1.Quem trata seus dados
Esta Política explica como a plataforma Cortex coleta, usa, compartilha e protege dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei 13.709/2018).
Ela vale para o site cortexhub.tech, para o painel logado e para todas as integrações da plataforma, e deve ser lida em conjunto com os Termos de Uso.
- cortexhubdev@gmail.com
2.Controlador e operador: dois papéis diferentes
Essa distinção muda quem responde por quais dados, então vale entender antes de seguir:
- Somos controladores dos dados de cadastro e de uso dos usuários da plataforma — nome, e-mail, telefone, dados de cobrança, registros de acesso. Aqui as decisões sobre o tratamento são nossas.
- Somos operadores dos dados que a sua empresa insere ou importa na plataforma — clientes finais, pedidos, notas fiscais, endereços de entrega. Esses dados são tratados sob instrução da sua empresa, que é a controladora deles. Se um cliente final quiser exercer direitos sobre esses dados, o pedido deve ser dirigido à empresa que fez a venda, e nós apoiamos o atendimento.
3.Dados que tratamos
Dados de cadastro e conta. Nome, e-mail, telefone, senha (armazenada apenas como hash criptográfico, nunca em texto claro), foto de perfil, empresa, cargo e permissões.
Dados de cobrança. CPF ou CNPJ do responsável pelo pagamento, plano contratado e o identificador da cobrança no gateway. Os dados do cartão são digitados por você e transmitidos diretamente ao gateway de pagamento para processar a cobrança — não são gravados nos nossos bancos de dados.
Dados operacionais do seu negócio. Produtos, SKUs, custos, estoque, anúncios, pedidos, compras e relatórios. Podem conter dados pessoais de clientes finais: nome, CPF, e-mail, telefone e endereço de entrega, quando vêm dos marketplaces ou da emissão de notas.
Dados fiscais. Dados das empresas emitentes e dos destinatários, itens das notas e os XMLs gerados. O certificado digital A1 e sua senha, quando enviados, ficam cifrados com AES-256-GCM e são usados exclusivamente para assinar documentos que você mandou emitir.
Credenciais de integração. Tokens de acesso de Mercado Livre, Shopee, BaseLinker, Google Drive e WhatsApp, sempre armazenados cifrados. Não temos, nem pedimos, a senha das suas contas nesses serviços.
Comunicações internas. Mensagens de chat, comentários em tarefas, chamados de suporte e notificações trocadas dentro da plataforma.
Registros técnicos. Endereço IP, data e hora de acesso, navegador, sessões ativas e logs de auditoria das ações relevantes realizadas na conta — que ação, por qual usuário, quando. Os registros de acesso são mantidos como exige o art. 15 do Marco Civil da Internet.
4.Para que usamos e com qual base legal
- Prestar o serviço contratado — criar a conta, sincronizar pedidos, gerar notas, executar as automações. Base legal: execução de contrato (art. 7º, V).
- Cobrar e faturar — processar pagamentos, controlar assinaturas e inadimplência. Base legal: execução de contrato e cumprimento de obrigação legal (art. 7º, V e II).
- Emitir documentos fiscais — transmitir NF-e às SEFAZ e guardar os XMLs. Base legal: cumprimento de obrigação legal ou regulatória (art. 7º, II).
- Segurança e prevenção a fraude — autenticação, logs de auditoria, detecção de acesso indevido. Base legal: legítimo interesse e obrigação legal (art. 7º, IX e II).
- Suporte e melhoria do produto — atender chamados, diagnosticar erros, entender uso agregado para priorizar melhorias. Base legal: execução de contrato e legítimo interesse (art. 7º, V e IX).
- Comunicações — avisos operacionais, de segurança e mudanças contratuais são enviados sempre; comunicação promocional só com consentimento, revogável a qualquer momento (art. 7º, I).
