Pular para o conteúdo

Política de Privacidade

O que fazemos com os dados que passam pelo sistema, por que fazemos e o que você pode exigir da gente. Sem juridiquês — se algo aqui não estiver claro, escreva e a gente reescreve.

Versão
1.1
Em vigor desde

1. Quem trata os dados, e em qual papel

Quem opera o Black Box Foods é Ronaldo Andre de Souza Filho Desenvolvimento de Software LTDA, CNPJ 53.467.939/0001-27, com sede na Av. Paulista, 1106, Sala 01, Bela Vista, São Paulo/SP. Black Box Foods é o nome do produto; o contrato e a nota fiscal saem na razão social acima.

O papel muda conforme o dado, e essa distinção decide a quem você pede o que:

  • Dados de quem CONTRATA o sistema (a empresa assinante e as pessoas da equipe dela): somos CONTROLADORES. Nós decidimos por que e como tratamos — cadastro, cobrança, suporte e segurança.
  • Dados dos CLIENTES FINAIS do restaurante (quem faz o pedido: nome, telefone, endereço, histórico): somos OPERADORES. Quem decide o que fazer com eles é o restaurante, que é o controlador. Nós só tratamos para entregar o serviço que ele contratou, seguindo as instruções dele e esta política.
  • Dados de quem apenas VISITA este site: somos controladores — e, como a seção 9 explica, aqui praticamente não há dado a tratar.

2. Que dados tratamos

Só coletamos o que o serviço precisa para funcionar. Não compramos base de dados, não enriquecemos cadastro com fonte externa e não criamos perfil para publicidade.

  • Da empresa assinante: razão social, CNPJ, endereço, telefone e e-mail; dados fiscais para a nota; e a bandeira e os quatro últimos dígitos do cartão (o número completo nunca passa pelos nossos servidores — ver seção 4).
  • De quem usa o painel: nome, e-mail, telefone, perfil de acesso e loja em que atua; senha guardada apenas como resumo criptográfico (hash), nunca em texto legível.
  • Do cliente final do restaurante: nome, telefone, endereço de entrega e as coordenadas dele, itens e histórico de pedidos, forma de pagamento escolhida e, quando o pedido vem de marketplace, o CPF/CNPJ que o cliente pediu na nota.
  • De conversas por WhatsApp, quando o restaurante usa o recurso: o número do cliente e o conteúdo das mensagens trocadas com a loja.
  • De uso e segurança: registros de acesso e de ações no sistema, com data, hora, endereço IP e navegador. É o que permite responder "quem cancelou este pedido" — e é também o que protege você numa contestação.
  • De localização do entregador, enquanto ele está em rota e com o aplicativo aberto: posição do aparelho, para acompanhar a entrega. Fora da rota, não há coleta.

3. Para que tratamos, e com qual base legal

A LGPD exige uma base legal para cada finalidade. As nossas são estas, e não usamos os dados para nada além do que está nesta lista:

Para quêBase legal
Criar e manter a conta, dar acesso ao painel e prestar suporteExecução do contrato (art. 7º, V)
Receber o pedido, produzir, entregar e avisar o cliente do andamentoExecução do contrato entre o cliente final e o restaurante (art. 7º, V)
Cobrar a assinatura e emitir nota fiscalExecução do contrato e obrigação legal (art. 7º, V e II)
Guardar registros de acesso e de ações no sistemaObrigação legal (Marco Civil da Internet, art. 15) e legítimo interesse em segurança (art. 7º, IX)
Prevenir fraude e uso indevido do sistemaLegítimo interesse (art. 7º, IX)
Enviar avisos operacionais por e-mail ou WhatsApp (pedido, cobrança, mudança no serviço)Execução do contrato (art. 7º, V)

4. Com quem os dados são compartilhados

Não vendemos dados, não os cedemos para publicidade e não os compartilhamos com quem não esteja nesta tabela. Cada item aqui existe porque o serviço não funciona sem ele.

Alguns só entram em cena quando o restaurante liga o recurso correspondente — está dito em cada linha.

QuemPara quêO que recebe
Asaas Gestão Financeira S.A. (Brasil)Processar a cobrança da assinaturaDados de cadastro e de cobrança da empresa assinante. O número do cartão vai direto do navegador para o Asaas e não passa por nós.
WhatsApp / Meta (Estados Unidos)Entregar os avisos de pedido e as conversas de atendimentoTelefone do cliente e conteúdo das mensagens. Só quando o restaurante usa o recurso de WhatsApp.
Google (Estados Unidos)Converter endereço em coordenada e traçar a rota da entregaEndereço de entrega. Sem nome, telefone ou itens do pedido.
Mercado Pago (Brasil)Receber o pagamento por Pix no cardápio onlineValor, identificação do pedido e os dados que o cliente digita no pagamento.
iFood e 99Food (Brasil)Receber os pedidos feitos nesses aplicativosOs dados chegam DELES para nós. O telefone que enviam é um número mascarado, não o do cliente.
Anthropic (Estados Unidos)Responder perguntas sobre a operação e, quando habilitado, atender o cliente por WhatsApp com assistente automáticoApenas o que a pergunta exigir consultar. Só quando o restaurante conecta o recurso; desligado, nada é enviado.
Provedor de hospedagem e de e-mail transacionalManter o sistema no ar e entregar e-mails de conta e cobrançaO necessário para hospedar o banco e enviar a mensagem.

