Em conformidade com a LGPD — Lei 13.709/2018

Política de Privacidade

Esta Política descreve como a THM Soluções em Informática Ltda coleta, usa, armazena e protege os dados pessoais dos usuários do Nìvali.

Última atualização: 27 de maio de 2026 · Versão 1.0

1. Identificação do Controlador

O controlador dos dados pessoais tratados por meio do Nìvali é:

THM Soluções em Informática Ltda
CNPJ: 18.574.755/0001-65

2. Dados Pessoais Coletados

2.1 Dados fornecidos diretamente pelo usuário

  • Dados de cadastro: endereço de e-mail (via autenticação), apelido/nome de exibição e data de nascimento.
  • Dados: transações (controle de gastos), valores, categorias, criação de contas, metas, patrimônio e demais informações inseridas pelo titular.
  • Importação: arquivos PDF, CSV e OFX para importação de extratos bancários e faturas de cartão de crédito.
  • Comunicações: mensagens enviadas pelo canal de suporte.

2.2 Dados coletados automaticamente

  • Logs de acesso: endereço IP, data e hora de acesso e identificador da sessão — coletados em conformidade com o Art. 15 do Marco Civil da Internet (Lei 12.965/2014). Retidos por no mínimo 6 meses.
  • Dados de uso: funcionalidades acessadas e preferências do sistema (tema, idioma, configurações de relatórios).
  • Cookies de sessão: exclusivamente para autenticação e funcionamento do sistema (veja seção 8).

2.3 Dados que NÃO coletamos

  • Não solicitamos quaisquer informações bancárias, como conta, agência, senha ou tokens.
  • Não coletamos dados de cartão de crédito — os pagamentos são processados diretamente pelo Stripe, certificado PCI DSS Nível 1.
  • Não coletamos dados biométricos.
  • Não utilizamos pixels de rastreamento ou tecnologias de advertising de terceiros.

3. Finalidade do Tratamento

Tratamos seus dados exclusivamente para as seguintes finalidades:

FinalidadeDado utilizado
Autenticação e segurança de acessoE-mail, IP, token de sessão
Prestação das funcionalidades do sistemaDados financeiros, preferências
Envio de relatórios financeiros por e-mailE-mail, dados financeiros agregados
Processamento de pagamentos e emissão de NFS-eE-mail, dados do pagamento (via Stripe)
Cumprimento de obrigações legais (LGPD, Marco Civil)Logs de acesso, consentimentos
Atendimento de chamados de suporteE-mail, dados da conversa

Não utilizamos dados pessoais para fins de marketing, publicidade ou perfis comportamentais.

5. Compartilhamento de Dados

Não vendemos, alugamos nem compartilhamos dados pessoais com terceiros para fins comerciais. O compartilhamento ocorre apenas com operadores que prestam serviços em nosso nome, mediante contrato de processamento de dados:

Supabase Inc.Infraestrutura de banco de dados e autenticaçãoEUA (cláusulas padrão GDPR / adequação)
Stripe Inc.Processamento de pagamentos — certificado PCI DSS Nível 1EUA (Privacy Shield sucessor)
Provedor SMTPEnvio de e-mails transacionais (relatórios, suporte)Brasil/EUA
Anthropic PBCProcessamento de IA para categorização de transações (Nìvali)EUA (dados minimizados)

Dados podem ser divulgados a autoridades públicas quando exigido por lei, decisão judicial ou requisição de autoridade competente.

6. Retenção e Exclusão de Dados

DadoPrazo de retençãoMotivo
Dados financeiros e perfilEnquanto a conta estiver ativaExecução do contrato
Logs de acesso (IP)6 mesesMarco Civil da Internet, Art. 15
Eventos de segurança2 anosRastreabilidade e compliance
Registros de consentimento LGPD5 anos após revogaçãoObrigação legal
Dados fiscais (NFS-e)5 anosLegislação tributária
Solicitações de exclusãoIndefinido (auditoria)Prova de conformidade

Após solicitação de exclusão de conta (disponível em Perfil → Excluir conta), há um período de carência de 30 dias durante o qual o titular pode cancelar a solicitação. Findo o prazo, os dados são permanentemente excluídos ou anonimizados, ressalvados os dados com obrigação legal de retenção.

