Documento legal

Política de Privacidade

A regra que a gente seguiu para escrever isto: só pedir o que o serviço precisa, dizer para onde cada dado vai e por quanto tempo fica, e não transformar consentimento em pedágio.

Versão 2026-07-01. É esta versão que fica registrada junto com o seu aceite.

1. Quem trata os seus dados

Controladora: Univercode, Univercode Soluções Computacionais e Treinamentos, CNPJ 49.705.885/0001-13, com sede em [TODO: logradouro, número, bairro], Ferraz de Vasconcelos/SP, CEP [TODO].

Encarregado pelo tratamento de dados (DPO): [TODO: nome do encarregado], pelo e-mail privacidade@meusimplesfiscal.com.br.

Esta Política vale para o site meusimplesfiscal.com.br e para o cadastro do período de teste. Os dados que você digita dentro do programa instalado — seus produtos, suas vendas, seus XMLs — ficam no seu computador e não são enviados para a gente.

2. Um aviso sobre CNPJ e dado pessoal

O CNPJ de MEI e de empresário individual identifica uma pessoa natural. Por isso a gente trata todo o cadastro como dado pessoal, sem exceção — é mais simples e é mais seguro para você.

3. O que a gente coleta

Você digita:

  • CNPJ da empresa;
  • nome do comércio ou razão social;
  • e-mail;
  • WhatsApp — opcional, usado só para a gente te atender;
  • quantos computadores você pretende usar (intenção de plano);
  • em pedidos comerciais, o que você escrever no campo de observações.

A gente registra automaticamente:

  • data e hora do aceite dos Termos, a versão da Política aceita, o endereço IP e o navegador usados no momento do aceite — é a prova de consentimento que a lei exige de quem trata dados (art. 8º, §2º);
  • cidade e UF vindas da consulta pública do CNPJ;
  • origem da visita (utm_source, utm_medium, utm_campaign), quando você chega por um anúncio ou link identificado;
  • eventos de uso do site, sem nome e sem e-mail: página vista, formulário enviado, download iniciado;
  • registros de acesso do servidor (IP, data, hora, rota).

A gente não coleta:

  • CPF de sócio, RG ou data de nascimento;
  • faturamento, extrato ou qualquer dado bancário;
  • dados de cartão de crédito — não existe pagamento no site;
  • senha, porque não existe login nem área logada.

4. Por que a gente trata cada dado, e com qual base legal

  • Criar o seu teste, emitir o código de ativação e entregar o instalador. Base legal: execução de contrato e procedimentos preliminares a pedido do titular — LGPD, art. 7º, V. Não depende de consentimento: quem pediu o serviço foi você.
  • E-mails transacionais (o código, o passo a passo, o aviso de que o teste está terminando). Base legal: execução de contrato — art. 7º, V.
  • Autopreencher o nome da empresa a partir do CNPJ. Base legal: legítimo interesse — art. 7º, IX. O CNPJ digitado é enviado a um provedor de consulta pública (item 6) e o retorno fica em cache por 30 dias. Você pode simplesmente digitar o nome à mão: o campo é editável e nada é bloqueado.
  • Falar com você sobre o teste em andamento, por e-mail ou WhatsApp. Base legal: legítimo interesse — art. 7º, IX, com opt-out a qualquer momento, é só pedir.
  • Antifraude, limite de tentativas e segurança (evitar robô, evitar uso do formulário para disparar e-mail a terceiros, evitar criação de testes em massa). Base legal: legítimo interesse — art. 7º, IX.
  • Guarda dos registros de acesso. Base legal: cumprimento de obrigação legal — Marco Civil da Internet, art. 15.
  • Newsletter, dicas e novidades. Base legal: consentimento — art. 7º, I. É a caixa separada, desmarcada, do formulário. Marcar ou não marcar não muda nada no seu teste, e você pode revogar quando quiser.

5. O que a gente nunca faz

  • vender seus dados;
  • usar rastreador de terceiro no site — não há Google Analytics, pixel de rede social nem fonte carregada de outro domínio;
  • condicionar o teste a aceitar receber marketing;
  • mandar o seu código de ativação para um e-mail diferente do que já está no cadastro daquele CNPJ. Se alguém pedir reenvio, o código vai para o e-mail original — e só para ele.

6. Com quem a gente compartilha

Só com quem é necessário para o serviço funcionar. Cada um destes atua como operador, sob contrato, e não pode usar os dados para finalidade própria:

  • Provedor de envio de e-mail (SMTP) — [TODO: nome do provedor e país de hospedagem]. Recebe: seu e-mail, o conteúdo da mensagem e o código de ativação dentro dela. Finalidade: entregar o e-mail transacional.
  • Provedor de hospedagem (VPS) — [TODO: nome do provedor, país e região do datacenter]. Recebe: tudo o que está armazenado no servidor, por ser quem opera a máquina. Finalidade: manter o site e o banco de dados no ar.
  • Provedor de consulta pública de CNPJ — hoje BrasilAPI (brasilapi.com.br). Recebe: apenas o CNPJ digitado — nunca o seu e-mail, nunca o seu telefone. Finalidade: preencher o nome da empresa, a cidade e a UF para você não precisar digitar.
  • Servidor de licenciamento da própria Univercode. Não é terceiro: é infraestrutura nossa, na mesma máquina, acessada por rede interna. Recebe: o identificador derivado do seu CNPJ, seu e-mail e o nome da empresa. Finalidade: criar o período de teste e emitir o código de ativação.

