Política de Privacidade

Como tratamos seus dados pessoais e os dos titulares cujos dados você nos confia.

Versão em construção · Em conformidade com a LGPD (Lei nº 13.709/2018) · Vigente a partir de [[Em construção]]

Sumário

  1. Quem somos
  2. Papéis: controlador, operador, titular
  3. Encarregado pelo tratamento (DPO)
  4. Que dados coletamos
  5. Por que e como tratamos seus dados
  6. Bases legais
  7. Por quanto tempo guardamos
  8. Com quem compartilhamos (sub-operadores)
  9. Seus direitos como titular
  10. Como exercer seus direitos
  11. Segurança da informação
  12. Transferência internacional
  13. Cookies e tecnologias semelhantes
  14. Crianças e adolescentes
  15. Incidentes de segurança
  16. Alterações nesta política
  17. Contato

1Quem somos

O SweetSystem é um sistema de gestão integrado para food service operado por [[Em construção]], CNPJ/CPF Em construção]], com sede em [[Em construção]].

Nesta Política, "nós", "SweetSystem" ou "Plataforma" se referem à entidade operadora; "você" se refere ao Cliente (estabelecimento de food service que contrata o serviço) ou ao titular de dados pessoais cujas informações tratamos.

2Papéis: controlador, operador, titular

A LGPD define papéis claros no tratamento de dados pessoais. Esta seção esclarece como nos posicionamos:

CenárioQuem é controladorQuem é operador
Dados do Cliente (cadastro da empresa, responsável legal, e-mail, telefone, faturamento) SweetSystem
Dados dos clientes finais do Cliente (consumidores que pedem em cardápio QR, encomendas, fidelidade) O Cliente (estabelecimento) SweetSystem
Dados dos funcionários do Cliente (Usuários da Plataforma, perfis, acessos) O Cliente SweetSystem
Dados de fornecedores (NF-e importada, dados do emitente) O Cliente SweetSystem

Em todos os cenários em que somos Operadores, tratamos os dados exclusivamente conforme as instruções e finalidades determinadas pelo Cliente Controlador, dentro dos limites do serviço contratado.

3Encarregado pelo tratamento (DPO)

Nos termos do Art. 41 da LGPD, designamos um Encarregado pelo tratamento de dados pessoais (DPO — Data Protection Officer), responsável por receber comunicações de titulares, da ANPD e por orientar nossas práticas de proteção de dados:

O DPO é o ponto de contato dedicado para qualquer questão relacionada a dados pessoais, exercício de direitos previstos na LGPD ou denúncias de uso indevido.

4Que dados coletamos

4.1 Dados do Cliente (você que contrata o serviço)

4.2 Dados que você nos confia sobre terceiros

Como Operador, recebemos via Plataforma dados pessoais de terceiros inseridos pelo Cliente:

4.3 Dados coletados automaticamente

4.4 Dados sensíveis

A Plataforma não coleta nem trata dados pessoais sensíveis conforme definidos no Art. 5º, II da LGPD (origem racial, convicção religiosa, dado biométrico, dado de saúde, vida sexual, etc.). Se você nos enviar dados sensíveis por engano, eles serão excluídos.

5Por que e como tratamos seus dados

FinalidadeDados envolvidos
Permitir o acesso e uso da PlataformaCredenciais, e-mail, slug, sessão
Executar o serviço contratado (gestão da operação do food service)Todos os dados inseridos pelo Cliente
Cobrar pelo serviço e emitir documentosDados de cadastro e cobrança
Enviar comunicações operacionais (lembretes de vencimento, avisos de manutenção, recuperação de senha)E-mail, telefone
Prestar suporte técnicoE-mail, conteúdo da mensagem, logs relevantes
Garantir a segurança da Plataforma (detecção de fraude, abuso, ataques)Logs de acesso, IP, padrões de uso
Cumprir obrigações legais e regulatóriasConforme exigido (fiscais, judiciais)
Melhorar a Plataforma (análise agregada e anonimizada)Logs anonimizados, padrões de uso agregados
Comunicações de marketing sobre a própria Plataforma (novidades, conteúdo)E-mail, sempre com opção de descadastro

Não usamos seus dados para vender ou ceder a terceiros para fins comerciais, nem para propaganda direcionada de produtos de terceiros.

