Política de Privacidade — Aplicativo RC Refeições
1. Apresentação
Esta Política de Privacidade descreve como o aplicativo móvel RC Refeições (doravante "Aplicativo" ou "App") coleta, utiliza, armazena e compartilha dados pessoais dos seus usuários. O App é destinado exclusivamente a colaboradores e gestores autorizados de empresas clientes do serviço de refeições coletivas operado pela RC Comércio de Alimentação Ltda., inscrita no CNPJ sob o nº [CNPJ a preencher], com sede em [endereço a preencher] (doravante "RC Refeições", "nós" ou "Controladora").
O App é distribuído por meio das lojas oficiais (Google Play e/ou Apple App Store) e opera sobre a plataforma SaaS GID WEB, que figura como Operadora dos dados pessoais nele tratados.
Esta Política está em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — "LGPD") e demais normas brasileiras aplicáveis.
2. Definições
- Titular: a pessoa natural a quem os dados pessoais se referem — no caso, o colaborador ou gestor que utiliza o App.
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Tratamento: toda operação com dado pessoal (coleta, uso, acesso, armazenamento, compartilhamento, eliminação etc.).
- Controlador: a quem cabem as decisões sobre as finalidades e os meios do tratamento.
- Operador: quem realiza o tratamento em nome do Controlador.
- ANPD: Autoridade Nacional de Proteção de Dados.
3. Quais dados coletamos e por quê
O App coleta apenas dados pessoais necessários para autenticar o usuário e permitir a programação e o acompanhamento de pedidos de refeição. Os dados são informados pelo próprio titular, fornecidos pela empresa empregadora ou gerados automaticamente pelo dispositivo.
| Categoria | Dados | Finalidade | Base legal (LGPD) |
|---|---|---|---|
| Autenticação | CPF ou e-mail, senha de acesso (armazenada com criptografia bcrypt), token de sessão JWT | Identificar o usuário e proteger o acesso à conta. | Execução de contrato e legítimo interesse (art. 7º, V e IX) |
| Perfil | Nome, função, foto (URL assinada), identificadores internos de empresa, projeto, equipe e CTBD | Exibir dados ao usuário, vincular os pedidos ao trabalhador correto, restringir o que cada usuário vê. | Execução de contrato (art. 7º, V) |
| Pedidos de refeição | Data, tipo, quantidade, equipe, status, observações | Permitir a programação, a edição e o acompanhamento dos pedidos. | Execução de contrato (art. 7º, V) |
| Dispositivo | Token de notificação push (Expo/Google), sistema operacional, versão do App | Enviar lembretes de pedidos e mensagens operacionais; diagnosticar problemas. | Legítimo interesse (art. 7º, IX) — opt-out pelas configurações do sistema |
| Logs de segurança | Tentativas de login (com CPF/e-mail mascarado), IP, user-agent, datas/horários | Prevenir fraude, detectar acessos indevidos e cumprir obrigações legais. | Cumprimento de obrigação legal e legítimo interesse (art. 7º, II e IX) |
| Preferências de UX | Credenciais salvas localmente (criptografadas no SecureStore), projeto/empresa selecionado | Facilitar o próximo login e lembrar a última seleção do usuário. | Legítimo interesse + consentimento expresso ao marcar "Salvar credenciais" |
Não coletamos dados de localização geográfica, dados biométricos, contatos, lista de aplicativos, fotos da galeria, microfone ou câmera. O App não realiza rastreamento publicitário entre aplicativos.
4. Permissões solicitadas no dispositivo
- Notificações — envio de lembretes diários do horário-limite e mensagens operacionais. Pode ser desativada nas configurações do sistema sem prejuízo do uso do App.
- Vibração — alertar a chegada de notificações.
- Inicialização automática (
RECEIVE_BOOT_COMPLETED) — re-agendar os lembretes locais após reinicialização do aparelho. - Internet — comunicação com o servidor da plataforma GID WEB.
