Esta Política de Privacidade explica como a ContaCerta Tecnologia Ltda. ("ContaCerta") coleta, utiliza, compartilha e protege dados pessoais dos titulares que usam a Plataforma ContaCerta.ai, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018 — "LGPD").
01Controlador e Encarregado (DPO)
Controlador: ContaCerta Tecnologia Ltda.
E-mail geral: contato@contacerta.ai
Encarregado de Proteção de Dados (DPO): <NOME DO ENCARREGADO>
E-mail do DPO: dpo@contacerta.ai
Solicitações de titular (Art. 18) devem ser encaminhadas ao DPO. Prazo de resposta: 15 dias corridos.
02Dados que coletamos
- Cadastrais: nome, e-mail, telefone, data de nascimento, nome da organização.
- Autenticação: hash bcrypt da senha (nunca a senha em texto claro).
- Fiscais/empresariais: CNPJ, razão social, regime tributário, UF, município. Ao subir certificado digital A1, coletamos ainda o CNPJ do titular do certificado, período de validade e o arquivo
.pfxcriptografado. - Operacionais: NFes emitidas contra os CNPJs monitorados, cálculos tributários derivados, obrigações fiscais e histórico de sincronização com a SEFAZ.
- Interações com IA: mensagens que você troca com o agente e o contexto fiscal usado nas respostas.
- Técnicos: endereço IP (armazenado como hash SHA-256, sem cleartext), user-agent, timestamps de acesso, logs de auditoria de operações sensíveis.
Não coletamos dados sensíveis (Art. 5º, II LGPD) de forma intencional. Caso você compartilhe voluntariamente com o agente de IA algum dado dessa natureza, ele será tratado com as mesmas garantias.
03Finalidades e bases legais (Art. 7 LGPD)
| Finalidade | Base legal |
|---|---|
| Executar o serviço contratado | Execução de contrato (V) |
| Emitir alertas fiscais e comunicações do serviço | Execução de contrato (V) + interesse legítimo (IX) |
| Cumprir obrigação legal fiscal e tributária | Obrigação legal (II) |
| Análise antifraude (verificação de CNPJ, hash de IP) | Interesse legítimo (IX) |
| Melhoria do produto via analytics (opt-in) | Consentimento (I) |
| Marketing e comunicações comerciais (opt-in) | Consentimento (I) |
04Compartilhamento com terceiros (sub-processadores)
A ContaCerta compartilha dados apenas com sub-processadores contratados e sob acordo de tratamento. Nenhum dado pessoal é vendido.
| Sub-processador | Finalidade | País |
|---|---|---|
| Fly.io | Hospedagem da aplicação e Postgres | Brasil (região gru) |
| SEFAZ Estaduais | Consulta e manifestação de NFe (autorizada pelo cert A1) | Brasil |
| Anthropic (Claude API) | Processamento do agente de IA (mensagens e contexto fiscal) | EUA |
| Stripe | Processamento de pagamentos de assinatura | EUA / Irlanda |
| Resend / Amazon SES | Envio de e-mails transacionais | EUA |
| Meta (WhatsApp Business) | Envio de notificações opcionais via WhatsApp | EUA |
Transferências internacionais ocorrem sob cláusulas contratuais padrão e/ou países considerados adequados nos termos do Art. 33 LGPD.
05Segurança e retenção
- Em trânsito: TLS 1.2+ obrigatório em todas as conexões HTTP/API.
- Em repouso: banco Postgres criptografado no provedor; segredos sensíveis (certificado A1 e sua senha) criptografados adicionalmente na aplicação com chave gerenciada (Fernet/AES-128).
- Senhas: nunca armazenadas em texto claro; hash bcrypt com fator de custo adequado.
- Backups: diários, retidos por 7 dias.
- Retenção da conta ativa: enquanto durar o vínculo.
- Após exclusão da conta: 30 dias em recuperação operacional; depois, hard delete automatizado.
- Logs de auditoria: retidos por 5 anos (padrão fiscal — CTN Art. 173) mesmo após exclusão do titular, com organização dissociada.
06Direitos do titular (Art. 18 LGPD)
Você pode exercer os direitos a seguir sem custo, entrando na sua conta em Dashboard → Privacidade · LGPD ou escrevendo ao DPO:
- I — Confirmação e acesso: saber se tratamos seus dados e obter cópia.
- II — Retificação: corrigir dados incompletos, inexatos ou desatualizados (form em Dashboard).
- III — Anonimização/eliminação: pedir eliminação de dados desnecessários (form em Dashboard).
- IV — Portabilidade: baixar seus dados em formato estruturado (.zip com JSONs e XMLs de NFe).
- V — Eliminação: excluir a conta e todos os dados (respeitados prazos legais de retenção).
- VI — Informação sobre compartilhamento: ver Seção 4 desta política.
- VII — Revogação de consentimento: desativar analytics/marketing no banner de cookies; opor-se ao processamento por IA em Dashboard → Privacidade.
- VIII — Oposição: opor-se ao processamento fundado em interesse legítimo.
07Cookies e tecnologias similares
Usamos apenas cookies estritamente necessários por padrão (sessão de login, preferências de UI, proteção CSRF). Cookies de analytics e marketing só são carregados se você consentir explicitamente no banner exibido no primeiro acesso — a decisão pode ser alterada a qualquer momento em Dashboard → Privacidade.
08Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e você por e-mail em até 72 horas úteis a partir do conhecimento do fato, contendo: natureza dos dados afetados, informações sobre os titulares envolvidos, medidas técnicas e de segurança utilizadas, riscos relacionados e medidas propostas ou adotadas para mitigar os efeitos.
09Reclamações à ANPD
Se você entender que seus direitos não foram atendidos satisfatoriamente pela ContaCerta, pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados em gov.br/anpd.
10Atualizações desta Política
Podemos atualizar esta Política. Alterações materiais serão comunicadas por e-mail e via modal de re-aceite. A versão vigente e a data de vigência ficam sempre no topo desta página.