01
Quem somos
O ContabiDash é um serviço de automação para escritórios de contabilidade: baixamos e organizamos as NFS-e das empresas-cliente do seu escritório, conectando no Emissor Nacional com o certificado A1 de cada empresa.
Para fins da Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), o ContabiDash é o controlador dos dados pessoais tratados neste serviço. Nosso encarregado de dados pode ser contatado em privacidade@contabidash.com.br.
02
Quais dados coletamos
- Conta e acesso: seu e-mail de login e o hash da sua senha — nunca a senha em si.
- Escritório: razão social e CNPJ.
- Empresas-cliente: CNPJ, razão social e dados cadastrais das empresas que o escritório cadastra.
- Certificados digitais A1: arquivo e senha — sempre cifrados com envelope encryption exclusiva por escritório. Nunca ficam em disco ou em texto plano.
- Documentos fiscais: os XMLs de NFS-e baixados, armazenados em Amazon S3.
- Logs: registros de execução dos agendamentos e de acesso à conta, para auditoria e segurança.
- Cobrança: quantidade de execuções por período, faturas emitidas e status de pagamento.
03
Para que usamos esses dados
- Prestar o serviço: executar os downloads agendados, organizar os XMLs por empresa e competência e disponibilizá-los no dashboard.
- Cobrar pelo uso: contar execuções, gerar faturas mensais e processar pagamentos.
- Manter a segurança: autenticação, auditoria de ações sensíveis e prevenção a abuso.
- Comunicar sobre o serviço: alertas de execução, faturas e avisos relevantes — nunca spam.
- Cumprir obrigações legais e fiscais.
04
Base legal
Tratamos dados pessoais com base no art. 7º da LGPD:
- Execução de contrato (inciso V) — prestar o serviço que o escritório contratou.
- Cumprimento de obrigação legal ou regulatória (inciso II) — guarda de registros fiscais e contábeis.
- Legítimo interesse (inciso IX) — segurança, prevenção a fraude e melhoria do serviço, sempre respeitados os seus direitos.
05
Compartilhamento e operadores
Não vendemos dados pessoais — nunca. Compartilhamos o mínimo necessário com operadores que nos ajudam a prestar o serviço:
- Hospedagem (AWS): infraestrutura onde o serviço roda e onde os XMLs ficam armazenados (S3).
- Gateway de pagamento: processa o Pix das faturas.
O acesso ao Emissor Nacional em nome das empresas-cliente é a própria prestação do serviço contratado pelo escritório — não é compartilhamento comercial. Fora isso, só divulgamos dados quando exigido por lei ou por ordem judicial.
06
Cookies
Esta landing page não usa cookies de rastreamento, analytics ou de terceiros. O dashboard usa um único cookie de sessão, essencial para manter você autenticado — httpOnly, inacessível a scripts. Nada além disso.
07
Retenção
Mantemos seus dados enquanto a conta estiver ativa. Se a conta for encerrada, conservamos apenas o que a legislação fiscal e contábil exigir, pelos prazos legais, e eliminamos o restante. Certificados digitais e documentos fiscais seguem a mesma regra.
08
Seus direitos
O art. 18 da LGPD garante a você, entre outros, os direitos de:
- confirmação da existência de tratamento;
- acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade dos dados;
- eliminação dos dados tratados com base em consentimento;
- informação sobre com quem compartilhamos os seus dados;
- revogação do consentimento, quando ele for a base legal do tratamento.
Para exercer qualquer um deles, escreva para privacidade@contabidash.com.br. Respondemos dentro dos prazos da lei.
09
Segurança
As medidas técnicas centrais do serviço:
- Envelope encryption por escritório: cada escritório tem a própria chave de dados, envelopada por uma chave-raiz em KMS — nenhuma chave abre o dado de outro escritório.
- Certificado nunca em disco: PFX e senha existem apenas cifrados (AES-256-GCM); o mTLS com o Emissor Nacional acontece em memória.
- Isolamento entre escritórios: todo dado carrega o escritório dono — um escritório nunca enxerga empresa, nota ou execução de outro.
- Auditoria: ações sensíveis deixam trilha — quem cadastrou, quem baixou, quando.
Nenhum sistema é 100% seguro, mas tratamos o certificado A1 como o ativo mais sensível que guardamos — e desenhamos o serviço inteiro em torno disso.
10
Alterações desta política
Se esta política mudar de forma relevante, avisamos por e-mail antes de a nova versão entrar em vigor. A versão vigente e a sua data ficam sempre nesta página.
11
Vigência
Esta política está em vigor desde julho de 2026.