Política de Privacidade
Última atualização: 05/08/2026 · Versão 1.0 · Aplicável ao CertSafe v30
Este documento foi elaborado em conformidade com a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018) e com a Lei nº 9.609/1998 (Lei de Software). Ao utilizar a plataforma CertSafe, o usuário declara estar ciente e de acordo com os termos aqui descritos.
1 Identificação do Controlador
O controlador dos dados pessoais tratados por meio da plataforma CertSafe é a empresa titular da instalação contratada, doravante denominada Organização. A HelpDesk Tecnologia e Soluções em TI, desenvolvedora do software CertSafe, atua como operadora de dados nos termos do art. 5º, VII da LGPD, processando dados exclusivamente conforme as instruções da Organização e para as finalidades descritas nesta Política.
| Desenvolvedor / Operador | HelpDesk Tecnologia e Soluções em TI |
|---|---|
| Responsável | Michel de Freitas Barbosa — CEO |
| Endereço | Av. Luiz Amadeu Lodi nº 1195 - Sala 3 - Centro Sul, Sorriso - MT, CEP: 78890-032 |
| Telefone | +55 66 9 9209-1240 |
| Software | CertSafe — Plataforma de Gestão de Certificados Digitais |
| URL de produção | https://helpdesk.certsafe.app.br |
| contato@certsafe.app.br | |
| Website | www.certsafe.app.br |
2 Dados Coletados
A plataforma CertSafe coleta e processa os seguintes dados, agrupados por categoria de titular:
2.1 Usuários da plataforma
- Dados de identificação: nome completo, endereço de e-mail corporativo.
- Dados de autenticação: senha armazenada com hash bcrypt (irreversível), segredo TOTP para autenticação de dois fatores (criptografado), códigos de recuperação (hash bcrypt).
- Dados de acesso: endereço IP de origem, User-Agent do navegador, data e hora de cada acesso, tentativas de autenticação (bem-sucedidas e malsucedidas).
- Dados de dispositivo: nome do computador e nome de usuário Windows (
COMPUTERNAME\USERNAME), token de autenticação do Agente (armazenado apenas como hash SHA-256). - Dados de uso: registro de todas as ações realizadas na plataforma (módulo acessado, ação executada, data e hora, IP de origem).
2.2 Empresas cadastradas
- Razão social, nome fantasia, CNPJ, inscrição estadual.
- E-mail de contato, telefone, WhatsApp.
- Endereço completo (logradouro, número, complemento, bairro, cidade, estado, CEP).
2.3 Certificados digitais
- Metadados: nome do titular do certificado, CPF/CNPJ do titular, número de série, autoridade certificadora, algoritmo de assinatura, datas de emissão e validade.
- Arquivo do certificado: o arquivo PFX ou CER é armazenado no servidor da Organização. A senha do certificado PFX é armazenada com criptografia simétrica AES-256-CBC e nunca é exposta em logs ou interfaces.
- Histórico de uso: registro de instalações e remoções do certificado, incluindo máquina de destino, data e hora, e responsável pela ação.
3 Finalidade do Tratamento
Os dados coletados são utilizados exclusivamente para as seguintes finalidades:
| Finalidade | Dados utilizados |
|---|---|
| Autenticação e controle de acesso à plataforma | E-mail, senha (hash), TOTP, IP, User-Agent |
| Gestão do ciclo de vida de certificados digitais | Metadados do certificado, arquivo PFX/CER, histórico de uso |
| Instalação e remoção controlada de certificados via Agente Windows | Token do dispositivo (hash), dados do computador, histórico de instalações |
| Envio de alertas de vencimento de certificados | E-mail do usuário, WhatsApp da empresa, dados do certificado |
| Auditoria e conformidade interna | Logs de auditoria, logs de segurança, IP de origem |
| Geração de relatórios para a Organização | Dados de uso, histórico de certificados, dados de usuários |
| Prevenção a acessos não autorizados e fraudes | IP, User-Agent, tentativas de autenticação, logs de segurança |
4 Base Legal para o Tratamento
O tratamento de dados pessoais realizado pelo CertSafe está fundamentado nas seguintes hipóteses legais previstas no art. 7º da LGPD:
- Cumprimento de contrato (art. 7º, V): dados necessários para a prestação dos serviços de gestão de certificados digitais contratados pela Organização.
- Legítimo interesse (art. 7º, IX): logs de acesso, auditoria e registros de segurança, indispensáveis para a proteção da plataforma e dos ativos da Organização.
- Cumprimento de obrigação legal (art. 7º, II): quando aplicável, para atendimento de obrigações regulatórias relacionadas ao uso de certificados digitais ICP-Brasil.
5 Compartilhamento de Dados
Os dados tratados pelo CertSafe não são vendidos, alugados ou cedidos a terceiros para fins comerciais. O compartilhamento é restrito às seguintes situações:
- Provedor de hospedagem (cPanel/VPS): os dados são armazenados na infraestrutura de hospedagem contratada pela Organização. O provedor não acessa o conteúdo dos dados.
- Serviço de e-mail SMTP: nome e e-mail do destinatário são transmitidos ao servidor SMTP configurado pela Organização exclusivamente para envio de alertas de vencimento.
- WhatsApp Web: número de telefone da empresa é utilizado para envio de notificações de vencimento, conforme configuração da Organização.
