DelyFlowDELYFLOW
RecursosComo funcionaClientesEntrar

Documentos legais

Política de Privacidade

Este documento descreve como a plataforma DelyFlow trata dados pessoais quando restaurantes operam cardápio digital, pedidos, entregas, CRM e automações em um ambiente multi-tenant, e quando entregadores usam o aplicativo DelyFlow Entregas.

Última atualização: 28 de agosto de 2026

Ver Termos de UsoVoltar ao site

Neste documento

  • Introdução
  • Papéis na LGPD
  • Dados tratados
  • DelyFlow Entregas
  • Finalidades e bases
  • Compartilhamento
  • Retenção
  • Direitos do titular
  • Segurança
  • Cookies e tecnologias
  • Transferências
  • Alterações
  • Contato

1. Introdução

O DelyFlow é uma plataforma de software como serviço (SaaS) voltada a restaurantes e operações de alimentação que desejam vender pelo canal próprio — cardápio digital, checkout, gestão de pedidos, relacionamento com clientes e integrações operacionais.

Cada restaurante contratante utiliza um ambiente lógico isolado (tenant) dentro da plataforma. Os dados de clientes finais são, em regra, coletados em nome do restaurante para viabilizar pedidos, entregas, comunicações e programas de fidelidade oferecidos por aquela loja.

Esta Política aplica-se ao site institucional, painéis administrativos, lojas públicas (/loja/[slug]), aplicativo mobile do consumidor, aplicativo DelyFlow Entregas (entregadores), APIs públicas e integrações disponibilizadas pelo DelyFlow.

2. Papéis na LGPD (Lei nº 13.709/2018)

Para fins da LGPD, os papéis são definidos conforme a relação de cada titular com a operação:

  • O restaurante contratante (loja) é o Controlador dos dados pessoais de seus clientes finais, definindo finalidades como aceitar pedidos, entregar refeições, enviar campanhas e cumprir obrigações fiscais ou consumeristas aplicáveis ao seu negócio.
  • O DelyFlow atua predominantemente como Operador da plataforma, processando dados pessoais conforme instruções do restaurante e limitações técnicas do produto contratado.
  • Em dados estritamente corporativos do contrato (cadastro da loja, usuários administrativos, faturamento da assinatura e suporte B2B) e na conta do entregador no DelyFlow Entregas (cadastro, autenticação, tokens de notificação), o DelyFlow pode atuar como Controlador ou co-Controlador, conforme o contexto do tratamento.

Quando você interage com a loja de um restaurante específico, solicitações sobre seus pedidos, preferências ou marketing devem ser direcionadas prioritariamente ao restaurante Controlador. O DelyFlow apoia o restaurante no cumprimento de obrigações de Operador quando aplicável.

3. Categorias de dados pessoais tratados

O escopo exato depende dos módulos habilitados por cada restaurante. Em geral, tratamos:

3.1 Dados de clientes finais (por loja)

  • Identificação e contato: nome, telefone, e-mail e, quando informado, documento ou observações de entrega.
  • Endereços de entrega e coordenadas geográficas derivadas de endereço ou localização informada para cálculo de taxa e roteirização.
  • Histórico de pedidos: itens, valores, forma de pagamento selecionada, status operacional, avaliações e interações de acompanhamento.
  • Preferências de marketing, participação em programas de fidelidade, roleta promocional ou cupons, quando o restaurante ativar esses recursos.
  • Tokens de dispositivo para notificações push (mobile ou web), vinculados ao cliente quando autenticado ou ao dispositivo anônimo antes do login.

3.2 Dados de usuários do restaurante (equipe)

  • Credenciais de autenticação gerenciadas via Supabase Auth (e-mail, identificador de usuário, metadados de sessão).
  • Vínculo com a loja (papel owner, admin ou staff), permissões operacionais e registros de convite.
  • Dados de colaboradores operacionais (motoboys, cozinha, salão) quando cadastrados pelo restaurante.

3.3 Dados técnicos e de uso

  • Endereço IP, identificadores de sessão, cookies estritamente necessários à autenticação e logs de erro operacionais.
  • Eventos de uso agregados para diagnóstico, segurança e melhoria da plataforma.
  • Conteúdo enviado voluntariamente a recursos de IA operacionais do restaurante, quando habilitados pelo estabelecimento.

O DelyFlow não solicita intencionalmente dados de crianças ou adolescentes para fins de marketing. Cardápios e pedidos devem ser operados conforme política interna de cada restaurante.

3.4 DelyFlow Entregas (aplicativo do entregador)

O aplicativo DelyFlow Entregas (Android e iOS, pacote com.delyflow.entregas) é usado por entregadores vinculados a restaurantes na plataforma. Não é marketplace: o entregador opera a serviço da loja à qual está vinculado.

Dados de cadastro e vínculo

  • Conta do entregador: nome, telefone, e-mail de recuperação, identificador de usuário (Supabase Auth) e senha armazenada pelo provedor de autenticação.
  • Vínculos com restaurantes (pedidos de vínculo, status, papel de entregador e identificador de colaborador da loja).
  • Histórico de solicitações de vínculo necessárias à operação e à auditoria do relacionamento com a loja.

