Política de Privacidade
Esta Política explica como o Contabilio, operado por Matheus Stem Pietro, CPF 114.912.449-09, trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD). Ela complementa os Termos de Uso.
1. Nossos papéis
- Controlador dos dados de cadastro e uso das pessoas que acessam o sistema (administradores, equipe e usuários do portal do cliente) e dos dados de cobrança do escritório.
- Operador dos dados que o escritório insere sobre os próprios clientes (empresas, sócios, contatos, documentos e informações fiscais). Nesses casos o escritório é o controlador e decide sobre o tratamento; nós seguimos as instruções dele.
2. Dados que tratamos
- Cadastro de usuários: nome, e-mail, senha (guardada apenas como hash Argon2id), papel no escritório e, se ativada, a verificação em duas etapas.
- Registros de uso e segurança: data e hora de acesso, endereço IP, navegador e o histórico de auditoria das ações.
- Dados inseridos pelo escritório sobre seus clientes: razão social, CNPJ, contatos, documentos enviados, obrigações, guias e mensagens.
- Certificado digital e sua senha, quando enviados: guardados somente cifrados; lemos apenas dados públicos (titular e validade).
- Cobrança: nome e e-mail do responsável e o histórico da assinatura. Os dados do cartão são tratados diretamente pelo Stripe — não os recebemos nem armazenamos.
- Conversas com o assistente de IA, quando usado.
3. Finalidades e bases legais
- Prestar o serviço contratado e dar suporte — execução de contrato (art. 7º, V).
- Cobrar a assinatura e emitir documentos fiscais — execução de contrato e cumprimento de obrigação legal (art. 7º, II e V).
- Proteger contas, prevenir fraudes e manter registros de acesso — legítimo interesse e obrigação legal, incluindo o Marco Civil da Internet (art. 7º, II e IX).
- Enviar avisos do sistema (convites, redefinição de senha, vencimentos e cobrança) — execução de contrato.
- Tratar os dados dos clientes do escritório — conforme a base legal definida pelo escritório, na condição de controlador.
4. Com quem compartilhamos
Não vendemos dados. Compartilhamos apenas com prestadores necessários ao serviço, sob contrato e com a mesma finalidade:
- Vercel — hospedagem da aplicação (servidores em São Paulo).
- Neon — banco de dados (servidores em São Paulo).
- Stripe — processamento de pagamentos e cartões.
- Resend — envio de e-mails do sistema.
- Anthropic — geração das respostas do assistente de IA, somente quando o recurso é usado.
- Órgãos públicos (ex.: Receita Federal via SERPRO) — somente quando o escritório ativa uma integração oficial e autoriza a consulta.
- Autoridades — quando exigido por lei ou ordem judicial.
5. Transferência internacional
Aplicação e banco de dados ficam no Brasil. Alguns prestadores (Stripe, Resend e Anthropic) podem tratar dados fora do país; nesses casos a transferência ocorre para a execução do contrato e com as garantias previstas no art. 33 da LGPD.
6. Segurança
- Conexões sempre criptografadas (HTTPS) e senhas guardadas apenas como hash.
- Certificados digitais, senhas de certificado e tokens cifrados com AES-256-GCM, com chave mestra fora do banco.
- Isolamento completo entre escritórios e controle de acesso por papel.
- Verificação em duas etapas disponível e histórico de auditoria das ações.
7. Cookies
Usamos apenas o cookie de sessão necessário para manter você conectado. Não usamos cookies de publicidade nem ferramentas de rastreamento de terceiros.
8. Por quanto tempo guardamos
- Enquanto a assinatura estiver ativa.
- Após o cancelamento: 30 dias para solicitar ou realizar a exportação. Depois disso, os dados poderão ser excluídos, ressalvadas as informações que devam ser mantidas por obrigação legal ou regulatória.
- Registros de acesso: pelo menos 6 meses (Marco Civil da Internet). Dados de cobrança: pelo prazo exigido pela legislação fiscal.
9. Seus direitos
O titular pode pedir confirmação do tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação do consentimento (art. 18 da LGPD). Pedidos sobre dados inseridos por um escritório serão encaminhados a ele, que é o controlador.
10. Encarregado (DPO) e contato
Encarregado: Matheus Stem Pietro — matheusstempietro77@gmail.com. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
11. Alterações
Mudanças relevantes nesta Política serão comunicadas por e-mail ou no sistema antes de entrarem em vigor.