AssumarFlow

Política de Privacidade

Versão 1.0 · Atualizada em 25 de maio de 2026

Esta política explica de forma clara como o AssumarFlow trata os dados pessoais de quem usa nossos produtos e serviços, em cumprimento à Lei nº 13.709/2018 — Lei Geral de Proteção de Dados (LGPD).

1. Quem somos (Controlador)

O AssumarFlow é um sistema SaaS de gestão para restaurantes, espetarias, bares e estabelecimentos similares. É operado pelo empreendedor individual Alexandre Mariano, localizado em Belo Horizonte/MG, Brasil. Quando o CNPJ for constituído, esta seção será atualizada com a razão social completa.

Para fins da LGPD, somos o Controlador dos dados pessoais coletados por meio dos sites e aplicativos:

  • assumarflow.com.br (landing page e captação de leads)
  • admin.assumarflow.com.br (painel administrativo dos estabelecimentos)
  • cardapio.assumarflow.com.br (cardápio digital aberto ao consumidor final)

2. Encarregado pelo Tratamento de Dados (DPO)

Em cumprimento ao art. 41 da LGPD, indicamos o seguinte canal direto para qualquer assunto relacionado a privacidade, tratamento de dados ou exercício dos seus direitos:

E-mail do Encarregado: contato.assumarflow@hotmail.com

Respondemos solicitações em até 15 dias corridos.

3. Quais dados coletamos

Coletamos apenas o mínimo necessário para entregar o serviço e cumprir obrigações legais. Os dados variam conforme seu papel:

3.1. Visitante / Lead da landing

  • Nome, e-mail e telefone (formulário de contato)
  • Mensagem enviada no formulário
  • Dados técnicos: endereço IP, user-agent, idioma do navegador, páginas visitadas

3.2. Dono do estabelecimento (Admin)

  • Nome completo, e-mail, telefone, CPF
  • Endereço residencial
  • Senha (armazenada como hash bcrypt — nunca em texto puro)
  • Razão social, CNPJ e endereço da empresa
  • Logo do restaurante (foto)
  • Dados de cobrança: nome do responsável, CPF/CNPJ, e-mail, telefone (compartilhados com Asaas para emitir cobranças)
  • Logs de acesso (data, hora, IP do último login)
  • Conta Google ou Microsoft vinculada (opcional)

3.3. Funcionário (Garçom / Balconista)

  • Nome, e-mail, telefone, CPF (cadastrado pelo admin)
  • Senha (hash bcrypt)
  • Logs de acesso

3.4. Cliente final (consumidor do restaurante)

  • Nome (opcional, usado pra identificar a comanda)
  • Telefone (opcional, usado pra avisar quando o pedido fica pronto)
  • CPF (opcional, usado quando o cliente pede fiado ou nota)
  • Histórico de pedidos no estabelecimento que você visitou

4. Para que usamos seus dados (Finalidades)

  • Executar o contrato: dar acesso ao painel, processar pedidos, gerar cobranças, prestar suporte.
  • Cumprir obrigações legais e regulatórias: guardar registros fiscais por 5 anos, atender determinações do Banco Central via Asaas, responder ordens judiciais.
  • Identificar o consumidor no restaurante: vincular o pedido à comanda da mesa, comunicar quando o pedido está pronto.
  • Marketing e captação (legítimo interesse): responder leads da landing, enviar comunicações sobre o produto. Você pode descadastrar a qualquer momento.
  • Segurança e prevenção a fraude: identificar tentativas de acesso indevido, autenticar usuários, registrar logs de login.
  • Melhorar o produto: análise agregada de uso (volumes, métricas operacionais).

5. Base legal para cada finalidade

A LGPD exige uma base legal específica para cada tratamento. Resumimos abaixo:

FinalidadeBase legal (LGPD)
Acesso ao painel + processar pedidosArt. 7º, V (execução de contrato)
Cobranças via AsaasArt. 7º, V e II (contrato + obrigação regulatória)
Registros fiscaisArt. 7º, II (obrigação legal)
Identificar cliente final na comandaArt. 7º, V (execução de contrato — entre cliente e restaurante)
Resposta a lead da landingArt. 7º, I (consentimento ao enviar formulário)
Marketing e comunicação de produtoArt. 7º, IX (legítimo interesse)
Logs de segurançaArt. 7º, IX (legítimo interesse + Marco Civil)

6. Com quem compartilhamos seus dados

Compartilhamos dados apenas com operadores estritamente necessários à entrega do serviço. Cada operador tem contrato com cláusulas LGPD (DPA):

  • Asaas (CNPJ 19.540.550/0001-21) — instituição de pagamento regulada pelo Banco Central. Recebe nome, CPF/CNPJ, e-mail, telefone do responsável financeiro pra emitir cobranças PIX/cartão/boleto.
  • Supabase (EUA, com região de processamento em São Paulo) — banco de dados e storage de imagens.
  • Fly.io (EUA, com processamento em GRU/SP) — hospedagem da API.
  • Vercel (EUA, com CDN global) — hospedagem dos frontends (landing, admin, cardápio).
  • Resend (EUA) — envio de e-mails transacionais (recuperar senha, magic-link, notificações).
  • Google e Microsoft — quando você opta por login social, esses provedores compartilham conosco apenas seu e-mail e nome.
  • Google Analytics (Google LLC, EUA) — quando você consente no banner de cookies, coletamos métricas agregadas de navegação (páginas visitadas, dispositivo, localização aproximada) para entender como o site é usado. Você pode revogar a qualquer momento limpando seu consentimento no banner.

Não vendemos seus dados. Não compartilhamos com terceiros para fins de marketing fora do AssumarFlow.

