Voltar para o início

Política de Privacidade

Versão 1.2 — vigente a partir de 17 de agosto de 2026

Esta Política explica, de forma transparente, como o Vapt Menu trata dados pessoais ao operar a plataforma de cardápio digital, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD) e com o Marco Civil da Internet (Lei nº 12.965/2014). Ela integra os Termos de Uso.

1. Quem é o responsável pelo tratamento

O Vapt Menu atua como controlador dos dados pessoais tratados para operar a plataforma. O canal do encarregado pelo tratamento de dados (DPO) é o e-mail contato@vaptmenu.com.br.

Quando um restaurante ("Estabelecimento") recebe os dados de um pedido para preparo e entrega, ele passa a ser o controlador do seu próprio relacionamento com o cliente, e esta Política não substitui as obrigações do Estabelecimento nesse âmbito.

2. A quem esta Política se aplica

  • visitantes do site vaptmenu.com.br;
  • donos de estabelecimentos e suas equipes, que usam o painel de gestão;
  • clientes finais, que acessam o cardápio público de um Estabelecimento e realizam pedidos.

3. Quais dados tratamos e para quê

3.1 Conta do Estabelecimento (painel)

DadosFinalidadeBase legal (LGPD)
Nome, e-mail e senha (armazenada apenas como hash)Criação e autenticação da conta, verificação de e-mailExecução de contrato (art. 7º, V)
CNPJ ou CPF, razão social, nome fantasia, telefone e endereço do estabelecimentoIdentificação do assinante, emissão de cobranças e exibição de informações da loja no cardápioExecução de contrato e cumprimento de obrigação legal (art. 7º, II e V)
Dados de assinatura e histórico de faturasGestão da assinatura, cobrança e comprovação fiscalExecução de contrato e obrigação legal/fiscal (art. 7º, II e V)
IP, identificação do navegador e sessões ativasSegurança da conta, exibição das sessões e guarda de registros de acesso exigida pelo Marco CivilObrigação legal (art. 7º, II) e legítimo interesse em segurança (art. 7º, IX)

3.2 Cliente final (cardápio público)

DadosFinalidadeBase legal (LGPD)
Nome, telefone e, para entrega, endereço — informados pelo cliente no checkoutRegistro do pedido, contato do Estabelecimento com o cliente e entregaExecução de contrato/procedimentos preliminares (art. 7º, V)
Itens do pedido, valor, forma de pagamento e trocoProcessamento e acompanhamento do pedido em tempo realExecução de contrato (art. 7º, V)
Login com Google (opcional): nome, e-mail e foto da contaAutenticação facilitada e acesso ao histórico de pedidosConsentimento (art. 7º, I), revogável a qualquer momento

3.3 Cookies e armazenamento local

Utilizamos cookies e armazenamento local em duas categorias:

  • Estritamente necessários: manutenção da sessão autenticada, carrinho de compras e preferências básicas de navegação. Por serem necessários ao funcionamento do serviço, seu uso independe de consentimento, conforme as orientações da Autoridade Nacional de Proteção de Dados (ANPD); você pode apagá-los a qualquer momento nas configurações do navegador, ciente de que funcionalidades como login e carrinho deixarão de operar.
  • Medição de uso (analytics): identificadores usados para medir, de forma agregada, como o cardápio e o painel são utilizados — páginas visitadas, etapas do pedido concluídas e erros técnicos — com a finalidade de melhorar o produto, com fundamento em legítimo interesse (art. 7º, IX, da LGPD). No cardápio público essa medição é anônima: nenhum dado pessoal do cliente final (nome, telefone, e-mail, endereço ou observações do pedido) é enviado, as gravações de navegação têm todo o texto mascarado no próprio navegador antes de qualquer transmissão, e o identificador não é compartilhado entre lojas diferentes. Você pode desativar essa medição a qualquer momento: no cardápio, na página de informações da loja; no painel, em Configurações › Perfil. A recusa vale para o navegador em que foi registrada.

Não utilizamos cookies de publicidade nem rastreadores para fins de marketing.

4. Com quem compartilhamos dados

Não vendemos dados pessoais. Compartilhamos dados apenas com quem precisa deles para a operação do serviço:

  • Asaas (instituição de pagamento): dados de identificação e cobrança do assinante, para processar a assinatura;
  • Google (Firebase Authentication): quando o cliente final opta pelo login com Google;
  • Microsoft Azure: envio de e-mails transacionais (verificação, redefinição de senha, convites e avisos) e armazenamento das imagens do cardápio;
  • PostHog (plataforma de análise de produto): recebe os eventos de medição de uso descritos na seção 3.3 — no cardápio público, sem nenhum dado pessoal do cliente final; no painel, vinculados aos dados de conta do operador (nome, e-mail e papel);
  • Provedores de hospedagem e infraestrutura contratados para executar a plataforma;
  • Estabelecimento: recebe os dados do pedido do cliente final (nome, telefone, endereço e itens) para preparo, entrega e atendimento;
  • Autoridades públicas, quando houver obrigação legal ou ordem de autoridade competente.

5. Transferência internacional

Alguns provedores listados acima podem processar dados fora do Brasil — é o caso do PostHog, cujos servidores ficam nos Estados Unidos. Nesses casos, a transferência ocorre para países ou mediante garantias que assegurem grau de proteção adequado, nos termos dos arts. 33 a 36 da LGPD, incluindo cláusulas contratuais e acordos de processamento de dados (DPA) firmados com os próprios provedores.

6. Por quanto tempo guardamos os dados

  • Registros de acesso à aplicação (IP, data e hora): mínimo de 6 meses, em sigilo, conforme o art. 15 do Marco Civil da Internet;
  • Dados de cobrança e fiscais: pelo prazo legal aplicável, em regra 5 anos;
  • Dados da conta e do cardápio: enquanto a conta existir. Após o encerramento, são excluídos ou anonimizados mediante solicitação, ressalvadas as hipóteses legais de retenção (art. 16 da LGPD);
  • Pedidos: mantidos para histórico do Estabelecimento e defesa em eventuais processos, pelos prazos prescricionais aplicáveis.

7. Seus direitos (art. 18 da LGPD)

Você pode solicitar, a qualquer momento:

  • confirmação da existência de tratamento e acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade, observada a regulamentação da ANPD;
  • eliminação dos dados tratados com consentimento e informação sobre compartilhamentos realizados;
  • informação sobre a possibilidade de não consentir e revogação do consentimento;
  • oposição a tratamento realizado com fundamento em legítimo interesse (art. 18, § 2º), como a medição de uso da seção 3.3 — que também pode ser desativada diretamente na plataforma, sem precisar nos escrever;
  • revisão de decisões automatizadas, quando houver.

Para exercer qualquer direito, escreva para contato@vaptmenu.com.br. Responderemos no menor prazo possível, dentro dos prazos da LGPD. Persistindo divergência, você pode peticionar à ANPD.

8. Como protegemos os dados

Adotamos medidas técnicas e organizacionais compatíveis com o risco do tratamento: criptografia do tráfego (HTTPS), senhas armazenadas apenas como hash, isolamento dos dados por estabelecimento, controle de acesso por papéis, registro de sessões ativas com possibilidade de encerramento pelo usuário e monitoramento de segurança. Nenhum sistema é infalível; incidentes de segurança relevantes serão comunicados aos titulares afetados e à ANPD, nos termos do art. 48 da LGPD.

9. Crianças e adolescentes

A criação de conta e a contratação da assinatura são destinadas a maiores de 18 anos. O cardápio público não é direcionado a crianças e não coleta intencionalmente dados de menores; se identificarmos cadastro irregular, os dados serão excluídos.

10. Alterações desta Política

Esta Política pode ser atualizada para refletir mudanças na plataforma ou na legislação. A versão vigente e sua data de início ficam sempre publicadas nesta página; alterações relevantes serão comunicadas por e-mail ou aviso no painel.

11. Contato

Encarregado pelo tratamento de dados pessoais (DPO): contato@vaptmenu.com.br.