1. Identificação do Controlador
O controlador dos dados pessoais tratados por meio do Nìvali é:
CNPJ: 18.574.755/0001-65
2. Dados Pessoais Coletados
2.1 Dados fornecidos diretamente pelo usuário
- Dados de cadastro: endereço de e-mail (via autenticação), apelido/nome de exibição e data de nascimento.
- Dados: transações (controle de gastos), valores, categorias, criação de contas, metas, patrimônio e demais informações inseridas pelo titular.
- Importação: arquivos PDF, CSV e OFX para importação de extratos bancários e faturas de cartão de crédito.
- Comunicações: mensagens enviadas pelo canal de suporte.
2.2 Dados coletados automaticamente
- Logs de acesso: endereço IP, data e hora de acesso e identificador da sessão — coletados em conformidade com o Art. 15 do Marco Civil da Internet (Lei 12.965/2014). Retidos por no mínimo 6 meses.
- Dados de uso: funcionalidades acessadas e preferências do sistema (tema, idioma, configurações de relatórios).
- Cookies de sessão: exclusivamente para autenticação e funcionamento do sistema (veja seção 8).
2.3 Dados que NÃO coletamos
- Não solicitamos quaisquer informações bancárias, como conta, agência, senha ou tokens.
- Não coletamos dados de cartão de crédito — os pagamentos são processados diretamente pelo Stripe, certificado PCI DSS Nível 1.
- Não coletamos dados biométricos.
- Não utilizamos pixels de rastreamento ou tecnologias de advertising de terceiros.
3. Finalidade do Tratamento
Tratamos seus dados exclusivamente para as seguintes finalidades:
| Finalidade | Dado utilizado |
|---|---|
| Autenticação e segurança de acesso | E-mail, IP, token de sessão |
| Prestação das funcionalidades do sistema | Dados financeiros, preferências |
| Envio de relatórios financeiros por e-mail | E-mail, dados financeiros agregados |
| Processamento de pagamentos e emissão de NFS-e | E-mail, dados do pagamento (via Stripe) |
| Cumprimento de obrigações legais (LGPD, Marco Civil) | Logs de acesso, consentimentos |
| Atendimento de chamados de suporte | E-mail, dados da conversa |
Não utilizamos dados pessoais para fins de marketing, publicidade ou perfis comportamentais.
4. Base Legal (LGPD Art. 7)
O tratamento de dados pessoais realizado pelo Nìvali se fundamenta nas seguintes hipóteses legais previstas no Art. 7º da LGPD:
- IConsentimento (Art. 7, I): coletado no primeiro acesso ao sistema, de forma livre, informada e inequívoca, com registro de versão, data e IP.
- VExecução de contrato (Art. 7, V): necessário para a prestação do serviço de controle financeiro contratado.
- VICumprimento de obrigação legal (Art. 7, VI): guarda de logs de acesso (Marco Civil da Internet, Art. 15) e registros fiscais (NFS-e).
5. Compartilhamento de Dados
Não vendemos, alugamos nem compartilhamos dados pessoais com terceiros para fins comerciais. O compartilhamento ocorre apenas com operadores que prestam serviços em nosso nome, mediante contrato de processamento de dados:
Dados podem ser divulgados a autoridades públicas quando exigido por lei, decisão judicial ou requisição de autoridade competente.
6. Retenção e Exclusão de Dados
| Dado | Prazo de retenção | Motivo |
|---|---|---|
| Dados financeiros e perfil | Enquanto a conta estiver ativa | Execução do contrato |
| Logs de acesso (IP) | 6 meses | Marco Civil da Internet, Art. 15 |
| Eventos de segurança | 2 anos | Rastreabilidade e compliance |
| Registros de consentimento LGPD | 5 anos após revogação | Obrigação legal |
| Dados fiscais (NFS-e) | 5 anos | Legislação tributária |
| Solicitações de exclusão | Indefinido (auditoria) | Prova de conformidade |
Após solicitação de exclusão de conta (disponível em Perfil → Excluir conta), há um período de carência de 30 dias durante o qual o titular pode cancelar a solicitação. Findo o prazo, os dados são permanentemente excluídos ou anonimizados, ressalvados os dados com obrigação legal de retenção.