Além desses, a gente pode compartilhar dados quando houver ordem judicial ou requisição legal de autoridade competente.

Transferência internacional: [TODO: declarar se o provedor de SMTP e/ou o de hospedagem ficam fora do Brasil e, se ficarem, indicar o país e a salvaguarda contratual adotada — LGPD, art. 33].

7. Por quanto tempo cada coisa fica guardada

A lista abaixo cobre todos os conjuntos de dados que a gente mantém. O nome técnico entre parênteses é o nome da tabela no nosso banco — está aqui para que a promessa seja auditável, não para complicar a leitura.

  • Cadastro do teste (signup): CNPJ, nome da empresa, e-mail, WhatsApp, dados do aceite e do teste. 24 meses a partir do cadastro, para quem não virou cliente. Ao fim do prazo o registro é anonimizado, não apagado: some o que identifica você e fica só a contagem que a gente usa para saber quantas pessoas passaram por cada etapa. Para quem vira cliente: pelo prazo do contrato mais 5 anos (prescrição civil).
  • Trilha do cadastro (signup_event): registro de que o formulário foi enviado, de que o código foi reenviado e afins. Acompanha o cadastro e é anonimizado junto com ele.
  • Pedido comercial (purchase_intent): nome, e-mail, WhatsApp, CNPJ e o que você escreveu ao pedir contato. 24 meses para pedidos que não viraram contrato. Virando contrato: vigência mais 5 anos.
  • Fila de e-mails (email_outbox): endereço de destino e assunto das mensagens enviadas. 90 dias depois do envio, e então é apagada. O código de ativação nunca é gravado nessa fila.
  • Links temporários (signup_token): os endereços de uso curto da tela pós-cadastro. Guardamos só um resumo criptográfico deles. Apagados 7 dias depois de vencerem.
  • Cache da consulta de CNPJ (cnpj_lookup_cache): nome, cidade e UF devolvidos pela consulta pública. 30 dias.
  • Eventos de uso do site (site_event): página vista, formulário enviado, download iniciado — sem nome, sem e-mail e sem CNPJ completo. 18 meses.
  • Código de ativação: guardado cifrado e apagado quando o teste é ativado ou quando o cadastro é anonimizado. Ele nunca aparece em log nosso.
  • Registros de acesso ao servidor: 6 meses (Marco Civil da Internet, art. 15).
  • Lista de quem pediu para não receber marketing: permanente. É o único caso em que a gente precisa lembrar de você — para nunca mais te escrever.

8. Os seus direitos

Pela LGPD (art. 18), você pode a qualquer momento:

  • confirmar se a gente trata dados seus e acessar esses dados;
  • corrigir dado incompleto, inexato ou desatualizado;
  • pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei;
  • pedir portabilidade a outro fornecedor;
  • saber com quem a gente compartilhou;
  • revogar o consentimento de marketing — sem que isso afete nada no seu teste ou na sua assinatura;
  • se opor a tratamento feito com base em legítimo interesse.

Como exercer: escreva para privacidade@meusimplesfiscal.com.br. A gente responde em até 15 dias. Para proteger você, a gente pode pedir uma confirmação de que o pedido vem mesmo do responsável pelo CNPJ cadastrado.

Se não ficar satisfeito, você pode reclamar à ANPD — Autoridade Nacional de Proteção de Dados.

9. Cookies

O site usa apenas cookies estritamente necessários: um cookie de sessão e o token que protege o formulário contra envio forjado de outro site. Não há cookie de publicidade, de rede social ou de medição de terceiro — por isso não existe banner de consentimento aqui.

Se um dia a gente adotar qualquer rastreador, esta seção muda antes, e o pedido de consentimento vem antes do rastreador.

10. Segurança

  • site servido só por HTTPS;
  • código de ativação guardado cifrado (AES-256-GCM) e nunca escrito em log;
  • e-mail e CNPJ aparecem mascarados nos nossos registros técnicos (j***@p***.com.br, 11.***.***/0001-81);
  • banco de dados isolado, acessível só pela própria máquina;
  • cópias de segurança diárias, com cópia fora do servidor.

Nenhum sistema é infalível. Se acontecer um incidente com risco relevante para você, a gente comunica você e a ANPD, como manda o art. 48 da LGPD.

11. Crianças e adolescentes

O serviço é destinado a empresas e a quem responde por elas. A gente não coleta dados de crianças e adolescentes de forma consciente.

12. Mudanças nesta Política

Quando esta Política mudar, a versão no topo da página muda junto. A versão que você aceitou fica registrada no seu cadastro, então dá para saber exatamente com o que você concordou e quando.

Versão 2026-07-01. Veja também os Termos de Uso.