Política de Privacidade

Última atualização: 11/08/2026  ·  Versão 1.3  ·  Aplicável ao CertSafe 1.13.0

Este documento foi elaborado em conformidade com a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018) e com a Lei nº 9.609/1998 (Lei de Software). Ao utilizar a plataforma CertSafe, o usuário declara estar ciente e de acordo com os termos aqui descritos.

1 Identificação do Controlador

O controlador dos dados pessoais tratados por meio da plataforma CertSafe é a empresa titular da instalação contratada, doravante denominada Organização. A HelpDesk Tecnologia e Soluções em TI, desenvolvedora do software CertSafe, atua como operadora de dados nos termos do art. 5º, VII da LGPD, processando dados exclusivamente conforme as instruções da Organização e para as finalidades descritas nesta Política.

Desenvolvedor / Operador HelpDesk Tecnologia e Soluções em TI
Responsável Michel de Freitas Barbosa — CEO
Endereço Av. Luiz Amadeu Lodi nº 1195 - Sala 3 - Centro Sul, Sorriso - MT, CEP: 78890-032
Telefone +55 66 9 9209-1240
Software CertSafe — Plataforma de Gestão de Certificados Digitais
URL de produção https://helpdesk.certsafe.app.br
E-mail contato@certsafe.app.br
Website www.certsafe.app.br

2 Dados Coletados

A plataforma CertSafe coleta e processa os seguintes dados, agrupados por categoria de titular:

2.1 Usuários da plataforma

  • Dados de identificação: nome completo, endereço de e-mail corporativo.
  • Dados de autenticação: senha armazenada com hash bcrypt (irreversível), segredo TOTP para autenticação de dois fatores (criptografado), códigos de recuperação (hash bcrypt).
  • Dados de acesso: endereço IP de origem, User-Agent do navegador, data e hora de cada acesso, tentativas de autenticação (bem-sucedidas e malsucedidas).
  • Dados de dispositivo: nome do computador e nome de usuário Windows (COMPUTERNAME\USERNAME), token de autenticação do Agente (armazenado apenas como hash SHA-256).
  • Dados de uso: registro de todas as ações realizadas na plataforma (módulo acessado, ação executada, data e hora, IP de origem).

2.2 Empresas cadastradas

  • Razão social, nome fantasia, CNPJ, inscrição estadual.
  • E-mail de contato, telefone, WhatsApp.
  • Endereço completo (logradouro, número, complemento, bairro, cidade, estado, CEP).

2.3 Certificados digitais

  • Metadados: nome do titular do certificado, CPF/CNPJ do titular, número de série, autoridade certificadora, algoritmo de assinatura, datas de emissão e validade.
  • Arquivo do certificado: o arquivo PFX ou CER é armazenado no servidor da Organização. A senha do certificado PFX é armazenada com criptografia simétrica autenticada AES-256-GCM e nunca é exposta em logs ou interfaces.
  • Histórico de uso: registro de instalações e remoções do certificado, incluindo máquina de destino, data e hora, e responsável pela ação.
  • Uso do certificado em sites: quando o certificado é utilizado para autenticação em um site, são registrados o domínio acessado (apenas o domínio, nunca o endereço completo da página), o aplicativo ou navegador utilizado, o dispositivo, a data e a hora. O domínio é informado pela extensão CertSafe Monitor, quando instalada, e é correlacionado ao evento de uso da chave privada registrado pelo sistema operacional.
  • Uso do certificado em arquivos: quando o certificado é utilizado para assinar um documento, são registrados o arquivo, o aplicativo utilizado, o dispositivo, a data e a hora.

2.4 Tentativas de acesso sem conta vinculada

A tela de login verifica, antes de solicitar a senha, se o e-mail informado possui conta na instalação. Quando o e-mail informado não corresponde a nenhuma conta, são registrados o endereço de e-mail digitado, o endereço IP de origem, o User-Agent e o horário da tentativa.

  • Finalidade: detectar e conter tentativas automatizadas de descobrir quais endereços possuem acesso ao sistema. Após um número configurável de tentativas sem sucesso a partir do mesmo IP, a verificação passa a responder de forma genérica por alguns minutos.
  • Base legal: legítimo interesse do controlador na segurança da informação (art. 7º, IX da LGPD).
  • Observação: esse registro pode conter o e-mail de pessoa que não é usuária da plataforma — por exemplo, em caso de erro de digitação. O dado é utilizado exclusivamente para a finalidade de segurança acima e segue a mesma política de retenção dos demais registros de segurança.

