Acordo de tratamento de dados
Última atualização em 23 de julho de 2026
O DPA integra os termos do Chegô Envios e organiza as responsabilidades da loja e do operador no tratamento de dados pessoais.
Tópicos desta página
Este Acordo de Tratamento de Dados (“DPA”) aplica-se quando uma loja instala ou usa o Chegô Envios para tratar dados pessoais em seu nome. Ele complementa os Termos de uso e prevalece em matéria de proteção de dados em caso de conflito.
A loja vinculada à conta Shopify é a controladora dos dados de seus clientes. O fornecedor do Chegô Envios atua como operador nesses fluxos. Cada parte continua responsável pelos tratamentos em que decide finalidade e meios essenciais por conta própria.
1. Partes, aceite e vigência
O DPA passa a valer com a instalação ou uso do aplicativo e dura enquanto houver tratamento em nome da loja.
A controladora é a pessoa ou empresa responsável pela loja Shopify. O operador é o fornecedor identificado na listagem, na contratação ou na cobrança do Chegô Envios. A pessoa que aceita este DPA declara ter poderes para vincular a controladora. As obrigações que, por sua natureza, devam continuar após o término permanecem vigentes até a eliminação ou anonimização aplicável.
2. Objeto e detalhes do tratamento
O tratamento serve para frete, etiquetas, rastreio, notificações, devoluções, análises, suporte e sugestões.
Natureza e finalidade: consultar pedidos e catálogo; calcular fretes; contratar, gerar, imprimir e cancelar etiquetas; acompanhar entrega; enviar mensagens; processar devoluções e reembolsos; gerar análises; prestar suporte; coletar e organizar sugestões sobre o produto; e manter segurança e confiabilidade.
Pessoas titulares: clientes, destinatários, solicitantes de devolução, integrantes da equipe da loja e contatos de suporte.
Categorias de dados: cadastro, contato, endereço, CPF ou CNPJ quando necessário, pedido, produto, pagamento e reembolso em nível operacional, entrega, devolução, mensagem, anexo, dados de uso e registros técnicos. No Messenger de suporte, isso inclui a identidade compartilhada da loja, conversas, mensagens de sugestão, anexos, IP e dados do navegador ou dispositivo. Posts, comentários e votos só se aplicam a quem visitar e usar separadamente o portal público do Featurebase. Números de cartão não são tratados pelo app.
Duração: enquanto o app estiver instalado e, depois, pelo prazo necessário para eliminação, retenção legal, segurança e exercício de direitos. A Política de privacidade detalha os ciclos aplicados hoje.
3. Instruções documentadas
Configurações do app, solicitações autenticadas e este DPA formam as instruções da controladora.
O operador tratará dados somente conforme este DPA, os Termos, as escolhas feitas no painel e outras instruções documentadas da controladora. Não venderá os dados nem os usará para publicidade própria ou de terceiros.
Se uma instrução parecer incompatível com a LGPD, o operador informará a controladora e poderá suspender a parte afetada até que a questão seja esclarecida. Pedidos que ampliem materialmente o escopo podem depender de avaliação técnica, prazo e custo acordados.
4. Responsabilidades da controladora
A loja define a base legal, presta transparência a seus clientes e configura o serviço de forma compatível com a lei.
- Tratar e compartilhar dados com base legal válida.
- Prestar as informações exigidas às pessoas titulares e manter um canal para seus direitos.
- Coletar apenas dados adequados, manter cadastros corretos e evitar o envio de dados sensíveis desnecessários em mensagens, anexos ou IA.
- Configurar acessos, automações, canais, regras e prazos de forma compatível com sua operação e com a legislação.
- Responder pelo conteúdo de mensagens e pelas decisões de devolução, reembolso e atendimento que definir.
- Informar solicitações legítimas com dados suficientes para que o operador localize os registros sem expor terceiros.
5. Responsabilidades do operador
O Chegô Envios limita o uso à finalidade contratada, protege o acesso e ajuda a loja a cumprir obrigações de privacidade.
- Seguir as instruções válidas e os princípios da LGPD.
- Restringir acesso a pessoas autorizadas, sujeitas a dever de confidencialidade e ao princípio do menor privilégio.
- Adotar medidas técnicas e organizacionais proporcionais à natureza dos dados, ao contexto e aos riscos do tratamento.
- Auxiliar, dentro das informações disponíveis, em direitos de titulares, incidentes, avaliações de impacto e consultas à ANPD.
- Manter registros e evidências razoáveis de cumprimento e informar se não puder atender uma obrigação material deste DPA.
6. Segurança e incidentes
O operador comunica a loja sem demora injustificada para que ela consiga avaliar o prazo regulatório de 3 dias úteis.
As medidas atuais incluem HTTPS, proteção de credenciais em repouso, autenticação pela Shopify, controle de acesso, armazenamento privado, links temporários, registros operacionais, minimização e rotinas de resposta a incidentes. Elas podem evoluir sem reduzir materialmente o nível de proteção do serviço.
Ao confirmar incidente que envolva dados tratados neste DPA, o operador avisará a controladora sem demora injustificada e fornecerá, à medida que estiver disponível, natureza do incidente, categorias e volume estimado, consequências, medidas de contenção e ponto de contato. O aviso do operador não constitui admissão de culpa.
A controladora decide e realiza a comunicação à ANPD e às pessoas afetadas quando houver risco ou dano relevante. A Resolução CD/ANPD nº 15/2024 prevê, em regra, o prazo de 3 dias úteis a partir do conhecimento pelo controlador, sem prejuízo de prazo específico mais curto.
