Política de Privacidade
Última atualização: 25/07/2026 · SPED AUDIT Web, CNPJ 35.655.457/0001-19
1. Quem somos
Esta política se aplica ao SPED AUDIT Web, plataforma de auditoria fiscal (SPED, PIS/COFINS, ICMS/IPI e documentos fiscais eletrônicos), operada sob o CNPJ 35.655.457/0001-19. Somos os controladores dos dados pessoais tratados nesta plataforma, nos termos da Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018).
2. Quais dados coletamos
- Dados cadastrais: nome, e-mail, telefone/CPF (quando informado), CNPJ e dados da empresa (razão social, CNAE, regime tributário).
- Dados fiscais: arquivos SPED, XMLs de notas fiscais e demais documentos enviados para análise e apuração.
- Dados de autenticação: senha (armazenada apenas como hash, nunca em texto puro) ou, se você optar, login social via Google.
- Dados de cobrança: gerenciados diretamente pelo Stripe, nosso processador de pagamentos — ver seção 5.
- Registros técnicos: logs de acesso e de ações relevantes de segurança, com CNPJ e e-mail mascarados no conteúdo do registro (ex.:
12.***.***/****-34).
3. Para que usamos esses dados
- Prestar o serviço de auditoria fiscal (cruzamento de registros, identificação de oportunidades, apuração PIS/COFINS e ICMS/IPI).
- Autenticar seu acesso e manter sua sessão segura.
- Processar e gerenciar sua assinatura/cobrança.
- Prestar suporte (tickets de atendimento).
- Pesquisa assistida por IA de legislação e jurisprudência tributária — nesse caso, apenas o texto da sua consulta e trechos públicos de normas/decisões são enviados ao provedor de IA; os arquivos fiscais que você enviou (SPED/XML) nunca são compartilhados com essa ferramenta.
4. Criptografia e segurança
O que isso significa na prática
Os bancos de dados que armazenam seus dados cadastrais e fiscais são protegidos por criptografia em repouso. Na prática, isso quer dizer: mesmo que alguém tivesse acesso direto aos arquivos brutos do banco de dados — por exemplo, um backup vazado, um disco comprometido, ou um acesso indevido ao servidor — os dados (CNPJ, dados fiscais, e-mails, senhas com hash) ficariam ilegíveis, porque estão embaralhados por uma chave de criptografia que fica fora do banco de dados e fora do código-fonte (guardada separadamente, no ambiente do servidor). Sem essa chave, o arquivo do banco é só um monte de dados sem sentido — não dá para simplesmente "abrir" e ler.
- Certificados digitais A1 (usados na integração com notas fiscais eletrônicas) são sempre armazenados criptografados (AES-256) — nunca em texto puro, nem o certificado nem sua senha.
- Senhas são armazenadas apenas como hash (bcrypt), nunca em texto puro — nem nós conseguimos "ver" sua senha.
- Toda comunicação com a plataforma é feita via HTTPS.
- Nunca armazenamos números de cartão de crédito — o pagamento é processado inteiramente pelo Stripe (ver seção 5).
5. Pagamentos e o Stripe
Como processamos pagamentos
Utilizamos a Stripe, Inc. como processador de pagamentos. Ao assinar um plano pago, você é redirecionado para uma página segura hospedada pelo próprio Stripe (Checkout e Portal de Cobrança) — os dados do seu cartão são digitados diretamente lá, nunca em nossos servidores, e nunca passam pela nossa infraestrutura.
Compartilhamos com o Stripe apenas o necessário para processar a cobrança: seu e-mail e um identificador interno da sua conta. Em troca, armazenamos localmente apenas o identificador de cliente/assinatura do Stripe, o plano contratado, o status da assinatura e a validade — nunca o número do cartão, CVV ou dados bancários completos.
O Stripe é certificado PCI-DSS Nível 1 (o mais alto padrão de segurança para processamento de pagamentos). Veja a política de privacidade do Stripe para saber como eles tratam seus dados de pagamento.
6. Retenção e não manutenção de históricos
- Cada novo upload de arquivo fiscal (SPED/XML) substitui o anterior do mesmo tipo — não mantemos um histórico acumulado de versões antigas dos seus arquivos.
- Você pode apagar seus dados fiscais enviados a qualquer momento (função de limpar dados atuais), o que remove tanto os registros do banco quanto os arquivos do disco.
- Registros de auditoria/segurança são mantidos por motivos de conformidade e prevenção a fraude, mas sempre com CNPJ e e-mail mascarados no conteúdo técnico do log.
- Tickets de suporte e registros de cobrança podem ser preservados mesmo após a exclusão de uma conta, quando exigido por obrigação legal, contratual ou de auditoria.
7. Com quem compartilhamos dados
- Stripe — processamento de pagamentos (ver seção 5).
- Provedor de IA (OpenAI) — apenas o texto de consultas de pesquisa de legislação/jurisprudência; nunca os arquivos fiscais enviados.
- Provedor de e-mail transacional (Resend) — envio de e-mails de confirmação, recuperação de senha e notificações.
- Google — apenas se você optar por fazer login social com sua conta Google.
Não vendemos nem compartilhamos seus dados com terceiros para fins de publicidade.
8. Seus direitos (LGPD)
Você pode, a qualquer momento, solicitar:
- Confirmação da existência de tratamento e acesso aos seus dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Exclusão dos seus dados pessoais e da sua conta, ressalvadas as retenções exigidas por lei.
- Portabilidade dos seus dados a outro fornecedor, quando aplicável.
- Revogação do consentimento, quando o tratamento depender dele.
Para exercer qualquer um desses direitos, entre em contato pelo e-mail abaixo.
9. Cookies
Utilizamos apenas um cookie técnico de sessão, necessário para manter você autenticado. Não utilizamos cookies de rastreamento ou publicidade de terceiros.
10. Alterações desta política
Podemos atualizar esta política periodicamente para refletir mudanças no serviço ou na legislação. A data da última atualização sempre estará indicada no topo desta página.
11. Contato
Dúvidas sobre privacidade, proteção de dados ou para exercer seus direitos LGPD: