MINUTA PARA REVISÃO JURÍDICA — este documento foi gerado como ponto de partida e AINDA NÃO foi validado por advogado especializado em direito digital/LGPD. Não publique nem torne vinculante antes dessa revisão.
Política de Privacidade do PraiaHub
Última atualização: [DATA]
Esta Política de Privacidade descreve como a DGA Digital Soluções em Tecnologia Ltda - ME, CNPJ nº 65.065.785/0001-26, com sede em [ENDEREÇO COMPLETO] ("DGA Digital", "nós"), na qualidade de controladora dos dados pessoais tratados no âmbito do PraiaHub, coleta, utiliza, armazena, compartilha e protege dados pessoais de seus Usuários, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — "LGPD") e demais normas aplicáveis.
Ao utilizar o PraiaHub (aplicativo mobile e/ou site institucional), você concorda com as práticas descritas nesta Política. Recomendamos a leitura completa antes de utilizar o Serviço.
1. Quem é o Controlador dos Dados
A controladora dos dados pessoais tratados por meio do PraiaHub é:
DGA Digital Soluções em Tecnologia Ltda - ME
CNPJ: 65.065.785/0001-26
Endereço: [ENDEREÇO COMPLETO]
Contato: [E-MAIL DE CONTATO]
2. Quais Dados Coletamos
2.1. Dados do Usuário ADMIN (dono/gestor da barraca)
- Nome completo;
- E-mail;
- Senha (armazenada de forma criptografada, sem acesso em texto claro pela nossa equipe);
- Dados de uso e navegação na Plataforma (logs de acesso, ações realizadas, endereço IP, tipo de dispositivo, sistema operacional);
- Conteúdo de tickets de suporte enviados à nossa equipe.
2.2. Dados de usuários GARÇOM (convidados pelo ADMIN)
- Nome informado no cadastro do convite;
- Identificador de dispositivo/vínculo de acesso (sem coleta de senha, já que o acesso é feito via QR code/dispositivo autorizado pelo ADMIN).
O convite e a gestão dos garçons são de responsabilidade do ADMIN, que atua como o responsável por informar esses colaboradores sobre o tratamento de seus dados no contexto operacional da barraca.
2.3. Dados operacionais da barraca
- Cadastro de mesas, produtos, cardápio e preços;
- Registros de pedidos, comandas e consumo;
- Relatórios gerenciais gerados a partir dessas informações;
- Dados de estoque.
Esses dados são inseridos e geridos pelo próprio ADMIN e sua equipe, refletindo a operação do estabelecimento.
2.4. Dados que **não** coletamos diretamente
- Dados de pagamento (número de cartão, dados bancários): a cobrança da assinatura é realizada por meio de link de pagamento hospedado pelo parceiro Asaas, onde o próprio Usuário informa CPF/CNPJ e dados de pagamento diretamente na página do Asaas. A DGA Digital não coleta, processa nem armazena esses dados em seus sistemas.
- Dados pessoais de clientes da mesa (consumidor final) que escaneiam o QR code público: essa página não exige login nem cadastro, e não coletamos nome, e-mail, CPF ou qualquer dado pessoal identificável desse visitante. Ver Seção 8 abaixo para detalhes.
2.5. Funcionalidades futuras (ainda não implementadas em produção)
Estamos avaliando/planejando funcionalidades adicionais, como programa de indicação ("indique e ganhe"), coleta de CPF/CNPJ e endereço diretamente em formulário próprio, e outras integrações de pagamento. Enquanto tais funcionalidades não estiverem efetivamente disponíveis, nenhum dado relacionado a elas é coletado. Caso sejam lançadas, esta Política será atualizada previamente para refletir as novas finalidades, bases legais e fluxos de dados envolvidos, sendo os Usuários comunicados conforme a Seção 10.
