XcardonVoltar ao site

Política de Privacidade

Atualizado em 19 de setembro de 2026

Esta política explica quais dados o Xcardon coleta, por que coleta, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018).

Documento provisório. A empresa responsável está em constituição; os dados de identificação e contato serão preenchidos antes do início da cobrança. Até lá, fale com a gente pelo endereço indicado no fim desta página.

1. Quem é o responsável

O responsável pelo tratamento (controlador) é [RAZÃO SOCIAL], inscrita no CNPJ [CNPJ], com endereço em [ENDEREÇO COMPLETO].

Encarregado de proteção de dados: [NOME DO ENCARREGADO DE DADOS] ([E-MAIL DO ENCARREGADO]).

2. Quais dados tratamos

Dados de conta. Nome, e-mail de trabalho, nome da organização, tipo de organização e senha. A senha é guardada apenas como hash criptográfico (argon2id): nem nós conseguimos lê-la.

Dados fiscais que você envia. XMLs de notas fiscais eletrônicas, que contêm CNPJ, produtos, valores e tributos das operações da empresa. O tratamento muda conforme o caso:

  • Diagnóstico gratuito, sem conta: os arquivos são processados em memória e descartados ao fim do cálculo. Nada é gravado.
  • Diagnóstico dentro da conta: guardamos apenas o resultado (totais por tributo, por ano e por produto, período e receita do período) e a versão da base normativa usada. Os XMLs não são armazenados.

Registros de acesso. Endereço IP, data e hora, navegador e páginas acessadas, guardados por seis meses, como manda o Marco Civil da Internet (Lei 12.965/2014, art. 15).

Cookies. Usamos um único cookie, o da sua sessão, que é essencial para manter você conectado. Não usamos cookies de publicidade nem de rastreamento, e por isso não exibimos aviso de cookies.

3. Por que tratamos e com que base legal

  • Fornecer o serviço (criar conta, calcular, guardar diagnósticos, dar suporte): execução de contrato, art. 7º, V, da LGPD.
  • Segurança (prevenir acesso indevido, investigar incidentes, limitar tentativas de login): legítimo interesse, art. 7º, IX.
  • Guardar registros de acesso: cumprimento de obrigação legal, art. 7º, II.
  • Comunicados sobre o serviço (mudanças de norma que afetam você, avisos técnicos): legítimo interesse, art. 7º, IX. Você pode pedir para não receber.

Não usamos os seus dados fiscais para treinar modelos de inteligência artificial, nem os compartilhamos com outros clientes.

4. Com quem compartilhamos

Não vendemos dados. Compartilhamos apenas com quem é necessário para o serviço funcionar:

  • Hetzner Online GmbH (hospedagem, servidores na Finlândia, certificação ISO/IEC 27001).
  • Cloudflare, Inc. (proteção contra ataques e entrega do site).
  • Autoridades públicas, quando houver ordem legal ou judicial.

Transferência internacional. Hoje os dados ficam em servidores na União Europeia, com as salvaguardas previstas no art. 33 da LGPD e a proteção do GDPR. Está prevista a migração para servidores no Brasil; avisaremos quando ocorrer.

5. Por quanto tempo guardamos

  • Dados de conta: enquanto a conta existir e por até 30 dias após a exclusão.
  • Diagnósticos salvos: até você excluí-los, ou junto com a exclusão da empresa ou da conta.
  • Registros de acesso: seis meses.
  • Cópias de segurança: até 14 dias, o que pode fazer um dado excluído sobreviver nesse prazo antes de sumir de vez.

6. Seus direitos

Pelo art. 18 da LGPD, você pode pedir confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados, portabilidade, informação sobre compartilhamentos e revogação de consentimento. Dentro do painel já dá para corrigir dados da conta e excluir empresas e diagnósticos a qualquer momento.

Para os demais pedidos, escreva para [E-MAIL DO ENCARREGADO]. Respondemos em até 15 dias. Se não ficar satisfeito, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

7. Como protegemos

  • Criptografia em trânsito (HTTPS) em toda a aplicação.
  • Senhas com hash argon2id; a sessão é um token aleatório do qual guardamos apenas o hash.
  • Separação por organização: uma conta não alcança dados de outra.
  • Acesso administrativo restrito, só por chave criptográfica, com registro de acessos.
  • Cópias de segurança diárias do banco de dados.

Nenhum sistema é infalível. Se acontecer um incidente com risco relevante, comunicaremos você e a ANPD, como exige o art. 48 da LGPD.

8. Dados de terceiros que você envia

As notas fiscais contêm dados de clientes e fornecedores da sua empresa. Em relação a eles, você é o controlador e nós agimos como operador, tratando esses dados apenas para executar o que você pede. Cabe a você ter base legal para esse envio.

9. Menores de idade

O Xcardon é um serviço para empresas e não se destina a menores de 18 anos.

10. Contato

Dúvidas sobre esta política ou sobre seus dados: [E-MAIL DE CONTATO] (ou [E-MAIL DO ENCARREGADO], para assuntos de proteção de dados).

Este documento pode mudar. Avisaremos por e-mail sobre mudanças relevantes, e a data de atualização no topo sempre mostra a versão vigente.