MINUTA PARA REVISÃO JURÍDICA — este documento foi gerado como ponto de partida e AINDA NÃO foi validado por advogado especializado em direito digital/LGPD. Não publique nem torne vinculante antes dessa revisão.
Política de Privacidade do PraiaHub
Última atualização: 30/07/2026
Esta Política de Privacidade descreve como a DGA Digital Soluções em Tecnologia Ltda - ME, CNPJ nº 65.065.785/0001-26, com sede na Avenida Joaquim José Diniz, 429, Bloco 02, Apto. 403, Bairro Fernão Dias, Belo Horizonte/MG, CEP 31910-520 ("DGA Digital", "nós"), na qualidade de controladora dos dados pessoais tratados no âmbito do PraiaHub, coleta, utiliza, armazena, compartilha e protege dados pessoais de seus Usuários, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — "LGPD") e demais normas aplicáveis.
Ao utilizar o PraiaHub (aplicativo mobile e/ou site institucional), você concorda com as práticas descritas nesta Política. Recomendamos a leitura completa antes de utilizar o Serviço.
1. Quem é o Controlador dos Dados
A controladora dos dados pessoais tratados por meio do PraiaHub é:
DGA Digital Soluções em Tecnologia Ltda - ME
CNPJ: 65.065.785/0001-26
Endereço: Avenida Joaquim José Diniz, 429, Bloco 02, Apto. 403, Bairro Fernão Dias, Belo Horizonte/MG, CEP 31910-520
Contato: suporte@dgadigital.com.br
2. Quais Dados Coletamos
2.1. Dados do Administrador (dono/gestor do estabelecimento)
- Nome completo;
- E-mail;
- Senha (armazenada de forma criptografada, sem acesso em texto claro pela nossa equipe);
- Dados de uso e navegação na Plataforma (logs de acesso, ações realizadas, endereço IP, tipo de dispositivo, sistema operacional);
- Conteúdo de tickets de suporte enviados à nossa equipe.
2.2. Dados do Garçom (colaborador convidado pelo Administrador)
- Nome informado no cadastro do convite;
- Identificador de dispositivo/vínculo de acesso (sem coleta de senha, já que o acesso é feito via QR code/dispositivo autorizado pelo Administrador).
O convite e a gestão dos Garçons são de responsabilidade do Administrador, que atua como o responsável por informar esses colaboradores sobre o tratamento de seus dados no contexto operacional do estabelecimento.
2.3. Dados operacionais do estabelecimento
- Cadastro de mesas, produtos, cardápio e preços;
- Registros de pedidos, comandas e consumo;
- Relatórios gerenciais gerados a partir dessas informações;
- Dados de estoque.
Esses dados são inseridos e geridos pelo próprio Administrador e sua equipe, refletindo a operação do estabelecimento.
2.4. Dados que **não** coletamos diretamente
- Dados de pagamento (número de cartão, dados bancários): a cobrança dos créditos de comanda é feita via Pix, processada pelo parceiro Asaas. A DGA Digital não coleta, processa nem armazena dados de cartão ou de conta bancária em seus sistemas.
- Dados pessoais de clientes da mesa (consumidor final) que escaneiam o QR code público: essa página não exige login nem cadastro, e não coletamos nome, e-mail, CPF ou qualquer dado pessoal identificável desse visitante. Ver Seção 8 abaixo para detalhes.
2.5. Funcionalidades futuras (ainda não implementadas em produção)
Estamos avaliando/planejando funcionalidades adicionais, como programa de indicação ("indique e ganhe"), coleta de CPF/CNPJ e endereço diretamente em formulário próprio, e outras integrações de pagamento. Enquanto tais funcionalidades não estiverem efetivamente disponíveis, nenhum dado relacionado a elas é coletado. Caso sejam lançadas, esta Política será atualizada previamente para refletir as novas finalidades, bases legais e fluxos de dados envolvidos, sendo os Usuários comunicados conforme a Seção 10.
