Voltar ao Mesaí!

Mesaí! · LGPD e privacidade

Política de Privacidade

Esta Política explica, de forma transparente, como dados pessoais são tratados no Mesaí!, quais são os papéis da Asudus e dos restaurantes e como os titulares podem exercer seus direitos.

Última atualização: 28/08/2026

Responsável pelo Mesaí!

Asudus Desenvolvimento de Aplicativos e Jogos Digitais LTDA

CNPJ 65.256.150/0001-06

Rua Pais Leme, 215, Conj. 1713, Pinheiros, São Paulo/SP, CEP 05424-150

Contato e canal de privacidade: suporte@mesai.com.br

1. Quem é responsável pelo Mesaí! e escopo desta Política

Esta Política se aplica ao site, aplicativo web, Mesaí! Gestão, páginas públicas de restaurantes, contas de consumidores, pedidos, QR de mesa, comandas, notificações e demais funcionalidades disponibilizadas pela Asudus.

Para tratamentos realizados para finalidades próprias da Plataforma, a Asudus atua como Controladora. Em determinados fluxos operacionais de clientes do Restaurante, a Asudus também pode atuar como Operadora em nome do Estabelecimento, conforme explicado abaixo.

2. Como definimos Controlador, Operador e Titular

  • Titular: pessoa natural a quem os dados pessoais se referem.
  • Controlador: quem toma as principais decisões sobre as finalidades e elementos essenciais do tratamento.
  • Operador: quem trata dados em nome do Controlador e de acordo com suas instruções legítimas.

Esses conceitos seguem a Lei nº 13.709/2018 (LGPD) e a regulamentação da Autoridade Nacional de Proteção de Dados (ANPD).

3. Papéis da Asudus e do Restaurante por atividade

  • Conta Mesaí!, autenticação, segurança, logs, suporte, prevenção a fraude e cumprimento legal: Asudus atua como Controladora.
  • Assinatura e cobrança do Restaurante pelo Mesaí!: Asudus atua como Controladora, com apoio de provedor de cobrança.
  • Dados do consumidor usados pelo Restaurante para receber, preparar, entregar, retirar e administrar pedidos: Restaurante atua como Controlador; Asudus atua como Operadora na medida em que processa esses dados para fornecer o software.
  • CRM, fidelidade e relacionamento promovidos pelo Restaurante: Restaurante é responsável por definir finalidade, base legal e comunicação aplicáveis.
  • Segurança geral da Plataforma e combate a abuso: Asudus pode tratar os dados necessários como Controladora independente.
A simples utilização da Plataforma não torna Asudus e Restaurante automaticamente controladores conjuntos. Cada agente responde pelos tratamentos cujas finalidades e meios essenciais efetivamente determina.

4. Dados pessoais que podemos tratar

  • Cadastro e identidade: nome, e-mail, telefone e identificadores de conta.
  • Pedido: restaurante, itens, adicionais, quantidades, observações, valores, cupom, modalidade, endereço de entrega quando necessário e forma de pagamento informada.
  • Salão: identificadores de mesa, QR, comanda, status e registros de atendimento.
  • Relacionamento: favoritos, avaliações, pontos, cupons e histórico quando essas funções forem utilizadas.
  • Restaurantes e equipe: dados cadastrais, organização, função, permissões, contatos e registros administrativos.
  • Assinatura: plano, status, identificadores do provedor de cobrança, ciclos, falhas e regularizações. Dados completos de cartão podem ser tratados diretamente pelo provedor de pagamento, e não pelo frontend do Mesaí!.
  • Técnicos e de segurança: endereço IP, data e hora de acesso, navegador, dispositivo, identificadores de sessão, eventos de autenticação, logs, erros, ações administrativas e sinais de segurança.
  • PWA e Web Push: permissão de notificação, endpoint de push e chaves técnicas necessárias para entrega das notificações.

5. Origem dos dados

Os dados podem ser fornecidos diretamente pelo titular, pelo Restaurante ou por usuário autorizado da equipe; gerados automaticamente durante a utilização da Plataforma; obtidos de integrações ou prestadores necessários ao serviço; ou produzidos a partir de eventos operacionais, como status de pedido e registros de segurança.

6. Dados sensíveis e informações em campos livres

O Mesaí! não solicita dados pessoais sensíveis como requisito padrão para cadastro ou pedido. Entretanto, campos de observação podem receber voluntariamente informações que revelem, por exemplo, alergias ou condições de saúde. Usuários e Restaurantes devem inserir apenas o estritamente necessário à operação e evitar dados sensíveis, documentos ou informações excessivas.

Quando um dado sensível for efetivamente tratado, deverão ser observadas as hipóteses legais específicas da LGPD e medidas de proteção compatíveis com o risco.