3. Finalidade e Base Legal do Tratamento
Tratamos dados pessoais para as seguintes finalidades, com as respectivas bases legais previstas no art. 7º da LGPD:
| Finalidade | Dados envolvidos | Base legal |
|---|---|---|
| Criação e gestão da conta do ADMIN, autenticação e acesso à Plataforma | Nome, e-mail, senha | Execução de contrato (art. 7º, V) |
| Gestão de garçons convidados e controle de acesso operacional | Nome, vínculo de dispositivo | Execução de contrato / legítimo interesse do ADMIN na gestão de sua equipe (art. 7º, V e IX) |
| Prestação das funcionalidades do Serviço (mesas, comandas, estoque, relatórios) | Dados operacionais da barraca | Execução de contrato (art. 7º, V) |
| Cobrança da assinatura (redirecionamento ao parceiro de pagamento) | Dados de cadastro necessários para identificar o cliente perante o parceiro | Execução de contrato (art. 7º, V) |
| Envio de e-mails transacionais (confirmação de cadastro, avisos operacionais, recuperação de senha) | Nome, e-mail | Execução de contrato / cumprimento de obrigação (art. 7º, V) |
| Atendimento de suporte (tickets) | Conteúdo do ticket, dados de contato | Execução de contrato / legítimo interesse (art. 7º, V e IX) |
| Segurança da informação, prevenção a fraudes e auditoria | Logs de acesso, IP, dispositivo | Legítimo interesse (art. 7º, IX) / cumprimento de obrigação legal (art. 7º, II) |
| Comunicações de melhorias, avisos legais e atualizações da Plataforma | Nome, e-mail | Execução de contrato / legítimo interesse (art. 7º, IX) |
| Cumprimento de obrigações legais e regulatórias | Dados diversos, conforme exigido | Cumprimento de obrigação legal (art. 7º, II) |
Quando, no futuro, forem implementadas funcionalidades adicionais (ex.: coleta de CPF/CNPJ e endereço em formulário próprio, programa de indicação), a base legal aplicável a cada nova finalidade será especificada em atualização desta Política, podendo incluir consentimento (art. 7º, I) quando exigido.
4. Compartilhamento de Dados com Terceiros
Podemos compartilhar dados pessoais com os seguintes terceiros, sempre limitado ao necessário para a prestação do Serviço, atuando estes como operadores/suboperadores nos termos da LGPD:
- Asaas (parceiro de meios de pagamento): processa a cobrança da assinatura e coleta diretamente, em sua própria página, os dados de pagamento e documentos (CPF/CNPJ) do Usuário. O tratamento realizado pelo Asaas é regido por sua própria política de privacidade.
- Mailtrap (ambiente de desenvolvimento/testes): utilizado para testes de envio de e-mails transacionais em ambiente não produtivo, podendo processar dados de teste.
- Resend (ambiente de produção): provedor utilizado para o envio de e-mails transacionais aos Usuários (ex.: confirmação de cadastro, avisos de conta).
- Provedores de infraestrutura e hospedagem (nuvem/servidores) necessários para operação da Plataforma.
- Autoridades públicas, quando exigido por lei, ordem judicial ou requisição de autoridade competente.
Não vendemos dados pessoais a terceiros. Qualquer novo compartilhamento relevante será refletido em atualização desta Política.
4.1. Transferência Internacional de Dados
Alguns dos fornecedores mencionados acima podem armazenar ou processar dados em servidores localizados fora do Brasil. Nesses casos, buscamos assegurar que a transferência internacional observe as hipóteses e salvaguardas previstas nos arts. 33 a 36 da LGPD. Esta seção será detalhada e revisada após confirmação da localização de hospedagem de cada fornecedor. [PONTO EM ABERTO PARA REVISÃO JURÍDICA — confirmar países de hospedagem do Mailtrap, Resend, Asaas e infraestrutura de nuvem utilizada].
5. Direitos do Titular dos Dados
Nos termos do art. 18 da LGPD, o titular dos dados pessoais tem direito a, mediante requisição:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço, mediante requisição expressa;
- Eliminação dos dados pessoais tratados com consentimento, ressalvadas hipóteses de retenção previstas em lei;
- Informação sobre entidades públicas e privadas com as quais os dados foram compartilhados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- Revogação do consentimento, quando esta for a base legal aplicável;
- Revisão de decisões automatizadas que afetem seus interesses, quando aplicável.
