A DANI DOTTI DE SOUZA LEAO (“KeroMusica”, “nós”) leva a sua privacidade a sério. Esta Política explica, em linguagem simples, quais dados pessoais coletamos quando você usa o site keromusica.com.br e a plataforma KeroMusica, com que finalidade, com quem compartilhamos e quais são os seus direitos como titular, na forma da Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD).
1. Quem é o controlador
Para fins da LGPD, o controlador dos dados pessoais tratados pela plataforma é:
DANI DOTTI DE SOUZA LEAO — 30.358.547/0001-24
Endereço: São Paulo/SP
Contato: contato@keromusica.com.br
Encarregado de Tratamento de Dados (DPO): Dani Dotti — contato@keromusica.com.br.
2. Quais dados coletamos
Coletamos os dados estritamente necessários para operar a plataforma:
- Dados de cadastro: nome, e-mail, telefone/WhatsApp, cidade, papel (banda, contratante, administrador) e, no caso de bandas, bio, gêneros musicais, links de redes sociais, repertório, fotos/vídeos e disponibilidade.
- Dados de autenticação: identificadores do provedor de login (Google) e tokens de sessão. Senhas, quando aplicável, são armazenadas como hash.
- Dados de uso: registros de acesso (endereço IP, data, agente do navegador) e telemetria das interações com os agentes de IA (texto da consulta e parâmetros, para melhorar as recomendações).
- Dados de booking: mensagens trocadas entre as partes na plataforma, datas e valores propostos/acordados, avaliações.
- Dados de pagamento do contratante: a cobrança é processada pelo provedor iugu. Não armazenamos dados completos do cartão — guardamos apenas metadados (status, valor, método) e o identificador do cartão salvo gerado pela iugu.
- Dados de recebimento (bandas e fornecedores que recebem pela plataforma): para pagar o seu cachê/serviço e cumprir as exigências de verificação (KYC) do provedor de pagamento, coletamos e armazenamos CPF ou CNPJ, chave PIX, dados bancários (banco, agência, conta), endereço, telefone, condição de pessoa politicamente exposta (PEP) e faturamento mensal estimado. Esses dados são compartilhados com a iugu exclusivamente para a verificação e para os repasses, ficam cifrados ou com acesso restrito em nossos sistemas e são anonimizados após a exclusão da conta, respeitada a guarda contábil mínima.
- Lead (form "Quero saber mais"): nome, e-mail, cidade, papel de interesse e mensagem livre, mais IP e agente do navegador para auditoria.
3. Para que usamos
- Execução do serviço — recomendações de banda/casa, agenda, mensagens, scores e operação do booking.
- Comunicação operacional — avisos por e-mail/WhatsApp sobre solicitações, contrapropostas, confirmações e avaliações.
- Segurança — prevenção a fraudes, abuso e flood (rate-limit, registros de acesso).
- Aprimoramento — telemetria agregada para evoluir as recomendações e a experiência.
- Obrigações legais — atendimento a requisições judiciais e fiscalizatórias.
4. Bases legais
Tratamos seus dados com fundamento nas hipóteses do art. 7º da LGPD, conforme a finalidade:
- Execução de contrato e procedimentos preliminares (art. 7º, V) — operação da plataforma.
- Consentimento (art. 7º, I) — para o form "Quero saber mais" e comunicações de marketing.
- Legítimo interesse (art. 7º, IX) — segurança, prevenção a fraudes e melhoria do serviço.
- Cumprimento de obrigação legal/regulatória (art. 7º, II) — inclui a verificação de identidade (KYC) e a checagem de pessoa politicamente exposta (PEP) exigidas pelas normas de prevenção à lavagem de dinheiro aplicáveis ao provedor de pagamento.
5. Com quem compartilhamos
Compartilhamos seus dados apenas com operadores que prestam serviços essenciais à plataforma, mediante contrato e proteções adequadas:
- Provedor de infraestrutura — hospedagem dos servidores e do banco de dados (VPS Hostinger, em data center no Brasil — São Paulo).
- Provedor de autenticação — Google (login social).
- Provedor de IA — Anthropic (Claude) e OpenAI/Hugging Face (embeddings), para recomendações. Textos digitados livremente passam por mascaramento automático de dados pessoais (e-mail, CPF, telefone, cartão) antes do envio para processamento.
- Provedor de e-mail — Brevo (envio transacional) e Cloudflare Email Routing (recebimento).
- Provedor de mensageria — WhatsApp (Meta), para o canal de atendimento, quando ativo.
- Provedor de pagamento — iugu, para emissão de faturas e split, quando ativo.
Não vendemos seus dados pessoais a terceiros.
