Política de Privacidade
Como o GiroFiscal (IAGENCY Digital Consultoria em TI Ltda) trata seus dados pessoais e os dados de terceiros que você nos envia, conforme a LGPD (Lei nº 13.709/2018). Vigente a partir de 2 de julho de 2026.
Vigente a partir de 2 de julho de 2026.
Este documento é um instrumento contratual. Recomendamos que o cliente e seu contador o leiam integralmente antes de contratar.
1. Quem somos e nosso papel no tratamento de dados
Esta Política de Privacidade descreve como a IAGENCY DIGITAL CONSULTORIA EM TI LTDA, inscrita no CNPJ 61.528.700/0001-48, com sede na Rua Rio de Janeiro, 243, Sala 802, Centro, Belo Horizonte/MG, CEP 30160-040, doravante "GiroFiscal" ou "nós", trata dados pessoais no âmbito do software GiroFiscal, disponível em https://app.girofiscal.com.br.
O GiroFiscal é uma ferramenta de software (SaaS) que lê o extrato bancário do cliente, identifica operações e emite Notas Fiscais de Serviço eletrônicas (NFS-e) em lote pelo Sistema Nacional da NFS-e, assinando cada nota com o certificado digital do próprio cliente. Quem figura como emitente/prestador das notas é sempre o cliente; a responsabilidade fiscal e contábil — incluindo a classificação do serviço, o código de tributação, a base de cálculo, a alíquota e a veracidade dos dados — é inteiramente do cliente e de seu contador. O GiroFiscal não presta consultoria contábil ou fiscal.
Para os fins da Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD), atuamos em dois papéis distintos, conforme o tipo de dado:
- Dados cadastrais do próprio cliente/usuário (quem contrata e usa o GiroFiscal): aqui somos CONTROLADORES — decidimos sobre as finalidades e os meios do tratamento desses dados.
- Dados de terceiros que aparecem no extrato bancário do cliente (nomes, CPF/CNPJ, valores e datas dos pagadores/tomadores): aqui somos OPERADORES. Tratamos esses dados exclusivamente sob instrução do cliente e para a única finalidade de emitir as notas. Nesse caso, o CONTROLADOR é o próprio cliente (assinante), que decide quais dados nos envia e para qual finalidade.
2. Quais dados coletamos
Coletamos e tratamos as seguintes categorias de dados. As mesmas categorias são tratadas quando você usa o GiroFiscal em modo de teste (ambiente de homologação, no qual as notas não têm valor legal).
2.1. Dados cadastrais do cliente/usuário (somos controladores)
- Nome e e-mail;
- Senha de acesso, que nunca é armazenada em texto puro — guardamos apenas o hash gerado com o algoritmo Argon2id;
- CNPJ, inscrição municipal e endereço fiscal.
2.2. Certificado digital A1 e sua senha (somos controladores)
O certificado digital A1 do cliente e a respectiva senha são credenciais do próprio cliente, tratadas na condição em que somos controladores. São armazenados de forma cifrada (envelope encryption com AES-256-GCM) e utilizados exclusivamente para assinar digitalmente as notas do próprio cliente. Não usamos o certificado para qualquer outra finalidade.
2.3. Extratos bancários (contêm dados pessoais de terceiros — somos operadores)
Os extratos enviados pelo cliente, em arquivo CSV, contêm valores, datas, nomes e CPF/CNPJ dos pagadores/tomadores. Esses são dados pessoais de terceiros, fornecidos pelo cliente e tratados por nós apenas para gerar as notas correspondentes, sob instrução do cliente.
2.4. Documentos fiscais gerados
Os XMLs das notas emitidas e os respectivos DANFSe são armazenados como parte do serviço e por obrigação legal de guarda fiscal.
2.5. Metadados de acesso e segurança
Registramos o endereço IP e o user-agent (identificação do navegador/dispositivo) no momento do aceite dos termos e em logs de segurança, para comprovar a manifestação de aceite contratual e para proteger a plataforma contra fraude e abuso.
3. Para que usamos os dados e com que base legal
Tratamos os dados apenas para as finalidades abaixo, cada uma amparada em uma base legal da LGPD:
- Prestar o serviço, criar e manter sua conta, autenticar acessos e permitir o uso do GiroFiscal — base legal: execução de contrato (art. 7º, V, da LGPD);
- Cobrança da assinatura e gestão do pagamento — base legal: execução de contrato (art. 7º, V, da LGPD);
- Emitir as NFS-e e cumprir as obrigações fiscais correspondentes, incluindo a retenção dos XMLs pelo prazo legal — base legal: cumprimento de obrigação legal e regulatória (art. 7º, II, da LGPD);
- Registrar metadados de acesso (IP e user-agent) para a segurança da plataforma e para comprovar o aceite dos termos — base legal: legítimo interesse na segurança e na prevenção a fraudes (art. 7º, IX, da LGPD), observado o disposto no Marco Civil da Internet (Lei nº 12.965/2014) quanto à guarda de registros.
3.1. Tratamento dos dados dos tomadores (como operadores)
Os dados de terceiros contidos no extrato são tratados por nós exclusivamente como operadores, sob instrução do cliente controlador, para a finalidade de emitir as notas. A base legal que autoriza esse tratamento é a do próprio cliente controlador — tipicamente o cumprimento de obrigação legal dele (a emissão da nota fiscal, art. 7º, II, da LGPD). Não usamos esses dados para nenhuma finalidade própria, não os enriquecemos, não os cruzamos com outras bases e não os aproveitamos para marketing ou perfil.
4. Com quem compartilhamos os dados
Compartilhamos dados apenas com quem é necessário para operar o serviço e cumprir a lei:
4.1. Subprocessadores (prestadores que tratam dados por nossa conta)
- Stripe — processamento dos pagamentos da assinatura. Os dados de cartão são tratados diretamente pela Stripe, sob os termos dela; o GiroFiscal não armazena dados de cartão.
