Política de Privacidade
Última atualização: 6 de setembro de 2026
Esta política explica como o Abaco Enterprise trata dados pessoais. O serviço é operado pela ChedLabs (CNPJ 64.607.889/0001-52), nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018, "LGPD").
1. Quem é controlador e quem é operador
Em uma contratação empresarial, os papéis se dividem, e isso muda quem responde pelo quê:
- A ChedLabs é controladora dos dados de cadastro, cobrança e uso da plataforma pelos representantes e usuários da empresa contratante (nome, e-mail corporativo, telefone, registros de acesso). Usamos esses dados para prestar, cobrar e proteger o serviço.
- A empresa contratante é controladora dos dados pessoais que ela insere sobre terceiros: colaboradores, clientes, fornecedores, destinatários de propostas. Nesses casos a ChedLabs atua como operadora, tratando os dados apenas conforme as instruções da contratante e o necessário para executar o serviço.
Cabe à contratante garantir que possui base legal para inserir esses dados na plataforma e para informar seus próprios titulares sobre o tratamento.
2. Quais dados tratamos
- Cadastro e cobrança: razão social, CNPJ, dados do responsável, e-mail, telefone e informações de pagamento (processadas por parceiros, sem que a gente armazene o cartão completo).
- Dados operacionais da empresa: lançamentos, contas, centros de custo, plano de contas, faturas, propostas e cadastro de colaboradores, todos inseridos pela contratante.
- Mensagens ao Abaquinho: se o assistente for ativado, o conteúdo é processado para executar o que foi pedido (ex.: lançar uma despesa, ler uma fatura em PDF).
- Dados técnicos: registros de acesso (endereço IP, data e hora), conforme o Marco Civil da Internet, e eventos de uso agregados para melhorar o produto.
3. Para que usamos
- Prestar o serviço contratado e gerar as análises e relatórios da plataforma.
- Segurança: autenticação, controle de acesso por papéis, prevenção a fraude e auditoria.
- Cobrança e obrigações fiscais.
- Comunicação de serviço e suporte. Marketing apenas com consentimento, com opção de sair em todo e-mail.
4. O que não fazemos
- Não vendemos, alugamos nem repassamos dados a terceiros para fins comerciais.
- Os dados da contratante não treinam modelos de IA, nem nossos nem de terceiros. O assistente funciona sobre a API paga do Google Gemini, cujos termos comerciais preveem que o conteúdo enviado não é usado para treinar os modelos do Google. O que é enviado ao Gemini está descrito no item 6.
- Dados de RH não vão para a IA. Cadastro de colaboradores, cargos e folha ficam fora do que enviamos ao provedor de modelos.
- Não acessamos os dados operacionais da conta para finalidades próprias. Acesso interno de suporte só ocorre mediante chamado e autorização, e fica registrado.
5. Onde os dados ficam
Os dados são armazenados em servidores localizados no Brasil, com criptografia em trânsito (TLS 1.3) e em repouso (AES-256), backup automático diário e acesso interno restrito e auditado.
Parte dos suboperadores do item 6 processa dados fora do Brasil. É o caso do Google (Gemini, Analytics e login) e do Telegram. Nesses casos a transferência internacional se apoia no artigo 33 da LGPD, fica limitada ao necessário para a função descrita e está sujeita ao contrato firmado com cada fornecedor.
6. Suboperadores: quem recebe o quê
Para a plataforma funcionar, partes dos dados passam por fornecedores contratados. Todos atuam sob contrato, recebem apenas o necessário para a função descrita, ficam vinculados às mesmas obrigações de segurança e confidencialidade e não podem usar os dados para finalidade própria. Esta é a lista completa, a informação que a contratante precisa para mapear a própria cadeia de tratamento:
- A Supabase cuida do banco de dados e da autenticação. É onde os dados da conta e do workspace ficam armazenados.
- O Google entra no login: quando o usuário usa a conta Google, trocamos com ele nome, e-mail corporativo e foto do perfil.
- O Asaas cobra o plano e os módulos, e recebe razão social, CNPJ, nome do responsável e e-mail. O número completo do cartão fica com o Asaas, não conosco.
- A NFE.io emite as notas fiscais de serviço (NFS-e) do módulo Faturamento. Recebe os dados da empresa emitente, os do tomador (nome, CPF/CNPJ, endereço e e-mail) e o certificado digital A1.
- A Tecnospeed é a provedora de Open Finance. Quando uma conta bancária é conectada, é ela que busca extrato e saldo na instituição financeira, com autorização da contratante, e nos entrega.
