Anexo de Tratamento de Dados Pessoais
Última atualização: 25 de julho de 2026
Este Anexo ("DPA") integra os Termos de Uso do Delivery OS e regula o tratamento de dados pessoais realizado pela LAB OF CHANGE LTDA, CNPJ 38.613.971/0001-80 ("Operador"), por conta e ordem da empresa contratante ("Controlador" ou "Cliente"), nos termos da Lei nº 13.709/2018 ("LGPD").
Ao contratar ou continuar utilizando a Plataforma, o Cliente adere a este Anexo. Em caso de conflito com os Termos de Uso, prevalece este Anexo no que se refere a proteção de dados pessoais.
Quando este Anexo se aplica. Ele rege apenas os dados pessoais de terceiros que o Cliente traz para a Plataforma — principalmente consumidores das lojas. Os dados dos próprios usuários e representantes do Cliente são tratados por nós na qualidade de controladores, conforme a Política de Privacidade.
1. Definições
Aplicam-se as definições da LGPD. Para clareza: Controlador é o Cliente, que decide as finalidades e os meios do tratamento; Operador é o Delivery OS, que trata os dados em nome do Cliente; Suboperador é o terceiro contratado pelo Operador para auxiliar na prestação do serviço; Titular é a pessoa natural a quem os dados se referem.
2. Objeto e papéis
O Cliente, na qualidade de Controlador, contrata a Plataforma para consolidar e analisar sua operação de delivery. Para isso, dados pessoais de titulares — em especial consumidores que realizaram pedidos nas lojas do Cliente — são transmitidos à Plataforma pelas plataformas de delivery ou por importação de arquivos.
O Delivery OS atua exclusivamente como Operador desses dados: trata-os apenas para executar o serviço contratado, segundo as instruções do Cliente, sem utilizá-los para finalidades próprias.
3. Instruções do Controlador
O Operador tratará os dados pessoais somente conforme as instruções documentadas do Controlador, que são compostas por: (i) este Anexo; (ii) os Termos de Uso; e (iii) as configurações, integrações e comandos que o Cliente realiza na própria Plataforma — como conectar uma loja, importar um relatório, gerar um diagnóstico ou excluir um registro.
O Operador informará o Controlador caso entenda que uma instrução viola a LGPD, podendo suspender a execução da instrução até o esclarecimento.
O Operador não vende dados pessoais, não os utiliza para publicidade própria ou de terceiros e não os emprega para treinar modelos de inteligência artificial.
4. Obrigações do Controlador
Cabe ao Cliente, como Controlador:
- possuir base legal adequada para o tratamento dos dados que insere ou conecta à Plataforma;
- prestar as informações devidas aos titulares, inclusive sobre o uso de operadores;
- responder às solicitações dos titulares, contando com o auxílio do Operador;
- fornecer instruções lícitas e manter atualizados os contatos para comunicações de privacidade;
- não inserir na Plataforma dados sensíveis ou de crianças e adolescentes, que não são necessários à finalidade do serviço.
5. Confidencialidade
O Operador assegura que as pessoas autorizadas a tratar os dados pessoais estão submetidas a dever de confidencialidade, contratual ou legal, e que o acesso é concedido apenas na medida necessária às suas funções.
6. Segurança da informação
O Operador adota e mantém medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, conforme o Anexo II deste documento.
As medidas podem ser atualizadas ao longo do tempo, desde que o nível de proteção não seja reduzido.
7. Suboperadores
O Controlador autoriza, de forma geral, a contratação dos suboperadores listados no Anexo III, necessários à prestação do serviço (infraestrutura, hospedagem, cobrança e inteligência artificial).
O Operador impõe a esses terceiros obrigações de proteção de dados compatíveis com as deste Anexo e responde perante o Controlador pelos atos dos suboperadores.
Alterações na lista serão comunicadas com antecedência mínima de 30 (trinta) dias. O Controlador poderá se opor fundamentadamente; não havendo solução, poderá rescindir a assinatura sem ônus, com devolução proporcional dos valores pagos e não usufruídos.
8. Transferência internacional
Parte dos suboperadores processa dados fora do Brasil, principalmente nos Estados Unidos. O Operador adota salvaguardas contratuais e técnicas para assegurar nível de proteção compatível com a LGPD, nos termos dos arts. 33 a 36.
O Controlador declara ciência e autoriza tais transferências, na medida necessária à execução do serviço.
9. Direitos dos titulares
Considerando a natureza do tratamento, o Operador auxiliará o Controlador no atendimento às solicitações dos titulares, fornecendo as informações e os recursos técnicos ao seu alcance — incluindo funcionalidades de consulta, correção, exportação e exclusão disponíveis na Plataforma.
Caso um titular procure diretamente o Operador, este não responderá em nome do Controlador: encaminhará a solicitação ao Cliente responsável e informará o titular sobre o encaminhamento, salvo se orientado de outra forma.
10. Incidentes de segurança
Ao tomar conhecimento de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o Operador comunicará o Controlador sem demora injustificada e, sempre que possível, em até 48 (quarenta e oito) horas.
