Política de Privacidade

Última atualização: 15 de setembro de 2026

Em resumo: usamos seus dados para criar e manter sua conta, cobrar a assinatura e fazer o painel funcionar. Não vendemos dados, não guardamos dados de cartão e só usamos cookies de medição nas páginas públicas, com o seu consentimento. Os dados dos compradores que chegam da Shopee e da Shein pertencem à sua loja, só os tratamos para prestar o serviço a você e os apagamos 90 dias depois do fim do seu acesso.

#1. Quem somos e a quem esta política se aplica

Esta Política explica como o E-Order (www.eorderapp.com.br) trata dados pessoais, de acordo com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, a “LGPD”).

Dados cadastrais da empresa responsável (razão social, CNPJ e sede): informação em atualização.

Ela vale para:

  • quem visita o site;
  • lojistas que criam conta e assinam o E-Order;
  • operadores convidados por um lojista para usar o painel;
  • quem conversa com o nosso suporte;
  • compradores das lojas conectadas, cujos dados chegam da Shopee e da Shein (veja a próxima seção).

#2. Controlador e operador: quem decide sobre cada dado

O E-Order é controlador dos dados da conta: cadastro do lojista e dos operadores, cobrança, suporte e registros de segurança. Somos nós que decidimos como esses dados são usados, sempre dentro desta Política.

O E-Order é operador dos dados dos compradores que o lojista traz dos marketplaces: nome, endereço de entrega, telefone, itens comprados, valores, número do pedido e informações de envio. Quem decide conectar a loja e para que esses dados servem é o lojista, que é o controlador deles. Tratamos esses dados só para prestar o serviço ao lojista: sincronizar pedidos, baixar estoque, gerar etiquetas e mostrar os pedidos no painel.

Não usamos dados de compradores para marketing, não os vendemos e não entramos em contato com eles. Se você comprou de uma loja que usa o E-Order e quer exercer seus direitos, fale com a loja. Se o pedido chegar a nós, avisamos a loja e ajudamos no que for preciso.

#3. Quais dados tratamos

Cadastro

  • Nome completo, nome da loja e e-mail.
  • Senha: guardada pelo serviço de autenticação apenas em forma cifrada (hash). Ninguém do E-Order consegue lê-la.
  • CPF ou CNPJ e o resultado da conferência (qual fonte confirmou o documento). O CNPJ é consultado na base pública da Receita Federal. O CPF é conferido apenas pelo dígito verificador, sem consulta a órgão externo, e não pedimos data de nascimento.
  • O registro do seu aceite dos Termos de Uso e desta Política (versão e data).

Assinatura e pagamento

  • Plano, situação da assinatura, datas de vencimento e histórico de cobranças.
  • Pagando com cartão, você informa número, validade, código de segurança, nome impresso, CEP, número do endereço e, se quiser, telefone. Esses dados passam pelo nosso servidor apenas para chegar ao Asaas e não são gravados no E-Order, nem mesmo em forma cifrada.

Uso do painel

  • Produtos, variações, códigos EAN e SKU, saldos e movimentações de estoque com o nome de quem registrou cada uma.
  • Operadores e convites: nome, e-mail e permissões.
  • Lojas conectadas e as credenciais de acesso delas, guardadas cifradas.
  • Pedidos da Shopee e da Shein, com os dados dos compradores descritos na seção anterior.
  • Mensagens trocadas no chat de suporte.

Segurança e funcionamento

  • Endereço IP e e-mail usados para limitar tentativas de login, cadastro e recuperação de senha.
  • Sinais técnicos do navegador usados na verificação anti-robô.
  • Registros técnicos de erro, sem dados que identifiquem você (veja “Com quem compartilhamos”).
  • Registro de acesso à aplicação: endereço IP, data e hora de cada login e de cada link de acesso enviado por e-mail (confirmação de cadastro, convite e redefinição de senha), ligado à conta.

Não pedimos dados pessoais sensíveis (como saúde, religião ou biometria).

