engineAPI
ProdutoDocumentosMCP novoPreços99,98% · ok
EntrarComeçar grátis

// política de privacidade

Política de Privacidade e Proteção de Dados

3X Tecnologia Ltda. · CNPJ 21.025.760/0001-23
Última atualização: 21 de maio de 2026 · Vigência: LGPD (Lei 13.709/2018)

1. Quem somos

A 3X Tecnologia Ltda., CNPJ 21.025.760/0001-23, é uma empresa de tecnologia fiscal que opera como Operadora de dados (LGPD Art. 5º, VII) em relação aos dados fiscais processados por conta dos Parceiros (Software Houses) e como Controladora (LGPD Art. 5º, VI) em relação aos dados que coleta diretamente de usuários da Plataforma e do site.

2. Dados que coletamos e para quê

2.1 Dados de Parceiros (Controladores B2B)

DadoFinalidadeBase legal (LGPD)Retenção
Nome, e-mail, telefone do representanteCadastro, autenticação e comunicaçãoExecução de contrato (Art. 7º, V)Duração do contrato + 5 anos
CNPJ e dados da empresa ParceiraKYC, emissão de notas e faturamentoObrigação legal (Art. 7º, II) + Contrato10 anos (tributário)
API Keys e logs de acessoSegurança, auditoria e rate limitingLegítimo interesse (Art. 7º, IX)30 dias (logs) / duração do contrato (keys)
Dados de pagamento (Stripe)Cobrança de assinaturaExecução de contrato (Art. 7º, V)Gerenciado pelo Stripe (PCI-DSS)

2.2 Dados de Emissores (processados como Operadora)

Quando o Parceiro cadastra Emissores (seus clientes) na Plataforma, a engineAPI age como Operadora e processa dados sob instrução do Parceiro (Controlador). Esses dados incluem:

  • CNPJ e dados cadastrais do Emissor (razão social, endereço, IE)
  • Certificado Digital A1 (armazenado criptografado, acesso apenas para assinatura)
  • XMLs de documentos fiscais e DANFE/PDF
  • CPF/CNPJ de destinatários e pagadores (presentes nos documentos fiscais)

A engineAPI não usa esses dados para finalidade própria. O Parceiro é responsável por informar seus Emissores sobre este processamento (LGPD Art. 37).

2.3 Dados de visitantes do site (engineapi.com.br)

DadoFinalidadeBase legalRetenção
Cookies essenciais de sessãoAutenticação no dashboardLegítimo interesse (Art. 7º, IX)Sessão
Endereço IP (logs do servidor)Segurança e diagnósticoLegítimo interesse (Art. 7º, IX)30 dias

Não utilizamos Google Analytics, Hotjar, Meta Pixel ou qualquer ferramenta de rastreamento comportamental sem consentimento explícito. Se isso mudar, este documento será atualizado e o banner de cookies será ativado.

3. Compartilhamento de dados

Compartilhamos dados apenas nas seguintes hipóteses:

3.1 Suboperadores (Subprocessors)

EmpresaFinalidadeLocalizaçãoGarantias
Stripe, Inc.Processamento de pagamentosEUAPCI-DSS, SCCs UE, DPA público
Sentry (Functional Software)Monitoramento de errosEUASCCs UE, GDPR compliant
Provedor de cloud (AWS / infra)Hospedagem e armazenamentoBrasil (sa-east-1)ISO 27001, SOC 2
SEFAZ / PrefeiturasTransmissão de documentos fiscaisBrasilObrigação legal

Não vendemos dados pessoais para terceiros. Jamais.

3.2 Autoridades públicas

Podemos divulgar dados a autoridades fiscais, judiciais ou administrativas quando houver determinação legal (LGPD Art. 7º, II e VI).

4. Transferência internacional de dados

Dados processados pelo Stripe e Sentry podem ser transferidos para fora do Brasil. Essas transferências são amparadas por cláusulas contratuais padrão (SCCs) e mecanismos equivalentes, conforme LGPD Art. 33, II.

