Emitta Entrar

Minuta (versão 2026-10-01-minuta-2). Texto-base pendente de revisão jurídica (LGPD) antes do primeiro cliente real. Trechos marcados com [a definir] dependem de decisão do provedor ou do advogado.

Política de Privacidade

1. Quem trata os dados

  • Dados da sua conta e dos seus usuários (cadastro, acesso, segurança): o provedor, [razão social e CNPJ — a definir], é o controlador.
  • Dados dos clientes da sua empresa (tomadores) que aparecem nas notas: sua empresa é a controladora e o provedor é o operador, tratando por conta e ordem dela, só para emitir, guardar e consultar o documento fiscal.
  • Contato sobre privacidade / encarregado: [e-mail — a definir].

2. Dados que tratamos

DadoPara quêComo é guardado
Nome, e-mail e papel dos usuáriosIdentificar quem acessa a contaBanco de dados
SenhaAutenticaçãoSomente o hash (Argon2id); a senha em si nunca é guardada
Segredo do 2FASegundo fator de acessoCifrado
CNPJ, razão social, endereço e regime da empresaMontar a nota em nome da empresaBanco de dados
CNPJ ou CPF informado no cadastro, WhatsApp, segmento e atividade principalContato, pré-preencher a empresa e conhecer o perfil de quem usa o serviçoBanco de dados; o CPF aparece mascarado nas telas de operação e não vai para a auditoria nem para os logs
Certificado digital A1Assinar e transmitir as notasCifrado; a senha do arquivo não é guardada
Dados do tomador (nome, CPF/CNPJ, endereço, contato) e do serviçoEmitir, consultar e cancelar a notaBanco de dados e XML da nota
XML da nota (o PDF é gerado dele, não é guardado)Guarda do documento fiscalBanco de dados; cópias de segurança cifradas
E-mail do tomador (informado na nota, ou corrigido no momento do envio)Enviar a NFS-e ao tomador, quando você pedir ou ativar o envio automáticoBanco de dados; não vai para a auditoria nem para os logs
Histórico de envios por e-mail (destinatário, tipo, situação, tentativas, data, motivo da falha)Mostrar a você se o e-mail saiu, repetir o que falhou e coibir abusoBanco de dados; o texto da mensagem e os anexos não são guardados (o PDF e o XML são gerados da nota a cada envio)
Registros de acesso e auditoria (ações, data/hora, IP)Segurança, prevenção a fraude e prova do que foi feitoBanco de dados; sem senha, chave, certificado ou XML
Aceite dos Termos (versão, data, IP)Prova do aceiteBanco de dados

Não vendemos dados, não usamos para publicidade e não fazemos perfilamento.

E-mail da NFS-e ao tomador. Enviar a nota ao tomador é um tratamento dos dados dele feito por ordem da sua empresa (controladora); o provedor só executa. Cabe à sua empresa ter motivo legítimo para escrever ao tomador (em regra, a relação comercial que gerou a nota) e informar um endereço correto. O envio automático vem desligado e só funciona se a sua empresa o ativar, ou se o pedido de emissão o solicitar. O e-mail leva o nome da sua empresa, a identificação "via Emitta" e uma frase explicando que foi enviado a pedido dela. O tomador pode pedir à sua empresa que pare de enviar.

3. Por que podemos tratar (bases legais)

[a confirmar com o advogado] Execução do contrato com você; cumprimento de obrigação legal ou regulatória (emissão e guarda de documento fiscal); legítimo interesse (segurança e prevenção a fraude).

4. Com quem compartilhamos

  • Sistema Nacional NFS-e (Sefin/ADN, governo federal): recebe a nota com os dados do prestador, do tomador e do serviço. É inerente à emissão.
  • Envio de e-mails (recuperação de senha, avisos do serviço e NFS-e enviada ao tomador): [provedor de e-mail / servidor SMTP — a definir]. Ele recebe o endereço do destinatário, o assunto, o texto e os anexos (PDF e XML da nota) para entregar a mensagem, e é suboperador do provedor.
  • Hospedagem e backup: [provedor e país — a definir].
  • Autoridades, quando a lei exigir.
  • Se você configurar um webhook, enviamos a ele os avisos de status das suas notas.

5. Segurança

Acesso com senha forte e 2FA obrigatório, bloqueio após falhas, certificados e segredos cifrados, isolamento entre contas, registro de auditoria e comunicação protegida por TLS. Nenhuma medida elimina todo risco; em caso de incidente com risco relevante, avisaremos você e a ANPD nos termos da lei [prazo e procedimento — a definir].

6. Por quanto tempo guardamos

Notas e XML: pelo tempo em que a conta existir e pelo prazo de guarda de documentos fiscais exigido em lei [prazo — a confirmar com o advogado/contador]. Histórico de envios por e-mail: [prazo — a definir; proposta: apagar o endereço do destinatário depois de 12 meses, mantendo só a contagem]. Dados de acesso e auditoria: [prazo — a definir]. Ao encerrar a conta, os dados que não precisam ser mantidos por obrigação legal são apagados ou anonimizados [procedimento — a definir].

7. Seus direitos

Você pode pedir confirmação do tratamento, acesso, correção, anonimização ou eliminação (quando cabível), portabilidade e informação sobre compartilhamento, conforme o art. 18 da LGPD. Pedidos sobre dados de tomadores devem ser feitos à empresa controladora (seu cliente do provedor), e nós a ajudamos a atendê-los. Canal: [e-mail — a definir].

8. Cookies

Usamos apenas cookies essenciais: um de sessão (__Host-sessao, até 24 horas) e um de proteção do formulário (__Host-csrf_pre, até 1 hora). Não usamos cookies de publicidade, estatística ou rastreamento de terceiros.

9. Transferência internacional

[a confirmar conforme o país da hospedagem e dos provedores].

10. Mudanças

Quando esta política mudar de forma relevante, publicamos uma nova versão e pedimos novo aceite no próximo acesso.

Veja também os Termos de Uso.