Política de Privacidade
Versão 1.1 · atualizada em 01/08/2026 · Lei 13.709/2018 (LGPD)
1. Responsável, papéis e Encarregado (DPO)
A Elevqualy Consultoria e Treinamentos LTDA, inscrita no CNPJ sob nº 61.112.598/0001-03, que opera o Agent Reforma sob a marca New Ledger, é a responsável pelo tratamento descrito nesta política, nos termos da Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD).
O papel varia conforme o dado, e a distinção importa porque define quem responde ao titular e à ANPD. Para os dados de cadastro, conta, cobrança, segurança e relacionamento comercial, a Elevqualy é Controladora e define as finalidades. Para os documentos fiscais e demais dados que o CONTRATANTE insere na Plataforma, o CONTRATANTE é o Controlador e a Elevqualy atua como Operadora, tratando-os somente conforme as instruções dele.
Isso vale tanto para o escritório contábil que sobe documentos de empresas clientes quanto para o profissional autônomo que sobe os de seus próprios clientes: em ambos os casos, quem decidiu tratar aquele dado foi o CONTRATANTE.
O Encarregado pela Proteção de Dados pode ser contatado em privacidade@newledgererp.com.br para exercício de direitos e dúvidas sobre este documento.
2. Dados que tratamos
Dados de cadastro e conta: nome, e-mail e credenciais de acesso do usuário; CNPJ, razão social e regime tributário das empresas cadastradas.
Documentos fiscais e arquivos importados: XML de NF-e e NFS-e, arquivos SPED e planilhas enviadas pelo usuário, com os dados de emitente, destinatário, itens, NCM, CFOP e valores que esses documentos contêm.
Certificado digital: quando o usuário anexa um certificado A1 para consulta a serviços da Receita, o arquivo e a senha são armazenados cifrados e usados somente para as consultas solicitadas.
Dados de assinatura e pagamento: plano contratado, situação da cobrança e identificadores da transação no provedor de pagamento. Não recebemos nem armazenamos número de cartão.
Conteúdo de conversas com o assistente de IA e com o suporte, incluindo o que o usuário digitar nessas telas.
Dados técnicos: registros de acesso com IP e data/hora, mantidos por obrigação legal (Marco Civil da Internet, art. 15) e para segurança.
3. Bases legais e finalidades
Execução de contrato (art. 7º, V): operar a Plataforma — importar documentos, calcular IBS, CBS e Imposto Seletivo, classificar itens, simular impacto e gerar relatórios.
Cumprimento de obrigação legal e regulatória (art. 7º, II): guarda de registros de acesso e de documentos fiscais pelos prazos aplicáveis.
Legítimo interesse (art. 7º, IX): segurança da informação, prevenção a abuso e melhoria do serviço, sem sobreposição a direitos e liberdades do titular.
Consentimento (art. 7º, I): cookies não essenciais e comunicações de marketing, revogáveis a qualquer momento sem prejuízo do uso da Plataforma.
4. Inteligência artificial e transferência internacional
O assistente da Plataforma envia o conteúdo da conversa e os trechos de dados necessários à resposta para provedores de modelos de linguagem acessados via OpenRouter, que operam servidores fora do Brasil. Isso caracteriza transferência internacional de dados (art. 33 da LGPD) e ocorre para a execução do contrato.
O CONTRATANTE pode configurar a própria chave de API, caso em que a relação com o provedor de modelo passa a ser dele. Sem chave própria, é usada a credencial da Plataforma.
Não usamos o conteúdo dos seus documentos para treinar modelos, nossos ou de terceiros.
Respostas de IA são apoio à decisão profissional, não parecer fiscal ou contábil. A responsabilidade técnica pelo que for transmitido ao Fisco continua sendo do profissional habilitado.