5. Segurança

Adotamos as seguintes medidas técnicas e organizacionais:

  • Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256) para certificados A1
  • Autenticação via JWT com expiração configurável + API Keys com hash SHA-256
  • Isolamento de dados por tenant (issuerId) — nenhum Parceiro acessa dados de outro
  • Logs de acesso com retenção de 30 dias e alertas de anomalia
  • Backup diário com retenção de 30 dias e testes de restore mensais
  • Monitoramento 24/7 via Sentry e alertas de infraestrutura

Em caso de incidente de segurança com dados pessoais, notificaremos a ANPD e os titulares afetados no prazo de 72 horas (LGPD Art. 48).

6. Direitos dos titulares (LGPD Art. 18)

Como titular de dados pessoais, você tem os seguintes direitos, que podem ser exercidos pelo e-mail dpo@engineapi.com.br:

DireitoO que significaPrazo de resposta
Confirmação e acesso (Art. 18, I e II)Saber se tratamos seus dados e obter cópia15 dias úteis
Correção (Art. 18, III)Corrigir dados incompletos ou inexatos15 dias úteis
Anonimização ou exclusão (Art. 18, IV)Anonimizar ou apagar dados desnecessários15 dias úteis
Portabilidade (Art. 18, V)Receber seus dados em formato interoperável30 dias úteis
Revogação de consentimento (Art. 18, IX)Revogar consentimento dado anteriormenteImediato
Oposição (Art. 18, § 2º)Opor-se a tratamento com base em legítimo interesse15 dias úteis

Para exercer direitos relacionados a dados fiscais processados como Operadora (dados de Emissores), o pedido deve ser encaminhado ao Parceiro que cadastrou o Emissor, pois ele é o Controlador desses dados (LGPD Art. 18 e 37).

7. Encarregado de Dados (DPO)

Nosso Encarregado de Proteção de Dados pode ser contatado por:

  • E-mail: dpo@engineapi.com.br
  • Correio: 3X Tecnologia Ltda. (engineAPI), att. DPO — Jandaia, GO, Brasil

8. Cookies

Utilizamos apenas cookies estritamente necessários para:

  • Sessão autenticada — manter o login no dashboard (HttpOnly, Secure, SameSite=Strict)
  • Preferências de interface — tema e idioma (localStorage, sem envio ao servidor)

Não utilizamos cookies de terceiros para rastreamento ou publicidade. Se no futuro implementarmos ferramentas de analytics, exibiremos um banner de consentimento antes de ativar qualquer cookie não essencial.

9. Retenção de dados

Tipo de dadoPrazoBase
XMLs de documentos fiscais (NFe, NFSe, CTe, MDFe)5 anos (mínimo legal)IN RFB 1.252/2012 + legislações estaduais
DANFEs e PDFs5 anosMesmo acima
Dados cadastrais de Emissores10 anos após encerramentoCódigo Tributário Nacional
Logs de API30 diasLegítimo interesse (segurança)
Dados de Parceiros (conta)5 anos após cancelamentoPrescrição contratual (CC Art. 206)
Certificados A1Até vencimento + 30 diasNecessidade operacional

10. Alterações desta Política

Esta política pode ser atualizada periodicamente. Em caso de alterações relevantes, notificaremos por e-mail e exibiremos aviso no site. A data de "última atualização" sempre refletirá a versão vigente.

11. Contato e reclamações

Para questões sobre privacidade: dpo@engineapi.com.br

Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.

⚠️ Aviso: Este documento está sujeito a revisão por advogado especializado em LGPD antes de ser considerado definitivo. A engineAPI recomenda que Parceiros também elaborem sua própria Política de Privacidade para seus usuários finais, dado o modelo B2B2B.
engineAPI

SEFAZ é problema nosso.

Todos os sistemas operacionais · 99,98%

Produto

  • NFe
  • NFCe
  • NFSe
  • NFS-e por Município
  • MCP server

Desenvolvedor

  • Documentação
  • Referência da API
  • SDKs
  • Changelog
  • Status
  • Sandbox
  • Guia NCM e CFOP
  • Calculadora de Impostos

Empresa

  • Sobre
  • Blog
  • Reforma Tributária 2026
  • Migrar do NF-e.io
  • Carreiras
  • Contato
  • Segurança
  • LGPD

Legal

  • Termos de Uso
  • Privacidade
  • DPA
© 2026 3X Tecnologia Ltda. · CNPJ 21.025.760/0001-23// feito em Jandaia, GO com amore café
TermosPrivacidadeDPASOC 2