Política de Privacidade

Aplicativo Amaze — Área do Cliente (iOS e Android)

Vigência: 11 de maio de 2026

Esta Política de Privacidade descreve como a Amaze Travel (“nós”, “Amaze”, “Controlador”) coleta, utiliza, armazena, compartilha e protege dados pessoais por meio do aplicativo móvel Amaze — Área do Cliente (“Aplicativo”), disponível para iOS e Android.

Este documento foi elaborado em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD) e com as exigências de privacidade das lojas de aplicativos (Apple App Store e Google Play).

Ao criar uma conta, acessar ou continuar utilizando o Aplicativo, você declara ter lido, compreendido e concordado integralmente com esta Política. Se você não concorda, por favor não utilize o Aplicativo.

Proteção contratual desde a origem. Os dados pessoais do responsável e do passageiro são protegidos por contrato desde o momento da contratação da viagem. O contrato comercial firmado com a Amaze Travel — assinado pelo responsável legal antes mesmo de o Aplicativo entrar em uso — já inclui as cláusulas de proteção de dados, finalidade, base legal, compartilhamento com prestadores e direitos do titular. O Aplicativo apenas estende em ambiente móvel o tratamento de dados já autorizado contratualmente. Não há coleta de dados pessoais no Aplicativo sem que exista um contrato de viagem dando suporte.

Conta principal do cliente. O cadastro do responsável nos sistemas internos da Amaze Travel é a conta principaldo cliente — onde ficam o contrato assinado, o histórico de compras, as parcelas, as notas fiscais e os documentos. O login do responsável no Aplicativo é validado contra essa mesma conta principal: não é uma “conta nova” criada pelo app, mas sim a extensão móvel da relação comercial já existente.

1. Quem somos

Controlador dos dados pessoais:
AMAZE AGENCIA DE VIAGENS E EVENTOS LTDA. (“Amaze Travel”)
CNPJ: 16.970.894/0001-82
Endereço: Pç. Charles Miller, 152 — Pacaembu — São Paulo/SP — CEP 01234-010
E-mail de contato: contato@amazetravel.com.br
Encarregado de Proteção de Dados (DPO): contato@amazetravel.com.br

2. Para quem é este Aplicativo

O Amaze — Área do Cliente é destinado a duas categorias de usuários:

  • Passageiros que contrataram uma viagem com a Amaze Travel, maiores de 18 anos ou autorizados por um responsável legal.
  • Responsáveis legais (geralmente pais ou tutores) que acompanham viagens de passageiros menores de idade contratadas com a Amaze Travel.

O Aplicativo não é direcionado a crianças menores de 13 anos para uso autônomo. Quando um passageiro menor de idade utiliza o Aplicativo, ele o faz com autorização e supervisão do responsável legal, que possui conta vinculada e pode visualizar os dados do passageiro. Tratamos os dados de menores conforme o art. 14 da LGPD, sempre no melhor interesse do adolescente e com base no consentimento do responsável.

3. Dados pessoais que tratamos

3.1. Dados de cadastro e identificação

  • Nome completo do passageiro e do responsável
  • CPF
  • RG e órgão expedidor
  • Data de nascimento
  • Gênero
  • Número de passaporte e validade
  • Endereço de e-mail
  • Telefone celular
  • Senha (armazenada apenas em forma de hash, nunca em texto)

O CPF é utilizado durante o cadastro para localizar a venda do passageiro em nossos sistemas internos e confirmar que ele é, de fato, um cliente contratante. Não criamos contas no Aplicativo sem vínculo prévio com uma viagem contratada.