5.1 Dados recebidos das APIs do Google (Google Calendar)
A conexão com o Google Calendar é opcional e você a ativa por conta própria, dentro do painel, para manter a sua agenda de shows sincronizada. Ao conectar, pedimos apenas dois escopos, no princípio do menor privilégio:
- Ver a lista dos seus calendários (
calendar.calendarlist.readonly) — somente para você escolher qual agenda sincronizar. Lemos o nome e o identificador dos calendários, nada além disso. - Ler e gerenciar eventos (
calendar.events) — lemos as datas e os horários dos seus eventos para calcular a sua disponibilidade, e criamos, atualizamos ou removemos apenas os eventos dos shows que você fecha na KeroMusica. Não lemos convidados, anexos nem o conteúdo de eventos alheios à agenda de shows.
Sobre esses dados do Google, de forma explícita:
- Como usamos: exclusivamente para prestar a função que você ativou — exibir a sua disponibilidade e manter os compromissos de shows na sua agenda. Não usamos para publicidade, para criar perfis de comportamento nem para qualquer finalidade não relacionada.
- Com quem compartilhamos: com ninguém. Os dados do Google Calendar não são vendidos nem transferidos a terceiros. Também não os usamos para desenvolver, melhorar ou treinar modelos de inteligência artificial, nem os enviamos a serviços de IA de terceiros.
- Como protegemos: o token de acesso à sua conta Google é guardado cifrado no nosso banco; a comunicação é feita por conexão segura (TLS); o acesso é restrito ao funcionamento da sincronização e nenhum ser humano lê a sua agenda.
- Por quanto tempo guardamos e como excluímos: mantemos o token e os identificadores dos eventos que criamos apenas enquanto a conexão estiver ativa. Você pode desligar quando quiser em Agenda → Desconectar Google Calendar (ou revogar o acesso na sua Conta Google): ao desconectar, revogamos o acesso junto ao Google e apagamos o token e o vínculo dos nossos servidores. Excluir a sua conta KeroMusica remove esses dados por completo.
O uso e a transferência dos dados recebidos das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
KeroMusica's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. KeroMusica does not use Google user data to develop, improve, or train generalized AI/ML models.
6. Transferência internacional
Alguns operadores listados acima podem processar dados fora do Brasil (por exemplo, Google, Anthropic, OpenAI, Cloudflare). Quando isso acontece, exigimos salvaguardas contratuais compatíveis com o art. 33 da LGPD.
7. Por quanto tempo guardamos
- Cadastro ativo — enquanto durar o relacionamento.
- Após encerramento — até 5 anos, para finalidades contábeis, fiscais e de defesa de direitos, salvo determinação legal específica.
- Registros de acesso — pelo prazo do Marco Civil da Internet (mínimo 6 meses).
- Leads não respondidos — até 24 meses, ou conforme pedido de exclusão.
- Conversas de WhatsApp com a plataforma — até 24 meses (e apagadas imediatamente na exclusão da conta).
- Telemetria de IA — pseudonimizada, retida por até 12 meses.
- Trilhas de auditoria — até 5 anos (defesa de direitos e prova de cumprimento da LGPD).
8. Seus direitos como titular
A LGPD garante a você (art. 18) o direito de, a qualquer momento, solicitar:
- Confirmação da existência de tratamento dos seus dados;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço;
- Eliminação dos dados pessoais tratados com base no seu consentimento, ressalvadas as hipóteses do art. 16 da LGPD;
- Informação sobre com quem compartilhamos seus dados;
- Revogação do consentimento.
Para exercer qualquer um desses direitos, escreva para contato@keromusica.com.br ou contato@keromusica.com.br. Respondemos em até 15 dias.
Atalho automatizado: você também pode pedir a exclusão dos seus dados em /lgpd/excluir (vamos confirmar por e-mail antes de executar).
9. Cookies
Usamos apenas cookies essenciais para o funcionamento da plataforma — principalmente o cookie de sessão do Auth.js, que mantém você logado. Não usamos cookies de publicidade ou rastreamento de terceiros para perfilamento. Se ativarmos analytics no futuro, esta política será atualizada e você terá a opção de recusar.
10. Segurança
Adotamos medidas técnicas e organizacionais para proteger seus dados — comunicação por HTTPS, controle de acesso por papéis (banda/contratante/admin), criptografia em trânsito, registros de auditoria e segregação entre ambientes. Nenhum sistema é 100% seguro; em caso de incidente que possa gerar risco relevante, comunicaremos você e a ANPD conforme a LGPD.
11. Crianças e adolescentes
A plataforma é destinada a maiores de 18 anos. Não tratamos intencionalmente dados de crianças e adolescentes. Se identificarmos tal tratamento, ele será removido.
12. Alterações
Esta Política pode ser atualizada para refletir mudanças no serviço ou na legislação. Quando a alteração for relevante — em especial mudança de finalidade, inclusão de novo tratamento ou de compartilhamento dos seus dados — comunicaremos você com antecedência mínima de 30 dias, pelo e-mail cadastrado e/ou por aviso na plataforma, e você poderá revisar seu consentimento ou solicitar a exclusão dos seus dados antes que a mudança entre em vigor. A data da última atualização aparece no topo desta página.

