Política de Privacidade
1. Controlador e encarregado (DPO)
O tratamento dos dados é feito por JPS TECH CONSULTING LTDA, CNPJ 53.668.474/0001-72 ("bemeasy"). Encarregado pelo tratamento de dados (DPO): jp@bemeasy.com.br.
2. Que dados tratamos
- Identidade (login Google): seu e-mail, nome e identificador Google. Não recebemos nem guardamos sua senha do Google.
- Dados da empresa: CNPJ, razão social, município, CNAE e situação cadastral — obtidos de registro público (BrasilAPI) a partir do número que você informa.
- Dados dos seus clientes (tomadores): nome e CPF/CNPJ — recuperados do histórico de notas do Portal Nacional (com o seu certificado A1) ou cadastrados por você. Ver a seção 4 sobre o papel de operador.
- Dados financeiros: extratos bancários (arquivos OFX/CSV) que você envia para conciliação.
- Dados fiscais: rascunhos e NFS-e emitidas ou recuperadas (competência, valores, chave de acesso).
- Certificado A1 e senha: usados somente em memória, por requisição, para autenticar junto ao governo e assinar/emitir. Nunca são gravados em disco, log ou banco.
- Dados técnicos mínimos: um cookie de sessão para manter você logado.
3. Para que usamos
Tratamos os dados exclusivamente para prestar o serviço: montar o perfil da sua empresa, sugerir serviços, captar o regime tributário, recuperar clientes/notas do Portal Nacional, conciliar banco × portal e emitir NFS-e pela API oficial. Não vendemos seus dados e não os usamos para publicidade ou perfilamento comercial.
4. Bases legais (LGPD, art. 7 e 11)
- Execução de contrato (art. 7, V): para prestar as funções que você contratou.
- Cumprimento de obrigação legal/regulatória (art. 7, II): emissão e guarda de documentos fiscais.
- Consentimento (art. 7, I): quando aplicável, ex.: uso do certificado A1 e captura de lead na demonstração.
Dados dos seus clientes: em relação aos dados de terceiros (seus tomadores), você é o controlador e o bemeasy atua como operador, tratando esses dados em seu nome e conforme suas instruções, apenas para viabilizar suas notas.
5. Com quem compartilhamos (operadores e integrações)
- Google — autenticação (login).
- BrasilAPI — consulta pública de CNPJ (apenas o número; usada na demonstração).
- Sistema Nacional NFS-e / gov.br (ADN e Sefin) — emissão e consulta oficiais das notas, autenticadas pelo seu certificado.
- Supabase — hospedagem do banco de dados (Postgres, região Virgínia, Estados Unidos).
- Render — hospedagem da aplicação (região Virgínia, Estados Unidos).
Compartilhamos apenas o necessário para operar o serviço. Não há venda nem cessão de dados a terceiros para fins próprios.
6. Onde os dados ficam e transferência internacional
Seus dados são armazenados e processados nos Estados Unidos (região Virgínia): o banco de dados no Supabase e a aplicação no Render. A transferência internacional ocorre com as salvaguardas exigidas pela LGPD (art. 33), como cláusulas contratuais padrão e provedores que adotam padrões adequados de segurança.
Manter o banco na mesma região da aplicação é uma decisão técnica de desempenho: com o banco no Brasil e a aplicação nos Estados Unidos, cada consulta atravessava o continente e as telas demoravam segundos para abrir. Seus dados continuam protegidos pelas mesmas medidas descritas na seção 7, e a legislação aplicável continua sendo a brasileira.
7. Segurança
- Criptografia em repouso (banco de dados) e em trânsito (HTTPS/HSTS entre você e o app; mTLS com verificação de servidor entre o app e o governo).
- Isolamento entre contas (multi-inquilino): cada empresa só acessa os próprios dados; o filtro é estrutural e testado.
- Certificado A1 e senha nunca são armazenados — vivem só em memória durante a operação.
- Segredos de acesso ficam em variáveis de ambiente protegidas, não no código.
8. Retenção
Mantemos os dados enquanto sua conta estiver ativa e pelo prazo necessário ao cumprimento de obrigações legais fiscais (documentos fiscais têm prazo legal de guarda). Você pode solicitar a exclusão; atenderemos no que a lei permitir, preservando o que for exigido por obrigação legal.
9. Seus direitos (LGPD, art. 18)
Você pode, a qualquer momento, solicitar: confirmação da existência de tratamento; acesso aos dados; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade; informação sobre compartilhamento; e revogação do consentimento. Para exercer, escreva para jp@bemeasy.com.br.
10. Cookies
Usamos apenas um cookie de sessão, essencial para manter você autenticado. Não usamos cookies de rastreamento nem de publicidade.
11. Dados de menores
O bemeasy é voltado a empresas e empreendedores e não é destinado a menores de 18 anos; não coletamos intencionalmente dados de menores.
12. Alterações desta Política
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas por meios razoáveis (aviso no app ou e-mail), com a data de atualização no topo.
13. Contato
Dúvidas sobre privacidade ou para exercer seus direitos: jp@bemeasy.com.br.