Política de Privacidade
Última atualização: 27 de agosto de 2026
1. Controlador de Dados
O controlador dos dados pessoais tratados por meio da plataforma Kopos ("Plataforma") é:
Rafael Ricardo Pinheiro Zoucas
Pessoa Física
E-mail: rafaelzoucas.dev@gmail.com
Endereço: Assis, SP, Brasil
2. Dados Pessoais Coletados
Coletamos os seguintes categorias de dados pessoais, dependendo do uso que você faz da Plataforma:
2.1. Dados da Conta
- Nome completo
- Endereço de e-mail
- Número de telefone
- Senha (armazenada em formato hash, não legível)
- Foto de perfil e dados de autenticação (quando utilizado login com conta Google)
2.2. Dados do Restaurante
- Nome do restaurante
- Endereço (CEP, logradouro, número, complemento, bairro, cidade, estado)
- Telefone do restaurante
- Horário de funcionamento
- Redes sociais
- Logo e imagens do restaurante
2.3. Dados Fiscais
- CPF ou CNPJ
- Razão Social e Nome Fantasia
- Inscrição Estadual e Inscrição Municipal
- Endereço fiscal completo
- Certificado digital (armazenado por meio do provedor NotaAs)
- Credenciais de acesso ao SEFAZ (ID CSC, código CSC, série, número inicial)
2.4. Dados de Pagamento
- CPF ou CNPJ do titular
- Dados de cartão de crédito/débito (processados e tokenizados exclusivamente pelo gateway Asaas — a Kopos não armazena dados de cartão)
- Chave PIX (quando aplicável)
2.5. Dados de Clientes do Restaurante
- Nome
- Telefone
- Endereço
- Número de documento (CPF/CNPJ)
- Saldo e histórico de pedidos por loja
2.6. Dados de Pedidos
- Itens pedidos, quantidades e valores
- Tipo de pedido (balcão, delivery, retirada, mesa, iFood, 99Food, Copilot)
- Status e histórico de cada pedido
- Dados de entrega (endereço, motoboy)
- Forma de pagamento utilizada
- NFC-e emitida (quando aplicável)
2.7. Dados de Equipe
- Nome
- Nome de usuário
- PIN de acesso (armazenado em formato hash)
- Cargo e permissões
- Registros de sessão (login/logout)
2.8. Dados de Integrações
- Tokens de acesso ao iFood e 99Food (obtidos via fluxo de autorização)
- Credenciais da conta de WhatsApp Business (Meta Cloud API, com token criptografado)
- Chaves de API de serviços de inteligência artificial (OpenAI, Anthropic)
2.9. Dados do Copilot (WhatsApp)
- Nome e telefone do cliente que envia mensagem via WhatsApp
- Conteúdo das mensagens trocadas entre o cliente e o Copilot
- Dados de pedidos gerados automaticamente a partir das conversas
Esses dados são armazenados exclusivamente para o funcionamento do Copilot — processamento automático de pedidos a partir de conversas via WhatsApp. Não são utilizados para qualquer outra finalidade, como marketing, análise de comportamento ou compartilhamento com terceiros.
2.10. Dados de Navegação
- Cookies de autenticação (Supabase) e cookies de seleção de loja
- Endereço IP e informações do navegador
- Dados de uso da Plataforma (páginas visitadas, funcionalidades utilizadas)
3. Finalidades do Tratamento
Seus dados pessoais são tratados para as seguintes finalidades:
- Execução do contrato: fornecimento e operação da Plataforma, incluindo gestão de pedidos, cardápio, PDV, KDS, Copilot, relatórios e demais funcionalidades;
- Cumprimento de obrigação legal: emissão de NFC-e, retenção de dados fiscais por prazo legal (5 anos), atendimento a requisitos da SEFAZ;
- Processamento de pagamentos: cobrança de assinaturas e processamento de pagamentos de clientes do restaurante por meio do Asaas;
- Comunicações do serviço: envio de notificações relacionadas ao funcionamento da Plataforma, atualizações de status de pedidos e alertas de uso;
- Melhoria do serviço: análise de uso da Plataforma para correção de falhas, otimização de performance e desenvolvimento de novas funcionalidades;
- Segurança: prevenção de fraudes, autenticação de usuários e proteção contra acessos não autorizados.
