GM Pedidos Loja Web

Política de Privacidade

Informações sobre o tratamento de dados pessoais no GM Pedidos Loja Web, inclusive dados de usuários da Loja e dados inseridos na operação de pedidos.

Versão
2.2
Última atualização
16 de agosto de 2026

1. Quem somos e a quem esta Política se aplica

Esta Política descreve o tratamento de dados pessoais relacionado ao GM Pedidos Loja Web, aplicação disponibilizada por Bird Tecnologia, inscrita no CNPJ sob o nº 54.447.940/0001-52, sob a marca GM Pedidos.

Ela se aplica a gestores, atendentes e demais usuários autorizados dos estabelecimentos, bem como aos dados de clientes, entregadores e outras pessoas inseridos pelos usuários durante a operação de pedidos. A Política deve ser lida em conjunto com o contrato da Loja, os Termos de Uso e os avisos de privacidade fornecidos pelo estabelecimento.

2. Papéis no tratamento de dados

Para dados de clientes inseridos em pedidos, a Loja normalmente decide por que e como os dados serão utilizados, atuando como controladora. O GM Pedidos fornece a infraestrutura e trata esses dados conforme a prestação contratada, geralmente como operador da Loja.

O GM Pedidos pode atuar como controlador para finalidades próprias e legítimas relacionadas à administração de contas, autenticação, segurança, prevenção a fraude, suporte, melhoria técnica, defesa de direitos e cumprimento de obrigações legais. A definição concreta dos papéis depende da operação de tratamento e não apenas do nome atribuído às partes.

3. Dados pessoais tratados

A aplicação trata apenas os dados necessários às funcionalidades utilizadas e às configurações de cada Loja.

  • Dados de conta e vínculo profissional: identificador, nome, usuário, perfil de acesso, empresa vinculada, status da conta e informações de último acesso ou versão do dispositivo quando fornecidas pela API.
  • Dados de autenticação e segurança: senha durante o envio do login, token JWT da sessão, registros técnicos, endereço IP, informações de navegador, dispositivo, data e horário que podem ser gerados pela infraestrutura.
  • Dados de clientes e pedidos: nome, telefone, endereço, número, bairro, coordenadas geográficas opcionais quando já vinculadas ao pedido pela API, identificador do cliente, itens, quantidades, preços, descontos, acréscimos, taxa de entrega, observações, tipo de saída, status e histórico do pedido.
  • Dados operacionais: Loja, usuário responsável, entregador selecionado, mesa, comanda, forma de pagamento informada, valor pago e opção de notificação por WhatsApp.
  • Dados do aceite legal: identificador do usuário, versões dos Termos e da Política aceitas e data e hora da confirmação, mantidos localmente no navegador.
  • Preferências e dados locais: tema, carrinho em andamento, avisos já visualizados e preferências relacionadas à instalação ou atualização da PWA.
  • Dados de notificações, quando ativadas voluntariamente: estado da permissão no navegador, token de registro do Firebase Cloud Messaging e identificadores técnicos necessários para entregar mensagens ao dispositivo.
  • Conteúdo inserido em campos livres: detalhes e observações fornecidos pelo usuário. Esses campos não devem ser utilizados para dados pessoais sensíveis ou informações excessivas.

4. Como os dados são obtidos

Os dados podem ser fornecidos pelo próprio usuário, pela Loja que criou ou administra a conta, por outro usuário autorizado durante o atendimento, pelo cliente ao realizar um pedido, pela API GM Pedidos ou automaticamente pela infraestrutura necessária ao funcionamento e à segurança do serviço.

O registro do aceite é criado quando o usuário marca a confirmação dos documentos e conclui um login válido. O estado da permissão de notificações é informado pelo navegador, e o token do dispositivo é gerado pelo Firebase quando a permissão é concedida e o serviço está configurado.

Em pedidos de entrega, o usuário pode consultar um CEP para auxiliar o preenchimento do logradouro, bairro, cidade e estado. O bairro encontrado serve apenas como referência: o bairro e sua taxa continuam sendo definidos pela opção cadastrada e selecionada pela Loja. A API pode retornar coordenadas previamente vinculadas a um pedido, mas esta aplicação de atendimento não oferece mapa nem coleta ou estima novas coordenadas.

A aplicação não solicita credenciais de cartão. Ela pode registrar a forma de pagamento escolhida e o estado operacional de pagamento, conforme informado pela Loja.

