Política de Privacidade
O que fazemos com os dados que passam pelo sistema, por que fazemos e o que você pode exigir da gente. Sem juridiquês — se algo aqui não estiver claro, escreva e a gente reescreve.
- Versão
- 1.1
- Em vigor desde
1. Quem trata os dados, e em qual papel
Quem opera o Black Box Foods é Ronaldo Andre de Souza Filho Desenvolvimento de Software LTDA, CNPJ 53.467.939/0001-27, com sede na Av. Paulista, 1106, Sala 01, Bela Vista, São Paulo/SP. Black Box Foods é o nome do produto; o contrato e a nota fiscal saem na razão social acima.
O papel muda conforme o dado, e essa distinção decide a quem você pede o que:
- Dados de quem CONTRATA o sistema (a empresa assinante e as pessoas da equipe dela): somos CONTROLADORES. Nós decidimos por que e como tratamos — cadastro, cobrança, suporte e segurança.
- Dados dos CLIENTES FINAIS do restaurante (quem faz o pedido: nome, telefone, endereço, histórico): somos OPERADORES. Quem decide o que fazer com eles é o restaurante, que é o controlador. Nós só tratamos para entregar o serviço que ele contratou, seguindo as instruções dele e esta política.
- Dados de quem apenas VISITA este site: somos controladores — e, como a seção 9 explica, aqui praticamente não há dado a tratar.
2. Que dados tratamos
Só coletamos o que o serviço precisa para funcionar. Não compramos base de dados, não enriquecemos cadastro com fonte externa e não criamos perfil para publicidade.
- Da empresa assinante: razão social, CNPJ, endereço, telefone e e-mail; dados fiscais para a nota; e a bandeira e os quatro últimos dígitos do cartão (o número completo nunca passa pelos nossos servidores — ver seção 4).
- De quem usa o painel: nome, e-mail, telefone, perfil de acesso e loja em que atua; senha guardada apenas como resumo criptográfico (hash), nunca em texto legível.
- Do cliente final do restaurante: nome, telefone, endereço de entrega e as coordenadas dele, itens e histórico de pedidos, forma de pagamento escolhida e, quando o pedido vem de marketplace, o CPF/CNPJ que o cliente pediu na nota.
- De conversas por WhatsApp, quando o restaurante usa o recurso: o número do cliente e o conteúdo das mensagens trocadas com a loja.
- De uso e segurança: registros de acesso e de ações no sistema, com data, hora, endereço IP e navegador. É o que permite responder "quem cancelou este pedido" — e é também o que protege você numa contestação.
- De localização do entregador, enquanto ele está em rota e com o aplicativo aberto: posição do aparelho, para acompanhar a entrega. Fora da rota, não há coleta.
3. Para que tratamos, e com qual base legal
A LGPD exige uma base legal para cada finalidade. As nossas são estas, e não usamos os dados para nada além do que está nesta lista:
| Para quê | Base legal |
|---|---|
| Criar e manter a conta, dar acesso ao painel e prestar suporte | Execução do contrato (art. 7º, V) |
| Receber o pedido, produzir, entregar e avisar o cliente do andamento | Execução do contrato entre o cliente final e o restaurante (art. 7º, V) |
| Cobrar a assinatura e emitir nota fiscal | Execução do contrato e obrigação legal (art. 7º, V e II) |
| Guardar registros de acesso e de ações no sistema | Obrigação legal (Marco Civil da Internet, art. 15) e legítimo interesse em segurança (art. 7º, IX) |
| Prevenir fraude e uso indevido do sistema | Legítimo interesse (art. 7º, IX) |
| Enviar avisos operacionais por e-mail ou WhatsApp (pedido, cobrança, mudança no serviço) | Execução do contrato (art. 7º, V) |
4. Com quem os dados são compartilhados
Não vendemos dados, não os cedemos para publicidade e não os compartilhamos com quem não esteja nesta tabela. Cada item aqui existe porque o serviço não funciona sem ele.
Alguns só entram em cena quando o restaurante liga o recurso correspondente — está dito em cada linha.
| Quem | Para quê | O que recebe |
|---|---|---|
| Asaas Gestão Financeira S.A. (Brasil) | Processar a cobrança da assinatura | Dados de cadastro e de cobrança da empresa assinante. O número do cartão vai direto do navegador para o Asaas e não passa por nós. |
| WhatsApp / Meta (Estados Unidos) | Entregar os avisos de pedido e as conversas de atendimento | Telefone do cliente e conteúdo das mensagens. Só quando o restaurante usa o recurso de WhatsApp. |
| Google (Estados Unidos) | Converter endereço em coordenada e traçar a rota da entrega | Endereço de entrega. Sem nome, telefone ou itens do pedido. |
| Mercado Pago (Brasil) | Receber o pagamento por Pix no cardápio online | Valor, identificação do pedido e os dados que o cliente digita no pagamento. |
| iFood e 99Food (Brasil) | Receber os pedidos feitos nesses aplicativos | Os dados chegam DELES para nós. O telefone que enviam é um número mascarado, não o do cliente. |
| Anthropic (Estados Unidos) | Responder perguntas sobre a operação e, quando habilitado, atender o cliente por WhatsApp com assistente automático | Apenas o que a pergunta exigir consultar. Só quando o restaurante conecta o recurso; desligado, nada é enviado. |
| Provedor de hospedagem e de e-mail transacional | Manter o sistema no ar e entregar e-mails de conta e cobrança | O necessário para hospedar o banco e enviar a mensagem. |
5. Transferência internacional
Parte dos serviços da seção 4 fica fora do Brasil — Meta, Google e Anthropic são empresas dos Estados Unidos. Nesses casos há transferência internacional de dados, amparada na execução do contrato e nas cláusulas contratuais que esses fornecedores adotam (LGPD, art. 33).
