Lei Geral de Proteção de Dados · Lei 13.709/2018
Privacidade e Segurança
Esta página explica quais dados o Sistema Vargas trata, por que trata, com quem compartilha e como protege. Está escrita para ser entendida por quem usa o sistema, não só por advogado.
Última atualização: 2 de agosto de 2026
Quem responde pelo quê
A LGPD separa dois papéis, e a diferença muda quem você deve procurar. No Sistema Vargas, ocupamos os dois — dependendo de qual dado se trata.
Somos controladores
dos dados de quem contrata o sistema: cadastro da empresa, dados dos usuários, cobrança e registros de uso. Aqui as decisões sobre o tratamento são nossas, e a responsabilidade também.
Somos operadores
dos dados que a empresa contratante cadastra no sistema — os clientes finais dela. Tratamos esses dados a pedido dela e conforme a instrução dela. Quem decide o que fazer com esse dado é a empresa, não nós.
Na prática: se você é consumidor e comprou numa loja que usa o Sistema Vargas, quem responde pelos seus dados é a loja. Procure ela primeiro. Se não obtiver resposta, pode falar conosco — vamos encaminhar e apoiar, dentro do nosso papel de operador.
Que dados tratamos, e por quê
Não coletamos dado "por precaução". Cada categoria abaixo existe porque uma função do sistema depende dela, e vem acompanhada da base legal que autoriza o tratamento.
| Categoria | Exemplos | Para quê | Base legal |
|---|---|---|---|
| Cadastro de quem contrata | Nome, e-mail, telefone, CNPJ e dados da empresa | Criar e manter a conta, cobrar a assinatura, prestar suporte | Execução de contrato (Art. 7º, V) |
| Uso do sistema | Registro de acesso, ações realizadas, data e hora | Segurança, auditoria e investigação de incidente | Obrigação legal e legítimo interesse (Art. 7º, II e IX) |
| Clientes finais da empresa contratante | Nome, CPF ou CNPJ, endereço, telefone, histórico de compra | Emitir documento fiscal, controlar crédito, atender o comprador | Definida pela empresa contratante — atuamos a pedido dela |
| Pedidos vindos de marketplaces | Dados do comprador e endereço de entrega repassados pela plataforma | Registrar o pedido, baixar estoque e emitir a nota | Execução do contrato entre a empresa e o comprador |
| Documentos fiscais | NF-e e NFC-e emitidas, com os dados que a legislação exige | Cumprir a obrigação fiscal brasileira | Obrigação legal (Art. 7º, II) |
Não vendemos dado pessoal. Não usamos o dado do cliente de uma empresa contratante para publicidade, formação de perfil comercial nem treinamento de inteligência artificial.
Como protegemos
Abaixo está o que está em funcionamento hoje — não o que pretendemos fazer. O que ainda está sendo construído aparece logo depois, separado de propósito.
Tudo trafega criptografado
Toda comunicação com o sistema usa HTTPS. O navegador é instruído a recusar conexão sem criptografia com nosso endereço, então nem uma tentativa de acesso por engano trafega aberta.
Dado guardado também é criptografado
O banco de dados e o armazenamento de arquivos cifram o conteúdo em disco, incluindo as cópias de segurança.
Cada empresa enxerga só o que é dela
Todo registro carrega a empresa dona, e toda consulta é filtrada pela empresa de quem está logado. Uma empresa nunca vê o cliente, a venda ou o preço de outra. Compartilhamento entre CNPJs só existe quando o próprio administrador cria a parceria, e nunca entre clientes diferentes da plataforma.
Proteção dentro do próprio banco
As tabelas mais sensíveis — credenciais de integração, histórico de pedidos, registros de auditoria — são protegidas no banco de dados, e não apenas pelo sistema. Um erro de programação, sozinho, não é suficiente para expor esse conteúdo.
Senha não é guardada
Senhas nunca são armazenadas de forma legível nem passam pelo código do sistema: ficam sob guarda de um serviço especializado de identidade, em formato irreversível. A senha do operador de caixa é conferida dentro do banco, que jamais devolve o valor guardado.
Perfis de acesso conferidos no servidor
Existem seis perfis com permissões definidas em um único lugar do código, que não podem ser alteradas por engano pela tela. Nas operações sensíveis, a permissão é conferida no servidor — esconder um botão nunca é tratado como controle de acesso.
Ações importantes ficam registradas
Convite de usuário, mudança de perfil, bloqueio de conta, acesso de suporte e emissão fiscal são gravados com autor, data, valor anterior e valor novo. A movimentação de estoque é um extrato que só recebe lançamentos: correção entra como novo registro, nunca apagando o anterior.