5. Finalidades do tratamento

Os dados são tratados para fornecer, proteger e administrar a plataforma e permitir a execução das atividades solicitadas pela Loja e pelos usuários autorizados.

  • Autenticar usuários, manter sessões e aplicar perfis e permissões.
  • Comprovar, neste navegador, que o usuário confirmou as versões vigentes dos Termos e da Política antes de acessar as áreas operacionais.
  • Exibir e administrar cardápios, produtos, complementos e disponibilidade da Loja.
  • Criar, editar, acompanhar, concluir e cancelar pedidos, mesas e comandas.
  • Organizar entrega, retirada, consumo local, pagamento informado e comunicação operacional.
  • Preservar carrinhos e preferências no dispositivo para continuidade do atendimento.
  • Prestar suporte, diagnosticar falhas, atualizar a aplicação e melhorar segurança e desempenho.
  • Enviar avisos operacionais, como notificações de novos pedidos, ao dispositivo autorizado pelo usuário.
  • Prevenir fraude e uso indevido, manter evidências, exercer direitos e cumprir obrigações legais, regulatórias ou judiciais.

6. Bases legais

Conforme a operação, o tratamento pode se apoiar na execução de contrato ou de procedimentos relacionados ao contrato, cumprimento de obrigação legal ou regulatória, exercício regular de direitos, legítimo interesse com avaliação dos direitos e expectativas dos titulares, prevenção à fraude em processos de autenticação e consentimento quando essa for a base adequada.

A confirmação apresentada no login registra a aceitação das condições de uso e a ciência desta Política. Ela não transforma automaticamente o consentimento na base legal de todas as operações de tratamento descritas neste documento.

A Loja é responsável por definir e documentar as bases legais aplicáveis aos dados de seus clientes e colaboradores quando atuar como controladora. Quando uma finalidade depender de consentimento, deverão ser asseguradas informação adequada, liberdade de escolha e possibilidade de revogação.

Os dados de endereço são tratados para executar a entrega solicitada e devem ser conferidos pelo usuário antes da criação ou alteração do pedido.

7. Armazenamento local, cookies e PWA

A versão atual do GM Pedidos Loja Web utiliza localStorage, e não cookies analíticos próprios, para manter a sessão e preferências no navegador. O armazenamento local pode conter o perfil do atendente e seu token JWT, o carrinho da empresa com dados do cliente, o identificador do usuário e a data e versões do aceite legal, tema, avisos de atualização, a escolha de dispensar o convite de instalação da PWA, preferências de notificações e, quando as notificações forem ativadas, o token FCM associado ao projeto Firebase.

O service worker atual é usado para instalação, atualização da PWA e recebimento de notificações em segundo plano. Ele não armazena em cache respostas autenticadas, pedidos ou dados de clientes. Provedores de infraestrutura, Firebase e o navegador ainda podem gerar registros técnicos necessários à entrega e à segurança do serviço.

Em equipamentos compartilhados, o usuário deve sair da conta e limpar dados locais quando apropriado. A limpeza do navegador também pode remover preferências e carrinhos ainda não enviados.

8. Compartilhamento e operadores

Os dados não são vendidos ou alugados. Eles podem ser compartilhados quando necessário à operação, ao contrato ou ao cumprimento da lei.

  • Com a Loja e usuários autorizados, conforme perfil, empresa e necessidade operacional.
  • Com a API e infraestrutura GM Pedidos, serviços de hospedagem, armazenamento, segurança, suporte e entrega de imagens.
  • Com o Google Firebase Cloud Messaging, quando o usuário permitir notificações, para gerar ou recuperar o token do dispositivo e entregar mensagens push. A permissão pode ser negada ou alterada nas configurações do navegador, sem impedir o uso das demais funções da aplicação.
  • Com entregadores, inclusive o endereço e eventuais coordenadas previamente vinculadas ao pedido, quando o acesso for necessário para localizar o destino e realizar a entrega.
  • Com o ViaCEP, quando o usuário consulta um CEP, para obter logradouro, bairro, cidade e estado e facilitar o preenchimento do endereço.
  • Com meios de comunicação ou WhatsApp quando a Loja habilitar a operação e o compartilhamento for necessário ao atendimento.
  • Com fornecedores independentes escolhidos pela Loja, como adquirentes e meios de pagamento, de acordo com as integrações efetivamente contratadas.
  • Com autoridades públicas, reguladores, Poder Judiciário ou terceiros quando houver obrigação legal, ordem válida, proteção de direitos ou investigação de incidentes.

