Segurança dos seus dados
Última atualização: 25 de julho de 2026
O Delivery OS guarda números sensíveis da sua operação — faturamento, repasses, custos e avaliações. Esta página explica, em português claro, como protegemos essas informações e o que ainda não fazemos. Preferimos ser exatos a parecer impressionantes.
1. Cada empresa enxerga só os próprios dados
A separação entre empresas não depende de alguém lembrar de filtrar uma consulta: ela é aplicada no próprio banco de dados, por regras de acesso por linha (RLS). Hoje, 100% das tabelas do sistema têm essas regras ativas, todas amarradas ao vínculo do usuário com a empresa.
Na prática: mesmo que uma consulta fosse escrita errada, o banco não devolveria dados de outro cliente.
2. Nunca pedimos a senha das suas contas
Para trazer os dados do iFood, 99 Food, Keeta ou Cardápio Web, existem dois caminhos — e nenhum deles envolve nos dar sua senha:
- Envio de relatórios: você sobe os arquivos que já baixa hoje do portal.
- Conexão por API: você autoriza o aplicativo Delivery OS dentro do portal oficial da plataforma. A autorização é sua, nominal, e você pode revogá-la quando quiser, direto no portal — a sincronização para na hora.
Com a conexão por API, acessamos somente leitura dos dados das lojas que você conectou. Não alteramos cardápio, preços, status da loja nem pedidos.
3. Criptografia
Todo o tráfego entre o seu navegador e o sistema usa conexão segura (HTTPS/TLS). Os dados armazenados ficam em banco com criptografia em repouso, e as cópias de segurança seguem o mesmo padrão.
Senhas nunca são guardadas em texto: o provedor de autenticação armazena apenas um resumo criptográfico, que não permite recuperar a senha original.
4. Proteção do acesso
Para dificultar invasão de contas:
- verificação em duas etapas (2FA) disponível para qualquer usuário, com aplicativo autenticador — ative em Minha conta → Segurança. Com ela, saber sua senha não basta para entrar. Você recebe 8 códigos de recuperação de uso único para o caso de perder o celular;
- a tela de login é protegida contra robôs por verificação do Cloudflare, quase sempre invisível para você;
- tentativas de login são limitadas por origem, o que trava ataques de força bruta;
- cada usuário tem credencial própria e permissões conforme o papel — quem só precisa ver relatório não recebe acesso ao financeiro;
- o navegador recebe uma política de conteúdo restritiva, que reduz o risco de scripts maliciosos.
5. Quem, do nosso lado, pode ver seus dados
Vamos ser diretos: existe acesso administrativo. Ele é necessário para dar suporte, investigar um número que não fecha, corrigir uma importação e operar a cobrança.
Esse acesso é restrito à equipe do Delivery OS, usado apenas quando necessário para operar o serviço ou atender um chamado seu, e as pessoas com acesso têm dever de sigilo. As chamadas às integrações ficam registradas.
Nenhum outro cliente, em nenhuma hipótese, enxerga a sua operação.
6. Inteligência artificial
Quando você pede um diagnóstico ou conversa com o assistente, um recorte dos seus números é enviado ao provedor de IA apenas para gerar aquela resposta. Esses dados não são usados para treinar modelos.
O conteúdo que vem das plataformas — comentários de avaliação, por exemplo — é tratado pela IA como informação a analisar, nunca como comando. Isso evita que um texto escrito por terceiros consiga manipular o comportamento do assistente.
7. Com quem compartilhamos (e com quem não)
Não vendemos seus dados e não os usamos para publicidade — nossa nem de ninguém. Também não compartilhamos sua operação com outros clientes.
Para o serviço funcionar, usamos fornecedores de infraestrutura que processam dados por nossa conta: hospedagem, banco de dados, cobrança, proteção do login e o provedor de IA. Todos estão nomeados no Anexo de Tratamento de Dados, e mudanças nessa lista são avisadas com 30 dias de antecedência.
8. Backup e continuidade
O banco de dados tem backup diário automático, com retenção que permite voltar a um ponto anterior. Além disso, geramos cópias periódicas das configurações críticas ao longo do dia.
Mantemos um procedimento de recuperação documentado, para que a restauração não dependa de improviso na hora do problema.
9. Como o sistema é construído
- chaves e segredos ficam fora do código-fonte, em cofre de variáveis de ambiente — nunca em repositório;
- webhooks de pagamento e de plataformas exigem assinatura válida e são rejeitados por padrão quando não conseguem ser verificados;
- rotinas automáticas exigem credencial própria para executar;
- arquivos enviados são conferidos pelo conteúdo real, não apenas pela extensão do nome;
- verificações de segurança rodam automaticamente a cada alteração, antes de o código chegar à produção.
10. LGPD e seus direitos
Tratamos dados conforme a Lei Geral de Proteção de Dados. Você pode pedir acesso, correção, portabilidade ou exclusão a qualquer momento pelo e-mail privacidade@deliveryos.food.
Sobre os dados dos seus clientes finais, quem decide é você — nós apenas processamos, seguindo suas instruções. As regras estão na Política de Privacidade e no Anexo de Tratamento de Dados.
11. Seus dados não ficam presos aqui
Você pode exportar suas informações enquanto a conta estiver ativa. Se cancelar, tem 30 dias corridos para exportar tudo; depois disso os dados são eliminados ou anonimizados, salvo o que a lei obriga a guardar.
Recomendamos exportar o que você precisa antes de cancelar.
12. O que ainda não temos
Nenhum sistema é inviolável, e achamos honesto dizer onde estamos:
- O 2FA é opcional, não obrigatório. Cada usuário decide ativar. Não forçamos a rede inteira porque o segundo fator depende de um aparelho, e aparelho se perde — preferimos que a adoção seja consciente a criar bloqueios em massa.
- Não temos certificação formal (ISO 27001, SOC 2). Somos uma operação enxuta e preferimos declarar isso a sugerir o contrário.
Nossa postura de segurança é revisada periodicamente e evolui junto com o produto.
13. Encontrou uma falha? Conte pra gente
Se você identificar uma vulnerabilidade, escreva para seguranca@deliveryos.food com os detalhes para reproduzir. Analisamos todo relato de boa-fé, respondemos e corrigimos o que for procedente — sem retaliação a quem reporta de forma responsável.
Dúvidas gerais de segurança: contato@deliveryos.food.