Última atualização: 2 de setembro de 2026 ·
Entrada em vigor:[DEFINIR: data de publicação]
Aplica-se ao aplicativo RentalApp Frete (iOS e Android), ao painel
administrativo na web, às páginas públicas de acompanhamento de
entrega e às APIs do serviço.
O essencial, em poucas linhas
O RentalApp Frete é um sistema de ordens de serviço de frete. Quem
abre a conta é uma empresa de transporte ou locação — e é ela quem
decide quais dados de motoristas e clientes coleta.
Nessa relação, a
empresa contratante é a controladora e nós somos o
operador: tratamos os dados segundo as instruções
dela.
O app do motorista registra
localização, fotos, áudio e assinaturas ligados à
ordem de serviço. Está tudo descrito em detalhe nas seções 5 a 9 —
inclusive o que acontece em segundo plano.
Não vendemos dados pessoais, não usamos os dados para publicidade e
não há cookies de rastreamento nem ferramentas de análise de
terceiros nas nossas páginas.
A LGPD (Lei 13.709/2018) separa dois papéis: o
controlador, que decide por que e como os dados são
tratados, e o operador, que trata os dados em nome do
controlador. No RentalApp Frete os dois papéis convivem:
A empresa contratante é a controladora dos dados dos
motoristas, dos clientes finais, dos recebedores e das ordens de
serviço dela. É a empresa que cadastra as pessoas, define se o
rastreamento em segundo plano fica ligado, quem vê o quê e por quanto
tempo os registros ficam guardados.
Nós somos operadores desses dados: hospedamos,
processamos e transmitimos conforme a configuração e as instruções da
empresa contratante.
Somos controladores apenas de um conjunto menor: os
dados de cadastro de quem abre e administra a conta, os registros
técnicos de acesso e segurança e os contatos que chegam pelos nossos
canais.
Identificação do operador/controlador conforme o caso:
[DEFINIR: razão social],
[DEFINIR: CNPJ],
[DEFINIR: endereço completo].
O dono da frota ou o administrador que abre a conta da empresa e
convida os demais usuários. Ver seção
3.
b) O motorista
Quem executa a ordem de serviço no aplicativo. É o titular com o
tratamento mais intenso: cadastro, CNH, localização em campo, fotos e
áudio. Ver seções 4,
5, 6 e
7.
c) O cliente final e o recebedor
Quem contrata o frete e quem recebe a carga e assina no local — em
alguns fluxos com documento, foto do documento e imagem capturada
durante a assinatura. Ver seção 8.
d) O visitante
Quem abre o site, a página de cadastro ou um link público de
acompanhamento de entrega, mesmo sem ter conta. Ver seções
9 e 10.
Nome, e-mail, senha e nome da empresa. A senha é guardada em formato
criptografado (bcrypt) — não temos como lê-la. Telefone, quando você
opta por entrar pelo código enviado por SMS.
Base legal execução de contrato (art. 7º, V).
Verificação e sessão
Um código de acesso de uso único, enviado por e-mail ou SMS, válido
por 10 minutos. Depois de validado, sua sessão passa a usar um token
com validade definida pela empresa (padrão: 30 dias).
Base legal execução de contrato (art. 7º, V)
e segurança da conta (art. 7º, IX).
Registros de acesso e auditoria
Data e hora, endereço IP, navegador ou dispositivo, plataforma e
versão do aplicativo, além de eventos sensíveis (login, troca de
senha, exclusões). Quando o login é feito pelo aplicativo com código,
o app também tenta registrar a localização do momento do login — veja
a seção 5.
Base legal legítimo interesse em prevenir
fraude e acesso indevido (art. 7º, IX) e cumprimento de obrigação
legal de guarda de registros de acesso (Marco Civil da Internet, art.
15).
Suporte
O que você nos envia por telefone, WhatsApp ou e-mail para pedir
ajuda.
Base legal execução de contrato e
procedimentos preliminares (art. 7º, V).
