Documento Legal · Versão 1.0

Política de
Privacidade

Transparência total sobre como coletamos, usamos e protegemos seus dados pessoais na plataforma Delivyo.

🇧🇷 LGPD — Lei 13.709/2018 🇺🇸 CCPA / CPRA 🇪🇺 GDPR — Reg. UE 2016/679
Delivyo Tecnologia Ltda. Atualizado em fevereiro de 2026 Versão 1.0
Legal Document · Version 1.0

Privacy
Policy

Full transparency on how we collect, use, and protect your personal information on the Delivyo platform.

🇺🇸 CCPA / CPRA (California) 🇧🇷 LGPD (Brazil) 🇪🇺 GDPR (European Union)
Delivyo Tecnologia Ltda. Updated February 2026 Version 1.0
Documento Legal · Versión 1.0

Política de
Privacidad

Transparencia total sobre cómo recopilamos, usamos y protegemos sus datos personales en la plataforma Delivyo.

🇪🇺 RGPD — Reg. UE 2016/679 🇧🇷 LGPD (Brasil) 🇺🇸 CCPA / CPRA
Delivyo Tecnologia Ltda. Actualizado en febrero de 2026 Versión 1.0
🔒Dados protegidos
⚖️Conformidade LGPD
🌍3 jurisdições cobertas
✉️privacidade@delivyo.com
🔒Your data protected
⚖️CCPA / CPRA compliant
🌍3 jurisdictions covered
✉️privacy@delivyo.com
🔒Sus datos protegidos
⚖️Conformidad RGPD
🌍3 jurisdicciones cubiertas
✉️privacidad@delivyo.com
01

Quem Somos

A Delivyo Tecnologia Ltda. ("Delivyo", "nós" ou "nosso") é uma plataforma SaaS multi-tenant para gestão de operações de entrega de última milha. Somos o controlador dos dados pessoais tratados diretamente na operação desta plataforma.

Dados do Controlador
Delivyo Tecnologia Ltda. · CNPJ: [a preencher]
Endereço: [Endereço completo], Brasília – DF, Brasil
E-mail: privacidade@delivyo.com

Quando atuamos como operador em nome de um DSP (Delivery Service Partner) contratante, o DSP é o controlador e a Delivyo segue suas instruções, nos termos do contrato de processamento de dados.

02

Dados Pessoais que Coletamos

Coletamos apenas os dados estritamente necessários, conforme o princípio da minimização (Art. 6º, III da LGPD).

CategoriaDadosPlataforma
IdentificaçãoNome, CPF, RG, CNH, e-mail, telefone, fotoApp Motorista · Painel Web · Site
GeolocalizaçãoGPS em tempo real — somente durante rotas ativasApp Motorista
FinanceirosChave PIX, banco, agência, conta correnteApp Motorista · Painel Web
OperacionaisRotas, entregas, métricas DCR/DPMO, compliance, disponibilidadeTodos
DispositivoModelo, SO, ID do dispositivo, endereço IPApps Móveis
ComunicaçãoNotificações via WhatsApp Business APIApp Motorista
SiteCookies essenciais, logs de acesso, formulários de contatodelivyo.com
📍Geolocalização: o rastreamento GPS ativa-se exclusivamente ao iniciar uma rota e encerra-se automaticamente ao finalizar. Sua localização nunca é coletada fora do período de trabalho ativo.
03

Finalidades e Bases Legais

Todo tratamento possui finalidade determinada e base legal específica (Arts. 7º e 9º da LGPD).

FinalidadeBase Legal (LGPD)
Criação de conta e verificação de identidadeExecução de contrato — Art. 7º, V
Rastreamento de rotas e entregas ativasExecução de contrato — Art. 7º, V
Cálculo de métricas de performance (DCR, DPMO)Execução de contrato — Art. 7º, V
Processamento de pagamentos a MEIsExecução de contrato + Obrigação legal — Art. 7º, V e II
Emissão de documentos fiscais (SEFAZ)Obrigação legal — Art. 7º, II
Conformidade com requisitos Amazon DSPExecução de contrato — Art. 7º, V
Notificações operacionais (WhatsApp)Execução de contrato + Consentimento — Art. 7º, V e I
Segurança da plataforma e prevenção a fraudesLegítimo interesse — Art. 7º, IX
Cumprimento de obrigações legais e regulatóriasObrigação legal — Art. 7º, II
⚠️A prestação dos serviços depende do fornecimento dos dados de identificação, geolocalização e financeiros. A recusa impossibilita o uso da plataforma (Art. 9º, §3º da LGPD).
04

Compartilhamento de Dados

Não vendemos seus dados pessoais. Compartilhamos apenas nas situações abaixo:

🏢

DSPs Parceiros

Dados operacionais e de performance para gestão da força de trabalho e conformidade com o programa Amazon DSP.