- Hostinger — hospedagem da aplicação em servidor (VPS) localizado no Brasil.
- Resend — envio de e-mails transacionais (por exemplo, confirmações e recuperação de senha).
4.2. Envio obrigatório à administração pública fiscal
Para emitir as notas, os dados necessários são transmitidos ao Sistema Nacional da NFS-e (Sefin Nacional / Receita), que é o destino legal e obrigatório das NFS-e. Trata-se de órgão público integrante do processo de emissão fiscal, e não de um subprocessador comercial.
4.3. Autoridades e obrigações legais
Podemos compartilhar dados quando exigido por lei, ordem judicial ou requisição de autoridade competente, sempre nos limites do pedido.
5. Por quanto tempo guardamos os dados
- XMLs das notas emitidas e DANFSe: retidos por 5 (cinco) anos, em razão de obrigação legal de guarda de documentos fiscais.
- Dados cadastrais e da conta: mantidos enquanto durar a relação contratual e, após o encerramento, pelos prazos legais aplicáveis (por exemplo, prazos fiscais e o prazo para defesa em eventual processo).
- Metadados de acesso (IP e user-agent): mantidos pelos prazos aplicáveis à guarda de registros de acesso e segurança.
- Certificado digital A1 e sua senha: mantidos cifrados enquanto a conta estiver ativa e o certificado for utilizado; são eliminados quando você os substitui ou encerra a conta, ressalvadas obrigações legais.
Você pode solicitar a exclusão dos seus dados a qualquer momento. Atenderemos ao pedido, salvo quando a manutenção for necessária para cumprir obrigação legal ou regulatória (como a guarda fiscal dos XMLs por 5 anos) ou para o exercício regular de direitos.
6. Como protegemos os dados
Adotamos medidas técnicas e organizacionais para proteger os dados. As principais medidas em vigor são:
- Senhas dos usuários armazenadas apenas como hash, com o algoritmo Argon2id;
- Certificado digital A1 e sua senha cifrados com AES-256-GCM, em esquema de envelope (chave de dados protegida por chave mestra — DEK/KEK);
- Comunicação com o Sistema Nacional da NFS-e (Sefin) por mTLS (autenticação mútua com certificado);
- Todo o tráfego protegido por HTTPS/TLS;
- Sessões de acesso opacas, armazenadas no banco de dados e revogáveis.
Nenhum sistema é 100% imune a incidentes. Caso ocorra um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, adotaremos as providências cabíveis e faremos as comunicações exigidas pela LGPD, inclusive, quando for o caso, à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.
7. Seus direitos como titular de dados
Nos termos do art. 18 da LGPD, você tem direito a, entre outros:
- Confirmar a existência de tratamento e acessar seus dados;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Solicitar a portabilidade dos dados a outro fornecedor, observados os segredos comercial e industrial;
- Solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Obter informação sobre as entidades com as quais compartilhamos seus dados;
- Opor-se a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da LGPD;
- Revogar o consentimento, quando o tratamento se basear nele, e ser informado sobre as consequências da revogação.
Para exercer esses direitos sobre os dados dos quais somos controladores (seus dados cadastrais), entre em contato pelo e-mail dpo@girofiscal.com.br. Poderemos solicitar informações para confirmar sua identidade antes de atender ao pedido. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
8. Encarregado pelo tratamento de dados (DPO)
Nosso Encarregado de Proteção de Dados (DPO), responsável por receber comunicações dos titulares e da Autoridade Nacional de Proteção de Dados (ANPD), pode ser contatado pelo e-mail:
- dpo@girofiscal.com.br
9. Transferência internacional de dados
A hospedagem da aplicação é feita em servidor localizado no Brasil. No entanto, alguns de nossos subprocessadores podem operar ou armazenar dados fora do Brasil. É o caso, em especial, da Stripe (processamento de pagamentos), que pode tratar dados em outros países.
Quando houver transferência internacional de dados pessoais, ela se dará em conformidade com os arts. 33 e seguintes da LGPD, buscando assegurar que o destinatário ofereça grau de proteção de dados adequado, por meio dos mecanismos legais aplicáveis (como cláusulas contratuais e demais garantias previstas na legislação e na regulamentação da ANPD).
10. Cookies
Utilizamos cookies e tecnologias semelhantes estritamente necessários para o funcionamento e a segurança da plataforma (por exemplo, para manter sua sessão autenticada). Caso venhamos a adotar cookies para outras finalidades, o detalhamento sobre quais cookies usamos, suas finalidades e como gerenciá-los será disponibilizado em Política de Cookies específica, que passará a integrar e complementar esta Política de Privacidade.
11. Alterações desta Política e contato
Esta Política de Privacidade é vigente a partir de 2 de julho de 2026. Podemos atualizá-la a qualquer momento para refletir mudanças no serviço, na legislação ou em nossas práticas. Quando a alteração for relevante, informaremos por meios adequados (por exemplo, aviso no aplicativo ou por e-mail). A versão vigente estará sempre disponível em nossos canais oficiais.
Para dúvidas sobre esta Política ou sobre o tratamento dos seus dados, fale conosco:
- Encarregado de dados (DPO): dpo@girofiscal.com.br
- Contato geral: contato@girofiscal.com.br
- Suporte: suporte@girofiscal.com.br
- Telefone: (44) 99953-2494
- Endereço: Rua Rio de Janeiro, 243, Sala 802, Centro, Belo Horizonte/MG, CEP 30160-040
- IAGENCY DIGITAL CONSULTORIA EM TI LTDA — CNPJ 61.528.700/0001-48