5. Compartilhamento com terceiros
Compartilhamos dados pessoais apenas com prestadores estritamente necessários para a operação do App, sob contratos de confidencialidade e proteção de dados:
- GID WEB LTDA (CNPJ 51.689.550/0001-09) — Operadora da plataforma SaaS que armazena e processa os dados. Política completa em /politica-de-privacidade.
- Amazon Web Services, Inc. (AWS S3) — armazenamento da foto de perfil. Servidores nos Estados Unidos, com Cláusulas Padrão Contratuais.
- Expo e Google Firebase Cloud Messaging — entrega de notificações push. Recebem apenas o token do dispositivo e o conteúdo da mensagem.
- Google LLC (Play Store) e/ou Apple Inc. (App Store) — distribuição do App e análises agregadas de estabilidade.
Não vendemos, alugamos nem cedemos dados pessoais a terceiros para finalidades de marketing.
6. Transferência internacional
Alguns dos prestadores acima estão sediados fora do Brasil. Adotamos as salvaguardas previstas no art. 33 da LGPD: contratos com Cláusulas Padrão Contratuais e exigência de padrões equivalentes de proteção.
7. Por quanto tempo guardamos
- Conta e perfil: enquanto o vínculo do usuário com a empresa cliente permanecer ativo.
- Pedidos e medições: 5 anos após o encerramento do vínculo, para fins fiscais e contábeis.
- Logs de segurança: 6 meses, ressalvados os casos em que prazo maior seja exigido por lei.
- Credenciais salvas no dispositivo: permanecem somente no aparelho do usuário, até que ele faça logout sem marcar "Salvar credenciais" ou desinstale o App.
Após esses prazos, os dados são anonimizados ou eliminados de forma segura, salvo determinação legal em contrário.
8. Segurança
- Comunicação App ↔ servidor sempre por HTTPS/TLS 1.2+.
- Senhas armazenadas com bcrypt (irreversível).
- Token de sessão (JWT) com expiração curta e assinatura por chave secreta.
- Credenciais salvas localmente protegidas pelo SecureStore do sistema operacional (Keystore Android / Keychain iOS).
- Acesso ao painel administrativo restrito por usuário e perfil, com registros de auditoria.
Ainda assim, nenhum sistema é absolutamente impenetrável. Em caso de incidente de segurança que possa acarretar risco ou dano relevante ao titular, comunicaremos a ANPD e o titular nos termos do art. 48 da LGPD.
9. Seus direitos como titular
Você pode exercer, a qualquer momento, os direitos previstos no art. 18 da LGPD:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados a outro fornecedor;
- Eliminação dos dados tratados com base no seu consentimento;
- Informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
- Informação sobre a possibilidade de não fornecer consentimento e as consequências;
- Revogação do consentimento.
Para exercer qualquer direito, entre em contato pelos canais informados na seção 11.
10. Crianças e adolescentes
O App é destinado exclusivamente a colaboradores maiores de 18 anos cadastrados pelas empresas clientes. Não coletamos intencionalmente dados de menores.
11. Canais de contato
- E-mail do encarregado (DPO): [[email protected]]
- E-mail de atendimento ao usuário: [[email protected]]
- Telefone: [(00) 0000-0000]
- Endereço para correspondência: [endereço completo]
Respondemos em até 15 (quinze) dias contados do recebimento do pedido completo, conforme art. 19, II, da LGPD.
12. Alterações desta Política
Podemos atualizar esta Política a qualquer momento. Alterações relevantes serão sinalizadas no próprio App ou por e-mail. A data da última atualização figura no topo do documento. O uso continuado do App após a publicação constitui aceitação tácita das alterações, ressalvadas as hipóteses em que a lei exigir novo consentimento expresso.
13. Foro
Fica eleito o foro da Comarca de [cidade/UF] para dirimir quaisquer questões oriundas desta Política, sem prejuízo dos direitos do consumidor previstos no Código de Defesa do Consumidor e dos direitos do titular previstos na LGPD.