Transparência e privacidade
Política de Privacidade
Quais dados pessoais o Docnitz trata, para quê, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos — conforme a LGPD (Lei nº 13.709/2018).
Em resumo
- Dados da sua conta, acessos e assinatura: o Docnitz decide como tratá-los (controlador).
- Dados que sua empresa cadastra (funcionários, clientes, documentos e arquivos): sua empresa é a controladora; o Docnitz só os trata para prestar o serviço (operador).
- Não vendemos dados e não usamos dados para publicidade. Não usamos cookies de análise nem de marketing.
- O número completo do cartão e o CVV são digitados no formulário seguro do Mercado Pago; o Docnitz nunca os recebe.
- Para exercer seus direitos, escreva para contact@docnitz.com.
1Quem somos e a quem se aplica
O Docnitz é o serviço disponível em docnitz.com (“Docnitz”, “nós”), com contato pelo e-mail contact@docnitz.com.
Esta política se aplica aos visitantes do site, às empresas clientes, aos usuários do sistema e às pessoas cujos dados são cadastrados pelas empresas clientes (por exemplo, funcionários e contatos de clientes). Ela complementa os Termos de Uso.
2Controlador e operador
A LGPD separa quem decide sobre os dados (controlador) de quem os trata em nome de outro (operador). No Docnitz são duas situações:
A) Conta, acesso e relação comercial
Nome e e-mail dos usuários, senha, dados da empresa, registros de acesso, assinatura e pagamentos, contatos com o suporte e visitantes do site. O Docnitz é o controlador.
B) O que a empresa cadastra no sistema
Funcionários, clientes, responsáveis, documentos e arquivos. A empresa cliente normalmente é a controladora — ela decide o que cadastrar e para quê — e o Docnitz é o operador: guarda e processa esses dados só para prestar o serviço contratado, conforme as instruções da empresa e os Termos de Uso.
Você é funcionário ou contato de uma empresa que usa o Docnitz e quer saber sobre seus dados? Procure primeiro essa empresa, que é a controladora. Se o pedido chegar até nós, vamos encaminhá-lo a ela e apoiá-la no atendimento.
3Dados tratados, finalidades, bases legais e retenção
Dados que o Docnitz trata como controlador:
| Dado | Finalidade | Base legal (LGPD) | Retenção |
|---|---|---|---|
| Nome e e-mail dos usuários | Criar a conta, identificar quem acessa, enviar convites, alertas de vencimento e avisos da conta e da assinatura | Execução de contrato (art. 7º, V) | Enquanto a conta existir |
| Senha | Autenticar o acesso | Execução de contrato (art. 7º, V) | Guardada só como hash (nunca em texto); enquanto a conta existir |
| Dados da empresa: nome e, se informados, CNPJ, e-mail, telefone e fuso horário | Identificar o cliente e configurar o serviço | Execução de contrato (art. 7º, V) | Enquanto a conta existir |
| Cadastro iniciado e não concluído: nome, e-mail, empresa, hash da senha, plano escolhido, IP e navegador | Concluir a contratação quando o pagamento for validado (a conta só é criada nesse momento) | Procedimentos preliminares a contrato (art. 7º, V) | Apagado automaticamente após 24 horas (ou após o vencimento do Pix gerado) |
| Registros de acesso: endereço IP, navegador (user agent), data e hora de login, logout e tentativas de login | Segurança, prevenção a fraudes e guarda de registros de acesso à aplicação | Cumprimento de obrigação legal (art. 7º, II; Marco Civil da Internet, art. 15) e legítimo interesse (art. 7º, IX) | Enquanto a conta existir e, no mínimo, 6 meses |
| Histórico de ações na conta (quem criou, editou, excluiu, renovou, enviou ou baixou cada item), com IP e navegador | Auditoria, segurança e histórico de alterações para a empresa cliente | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) | Enquanto a conta existir |
| Registros técnicos do servidor (erros e eventos de segurança, que podem incluir IP) | Diagnosticar falhas e incidentes | Legítimo interesse (art. 7º, IX) | Curto prazo: descartados a cada atualização do sistema; os registros da plataforma de hospedagem seguem o prazo dela |
| Aceite dos Termos e da Política: versão, data, hora, IP e navegador | Comprovar o que foi aceito e quando | Exercício regular de direitos (art. 7º, VI) | Mantido mesmo após o encerramento da conta, pelo tempo necessário para comprovar o aceite |
| Assinatura e cobrança: plano, ciclo, forma de pagamento, datas do teste e das cobranças, valores, situação de cada pagamento, identificadores no Mercado Pago, e-mail do pagador, bandeira e 4 últimos dígitos do cartão | Cobrar a assinatura, avisar sobre cobranças e prevenir fraudes | Execução de contrato (art. 7º, V), obrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX) | Enquanto a conta existir e pelo prazo legal aplicável a registros financeiros |
| Número completo do cartão e CVV | Pagamento | — | Não são recebidos nem armazenados pelo Docnitz (tratados pelo Mercado Pago) |
| Registro dos e-mails de alerta: destinatário, data, quantidade de itens e situação do envio | Enviar os alertas uma única vez por dia e comprovar o envio | Execução de contrato (art. 7º, V) | Enquanto a conta existir |
| Mensagens enviadas ao suporte | Atender a solicitação | Execução de contrato e legítimo interesse (art. 7º, V e IX) | Pelo tempo necessário ao atendimento |
| Escolha sobre cookies (no seu navegador) | Lembrar a sua escolha | Legítimo interesse (art. 7º, IX) | 12 meses, no seu navegador |
Não vendemos dados pessoais, não os usamos para publicidade e não tomamos decisões automatizadas sobre pessoas.