Esta é a parte mais importante do documento, e por isso está escrita sem
rodeios. Quem cadastra o motorista é a empresa contratante — ela é a
controladora desses dados e é dela a obrigação de informar o motorista
sobre tudo o que está descrito aqui.
Cadastro
Nome, e-mail, telefone, número da CNH, categoria da habilitação e data
de validade (usada também para avisar sobre o vencimento). Se o
motorista usa o aplicativo, também: usuário, senha criptografada e
telefone verificado.
Execução da ordem de serviço
Data, hora e coordenadas do aceite, do início, dos checkpoints do
trajeto e da conclusão, com a precisão estimada do GPS; fotos tiradas
em cada etapa; notas de áudio; respostas de formulários; observações
escritas; assinaturas coletadas; veículo e equipamento usados; e o
valor do serviço, quando a empresa registra.
Uso do aplicativo
Plataforma (iOS ou Android), versão do app, data do último acesso,
identificador de notificação (push) e diagnósticos de sincronização —
o app funciona offline e guarda uma fila do que ainda não subiu.
Finalidades
Distribuir e acompanhar ordens de serviço; comprovar ao cliente que o
serviço foi executado, onde e quando; gerar o relatório e o
comprovante da entrega; apurar produtividade; e dar suporte técnico.
Base legal
Execução do contrato de trabalho ou de prestação de serviços entre o
motorista e a empresa contratante (art. 7º, V) e legítimo interesse da
empresa em comprovar a execução do serviço e proteger o próprio
patrimônio (art. 7º, IX), limitado à jornada e à ordem de serviço.
Não usamos o consentimento do motorista como base legal
para o tratamento do trabalho: numa relação de subordinação, o
consentimento dificilmente seria livre. As permissões do sistema
operacional (localização, câmera, microfone) continuam sendo do
motorista e podem ser negadas ou revogadas no aparelho a qualquer
momento — quando isso acontece, o app simplesmente deixa de registrar
aquele dado, e a empresa pode ficar sem a comprovação da entrega.
Finalidade real: comprovar a entrega (onde e quando
cada etapa aconteceu) e permitir o acompanhamento operacional da ordem
de serviço em andamento. Não usamos localização para publicidade, para
traçar perfil de comportamento nem para vender a terceiros.
Durante a ordem de serviço: o app registra as
coordenadas no aceite, no início, em cada checkpoint e na conclusão, e
envia posições periódicas enquanto há ordem ativa. Essas posições
formam a trilha que aparece no mapa e no relatório.
Em segundo plano: existe um rastreamento que continua
funcionando com o app fechado ou em segundo plano. Ele é
configurável por empresa e vem
desligado por padrão. Quando a empresa liga, o
aparelho passa a enviar posições no intervalo que ela definir (padrão:
a cada 10 minutos). No Android, o sistema exibe a notificação de
rastreamento em andamento.
Pausa pelo próprio motorista: no aplicativo, em
Perfil › Privacidade do GPS, o motorista pode pausar o
envio de localização por até 24 horas — pensado para o intervalo e o
fim da jornada.
No login por código: quando o motorista entra no
aplicativo usando o código recebido por SMS ou e-mail, o app tenta
capturar a localização daquele momento,
sem pedir confirmação dentro do app — o sistema
operacional pode exibir o pedido de permissão na primeira vez —, e a
guarda junto com IP, dispositivo e versão do app no registro de
auditoria daquele login. Serve para detectar uso indevido de conta. Se
a permissão estiver negada, se o aparelho estiver sem sinal ou se o
GPS não responder, o login acontece do mesmo jeito e a localização não
é registrada.
No portal do cliente: quando o cliente ou o
contratante abre o portal dele no aplicativo, cada abertura é
registrada com endereço IP, plataforma e versão do app — e, se a
permissão de localização já estiver concedida no aparelho, também com
as coordenadas e a precisão daquele momento. A captura é
somente em primeiro plano e é feita no máximo uma vez
a cada cinco minutos.