3.2. Dados de saúde (categoria sensível)

Para garantir a segurança do passageiro durante a viagem, a ficha médica preenchida pelo responsável ou pelo passageiro inclui:

  • Tipo sanguíneo
  • Alergias (alimentares, medicamentosas, ambientais) e descrição
  • Histórico de convulsões e tratamento em uso
  • Doenças crônicas
  • Medicamentos autorizados pelo responsável para uso durante a viagem (febre, dor de cabeça, dor de garganta, diarreia, náusea) e respectivas dosagens
  • Observações médicas adicionais
  • Contato de emergência (nome, telefone, grau de parentesco)

Esses dados são classificados como sensíveis pelo art. 5º, II da LGPD. O tratamento ocorre exclusivamente com base no consentimento específico do titular ou do responsável legal e na necessidade de proteção da vida e da incolumidade física do passageiro (art. 11, II, “f” da LGPD).

3.3. Foto de perfil (selfie)

Durante o cadastro pedimos uma foto do rosto do passageiro (selfie). Ela é usada para duas finalidades:

  • Identificação visual durante a viagem: a equipe de monitores e fornecedores precisa reconhecer o passageiro em embarques, pontos de encontro e atividades.
  • Encontrar suas fotos da viagem automaticamente: o AmazePhotos é o serviço de fotografia profissional da Amaze Travel — fotógrafos contratados que fotografam o passageiro durante a viagem. Para você encontrar suas fotos sem ter que procurar uma por uma entre milhares, a Amaze utiliza a tecnologia da plataforma parceira PhotoShared (provedor técnico de identificação automática de fotos por reconhecimento facial). Sua selfie é comparada com as fotos publicadas pelos fotógrafos do AmazePhotos e aquelas em que você aparece entram na sua galeria pessoal no app.

O envio da foto de perfil é uma escolha sua. Você pode trocar a foto a qualquer momento dentro do aplicativo, ou solicitar a remoção completa pelo canal de privacidade. Se preferir não enviar, a equipe da viagem ainda poderá identificar você por documento, mas a entrega automática das suas fotos da viagem não funcionará.

3.4. Reconhecimento facial (apenas para encontrar suas fotos)

Por se tratar de um dado sensível, queremos que você entenda exatamente o que acontece com a sua imagem. Esta seção explica como funciona o reconhecimento facial no aplicativo Amaze e, igualmente importante, o que ele não faz.

Como funciona

  1. Você envia uma selfie no cadastro do aplicativo.
  2. A foto é guardada de forma protegida e usada como referência para encontrar você nas fotos profissionais que os fotógrafos da viagem enviam.
  3. Quando uma foto da viagem é publicada, comparamos automaticamente os rostos da foto com a sua selfie de referência. Se houver correspondência, a foto entra na sua galeria pessoal dentro do app.
  4. O resultado fica visível apenas para você (e para o seu responsável, no caso de passageiro menor de idade).

Para que NÃO usamos o reconhecimento facial

  • Não é usado para login. Sua entrada no aplicativo é sempre por e-mail e senha. Não substituímos sua senha pelo seu rosto.
  • Não é Face ID nem Touch ID. Nada da biometria guardada no seu celular é acessado pelo aplicativo.
  • Não fazemos vigilância. Não monitoramos onde você está, com quem está, nem identificamos passageiros em fotos de outras pessoas que não sejam você.
  • Não usamos para marketing nem publicidade. Sua imagem não vai para redes sociais, não vira material de campanha e não é vendida a terceiros.
  • Não cruzamos com bancos públicos. Sua selfie não é comparada com nenhum banco de imagens externo, governamental, policial ou de redes sociais.

Onde a imagem fica guardada e por quanto tempo

A selfie é armazenada de forma segura e usada apenas pela parte do sistema que faz a identificação automática nas fotos do AmazePhotos. O acesso à imagem é restrito e auditado. Não enviamos sua foto para ninguém fora da Amaze Travel e dos parceiros estritamente necessários (listados na seção 6).

Retenção: a selfie e o vetor numérico de reconhecimento facial (embedding) ficam guardados pelo período da viagem e por até 3 meses após o término da viagem. Esse prazo é necessário para que o passageiro continue acessando suas fotos no app depois de voltar para casa (publicação tardia de fotos pelos fotógrafos, downloads e revisão). Após esses 3 meses, a selfie e o embedding são apagados automaticamente, sem que você precise pedir.

