Esta política explica, em linguagem direta, quais dados pessoais o GYRA coleta quando você usa o aplicativo, o site e o painel das lojas, para que eles servem, com quem são compartilhados e como você exerce seus direitos. Ela segue a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018).
1. Quem é o responsável pelos seus dados
O controlador dos dados tratados no GYRA é [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO] ("GYRA", "nós").
O GYRA é uma plataforma que conecta clientes aos restaurantes das praças de alimentação. O prato é preparado e vendido pelo restaurante, que também recebe os dados do seu pedido para atendê-lo e emitir a nota fiscal. Em relação a esses dados, o restaurante é controlador independente e responde pelo uso que fizer deles.
2. Quais dados coletamos
Quando você cria a conta
- Nome e e-mail. O e-mail é confirmado por um código enviado a ele.
- Senha, guardada apenas de forma cifrada (hash). Nem nós conseguimos lê-la.
Quando você faz um pedido
- Os itens, as escolhas (acompanhamentos, ponto da carne, observações), os valores, o cupom usado, o restaurante e os horários de cada etapa do pedido.
- CPF, somente se você pedir "CPF na nota". É opcional e vale só para aquele pedido.
Quando você paga
- O pagamento é processado pelo Mercado Pago. O número completo do cartão e o código de segurança são digitados direto no ambiente do Mercado Pago e não passam pelos nossos servidores.
- Se você salvar um cartão, guardamos apenas a bandeira, os 4 últimos dígitos, o nome do titular, um apelido opcional e o identificador que o Mercado Pago nos devolve.
- Guardamos também a resposta do Mercado Pago sobre cada pagamento (situação, valor e dados do pagador que ele informa, como nome, e-mail e CPF), para conferir pagamentos e fazer estornos.
Localização
- Só se você permitir, o app usa sua localização aproximada para descobrir em qual shopping você está. Essa conta é feita no próprio celular: sua posição não é enviada aos nossos servidores. Você também pode escolher o shopping à mão, sem dar permissão nenhuma.
Notificações
- Se você permitir, guardamos o identificador do seu aparelho para notificações (o "token" de push) e um identificador da instalação do app, para avisar sobre o andamento dos pedidos e manter o histórico de avisos no app.
Dados técnicos
- Registros de acesso (endereço IP, data e hora, rota acessada), usados para segurança, para limitar abuso e para cumprir o Marco Civil da Internet.
Se você é um restaurante parceiro
- Dados da empresa (razão social, CNPJ, e-mail, endereço), da conta de acesso das pessoas que usam o painel e, se a loja conectar a conta dela ao Mercado Pago, as credenciais dessa conexão, guardadas de forma cifrada.
3. Para que usamos e com qual base legal
| Finalidade | Dados | Base legal (LGPD, art. 7º) |
|---|---|---|
| Criar e manter sua conta, entrar no app, recuperar a senha | Nome, e-mail, senha | Execução de contrato (V) |
| Levar o pedido ao restaurante, cobrar, estornar e avisar o andamento | Pedido, pagamento, token de notificação | Execução de contrato (V) |
| Nota fiscal com seu CPF | CPF (opcional) | Cumprimento de obrigação legal (II), a seu pedido |
| Sugerir o shopping onde você está | Localização aproximada (só no aparelho) | Consentimento (I), que você retira nas configurações do celular |
| Segurança, prevenção a fraude e limite de abuso | Registros de acesso | Legítimo interesse (IX) e obrigação legal (II) |
| Guardar o histórico de vendas exigido de quem vende | Pedidos e pagamentos | Cumprimento de obrigação legal (II) e exercício de direitos (VI) |
Não vendemos seus dados e não os usamos para publicidade de terceiros.
4. Com quem compartilhamos
- O restaurante do seu pedido: seu nome, os itens, as observações e o CPF, se você pediu na nota. É o mínimo para preparar o pedido e emitir a nota fiscal.
- Mercado Pago: processa o pagamento e os estornos, conforme a política de privacidade dele.
-
Fornecedores que operam a plataforma, que tratam os dados apenas para nos
prestar o serviço:
- Supabase: banco de dados e armazenamento de arquivos (servidores em São Paulo);
- Fly.io: servidores da aplicação (em São Paulo);
- Google Firebase: envio das notificações;
- Cloudflare: hospedagem deste site e do painel das lojas;
- o provedor de e-mail que envia os códigos de confirmação e de nova senha.
- Autoridades, quando a lei ou uma ordem judicial exigir.
Alguns desses fornecedores podem tratar dados fora do Brasil. Quando isso acontece, a transferência segue o art. 33 da LGPD, com fornecedores que adotam garantias de proteção compatíveis.
5. Onde e por quanto tempo guardamos
- Dados da conta: enquanto a conta existir.
- Pedidos e pagamentos: pelo prazo exigido pelas leis fiscais e de consumo. Depois que você exclui a conta, eles continuam no histórico do restaurante, sem o seu nome, e-mail ou CPF.
- Registros de acesso: 6 meses, como determina o Marco Civil da Internet.
- Códigos de confirmação e de nova senha: apagados quando vencem.
O que acontece quando você exclui a conta
Os cartões salvos são apagados, seu nome e e-mail são substituídos por um registro anônimo, os aparelhos deixam de receber notificações, o histórico de avisos é apagado e o CPF sai de todos os pedidos já concluídos. Se a conta nunca fez pedido, ela é apagada por inteiro. Veja como excluir a sua.
6. Como protegemos
- Toda comunicação é criptografada (HTTPS).
- Senhas guardadas com hash; credenciais de terceiros, cifradas.
- Banco de dados fechado ao acesso direto; só a nossa aplicação o acessa.
- Sessões de acesso que expiram sozinhas e são encerradas em todos os aparelhos ao redefinir a senha.
Nenhum sistema é 100% seguro. Se acontecer um incidente que possa trazer risco a você, avisaremos você e a Autoridade Nacional de Proteção de Dados (ANPD), como manda a LGPD.
7. Seus direitos
Pela LGPD (art. 18), você pode pedir a qualquer momento:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com o seu consentimento;
- informação sobre com quem compartilhamos;
- revogação do consentimento.
A exclusão da conta você faz sozinho, pelo app (veja como). Para os demais pedidos, escreva para o contato abaixo; respondemos em até 15 dias. Se não ficar satisfeito, você pode reclamar à ANPD.
8. Cookies e armazenamento no navegador
Este site não usa cookies de rastreamento nem de publicidade. O painel das lojas guarda no navegador apenas o que ele precisa para funcionar, como a sessão de quem está logado e as preferências daquele computador (impressora, tela da cozinha).
9. Crianças e adolescentes
O GYRA não é feito para crianças. Menores de 18 anos devem usar o app com a autorização e o acompanhamento dos pais ou responsáveis, que respondem pelos pagamentos feitos.
10. Mudanças nesta política
Podemos atualizar esta política quando o serviço mudar. A data no topo indica a última versão. Mudanças importantes serão avisadas no app.
11. Contato e encarregado
Encarregado pelo tratamento de dados pessoais (DPO):
[NOME DO ENCARREGADO]
E-mail: [E-MAIL DE PRIVACIDADE]
[RAZÃO SOCIAL] · CNPJ [CNPJ]