Suporte não entra sem deixar rastro
Quando nossa equipe precisa acessar a conta de um cliente para resolver um chamado, o acesso exige justificativa por escrito, expira sozinho em duas horas, fica registrado, e o cliente é avisado por um aviso na tela no próximo acesso dele.
O que ainda estamos construindo
Segurança não tem linha de chegada. Preferimos declarar o que falta a deixar subentendido que está tudo pronto:
- Ampliação da conferência de permissão no servidor para todas as operações do sistema — hoje ela cobre as sensíveis, e estamos estendendo às demais.
- Autenticação em duas etapas obrigatória em todas as contas administrativas.
- Política de conteúdo do navegador em modo de observação, antes de passar a bloquear.
- Teste de invasão por empresa independente.
Com quem compartilhamos
Compartilhamos apenas o necessário para a função pedida, e só com quem tem contrato conosco prevendo confidencialidade e segurança.
Provedores de nota fiscal
Dados exigidos pela legislação para emitir NF-e e NFC-e junto à SEFAZ.
Marketplaces
Mercado Livre, Shopee e demais canais que a empresa conectar — troca de anúncios, pedidos e dados de entrega.
Serviço de mensagens
Envio de orçamento, cobrança e pós-venda por WhatsApp, quando a empresa ativa o recurso.
Meio de pagamento
Processamento da assinatura do sistema. Não recebemos nem guardamos número de cartão.
Infraestrutura em nuvem
Hospedagem da aplicação, banco de dados e armazenamento de arquivos.
Parte da infraestrutura fica fora do Brasil. A transferência internacional observa o Art. 33 da LGPD e ocorre sob cláusulas contratuais de proteção. A lista nominal completa dos fornecedores, com finalidade e localidade, está disponível a qualquer contratante que solicitar pelo canal abaixo.
Seus direitos
O Art. 18 da LGPD garante os direitos abaixo a qualquer titular. Exercê-los é gratuito.
Confirmação e acesso
Saber se tratamos dados seus e obter cópia deles.
Correção
Corrigir dado incompleto, desatualizado ou errado.
Anonimização ou eliminação
Pedir a remoção de dado desnecessário ou tratado fora da lei.
Portabilidade
Receber seus dados em formato que outro sistema consiga ler.
Informação sobre compartilhamento
Saber com quem compartilhamos e por quê.
Revogação do consentimento
Retirar consentimento quando ele for a base do tratamento.
Oposição
Se opor a tratamento que você considere irregular.
Revisão de decisão automatizada
Pedir revisão humana de decisão tomada só por sistema.
Como pedir
Escreva para o canal de contato abaixo dizendo qual direito quer exercer. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade — não entregamos dado pessoal a quem não conseguimos identificar como titular. Se o pedido envolver dado que está sob responsabilidade de uma empresa contratante, encaminhamos a ela e informamos você.
Por quanto tempo guardamos
Dados da conta
Enquanto a assinatura estiver ativa.
Documento fiscal e o que o sustenta
Pelo prazo que a legislação tributária brasileira exige — em regra, cinco anos. Esse prazo se sobrepõe a pedido de exclusão, porque a guarda é obrigação legal.
Registros de auditoria
No mínimo doze meses.
Demais dados operacionais
Até o encerramento do contrato, com prazo adicional para a empresa exportar o que precisar.
Se acontecer um incidente
Temos um procedimento escrito de resposta, com prazos definidos: conter em até 4 horas a partir da confirmação, avaliar o alcance em 24 horas, e comunicar as empresas afetadas e as plataformas envolvidas no mesmo prazo. A comunicação à ANPD e aos titulares segue o Art. 48 da LGPD. Em até 10 dias úteis produzimos um registro escrito do que houve, da causa e do que mudou para não se repetir.
Se você identificou uma falha de segurança no Sistema Vargas, escreva para o canal abaixo. Recebemos relatos de boa-fé sem retaliação e respondemos.
Encarregado e contato
O encarregado pelo tratamento de dados pessoais (Art. 41 da LGPD) é o canal entre você, a empresa e a Autoridade Nacional de Proteção de Dados.
Encarregado: Silvano Nunes Vargas
E-mail: privacidade@sistemavargas.com.br
Segurança: security@sistemavargas.com.br
Razão social: Ouro e Prata Elétrica — CNPJ 43.103.402/0001-24
Você também pode apresentar reclamação diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelo site gov.br/anpd.
Mudanças nesta página
Revisamos este documento pelo menos uma vez por ano, e sempre que houver mudança relevante no tratamento de dados. Alteração significativa é comunicada às empresas contratantes por e-mail e por aviso dentro do sistema, antes de passar a valer.