A RestaurantePro valoriza sua privacidade. Esta política explica quais dados pessoais tratamos, para quê, com que fundamento legal, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos.
Dos dados de quem usa o painel, contrata e paga o serviço, e de quem visita o site ou fala conosco.
Dos dados dos clientes, fornecedores e freelancers de cada restaurante. O restaurante é o controlador; tratamos sob instrução dele.
1. Quem somos
A plataforma RestaurantePro é operada por EDGARD DA SILVA BICO JUNIOR - ME, inscrita no CNPJ sob o nº 55.109.826/0001-85, com sede na Rua Padre Jorge Luiz Moura de Oliveira, nº 120, Quintas de São José, Ribeirão Preto, SP, CEP 14035-234 ("RestaurantePro", "nós"). Oferecemos um sistema de gestão (SaaS) para restaurantes, bares e estabelecimentos gastronômicos, com módulos de reservas, fila de espera, cardápio e delivery, atendimento por WhatsApp e Instagram, CRM e marketing, avaliações, compras e cotações, fichas técnicas, produção, checklists, freelancers e integrações.
2. Nosso papel: quando somos controladora e quando somos operadora
A LGPD distingue quem decide sobre o tratamento (controlador) de quem trata dados em nome de outro (operador). Na RestaurantePro esse papel muda conforme a categoria de dado:
| Categoria de dados | Titular | RestaurantePro | Restaurante |
|---|---|---|---|
| Cadastro, conta, acesso e cobrança dos usuários do painel | Donos, gerentes e equipe do restaurante | Controladora | — |
| Visitantes do site e pessoas que entram em contato conosco | Você | Controladora | — |
| Clientes finais do restaurante (reservas, fila, pedidos, conversas, avaliações, sorteios, CRM), fornecedores e freelancers | Consumidores, fornecedores e prestadores do restaurante | Operadora sob instrução do restaurante | Controlador |
Quando o restaurante é o controlador, é ele quem define a finalidade, responde pela base legal e atende aos pedidos dos titulares; nós fornecemos as ferramentas, executamos as instruções e damos o apoio técnico. As páginas públicas de cada estabelecimento (reserva, fila, delivery, avaliação, sorteio) exibem o aviso de privacidade do próprio estabelecimento.
3. Quais dados tratamos
Coletamos apenas o necessário para cada finalidade.
3.1 Conta e acesso ao painel controladora
- Nome, e-mail, telefone e foto de perfil.
- Senha, armazenada apenas como hash pelo serviço de autenticação; nunca em texto puro.
- Papel (função), permissões, empresas vinculadas, idioma e preferências de notificação.
- Identificadores de dispositivo para notificações push, quando você autoriza no navegador.
- Registro de atividades no painel (quem fez o quê e quando), para segurança e auditoria.
3.2 Cadastro da empresa e cobrança controladora
- Nome do estabelecimento, CPF ou CNPJ, e-mail, telefone, endereço e localização geográfica do estabelecimento.
- Plano contratado, cupons utilizados, status da assinatura e identificadores de cobrança gerados pelo Asaas.
- Quando o restaurante ativa o recebimento de pagamentos on-line (conta de recebimento no Asaas): nome, CPF/CNPJ, e-mail, celular, endereço completo, data de nascimento (pessoa física), tipo de empresa (pessoa jurídica) e valor de renda ou faturamento. São informações exigidas pelo Asaas para verificação de identidade e prevenção à lavagem de dinheiro; são enviadas ao Asaas e não são usadas para outra finalidade.
- Não armazenamos dados de cartão. Cobranças por cartão são digitadas diretamente na página segura do Asaas; cobranças por Pix são feitas por QR Code.
3.3 Dados técnicos e de uso
- Endereço IP, tipo de navegador e sistema, data e hora, nos registros de segurança da nossa infraestrutura.
- Registros de erro do painel (mensagem, tela, empresa e usuário), para diagnosticar falhas.
- Dados de funcionamento do aplicativo de impressão instalado no computador do restaurante (versão, status e nome da impressora).