#4. Para que usamos os dados e com qual base legal

FinalidadeBase legal (LGPD, art. 7º)
Criar e manter a conta, dar acesso ao painel e aos operadores e prestar o serviço contratadoExecução de contrato e procedimentos preliminares (inciso V)
Conferir CPF/CNPJ no cadastro e manter uma conta por documentoProcedimentos preliminares ao contrato (V) e legítimo interesse na prevenção de fraude (IX)
Cobrar a assinatura e guardar os registros de pagamentoExecução de contrato (V) e cumprimento de obrigação legal e fiscal (II)
Enviar avisos sobre a conta: confirmação de e-mail, convite, fim da demonstração, vencimento e fim do acessoExecução de contrato (V)
Sincronizar pedidos, baixar estoque e gerar etiquetas com dados de compradoresTratamento em nome do lojista, que define a base legal como controlador
Limitar tentativas de acesso, verificar que não é um robô, registrar erros e manter o serviço seguroLegítimo interesse (IX)
Responder pelo assistente de IA no chat de suporteConsentimento (I). Você pode recusar ou revogar e continuar com o atendimento humano
Guardar registros de acesso à aplicação e atender ordens de autoridadesCumprimento de obrigação legal (II), incluindo o Marco Civil da Internet
Defender direitos em processos e em contestações de pagamentoExercício regular de direitos (VI)

Não usamos seus dados para publicidade, não vendemos dados e não montamos perfis de comportamento. Os e-mails do E-Order saem de nao-responda@eorderapp.com.br, um endereço que só envia e não recebe respostas.

#5. Com quem compartilhamos

Compartilhamos dados apenas com os fornecedores de que o serviço precisa para funcionar. Cada um recebe só o necessário para a sua função e trata os dados em nosso nome:

FornecedorPara quêQuais dadosOnde
SupabaseBanco de dados, autenticação (login e senha) e guarda dos backupsTodos os dados da conta, das lojas e dos pedidosEUA (AWS, região us-west-2)
VercelHospedagem do site e do painelDados em trânsito e registros técnicos de acesso (IP, data e hora)EUA
AsaasCobrança da assinatura por Pix, boleto e cartãoNome, e-mail, CPF/CNPJ, valores e, no cartão, os dados do cartão, CEP, número do endereço e telefone (se informado)Brasil
ResendEnvio de e-mails de aviso (fim da demonstração, vencimento, fim do acesso)E-mail e o conteúdo do aviso (datas, plano e valor)EUA
SentryRegistro de erros técnicosDetalhes técnicos do erro e o identificador interno da conta. Um filtro remove nome, e-mail, CPF/CNPJ, endereço, telefone, credenciais e dados de cartão antes do envioFora do Brasil
Cloudflare TurnstileVerificação anti-robô no login, no cadastro e na recuperação de senhaSinais técnicos do navegador e endereço IPEUA e rede global
AnthropicAssistente de IA que responde no chat de suporteTexto da mensagem enviada no chat e das mensagens recentes da mesma conversaEUA (só com o seu consentimento no chat)
Google (Tag Manager e ferramentas de medição)Medir visitas e campanhas nas páginas públicas do site (início, cadastro, login, status e documentos legais). Não roda no painelEndereço IP, identificadores de cookie, páginas visitadas e dados técnicos do navegador — só depois do seu consentimento no aviso de cookiesEUA
CookieYesAviso de cookies das páginas públicas e registro da sua escolhaA escolha feita no aviso, data e hora, um identificador do consentimento e dados técnicos do navegadorFora do Brasil
Shopee e SheinIntegrações que você autoriza ao conectar a sua lojaCredenciais de acesso da loja; recebemos os pedidos e os dados de envio dos compradoresConforme cada marketplace
BrasilAPI, Minha Receita e CNPJ.wsConsulta pública do CNPJ na base da Receita Federal, no cadastroApenas o número do CNPJBrasil

Além deles, podemos compartilhar dados:

  • com autoridades públicas, quando houver obrigação legal ou ordem judicial;
  • em caso de reorganização societária (como fusão ou venda da empresa), com quem assumir o serviço, mantidas as garantias desta Política.

