Política de Privacidade
Última atualização: 18 de agosto de 2026
O certificado digital, a senha dele e os XMLs das notas emitidas nunca saem do seu computador. O que chega até nós é o seu e-mail, a situação do pagamento e — se o backup estiver ativo — uma cópia cifrada dos seus cadastros e do histórico de lotes.
1. Quem trata os seus dados
O Notiva é operado por GABRIEL LOFGREN LOBO LTDA, inscrita no CNPJ sob o nº 57.917.649/0001-99.
Para falar sobre esta política, exercer seus direitos ou tirar dúvidas sobre dados pessoais, escreva para gabriel@lobo.dev. Esse é também o canal do encarregado pelo tratamento de dados pessoais.
2. O que não sai do seu computador
O Notiva é um aplicativo que roda na sua máquina e fala direto com a SEFIN Nacional. Por causa disso, três coisas nunca são enviadas para nós:
- O certificado digital A1 e a senha dele. O arquivo fica onde você o guardou e a senha fica no cofre do próprio Windows. Ele é usado no seu computador para abrir a conexão segura com a SEFIN e para assinar cada nota.
- Os XMLs das notas emitidas. Eles são gravados na pasta que você escolheu e a via oficial fica com a SEFIN.
- As planilhas que você importa. A leitura acontece no seu computador.
3. Dados que tratamos
Conta e acesso
Guardamos o seu e-mail. Para entrar, enviamos um código de seis dígitos, que é guardado apenas como um resumo criptográfico e vale por 10 minutos. Depois de entrar, o seu computador recebe uma credencial de sessão, também guardada como resumo, válida por até 180 dias.
Assinatura e pagamento
A cobrança é feita pelo Asaas. Enviamos a ele o seu e-mail para criar o cadastro de cobrança. Os dados de cartão e o Pix são informados diretamente na página do Asaas e nunca passam pelos nossos servidores.
De volta, guardamos a situação de cada cobrança: valor, vencimento, data de confirmação, identificadores do Asaas e o conteúdo da notificação que ele nos envia — que pode conter o nome e o documento de quem pagou.
Backup dos seus cadastros
Quando o backup está ativo, o aplicativo envia para a sua conta uma cópia cifrada de: empresas emitentes, modelos de nota, mapeamentos de coluna das planilhas e o histórico de lotes. Esse histórico inclui nome e CPF/CNPJ dos tomadores das notas que você emitiu. Guardamos as cinco cópias mais recentes.
O certificado, a senha dele e os XMLs das notas não fazem parte do backup.
O que não coletamos
Não usamos ferramentas de análise, rastreamento ou publicidade — nem no aplicativo, nem neste site. Não há cookies de rastreamento aqui. Não temos acesso ao conteúdo das notas que você emite, nem sabemos quantas você emitiu: essa contagem é feita e mostrada dentro do seu próprio computador.
4. O backup, em detalhe
Vale explicar exatamente até onde vai a proteção do backup, porque a diferença é importante:
- A cópia é cifrada no seu computador, com uma chave gerada ali.
- Essa chave é guardada no servidor protegida por uma chave-mestra que fica apenas no ambiente do servidor, nunca no banco de dados. Na prática: quem obtivesse uma cópia do nosso banco de dados não conseguiria abrir nenhum backup.
- Mas, no primeiro envio e em cada restauração, a chave passa pelo nosso servidor — é o que permite recuperar tudo em uma máquina nova sem você ter que guardar uma senha de recuperação, que, se perdida, transformaria o backup em perda de dados. A consequência honesta é que isto não é criptografia de ponta a ponta: nós temos a capacidade técnica de abrir um backup. Não fazemos isso, e só o faríamos por obrigação legal.
5. Nossos papéis segundo a LGPD
Para os dados da sua conta — e-mail, sessões, pagamentos — somos controladores: decidimos por que e como tratá-los.
Para os dados que estão dentro do backup, especialmente os dados dos tomadores das suas notas, você é o controlador e nós somos operador: tratamos esses dados apenas para guardar a cópia e devolvê-la a você, seguindo as suas instruções, sem usá-los para qualquer outra finalidade.
6. Por que tratamos cada dado
| E-mail, sessões | Execução do contrato — sem isso não há como identificar sua conta nem liberar o app. |
|---|---|
| Dados de cobrança | Execução do contrato e cumprimento de obrigações legais e fiscais. |
| Backup | Execução do contrato — é uma funcionalidade do serviço que você contratou. |
| Registros de acesso | Cumprimento de obrigação legal e legítimo interesse em manter o serviço seguro. |
7. Com quem compartilhamos
Apenas com quem é necessário para o serviço funcionar:
| Asaas | Cobrança da assinatura. Recebe seu e-mail e os dados de pagamento que você mesmo informa. Brasil. |
|---|---|
| Resend | Envio do e-mail com o código de acesso. Recebe seu e-mail. Estados Unidos. |
| Magalu Cloud | Servidores onde a conta e os backups ficam hospedados. Brasil. |
| Cloudflare | Hospedagem deste site. Rede global. |
O envio do e-mail e a hospedagem deste site envolvem transferência internacional de dados, feita com base na execução do contrato e em cláusulas de proteção dos próprios fornecedores. Não vendemos dados pessoais, e não os compartilhamos para publicidade.
8. Por quanto tempo guardamos
- Códigos de acesso: 10 minutos.
- Sessões: até 180 dias, ou até você sair da conta naquele computador.
- Backups: as cinco cópias mais recentes; as anteriores são apagadas a cada novo envio.
- Registros de pagamento: pelo prazo exigido pela legislação fiscal, mesmo após o encerramento da conta.
- Conta: enquanto a assinatura existir. Ao encerrá-la, apagamos os backups e os dados de acesso; permanece o que a lei obriga a manter.
9. Seus direitos
A LGPD garante a você confirmar se tratamos seus dados, acessá-los, corrigi-los, pedir que sejam anonimizados ou eliminados, saber com quem os compartilhamos, pedir a portabilidade e revogar consentimentos. Basta escrever para gabriel@lobo.dev; a resposta sai em até 15 dias.
Quando os dados pedidos forem os dos tomadores das suas notas, encaminhe o pedido a nós apenas se você não conseguir atendê-lo sozinho: nesse caso você é o controlador e nós agimos a seu pedido.
10. Segurança
A conexão com o site e com a nossa API usa TLS. Senhas de certificado ficam no cofre do sistema operacional, no seu computador. Códigos de acesso e credenciais de sessão são guardados apenas como resumos criptográficos, e a reutilização de uma credencial antiga derruba todas as sessões daquela conta. Backups são gravados cifrados. Nenhuma medida elimina totalmente o risco, mas trabalhamos para reduzi-lo e avisaremos você e a ANPD se houver um incidente relevante.
11. Mudanças nesta política
Se algo mudar, atualizamos a data no topo desta página. Mudanças relevantes serão avisadas por e-mail antes de valerem.