Política de Privacidade
Xefia · Versão 2026-07-01-rascunho · Controlador: Rocket99 Ventures
Esta Política explica como o Xefia (operado por Rocket99 Ventures), um sistema de ponto de venda (PDV) para restaurantes, coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).
1. Quem é o controlador
O controlador dos dados tratados na plataforma é Rocket99 Ventures. Para exercer direitos ou tirar dúvidas sobre privacidade, contate o encarregado (DPO) em privacidade@xefia.com.br.
Observação: cada restaurante cliente é controlador dos dados dos seus próprios funcionários e clientes; o Xefia atua como operador para esses dados.
2. Quais dados coletamos
- Do dono/gestor: nome, e-mail e senha (armazenada apenas como hash).
- Dos funcionários (cadastrados pelo restaurante): nome, código de acesso, senha (hash), percentual de comissão e, quando informados, telefone e CPF.
- De operação do restaurante: pedidos, mesas, formas de pagamento, recebimentos, comissões, aberturas/fechamentos de caixa e movimentações.
- Do consumidor final: quando é emitida nota fiscal (NFC-e) com CPF, o CPF e o nome são usados apenas para a emissão fiscal e não são armazenados no cadastro da plataforma.
- Dados técnicos: endereço IP (armazenado de forma pseudonimizada por hash), registros de auditoria de ações sensíveis e cookies estritamente necessários à sessão.
3. Para que usamos (finalidades)
- Operar o PDV e a gestão do restaurante (vendas, caixa, relatórios).
- Autenticar usuários e proteger contas (segurança e antifraude).
- Cumprir obrigações legais e fiscais (ex.: emissão de documentos fiscais).
- Dar suporte e melhorar o produto.
4. Base legal (LGPD, art. 7º e 11)
- Execução de contrato — prestação do serviço contratado pelo restaurante.
- Obrigação legal/regulatória — guarda fiscal e contábil.
- Legítimo interesse — segurança, prevenção a fraudes e auditoria.
- Consentimento — quando aplicável (ex.: comunicações opcionais).
5. Compartilhamento e operadores
Não vendemos dados pessoais. Compartilhamos o mínimo necessário com prestadores que operam a infraestrutura, sob contrato: hospedagem e banco de dados (Supabase), hospedagem de aplicação (Vercel), emissor fiscal (Focus NFe, quando a NFC-e estiver ativa) e provedor de e-mail transacional. TODO(dono): confirmar a lista final de subprocessadores e manter um contrato/DPA com cada um.
6. Retenção
Mantemos os dados enquanto a conta do restaurante estiver ativa e pelos prazos exigidos por lei (em especial os fiscais). Registros de auditoria são mantidos de forma imutável pelo período necessário à segurança. Após esses prazos, os dados são excluídos ou anonimizados.
7. Segurança
Adotamos isolamento de dados por restaurante (multi-tenant), tráfego criptografado (HTTPS), senhas protegidas por hash, controle de acesso por nível/permissão e trilha de auditoria das ações sensíveis. Nenhum sistema é 100% imune; em caso de incidente relevante, seguiremos o dever de comunicação da LGPD.
8. Direitos do titular (LGPD, art. 18)
Você pode solicitar: confirmação e acesso aos seus dados, correção, anonimização, portabilidade, exclusão, informação sobre compartilhamentos e revogação de consentimento. Para exercer, escreva para privacidade@xefia.com.br. Responderemos nos prazos da LGPD.
Observação: pedidos de titulares vinculados a um restaurante podem ser encaminhados ao respectivo restaurante (controlador daqueles dados).
9. Cookies
Usamos apenas cookies estritamente necessários (ex.: o cookie de sessão que mantém você autenticado). Não usamos cookies de publicidade.
10. Alterações
Podemos atualizar esta Política. A versão vigente e sua data ficam sempre indicadas no topo.