7. Finalidades do tratamento

  • criar e autenticar contas;
  • localizar e exibir restaurantes e cardápios;
  • registrar, encaminhar e acompanhar pedidos;
  • operar retirada, delivery próprio do Restaurante, mesas, QR, comandas e produção;
  • manter histórico e continuidade operacional;
  • enviar notificações solicitadas ou necessárias ao fluxo do serviço;
  • prestar suporte e diagnosticar falhas;
  • administrar a assinatura do Restaurante e sua cobrança;
  • prevenir fraude, abuso, acesso indevido e incidentes;
  • cumprir obrigações legais, regulatórias e ordens válidas de autoridades;
  • exercer, estabelecer ou defender direitos em processos administrativos, arbitrais ou judiciais;
  • produzir métricas agregadas e análises necessárias à melhoria e segurança do produto, sempre observando minimização e finalidade.

8. Bases legais utilizadas

Dependendo da finalidade e do contexto, a Asudus poderá fundamentar o tratamento em execução de contrato ou procedimentos preliminares; cumprimento de obrigação legal ou regulatória; exercício regular de direitos; legítimo interesse, mediante avaliação de necessidade, proporcionalidade e expectativas do titular; prevenção a fraude e segurança quando juridicamente cabível; e consentimento quando ele for a base adequada ou exigida.

O consentimento, quando utilizado, poderá ser revogado pelos meios disponíveis, sem afetar a legalidade do tratamento realizado anteriormente nem tratamentos sustentados por outra base legal válida.

9. Pagamento do pedido e dados financeiros

O Mesaí! não processa o pagamento que o consumidor faz ao Restaurante e não recebe ou repassa o valor da venda. A Plataforma pode armazenar a forma de pagamento escolhida apenas como dado operacional, como “Pix”, “dinheiro” ou “cartão na entrega”.

A cobrança da assinatura do Restaurante é separada e pode ser realizada por provedor de pagamentos contratado pela Asudus. Esse fornecedor poderá atuar como controlador ou operador de dados financeiros conforme sua própria relação jurídica e a legislação aplicável.

10. Armazenamento local, cookies, sessão e PWA

O Mesaí! pode utilizar cookies estritamente necessários, armazenamento local do navegador e tecnologias equivalentes para autenticação, carrinho, preferências, instalação do PWA, segurança e funcionamento da aplicação. Caso sejam implementadas tecnologias não essenciais para publicidade ou rastreamento que dependam de consentimento, a Plataforma adotará mecanismo de transparência e escolha compatível com a legislação aplicável.

11. Web Push e notificações

Quando o usuário ou a equipe do Restaurante autoriza notificações, são tratados identificadores técnicos de Web Push necessários para entregar mensagens ao dispositivo. A permissão pode ser retirada nas configurações do navegador ou do sistema operacional. A revogação impede novas notificações naquele contexto, sem necessariamente apagar registros que precisem ser mantidos por segurança ou diagnóstico durante período razoável.

12. Compartilhamento de dados

Dados pessoais podem ser compartilhados ou disponibilizados, na medida necessária, com:

  • o Restaurante responsável e membros autorizados de sua equipe;
  • fornecedores de hospedagem, banco de dados, autenticação, armazenamento, e-mail, notificações, observabilidade, DNS, segurança e cobrança;
  • consultores, auditores, contadores e assessores sujeitos a deveres de confidencialidade quando necessário;
  • autoridades públicas, reguladores ou Poder Judiciário quando houver obrigação, ordem válida ou fundamento legal;
  • sucessores e adquirentes em operações societárias, nos termos desta Política.

O Mesaí! não comercializa listas de clientes nem vende dados pessoais como produto autônomo.

13. Suboperadores e governança de fornecedores

A Asudus poderá contratar fornecedores para executar partes técnicas do serviço. A seleção considera a natureza do serviço, a necessidade de acesso aos dados e salvaguardas razoáveis de segurança e confidencialidade. Contratos e mecanismos de governança serão utilizados conforme o papel de cada parte e a exigência legal aplicável.

14. Transferência internacional de dados

Alguns fornecedores de tecnologia podem armazenar ou processar dados em outros países. Quando a operação caracterizar transferência internacional submetida à LGPD, a Asudus utilizará hipótese ou mecanismo previsto na legislação e na regulamentação da ANPD, incluindo, quando aplicável, cláusulas-padrão contratuais ou outros mecanismos reconhecidos pela Resolução CD/ANPD nº 19/2024.

15. Venda do Mesaí!, reorganização societária e sucessão

Em caso de fusão, incorporação, cisão, aquisição, venda de ativos, venda do Mesaí!, investimento com mudança de controle, cessão da Plataforma ou outra reorganização societária, dados e registros necessários à continuidade do negócio poderão ser transferidos ao adquirente ou sucessor como parte da operação.

Essa transferência não significa “venda de dados pessoais” como produto ou lista. O sucessor deverá respeitar as obrigações legais e as finalidades compatíveis com o contexto original. Alterações materiais de finalidade exigirão transparência e adoção de base legal adequada, inclusive novo consentimento quando ele for juridicamente necessário.

