1. Quem somos
RUSH TECNOLOGIA LTDA, CNPJ 68.586.303/0001-71, Rua Senador Georgino Avelino, 670, Itaquera, São Paulo/SP, CEP 08295-370. Contato para assuntos de privacidade: contato@rushly.com.br.
Encarregado pelo tratamento de dados pessoais (DPO): Uanderson Rodrigo Soares Albano, pelo mesmo e-mail acima.
2. Nosso papel
O Rushly é usado por estabelecimentos que atendem seus próprios clientes. Nessa relação:
- o estabelecimento decide quais dados coleta e para quê — é o controlador;
- a Rush Tecnologia apenas armazena e processa esses dados para fazer o sistema funcionar — é a operadora.
Somos controladores apenas dos dados de quem contrata conosco: dados cadastrais e de cobrança do estabelecimento.
3. Que dados passam pelo sistema
| De quem | O quê | Para quê |
|---|---|---|
| Clientes da loja | nome, telefone, CPF quando informado, histórico de atendimentos, pacotes e assinaturas, mensagens trocadas com a loja, fotos de trabalho quando enviadas | operar agenda, caixa, comunicação e fidelidade em nome da loja |
| Equipe da loja | nome, telefone, e-mail, CPF, cargo, comissões e metas | controlar acesso, calcular acertos e emitir recibos |
| Estabelecimento | razão social, CPF/CNPJ, endereço, contatos e dados de cobrança | contrato, cobrança e nota fiscal |
Não tratamos dados de crianças de forma intencional, e não armazenamos dados de cartão de crédito: quando há pagamento por cartão, os dados vão direto ao provedor de pagamento, que devolve apenas um código de referência.
Aplicativo para celular. Esta política vale também para os aplicativos móveis do Rushly, usados pelas equipes dos estabelecimentos. O aplicativo pede permissão de notificações para os avisos de atendimento — o identificador de push do aparelho é usado apenas para entregá-las — e só acessa a câmera ou a galeria quando a pessoa escolhe enviar uma foto (perfil ou vitrine de trabalhos). O aplicativo não coleta localização, não acessa os contatos do aparelho e não faz rastreamento entre aplicativos.
4. Com que fundamento tratamos cada dado
A LGPD exige dizer em que hipótese legal cada tratamento se apoia. No Rushly:
- Dados do estabelecimento e da equipe — para dar acesso ao sistema, cobrar a mensalidade e prestar suporte: execução do contrato (art. 7º, V).
- Dados dos clientes finais do estabelecimento — cadastro, agenda, histórico de atendimento e conversas: quem define a finalidade e a base legal é o próprio estabelecimento, na condição de controlador. A Rushly os trata por conta e ordem dele, como operadora.
- Agendamento feito pelo cliente final na página pública: execução de contrato ou de procedimentos preliminares a pedido do titular (art. 7º, V).
- Mensagens de confirmação, lembrete e retorno enviadas pelo estabelecimento: base definida por ele, normalmente execução de contrato ou legítimo interesse, sempre com possibilidade de o cliente pedir para não receber.
- Registros de acesso e de ações no sistema — quem fez o quê e quando: cumprimento de obrigação legal (Marco Civil da Internet, art. 15) e legítimo interesse em segurança e prevenção a fraude.
- Medição de uso e melhoria do sistema, com dados agregados e sem identificar pessoas: legítimo interesse (art. 7º, IX).
- Comunicações da Rushly para o estabelecimento sobre novidades e avisos do produto: legítimo interesse, com descadastramento em qualquer mensagem.
Quando o tratamento depender de consentimento, ele será pedido de forma destacada e poderá ser retirado a qualquer momento.
5. Onde os dados ficam
Os dados são armazenados em servidor localizado no Brasil, em infraestrutura contratada junto à Hostinger, em banco de dados PostgreSQL.
Cada estabelecimento tem um banco de dados separado — não há base compartilhada entre lojas, e o sistema não permite que uma loja alcance os dados de outra.
O acesso administrativo é restrito, protegido por autenticação, e credenciais sensíveis são guardadas criptografadas.
6. Com quem compartilhamos
Só com quem é necessário para o sistema funcionar, e apenas na medida necessária. Esta lista é mantida atualizada:
| Serviço | Para quê | Onde |
|---|---|---|
| Hostinger | hospedagem do servidor e do banco de dados | Brasil |
| Meta (WhatsApp e Instagram) | envio e recebimento de mensagens | exterior |
| Anthropic (Claude) | inteligência artificial do atendimento automático | exterior |
| Google (Gemini e Perfil da Empresa) | inteligência artificial e respostas a avaliações | exterior |
| Resend | envio de e-mails do sistema | exterior |
| Expo | notificações no celular | exterior |
| Asaas | cobrança da mensalidade do Rushly | Brasil |
| Celcoin / CelCash | consulta de assinaturas do clube de clientes | Brasil |
Alguns desses serviços ficam fora do Brasil. A transferência internacional é feita com base nas hipóteses da LGPD e limitada ao necessário para o serviço.
7. Cookies e medição de uso
O painel do sistema usa o armazenamento local do navegador para manter a pessoa conectada e guardar preferências de tela — colunas da agenda, tema e afins. Não é rastreamento publicitário, e nada disso sai do aparelho.
As páginas públicas — agendamento online e site — usam medição de audiência hospedada no próprio servidor da Rushly, sem cookies de terceiros e sem criar perfil de publicidade.
A Rushly não usa cookies de publicidade, não vende dados a anunciantes e não compartilha dados de navegação com redes de anúncios.
O navegador permite bloquear ou apagar esse armazenamento a qualquer momento. Algumas funções do painel dependem dele para funcionar — bloqueá-lo pode exigir novo login a cada acesso.
8. Inteligência artificial
O atendimento automático usa modelos de inteligência artificial de terceiros para interpretar mensagens e responder em nome da loja.
O conteúdo enviado a esses provedores limita-se ao necessário para gerar a resposta. Não autorizamos o uso desse conteúdo para treinar modelos, conforme as condições comerciais contratadas com cada provedor.
9. Por quanto tempo guardamos
Enquanto durar o contrato com o estabelecimento, e depois pelo prazo necessário para cumprir obrigações legais ou defender direitos.
Encerrado o contrato, o estabelecimento pode solicitar a exportação dos dados por 90 (noventa) dias, após o que podem ser eliminados. A exportação não é condicionada a pagamento (cláusula 12 do contrato).
10. Direitos de quem tem os dados
A LGPD garante ao titular confirmar a existência de tratamento, acessar, corrigir, solicitar eliminação, portabilidade e informação sobre compartilhamentos.
Como somos operadores dos dados dos clientes finais, os pedidos devem ser feitos ao estabelecimento que o atende — e nós o apoiamos no atendimento. Pedidos sobre dados do próprio estabelecimento podem vir direto para nós.
11. Segurança e incidentes
Adotamos medidas como separação de dados por estabelecimento, acesso restrito, criptografia de credenciais sensíveis, transmissão por conexão segura e rotina diária de backup criptografado.
Nenhum sistema é imune. Havendo incidente de segurança relevante, comunicamos os estabelecimentos afetados e a autoridade competente, nos termos da lei.
12. Mudanças nesta política
Podemos atualizá-la. A versão vigente fica sempre nesta página, com a data da última alteração. Mudanças relevantes serão comunicadas aos estabelecimentos.
Última atualização: 7 de setembro de 2026.