Política de Privacidade
DL - Depósito Local · versão de 14 de setembro de 2026
Em linguagem simples, como manda a LGPD (Lei 13.709/2018). Só prometemos aqui o que o sistema de fato faz.
Controlador dos dados do depósito e da equipe: [razão social ou nome do titular], [CNPJ ou CPF], [endereço]. Canal do titular: [e-mail de contato]. Enquanto ele não existir, vale o canal do fim desta página.
O que mudou nesta versão: a seção "Pagamento online" é nova, e as seções "O que coletamos", "Onde os dados moram" e "Por quanto tempo guardamos" foram ajustadas por causa dela. A versão anterior é a de 2 de setembro de 2026.
Quem responde pelo quê
Existem dois conjuntos de dados no DL, com papéis diferentes:
- Dados do depósito e da equipe (nome, telefone, e-mail e CPF do dono; nome, telefone e documento dos funcionários): aqui nós somos o controlador: decidimos como esses dados são usados para prestar o serviço.
- Dados dos clientes do depósito (nome, telefone, endereços, observações, compras, fiado, vasilhames): o depósito é o controlador (os clientes são do depósito, nunca nossos) e nós somos o operador: tratamos esses dados somente para o sistema funcionar, segundo estas regras.
O que coletamos, e para quê
- Conta do depósito: nome, telefone, e-mail e CPF de quem responde; CNPJ se houver. Base: execução do contrato. O e-mail existe por um único motivo: é a porta de recuperação de senha. O CPF vai na cobrança da mensalidade.
- Clientes do depósito: o mínimo que o balcão precisa (nome, telefone, endereço, observações). Sem cadastro, nada é preenchido: digitar um telefone que o depósito não conhece não revela nada de ninguém.
- Movimentos: vendas, pagamentos, fiado, vasilhames. Base: execução do contrato e interesse legítimo do depósito em registrar o crédito que o próprio depósito concedeu.
- Registro de mudanças (auditoria): quem alterou preço, cancelou pedido, baixou fiado, com o valor de antes e o de depois. Base: segurança e defesa em eventual disputa.
- Pagamento online, quando o depósito liga: nome, telefone e e-mail do cliente que está pagando vão para o provedor de pagamento (hoje o Mercado Pago), porque é ele quem cobra; e voltam para nós o identificador da cobrança, a situação, o valor e a forma. Base: execução do contrato do depósito com o cliente dele. Detalhe na seção "Pagamento online".
Não tratamos dados sensíveis (saúde, biometria, opinião), não fazemos perfil automatizado de ninguém e não vendemos dados: de ninguém, nunca.
Cookies
O DL usa apenas cookies operacionais: a sessão de login e as preferências de tela (tema, som, modo sigilo). Nenhum cookie de rastreamento, nenhum de publicidade, nenhum analytics de terceiro. Por serem estritamente necessários, a lei não exige consentimento para eles. Mesmo assim, estão listados aqui.
Onde os dados moram
No Brasil: o banco de dados fica em São Paulo (Supabase, região sa-east-1) e o processamento também (Vercel, região gru1). Os fornecedores que tocam a operação são Supabase (banco, autenticação e e-mail de recuperação de senha), Vercel (hospedagem) e, quando o depósito liga o pagamento online, Mercado Pago (cobrança; controlador próprio do que recebe, sob a política dele). Fornecedor novo só entra com esta política atualizada.
Como protegemos
- Cada depósito é isolado dos demais em camadas independentes, e um teste automático de vazamento entre empresas roda antes de todo deploy: endpoint novo sem caso de teste não sobe.
- Tráfego sempre criptografado; senhas guardadas com as práticas do provedor de autenticação, nunca em texto.
- Tentativas repetidas de login são bloqueadas progressivamente.
- Backup diário, com restauração testada todo mês: backup nunca restaurado não é backup.
- Cada papel vê só o que precisa: operador não vê faturamento; entregador vê só a própria rota, só hoje.
Pagamento online
Esta seção só vale para o depósito que ligou o pagamento online, e é a parte em que outra empresa entra na conversa.
- Quem cobra é o provedor, com a conta do depósito. O dinheiro cai na conta do depósito no Mercado Pago; nós não recebemos, não guardamos e não repassamos nada.