- Sinais técnicos do navegador coletados pelo Cloudflare Turnstile na tela de login, para diferenciar pessoas de robôs.
- Não usamos ferramentas de analytics nem de publicidade no painel.
3.4 Dados operacionais dos clientes do restaurante operadora
Inseridos pelo restaurante ou pelos próprios clientes nas páginas públicas:
- CRM: nome, telefone, e-mail, aniversário, observações, etiquetas, histórico de visitas, preferência de marketing (opt-in/opt-out) e origem do cadastro, incluindo identificadores de anúncio quando a conversa nasce de um anúncio da Meta (Click-to-WhatsApp).
- Reservas e fila de espera: nome, telefone, e-mail, data, horário, número de pessoas, ambiente, observações e, se o estabelecimento habilitar, data de aniversário; dados de pagamento e estorno quando a reserva é cobrada.
- Pedidos de delivery e retirada: nome, telefone, endereço de entrega, itens, forma de pagamento, troco e, no pagamento on-line, CPF ou CNPJ exigido pelo meio de pagamento.
- Avaliações e pesquisas: nome, telefone, nota, comentários, respostas ao formulário e o atendente avaliado.
- Sorteios e raspadinha: nome, e-mail e/ou telefone, código e prêmio.
- Conversas de WhatsApp e Instagram: número ou perfil, nome exibido, texto das mensagens, mídias (imagens, áudios, documentos), horários e status de entrega. Conversas podem conter informações que o cliente decide compartilhar, inclusive dados sensíveis; orientamos os estabelecimentos a não solicitá-los.
- Fornecedores: nome, contato, telefone, e-mail, cotações e histórico de preços.
- Freelancers: nome, função, chave Pix, diárias trabalhadas e pagamentos.
- Equipe: nome e execução de checklists e tarefas.
3.5 Conteúdo enviado a serviços de inteligência artificial
Alguns recursos usam modelos de linguagem: chatbot e respostas automáticas em conversas, sugestão de resposta a avaliações, análise de avaliações, produtos e fichas técnicas e o assistente da Central de Ajuda. Nesses casos, o conteúdo necessário (mensagens da conversa, texto da avaliação e primeiro nome do cliente, pergunta do usuário) é enviado ao provedor configurado. Não incluímos deliberadamente telefone ou CPF nessas informações; o que o cliente escreve na conversa é enviado como está. Veja as seções 5 e 10.
3.6 Site institucional controladora
O site www.restaurantepro.com.br não exige cadastro e não usa ferramentas de análise de audiência nem de publicidade. Coletamos dados apenas quando você preenche o formulário de contato: nome, e-mail, mensagem e, se quiser informar, telefone e nome do estabelecimento. Esses dados são enviados por e-mail à nossa equipe (por meio do serviço Resend) e usados exclusivamente para responder ao seu contato. O site é hospedado na Vercel e carrega fontes e bibliotecas de provedores externos (Google Fonts, Tailwind CDN e unpkg); ao abrir uma página, esses provedores recebem seu endereço IP e dados técnicos do navegador, conforme as políticas de privacidade de cada um.