O app nunca pede a permissão nesse fluxo: se ela não
estiver concedida, o acesso é registrado sem coordenadas. Não há
rastreamento do cliente em segundo plano. Finalidade: registrar quem
acessou o portal e de onde, para a empresa detectar acesso indevido a
documentos e comprovantes dela. Base legal: legítimo interesse da
empresa contratante na segurança do próprio ambiente (art. 7º, IX).
Rastreador do veículo: se a empresa integra um
rastreador veicular de terceiro, o sistema recebe as posições por
webhook e as associa ao veículo pela placa. Formalmente esses dados
são do veículo, mas na prática indicam por onde passou quem estava
dirigindo — e podem ser exibidos no mapa da frota e na rota da ordem
de serviço.
Endereço legível: se a empresa configurar uma chave
de geocodificação, as coordenadas são enviadas ao Google Maps ou ao
LocationIQ para virar um rótulo de endereço. Sem chave configurada,
nenhuma coordenada sai para esses serviços.
Índice6. Fotos
e análise por inteligência artificial
Onde ficam: as fotos das ordens de serviço são
armazenadas em serviço de object storage (Cloudflare R2) e servidas
pelo nosso servidor.
Como são acessadas: o endereço de cada foto é
derivado do conteúdo do arquivo e é praticamente impossível de
adivinhar, mas não exige login: quem tiver o link vê
a imagem. Trate o link de uma foto como trataria o documento em si.
Análise por IA: o sistema pode analisar
automaticamente as fotos da ordem de serviço para gerar etiquetas,
extrair o texto que aparece na imagem (OCR) e reconhecer placas de
veículo e códigos de contêiner — o que alimenta a busca por foto. Para
isso, o endereço da foto é enviado ao provedor de IA (OpenAI, modelo
gpt-4o-mini), que baixa a imagem para analisar. O recurso
é configurável por empresa, vem ligado por padrão,
tem orçamento mensal por empresa e pode ser desligado no painel.
O motorista pode gravar notas de voz na ordem de serviço. Guardamos o
arquivo de áudio, a duração, a data e a hora e, quando disponíveis, as
coordenadas do momento da gravação.
O áudio é transcrito automaticamente por um serviço de
terceiro:
o arquivo é enviado à OpenAI (modelo Whisper), que devolve o texto.
Isso é um compartilhamento com operador externo, e está declarado na
seção 11.
A transcrição pode ser corrigida manualmente por quem tem acesso (o
sistema registra quem editou e quando) e, se marcada para isso, entra
na seção de observações do relatório da ordem de serviço — que pode
ser enviado ao cliente. Enquanto não for marcada, a nota fica interna
à empresa.
Nome, e quando a empresa preenche: documento (CPF/CNPJ), telefone,
e-mail, endereço e observações.
Assinatura no local (no aparelho do motorista)
Nome do recebedor, documento (opcional), a assinatura desenhada na
tela, data, hora e coordenadas da assinatura. Opcionalmente, fotos do
documento do recebedor (RG, CNH etc.), quando o motorista as tira.
Atenção — captura de imagem durante a assinatura:
enquanto o recebedor risca a tela, o aplicativo tira uma sequência de
fotos com a câmera frontal do aparelho, como prova de presença. São
imagens de quem está assinando. A empresa contratante é responsável
por informar o recebedor sobre essa captura antes de pedir a
assinatura.
Assinatura eletrônica (opcional)
Quando a empresa usa assinatura eletrônica, nome, CPF, e-mail e
telefone do signatário são enviados ao provedor (ZapSign ou
ClickSign), que envia o documento por e-mail ou WhatsApp e devolve o
arquivo assinado.
Cobrança PIX (opcional)
Quando a empresa gera uma cobrança PIX na ordem de serviço, o nome do
cliente e o CPF/CNPJ informado são enviados ao Asaas, que emite o QR
Code e avisa quando o pagamento entra.
Acesso ao portal do cliente
Se o cliente ou o contratante usa o portal dele no aplicativo, cada
abertura gera um registro de acesso com endereço IP, plataforma,
versão do app e — quando a permissão de localização já está concedida
no aparelho — as coordenadas do momento. Os detalhes estão na seção
5. Esses registros ficam visíveis para a
empresa contratante.