5. Transferência internacional

Parte dos serviços da seção 4 fica fora do Brasil — Meta, Google e Anthropic são empresas dos Estados Unidos. Nesses casos há transferência internacional de dados, amparada na execução do contrato e nas cláusulas contratuais que esses fornecedores adotam (LGPD, art. 33).

O que é enviado a cada um deles está descrito na tabela da seção 4, e é sempre o mínimo que a função exige: o Google recebe o endereço para calcular a rota, não o pedido; a Meta recebe a mensagem que precisa entregar, não o histórico do cliente.

6. Por quanto tempo guardamos

Dado guardado sem motivo é risco, não patrimônio. Os prazos são estes:

  • Enquanto a conta estiver ativa, os dados da operação ficam disponíveis para consulta e exportação a qualquer momento.
  • Encerrada a conta, os dados ficam disponíveis para exportação por 90 dias e depois são excluídos em definitivo.
  • Registros de acesso: 6 meses, prazo mínimo do Marco Civil da Internet.
  • Documentos fiscais e financeiros: 5 anos, prazo da legislação tributária.
  • Registro de aceite dos Termos (data, hora, IP, navegador e versão aceita): enquanto durar a relação e pelo prazo de prescrição depois dela — é a prova de que o aceite existiu.

7. Seus direitos

A LGPD (art. 18) garante a você confirmar se tratamos seus dados, acessá-los, corrigir o que estiver errado, pedir anonimização ou exclusão do que for desnecessário, pedir portabilidade, saber com quem compartilhamos e revogar consentimento quando ele for a base do tratamento.

Como pedir depende de quem você é, e isso importa:

  • Você é a empresa assinante ou alguém da equipe dela: escreva para o contato da seção 11. Respondemos em até 15 dias. Para exclusão especificamente, o passo a passo está em blackboxfoods.com.br/exclusao-de-dados.
  • Você é cliente de um restaurante que usa o Black Box Foods: procure o restaurante — ele é o controlador dos seus dados e decide sobre eles. Se ele nos acionar, atendemos. Se você escrever direto para nós, encaminhamos e avisamos você.
  • Em qualquer caso, podemos precisar confirmar sua identidade antes de atender — entregar dado pessoal para quem se diz titular, sem checar, seria o próprio vazamento.

8. Segurança

Trafegamos tudo por conexão criptografada (HTTPS). Senhas são guardadas como resumo criptográfico (hash), nunca em texto legível. Chaves e tokens das integrações ficam apenas no servidor e não são exibidos de volta na tela depois de salvos — o painel mostra no máximo os últimos dígitos, para você identificar qual chave está ali.

Cada empresa opera em ambiente logicamente isolado: o sistema filtra por licença em toda consulta, e não é possível uma empresa alcançar dado de outra.

O acesso da nossa equipe aos dados de um cliente é restrito ao suporte, exige justificativa registrada e fica gravado com autor, data e endereço IP.

Nenhum sistema é imune. Se acontecer um incidente de segurança com risco relevante aos titulares, comunicamos os afetados e a Autoridade Nacional de Proteção de Dados, como manda o art. 48 da LGPD.

9. Cookies e rastreamento neste site

Este site não usa cookies de análise, pixel de rede social, tag manager nem chat de terceiro. Não há script de terceiro nenhum — é uma decisão de projeto, não uma omissão. Por isso não existe banner de cookies aqui: não haveria o que consentir.

No sistema (app.blackboxfoods.com.br) usamos apenas armazenamento estritamente necessário para manter você conectado e lembrar preferências da tela, como o tema claro ou escuro.

10. Crianças e adolescentes

O sistema é uma ferramenta de trabalho, destinada a empresas e às pessoas maiores de 18 anos que operam por elas. Não direcionamos o serviço a crianças e adolescentes nem coletamos dados deles de forma consciente.

11. Encarregado e contato

Para exercer direitos, tirar dúvidas sobre esta política ou relatar um problema de privacidade, o canal é o e-mail de contato publicado no rodapé deste site, com o assunto "Privacidade".

O encarregado pelo tratamento de dados pessoais (art. 41 da LGPD) é o responsável legal da empresa, contatável pelo mesmo e-mail.

12. Alterações desta política

Esta política é versionada: número e data de vigência ficam no topo da página.

Quando um tratamento mudar de forma relevante — um serviço novo que passe a receber dados, uma finalidade nova — publicamos uma versão nova e avisamos no painel. Diferente dos Termos de Uso, esta política não pede aceite: ela informa.

Versões anteriores ficam disponíveis mediante solicitação.

Ronaldo Andre de Souza Filho Desenvolvimento de Software LTDA

CNPJ 53.467.939/0001-27

Av. Paulista, 1106, Sala 01 — Bela Vista, São Paulo/SP, CEP 01310-914

Assuntos de privacidade: contato@blackboxfoods.com.br

Veja também os Termos de Uso.