Esta política explica o que o ByList - Cardápio Digital faz com dados pessoais: quais coleta, para quê, com qual base legal, com quem compartilha, por quanto tempo guarda e como você pede para apagar. Ela descreve o sistema como ele funciona hoje — não um modelo genérico.
O ByList - Cardápio Digital é uma plataforma que restaurantes usam para vender. Isso cria duas situações diferentes, com responsáveis diferentes:
Na prática: se você pediu comida por um cardápio hospedado aqui e quer que seus dados sejam apagados, quem decide isso é o restaurante. Podemos encaminhar seu pedido a ele, e ajudamos a executá-lo.
Para qualquer assunto relativo a dados pessoais — pedidos, dúvidas ou reclamações —, o canal é desenvolvimento@omnibyte.com.br. É por ele que recebemos e respondemos os pedidos previstos no art. 18 da LGPD.
Você também pode levar uma reclamação diretamente à Agência Nacional de Proteção de Dados (ANPD), pelo gov.br/anpd.
O restaurante usa o sistema para registrar seus próprios clientes e pedidos. Nessa operação podem ser guardados nome, telefone, e-mail, CPF ou CNPJ, endereço de entrega e o histórico de pedidos.
Esses dados são do restaurante e dos clientes dele. Não os usamos para finalidade própria: não vendemos, não cedemos e não fazemos marketing com eles.
Guardamos registros de acesso e de alterações feitas no sistema (quem alterou o quê e quando), usados para segurança e para o próprio restaurante conseguir auditar sua operação.
A LGPD exige que todo tratamento tenha uma hipótese legal que o autorize (art. 7º). Nenhuma finalidade abaixo depende do seu consentimento — o que significa que você não precisa autorizar nada além de contratar o serviço, e também que revogar consentimento não é o caminho para interromper um tratamento necessário à execução do contrato.
| Para quê | Base legal |
|---|---|
| Fazer o sistema funcionar: sua conta, seus produtos, seus pedidos | Execução de contrato — art. 7º, V |
| Cobrar a assinatura e emitir os documentos correspondentes | Execução de contrato — art. 7º, V; e obrigação legal e regulatória — art. 7º, II |
| Dar suporte quando o restaurante pede | Execução de contrato — art. 7º, V |
| Registrar acessos e alterações, e proteger o sistema contra fraude e uso indevido | Legítimo interesse — art. 7º, IX; e cumprimento de obrigação legal — art. 7º, II |
| Guardar o registro do seu aceite dos documentos | Legítimo interesse — art. 7º, IX (é o que permite demonstrar o que foi aceito, e quando) |
| Guardar o histórico de pagamento depois do encerramento | Obrigação legal e regulatória — art. 7º, II (fiscal) |
Quanto aos dados dos clientes do restaurante, quem define a finalidade e a base legal é o restaurante, não nós — é o que significa sermos operador. Nós os tratamos apenas para executar o que ele determina (art. 39 da LGPD).
Apenas com quem é necessário para o sistema funcionar:
Não vendemos dados pessoais, e não os cedemos para publicidade de terceiros.
O sistema e o banco de dados ficam hospedados no Brasil. Não há transferência internacional dos dados tratados aqui.
Para dar suporte, nossa equipe pode entrar na conta de um restaurante e ver o sistema como ele vê — incluindo os dados dos clientes dele. Em alguns casos, também alterar cadastros para resolver um problema relatado.
Esse acesso é registrado: toda alteração feita pela nossa equipe fica marcada no histórico da conta, e o restaurante consegue ver na tela de auditoria quando houve entrada do suporte e o que foi alterado.
Enquanto a conta existir. Encerrada a conta, os dados da operação — produtos, clientes, pedidos, estoque e arquivos — são apagados em definitivo.
O histórico de pagamento (faturas e transações) é mantido, sem identificação de quem era, por obrigação fiscal. Ele não permite chegar em você nem nos seus clientes.
Guardamos também um registro mínimo de que aquela conta existiu e foi encerrada — em formato que não permite ler quem era —, para não conceder um novo período de teste gratuito à mesma pessoa e para não reaproveitar o endereço do cardápio antigo em outro restaurante.
Os registros de acesso à aplicação são guardados por, no mínimo, seis meses, como determina o art. 15 do Marco Civil da Internet (Lei 12.965/2014).
O art. 18 da LGPD garante a você o direito de:
O sistema não toma decisões automatizadas que afetem seus interesses — não há score, perfilamento nem aprovação automática. Se isso mudar, esta política muda antes, e você passa a ter o direito de revisão previsto no art. 20.
Para exercer qualquer um desses direitos, escreva para desenvolvimento@omnibyte.com.br. A confirmação de que tratamos dados seus é dada imediatamente; a resposta completa sai em até 15 dias (art. 19, II).
Se você é cliente de um restaurante que usa o sistema, o pedido deve ir primeiro ao restaurante, que é quem responde por esses dados. Escrevendo para nós, encaminhamos.
O ByList - Cardápio Digital é um sistema de gestão para restaurantes, feito para ser usado por quem trabalha no estabelecimento. Não é dirigido a crianças nem a adolescentes, e não coletamos dados deles conscientemente.
O cardápio digital público é uma vitrine de produtos: pede apenas o que a entrega exige — nome, telefone e endereço — e não cria conta, não faz perfilamento e não exibe publicidade direcionada.
Se você é pai, mãe ou responsável e identificar que dados de uma criança foram registrados, escreva para desenvolvimento@omnibyte.com.br e nós os removemos, ou encaminhamos o pedido ao restaurante responsável (art. 14 da LGPD e Lei 15.211/2025).
O acesso é protegido por senha, e as senhas são guardadas criptografadas. O sistema separa os dados de cada restaurante, de modo que um não alcança os do outro. Anexos financeiros ficam fora do alcance direto do navegador e só são entregues a quem está autenticado na conta correspondente. O tráfego é cifrado por HTTPS. São as medidas do art. 46 da LGPD.
Nenhum sistema é imune a incidentes de segurança. Se ocorrer um que possa trazer risco ou dano relevante, comunicamos os titulares afetados e a Agência Nacional de Proteção de Dados em até três dias úteis contados de quando soubermos que dados pessoais foram afetados — prazo do art. 48 da LGPD e da Resolução CD/ANPD 15/2024.
A comunicação diz o que aconteceu, quais dados foram atingidos, quantas pessoas, o que já foi feito para conter e o que você pode fazer para se proteger.
Usamos apenas o necessário para manter você conectado — o cookie de sessão e, se você marcar "manter conectado", um cookie de permanência. Não usamos cookies de publicidade, nem ferramentas de rastreamento de terceiros.
O cardápio guarda no seu próprio navegador, e não em nossos servidores, duas coisas: os itens que você colocou no carrinho e os dados que você digitou no checkout (nome, telefone e endereço), para não precisar digitar tudo de novo no próximo pedido.
Isso fica no seu aparelho, não é enviado para nós enquanto você não confirmar o pedido, e some quando você limpa os dados de navegação do site.
Quando o conteúdo mudar, a versão indicada no topo muda junto. Alterações relevantes são comunicadas pelo e-mail cadastrado.