Para exercer esses direitos, o titular pode entrar em contato pelo canal indicado na Seção 9 (Encarregado/DPO) ou pela área de suporte da Plataforma. Responderemos às solicitações dentro dos prazos legais aplicáveis, podendo solicitar informações adicionais para confirmar a identidade do solicitante.
6. Retenção e Exclusão de Dados
6.1. Mantemos os dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta Política, observadas obrigações legais, contratuais, regulatórias e a necessidade de defesa em processos judiciais, administrativos ou arbitrais.
6.2. Em regra, os dados da conta e os dados operacionais são mantidos enquanto a assinatura estiver ativa. Após o cancelamento ou encerramento da conta, os dados poderão ser mantidos por um período adicional para fins de backup, cumprimento de obrigações legais/fiscais ou resolução de disputas, sendo posteriormente eliminados ou anonimizados, salvo quando a manutenção for exigida por lei.
6.3. Logs de acesso e segurança poderão ser retidos pelo prazo mínimo exigido pela legislação aplicável (ex.: Marco Civil da Internet, quando aplicável ao tipo de registro).
7. Segurança da Informação
7.1. Adotamos medidas técnicas e administrativas razoáveis para proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, incluindo:
- Criptografia de senhas;
- Controle de acesso por perfil (ADMIN/GARÇOM);
- Boas práticas de desenvolvimento seguro;
- Monitoramento de acessos e logs.
7.2. Nenhum sistema é absolutamente livre de riscos. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a DGA Digital adotará as medidas cabíveis, incluindo comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados, nos termos do art. 48 da LGPD, quando aplicável.
7.3. Recomendamos que os Usuários adotem boas práticas de segurança, como uso de senhas fortes e não compartilhamento de credenciais.
8. Página Pública de Acesso via QR Code (Mesa)
8.1. Cada mesa da barraca possui um QR code que, quando escaneado, direciona a pessoa a uma página pública, sem necessidade de login ou cadastro.
8.2. Nessa página pública, é possível:
- Consultar o cardápio disponível;
- Quando a mesa estiver com atendimento ativo, visualizar os itens de consumo já registrados naquela mesa;
- Solicitar o chamado de um garçom.
8.3. Não coletamos nome, e-mail, CPF, telefone ou qualquer outro dado pessoal identificável da pessoa que escaneia o QR code e acessa essa página. Eventuais dados técnicos de navegação (ex.: logs de servidor, endereço IP) podem ser processados de forma agregada e para fins de segurança e funcionamento técnico da Plataforma, sem finalidade de identificação individual do visitante.
8.4. Por não haver coleta de identificação pessoal nessa página, não é exigido controle de idade ou verificação de titularidade para o acesso ao cardápio e à visualização do consumo da mesa. [PONTO EM ABERTO PARA REVISÃO JURÍDICA — avaliar necessidade de aviso de privacidade simplificado nessa tela e eventuais implicações quanto a menores de idade].
9. Encarregado de Proteção de Dados (DPO)
Em conformidade com o art. 41 da LGPD, a DGA Digital designa como Encarregado de Proteção de Dados (DPO):
Nome: [NOME DO ENCARREGADO/DPO]
E-mail de contato: [E-MAIL DO DPO]
O titular de dados pode entrar em contato com o Encarregado para esclarecer dúvidas, realizar solicitações relacionadas a seus dados pessoais ou apresentar reclamações sobre o tratamento realizado pela DGA Digital.
10. Alterações desta Política
10.1. Esta Política de Privacidade pode ser atualizada periodicamente, especialmente em razão de mudanças na legislação aplicável, no Serviço ou nas práticas de tratamento de dados (incluindo o eventual lançamento de novas funcionalidades mencionadas na Seção 2.5).
10.2. Alterações relevantes serão comunicadas aos Usuários por e-mail e/ou aviso na Plataforma, com indicação da data da nova versão vigente.
10.3. Recomendamos a consulta periódica desta página para acompanhamento de eventuais atualizações.
11. Contato
Dúvidas, solicitações relacionadas a dados pessoais ou reclamações podem ser encaminhadas ao Encarregado de Proteção de Dados indicado na Seção 9, ou pela área de suporte da Plataforma.
O titular também tem o direito de peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD) caso entenda que seus direitos não foram devidamente atendidos.