#6. Transferência internacional

Parte dos fornecedores fica fora do Brasil. O principal é o Supabase: o banco de dados e a autenticação ficam na AWS, região us-west-2, nos Estados Unidos, ou seja, os dados da conta, das lojas e dos pedidos são guardados lá. Hospedagem (Vercel), envio de e-mails (Resend), registro de erros (Sentry), verificação anti-robô (Cloudflare) e o assistente de IA (Anthropic) também tratam dados fora do país, assim como, só nas páginas públicas e com o seu consentimento, as ferramentas de medição do Google e o aviso de cookies (CookieYes).

Essas transferências seguem o art. 33 da LGPD:

  • são necessárias para executar o contrato com você e os procedimentos preliminares a ele (art. 33, IX, combinado com o art. 7º, V), e contam com as garantias contratuais e de segurança oferecidas por esses fornecedores;
  • no assistente de IA do suporte, dependem do seu consentimento específico, dado no próprio chat depois de você ser informado de que a mensagem vai para fora do país (art. 33, VIII);
  • nas ferramentas de medição das páginas públicas, dependem do consentimento dado no aviso de cookies (art. 33, VIII).

Para reduzir o que sai do país sem necessidade, os registros de erro passam por um filtro que remove nome, e-mail, CPF/CNPJ, endereço, telefone, credenciais e dados de cartão antes de serem enviados.

#7. Por quanto tempo guardamos

DadoPrazo
Dados da conta: cadastro, produtos, estoque, operadores, lojas e mensagens de suporteEnquanto a conta existir. Não há exclusão automática da conta: excluímos quando você pede (veja “Seus direitos”), exceto o que a lei obriga a guardar
Registros de cobrança e pagamento, com os dados de identificação ligados a eles5 anos, por obrigação legal e fiscal
Dados pessoais dos compradores nos pedidos (nome, endereço, telefone, usuário e documento) e PDFs de etiquetaEnquanto a conta tiver acesso ao painel. São apagados automaticamente 90 dias depois do fim do acesso (cancelamento, fim da demonstração ou falta de pagamento). O PDF da etiqueta de um pedido já enviado, entregue ou cancelado sai antes: 90 dias depois da criação do pedido
Demais dados dos pedidos (número, itens, valores, datas, status e rastreio), sem identificar o compradorEnquanto a conta existir, como histórico da loja. Saem na exclusão da conta
Cópias de segurança do bancoCópia diária do banco inteiro feita pelo provedor (Supabase) e uma cópia diária própria, sem pedidos nem credenciais das lojas. As cópias giram: um dado apagado some delas em até 30 dias
Registros de acesso à aplicação (IP, data e hora de cada login e link de acesso)6 meses, conforme o Marco Civil da Internet (Lei nº 12.965/2014, art. 15). Depois são apagados automaticamente, e ficam por esse prazo mesmo se a conta for excluída antes
Registro de que um pedido de exclusão foi atendido (qual conta e quando, sem nome, e-mail ou documento)5 anos, para comprovar o atendimento
Registros de erroPelo prazo de retenção do fornecedor, sem dados que identifiquem você

Exclusão da conta: é feita a pedido, pelo canal indicado em “Seus direitos”, em até 15 dias, e não por prazo automático. Isso vale também quando nós encerramos a conta nos casos previstos nos Termos de Uso. Cancelar a assinatura não apaga a conta: ela continua existindo para você voltar quando quiser, e a exclusão pode ser pedida a qualquer momento. Os dados pessoais dos compradores, esses sim, saem sozinhos 90 dias depois do fim do acesso.

#8. Seus direitos

Pelo art. 18 da LGPD, você pode pedir, a qualquer momento e sem custo:

  • confirmação de que tratamos dados seus e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • portabilidade dos dados a outro fornecedor;
  • eliminação dos dados tratados com base no seu consentimento;
  • informação sobre com quem compartilhamos seus dados;
  • informação sobre a possibilidade de não dar consentimento e o que acontece se você não der;
  • revogação do consentimento;
  • oposição a tratamento feito com base em legítimo interesse, quando houver descumprimento da lei (art. 18, § 2º);
  • revisão de decisões tomadas só por meio automatizado (art. 20), como a recusa de cadastro pela conferência automática de CPF/CNPJ.