4. Base Legal
O tratamento dos seus dados pessoais é fundamentado nas seguintes bases da Lei Geral de Proteção de Dados (LGPD):
- Art. 7º, V — execução de contrato: dados necessários para operação da Plataforma e cumprimento dos Termos de Uso;
- Art. 7º, II — obrigação legal: dados fiscais (CPF, CNPJ, certificado digital) necessários para emissão de NFC-e e cumprimento de obrigações tributárias;
- Art. 7º, IX — legítimo interesse: melhoria do serviço, correção de falhas, prevenção de fraudes e segurança da Plataforma, com base em análise de impacto à proteção de dados pessoais (RIPD);
5. Compartilhamento de Dados com Terceiros
Seus dados podem ser compartilhados com os seguintes terceiros, exclusivamente para fins de execução do serviço:
- Supabase — hospedagem do banco de dados, autenticação e armazenamento de arquivos (dados armazenados em servidores na região definida no projeto);
- Asaas — processamento de pagamentos (cartão, PIX, boleto) e gestão de cobranças recorrentes;
- Meta (Facebook) — WhatsApp Cloud API — envio e recebimento de mensagens do Copilot via WhatsApp Business;
- OpenAI e/ou Anthropic — processamento de linguagem natural para o Copilot, análise de cardápio e análise de notas fiscais;
- NotaAs — emissão de NFC-e e gerenciamento de credenciais de certificado digital junto à SEFAZ;
- iFood e 99Food — sincronização de pedidos, cardápio e status entre a Plataforma e os marketplaces;
- Vercel — hospedagem e distribuição da aplicação;
- ViaCEP — consulta de endereços por CEP.
Esses terceiros têm acesso aos dados apenas na medida necessária para a prestação de seus serviços e são obrigados contratualmente a proteger seus dados pessoais.
6. Cookies
A utilização de cookies é fundamentada nas seguintes bases legais:
- Cookies estritamente necessários (base legal: execução de contrato — Art. 7º, V): cookies essenciais para funcionamento da Plataforma, autenticação e seleção de loja. Não podem ser desativados.
Cookies utilizados:
- kopos-store-id — armazena a loja ativa selecionada pelo usuário (validade: 1 ano);
- kopos-store-ids — armazena o filtro de múltiplas lojas selecionadas (validade: 1 ano);
- Cookies de autenticação (sb-*) — gerenciados pelo Supabase para manter a sessão do usuário;
- waiter_session — sessão de autenticação do aplicativo de garçom;
- KDS_SESSION_SECRET — sessão do Kitchen Display System.
A Plataforma não utiliza cookies de rastreamento, analytics ou publicidade de terceiros. Não utilizamos Google Analytics, Facebook Pixel ou similares. Por não utilizar cookies de rastreamento, não é necessário banner de consentimento de cookies.
7. Segurança dos Dados
Adotamos medidas técnicas e organizacionais para proteger seus dados pessoais contra acesso não autorizado, alteração, divulgação ou destruição:
- Row-Level Security (RLS) — políticas de segurança no nível de linha no banco de dados, garantindo isolamento de dados entre lojas;
- Criptografia de tokens — tokens de acesso (WhatsApp) criptografados com AES-256-GCM;
- Hash de senhas e PINs — senhas e PINs de acesso são armazenados em formato hash, não legível;
- Verificação de assinatura em webhooks — todas as comunicações com marketplaces e gateways de pagamento utilizam verificação de integridade por assinatura HMAC;
- Multi-tenancy isolado — toda consulta ao banco de dados inclui filtro por loja, garantindo que dados de uma loja não sejam acessíveis por outra;
- Processamento de cartão via tokenização — dados de cartão de crédito são processados e tokenizados pelo Asaas, sem passar pelo servidor da Kopos.
