Ir para o conteúdo
Chegô Envios
DocumentaçãoDocumentaçãoIr para o siteAbrir aplicativo

Acordo de tratamento de dados

Última atualização em 23 de julho de 2026

O DPA integra os termos do Chegô Envios e organiza as responsabilidades da loja e do operador no tratamento de dados pessoais.

Tópicos desta página
  1. 1. Partes, aceite e vigência
  2. 2. Objeto e detalhes do tratamento
  3. 3. Instruções documentadas
  4. 4. Responsabilidades da controladora
  5. 5. Responsabilidades do operador
  6. 6. Segurança e incidentes
  7. 7. Suboperadores autorizados
  8. 8. Transferências internacionais
  9. 9. Titulares, avaliações e autoridades
  10. 10. Evidências e auditoria
  11. 11. Retorno, eliminação e término
  12. 12. Responsabilidade, alterações e contato

Este Acordo de Tratamento de Dados (“DPA”) aplica-se quando uma loja instala ou usa o Chegô Envios para tratar dados pessoais em seu nome. Ele complementa os Termos de uso e prevalece em matéria de proteção de dados em caso de conflito.

A loja vinculada à conta Shopify é a controladora dos dados de seus clientes. O fornecedor do Chegô Envios atua como operador nesses fluxos. Cada parte continua responsável pelos tratamentos em que decide finalidade e meios essenciais por conta própria.

1. Partes, aceite e vigência

O DPA passa a valer com a instalação ou uso do aplicativo e dura enquanto houver tratamento em nome da loja.

A controladora é a pessoa ou empresa responsável pela loja Shopify. O operador é o fornecedor identificado na listagem, na contratação ou na cobrança do Chegô Envios. A pessoa que aceita este DPA declara ter poderes para vincular a controladora. As obrigações que, por sua natureza, devam continuar após o término permanecem vigentes até a eliminação ou anonimização aplicável.

2. Objeto e detalhes do tratamento

O tratamento serve para frete, etiquetas, rastreio, notificações, devoluções, análises, suporte e sugestões.

Natureza e finalidade: consultar pedidos e catálogo; calcular fretes; contratar, gerar, imprimir e cancelar etiquetas; acompanhar entrega; enviar mensagens; processar devoluções e reembolsos; gerar análises; prestar suporte; coletar e organizar sugestões sobre o produto; e manter segurança e confiabilidade.

Pessoas titulares: clientes, destinatários, solicitantes de devolução, integrantes da equipe da loja e contatos de suporte.

Categorias de dados: cadastro, contato, endereço, CPF ou CNPJ quando necessário, pedido, produto, pagamento e reembolso em nível operacional, entrega, devolução, mensagem, anexo, dados de uso e registros técnicos. No Messenger de suporte, isso inclui a identidade compartilhada da loja, conversas, mensagens de sugestão, anexos, IP e dados do navegador ou dispositivo. Posts, comentários e votos só se aplicam a quem visitar e usar separadamente o portal público do Featurebase. Números de cartão não são tratados pelo app.

Duração: enquanto o app estiver instalado e, depois, pelo prazo necessário para eliminação, retenção legal, segurança e exercício de direitos. A Política de privacidade detalha os ciclos aplicados hoje.

3. Instruções documentadas

Configurações do app, solicitações autenticadas e este DPA formam as instruções da controladora.

O operador tratará dados somente conforme este DPA, os Termos, as escolhas feitas no painel e outras instruções documentadas da controladora. Não venderá os dados nem os usará para publicidade própria ou de terceiros.

Se uma instrução parecer incompatível com a LGPD, o operador informará a controladora e poderá suspender a parte afetada até que a questão seja esclarecida. Pedidos que ampliem materialmente o escopo podem depender de avaliação técnica, prazo e custo acordados.

4. Responsabilidades da controladora

A loja define a base legal, presta transparência a seus clientes e configura o serviço de forma compatível com a lei.

