# Política de Privacidade — Tributeiro

**Versão 9 — outubro de 2026**

---

## 1. Resumo em linguagem direta

- Guardamos os dados que você cadastra para calcular tributos e manter seu
  histórico. **Nada é vendido nem usado para publicidade.**
- Enviamos e-mails do serviço (cobrança, segurança, prazos), que são essenciais,
  e alguns e-mails sobre o uso da sua conta e novidades do produto. **Estes
  últimos dá para desligar em um clique**, pelo link no rodapé da própria
  mensagem, sem perder os e-mails essenciais do serviço.
- Seu banco de dados fica **no Brasil** (São Paulo), mas o servidor que
  processa os dados fica **nos Estados Unidos** — ver a seção 5.
- CPF/CNPJ do titular da cobrança é guardado **criptografado**.
- Você pode **exportar tudo** e **excluir sua conta** a qualquer momento,
  pelo próprio aplicativo — inclusive com a assinatura vencida.
- O cartão só é pedido quando você **assina** ou **compra usos avulsos**; os usos
  gratuitos não exigem cartão. **Pagando por PIX, não pedimos cartão nenhum** — e não
  recebemos nem guardamos a sua chave PIX, exceto se você mesmo nos informar uma para
  receber um reembolso.
- Para evitar cadastros automatizados, o cadastro por e-mail usa um teste anti-robô
  (Cloudflare Turnstile) e exige confirmar o e-mail.
- O **aplicativo** não usa cookies de rastreamento publicitário. O **site**
  (`tributeiro.com.br`) usa o Meta Pixel e o Google Analytics, mas só depois
  que você aceita no banner de cookies — ver seção 9.

O restante deste documento detalha cada ponto.

## 2. Dois papéis diferentes, e por que isso importa

O Tributeiro trata dois conjuntos de dados que **não se misturam**:

**(a) Dados de quem assina — você.** Aqui somos **controladores**: nós
decidimos por que e como tratar. São seus dados de conta, cobrança e uso.

**(b) Dados dos clientes do seu escritório.** As empresas que você
cadastra, seus responsáveis e faturamentos. Aqui **quem controla é o seu
escritório**; nós somos apenas **operadores**, tratando esses dados sob
sua instrução, expressa no uso das funcionalidades. Não decidimos o que
entra, para que serve, nem por quanto tempo fica.

As condições dessa segunda relação estão no **Anexo I dos Termos de Uso**.

## 3. Que dados coletamos

### 3.1 Da sua conta (controladores)

| Dado | Origem | Para quê |
|---|---|---|
| Nome, e-mail | Você, no cadastro | Identificação, login, comunicações do serviço |
| Senha | Você | Guardada apenas como *hash*; nunca em texto legível |
| Nome do escritório | Você | Identificação do tenant e dos relatórios |
| Logo do escritório | Você (opcional) | Marca própria nos relatórios em PDF |
| Segredo e códigos de recuperação do MFA | Gerados no sistema | Autenticação em duas etapas; códigos guardados como *hash* |
| Registros de auditoria | Sistema | Segurança da conta (ex.: senha redefinida) |
| Token de notificação push | Dispositivo | Avisar outros aparelhos quando há dado novo |
| Contador de uso por menu (quantos usos cada menu já teve e quando foi o último) | Sistema | Aplicar o limite de 5 usos gratuitos e liberar os usos avulsos comprados |
| Data de confirmação do e-mail | Sistema | Liberar os usos gratuitos e proteger contra contas em massa |
| Data do último acesso | Sistema | Medir o uso do produto e avisar quem ficou 30 dias sem abrir o app (seção 4) |
| Token de verificação anti-robô e IP, no cadastro por e-mail | Cloudflare Turnstile, no navegador | Recusar cadastros automatizados |
| Preferência de e-mails de engajamento e um código de descadastro | Você (ao clicar no link de descadastro) e o sistema | Respeitar sua escolha de não receber os e-mails de engajamento (seção 4) e permitir desligá-los sem precisar entrar na conta |
| Datas em que cada e-mail de engajamento foi enviado e quais campanhas de novidade você já recebeu | Sistema | Garantir que cada mensagem seja enviada uma única vez |

### 3.2 Da cobrança (controladores)

Nome, CPF/CNPJ, e-mail, telefone, CEP e número do endereço do **titular da
cobrança**, além do histórico de pagamentos.

