IPAlpha — Agenda Pastoral

Política de Privacidade

Vigente a partir de 27 de julho de 2026

1. Quem somos

O sistema de agendamento pastoral IPAlpha (disponível em https://ipalpha.daltonlab.ai) é um serviço da Igreja Presbiteriana de Alphaville (IPAlpha), que atua como controladora dos dados pessoais tratados. A operação técnica da plataforma é realizada pela Dalton Lab, na condição de operadora. O serviço permite que pastores conectem suas agendas do Google Calendar e que membros da comunidade (fiéis) agendem atendimentos pastorais por meio de conversa no WhatsApp.

2. Dados do Google que acessamos e por quê

Quando um pastor conecta sua conta Google ao painel, solicitamos autorização (via OAuth 2.0) para os seguintes dados e finalidades:

  • Eventos do Google Calendar (escopos calendar e calendar.events): consultamos os horários ocupados da agenda do pastor para calcular a disponibilidade de atendimento, e criamos ou cancelamos eventos referentes exclusivamente aos atendimentos pastorais agendados pela plataforma.
  • E-mail e perfil básico (escopos openid, email e profile): identificamos a conta Google conectada e a associamos ao cadastro do pastor no painel.

Não lemos o conteúdo de e-mails, arquivos ou quaisquer outros dados da conta Google. Os eventos da agenda não são copiados em massa para os nossos servidores: eles são apenas consultados em tempo real para o cálculo de disponibilidade. Armazenamos somente o registro dos atendimentos criados pela própria plataforma.

3. Como armazenamos os dados

  • Os tokens OAuth de acesso e atualização (access/refresh tokens) são armazenados de forma segura em banco de dados PostgreSQL, com acesso restrito e transmissão sempre criptografada (TLS/HTTPS). Eles são usados exclusivamente para as operações descritas na seção anterior.
  • Registros de agendamento (data/hora, pastor, identificação do fiel) são mantidos no banco de dados para operação do serviço, histórico e auditoria.
  • Os dados não são utilizados para publicidade, treinamento de modelos de inteligência artificial generalistas nem transferidos para uso por humanos fora das finalidades descritas nesta política.

4. Segurança: mecanismos de proteção dos dados sensíveis

Os dados obtidos das APIs do Google (incluindo os escopos confidenciais de Google Calendar) e os dados pessoais dos fiéis são classificados como sensíveis para fins operacionais e protegidos pelos seguintes mecanismos:

  • Criptografia em trânsito: todo o tráfego entre navegador, aplicação, banco de dados PostgreSQL, APIs do Google e gateway de WhatsApp usa TLS 1.2 ou superior (HTTPS). Não há endpoint em HTTP simples.
  • Proteção dos dados em repouso: os tokens OAuth (access e refresh) ficam em tabela dedicada do PostgreSQL, acessível apenas pela credencial exclusiva da aplicação, e nunca são expostos em logs, nas telas do painel ou em respostas de API. O banco não é acessível pela internet pública sem autenticação, roda em provedor de infraestrutura com certificação ISO/IEC 27001 e é submetido a backups sob os mesmos controles de acesso restrito.
  • Controle de acesso e menor privilégio: o acesso ao banco de dados é feito por credencial exclusiva da aplicação, com permissões limitadas às tabelas necessárias. O acesso administrativo à infraestrutura é restrito a operadores nomeados da Dalton Lab, sujeitos a obrigação de confidencialidade e com verificação em duas etapas (MFA) obrigatória nas contas usadas para esse acesso.
  • Gestão de segredos: credenciais, chaves e o segredo do cliente OAuth são mantidos exclusivamente como variáveis de ambiente na plataforma de hospedagem — nunca em código-fonte, nunca versionados no repositório e nunca compartilhados por canais não seguros. Segredos são rotacionados em caso de suspeita de exposição.
  • Endpoints internos autenticados: as rotas internas que intermediam o acesso aos tokens do Google exigem um segredo compartilhado no cabeçalho da requisição e não são acessíveis publicamente sem ele.
  • Minimização de dados: solicitamos apenas os escopos estritamente necessários à finalidade descrita nesta política; os eventos da agenda são consultados em tempo real, sem cópia em massa para os nossos servidores; e armazenamos apenas o registro dos atendimentos criados pela própria plataforma.
  • Registro de acesso e monitoramento: as operações realizadas na agenda pela plataforma são registradas em log de auditoria com acesso restrito, o que permite identificar uso indevido. Logs não contêm tokens nem conteúdo de agenda além do necessário.
  • Manutenção segura: dependências da aplicação são atualizadas periodicamente para correção de vulnerabilidades e as alterações de código passam por revisão antes de entrar em produção.
  • Resposta a incidentes: em caso de incidente de segurança que possa acarretar risco relevante aos titulares, avaliamos o impacto, revogamos e rotacionamos as credenciais afetadas e comunicamos os titulares e a Autoridade Nacional de Proteção de Dados (ANPD) nos termos do art. 48 da LGPD, sem atraso indevido.
  • Exclusão segura: ao desconectar a agenda ou revogar o acesso, os tokens são removidos dos nossos sistemas, conforme a seção 8.