7. Suboperadores autorizados
A loja autoriza os fornecedores necessários ao serviço, inclusive os opcionais ativados por sua própria equipe.
| Fornecedor | Finalidade | Quando se aplica |
|---|---|---|
| Shopify | Plataforma, autenticação, APIs, webhooks e cobrança | Sempre |
| Fly.io | Hospedagem e processamento da aplicação e do worker | Sempre |
| Supabase | Banco de dados e armazenamento privado | Sempre |
| Melhor Envio, Correios e transportadoras | Cotação, postagem, etiqueta, reversa e rastreio | Conforme a integração escolhida |
| Resend | Envio e entrega de e-mails transacionais | Quando e-mail estiver habilitado |
| Zernio, Meta e WhatsApp | Conexão e envio de mensagens do WhatsApp | Quando WhatsApp estiver habilitado |
| OpenAI | Geração de respostas da Via | Quando a equipe usar o assistente |
| Featurebase (CORDNET OÜ) | Identidade compartilhada da loja, caixa de suporte, conversas, mensagens de sugestão, anexos e, quando o portal público for usado, posts, comentários e votos | Quando o aplicativo autenticado carregar esses recursos |
O operador celebra proteções compatíveis com a atividade delegada e permanece responsável por suas próprias obrigações. Mudança material será publicada nesta seção ou comunicada pelo app. A controladora pode apresentar objeção fundamentada; se não houver alternativa razoável, as partes poderão desativar o recurso afetado ou encerrar o uso.
8. Transferências internacionais
Transferências para fornecedores globais precisam de base legal, transparência e mecanismo válido nos termos da LGPD e da ANPD.
A infraestrutura principal da aplicação é executada em região de São Paulo, mas fornecedores globais podem armazenar ou acessar dados fora do Brasil. As partes reconhecem que país, duração e transferência posterior dependem do fornecedor e do recurso ativado.
O Featurebase informa que processa dados de clientes principalmente no Espaço Econômico Europeu. Serviços auxiliares e suboperadores autorizados podem realizar tratamentos limitados em outros países, conforme a lista e os mecanismos de transferência publicados pelo fornecedor.
Quando a transferência se apoiar em cláusulas-padrão contratuais, as cláusulas do Anexo II da Resolução CD/ANPD nº 19/2024 deverão ser incorporadas integralmente e sem alteração ao instrumento entre exportador e importador, com o quadro da transferência preenchido. Outros mecanismos do artigo 33 da LGPD poderão ser utilizados quando cabíveis.
9. Titulares, avaliações e autoridades
A loja conduz as respostas; o operador localiza e executa providências nos dados sob seu controle.
Quando receber pedido ligado aos dados da loja, o operador o encaminhará à controladora, salvo dever legal de responder diretamente. Mediante solicitação autenticada e informações suficientes, ajudará a confirmar, exportar, corrigir, anonimizar, bloquear ou eliminar registros, observados limites legais e de segurança.
O operador também fornecerá informações razoavelmente disponíveis para avaliações de impacto e consultas à ANPD relacionadas ao serviço. Nenhuma parte responderá em nome da outra perante autoridade sem autorização, exceto quando a lei exigir.
10. Evidências e auditoria
A controladora pode pedir informações razoáveis sem expor outras lojas, segredos comerciais ou a segurança da plataforma.
O operador disponibilizará políticas, registros ou respostas de segurança razoavelmente necessários para demonstrar cumprimento. Uma auditoria adicional exige escopo, antecedência, horário e confidencialidade compatíveis com o risco. Sempre que possível, será atendida por documentação ou auditoria independente. Salvo incidente confirmado causado pelo operador ou exigência de autoridade, custos extraordinários ficam com a controladora.
11. Retorno, eliminação e término
Após a desinstalação, os dados da loja são removidos dos sistemas ativos, ressalvado o mínimo que a lei ou a segurança exigirem.
Durante a vigência, a controladora pode usar as exportações disponíveis ou solicitar assistência razoável para obter dados. Após o término e o webhook obrigatório de eliminação da Shopify, o operador elimina dados e sessões da loja dos sistemas ativos e remove caches privados de etiquetas.
O operador pode conservar o mínimo exigido por lei, exercício de direitos ou segurança, com acesso restrito e sem uso operacional. Backups são sobrescritos conforme o ciclo técnico e permanecem protegidos até sua eliminação.
Para dados no Featurebase, o operador encaminhará a instrução de exportação ou exclusão ao suboperador. O DPA atual do fornecedor prevê exclusão dos sistemas ativos em até 90 dias após o encerramento da conta e dos backups em até 365 dias, ressalvadas retenções legais. Quando uma solicitação individual também abranger o portal público, posts, comentários e votos deverão constar expressamente da instrução, pois não fazem parte do Messenger incorporado ao aplicativo.
12. Responsabilidade, alterações e contato
Cada parte responde por suas decisões e obrigações; mudanças materiais no DPA serão informadas antes de produzirem efeito.
A responsabilidade de cada parte segue a LGPD, os Termos de uso e a legislação aplicável. Nenhuma limitação contratual afasta dever que não possa ser limitado por lei nem reduz os direitos das pessoas titulares.
Este DPA pode ser atualizado para acompanhar o produto, os fornecedores e a regulamentação. Mudança que reduza materialmente a proteção será comunicada à controladora por canal adequado antes da vigência.
Pedidos, objeções a suboperadores e avisos de incidente devem ser enviados para privacidade@chegoenvios.com.br.
Referências oficiais: a Resolução nº 15/2024 sobre incidentes e a Resolução nº 19/2024 sobre transferências internacionais.