Política de Privacidade

Versão 1.0 — vigente a partir de [DATA DE PUBLICAÇÃO]

Esta Política descreve como [RAZÃO SOCIAL] (CNPJ [CNPJ]), titular da plataforma Emitle, trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — “LGPD”).

1. Papéis: quando somos controlador e quando somos operador

  • Controlador: para os dados de conta e cadastro dos usuários da Plataforma (nome, e-mail, senha, registros de acesso) e para os dados de faturamento da relação conosco, o Emitle decide como e por que os dados são tratados — é o controlador.
  • Operador: para os dados pessoais contidos nos documentos fiscais emitidos pelo cliente (dados de destinatários das notas: nome, CPF/CNPJ, endereço, e-mail), o cliente emitente é o controlador e o Emitle atua como operador, tratando-os apenas para emitir, transmitir, guardar e disponibilizar os documentos, conforme o Anexo de Tratamento de Dados.

2. Quais dados tratamos e para quê

DadosFinalidadeBase legal (LGPD)
Nome, e-mail, senha (armazenada como hash)Criar e autenticar a conta; comunicações operacionaisExecução de contrato (art. 7º, V)
Dados da empresa (CNPJ, IE, endereço, regime tributário)Configurar o emitente e compor os documentos fiscaisExecução de contrato
Certificado digital A1 e sua senhaAssinar e transmitir documentos fiscais em nome do clienteExecução de contrato
Dados de destinatários das notas (nome, CPF/CNPJ, endereço, e-mail)Emissão, transmissão à SEFAZ, guarda e envio do XML/DANFE ao destinatárioOperação por conta do cliente (controlador)
Documentos fiscais (XML, DANFE, eventos)Guarda pelo prazo legal, consulta e exportaçãoObrigação legal (art. 7º, II) — guarda fiscal mínima de 5 anos
Dados de cobrança (plano, pagamentos)Faturar a assinatura via gateway AsaasExecução de contrato
Registros de auditoria (ação, autor, data/hora, endereço IP)Segurança, rastreabilidade de ações sensíveis, Marco Civil da InternetObrigação legal e legítimo interesse (segurança)
E-mails transacionais (convites, confirmação, redefinição de senha, envio de NF-e)Operação do serviçoExecução de contrato

Não coletamos dados sensíveis (art. 5º, II da LGPD) por concepção, não exibimos publicidade e não vendemos dados pessoais.

3. Com quem compartilhamos

Compartilhamos dados apenas com quem é necessário para o serviço funcionar:

  • SEFAZ e autoridades fiscais: recebem os documentos fiscais transmitidos — é a própria finalidade da plataforma e decorre de obrigação legal do cliente emitente.
  • Asaas Gestão Financeira Instituição de Pagamento S.A.: processa os pagamentos de assinatura (Pix, boleto, cartão). Os dados de cartão são tratados pelo Asaas; o Emitle não armazena número de cartão.
  • [PROVEDOR DE INFRAESTRUTURA/HOSPEDAGEM]: hospeda os servidores e o armazenamento de arquivos.
  • [PROVEDOR DE E-MAIL/SMTP]: entrega os e-mails transacionais.
  • Destinatários das notas: recebem por e-mail o XML e o DANFE quando o cliente informa o e-mail do destinatário.
  • Autoridades, mediante obrigação legal ou ordem de autoridade competente.

A lista de suboperadores que tratam dados por conta dos clientes é mantida no Anexo de Tratamento de Dados. Transferência internacional: [informar se o provedor de infraestrutura armazena dados fora do Brasil; em caso positivo, indicar o mecanismo do art. 33 da LGPD].

4. Por quanto tempo guardamos

  • Documentos fiscais (XML e eventos): pelo prazo legal de guarda, atualmente 5 anos, contado conforme a legislação tributária — inclusive após o encerramento da conta.
  • Dados de conta: enquanto a conta existir; após a exclusão, mantemos apenas o necessário para cumprimento de obrigações legais, exercício de direitos em processos e prazos do Marco Civil da Internet (registros de acesso: mínimo 6 meses).
  • Registros de auditoria: pelo prazo necessário à segurança e à defesa em processos [definir prazo — sugerido 5 anos].
  • Certificado digital: enquanto a empresa o mantiver na plataforma; o cliente pode removê-lo a qualquer momento, e a remoção o elimina do armazenamento ativo.

5. Como protegemos

  • Certificados digitais e suas senhas armazenados com criptografia em repouso, com chaves de criptografia igualmente protegidas; a senha do certificado não é exibida a ninguém, nem à equipe do {nome}.
  • Senhas de usuários armazenadas com hash (nunca em texto claro); bloqueio temporário após tentativas falhas e limite de requisições nos endpoints de autenticação.
  • Tráfego protegido por TLS (HTTPS).
  • Controle de acesso por permissões definidas pelo cliente, por empresa.
  • Acesso da equipe de suporte apenas em modo assistido, limitado e auditado, visível ao cliente, sem acesso a certificado, equipe, perfis ou cobrança.
  • Trilha de auditoria de ações sensíveis, consultável pelo próprio cliente.
  • Chaves de API armazenadas apenas como hash; segredos exibidos uma única vez.

Nenhum sistema é infalível. Em caso de incidente de segurança com risco ou dano relevante, comunicaremos os titulares afetados e a ANPD nos termos do art. 48 da LGPD.

6. Cookies e armazenamento local

A plataforma utiliza apenas armazenamento essencial ao funcionamento (manutenção da sessão autenticada no navegador). Não utilizamos cookies de publicidade nem rastreadores de terceiros, e o site institucional não emprega ferramentas de analytics de terceiros.

7. Seus direitos (titulares de dados)

Nos termos do art. 18 da LGPD, você pode solicitar: confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamentos, e revisão de decisões automatizadas (a plataforma não toma decisões automatizadas com efeitos jurídicos sobre titulares).

Importante: quando os seus dados constarem de um documento fiscal emitido por um cliente do Emitle (você foi destinatário de uma nota), o controlador é o emitente da nota. Encaminharemos sua solicitação a ele ou o orientaremos a contatá-lo; a eliminação de dados de documentos fiscais dentro do prazo legal de guarda não é possível, por obrigação legal.

Canal do Encarregado (DPO): privacidade@emitle.com.br. Encarregado: [NOME DO ENCARREGADO]. Responderemos nos prazos da LGPD e da ANPD.

8. Crianças e adolescentes

A plataforma é destinada a uso profissional por maiores de 18 anos e não coleta deliberadamente dados de crianças e adolescentes.

9. Alterações desta Política

Alterações relevantes serão comunicadas com antecedência mínima de 30 dias por e-mail ou aviso na plataforma. O histórico de versões fica disponível na plataforma.

Contato: [E-MAIL DE CONTATO] · Encarregado (LGPD): privacidade@emitle.com.br · [RAZÃO SOCIAL] — CNPJ [CNPJ] — [ENDEREÇO COMPLETO]