Em inglês, resumo dos mecanismos exigidos pelo Google: all data in transit is encrypted with TLS 1.2+; at rest, OAuth access and refresh tokens are stored in a dedicated PostgreSQL table reachable only through the application's own database credential, are never written to logs and are never exposed through the UI or API, on infrastructure that is not publicly reachable without authentication and is ISO/IEC 27001 certified, with backups under the same access restrictions; database and infrastructure access follows least privilege and is limited to named operators bound by confidentiality and protected by multi-factor authentication; secrets and the OAuth client secret are kept only in the hosting platform's environment variables, never in source control, and are rotated on suspicion of exposure; internal token endpoints require a shared secret header; we request only the minimum scopes needed, read calendar availability in real time without bulk copying events, keep an access-restricted audit log of the actions our app performs, patch dependencies regularly with code review before deployment, and follow an incident response process that includes credential revocation and rotation plus notification of affected users and the Brazilian data protection authority (ANPD) without undue delay. Tokens are deleted when the user disconnects the calendar or revokes access.

5. Conformidade com a política de dados do Google (Limited Use)

O uso e a transferência, por parte do IPAlpha, de informações recebidas das APIs do Google estão em conformidade com a Google API Services User Data Policy, incluindo os requisitos de Limited Use (uso limitado).

Em inglês, conforme exigido pelo Google: IPAlpha's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

6. Dados dos fiéis que agendam pelo WhatsApp

Quando um fiel conversa com o assistente de agendamento pelo WhatsApp, tratamos:

  • Nome e número de telefone, usados exclusivamente para identificar a solicitação de atendimento, criar o evento na agenda do pastor e enviar notificações sobre o próprio atendimento (confirmação, recusa ou cancelamento).
  • O motivo do atendimento, quando informado voluntariamente, compartilhado apenas com o pastor responsável para contexto do atendimento.

Esses dados não são usados para marketing nem compartilhados com terceiros fora do fluxo de agendamento descrito nesta política.

7. Compartilhamento com terceiros

Não vendemos dados pessoais e não os compartilhamos com terceiros, exceto com os provedores de infraestrutura estritamente necessários à operação do serviço (hospedagem da aplicação e do banco de dados, gateway de mensagens WhatsApp e automação de fluxos), que atuam sob nossas instruções e apenas para as finalidades aqui descritas.

8. Retenção e exclusão de dados

  • Os tokens OAuth são mantidos enquanto a conta Google do pastor estiver conectada. Ao desconectar a agenda no painel ou revogar o acesso junto ao Google, os tokens deixam de ser válidos e são removidos dos nossos sistemas.
  • Registros de agendamento são mantidos pelo período necessário à operação e ao histórico de atendimentos da igreja.
  • Qualquer titular (pastor ou fiel) pode solicitar a exclusão dos seus dados a qualquer momento pelo contato indicado na seção 11, e atenderemos ao pedido nos prazos previstos em lei.

9. Como revogar o acesso à sua conta Google

  • No próprio painel do IPAlpha, na página de integração com o Google Calendar, desconectando a agenda; ou
  • Diretamente na sua Conta Google, em myaccount.google.com/permissions, removendo o acesso concedido ao IPAlpha.

10. Base legal (LGPD)

O tratamento de dados pessoais descrito nesta política observa a Lei Geral de Proteção de Dados Pessoais — Lei nº 13.709/2018 (LGPD). As bases legais aplicáveis incluem o consentimento do titular (art. 7º, I) — dado pelo pastor ao conectar sua conta Google e pelo fiel ao solicitar o agendamento — e a execução do serviço solicitado pelo titular (art. 7º, V). Os titulares podem exercer os direitos previstos no art. 18 da LGPD (confirmação, acesso, correção, anonimização, eliminação, portabilidade e revogação do consentimento) pelo contato abaixo.

11. Contato

Para dúvidas, solicitações sobre dados pessoais ou exercício de direitos, escreva para administrativo@daltonlab.ai.

12. Alterações desta política

Esta política pode ser atualizada para refletir mudanças no serviço ou na legislação. A versão vigente estará sempre publicada nesta página, com a data de vigência indicada no topo. Alterações relevantes serão comunicadas aos usuários do painel.

Veja também os nossos Termos de Serviço.