**Dados de cartão de crédito não são armazenados nem registrados em log
por nós.** Eles trafegam na mesma requisição em que a assinatura é criada,
o cartão é atualizado ou uma compra avulsa é feita, diretamente para o gateway de pagamento (Asaas),
e não são persistidos em nosso banco.

**O CPF/CNPJ do titular é guardado criptografado** (AES-256-GCM), com
chave separada do banco de dados.

**Pagamento por PIX.** Não recebemos dados da sua conta bancária nem a sua chave PIX: o
pagamento acontece no aplicativo do seu banco, e do gateway (Asaas) recebemos apenas a
confirmação de que a cobrança foi paga, com valor e data. Do nosso lado guardamos o
mesmo que no cartão — valor, vencimento, situação e o identificador da cobrança. O
código PIX (copia e cola) é gerado pela Asaas a cada cobrança e enviado a você por
e-mail e pelo aplicativo; ele não identifica você para terceiros.

**Chave PIX informada para reembolso.** Devolução de valor pago por PIX só pode ser
feita por PIX, para a chave de quem pagou (Termos de Uso, 5.5). Se você pedir um
reembolso, vamos pedir essa chave por e-mail e usá-la **apenas para executar aquela
devolução**. A chave não é guardada em nosso banco de dados nem usada para qualquer
outra finalidade; ela permanece apenas no histórico daquele atendimento, pelo prazo da
seção 7.

**Compras avulsas.** Guardamos o valor, o alcance (um menu ou todos), a data, a situação
(pendente, confirmada ou não concluída) e o identificador da cobrança na Asaas. Os dados
do cartão seguem a regra acima: vão direto ao gateway e não são guardados por nós. Esse
registro é mantido conforme a seção 7, **inclusive depois da exclusão da conta**.

### 3.3 Dos seus clientes (operadores)

Razão social, nome fantasia, CNPJ, data de abertura, CNAE, nome do
responsável, telefone, e-mail da empresa, faturamentos informados e
cálculos gerados.

O nome, telefone e e-mail do responsável pela empresa cliente são dados
pessoais de um terceiro (não do escritório assinante, nem do titular
final atendido pelo escritório). O escritório, como Controlador desses
dados, declara ter base legal própria para inseri-los — ver Termos de
Uso, Anexo I.

### 3.4 Dados técnicos

Endereço IP e registros de acesso (Marco Civil da Internet, art. 15),
métricas agregadas de uso da versão web, e — quando ocorre um erro não
tratado no aplicativo — a mensagem do erro, o trecho técnico da pilha, a
plataforma e a versão do app. **O relato de erro não inclui identificação
do usuário, e-mail ou dados de empresas.**

### 3.5 E-mail informado na calculadora do site (visitantes)

Na calculadora gratuita do site (`tributeiro.com.br`), você pode, se quiser,
informar seu e-mail para receber o recibo do cálculo. Nesse caso guardamos
**só** o e-mail, o Anexo e o valor do DAS do último cálculo, a data em que você
marcou a caixa de consentimento, a data do último envio e quantas vezes o
e-mail pediu o recibo. Não pedimos nome nem CNPJ, e os demais valores do
cálculo (RBT12, faturamento) vão apenas no e-mail do recibo, sem ficar
guardados. Enviamos no máximo **1 recibo a cada 3 dias** por e-mail. O
e-mail é enviado pelo Resend (seção 5). Informar o e-mail é opcional: a
calculadora funciona sem isso.

