notável

Política de privacidade

O que fazemos com os dados do seu escritório e dos seus clientes — em português, sem letra miúda.

Vigente desde 10 de agosto de 2026 Última atualização: 10 de agosto de 2026

1. O resumo honesto

Esta política é longa porque trata de dado fiscal de terceiro e de certificado digital, e nesses assuntos vaguidão não ajuda ninguém. O essencial cabe em cinco frases:

Os dados dos seus clientes são seus, não nossos. Tratamos o acervo fiscal a seu mando, para emitir e guardar as notas — e para mais nada.

Não vendemos dado, não fazemos publicidade e não alimentamos nenhuma IA com o que passa por aqui. Todo o processamento do produto é determinístico e auditável.

Certificados A1 ficam em cofre criptografado, nunca em disco ou log em texto claro, e são usados só para assinar as notas do CNPJ correspondente.

Se a assinatura atrasar, a emissão pausa — o acervo continua acessível. Histórico fiscal não é refém de fatura.

Você leva seus dados embora quando quiser, em XML e PDF, sem pedir autorização a ninguém.

2. Quem é o responsável

O Notável é operado por Marcelo Coelho Martinho Tech Solutions Ltda, inscrita no CNPJ sob o nº 61.726.065/0001-03, com sede na Avenida Adolpho de Vasconcellos, 245 — Barra da Tijuca, Rio de Janeiro/RJ, CEP 22.793-380.

Encarregado pelo tratamento de dados pessoais (DPO), nos termos do art. 41 da LGPD: Marcelo Coelho Martinho, pelo e-mail [email protected].

Esta política se aplica ao site notavelfiscal.com.br e ao painel em painel.notavelfiscal.com.br.

3. Controlador e operador: quem responde pelo quê

Esta é a parte que mais gera confusão em software contábil, e vale ler com atenção — ela define quem decide o quê sobre cada dado.

Somos controladores dos dados da sua conta

Nome, e-mail, senha e telefone das pessoas do escritório que usam o painel; o CNPJ e a razão social do próprio escritório; dados de cobrança e registros de acesso. Aqui nós decidimos as finalidades e respondemos diretamente por eles.

Somos operadores dos dados dos seus clientes

Os CNPJs da carteira, os tomadores de serviço, os valores, os XML das notas e os certificados A1 são tratados por conta e ordem do seu escritório. Quem decide o que entra, o que é emitido e o que é apagado é você. Nós executamos.

Consequência prática: se um cliente do seu escritório quiser exercer um direito da LGPD sobre os dados dele, quem responde é o escritório, não o Notável — e nós apoiamos você tecnicamente no que for preciso. É também por isso que você precisa ter autorização do seu cliente antes de subir o certificado A1 dele (ver termos de uso, item 6).

4. Que dados tratamos

O que entra no sistema, de onde vem e para que serve.
CategoriaO que éPara quê
Conta do escritório Nome, e-mail, senha (guardada como hash, nunca em texto), telefone, CNPJ e razão social Criar e manter o acesso, autenticar, falar com você
Carteira de clientes CNPJ, razão social, endereço, inscrição municipal e regime tributário das empresas que você atende Emitir NFS-e em nome de cada uma
Certificados digitais A1 Arquivo .pfx/.p12 e a senha correspondente Assinar as notas e autenticar com a Receita por mTLS
Documentos fiscais XML das NFS-e, DANFSe, valores, descrição do serviço e dados do tomador (nome, CPF ou CNPJ, endereço) Emitir, consultar, baixar e guardar o acervo
Cobrança Plano contratado, situação da assinatura e histórico de faturas Cobrar a mensalidade e emitir recibo
Registros técnicos Data, hora, endereço IP, ação executada e usuário responsável Trilha de auditoria, segurança e suporte
Navegação no site e nas telas de entrada do painel Páginas vistas, origem da visita, cliques em botões e tipo de dispositivo Entender o que funciona e melhorar. Depois do login, não medimos nada — ver item 12

Dado de cartão de crédito não passa pelos nossos servidores. O pagamento é processado direto pelo provedor de pagamentos, que é certificado PCI-DSS; recebemos de volta apenas os quatro últimos dígitos e a bandeira, para você reconhecer o cartão na tela.

Não pedimos e não queremos dados sensíveis na acepção do art. 5º, II da LGPD (origem racial, convicção religiosa, opinião política, saúde, biometria). Se algum aparecer na descrição livre de um serviço prestado, ele será tratado apenas como parte do documento fiscal.

