Política de Privacidade
Última atualização: 15 de setembro de 2026
Em resumo: usamos seus dados para criar e manter sua conta, cobrar a assinatura e fazer o painel funcionar. Não vendemos dados, não guardamos dados de cartão e só usamos cookies de medição nas páginas públicas, com o seu consentimento. Os dados dos compradores que chegam da Shopee e da Shein pertencem à sua loja, só os tratamos para prestar o serviço a você e os apagamos 90 dias depois do fim do seu acesso.
#1. Quem somos e a quem esta política se aplica
Esta Política explica como o E-Order (www.eorderapp.com.br) trata dados pessoais, de acordo com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, a “LGPD”).
Dados cadastrais da empresa responsável (razão social, CNPJ e sede): informação em atualização.
Ela vale para:
- quem visita o site;
- lojistas que criam conta e assinam o E-Order;
- operadores convidados por um lojista para usar o painel;
- quem conversa com o nosso suporte;
- compradores das lojas conectadas, cujos dados chegam da Shopee e da Shein (veja a próxima seção).
#2. Controlador e operador: quem decide sobre cada dado
O E-Order é controlador dos dados da conta: cadastro do lojista e dos operadores, cobrança, suporte e registros de segurança. Somos nós que decidimos como esses dados são usados, sempre dentro desta Política.
O E-Order é operador dos dados dos compradores que o lojista traz dos marketplaces: nome, endereço de entrega, telefone, itens comprados, valores, número do pedido e informações de envio. Quem decide conectar a loja e para que esses dados servem é o lojista, que é o controlador deles. Tratamos esses dados só para prestar o serviço ao lojista: sincronizar pedidos, baixar estoque, gerar etiquetas e mostrar os pedidos no painel.
Não usamos dados de compradores para marketing, não os vendemos e não entramos em contato com eles. Se você comprou de uma loja que usa o E-Order e quer exercer seus direitos, fale com a loja. Se o pedido chegar a nós, avisamos a loja e ajudamos no que for preciso.
#3. Quais dados tratamos
Cadastro
- Nome completo, nome da loja e e-mail.
- Senha: guardada pelo serviço de autenticação apenas em forma cifrada (hash). Ninguém do E-Order consegue lê-la.
- CPF ou CNPJ e o resultado da conferência (qual fonte confirmou o documento). O CNPJ é consultado na base pública da Receita Federal. O CPF é conferido apenas pelo dígito verificador, sem consulta a órgão externo, e não pedimos data de nascimento.
- O registro do seu aceite dos Termos de Uso e desta Política (versão e data).
Assinatura e pagamento
- Plano, situação da assinatura, datas de vencimento e histórico de cobranças.
- Pagando com cartão, você informa número, validade, código de segurança, nome impresso, CEP, número do endereço e, se quiser, telefone. Esses dados passam pelo nosso servidor apenas para chegar ao Asaas e não são gravados no E-Order, nem mesmo em forma cifrada.
Uso do painel
- Produtos, variações, códigos EAN e SKU, saldos e movimentações de estoque com o nome de quem registrou cada uma.
- Operadores e convites: nome, e-mail e permissões.
- Lojas conectadas e as credenciais de acesso delas, guardadas cifradas.
- Pedidos da Shopee e da Shein, com os dados dos compradores descritos na seção anterior.
- Mensagens trocadas no chat de suporte.
Segurança e funcionamento
- Endereço IP e e-mail usados para limitar tentativas de login, cadastro e recuperação de senha.
- Sinais técnicos do navegador usados na verificação anti-robô.
- Registros técnicos de erro, sem dados que identifiquem você (veja “Com quem compartilhamos”).
- Registro de acesso à aplicação: endereço IP, data e hora de cada login e de cada link de acesso enviado por e-mail (confirmação de cadastro, convite e redefinição de senha), ligado à conta.
Não pedimos dados pessoais sensíveis (como saúde, religião ou biometria).
#4. Para que usamos os dados e com qual base legal
| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Criar e manter a conta, dar acesso ao painel e aos operadores e prestar o serviço contratado | Execução de contrato e procedimentos preliminares (inciso V) |
| Conferir CPF/CNPJ no cadastro e manter uma conta por documento | Procedimentos preliminares ao contrato (V) e legítimo interesse na prevenção de fraude (IX) |
| Cobrar a assinatura e guardar os registros de pagamento | Execução de contrato (V) e cumprimento de obrigação legal e fiscal (II) |
| Enviar avisos sobre a conta: confirmação de e-mail, convite, fim da demonstração, vencimento e fim do acesso | Execução de contrato (V) |
| Sincronizar pedidos, baixar estoque e gerar etiquetas com dados de compradores | Tratamento em nome do lojista, que define a base legal como controlador |
| Limitar tentativas de acesso, verificar que não é um robô, registrar erros e manter o serviço seguro | Legítimo interesse (IX) |
| Responder pelo assistente de IA no chat de suporte | Consentimento (I). Você pode recusar ou revogar e continuar com o atendimento humano |
| Guardar registros de acesso à aplicação e atender ordens de autoridades | Cumprimento de obrigação legal (II), incluindo o Marco Civil da Internet |
| Defender direitos em processos e em contestações de pagamento | Exercício regular de direitos (VI) |
Não usamos seus dados para publicidade, não vendemos dados e não montamos perfis de comportamento. Os e-mails do E-Order saem de nao-responda@eorderapp.com.br, um endereço que só envia e não recebe respostas.