Parte disso você faz sozinho no painel: os dados da conta ficam em Configurações, e o saldo e as movimentações de estoque podem ser exportados em CSV.

Como fazer o pedido

Escreva para escritorio@eorderapp.com.br, de preferência a partir do e-mail cadastrado na conta. Podemos pedir uma confirmação de identidade antes de atender, para não entregar seus dados a outra pessoa.

Respondemos em até 15 dias (art. 19, II). Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) e aos órgãos de defesa do consumidor.

Pedido de exclusão da conta: apagamos o cadastro, os logins do administrador e dos operadores, produtos, estoque, lojas conectadas e as credenciais delas, pedidos e dados de compradores, etiquetas e mensagens de suporte, e cancelamos a assinatura. Ficam apenas os registros de cobrança e as notas fiscais (obrigação legal e fiscal, 5 anos), os registros de acesso até completarem 6 meses e o registro de que o pedido foi atendido. Nas cópias de segurança, os dados somem em até 30 dias.

#9. Encarregado pelo tratamento de dados

O encarregado (DPO) é quem recebe os pedidos dos titulares e as comunicações da ANPD.

#10. Cookies e armazenamento no navegador

No painel e nas telas de conta (convite, senha, planos), usamos apenas o que é essencial para funcionar:

  • Sessão de login: cookie que mantém você conectado. É marcado como httpOnly, ou seja, o JavaScript das páginas não consegue lê-lo.
  • Conexão de loja: cookie temporário usado só durante a autorização da Shopee ou da Shein, para confirmar que o retorno veio do pedido que você mesmo fez.
  • Verificação anti-robô: a Cloudflare Turnstile analisa sinais técnicos do navegador no login, no cadastro e na recuperação de senha.
  • Preferências da bipagem: dentro do painel, o navegador guarda localmente o modo entrada/saída, o som da leitura e a lista de leituras que falharam. Isso não sai do seu aparelho.

Esses são necessários para o serviço e não dependem de consentimento. Se você bloqueá-los no navegador, o login deixa de funcionar.

Nas páginas públicas do site (início, cadastro, login, status e estes documentos) usamos também o Google Tag Manager e as ferramentas de medição configuradas nele, e um aviso de cookies (CookieYes). Essas ferramentas começam com o consentimento negado: cookies de medição e de publicidade só são gravados depois que você aceita no aviso, e você pode mudar a escolha a qualquer momento pelo próprio aviso. Nada disso é carregado dentro do painel.

#11. Segurança

Algumas das medidas que adotamos:

  • conexão sempre cifrada (HTTPS) e cookie de sessão inacessível ao JavaScript das páginas;
  • regras de acesso no banco de dados que separam as empresas, para que uma conta não enxergue os dados de outra;
  • permissões por papel: operadores não mexem em plano, cobrança, dados da empresa nem lojas conectadas;
  • credenciais das lojas cifradas (AES-256-GCM), com a chave guardada fora do banco;
  • limite de tentativas de login e verificação anti-robô;
  • filtro de dados pessoais nos registros de erro;
  • nenhum dado de cartão guardado;
  • backup diário do banco.

Nenhum sistema é totalmente imune a falhas. Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas, como manda o art. 48 da LGPD.

A sua parte também conta: use uma senha forte e exclusiva, não compartilhe o login e convide operadores em vez de emprestar a sua conta.

#12. Crianças e adolescentes

O E-Order é um serviço para lojistas e empresas, destinado a maiores de 18 anos. Não coletamos de propósito dados de crianças ou adolescentes. Se identificarmos uma conta nessa situação, ela será encerrada e os dados excluídos.

#13. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no serviço ou na lei. A data da última atualização fica no topo da página. Mudanças relevantes serão avisadas por e-mail ou no painel antes de entrarem em vigor. Veja também os Termos de Uso e a página de Cancelamento e Reembolso.