3. Finalidade e Base Legal do Tratamento
Tratamos dados pessoais para as seguintes finalidades, com as respectivas bases legais previstas no art. 7º da LGPD:
| Finalidade | Dados envolvidos | Base legal |
|---|---|---|
| Criação e gestão da conta do Administrador, autenticação e acesso à Plataforma | Nome, e-mail, senha | Execução de contrato (art. 7º, V) |
| Gestão de Garçons convidados e controle de acesso operacional | Nome, vínculo de dispositivo | Execução de contrato / legítimo interesse do Administrador na gestão de sua equipe (art. 7º, V e IX) |
| Prestação das funcionalidades do Serviço (mesas, comandas, estoque, relatórios) | Dados operacionais do estabelecimento | Execução de contrato (art. 7º, V) |
| Cobrança de créditos de comanda via Pix (parceiro de pagamento) | Dados de cadastro necessários para identificar o cliente perante o parceiro | Execução de contrato (art. 7º, V) |
| Envio de e-mails transacionais (confirmação de cadastro, avisos operacionais, recuperação de senha) | Nome, e-mail | Execução de contrato / cumprimento de obrigação (art. 7º, V) |
| Atendimento de suporte (tickets) | Conteúdo do ticket, dados de contato | Execução de contrato / legítimo interesse (art. 7º, V e IX) |
| Segurança da informação, prevenção a fraudes e auditoria | Logs de acesso, IP, dispositivo | Legítimo interesse (art. 7º, IX) / cumprimento de obrigação legal (art. 7º, II) |
| Comunicações de melhorias, avisos legais e atualizações da Plataforma | Nome, e-mail | Execução de contrato / legítimo interesse (art. 7º, IX) |
| Cumprimento de obrigações legais e regulatórias | Dados diversos, conforme exigido | Cumprimento de obrigação legal (art. 7º, II) |
Quando, no futuro, forem implementadas funcionalidades adicionais (ex.: coleta de CPF/CNPJ e endereço em formulário próprio, programa de indicação), a base legal aplicável a cada nova finalidade será especificada em atualização desta Política, podendo incluir consentimento (art. 7º, I) quando exigido.
4. Compartilhamento de Dados com Terceiros
Podemos compartilhar dados pessoais com os seguintes terceiros, sempre limitado ao necessário para a prestação do Serviço, atuando estes como operadores/suboperadores nos termos da LGPD:
- Asaas (parceiro de meios de pagamento): processa a cobrança Pix dos créditos de comanda e trata os dados de pagamento e documentos (CPF/CNPJ) do Usuário necessários pra essa cobrança. O tratamento realizado pelo Asaas é regido por sua própria política de privacidade.
- Resend (envio de e-mails transacionais em produção): provedor utilizado para o envio de e-mails aos Usuários (ex.: confirmação de cadastro, avisos de conta).
- HostGator (hospedagem VPS): provedor da infraestrutura de servidores/banco de dados onde a Plataforma é executada.
- Autoridades públicas, quando exigido por lei, ordem judicial ou requisição de autoridade competente.
Não vendemos dados pessoais a terceiros. Qualquer novo compartilhamento relevante será refletido em atualização desta Política.
O Mailtrap é utilizado apenas em ambiente interno de desenvolvimento/testes, para simular o envio de e-mails sem entrega real, e não processa dados de Usuários em produção — por isso não é tratado como operador de dados pessoais de clientes.
4.1. Transferência Internacional de Dados
4.1.1. Resend. A Resend informa em sua documentação que os dados de conta, metadados e logs de envio ficam armazenados em servidores localizados nos Estados Unidos, independentemente da região escolhida para o envio dos e-mails. Isso caracteriza transferência internacional dos dados constantes dos e-mails transacionais (nome e e-mail do Usuário), amparada nas salvaguardas contratuais oferecidas pela Resend e nas hipóteses dos arts. 33 a 36 da LGPD.
4.1.2. Asaas. A Asaas é registrada como instituição de pagamento no Brasil e mantém, em regra, seus dados em território nacional. Sua política de privacidade prevê a possibilidade eventual de uso de provedores de nuvem localizados fora do Brasil, sujeita às salvaguardas exigidas pela LGPD.
4.1.3. HostGator (hospedagem VPS). A Plataforma é hospedada em servidor VPS da HostGator com datacenter localizado no Brasil, não havendo, neste caso, transferência internacional de dados. Caso essa infraestrutura venha a ser trocada por um provedor com servidores fora do Brasil, esta seção será atualizada para indicar o país de hospedagem e as salvaguardas aplicáveis, nos termos dos arts. 33 a 36 da LGPD.
4.1.4. Em todos os casos de transferência internacional, a DGA Digital busca assegurar que ela observe as hipóteses e salvaguardas previstas na LGPD (cláusulas contratuais, padrões de proteção adequados, entre outras).
5. Direitos do Titular dos Dados
Nos termos do art. 18 da LGPD, o titular dos dados pessoais tem direito a, mediante requisição:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa;
- Eliminação dos dados pessoais tratados com consentimento, ressalvadas hipóteses de retenção previstas em lei;
- Informação sobre entidades públicas e privadas com as quais os dados foram compartilhados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento, quando esta for a base legal aplicável;
- Revisão de decisões automatizadas que afetem seus interesses, quando aplicável.