O e-mail do recibo traz, além do cálculo, um **convite para criar uma conta gratuita
no Tributeiro**. É só um link, no próprio recibo: não enviamos outras mensagens de
divulgação a partir desse e-mail e não o usamos para nenhuma outra campanha.

No rodapé de todo recibo há um **link de descadastro**. Ao clicar nele você retira o
consentimento na hora, sem precisar de login nem de senha, e não enviamos mais nenhum
recibo para aquele endereço — nem se ele for informado de novo na calculadora. Você
também pode pedir a exclusão escrevendo para contato@tributeiro.com.br.

Guardamos o e-mail por até **12 meses** depois do último recibo que enviamos e depois
o apagamos automaticamente; você pode pedir a exclusão antes disso. O consentimento
vale **só para o recibo do cálculo** (com o convite acima), não para outras
comunicações.

### 3.6 O que NÃO coletamos

Não coletamos localização, contatos, fotos, biometria, dados de navegação
fora do aplicativo, nem dados sensíveis na acepção do art. 5º, II da LGPD.

## 4. Bases legais e finalidades

| Finalidade | Base legal (LGPD, art. 7º) |
|---|---|
| Prestar o serviço contratado | Execução de contrato (inciso V) |
| Cobrar a assinatura | Execução de contrato (inciso V) |
| Enviar e-mails do serviço (lembrete de DAS, confirmação de e-mail e lembrete para confirmá-lo, boas-vindas com os primeiros passos, redefinição de senha, avisos de pagamento e da assinatura — renovação, falha na cobrança, fim do acesso após o cancelamento e conta suspensa — e, para contas ainda em período de teste, fim do teste) | Execução de contrato (inciso V) |
| Enviar o recibo do cálculo a quem pediu na calculadora do site (somente o recibo) | Consentimento (inciso I), dado ao marcar a caixa no site |
| Confirmar o e-mail e limitar o uso gratuito por escritório | Legítimo interesse (inciso IX) — prevenção a fraude e abuso |
| Enviar e-mails de engajamento sobre a sua conta e o produto (convite para fazer o primeiro cálculo, aviso de que os usos gratuitos acabaram, aviso depois de 30 dias sem acesso, aviso de que o escritório chegou a 50 cálculos e novidades do produto) | Legítimo interesse (inciso IX) — relacionamento com quem já é usuário, com descadastro em um clique |
| Cobrar compras avulsas | Execução de contrato (inciso V) |
| Segurança da conta, prevenção a fraude e abuso | Legítimo interesse (inciso IX) |
| Guarda de registros de acesso | Cumprimento de obrigação legal (inciso II) — Marco Civil, art. 15 |
| Diagnóstico de erros do aplicativo | Legítimo interesse (inciso IX) |

**Balanceamento do legítimo interesse.** Nas hipóteses acima, o
tratamento é necessário (não há como oferecer o serviço com segurança ou
corrigir falhas sem esses dados), proporcional (limitado a registros de
acesso e diagnóstico técnico, nunca ao conteúdo fiscal inserido) e de
baixo impacto ao titular (não é usado para decisão automatizada, perfil
de consumo ou qualquer finalidade além da própria segurança e
estabilidade do produto). O mesmo vale para os e-mails de engajamento: eles
tratam exclusivamente da conta que a própria pessoa criou e do produto que ela
já usa, não envolvem perfilamento nem oferta de terceiros, e trazem em todas as
mensagens um link de descadastro que funciona sem login e desliga apenas esse
grupo de e-mails.

