Política de Privacidade
Última atualização: 18 de agosto de 2026 · Conforme Lei nº 13.709/2018 (LGPD)
1. Controlador dos dados
A Zenith HQ Tax é a controladora dos dados pessoais coletados por meio do Manual (manual.zenithhqtax.com.br).
Encarregada de Dados (DPO): Karen Carvalho · karen@zenithhqtax.com.br
2. Dados coletados
Coletamos apenas o mínimo necessário para operar o serviço:
| Dado | Finalidade | Base legal (LGPD) |
|---|---|---|
| Autenticação (link mágico) e comunicação transacional | Execução de contrato (art. 7º, V) | |
| Dados de pagamento (Stripe) | Processar assinatura mensal | Execução de contrato (art. 7º, V) |
| Logs de acesso (IP, user-agent, timestamp) | Segurança, prevenção a fraude, rastreio de vazamento | Legítimo interesse (art. 7º, IX) |
| Dados de navegação anônimos (Vercel Analytics) | Estatísticas agregadas sem identificação pessoal | Legítimo interesse (art. 7º, IX) |
Não coletamos: nome completo, CPF, endereço, telefone (salvo se você contatar por WhatsApp), dados de terceiros.
3. Compartilhamento com terceiros
Compartilhamos dados apenas com processadores essenciais:
- Supabase (autenticação e banco de dados) — EUA, certificado ISO 27001 · SOC 2 Type II
- Stripe (processamento de pagamento) — EUA, certificado PCI-DSS Nível 1
- Vercel (hospedagem e analytics) — EUA, certificado SOC 2 Type II
Transferência internacional autorizada pelos arts. 33-35 da LGPD com base em cláusulas contratuais padrão adotadas por cada operador.
Não vendemos, alugamos ou cedemos seus dados para fins de marketing de terceiros.
4. Cookies
Usamos cookies estritamente funcionais:
sb-*— sessão de autenticação Supabase (essencial)zenith_admin— cookie administrativo interno (só para funcionária da Zenith)
Não usamos cookies de rastreamento comportamental de terceiros (Google Ads, Facebook Pixel, etc.).
5. Retenção dos dados
- Conta ativa: mantida enquanto a assinatura estiver vigente
- Conta cancelada: mantida por até 30 dias após cancelamento (para reativação sem perda de histórico)
- Registros fiscais (nota fiscal, faturamento): retidos por 5 anos (obrigação legal — CTN art. 173)
- Logs de acesso: retidos por 6 meses (Marco Civil da Internet — Lei 12.965/2014 art. 15)
6. Seus direitos (LGPD art. 18)
Você pode, a qualquer momento:
- Confirmar se tratamos seus dados
- Acessar os dados que temos sobre você
- Corrigir dados incompletos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados a outro fornecedor (JSON exportável)
- Eliminar os dados tratados com base no consentimento
- Informação sobre entidades com quem compartilhamos dados
- Revogar consentimento a qualquer momento
Como exercer: envie email a karen@zenithhqtax.com.br com o assunto “LGPD — solicitação”. Responderemos em até 15 dias corridos.
7. Segurança
Medidas técnicas e administrativas em vigor:
- Criptografia em trânsito (HTTPS TLS 1.3 obrigatório)
- Criptografia em repouso (banco Supabase AES-256)
- Autenticação sem senha (link mágico com expiração de 60min)
- Chaves de API separadas por ambiente e rotacionáveis
- Acesso restrito à base de dados (2FA obrigatório)
- Monitoramento contínuo (Vercel + Supabase)
8. Incidentes de segurança
Em caso de incidente que possa causar risco ou dano relevante aos titulares, comunicaremos a ANPD e os titulares afetados em prazo razoável (LGPD art. 48), com detalhes técnicos e mitigações adotadas.
9. Alterações desta política
Mudanças materiais serão comunicadas por email com 15 dias de antecedência. Alterações menores (correções de redação, atualização de contatos) valem a partir da publicação.