CARDAPICentral de ajuda
Esta política ainda tem dados a preencher.Os trechos destacados em amarelo esperam a razão social, o CNPJ, o endereço e o e-mail do encarregado da empresa. Eles não foram preenchidos com valores de exemplo de propósito: dado de cadastro inventado num documento público é grave.

CARDAPI

Política de Privacidade

O que a gente faz com os dados de quem tem uma loja aqui — escrito para ser entendido, não para ser assinado sem ler.

Última atualização: 25 de agosto de 2026

O resumo honesto. A gente guarda o seu e-mail e a sua senha para você entrar no painel, e guarda o que você mesma publica na sua loja: nome, WhatsApp, Instagram, fotos, itens e preços. A gente não guarda nada de quem compra de você — o pedido vai direto para o seu WhatsApp e não passa por aqui. Não usamos Google Analytics, pixel do Facebook nem nenhum outro rastreador. O único cookie do site é o que mantém você conectada.

1. Quem cuida dos seus dados

O controlador dos dados descritos aqui é {{RAZAO_SOCIAL}}, inscrita no CNPJ {{CNPJ}}, com endereço em {{ENDERECO}}, responsável pelo serviço CARDAPI, disponível em cardapi.app.

“Controlador” é o termo da Lei 13.709/2018, a LGPD, para quem decide o que é feito com os dados. Na prática: se você tem dúvida sobre qualquer coisa desta página, é com a gente que você fala.

2. Quais dados a gente trata

Os seus, como dona da loja

Dados de conta
O seu e-mail e a sua senha. A senha nunca é guardada legível: o Supabase, nosso fornecedor de autenticação, guarda só uma versão embaralhada dela, que não dá para reverter — nem nós conseguimos ver a sua senha.
Dados comerciais que você publica
Nome da loja, endereço da loja no site, bio, número de WhatsApp, Instagram, endereço físico, foto de perfil, fotos dos produtos, descrições, categorias e preços. Tudo isso é público por natureza: é a sua loja, e ela existe para ser vista.
Registros técnicos
Nossos fornecedores de hospedagem e de banco de dados mantêm registros automáticos de acesso — data, hora, endereço IP da requisição e erros — pelo tempo padrão do serviço deles. Servem para manter o site no ar e investigar falha ou abuso, e não são usados para traçar perfil de ninguém.

Os de quem compra de você: nenhum

Vale repetir com todas as letras, porque é a pergunta que mais aparece. O CARDAPI não tem carrinho, não tem checkout e não guarda pedido. Quando alguém toca no botão de pedir na sua loja, o navegador abre o WhatsApp com uma mensagem já escrita. Nada é registrado aqui: nem nome, nem telefone, nem o que a pessoa estava olhando.

Daí em diante, a conversa acontece dentro do WhatsApp, que tem termos e política de privacidade próprios, da Meta. Os dados de quem fala com você por lá são de responsabilidade sua e da Meta — o CARDAPI não tem acesso a eles.

3. Por que a gente pode tratar esses dados

A LGPD exige uma base legal para cada tratamento. Estas são as nossas:

Sua conta, seu login e a sua loja no ar
Execução de contrato (art. 7º, inciso V). Sem e-mail, senha e os dados da loja não existe serviço nenhum a ser prestado — é o próprio produto que você contratou.
Segurança, registros de acesso e prevenção a abuso
Legítimo interesse (art. 7º, inciso IX). Precisamos conseguir descobrir quando alguma coisa quebra e impedir que uma pessoa acesse a loja de outra. Guardamos o mínimo necessário para isso e nada além.
Suporte por WhatsApp ou e-mail
Execução de contrato (art. 7º, inciso V), quando é dúvida sobre o serviço, e legítimo interesse (art. 7º, inciso IX) para manter o histórico do que já foi resolvido com você.
Registros de cobrança e obrigações fiscais
Cumprimento de obrigação legal (art. 7º, inciso II). O pagamento do serviço não acontece dentro do site, mas os registros da contratação são guardados pelos prazos que a lei fiscal exige.

Não vendemos, alugamos nem cedemos dados para publicidade de terceiros. Não existe hipótese em que a gente faça isso.

4. Cookies: só o que mantém você conectada

O site usa um tipo de cookie: o de sessão do Supabase Auth, que guarda o seu acesso ao painel. Sem ele, você seria desconectada a cada tela que abrisse. Ele é apagado quando você toca em “Sair” ou quando a sessão expira.

Não há Google Analytics, pixel do Facebook, Hotjar, mapa de calor, cookie de publicidade nem qualquer outro rastreador — nem na sua loja pública, nem no painel.

