Política de Privacidade
Esta política descreve como o Pedido Certo trata dados pessoais na operação da plataforma de pedidos, em conformidade com a Lei nº 13.709/2018 (LGPD).
Em vigor desde 5 de agosto de 2026.
1.Quem é responsável por quais dados
A plataforma é usada por dois grupos de pessoas, e o papel do Pedido Certo é diferente em cada um. Essa distinção define quem responde por cada decisão sobre os dados.
1.1. Dados dos clientes de uma distribuidora
Quando uma distribuidora usa o Pedido Certo, ela permanece controladora dos dados dos varejistas, representantes e funcionários que cadastra: é ela quem decide quais clientes cadastrar, quais dados coletar e por quanto tempo mantê-los. O Pedido Certo atua como operador, tratando esses dados exclusivamente para executar o serviço contratado, seguindo as instruções da distribuidora.
Consequência prática: se você é varejista, representante ou funcionário de uma distribuidora e quer acessar, corrigir ou excluir seus dados, o pedido deve ser dirigido à distribuidora com quem você tem relação comercial. Encaminhamos a ela qualquer pedido que chegue a nós, e a apoiamos tecnicamente para atendê-lo.
1.2. Dados de quem contrata ou administra a plataforma
Dos dados de quem solicita acesso pelo site, negocia contrato ou administra o ambiente de uma distribuidora, o Pedido Certo é controlador. Essas decisões — a quem responder, o que registrar de um contato comercial — são nossas, e é a nós que esses pedidos devem ser dirigidos.
2.Quais dados são tratados
A lista abaixo corresponde ao que o sistema efetivamente armazena. Não coletamos dado sensível (art. 5º, II da LGPD), não tratamos dados de crianças e adolescentes e não fazemos perfilamento comportamental.
| Grupo | Dados | Finalidade |
|---|---|---|
| Varejista comprador | CNPJ, razão social, nome fantasia, inscrição estadual, e-mail, número de WhatsApp, endereço, senha (armazenada como hash), limite de crédito | Autenticação no portal, aplicação da tabela de preço correta, emissão e entrega do pedido |
| Representante comercial | Nome, e-mail, número de WhatsApp, senha (hash), percentual de comissão | Autenticação, atribuição da carteira de clientes e registro de autoria do pedido |
| Equipe da distribuidora | Nome, e-mail, senha (hash), papel de acesso | Autenticação e controle de permissão no painel |
| Pedido | CNPJ e razão social do comprador no momento da compra, itens, quantidades, valores, forma de pagamento, observações | Execução da venda, separação, faturamento e histórico exigido por obrigação fiscal |
| Registros técnicos | Data e hora de acesso, identificador de requisição, erros de aplicação | Segurança da informação, apuração de incidente e suporte técnico |
Senha nunca é armazenada em texto legível, apenas o resultado de uma função de hash com sal, que não permite recuperar a senha original. Também não registramos CNPJ completo, token de acesso ou senha em nossos registros técnicos: o CNPJ aparece mascarado neles.
3.Com que base legal
- Execução de contrato (art. 7º, V): autenticação, cadastro de clientes, processamento e entrega de pedidos. É a base da maior parte do tratamento.
- Cumprimento de obrigação legal (art. 7º, II): retenção de dados de operações comerciais pelos prazos fiscais e tributários aplicáveis.
- Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraude e registros técnicos de acesso, sempre limitados ao mínimo necessário.
Não usamos consentimento como base para o funcionamento do serviço — ele seria revogável a qualquer momento e tornaria a execução do contrato impossível. Onde houver tratamento facultativo, ele será apresentado separadamente e como opção real.
4.Isolamento entre distribuidoras
Cada distribuidora tem seus dados isolados dos das demais. O isolamento é aplicado em três camadas independentes, sendo a última dentro do próprio banco de dados — de modo que uma falha na camada de aplicação, isoladamente, não expõe dados de outra distribuidora. O comportamento é verificado por testes automatizados que provam a ausência de dados de terceiros nas consultas, e não apenas a presença dos próprios.
