← Voltar

Política de Privacidade

Última atualização: 10 de junho de 2026

Esta Política de Privacidade descreve como o sistema Apurex("sistema", "nós") coleta, usa, armazena, compartilha e protege os dados pessoais dos seus usuários, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

1. Quem somos

O sistema é operado por escritório de contabilidade especializado em offshores brasileiras sob a Lei 14.754/2023 e NBC TG 1001. O contato do Encarregado de Dados (DPO) está disponível no rodapé desta página.

2. Dados que coletamos

  • Dados de cadastro: nome, email, senha (armazenada de forma criptografada com bcrypt).
  • Dados dos sócios das offshores: nome, CPF, percentual de participação, datas de entrada/saída, status de residência fiscal. O CPF é exibido mascarado por padrão nas interfaces e só é revelado mediante ação explícita do usuário autorizado.
  • Dados cadastrais das offshores: país, data de constituição, moeda funcional, regime tributário, capital social.
  • Dados financeiros: contas bancárias (número de conta exibido mascarado), lançamentos contábeis, posições de carteira, distribuições.
  • Documentos enviados: extratos bancários e relatórios de portfolio em PDF ou Excel.
  • Dados de uso: data e hora de operações críticas (criação de lançamentos, geração de relatórios fiscais).

3. Para que usamos esses dados

  • Prestação dos serviços contábeis contratados
  • Geração de demonstrações financeiras (BP, DRE, Balancete)
  • Apuração fiscal conforme Lei 14.754/2023 (Lalur, DAA, DCBE) e cumprimento de obrigações tributárias brasileiras
  • Autenticação, recuperação de senha e comunicação transacional por email
  • Extração automatizada de movimentações de extratos bancários por inteligência artificial (Claude API), com revisão humana posterior

4. Compartilhamento com terceiros

Para operar o sistema, compartilhamos dados estritamente necessários com:

  • Anthropic (Claude API): envio do conteúdo dos PDFs/Excel de extratos bancários para extração estruturada das movimentações. A Anthropic processa esses dados conforme seus termos e não os utiliza para treinamento de modelos.
  • Cloudflare R2: armazenamento dos arquivos originais (PDFs/Excel) com URLs assinadas e expiração curta para acesso temporário.
  • Resend: envio de emails transacionais (confirmação de cadastro, recuperação de senha).
  • Railway: hospedagem do banco de dados PostgreSQL e da API, em ambiente isolado e criptografado em trânsito (HTTPS).
  • Vercel: hospedagem da interface web, com cookies de sessão httpOnly e secure.

Nenhum dado é compartilhado com terceiros para fins de marketing, publicidade ou venda.

5. Por quanto tempo retemos os dados

  • Dados contábeis e fiscais: retidos por 5 anos após o fim do exercício fiscal, conforme art. 195 do CTN e Decreto 9.580/2018. Excluí-los antes desse prazo viola obrigações tributárias.
  • Dados de cadastro de usuários: mantidos enquanto a conta estiver ativa. Após solicitação de exclusão, conta é inativada em 30 dias; dados pessoais não tributários são anonimizados.
  • Logs e arquivos no R2: mantidos por até 7 anos para auditoria fiscal.

6. Seus direitos (Art. 18 LGPD)

Você tem direito a, a qualquer momento:

  • Confirmar a existência de tratamento dos seus dados
  • Acessar e obter cópia portátil dos seus dados (botão "Baixar meus dados" em Minha conta)
  • Corrigir dados incompletos ou desatualizados
  • Solicitar a eliminação dos dados pessoais não vinculados a obrigação legal (botão "Excluir minha conta" em Minha conta)
  • Revogar o consentimento previamente concedido
  • Apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD)

7. Segurança

  • Senhas armazenadas com bcrypt (10 rounds)
  • Cookies de sessão com flags httpOnly, secure e sameSite=lax
  • HTTPS obrigatório em produção (Vercel + Railway)
  • CPF e número de conta bancária mascarados por padrão nas respostas da API e na interface
  • Acessos sensíveis exigem confirmação do usuário

8. Cookies

Utilizamos apenas 1 cookie estritamente necessário (autenticação por JWT). Não usamos cookies de marketing, rastreamento ou analytics de terceiros.

9. Incidentes de segurança

Em caso de incidente envolvendo seus dados pessoais, notificaremos você e a ANPD em prazo razoável (até 72 horas após detecção, quando aplicável), conforme art. 48 da LGPD.

10. Encarregado de Dados (DPO)

Para exercer seus direitos, esclarecer dúvidas sobre privacidade ou relatar incidentes, contate o Encarregado de Dados pelo email cadastrado no rodapé do sistema. Resposta em até 15 dias úteis.

11. Alterações

Esta política pode ser atualizada. Notificaremos alterações materiais por email e exibiremos a nova data de atualização no topo deste documento.