9. Transferências e localização do tratamento

Os dados podem ser tratados em infraestrutura própria ou contratada, no Brasil ou em outros países, conforme os fornecedores utilizados. Quando houver transferência internacional de dados pessoais, deverão ser observados os mecanismos e salvaguardas previstos na LGPD e no Regulamento de Transferência Internacional de Dados aprovado pela Resolução CD/ANPD nº 19/2024.

A Loja deve avaliar transferências realizadas por fornecedores que contratar diretamente e informar seus clientes quando necessário.

10. Retenção e eliminação

Os dados são mantidos pelo tempo necessário à prestação do serviço, à operação da Loja e ao atendimento de obrigações legais, regulatórias, contratuais, contábeis, fiscais, de prevenção a fraude e de exercício de direitos. Os prazos podem variar conforme a categoria do dado e a responsabilidade de cada agente.

No dispositivo, a sessão permanece até o logout, remoção pelo aplicativo, expiração ou limpeza do navegador. Carrinhos locais permanecem até serem substituídos, removidos ou apagados. O registro local do aceite e o token de notificações podem permanecer após o logout até nova gravação ou limpeza do navegador. O logout limpa a sessão e o cache de consultas da aplicação, mas não elimina automaticamente todos os demais dados locais.

Pedidos e registros mantidos no backend, inclusive eventuais coordenadas previamente vinculadas ao local de entrega, seguem os prazos definidos pela Loja, pelo contrato e pela legislação. Solicitações de eliminação podem ser recusadas ou atendidas parcialmente quando a conservação for necessária em hipótese legal.

11. Segurança

São adotadas medidas técnicas e administrativas compatíveis com a natureza do serviço, incluindo autenticação, autorização por empresa e perfil, transmissão por HTTPS, validação de entradas, limitação de acesso e configuração do service worker para não armazenar em cache respostas autenticadas.

Nenhum sistema é absolutamente seguro. Usuários e Lojas também devem proteger dispositivos, redes, credenciais e permissões, evitar contas compartilhadas e comunicar suspeitas de incidente. O token de sessão é armazenado localmente nesta versão; por isso, dispositivos compartilhados ou comprometidos aumentam o risco de acesso indevido.

12. Direitos dos titulares

Nos termos da LGPD, o titular pode solicitar, conforme aplicável, confirmação do tratamento, acesso, correção, informação sobre compartilhamento, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados irregularmente, portabilidade, revisão de decisões automatizadas, oposição, revogação do consentimento e informação sobre as consequências de não consentir.

Solicitações podem exigir confirmação de identidade e serão analisadas considerando o papel de cada agente e as hipóteses legais de retenção. O exercício dos direitos é gratuito.

13. Como exercer direitos ou falar sobre privacidade

Clientes finais devem procurar inicialmente a Loja responsável pelo pedido, pois ela normalmente controla os dados e consegue localizar a operação. Gestores, atendentes e demais usuários também podem procurar o administrador da conta da Loja.

Para assuntos relacionados ao GM Pedidos, suporte ou encaminhamento de solicitações de privacidade, utilize suporte@gmpedidos.com ou o WhatsApp (92) 98438-3676. A solicitação deve indicar o titular, a Loja relacionada e o direito pretendido, sem enviar senhas ou tokens de acesso.

Se uma questão não for resolvida pelos canais do controlador, o titular poderá recorrer à Autoridade Nacional de Proteção de Dados e aos órgãos de defesa do consumidor, quando aplicável.

14. Incidentes de segurança

Suspeitas de perda, acesso indevido, exposição de credenciais ou uso irregular devem ser comunicadas imediatamente pelos canais de suporte. O controlador responsável avaliará o incidente, adotará medidas de contenção e, quando houver risco ou dano relevante, realizará as comunicações exigidas à ANPD e aos titulares conforme a Resolução CD/ANPD nº 15/2024. O GM Pedidos cooperará com a Loja de acordo com seu papel em cada tratamento.

15. Alterações desta Política

Esta Política pode ser atualizada para refletir mudanças no produto, fornecedores, operações ou legislação. A versão e a data da última atualização serão mantidas nesta página, e alterações relevantes poderão ser comunicadas pela aplicação ou pelos canais disponíveis.

Quando houver alteração relevante, a aplicação poderá exigir nova confirmação antes de liberar as áreas operacionais. Esta versão descreve o comportamento técnico atualmente implementado e deve ser revisada sempre que forem introduzidos novos dados, cookies, analytics, integrações, formas de autenticação ou finalidades de tratamento.

Referências oficiais