Consentimento, revogação e exclusão

O envio da selfie é opcional e exige o seu aceite explícito. No caso de passageiro menor de idade, é o responsável legal que autoriza. Você pode, a qualquer momento:

  • Trocar a foto de perfil dentro do aplicativo — a imagem anterior é substituída;
  • Solicitar a remoção da foto e o encerramento do reconhecimento facial sem precisar excluir a conta toda, entrando em contato com a equipe de privacidade;
  • Solicitar a exclusão completa da conta pela página Excluir Conta, o que também remove a foto.

Após uma solicitação de remoção, a imagem e a referência usada para identificação automática são apagadas, e novas fotos da viagem deixarão de ser associadas a você automaticamente.

3.5. Dados da sua viagem

Quando você utiliza o aplicativo, exibimos informações da viagem contratada com a Amaze Travel:

  • Nome do pacote, destino, datas e status
  • Programação dia a dia
  • Hotel, quarto e divisão de quartos
  • Voos e status do voo
  • Serviços contratados e opcionais adquiridos
  • Valores pagos, parcelas e saldo pendente

3.6. Localização

Durante o período da viagem, podemos coletar a localização do seu celular para:

  • Enviar avisos importantes baseados no local — alerta de ponto de encontro, mudanças de roteiro;
  • Permitir que a equipe de monitores localize rapidamente um passageiro em situação de emergência;
  • Personalizar a experiência durante o passeio, exibindo a programação do dia de acordo com a sua localização.

A coleta de localização só ocorre após o seu consentimento explícito, na própria janela do sistema do seu celular. Você pode revogar essa permissão a qualquer momento nas configurações do seu aparelho. Os pontos de localização são apagados automaticamente após 15 dias.

3.7. Dados de pagamento

Quando você compra opcionais físicos da viagem pelo Aplicativo (passeios, ingressos, transfers e atividades complementares), os pagamentos são processados pela conta comercial da Amaze Travel no provedor brasileiro PagBank. Processamos os seguintes dados junto com esse provedor:

  • Nome do pagador, e-mail e CPF
  • Dados do cartão (número, validade, código de segurança e nome do portador) — são protegidos no momento da digitação e nunca ficam armazenados em nossos sistemas ou no seu celular
  • Valor da compra, número de parcelas e descrição
  • Status do pagamento
  • Para PIX: QR Code temporário gerado pelo parceiro de pagamento

O cartão é digitado dentro do próprio aplicativo (sem redirecionar para outro site) e os dados completos do cartão não passam pelos nossos servidores: eles vão direto e protegidos para a instituição financeira responsável pela cobrança. Guardamos apenas a informação suficiente para identificar a transação (status, parcelas, bandeira, últimos dígitos quando aplicável).

3.8. Notificações push

Guardamos um identificador do seu aparelho para conseguir enviar avisos sobre a sua viagem, mudanças de programação, lembretes operacionais e confirmações de pedido. Você pode desativar as notificações a qualquer momento nas configurações do seu celular.

3.9. Informações básicas sobre o seu aparelho

Para garantir que o aplicativo funcione corretamente e para resolver problemas com o seu suporte:

  • Modelo e fabricante do aparelho
  • Sistema operacional (Android ou iOS) e versão
  • Versão do aplicativo instalada
  • Idioma e fuso horário

4. Como utilizamos os dados

Utilizamos os dados pessoais para as seguintes finalidades:

