Adendo de Tratamento de Dados (Operador)
DPA entre o Cliente (Controlador) e a IAgency/GiroFiscal (Operador), relativo aos dados dos tomadores/pagadores constantes dos extratos, nos termos da LGPD. Vigente a partir de 2 de julho de 2026.
Vigente a partir de 2 de julho de 2026.
Este documento é um instrumento contratual. Recomendamos que o cliente e seu contador o leiam integralmente antes de contratar.
Preâmbulo
Este Adendo de Tratamento de Dados ("Adendo" ou "DPA") integra e complementa os Termos de Uso e o Contrato de Assinatura do GiroFiscal, celebrados entre o CLIENTE (usuário assinante do serviço) e a IAGENCY DIGITAL CONSULTORIA EM TI LTDA, inscrita no CNPJ 61.528.700/0001-48, com sede na Rua Rio de Janeiro, 243, Sala 802, Centro, Belo Horizonte/MG, CEP 30160-040, fornecedora do produto GiroFiscal ("IAgency" ou "Operador").
Este Adendo disciplina o tratamento de dados pessoais de terceiros — os TOMADORES/PAGADORES que constam nos extratos bancários enviados pelo Cliente — realizado pela IAgency por conta e sob instrução do Cliente, na estrita medida necessária à emissão de NFS-e. Aplica-se a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD).
1. Definições e papéis
Para os fins deste Adendo, aplicam-se as definições do art. 5º da LGPD, com os seguintes esclarecimentos de papéis:
- Controlador: o CLIENTE (assinante). É quem decide sobre a finalidade e a forma do tratamento dos dados dos tomadores/pagadores que ele carrega no GiroFiscal, e quem figura como emitente/prestador das notas fiscais.
- Operador: a IAGENCY (GiroFiscal). Trata os dados dos tomadores/pagadores em nome do Controlador e exclusivamente conforme as instruções dele, para a finalidade de emitir as NFS-e.
- Dados Pessoais: informações relativas a pessoa natural identificada ou identificável constantes dos extratos (por exemplo, nome e CPF de pagadores pessoas físicas).
- Titular: a pessoa natural a quem os Dados Pessoais se referem — no contexto deste Adendo, os tomadores/pagadores do Cliente.
- Tratamento: toda operação realizada com os Dados Pessoais (recepção do extrato, leitura, classificação, uso para composição da nota, armazenamento e, ao término dos prazos legais de guarda, eliminação).
- ANPD: Autoridade Nacional de Proteção de Dados.
- Subprocessador: terceiro contratado pelo Operador para auxiliar na prestação do serviço e que possa tratar Dados Pessoais por conta do Operador.
2. Objeto e escopo do tratamento
O objeto deste Adendo é o tratamento, pela IAgency, dos Dados Pessoais de terceiros contidos nos extratos bancários (CSV) que o Cliente carrega na plataforma, com a única finalidade de identificar operações e emitir NFS-e em lote em nome do Cliente pelo Sistema Nacional da NFS-e (Sefin Nacional).
Natureza e finalidade
O tratamento consiste em receber o extrato, ler seus registros, permitir que o Cliente configure a emissão e compor e transmitir as notas fiscais correspondentes, assinadas com o certificado digital A1 do próprio Cliente. A finalidade é exclusivamente a execução dessa emissão fiscal, sob instrução do Cliente.
Tipos de dados tratados
- Nome do tomador/pagador;
- CPF ou CNPJ do tomador/pagador;
- Valores, datas e descrições das operações que constam no extrato.
Categorias de titulares
Os tomadores de serviço e pagadores do Cliente (pessoas naturais ou jurídicas) cujos dados figuram nos extratos por ele enviados. A IAgency não solicita, e o Cliente não deve enviar, dados pessoais sensíveis (art. 11 da LGPD), que não são necessários à emissão fiscal.
3. Obrigações do Operador
No tratamento dos Dados Pessoais objeto deste Adendo, a IAgency (Operador) obriga-se a:
- Tratar os Dados Pessoais somente conforme as instruções documentadas do Cliente — as quais são materializadas pela configuração da conta, pelo aceite eletrônico dos termos, pelo envio dos extratos e pelos comandos de emissão feitos pelo Cliente na plataforma — e não usar tais dados para finalidade própria diversa da emissão das notas;
- Comunicar ao Cliente, quando aplicável, caso entenda que uma instrução viola a LGPD ou outra norma de proteção de dados;
- Garantir a confidencialidade dos Dados Pessoais, assegurando que apenas pessoas autorizadas e submetidas a dever de sigilo tenham acesso a eles;
- Adotar e manter as medidas técnicas e organizacionais de segurança descritas na Seção 5;
- Auxiliar o Cliente, na medida de sua capacidade técnica, no atendimento às requisições dos titulares (Seção 7) e às solicitações da ANPD;
- Notificar o Cliente, sem demora injustificada, sobre incidentes de segurança que envolvam os Dados Pessoais tratados por conta dele (Seção 6);
- Manter registro das operações de tratamento realizadas por conta do Cliente, na forma do art. 37 da LGPD;
- Eliminar ou devolver os Dados Pessoais ao fim da relação, nos termos da Seção 8, respeitada a retenção fiscal obrigatória.
4. Subprocessadores
O Cliente autoriza, de forma geral, que a IAgency contrate subprocessadores para auxiliar na prestação do serviço. Na presente data, os subprocessadores são:
- Hostinger — hospedagem da aplicação em VPS localizado no Brasil;
- Stripe — processamento dos pagamentos da assinatura (não recebe os extratos nem os dados dos tomadores);
- Resend — envio de e-mails transacionais ao Cliente (ex.: notificações da conta; não recebe os extratos nem os dados dos tomadores).