4. Para que usamos os dados e com que base legal
| Finalidade | Dados | Base legal (LGPD) |
|---|---|---|
| Criar e manter sua conta, autenticar o acesso e prestar o serviço contratado | Conta, empresa | Execução de contrato (art. 7º, V) |
| Cobrar a assinatura, emitir documentos e cumprir obrigações fiscais e regulatórias | Empresa, cobrança | Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II) |
| Habilitar o recebimento de pagamentos on-line pelo restaurante | Dados da conta de recebimento | Execução de contrato (art. 7º, V) e obrigação legal do meio de pagamento (art. 7º, II) |
| Enviar comunicações operacionais (confirmações, alertas, avisos de cobrança, mudanças no serviço) | Conta | Execução de contrato (art. 7º, V) |
| Enviar novidades e ofertas da RestaurantePro | E-mail, telefone | Consentimento (art. 7º, I) ou legítimo interesse (art. 7º, IX), sempre com opção de descadastro |
| Garantir a segurança, prevenir fraudes e abusos, investigar incidentes e registrar atividades | Técnicos, registros de atividade | Legítimo interesse (art. 7º, IX) |
| Prestar suporte técnico, inclusive acessando o painel do restaurante quando solicitado ou necessário | Conta, operacionais | Execução de contrato (art. 7º, V) |
| Responder ao seu contato pelo site | Formulário de contato | Procedimentos preliminares de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Cumprir ordens de autoridades e exercer direitos em processos | Todos | Obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI) |
| Operar reservas, fila, pedidos, conversas, avaliações, sorteios, marketing e demais módulos em nome do restaurante | Operacionais | Definida pelo restaurante (controlador); em regra, execução de contrato com o cliente (art. 7º, V) e, para marketing, consentimento (art. 7º, I) |
Não tratamos dados para proteção ao crédito e não vendemos dados pessoais.
5. Com quem compartilhamos
Compartilhamos dados apenas com prestadores necessários ao serviço (operadores e suboperadores), vinculados por contrato ou termos que exigem confidencialidade e segurança, e apenas na medida de cada função:
| Prestador | Função | Onde trata os dados |
|---|---|---|
| Supabase | Banco de dados, autenticação, armazenamento e funções de servidor | Brasil (São Paulo) |
| Vercel | Hospedagem do site, do painel e das páginas públicas; hospedagem do serviço de busca e IA (RAG) | Estados Unidos / rede global |
| Cloudflare | Rede de distribuição, proteção contra ataques e verificação anti-robô (Turnstile) | Rede global |
| Asaas | Cobrança da assinatura, pagamentos de reservas e pedidos, contas de recebimento e transferências Pix | Brasil |
| Meta Platforms | WhatsApp Business (Cloud API), Instagram (mensagens diretas), pixel de conversão e atribuição de anúncios, quando o restaurante conecta essas contas | Estados Unidos / Irlanda |
| Servidor de mensageria WhatsApp (WAHA) e armazenamento de mídias, operados pela RestaurantePro | Envio e recebimento de mensagens WhatsApp e guarda temporária de mídias | Estados Unidos |
| Geocodificação de endereços e cálculo de distância para o delivery (Maps); modelo de IA Gemini, quando escolhido pelo restaurante; fontes tipográficas do site (Google Fonts) | Estados Unidos | |
| Resend | Envio de e-mails transacionais (confirmações, convites, códigos de acesso) e do formulário de contato do site | Estados Unidos |
| OpenAI, Anthropic, Google e MiniMax | Modelos de inteligência artificial (seção 10). Chatbot e análises usam a chave e o provedor escolhidos pelo restaurante; a Central de Ajuda e a sugestão de resposta a avaliações usam o provedor da plataforma (MiniMax) | Estados Unidos; Singapura (MiniMax) |
| Foody Delivery | Despacho de entregadores, quando o restaurante conecta a integração (recebe nome, telefone e endereço do pedido) | Brasil |
| Colibri | Sincronização de vendas e cardápio com o sistema de ponto de venda, quando conectada | Brasil |
| Serviços de notificação push (Google, Apple, Mozilla) | Entrega de notificações ao navegador ou celular que você autorizou | Conforme o fabricante |
Além disso:
- Integrações e webhooks configurados pelo restaurante: o estabelecimento pode conectar ferramentas próprias (automações, planilhas, sistemas) que passam a receber dados de reservas, pedidos ou conversas. A escolha e a responsabilidade por essas ferramentas são do restaurante.
- Autoridades públicas: quando exigido por lei, ordem judicial ou requisição de órgão regulador.
- Sucessão empresarial: em caso de fusão, aquisição ou reorganização, com aviso prévio e mantidos os compromissos desta política.
