Política de Privacidade

Esta Política explica como o Passeios Abertos trata dados pessoais quando você usa nosso site e nossos serviços. Ela foi redigida com base no funcionamento real da plataforma.

Última atualização: 2026-08-13

1. Quem somos / Controlador

A Passeios Abertos é uma plataforma digital que aproxima pessoas interessadas em passeios e serviços turísticos de agências e prestadores cadastrados, permitindo solicitar passeios, receber propostas e comparar ofertas.

A Passeios Abertos é operada por Richardy B. Almeida, pessoa física responsável pelas decisões relacionadas ao tratamento dos dados pessoais realizados pela plataforma, na qualidade de controlador, nos termos da Lei Geral de Proteção de Dados Pessoais (LGPD).

Para assuntos relacionados à privacidade e proteção de dados, o contato pode ser realizado pelo e-mail passeiosabertos@gmail.com.

2. Dados que coletamos

Coletamos apenas os dados necessários para operar a plataforma, conforme o perfil de uso e as funcionalidades acessadas.

2.1 Dados fornecidos por você

Dependendo do tipo de conta e da ação realizada, podemos tratar:

  • Identificação e contato: nome, e-mail e telefone/WhatsApp (quando informado).
  • Credenciais: senha, armazenada de forma segura por meio de hash criptográfico — nunca em texto simples.
  • Preferência de idioma (locale), quando definida.
  • Consentimento para comunicações por e-mail, registrado com data/hora quando você aceita no cadastro (turistas, agências e agentes).
  • Dados da solicitação de passeio: destino ou passeio de interesse, datas da viagem, preferência de horário de saída, local/ponto de partida informado em texto livre, quantidade de adultos, crianças e bebês, tipo de passeio (compartilhado ou privado), faixa de orçamento, observações e demais informações que você incluir voluntariamente.
  • Dados de agência: nome fantasia, razão social, CNPJ, Cadastur (quando informado), WhatsApp comercial, descrição, logotipo e documentos enviados para verificação (por exemplo, comprovantes de CNPJ e Cadastur).
  • Dados de agente vinculado a agência: nome, e-mail, telefone e vínculo com a agência.
  • Dados de parceiro/afiliado: aceite de termos do programa, código de indicação e informações de cadastro.
  • Propostas enviadas por agências: valor, horário, duração, transporte, descrição, itens inclusos, sinal, formas e condições de pagamento e demais campos do formulário.
  • Mensagens trocadas na plataforma (chat entre turista, agência ou suporte).
  • Avaliações: nota, comentário e, quando aplicável, avaliação de destino.
  • Suporte: assunto, categoria, mensagem e, se você não estiver logado, nome e e-mail para retorno.

2.2 Dados coletados automaticamente

Durante a navegação e o uso da plataforma, alguns dados podem ser registrados automaticamente:

  • Endereço IP, identificador de sessão, user-agent (navegador/dispositivo) e horários de acesso — por exemplo, na tabela de sessões do Laravel e em registros de atribuição de parceiros.
  • Parâmetros de campanha e origem de visita (UTM, gclid, fbclid), URL de entrada e referrer, quando presentes na primeira visita.
  • Token anônimo de visitante do funil de solicitação e eventos de navegação no fluxo de pedido (etapas concluídas, caminhos acessados e metadados associados).
  • Estimativa de localização aproximada derivada do endereço IP (país, região e cidade), utilizada para análise do funil — sem solicitar permissão de GPS do navegador.
  • Cookies e tecnologias semelhantes descritos na seção 6.

2.3 Login com Google

Quando disponível no fluxo de solicitação de passeio, você pode optar por “Continuar com Google”. Nesse caso, utilizamos o login OAuth do Google por meio do Laravel Socialite, com proteção de state na autenticação.

Conforme a implementação atual da plataforma, podemos receber e utilizar apenas:

  • Identificador da Conta Google (OpenID `sub`), armazenado como `google_id`;
  • Nome;
  • Endereço de e-mail;
  • Indicação de que o e-mail foi verificado pelo Google, usada para marcar a verificação de e-mail na plataforma quando aplicável.

Não solicitamos acesso ao Gmail, Google Drive, Google Calendar ou contatos. Não lemos e-mails da sua conta Google.

Não armazenamos access_token nem refresh_token do Google após a autenticação.

O login com Google está disponível, atualmente, para turistas em contextos específicos do funil de solicitação de passeio — não substitui todos os fluxos de cadastro da plataforma.

3. Para que usamos os dados

Tratamos dados pessoais para finalidades compatíveis com o funcionamento do Passeios Abertos, incluindo:

  • Criar, autenticar e administrar contas de turistas, agências, agentes, parceiros e usuários administrativos.
  • Permitir que turistas registrem solicitações de passeio e acompanhem propostas.
  • Conectar turistas a agências elegíveis e viabilizar o envio, visualização, aceite ou recusa de propostas.
  • Possibilitar comunicação entre as partes (mensagens na plataforma e, quando aplicável, contato por WhatsApp conforme as regras da seção 5).
  • Enviar notificações por e-mail sobre eventos relevantes (por exemplo, nova proposta, proposta aceita, mensagens e atualizações de cadastro), respeitando as preferências e consentimentos aplicáveis.
  • Verificar e moderar cadastros de agências, avaliações e conteúdos.
  • Operar o programa de parceiros/afiliados, registrar indicações e calcular comissões internas.
  • Medir desempenho do funil de solicitação, campanhas publicitárias e origem de cadastros.
  • Prevenir fraudes, abusos e usos não autorizados.
  • Manter segurança, integridade, registro técnico e melhoria contínua da plataforma.
  • Cumprir obrigações legais, regulatórias e responder a solicitações de autoridades, quando aplicável.

