Política de Privacidade do NotaPlano
Versão v1-2026-09-28.
Esta Política explica como RABI SISTEMAS LTDA (CNPJ 69.269.911/0001-15), operadora da plataforma NotaPlano, trata dados pessoais, conforme a Lei 13.709/2018 (LGPD).
1. Dois papéis diferentes
- Dados das pessoas que usam o NotaPlano (usuários das empresas clientes, contatos comerciais): somos Controladores. Coletamos nome, e-mail, telefone (opcional), IP, registros de acesso, dados de cobrança e preferências de comunicação.
- Dados que as empresas clientes carregam para emitir notas (tomadores, pacientes, destinatários, valores): a empresa cliente é Controladora e nós somos Operadores, seguindo as instruções dela e o Contrato de Tratamento de Dados. Não usamos esses dados para nenhuma finalidade própria.
2. Para que usamos os dados (finalidades e bases legais)
| Finalidade | Dados | Base legal |
|---|---|---|
| Criar e manter a conta, autenticar, prevenir fraude | nome, e-mail, senha (hash), IP, agente | execução de contrato; legítimo interesse (segurança) |
| Emitir documentos fiscais em nome do cliente | dados do emitente e dos tomadores informados pelo cliente | obrigação legal do cliente (art. 7º, II; art. 11, II, "a" para dados de saúde) — atuamos como operadores |
| Cobrar mensalidades e excedentes | CNPJ, razão social, e-mail financeiro, faturas | execução de contrato |
| Enviar comunicações operacionais (faturas, alertas, incidentes) | e-mail, telefone | execução de contrato / obrigação legal |
| Enviar novidades e ofertas | e-mail, telefone | consentimento (opt-in), revogável a qualquer momento |
| Cumprir obrigações legais (guarda de XML por 5 anos, ordens judiciais) | documentos fiscais cifrados | obrigação legal |
| Melhorar o serviço (métricas agregadas de uso, sem conteúdo de notas) | eventos de uso agregados | legítimo interesse |
3. Com quem compartilhamos (suboperadores)
- Hospedagem: servidor virtual privado no Brasil (provedor Hostinger).
- Pagamentos: Asaas Gestão Financeira Instituição de Pagamento S.A. (dados de cobrança).
- E-mail e SMS transacionais: provedores configurados pelo sistema ou pelo próprio cliente.
- Consultas públicas: Receita Federal/BrasilAPI (CNPJ) e ViaCEP (endereços) — apenas o CNPJ/CEP consultado é enviado.
- Administrações tributárias (prefeituras, SEFAZ, Receita Federal): recebem o documento fiscal, por obrigação legal do cliente.
Não vendemos dados. Não há transferência internacional planejada; se algum provedor operar fora do Brasil, adotaremos as salvaguardas do art. 33 da LGPD e atualizaremos esta lista.
4. Segurança
TLS em trânsito; cifra AES-256-GCM em repouso com chave própria por empresa; opção de cofre com chave do operador (nem nós lemos); senhas com bcrypt; autenticação em dois fatores; isolamento por empresa no banco (row-level security); registro de auditoria; backups diários cifrados com teste de restauração; revisão de acessos. Incidentes de segurança com risco relevante são comunicados à ANPD e aos titulares em até 3 dias úteis.
5. Retenção
Conta ativa: enquanto durar o contrato. Após o encerramento: 30 dias em lixeira e exclusão definitiva com destruição da chave de cifra; documentos fiscais que a lei obrigue a manter ficam cifrados pelo prazo legal (5 anos). Registros de acesso: 6 meses (Marco Civil). Consentimentos de marketing: até revogação.
6. Seus direitos (art. 18)
Confirmação, acesso, correção, anonimização/eliminação, portabilidade, informação sobre compartilhamento, revogação do consentimento. Usuários fazem isso em Conta → Meus dados; empresas clientes, em Configurações → Exportar dados / Encerrar conta. Titulares cujos dados foram carregados por um cliente devem procurar esse cliente (Controlador); encaminhamos os pedidos que recebermos em até 15 dias.
Encarregado (DPO): dpo@notaplano.com.br.
7. Cookies
Usamos apenas cookies estritamente necessários (sessão, proteção CSRF e preferência de tela). Não usamos cookies de publicidade nem rastreadores de terceiros.
8. Alterações
Mudanças relevantes são avisadas por e-mail e no painel com 30 dias de antecedência.