Base legal
Execução do contrato de transporte e comprovação da entrega (art. 7º,
V e IX), sob decisão da empresa contratante, que é a controladora. A
coleta de documento, de foto de documento e de imagem do recebedor
precisa ser avaliada caso a caso pela empresa quanto à necessidade — e
a pessoa deve ser informada no momento da coleta.
Registros de acesso: como qualquer site, nossos
servidores registram endereço IP, data e hora, páginas acessadas e
informações do navegador.
Cadastro: se você cria uma conta, valem os dados da
seção 3. Enviamos um código de verificação para o
e-mail informado antes de criar a conta.
Aberturas do comprovante: guardamos, junto do link,
quantas vezes ele foi aberto e a data da primeira abertura —
dois números, sem nada que identifique quem abriu. Para não contar a
mesma pessoa duas vezes, o servidor mantém em memória (nunca em banco
de dados) um resumo criptográfico do endereço IP por algumas horas; o
IP em si não é guardado nesse mecanismo, e as aberturas feitas por
robôs de pré-visualização de link, como o do WhatsApp, não são
contadas. Base legal: legítimo interesse da empresa que emitiu o
comprovante em saber se ele chegou (art. 7º, IX).
Pedido de contato: se você usar um formulário de
contato numa página pública, guardamos o telefone informado, o
endereço IP e o navegador para conseguir retornar. Base legal:
procedimentos preliminares a pedido do titular (art. 7º, V).
Mapas: as páginas com mapa carregam imagens de mapa
de provedores externos (OpenStreetMap e, no modo satélite, ArcGIS). Ao
abrir essas páginas, seu endereço IP chega a esses provedores, como
acontece em qualquer site que exibe mapas.
Cookies e armazenamento local: não usamos cookies de
publicidade, de rastreamento ou de análise de audiência de terceiros.
O painel administrativo guarda estes itens no armazenamento local do
seu navegador (nenhum deles é enviado a terceiros):
o token da sua sessão e a empresa selecionada;
as preferências de exibição: tema e densidade;
as visões salvas da lista de ordens de serviço;
quais colunas você escondeu em cada tabela;
os identificadores dos abastecimentos da frota que você arquivou,
por empresa;
o registro de que você dispensou o checklist de primeiros passos.
Ao sair, apenas o token e a empresa selecionada são
removidos. Tema, densidade, visões salvas, colunas escondidas,
arquivados e o checklist dispensado continuam no seu navegador até
você limpar os dados do site.
Índice10. O
comprovante e o link público de acompanhamento
A empresa pode gerar dois links públicos diferentes a
partir de uma ordem de serviço. Eles têm conteúdos e prazos distintos, e
vale a pena entender exatamente o que cada um expõe. Nos dois casos não
há login: quem tiver o link, vê. Trate-os como
documentos e compartilhe apenas com quem precisa. O acesso é controlado
por um token aleatório longo, gerado no momento da criação e embutido no
endereço.
Acompanhamento ao vivo (endereço /track/…)
O que aparece: título da ordem de serviço, nome do
cliente, código do equipamento, situação, horários, posições
registradas (início, checkpoints, conclusão e trajeto) e o nome do
motorista responsável. O número da ordem aparece parcialmente
mascarado, e o valor do serviço não é exibido.
As fotos exigem um segundo passo: só são exibidas
depois que a pessoa digita o código da ordem de serviço, que a empresa
informa separadamente.
Prazo: depois que a ordem de serviço é concluída, o
link para de funcionar quando termina o prazo escolhido na criação
(padrão: 30 minutos após a conclusão). Enquanto o serviço está em
andamento, o link permanece ativo. Se a ordem for cancelada, o link
deixa de exibir os dados.
Comprovante do serviço (endereço /c/…)
O que aparece: nome da empresa, descrição do serviço,
nome do cliente atendido, data e hora da conclusão, duração, as etapas
registradas (com o horário de cada uma e a
observação que o motorista escreveu naquela etapa), a
assinatura coletada no recebimento e o
primeiro nome do motorista.