4. Bases legais (LGPD)

O tratamento de dados pessoais no Passeios Abertos pode se apoiar em diferentes bases legais previstas na Lei Geral de Proteção de Dados (Lei nº 13.709/2018), conforme a situação:

  • Execução de contrato ou procedimentos preliminares: quando o tratamento for necessário para criar sua conta, registrar solicitações, enviar ou receber propostas e viabilizar funcionalidades solicitadas por você.
  • Legítimo interesse: para segurança da plataforma, prevenção a fraudes, melhoria do serviço, mensuração agregada de uso e comunicações operacionais essenciais, sempre observados seus direitos e expectativas razoáveis.
  • Consentimento: quando você marca opções específicas no cadastro (por exemplo, consentimento para comunicações por e-mail) ou quando a lei exigir consentimento para determinado tratamento.
  • Cumprimento de obrigação legal ou regulatória: quando necessário para atender exigências legais aplicáveis.

A classificação exata da base legal pode variar conforme o contexto de cada operação. Em caso de dúvida sobre uma situação específica, entre em contato pelo e-mail indicado na seção 13.

5. Compartilhamento de dados

O Passeios Abertos não vende dados pessoais. Entretanto, parte essencial do serviço consiste em disponibilizar informações relevantes da solicitação às agências interessadas, para que possam enviar propostas.

5.1 Compartilhamento com agências e agentes

Quando sua solicitação está ativa e compatível com o perfil da agência, ela pode visualizar informações do pedido, como destino/passeio, datas, número de passageiros, preferências, orçamento e observações.

Seu telefone/WhatsApp não é exibido integralmente antes que a agência ou agente envie uma proposta formal pela plataforma. Até então, quando exibido, aparece de forma parcialmente mascarada.

Após o envio de proposta pela agência/agente, o contato por WhatsApp pode ser liberado para aquele participante, conforme as regras da plataforma.

Se você aceitar uma proposta, a agência poderá receber seus dados de contato necessários para continuidade do atendimento — incluindo, conforme o fluxo, nome, e-mail e telefone em mensagens de handoff ou notificações.

No chat da plataforma, agências podem visualizar o e-mail do turista vinculado à conversa.

Cada agente de turismo vinculado à mesma agência possui painel individual: propostas enviadas por um agente não são automaticamente visíveis no painel de outro agente, embora pertençam à mesma agência perante o turista quando publicadas.

5.2 Prestadores de serviço e integrações

Podemos compartilhar dados limitados com prestadores que nos auxiliam a operar a plataforma, tais como:

  • Infraestrutura de hospedagem, banco de dados, e-mail transacional e armazenamento de arquivos.
  • Google: autenticação OAuth, conforme descrito na seção 2.3.
  • Meta (Facebook): Pixel no navegador e Conversions API no servidor, quando configurados, podendo incluir eventos de cadastro, lead e ativação de solicitação, com e-mail e telefone enviados de forma hasheada (SHA-256), além de IP e user-agent.
  • Google Tag Manager, Google Analytics 4, Google Ads e TikTok Pixel, quando configurados no painel administrativo ou variáveis de ambiente.
  • Serviço de geolocalização por IP (ip-api.com), usado para estimativa de localização no funil, quando habilitado.
  • DeepL, para tradução de conteúdos públicos da plataforma, quando configurado — não para traduzir dados pessoais inseridos por usuários em formulários privados como regra geral de produto.

6. Cookies e tecnologias semelhantes

Utilizamos cookies e mecanismos semelhantes para autenticação, preferências, atribuição de marketing e análise. Entre os principais cookies da plataforma:

  • Cookie de sessão Laravel (`passeios-abertos-session`): mantém sua sessão autenticada e preferências temporárias da visita.
  • `XSRF-TOKEN`: proteção contra falsificação de requisições (CSRF).
  • `pa_attribution`: registra, na primeira visita, parâmetros UTM, gclid, fbclid, URL de entrada e referrer (validade aproximada de 90 dias).
  • `pa_partner_ref`: registra indicação de parceiro/afiliado (validade conforme janela de atribuição configurada, padrão de 30 dias).
  • `pa_funnel_visitor`: identificador anônimo de visitante do funil de solicitação (validade aproximada de 90 dias).
  • `pa_locale`: preferência de idioma da interface.
  • Cookies de autenticação persistente (`remember_web_*`), quando você opta por permanecer conectado — incluindo login com Google no funil, que pode usar sessão persistente.
  • Cookies de terceiros: Google Analytics, Google Ads, Meta, TikTok e outros definidos via GTM ou tags configuradas administrativamente, quando ativos.