Por isso não existe banner de cookies aqui. A janelinha de consentimento existe para cookies que não são necessários, principalmente os de publicidade e medição. Cookie estritamente necessário para prestar o serviço que a pessoa pediu dispensa consentimento — é o caso do único que usamos. Um banner neste site seria teatro: pediria permissão para algo que não fazemos.

5. Com quem os dados são compartilhados

Trabalhamos com dois fornecedores, que a LGPD chama de operadores. Eles tratam os dados por nossa conta e seguindo as nossas instruções:

Supabase
Banco de dados, autenticação e armazenamento das fotos. É onde ficam a sua conta, a sua loja e os seus itens. Os dados ficam na região sa-east-1, em São Paulo, no Brasil.
Vercel
Hospedagem do site e do painel. É quem entrega as páginas para o navegador de quem abre a sua loja.

Fora esses dois, dados só são compartilhados por ordem judicial ou requisição de autoridade competente — e, quando a lei permitir avisar, a gente avisa você.

6. Onde os dados ficam

O banco, as contas e as fotos ficam armazenados em servidores no Brasil. A Vercel, que hospeda a aplicação, é uma empresa dos Estados Unidos e opera infraestrutura em vários países; quando o processamento de algum dado acontecer fora do Brasil, ele se dá com as garantias exigidas pelo art. 33 da LGPD, previstas no contrato firmado com o fornecedor.

7. Por quanto tempo guardamos

Enquanto a sua loja existir, tudo fica guardado — é o que faz a loja continuar no ar. Encerrada a sua conta, apagamos a loja, os itens e as fotos em até {{PRAZO_EXCLUSAO}}.

Depois disso, só permanecem os registros que a lei manda manter: os de acesso à aplicação, guardados por seis meses (art. 15 do Marco Civil da Internet), e os fiscais da contratação, pelos prazos da legislação tributária.

Quando você apaga um item no painel, ele e as fotos dele saem do nosso armazenamento na hora. Não existe lixeira nem cópia guardada por precaução.

8. Como os dados são protegidos

O acesso ao banco é controlado linha por linha: cada loja só enxerga os próprios dados, e essa regra vale no banco, não só na tela — mesmo que alguém tente falar direto com o servidor, a loja de outra pessoa não abre. Todo o tráfego é criptografado, e a sua senha, como já dissemos, ninguém consegue ler.

Da sua parte, o mais importante é não repassar a sua senha e trocá-la se desconfiar que alguém a viu. Quem entra no seu painel pode trocar o número de WhatsApp que recebe os seus pedidos.

9. Os seus direitos

O art. 18 da LGPD garante a você, a qualquer momento e sem custo, o direito de pedir:

  • a confirmação de que a gente trata dados seus;
  • o acesso a esses dados;
  • a correção de dados incompletos, desatualizados ou errados;
  • o anonimato, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados fora do que a lei permite;
  • a portabilidade dos seus dados para outro fornecedor, seguindo a regulamentação da ANPD;
  • a eliminação dos dados tratados com base no seu consentimento;
  • a informação sobre com quem os seus dados foram compartilhados, públicos ou privados;
  • a informação sobre a possibilidade de não consentir e o que acontece se você não consentir;
  • a revogação do consentimento, quando o tratamento se apoiar nele.

Boa parte disso você já faz sozinha, na hora, sem pedir nada a ninguém: o painel deixa você corrigir todos os dados da sua loja, apagar itens e fotos e tirar a loja do ar. Para o resto, escreva para o nosso encarregado.

Alguns pedidos a gente não pode atender por completo — apagar um registro que a lei manda guardar, por exemplo. Nesses casos respondemos dizendo o motivo, e não simplesmente ignorando o pedido.

10. Falar com o encarregado

O encarregado (DPO) é quem recebe pedidos e reclamações sobre dados pessoais. Escreva para {{EMAIL_ENCARREGADO}}, dizendo o que você quer e de qual loja está falando. Respondemos em até 15 dias.

Você também pode levar o assunto direto à Autoridade Nacional de Proteção de Dados, a ANPD.

11. Menores de idade

O CARDAPI é um serviço para quem vende, e a contratação é para maiores de 18 anos. A gente não trata dados de crianças e adolescentes de propósito. Se descobrirmos que uma conta foi criada por menor de idade, ela é encerrada e os dados, apagados.

12. Mudanças nesta política

Se algo mudar — um fornecedor novo, um dado novo, um jeito novo de tratar —, esta página é atualizada e a data lá em cima muda junto. Quando a mudança for relevante para você, avisamos pelo WhatsApp ou pelo e-mail da sua conta antes de ela valer.