7. Segurança da Informação

Adotamos medidas técnicas e organizacionais para proteger os dados pessoais:

🔒

Criptografia em trânsito

TLS 1.2+ em todas as comunicações

🛡️

Autenticação segura

JWT com expiração curta; tokens de sessão via Supabase Auth

🗄️

Isolamento de dados

Row Level Security (RLS) — cada usuário acessa apenas seus próprios dados

📋

Trilha de auditoria

Eventos de segurança registrados com IP e timestamp

🔑

Controle de acesso

Painel administrativo protegido por chave de segurança exclusiva

🔄

Backups

Backups automáticos diários da base de dados com retenção de 7 dias

Nenhum sistema é 100% seguro. Em caso de incidente de segurança que possa afetar dados pessoais, os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD) serão notificados nos prazos previstos pela LGPD (Art. 48).

8. Cookies e Tecnologias Similares

O Nìvali utiliza apenas cookies estritamente necessários para o funcionamento do serviço. Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.

CookieFinalidadeDuração
sb-*-auth-tokenSessão de autenticação SupabaseSessão / 1 hora
themePreferência de tema claro/escuro1 ano

Por não utilizarmos cookies de rastreamento de terceiros, não é necessário um banner de consentimento de cookies separado.

9. Seus Direitos como Titular (LGPD Art. 18)

Você tem os seguintes direitos em relação aos seus dados pessoais:

👁️

Acesso

Saiba quais dados temos sobre você — Perfil → Exportar meus dados

✏️

Correção

Corrija dados incompletos ou desatualizados diretamente no sistema

🗑️

Exclusão

Solicite a exclusão da sua conta — Perfil → Excluir conta (carência de 30 dias)

📦

Portabilidade

Exporte todos os seus dados em formato JSON — Perfil → Exportar meus dados

🚫

Revogação do consentimento

Revogue a qualquer momento — Perfil → Privacidade. A revogação encerra o acesso ao sistema.

ℹ️

Informação sobre compartilhamento

Saiba com quem seus dados são compartilhados — seção 5 desta política

📋

Revisão de decisões automatizadas

Solicite revisão humana de qualquer decisão automatizada que afete você

📩

Contato com a ANPD

Você pode peticionar à Autoridade Nacional de Proteção de Dados em gov.br/anpd

Para exercer qualquer direito, entre em contato pelo e-mail sac@nivali.com.br ou pelo suporte do sistema. Responderemos em até 15 dias, conforme previsto na LGPD.

10. Menores de Idade

O Nìvali pode ser usado por menores de 18 anos, mediante o consentimento específico e em destaque do responsável legal, conforme o Art. 14, §1º da LGPD. No cadastro, exigimos a data de nascimento do titular e, se menor de idade, o nome, CPF e e-mail do responsável legal.

Enviamos ao responsável um e-mail com link de confirmação, registrando a aceitação com data, hora, IP e o token utilizado — mesmo padrão de auditoria de consentimento descrito na seção 4 desta Política. Essa confirmação é obrigatória para que o titular menor de idade possa contratar um plano pago; o uso do plano Grátis não depende dela.

Os dados do responsável legal (CPF e e-mail) são criptografados em repouso, com o mesmo tratamento dado aos dados sensíveis do titular (seção 7). O responsável legal também é titular de dados perante a LGPD e pode exercer os direitos da seção 9 em relação às informações que forneceu.

Se tomarmos conhecimento de que coletamos dados de um menor sem o consentimento do responsável legal, excluiremos tais dados imediatamente.

11. Alterações nesta Política

Esta Política pode ser atualizada periodicamente para refletir mudanças no serviço, na legislação ou nas práticas de privacidade. Quando houver alterações relevantes:

  • A versão e a data de atualização serão modificadas no topo desta página.
  • Usuários ativos serão notificados por e-mail e/ou por um novo modal de consentimento no sistema.
  • O novo consentimento será registrado com data, IP e versão aceita.

O histórico de versões anteriores pode ser solicitado ao DPO pelo e-mail abaixo.

12. Encarregado de Proteção de Dados (DPO)

Em conformidade com o Art. 41 da LGPD, identificamos publicamente o nosso Encarregado de Proteção de Dados:

THM Soluções em Informática Ltda

CNPJ 18.574.755/0001-65 · Encarregado de Proteção de Dados

Suporte no app: Menu Preferências → Suporte → Novo chamado

Prazo de resposta: até 15 dias corridos após o recebimento da solicitação, conforme Art. 18, §5º da LGPD. Solicitações enviadas por canais não listados acima não serão consideradas oficiais.

THM Soluções em Informática Ltda · CNPJ 18.574.755/0001-65Versão 1.0 · 27 de maio de 2026