- O Google Gemini move o Abaquinho, os insights e a leitura de faturas. Recebe o texto enviado ao assistente, a descrição dos lançamentos analisados, os PDFs de fatura mandados para leitura e, quando existem, nome, CPF/CNPJ, e-mail e anotações de CRM dos contatos ligados ao lançamento. Não recebe dados de RH.
- O Google Calendar entra só para quem conecta a agenda, com leitura e criação dos eventos sincronizados.
- O Google Analytics mede o uso da plataforma em produção, incluindo um identificador interno do usuário.
- O Telegram é o canal interno de plantão. Quando ocorre um erro de servidor, chega ao nosso time uma mensagem com o e-mail da conta afetada e o endereço IP da requisição, para investigação.
- A UAZAPI é a infraestrutura do WhatsApp. Recebe os números de telefone envolvidos nas conversas e nos grupos criados pela plataforma.
- A BrasilAPI consulta CNPJ e CEP públicos no cadastro. Recebe o número consultado.
O monitoramento de erros e as automações internas (como a leitura de fatura) rodam em servidores da própria ChedLabs e não são terceiros. Mas o conteúdo enviado para leitura segue desses servidores para o Google Gemini, como descrito acima.
Fora desta lista, só compartilhamos dados quando houver obrigação legal ou ordem de autoridade competente. Mudanças na lista são comunicadas conforme o item 10, com antecedência suficiente para que a contratante avalie o impacto no próprio mapeamento.
7. Cookies
Usamos cookies essenciais para manter a sessão e as preferências. Métricas de uso são coletadas de forma agregada, em produção. Não usamos cookies de publicidade de terceiros. Cookies essenciais são necessários para o login funcionar.
8. Direitos dos titulares (LGPD)
Titulares de dados podem confirmar a existência de tratamento, acessar, corrigir, solicitar portabilidade, pedir eliminação, revogar consentimentos e obter informação sobre compartilhamentos, inclusive a lista de suboperadores do item 6, que existe justamente para atender ao artigo 18, VII da LGPD.
Portabilidade: o titular de uma conta recebe, mediante pedido pelo e-mail abaixo, um arquivo ZIP com os dados da conta e dos workspaces em que é proprietário, em formato aberto (JSON). Lançamentos e relatórios também saem em CSV e Excel direto na plataforma. Credenciais nunca entram no arquivo: senha, segredo do segundo fator e tokens de integração ficam de fora de propósito. Quem é apenas membro de um workspace exporta pela contratante, que é a controladora daqueles dados.
Quando a ChedLabs atua como operadora, os pedidos devem ser dirigidos à empresa contratante, que é a controladora daqueles dados, e nós a apoiamos tecnicamente no atendimento. Quando atuamos como controladora, escreva para contato@abacofinance.com.br com o assunto "LGPD"; a mensagem chega ao nosso encarregado de dados e respondemos nos prazos da lei.
Em caso de incidente de segurança com risco relevante, comunicaremos a contratante e a ANPD conforme a legislação.
9. Retenção
Mantemos os dados enquanto a conta existir. Encerrado o contrato, os dados ficam disponíveis para exportação por um período e depois são apagados. Pedido de exclusão feito por um titular é executado em até 30 dias corridos por rotina automática. Um workspace com outros membros ativos não é apagado quando um deles sai: encerra-se o vínculo da pessoa, não o espaço da empresa.
Nem tudo pode ser apagado. A lei obriga a guarda de alguns registros. Esses ficam desvinculados do perfil (anonimizados) e não são usados para nenhuma outra finalidade:
- Notas fiscais emitidas e a trilha de emissão delas, por guarda fiscal de 5 anos;
- Registros de pagamento e histórico de plano, por obrigação contábil;
- Prova do aceite dos termos, conforme a LGPD, art. 8º, §2º;
- Registros de acesso (endereço IP, data e hora), por 6 meses, por exigência do Marco Civil da Internet (art. 15);
- Registro do próprio expurgo, a prova de que a exclusão foi executada. Guarda contagens, nunca conteúdo.
Com a conta ativa, os registros técnicos têm prazo próprio, aplicado por rotina automática: registros de acesso e eventos de uso são anonimizados aos 180 dias e apagados aos 2 anos; a trilha de auditoria perde e-mail e nome aos 365 dias e é apagada aos 3 anos; a trilha de RH é apagada aos 3 anos; registros de envio de e-mail duram 180 dias; eventos de pagamento, 90 dias, além da guarda contábil; análises de IA em cache, 90 dias.
10. Mudanças nesta política
Mudanças relevantes serão comunicadas por e-mail ou no aplicativo antes de entrarem em vigor. A data no topo reflete sempre a versão vigente.
11. Contato
Encarregado de dados (DPO): contato@abacofinance.com.br