Pular para o conteúdo

Política de Privacidade do Aura Bar

Versão lgpd-v1 · em vigor desde

O essencial em cinco frases

  • Coletamos dados em três formulários: o da galeria de fotos, o de reserva de aniversário e o de trabalhe conosco.
  • Seu nome e seu WhatsApp vão para uma ferramenta de terceiro, o Respond.io, que é por onde a gente conversa com você.
  • Seu CPF, quando você informa, fica exclusivamente no nosso banco de dados. Ele nunca é enviado a essa ferramenta.
  • Currículo é caso à parte: fica numa tabela separada, num armazenamento privado, e não entra em nenhuma lista de mensagens.
  • Você pode pedir acesso, correção ou exclusão dos seus dados a qualquer momento em /excluir-meus-dados.

Quem é responsável pelos seus dados

O responsável pelos dados descritos aqui é o Aura Bar — Havanna Restaurante e Entretenimentos LTDA, inscrita no CNPJ sob o nº 19.999.878/0001-00, Avenida Londres, 67, Eldorado, Contagem/MG, CEP 32340-570.

Para falar sobre seus dados, escreva para somosaurabar@gmail.com ou use a página /excluir-meus-dados, que registra o pedido e avisa a equipe.

Este texto é a versão lgpd-v1, em vigor desde 2026-08-07. Quando você marca a caixa de consentimento em um formulário, guardamos junto a data, a hora e esta versão — é assim que dá para saber, depois, exatamente qual texto você aceitou.

O que coletamos, formulário por formulário

O site do Aura Bar tem três formulários e mais nada. Fora deles, não pedimos dado nenhum.

Todos os três têm uma caixa de consentimento que precisa ser marcada. Sem ela o envio não acontece — não é formalidade de tela, é o botão que fica travado.

  • Formulário da galeria de fotos — nome, WhatsApp e data de nascimento. É o cadastro que abre as fotos em alta resolução. Guardamos também qual foto foi baixada e em que momento.
  • Formulário de reserva de aniversário — nome completo, WhatsApp, e-mail, data de nascimento, CPF, data desejada para o evento e número de convidados. Opcionalmente, observações, preferências musicais e restrições alimentares; pode deixar os três em branco.
  • Formulário de trabalhe conosco — nome, e-mail, telefone, área de interesse e o arquivo do seu currículo.

Por que pedimos cada coisa

Cada campo tem um uso concreto. Se um campo não serve para nada, ele não deveria estar no formulário.

  • Nome — para falar com você pelo seu nome, no WhatsApp e na reserva.
  • WhatsApp — é o canal de conversa da casa e é também como reconhecemos que é você. Se você preencheu a galeria em março e reservou aniversário em agosto, é pelo WhatsApp que juntamos os dois num cadastro só, em vez de te tratar como duas pessoas diferentes.
  • Data de nascimento — é o gatilho do convite de aniversário. Sem ela, a mensagem não tem quando disparar.
  • E-mail — para enviar a confirmação da reserva de aniversário e, no trabalhe conosco, para responder sua candidatura.
  • CPF — na reserva de aniversário, identifica você com segurança na hora do evento e reforça a junção do seu cadastro quando o WhatsApp muda. É o dado mais sensível que pedimos, e por isso ele tem tratamento próprio (seção seguinte).
  • Data do evento e número de convidados — para organizar a reserva.
  • Observações, preferências musicais e restrições alimentares — para preparar a noite do jeito que você quer. São opcionais.
  • Telefone, área de interesse e currículo — para avaliar sua candidatura a uma vaga.

O que acontece com o seu CPF

O CPF é pedido em um único lugar: o formulário de reserva de aniversário. Nos outros dois, não pedimos e não aceitamos.

Ele é gravado apenas no nosso banco de dados e não é enviado para a ferramenta de WhatsApp nem para nenhum outro serviço de terceiro. Isso não é promessa de boa vontade: o banco fica fechado ao navegador, só o servidor do site lê, e o pacote de dados que sai para a ferramenta de conversa é montado sem esse campo.

Se em algum momento você preferir apagar só o CPF e manter o resto do cadastro, esse é um pedido de correção — e cabe na mesma página de pedidos.

Para onde os seus dados vão

Usamos serviços de terceiros para funcionar. Aqui está quem recebe o quê. Nenhum deles é anunciante, e não vendemos dado seu para ninguém.

  • Supabase — é onde fica o banco de dados do Aura Bar, com servidores em São Paulo. Recebe tudo o que você preencheu, inclusive o CPF.
  • Respond.io — é a ferramenta por onde conversamos no WhatsApp e no Instagram. Recebe seu nome, seu WhatsApp e sua data de nascimento; do formulário de aniversário recebe também e-mail, data do evento, número de convidados e o que você escreveu nos campos opcionais. Nunca recebe seu CPF e nunca recebe currículo.
  • Cloudflare — guarda as fotos da galeria e os currículos enviados, e é quem entrega as imagens para o seu navegador.
  • Vercel — hospeda o site. É por ela que passa o que você digita nos formulários, no caminho até o banco.
  • WhatsApp (Meta) — as mensagens que enviamos são entregues pelo WhatsApp, e portanto passam pela infraestrutura da Meta, como qualquer conversa nesse aplicativo.

Parte dos seus dados sai do Brasil

O banco de dados fica no Brasil. As outras ferramentas da lista acima são empresas estrangeiras, e os dados enviados a elas podem ser processados em servidores fora do país.

É uma consequência de usar essas ferramentas, não uma escolha separada. Estamos dizendo porque a lei exige e porque você tem direito de saber antes de preencher.

