Anexo de Tratamento de Dados (DPA)

Versão 1.0 — vigente a partir de [DATA DE PUBLICAÇÃO] · Anexo aos Termos de Uso

Este Anexo regula o tratamento de dados pessoais realizado por [RAZÃO SOCIAL] (CNPJ [CNPJ]) — “Operador” ou “Emitle” — por conta e ordem do Cliente — “Controlador” — no uso da plataforma Emitle, nos termos da LGPD (Lei nº 13.709/2018). Aplica-se automaticamente a todos os clientes, como parte dos Termos de Uso.

1. Papéis e objeto

1.1. Quanto aos dados pessoais inseridos pelo Cliente na plataforma para compor documentos fiscais — em especial dados de destinatários das notas (nome, CPF/CNPJ, inscrição estadual, endereço, e-mail) — o Cliente é o Controlador e o Emitle é o Operador.

1.2. Quanto aos dados de conta dos usuários e de faturamento da assinatura, o Emitle é controlador, conforme a Política de Privacidade. Este Anexo não se aplica a esses dados.

2. Instruções de tratamento

2.1. O Emitle tratará os dados do item 1.1 exclusivamente para:

  • compor, assinar, transmitir e consultar documentos fiscais e seus eventos junto à SEFAZ;
  • armazenar os XMLs e DANFEs pelo prazo legal de guarda;
  • enviar XML/DANFE ao e-mail do destinatário, quando o Cliente assim configurar;
  • disponibilizar consulta, exportação e webhooks ao próprio Cliente;
  • cumprir obrigações legais aplicáveis ao Operador.

2.2. As instruções do Controlador são as configurações e comandos dados na própria plataforma e via API. O Emitle não utilizará esses dados para finalidades próprias, não os enriquecerá nem os compartilhará, exceto conforme este Anexo.

2.3. Caso o Emitle entenda que uma instrução viola a LGPD, comunicará o Cliente.

3. Confidencialidade e pessoal autorizado

3.1. O acesso do pessoal do Emitle aos dados do Cliente é restrito ao necessário, sob dever de confidencialidade.

3.2. O acesso da equipe de suporte ao ambiente do Cliente ocorre apenas em modo assistido, com justificativa obrigatória, prazo máximo, registro prévio em auditoria visível ao Cliente, sem acesso ao certificado digital, à gestão de equipe, aos perfis de acesso e à cobrança, e sem a prática de atos fiscais em ambiente de produção.

4. Segurança

O Emitle mantém, no mínimo, as seguintes medidas técnicas e organizacionais:

  • criptografia em repouso do certificado digital A1 e de sua senha, com proteção da chave de criptografia separada dos dados;
  • criptografia de trânsito (TLS);
  • senhas com hash; chaves de API armazenadas apenas como hash;
  • controle de acesso por perfis e permissões, definidos pelo Controlador;
  • trilha de auditoria de ações sensíveis, consultável pelo Controlador;
  • segregação lógica de dados por empresa (multi-tenant);
  • limite de requisições e bloqueio de tentativas de acesso indevido.

5. Suboperadores

5.1. O Cliente autoriza, de forma geral, a contratação dos suboperadores necessários à prestação do serviço. Lista vigente: [PROVEDOR DE INFRAESTRUTURA] (hospedagem e armazenamento — [PAÍS/REGIÃO]); [PROVEDOR DE E-MAIL/SMTP] (e-mails transacionais — [PAÍS/REGIÃO]); Asaas Gestão Financeira IP S.A. (pagamentos da assinatura — Brasil; trata dados do Cliente, não dos titulares do item 1.1).

5.2. A inclusão ou troca de suboperador que trate dados do item 1.1 será comunicada com [30] dias de antecedência; o Cliente pode se opor por motivo legítimo e, não havendo solução, rescindir sem penalidade.

5.3. O Emitle exige de seus suboperadores obrigações de proteção de dados equivalentes às deste Anexo e permanece responsável perante o Cliente.

5.4. A SEFAZ e demais autoridades fiscais não são suboperadores: recebem os dados por obrigação legal do próprio Controlador, na condição de poder público.

6. Direitos dos titulares

6.1. O Emitle auxiliará o Controlador, por meio das funcionalidades da plataforma (consulta, exportação, correção de cadastros) e, quando necessário, por canal de suporte, no atendimento a solicitações de titulares.

6.2. Solicitações de titulares recebidas diretamente pelo Emitle e referentes a dados do item 1.1 serão encaminhadas ao Controlador sem resposta de mérito, salvo determinação legal.

6.3. Limite legal: dados contidos em documentos fiscais autorizados não podem ser eliminados ou retificados durante o prazo legal de guarda; correções seguem os instrumentos fiscais próprios (carta de correção, cancelamento), por iniciativa do Controlador.

7. Incidentes de segurança

7.1. O Emitle notificará o Controlador sem demora injustificada, em prazo não superior a [48] horas após tomar ciência de incidente de segurança que afete dados do item 1.1, informando a natureza, os dados e titulares afetados (quando determináveis), as medidas adotadas e as recomendações cabíveis, complementando as informações à medida da apuração.

7.2. Cabe ao Controlador avaliar e realizar comunicações à ANPD e aos titulares (art. 48 da LGPD), com o auxílio do Emitle no que depender de informações técnicas da plataforma.

8. Término do tratamento

8.1. Encerrada a conta, o Emitle disponibilizará a exportação dos documentos e dados por no mínimo [90] dias.

8.2. Após esse prazo, os dados serão eliminados ou anonimizados, ressalvados os XMLs e eventos fiscais, mantidos pelo prazo legal de guarda (art. 16, I, da LGPD), e os registros exigidos pelo Marco Civil da Internet.

9. Auditoria e demonstração de conformidade

9.1. O Emitle disponibilizará, mediante solicitação razoável e no máximo uma vez a cada 12 meses, informações que demonstrem o cumprimento deste Anexo (descrição das medidas de segurança, políticas internas e, quando existentes, relatórios de avaliação independente).

9.2. Auditorias presenciais, quando exigidas por lei ou autoridade, serão agendadas com antecedência mínima de [15] dias, em horário comercial, às expensas do Cliente, sem acesso a dados de outros clientes.

10. Disposições finais

10.1. Este Anexo vigora enquanto houver tratamento de dados do item 1.1 e prevalece sobre os Termos de Uso em matéria de proteção de dados.

10.2. Responsabilidades seguem os arts. 42 a 44 da LGPD; cada parte responde pelos danos que der causa, na medida de sua atuação como Controlador ou Operador.

Encarregado (DPO) do Emitle: [NOME] — privacidade@emitle.com.br