**Não vendemos nem cedemos seu e-mail, e não fazemos publicidade de
terceiros.** Os e-mails que você recebe se dividem em dois grupos, ambos
listados na tabela acima:

- **Essenciais do serviço** (lembrete de DAS, confirmação de e-mail e lembrete
  para confirmá-lo, boas-vindas com os primeiros passos, redefinição de senha,
  recibos de pagamento e avisos da assinatura — renovação, falha na cobrança,
  fim do acesso após o cancelamento e conta suspensa): fazem parte da execução
  do contrato e continuam chegando enquanto a conta existir.
- **De engajamento** (convite para o primeiro cálculo, aviso de que os usos
  gratuitos acabaram, aviso depois de 30 dias sem acesso, aviso de que o
  escritório chegou a 50 cálculos e novidades do produto): tratam apenas da sua
  conta e do produto, e você pode desligá-los a qualquer momento, pelo link de
  descadastro no rodapé da mensagem — ele funciona sem login e não afeta os
  e-mails essenciais.

Quem não tem conta e, na calculadora do site, marca a caixa para receber o
recibo do cálculo (seção 3.5) recebe esse recibo com base no **consentimento**,
e pode retirá-lo pelo link de descadastro do próprio recibo. Em qualquer dos
casos, escrever para contato@tributeiro.com.br também resolve.

## 5. Com quem compartilhamos

Apenas com os prestadores necessários para o serviço funcionar. Nenhum
deles recebe autorização para usar os dados em benefício próprio.

| Quem | Para quê | Onde ficam os dados |
|---|---|---|
| **Neon** | Banco de dados | **Brasil** — São Paulo (`sa-east-1`) |
| **Render** | Hospedagem da API — **processa todo dado a cada requisição** | **EUA (Oregon)** |
| **Vercel** | Hospedagem e métricas do app web | **Brasil** (`gru1`) |
| **Asaas** | Cobrança (recebe CPF/CNPJ e, no cartão, os dados do cartão; no PIX, gera a cobrança e o código de pagamento) | **Brasil** |
| **Resend** | E-mails do serviço, de engajamento e o recibo da calculadora do site | **Brasil** — São Paulo (`sa-east-1`) |
| **Google Firebase** | Notificações push | **EUA** |
| **Google Firebase Crashlytics e Performance Monitoring** | Relatórios de falha e tempos de desempenho do app Android (tipo do erro, trecho técnico do erro, modelo do aparelho, versão do sistema e do app, tempo de abertura e de renderização das telas) | **EUA** |
| **minhareceita.org** | Consulta pública de CNPJ ao cadastrar empresa | **Brasil** |
| **Meta (Facebook)** | Medição de audiência e de conversões (Meta Pixel no site institucional e API de Conversões enviada pelo nosso servidor) — só ativa se você aceitar o banner de cookies | **EUA** |
| **Cloudflare (Turnstile)** | Verificação anti-robô no cadastro por e-mail (recebe o IP e sinais do navegador de quem se cadastra) | **EUA** |
| **Google (Google Analytics 4)** | Medição de audiência do site institucional — só ativa se você aceitar o banner de cookies | **EUA** |

**Falhas e desempenho do app.** No app Android, enviamos ao Firebase
Crashlytics e ao Performance Monitoring dados técnicos para corrigir falhas
e lentidão. Não associamos esses relatórios a você (não enviamos nome,
e-mail nem identificador de usuário) e removemos CPF, CNPJ e e-mails do
texto de qualquer erro antes do envio. Dados de empresas e clientes
cadastrados por você nunca fazem parte desses relatórios.

**Feedback.** Se você usar "Enviar feedback" em Configurações, recebemos o
tipo (bug ou sugestão), o texto que você escrever, a plataforma e a versão
do app. Não guardamos o histórico dessas mensagens além do canal interno da
equipe; por isso, não inclua dados pessoais ou de clientes no texto.

**Nunca vendemos, alugamos ou cedemos dados pessoais.**

Podemos divulgar dados mediante ordem judicial ou requisição de autoridade
competente, nos limites da lei.