2.5 Aviso no celular (Web Push)

O gestor pode optar por receber, em um aparelho de sua escolha, o aviso de que um usuário solicitou a instalação de um certificado. A funcionalidade é opcional e desativada até que o próprio gestor a habilite em cada aparelho. Ao habilitá-la, o navegador gera uma assinatura e a plataforma passa a armazenar:

  • Endereço de entrega (endpoint): URL fornecida pelo serviço de notificações do próprio navegador utilizado (Google, Apple, Mozilla ou Microsoft, conforme o navegador do aparelho).
  • Chaves da assinatura: a chave pública do aparelho (p256dh) e o segredo de autenticação (auth), utilizados exclusivamente para cifrar o conteúdo destinado àquele aparelho.
  • Rótulo do aparelho: nome curto derivado do próprio navegador (por exemplo, “iPhone” ou “Android”), com a única finalidade de o gestor reconhecer o dispositivo na lista e poder removê-lo.
  • Datas: data de autorização do aparelho e data do último envio realizado.

O conteúdo transmitido em cada aviso é o nome de quem solicitou a instalação, o nome do certificado, a empresa e o nome da máquina de destino. Não são transmitidos senhas, arquivos de certificado ou qualquer chave privada.

Dados que NÃO são coletados: o CertSafe não coleta dados sensíveis conforme art. 5º, II da LGPD (origem racial ou étnica, convicção religiosa, opinião política, dados de saúde, orientação sexual, dados genéticos ou biométricos). Também não coleta dados de menores de 18 anos.

3 Finalidade do Tratamento

Os dados coletados são utilizados exclusivamente para as seguintes finalidades:

Finalidade Dados utilizados
Autenticação e controle de acesso à plataforma E-mail, senha (hash), TOTP, IP, User-Agent
Gestão do ciclo de vida de certificados digitais Metadados do certificado, arquivo PFX/CER, histórico de uso
Instalação e remoção controlada de certificados via Agente Windows Token do dispositivo (hash), dados do computador, histórico de instalações
Envio de alertas de vencimento de certificados E-mail do usuário, WhatsApp da empresa, dados do certificado
Aviso no celular (Web Push) de solicitação de instalação, quando ativado pelo gestor Endereço de entrega e chaves da assinatura do aparelho, nome do solicitante, nome do certificado, empresa e nome da máquina
Auditoria e conformidade interna Logs de auditoria, logs de segurança, IP de origem
Geração de relatórios para a Organização Dados de uso, histórico de certificados, dados de usuários
Prevenção a acessos não autorizados e fraudes IP, User-Agent, tentativas de autenticação, logs de segurança

4 Base Legal para o Tratamento

O tratamento de dados pessoais realizado pelo CertSafe está fundamentado nas seguintes hipóteses legais previstas no art. 7º da LGPD:

  • Cumprimento de contrato (art. 7º, V): dados necessários para a prestação dos serviços de gestão de certificados digitais contratados pela Organização.
  • Legítimo interesse (art. 7º, IX): logs de acesso, auditoria e registros de segurança, indispensáveis para a proteção da plataforma e dos ativos da Organização.
  • Cumprimento de obrigação legal (art. 7º, II): quando aplicável, para atendimento de obrigações regulatórias relacionadas ao uso de certificados digitais ICP-Brasil.
  • Consentimento (art. 7º, I): registro da assinatura de aviso no celular (Seção 2.5), que só ocorre por ação do próprio gestor, em cada aparelho, e pode ser revogado a qualquer momento pela remoção do aparelho na plataforma ou pela revogação da permissão de notificação no navegador.