4Dados cadastrados pelas empresas clientes
Dados que a empresa cliente cadastra e que o Docnitz trata como operador:
| Dado | Finalidade | Base legal | Retenção |
|---|---|---|---|
| Funcionários: nome e, se informados, CPF, matrícula, cargo, e-mail, telefone e data de admissão | Controle de documentos e vencimentos definido pela empresa | Definida pela empresa cliente (controladora) | Enquanto a conta existir ou até a empresa excluir |
| Clientes da empresa: nome, CPF/CNPJ, e-mail, telefone, endereço e observações | Vincular documentos e contratos a cada cliente | Definida pela empresa cliente | Enquanto a conta existir ou até a empresa excluir |
| Responsáveis: usuários do sistema indicados como responsáveis por documentos | Organizar quem cuida de cada documento e enviar os alertas | Definida pela empresa cliente | Enquanto a conta existir |
| Documentos e arquivos: tipo, título, descrição, datas de emissão e vencimento, observações e arquivos anexados (podem conter dados pessoais e dados sensíveis) | Guardar os documentos e calcular os vencimentos | Definida pela empresa cliente | Enquanto a conta existir ou até a empresa excluir |
Itens excluídos no sistema vão para uma área de recuperação (podem ser restaurados pelo administrador) e continuam guardados enquanto a conta existir. A exclusão definitiva acontece com o encerramento da conta, a pedido do cliente.
5Dados pessoais sensíveis
Documentos como o Atestado de Saúde Ocupacional (ASO), exames e outros documentos trabalhistas podem conter dados pessoais sensíveis — por exemplo, dados de saúde (LGPD, art. 5º, II, e art. 11). Por isso:
- a empresa cliente é responsável pela base legal dos dados que cadastra — em geral, o cumprimento de obrigação legal ou regulatória de saúde e segurança do trabalho (art. 11, II, “a”);
- o Docnitz trata esses dados somente para prestar o serviço (guardar, exibir aos usuários autorizados e calcular vencimentos);
- o acesso deve ficar restrito aos usuários autorizados da empresa: os arquivos só abrem para usuários logados da própria empresa, e cada visualização ou download fica registrado no histórico;
- a empresa deve cadastrar somente os dados necessários e conceder acesso apenas a quem precisa;
- aplicamos medidas técnicas e administrativas de segurança (veja a seção Segurança).
6Pagamentos e o papel do Mercado Pago
- As cobranças (cartão de crédito e Pix) são processadas pelo Mercado Pago.
- No cartão, você digita os dados num formulário seguro do Mercado Pago exibido dentro do Docnitz. O Mercado Pago transforma o cartão em um código (token) e é só esse código que chega ao Docnitz. Não recebemos nem armazenamos o número completo do cartão nem o CVV; guardamos a bandeira e os 4 últimos dígitos, para exibir em Plano e cobrança.
- Para prevenir fraudes, o formulário do Mercado Pago coleta dados técnicos do dispositivo e pode usar cookies nos domínios do próprio Mercado Pago (somente nas telas de pagamento).
- No Pix, o Mercado Pago gera o QR Code e nos informa quando o pagamento é confirmado.
- O tratamento feito pelo Mercado Pago segue também a política de privacidade dele.
