Política de Privacidade
Versão 1.0 — vigente a partir de [DATA DE PUBLICAÇÃO]
Esta Política descreve como [RAZÃO SOCIAL] (CNPJ [CNPJ]), titular da plataforma Emitle, trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — “LGPD”).
1. Papéis: quando somos controlador e quando somos operador
- Controlador: para os dados de conta e cadastro dos usuários da Plataforma (nome, e-mail, senha, registros de acesso) e para os dados de faturamento da relação conosco, o Emitle decide como e por que os dados são tratados — é o controlador.
- Operador: para os dados pessoais contidos nos documentos fiscais emitidos pelo cliente (dados de destinatários das notas: nome, CPF/CNPJ, endereço, e-mail), o cliente emitente é o controlador e o Emitle atua como operador, tratando-os apenas para emitir, transmitir, guardar e disponibilizar os documentos, conforme o Anexo de Tratamento de Dados.
2. Quais dados tratamos e para quê
| Dados | Finalidade | Base legal (LGPD) |
|---|---|---|
| Nome, e-mail, senha (armazenada como hash) | Criar e autenticar a conta; comunicações operacionais | Execução de contrato (art. 7º, V) |
| Dados da empresa (CNPJ, IE, endereço, regime tributário) | Configurar o emitente e compor os documentos fiscais | Execução de contrato |
| Certificado digital A1 e sua senha | Assinar e transmitir documentos fiscais em nome do cliente | Execução de contrato |
| Dados de destinatários das notas (nome, CPF/CNPJ, endereço, e-mail) | Emissão, transmissão à SEFAZ, guarda e envio do XML/DANFE ao destinatário | Operação por conta do cliente (controlador) |
| Documentos fiscais (XML, DANFE, eventos) | Guarda pelo prazo legal, consulta e exportação | Obrigação legal (art. 7º, II) — guarda fiscal mínima de 5 anos |
| Dados de cobrança (plano, pagamentos) | Faturar a assinatura via gateway Asaas | Execução de contrato |
| Registros de auditoria (ação, autor, data/hora, endereço IP) | Segurança, rastreabilidade de ações sensíveis, Marco Civil da Internet | Obrigação legal e legítimo interesse (segurança) |
| E-mails transacionais (convites, confirmação, redefinição de senha, envio de NF-e) | Operação do serviço | Execução de contrato |
Não coletamos dados sensíveis (art. 5º, II da LGPD) por concepção, não exibimos publicidade e não vendemos dados pessoais.
3. Com quem compartilhamos
Compartilhamos dados apenas com quem é necessário para o serviço funcionar:
- SEFAZ e autoridades fiscais: recebem os documentos fiscais transmitidos — é a própria finalidade da plataforma e decorre de obrigação legal do cliente emitente.
- Asaas Gestão Financeira Instituição de Pagamento S.A.: processa os pagamentos de assinatura (Pix, boleto, cartão). Os dados de cartão são tratados pelo Asaas; o Emitle não armazena número de cartão.
- [PROVEDOR DE INFRAESTRUTURA/HOSPEDAGEM]: hospeda os servidores e o armazenamento de arquivos.
- [PROVEDOR DE E-MAIL/SMTP]: entrega os e-mails transacionais.
- Destinatários das notas: recebem por e-mail o XML e o DANFE quando o cliente informa o e-mail do destinatário.
- Autoridades, mediante obrigação legal ou ordem de autoridade competente.
A lista de suboperadores que tratam dados por conta dos clientes é mantida no Anexo de Tratamento de Dados. Transferência internacional: [informar se o provedor de infraestrutura armazena dados fora do Brasil; em caso positivo, indicar o mecanismo do art. 33 da LGPD].
4. Por quanto tempo guardamos
- Documentos fiscais (XML e eventos): pelo prazo legal de guarda, atualmente 5 anos, contado conforme a legislação tributária — inclusive após o encerramento da conta.
- Dados de conta: enquanto a conta existir; após a exclusão, mantemos apenas o necessário para cumprimento de obrigações legais, exercício de direitos em processos e prazos do Marco Civil da Internet (registros de acesso: mínimo 6 meses).
- Registros de auditoria: pelo prazo necessário à segurança e à defesa em processos [definir prazo — sugerido 5 anos].
- Certificado digital: enquanto a empresa o mantiver na plataforma; o cliente pode removê-lo a qualquer momento, e a remoção o elimina do armazenamento ativo.
5. Como protegemos
- Certificados digitais e suas senhas armazenados com criptografia em repouso, com chaves de criptografia igualmente protegidas; a senha do certificado não é exibida a ninguém, nem à equipe do {nome}.
- Senhas de usuários armazenadas com hash (nunca em texto claro); bloqueio temporário após tentativas falhas e limite de requisições nos endpoints de autenticação.
- Tráfego protegido por TLS (HTTPS).
- Controle de acesso por permissões definidas pelo cliente, por empresa.
- Acesso da equipe de suporte apenas em modo assistido, limitado e auditado, visível ao cliente, sem acesso a certificado, equipe, perfis ou cobrança.
- Trilha de auditoria de ações sensíveis, consultável pelo próprio cliente.
- Chaves de API armazenadas apenas como hash; segredos exibidos uma única vez.
Nenhum sistema é infalível. Em caso de incidente de segurança com risco ou dano relevante, comunicaremos os titulares afetados e a ANPD nos termos do art. 48 da LGPD.
6. Cookies e armazenamento local
A plataforma utiliza apenas armazenamento essencial ao funcionamento (manutenção da sessão autenticada no navegador). Não utilizamos cookies de publicidade nem rastreadores de terceiros, e o site institucional não emprega ferramentas de analytics de terceiros.
7. Seus direitos (titulares de dados)
Nos termos do art. 18 da LGPD, você pode solicitar: confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamentos, e revisão de decisões automatizadas (a plataforma não toma decisões automatizadas com efeitos jurídicos sobre titulares).
Importante: quando os seus dados constarem de um documento fiscal emitido por um cliente do Emitle (você foi destinatário de uma nota), o controlador é o emitente da nota. Encaminharemos sua solicitação a ele ou o orientaremos a contatá-lo; a eliminação de dados de documentos fiscais dentro do prazo legal de guarda não é possível, por obrigação legal.
Canal do Encarregado (DPO): privacidade@emitle.com.br. Encarregado: [NOME DO ENCARREGADO]. Responderemos nos prazos da LGPD e da ANPD.
8. Crianças e adolescentes
A plataforma é destinada a uso profissional por maiores de 18 anos e não coleta deliberadamente dados de crianças e adolescentes.
9. Alterações desta Política
Alterações relevantes serão comunicadas com antecedência mínima de 30 dias por e-mail ou aviso na plataforma. O histórico de versões fica disponível na plataforma.
Contato: [E-MAIL DE CONTATO] · Encarregado (LGPD): privacidade@emitle.com.br · [RAZÃO SOCIAL] — CNPJ [CNPJ] — [ENDEREÇO COMPLETO]