Esta Política descreve o tratamento de dados pessoais no PedeMesa. As regras comerciais, de pedidos, produtos, cupons e responsabilidades constam também nos Termos de Uso.
1. Apresentação
Esta Política de Privacidade explica como o PedeMesa coleta, utiliza, armazena, compartilha e protege dados pessoais de consumidores, representantes de estabelecimentos parceiros e demais usuários da plataforma, em conformidade com a Lei Geral de Proteção de Dados Pessoais — LGPD (Lei nº 13.709/2018), o Marco Civil da Internet e demais normas aplicáveis.
O PedeMesa integra o Grupo Avelly Company e é operado por DYT Desenvolvimento e Licenciamento de Programas LTDA, inscrita no CNPJ sob nº 64.165.373/0001-03. Para assuntos de privacidade, o canal de contato é contato@avellycompany.com.
2. Papéis no tratamento de dados
Conforme a operação realizada, a DYT poderá atuar como controladora dos dados necessários ao cadastro, segurança, funcionamento e suporte da plataforma, ou como operadora de dados tratados em nome do estabelecimento parceiro.
O restaurante ou estabelecimento parceiro poderá atuar como controlador dos dados relacionados ao pedido, atendimento, emissão fiscal, entrega, retirada, relacionamento comercial, promoções e cumprimento de obrigações próprias.
3. Dados pessoais que poderão ser tratados
- dados cadastrais: nome, telefone, e-mail, CPF quando necessário, data de nascimento quando informada e credenciais de acesso;
- dados do pedido: estabelecimento, mesa, itens, adicionais, observações, valores, horários, status, retirada ou entrega;
- dados de pagamento: forma escolhida, valor, situação, identificadores e informações limitadas retornadas pelo processador;
- dados técnicos: endereço IP, data e hora de acesso, navegador, sistema operacional, dispositivo, cookies, registros de atividade e eventos de segurança;
- dados de suporte e comunicação: mensagens, solicitações, reclamações, avaliações e registros de atendimento;
- dados de representantes dos estabelecimentos: nome, contato, função, dados comerciais, usuários autorizados e registros de administração.
4. Como os dados são coletados
- diretamente do usuário, ao criar conta, realizar pedido, pagar, entrar em contato ou utilizar funcionalidades;
- dos estabelecimentos parceiros, quando cadastram clientes, pedidos, usuários ou informações operacionais;
- automaticamente, por registros de acesso, cookies, logs e tecnologias semelhantes;
- de parceiros de pagamento, autenticação, comunicação, prevenção a fraudes e infraestrutura.
5. Finalidades do tratamento
- criar, autenticar e administrar contas;
- registrar, transmitir, acompanhar e concluir pedidos;
- processar e conciliar pagamentos;
- permitir atendimento, retirada ou entrega;
- prestar suporte e solucionar falhas;
- prevenir fraude, abuso e acessos indevidos;
- cumprir obrigações legais, fiscais, regulatórias e ordens de autoridades;
- produzir métricas, relatórios e melhorias, preferencialmente com dados agregados ou anonimizados;
- enviar comunicações operacionais e, quando cabível, promocionais.
6. Bases legais
- execução de contrato ou procedimentos preliminares;
- cumprimento de obrigação legal ou regulatória;
- exercício regular de direitos;
- legítimo interesse, mediante avaliação e respeito aos direitos do titular;
- proteção do crédito e prevenção a fraudes, quando aplicável;
- consentimento, quando a legislação exigir ou essa for a base mais adequada.
7. Dados de pagamento e responsabilidade do Asaas
Os pagamentos eletrônicos poderão ser processados pelo Asaas Gestão Financeira Instituição de Pagamento S.A. ou por outro provedor indicado na tela de pagamento.
Quando o pagamento for processado pelo Asaas, os dados necessários à transação serão enviados ao ambiente do provedor de pagamentos. O PedeMesa não pretende armazenar número completo do cartão, código de segurança (CVV), senha bancária ou credenciais equivalentes.
O Asaas é responsável, dentro de sua esfera de atuação, pelo processamento, segurança, guarda e tratamento dos dados financeiros e de cartão que receber diretamente, conforme seus próprios termos, políticas e padrões de segurança. O usuário deve consultar também os documentos de privacidade do Asaas.
O PedeMesa poderá receber apenas dados limitados da transação, como identificador, situação do pagamento, valor, data, forma de pagamento, parcelas e informações necessárias à conciliação, prevenção a fraudes e suporte.
