Políticas de privacidade
Termos de privacidade

a lida padaria (“lida panificação e sorveteria artesanais ltda”, cnpj 42.172.318/0001-08, rua joão moura 911, são paulo, sp, 05412-002) é a controladora dos seus dados pessoais conforme a lei geral de proteção de dados (LGPD — lei 13.709/2018).

esta política descreve quais dados coletamos, como os utilizamos, com quem os compartilhamos e quais são os seus direitos. ela se aplica ao uso do site lidasp.com.br e dos serviços de compra online da lida padaria.

para dúvidas ou solicitações sobre privacidade, entre em contato pelo e-mail privacidade@lidasp.com.br.

última atualização: 19 de agosto de 2026

Coleta de dados

Dados fornecidos por você:

  • cadastro: e-mail. a conta é criada e acessada com códigos de uso único enviados a você: o site não usa senhas. nome, telefone, cpf e endereço completo são coletados na primeira compra; cpf e endereço são exigidos para emissão de nota fiscal eletrônica (nf-e modelo 55), que é obrigatória em toda venda
  • verificação: durante o cadastro, enviamos códigos de verificação (otp) para o e-mail e para o telefone informados, a fim de confirmar a titularidade dos contatos
  • endereços adicionais: você pode cadastrar mais de um endereço de entrega (cep, rua, número, complemento, bairro, cidade, estado e observações)
  • pagamento: dados de cartão são inseridos diretamente em formulário do mercado pago e nunca passam pelos nossos servidores. armazenamos apenas um identificador do cartão tokenizado (quando o cliente opta por salvar o cartão) e metadados como bandeira e últimos 4 dígitos, fornecidos pelo mercado pago
  • newsletter: e-mail (apenas quando você se inscreve voluntariamente)

Dados coletados automaticamente:

  • endereço ip: usado para segurança (proteção contra tentativas abusivas de acesso)
  • informações do navegador (user agent): usado em registros de segurança
  • contagem anônima de acesso: para saber quantas pessoas visitam a loja por dia e quantas delas concluem uma compra, cada visita é registrada sob um código embaralhado, calculado a partir do seu ip e do seu navegador. esse código muda todos os dias à meia-noite: não é possível reconhecer você de um dia para o outro, nem recuperar seu ip a partir dele. junto do código guardamos só a primeira página que você abriu, o tipo de aparelho (celular, tablet ou computador) e de onde veio o link (por exemplo, instagram ou uma busca). o seu ip não é guardado nessa contagem, nenhum cookie é usado para ela e não há programa de rastreamento algum rodando no seu navegador — a contagem acontece no nosso servidor. detalhes na seção cookies e medição
  • cookies: detalhados na seção cookies e medição

Dados de terceiros (login com Google):

se você optar por fazer login com sua conta google, recebemos seu nome e e-mail. seu e-mail é automaticamente verificado nesse caso.

Bases legais (LGPD art. 7):

  • execução de contrato (art. 7, v): processar pedidos, gerenciar conta, entregas
  • consentimento (art. 7, i): newsletter, verificação de telefone
  • legítimo interesse (art. 7, ix): segurança, prevenção de fraude, registros de acesso e a contagem anônima de visitas descrita acima, que serve para dimensionar a produção e entender se a loja online está funcionando
  • obrigação legal (art. 7, ii): registros fiscais e notas de pedido (5 anos)
Uso de dados

Utilizamos seus dados para:

  • processar e entregar seus pedidos
  • gerenciar sua conta e autenticação
  • processar pagamentos de forma segura
  • comunicar sobre seus pedidos (confirmação, status de entrega)
  • enviar newsletter com novidades (apenas com seu consentimento)
  • cumprir obrigações fiscais (emissão de notas, registros contábeis)
  • garantir a segurança do site (prevenção de fraude, proteção contra abusos)

Não fazemos:

  • venda ou aluguel dos seus dados para terceiros
  • compartilhamento dos seus dados para fins de marketing de outras empresas
  • decisões automatizadas que produzam efeitos significativos sobre você (profiling)
  • uso de cookies de publicidade ou rastreamento comportamental
Compartilhamento de dados

compartilhamos seus dados apenas com parceiros necessários para a operação da loja. abaixo, cada parceiro, o que recebe e onde os dados são processados:

mercado pago

processamento de pagamentos

dados: e-mail, cpf, dados de pagamento (tokenizados)

local: brasil

olist / tiny erp

gestão de pedidos e obrigações fiscais

dados: nome, cpf, e-mail, telefone, endereço, itens do pedido

local: brasil

resend

envio de e-mails transacionais (confirmação, verificação)

dados: endereço de e-mail

local: estados unidos

twilio

verificação de telefone por código otp (sms, voz ou whatsapp)

dados: número de telefone

local: estados unidos

mailchimp

newsletter (apenas se inscrito)

dados: endereço de e-mail

local: estados unidos

google

autenticação via login com google

dados: dados de autenticação

local: estados unidos

lalamove

entrega por motoboy (quando despachada por este parceiro)

dados: nome, telefone, endereço de entrega, itens do pedido

local: brasil

uber direct

entrega por motoboy (quando despachada por este parceiro)

dados: nome, telefone, endereço de entrega, itens do pedido

local: estados unidos (com processamento local no brasil)

neon / aws

banco de dados

dados: nome, e-mail, telefone, cpf, endereços, pedidos e assinaturas (senhas não existem no sistema; dados de cartão não são armazenados)

local: brasil (são paulo)

vercel

hospedagem do site

dados: requisições (ip, headers)

local: brasil (são paulo) e exterior

transferências internacionais: alguns parceiros (resend, twilio, mailchimp, google, vercel, uber direct) podem processar dados fora do brasil. nesses casos, nos asseguramos de que existam salvaguardas adequadas conforme o art. 33 da LGPD, incluindo o uso de provedores que mantêm padrões reconhecidos de proteção de dados.