A comunicação conterá, na medida do disponível:
- a descrição da natureza do incidente e dos dados afetados;
- as categorias e o número aproximado de titulares envolvidos;
- os riscos prováveis e as medidas adotadas ou propostas;
- o contato para obtenção de mais informações.
A comunicação à ANPD e aos titulares, quando cabível, é dever do Controlador, com o apoio do Operador. O Operador poderá comunicar diretamente a autoridade quando obrigado por lei ou quando também figurar como controlador dos dados envolvidos.
11. Registro, auditoria e demonstração de conformidade
O Operador mantém registro das operações de tratamento realizadas por conta do Controlador e disponibilizará, mediante solicitação razoável, as informações necessárias para demonstrar o cumprimento deste Anexo.
O Controlador poderá realizar auditoria, por si ou por terceiro independente sujeito a confidencialidade, uma vez por ano (ou sempre que houver incidente relevante), mediante aviso prévio de 30 (trinta) dias, em horário comercial, sem comprometer a segurança e a continuidade do serviço nem o sigilo de dados de outros clientes. Custos da auditoria correm por conta do Controlador, salvo se constatado descumprimento relevante.
12. Término: devolução e eliminação
Encerrada a relação contratual, o Cliente terá 30 (trinta) dias corridos para exportar os dados pela Plataforma ou solicitar a exportação.
Findo esse prazo, o Operador eliminará ou anonimizará os dados pessoais tratados por conta do Controlador, ressalvada a manutenção exigida por obrigação legal ou regulatória e a necessária ao exercício regular de direitos em processo judicial, administrativo ou arbitral.
Cópias em backups são eliminadas conforme o ciclo natural de rotação das cópias de segurança, permanecendo protegidas até lá.
13. Responsabilidade
Cada parte responde pelos danos que causar em razão do descumprimento das obrigações que lhe cabem sob a LGPD e este Anexo.
Os limites de responsabilidade previstos nos Termos de Uso aplicam-se também a este Anexo, ressalvadas as hipóteses de dolo, culpa grave e os direitos indisponíveis previstos em lei.
O Controlador responde perante o Operador por instruções ilícitas, por ausência de base legal e pela inserção na Plataforma de dados que não poderia tratar.
14. Vigência
Este Anexo vigora enquanto durar a prestação do serviço e, quanto às obrigações de confidencialidade, eliminação e responsabilidade, permanece em vigor pelo tempo necessário ao seu cumprimento.
15. Anexo I — Detalhes do tratamento
| Objeto | Consolidação e análise da operação de delivery do Cliente na Plataforma Delivery OS. |
| Natureza e finalidade | Coleta, armazenamento, organização, consulta, exibição e eliminação de dados, para gerar painéis, relatórios, demonstrativos e análises da operação do Cliente. |
| Duração | Enquanto vigente a assinatura, mais o prazo de exportação e as retenções legais previstas na cláusula 12. |
| Categorias de titulares | Consumidores finais que realizaram pedidos nas lojas do Cliente. |
| Tipos de dados pessoais | Identificação e contato (nome, e-mail, telefone); endereço de entrega; identificadores de pedido; conteúdo de avaliações e comentários escritos pelo consumidor. |
| Dados sensíveis | Não são tratados. A Plataforma não solicita e não requer dados sensíveis. |
| Origem dos dados | Plataformas de delivery conectadas pelo Cliente (iFood, 99 Food, Keeta, Cardápio Web) e arquivos importados pelo Cliente. |
16. Anexo II — Medidas de segurança
- criptografia em trânsito (TLS/HTTPS) e no armazenamento;
- isolamento lógico entre empresas, com regras de acesso aplicadas no banco de dados;
- autenticação individual, controle de acesso por perfil e princípio do menor privilégio;
- proteção do login contra acessos automatizados e limitação de tentativas por origem;
- segredos e credenciais mantidos fora do código-fonte, em cofre de variáveis de ambiente;
- registros de auditoria de acesso e de operações relevantes;
- backups periódicos com política de retenção e procedimento de recuperação documentado;
- verificações de segurança no processo de desenvolvimento, com revisão de dependências e de configuração;
- avaliação de segurança e privacidade na contratação de suboperadores.
17. Anexo III — Suboperadores autorizados
| Supabase | Banco de dados, autenticação e armazenamento de arquivos. Processamento no Brasil e/ou exterior. |
| Vercel | Hospedagem e execução da aplicação. Processamento no Brasil e/ou exterior. |
| Asaas | Cobrança da assinatura e emissão de nota fiscal. Processamento no Brasil. |
| Anthropic | Modelo de inteligência artificial que gera diagnósticos e respostas do assistente. Processamento no exterior. Não utiliza os dados para treinar modelos. |
| Cloudflare | Proteção da tela de login contra acessos automatizados. Processamento no exterior. |
Lista atualizada em 25 de julho de 2026. Alterações seguem o procedimento da cláusula 7.
18. Contato
Assuntos relativos a este Anexo e à proteção de dados devem ser dirigidos ao Encarregado: privacidade@deliveryos.food.
Clientes que necessitem de via assinada deste Anexo podem solicitá-la pelo mesmo endereço.