O que é enviado a cada um deles está descrito na tabela da seção 4, e é sempre o mínimo que a função exige: o Google recebe o endereço para calcular a rota, não o pedido; a Meta recebe a mensagem que precisa entregar, não o histórico do cliente.
6. Por quanto tempo guardamos
Dado guardado sem motivo é risco, não patrimônio. Os prazos são estes:
- Enquanto a conta estiver ativa, os dados da operação ficam disponíveis para consulta e exportação a qualquer momento.
- Encerrada a conta, os dados ficam disponíveis para exportação por 90 dias e depois são excluídos em definitivo.
- Registros de acesso: 6 meses, prazo mínimo do Marco Civil da Internet.
- Documentos fiscais e financeiros: 5 anos, prazo da legislação tributária.
- Registro de aceite dos Termos (data, hora, IP, navegador e versão aceita): enquanto durar a relação e pelo prazo de prescrição depois dela — é a prova de que o aceite existiu.
7. Seus direitos
A LGPD (art. 18) garante a você confirmar se tratamos seus dados, acessá-los, corrigir o que estiver errado, pedir anonimização ou exclusão do que for desnecessário, pedir portabilidade, saber com quem compartilhamos e revogar consentimento quando ele for a base do tratamento.
Como pedir depende de quem você é, e isso importa:
- Você é a empresa assinante ou alguém da equipe dela: escreva para o contato da seção 11. Respondemos em até 15 dias. Para exclusão especificamente, o passo a passo está em blackboxfoods.com.br/exclusao-de-dados.
- Você é cliente de um restaurante que usa o Black Box Foods: procure o restaurante — ele é o controlador dos seus dados e decide sobre eles. Se ele nos acionar, atendemos. Se você escrever direto para nós, encaminhamos e avisamos você.
- Em qualquer caso, podemos precisar confirmar sua identidade antes de atender — entregar dado pessoal para quem se diz titular, sem checar, seria o próprio vazamento.
8. Segurança
Trafegamos tudo por conexão criptografada (HTTPS). Senhas são guardadas como resumo criptográfico (hash), nunca em texto legível. Chaves e tokens das integrações ficam apenas no servidor e não são exibidos de volta na tela depois de salvos — o painel mostra no máximo os últimos dígitos, para você identificar qual chave está ali.
Cada empresa opera em ambiente logicamente isolado: o sistema filtra por licença em toda consulta, e não é possível uma empresa alcançar dado de outra.
O acesso da nossa equipe aos dados de um cliente é restrito ao suporte, exige justificativa registrada e fica gravado com autor, data e endereço IP.
Nenhum sistema é imune. Se acontecer um incidente de segurança com risco relevante aos titulares, comunicamos os afetados e a Autoridade Nacional de Proteção de Dados, como manda o art. 48 da LGPD.
9. Cookies e rastreamento neste site
Este site não usa cookies de análise, pixel de rede social, tag manager nem chat de terceiro. Não há script de terceiro nenhum — é uma decisão de projeto, não uma omissão. Por isso não existe banner de cookies aqui: não haveria o que consentir.
No sistema (app.blackboxfoods.com.br) usamos apenas armazenamento estritamente necessário para manter você conectado e lembrar preferências da tela, como o tema claro ou escuro.
10. Crianças e adolescentes
O sistema é uma ferramenta de trabalho, destinada a empresas e às pessoas maiores de 18 anos que operam por elas. Não direcionamos o serviço a crianças e adolescentes nem coletamos dados deles de forma consciente.
11. Encarregado e contato
Para exercer direitos, tirar dúvidas sobre esta política ou relatar um problema de privacidade, o canal é o e-mail de contato publicado no rodapé deste site, com o assunto "Privacidade".
O encarregado pelo tratamento de dados pessoais (art. 41 da LGPD) é o responsável legal da empresa, contatável pelo mesmo e-mail.
12. Alterações desta política
Esta política é versionada: número e data de vigência ficam no topo da página.
Quando um tratamento mudar de forma relevante — um serviço novo que passe a receber dados, uma finalidade nova — publicamos uma versão nova e avisamos no painel. Diferente dos Termos de Uso, esta política não pede aceite: ela informa.
Versões anteriores ficam disponíveis mediante solicitação.