5 Compartilhamento de Dados

Os dados tratados pelo CertSafe não são vendidos, alugados ou cedidos a terceiros para fins comerciais. O compartilhamento é restrito às seguintes situações:

  • Provedor de hospedagem (cPanel/VPS): os dados são armazenados na infraestrutura de hospedagem contratada pela Organização. O provedor não acessa o conteúdo dos dados.
  • Serviço de e-mail SMTP: nome e e-mail do destinatário são transmitidos ao servidor SMTP configurado pela Organização exclusivamente para envio de alertas de vencimento.
  • WhatsApp Web: número de telefone da empresa é utilizado para envio de notificações de vencimento, conforme configuração da Organização.
  • Serviços de notificação dos navegadores (Google, Apple, Mozilla, Microsoft): quando — e somente quando — o gestor ativa o aviso no celular, o serviço de notificações do navegador daquele aparelho é acionado para entregar a mensagem. O conteúdo é cifrado de ponta a ponta pela plataforma (RFC 8291) e não pode ser lido por esse serviço, que enxerga apenas o endereço de entrega do aparelho, o tamanho e o horário da mensagem. Enquanto nenhum aparelho é autorizado, nenhuma requisição é enviada a esses serviços.
  • Autoridades competentes: quando exigido por ordem judicial, determinação de autoridade administrativa competente ou para cumprimento de obrigação legal.
A arquitetura single-tenant do CertSafe garante isolamento total entre instalações: os dados de uma Organização nunca são acessíveis por outra instalação do sistema.

5.1 Transferência internacional de dados

Os dados da plataforma residem na infraestrutura de hospedagem contratada — na instalação padrão do CertSafe, em data center localizado no Brasil. Há uma exceção declarada a esse trajeto: os serviços de notificação dos navegadores citados acima operam servidores fora do país. Quando o gestor ativa o aviso no celular, ocorre transferência internacional limitada ao endereço de entrega do aparelho e à mensagem cifrada, nos termos do Capítulo V da LGPD (arts. 33 a 36), fundamentada no consentimento específico do próprio gestor para essa finalidade.

Nenhum arquivo de certificado, senha, chave privada, registro de auditoria ou dado cadastral é transferido para fora do país por esse ou por qualquer outro caminho. O gestor que não ativa o aviso no celular não tem nenhum dado submetido a essa transferência.

6 Armazenamento e Segurança

O CertSafe implementa medidas técnicas e organizacionais adequadas para proteger os dados contra acesso não autorizado, perda, destruição ou alteração indevida:

  • Senhas de usuários: armazenadas com algoritmo bcrypt (fator de custo 12), irreversível.
  • Senhas de certificados PFX: armazenadas com criptografia simétrica autenticada AES-256-GCM. A chave de cifragem é definida por instalação.
  • Segredos TOTP (A2F): armazenados com criptografia simétrica autenticada AES-256-GCM.
  • Tokens de dispositivos Agente: armazenados apenas como hash SHA-256 (irreversível).
  • Transmissão: toda comunicação entre o navegador, o Agente Windows e o servidor ocorre exclusivamente via HTTPS (TLS).
  • Aviso no celular: o conteúdo de cada notificação é cifrado de ponta a ponta (RFC 8291) antes de sair do servidor, de modo que somente o aparelho que autorizou o aviso consegue decifrá-lo. As chaves de assinatura ficam restritas a essa finalidade e o endereço de entrega aceito é validado (somente HTTPS e host público).
  • Controle de acesso: sistema RBAC com permissões granulares por módulo e ação, recarregadas do banco de dados a cada requisição.
  • Autenticação de dois fatores: obrigatória para todos os usuários (RFC 6238 — TOTP).
  • Auditoria: toda ação é registrada com usuário, IP de origem, timestamp e dados anteriores e posteriores.
  • Proteção contra CSRF: token único por requisição POST, validado no servidor.
  • Logs de segurança: eventos de autenticação, exportação de chaves e instalações de certificados são registrados separadamente.

7 Retenção dos Dados

Os dados pessoais são mantidos pelo tempo necessário ao cumprimento das finalidades descritas nesta Política ou pelo prazo exigido por lei:

Categoria de dado Prazo de retenção
Dados cadastrais de usuários ativos Durante a vigência do contrato com a Organização
Dados cadastrais de usuários excluídos Anonimizados ou excluídos após solicitação, respeitando obrigações legais
Logs de auditoria Mínimo de 5 anos (recomendado), conforme política interna da Organização
Logs de acesso e segurança Mínimo de 6 meses (art. 15 da Lei nº 12.965/2014 — Marco Civil da Internet)
Arquivos de certificados digitais Durante a vigência do contrato; excluídos mediante solicitação da Organização
Registros de uso do certificado (domínio acessado, arquivo assinado) Durante a vigência do contrato com a Organização
Histórico de instalações de certificados Durante a vigência do contrato com a Organização
Assinaturas de aviso no celular (endereço de entrega, chaves e rótulo do aparelho) Até que o gestor remova o aparelho, revogue a permissão no navegador ou tenha sua conta excluída; assinaturas recusadas pelo serviço de notificação são apagadas automaticamente