Atenção à observação da etapa: ela é
texto livre digitado (ou ditado) pelo motorista em
campo, e sai no comprovante exatamente como foi escrita. É o único
campo do comprovante cujo conteúdo o sistema não conhece de antemão —
se a sua operação registra ali algo que não deva circular (nome de
pessoa, telefone, número de documento), esse texto vai junto para quem
receber o link. Oriente a equipe, ou desative o link.
O que NÃO aparece, por decisão de projeto: o número e
o identificador da ordem de serviço, qualquer coordenada de GPS ou
trajeto, o documento de quem assinou no recebimento e o valor do
serviço.
As fotos exigem uma chave própria: o comprovante só
mostra as fotos para quem abrir o endereço acompanhado da chave que a
empresa recebeu — uma sequência aleatória que o sistema entrega uma
única vez, no momento da criação, e que não é derivada de nenhum dado
da ordem de serviço. Sem a chave, a página informa quantas fotos
existem, mas não as exibe. As fotos e a assinatura são servidas pelo
próprio comprovante: revogar o link deixa de exibi-las imediatamente.
Prazo: o comprovante não expira
— ele é a prova de que o serviço foi executado. Cada ordem de serviço
tem no máximo um comprovante ativo: pedir o link de novo devolve o
mesmo endereço, em vez de criar outro. Se a ordem deixar de estar
concluída (por exemplo, se for cancelada), o comprovante deixa de
abrir.
Revogação
Qualquer um dos dois links pode ser desativado a qualquer momento pelo
painel administrativo, na própria ordem de serviço, e a desativação
vale imediatamente — inclusive para as fotos e a assinatura do
comprovante. A ação está disponível para os perfis de administrador e
de motorista da conta; o motorista alcança apenas os links das ordens
de serviço atribuídas a ele.
Não vendemos dados pessoais. Compartilhamos apenas o necessário para o
serviço funcionar, com os seguintes operadores:
Infraestrutura
Hospedagem da aplicação, banco de dados gerenciado e armazenamento de
arquivos (Cloudflare R2) — guardam os dados do serviço.
OpenAI
Transcrição das notas de voz (Whisper) e análise das fotos e de textos
da ordem de serviço (gpt-4o-mini). Recebe o áudio, a foto
e os trechos de texto submetidos à análise.
Brevo
Envio de e-mails transacionais (código de acesso, relatório da ordem
de serviço) e de SMS com o código de login. Recebe nome, e-mail ou
telefone do destinatário e o conteúdo da mensagem.
Expo e Google (Firebase Cloud Messaging)
Entrega das notificações push aos aparelhos. Recebem o identificador
do aparelho e o texto da notificação.
ZapSign ou ClickSign opcional
Assinatura eletrônica, quando a empresa usa o recurso. Recebem o
documento e os dados do signatário (nome, CPF, e-mail, telefone).
Asaas opcional
Cobrança PIX, quando a empresa configura a própria chave. Recebe nome
e CPF/CNPJ do pagador e o valor da cobrança.
Google Sheets opcional
Exportação automática das ordens de serviço e respostas de formulários
para a planilha que a própria empresa indica.
Google Maps ou LocationIQ opcional
Conversão de coordenadas em endereço legível, quando a empresa
configura a chave.
Autoridades públicas
Quando houver ordem judicial, requisição de autoridade competente ou
obrigação legal.
Transferência internacional: parte desses operadores
processa dados fora do Brasil. Ao usar o serviço, esses dados podem ser
transferidos para outros países, sempre limitados às finalidades desta
política e às cláusulas contratuais firmadas com cada fornecedor.
Isolamento entre empresas: os dados de uma empresa não
são exibidos para outra. Cada consulta ao sistema é limitada à empresa
do usuário autenticado.
Onde o sistema tem prazo definido, ele está declarado abaixo. Onde não
tem, dizemos isso com todas as letras em vez de inventar um número que o
sistema não cumpriria.