Localização

  • Localização precisa é coletada enquanto o entregador está disponível (jornada/turno ativo) no aplicativo, para acompanhamento operacional das entregas pela loja vinculada.
  • Com a permissão de segundo plano concedida no sistema operacional, a coleta pode continuar com o aplicativo minimizado ou a tela bloqueada, somente durante essa disponibilidade.
  • A coleta de localização é interrompida quando o entregador fica indisponível ou encerra a jornada. Não coletamos localização de forma contínua fora da disponibilidade.
  • A loja vinculada pode consultar a localização operacional do entregador durante a disponibilidade, para gestão das entregas. A localização não é usada para marketing.

Dados de pedidos e notificações

  • Para executar a entrega, o aplicativo exibe dados necessários do pedido (código operacional, endereço de entrega, contato do cliente quando a loja disponibilizar, status e observações).
  • Esses dados de cliente são tratados em nome do restaurante Controlador; o entregador os acessa apenas para cumprir a entrega atribuída.
  • Notificações push (Expo, Apple e Google) usam token de dispositivo associado à conta e à loja selecionada, para avisar novas entregas e eventos operacionais. O conteúdo visível na tela de bloqueio limita-se a informações operacionais (por exemplo código do pedido e nome da loja), sem endereço completo nem telefone do cliente.

Processadores envolvidos neste aplicativo

  • Supabase — autenticação, banco de dados e armazenamento da plataforma.
  • Expo — runtime do aplicativo, atualizações OTA e entrega de notificações push.
  • Apple e Google — distribuição nas lojas, notificações push e serviços do sistema operacional.
  • Mapas e navegação: Google Maps, Apple Mapas e Waze, conforme o dispositivo e a preferência do entregador, para traçar rota até o destino da entrega.

Exclusão da conta: o entregador pode solicitar exclusão no próprio aplicativo (Perfil → Segurança e privacidade) ou pelo formulário público em delyflow.com.br/excluir-conta. A exclusão in-app remove a conta de autenticação, tokens de push e anonimiza dados de cadastro do colaborador. Registros operacionais de entregas e histórico de localização associados a entregas já realizadas podem ser mantidos para a operação da loja, auditoria e obrigações legais — não há, neste produto, um prazo calendário automático de apagamento desses históricos.

4. Finalidades e bases legais

Tratamos dados pessoais para finalidades compatíveis com a operação contratada:

  • Execução de pedidos e contratos com o titular (Art. 7º, V): checkout, pagamento, produção, entrega, acompanhamento e suporte pós-venda.
  • Legítimo interesse (Art. 7º, IX), com balanceamento: prevenção a fraudes, segurança da plataforma, métricas agregadas e melhoria de desempenho — respeitando minimização e transparência.
  • Consentimento (Art. 7º, I), quando exigido: comunicações promocionais, push marketing ou programas opcionais configurados pelo restaurante.
  • Cumprimento de obrigação legal ou regulatória (Art. 7º, II): registros exigidos ao Operador ou ao restaurante Controlador, quando aplicável.
  • Exercício regular de direitos (Art. 7º, VI): defesa em processos, auditorias e resolução de disputas.

Recursos de inteligência artificial (provedores como OpenAI ou Google Gemini), quando ativos, processam apenas o conteúdo necessário para interpretar pedidos ou gerar sugestões operacionais configuradas pelo restaurante, conforme instruções do Controlador e limites do produto.

5. Compartilhamento e operadores/suboperadores

Os dados são armazenados primariamente em infraestrutura Supabase (PostgreSQL gerenciado, autenticação, storage e realtime), com isolamento lógico por store_id e políticas de Row Level Security (RLS).

Podemos compartilhar dados com terceiros estritamente para viabilizar o serviço:

  • Supabase e provedores de nuvem associados — hospedagem, backup e autenticação.
  • Provedores de IA (OpenAI, Google Gemini) — apenas quando o restaurante habilitar recursos de IA e houver conteúdo a processar.
  • Expo / Apple / Google — entrega de notificações push no aplicativo mobile.
  • Delivery Engine e integrações de entrega — quando o restaurante contratar fluxos de equipe própria, despacho ou rastreamento via APIs autorizadas.
  • Provedores de geocodificação e mapas — conversão de endereço em coordenadas para taxa de entrega e áreas de cobertura.
  • Processadores de pagamento — quando integrados; dados de cartão, quando aplicável, devem seguir PCI-DSS do provedor, não armazenados pelo DelyFlow além do estritamente necessário ao status da transação.

Não vendemos bases de clientes entre restaurantes. Cada tenant permanece isolado; um restaurante não acessa clientes de outro via produto.

6. Retenção e eliminação

Mantemos dados pelo tempo necessário à prestação do serviço, cumprimento de obrigações legais, resolução de disputas e backups de continuidade. Prazos específicos podem variar conforme plano, módulo ativo e instruções do restaurante Controlador.