Você pode limitar ou bloquear cookies nas configurações do navegador. Algumas funcionalidades — especialmente login e solicitação de passeio — podem deixar de funcionar corretamente se cookies essenciais forem desativados.

Quando tags de analytics ou marketing estiverem ativas, cookies e identificadores de terceiros (Google, Meta, TikTok e similares) podem ser definidos conforme a configuração vigente. Descrevemos esses mecanismos de forma transparente nesta seção; ainda não disponibilizamos painel de preferências de cookies na interface.

7. Conservação e retenção

Mantemos dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta Política, incluindo operação da conta, histórico de solicitações e propostas, suporte, prevenção a fraudes, exercício regular de direitos e cumprimento de obrigações legais.

Alguns prazos operacionais existentes na plataforma incluem, por exemplo: validade de solicitações ativas (configurável, padrão de 7 dias), validade de propostas enviadas (configurável, padrão de 3 dias), sessão de navegação (padrão de 7 dias) e janelas de cookies de atribuição descritas na seção 6.

Não identificamos, no código da plataforma, uma política formal única de prazo máximo de arquivamento para todos os dados. Registros analíticos do funil e de atribuição de parceiros podem ser mantidos por tempo indeterminado enquanto necessários às finalidades descritas.

Quando não houver mais necessidade legítima de tratamento, adotaremos medidas de eliminação, anonimização ou bloqueio compatíveis com a legislação aplicável.

8. Segurança

Adotamos medidas técnicas e organizacionais razoáveis para proteger dados pessoais, incluindo:

  • Uso de HTTPS em produção.
  • Armazenamento de senhas com hash seguro.
  • Controle de autenticação, sessão e autorização por perfil (turista, agência, agente, parceiro, administrador).
  • Proteção CSRF e cookies HttpOnly/SameSite conforme configuração da aplicação.
  • OAuth Google com validação de state.
  • Restrições de acesso a painéis administrativos e registros técnicos.

Nenhum sistema é totalmente imune a incidentes. Se identificarmos violação relevante de segurança com impacto a dados pessoais, adotaremos medidas de resposta compatíveis com a legislação aplicável.

9. Direitos do titular

Nos termos da LGPD, você pode solicitar, conforme aplicável:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • Portabilidade, quando aplicável;
  • Informação sobre compartilhamentos realizados;
  • Revogação de consentimento, quando o tratamento tiver essa base;
  • Informação sobre a possibilidade de não consentir e suas consequências;
  • Revisão de decisões automatizadas, quando couber.

Para exercer seus direitos, envie solicitação para passeiosabertos@gmail.com, informando sua identificação e o pedido com clareza. Podemos solicitar informações adicionais para confirmar sua identidade antes de atender determinados pedidos.

Se você possui conta cadastrada apenas com Google (sem senha local definida na plataforma), também pode exercer seus direitos — incluindo acesso, correção, exclusão e demais pedidos aplicáveis — pelo e-mail passeiosabertos@gmail.com, utilizando o mesmo endereço de e-mail associado à sua conta.

Não há, nesta plataforma, formulário automatizado dedicado exclusivamente a requisições LGPD.

10. Exclusão da conta

Usuários autenticados com senha cadastrada na plataforma podem excluir a conta em Perfil > Excluir conta, informando a senha atual para confirmação. A exclusão utiliza exclusão lógica (soft delete) no cadastro de usuário.

Se você possui conta cadastrada apenas com Google (sem senha local), pode solicitar exclusão da conta ou tratamento relacionado aos seus dados pelo e-mail passeiosabertos@gmail.com, utilizando o endereço de e-mail vinculado à sua conta.

Mesmo após exclusão, alguns dados podem ser mantidos por prazo adicional quando necessário para cumprimento legal, resolução de disputas, prevenção a fraudes ou backup de segurança, sempre dentro dos limites da legislação.

11. Crianças e adolescentes

As contas da Passeios Abertos destinam-se a pessoas com 18 (dezoito) anos completos ou mais. Ao criar conta, você declara atender a esse requisito.

Menores de idade podem participar de passeios como passageiros (por exemplo, registrados na solicitação como crianças ou bebês), mas a criação de conta e o envio da solicitação de passeio devem ser realizados por pai, mãe ou responsável legal.

Nas solicitações, coletamos a quantidade de crianças e bebês que integrarão o grupo — trata-se de informação sobre a composição da viagem, não de cadastro autônomo de menores na plataforma.

Se você acredita que tratamos dados pessoais de menor de forma inadequada, contate passeiosabertos@gmail.com.

12. Alterações nesta Política

Podemos atualizar esta Política de Privacidade para refletir mudanças legais, técnicas ou operacionais. A data da última atualização será indicada no topo desta página.

Recomendamos revisitar este documento periodicamente. O uso continuado da plataforma após a publicação de alterações poderá ser interpretado como ciência da nova versão, conforme aplicável.

13. Contato

Para dúvidas, solicitações ou reclamações relacionadas a privacidade e proteção de dados:

E-mail: passeiosabertos@gmail.com