Política de Privacidade — Notavia (LGPD)
Versão 2026-06-v2, vigente desde 29/06/2026.
1. Quem somos
PCORP DESENVOLVIMENTO DE SISTEMAS LTDA, CNPJ 43.636.483/0001-28 ("Notavia"), operadora da plataforma de emissão de NF-e Notavia. Encarregado (DPO): Adriana A. da Silva Melo, contato privacidade@notavia.com.br.
2. Papéis sob a LGPD
- Controladora: dados de cadastro e uso dos usuários da Plataforma (conta, autenticação, cobrança, logs, comunicação).
- Operadora: dados pessoais contidos nos documentos fiscais e cadastros do Cliente (ex.: destinatários pessoa física — nome, CPF, endereço) e, na Declaração de Conteúdo eletrônica (DC-e), também dados de remetentes e destinatários terceiros (que podem não ser usuários da Plataforma). Nesses dados, o Cliente é o controlador, declara possuir base legal para fornecê-los, e o tratamento pela Notavia segue suas instruções e o DPA, limitado à emissão, transmissão e guarda legal do documento. Quando a Notavia atua como marketplace/transportadora da DC-e, assina e transmite o documento como meio técnico, sem com isso tornar-se controladora desses dados.
3. Dados tratados e finalidades
| Dados | Finalidade | Base legal (art. 7º LGPD) |
|---|---|---|
| Nome, e-mail, identificador do provedor de login (Google/Microsoft) | Conta, autenticação, 2FA | Execução de contrato (V) |
| Códigos de verificação, segredo TOTP | Segurança da conta | Execução de contrato (V); legítimo interesse (IX) |
| Dados de cobrança (via Stripe; não armazenamos cartão) | Faturamento | Execução de contrato (V); obrigação legal (II) |
| Certificado A1 e senha (cifrados) | Assinatura e transmissão de NF-e | Execução de contrato (V) |
| Documentos fiscais (XML), cadastros de clientes/produtos do Cliente | Prestação do serviço (como operadora) | Instrução do controlador; obrigação legal (II) p/ guarda do XML |
| DC-e: dados de remetente e destinatário (nome, CPF/CNPJ, endereço), inclusive de terceiros | Emissão, transmissão e guarda da Declaração de Conteúdo eletrônica | Instrução do controlador (Cliente); obrigação legal (II) p/ guarda |
| Logs de auditoria (login, ações administrativas, emissões) | Segurança, rastreabilidade, LGPD | Legítimo interesse (IX); obrigação legal (II) |
| E-mail para lista de espera/comunicações | Marketing próprio | Consentimento (I) — revogável |
Não tratamos dados sensíveis (art. 5º, II) por finalidade própria; não realizamos decisões automatizadas com efeito jurídico sobre titulares; não vendemos dados.
4. Compartilhamento
Suboperadores e destinatários: provedor de nuvem/banco (Neon (PostgreSQL gerenciado)), Stripe (pagamentos), provedor de e-mail transacional (Brevo), SEFAZ e autoridades fiscais (transmissão dos documentos — obrigação legal), autoridades mediante ordem válida. Lista de suboperadores mantida atualizada em https://app.notavia.com.br/juridico/suboperadores; transferências internacionais seguem o art. 33 da LGPD (cláusulas contratuais).
5. Segurança
Criptografia em trânsito (TLS) e em repouso para segredos (certificados e senhas cifrados via
ASP.NET Core Data Protection; produção com cofre de chaves gerenciado), isolamento lógico por
tenant (filtros globais por TenantId), autenticação sem senha local com 2FA, controle de acesso
por papéis (Admin/Operador), trilha de auditoria, princípio do menor privilégio.
6. Retenção
- XML autorizado e eventos: no mínimo 5 anos. A base é obrigação legal (art. 195, parágrafo único, do CTN, e a legislação tributária estadual — ex.: art. 202 do RICMS/SP). O dever de guarda é do Cliente, e a norma admite que ele o cumpra por meio de terceiro (cláusula décima do Ajuste SINIEF 07/2005); o prazo pode se estender enquanto houver processo pendente.
- Dados de conta: enquanto a conta existir; após encerramento, 90 dias para exportação e então eliminação ou anonimização, salvo guarda legal.
- Logs de auditoria: 2 anos.
- Lista de espera/marketing: até revogação do consentimento.
- Backups: os backups do banco são gravados em armazenamento imutável e não podem ser alterados nem excluídos por 30 dias a contar da gravação — nem pela Notavia. Uma eliminação ou anonimização é aplicada de imediato nos sistemas em produção; os backups que ainda estejam nessa janela são expurgados no vencimento dela, em até 30 dias. Essa medida existe para que um incidente de segurança não possa destruir os documentos fiscais dos Clientes.
7. Direitos do titular (art. 18)
Confirmação de tratamento, acesso, correção, anonimização/eliminação, portabilidade, informação sobre compartilhamento, revogação de consentimento. Canal: privacidade@notavia.com.br, resposta em até 15 dias. Quando a Notavia atuar como operadora, encaminharemos a solicitação ao Cliente controlador.
8. Cookies
A Plataforma usa apenas cookies essenciais (sessão/autenticação e antifraude). Não utilizamos cookies de publicidade nem analytics de terceiros.
9. Alterações e contato
Alterações comunicadas com 30 dias de antecedência. Dúvidas: privacidade@notavia.com.br. Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd.