Última atualização: [DATA DE PUBLICAÇÃO]
Esta Política de Privacidade explica, de forma clara e transparente, como o SmartPDV coleta, utiliza, armazena, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD).
Ela se aplica ao site www.smartpdv.app, ao aplicativo SmartPDV (aplicativo web instalável, PWA) e a todos os serviços a eles conectados. Esta versão substitui integralmente qualquer versão anterior da Política de Privacidade.
1. Controlador
O controlador dos dados pessoais tratados nos termos desta Política é:
- Razão social: [RAZÃO SOCIAL]
- CNPJ: [CNPJ]
- Endereço: [ENDEREÇO]
- Contato para assuntos de privacidade e para exercício de direitos: privacidade@smartpdv.app
"SmartPDV", "nós" e "nosso" referem-se ao controlador acima e à plataforma de ponto de venda (SaaS) por ele operada.
2. Escopo: quem são os titulares
a) Usuário lojista (titular primário). É a pessoa que cria a conta no SmartPDV — profissional ou empresário que utiliza o sistema para gerir seu estabelecimento. Os dados dessa pessoa são tratados diretamente pelo SmartPDV como controlador.
b) Clientes finais do lojista (titulares indiretos). São as pessoas cadastradas no PDV pelo próprio lojista (clientes da cafeteria, por exemplo). Para esses dados, o lojista é o controlador e o SmartPDV atua como operador, tratando os dados conforme as instruções do lojista. Solicitações de titulares indiretos devem ser dirigidas, em regra, ao lojista — que pode contar com nosso apoio técnico para atendê-las.
c) SmartPDV como controlador dos titulares indiretos. Na operação do extrato digital de fidelidade (página pública de saldo e histórico acessada por link individual), o SmartPDV define as regras de exibição e de segurança do tratamento e, nessa medida, atua como controlador.
Também somos controlador dos dados de visitantes do site, de contatos que se comunicam conosco e das comunicações que enviamos em nome do próprio SmartPDV.
3. Dados pessoais que coletamos
Coletamos apenas os dados necessários às finalidades descritas nesta Política, nas seguintes categorias:
3.1 Conta e identificação
- E-mail e senha de acesso (a senha é armazenada de forma criptografada).
- Nome completo, apelido, CPF ou CNPJ, celular.
- Endereço completo: CEP, logradouro, número, complemento, bairro, município e estado.
- PIN de acesso ao PDV de 6 dígitos — armazenado como hash, nunca em texto legível.
- Registros de segurança: tentativas de acesso (com IP e horário) e eventos de auditoria de segurança (tipo do evento, e-mail, IP).
- Preferências da conta: configurações da aplicação e contas vinculadas.
3.2 Dados operacionais do negócio (lojista)
- Produtos: nomes, apelidos, preços de venda, preço de custo, estoque, imagens e adicionais.
- Categorias de produtos e de despesas.
- Vendas e itens vendidos: quantidades, preços, descontos, preço de custo e forma de pagamento.
- Movimentações de caixa (abertura, fechamento e lançamentos).
- Contas a pagar e a receber, incluindo faturas da conta do cliente.
- Pedidos suspensos (salvos) no PDV.
- Notificações internas do sistema (ex.: aviso de estoque baixo).
- Programa de fidelidade: níveis de recompensa, histórico e saldo de pontos (ganhos, resgates, bloqueios e expirações), configuração de validade e conversão.
- Links encurtados de extrato (código, destino protegido por token criptográfico e contagem de cliques).
- Credenciais de integração do próprio lojista, quando as ativa (ex.: chave de API do provedor de envio de WhatsApp).
3.3 Clientes do lojista (titulares indiretos)
- Nome, telefone/WhatsApp e documento (opcional).
- Preferências: participação no programa de fidelidade, autorização de fiado e opção de receber ou não mensagens de WhatsApp (opt-out).
- Saldo de pontos e saldo devedor, quando participam da fidelidade ou têm conta em aberto.
- Conteúdo das mensagens em fila de envio (boas-vindas, lembrete de fiado, avisos de pontos) e status de entrega.
- Dados exibidos no extrato digital público: nome, saldo, dívida e histórico de movimentações.
3.4 Dispositivo, navegação e cache
- Dados de sessão e autenticação.
- Armazenamento local (
localStorage): carrinho salvo, preferências (como tema), registro de consentimento de cookies e cache local dos dados do usuário — expira em 24 horas. - Fila de vendas realizadas offline, aguardando sincronização com a conexão.
- Cache de arquivos e imagens (Service Worker) para que o aplicativo funcione também sem internet.
Não armazenamos números de cartão de crédito. Pagamentos por cartão não são processados nem guardados pelos nossos servidores.
