Política de Privacidade

Esta política descreve como o Pedido Certo trata dados pessoais na operação da plataforma de pedidos, em conformidade com a Lei nº 13.709/2018 (LGPD).

Em vigor desde 5 de agosto de 2026.

1.Quem é responsável por quais dados

A plataforma é usada por dois grupos de pessoas, e o papel do Pedido Certo é diferente em cada um. Essa distinção define quem responde por cada decisão sobre os dados.

1.1. Dados dos clientes de uma distribuidora

Quando uma distribuidora usa o Pedido Certo, ela permanece controladora dos dados dos varejistas, representantes e funcionários que cadastra: é ela quem decide quais clientes cadastrar, quais dados coletar e por quanto tempo mantê-los. O Pedido Certo atua como operador, tratando esses dados exclusivamente para executar o serviço contratado, seguindo as instruções da distribuidora.

Consequência prática: se você é varejista, representante ou funcionário de uma distribuidora e quer acessar, corrigir ou excluir seus dados, o pedido deve ser dirigido à distribuidora com quem você tem relação comercial. Encaminhamos a ela qualquer pedido que chegue a nós, e a apoiamos tecnicamente para atendê-lo.

1.2. Dados de quem contrata ou administra a plataforma

Dos dados de quem solicita acesso pelo site, negocia contrato ou administra o ambiente de uma distribuidora, o Pedido Certo é controlador. Essas decisões — a quem responder, o que registrar de um contato comercial — são nossas, e é a nós que esses pedidos devem ser dirigidos.

2.Quais dados são tratados

A lista abaixo corresponde ao que o sistema efetivamente armazena. Não coletamos dado sensível (art. 5º, II da LGPD), não tratamos dados de crianças e adolescentes e não fazemos perfilamento comportamental.

GrupoDadosFinalidade
Varejista compradorCNPJ, razão social, nome fantasia, inscrição estadual, e-mail, número de WhatsApp, endereço, senha (armazenada como hash), limite de créditoAutenticação no portal, aplicação da tabela de preço correta, emissão e entrega do pedido
Representante comercialNome, e-mail, número de WhatsApp, senha (hash), percentual de comissãoAutenticação, atribuição da carteira de clientes e registro de autoria do pedido
Equipe da distribuidoraNome, e-mail, senha (hash), papel de acessoAutenticação e controle de permissão no painel
PedidoCNPJ e razão social do comprador no momento da compra, itens, quantidades, valores, forma de pagamento, observaçõesExecução da venda, separação, faturamento e histórico exigido por obrigação fiscal
Registros técnicosData e hora de acesso, identificador de requisição, erros de aplicaçãoSegurança da informação, apuração de incidente e suporte técnico

Senha nunca é armazenada em texto legível, apenas o resultado de uma função de hash com sal, que não permite recuperar a senha original. Também não registramos CNPJ completo, token de acesso ou senha em nossos registros técnicos: o CNPJ aparece mascarado neles.

3.Com que base legal

  • Execução de contrato (art. 7º, V): autenticação, cadastro de clientes, processamento e entrega de pedidos. É a base da maior parte do tratamento.
  • Cumprimento de obrigação legal (art. 7º, II): retenção de dados de operações comerciais pelos prazos fiscais e tributários aplicáveis.
  • Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a fraude e registros técnicos de acesso, sempre limitados ao mínimo necessário.

Não usamos consentimento como base para o funcionamento do serviço — ele seria revogável a qualquer momento e tornaria a execução do contrato impossível. Onde houver tratamento facultativo, ele será apresentado separadamente e como opção real.

4.Isolamento entre distribuidoras

Cada distribuidora tem seus dados isolados dos das demais. O isolamento é aplicado em três camadas independentes, sendo a última dentro do próprio banco de dados — de modo que uma falha na camada de aplicação, isoladamente, não expõe dados de outra distribuidora. O comportamento é verificado por testes automatizados que provam a ausência de dados de terceiros nas consultas, e não apenas a presença dos próprios.

O mesmo CNPJ pode ser cliente de mais de uma distribuidora na plataforma. Nesse caso, os cadastros são independentes: senha, tabela de preço, limite de crédito e histórico de uma distribuidora não são visíveis à outra.

5.Com quem os dados são compartilhados

Não vendemos dados pessoais e não os compartilhamos para publicidade. O compartilhamento se limita ao necessário para operar o serviço:

TerceiroO que recebePor quê
BrasilAPI (consulta de CNPJ)O CNPJ digitado no momento do cadastroPreencher razão social e endereço a partir de dados públicos da Receita Federal, evitando erro de digitação
WhatsApp Cloud API (Meta Platforms)Nome da distribuidora e do cliente, CNPJ mascarado, nome do representante, itens, quantidades e valor do pedidoEntregar ao faturista da distribuidora o pedido já estruturado. Ativado apenas quando a distribuidora configura essa integração
Provedor de infraestruturaHospedagem da aplicação e do banco de dadosExecutar o serviço

O envio pela WhatsApp Cloud API implica transferência internacional de dados, tratada nos termos do art. 33 da LGPD. A distribuidora decide se ativa essa integração; sem ela, o pedido é consultado apenas no painel.

Dados também podem ser fornecidos a autoridades quando houver determinação legal ou judicial. Nesse caso, informamos a distribuidora afetada, salvo quando a própria ordem proibir.

6.Por quanto tempo os dados são mantidos

  • Enquanto o contrato estiver vigente: cadastros e pedidos permanecem disponíveis à distribuidora.
  • Cadastro desativado: cliente, produto ou representante desativado deixa de operar, mas o registro é preservado, porque pedidos anteriores o referenciam e apagá-lo destruiria histórico de venda sujeito a guarda fiscal.
  • Após o encerramento do contrato: os dados da distribuidora ficam disponíveis para exportação por 30 dias e são então eliminados, exceto o que a lei obrigar a manter.
  • Registros técnicos de acesso: mantidos por 6 meses, conforme o art. 15 do Marco Civil da Internet.

7.Seus direitos e como exercê-los

A LGPD garante ao titular, entre outros, o direito de:

  • confirmar a existência de tratamento e acessar seus dados;
  • corrigir dado incompleto, inexato ou desatualizado;
  • solicitar anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade com a lei;
  • solicitar a portabilidade a outro fornecedor;
  • obter informação sobre com quem seus dados foram compartilhados e sobre a possibilidade de não fornecê-los.

Se você é cliente, representante ou funcionário de uma distribuidora, dirija o pedido a ela — ela é a controladora dos seus dados (cláusula 1.1). Se não souber a quem falar, escreva para nós e encaminhamos.

Se sua relação é com a plataforma (contato comercial, administração do ambiente), escreva ao nosso encarregado de proteção de dados. A resposta é dada em até 15 dias.

8.Segurança e incidentes

Adotamos medidas técnicas proporcionais ao risco: transporte cifrado, senha armazenada apenas como hash, acesso segmentado por papel, isolamento de dados por distribuidora e registro de acesso. Nenhuma medida elimina risco por completo, e não prometemos o contrário.

Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicamos a distribuidora afetada sem demora injustificada, com o que se sabe até o momento, para que ela cumpra o dever de comunicação à ANPD e aos titulares previsto no art. 48 da LGPD.

9.Alterações nesta política

Podemos alterar esta política. Mudança relevante é comunicada às distribuidoras contratantes com 30 dias de antecedência, por e-mail e no painel. A data de vigência no topo desta página indica sempre qual versão está em vigor.

10.Contato

Encarregado de Proteção de Dados (art. 41 da LGPD): a definir antes da primeira contratação. O canal de contato será publicado nesta seção e no contrato.