#5. Com quem compartilhamos
Compartilhamos dados apenas com os fornecedores de que o serviço precisa para funcionar. Cada um recebe só o necessário para a sua função e trata os dados em nosso nome:
| Fornecedor | Para quê | Quais dados | Onde |
|---|---|---|---|
| Supabase | Banco de dados, autenticação (login e senha) e guarda dos backups | Todos os dados da conta, das lojas e dos pedidos | EUA (AWS, região us-west-2) |
| Vercel | Hospedagem do site e do painel | Dados em trânsito e registros técnicos de acesso (IP, data e hora) | EUA |
| Asaas | Cobrança da assinatura por Pix, boleto e cartão | Nome, e-mail, CPF/CNPJ, valores e, no cartão, os dados do cartão, CEP, número do endereço e telefone (se informado) | Brasil |
| Resend | Envio de e-mails de aviso (fim da demonstração, vencimento, fim do acesso) | E-mail e o conteúdo do aviso (datas, plano e valor) | EUA |
| Sentry | Registro de erros técnicos | Detalhes técnicos do erro e o identificador interno da conta. Um filtro remove nome, e-mail, CPF/CNPJ, endereço, telefone, credenciais e dados de cartão antes do envio | Fora do Brasil |
| Cloudflare Turnstile | Verificação anti-robô no login, no cadastro e na recuperação de senha | Sinais técnicos do navegador e endereço IP | EUA e rede global |
| Anthropic | Assistente de IA que responde no chat de suporte | Texto da mensagem enviada no chat e das mensagens recentes da mesma conversa | EUA (só com o seu consentimento no chat) |
| Google (Tag Manager e ferramentas de medição) | Medir visitas e campanhas nas páginas públicas do site (início, cadastro, login, status e documentos legais). Não roda no painel | Endereço IP, identificadores de cookie, páginas visitadas e dados técnicos do navegador — só depois do seu consentimento no aviso de cookies | EUA |
| CookieYes | Aviso de cookies das páginas públicas e registro da sua escolha | A escolha feita no aviso, data e hora, um identificador do consentimento e dados técnicos do navegador | Fora do Brasil |
| Shopee e Shein | Integrações que você autoriza ao conectar a sua loja | Credenciais de acesso da loja; recebemos os pedidos e os dados de envio dos compradores | Conforme cada marketplace |
| BrasilAPI, Minha Receita e CNPJ.ws | Consulta pública do CNPJ na base da Receita Federal, no cadastro | Apenas o número do CNPJ | Brasil |
Além deles, podemos compartilhar dados:
- com autoridades públicas, quando houver obrigação legal ou ordem judicial;
- em caso de reorganização societária (como fusão ou venda da empresa), com quem assumir o serviço, mantidas as garantias desta Política.
#6. Transferência internacional
Parte dos fornecedores fica fora do Brasil. O principal é o Supabase: o banco de dados e a autenticação ficam na AWS, região us-west-2, nos Estados Unidos, ou seja, os dados da conta, das lojas e dos pedidos são guardados lá. Hospedagem (Vercel), envio de e-mails (Resend), registro de erros (Sentry), verificação anti-robô (Cloudflare) e o assistente de IA (Anthropic) também tratam dados fora do país, assim como, só nas páginas públicas e com o seu consentimento, as ferramentas de medição do Google e o aviso de cookies (CookieYes).
Essas transferências seguem o art. 33 da LGPD:
- são necessárias para executar o contrato com você e os procedimentos preliminares a ele (art. 33, IX, combinado com o art. 7º, V), e contam com as garantias contratuais e de segurança oferecidas por esses fornecedores;
- no assistente de IA do suporte, dependem do seu consentimento específico, dado no próprio chat depois de você ser informado de que a mensagem vai para fora do país (art. 33, VIII);
- nas ferramentas de medição das páginas públicas, dependem do consentimento dado no aviso de cookies (art. 33, VIII).
Para reduzir o que sai do país sem necessidade, os registros de erro passam por um filtro que remove nome, e-mail, CPF/CNPJ, endereço, telefone, credenciais e dados de cartão antes de serem enviados.