📦

Amazon

Métricas de entrega e compliance exigidas pelo programa DSP, nos termos dos acordos entre o DSP contratante e a Amazon.

🏛️

Órgãos Governamentais

SEFAZ, SERPRO, Receita Federal e demais autoridades quando exigido por lei ou ordem judicial.

⚙️

Prestadores de Serviços

Infraestrutura de nuvem, processadores de pagamento (Banco Inter), WhatsApp/Meta, ZapSign — todos sob contrato com cláusulas de confidencialidade.

05

Transferências Internacionais

Quando seus dados são transferidos para fora do Brasil, adotamos os mecanismos dos Arts. 33–36 da LGPD e da Resolução CD/ANPD nº 19/2024:

Cláusulas Padrão Contratuais (SCCs) aprovadas pela ANPD para países sem decisão de adequação.
Garantias adequadas de proteção conforme avaliação da ANPD.
Necessidade de transferência para execução de contrato internacional (Art. 33, V).

Todos os fornecedores internacionais passam por avaliação prévia de conformidade com a LGPD antes da contratação.
06

Retenção de Dados

Mantemos dados apenas pelo tempo necessário às finalidades declaradas e para cumprimento de obrigações legais (Art. 16 da LGPD).

CategoriaPeríodoJustificativa
Dados fiscais e financeiros5 a 10 anosCTN Arts. 173–174; Lei 8.212/91 Art. 46
Documentos de identidade (CNH, CPF, RG)Contrato + 5 anosCódigo Civil Art. 206, §5º, I
GPS bruto (rotas ativas)90 diasMinimização — Art. 6º, III LGPD
Performance e dados de rotasContrato + 2 anosPrazo prescricional para disputas
Logs de acesso à internet6 meses mínimoMarco Civil da Internet, Art. 15
Registros de consentimentoDuração + 5 anosÔnus da prova do controlador
Comunicações WhatsApp2 anosResolução de disputas operacionais

Após o vencimento, os dados são excluídos de forma segura ou anonimizados irreversivelmente.

07

Seus Direitos como Titular — LGPD Art. 18

🔍
Confirmação e Acesso
Confirmar se tratamos seus dados e receber cópia completa.
✏️
Correção
Corrigir dados incompletos, inexatos ou desatualizados.
🚫
Anonimização / Bloqueio
Solicitar anonimização ou bloqueio de dados desnecessários.
🗑️
Eliminação
Eliminar dados tratados com base em consentimento.
📦
Portabilidade
Receber seus dados em formato estruturado para transferência.
ℹ️
Informação
Saber com quem compartilhamos seus dados.
↩️
Revogação
Revogar consentimento a qualquer momento, sem custos.
🤖
Revisão Automatizada
Solicitar revisão humana de decisões automatizadas (Art. 20).
📢
Reclamação à ANPD
Registrar reclamação diretamente na Autoridade Nacional.

Como exercer: envie para privacidade@delivyo.com ou acesse delivyo.com/privacidade/solicitacao. Respondemos em até 15 dias corridos.

🏛️Insatisfeito com nossa resposta? Registre reclamação na ANPD: www.gov.br/anpd
08

Segurança dos Dados

Adotamos medidas técnicas e organizacionais adequadas ao risco (Art. 46 LGPD e Res. CD/ANPD 15/2024).

🔐

Criptografia

TLS 1.3+ em trânsito, AES-256 em repouso para todos os dados sensíveis.

👤

Controle de Acesso

RBAC com MFA obrigatório em todos os acessos críticos e logs de auditoria contínuos.

🪙

Tokenização

Dados bancários e financeiros tokenizados — nunca armazenados em texto claro.