16. Retenção e eliminação

Os dados são mantidos pelo tempo necessário à finalidade que justificou o tratamento e, quando aplicável, pelos prazos necessários ao cumprimento de obrigações legais, regulatórias, fiscais, contratuais, de segurança e ao exercício regular de direitos.

Registros de acesso a aplicações de internet sujeitos ao art. 15 do Marco Civil da Internet são mantidos sob sigilo pelo período legal aplicável. Ordens de preservação ou outras obrigações podem exigir retenção adicional.

Encerrada a necessidade de tratamento, os dados serão eliminados, anonimizados ou mantidos apenas nas hipóteses legalmente permitidas. Backups podem conter cópias residuais até o ciclo normal de sobrescrita, protegidas contra uso operacional indevido.

17. Segurança da informação

A Asudus adota medidas técnicas e administrativas proporcionais ao risco e à natureza do serviço, como autenticação, segregação lógica entre organizações, controles de acesso, políticas de banco de dados, registros de segurança, atualização de dependências, proteção de rotas sensíveis e mecanismos de prevenção a abuso.

Nenhum sistema é absolutamente invulnerável. Usuários e Restaurantes também devem proteger senhas, dispositivos, links de acompanhamento, tokens, QR Codes e acessos de equipe.

18. Incidentes de segurança com dados pessoais

Incidentes confirmados são avaliados de acordo com natureza, extensão, dados envolvidos, titulares afetados e potencial de risco ou dano. Quando a Asudus atuar como Controladora e o incidente puder acarretar risco ou dano relevante, serão adotadas as comunicações exigidas pela LGPD e pela Resolução CD/ANPD nº 15/2024, inclusive à ANPD e aos titulares no prazo legal aplicável.

Quando a Asudus atuar apenas como Operadora, comunicará o Restaurante-Controlador sem demora indevida para que ele avalie e cumpra as obrigações que lhe competirem. Registros de incidentes são mantidos conforme a regulamentação aplicável.

19. Direitos dos titulares

Nos limites da LGPD, o titular pode solicitar, conforme o caso:

  • confirmação da existência de tratamento;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade, quando regulamentada e aplicável;
  • informação sobre compartilhamentos;
  • informação sobre a possibilidade de não fornecer consentimento e suas consequências;
  • revogação do consentimento;
  • eliminação de dados tratados com consentimento, ressalvadas hipóteses legais de conservação;
  • oposição a tratamento realizado em desconformidade com a lei;
  • revisão e informações sobre decisões automatizadas, quando aplicável.

20. Como exercer direitos e verificação de identidade

Solicitações relacionadas a tratamentos em que a Asudus é Controladora podem ser enviadas para suporte@mesai.com.br. Para proteger o próprio titular, a Asudus poderá solicitar informações razoáveis para confirmar identidade e legitimidade antes de fornecer, corrigir ou excluir dados.

Pedidos serão respondidos nos prazos legais aplicáveis. Quando o Restaurante for o Controlador do tratamento questionado, o titular poderá ser orientado a exercer o direito diretamente perante o Estabelecimento, sem prejuízo da cooperação da Asudus como Operadora.

21. Decisões automatizadas e perfilamento

O Mesaí! pode utilizar regras automatizadas para segurança, rate limit, prevenção a fraude, ordenação técnica, elegibilidade de benefícios e funcionamento do produto. Quando houver decisão tomada unicamente com base em tratamento automatizado que produza efeitos relevantes sobre o titular, serão observados os direitos previstos na LGPD, inclusive revisão quando aplicável.

22. Crianças e adolescentes

O Mesaí! não é concebido como serviço dirigido prioritariamente a crianças. Restaurantes e usuários não devem utilizar a Plataforma para criar perfis ou campanhas direcionadas a crianças em desconformidade com a legislação. Se houver tratamento de dados de crianças ou adolescentes em situação concreta, deverão ser observados o melhor interesse e as regras legais específicas aplicáveis.

23. Requisições de autoridades e exercício regular de direitos

A Asudus poderá preservar ou fornecer dados quando houver obrigação legal, ordem judicial, requisição válida de autoridade competente ou necessidade de exercer ou defender direitos, sempre respeitando os requisitos de competência, finalidade, proporcionalidade e sigilo aplicáveis.

24. Atualizações desta Política

Esta Política poderá ser atualizada em razão de mudanças no produto, fornecedores, legislação, regulamentação ou práticas de segurança. Alterações materiais serão comunicadas por meios razoáveis quando necessário. A versão vigente permanecerá publicada nesta página com sua data de atualização.

25. Encarregado e canal de privacidade

O canal oficial para assuntos de proteção de dados é suporte@mesai.com.br. A Asudus divulgará informações adicionais do encarregado pelo tratamento de dados pessoais quando houver designação específica ou quando isso for exigido pela regulamentação aplicável.

26. Legislação de referência

Esta Política é interpretada conforme a Lei nº 13.709/2018 (LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet), sua regulamentação vigente e atos normativos da ANPD, incluindo os regulamentos sobre comunicação de incidentes, atuação do encarregado e transferências internacionais, quando aplicáveis.