Início

Política de proteção de dados

Versão de 9 de setembro de 2026

Que dados guardamos, por que guardamos, com quem eles são compartilhados, por quanto tempo ficam e o que você pode exigir da gente. Escrita a partir do que o sistema faz de fato — não de um modelo pronto.

Este texto foi escrito a partir do que o sistema realmente faz, e ainda não passou por revisão de advogado. Ele vale como declaração do nosso funcionamento e como compromisso, mas antes de a plataforma operar comercialmente precisa ser revisto por quem responde por isso.

1. Quem é o controlador

A AuditChain, CNPJ 42.924.789/0001-17, operadora do TocToc, é a controladora dos dados tratados aqui, nos termos da Lei 13.709/2018 (LGPD). O canal para exercer qualquer direito desta política é a Central de Ajuda, que atende por chamado, WhatsApp e Telegram.

2. O que guardamos, e por quê

DadoPara quêBase legal
Nome, e-mail e senhaTer conta, entrar, recuperar acessoExecução de contrato
CPF e telefoneIdentificar quem paga e quem recebe, exigência do processador de pagamentoObrigação legal e execução de contrato
Dados da reserva: datas, valores, imóvel, hóspedesFazer a reserva existir, e prová-la depoisExecução de contrato
Dados bancários do anfitrião: titular, documento, endereço, nascimentoRepassar o dinheiro da estadiaExecução de contrato e obrigação legal
Mensagens entre hóspede e anfitriãoPermitir a conversa e apurar quando há disputaExecução de contrato e legítimo interesse
Denúncias, chamados e pedidos de ressarcimentoApurar, responder e decidirLegítimo interesse e exercício de direitos
Fotos enviadas em anúncios e pedidos de danoMostrar o imóvel e comprovar o danoExecução de contrato e exercício de direitos
Histórico de bloqueio e suspensão da contaRegistrar por que a decisão foi tomada, e permitir contestá-laLegítimo interesse e prevenção à fraude

Não pedimos, e não queremos, dados sensíveis: origem racial, religião, opinião política, saúde, vida sexual, filiação sindical. Se você escrever algo assim numa mensagem ou num chamado, isso fica guardado junto com o texto, mas nunca é o que pedimos.

3. O que NÃO fazemos

Não vendemos dados. Não usamos rastreador de publicidade: não há Google Analytics, pixel de rede social nem qualquer script de terceiro medindo o seu comportamento no site. Não há banner de cookies porque não há o que consentir — os únicos cookies são o da sua sessão, que existe para você continuar logado, e ele dura 30 dias.

Não tomamos decisão automatizada sobre você. Bloquear uma conta, decidir uma denúncia ou um pedido de ressarcimento é sempre ato de uma pessoa, com motivo escrito.

4. Com quem os dados são compartilhados

  • Asaas — instituição de pagamento que processa as cobranças e as transferências. Recebe nome, CPF/CNPJ, valor e os dados bancários do anfitrião. Sem isso não há como cobrar nem repassar.
  • Supabase — onde fica o banco de dados, em servidores na região de São Paulo. Os dados ficam no Brasil.
  • O outro lado da reserva — o anfitrião vê o nome e o contato de quem reservou o imóvel dele; o hóspede vê o nome do anfitrião. É o mínimo para a hospedagem acontecer.
  • Serviço de e-mail — para entregar os avisos e a confirmação de reserva. Recebe o seu e-mail e o conteúdo da mensagem.
  • OpenStreetMap — os mapas do site carregam imagens dos servidores do projeto OpenStreetMap, que veem o endereço de IP do seu navegador nesse momento. Não enviamos nome, e-mail nem a sua localização exata.
  • Autoridades — quando houver ordem judicial ou requisição legal.

5. Por quanto tempo

Dados de reserva e de pagamento ficam guardados enquanto puderem ser exigidos de nós ou por nós — o que inclui os prazos de guarda fiscal e os prazos de prescrição de eventual discussão sobre a estadia.

Registros de acesso à aplicação são guardados por seis meses, como manda o Marco Civil da Internet (Lei 12.965/2014, art. 15). Sessões expiram em 30 dias. Links de recuperação de senha valem uma hora e uma vez só.

Apagar a conta não apaga o histórico de reservas já pagas: esses registros são prova de uma relação que existiu, e envolvem também a outra pessoa.

6. O que você pode exigir

A LGPD lhe dá direito a: confirmar se tratamos seus dados; acessá-los; corrigir o que estiver errado; pedir anonimização, bloqueio ou eliminação do que for desnecessário ou tratado fora da lei; pedir a portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento feito por legítimo interesse.

Peça pela Central de Ajuda. Respondemos em até 15 dias. Se a resposta não resolver, você pode reclamar à ANPD.

7. Segurança

Senhas são guardadas como hash, nunca em texto. O mesmo vale para os tokens de recuperação: o que fica no banco é o hash, e não o link que você recebeu. Trocar a senha derruba todas as sessões abertas — quem redefine costuma estar redefinindo porque perdeu o controle da conta.

Nenhum sistema é imune. Se houver incidente com risco relevante a você, comunicamos você e a ANPD, como a lei exige.

8. Menores de idade

A plataforma é para maiores de 18 anos. Não criamos conta para criança ou adolescente e não tratamos dados deles conscientemente. Se isso acontecer por engano, avise pela Central de Ajuda para removermos.

9. Mudanças nesta política

Quando o sistema mudar de forma que afete o que está escrito aqui, este texto muda junto e a data no alto da página é atualizada. Veja também os Termos de uso.