MesaPra2

Política de Privacidade

Última atualização: 27 de setembro de 2026

O MesaPra2 valoriza a sua privacidade. Esta política explica, sem rodeios, quais dados pessoais coletamos, para que usamos, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos. Ela vale para o aplicativo (Android e iOS) e para o site app.mesapra2.com, em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018) e, para quem acessa da União Europeia, com o GDPR.

1.Quem é o controlador dos seus dados

MESAS DO BRASIL (I.S.) INOVA SIMPLES (I.S.), nome do MesaPra2

CNPJ 64.518.383/0001-77

Q SHIGS 713, Bloco Z, nº 11, Casa, Asa Sul, Brasília/DF, CEP 70.380-726

Encarregado pelo tratamento de dados pessoais (DPO): admin@mesapra2.com

2.Dados que coletamos, para quê e com qual base legal

Cada linha abaixo diz o que coletamos, a finalidade e a base legal do art. 7º (ou art. 11, para dados sensíveis) da LGPD. Só coletamos o necessário para a finalidade.

Conta e perfil

Nome, e-mail, telefone, data de nascimento ou idade, gênero, cidade, fotos, bio, preferências gastronômicas e de privacidade. Login pode ser por e-mail e senha, Google, Apple ou Facebook.

Finalidade: criar sua conta, mostrar seu perfil a quem participa do mesmo evento e conectar pessoas. Base legal: execução do contrato (art. 7º, V).

Verificação de idade e de identidade (dado biométrico, sensível)

Selfie para estimar a idade (obrigatória no cadastro, para impedir o acesso de menores de 18 anos), prova de vida (liveness) e, se você escolher, documento de identidade com comparação facial para receber o selo de autenticado.

Finalidade: segurança da comunidade e prevenção a fraude e a perfis falsos. Base legal: garantia da prevenção à fraude e da segurança do titular nos processos de identificação e autenticação (art. 11, II, “g”); a verificação documental é opcional e feita com o seu consentimento (art. 11, I).

Localização

Localização do GPS, quando você permite, para mostrar restaurantes e mesas por perto. Se você negar o GPS, podemos estimar sua cidade pelo endereço IP, o que envia o seu IP ao serviço ipapi.co. Como último recurso usamos a cidade do seu perfil.

Base legal: consentimento (art. 7º, I), que você pode retirar a qualquer momento nas configurações do aparelho ou do app.

Câmera, microfone e galeria

Câmera para fotos de perfil, selfie e leitura de QR Code de check-in; microfone para mensagens de voz no chat; galeria só quando você escolhe enviar uma foto.

Base legal: consentimento (art. 7º, I), pedido pelo sistema do seu aparelho no momento do uso.

Uso do serviço

Eventos e reservas, mensagens de chat, cutucadas, avaliações, favoritos, presença, conquistas e pontos, cupons e vantagens resgatados, denúncias e bloqueios.

Finalidade: prestar o serviço, organizar mesas e moderar a comunidade. Base legal: execução do contrato (art. 7º, V) e legítimo interesse na segurança da plataforma (art. 7º, IX).

Pagamentos e assinaturas

Plano contratado, status e valor da cobrança e identificadores da transação. O pagamento é processado pelo Mercado Pago (site), Google Play ou App Store; não armazenamos o número do seu cartão.

Base legal: execução do contrato (art. 7º, V) e cumprimento de obrigação legal (art. 7º, II).

Comunicações

Notificações push, e-mails, SMS de confirmação de telefone e avisos por WhatsApp sobre eventos, reservas e mensagens.

Base legal: execução do contrato para avisos do serviço e de segurança; consentimento para avisos por WhatsApp e mensagens promocionais, que você desliga em Configurações > Privacidade.

Dados técnicos e de segurança

Endereço IP, tipo de aparelho e navegador, identificador do aparelho para push, registros de erro e de tentativas de acesso, usados para limitar abusos, detectar fraude e corrigir falhas.

Base legal: legítimo interesse na segurança e estabilidade do serviço (art. 7º, IX).

Estatísticas e marketing (cookies e rastreadores)

Ver a seção 5. Só ocorrem se você permitir.

Base legal: consentimento (art. 7º, I).

