Política de privacidade
Última atualização: setembro de 2026.
1. O que coletamos
Nome, e-mail, WhatsApp e senha (guardada com criptografia de mão única) no cadastro; os relatórios da Shopee que você envia; os dados fiscais da sua empresa (CNPJ, inscrição municipal, município); seu certificado digital A1 e, se você configurar, as credenciais do seu Gmail de envio.
2. Como guardamos
Em trânsito. Todo o acesso ao sistema acontece por HTTPS (TLS). Não existe página, formulário ou chamada de programa nossa que trafegue em texto aberto.
Em repouso. O certificado digital A1 e as credenciais do e-mail de envio — tanto a senha de app quanto o token de autorização do Google — são gravados cifrados com AES-256-GCM, que além de embaralhar o conteúdo detecta qualquer alteração no arquivo. A chave é individual por conta, derivada por HKDF-SHA256 a partir de uma chave mestra que fica fora do código e fora do banco de dados, num arquivo do servidor com leitura restrita. Uma conta não abre o arquivo da outra nem por engano: a chave de cada uma nasce do identificador dela. Os arquivos são gravados com permissão de leitura só para o processo do sistema.
O que nunca é gravado. A sua senha de acesso é guardada como resumo criptográfico de mão única — não dá para reverter, e nem nós conseguimos lê-la. Os tokens de acesso do Google, os temporários que valem uma hora, existem apenas na memória do servidor e são descartados em no máximo 50 minutos: não vão para disco nem para registro nenhum.
Pagamento. É processado pela Stripe — não vemos nem guardamos dados de cartão.
3. Como usamos
Somente para operar o serviço: emitir as suas notas, enviar e-mails que você aciona (nota ao vendedor, pedido de CNPJ, resumo ao contador) e recuperação de senha. Não vendemos nem compartilhamos seus dados com terceiros para fins comerciais — sobre medição de anúncios, veja o item 5.
4. A prévia da página inicial
Na página inicial você pode enviar o seu Relatório Mensal sem criar conta, só para ver quantas notas ele geraria. Esse arquivo é lido na memória do servidor, transformado em números (quantidade de notas e valor total) e descartado em seguida: ele não é gravado em disco, não entra em nenhum registro e nem o nome do arquivo é anotado. A resposta que aparece na tela traz apenas totais — nenhum nome de loja, CNPJ, endereço ou e-mail de vendedor sai dali. Se você clicar em Emitir agora, o arquivo é levado até o cadastro pelo seu próprio navegador, e apagado dele assim que o painel abre.
5. Medição de anúncios
Quando anunciamos, usamos a tag do Google Ads para saber quais anúncios trouxeram visitas e cadastros. Ela grava cookies no seu navegador e informa ao Google que você abriu uma página nossa — nunca o conteúdo das suas notas, dos seus relatórios ou do seu certificado, que não saem daqui. O painel de administração fica fora dessa medição. Você pode bloquear esses cookies nas configurações do navegador sem perder nada do sistema.
6. A conexão com o Gmail (dados de APIs do Google)
Se você escolher enviar as notas pelo seu Gmail, pode conectá-lo com um botão em vez de gerar uma senha de app. Ao autorizar, o Google nos pede exatamente três permissões, e são só essas:
Enviar e-mail em seu nome (gmail.send) — é o que faz a nota chegar ao vendedor saindo do seu endereço, e não de um endereço nosso. openid e email — servem apenas para sabermos qual conta você autorizou, para mostrar o endereço na tela e para não guardarmos uma autorização sem saber de quem ela é.
O que não pedimos, e por isso não conseguimos fazer. A permissão gmail.send só permite enviar. Não lemos, não listamos, não abrimos, não apagamos e não buscamos nada na sua caixa de entrada — nem as mensagens que o próprio sistema enviou. Não existe permissão de leitura entre as que pedimos, então isso não é uma promessa de conduta: é uma impossibilidade técnica. Também não pedimos acesso a contatos, agenda ou arquivos.
Quando enviamos. Só mensagens que você aciona: a nota para o vendedor, o pedido de CNPJ, o resumo para o seu contador e o reenvio que você mandar refazer. Nunca enviamos nada por conta própria, e nunca para uma lista que não seja a do seu próprio relatório.
Como o token é protegido. A autorização é guardada com os mesmos mecanismos do item 2: AES-256-GCM, chave individual derivada por conta, chave mestra fora do código, arquivo de leitura restrita. Ela nunca aparece em tela, em registro de erro, em backup legível ou em resposta de programa.
Como desconectar. Há um botão no painel, em Configurações. Ao usá-lo nós revogamos a autorização junto ao Google e apagamos a nossa cópia no mesmo passo — o acesso deixa de existir dos dois lados. Você também pode revogar quando quiser em myaccount.google.com/permissions, sem falar com a gente. Apagar a conta remove a autorização junto com o resto.
Uso Limitado. O uso e a transferência, pelo Emissor Nilah, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, inclusive aos requisitos de Uso Limitado. Em português claro: usamos os dados obtidos por essas permissões somente para oferecer e melhorar as funções que você vê na tela; não os transferimos a terceiros, exceto quando for necessário para operar o serviço, com o seu consentimento, ou por exigência legal; não os usamos para publicidade de nenhum tipo, nem os vendemos; não os usamos para treinar modelos de inteligência artificial, nossos ou de terceiros; e nenhuma pessoa lê esses dados, salvo se você autorizar expressamente, para investigar um abuso ou uma falha de segurança, ou por exigência legal.
7. Seus direitos (LGPD)
Você pode pedir acesso, correção ou exclusão dos seus dados a qualquer momento pelo WhatsApp +55 31 98488-6349. A exclusão da conta remove certificado, credenciais e relatórios; o histórico de notas emitidas pode ser mantido pelo prazo exigido pela legislação fiscal.