🛡️

Pseudonimização

Identificadores pseudonimizados onde tecnicamente viável, reduzindo riscos de re-identificação.

🔍

Testes de Penetração

Avaliações regulares de vulnerabilidade e testes de penetração por terceiros qualificados.

🚨

Resposta a Incidentes

Notificação à ANPD em até 3 dias úteis conforme Resolução 15/2024.

09

Decisões Automatizadas — Art. 20 LGPD

Alocação de rotas: distribui entregas com base em disponibilidade, localização e métricas históricas de performance.
Gamificação: cálculo automático de nível (Elite → Ouro → Prata → Bronze → Iniciante) por indicadores objetivos.
Monitoramento de compliance: verificação automática de conformidade com requisitos Amazon DSP.

Você tem o direito de solicitar revisão humana de qualquer decisão automatizada com efeitos significativos sobre você. Envie para privacidade@delivyo.com.

10

Menores de Idade

Os serviços da Delivyo destinam-se exclusivamente a pessoas maiores de 18 anos. Não coletamos conscientemente dados de menores. Caso isso ocorra inadvertidamente, procederemos à exclusão imediata.

11

Alterações nesta Política

Esta Política pode ser atualizada periodicamente. Alterações relevantes serão comunicadas com antecedência mínima de 30 dias por notificação no aplicativo e/ou e-mail. A data da última atualização estará sempre indicada no topo. A continuidade do uso implica aceitação da versão atualizada.

Seção 12

Contato e Encarregado de Dados

Para exercer seus direitos ou esclarecer dúvidas sobre o tratamento de dados.

Encarregado — Art. 41 LGPD
[Nome do Encarregado]
encarregado@delivyo.com
Sede
Delivyo Tecnologia Ltda.
Brasília – DF, Brasil
Autoridade Nacional (ANPD)
01

Who We Are

Delivyo Tecnologia Ltda. ("Delivyo," "we," "our," or "us") is a multi-tenant SaaS platform for last-mile delivery operations management. This Privacy Policy explains how we collect, use, disclose, and protect personal information in connection with our mobile apps and website.

Controller / Business Contact
Delivyo Tecnologia Ltda. · CNPJ: [to be completed]
Address: [Full address], Brasília, DF, Brazil
Email: privacy@delivyo.com

🇺🇸California Residents: This policy includes specific CCPA/CPRA disclosures. Your additional California rights are detailed in Section 7.
02

Information We Collect

We collect the following categories of personal information (CCPA §1798.140(v)) in the 12 months preceding this policy:

CCPA CategorySpecific Data ElementsSensitive PI?
IdentifiersName, email, phone, IP address, device IDNo
Government IDsDriver's license, national ID numbers (CPF, RG)✅ Yes — §1798.140(ae)(1)
Financial InformationBank account, routing number, PIX key✅ Yes — §1798.140(ae)(2)
Precise GeolocationReal-time GPS during active delivery routes (≤1,850 ft radius)✅ Yes — §1798.140(ae)(3)
Professional / EmploymentRoutes, deliveries, metrics (DCR, DPMO), availability, compliance statusNo
Device / Internet ActivityDevice model, OS, app usage logsNo
CommunicationsOperational notifications via WhatsApp Business APINo
📍Location Notice: Precise GPS tracking activates exclusively when you open an active route and stops automatically when you finish or close the app. We never track location during off-duty periods.

Sources of Collection

Directly from you (registration, app use); automatically (device data, GPS during active routes); from DSP business clients (employment/assignment data); from government APIs (identity verification via SERPRO and SEFAZ).

03

Purposes of Collection and Use

🆔

Account & Identity

Account creation, identity verification, and driver onboarding.

🗺️

Route Operations

Active route tracking, optimization, and delivery confirmation.

📊

Performance Metrics

DCR/DPMO calculation and gamification tier scoring.

💳

Payments

Payment processing to independent MEI contractors.

📋

Compliance

Amazon DSP program and Brazilian tax obligation compliance.

🔒

Security

Platform security, fraud prevention, and abuse detection.

We do not use personal information for advertising or to build consumer profiles for sale to third parties.

ℹ️Sensitive PI Limitation (CPRA §1798.121): Government IDs, financial data, and precise geolocation are used only for the services described — never to infer characteristics, profile users, or serve advertising.
04

Sharing Your Personal Information

We do not sell your personal information (CCPA §1798.140(t)) and do not share it for cross-context behavioral advertising.