- O que sai daqui para lá, em cada cobrança: nome, telefone e e-mail do cliente, o valor, e a descrição do pedido. Se o cliente não deu e-mail, mandamos um endereço técnico montado a partir do telefone dele, porque o provedor exige o campo. Não é um e-mail que recebe mensagem.
- O que nunca passa por nós: número de cartão, validade e código de segurança. Esses campos são do próprio provedor, exibidos dentro da página em componentes dele, e vão direto para ele. Não guardamos, não registramos em log e não vemos.
- O que volta e fica aqui: o identificador da cobrança, a situação (pendente, aprovada, recusada, estornada, contestada), o valor, a forma e o instante. É o que a tela do depósito mostra e o que prova o pagamento numa disputa.
- Papéis: nesse tratamento o depósito é o controlador (é a venda dele), nós somos operador, e o provedor de pagamento é controlador do que ele precisa para cobrar e para cumprir as regras do sistema financeiro, inclusive prevenção a fraude. O que o provedor faz com esses dados é a política dele.
- Guarda dos eventos: cada aviso que o provedor nos envia sobre um pagamento (pago, estornado, contestado) fica registrado por 5 anos, prazo do art. 27 do Código de Defesa do Consumidor. É a prova do pagamento para o depósito e para o cliente.
- Desligar é decisão do depósito, a qualquer momento: as chaves de acesso à conta dele são apagadas na hora. O histórico dos pagamentos já recebidos fica, porque é fato financeiro do depósito.
Seus direitos (LGPD, art. 18)
O cliente de um depósito exerce os direitos perante o depósito, que é o controlador, e o sistema garante que o depósito consiga atender na hora:
- Acesso e correção: a ficha do cliente mostra e corrige tudo, com registro de quem corrigiu.
- Eliminação por anonimização: nome, telefone, endereços, observações e avaliações em texto são apagados de forma irreversível. O histórico financeiro permanece sem identificação, porque a lei permite guardar o necessário para defesa em disputa (art. 16). Apagar uma dívida registrada seria apagar dinheiro de alguém.
- Portabilidade: o dono exporta a base completa a qualquer momento, e cada exportação fica registrada.
O dono do depósito, como titular dos próprios dados, exerce os mesmos direitos diretamente conosco, pelo canal do fim desta página.
Por quanto tempo guardamos
Enquanto o contrato durar. Depois do fim, a exportação fica disponível por 60 dias; em seguida os dados pessoais são eliminados ou anonimizados. Fatos financeiros anonimizados podem ser mantidos para obrigações legais e defesa, sem nada que identifique pessoas.
Dois prazos têm número próprio: os eventos de pagamento do provedor ficam 5 anos (art. 27 do CDC, acima), e os registros de acesso ficam o que a lei do Marco Civil pede. As chaves de acesso à conta do provedor são apagadas quando o depósito desconecta ou quando o contrato termina, o que vier primeiro.
Se algo der errado
Incidente de segurança com dado pessoal: contemos o problema, registramos tudo e avisamos o depósito afetado em até 24 horas do nosso conhecimento, com o rascunho pronto da comunicação que a lei pede que o controlador faça à ANPD (em até 3 dias úteis) e aos titulares.
Para o depósito: nosso compromisso de operador
Tratamos os dados dos seus clientes somente para o sistema funcionar; não usamos a sua carteira para nada nosso: o cliente final é seu, nunca da plataforma. Seguimos suas instruções dentro da lei, mantemos as proteções desta página, avisamos você em incidente no prazo acima, nomeamos aqui qualquer fornecedor que toque os dados, e no fim do contrato devolvemos (exportação) e depois eliminamos, nos prazos acima.
Contato
[e-mail de contato], ou o mesmo canal em que o DL foi apresentado e instalado no seu depósito. Enquanto o e-mail dedicado não existir, o campo acima fica à mostra de propósito: prometer um endereço que não recebe mensagem é pior do que não prometer.
Titular que for cliente de um depósito deve procurar o depósito: ele é o controlador. Se nos procurar, encaminhamos ao depósito e avisamos o titular de que foi encaminhado.
Mudanças nesta política seguem a mesma regra dos termos: aviso com 30 dias e versão datada.