Política de Privacidade
Última atualização: 7 de agosto de 2026
Em resumo
O Cardappio é uma plataforma de cardápio digital usada por restaurantes. Se você pediu comida por um cardápio Cardappio, quem decide o que fazer com os seus dados é o restaurante — nós apenas guardamos por conta dele. Se você tem uma conta no painel, aí sim nós decidimos, e respondemos diretamente a você.
1. Quem responde pelo quê
A Lei Geral de Proteção de Dados separa quem decide o tratamento (controlador) de quem apenas executa por conta de outro (operador). No Cardappio existem as duas situações:
| Dados de | Nosso papel | Quem responde a você |
|---|---|---|
| Quem tem conta no painel (dono do restaurante e equipe) | Controlador | Cardappio |
| Quem faz pedido pelo cardápio (cliente final) | Operador | O restaurante em que você pediu |
Na prática: se você pediu uma pizza e quer apagar seus dados, o pedido vai ao restaurante. Nós fornecemos a ele a ferramenta para fazer isso — e ela existe, não é promessa.
2. O que coletamos
De quem tem conta no painel:
- Nome e e-mail, informados no cadastro.
- Senha, guardada apenas como código embaralhado (Argon2). Não é possível recuperá-la — só substituí-la.
- Endereço IP e navegador usados no acesso, para segurança da conta.
- Telefone e endereço do estabelecimento.
- Registro das ações feitas no painel, com data, hora e IP.
De quem faz pedido pelo cardápio:
- Nome e telefone informados no pedido.
- Endereço, quando o pedido é para entrega.
- Observações que você escrever no pedido.
- Histórico dos seus pedidos naquele restaurante.
- E-mail, WhatsApp e data de aniversário, quando o restaurante os cadastra.
- Um identificador de sessão, sem nome associado, para contar quantas pessoas viram cada prato.
Não coletamos CPF, RG, dados bancários, número de cartão nem sua localização. Também não usamos cookies de rastreamento de terceiros nem redes de publicidade.
3. Sobre pagamento
O pagamento do pedido é combinado diretamente com o restaurante — dinheiro, cartão na entrega, Pix. O Cardappio apenas registra qual forma foi escolhida. Nenhum dado de cartão passa pela nossa plataforma, em momento algum.
A mensalidade que o restaurante paga para usar o Cardappio é processada pelo Mercado Pago, e envolve apenas dados do estabelecimento.
4. Por que usamos cada dado
| Dado | Para quê |
|---|---|
| Nome e telefone no pedido | Identificar e entregar o pedido |
| Endereço | Fazer a entrega |
| Histórico de pedidos | Atendimento e recompra |
| E-mail da conta | Login, verificação e recuperação de senha |
| IP e navegador | Segurança: detectar acesso indevido |
| Registro de ações | Auditoria e investigação de incidentes |
5. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Dados de cliente final (nome, telefone, endereço) | 24 meses após o último pedido |
| Registro de ações no painel | 12 meses |
| Registro de acesso ao servidor (IP) | 30 dias |
| Estatísticas de visualização | 6 meses |
| Sessões de login expiradas | 30 dias |
| Dados da conta do painel | Enquanto a conta existir |
Passados os 24 meses, os dados pessoais são anonimizados, não simplesmente apagados: o pedido continua existindo com valor e data — o restaurante precisa disso para a contabilidade dele, e a lei permite guardar o que é necessário ao cumprimento de obrigação legal — mas deixa de ter qualquer ligação com você. Nome, telefone, endereço e observações são removidos.
Essa limpeza é automática e roda no primeiro dia de cada mês.
6. Com quem compartilhamos
Não vendemos, alugamos nem cedemos dados pessoais a ninguém, em nenhuma hipótese. Nome, telefone e endereço de quem fez pedido são visíveis apenas ao restaurante em que o pedido foi feito — nenhum outro restaurante da plataforma alcança esses dados, e nós não os usamos para vender nada a você.
Fora isso, existem serviços que sustentam a operação. Eles não recebem os dados para usar por conta própria: recebem para executar uma tarefa nossa, e só podem fazer aquilo.
| Serviço | O que recebe | Para quê | Onde processa |
|---|---|---|---|
| Hostinger | Hospedagem do sistema e do banco de dados | Infraestrutura | Brasil |
| Backblaze B2 | Cópia de segurança do banco inteiro, criptografada | Backup diário | Países Baixos (União Europeia) |
| Mercado Pago | Nome do estabelecimento e valor do plano | Mensalidade do restaurante | Brasil |
| Resend | E-mail e nome de quem tem conta no painel | Envio de e-mails de verificação e senha | Estados Unidos |
| Anthropic | Foto do cardápio, quando o restaurante usa a leitura automática | Montar o cardápio a partir da foto | Estados Unidos |
O servidor que roda o Cardappio fica no Brasil. A Hostinger, porém, é uma empresa estrangeira, e o suporte técnico dela pode acessar a infraestrutura de fora do país. Os serviços que processam fora do Brasil estão explicados na seção 7.