  • Execução do contrato de viagem: exibir informações da viagem contratada, permitir acesso à programação, hotel, voos, documentos e serviços inclusos.
  • Cadastro e identificação: confirmar que o passageiro tem viagem contratada, manter ficha de cadastro e ficha médica atualizadas, autenticar o usuário no aplicativo.
  • Segurança da viagem: permitir que monitores e equipe de campo tenham acesso a informações médicas críticas (alergias, medicações, contato de emergência) caso necessário durante o passeio.
  • Comunicação operacional: envio de notificações push, lembretes de viagem, avisos de alterações, comunicados de emergência.
  • Compras de opcionais físicos da viagem: processar pagamentos, emitir confirmações, registrar pedidos e contabilizá-los na sua conta.
  • Fotos da viagem: identificar automaticamente o passageiro nas fotos profissionais por meio da selfie de perfil.
  • Suporte ao cliente: atender solicitações, dúvidas e reclamações, com histórico de interações.
  • Cumprimento legal e fiscal: emissão de notas fiscais, cumprimento de obrigações regulatórias, defesa em processos administrativos ou judiciais.
  • Melhoria do produto: análises agregadas e anônimas de uso para evolução do aplicativo (não há rastreamento publicitário).

5. Base legal do tratamento

Tratamos seus dados pessoais com fundamento em uma ou mais das hipóteses do art. 7º e art. 11 da LGPD:

  • Execução de contrato (art. 7º, V) — dados necessários para a prestação dos serviços de viagem contratados.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II) — emissão fiscal, registro de hóspedes, obrigações trabalhistas e tributárias.
  • Consentimento (art. 7º, I e art. 11, I) — para coleta de localização, foto de perfil/biometria facial, dados de saúde (ficha médica) e envio de notificações.
  • Proteção da vida e da incolumidade física (art. 11, II, “f”) — ficha médica, contato de emergência e localização em situações de risco.
  • Legítimo interesse (art. 7º, IX) — segurança da plataforma, prevenção a fraudes, melhorias do produto.

6. Com quem compartilhamos seus dados

Não vendemos dados pessoais. Compartilhamos apenas com prestadores de serviço estritamente necessários, cada um com uma finalidade específica e sob contrato de proteção de dados:

6.1. Sistemas internos da Amaze Travel

Os dados da sua viagem (pacote, datas, hotel, voos, programação) e o seu cadastro como cliente são mantidos no sistema interno da Amaze Travel e exibidos no aplicativo de forma sincronizada.

6.2. Provedor de hospedagem e banco de dados

Usamos provedores estabelecidos de hospedagem em nuvem para guardar seus dados de forma segura e para o aplicativo conseguir comunicar-se com nossos sistemas. Esses parceiros não usam seus dados para fins próprios — só armazenam em nosso nome.

6.3. Parceiro técnico de fotos da viagem

O AmazePhotos é o serviço de fotografia profissional da Amaze Travel (fotógrafos contratados que produzem as fotos durante a viagem). A tecnologia que hospeda essas fotos e faz a identificação automática de quem aparece em cada uma é fornecida por uma plataforma parceira: a PhotoShared. Para que essa identificação funcione, compartilhamos com a PhotoShared o seu nome, e-mail e a sua foto de perfil (selfie) — exclusivamente para entregar as suas fotos do AmazePhotos a você.

6.4. Provedor de pagamento

Quando você compra opcionais físicos da viagem no Aplicativo, os dados do pagamento são processados pela conta comercial da Amaze Travel no PagBank. O PagBank possui sua própria política de privacidade, disponível no site oficial.

6.5. Serviços de notificação da Apple e do Google

Para que as notificações cheguem ao seu celular, usamos os serviços oficiais de notificação da Apple (iPhones) e do Google (Android). Eles recebem apenas o identificador do seu aparelho e o conteúdo da mensagem.

6.6. Autoridades

Podemos compartilhar dados pessoais com autoridades policiais, judiciais ou administrativas quando exigido por lei, ordem judicial ou para proteger direitos, propriedade e segurança nossos, dos passageiros ou de terceiros.

7. Transferência internacional de dados

Alguns dos nossos prestadores de serviço estão sediados fora do Brasil. Sempre que houver transferência internacional, exigimos garantias contratuais adequadas e tratamos os dados apenas em jurisdições que oferecem grau de proteção compatível com o exigido pela LGPD, conforme art. 33 da Lei.

