1. Quem é o controlador
A AuditChain, CNPJ 42.924.789/0001-17, operadora do TocToc, é a controladora dos dados tratados aqui, nos termos da Lei 13.709/2018 (LGPD). O canal para exercer qualquer direito desta política é a Central de Ajuda, que atende por chamado, WhatsApp e Telegram.
2. O que guardamos, e por quê
| Dado | Para quê | Base legal |
|---|---|---|
| Nome, e-mail e senha | Ter conta, entrar, recuperar acesso | Execução de contrato |
| CPF e telefone | Identificar quem paga e quem recebe, exigência do processador de pagamento | Obrigação legal e execução de contrato |
| Dados da reserva: datas, valores, imóvel, hóspedes | Fazer a reserva existir, e prová-la depois | Execução de contrato |
| Dados bancários do anfitrião: titular, documento, endereço, nascimento | Repassar o dinheiro da estadia | Execução de contrato e obrigação legal |
| Mensagens entre hóspede e anfitrião | Permitir a conversa e apurar quando há disputa | Execução de contrato e legítimo interesse |
| Denúncias, chamados e pedidos de ressarcimento | Apurar, responder e decidir | Legítimo interesse e exercício de direitos |
| Fotos enviadas em anúncios e pedidos de dano | Mostrar o imóvel e comprovar o dano | Execução de contrato e exercício de direitos |
| Histórico de bloqueio e suspensão da conta | Registrar por que a decisão foi tomada, e permitir contestá-la | Legítimo interesse e prevenção à fraude |
Não pedimos, e não queremos, dados sensíveis: origem racial, religião, opinião política, saúde, vida sexual, filiação sindical. Se você escrever algo assim numa mensagem ou num chamado, isso fica guardado junto com o texto, mas nunca é o que pedimos.
3. O que NÃO fazemos
Não vendemos dados. Não usamos rastreador de publicidade: não há Google Analytics, pixel de rede social nem qualquer script de terceiro medindo o seu comportamento no site. Não há banner de cookies porque não há o que consentir — os únicos cookies são o da sua sessão, que existe para você continuar logado, e ele dura 30 dias.
Não tomamos decisão automatizada sobre você. Bloquear uma conta, decidir uma denúncia ou um pedido de ressarcimento é sempre ato de uma pessoa, com motivo escrito.
4. Com quem os dados são compartilhados
- Asaas — instituição de pagamento que processa as cobranças e as transferências. Recebe nome, CPF/CNPJ, valor e os dados bancários do anfitrião. Sem isso não há como cobrar nem repassar.
- Supabase — onde fica o banco de dados, em servidores na região de São Paulo. Os dados ficam no Brasil.
- O outro lado da reserva — o anfitrião vê o nome e o contato de quem reservou o imóvel dele; o hóspede vê o nome do anfitrião. É o mínimo para a hospedagem acontecer.
- Serviço de e-mail — para entregar os avisos e a confirmação de reserva. Recebe o seu e-mail e o conteúdo da mensagem.
- OpenStreetMap — os mapas do site carregam imagens dos servidores do projeto OpenStreetMap, que veem o endereço de IP do seu navegador nesse momento. Não enviamos nome, e-mail nem a sua localização exata.
- Autoridades — quando houver ordem judicial ou requisição legal.
5. Por quanto tempo
Dados de reserva e de pagamento ficam guardados enquanto puderem ser exigidos de nós ou por nós — o que inclui os prazos de guarda fiscal e os prazos de prescrição de eventual discussão sobre a estadia.
Registros de acesso à aplicação são guardados por seis meses, como manda o Marco Civil da Internet (Lei 12.965/2014, art. 15). Sessões expiram em 30 dias. Links de recuperação de senha valem uma hora e uma vez só.
Apagar a conta não apaga o histórico de reservas já pagas: esses registros são prova de uma relação que existiu, e envolvem também a outra pessoa.
6. O que você pode exigir
A LGPD lhe dá direito a: confirmar se tratamos seus dados; acessá-los; corrigir o que estiver errado; pedir anonimização, bloqueio ou eliminação do que for desnecessário ou tratado fora da lei; pedir a portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento feito por legítimo interesse.
Peça pela Central de Ajuda. Respondemos em até 15 dias. Se a resposta não resolver, você pode reclamar à ANPD.
7. Segurança
Senhas são guardadas como hash, nunca em texto. O mesmo vale para os tokens de recuperação: o que fica no banco é o hash, e não o link que você recebeu. Trocar a senha derruba todas as sessões abertas — quem redefine costuma estar redefinindo porque perdeu o controle da conta.
Nenhum sistema é imune. Se houver incidente com risco relevante a você, comunicamos você e a ANPD, como a lei exige.
8. Menores de idade
A plataforma é para maiores de 18 anos. Não criamos conta para criança ou adolescente e não tratamos dados deles conscientemente. Se isso acontecer por engano, avise pela Central de Ajuda para removermos.
9. Mudanças nesta política
Quando o sistema mudar de forma que afete o que está escrito aqui, este texto muda junto e a data no alto da página é atualizada. Veja também os Termos de uso.