Recipient CategoryData SharedPurpose
DSP Business ClientsOperational data, performance metricsWorkforce management, Amazon DSP compliance
AmazonDelivery metrics and compliance dataAmazon DSP program requirements
Cloud Infrastructure ProvidersAll platform data (encrypted)Secure hosting and storage
Payment Processors (Banco Inter)Financial and banking dataMEI contractor payment processing
WhatsApp / Meta PlatformsPhone number, message contentOperational notification delivery
Digital Signature Services (ZapSign)Identity documentsContract execution
Government AuthoritiesTax and identity dataLegal obligations (SEFAZ, SERPRO)
Law Enforcement / CourtsAs legally requiredLegal process compliance
05

International Data Transfers

Delivyo is headquartered in Brazil and operates globally. Your personal information may be transferred to countries other than your country of residence. We implement appropriate safeguards including Standard Contractual Clauses and data processing agreements. California residents retain all CCPA/CPRA rights regardless of where data is processed.

All international service providers are vetted for privacy compliance before onboarding.
06

Retention Periods

CategoryRetention Period
Tax and financial records5–10 years after contract termination
Government-issued IDsContract duration + 5 years
Precise GPS location (raw)90 days; aggregated data up to 2 years
Performance and operational dataContract duration + 2 years
Device and access logs12 months
Consent recordsDuration of consent + 5 years
WhatsApp communications2 years

Upon expiration, data is securely deleted or irreversibly anonymized.

07

Your Privacy Rights — CCPA / CPRA

🔍
Right to Know
Disclosure of PI categories collected, used, disclosed, or sold. (§1798.100, §1798.110)
🗑️
Right to Delete
Deletion of PI collected, subject to legal exceptions. (§1798.105)
✏️
Right to Correct
Correction of inaccurate personal information. (§1798.106 CPRA)
🚫
Right to Opt-Out
Opt out of sale/sharing of PI. (We do not sell PI.) (§1798.120)
🔒
Limit Sensitive PI
Limit use of sensitive PI to strictly necessary purposes. (§1798.121)
⚖️
Non-Discrimination
No denial of services or retaliation for exercising rights. (§1798.125)
🌐
Global Privacy Control
We honor GPC signals as opt-out of sale/sharing (CPRA §1798.135(b)).

Submit a Request (two methods required under CCPA):
Online Form: delivyo.com/privacy/request
Email: privacy@delivyo.com
Toll-Free (California): [+1-xxx-xxx-xxxx — to be completed]

Response within 45 calendar days (extendable by 45 days). Free of charge; max 2 requests per 12-month period.

08

Security

🔐

Encryption

TLS 1.3+ in transit, AES-256 at rest for all sensitive data.

👤

Access Controls

Role-based access with mandatory multi-factor authentication.

🪙

Tokenization

Financial data tokenized — never stored in plaintext.

🛡️

Pseudonymization

User identifiers pseudonymized where technically feasible.

🔍

Pen Testing

Regular penetration tests and vulnerability assessments by qualified third parties.

🚨

Incident Response

Breach notification to users and regulators per applicable law timelines.

09

Automated Decision-Making

We use automated systems for route allocation, gamification scoring (tiers: Elite → Gold → Silver → Bronze → Beginner), and Amazon DSP compliance monitoring. You have the right to request human review of any automated decision that significantly affects you, to express your view, and to contest the result.

Contact privacy@delivyo.com. We will disclose the logic, significance, and envisioned consequences upon request, consistent with CPPA Automated Decision-Making Technology regulations (effective 2026).

10

Children's Privacy

Our services are intended solely for individuals 18 years of age or older. We do not knowingly collect personal information from children. If we learn we have inadvertently done so, we will delete it promptly.

11

Changes to This Policy

We may update this Privacy Policy periodically. Material changes will be communicated with at least 30 days' advance notice via in-app notification and/or email. Under CCPA, we will notify you before using previously collected PI for new undisclosed purposes. Continued use of our services after the effective date constitutes acceptance.

Section 12

Contact Us

To exercise your rights or ask questions about this policy.