4. Finalidades e bases legais
| # | Finalidade | Base legal (Art. 7º da LGPD) |
|---|---|---|
| 1 | Cadastro, operação do PDV, relatórios e entrega do serviço contratado | V — execução do contrato |
| 2 | Gestão de caixa, contas, fidelidade e extrato digital | V — execução do contrato |
| 3 | Cobrança e emissão de notas fiscais, quando integrados | V + II — obrigação legal ou regulatória |
| 4 | Mensagens de WhatsApp ao cliente final (boas-vindas, lembrete de fiado, avisos de pontos), quando o lojista ativa o recurso | I — consentimento do titular final, com revogação a qualquer momento (opt-out) |
| 5 | Segurança da conta, prevenção a fraude, bloqueio de tentativas de acesso e auditoria | IX — legítimo interesse (Art. 10) |
| 6 | Cookies e tecnologias não essenciais (análise de navegação), quando adicionados | I — consentimento (com banner) |
| 7 | Comunicações de marketing do próprio SmartPDV, quando houver | I — consentimento + opt-out simples |
| 8 | Conservação de dados por até 90 dias após o encerramento da conta, para permitir exportação | X — exercício de direitos (Art. 16) |
Não utilizamos os dados pessoais para finalidades incompatíveis com aquelas para as quais foram coletados (princípio da finalidade, Art. 6º, I, da LGPD).
5. Cookies e tecnologias semelhantes
O SmartPDV utiliza:
- Registro de consentimento de cookies — armazenado localmente no seu dispositivo, para lembrar que você aceitou o aviso de cookies.
- Sessão de autenticação — para manter você conectado com segurança.
- Armazenamento local (
localStorage) — carrinho salvo, preferências de interface e cache local dos dados (expira em 24 horas). - Service Worker (cache de aplicativo) — guarda arquivos e imagens do sistema para que o aplicativo abra e funcione mesmo sem conexão.
Não utilizamos cookies de publicidade nem rastreamento entre sites. Ferramentas de análise de navegação (analytics), quando venham a ser integradas, só serão ativadas após consentimento expresso por meio de banner próprio.
Você pode gerenciar e excluir cookies e dados armazenados nas configurações do seu navegador. A recusa pode limitar alguns recursos do aplicativo (em especial, o funcionamento offline).
6. Compartilhamento de dados (operadores)
Compartilhamos dados apenas com parceiros necessários à operação do serviço, sob contrato e com obrigação de tratá-los conforme a LGPD:
| Parceiro | O que recebe | Para quê |
|---|---|---|
| Supabase | Dados hospedados (banco, autenticação, imagens) | Infraestrutura em nuvem, banco de dados, login e armazenamento |
| Cloudflare | Endereço IP e dados de tráfego | Proteção contra abuso (verificação Turnstile), CDN e segurança |
| Zernio | Telefone e conteúdo da mensagem | Envio da API de WhatsApp, quando o lojista ativa o CRM |
| Asaas(quando integrado) | Dados de cobrança | Pagamentos e emissão de notas fiscais (Fase 2) |
| Google Analytics(quando integrado) | Dados de navegação agregados | Análise de uso do site, somente com consentimento |
Também podemos compartilhar dados quando exigido por lei, ordem judicial ou requisição de autoridade competente, ou para defender nossos direitos em processo administrativo ou judicial.
Não vendemos dados pessoais e não os compartilhamos com terceiros para fins de marketing de terceiros. Você pode solicitar a qualquer momento a informação sobre com quem seus dados foram compartilhados (Art. 18, VII, da LGPD).
7. Transferência internacional de dados (Art. 33)
Alguns de nossos parceiros podem tratar dados pessoais fora do Brasil, nomeadamente:
- Supabase — infraestrutura em nuvem, região [REGIÃO DO SUPABASE];
- Cloudflare — sede nos Estados Unidos.
Nesses casos, a transferência é feita com garantias contratuais adequadas, na forma admitida pela LGPD e pelas normas da ANPD — incluindo cláusulas de confidencialidade, segurança, finalidade limitada e obrigação de atendimento aos direitos do titular. Os parceiros estão igualmente sujeitos à LGPD ou a regimes de proteção considerados adequados pelo órgão competente.
8. Retenção e eliminação de dados (Art. 16)
- Enquanto a conta estiver ativa, os dados são mantidos para a prestação do serviço.
- Após o encerramento da conta, mantemos os dados por até 90 dias, exclusivamente para permitir a exportação dos dados e uma eventual reativação. Decorrido esse prazo, os dados são excluídos ou anonimizados, salvo as hipóteses legais abaixo.
- Exceções legais: conservamos pelo tempo mínimo exigido pela legislação aplicável — em especial obrigações fiscais e contábeis — e quando necessário para exercício regular de direitos, prevenção a fraude e instrução de processos judiciais ou administrativos.
- Registros de segurança (tentativas de acesso, auditoria) são mantidos pelo período necessário às finalidades de proteção e antifraude.
9. Segurança da informação (Arts. 46 e 47)
Adotamos medidas técnicas e administrativas para proteger seus dados, incluindo:
- Isolamento dos dados por loja no banco de dados (controle de acesso em nível de linha) — cada estabelecimento acessa apenas os próprios dados.
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações.
- PIN administrativo armazenado como hash, com bloqueio progressivo de tentativas e registro de IP nas tentativas de acesso.
- Links de extrato protegidos por token criptográfico individual (HMAC), sem exposição de dados abertos.
- Registro de auditoria de eventos de segurança e controle de acesso por perfil.
- Backups e boas práticas de infraestrutura gerenciada.
