Política de Privacidade
Última atualização: 7 de setembro de 2026
A TourBox é um sistema de gestão para agências de turismo receptivo. Esta política explica quais dados o sistema trata, para quê, e o que você pode pedir a respeito deles.
Quem é responsável pelo quê. A agência que usa a TourBox é a controladora dos dados dos clientes dela: é ela quem decide o que coletar e por quê. A TourBox é a operadora: trata esses dados para prestar o serviço, seguindo as instruções da agência. Pedidos sobre os dados de um passageiro devem ser feitos à agência com quem ele viajou.
1. Que dados o sistema trata
Da agência e de quem trabalha nela
- Nome, e-mail e telefone de quem acessa o painel.
- Dados cadastrais da empresa, para emissão de documentos e cobrança.
Dos clientes da agência
- Nome, contato e dados necessários para a reserva e a operação do passeio.
- Histórico de conversas nos canais de atendimento conectados.
Da conta do Instagram conectada
Quando a agência conecta o Instagram dela, o sistema passa a tratar:
- O identificador, o nome de usuário, o nome e a foto de perfil da conta conectada.
- As mensagens diretas e os comentários que chegam a essa conta, com o nome de usuário de quem escreveu — para que a agência responda pelo painel.
- As publicações agendadas pela agência, as imagens e vídeos que ela enviar para publicar, e os números públicos de desempenho desses posts (alcance, visualizações, curtidas, comentários).
- Um token de autorização, fornecido pela Meta, que permite ao sistema agir na conta em nome da agência.
O token nunca é exibido. Ele é gravado e lido apenas pelo servidor, no momento de falar com a Meta. Nenhuma tela do painel o recebe, e ele não aparece em nenhuma resposta da nossa API.
Da conta do Google Ads conectada
Quando a agência conecta a conta de anúncios dela, o sistema passa a tratar:
- O endereço de e-mail e o identificador da conta Google de quem autorizou a conexão — para o painel poder mostrar em nome de quem ela está ligada.
- O número, o nome, a moeda e o fuso horário das contas de anúncio que essa autorização alcança, e qual delas a agência escolheu usar.
- As campanhas, os grupos de anúncios, as palavras-chave, os anúncios e os números de desempenho (impressões, cliques, custo, conversões) dessa conta de anúncios.
- Um token de autorização, fornecido pelo Google, que permite ao sistema criar e acompanhar campanhas na conta em nome da agência.
Uso limitado dos dados do Google. O uso e a transferência, pela TourBox, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em inglês, como o Google pede que conste: TourBox's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Na prática: esses dados são usados apenas para prestar o serviço de gestão de anúncios à própria agência. Não são vendidos, não são usados para publicidade de terceiros, não são cedidos a corretores de dados e não são usados para treinar modelos de inteligência artificial abertos ao público. Pessoas da equipe TourBox só os acessam com autorização da agência, para dar suporte, ou quando a lei exigir.
A verba de publicidade não passa pela TourBox. A conta de anúncios é da agência, o meio de pagamento é dela e ela paga diretamente ao Google. A TourBox não cobra, não repassa e não intermedeia dinheiro de mídia.
2. Para que os dados são usados
- Prestar o serviço contratado pela agência.
- Receber e responder mensagens e comentários nos canais que a agência conectou.
- Publicar, na conta da agência, o conteúdo que a própria agência agendou.
- Mostrar à agência os números de desempenho das publicações dela.
- Cumprir obrigações legais, fiscais e contratuais.
A TourBox não vende dados, não os compartilha para publicidade de terceiros e não usa o conteúdo das conversas para treinar modelos abertos ao público.
3. Imagens enviadas para publicação
As imagens e vídeos que a agência envia para publicar no Instagram são guardados em um endereço público. Isso é exigência técnica da Meta: a API do Instagram não recebe arquivos — ela baixa o arquivo de um endereço informado pelo sistema.
Os nomes desses arquivos são sorteados, de modo que o endereço não pode ser adivinhado, e o conteúdo é aquele que a agência escolheu tornar público em minutos. Documentos, comprovantes e anexos de conversa não ficam nesse local: são guardados em área privada, acessível apenas mediante autorização.
4. Com quem os dados são compartilhados
- Meta (Instagram). Para enviar as mensagens, os comentários e as publicações que a agência determinar.
- Google. Para criar e acompanhar as campanhas que a agência determinar, e para informar ao Google Ads quais reservas pagas vieram dos anúncios dela — o que é o que permite medir o retorno do que ela investiu.
- Provedores de infraestrutura. Hospedagem, banco de dados e envio de mensagens, contratados sob obrigação de confidencialidade.
- Autoridades, quando houver obrigação legal.
5. Por quanto tempo
Enquanto durar a relação com a agência e pelos prazos exigidos por lei. O histórico de atendimento é registro da atividade da agência e é mantido mesmo que a conta do Instagram seja desconectada.
6. Seus direitos
Conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018), você pode pedir confirmação de tratamento, acesso, correção, portabilidade, anonimização ou eliminação dos seus dados, entre outros direitos.
Se você é cliente de uma agência, o pedido deve ser feito a ela, que é a controladora. Se você é a agência, ou não sabe a quem recorrer, escreva para o contato abaixo.
7. Desconectar as contas e apagar os dados
A qualquer momento é possível remover a TourBox em Instagram › Configurações › Apps e sites. Ao fazer isso, a autorização é revogada imediatamente e o sistema para de acessar a conta.
Para pedir a exclusão dos dados da conexão, use a opção de exclusão de dados do próprio Instagram. O pedido é atendido automaticamente e você recebe um protocolo para acompanhar em tourbox.com.br/exclusao-de-dados.
A conexão com o Google Ads pode ser desfeita de dois lugares: pelo próprio painel da TourBox, em Marketing › Google Ads › Configurações, ou pela conta Google, em myaccount.google.com/permissions. Nos dois casos a autorização deixa de valer na hora e a TourBox para de acessar a conta de anúncios. Desconectar apaga a autorização guardada aqui; as campanhas continuam existindo na conta do Google Ads da agência, porque são dela.
O que é apagado nesse pedido é a conexão: a autorização e os dados da conta conectada. O histórico de atendimento da agência com os clientes dela é mantido, porque pertence à agência e ela tem obrigação de guardá-lo. Para apagá-lo, o pedido precisa partir da agência, pelo contato abaixo.
8. Segurança
O acesso aos dados é restrito por autenticação e por regras que isolam cada agência: uma agência não alcança os dados de outra. As credenciais de integração ficam cifradas e fora do alcance das telas.
9. Contato
Dúvidas, pedidos ou reclamações sobre esta política: contato@tourbox.com.br.
10. Mudanças
Alterações relevantes serão avisadas às agências pelo painel, e a data no topo desta página é sempre atualizada.