8. Notificação de Incidentes de Segurança
Em caso de incidente de segurança que acarrete risco ou dano relevante aos titulares dos dados, a Kopos notificará a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados no prazo máximo de 72 (setenta e duas) horas, conforme Art. 48 da LGPD, contendo:
- Descrição da natureza dos dados pessoais afetados;
- Informações sobre os titulares envolvidos;
- Indicação das medidas técnicas e de segurança utilizadas;
- Riscos relacionados ao incidente;
- Motivos da demora, quando aplicável;
- Medidas que foram ou serão adotadas para reverter ou mitigar os efeitos do incidente.
9. Retenção de Dados
- Dados da conta, do restaurante e do Copilot (mensagens WhatsApp, dados de clientes, pedidos): mantidos enquanto a conta estiver ativa;
- Após exclusão da conta: dados pessoais são eliminados no prazo de 30 (trinta) dias;
- Dados fiscais (NFC-e, dados da empresa, certificados):mantidos por 5 (cinco) anos após a exclusão da conta, em cumprimento à obrigação legal de conservação de documentos fiscais;
- Logs de auditoria: mantidos por 12 (doze) meses para fins de segurança e rastreabilidade;
- Dados de pagamento: mantidos pelo Asaas conforme sua política de retenção, na medida necessária para processamento de cobranças e chargebacks.
10. Seus Direitos (LGPD)
Nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), você tem direito a:
- Confirmação e acesso — saber se seus dados pessoais são tratados e acessar os dados mantidos;
- Correção — solicitar a correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação — solicitar a eliminação de dados tratados com base em consentimento ou execução de contrato, ressalvadas as hipóteses de conservação legal;
- Portabilidade — solicitar a exportação de seus dados em formato estruturado e de uso comum;
- Eliminação dos dados tratados com consentimento — solicitar a eliminação dos dados pessoais tratados com base em consentimento;
- Informação sobre compartilhamento — saber quais entidades públicas e privadas receberam seus dados;
- Revogação do consentimento — revogar, a qualquer momento, o consentimento para tratamento de dados.
Para exercer seus direitos, entre em contato pelo e-mail rafaelzoucas.dev@gmail.com. Responderemos em até 15 (quinze) dias úteis.
11. Exclusão de Conta
Você pode solicitar a exclusão de sua conta a qualquer momento por meio do e-mail rafaelzoucas.dev@gmail.com.
Após a solicitação, seus dados pessoais serão eliminados no prazo de 30 (trinta) dias, exceto quando houver obrigação legal de conservação (dados fiscais: 5 anos). Durante o período de 30 dias, seus dados serão mantidos em ambiente seguro e acessíveis apenas mediante solicitação judicial ou administrativa.
12. Dados de Menores
A Plataforma não é destinada a pessoas menores de 18 anos. Não coletamos intencionalmente dados pessoais de menores. Se tomarmos conhecimento de que coletamos dados de um menor, procederemos à eliminação imediata desses dados.
13. Transferência Internacional de Dados
Alguns dos nossos provedores de serviço (Supabase, Vercel, OpenAI, Anthropic) são sediados fora do Brasil. Nesses casos, a transferência de dados é realizada em conformidade com as disposições da LGPD sobre transferência internacional de dados, incluindo a verificação de que o país ou organização receptora oferece grau de proteção de dados pessoais adequado ao previsto na LGPD, ou mediante uso de cláusulas contratuais padrão de proteção de dados.
14. Alterações nesta Política
A Kopos poderá alterar esta Política de Privacidade a qualquer momento. As alterações serão comunicadas por meio de e-mail ou notificação dentro da Plataforma, com antecedência mínima de 15 (quinze) dias para alterações substanciais.
O uso continuado da Plataforma após a vigência das alterações constitui aceitação da nova Política de Privacidade.
15. Contato
Em caso de dúvidas sobre esta Política de Privacidade ou para exercer seus direitos, entre em contato com o Controlador de Dados pelo e-mail: rafaelzoucas.dev@gmail.com.