Institucional
Política de Privacidade e Retenção de Dados
Esta política descreve, em linguagem clara, como o MVP trata dados de conta, empresa, notas fiscais carregadas e simulações salvas.
Última atualização: 25/05/2026
Dados que podem ser tratados
O sistema pode tratar dados de conta e autenticação, como nome, e-mail e identificadores técnicos do usuário; dados de empresa, como razão social, CNPJ, UF, município e regime tributário comprador; e dados de membros, convites e permissões de acesso.
Também podem ser tratados dados de notas fiscais carregadas pelo usuário, incluindo informações de fornecedor, comprador, itens, códigos NCM/NBS, valores e tributos informados.
Uso dos dados
Os dados são usados para autenticar usuários, controlar acesso por empresa, validar arquivos, normalizar linhas de nota fiscal, executar simulações pela engine 2027_v2, exibir resultados, exportar relatórios e manter histórico quando o usuário decide salvar uma simulação.
O sistema não deve ser usado como repositório fiscal completo de notas, nem como ferramenta oficial de apuração, escrituração ou entrega de obrigações fiscais.
Uploads efêmeros por padrão
No fluxo padrão do Conversor de Arquivos e do Simulador de Custo de Fornecedores, uploads são tratados de forma efêmera. O MVP processa os arquivos para revisão, normalização ou simulação, sem prometer guarda permanente do arquivo original ou da nota processada.
Essa decisão reduz a retenção desnecessária de dados sensíveis e preserva o foco do produto em análise estimativa de compras.
Simulações salvas e snapshots mínimos
Quando o usuário salva uma simulação, o histórico preserva snapshots mínimos das linhas normalizadas, premissas, versão da engine, diagnósticos e resultados necessários para reproduzir ou auditar o cálculo.
Esses snapshots podem conter dados sensíveis de empresa, fornecedor e nota fiscal. O acesso deve permanecer restrito aos usuários autorizados da respectiva empresa.
Retenção e exclusão
Uploads efêmeros não devem ser tratados como arquivos de retenção permanente. Simulações salvas podem permanecer no histórico enquanto forem necessárias para consulta, auditoria mínima do cálculo, segurança, suporte ou obrigações aplicáveis.
O sistema não promete exclusão automática em prazo específico quando essa automação não estiver implementada. Solicitações de remoção ou ajuste de dados devem ser avaliadas conforme viabilidade técnica, contexto operacional e eventuais obrigações aplicáveis.
Segurança e controle de acesso
O produto usa autenticação, controle de acesso por empresa e políticas de Row Level Security no Supabase para reduzir risco de acesso indevido entre contas.
Chaves secretas e service-role não devem ser expostas no frontend. Usuários administradores devem revisar membros, convites e permissões da empresa com cuidado.
Provedores de infraestrutura
O projeto pode usar provedores como Supabase para autenticação, banco de dados e armazenamento, e Vercel para hospedagem e execução da aplicação. Esses provedores podem processar dados técnicos necessários para operar o serviço.
Configurações de ambiente, logs e permissões devem ser revisados antes do lançamento público para evitar exposição indevida de dados sensíveis.
Contato e revisão jurídica
Até que exista um canal oficial publicado, solicitações sobre privacidade, retenção ou exclusão de dados devem ser direcionadas ao responsável operacional informado aos usuários convidados ou ao responsável do projeto.
Esta política é uma base mínima para release do MVP e deve ser revisada por especialista jurídico antes de lançamento público amplo ou contratação comercial.