5. Por que podemos tratar (bases legais)

Base legal de cada tratamento, conforme o art. 7º da LGPD.
TratamentoBase legal
Manter sua conta e prestar o serviçoExecução de contrato (art. 7º, V)
Emitir e guardar documentos fiscaisCumprimento de obrigação legal e regulatória (art. 7º, II)
Cobrar a assinaturaExecução de contrato (art. 7º, V)
Trilha de auditoria e prevenção a fraudeLegítimo interesse (art. 7º, IX)
Avisos operacionais por e-mail (rejeição, certificado vencendo, fatura)Execução de contrato (art. 7º, V)
Medição de uso do site e das telas de entrada do painel, com cookiesConsentimento (art. 7º, I) — e só ele

Os avisos operacionais não são propaganda: são parte do produto, e por isso não dependem de consentimento. Se um dia enviarmos conteúdo comercial, ele terá consentimento próprio e link de descadastro.

6. Os certificados A1

Este é o dado mais sensível que custodiamos, então merece uma seção só dele.

A API do Emissor Nacional exige certificado ICP-Brasil do próprio CNPJ emissor, com mTLS, e ainda não aceita procuração eletrônica. Não há como emitir pela carteira sem custodiar o certificado de cada empresa — é uma imposição técnica do ambiente nacional, não uma escolha nossa.

Como tratamos:

  • Criptografia de envelope. Cada certificado é cifrado com uma chave própria (AES-256-GCM), e essa chave é protegida por uma chave-mestra que vive em cofre dedicado. Sem o cofre, o arquivo cifrado não serve para nada.
  • Nunca em texto claro. Não gravamos o certificado nem a senha em disco comum, em log, em mensagem de erro ou em backup não cifrado.
  • Uso restrito à finalidade. O certificado é decifrado em memória, no instante da assinatura ou da conexão com a Receita, e usado apenas para o CNPJ a que pertence.
  • Isolamento entre escritórios. O banco aplica isolamento por escritório na própria camada de dados: uma consulta sem o escopo do seu escritório não devolve nada.
  • Você apaga quando quiser. Removido o certificado no painel, ele é destruído do cofre. Só o registro de auditoria da remoção permanece.

7. Com quem compartilhamos

Não vendemos, não alugamos e não trocamos dados com ninguém. Compartilhamos apenas o necessário para o produto funcionar, com quem está listado abaixo.

Terceiros que tratam dados a nosso mando (suboperadores) e órgãos públicos.
QuemPara quêO que recebe
Receita Federal / SEFIN — Emissor Nacional Emitir a NFS-e (é a finalidade do produto) O documento fiscal e a assinatura do certificado
Stripe Processar a assinatura Nome, e-mail, CNPJ do escritório e dados do cartão (direto, sem passar por nós)
Brevo Entregar os e-mails do sistema Nome e e-mail do destinatário e o conteúdo do aviso
Google Cloud Hospedar a aplicação e o banco Armazena os dados cifrados; não os acessa
Google (Analytics / Tag Manager) Medir o uso do site e das telas de entrada do painel Dados de navegação — e só com o seu consentimento

Também podemos compartilhar dados quando houver ordem judicial ou requisição de autoridade competente. Nesse caso, avisamos você, salvo se a lei proibir o aviso.

8. Transferência internacional

A aplicação e o banco ficam em servidores no Brasil, em São Paulo (região southamerica-east1 do Google Cloud). Alguns dos suboperadores acima operam fora do Brasil — nesses casos, a transferência se apoia nas cláusulas contratuais e nas garantias previstas nos arts. 33 a 36 da LGPD.

O produto foi construído para ser agnóstico de nuvem justamente para que trocar de provedor, inclusive de país, não exija reescrever nada.

9. Por quanto tempo guardamos

DadoPrazo
Documentos fiscais (XML e DANFSe)Enquanto a conta existir, e por 6 meses após o encerramento, para você conseguir baixar o acervo
Dados da conta e da carteiraEnquanto a conta existir, e por 6 meses após o encerramento
Certificados A1Até você removê-los, ou até o encerramento da conta — o que vier primeiro
Registros de acesso6 meses, conforme o art. 15 do Marco Civil da Internet
Dados de cobrança5 anos, para atender à legislação fiscal e civil
Medição de navegação (site e telas de entrada do painel)14 meses

Passado o prazo, os dados são apagados ou anonimizados. Guardamos além do prazo apenas o que a lei exigir ou o que for necessário para exercer direito em processo, como permite o art. 16 da LGPD.