Para exercer esses direitos, o titular pode entrar em contato pelo canal indicado na Seção 9 (Encarregado/DPO) ou pela área de suporte da Plataforma. Responderemos às solicitações dentro dos prazos legais aplicáveis, podendo solicitar informações adicionais para confirmar a identidade do solicitante.
6. Retenção e Exclusão de Dados
6.1. Mantemos os dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta Política, observadas obrigações legais, contratuais, regulatórias e a necessidade de defesa em processos judiciais, administrativos ou arbitrais.
6.2. Em regra, os dados da conta e os dados operacionais são mantidos enquanto a conta estiver ativa. Após o encerramento da conta, os dados poderão ser mantidos por um período adicional para fins de backup, cumprimento de obrigações legais/fiscais ou resolução de disputas, sendo posteriormente eliminados ou anonimizados, salvo quando a manutenção for exigida por lei.
6.3. Logs de acesso e segurança poderão ser retidos pelo prazo mínimo exigido pela legislação aplicável (ex.: Marco Civil da Internet, quando aplicável ao tipo de registro).
7. Segurança da Informação
7.1. Adotamos medidas técnicas e administrativas razoáveis para proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, incluindo:
- Criptografia de senhas;
- Controle de acesso por perfil (Administrador/Garçom);
- Boas práticas de desenvolvimento seguro;
- Monitoramento de acessos e logs.
7.2. Nenhum sistema é absolutamente livre de riscos. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a DGA Digital adotará as medidas cabíveis, incluindo comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, nos termos do art. 48 da LGPD, quando aplicável.
7.3. Recomendamos que os Usuários adotem boas práticas de segurança, como uso de senhas fortes e não compartilhamento de credenciais.
8. Página Pública de Acesso via QR Code (Mesa)
8.1. Cada mesa do estabelecimento possui um QR code que, quando escaneado, direciona a pessoa a uma página pública, sem necessidade de login ou cadastro.
8.2. Nessa página pública, é possível:
- Consultar o cardápio disponível;
- Quando a mesa estiver com atendimento ativo, visualizar os itens de consumo já registrados naquela mesa;
- Solicitar o chamado de um garçom.
8.3. Não coletamos nome, e-mail, CPF, telefone ou qualquer outro dado pessoal identificável da pessoa que escaneia o QR code e acessa essa página. Eventuais dados técnicos de navegação (ex.: logs de servidor, endereço IP) podem ser processados de forma agregada e para fins de segurança e funcionamento técnico da Plataforma, sem finalidade de identificação individual do visitante.
8.4. Por não haver coleta de identificação pessoal nessa página, não é exigido controle de idade ou verificação de titularidade para fins de proteção de dados no acesso ao cardápio e à visualização do consumo da mesa — essa ausência de coleta vale para qualquer visitante, independentemente da idade.
8.5. A verificação da idade do cliente para a venda de bebida alcoólica (vedada a menores de 18 anos, nos termos do art. 81, inciso II, da Lei nº 8.069/1990 — Estatuto da Criança e do Adolescente) é obrigação legal e operacional do próprio estabelecimento e de sua equipe, realizada presencialmente no atendimento. O PraiaHub é um software de gestão e não realiza verificação de idade, validação de documentos ou controle da venda de bebidas alcoólicas — essa responsabilidade é integralmente do Administrador e de sua equipe, e não envolve tratamento de dados pessoais pela Plataforma.
9. Encarregado de Proteção de Dados (DPO)
Em conformidade com o art. 41 da LGPD, a DGA Digital designa como Encarregado de Proteção de Dados (DPO):
Nome: Encarregado de Dados — DGA Digital
E-mail de contato: contato@dgadigital.com.br
O titular de dados pode entrar em contato com o Encarregado para esclarecer dúvidas, realizar solicitações relacionadas a seus dados pessoais ou apresentar reclamações sobre o tratamento realizado pela DGA Digital.
10. Alterações desta Política
10.1. Esta Política de Privacidade pode ser atualizada periodicamente, especialmente em razão de mudanças na legislação aplicável, no Serviço ou nas práticas de tratamento de dados (incluindo o eventual lançamento de novas funcionalidades mencionadas na Seção 2.5).
10.2. Alterações relevantes serão comunicadas aos Usuários por e-mail e/ou aviso na Plataforma, com indicação da data da nova versão vigente.
10.3. Recomendamos a consulta periódica desta página para acompanhamento de eventuais atualizações.
11. Contato
Dúvidas, solicitações relacionadas a dados pessoais ou reclamações podem ser encaminhadas ao Encarregado de Proteção de Dados indicado na Seção 9, ou pela área de suporte da Plataforma.
O titular também tem o direito de peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD) caso entenda que seus direitos não foram devidamente atendidos.