3.Decisões automatizadas

A estimativa de idade por selfie é feita por software e decide se o cadastro pode continuar. Se você acha que o resultado foi errado, pode pedir a revisão por uma pessoa da equipe escrevendo para admin@mesapra2.com (art. 20 da LGPD).

4.Com quem compartilhamos

O MesaPra2 não vende seus dados. Compartilhamos apenas o necessário:

  • Outros usuários: só quem participa do mesmo evento ou mesa vê seu primeiro nome, foto e as informações de perfil que você deixa visíveis.
  • Restaurantes parceiros: dados mínimos de reserva para recepção no estabelecimento.
  • Autoridades: quando a lei exigir ou para proteger a segurança de pessoas.
  • Fornecedores que tratam dados em nosso nome (operadores): listados abaixo. Cada um recebe só o que precisa para a sua função.

Supabase

Banco de dados, login e arquivos (fotos)

Onde é tratado: EUA (Ohio, us-east-2)

Vercel

Hospedagem do site e das APIs

Onde é tratado: EUA (região iad1, Virgínia)

Amazon Web Services

Prova de vida e comparação facial (Rekognition); envio de e-mails (SES)

Onde é tratado: EUA (us-east-1)

DiDit

Estimativa de idade por selfie e verificação documental

Onde é tratado: Conforme a política do provedor

Google

Login com Google, mapas e dados de restaurantes (Maps, Places), validação de rosto (Vision), notificações push (Firebase Cloud Messaging), cobrança no Android (Google Play), estatísticas (Analytics) e anúncios (Ads), estes dois últimos só com consentimento

Onde é tratado: EUA e outros países

Apple

Login com Apple e cobrança no iOS (App Store)

Onde é tratado: EUA e outros países

Meta (Facebook, Instagram, WhatsApp)

Login com Facebook, avisos por WhatsApp, e (só com consentimento) SDK do Facebook e Meta Pixel

Onde é tratado: EUA e outros países

Twilio

SMS de confirmação de telefone

Onde é tratado: EUA

Mercado Pago

Pagamentos no site

Onde é tratado: Brasil e conforme a política do provedor

RevenueCat

Gestão das assinaturas nos aplicativos

Onde é tratado: EUA

hCaptcha

Verificação anti-robô no cadastro e no login

Onde é tratado: EUA e outros países

Groq

Sugestões com IA (bio, mensagem de chat e chamada do Topando). Só quando você aciona o botão de sugestão, ele recebe o contexto necessário: por exemplo interesses, gênero e idade para a bio, ou nomes e as últimas mensagens da conversa para sugerir uma resposta

Onde é tratado: EUA

ipapi.co

Estimar a cidade pelo IP quando o GPS está negado (recebe o seu IP)

Onde é tratado: Conforme a política do provedor

OpenStreetMap (Nominatim), ViaCEP, BrasilAPI

Converter CEP e endereço digitados em localização

Onde é tratado: Conforme a política de cada serviço

Hostinger e servidor próprio

Cópias de segurança e envio de e-mail (SMTP)

Onde é tratado: Conforme a política do provedor

5.Transferência internacional de dados

Os principais fornecedores acima tratam dados fora do Brasil, em especial nos Estados Unidos (banco de dados e arquivos no Supabase em Ohio, hospedagem na Vercel na Virgínia e reconhecimento facial na AWS em us-east-1). Fazemos essa transferência para executar o contrato com você (LGPD, art. 33, IX) e escolhemos fornecedores que oferecem cláusulas contratuais de proteção de dados e medidas de segurança compatíveis com a LGPD (art. 33, II). Para quem acessa da União Europeia, a base é a mesma execução de contrato (GDPR, art. 49-1-b) somada às cláusulas-padrão que os provedores adotam. Você pode pedir mais detalhes em admin@mesapra2.com.

6.Cookies e rastreadores

Na primeira visita mostramos um aviso com Aceitar todos, Rejeitar tudo e Personalizar. Sem a sua escolha, nenhum rastreador de estatística ou de marketing é carregado.