7Fornecedores e transferência internacional
Compartilhamos dados apenas com os fornecedores necessários para operar o serviço:
| Fornecedor | Para quê | Dados | Onde |
|---|---|---|---|
| Railway | Hospedagem da aplicação, do banco de dados e dos arquivos | Todos os dados do serviço | Estados Unidos (região us-east4) |
| Resend | Envio dos e-mails do sistema (alertas, convites, senha, cobrança) | Nome e e-mail do destinatário e o conteúdo da mensagem (por exemplo, a lista de documentos a vencer) | Envio a partir de São Paulo (região sa-east-1); empresa sediada nos Estados Unidos |
| Mercado Pago | Pagamentos (cartão de crédito e Pix) e prevenção a fraudes | E-mail do pagador, dados do cartão (digitados direto no formulário dele), valor e dados técnicos do dispositivo | Conforme a política de privacidade do Mercado Pago |
| jsDelivr | Rede de distribuição das fontes, ícones e estilos das páginas | Endereço IP e dados técnicos da conexão do navegador (não recebe dados da conta) | Rede global de servidores |
Como a hospedagem fica nos Estados Unidos, há transferência internacional de dados. Ela é necessária para executar o contrato de prestação do serviço (LGPD, art. 33, IX, combinado com o art. 7º, V). Também podemos compartilhar dados quando exigido por lei ou por ordem de autoridade competente.
8Cookies
O Docnitz usa apenas cookies necessários: sessão, proteção dos formulários, “lembrar de mim” (se você escolher) e o registro da sua escolha sobre cookies. Não usamos cookies de análise, de publicidade nem pixels de rastreamento. A lista completa, com finalidade e duração de cada um, está na Política de Cookies.
9Segurança
Medidas técnicas e administrativas que adotamos, entre outras:
- conexão criptografada (HTTPS) entre o navegador e o sistema;
- isolamento dos dados de cada empresa, aplicado em todas as consultas;
- senhas guardadas apenas como hash e bloqueio temporário após tentativas repetidas de login;
- permissões por perfil (administrador e usuário);
- cookies de sessão protegidos (HttpOnly, SameSite) e proteção contra falsificação de requisições (CSRF);
- arquivos com tipo e tamanho conferidos, guardados fora de qualquer endereço público e entregues só a usuários logados da própria empresa;
- dados do cartão tratados apenas pelo Mercado Pago (tokenização);
- registro de atividades e de acessos a arquivos;
- credenciais de serviços (pagamento, e-mail) guardadas somente em variáveis de ambiente do servidor.
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, comunicaremos as empresas clientes afetadas e, quando cabível, a Autoridade Nacional de Proteção de Dados (ANPD), conforme o art. 48 da LGPD.
10Retenção e exclusão
- Conta ativa ou em teste: os dados são mantidos enquanto a conta existir.
- Cadastro não concluído: apagado automaticamente após 24 horas (ou após o vencimento do Pix gerado).
- Assinatura cancelada, plano anual não renovado ou acesso bloqueado por falta de pagamento: os dados continuam guardados, sem exclusão automática, para que a empresa possa voltar a assinar e retomar o uso.
- Encerramento da conta: a pedido de um administrador, pelo e-mail contact@docnitz.com. Os dados e arquivos são excluídos, exceto o que precisarmos manter por obrigação legal ou para exercício de direitos (como registros de acesso, pelo prazo mínimo de 6 meses, registros financeiros e o registro de aceite dos documentos).
Enquanto a conta existir, o administrador pode baixar os arquivos cadastrados a qualquer momento.
11Contato e direitos dos titulares
Nos termos do art. 18 da LGPD, o titular pode pedir:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados;
- eliminação dos dados tratados com base no consentimento, quando for o caso;
- informação sobre com quem os dados foram compartilhados;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências, e revogação do consentimento;
- revisão de decisões tomadas unicamente com base em tratamento automatizado.
Usuários podem corrigir o nome, o e-mail e a senha no próprio perfil. Para os demais pedidos, escreva para contact@docnitz.com. Podemos pedir informações para confirmar sua identidade antes de atender. Responderemos nos prazos da LGPD. Se o pedido envolver dados cadastrados por uma empresa cliente, ele será encaminhado a ela. Você também pode apresentar reclamação à ANPD.
Canal de comunicação com os titulares e com a ANPD: contact@docnitz.com.
12Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. Cada versão tem número e data (veja o topo desta página). Mudanças relevantes serão comunicadas aos administradores por e-mail ou por aviso no sistema, e o aceite da nova versão fica registrado, sem apagar o histórico dos aceites anteriores.
Dúvidas sobre este documento? Escreva para contact@docnitz.com. Você pode rever sua escolha sobre cookies a qualquer momento em .