8. Por quanto tempo guardamos seus dados

  • Dados de cadastro e da viagem: enquanto a conta estiver ativa e por até 5 anos após o encerramento da viagem, para fins fiscais e regulatórios (Código Civil e Receita Federal).
  • Ficha médica: mantida pelo período da viagem e por até 5 anos após, para defesa em eventuais procedimentos administrativos ou judiciais.
  • Histórico de pagamentos: mantido por 5 anos conforme a legislação fiscal. Os dados completos do cartão não ficam armazenados.
  • Localização: apagada automaticamente em até 15 dias.
  • Identificador para notificações: mantido enquanto o aplicativo estiver instalado; removido ao sair da conta ou desinstalar o app.
  • Foto de perfil (selfie) e embedding de reconhecimento facial: mantidos pelo período da viagem e por até 3 meses após o término da viagem, e então apagados automaticamente. Antes desse prazo, são removidos imediatamente ao trocar a foto, ao solicitar remoção específica ou ao excluir a conta.

9. Segurança da informação

Adotamos medidas técnicas, organizacionais e administrativas compatíveis com as melhores práticas do setor financeiro e de tecnologia. O conjunto de tecnologias abaixo é o mesmo padrão usado por bancos, fintechs e grandes plataformas de comércio eletrônico:

9.1. Criptografia em trânsito

  • Toda comunicação entre o aplicativo, o seu navegador e os nossos servidores ocorre por HTTPS com TLS 1.2 ou superior (preferência por TLS 1.3), garantindo confidencialidade e integridade dos dados em trânsito.
  • As APIs internas exigem TLS, e conexões não criptografadas são rejeitadas no servidor.

9.2. Criptografia em repouso

  • Bancos de dados e armazenamento de arquivos (incluindo fotos de perfil) utilizam criptografia AES-256 em repouso, aplicada pelo provedor de infraestrutura.
  • Cópias de segurança (backups) também são criptografadas com AES-256 e protegidas por chaves gerenciadas separadamente dos dados de produção.

9.3. Proteção de senhas

  • As senhas são guardadas com o algoritmo de hash bcrypt, com fator de custo elevado, tornando inviável a recuperação da senha original mesmo em caso de comprometimento do banco. Nem o nosso time tem acesso à sua senha em texto.
  • Erros e tentativas de login são limitados para conter ataques de força bruta.

9.4. Sessões e autenticação

  • A sessão do aplicativo usa JSON Web Tokens (JWT) assinados criptograficamente com HMAC-SHA256, com tempo de vida curto e renovação automática por meio de refresh tokens.
  • A sessão expira após um período de inatividade. Ao sair da conta ou desinstalar o aplicativo, a sessão é encerrada e os tokens são invalidados.

9.5. Isolamento entre contas

  • O banco de dados aplica regras de Row-Level Security (RLS) em nível de linha — cada consulta filtra automaticamente apenas os registros pertencentes ao usuário autenticado. Passageiros não enxergam dados de outros passageiros; responsáveis enxergam apenas o que diz respeito ao passageiro sob sua responsabilidade.

9.6. Dados de cartão de crédito

  • Os dados completos do cartão (número, validade, CVV) são criptografados dentro do próprio aplicativo, antes de saírem do seu aparelho, usando o SDK oficial do PagBank (criptografia assimétrica RSA-OAEP com chave pública dinâmica fornecida pelo gateway, sob certificação PCI DSS).
  • A Amaze Travel nunca recebe nem armazena o número do cartão, validade ou CVV — apenas o token de transação retornado pela instituição financeira.

9.7. Acessos internos e auditoria

  • Acessos da equipe interna ao sistema exigem autenticação em duas etapas (2FA) e seguem o princípio do menor privilégio.
  • Todos os acessos a dados sensíveis ficam registrados em logs de auditoria, conforme exigência do Marco Civil da Internet (Lei nº 12.965/2014).
  • Cópias de segurança regulares, com acesso restrito a um número limitado de pessoas autorizadas.