7. Transferência internacional de dados

Alguns operadores podem processar dados em servidores fora do Brasil. Em todos os casos, garantimos que a transferência segue uma das hipóteses do art. 33 da LGPD:

OperadorOnde processaBase (art. 33)
ResendEUAV (contrato) + VIII (SCC)
VercelCDN global (alguns nós nos EUA)V (contrato) + VIII (SCC + UK IDTA)
SupabaseBrasil (preferencial); replicação eventual nos EUAV (contrato) + VIII (SCC)
Google OAuth (opcional)EUAV — escolha explícita do titular ao clicar “Continuar com Google”
Microsoft OAuth (opcional)EUA + outros datacenters MicrosoftV — escolha explícita do titular ao clicar “Continuar com Outlook”
Google Analytics (opt-in)EUAI (consentimento no banner de cookies) + VIII (SCC)

Os contratos com cada operador (DPAs) incluem cláusulas-padrão contratuais (Standard Contractual Clauses) e, quando aplicável, o UK IDTA, conforme exigido pelo art. 33 VIII LGPD.

8. Por quanto tempo guardamos seus dados (Retenção)

  • Conta de admin/funcionário ativa: enquanto a conta existir. Após exclusão, mantemos os dados por mais 90 dias para auditoria, depois anonimizamos.
  • Dados fiscais e financeiros (pedidos, faturas): 5 anos a partir do encerramento da relação contratual (obrigação legal).
  • Cliente final do restaurante: 5 anos a partir do último pedido; após esse prazo anonimizamos (nome, telefone e CPF viram nulos, histórico fica vinculado a “Cliente anônimo”).
  • Leads da landing não convertidos: 2 anos a partir do último contato; depois eliminamos.
  • Logs de acesso/segurança: 6 meses (Marco Civil exige no mínimo 6 meses; mantemos esse prazo).

9. Seus direitos como titular (Art. 18 LGPD)

Você pode, a qualquer momento, solicitar:

  • Confirmar se tratamos seus dados;
  • Acessar e obter cópia dos seus dados;
  • Corrigir dados incompletos, inexatos ou desatualizados;
  • Anonimizar, bloquear ou eliminar dados desnecessários;
  • Portabilidade — exportar seus dados em formato estruturado;
  • Eliminar dados tratados com base em consentimento (quando aplicável);
  • Informações sobre com quem compartilhamos seus dados;
  • Revogar o consentimento;
  • Revisão de decisões automatizadas (caso existam — hoje o AssumarFlow não toma decisões automatizadas que afetem você juridicamente).

Para exercer qualquer um desses direitos, envie um e-mail para contato.assumarflow@hotmail.com. Em breve disponibilizaremos também um formulário em /lgpd.

10. Cookies

Usamos os seguintes tipos de cookies:

  • Essenciais — sessão de login (JWT), preferência de idioma e tema. Sem eles o site não funciona. Não dependem de consentimento (art. 7º V LGPD — execução do contrato).
  • Funcionais — lembrar a empresa ativa para super-administradores, dimensionamento de gráficos. Também essenciais para a experiência.
  • Análise (Google Analytics) — só são carregados depois que você clica em Aceitar todos ou habilita análise no banner de cookies. Coletam métricas agregadas (páginas visitadas, dispositivo, localização aproximada por cidade). O IP é anonimizado antes de chegar ao Google. Você pode revogar o consentimento a qualquer momento: basta limpar o localStorage do navegador, e o banner reaparecerá.

Não utilizamos cookies de publicidade, fingerprinting ou rastreamento entre sites. Não compartilhamos dados de cookies com plataformas de anúncio.

11. Segurança

Adotamos medidas técnicas e administrativas para proteger seus dados, incluindo:

  • HTTPS/TLS em todas as comunicações;
  • Senhas armazenadas com hash bcrypt;
  • Autenticação JWT com refresh token e revogação;
  • Rate limiting nas tentativas de login;
  • Criptografia em repouso (Supabase, padrão da plataforma);
  • Controle de acesso por papel (RBAC) — super-admin, admin, balconista, garçom;
  • Backups diários automáticos;
  • Multi-tenant isolation — cada empresa só vê seus dados;
  • Logs de auditoria em ações sensíveis.

Nenhum sistema é 100% seguro. Se identificarmos um incidente que gere risco relevante aos titulares, comunicaremos a ANPD e os titulares afetados no prazo razoável (art. 48 LGPD).

12. Crianças e adolescentes

O AssumarFlow não é direcionado a menores de 18 anos. O cardápio público do restaurante pode ser eventualmente usado por um adolescente acompanhado, mas o tratamento de dados é incidental e voltado à entrega do pedido. Se você é responsável e identificou coleta indevida, entre em contato pelo e-mail do encarregado para que possamos eliminar os dados.

13. Alterações desta política

Esta política pode ser atualizada para refletir mudanças na legislação, no serviço ou nos operadores envolvidos. Quando houver alteração relevante, comunicaremos pelos canais usuais (e-mail, banner no painel) e pediremos novo aceite, se for o caso. A versão e a data desta política sempre constam no topo.

14. Reclamações à Autoridade Nacional (ANPD)

Caso julgue que algum direito seu não foi respeitado, você pode registrar reclamação direta à Autoridade Nacional de Proteção de Dados:

  • Site: gov.br/anpd
  • Endereço: Esplanada dos Ministérios, Bloco C, 2º andar, Brasília/DF.

Pedimos, antes disso, que tente resolver conosco pelo e-mail do encarregado — costumamos responder com agilidade.

15. Contato

Para dúvidas sobre esta política ou sobre o tratamento dos seus dados:

Encarregado (DPO): contato.assumarflow@hotmail.com