Currículo tem caminho separado

Quem se candidata a uma vaga não vira cliente na nossa base. O que você envia no trabalhe conosco vai para uma tabela própria, separada da base de clientes, e o arquivo do currículo vai para uma área privada do nosso armazenamento.

Essa área não tem endereço público: tentar abrir o arquivo direto pela URL não funciona, mesmo para quem tenha o endereço. Só o servidor do site alcança.

Currículo não entra em disparo de promoção, não vira contato de WhatsApp e não é enviado ao Respond.io.

Por quanto tempo guardamos

Falando com honestidade: hoje não existe rotina que apague dados automaticamente depois de um prazo. Seu cadastro fica guardado enquanto você não pedir a exclusão.

O prazo de 180 dias da galeria é outra coisa e não deve ser confundido com isso: ele é quanto tempo o seu navegador continua sendo reconhecido como já cadastrado, não quanto tempo guardamos seus dados.

Quando você pede a exclusão e nós executamos, o cadastro sai do banco de verdade — com as reservas e o histórico de download pendurados nele. O que continua guardado é o registro do próprio pedido, sem os seus dados de contato originais: é a prova de que o pedido foi atendido, e apagá-la significaria apagar a evidência de termos cumprido a lei.

Quem consegue ver seus dados

Dentro do Aura Bar, a equipe que atende no WhatsApp vê o que está na ferramenta de conversa: nome, WhatsApp e o histórico de mensagens. O CPF não está lá.

O banco de dados completo é alcançado apenas pelo servidor do site, com uma credencial que não existe no seu navegador. Nenhuma das tabelas responde a acesso pelo navegador — a tentativa é recusada antes mesmo de qualquer verificação de conteúdo.

O painel onde a equipe edita programação, cardápio e fotos usa uma conexão separada, que não tem permissão para ler a tabela de clientes. Um problema no painel não alcança o seu CPF.

O que fazemos de fato para proteger

Preferimos listar o que existe a escrever frases genéricas sobre segurança.

  • Nenhuma tabela de dados de cliente é acessível pelo navegador. Dois bloqueios independentes, para que uma falha de configuração no futuro não abra a porta sozinha.
  • O CPF fica só no banco. O pacote que sai para a ferramenta de conversa é montado sem esse campo.
  • As fotos ficam num armazenamento fechado. Existe uma única porta para servi-las, e o acesso em alta resolução exige um link assinado que vale por poucos minutos.
  • Currículos ficam numa área privada, fora do alcance da porta que serve as fotos.
  • O painel de conteúdo do time usa uma conexão sem permissão de leitura na tabela de clientes.
  • O consentimento é gravado com data, hora e versão do texto. O banco recusa registro que diga "aceitou" sem dizer quando e qual texto.

Cookies

Nesta versão, o site usa um cookie e um só: o que reconhece que você já preencheu o cadastro da galeria, para não te pedir os dados de novo a cada álbum. Ele vale por 180 dias, é gravado pelo servidor e não pode ser lido por scripts na página.

Não usamos cookie de publicidade nem de rede social. Se isso mudar, esta política muda junto e ganha uma versão nova — e é por isso que ela é versionada.

Idade

O Aura Bar é um estabelecimento para maiores de 18 anos, e os formulários do site são para maiores de 18 anos.

Sendo transparente sobre o limite: o site não faz verificação de idade — ele confia no que você preenche. Se identificarmos cadastro de menor de idade, apagamos. Se você é responsável por alguém que se cadastrou, peça a exclusão pela página de pedidos e faremos.

Seus direitos e como exercer

A lei brasileira de proteção de dados (LGPD, art. 18) dá a você o direito de saber o que temos sobre você, corrigir o que estiver errado, pedir uma cópia, apagar tudo e voltar atrás na autorização que você deu.

Todos passam pelo mesmo lugar: /excluir-meus-dados. Ali você diz o que quer e deixa um e-mail para contato.

  • Acesso — saber quais dados seus estão guardados.
  • Correção — arrumar dado errado ou desatualizado.
  • Portabilidade — receber uma cópia dos seus dados.
  • Exclusão — apagar seu cadastro.
  • Revogação do consentimento — cancelar a autorização que você deu, sem apagar necessariamente o resto.

O que acontece quando você faz um pedido

Vale a pena dizer isso sem enfeite, porque muita política promete o que não cumpre: o seu pedido não é executado no instante em que você aperta enviar.

O que acontece na hora é o registro: o pedido entra no sistema com data e hora, no estado "recebido", e a equipe é avisada.

Depois, confirmamos que o pedido é mesmo seu. Apagar dado é irreversível, e atender um pedido de exclusão sem checar quem pediu seria abrir a porta para alguém apagar o cadastro de outra pessoa. Essa verificação costuma ser uma confirmação pelo e-mail ou pelo WhatsApp do cadastro.

Verificada a identidade, executamos: os dados saem do banco, saem da ferramenta de conversa e, quando for o caso, saem do armazenamento de arquivos.

O relógio do prazo legal começa a correr no momento do registro do pedido, não no momento em que alguém do time abre a mensagem. A lei prevê 15 dias para o pedido de acesso aos dados; nos outros, agimos o mais rápido possível.

Mudanças nesta política

Esta é a versão lgpd-v1. Se mudar o que coletamos, para onde enviamos, por quanto tempo guardamos ou o que você autoriza ao marcar a caixa, publicamos uma versão nova com identificação diferente.

Os consentimentos já registrados continuam apontando para a versão que estava no ar quando você aceitou. Isso é de propósito: ninguém deve descobrir que autorizou uma coisa nova porque um texto mudou sozinho.

Para exercer qualquer um dos direitos descritos acima, use a página Excluir meus dados. O pedido é registrado com data e hora no momento em que você envia.