Política de Privacidade
Esta Política descreve como o CertFile, serviço operado por CEP Soluções Contábeis (CNPJ [PREENCHER], doravante “nós”), trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD) e o Marco Civil da Internet (Lei nº 12.965/2014).
1. Quem é o controlador e quem é o operador
O CertFile é uma ferramenta de custódia e uso controlado de certificados digitais. Cada escritório/organização cliente é o controlador dos dados que insere na plataforma (colaboradores e certificados de seus próprios clientes). O CertFile atua como operador, tratando esses dados segundo as instruções do controlador e esta Política (art. 39 da LGPD).
2. Quais dados tratamos
- Cadastro de usuários: nome, e-mail, papel de acesso e senha (armazenada apenas como hash).
- Certificados digitais: o arquivo do certificado (e-CNPJ/e-CPF) e sua senha, além de metadados extraídos automaticamente (titular, documento, validade, emissor).
- Dados de uso e segurança: registros de acesso, empréstimos de certificado, portais detectados durante o uso, endereço IP e data/hora (trilha de auditoria).
3. Para que usamos (finalidade) e com qual base legal
- Prestar o serviço de custódia e empréstimo controlado — base: execução de contrato (art. 7º, V).
- Guardar o certificado de um cliente do escritório — base: consentimento/autorização expressa do titular (o “Termo de Autorização” anexado a cada certificado) e execução de contrato.
- Segurança, auditoria e prevenção a fraudes — base: cumprimento de obrigação legal e legítimo interesse (arts. 7º, II e IX).
4. Como protegemos
Aplicamos medidas técnicas compatíveis com o art. 46 da LGPD: criptografia em múltiplas camadas dos certificados e senhas (chave-mestra → chave por organização → chave por certificado, AES-256-GCM), isolamento entre organizações, controle de acesso por papel e empresa, e uma trilha de auditoria encadeada por hash que detecta qualquer adulteração dos registros.
5. Compartilhamento
Não vendemos nem compartilhamos dados pessoais com terceiros para fins de marketing. Dados podem ser processados por provedores de infraestrutura (hospedagem) estritamente para operar o serviço, e divulgados quando exigido por ordem judicial ou obrigação legal.
6. Retenção
Os certificados e dados de cadastro são mantidos enquanto durar a relação contratual ou até que o titular/controlador solicite a exclusão. Os registros de acesso são mantidos por no mínimo 6 meses (art. 15 do Marco Civil) e podem ser preservados por prazo maior para defesa em processo.
7. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamento e revogação de consentimento. Para exercer, contate o Encarregado (abaixo).
8. Encarregado pelo Tratamento de Dados (DPO)
[Nome do Encarregado] — [email-dpo].
9. Alterações
Esta Política pode ser atualizada. A data de “última atualização” no topo indica a versão vigente.