1. Quem somos
Esta Política de Privacidade descreve como a Grappy (“nós”, “plataforma”), operada por Grappy Tecnologia Ltda, coleta, usa, armazena e compartilha dados pessoais no SaaS de ERP e e-commerce multi-segmento: núcleo operacional (PDV, estoque, compras, financeiro, fiscal), packs por vertical (ex.: assistência técnica, moda, pet, autopeças, food), lojas online, área do cliente B2C, rastreio público de OS, orçamentos e fluxos correlatos.
- Razão social: Grappy Tecnologia Ltda
- CNPJ: CNPJ sob consulta / contrato
- Endereço: Brasil — endereço completo disponível mediante solicitação e no contrato
- Site: https://grappy.com.br
Mais detalhes institucionais em Sobre.
2. Papéis sob a LGPD
Em regra, a Grappy atua como operadora dos dados que o cliente (tenant) cadastra e processa no sistema (clientes finais, colaboradores, fornecedores, pedidos, OS, mídia etc.), sob instruções do próprio tenant, que é o controlador. O tenant é responsável por definir a base legal adequada (contrato, legítimo interesse, consentimento etc.) e por atender direitos dos titulares de seus clientes.
Em relação aos dados da conta SaaS (cadastro, verificação de e-mail, login, cobrança da licença, suporte e segurança da plataforma), a Grappy atua como controladora.
Contas de consumidor na vitrine B2C (`/loja/…`) são tratadas no contexto do tenant da loja (controlador), com a Grappy como operadora da infraestrutura.
3. Dados que tratamos
- Conta SaaS e autenticação: nome, e-mail, senha (armazenada com hash), dados da empresa (razão social, documento, endereço quando informado), slug do tenant, preferências, tokens de sessão/recuperação (ex.: Redis), data de verificação de e-mail e registros de acesso.
- Multi-loja e equipe: filiais/lojas, papéis e permissões (RBAC), vínculos de usuário a lojas e logs de auditoria operacional.
- Operação do ERP: cadastros comerciais, estoque, compras, vendas/PDV, financeiro, fiscal (NF-e/NFC-e quando habilitado), ordens de serviço, RMA, catálogo de reparo, produtos (PIM) e demais conteúdos inseridos pelo tenant.
- Mídia: fotos e arquivos enviados (OS, produtos, avatares etc.), processados para gerar variantes (thumb/medium/full), com orientação EXIF e remoção de metadados/GPS quando aplicável.
- Loja / atendimento público: dados de checkout, conta do cliente B2C, orçamento, rastreio de OS, cardápio e formulários públicos configurados pelo tenant.
- Segurança e antiabuso: endereço IP, user-agent, cookies/armazenamento local necessários, desafios antifraude (ex.: Cloudflare Turnstile) e métricas de desempenho.
- Pagamentos: cobrança da licença SaaS e add-ons via processadores parceiros (ex.: Asaas — Pix/cartão); pagamentos de clientes finais da loja via integrações do tenant (ex.: Mercado Pago). A Grappy não armazena o número completo do cartão.
- Fiscal e integrações: tokens e configurações de emissão (ex.: Focus NFe) armazenados de forma protegida; dados fiscais necessários à emissão conforme configuração da loja.
4. Finalidades e bases legais
- Prestação do serviço contratado, trial de 30 dias e onboarding (execução de contrato).
- Autenticação, verificação de e-mail, prevenção a fraude, rate-limit e segurança da plataforma (legítimo interesse e obrigação de segurança).
- Cobrança da assinatura, notas e comunicação sobre a conta (execução de contrato / obrigação legal quando cabível).
- Cumprimento de obrigações legais aplicáveis à Grappy como prestadora SaaS.
- Melhoria do produto com dados agregados ou anonimizados, quando possível.
- Consentimento, quando exigido (ex.: comunicações de marketing opcionais).
5. Compartilhamento e subprocessadores
Podemos compartilhar dados com provedores que nos ajudam a operar o SaaS (subprocessadores) e, quando exigido, com autoridades. Não vendemos dados pessoais. Subprocessadores tratam dados apenas para entregar o serviço, sob contratos ou termos adequados.
Lista de subprocessadores / categorias principais:
- Asaas — cobrança da licença SaaS e add-ons (Pix/cartão).
- Mercado Pago — pagamentos de clientes finais da loja, quando o tenant conectar a integração.
