Política de Privacidade

Versão 2026-07-15 — vigente desde 15 de julho de 2026

Esta Política de Privacidade explica como o AuditXML ("nós", "Plataforma") coleta, usa, armazena, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais — LGPD (Lei nº 13.709/2018). Ao criar uma conta ou usar a Plataforma, você declara ter lido e compreendido esta Política.

1. Nossos papéis na LGPD

O AuditXML atua em dois papéis distintos, conforme o tipo de dado:

  • Controlador — para os dados da sua conta (e-mail, credenciais de acesso, dados de assinatura e de uso da Plataforma). Aqui, nós decidimos como e por que esses dados são tratados.
  • Operador — para os dados pessoais contidos nos documentos fiscais e certificados digitais que você (ou o escritório contábil do qual você é membro) envia ou baixa pela Plataforma. Nesses dados, o controlador é o escritório/empresa usuária, que responde pela licitude do tratamento; nós tratamos esses dados exclusivamente para prestar o serviço contratado, conforme as instruções do controlador.

2. Quais dados tratamos e por quê

2.1 Dados de conta (somos controladores)

  • E-mail e senha (ou login via Google) — autenticação e comunicação essencial. Base legal: execução de contrato.
  • Dados de assinatura e pagamento — processados pelo nosso parceiro Asaas; não armazenamos números de cartão. Base legal: execução de contrato.
  • Registros de uso e logs técnicos (IP, data/hora, ações) — segurança, prevenção a fraude e auditoria. Base legal: legítimo interesse e cumprimento de obrigação legal.
  • Evidência de aceite destes documentos (versão, data/hora, IP) — comprovação de consentimento contratual. Base legal: cumprimento de obrigação legal.

2.2 Dados fiscais (somos operadores)

  • Documentos fiscais eletrônicos (NF-e, NFC-e, CT-e, NFS-e e eventos) — enviados por upload ou baixados da SEFAZ/ADN por autorização do escritório. Podem conter nome, CPF/CNPJ e endereço de emitentes e destinatários. Finalidade: validação, auditoria tributária, relatórios e obrigações acessórias.
  • Certificados digitais (e-CNPJ A1) — usados exclusivamente para a comunicação autenticada com os webservices da SEFAZ/Receita em nome da empresa. São armazenados cifrados (criptografia de envelope, chave por certificado) e cada acesso é registrado em trilha de auditoria.

3. Com quem compartilhamos (suboperadores)

Não vendemos dados pessoais. Compartilhamos dados apenas com os provedores de infraestrutura estritamente necessários à operação da Plataforma:

  • Supabase — banco de dados, autenticação e armazenamento de arquivos;
  • Vercel — hospedagem do site;
  • Contabo — servidores da API e do processamento;
  • Resend — envio de e-mails transacionais (alertas, convites, confirmação de conta);
  • Asaas — processamento de pagamentos e assinaturas;
  • Serviços públicos de consulta (SEFAZ, Brasil API, ViaCEP, IBPT) — recebem apenas os identificadores necessários à consulta (ex.: CNPJ, CEP, NCM), que são dados de natureza pública.

Alguns desses provedores podem processar dados fora do Brasil. Nesses casos, a transferência internacional observa o art. 33 da LGPD, com provedores que adotam salvaguardas contratuais e padrões reconhecidos de segurança.

4. Por quanto tempo guardamos

  • Dados de conta — enquanto a conta existir.
  • Documentos fiscais — enquanto a conta/assinatura estiver ativa. Após o cancelamento, ficam disponíveis por até 90 dias para exportação e são excluídos em seguida, ressalvados registros cuja guarda seja exigida por lei (documentos fiscais sujeitam-se a prazos legais de guarda de até 5 anos).
  • Certificados digitais — excluídos imediatamente quando removidos pelo usuário ou quando a empresa/conta é excluída.
  • Logs de segurança e trilhas de auditoria — pelo prazo necessário ao cumprimento de obrigações legais e à defesa em processos.

5. Como protegemos

  • Criptografia em trânsito (HTTPS/TLS) em todas as comunicações;
  • Certificados digitais cifrados com criptografia de envelope e chaves rotacionáveis;
  • Documentos armazenados em bucket privado, sem acesso público;
  • Isolamento por organização (escritório) em todas as consultas;
  • Trilha de auditoria de acesso a certificados;
  • Controle de acesso por papéis (owner, admin, analista) dentro de cada escritório.

6. Cookies

Usamos apenas cookies essenciais de sessão (autenticação Supabase). Não usamos cookies de publicidade nem rastreadores de terceiros.

7. Seus direitos (art. 18 da LGPD)

Você pode solicitar: confirmação de tratamento, acesso, correção, anonimização, portabilidade, exclusão, informação sobre compartilhamentos e revogação de consentimento. Para dados fiscais em que atuamos como operador, encaminharemos a solicitação ao escritório controlador ou o auxiliaremos no atendimento.

Canal do Encarregado (DPO): privacidade@auditxml.com.br. Respondemos no prazo legal. Você também pode peticionar à ANPD (gov.br/anpd).

8. Alterações desta Política

Podemos atualizar esta Política. Mudanças materiais serão comunicadas na Plataforma e exigirão novo aceite. A versão vigente e sua data ficam sempre indicadas no topo desta página.