5.Com quem compartilhamos
Não vendemos dados pessoais e não os cedemos para publicidade de terceiros. O compartilhamento acontece apenas com quem é necessário para o serviço funcionar:
- Marketplaces e ERPs conectados (Mercado Livre, Shopee, BaseLinker) — para ler pedidos e gravar anúncios, estoque e cadastros, no escopo que você autorizou ao conectar.
- Administrações tributárias — as SEFAZ estaduais recebem os dados das notas fiscais que você manda emitir, como exige a legislação.
- Gateway de pagamento (Asaas) — recebe os dados necessários para processar a cobrança da assinatura, incluindo os dados de cartão, que trafegam direto para ele.
- Provedores de infraestrutura — hospedagem, banco de dados, backup e envio de e-mail transacional, contratados sob obrigação de confidencialidade e tratando dados apenas conforme nossas instruções.
- Serviços que você conecta por vontade própria — Google Drive e WhatsApp, no escopo da conexão que você autorizar.
- Autoridades — mediante ordem judicial ou requisição legal válida, no limite do que for exigido.
Alguns desses provedores podem processar dados fora do Brasil. Nesses casos, exigimos garantias contratuais compatíveis com os arts. 33 a 36 da LGPD.
6.Como protegemos
- tráfego cifrado em trânsito (HTTPS/TLS) em todas as telas e chamadas de API;
- senhas guardadas apenas como hash, sem possibilidade de leitura reversa;
- certificados digitais, senhas de certificado e tokens de integração cifrados em repouso com AES-256-GCM;
- isolamento por empresa: cada requisição é filtrada pela conta do usuário autenticado;
- controle de acesso por permissão, definido pelo administrador da conta;
- logs de auditoria das ações sensíveis e backups periódicos do banco de dados.
Nenhum sistema é imune a incidentes. Se ocorrer um incidente de segurança com risco relevante aos titulares, comunicamos os afetados e a ANPD nos prazos da LGPD, informando o que aconteceu, quais dados foram atingidos e quais medidas foram tomadas.
7.Por quanto tempo guardamos
- Dados de conta e operacionais: enquanto a conta estiver ativa e por até 6 meses após o encerramento, prazo para eventual reativação e exportação.
- Documentos fiscais e seus XMLs: 5 anos, prazo decadencial da legislação tributária. Esses dados não podem ser apagados a pedido antes disso.
- Dados de cobrança e faturamento: 5 anos, para fins contábeis e fiscais.
- Registros de acesso: no mínimo 6 meses, conforme o art. 15 do Marco Civil da Internet.
- Tokens de integração: apagados assim que a conexão é revogada.
8.Seus direitos como titular
A LGPD garante a você, a qualquer momento e sem custo:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados fora da lei;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com base no consentimento;
- informação sobre com quem compartilhamos seus dados;
- revogação do consentimento e oposição a tratamento feito com base em legítimo interesse.
Boa parte disso você resolve sozinho no painel: editar o perfil, revogar integrações, exportar relatórios e XMLs. Para o restante, o pedido é atendido em até 15 dias pelos canais de contato desta página. Podemos pedir confirmação de identidade antes de atender, justamente para não entregar dados a quem não é o titular.
Pedidos que esbarrem em obrigação legal de guarda — documentos fiscais, principalmente — são atendidos no que for possível, com explicação clara do que não pode ser apagado e por quê. Você também pode reclamar diretamente à ANPD.
10.Crianças e adolescentes
A plataforma é destinada a uso profissional por maiores de 18 anos e não coleta intencionalmente dados de crianças ou adolescentes. Se identificarmos um cadastro nessa condição, a conta é encerrada e os dados eliminados.
11.Mudanças nesta Política
Esta Política pode ser atualizada quando o serviço ou a legislação mudarem. A data de vigência no topo da página é sempre atualizada, e mudanças relevantes — novas finalidades, novos compartilhamentos — são comunicadas por e-mail ou por aviso na plataforma antes de entrarem em vigor.
12.Como falar conosco
Para exercer direitos, tirar dúvidas sobre esta Política ou relatar um problema de privacidade, use os canais abaixo:
- cortexhubdev@gmail.com
