Documento legal
Política de Privacidade
A regra que a gente seguiu para escrever isto: só pedir o que o serviço precisa, dizer para onde cada dado vai e por quanto tempo fica, e não transformar consentimento em pedágio.
Versão 2026-07-01. É esta versão que fica registrada junto com o seu aceite.
1. Quem trata os seus dados
Controladora: Univercode, Univercode Soluções Computacionais e Treinamentos, CNPJ 49.705.885/0001-13, com sede em [TODO: logradouro, número, bairro], Ferraz de Vasconcelos/SP, CEP [TODO].
Encarregado pelo tratamento de dados (DPO): [TODO: nome do encarregado], pelo e-mail privacidade@meusimplesfiscal.com.br.
Esta Política vale para o site meusimplesfiscal.com.br e para o cadastro do período de teste. Os dados que você digita dentro do programa instalado — seus produtos, suas vendas, seus XMLs — ficam no seu computador e não são enviados para a gente.
2. Um aviso sobre CNPJ e dado pessoal
O CNPJ de MEI e de empresário individual identifica uma pessoa natural. Por isso a gente trata todo o cadastro como dado pessoal, sem exceção — é mais simples e é mais seguro para você.
3. O que a gente coleta
Você digita:
- CNPJ da empresa;
- nome do comércio ou razão social;
- e-mail;
- WhatsApp — opcional, usado só para a gente te atender;
- quantos computadores você pretende usar (intenção de plano);
- em pedidos comerciais, o que você escrever no campo de observações.
A gente registra automaticamente:
- data e hora do aceite dos Termos, a versão da Política aceita, o endereço IP e o navegador usados no momento do aceite — é a prova de consentimento que a lei exige de quem trata dados (art. 8º, §2º);
- cidade e UF vindas da consulta pública do CNPJ;
- origem da visita (utm_source, utm_medium, utm_campaign), quando você chega por um anúncio ou link identificado;
- eventos de uso do site, sem nome e sem e-mail: página vista, formulário enviado, download iniciado;
- registros de acesso do servidor (IP, data, hora, rota).
A gente não coleta:
- CPF de sócio, RG ou data de nascimento;
- faturamento, extrato ou qualquer dado bancário;
- dados de cartão de crédito — não existe pagamento no site;
- senha, porque não existe login nem área logada.
4. Por que a gente trata cada dado, e com qual base legal
- Criar o seu teste, emitir o código de ativação e entregar o instalador. Base legal: execução de contrato e procedimentos preliminares a pedido do titular — LGPD, art. 7º, V. Não depende de consentimento: quem pediu o serviço foi você.
- E-mails transacionais (o código, o passo a passo, o aviso de que o teste está terminando). Base legal: execução de contrato — art. 7º, V.
- Autopreencher o nome da empresa a partir do CNPJ. Base legal: legítimo interesse — art. 7º, IX. O CNPJ digitado é enviado a um provedor de consulta pública (item 6) e o retorno fica em cache por 30 dias. Você pode simplesmente digitar o nome à mão: o campo é editável e nada é bloqueado.
- Falar com você sobre o teste em andamento, por e-mail ou WhatsApp. Base legal: legítimo interesse — art. 7º, IX, com opt-out a qualquer momento, é só pedir.
- Antifraude, limite de tentativas e segurança (evitar robô, evitar uso do formulário para disparar e-mail a terceiros, evitar criação de testes em massa). Base legal: legítimo interesse — art. 7º, IX.
- Guarda dos registros de acesso. Base legal: cumprimento de obrigação legal — Marco Civil da Internet, art. 15.
- Newsletter, dicas e novidades. Base legal: consentimento — art. 7º, I. É a caixa separada, desmarcada, do formulário. Marcar ou não marcar não muda nada no seu teste, e você pode revogar quando quiser.
5. O que a gente nunca faz
- vender seus dados;
- usar rastreador de terceiro no site — não há Google Analytics, pixel de rede social nem fonte carregada de outro domínio;
- condicionar o teste a aceitar receber marketing;
- mandar o seu código de ativação para um e-mail diferente do que já está no cadastro daquele CNPJ. Se alguém pedir reenvio, o código vai para o e-mail original — e só para ele.
6. Com quem a gente compartilha
Só com quem é necessário para o serviço funcionar. Cada um destes atua como operador, sob contrato, e não pode usar os dados para finalidade própria:
- Provedor de envio de e-mail (SMTP) — [TODO: nome do provedor e país de hospedagem]. Recebe: seu e-mail, o conteúdo da mensagem e o código de ativação dentro dela. Finalidade: entregar o e-mail transacional.
- Provedor de hospedagem (VPS) — [TODO: nome do provedor, país e região do datacenter]. Recebe: tudo o que está armazenado no servidor, por ser quem opera a máquina. Finalidade: manter o site e o banco de dados no ar.
- Provedor de consulta pública de CNPJ — hoje BrasilAPI (brasilapi.com.br). Recebe: apenas o CNPJ digitado — nunca o seu e-mail, nunca o seu telefone. Finalidade: preencher o nome da empresa, a cidade e a UF para você não precisar digitar.
