Esta página descreve os princípios que seguimos, as medidas que mantemos em operação, como tratamos incidentes e como você exerce seus direitos. Ela complementa a Política de Privacidade e os Termos de Uso, que integram este programa.
1. Nosso compromisso
Tratamos a proteção de dados como um programa contínuo, não como um documento. Revisamos este programa a cada mudança relevante na plataforma, em nossos prestadores ou na regulamentação da ANPD, e publicamos aqui a versão vigente com data.
2. Princípios que seguimos (LGPD, art. 6º)
- Finalidade e adequação: cada dado é coletado para uma finalidade específica, informada na Política de Privacidade, e usado só de forma compatível com ela.
- Necessidade: coletamos o mínimo. Recursos de inteligência artificial, por exemplo, recebem apenas o conteúdo indispensável, sem telefone ou CPF.
- Livre acesso, qualidade e transparência: o usuário do painel corrige seus próprios dados; o restaurante corrige e exporta os dados dos seus clientes; a Política de Privacidade nomeia cada prestador que recebe dados e onde os trata.
- Segurança e prevenção: medidas técnicas e administrativas descritas na seção 5.
- Não discriminação: não usamos dados pessoais para fins discriminatórios nem para decisões automatizadas com efeitos jurídicos sem revisão humana.
- Responsabilização e prestação de contas: mantemos registro das operações de tratamento, plano de resposta a incidentes e relatórios periódicos de revisão de segurança.
3. Nossos papéis
- Controladora dos dados de quem contrata e usa o painel (donos, gerentes e equipe dos restaurantes), de quem visita o site e de quem entra em contato conosco.
- Operadora dos dados dos clientes finais, fornecedores e freelancers de cada restaurante. O restaurante é o controlador: define as finalidades, responde pela base legal e atende aos titulares; nós tratamos sob instrução dele, nos termos da cláusula 7 dos Termos de Uso, que funciona como contrato de operador.
A distribuição completa por categoria de dado está na seção 2 da Política de Privacidade.
4. Bases legais
Tratamos dados pessoais com fundamento no art. 7º da LGPD: execução de contrato (inciso V), cumprimento de obrigação legal ou regulatória (II), exercício regular de direitos (VI), legítimo interesse (IX) e consentimento (I), este último principalmente para comunicações de marketing. Não tratamos dados para proteção ao crédito e não tratamos dados sensíveis de forma deliberada; se um cliente de restaurante compartilhar informação sensível numa conversa, orientamos o estabelecimento a não a solicitar nem registrar. A base legal de cada finalidade está na seção 4 da Política de Privacidade.
5. Medidas técnicas em operação
- Criptografia em trânsito (TLS) em todas as conexões do painel, das páginas públicas, das integrações e das funções de servidor.
- Criptografia em repouso no banco de dados e nos arquivos hospedados pelo nosso provedor de infraestrutura, localizado em São Paulo, Brasil.
- Isolamento por estabelecimento: políticas de segurança em nível de linha no banco de dados (RLS) e controles na aplicação impedem que um restaurante acesse dados de outro.
- Credenciais protegidas: senhas armazenadas apenas como hash; chaves de pagamento e de provedores de inteligência artificial criptografadas em repouso, com a chave de criptografia guardada em cofre de segredos; chaves de serviço mantidas apenas no servidor, nunca no navegador.
- Controle de acesso: papéis e permissões granulares por usuário e por módulo; acesso administrativo da nossa equipe restrito, registrado e sujeito a confidencialidade.
- Proteção contra abuso: CAPTCHA e limitação de tentativas no login; limites de taxa em endpoints públicos (cupons, consulta de reserva); validação de origem nos webhooks.
- Registro e monitoramento: registro de atividades no painel (quem fez o quê e quando), registro centralizado de erros do sistema e monitoramento das filas de processamento.
