Política de Privacidade
1. Controlador e Encarregado de Dados
Esta Política de Privacidade descreve como [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO DA EMPRESA] ("DROP", "nós"), na qualidade de controladora de dados pessoais, coleta, utiliza, armazena e compartilha os dados pessoais de clientes, lojistas e motoboys que utilizam a Plataforma, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — "LGPD").
O Encarregado pelo tratamento de dados pessoais (DPO) da DROP é [NOME DO ENCARREGADO], que pode ser contatado por meio do e-mail privacidade@dropapp.com.br para esclarecer dúvidas, receber solicitações ou reclamações relacionadas ao tratamento de dados pessoais nesta Política.
2. Dados que tratamos, por perfil de usuário
Coletamos diferentes categorias de dados pessoais conforme o perfil do usuário (cliente, lojista ou motoboy) e a forma como utiliza a Plataforma:
- Cadastro (todos os perfis): nome completo, e-mail, senha (armazenada de forma criptografada), telefone, gênero e data de nascimento.
- Localização: endereço, número, bairro, cidade, CEP e coordenadas de latitude/longitude, utilizados para entrega, busca de lojas próximas e cálculo de rotas.
- Dados sensíveis e de verificação (KYC): CPF, RG, foto e selfie facial para confirmação biométrica de identidade; adicionalmente, para motoboys, CNH e placa do veículo; para lojistas, CNPJ e comprovante de endereço.
- Dados financeiros: dados bancários e/ou chave PIX para recebimento de repasses, histórico de transações, repasses e solicitações de saque.
- Dados de uso da Plataforma: histórico de pedidos, avaliações de produtos e lojas, mensagens trocadas em chat, notificações recebidas e dados de gamificação (pontos, níveis, conquistas).
- Dados técnicos: logs de acesso, endereço IP, informações de navegador/dispositivo (user-agent) e registros do consentimento manifestado aos documentos legais da Plataforma.
3. Finalidades e bases legais do tratamento
Tratamos dados pessoais para as finalidades abaixo, com fundamento nas seguintes bases legais previstas nos artigos 7º e 11 da LGPD:
- Execução de contrato: criação e gestão de conta, processamento de pedidos, pagamentos, custódia de valores e organização de entregas — dados necessários para prestar o serviço contratado pelo usuário.
- Cumprimento de obrigação legal ou regulatória: verificação de identidade (KYC), prevenção à fraude e lavagem de dinheiro, e guarda de registros fiscais e contábeis exigidos por lei.
- Consentimento: envio de comunicações de marketing (quando houver) e tratamento de dados sensíveis de verificação (como a selfie facial), nos casos em que a base legal aplicável exigir consentimento específico e destacado do titular.
- Legítimo interesse: segurança da Plataforma, prevenção a fraudes, melhoria contínua dos produtos e serviços oferecidos, sempre respeitados os direitos e expectativas legítimas dos titulares.
4. Compartilhamento de dados com operadores
Para viabilizar o funcionamento da Plataforma, compartilhamos dados pessoais com operadores (subprocessadores) que tratam dados em nosso nome e sob nossas instruções, nas finalidades abaixo:
- Asaas (Brasil): processamento de pagamentos, custódia de valores, verificação de identidade (KYC) de subcontas e transferências via PIX.
- Cloudinary (Estados Unidos): armazenamento de imagens e documentos, incluindo os documentos enviados no processo de verificação de identidade (KYC).
- Brevo (União Europeia — França): envio de e-mails transacionais (confirmações, notificações, recuperação de senha, entre outros).
- Google Maps Platform (Estados Unidos): geolocalização, cálculo e exibição de rotas para entregas.
- Provedor de hospedagem (Brasil): armazenamento do banco de dados e infraestrutura de execução da Plataforma.
Também podemos compartilhar dados pessoais com autoridades públicas, quando exigido por lei, ordem judicial ou requisição de autoridade competente.
5. Transferência internacional de dados
O banco de dados principal da DROP é hospedado no Brasil. No entanto, alguns dos operadores mencionados na Seção 4 — Cloudinary (Estados Unidos), Brevo (União Europeia) e Google Maps Platform (Estados Unidos) — realizam o tratamento de dados fora do território nacional, o que caracteriza transferência internacional de dados pessoais.
Essas transferências são realizadas com base nas salvaguardas previstas no artigo 33 da LGPD, adotando os operadores cláusulas contratuais, padrões de proteção de dados e certificações compatíveis com a legislação brasileira, de modo a assegurar nível de proteção adequado aos dados pessoais tratados.
6. Retenção de dados
Mantemos os dados pessoais pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados, observados os prazos exigidos por obrigações legais, regulatórias e fiscais (por exemplo, guarda de registros de transações financeiras e comprovantes fiscais) e o prazo prescricional aplicável para o exercício regular de direitos em processos judiciais, administrativos ou arbitrais.
Encerrada uma conta, os dados são retidos pelo prazo mínimo necessário às finalidades acima e, após esse período, eliminados ou anonimizados, salvo quando a lei exigir prazo de guarda diverso.
7. Segurança da informação
Adotamos medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito, incluindo criptografia de senhas, controle de acesso e monitoramento de nossos sistemas.
Nenhum sistema é completamente livre de riscos. Caso ocorra um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a DROP adotará as providências cabíveis, incluindo a comunicação aos titulares e à Autoridade Nacional de Proteção de Dados (ANPD), quando exigido pela LGPD.
8. Direitos do titular de dados
Nos termos do artigo 18 da LGPD, o titular dos dados pessoais tem direito a obter, a qualquer momento e mediante requisição, entre outros: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei; portabilidade dos dados; eliminação dos dados tratados com base no consentimento; informação sobre entidades com as quais os dados foram compartilhados; e revogação do consentimento.
Para exercer esses direitos, acesse nosso canal de solicitações do titular, que explica cada direito em detalhe e como formalizar o pedido junto ao Encarregado.
9. Cookies e tecnologias semelhantes
A DROP utiliza cookies e tecnologias semelhantes (como armazenamento local do navegador) para manter sua sessão ativa e viabilizar o funcionamento da Plataforma. Os detalhes sobre as categorias utilizadas, suas finalidades e como gerenciar suas preferências estão descritos na nossa Política de Cookies.
10. Alterações desta política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças na Plataforma, na legislação aplicável ou em nossas práticas de tratamento de dados. A versão vigente e a data da última atualização estão sempre indicadas no topo desta página.
Alterações relevantes serão comunicadas aos usuários pelos canais habituais da Plataforma. Caso a alteração implique novo fundamento de tratamento que exija consentimento, este será novamente solicitado ao titular antes de sua aplicação.