Códigos de acesso ao login (e-mail e SMS): valem 10
minutos. A cada novo pedido de código, o sistema apaga os códigos que
expiraram há mais de uma hora — é uma varredura automática, disparada
pelo próprio uso do login.
Sessão: o token de acesso expira no prazo definido
pela empresa (padrão: 30 dias), e depois disso é preciso entrar de
novo.
Cadastro de conta iniciado: o código de verificação
vale 10 minutos, e o registro pendente — que guarda e-mail, nome, nome
da empresa e a senha já criptografada — dura o mesmo tanto. Pedir o
reenvio do código renova esses 10 minutos, mas
nunca além de 30 minutos contados do início do
cadastro: passou disso, é preciso recomeçar. Quando o cadastro é
concluído, o registro é apagado na hora: os dados
passam a viver na conta criada, não mais nessa fila. O que for
abandonado é apagado por uma varredura automática, disparada pelo
próprio uso da tela de cadastro, que remove os registros vencidos há
mais de uma hora — a folga existe para não apagar um cadastro que está
sendo concluído naquele instante. Antes disso, o registro também
desaparece se alguém agir sobre ele: recomeçar o cadastro com o mesmo
e-mail, enviar um código já expirado ou esgotar as tentativas.
Ordens de serviço, fotos, áudios, assinaturas e posições:
ficam guardados enquanto a conta existir.
Não há expurgo automático desses registros: o prazo
de guarda é definido pela empresa contratante, que é a controladora,
de acordo com a necessidade dela (comprovação de entrega, prazos
fiscais e trabalhistas, defesa em processos). Peça a ela a política de
guarda aplicável ao seu caso.
No aparelho do motorista: o aplicativo mantém
visíveis apenas as ordens de serviço dos últimos dias (padrão: 10
dias, ajustável pela empresa). Isso é uma janela de exibição no
aparelho, não apagamento no servidor.
Registros de acesso e auditoria: guardados pelo prazo
necessário à segurança do serviço e, no mínimo, pelo prazo legal de
guarda de registros de acesso a aplicações de internet (6 meses, Marco
Civil da Internet, art. 15).
Após o encerramento da conta: devolvemos ou
eliminamos os dados conforme a instrução da empresa contratante e o
que a lei exigir.
[DEFINIR: prazo máximo de retenção após o encerramento da conta,
ex.: 90 dias para exportação e depois eliminação]
Nenhum sistema é imune a incidentes, e não prometemos o contrário. Estas
são as medidas que adotamos hoje:
Tráfego cifrado (HTTPS) entre aplicativo, painel e servidor.
Senhas guardadas com algoritmo de hash (bcrypt), nunca em texto
legível.
Sessão por token assinado, com validade limitada, e códigos de acesso
de uso único e curta duração.
Limite de tentativas para pedido de código de acesso, por
identificador e por endereço IP.
Separação por empresa em toda consulta ao banco, para que uma conta
não alcance dados de outra.
Chaves de integração da empresa (PIX, geocodificação) guardadas apenas
no servidor e nunca devolvidas para o aplicativo ou para o painel.
Registro de auditoria dos eventos sensíveis (login, alterações,
exclusões).
Se acontecer um incidente de segurança com risco relevante aos
titulares, comunicaremos a empresa contratante e a Autoridade Nacional
de Proteção de Dados (ANPD) nos termos do art. 48 da LGPD.
saber se tratamos dados seus e obter acesso a eles;
corrigir dados incompletos, inexatos ou desatualizados;
pedir anonimização, bloqueio ou eliminação de dados desnecessários,
excessivos ou tratados fora da lei;
pedir a portabilidade a outro fornecedor;
pedir a eliminação dos dados tratados com base em consentimento;
saber com quem compartilhamos seus dados (a seção
11 já responde a isso);
revogar o consentimento, quando ele for a base legal usada;
se opor a tratamento feito com base em legítimo interesse e pedir
revisão de decisões automatizadas.