10. Como protegemos

  • Criptografia em trânsito em todas as conexões (TLS), e mTLS na comunicação com a Receita.
  • Criptografia de envelope nos certificados A1, com chave-mestra em cofre dedicado.
  • Isolamento por escritório na camada de dados: o banco recusa consulta fora do escopo do seu escritório, mesmo que a aplicação erre.
  • Senhas com hash e algoritmo próprio para senha — jamais em texto claro, nem para nós.
  • Trilha de auditoria de quem fez o quê, quando e em qual CNPJ.
  • Backup cifrado e restauração testada, porque o acervo é histórico fiscal de terceiro.
  • Sem IA no processamento. Nenhum dado seu ou dos seus clientes é enviado a serviço de inteligência artificial, nem usado para treinar modelo. Toda regra é determinística: o mesmo lote entra, o mesmo resultado sai.

Nenhum sistema é infalível, e seria desonesto prometer o contrário. O que prometemos é o cuidado descrito acima e transparência quando algo der errado.

11. Seus direitos

O art. 18 da LGPD garante a você, sobre os seus dados pessoais:

  • confirmação de que tratamos seus dados, e acesso a eles;
  • correção de dado incompleto, inexato ou desatualizado;
  • anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei;
  • portabilidade a outro fornecedor;
  • eliminação dos dados tratados com base no seu consentimento;
  • informação sobre com quem compartilhamos;
  • revogação do consentimento, quando essa for a base legal.

Boa parte disso você resolve sozinho, sem falar com ninguém: o painel permite corrigir cadastro, baixar todo o acervo em XML e DANFSe, remover certificados e encerrar a conta. Para o que não estiver na tela, escreva para [email protected] — respondemos em até 15 dias.

Se um cliente do seu escritório pedir algo diretamente a nós, vamos encaminhá-lo a você, que é o controlador daqueles dados (ver item 3).

Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.

12. Cookies e medição

No site usamos o Google Analytics para entender quais páginas ajudam e quais atrapalham. Ele só grava cookie depois que você aceita: enquanto não houver aceite, a medição roda sem cookie e sem identificar ninguém. Nada disso vira publicidade — não usamos remarketing.

Dentro do painel, a medição para no login. Medimos as telas públicas de entrada — cadastro, login e confirmação de e-mail — para saber se o caminho até a conta funciona, e registramos quando uma assinatura é concluída. Depois que você entra, não há analytics: o que você faz com a carteira, os certificados e as notas dos seus clientes não é medido, nem por nós, nem pelo Google.

É uma escolha, não uma limitação técnica. Quem confia certificado digital de terceiro a um sistema não deveria ter a operação observada de brinde.

Nunca enviamos dado pessoal ao Google: nada de nome, e-mail, CNPJ ou razão social. O que sai é navegação anônima — página vista, origem da visita, tipo de dispositivo.

Cookies que usamos

CookiePara quêPrecisa de consentimento?
Sessão do painelManter você autenticado com segurançaNão — sem ele não há login
ntv-consentLembrar a sua escolha sobre medição, no site e no painelNão — guarda justamente a sua decisão
ntv-internoMarcar as visitas da nossa própria equipe, para não contaminar os númerosNão — não identifica visitante
Google AnalyticsMedir a navegaçãoSim — só existe depois do aceite

Os dois cookies ntv- ficam no domínio notavelfiscal.com.br para valerem também no painel — sem isso, sua escolha teria de ser repetida a cada subdomínio.

Para mudar sua escolha, limpe os cookies do site no navegador; o aviso aparece de novo na próxima visita.

13. Se acontecer um incidente

Se houver incidente de segurança com risco relevante aos seus dados, comunicamos você e a ANPD, conforme o art. 48 da LGPD, informando o que aconteceu, quais dados foram afetados, o que já fizemos e o que recomendamos que você faça.

Nosso compromisso é avisar rápido e sem eufemismo, mesmo quando a notícia for ruim.

14. Mudanças nesta política

Se mudarmos algo relevante — nova finalidade, novo suboperador, prazo diferente —, avisamos por e-mail e no painel com pelo menos 30 dias de antecedência. Mudança de redação, sem efeito prático, entra com a data de atualização alterada no topo desta página.

Versões anteriores ficam disponíveis mediante pedido.

15. Como falar com a gente

Privacidade e exercício de direitos: [email protected]

Qualquer outro assunto: [email protected]

Veja também os termos de uso, que tratam do contrato, dos planos e das responsabilidades de cada lado.