5. Compartilhamento
Compartilhamos dados apenas quando necessário: com órgãos públicos (Receita Federal, SEFAZ, prefeituras) nas consultas e transmissões solicitadas pelo usuário; com o provedor de pagamento, para processar a assinatura; com o provedor de assinatura eletrônica, que recebe nome, e-mail e CPF do signatário para coletar a assinatura do contrato; com o provedor de envio de e-mail transacional; com provedores de infraestrutura e de modelos de linguagem, na forma da seção 4; e quando exigido por lei ou ordem judicial.
Os operadores que hoje recebem dados são: OpenRouter (modelos de linguagem), Google/NotebookLM (consulta à base normativa), Mercado Pago (pagamento), Assinafy (assinatura eletrônica do contrato) e Hostinger (hospedagem, em território brasileiro). Trocar ou acrescentar operador sobe a versão desta política — lista desatualizada é prova de descuido, não economia de manutenção.
Não vendemos dados pessoais nem os cedemos para publicidade de terceiros.
6. Retenção e eliminação
Documentos fiscais importados e as apurações deles derivadas são retidos enquanto durar a relação contratual e pelos prazos legais de guarda aplicáveis a cada documento.
Registros de acesso são mantidos pelo prazo mínimo do Marco Civil da Internet.
Encerrada a assinatura, os dados de conta são eliminados ou anonimizados após o período de retenção legal. O usuário pode exportar seus dados antes do encerramento pelos relatórios da própria Plataforma.
Certificados digitais podem ser removidos pelo usuário a qualquer momento, com eliminação imediata do arquivo cifrado.
7. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento e revogação de consentimento.
Solicitações podem ser feitas em privacidade@newledgererp.com.br e são respondidas nos prazos da lei. Podemos pedir informações adicionais para confirmar a identidade do solicitante — é medida de segurança, não obstáculo ao direito.
Pedidos de eliminação são atendidos quando não houver obrigação legal ou regulatória que exija a conservação do dado (ver seção 6).
8. Segurança
Cada organização enxerga apenas os próprios dados: o isolamento é imposto no banco por Row-Level Security, e não apenas na aplicação — uma consulta sem contexto de organização não retorna linha alguma.
Certificados digitais e senhas de certificado são cifrados em repouso. Senhas de usuário são armazenadas com hash, nunca em texto claro.
O tráfego é servido exclusivamente por HTTPS, e as rotas caras têm limite de requisições para conter abuso.
O banco é copiado diariamente, com retenção de 14 dias, e a restauração é testada de verdade. A cópia hoje reside no mesmo servidor da aplicação: não há redundância geográfica, e o ponto de recuperação é de até 24 horas. Preferimos dizer isso aqui a deixar você descobrir no pior dia.
Nenhum sistema é imune a incidentes. Havendo incidente de segurança relevante, comunicamos sem demora e, sempre que possível, em até 24 horas. Quando o dado afetado é daqueles em que a Elevqualy é Controladora, nós comunicamos os titulares e a ANPD na forma do art. 48 da LGPD; quando o Controlador é o CONTRATANTE, a comunicação cabe a ele, e nós fornecemos as informações necessárias para que cumpra o prazo legal.
9. Cookies
Usamos cookies essenciais para manter a sessão autenticada — sem eles a Plataforma não funciona, e por isso não dependem de consentimento.
Cookies e armazenamento local não essenciais, usados para medir uso e personalizar o contato comercial, dependem do seu aceite no aviso exibido na primeira visita. Recusar não limita nenhuma funcionalidade.
Você pode apagar os cookies pelo seu navegador a qualquer momento; o aviso de consentimento voltará a aparecer.
10. Alterações desta política
Esta política pode ser atualizada para refletir mudanças no serviço ou na legislação. A versão e a data no topo da página identificam o texto vigente.
Mudanças materiais no tratamento de dados serão comunicadas por e-mail ou aviso na Plataforma antes de entrarem em vigor.
Dúvidas ou pedidos sobre seus dados: privacidade@newledgererp.com.br. Veja também os Termos de Uso e a página de Segurança.