- Autoridades competentes: quando exigido por ordem judicial, determinação de autoridade administrativa competente ou para cumprimento de obrigação legal.
6 Armazenamento e Segurança
O CertSafe implementa medidas técnicas e organizacionais adequadas para proteger os dados contra acesso não autorizado, perda, destruição ou alteração indevida:
- Senhas de usuários: armazenadas com algoritmo bcrypt (fator de custo 12), irreversível.
- Senhas de certificados PFX: armazenadas com criptografia simétrica AES-256-CBC. A chave de cifragem é definida por instalação.
- Segredos TOTP (A2F): armazenados com criptografia simétrica AES-256-CBC.
- Tokens de dispositivos Agente: armazenados apenas como hash SHA-256 (irreversível).
- Transmissão: toda comunicação entre o navegador, o Agente Windows e o servidor ocorre exclusivamente via HTTPS (TLS).
- Controle de acesso: sistema RBAC com permissões granulares por módulo e ação, recarregadas do banco de dados a cada requisição.
- Autenticação de dois fatores: obrigatória para todos os usuários (RFC 6238 — TOTP).
- Auditoria: toda ação é registrada com usuário, IP de origem, timestamp e dados anteriores e posteriores.
- Proteção contra CSRF: token único por requisição POST, validado no servidor.
- Logs de segurança: eventos de autenticação, exportação de chaves e instalações de certificados são registrados separadamente.
7 Retenção dos Dados
Os dados pessoais são mantidos pelo tempo necessário ao cumprimento das finalidades descritas nesta Política ou pelo prazo exigido por lei:
| Categoria de dado | Prazo de retenção |
|---|---|
| Dados cadastrais de usuários ativos | Durante a vigência do contrato com a Organização |
| Dados cadastrais de usuários excluídos | Anonimizados ou excluídos após solicitação, respeitando obrigações legais |
| Logs de auditoria | Mínimo de 5 anos (recomendado), conforme política interna da Organização |
| Logs de acesso e segurança | Mínimo de 6 meses (art. 15 da Lei nº 12.965/2014 — Marco Civil da Internet) |
| Arquivos de certificados digitais | Durante a vigência do contrato; excluídos mediante solicitação da Organização |
| Histórico de instalações de certificados | Durante a vigência do contrato com a Organização |
8 Direitos do Titular dos Dados
Nos termos do art. 18 da LGPD, o titular dos dados pessoais possui os seguintes direitos, exercíveis mediante solicitação à Organização ou ao Encarregado (DPO) indicado na Seção 10:
- Confirmação e acesso: confirmar a existência de tratamento e acessar os dados tratados.
- Correção: solicitar a correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação: de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
- Portabilidade: solicitar a portabilidade dos dados a outro fornecedor de serviço ou produto.
- Eliminação: excluir dados tratados com base no consentimento, quando aplicável.
- Informação: obter informação sobre as entidades públicas e privadas com as quais os dados foram compartilhados.
- Revogação do consentimento: quando o tratamento for baseado em consentimento.
- Oposição: opor-se ao tratamento quando não estiver em conformidade com a LGPD.
- Revisão de decisões automatizadas: solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado.
9 Cookies e Sessão
O CertSafe utiliza apenas cookies estritamente necessários para o funcionamento da plataforma. Não são utilizados cookies de rastreamento, analytics de terceiros ou publicidade.
| Cookie / Armazenamento | Finalidade | Duração |
|---|---|---|
PHPSESSID |
Identificação da sessão autenticada do usuário no servidor | Sessão (encerrado ao fechar o navegador ou ao efetuar logout) |
cs_tema (localStorage) |
Preferência de tema visual (claro/escuro) | Persistente no navegador; pode ser removido a qualquer momento |
10 Encarregado pelo Tratamento de Dados (DPO)
Nos termos do art. 41 da LGPD, o Encarregado pelo Tratamento de Dados Pessoais (Data Protection Officer — DPO) da HelpDesk Tecnologia e Soluções em TI é:
| Nome | Michel de Freitas Barbosa — CEO / Gestor de TI e Cybersegurança |
|---|---|
| contato@certsafe.app.br | |
| Disponibilidade | Dias úteis, das 08h às 18h (horário de Brasília) |
Para dúvidas, solicitações ou reclamações relacionadas ao tratamento de dados pessoais, o titular também pode acionar a Autoridade Nacional de Proteção de Dados (ANPD) pelo portal www.gov.br/anpd.
11 Alterações desta Política
Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças na legislação, nas funcionalidades da plataforma ou nas práticas de tratamento de dados. Alterações relevantes serão comunicadas aos usuários por meio de aviso na tela inicial da plataforma ou por e-mail corporativo, com antecedência mínima de 15 dias úteis.
A versão vigente estará sempre disponível nesta página, identificada pela data da última atualização no cabeçalho do documento.
12 Legislação Aplicável e Foro
Esta Política é regida pela legislação brasileira, em especial:
- Lei nº 13.709/2018 — Lei Geral de Proteção de Dados (LGPD)
- Lei nº 12.965/2014 — Marco Civil da Internet
- Lei nº 9.609/1998 — Lei de Software
- Lei nº 9.610/1998 — Lei de Direito Autoral
Fica eleito o foro da comarca de Sorriso — MT para dirimir quaisquer controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro, por mais privilegiado que seja.
© 2026 CertSafe — HelpDesk Tecnologia e Soluções em TI