- Retenção limitada: rotinas automáticas apagam conversas, mídias, registros de execução, erros, notificações e filas de impressão nos prazos publicados na seção 7 da Política de Privacidade.
- Backups automáticos e criptografados da base de dados pelo provedor de infraestrutura.
- Revisões de segurança periódicas: varreduras de vulnerabilidade e revisão de código com relatório, cobrindo isolamento entre estabelecimentos, autenticação, pagamentos e endpoints públicos. Última revisão: 2 de setembro de 2026.
6. Medidas organizacionais
- Encarregado pelo tratamento de dados (DPO) nomeado: Edgard da Silva Bico Junior, contato na seção 10.
- Registro das operações de tratamento (art. 37): inventário das atividades de tratamento com finalidade, base legal, categorias de dados, prestadores e prazos, revisado a cada mudança relevante.
- Plano de resposta a incidentes: procedimento documentado de detecção, contenção, avaliação de risco, comunicação e registro (seção 7).
- Prestadores: usamos apenas prestadores que oferecem termos ou contratos de proteção de dados compatíveis com a LGPD; a lista, a função e o país de cada um estão na seção 5 da Política de Privacidade, e a transferência internacional segue o art. 33.
- Avaliação de impacto (RIPD) para tratamentos de maior risco em elaboração para os recursos de inteligência artificial que processam conversas e para a atribuição de anúncios.
- Privacidade desde a concepção: novas funcionalidades passam por revisão de dados coletados, base legal, retenção e isolamento antes de entrar em produção, e cada regra de negócio nova ganha teste automatizado.
7. Incidentes de segurança
Se identificarmos incidente de segurança que possa acarretar risco ou dano relevante aos titulares, seguimos o plano de resposta:
- Contenção imediata: revogação de credenciais, bloqueio do acesso ou desativação do componente afetado.
- Avaliação de risco: natureza dos dados, número de titulares, possibilidade de identificação, presença de dados financeiros, de crianças ou sensíveis.
- Comunicação à ANPD em até 3 dias úteis a contar do conhecimento do incidente, conforme a Resolução CD/ANPD nº 15/2024, quando houver risco ou dano relevante.
- Comunicação aos titulares afetados ou, quando atuamos como operadora, ao restaurante controlador, para que ele comunique seus clientes, com o nosso apoio.
- Registro e correção: causa raiz, medidas adotadas e prevenção de recorrência ficam registrados.
A comunicação contém: a descrição da natureza dos dados afetados, os titulares envolvidos, as medidas de segurança adotadas, os riscos relacionados, os motivos de eventual demora e as medidas tomadas ou a tomar para mitigar os efeitos (art. 48, §1º).
8. Direitos dos titulares e como exercê-los
Os direitos do art. 18 da LGPD (confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento, revogação do consentimento, oposição e revisão de decisões automatizadas) estão detalhados na seção 12 da Política de Privacidade.
- Usuários do painel e contratantes: escrevam ao Encarregado (seção 10). Podemos pedir confirmação de identidade. Respondemos em até 15 dias (art. 19, II), de forma clara e fundamentada.
- Clientes de um restaurante (reserva, pedido, avaliação, conversa): o controlador é o restaurante. Dirija o pedido a ele; se preferir nos acionar, encaminhamos ao estabelecimento e prestamos o apoio técnico necessário.
9. ANPD
Se entender que seus direitos foram violados ou que nossa resposta não foi satisfatória, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados em gov.br/anpd.
10. Encarregado e contato
- EncarregadoEdgard da Silva Bico Junior
- E-mailcontato@restaurantepro.com.br
- WhatsApp(16) 99199-9000
- AtendimentoSegunda a sexta, das 9h às 18h
11. Atualizações
Esta página, a Política de Privacidade e os Termos de Uso são revisados pelo menos uma vez por ano e sempre que houver mudança relevante nas práticas de tratamento, nos prestadores ou na regulamentação. A versão e a data vigentes constam no topo de cada documento.
Documentos relacionados