6. Transferência internacional de dados
Nosso banco de dados, autenticação e arquivos principais ficam no Brasil (Supabase, região de São Paulo). O servidor de mensageria WhatsApp e o armazenamento temporário de mídias de conversas, operados por nós, ficam hospedados nos Estados Unidos. Alguns prestadores da seção 5 também processam dados fora do Brasil (Estados Unidos, Irlanda, Singapura e redes de distribuição globais). Nesses casos a transferência ocorre com base no art. 33 da LGPD, mediante cláusulas contratuais de proteção de dados dos próprios prestadores e medidas técnicas complementares (criptografia em trânsito, minimização do conteúdo enviado e chaves de acesso restritas).
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conta, empresa e configurações | Durante a vigência do contrato |
| Documentos de cobrança e fiscais | 5 anos após a operação, por obrigação legal |
| Conversas de WhatsApp e Instagram | 60 dias por padrão; o restaurante pode ajustar o prazo por canal |
| Mídias de conversas (imagens, áudios, documentos) | 30 dias |
| Registros de execução do chatbot | 90 dias |
| Registros de erro e de entrega de webhooks | 90 dias |
| Notificações internas do painel | 180 dias (30 dias após dispensadas) |
| Filas de impressão | 7 dias |
| Tentativas de consulta a reserva (antifraude) | 7 dias |
| Mensagens do formulário de contato do site | Enquanto durar o atendimento e a relação comercial decorrente |
| Dados operacionais (clientes, reservas, pedidos, avaliações, fornecedores, freelancers) | Enquanto o restaurante os mantiver; o próprio restaurante pode corrigir e apagar a qualquer momento |
Ao encerrar a conta, o restaurante tem 30 dias para exportar seus dados (o painel oferece exportação de clientes, reservas, fila e avaliações). Depois desse prazo, os dados da empresa são eliminados ou anonimizados em até 90 dias, exceto o que precisar ser conservado por obrigação legal ou para o exercício de direitos.
8. Cookies e armazenamento local
O painel não usa cookies próprios de rastreamento ou publicidade. Para funcionar, ele guarda no armazenamento local do seu navegador: o token da sua sessão, a empresa selecionada, a última tela aberta e o tema (claro/escuro). Esses dados não saem do seu dispositivo, exceto o token, usado para autenticar suas requisições.
Prestadores podem definir cookies em situações específicas: o Cloudflare Turnstile na tela de login (segurança) e o Meta Pixel nas páginas públicas de reserva dos estabelecimentos que optaram por configurá-lo (mensuração de anúncios, sob responsabilidade do estabelecimento). Você pode bloquear cookies nas configurações do navegador; isso não impede o uso do painel.
O site www.restaurantepro.com.br não usa cookies próprios nem cookies de análise ou de marketing; por isso não exibe banner de consentimento. Se isso mudar, esta política e o site serão atualizados.
9. Segurança e incidentes
Adotamos medidas técnicas e administrativas compatíveis com o art. 46 da LGPD, entre elas:
- Criptografia em trânsito (TLS) em todas as conexões e criptografia em repouso no banco de dados.
- Isolamento dos dados de cada estabelecimento por políticas de segurança em nível de linha no banco de dados, além de controles na aplicação.
- Senhas armazenadas apenas como hash; credenciais de pagamento e de provedores de IA criptografadas em repouso, com chaves guardadas em cofre.
- Permissões granulares por usuário e módulo; acesso administrativo restrito a pessoal autorizado e sujeito a confidencialidade.
- Proteção contra automação e força bruta no login (CAPTCHA e limitação de tentativas) e limites de taxa em endpoints públicos.
- Registro de atividades, monitoramento de erros e backups periódicos da base de dados.
- Chaves de serviço mantidas apenas no servidor, nunca no navegador.
Nenhum sistema é totalmente inviolável. Se identificarmos incidente de segurança com risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados (ou o restaurante controlador, quando for o caso) em prazo razoável, conforme o art. 48 da LGPD, informando a natureza dos dados, os riscos e as medidas adotadas.
10. Inteligência artificial e decisões automatizadas
- Chatbot e respostas automáticas: o restaurante pode ativar fluxos automáticos e um assistente de IA para responder clientes no WhatsApp e Instagram. As mensagens da conversa são enviadas ao provedor de IA escolhido pelo restaurante, com a chave dele. O cliente pode pedir atendimento humano a qualquer momento e o restaurante pode assumir a conversa.