California Toll-Free
[+1-xxx-xxx-xxxx]
to be completed
Data Protection Officer
Headquarters
Delivyo Tecnologia Ltda.
Brasília, DF, Brazil
01

Quiénes Somos

Delivyo Tecnologia Ltda. ("Delivyo", "nosotros" o "nuestro") es una plataforma SaaS multi-tenant para gestión de operaciones de entrega de última milla. La presente Política se rige principalmente por el RGPD (Reglamento UE 2016/679) para usuarios en el Espacio Económico Europeo (EEE).

Responsable del Tratamiento
Delivyo Tecnologia Ltda. · CNPJ: [a completar]
Dirección: [Dirección completa], Brasília, DF, Brasil
Correo: privacidad@delivyo.com

🇪🇺Representante en la UE (Art. 27 RGPD): Hemos designado un Representante en el EEE: [Nombre de la entidad, dirección en Estado Miembro UE]. Los residentes del EEE pueden dirigirse al Representante o directamente a nosotros.
02

Datos Personales que Recopilamos

Recopilamos únicamente los datos estrictamente necesarios, conforme al principio de minimización (Art. 5(1)(c) RGPD).

CategoríaDatos EspecíficosPlataforma
IdentificaciónNombre, correo, teléfono, DNI/NIE, carnet de conducir, fotografíaApp Conductor · Panel Web · Web
GeolocalizaciónUbicación GPS en tiempo real — solo durante rutas activasApp Conductor
Datos financierosCuenta bancaria, IBAN, datos de pagoApp Conductor · Panel Web
Datos operativosRutas, entregas, métricas DCR/DPMO, cumplimiento, disponibilidadTodos
DispositivoModelo, SO, ID de dispositivo, dirección IPApps Móviles
ComunicacionesNotificaciones operativas vía WhatsApp Business APIApp Conductor
📍Geolocalización: el seguimiento GPS se activa exclusivamente durante rutas activas y se desactiva al finalizarlas. Nunca recopilamos ubicación fuera del período de trabajo, conforme a la Directiva de Trabajadores de Plataforma UE (2024/2831).
📋DPIA realizada: hemos completado una Evaluación de Impacto relativa a la Protección de Datos (Art. 35 RGPD) para el tratamiento de geolocalización en tiempo real.
03

Finalidades y Bases Jurídicas del Tratamiento

FinalidadBase Jurídica (RGPD)
Creación de cuenta y verificación de identidadEjecución de contrato — Art. 6(1)(b)
Rastreo de rutas y entregas activasEjecución de contrato — Art. 6(1)(b)
Métricas de rendimiento (DCR, DPMO)Ejecución de contrato — Art. 6(1)(b)
Procesamiento de pagosEjecución de contrato + Obligación legal — Art. 6(1)(b) y (c)
Obligaciones fiscales y documentalesObligación legal — Art. 6(1)(c)
Conformidad Amazon DSPEjecución de contrato — Art. 6(1)(b)
Notificaciones operativas (WhatsApp)Ejecución de contrato + Consentimiento — Art. 6(1)(b) y (a)
Seguridad y prevención del fraudeInterés legítimo — Art. 6(1)(f)
Cumplimiento de obligaciones legalesObligación legal — Art. 6(1)(c)
04

Destinatarios de los Datos

No vendemos sus datos personales. Todos los Encargados del Tratamiento están vinculados por contratos conforme al Art. 28 RGPD.

🏢

DSPs Clientes

Datos operativos y de rendimiento para gestión de la fuerza laboral y conformidad Amazon DSP.

☁️

Infraestructura en la Nube

Proveedores de alojamiento seguro bajo contratos Art. 28 RGPD que procesan datos cifrados.

📱

WhatsApp / Meta

Número de teléfono y mensajes para entrega de notificaciones operativas.

🏛️

Autoridades Públicas

Datos fiscales e identidad para cumplimiento de obligaciones legales en cada jurisdicción.

05

Transferencias Internacionales de Datos

Cuando sus datos se transfieren fuera del EEE, implementamos las garantías del Capítulo V RGPD:

Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea para países sin decisión de adecuación.
Decisiones de adecuación cuando corresponda.
Salvaguardas adicionales mediante cifrado de extremo a extremo y seudonimización.