Por onde começar: se você é motorista, cliente ou
recebedor, o pedido deve ser dirigido primeiro à
empresa contratante — é ela quem controla esses dados e
quem pode decidir sobre eles. Se preferir falar conosco, encaminharemos
o pedido a ela e daremos o apoio técnico necessário. Se você administra
a conta, fale direto com o nosso encarregado.
Prazo de resposta:[DEFINIR: prazo de resposta a pedidos de titular, ex.: até 15
dias]. Podemos pedir informações adicionais para confirmar sua identidade
antes de atender — é uma proteção contra pedidos feitos por terceiros em
seu nome.
O RentalApp Frete é uma ferramenta de trabalho e não se destina a
menores de 18 anos. Não coletamos intencionalmente dados de crianças e
adolescentes. Se identificarmos um cadastro nessa condição, entraremos
em contato com a empresa contratante para regularizar ou eliminar o
registro.
Podemos atualizar esta política quando o produto mudar ou quando a
legislação exigir. A data de última atualização, no topo da página,
sempre indica a versão vigente. Se a mudança for relevante — por
exemplo, uma nova finalidade de uso ou um novo compartilhamento —
avisaremos pelos canais do produto (e-mail do administrador da conta e
aviso no painel) antes de ela entrar em vigor.
Para dúvidas sobre esta política, pedidos de titular ou qualquer assunto
de proteção de dados:
Encarregado pelo Tratamento de Dados Pessoais (DPO):[DEFINIR: nome do encarregado]
E-mail do encarregado:[DEFINIR: e-mail do encarregado]
Endereço para correspondência:[DEFINIR: endereço completo]
Suporte do produto: (34) 99324-5000 — telefone e
WhatsApp.
ÍndiceAnexo.
Onde conferir cada afirmação deste documento
Política de privacidade envelhece calada: o produto muda e o texto
continua o mesmo. Para que isso não aconteça aqui, cada tratamento
descrito acima aponta abaixo para o ponto do sistema que o executa. A
cada versão do produto, quem mexer nesses pontos deve reler a seção
correspondente. Este anexo é um mapa de verificação — ele não amplia nem
restringe nada do que foi dito antes.
Tratamento descrito
Onde ele acontece no sistema
Cadastro da conta (nome, e-mail, senha, empresa) e código de
verificação
POST /api/auth/register e POST /api/auth/verify-code
(server/routes.ts) · tabela pending_registrations
(shared/schema.ts)
Código de acesso por e-mail/SMS, validade e limites por
identificador e IP
Acompanhamento ao vivo: token, o que expõe, prazo e revogação
tabela shared_tracking_links (kind NULL/"live") · GET
/api/track/:token e POST /api/track/:token/photos · DELETE
/api/tracking-links/:id
Comprovante: token, chave das fotos, o que expõe e revogação
tabela shared_tracking_links (kind "receipt", access_secret_hash)
· server/lib/receipt-payload.ts · GET /c/:token, GET
/c/:token/foto/:i, GET /c/:token/assinatura e GET
/api/receipt/:token · DELETE /api/tracking-links/:id
Aberturas do comprovante: contagem e dedupe por IP hasheado
shared_tracking_links.opened_count e first_opened_at ·
deveContarAbertura e chaveDeDedupe em server/lib/receipt-link.ts ·
o resumo do IP vive só em memória, em server/receipt-routes.ts
Acesso do cliente ao portal: IP, dispositivo e GPS por abertura
client/hooks/useClientAccess.ts · POST /api/client/access-log ·
tabela client_access_logs
Pedido de contato em página pública
POST /api/leads (server/routes.ts) · tabela leads
E-mail e SMS transacionais
server/lib/email.ts e server/lib/brevo-sms.ts (Brevo)
Notificações push
server/push-notifications.ts (Expo e Firebase Cloud Messaging)
Exportação para planilha da empresa
server/sheets-write.ts · companies.sheets_export_enabled e
companies.google_sheets_url
Janela de ordens visíveis no aparelho do motorista