**Transferência internacional de dados.** O servidor da aplicação é
hospedado nos Estados Unidos (Oregon), ainda que o banco de dados
permaneça no Brasil (São Paulo) — todo dado pessoal atravessa a fronteira
a cada requisição. Essa transferência tem como base legal as
cláusulas-padrão contratuais previstas no art. 33, II, "a", da LGPD,
adotadas junto ao fornecedor de hospedagem. O Meta Pixel, a API de Conversões e o
Google Analytics (seção 9) são transferências adicionais para os EUA, mas
condicionadas: só ocorrem para quem aceita o banner de cookies no site
institucional. O Firebase Crashlytics e o Performance Monitoring também
enviam dados técnicos, sem identificação pessoal, para servidores do Google
nos EUA. O **Cloudflare Turnstile**, usado só no cadastro por e-mail, também envia dados
técnicos (IP e sinais do navegador) a servidores nos EUA; a base é a das cláusulas-padrão
contratuais adotadas junto ao fornecedor.

## 6. Como protegemos

- **Trânsito:** todo o tráfego é cifrado (HTTPS/TLS).
- **Repouso:** CPF/CNPJ do titular da cobrança é cifrado com AES-256-GCM,
  com chave gerenciada fora do banco e com procedimento de rotação.
- **No seu dispositivo:** o banco local do aplicativo é cifrado (AES), e a
  chave fica no cofre do sistema operacional (Keystore no Android,
  Keychain no iOS/macOS, DPAPI no Windows).
- **Senhas:** guardadas apenas como *hash*, nunca recuperáveis.
- **Acesso:** cada escritório só enxerga os próprios dados; o isolamento é
  aplicado no servidor a partir do token de sessão, nunca a partir de
  parâmetro enviado pelo aplicativo.
- **Autenticação:** sessão com expiração curta e renovação rotativa,
  bloqueio após tentativas repetidas de login e MFA opcional (TOTP).
- **Auditoria contínua:** o código passa por análise estática de segurança
  e verificação de dependências vulneráveis a cada alteração.

Nenhuma medida elimina o risco por completo. Em caso de incidente com
risco relevante, comunicaremos os titulares afetados e a ANPD nos termos
do art. 48 da LGPD.

A comunicação aos titulares afetados é feita por e-mail, em até **3
(três) dias úteis** a partir da confirmação de que o incidente tem risco
relevante, com a natureza dos dados afetados, as medidas tomadas e um
canal para dúvidas.

## 7. Por quanto tempo guardamos

| Dado | Prazo |
|---|---|
| Dados da conta e do escritório | Enquanto a conta existir |
| Dados das empresas e cálculos | Enquanto a conta existir, ou até você excluí-los |
| E-mail informado na calculadora do site | 12 meses depois do último recibo enviado (apagado automaticamente), ou antes se você pedir a exclusão (contato@tributeiro.com.br) |
| Registros de acesso (IP) | 6 meses (Marco Civil, art. 15) |
| Dados fiscais e de pagamento | 5 anos (prazo prescricional tributário — CTN art. 173/174) |
| Registros de auditoria de segurança | 1 ano |
| Compras avulsas (valor, alcance, data, situação) | 5 anos (dados fiscais e de pagamento); mantidas mesmo após a exclusão da conta |
| Chave PIX informada para receber um reembolso | Apenas no histórico do atendimento por e-mail, junto do comprovante da devolução — 5 anos (mesmo prazo dos dados de pagamento). Não é guardada no banco de dados nem reutilizada |
| Contador de uso por menu | Enquanto a conta existir |
| Preferência de e-mails, datas de envio e data do último acesso | Enquanto a conta existir |

Ao excluir a conta, os dados são removidos, ressalvado o que a lei obriga
a reter.

## 8. Seus direitos

A LGPD (art. 18) garante confirmação de tratamento, acesso, correção,
anonimização ou eliminação, portabilidade, informação sobre
compartilhamento e revogação de consentimento.

**Dois desses direitos já estão implementados e você pode exercer sozinho,
sem pedir nada a ninguém:**

- **Exportar todos os seus dados** — Ajustes › Conta;
- **Excluir sua conta e seus dados** — Ajustes › Conta.