Após encerramento contratual, dados do restaurante podem ser exportados conforme processo comercial e, posteriormente, eliminados ou anonimizados em prazos compatíveis com backup e auditoria, salvo retenção legal mínima.

No DelyFlow Entregas, a exclusão da conta do entregador remove autenticação, tokens de notificação e dados identificáveis de cadastro, conforme o fluxo do aplicativo. O produto não define hoje um prazo calendário automático para apagar histórico operacional de entregas nem registros de localização já gravados durante jornadas concluídas.

7. Direitos do titular de dados

Nos termos da LGPD, titulares podem solicitar, conforme o caso e o papel aplicável:

  • Confirmação da existência de tratamento e acesso aos dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
  • Portabilidade a outro fornecedor, observadas regulamentações da ANPD.
  • Eliminação de dados tratados com consentimento, quando aplicável.
  • Informação sobre compartilhamentos e sobre a possibilidade de não consentir.
  • Revogação do consentimento e oposição a tratamentos baseados em legítimo interesse, quando cabível.

Para pedidos, endereços ou marketing de uma loja específica, contate o restaurante Controlador pelos canais exibidos no cardápio ou comprovante do pedido. Para suporte relacionado ao tratamento realizado pela plataforma como Operador, utilize privacidade@delyflow.com.br.

Para solicitar a exclusão de conta e dados associados aos aplicativos DelyFlow, Dely Entregas e DelyFlow Salão, use o formulário público em delyflow.com.br/excluir-conta. A solicitação gera protocolo, passa por verificação de identidade e análise administrativa — não há exclusão automática apenas com o envio do formulário.

Entregadores do DelyFlow Entregas também podem excluir a conta dentro do aplicativo (Perfil → Segurança e privacidade). Direitos de acesso e correção de dados da conta podem ser exercidos pelos canais do aplicativo ou por privacidade@delyflow.com.br.

Próximas entregas do programa de conformidade LGPD do DelyFlow incluirão fluxos self-service de exportação e exclusão de conta de cliente na loja pública.

8. Medidas de segurança

Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo:

  • Autenticação centralizada via Supabase Auth, cookies httpOnly e segregação de chaves (anon vs service role).
  • Row Level Security (RLS) em tabelas de negócio com escopo por loja (store_id).
  • Chaves privilegiadas (service role) restritas ao servidor; nunca expostas no navegador.
  • Controles de acesso por papel (owner, admin, staff) e permissões operacionais no painel.
  • Validação de entrada (schemas), rate limiting em fluxos sensíveis e auditorias periódicas de segurança.
  • Comunicação criptografada (HTTPS/TLS) e headers de segurança na aplicação web.

Nenhum sistema é absolutamente inviolável. Incidentes relevantes serão tratados conforme plano de resposta e obrigações de comunicação ao Controlador e, quando aplicável, à ANPD e aos titulares.

9. Cookies e tecnologias similares

Utilizamos cookies e armazenamento local estritamente necessários à sessão de autenticação (administradores, equipe, clientes logados) e preferências operacionais mínimas. A loja pública pode armazenar dados de conveniência (ex.: nome e telefone para agilizar checkout) no dispositivo do usuário, conforme interação.

Não utilizamos, por padrão, cookies de publicidade comportamental cross-site controlados pelo DelyFlow. Eventuais pixels ou tags adicionados pelo restaurante em páginas customizadas são de responsabilidade do Controlador.

10. Transferência internacional

Provedores como Supabase, OpenAI, Google ou Expo podem processar dados em infraestrutura fora do Brasil. Nesses casos, adotamos cláusulas contratuais, configurações regionais disponíveis e avaliações de impacto compatíveis com a LGPD e orientações da ANPD.

11. Alterações desta Política

Podemos atualizar este documento para refletir mudanças legais, novos módulos ou ajustes de segurança. A data de revisão será indicada no topo. Alterações materiais poderão ser comunicadas por e-mail aos administradores da loja ou aviso destacado no painel.

O uso continuado da plataforma após a vigência de alterações constitui ciência, sem prejuízo de novos consentimentos quando exigidos para finalidades específicas.

12. Contato

Dúvidas sobre privacidade, exercício de direitos ou relação Controlador/Operador:

  • Privacidade e LGPD (Operador): privacidade@delyflow.com.br
  • Contratos e termos comerciais: contato@delyflow.com.br
  • Titulares de pedidos em loja específica: contatar o restaurante exibido no cardápio ou comprovante.
  • Entregadores DelyFlow Entregas: privacidade e exclusão de conta pelo aplicativo ou pelos canais acima.

Consulte também os Termos de Uso para regras contratuais da plataforma.

DelyFlowDELYFLOW

Sistema completo para o delivery do restaurante — vender mais e trabalhar tranquilo.

RecursosSistema para deliveryIntegraçõesPrivacidadeTermosEntrar
  • Seus dados protegidos
  • Canal próprio
  • Suporte humano
  • Tecnologia brasileira

© 2026 DelyFlow. Todos os direitos reservados.