  • Tratar e compartilhar dados com base legal válida.
  • Prestar as informações exigidas às pessoas titulares e manter um canal para seus direitos.
  • Coletar apenas dados adequados, manter cadastros corretos e evitar o envio de dados sensíveis desnecessários em mensagens, anexos ou IA.
  • Configurar acessos, automações, canais, regras e prazos de forma compatível com sua operação e com a legislação.
  • Responder pelo conteúdo de mensagens e pelas decisões de devolução, reembolso e atendimento que definir.
  • Informar solicitações legítimas com dados suficientes para que o operador localize os registros sem expor terceiros.

5. Responsabilidades do operador

O Chegô Envios limita o uso à finalidade contratada, protege o acesso e ajuda a loja a cumprir obrigações de privacidade.

  • Seguir as instruções válidas e os princípios da LGPD.
  • Restringir acesso a pessoas autorizadas, sujeitas a dever de confidencialidade e ao princípio do menor privilégio.
  • Adotar medidas técnicas e organizacionais proporcionais à natureza dos dados, ao contexto e aos riscos do tratamento.
  • Auxiliar, dentro das informações disponíveis, em direitos de titulares, incidentes, avaliações de impacto e consultas à ANPD.
  • Manter registros e evidências razoáveis de cumprimento e informar se não puder atender uma obrigação material deste DPA.

6. Segurança e incidentes

O operador comunica a loja sem demora injustificada para que ela consiga avaliar o prazo regulatório de 3 dias úteis.

As medidas atuais incluem HTTPS, proteção de credenciais em repouso, autenticação pela Shopify, controle de acesso, armazenamento privado, links temporários, registros operacionais, minimização e rotinas de resposta a incidentes. Elas podem evoluir sem reduzir materialmente o nível de proteção do serviço.

Ao confirmar incidente que envolva dados tratados neste DPA, o operador avisará a controladora sem demora injustificada e fornecerá, à medida que estiver disponível, natureza do incidente, categorias e volume estimado, consequências, medidas de contenção e ponto de contato. O aviso do operador não constitui admissão de culpa.

A controladora decide e realiza a comunicação à ANPD e às pessoas afetadas quando houver risco ou dano relevante. A Resolução CD/ANPD nº 15/2024 prevê, em regra, o prazo de 3 dias úteis a partir do conhecimento pelo controlador, sem prejuízo de prazo específico mais curto.

7. Suboperadores autorizados

A loja autoriza os fornecedores necessários ao serviço, inclusive os opcionais ativados por sua própria equipe.

FornecedorFinalidadeQuando se aplica
ShopifyPlataforma, autenticação, APIs, webhooks e cobrançaSempre
Fly.ioHospedagem e processamento da aplicação e do workerSempre
SupabaseBanco de dados e armazenamento privadoSempre
Melhor Envio, Correios e transportadorasCotação, postagem, etiqueta, reversa e rastreioConforme a integração escolhida
ResendEnvio e entrega de e-mails transacionaisQuando e-mail estiver habilitado
Zernio, Meta e WhatsAppConexão e envio de mensagens do WhatsAppQuando WhatsApp estiver habilitado
OpenAIGeração de respostas da ViaQuando a equipe usar o assistente
Featurebase (CORDNET OÜ)Identidade compartilhada da loja, caixa de suporte, conversas, mensagens de sugestão, anexos e, quando o portal público for usado, posts, comentários e votosQuando o aplicativo autenticado carregar esses recursos

O operador celebra proteções compatíveis com a atividade delegada e permanece responsável por suas próprias obrigações. Mudança material será publicada nesta seção ou comunicada pelo app. A controladora pode apresentar objeção fundamentada; se não houver alternativa razoável, as partes poderão desativar o recurso afetado ou encerrar o uso.

8. Transferências internacionais

Transferências para fornecedores globais precisam de base legal, transparência e mecanismo válido nos termos da LGPD e da ANPD.

A infraestrutura principal da aplicação é executada em região de São Paulo, mas fornecedores globais podem armazenar ou acessar dados fora do Brasil. As partes reconhecem que país, duração e transferência posterior dependem do fornecedor e do recurso ativado.

O Featurebase informa que processa dados de clientes principalmente no Espaço Econômico Europeu. Serviços auxiliares e suboperadores autorizados podem realizar tratamentos limitados em outros países, conforme a lista e os mecanismos de transferência publicados pelo fornecedor.