9.8. O que a Amaze Travel NÃO faz

Para sua segurança, lembre-se:

  • A Amaze Travel nunca solicita dados bancários, número de cartão de crédito, código de segurança ou senhas por e-mail, SMS ou WhatsApp.
  • A Amaze Travel não envia links de cobrança fora dos canais oficiais (aplicativo e site www.amazetravel.com.br).
  • Se receber esse tipo de mensagem em nome da Amaze, desconsidere e encaminhe para privacidade@amazetravel.com.br.

Apesar de todos os esforços, nenhum sistema é 100% imune a falhas. Em caso de incidente de segurança que represente risco relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados conforme exigência legal (art. 48 da LGPD).

10. Seus direitos como titular

A LGPD assegura uma série de direitos sobre seus dados pessoais. Você pode, a qualquer momento, solicitar:

  • Confirmação da existência de tratamento;
  • Acesso aos dados que mantemos sobre você;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • Portabilidade dos dados a outro fornecedor de serviço, observados os segredos comercial e industrial;
  • Eliminação dos dados pessoais tratados com base no seu consentimento (exceto quando houver obrigação legal de retenção);
  • Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados;
  • Informação sobre a possibilidade de não fornecer consentimento e as consequências;
  • Revogação do consentimento.

Para exclusão da conta, o caminho principal é o botão dentro do próprio aplicativo (Perfil → Excluir minha conta) — a exclusão é imediata. Detalhes em Excluir Conta. Para os demais direitos (acesso, correção, portabilidade etc.), envie um e-mail para contato@amazetravel.com.br. Responderemos em até 15 dias.

11. Cookies e tecnologias similares

O aplicativo não utiliza cookies. Apenas guardamos no próprio celular as informações necessárias para manter você logado entre uma abertura e outra do app. Esse armazenamento é apagado ao sair da conta ou ao desinstalar o aplicativo.

12. Publicidade e rastreamento

O aplicativo não exibe anúncios, não vende dados a redes publicitárias e não rastreia você entre aplicativos ou sites. Não utilizamos ferramentas de análise comportamental de terceiros (Facebook, Google e similares).

13. Decisões automatizadas

Usamos processamento automatizado nos seguintes casos:

  • Reconhecimento facial das fotos da viagem — para agrupar as fotos em que você aparece com base na sua foto de perfil. Se houver alguma identificação incorreta (uma foto que não é sua, ou uma foto sua que ficou de fora), você pode pedir a correção pelo canal de suporte.
  • Análise antifraude pelo parceiro de pagamento — realizada pelo PagBank conforme sua política própria.

14. Menores de idade

Quando o passageiro for menor de 18 anos, o tratamento ocorrerá com o consentimento específico e em destaque do responsável legal. O responsável é o titular que autoriza a coleta de dados sensíveis (ficha médica), a captura de imagem (selfie) e o uso do reconhecimento facial nas fotos. Em qualquer momento, o responsável pode revogar consentimentos e solicitar exclusão dos dados do menor pelos canais indicados.

15. Alterações desta Política

Podemos atualizar esta Política periodicamente. A data de vigência no topo da página será atualizada e, em caso de mudanças relevantes, notificaremos por meio do aplicativo, por e-mail ou por outros canais adequados. O uso contínuo do Aplicativo após a publicação representa sua ciência das alterações.

16. Contato e Encarregado de Proteção de Dados (DPO)

Em caso de dúvidas, reclamações ou para o exercício de direitos, utilize o canal único de atendimento da Amaze Travel:

  • E-mail oficial: contato@amazetravel.com.br — atende solicitações de privacidade (LGPD), exclusão de conta, contato com o DPO e atendimento ao cliente.
  • Razão social: AMAZE AGENCIA DE VIAGENS E EVENTOS LTDA.
  • CNPJ: 16.970.894/0001-82
  • Endereço: Pç. Charles Miller, 152 — Pacaembu — São Paulo/SP — CEP 01234-010

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) em www.gov.br/anpd.