Minuta em revisão jurídica — este texto ainda pode mudar antes da versão definitiva.

Política de Privacidade

Esta Política explica como o Contabilio, operado por Matheus Stem Pietro, CPF 114.912.449-09, trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD). Ela complementa os Termos de Uso.

1. Nossos papéis

  • Controlador dos dados de cadastro e uso das pessoas que acessam o sistema (administradores, equipe e usuários do portal do cliente) e dos dados de cobrança do escritório.
  • Operador dos dados que o escritório insere sobre os próprios clientes (empresas, sócios, contatos, documentos e informações fiscais). Nesses casos o escritório é o controlador e decide sobre o tratamento; nós seguimos as instruções dele.

2. Dados que tratamos

  • Cadastro de usuários: nome, e-mail, senha (guardada apenas como hash Argon2id), papel no escritório e, se ativada, a verificação em duas etapas.
  • Registros de uso e segurança: data e hora de acesso, endereço IP, navegador e o histórico de auditoria das ações.
  • Dados inseridos pelo escritório sobre seus clientes: razão social, CNPJ, contatos, documentos enviados, obrigações, guias e mensagens.
  • Certificado digital e sua senha, quando enviados: guardados somente cifrados; lemos apenas dados públicos (titular e validade).
  • Cobrança: nome e e-mail do responsável e o histórico da assinatura. Os dados do cartão são tratados diretamente pelo Stripe — não os recebemos nem armazenamos.
  • Conversas com o assistente de IA, quando usado.

3. Finalidades e bases legais

  • Prestar o serviço contratado e dar suporte — execução de contrato (art. 7º, V).
  • Cobrar a assinatura e emitir documentos fiscais — execução de contrato e cumprimento de obrigação legal (art. 7º, II e V).
  • Proteger contas, prevenir fraudes e manter registros de acesso — legítimo interesse e obrigação legal, incluindo o Marco Civil da Internet (art. 7º, II e IX).
  • Enviar avisos do sistema (convites, redefinição de senha, vencimentos e cobrança) — execução de contrato.
  • Tratar os dados dos clientes do escritório — conforme a base legal definida pelo escritório, na condição de controlador.

4. Com quem compartilhamos

Não vendemos dados. Compartilhamos apenas com prestadores necessários ao serviço, sob contrato e com a mesma finalidade:

  • Vercel — hospedagem da aplicação (servidores em São Paulo).
  • Neon — banco de dados (servidores em São Paulo).
  • Stripe — processamento de pagamentos e cartões.
  • Resend — envio de e-mails do sistema.
  • Anthropic — geração das respostas do assistente de IA, somente quando o recurso é usado.
  • Órgãos públicos (ex.: Receita Federal via SERPRO) — somente quando o escritório ativa uma integração oficial e autoriza a consulta.
  • Autoridades — quando exigido por lei ou ordem judicial.

5. Transferência internacional

Aplicação e banco de dados ficam no Brasil. Alguns prestadores (Stripe, Resend e Anthropic) podem tratar dados fora do país; nesses casos a transferência ocorre para a execução do contrato e com as garantias previstas no art. 33 da LGPD.

6. Segurança

  • Conexões sempre criptografadas (HTTPS) e senhas guardadas apenas como hash.
  • Certificados digitais, senhas de certificado e tokens cifrados com AES-256-GCM, com chave mestra fora do banco.
  • Isolamento completo entre escritórios e controle de acesso por papel.
  • Verificação em duas etapas disponível e histórico de auditoria das ações.

7. Cookies

Usamos apenas o cookie de sessão necessário para manter você conectado. Não usamos cookies de publicidade nem ferramentas de rastreamento de terceiros.

8. Por quanto tempo guardamos

  • Enquanto a assinatura estiver ativa.
  • Após o cancelamento: 30 dias para solicitar ou realizar a exportação. Depois disso, os dados poderão ser excluídos, ressalvadas as informações que devam ser mantidas por obrigação legal ou regulatória.
  • Registros de acesso: pelo menos 6 meses (Marco Civil da Internet). Dados de cobrança: pelo prazo exigido pela legislação fiscal.

9. Seus direitos

O titular pode pedir confirmação do tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação do consentimento (art. 18 da LGPD). Pedidos sobre dados inseridos por um escritório serão encaminhados a ele, que é o controlador.

10. Encarregado (DPO) e contato

Encarregado: Matheus Stem Pietro — matheusstempietro77@gmail.com. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

11. Alterações

Mudanças relevantes nesta Política serão comunicadas por e-mail ou no sistema antes de entrarem em vigor.

Versão 25/09/2026