- Sugestão de resposta a avaliações e assistente da Central de Ajuda: usam o provedor da plataforma. A resposta a uma avaliação só é enviada ao cliente depois que um usuário do restaurante revisa e confirma.
- Análises de avaliações, fichas técnicas e produtos: recebem dados agregados ou com identificação reduzida (primeiro nome, sem telefone).
- Automações: marcação de reserva como não comparecimento após o horário, expiração de pagamentos não concluídos, disparos de marketing por eventos (aniversário, tempo sem visita) e segmentação de clientes por etiquetas e histórico. Essas automações seguem regras definidas pelo restaurante e não produzem decisões com efeitos jurídicos sem revisão humana.
- A RestaurantePro não usa seus dados para treinar modelos de IA. Nos termos do art. 20 da LGPD, você pode solicitar a revisão de qualquer decisão tomada exclusivamente de forma automatizada.
11. Comunicações e marketing
- Da RestaurantePro para você: enviamos comunicações operacionais necessárias ao serviço. Comunicações promocionais só com seu consentimento ou legítimo interesse, sempre com opção de descadastro no próprio canal ou pelo contato da seção 15.
- Do restaurante para os clientes dele: o envio de marketing por WhatsApp exige opt-in do cliente registrado no CRM. O cliente pode revogar a qualquer momento respondendo à mensagem ou pedindo ao estabelecimento; a plataforma registra a data do opt-out e bloqueia novos disparos. Mensagens pelo WhatsApp Business seguem também as políticas de mensagens da Meta (modelos aprovados e janela de atendimento).
12. Seus direitos
Nos termos do art. 18 da LGPD, você pode, a qualquer momento e gratuitamente, solicitar:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade dos dados a outro fornecedor;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não consentir e as consequências;
- revogação do consentimento e eliminação dos dados tratados com base nele;
- revisão de decisões automatizadas;
- peticionar à ANPD.
Como exercer: pelo e-mail ou WhatsApp da seção 15. Poderemos pedir informações para confirmar sua identidade. Responderemos em até 15 dias, de forma clara e fundamentada; quando não for possível atender, explicaremos o motivo.
Se você é cliente de um restaurante (fez reserva, pedido, avaliação ou conversou com o estabelecimento), o controlador dos seus dados é o restaurante: dirija o pedido a ele. Se preferir nos acionar, encaminharemos ao estabelecimento e daremos o apoio técnico necessário para o atendimento.
Usuários do painel podem corrigir seus dados de perfil nas configurações; gerentes podem excluir usuários da equipe; e o restaurante pode exportar, corrigir e apagar os registros dos seus clientes pelo próprio painel.
13. Crianças e adolescentes
O painel destina-se a maiores de 18 anos e não criamos contas para menores. Nas páginas públicas dos restaurantes, dados de menores (por exemplo, crianças incluídas numa reserva) só devem ser inseridos por um responsável; cabe ao restaurante, como controlador, observar o art. 14 da LGPD. Se identificarmos conta aberta por menor, ela será encerrada e os dados eliminados.
14. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço, em prestadores ou na legislação. Alterações relevantes serão comunicadas por e-mail ou aviso no painel com antecedência mínima de 15 dias. A versão vigente, com data e número de versão, fica sempre disponível em www.restaurantepro.com.br/privacidade.html e em painel.restaurantepro.com.br/privacidade.
15. Encarregado de dados (DPO) e contato
Encarregado pelo tratamento de dados pessoais: Edgard da Silva Bico Junior.
- E-mailcontato@restaurantepro.com.br
- WhatsApp(16) 99199-9000
- AtendimentoSegunda a sexta, das 9h às 18h
Use esse canal para exercer seus direitos, tirar dúvidas ou reportar incidentes relacionados aos seus dados. Você também pode contatar a ANPD em gov.br/anpd.