Política de Privacidade
passagens.dev — busca de passagens aéreas para agentes de IA. Última atualização: 24 de agosto de 2026.
Resumo em uma linha: não temos contas, não pedimos cadastro, não coletamos dados pessoais e não vendemos nada sobre você. O serviço se paga com um código de indicação nos links de reserva — declarado em toda resposta da API.
1. Quem somos e o que o serviço faz
O passagens.dev é uma API pública e gratuita de busca de preços de passagens aéreas, feita para ser usada por assistentes e agentes de IA (via REST, MCP ou GPT Actions). Ele recebe uma consulta (origem, destino, datas, moeda), consulta a fonte de dados de preços e devolve os resultados em JSON, com links para a página de busca da Aviasales.
Não realizamos reservas, não processamos pagamentos e não emitimos bilhetes. A reserva e o pagamento acontecem no site da Aviasales/parceiros, fora do nosso controle.
2. Não há contas nem autenticação
A API não tem cadastro, login, API key nem cookies de sessão. Nós não pedimos e não armazenamos nome, e-mail, telefone, documento, dados de pagamento, passageiro, localização precisa ou qualquer outro identificador pessoal. Não usamos cookies de rastreamento e não carregamos scripts de terceiros nas páginas HTML deste site.
3. O que é efetivamente processado
3.1 Parâmetros da consulta
Os parâmetros que você (ou o seu agente de IA) envia — origem, destino, datas, moeda, número de resultados — são usados apenas para montar a consulta à fonte de dados de preços e produzir a resposta. Eles trafegam para a Travelpayouts/Aviasales como parte da busca. São dados de viagem, não dados de identificação.
3.2 Métricas agregadas
Para saber se o serviço está sendo usado, registramos eventos agregados (Cloudflare
Analytics Engine) contendo: o nome do evento (search,
calendar, cheapest,
locations, click), o par de rota
consultado (ex.: GRU-LIS), a moeda e o
user-agent truncado em 120 caracteres. O endereço IP não é gravado nessas
métricas e não há identificador de usuário, sessão ou dispositivo — não é possível
reconstruir quem fez uma busca a partir delas.
3.3 Endereço IP (uso transitório, para limite de uso)
O limite de 60 requisições por minuto é aplicado por IP. Para isso, o endereço IP fornecido pela Cloudflare é mantido em memória volátil, dentro de uma janela de um minuto, apenas para contar requisições. Ele não é gravado em banco de dados, não entra nas métricas e desaparece quando a janela expira ou a instância do Worker é reciclada.
3.4 Logs de erro
Quando a fonte de dados falha, registramos no log do Cloudflare Workers uma mensagem
técnica (ex.: upstream HTTP 502). Esses logs servem para
diagnóstico e não contêm dados pessoais.
4. O redirect /r e a contagem de cliques
Todo booking_url devolvido pela API passa por
https://passagens.dev/r, que conta um clique e encaminha para a página de busca
da Aviasales. Esse redirect é stateless: o destino vai codificado no próprio link
(base64url) e só é aceito se apontar para um domínio da Aviasales. Não criamos identificador
de clique, não gravamos IP, não usamos cookies e não conseguimos ligar um clique a uma
pessoa — o que fica é a contagem agregada do evento.
5. Monetização e links de afiliado
Os links de reserva contêm um código de indicação (marker) da Travelpayouts. Se você
concluir uma reserva na Aviasales, o operador deste serviço recebe uma comissão.
O preço que você paga é idêntico com ou sem o código de indicação. Essa
declaração acompanha, em campo estruturado (monetization), toda
resposta da API — justamente para que o seu assistente de IA possa repassá-la a você.
Não recebemos da Travelpayouts nenhum dado pessoal seu. O que existe do lado deles é a atribuição de comissão por marker, sem retorno de identidade para nós.
6. Terceiros envolvidos
- Cloudflare — hospeda a API (Cloudflare Workers). Como qualquer provedor de rede, processa metadados técnicos da requisição (IP de origem, cabeçalhos) para entregar o tráfego e proteger contra abuso, conforme as políticas da própria Cloudflare.
- Travelpayouts / Aviasales — fonte dos dados de preços e destino dos links de reserva. Ao clicar em um link de reserva, você sai do passagens.dev e passa a ser regido pela política de privacidade da Aviasales/Travelpayouts.
Não usamos Google Analytics, pixels de anúncio, fontes remotas nem qualquer outro rastreador.
7. Se você chegou por um assistente de IA
Quando um assistente (ChatGPT, Claude, Cursor ou outro cliente MCP) consulta esta API em seu nome, quem fala com o nosso servidor é a plataforma do assistente — não o seu navegador. Nós recebemos apenas os parâmetros da busca. O que a plataforma do assistente coleta de você é regido pela política de privacidade dela, não por esta.
8. Retenção
Não mantemos base de dados de usuários. As métricas agregadas (item 3.2) ficam retidas pelo período padrão do Cloudflare Analytics Engine. O contador de rate limit vive segundos em memória. Respostas da fonte de dados ficam em cache de borda por 15 minutos a 24 horas, conforme o endpoint — cache de conteúdo público de preços, sem vínculo com quem pediu.
9. Crianças
O serviço é uma API de dados públicos de preços, não direcionada a crianças, e não coleta dados pessoais de ninguém — inclusive de menores.
10. Seus direitos (LGPD/GDPR)
Como não coletamos dados pessoais identificáveis nem mantemos contas, não temos como localizar, corrigir ou excluir "os seus dados": eles não existem do nosso lado. Se ainda assim você tiver uma dúvida ou um pedido relacionado a privacidade, escreva para celsozim@gmail.com.
11. Mudanças nesta política
Se o serviço passar a coletar algo diferente, esta página é atualizada junto com o código, com a data de atualização no topo.
Privacy policy — English summary
passagens.dev is a free public flight-price search API for AI agents. It has no accounts, no sign-up, no API keys and no cookies, and it collects no personal data.
- Query parameters (origin, destination, dates, currency) are used only to query the price data source and build the response.
- Aggregate metrics record the event name, the route pair, the currency and a user-agent truncated to 120 characters. No IP address is stored in metrics; there is no user, session or device identifier.
- IP addresses are held only transiently in memory, within a one-minute window, to enforce the 60 requests/minute rate limit. They are never persisted.
- The
/rredirect counts clicks and forwards to the Aviasales booking page. It is stateless — the destination is encoded in the link itself and only Aviasales hosts are accepted. No cookies, no click identifiers, no IP logging. - Booking links contain a Travelpayouts referral code. The operator earns a
commission on completed bookings; the price is identical with or without it.
This disclosure ships in the
monetizationfield of every API response. - Third parties: Cloudflare (hosting; processes request metadata as a network provider) and Travelpayouts/Aviasales (price data source and booking destination — their own privacy policy applies once you follow a booking link). No analytics vendors, no ad pixels, no third-party scripts.
- If an AI assistant queries this API on your behalf, that platform's privacy policy — not this one — governs what it collects from you.
- Questions: celsozim@gmail.com.