6Bases legais

Cada tratamento de dados pessoais se apoia em uma das bases legais previstas no Art. 7º da LGPD:

Para os dados de clientes finais e funcionários inseridos pelo Cliente na Plataforma, a base legal é definida pelo próprio Cliente como Controlador desses dados (cláusula 13 dos Termos de Uso).

7Por quanto tempo guardamos

Mantemos os dados pessoais pelo tempo necessário às finalidades para as quais foram coletados, observando os seguintes prazos mínimos:

CategoriaRetenção
Dados de cadastro do Cliente (enquanto cliente ativo)Pelo período da relação contratual
Dados do Cliente após rescisão30 dias para exportação + retenção mínima legal
Registros fiscais e financeiros5 anos (CTN, Art. 173)
Logs de acesso à aplicação6 meses (Marco Civil, Art. 15)
Comunicações com suporte2 anos
Backups operacionaisAté 90 dias
Dados de cadastros pendentes não aprovados ou recusados30 dias

Após esses prazos, os dados são excluídos definitivamente ou anonimizados de forma irreversível, salvo se houver obrigação legal de retenção mais longa.

8Com quem compartilhamos

A SweetSystem não vende seus dados. Compartilhamos com terceiros apenas quando estritamente necessário para a prestação do serviço, sempre com prestadores que adotam medidas adequadas de proteção (sub-operadores):

Sub-operadorFinalidadeLocal
HostingerHospedagem da aplicação (VPS) e banco de dadosBoston
Provedor de e-mail transacional [[Em construção]]Envio de e-mails (recuperação de senha, aprovação de cadastro, lembretes)[[Em construção]]
iFood (quando o Cliente integra)Recebimento de pedidos da plataforma iFoodBrasil
99Food (quando o Cliente integra)Recebimento de pedidos da plataforma 99FoodBrasil

Em todos os casos, exigimos dos sub-operadores compromisso contratual com a proteção de dados em níveis equivalentes aos previstos nesta política.

Podemos também compartilhar dados quando exigido por lei, ordem judicial ou autoridade competente. Nesses casos, sempre verificamos a legalidade do pedido e, quando juridicamente possível, comunicamos o titular.

9Seus direitos como titular de dados

A LGPD garante a você, como titular dos dados pessoais, uma série de direitos (Art. 18). Resumimos abaixo:

Confirmação e acessoSaber se tratamos seus dados e obter cópia deles.
CorreçãoCorrigir dados incompletos, inexatos ou desatualizados.
Anonimização / bloqueio / exclusãoSolicitar que dados desnecessários ou tratados em desconformidade sejam anonimizados, bloqueados ou excluídos.
PortabilidadeReceber seus dados em formato aberto, comumente usado (CSV).
EliminaçãoPedir exclusão dos dados tratados com base em consentimento (respeitadas as exceções legais).
Informação sobre compartilhamentoSaber com quem compartilhamos seus dados.
Informação sobre não consentimentoSaber das consequências de não fornecer consentimento, quando aplicável.
Revogação de consentimentoRetirar o consentimento, quando essa for a base do tratamento.
Revisão de decisões automatizadasSolicitar revisão de decisões tomadas exclusivamente por sistemas automatizados que afetem você (a SweetSystem não toma decisões automatizadas com efeito jurídico sobre titulares).

Esses direitos são exercidos gratuitamente e respondidos em prazos razoáveis (em geral até 15 dias a contar da solicitação, conforme orientações da ANPD).