Puede solicitar una copia de las salvaguardas aplicables contactando a nuestro DPO.
06

Conservación de los Datos

CategoríaPeríodoJustificación
Datos fiscales y financieros5–10 añosObligaciones fiscales UE (6–10 años según Estado Miembro)
Documentos de identidadContrato + 5 añosKYC/AML (5 años post-relación comercial)
GPS en bruto90 días; agregados hasta 2 añosMinimización y proporcionalidad
Datos de rendimiento operativoContrato + 2 añosPlazo prescriptivo para disputas
Registros de acceso y dispositivo12 mesesSeguridad y auditoría
Registros de consentimientoDuración + 5 añosCarga de la prueba del responsable
Comunicaciones WhatsApp2 añosResolución de disputas operativas

Al vencer el plazo, los datos se eliminan de forma segura o se anonimizan de modo irreversible.

07

Sus Derechos — RGPD Arts. 15–22

🔍
Acceso
Confirmación y copia de sus datos personales. (Art. 15)
✏️
Rectificación
Corrección de datos inexactos o incompletos. (Art. 16)
🗑️
Supresión
"Derecho al olvido", sujeto a excepciones legales. (Art. 17)
⏸️
Limitación
Restricción del tratamiento en determinadas circunstancias. (Art. 18)
📦
Portabilidad
Datos en formato legible por máquina para transferir. (Art. 20)
🚫
Oposición
Oposición al tratamiento basado en interés legítimo. (Art. 21)
↩️
Retirada del Consentimiento
En cualquier momento, sin afectar la licitud previa. (Art. 7(3))
🤖
Decisiones Automatizadas
Derecho a no ser objeto de decisiones puramente automatizadas. (Art. 22)
📢
Reclamación ante Autoridad
Ante la autoridad de control de su Estado Miembro. (Art. 77)

Ejercer sus derechos: privacidad@delivyo.com o delivyo.com/privacidad/solicitud. Respondemos en 1 mes, prorrogable 2 meses adicionales.

🏛️Lista de autoridades de control en el EEE: edpb.europa.eu
08

Seguridad de los Datos

🔐

Cifrado

TLS 1.3+ en tránsito, AES-256 en reposo para todos los datos sensibles.

👤

Control de Acceso

RBAC con MFA obligatorio y registros de auditoría continuos.

🪙

Tokenización

Datos financieros tokenizados — nunca almacenados en texto claro.

🛡️

DPIA

Evaluación de impacto completada para el tratamiento de geolocalización en tiempo real.

🔍

Pen Testing

Pruebas de penetración regulares por terceros cualificados.

🚨

Respuesta a Incidentes

Notificación a la autoridad en 72 horas (Art. 33 RGPD) y a afectados según Art. 34.

09

Decisiones Automatizadas y Elaboración de Perfiles — Art. 22 RGPD

Asignación de rutas: algoritmo basado en disponibilidad, localización y métricas históricas.
Gamificación: cálculo automático de nivel (Élite → Oro → Plata → Bronce → Iniciante).
Monitorización de cumplimiento: verificación automática de requisitos Amazon DSP.

Tiene derecho a solicitar intervención humana, expresar su punto de vista y contestar la decisión. Contacte: privacidad@delivyo.com.

⚠️Directiva de Trabajadores de Plataforma (UE 2024/2831): prohibición de recopilar datos fuera del período activo, prohibición de datos emocionales, revisión humana obligatoria de decisiones significativas.
10

Menores de Edad

Los servicios de Delivyo están destinados exclusivamente a personas mayores de 18 años. No recopilamos conscientemente datos de menores. Si tenemos conocimiento de ello, procederemos a su eliminación inmediata.

11

Cambios en Esta Política

Podremos actualizar periódicamente esta Política. Los cambios materiales se comunicarán con al menos 30 días de antelación mediante notificación en la aplicación y/o correo electrónico. La continuación del uso implica la aceptación de la Política actualizada.

Sección 12

Contacto, DPO y Representante UE

Para ejercer sus derechos o resolver dudas sobre esta política.

Delegado de Protección de Datos (DPO)
[Nombre del DPO]
dpo@delivyo.com
Representante UE — Art. 27 RGPD
[Nombre de la entidad]
[Dirección en Estado Miembro UE]
eu-rep@delivyo.com
Autoridades de Control (EEE)