1. Controlador de Dados
O controlador dos dados pessoais tratados no âmbito do serviço notta NFS-e é:
- Razão social: Agência Moon LTDA
- CNPJ: XX.XXX.XXX/0001-XX
- Endereço: [endereço completo — a preencher antes do lançamento em produção]
- Contato: contato@notta.app
2. Encarregado de Dados (DPO)
Em conformidade com o art. 41 da LGPD, o Encarregado pelo Tratamento de Dados Pessoais (DPO) é:
- Nome: [nome do DPO — a preencher antes do lançamento]
- Email: dpo@notta.app
- Canal para titulares: exercício de direitos LGPD através do painel
/app/perfilou pelo email acima.
3. Dados Coletados
O notta coleta e trata os seguintes dados pessoais:
3.1. Dados de conta
- Email de login
- Senha (armazenada com hash bcrypt, nunca em texto plano)
- Nome, telefone e CNPJ da empresa prestadora
- Dados de emissão fiscal (regime tributário, alíquotas, IM)
3.2. Dados de terceiros (tomadores)
- CNPJ, razão social, endereço e email dos tomadores para quem serão emitidas NFS-e — inseridos manualmente pelo Usuário ou capturados via formulários públicos.
3.3. Dados técnicos
- Endereço IP e user-agent (logs de segurança e auditoria)
- Cookies de sessão (autenticação NextAuth)
- Telemetria de erros via GlitchTip (self-hosted) — mensagens de erro anonimizadas, sem PII do titular
4. Finalidades de Tratamento
Os dados coletados são tratados com as seguintes finalidades:
- Prestação do Serviço — emissão de NFS-e, envio para SEFAZ/prefeituras, entrega de PDF e XML ao tomador.
- Cobrança de assinatura — processamento de pagamentos via Stripe.
- Cumprimento de obrigação legal fiscal — guarda de notas por 5 anos (art. 174 CTN).
- Comunicação transacional — envio de confirmações de emissão, alertas de falha, atualizações de status.
- Segurança e prevenção de fraude — análise de padrões de uso, rate limiting, detecção de abuso.
5. Base Legal LGPD
As bases legais do tratamento (art. 7º LGPD) são:
- Execução de contrato (art. 7º, V) — prestação do Serviço, cobrança de assinatura, comunicações transacionais.
- Cumprimento de obrigação legal (art. 7º, II) — guarda de notas fiscais e dados fiscais por 5 anos.
- Legítimo interesse (art. 7º, IX) — telemetria de erros anonimizada, logs de segurança, prevenção de fraude. O legítimo interesse foi avaliado frente aos direitos dos titulares e considera-se proporcional e necessário.
6. Compartilhamento com Terceiros
O notta compartilha dados estritamente necessários com os seguintes operadores:
- Stripe (Stripe Payments Company) — processamento de pagamentos. Recebe dados de cartão, email e valor cobrado. Sujeito a Política de Privacidade da Stripe.
- WuzApi (integração WhatsApp) — envio de notificações transacionais ao tomador quando ativado pelo Usuário.
- GlitchTip (self-hosted) — telemetria de erros. Sem envio de PII (dados anonimizados na origem).
- Provedor de email transacional — entrega de emails de confirmação, redefinição de senha, faturas.
- SEFAZ e prefeituras municipais — envio de RPS/NFS-e para autoridades fiscais competentes, por obrigação legal.
Não vendemos dados pessoais. Nenhum dado é compartilhado para fins de marketing por terceiros.
7. Retenção de Dados
Os prazos de retenção variam conforme a natureza do dado:
- Contas ativas: dados mantidos durante toda a vigência da assinatura.
- Contas excluídas: soft-delete por 15 dias (janela de arrependimento), seguido de anonimização conforme Story 6.11 — dados fiscais permanecem obrigatoriamente por 5 anos com identificadores substituídos.
- Notas fiscais emitidas: 5 anos por obrigação legal fiscal (art. 174 CTN), independentemente do encerramento da conta.
- Logs de segurança: 90 dias, salvo determinação legal ou investigação em curso.
- Backups criptografados: 30 dias em rotação.
8. Direitos dos Titulares
Nos termos do art. 18 da LGPD, você tem os seguintes direitos sobre seus dados pessoais tratados pelo notta:
- Confirmação e acesso — saber se tratamos seus dados e obter cópia.
- Correção — corrigir dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação — para dados desnecessários, excessivos ou tratados em desconformidade.
- Portabilidade — receber os dados em formato estruturado e interoperável (JSON).
- Eliminação (direito ao esquecimento) — excluir dados tratados com base no consentimento, respeitadas obrigações legais.
- Informação sobre compartilhamento — conhecer os operadores com os quais compartilhamos dados.
- Revogação do consentimento — quando aplicável.
O exercício destes direitos pode ser realizado:
- Auto-serviço no painel
/app/perfil(exportar dados viaPOST /api/account/export-datae solicitar exclusão viaPOST /api/account/delete-request). - Por email ao DPO: dpo@notta.app.
9. Cookies e Tecnologias
O notta utiliza:
- Cookies de sessão — via NextAuth, HTTP-only e Secure, para autenticação. Não são acessíveis por JavaScript.
- Nenhum tracker publicitário — não utilizamos Google Analytics público, Facebook Pixel ou equivalentes.
- Analytics de produto (PostHog / GA self-hosted) condicionados a consentimento explícito quando ativos.
10. Transferência Internacional
A Stripe processa pagamentos em servidores localizados nos Estados Unidos. A transferência é amparada por cláusulas contratuais padrão e pelas certificações do sucessor do Privacy Shield conforme regulação vigente. Nenhum outro dado pessoal deixa o território brasileiro.
11. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados pessoais:
- Senhas armazenadas com hash bcrypt (custo ≥ 12).
- Comunicação criptografada em trânsito via TLS 1.2+.
- Isolamento por tenant no nível de aplicação (Prisma scoping por
userId). - Backups automatizados criptografados com rotação de 30 dias.
- Princípio de mínimo privilégio no acesso da equipe.
- Logs de auditoria e monitoramento de atividades suspeitas.
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a ANPD e os titulares afetados nos prazos previstos no art. 48 da LGPD.
12. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças nas práticas de tratamento, na legislação ou nos operadores utilizados. Modificações materiais serão comunicadas por email e por banner no painel do aplicativo com pelo menos 30 dias de antecedênciaem relação à vigência.
13. Contato do DPO
Solicitações de titulares podem ser enviadas para:
- Email do DPO: dpo@notta.app
- Prazo de resposta: até 15 (quinze) dias úteis, conforme boas práticas ANPD.
Em caso de discordância com a resposta do DPO, você pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados (ANPD).