7. Segurança da Informação
Adotamos medidas técnicas e organizacionais para proteger os dados pessoais:
Criptografia em trânsito
TLS 1.2+ em todas as comunicações
Autenticação segura
JWT com expiração curta; tokens de sessão via Supabase Auth
Isolamento de dados
Row Level Security (RLS) — cada usuário acessa apenas seus próprios dados
Trilha de auditoria
Eventos de segurança registrados com IP e timestamp
Controle de acesso
Painel administrativo protegido por chave de segurança exclusiva
Backups
Backups automáticos diários da base de dados com retenção de 7 dias
Nenhum sistema é 100% seguro. Em caso de incidente de segurança que possa afetar dados pessoais, os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD) serão notificados nos prazos previstos pela LGPD (Art. 48).
9. Seus Direitos como Titular (LGPD Art. 18)
Você tem os seguintes direitos em relação aos seus dados pessoais:
Acesso
Saiba quais dados temos sobre você — Perfil → Exportar meus dados
Correção
Corrija dados incompletos ou desatualizados diretamente no sistema
Exclusão
Solicite a exclusão da sua conta — Perfil → Excluir conta (carência de 30 dias)
Portabilidade
Exporte todos os seus dados em formato JSON — Perfil → Exportar meus dados
Revogação do consentimento
Revogue a qualquer momento — Perfil → Privacidade. A revogação encerra o acesso ao sistema.
Informação sobre compartilhamento
Saiba com quem seus dados são compartilhados — seção 5 desta política
Revisão de decisões automatizadas
Solicite revisão humana de qualquer decisão automatizada que afete você
Contato com a ANPD
Você pode peticionar à Autoridade Nacional de Proteção de Dados em gov.br/anpd
Para exercer qualquer direito, entre em contato pelo e-mail sac@nivali.com.br ou pelo suporte do sistema. Responderemos em até 15 dias, conforme previsto na LGPD.
10. Menores de Idade
O Nìvali pode ser usado por menores de 18 anos, mediante o consentimento específico e em destaque do responsável legal, conforme o Art. 14, §1º da LGPD. No cadastro, exigimos a data de nascimento do titular e, se menor de idade, o nome, CPF e e-mail do responsável legal.
Enviamos ao responsável um e-mail com link de confirmação, registrando a aceitação com data, hora, IP e o token utilizado — mesmo padrão de auditoria de consentimento descrito na seção 4 desta Política. Essa confirmação é obrigatória para que o titular menor de idade possa contratar um plano pago; o uso do plano Grátis não depende dela.
Os dados do responsável legal (CPF e e-mail) são criptografados em repouso, com o mesmo tratamento dado aos dados sensíveis do titular (seção 7). O responsável legal também é titular de dados perante a LGPD e pode exercer os direitos da seção 9 em relação às informações que forneceu.
Se tomarmos conhecimento de que coletamos dados de um menor sem o consentimento do responsável legal, excluiremos tais dados imediatamente.
11. Alterações nesta Política
Esta Política pode ser atualizada periodicamente para refletir mudanças no serviço, na legislação ou nas práticas de privacidade. Quando houver alterações relevantes:
- A versão e a data de atualização serão modificadas no topo desta página.
- Usuários ativos serão notificados por e-mail e/ou por um novo modal de consentimento no sistema.
- O novo consentimento será registrado com data, IP e versão aceita.
O histórico de versões anteriores pode ser solicitado ao DPO pelo e-mail abaixo.
12. Encarregado de Proteção de Dados (DPO)
Em conformidade com o Art. 41 da LGPD, identificamos publicamente o nosso Encarregado de Proteção de Dados:
THM Soluções em Informática Ltda
CNPJ 18.574.755/0001-65 · Encarregado de Proteção de Dados
Prazo de resposta: até 15 dias corridos após o recebimento da solicitação, conforme Art. 18, §5º da LGPD. Solicitações enviadas por canais não listados acima não serão consideradas oficiais.