Lei Geral de Proteção de Dados · Lei 13.709/2018

Privacidade e Segurança

Esta página explica quais dados o Sistema Vargas trata, por que trata, com quem compartilha e como protege. Está escrita para ser entendida por quem usa o sistema, não só por advogado.

Última atualização: 2 de agosto de 2026

Quem responde pelo quê

A LGPD separa dois papéis, e a diferença muda quem você deve procurar. No Sistema Vargas, ocupamos os dois — dependendo de qual dado se trata.

Somos controladores

dos dados de quem contrata o sistema: cadastro da empresa, dados dos usuários, cobrança e registros de uso. Aqui as decisões sobre o tratamento são nossas, e a responsabilidade também.

Somos operadores

dos dados que a empresa contratante cadastra no sistema — os clientes finais dela. Tratamos esses dados a pedido dela e conforme a instrução dela. Quem decide o que fazer com esse dado é a empresa, não nós.

Na prática: se você é consumidor e comprou numa loja que usa o Sistema Vargas, quem responde pelos seus dados é a loja. Procure ela primeiro. Se não obtiver resposta, pode falar conosco — vamos encaminhar e apoiar, dentro do nosso papel de operador.

Que dados tratamos, e por quê

Não coletamos dado "por precaução". Cada categoria abaixo existe porque uma função do sistema depende dela, e vem acompanhada da base legal que autoriza o tratamento.

CategoriaExemplosPara quêBase legal
Cadastro de quem contrataNome, e-mail, telefone, CNPJ e dados da empresaCriar e manter a conta, cobrar a assinatura, prestar suporteExecução de contrato (Art. 7º, V)
Uso do sistemaRegistro de acesso, ações realizadas, data e horaSegurança, auditoria e investigação de incidenteObrigação legal e legítimo interesse (Art. 7º, II e IX)
Clientes finais da empresa contratanteNome, CPF ou CNPJ, endereço, telefone, histórico de compraEmitir documento fiscal, controlar crédito, atender o compradorDefinida pela empresa contratante — atuamos a pedido dela
Pedidos vindos de marketplacesDados do comprador e endereço de entrega repassados pela plataformaRegistrar o pedido, baixar estoque e emitir a notaExecução do contrato entre a empresa e o comprador
Documentos fiscaisNF-e e NFC-e emitidas, com os dados que a legislação exigeCumprir a obrigação fiscal brasileiraObrigação legal (Art. 7º, II)

Não vendemos dado pessoal. Não usamos o dado do cliente de uma empresa contratante para publicidade, formação de perfil comercial nem treinamento de inteligência artificial.

Como protegemos

Abaixo está o que está em funcionamento hoje — não o que pretendemos fazer. O que ainda está sendo construído aparece logo depois, separado de propósito.

Tudo trafega criptografado

Toda comunicação com o sistema usa HTTPS. O navegador é instruído a recusar conexão sem criptografia com nosso endereço, então nem uma tentativa de acesso por engano trafega aberta.

Dado guardado também é criptografado

O banco de dados e o armazenamento de arquivos cifram o conteúdo em disco, incluindo as cópias de segurança.

Cada empresa enxerga só o que é dela

Todo registro carrega a empresa dona, e toda consulta é filtrada pela empresa de quem está logado. Uma empresa nunca vê o cliente, a venda ou o preço de outra. Compartilhamento entre CNPJs só existe quando o próprio administrador cria a parceria, e nunca entre clientes diferentes da plataforma.

Proteção dentro do próprio banco

As tabelas mais sensíveis — credenciais de integração, histórico de pedidos, registros de auditoria — são protegidas no banco de dados, e não apenas pelo sistema. Um erro de programação, sozinho, não é suficiente para expor esse conteúdo.

Senha não é guardada

Senhas nunca são armazenadas de forma legível nem passam pelo código do sistema: ficam sob guarda de um serviço especializado de identidade, em formato irreversível. A senha do operador de caixa é conferida dentro do banco, que jamais devolve o valor guardado.

Perfis de acesso conferidos no servidor

Existem seis perfis com permissões definidas em um único lugar do código, que não podem ser alteradas por engano pela tela. Nas operações sensíveis, a permissão é conferida no servidor — esconder um botão nunca é tratado como controle de acesso.

Ações importantes ficam registradas

Convite de usuário, mudança de perfil, bloqueio de conta, acesso de suporte e emissão fiscal são gravados com autor, data, valor anterior e valor novo. A movimentação de estoque é um extrato que só recebe lançamentos: correção entra como novo registro, nunca apagando o anterior.

Suporte não entra sem deixar rastro

Quando nossa equipe precisa acessar a conta de um cliente para resolver um chamado, o acesso exige justificativa por escrito, expira sozinho em duas horas, fica registrado, e o cliente é avisado por um aviso na tela no próximo acesso dele.