O mesmo CNPJ pode ser cliente de mais de uma distribuidora na plataforma. Nesse caso, os cadastros são independentes: senha, tabela de preço, limite de crédito e histórico de uma distribuidora não são visíveis à outra.
5.Com quem os dados são compartilhados
Não vendemos dados pessoais e não os compartilhamos para publicidade. O compartilhamento se limita ao necessário para operar o serviço:
| Terceiro | O que recebe | Por quê |
|---|---|---|
| BrasilAPI (consulta de CNPJ) | O CNPJ digitado no momento do cadastro | Preencher razão social e endereço a partir de dados públicos da Receita Federal, evitando erro de digitação |
| WhatsApp Cloud API (Meta Platforms) | Nome da distribuidora e do cliente, CNPJ mascarado, nome do representante, itens, quantidades e valor do pedido | Entregar ao faturista da distribuidora o pedido já estruturado. Ativado apenas quando a distribuidora configura essa integração |
| Provedor de infraestrutura | Hospedagem da aplicação e do banco de dados | Executar o serviço |
O envio pela WhatsApp Cloud API implica transferência internacional de dados, tratada nos termos do art. 33 da LGPD. A distribuidora decide se ativa essa integração; sem ela, o pedido é consultado apenas no painel.
Dados também podem ser fornecidos a autoridades quando houver determinação legal ou judicial. Nesse caso, informamos a distribuidora afetada, salvo quando a própria ordem proibir.
6.Por quanto tempo os dados são mantidos
- Enquanto o contrato estiver vigente: cadastros e pedidos permanecem disponíveis à distribuidora.
- Cadastro desativado: cliente, produto ou representante desativado deixa de operar, mas o registro é preservado, porque pedidos anteriores o referenciam e apagá-lo destruiria histórico de venda sujeito a guarda fiscal.
- Após o encerramento do contrato: os dados da distribuidora ficam disponíveis para exportação por 30 dias e são então eliminados, exceto o que a lei obrigar a manter.
- Registros técnicos de acesso: mantidos por 6 meses, conforme o art. 15 do Marco Civil da Internet.
7.Seus direitos e como exercê-los
A LGPD garante ao titular, entre outros, o direito de:
- confirmar a existência de tratamento e acessar seus dados;
- corrigir dado incompleto, inexato ou desatualizado;
- solicitar anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade com a lei;
- solicitar a portabilidade a outro fornecedor;
- obter informação sobre com quem seus dados foram compartilhados e sobre a possibilidade de não fornecê-los.
Se você é cliente, representante ou funcionário de uma distribuidora, dirija o pedido a ela — ela é a controladora dos seus dados (cláusula 1.1). Se não souber a quem falar, escreva para nós e encaminhamos.
Se sua relação é com a plataforma (contato comercial, administração do ambiente), escreva ao nosso encarregado de proteção de dados. A resposta é dada em até 15 dias.
8.Segurança e incidentes
Adotamos medidas técnicas proporcionais ao risco: transporte cifrado, senha armazenada apenas como hash, acesso segmentado por papel, isolamento de dados por distribuidora e registro de acesso. Nenhuma medida elimina risco por completo, e não prometemos o contrário.
Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicamos a distribuidora afetada sem demora injustificada, com o que se sabe até o momento, para que ela cumpra o dever de comunicação à ANPD e aos titulares previsto no art. 48 da LGPD.
9.Alterações nesta política
Podemos alterar esta política. Mudança relevante é comunicada às distribuidoras contratantes com 30 dias de antecedência, por e-mail e no painel. A data de vigência no topo desta página indica sempre qual versão está em vigor.
10.Contato
Encarregado de Proteção de Dados (art. 41 da LGPD): a definir antes da primeira contratação. O canal de contato será publicado nesta seção e no contrato.