As fontes tipográficas dos cardápios são servidas pelo nosso próprio domínio. Abrir um cardápio não faz o seu navegador contatar Google, CDN ou qualquer outro terceiro.
7. O backup sai do Brasil
Todo dia de madrugada, uma cópia de segurança do banco de dados é enviada para o Backblaze B2, um serviço de armazenamento cujos servidores usados por nós ficam em Amsterdã, nos Países Baixos — dentro da União Europeia. Essa cópia contém o banco inteiro — inclusive nome, telefone e endereço de quem fez pedido. Ela existe por um motivo só: se o servidor for perdido, incendiado ou invadido, os dados do seu restaurante sobrevivem.
Isso é uma transferência internacional de dados, e a lei manda dizer isso a você em vez de deixar o assunto escondido dentro de uma rotina técnica. O destino não é qualquer lugar: a Autoridade Nacional de Proteção de Dados reconhece os países da União Europeia como jurisdições de grau de proteção adequado, o que autoriza a transferência sem que você precise confiar apenas na nossa palavra — lá valem as regras europeias de proteção de dados, que são no mínimo tão rígidas quanto as brasileiras.
Além disso, o que protege essa cópia:
- O arquivo sai do nosso servidor já criptografado (AES-256). O Backblaze guarda um arquivo que ele próprio não consegue abrir.
- A senha que abre esse arquivo não fica com o Backblaze — fica só conosco, guardada à parte.
- Cada cópia é apagada automaticamente 30 dias depois de criada.
- A cópia é testada de verdade: periodicamente ela é trazida de volta, aberta e usada para levantar uma instalação completa do sistema. Backup que nunca foi restaurado é promessa, não garantia.
Até 7 de agosto de 2026 essa cópia ficava nos Estados Unidos. Nós a mudamos de país por decisão própria, e apagamos por completo o que estava lá.
Os outros dois serviços fora do país ficam nos Estados Unidos, e recebem muito menos: o Resend recebe o e-mail e o nome de quem tem conta no painel, para enviar verificação e recuperação de senha. A Anthropic recebe a foto de um cardápio impresso, apenas quando o restaurante escolhe montar o cardápio a partir de uma foto. Nenhum dos dois recebe dado de quem faz pedido — nem nome, nem telefone, nem endereço.
Exclusão e backup. Quando você pede exclusão, os dados saem do sistema na hora. Nas cópias de segurança já feitas, eles desaparecem quando a última cópia anterior ao seu pedido expira — no máximo 30 dias depois. Não restauramos backup para trazer de volta dado que alguém mandou apagar.
8. Seus direitos
Você pode, a qualquer momento:
- Saber se tratamos dados sobre você e quais são.
- Pedir uma cópia deles.
- Corrigir o que estiver errado.
- Pedir a exclusão.
- Saber com quem foram compartilhados.
- Revogar consentimento, quando for esta a base do tratamento.
Onde pedir: se você fez um pedido em um restaurante, fale com o restaurante — ele tem as ferramentas de cópia e exclusão dentro do painel. Se você tem conta no painel, ou se não obtiver resposta do restaurante, escreva para privacidade@cardappio.pro.
9. Como protegemos
- Todo o tráfego é criptografado (HTTPS), sem exceção para nenhuma página.
- Cada restaurante é isolado no banco de dados por barreira do próprio PostgreSQL — um restaurante não alcança dados de outro nem por erro de programação.
- Senhas guardadas com Argon2, sem possibilidade de leitura.
- Registro de acesso com IP para investigação de incidentes, guardado por 30 dias e apagado automaticamente depois disso.
- Backup diário, criptografado antes de sair do servidor, com uma cópia fora dele (seção 7) e ensaio de restauração toda semana — porque backup que nunca foi restaurado não é backup, é esperança.
10. Se algo der errado
Em caso de incidente de segurança com risco relevante, comunicamos os restaurantes afetados sem demora, e a Autoridade Nacional de Proteção de Dados e os titulares nos prazos legais. Mantemos um procedimento escrito para isso, com passos definidos antes de precisar deles.
11. Encarregado
Fraider — privacidade@cardappio.pro
O encarregado é a pessoa responsável por receber pedidos e reclamações sobre dados pessoais e responder a você.
12. Mudanças nesta política
Se algo mudar, a data no topo muda junto. Alterações relevantes são avisadas a quem tem conta no painel antes de entrarem em vigor.
Veja também os Termos de Uso.