8 Direitos do Titular dos Dados

Nos termos do art. 18 da LGPD, o titular dos dados pessoais possui os seguintes direitos, exercíveis mediante solicitação à Organização ou ao Encarregado (DPO) indicado na Seção 10:

  • Confirmação e acesso: confirmar a existência de tratamento e acessar os dados tratados.
  • Correção: solicitar a correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação: de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  • Portabilidade: solicitar a portabilidade dos dados a outro fornecedor de serviço ou produto.
  • Eliminação: excluir dados tratados com base no consentimento, quando aplicável.
  • Informação: obter informação sobre as entidades públicas e privadas com as quais os dados foram compartilhados.
  • Revogação do consentimento: quando o tratamento for baseado em consentimento.
  • Oposição: opor-se ao tratamento quando não estiver em conformidade com a LGPD.
  • Revisão de decisões automatizadas: solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado.
Como exercer seus direitos: usuários da plataforma podem solicitar a alteração ou exclusão de seus dados diretamente ao gestor responsável pela instalação CertSafe na Organização, ou pelo e-mail de contato indicado na Seção 10. Solicitações serão respondidas em até 15 dias úteis.
Aviso no celular: o gestor que tiver autorizado um aparelho pode removê-lo a qualquer momento e por conta própria, na própria plataforma, sem depender de solicitação. A remoção apaga imediatamente o endereço de entrega e as chaves daquele aparelho e interrompe os envios. A permissão de notificação também pode ser revogada diretamente nas configurações do navegador.

9 Cookies e Sessão

O CertSafe utiliza apenas cookies estritamente necessários para o funcionamento da plataforma. Não são utilizados cookies de rastreamento, analytics de terceiros ou publicidade.

Cookie / Armazenamento Finalidade Duração
PHPSESSID Identificação da sessão autenticada do usuário no servidor Sessão (encerrado ao fechar o navegador ou ao efetuar logout)
cs_tema (localStorage) Preferência de tema visual (claro/escuro) Persistente no navegador; pode ser removido a qualquer momento
sw.js (Service Worker) e assinatura da Push API Registrados apenas quando o gestor ativa o aviso no celular, para receber e exibir a notificação. O Service Worker não guarda em cache nenhuma resposta da plataforma. Até a remoção do aparelho na plataforma ou a revogação da permissão de notificação no navegador

10 Encarregado pelo Tratamento de Dados (DPO)

Nos termos do art. 41 da LGPD, o Encarregado pelo Tratamento de Dados Pessoais (Data Protection Officer — DPO) da HelpDesk Tecnologia e Soluções em TI é:

Nome Michel de Freitas Barbosa — CEO / Gestor de TI e Cybersegurança
E-mail contato@certsafe.app.br
Disponibilidade Dias úteis, das 08h às 18h (horário de Brasília)

Para dúvidas, solicitações ou reclamações relacionadas ao tratamento de dados pessoais, o titular também pode acionar a Autoridade Nacional de Proteção de Dados (ANPD) pelo portal www.gov.br/anpd.

11 Alterações desta Política

Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças na legislação, nas funcionalidades da plataforma ou nas práticas de tratamento de dados. Alterações relevantes serão comunicadas aos usuários por meio de aviso na tela inicial da plataforma ou por e-mail corporativo, com antecedência mínima de 15 dias úteis.

A versão vigente estará sempre disponível nesta página, identificada pela data da última atualização no cabeçalho do documento.

12 Legislação Aplicável e Foro

Esta Política é regida pela legislação brasileira, em especial:

  • Lei nº 13.709/2018 — Lei Geral de Proteção de Dados (LGPD)
  • Lei nº 12.965/2014 — Marco Civil da Internet
  • Lei nº 9.609/1998 — Lei de Software
  • Lei nº 9.610/1998 — Lei de Direito Autoral

Fica eleito o foro da comarca de Sorriso — MT para dirimir quaisquer controvérsias decorrentes desta Política, com renúncia expressa a qualquer outro, por mais privilegiado que seja.

Voltar ao login

© 2026 CertSafe — HelpDesk Tecnologia e Soluções em TI