A IAgency busca manter com cada subprocessador obrigações de proteção de dados compatíveis com as deste Adendo, e permanece responsável perante o Cliente pelos atos dos subprocessadores no que toca ao tratamento realizado por conta do Cliente.
A IAgency comunicará o Cliente, com antecedência razoável, sobre a inclusão ou substituição de subprocessadores que tratem os Dados Pessoais objeto deste Adendo, por meio de aviso no painel, por e-mail ou em página pública de subprocessadores. Caso o Cliente se oponha fundamentadamente a um novo subprocessador, poderá rescindir a assinatura sem multa, sendo esta a única consequência da oposição.
5. Segurança da informação
A IAgency adota medidas técnicas e organizacionais reais e proporcionais para proteger os Dados Pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, incluindo:
- Criptografia de todo o tráfego por HTTPS/TLS e comunicação com a Sefin Nacional por mTLS;
- Armazenamento das senhas de usuário com hash Argon2id;
- Cifragem do certificado digital A1 do Cliente e da respectiva senha com AES-256-GCM em esquema de envelope (DEK/KEK), usados apenas para assinar as notas do próprio Cliente;
- Sessões opacas armazenadas em banco de dados e revogáveis a qualquer momento;
- Controle de acesso restrito a pessoas autorizadas, sob dever de confidencialidade;
- Manutenção de logs de segurança e de registros de acesso (IP e user-agent) para fins de rastreabilidade e conformidade, nos termos, no que couber, do Marco Civil da Internet (Lei nº 12.965/2014).
6. Incidentes de segurança
Ao tomar conhecimento de incidente de segurança que envolva os Dados Pessoais tratados por conta do Cliente, a IAgency o comunicará sem demora injustificada, fornecendo as informações de que dispuser, tais como: a natureza do incidente, as categorias e o número aproximado de titulares e de registros afetados, as prováveis consequências e as medidas adotadas ou propostas para mitigar os efeitos.
A IAgency prestará ao Cliente cooperação e apoio razoáveis para que ele, na qualidade de Controlador, avalie o risco e cumpra suas obrigações de comunicação à ANPD e aos titulares, quando cabível, nos termos do art. 48 da LGPD.
7. Direitos dos titulares
Os titulares dos Dados Pessoais (tomadores/pagadores) exercem seus direitos previstos no art. 18 da LGPD — confirmação, acesso, correção, anonimização, portabilidade, eliminação, informação e demais — perante o Cliente, que é o Controlador.
Caso um titular direcione uma requisição diretamente à IAgency, esta, sempre que puder identificar a que Cliente o dado se refere, encaminhará a solicitação ao Cliente e não responderá diretamente ao titular sobre o mérito, salvo instrução em contrário do Cliente ou determinação legal.
A IAgency auxiliará o Cliente, na medida de sua capacidade técnica e por meio das funcionalidades da plataforma, a atender às requisições de titulares dentro dos prazos legais, ressalvado que a eliminação de dados contidos em documentos fiscais fica sujeita à retenção obrigatória descrita na Seção 8.
8. Retenção e devolução ou eliminação
A IAgency conserva os Dados Pessoais objeto deste Adendo apenas pelo tempo necessário à finalidade de emissão fiscal e ao cumprimento das obrigações legais aplicáveis.
Encerrada a assinatura, e mediante solicitação do Cliente, a IAgency devolverá ou eliminará os Dados Pessoais tratados por conta dele, à escolha do Cliente, ressalvadas as hipóteses de retenção obrigatória por lei descritas a seguir.
9. Transferência internacional
A infraestrutura de hospedagem dos extratos e dos Dados Pessoais dos tomadores objeto deste Adendo está localizada no Brasil (VPS Hostinger). A IAgency não realiza transferência internacional dos extratos nem dos dados dos tomadores como parte ordinária da operação de emissão fiscal.
Eventuais tratamentos de dados cadastrais do próprio Cliente por subprocessadores com infraestrutura no exterior (por exemplo, processamento de pagamento ou envio de e-mail transacional) não envolvem os dados dos tomadores e são regidos pela Política de Privacidade da IAgency, na condição de Controladora desses dados.
Caso, no futuro, algum tratamento dos dados objeto deste Adendo venha a envolver transferência internacional — inclusive por subprocessador —, a IAgency o fará somente com fundamento em uma das hipóteses do art. 33 da LGPD e adotando as garantias exigidas pela ANPD, comunicando previamente o Cliente sempre que aplicável.
10. Responsabilidade e vigência
Cada parte responde por suas obrigações nos termos da LGPD. Como Operador, a IAgency responde na forma dos arts. 42 a 45 da LGPD, observados os limites de responsabilidade estabelecidos nos Termos de Uso e no Contrato de Assinatura, dos quais este Adendo é parte integrante e inseparável.
Este Adendo entra em vigor em 2 de julho de 2026 e vigora enquanto durar a assinatura do GiroFiscal pelo Cliente e, quanto às obrigações de guarda e sigilo, pelo tempo em que a IAgency mantiver Dados Pessoais retidos por obrigação legal (notadamente os XMLs pelo prazo de 5 anos).
Em caso de conflito entre este Adendo e os demais documentos contratuais, prevalecerá este Adendo exclusivamente nas questões de tratamento de dados pessoais de terceiros nele reguladas. As comunicações relativas a proteção de dados devem ser dirigidas ao Encarregado (DPO) pelo e-mail dpo@girofiscal.com.br.