Segurança e armazenamento

Medidas de segurança:

  • acesso por código de uso único, sem senha: não existe senha sua para vazar, aqui ou em qualquer lugar
  • toda comunicação criptografada via https (tls)
  • dados de cartão processados exclusivamente pelo mercado pago — nunca passam pelos nossos servidores
  • proteção contra ataques (rate limiting, csrf, xss, injeção sql)
  • cabeçalhos de segurança (csp, hsts, x-frame-options)
  • registros de segurança com mascaramento automático de dados pessoais
  • validação e sanitização de todos os dados de entrada

Retenção de dados:

  • dados da conta: mantidos até você solicitar a exclusão
  • pedidos e registros fiscais: 5 anos (obrigação legal)
  • registros de segurança: mantidos pelo tempo necessário à prevenção de fraude e à apuração de incidentes
  • carrinho de compras: reservas de estoque expiram em 15 minutos (renováveis); carrinhos completamente abandonados são removidos após 2 horas
  • códigos de verificação (otp): expiram entre 10 minutos e 24 horas conforme o tipo

nenhum sistema é 100% seguro. caso identifiquemos qualquer incidente de segurança que afete seus dados, você será notificado conforme exigido pela LGPD.

Direitos do usuário

conforme o art. 18 da LGPD, você tem os seguintes direitos sobre seus dados pessoais:

  • acesso: consultar seus dados na página minha conta
  • correção: editar nome, telefone, cpf e endereços na página minha conta
  • eliminação:excluir sua conta pelo botão “excluir conta” na página minha conta
  • revogação de consentimento: cancelar inscrição na newsletter ou excluir sua conta a qualquer momento
  • portabilidade: solicitar seus dados em formato estruturado por e-mail
  • informação sobre compartilhamento: descrito na seção compartilhamento de dados

Como exercer seus direitos:

  • autoatendimento: acesso, correção e eliminação disponíveis diretamente em minha conta
  • por e-mail: envie sua solicitação para privacidade@lidasp.com.br
  • prazo de resposta: até 15 dias (art. 18, §5 da LGPD)

Observações importantes:

  • antes de excluir sua conta, cancele eventuais assinaturas ativas para interromper as cobranças recorrentes no cartão cadastrado
  • ao excluir sua conta, seus dados pessoais de cadastro (nome, e-mail, telefone, endereços, carrinho, cartões salvos) são removidos. o histórico de pedidos, assinaturas e respectivas notas fiscais é retido por até 5 anos, por obrigação fiscal e tributária
  • dados armazenados em sistemas de terceiros (erp, newsletter, mercado pago) serão solicitados para eliminação mediante seu pedido, respeitadas as retenções legais aplicáveis a cada parceiro
  • caso discorde de qualquer decisão sobre seus dados, você pode registrar reclamação junto à autoridade nacional de proteção de dados (anpd)
Cookies e medição

utilizamos apenas cookies essenciais para o funcionamento do site:

cookie de sessão (auth.js)

identifica sua sessão de login (next-auth.session-token). contém apenas um token criptografado — sem dados pessoais visíveis

duração: duração da sessão

cookie de carrinho (guest_cart_token)

mantém seu carrinho de compras mesmo sem login. contém um identificador aleatório — sem dados pessoais

duração: 30 dias

cookie de segurança (csrf)

proteção contra ataques de falsificação de requisição (next-auth.csrf-token)

duração: duração da sessão

mercado pago (terceiro)

cookies do formulário de pagamento (sdk e iframe). gerenciados pelo mercado pago conforme a política de privacidade dele

duração: definido pelo mercado pago

Como contamos as visitas:

precisamos saber quantas pessoas entram na loja por dia e quantas conseguem comprar — é assim que decidimos quanto produzir e descobrimos quando alguma etapa da compra está atrapalhando o cliente. fazemos isso do jeito menos invasivo que conseguimos:

  • nenhum cookie é criado para medir visitas, e nenhum código de rastreamento roda no seu navegador. a contagem acontece inteiramente no nosso servidor
  • cada visita fica sob um código embaralhado do seu ip e navegador. o seu ip não é guardado nessa contagem, e o código não permite recuperá-lo
  • esse código muda todos os dias à meia-noite. é o que garante que a medição consiga dizer "hoje entraram 184 pessoas" e nunca "esta pessoa voltou na semana passada" — nem por nós, nem por quem eventualmente tivesse acesso ao banco de dados
  • junto guardamos só a primeira página aberta, o tipo de aparelho e a origem do link (ex.: instagram, busca). nada disso identifica você
  • esses registros são apagados após 180 dias; o que sobra depois disso são apenas totais por dia

Não utilizamos:

  • cookies de publicidade
  • cookies de rastreamento comportamental
  • ferramentas de analytics de terceiros (google analytics, meta pixel ou similares) — nada do que medimos sai daqui nem é compartilhado com plataformas de anúncio
  • perfis de navegação, histórico de páginas por pessoa ou qualquer forma de reconhecer o mesmo visitante entre dias diferentes
Alterações na política

podemos atualizar esta política periodicamente para refletir mudanças em nossas práticas ou na legislação. quando isso acontecer:

  • a versão atualizada será publicada nesta página com a nova data de vigência
  • alterações significativas poderão ser comunicadas por e-mail
  • o uso continuado do site após a publicação de alterações indica concordância com a versão atualizada

caso tenha dúvidas, entre em contato pelo privacidade@lidasp.com.br.