O que ainda estamos construindo

Segurança não tem linha de chegada. Preferimos declarar o que falta a deixar subentendido que está tudo pronto:

  • Ampliação da conferência de permissão no servidor para todas as operações do sistema — hoje ela cobre as sensíveis, e estamos estendendo às demais.
  • Autenticação em duas etapas obrigatória em todas as contas administrativas.
  • Política de conteúdo do navegador em modo de observação, antes de passar a bloquear.
  • Teste de invasão por empresa independente.

Com quem compartilhamos

Compartilhamos apenas o necessário para a função pedida, e só com quem tem contrato conosco prevendo confidencialidade e segurança.

Provedores de nota fiscal

Dados exigidos pela legislação para emitir NF-e e NFC-e junto à SEFAZ.

Marketplaces

Mercado Livre, Shopee e demais canais que a empresa conectar — troca de anúncios, pedidos e dados de entrega.

Serviço de mensagens

Envio de orçamento, cobrança e pós-venda por WhatsApp, quando a empresa ativa o recurso.

Meio de pagamento

Processamento da assinatura do sistema. Não recebemos nem guardamos número de cartão.

Infraestrutura em nuvem

Hospedagem da aplicação, banco de dados e armazenamento de arquivos.

Parte da infraestrutura fica fora do Brasil. A transferência internacional observa o Art. 33 da LGPD e ocorre sob cláusulas contratuais de proteção. A lista nominal completa dos fornecedores, com finalidade e localidade, está disponível a qualquer contratante que solicitar pelo canal abaixo.

Seus direitos

O Art. 18 da LGPD garante os direitos abaixo a qualquer titular. Exercê-los é gratuito.

Confirmação e acesso

Saber se tratamos dados seus e obter cópia deles.

Correção

Corrigir dado incompleto, desatualizado ou errado.

Anonimização ou eliminação

Pedir a remoção de dado desnecessário ou tratado fora da lei.

Portabilidade

Receber seus dados em formato que outro sistema consiga ler.

Informação sobre compartilhamento

Saber com quem compartilhamos e por quê.

Revogação do consentimento

Retirar consentimento quando ele for a base do tratamento.

Oposição

Se opor a tratamento que você considere irregular.

Revisão de decisão automatizada

Pedir revisão humana de decisão tomada só por sistema.

Como pedir

Escreva para o canal de contato abaixo dizendo qual direito quer exercer. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade — não entregamos dado pessoal a quem não conseguimos identificar como titular. Se o pedido envolver dado que está sob responsabilidade de uma empresa contratante, encaminhamos a ela e informamos você.

Por quanto tempo guardamos

Dados da conta

Enquanto a assinatura estiver ativa.

Documento fiscal e o que o sustenta

Pelo prazo que a legislação tributária brasileira exige — em regra, cinco anos. Esse prazo se sobrepõe a pedido de exclusão, porque a guarda é obrigação legal.

Registros de auditoria

No mínimo doze meses.

Demais dados operacionais

Até o encerramento do contrato, com prazo adicional para a empresa exportar o que precisar.

Cookies

Usamos cookies para manter você conectado com segurança e para guardar preferências de tela, como o modo de exibição do menu. São necessários ao funcionamento — sem eles você seria desconectado a cada página. O cookie de sessão é acessível apenas pelo servidor e trafega somente por conexão criptografada.

Não usamos cookie de publicidade nem de rastreamento entre sites.

Se acontecer um incidente

Temos um procedimento escrito de resposta, com prazos definidos: conter em até 4 horas a partir da confirmação, avaliar o alcance em 24 horas, e comunicar as empresas afetadas e as plataformas envolvidas no mesmo prazo. A comunicação à ANPD e aos titulares segue o Art. 48 da LGPD. Em até 10 dias úteis produzimos um registro escrito do que houve, da causa e do que mudou para não se repetir.

Se você identificou uma falha de segurança no Sistema Vargas, escreva para o canal abaixo. Recebemos relatos de boa-fé sem retaliação e respondemos.

Encarregado e contato

O encarregado pelo tratamento de dados pessoais (Art. 41 da LGPD) é o canal entre você, a empresa e a Autoridade Nacional de Proteção de Dados.

Encarregado: Silvano Nunes Vargas

E-mail: privacidade@sistemavargas.com.br

Segurança: security@sistemavargas.com.br

Razão social: Ouro e Prata Elétrica — CNPJ 43.103.402/0001-24

Você também pode apresentar reclamação diretamente à Autoridade Nacional de Proteção de Dados (ANPD), pelo site gov.br/anpd.

Mudanças nesta página

Revisamos este documento pelo menos uma vez por ano, e sempre que houver mudança relevante no tratamento de dados. Alteração significativa é comunicada às empresas contratantes por e-mail e por aviso dentro do sistema, antes de passar a valer.