A senha e o PIN são de responsabilidade do usuário: não são revelados por telefone, e-mail ou mensagem. Ainda que adotemos boas práticas, nenhum ambiente digital é 100% seguro; em caso de incidente relevante, aplicamos o procedimento da seção a seguir.
10. Comunicação de incidentes de segurança (Art. 48)
Confirmado um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comprometemo-nos a:
- Comunicar os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável;
- Informar a natureza dos dados afetados, as consequências previstas, as medidas adotadas e adotáveis e os canais de contato para esclarecimentos.
11. Seus direitos como titular (Art. 18 da LGPD)
Você tem direito a:
- Confirmar a existência de tratamento dos seus dados;
- Acessar os seus dados pessoais;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Solicitar a portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, observados os segredos comercial e industrial e a regulamentação da ANPD;
- Solicitar a eliminação dos dados tratados com base no seu consentimento, ressalvadas as hipóteses de retenção legal (Art. 16);
- Obter informação sobre as entidades públicas e privadas com as quais houve compartilhamento dos seus dados;
- Obter informação sobre a possibilidade de não consentir e sobre as consequências da negativa;
- Revogar o consentimento a qualquer momento;
- Opor-se a tratamento realizado com base em hipótese de dispensa de consentimento quando estiver em desconformidade com a LGPD (Art. 18, §2º).
Sobre decisões automatizadas (Art. 20): o SmartPDV não toma decisões automatizadas com efeitos relevantes para os titulares (como negativa automática de crédito ou serviço). Caso isso venha a ocorrer no futuro, você poderá solicitar a revisão da decisão, com participação de pessoa natural.
Ressalvas aplicáveis:
- O exercício de direitos depende de verificação prévia de identidade.
- A portabilidade depende da regulamentação da ANPD; enquanto não plenamente aplicável, oferecemos o levantamento dos seus dados.
- A revogação do consentimento não afeta os demais tratamentos baseados em outras bases legais nem os tratamentos já realizados de forma lícita.
- Determinados dados devem ser conservados por exigência legal mesmo após pedido de eliminação.
12. Como exercer seus direitos e prazos de resposta (Art. 19)
Canal: envie sua solicitação para privacidade@smartpdv.app, com o assunto "Direitos do Titular — SmartPDV", informando:
- o e-mail cadastrado na sua conta;
- qual direito deseja exercer;
- a forma de retorno preferida (para o direito de acesso, podemos entregar os dados em arquivo com senha, com dados sensíveis mascarados).
Identificação: para proteger você, verificaremos a titularidade antes de atender — em regra, pelo e-mail da conta, podendo ser solicitados os últimos dígitos do CPF cadastrado. Não atendemos pedidos de terceiros sem prova de representação.
Prazos (Art. 19):
- Resposta simplificada: de imediato, sempre que possível (Art. 19, §1º);
- Resposta completa: até 15 dias contados do recebimento da solicitação (Art. 19, §2º).
Podemos limitar solicitações excessivas, repetitivas ou abusivas, na forma da lei. Para atualizar seus dados cadastrais, você mesmo pode editá-los diretamente em Meu Perfil, no aplicativo. Sobre dados de clientes do lojista, dirija-se ao lojista controlador (seção 2).
13. Encarregado pelo Tratamento de Dados Pessoais (Art. 41)
- Encarregado: [NOME DO ENCARREGADO]
- Canal: privacidade@smartpdv.app
O Encarregado recebe comunicações de titulares e da ANPD, orienta internamente o cumprimento da LGPD e é o canal oficial para dúvidas sobre esta Política e sobre o tratamento de dados.
14. Crianças e adolescentes (Art. 14 e Marco Civil da Internet, Art. 7º, X)
O SmartPDV é um serviço dirigido a empresas e profissionais e não é destinado a crianças e adolescentes. Não coletamos, intencionalmente, dados pessoais de crianças menores de 13 anos.
Se tomarmos conhecimento de que tais dados foram coletados sem o consentimento específico e em destaque de pelo menos um dos pais ou do responsável legal, cancelaremos o cadastro e eliminaremos os dados, mantendo apenas o mínimo necessário para impedir novo cadastro indevido.
15. Dados sensíveis (Art. 11)
O SmartPDV não solicita nem trata dados sensíveis — origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico.
Caso você insira espontaneamente informação dessa natureza em campos de texto livre, o dado será identificado e eliminado quando detectado.
16. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças no serviço, na legislação ou em nossas práticas. A versão vigente será sempre publicada nesta página, com a data da última atualização. Mudanças relevantes serão comunicadas adicionalmente por aviso no aplicativo, no site ou por e-mail.
Recomendamos revisar esta Política periodicamente.
17. Contato
- Privacidade e direitos do titular: privacidade@smartpdv.app
- Encarregado pelo Tratamento de Dados Pessoais: privacidade@smartpdv.app
- Termos de Uso:/termos-de-uso
Ficamos à disposição para dúvidas sobre o tratamento dos seus dados e sobre o exercício dos seus direitos nos termos da Lei nº 13.709/2018 (LGPD).
Última atualização: [DATA DE PUBLICAÇÃO]