Quando a transferência se apoiar em cláusulas-padrão contratuais, as cláusulas do Anexo II da Resolução CD/ANPD nº 19/2024 deverão ser incorporadas integralmente e sem alteração ao instrumento entre exportador e importador, com o quadro da transferência preenchido. Outros mecanismos do artigo 33 da LGPD poderão ser utilizados quando cabíveis.

9. Titulares, avaliações e autoridades

A loja conduz as respostas; o operador localiza e executa providências nos dados sob seu controle.

Quando receber pedido ligado aos dados da loja, o operador o encaminhará à controladora, salvo dever legal de responder diretamente. Mediante solicitação autenticada e informações suficientes, ajudará a confirmar, exportar, corrigir, anonimizar, bloquear ou eliminar registros, observados limites legais e de segurança.

O operador também fornecerá informações razoavelmente disponíveis para avaliações de impacto e consultas à ANPD relacionadas ao serviço. Nenhuma parte responderá em nome da outra perante autoridade sem autorização, exceto quando a lei exigir.

10. Evidências e auditoria

A controladora pode pedir informações razoáveis sem expor outras lojas, segredos comerciais ou a segurança da plataforma.

O operador disponibilizará políticas, registros ou respostas de segurança razoavelmente necessários para demonstrar cumprimento. Uma auditoria adicional exige escopo, antecedência, horário e confidencialidade compatíveis com o risco. Sempre que possível, será atendida por documentação ou auditoria independente. Salvo incidente confirmado causado pelo operador ou exigência de autoridade, custos extraordinários ficam com a controladora.

11. Retorno, eliminação e término

Após a desinstalação, os dados da loja são removidos dos sistemas ativos, ressalvado o mínimo que a lei ou a segurança exigirem.

Durante a vigência, a controladora pode usar as exportações disponíveis ou solicitar assistência razoável para obter dados. Após o término e o webhook obrigatório de eliminação da Shopify, o operador elimina dados e sessões da loja dos sistemas ativos e remove caches privados de etiquetas.

O operador pode conservar o mínimo exigido por lei, exercício de direitos ou segurança, com acesso restrito e sem uso operacional. Backups são sobrescritos conforme o ciclo técnico e permanecem protegidos até sua eliminação.

Para dados no Featurebase, o operador encaminhará a instrução de exportação ou exclusão ao suboperador. O DPA atual do fornecedor prevê exclusão dos sistemas ativos em até 90 dias após o encerramento da conta e dos backups em até 365 dias, ressalvadas retenções legais. Quando uma solicitação individual também abranger o portal público, posts, comentários e votos deverão constar expressamente da instrução, pois não fazem parte do Messenger incorporado ao aplicativo.

12. Responsabilidade, alterações e contato

Cada parte responde por suas decisões e obrigações; mudanças materiais no DPA serão informadas antes de produzirem efeito.

A responsabilidade de cada parte segue a LGPD, os Termos de uso e a legislação aplicável. Nenhuma limitação contratual afasta dever que não possa ser limitado por lei nem reduz os direitos das pessoas titulares.

Este DPA pode ser atualizado para acompanhar o produto, os fornecedores e a regulamentação. Mudança que reduza materialmente a proteção será comunicada à controladora por canal adequado antes da vigência.

Pedidos, objeções a suboperadores e avisos de incidente devem ser enviados para privacidade@chegoenvios.com.br.

Referências oficiais: a Resolução nº 15/2024 sobre incidentes e a Resolução nº 19/2024 sobre transferências internacionais.

  • Partes, aceite e vigência
  • Objeto e detalhes do tratamento
  • Instruções documentadas
  • Responsabilidades da controladora
  • Responsabilidades do operador
  • Segurança e incidentes
  • Suboperadores autorizados
  • Transferências internacionais
  • Titulares, avaliações e autoridades
  • Evidências e auditoria
  • Retorno, eliminação e término
  • Responsabilidade, alterações e contato

Chegô Envios

notificacao@chegoenvios.com.br
  • Privacidade
  • DPA
  • Termos
  • Cookies