10Como exercer seus direitos

10.1 Se você é Cliente da SweetSystem

A maior parte dos direitos pode ser exercida diretamente na própria Plataforma:

10.2 Se você é titular de dados tratados pela SweetSystem (cliente final de um estabelecimento usuário)

A Plataforma armazena seus dados em nome do estabelecimento. Seu primeiro contato deve ser com o próprio estabelecimento (Controlador). Caso prefira contatar diretamente o Operador (SweetSystem), envie um pedido ao DPO:

Em até 15 dias, retornamos com confirmação da requisição e, conforme o caso, encaminhamos para o estabelecimento Controlador ou atendemos diretamente.

10.3 Verificação de identidade

Para sua proteção, podemos solicitar comprovações adicionais antes de atender pedidos, especialmente pedidos de acesso ou exclusão de dados sensíveis ou de impacto operacional.

11Segurança da informação

Adotamos medidas técnicas e administrativas razoáveis para proteger seus dados, em conformidade com o Art. 46 da LGPD:

Nenhum sistema é 100% imune a incidentes. Caso ocorra um, atuamos conforme a seção 15.

12Transferência internacional de dados

Como regra, os dados ficam armazenados em servidores localizados no Brasil. Eventuais sub-operadores com infraestrutura fora do país (provedor de e-mail transacional, por exemplo) operam sob garantias contratuais e legais equivalentes às exigidas pela LGPD (Art. 33).

Caso passemos a utilizar sub-operador com infraestrutura no exterior, esta política será atualizada para refletir os mecanismos de transferência (cláusulas contratuais padrão, decisão de adequação da ANPD, etc.).

13Cookies e tecnologias semelhantes

A Plataforma utiliza um número mínimo de cookies, classificados como:

TipoFinalidadeBase legal
Estritamente necessáriosManter a sessão de login (token de autenticação no localStorage ou cookie de sessão), funcionamento básico do PWAExecução de contrato
PreferênciasSalvar configurações de interface (tema, idioma)Legítimo interesse

Você pode bloquear cookies nas configurações do seu navegador, mas isso pode afetar o funcionamento da Plataforma (em especial o login).

Atualmente não utilizamos cookies de publicidade direcionada de terceiros.

14Crianças e adolescentes

A Plataforma é destinada a uso por estabelecimentos de food service e seus funcionários — tipicamente maiores de idade. Não coletamos intencionalmente dados de crianças (menores de 12 anos). Se identificarmos dados de criança coletados sem consentimento adequado dos responsáveis, excluiremos prontamente.

Se você acredita que dados de uma criança foram inseridos indevidamente na Plataforma, entre em contato com o DPO.

15Incidentes de segurança

Em caso de incidente de segurança que possa causar risco ou dano relevante aos titulares (vazamento de dados, acesso não autorizado, perda de dados), atuaremos conforme a LGPD (Art. 48):

  1. Contenção imediata: tomar medidas técnicas para conter o incidente;
  2. Avaliação de impacto: identificar dados afetados, titulares envolvidos e gravidade;
  3. Notificação à ANPD: em prazo razoável (geralmente até 48 horas da confirmação do incidente), conforme orientação da Autoridade;
  4. Comunicação aos titulares: quando o incidente puder gerar risco relevante, comunicar diretamente os afetados, descrevendo o ocorrido, dados envolvidos e medidas adotadas;
  5. Documentação: manter registro do incidente, medidas tomadas e lições aprendidas.

16Alterações nesta política

Esta Política pode ser atualizada para refletir mudanças em nossas práticas, no serviço ou em exigências legais. Alterações materiais (que afetem direitos dos titulares ou bases de tratamento) serão comunicadas por e-mail aos Clientes ativos com antecedência mínima de 30 dias e destacadas na Plataforma.

A versão vigente é sempre a publicada nesta URL. Recomendamos consultá-la periodicamente.

17Contato

Para qualquer questão sobre privacidade, exercício de direitos ou denúncia de uso indevido de dados:

Você também pode contatar diretamente a Autoridade Nacional de Proteção de Dados (ANPD) em caso de questionamentos ou denúncias: www.gov.br/anpd.