Necessários

Sessão de login (Supabase), tema claro/escuro, a sua escolha de cookies e hCaptcha (segurança)

Quando carrega: Sempre. O app não funciona sem eles

Estatísticas

Google Analytics 4 (cookies _ga e _ga_*): como o app é usado

Quando carrega: Só se você permitir

Marketing

SDK do Facebook e Meta Pixel (cookie _fbp) e Google Ads: medir e otimizar anúncios

Quando carrega: Só se você permitir

Como retirar o consentimento: a qualquer momento, tão fácil quanto deu. No site, use Preferências de privacidade; no app, Configurações > Privacidade > Cookies e rastreadores. Ao retirar, os rastreadores param e os cookies são apagados. Guardamos a sua escolha (um identificador aleatório, a escolha, a versão deste texto e a página, sem o seu IP) para poder provar que você a fez.

7.Por quanto tempo guardamos e como excluir

Guardamos seus dados enquanto a sua conta existir. Ao excluir a conta, apagamos tudo: não mantemos dados de contas excluídas.

  • Como excluir: Configurações > Minha Conta > Excluir Minha Conta. Enviamos um código de 6 dígitos ao seu e-mail (vale 10 minutos) para confirmar que é você. Se não conseguir usar o app, escreva para admin@mesapra2.com.
  • O que acontece: ao confirmar, a conta e os dados ligados a ela são apagados na hora do nosso banco de dados: perfil, fotos, participações em eventos, mensagens, avaliações, notificações, cutucadas, cupons, assinaturas, pagamentos registrados por nós, tokens de push e verificações. Os eventos que você criava e ainda não aconteceram são cancelados.
  • Cópias de segurança: os dados apagados deixam de existir nas cópias conforme elas são substituídas, em até 30 dias (7 dias no servidor próprio e 30 dias na cópia externa). Nesse período não são usados para nada.
  • Registros técnicos: alguns registros de segurança (como tentativas de acesso e eventos recebidos dos provedores de pagamento) ficam sem vínculo com a sua conta e podem conservar dados técnicos.
  • Contas banidas: se sua conta foi suspensa por violar os Termos de Uso, guardamos apenas o e-mail e o motivo, para impedir o retorno (legítimo interesse na segurança da comunidade).
  • Com os fornecedores: dados que já estão com Mercado Pago, Google Play, App Store, DiDit, AWS e demais seguem as regras e os prazos de cada um, inclusive obrigações fiscais deles.
  • Sem prazo automático: não apagamos contas inativas por conta própria; a exclusão acontece quando você pede.

8.Seus direitos

Pela LGPD (art. 18) você pode, a qualquer momento e sem custo:

  • confirmar que tratamos seus dados e ter acesso a eles;
  • corrigir dados incompletos, inexatos ou desatualizados (o perfil você edita no próprio app);
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • pedir a portabilidade dos seus dados, que enviamos por e-mail em formato estruturado (JSON ou CSV);
  • saber com quais entidades compartilhamos os seus dados (seção 4);
  • ser informado sobre as consequências de não dar consentimento;
  • retirar o consentimento (seção 6) e se opor a tratamento feito sem consentimento;
  • pedir a revisão de decisões automatizadas (seção 3);
  • excluir a sua conta e os seus dados (seção 7).

Para exercer qualquer direito, escreva para admin@mesapra2.com a partir do e-mail cadastrado. Respondemos em até 15 dias. Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd, ou à autoridade de proteção de dados do seu país, se estiver na União Europeia.

9.Segurança

Usamos conexão criptografada (HTTPS), controle de acesso por linha no banco de dados (cada pessoa só lê o que é dela ou o que a regra do produto permite), dados pessoais sensíveis em tabelas separadas, códigos de confirmação guardados só em forma de hash, limitação de tentativas e revisão de segurança contínua. Nenhum sistema é 100% seguro; se houver um incidente que possa causar risco relevante a você, avisaremos você e a ANPD, como a lei exige.

10.Menores de 18 anos

O MesaPra2 é só para maiores de 18 anos. A estimativa de idade por selfie existe para impedir o cadastro de menores. Se soubermos que uma conta é de menor, ela é encerrada e os dados são apagados.

11.Mudanças nesta política

Quando esta política ou os rastreadores mudarem de forma relevante, atualizamos a data no topo, avisamos no app e, se houver mudança nos cookies, perguntamos o seu consentimento de novo.