**As duas funções continuam disponíveis mesmo com a assinatura vencida**,
por decisão deliberada: é justamente quando alguém costuma querer sair.

Para os demais direitos, escreva para contato@tributeiro.com.br.

**Se os dados forem dos clientes do seu escritório**, o pedido deve ser
dirigido ao escritório, que é o controlador. Nós auxiliamos, mas não
podemos atender diretamente o titular sem instrução do controlador.

## 9. Armazenamento no seu dispositivo, cookies e rastreamento

O aplicativo funciona offline e guarda dados localmente (banco cifrado e
preferências). No navegador, usamos armazenamento local para manter a
sessão e as preferências. As métricas de uso da versão web (Vercel) são
agregadas e não identificam o visitante individualmente.

A página de cadastro carrega o script do Cloudflare Turnstile (`challenges.cloudflare.com`)
para a verificação anti-robô; ele é necessário para criar a conta por e-mail e não é
usado para publicidade.

**Site institucional (`tributeiro.com.br`), separado do aplicativo:** usa
o **Meta Pixel** para medir a audiência de quem visita a página de vendas
— quantas pessoas chegam, de onde, e se criam conta. Isso
envia dado (endereço IP, identificadores do navegador, páginas visitadas)
para o Facebook/Meta, nos Estados Unidos.

**Google Analytics (site institucional).** Também só com o seu aceite,
medimos a audiência do site com o Google Analytics 4: páginas visitadas,
origem do acesso, tipo de aparelho e navegador, por meio de cookies do
Google (como o `_ga`). Esses dados vão para servidores do Google, nos
Estados Unidos. Não enviamos ao Google seu e-mail, telefone, CPF/CNPJ nem
nada que esteja dentro do aplicativo.

**Isso só acontece se você aceitar o banner de cookies exibido na
primeira visita.** Recusar, ou simplesmente não responder, impede o
Pixel e o Google Analytics de carregar — nenhum dado é enviado ao Meta
nem ao Google nesse caso. A escolha fica salva no seu navegador. Você
pode mudar de ideia a qualquer momento pelo link **"Preferências de
cookies"**, no rodapé do site; ao recusar, apagamos os cookies do Meta
que já estavam no seu navegador.

**API de Conversões (servidor).** Para quem aceitou o banner, quando você
cria a conta, inicia a assinatura (cobrança no ato) e na primeira cobrança confirmada, o
nosso servidor também informa esse evento ao Meta: e-mail e telefone em
formato irreversível (hash SHA-256), endereço IP, navegador, os
identificadores do Pixel e, na compra, o valor. Serve para medir a eficácia
dos anúncios. Sem o aceite do banner, nada é enviado. Nunca enviamos
CPF/CNPJ, dados de cartão nem o conteúdo das suas empresas e cálculos.

Por não usar cookies nem identificar o visitante individualmente, essa
métrica agregada da Vercel não exige o banner de consentimento — ao
contrário do Meta Pixel e do Google Analytics, tratados a seguir.

A base legal do Meta Pixel, da API de Conversões e do Google Analytics é o **consentimento** (LGPD, art. 7º, I),
obtido pelo banner descrito acima antes de qualquer carregamento.

## 10. Menores

O serviço é destinado a profissionais e não se dirige a menores de 18
anos. Não coletamos conscientemente dados de crianças ou adolescentes.

## 11. Encarregado (DPO)

Silvio Pereira (contato@tributeiro.com.br) é o encarregado pelo tratamento de
dados pessoais — LGPD, art. 41. Para operação de pequeno porte a ANPD
flexibiliza a exigência, mas indicar um canal de contato continua sendo o
esperado.

## 12. Alterações

Podemos atualizar esta Política. Alterações relevantes serão comunicadas
por e-mail e/ou no aplicativo. O sistema registra qual versão foi aceita
por cada usuário e quando.

---

**Data da última atualização:** 2026-10-02
**Versão:** 9
**Contato:** contato@tributeiro.com.br