- Focus NFe — emissão fiscal (NF-e/NFC-e) quando habilitada pelo tenant.
- Cloudflare Turnstile — proteção contra bots e abuso (dados técnicos da sessão).
- Hospedagem de dados — PostgreSQL (banco relacional) e Redis (cache, filas, tokens de sessão/recuperação).
- E-mail transacional — Resend e/ou SMTP configurado (verificação de e-mail, convites, recuperação de senha, avisos da conta).
- Storage de mídia — armazenamento de arquivos e variantes de imagem (OS, produtos, avatares etc.).
- Autoridades públicas, quando houver obrigação legal ou ordem válida.
6. Cookies e tecnologias similares
Utilizamos cookies e armazenamento local essenciais à autenticação, preferências de tema/loja, escopo de tenant/loja ativa e funcionamento da aplicação. Detalhes e categorias estão na Política de Cookies. Cookies analíticos ou de marketing, se forem adotados no futuro, serão tratados de forma transparente e, quando exigido, com opção de consentimento.
7. Retenção
Mantemos dados pelo tempo necessário às finalidades desta política, ao contrato com o tenant e a obrigações legais. Em linhas gerais:
- Conta SaaS ativa: enquanto vigorar o contrato / assinatura (incluindo trial de 30 dias) e pelo período necessário ao encerramento e exportação.
- Logs de segurança e acesso: tipicamente cerca de 12 meses, salvo necessidade investigativa ou obrigação legal diversa.
- Billing e fiscal da licença: pelos prazos de guarda exigidos pela legislação tributária/contábil aplicável.
- Backups: ciclos rotativos; cópias podem persistir por período limitado após exclusão operacional, até a rotação completa.
- Mídia (fotos/arquivos): enquanto o tenant estiver ativo e o conteúdo permanecer vinculado às entidades (OS, produtos etc.); após encerramento, exclusão ou anonimização conforme política e solicitação do controlador.
- Dados operacionais do tenant: sob instruções do controlador; após encerramento da conta, exclusão ou anonimização ressalvados backups e prazos legais.
8. Segurança
Aplicamos medidas técnicas e organizacionais razoáveis: controle de acesso, segregação multi-tenant e por loja, criptografia em trânsito, hashing de senhas, tokens opacos de curta duração, vault/referência para segredos fiscais quando aplicável, filas para processamento de mídia e logs de auditoria. Nenhum sistema é 100% isento de risco.
9. Direitos do titular (LGPD)
Você pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação (quando cabível), informação sobre compartilhamentos e revogação de consentimento.
Conta SaaS Grappy (admin/equipe): use o formulário Solicitar dados / exclusão ou o e-mail privacidade@grappy.com.br. Pedidos de exclusão da conta podem exigir verificação de identidade e observar retenção legal/billing.
Cliente de uma loja / OS / vitrine: encaminhe o pedido primeiro ao estabelecimento (controlador). Tenants autenticados podem usar a Central de privacidade do ERP (menu do painel, após entrar) para exportação, consentimento e anonimização de clientes.
10. Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados sem demora injustificada, nos termos da LGPD. Notificações e dúvidas sobre incidentes podem ser enviadas ao canal privacidade@grappy.com.br.
11. Transferência internacional
Dados podem ser processados em infraestrutura fora do Brasil quando necessário à operação do SaaS (CDN, e-mail, antifraude, backups). Nesses casos, buscamos salvaguardas compatíveis com a LGPD (contratos, cláusulas padrão ou mecanismos equivalentes).
12. Menores de idade
A plataforma é destinada a uso empresarial e a consumidores em contextos de compra/atendimento definidos pelo tenant. Não coletamos intencionalmente dados de menores sem base legal adequada. Se identificar cadastro indevido, entre em contato para remoção.
13. Alterações
Podemos atualizar esta política para refletir mudanças legais ou do produto (novos módulos, integrações ou fluxos de autenticação). A data no topo e a versão 2026-09-07 indicam o documento vigente. Alterações materiais poderão ser comunicadas por e-mail ou aviso no app.
14. Contato
Canal do encarregado / privacidade: privacidade@grappy.com.br. Formulário Solicitar dados / exclusão. Contato geral: contato@grappy.com.br. Suporte: página de suporte ou grappy.com.br.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
Veja também: Termos de Uso · Cookies · Solicitar dados / exclusão · Sobre · Suporte · Acessibilidade