- Servidor de licenciamento da própria Univercode. Não é terceiro: é infraestrutura nossa, na mesma máquina, acessada por rede interna. Recebe: o identificador derivado do seu CNPJ, seu e-mail e o nome da empresa. Finalidade: criar o período de teste e emitir o código de ativação.
Além desses, a gente pode compartilhar dados quando houver ordem judicial ou requisição legal de autoridade competente.
Transferência internacional: [TODO: declarar se o provedor de SMTP e/ou o de hospedagem ficam fora do Brasil e, se ficarem, indicar o país e a salvaguarda contratual adotada — LGPD, art. 33].
7. Por quanto tempo cada coisa fica guardada
A lista abaixo cobre todos os conjuntos de dados que a gente mantém. O nome técnico entre parênteses é o nome da tabela no nosso banco — está aqui para que a promessa seja auditável, não para complicar a leitura.
- Cadastro do teste (signup): CNPJ, nome da empresa, e-mail, WhatsApp, dados do aceite e do teste. 24 meses a partir do cadastro, para quem não virou cliente. Ao fim do prazo o registro é anonimizado, não apagado: some o que identifica você e fica só a contagem que a gente usa para saber quantas pessoas passaram por cada etapa. Para quem vira cliente: pelo prazo do contrato mais 5 anos (prescrição civil).
- Trilha do cadastro (signup_event): registro de que o formulário foi enviado, de que o código foi reenviado e afins. Acompanha o cadastro e é anonimizado junto com ele.
- Pedido comercial (purchase_intent): nome, e-mail, WhatsApp, CNPJ e o que você escreveu ao pedir contato. 24 meses para pedidos que não viraram contrato. Virando contrato: vigência mais 5 anos.
- Fila de e-mails (email_outbox): endereço de destino e assunto das mensagens enviadas. 90 dias depois do envio, e então é apagada. O código de ativação nunca é gravado nessa fila.
- Links temporários (signup_token): os endereços de uso curto da tela pós-cadastro. Guardamos só um resumo criptográfico deles. Apagados 7 dias depois de vencerem.
- Cache da consulta de CNPJ (cnpj_lookup_cache): nome, cidade e UF devolvidos pela consulta pública. 30 dias.
- Eventos de uso do site (site_event): página vista, formulário enviado, download iniciado — sem nome, sem e-mail e sem CNPJ completo. 18 meses.
- Código de ativação: guardado cifrado e apagado quando o teste é ativado ou quando o cadastro é anonimizado. Ele nunca aparece em log nosso.
- Registros de acesso ao servidor: 6 meses (Marco Civil da Internet, art. 15).
- Lista de quem pediu para não receber marketing: permanente. É o único caso em que a gente precisa lembrar de você — para nunca mais te escrever.
8. Os seus direitos
Pela LGPD (art. 18), você pode a qualquer momento:
- confirmar se a gente trata dados seus e acessar esses dados;
- corrigir dado incompleto, inexato ou desatualizado;
- pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei;
- pedir portabilidade a outro fornecedor;
- saber com quem a gente compartilhou;
- revogar o consentimento de marketing — sem que isso afete nada no seu teste ou na sua assinatura;
- se opor a tratamento feito com base em legítimo interesse.
Como exercer: escreva para privacidade@meusimplesfiscal.com.br. A gente responde em até 15 dias. Para proteger você, a gente pode pedir uma confirmação de que o pedido vem mesmo do responsável pelo CNPJ cadastrado.
Se não ficar satisfeito, você pode reclamar à ANPD — Autoridade Nacional de Proteção de Dados.
9. Cookies
O site usa apenas cookies estritamente necessários: um cookie de sessão e o token que protege o formulário contra envio forjado de outro site. Não há cookie de publicidade, de rede social ou de medição de terceiro — por isso não existe banner de consentimento aqui.
Se um dia a gente adotar qualquer rastreador, esta seção muda antes, e o pedido de consentimento vem antes do rastreador.
10. Segurança
- site servido só por HTTPS;
- código de ativação guardado cifrado (AES-256-GCM) e nunca escrito em log;
- e-mail e CNPJ aparecem mascarados nos nossos registros técnicos (j***@p***.com.br, 11.***.***/0001-81);
- banco de dados isolado, acessível só pela própria máquina;
- cópias de segurança diárias, com cópia fora do servidor.
Nenhum sistema é infalível. Se acontecer um incidente com risco relevante para você, a gente comunica você e a ANPD, como manda o art. 48 da LGPD.
11. Crianças e adolescentes
O serviço é destinado a empresas e a quem responde por elas. A gente não coleta dados de crianças e adolescentes de forma consciente.
12. Mudanças nesta Política
Quando esta Política mudar, a versão no topo da página muda junto. A versão que você aceitou fica registrada no seu cadastro, então dá para saber exatamente com o que você concordou e quando.
Versão 2026-07-01. Veja também os Termos de Uso.