8. Compartilhamento de dados
- com o restaurante responsável pelo pedido;
- com o Asaas ou outro processador de pagamento;
- com fornecedores de hospedagem, banco de dados, comunicação, suporte, segurança e análise;
- com autoridades públicas, mediante obrigação legal, regulatória ou ordem válida;
- em operações societárias, observadas medidas de proteção e continuidade dos direitos dos titulares.
9. Responsabilidades dos restaurantes quanto aos dados
Os estabelecimentos parceiros são responsáveis pela legalidade, exatidão, necessidade, segurança e uso dos dados pessoais que inserirem, acessarem, exportarem ou tratarem por meio da plataforma no contexto de seus próprios serviços.
O restaurante deverá limitar o acesso aos dados aos profissionais autorizados, manter credenciais protegidas, atender os direitos dos titulares quando atuar como controlador e utilizar as informações exclusivamente para finalidades legítimas relacionadas ao pedido e ao relacionamento com o cliente.
10. Cookies e tecnologias semelhantes
A plataforma poderá utilizar cookies, armazenamento local, pixels, identificadores de dispositivo e tecnologias semelhantes para autenticação, segurança, preferências, medição de desempenho e melhoria da experiência. Mais detalhes constam na Política de Cookies.
11. Segurança da informação
A DYT adota medidas técnicas e administrativas razoáveis para proteger os dados contra acessos não autorizados, destruição, perda, alteração, comunicação ou tratamento inadequado, considerando a natureza dos dados e os riscos da operação.
Nenhum sistema é absolutamente invulnerável. Em caso de incidente relevante, serão adotadas as providências cabíveis, incluindo avaliação, contenção, registro e comunicação quando exigida pela legislação.
12. Retenção e eliminação
Os dados serão mantidos pelo período necessário às finalidades informadas, à execução dos serviços, ao cumprimento de obrigações legais ou regulatórias, à prevenção de fraudes e ao exercício regular de direitos.
Encerrada a necessidade de tratamento, os dados poderão ser eliminados, anonimizados ou mantidos de forma restrita quando houver fundamento legal para conservação.
13. Direitos dos titulares
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- portabilidade, observadas a regulamentação e os segredos comercial e industrial;
- informação sobre compartilhamentos;
- revogação do consentimento e eliminação dos dados tratados com consentimento, ressalvadas as hipóteses legais de conservação;
- revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável.
14. Dados de crianças e adolescentes
O PedeMesa não é direcionado ao cadastro autônomo de crianças. Quando houver tratamento de dados de crianças ou adolescentes, deverão ser observados seu melhor interesse e as exigências legais aplicáveis. O responsável legal poderá entrar em contato para solicitar esclarecimentos ou providências.
15. Comunicações e marketing
Mensagens operacionais sobre cadastro, pedido, pagamento, segurança e suporte poderão ser enviadas independentemente de consentimento promocional, quando necessárias à prestação do serviço.
Comunicações promocionais serão enviadas conforme a base legal aplicável e poderão ser canceladas pelos mecanismos disponibilizados. Promoções criadas por restaurantes são de responsabilidade do respectivo estabelecimento.
16. Transferência e fornecedores de tecnologia
A plataforma poderá utilizar serviços de hospedagem, banco de dados, mensageria, análise, suporte e segurança prestados por terceiros. Quando houver tratamento internacional de dados, serão observados os mecanismos legalmente admitidos e medidas de proteção compatíveis.
17. Links e serviços de terceiros
A plataforma poderá conter links ou integrações com serviços de terceiros. As práticas desses terceiros são regidas por seus próprios documentos, não sendo esta Política aplicável a ambientes externos controlados por eles.
18. Alterações desta Política
Esta Política poderá ser atualizada para refletir mudanças legais, tecnológicas ou operacionais. A versão vigente e a data de atualização serão disponibilizadas na plataforma. Alterações relevantes poderão ser comunicadas pelos canais disponíveis.
19. Contato
Solicitações relacionadas à privacidade, proteção de dados e exercício de direitos poderão ser encaminhadas para contato@avellycompany.com. O solicitante poderá ser submetido a procedimento de verificação de identidade para proteção dos dados.
20. Legislação aplicável
Esta Política será interpretada conforme a legislação brasileira, especialmente a LGPD, o Marco Civil da Internet e o Código de Defesa do Consumidor, quando aplicável.