#7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Dados da conta: cadastro, produtos, estoque, operadores, lojas e mensagens de suporte | Enquanto a conta existir. Não há exclusão automática da conta: excluímos quando você pede (veja “Seus direitos”), exceto o que a lei obriga a guardar |
| Registros de cobrança e pagamento, com os dados de identificação ligados a eles | 5 anos, por obrigação legal e fiscal |
| Dados pessoais dos compradores nos pedidos (nome, endereço, telefone, usuário e documento) e PDFs de etiqueta | Enquanto a conta tiver acesso ao painel. São apagados automaticamente 90 dias depois do fim do acesso (cancelamento, fim da demonstração ou falta de pagamento). O PDF da etiqueta de um pedido já enviado, entregue ou cancelado sai antes: 90 dias depois da criação do pedido |
| Demais dados dos pedidos (número, itens, valores, datas, status e rastreio), sem identificar o comprador | Enquanto a conta existir, como histórico da loja. Saem na exclusão da conta |
| Cópias de segurança do banco | Cópia diária do banco inteiro feita pelo provedor (Supabase) e uma cópia diária própria, sem pedidos nem credenciais das lojas. As cópias giram: um dado apagado some delas em até 30 dias |
| Registros de acesso à aplicação (IP, data e hora de cada login e link de acesso) | 6 meses, conforme o Marco Civil da Internet (Lei nº 12.965/2014, art. 15). Depois são apagados automaticamente, e ficam por esse prazo mesmo se a conta for excluída antes |
| Registro de que um pedido de exclusão foi atendido (qual conta e quando, sem nome, e-mail ou documento) | 5 anos, para comprovar o atendimento |
| Registros de erro | Pelo prazo de retenção do fornecedor, sem dados que identifiquem você |
Exclusão da conta: é feita a pedido, pelo canal indicado em “Seus direitos”, em até 15 dias, e não por prazo automático. Isso vale também quando nós encerramos a conta nos casos previstos nos Termos de Uso. Cancelar a assinatura não apaga a conta: ela continua existindo para você voltar quando quiser, e a exclusão pode ser pedida a qualquer momento. Os dados pessoais dos compradores, esses sim, saem sozinhos 90 dias depois do fim do acesso.
#8. Seus direitos
Pelo art. 18 da LGPD, você pode pedir, a qualquer momento e sem custo:
- confirmação de que tratamos dados seus e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com base no seu consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não dar consentimento e o que acontece se você não der;
- revogação do consentimento;
- oposição a tratamento feito com base em legítimo interesse, quando houver descumprimento da lei (art. 18, § 2º);
- revisão de decisões tomadas só por meio automatizado (art. 20), como a recusa de cadastro pela conferência automática de CPF/CNPJ.
Parte disso você faz sozinho no painel: os dados da conta ficam em Configurações, e o saldo e as movimentações de estoque podem ser exportados em CSV.
Como fazer o pedido
Escreva para escritorio@eorderapp.com.br, de preferência a partir do e-mail cadastrado na conta. Podemos pedir uma confirmação de identidade antes de atender, para não entregar seus dados a outra pessoa.
Respondemos em até 15 dias (art. 19, II). Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) e aos órgãos de defesa do consumidor.
Pedido de exclusão da conta: apagamos o cadastro, os logins do administrador e dos operadores, produtos, estoque, lojas conectadas e as credenciais delas, pedidos e dados de compradores, etiquetas e mensagens de suporte, e cancelamos a assinatura. Ficam apenas os registros de cobrança e as notas fiscais (obrigação legal e fiscal, 5 anos), os registros de acesso até completarem 6 meses e o registro de que o pedido foi atendido. Nas cópias de segurança, os dados somem em até 30 dias.
#9. Encarregado pelo tratamento de dados
O encarregado (DPO) é quem recebe os pedidos dos titulares e as comunicações da ANPD.
- Nome: informação em atualização
- Contato: escritorio@eorderapp.com.br
#11. Segurança
Algumas das medidas que adotamos:
- conexão sempre cifrada (HTTPS) e cookie de sessão inacessível ao JavaScript das páginas;
- regras de acesso no banco de dados que separam as empresas, para que uma conta não enxergue os dados de outra;
- permissões por papel: operadores não mexem em plano, cobrança, dados da empresa nem lojas conectadas;
- credenciais das lojas cifradas (AES-256-GCM), com a chave guardada fora do banco;
- limite de tentativas de login e verificação anti-robô;
- filtro de dados pessoais nos registros de erro;
- nenhum dado de cartão guardado;
- backup diário do banco.
Nenhum sistema é totalmente imune a falhas. Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas, como manda o art. 48 da LGPD.
A sua parte também conta: use uma senha forte e exclusiva, não compartilhe o login e convide operadores em vez de emprestar a sua conta.
#12. Crianças e adolescentes
O E-Order é um serviço para lojistas e empresas, destinado a maiores de 18 anos. Não coletamos de propósito dados de crianças ou adolescentes. Se identificarmos uma conta nessa situação, ela será encerrada e os dados excluídos.
#13. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no serviço ou na lei. A data da última atualização fica no topo da página. Mudanças relevantes serão avisadas por e-mail ou no painel antes de entrarem em vigor. Veja também os Termos de Uso e a página de Cancelamento e Reembolso.