← Voltar ao site Central Jurídica
Documento Legal

Política de Privacidade

Versão 1.1 Vigência: 26 de agosto de 2026 ZEE.LU SOLUCOES LTDA CNPJ 66.812.648/0001-70
Esta Política descreve como a Zee.lu coleta, utiliza, armazena, compartilha e protege os dados pessoais dos Usuários da plataforma e dos titulares cujos dados são inseridos para fins de emissão de NFS-e. Leia com atenção antes de utilizar a plataforma.
01

Quem Somos

ZEE.LU SOLUCOES LTDA
CNPJ: 66.812.648/0001-70
Rua Abiail do Amaral Carneiro, 191, Sala 415, Edifício Arábica
Enseada do Suá, Vitória/ES — CEP 29.050-535
E-mail: contato@zee.lu | Privacidade: privacidade@zee.lu

A Zee.lu é uma plataforma SaaS para automação de emissão de NFS-e, destinada a prestadores de serviço — profissionais autônomos e empresas — com materiais e integrações voltados a nichos específicos, entre eles fotografia e saúde. Operamos como agente de tratamento nos termos da Lei nº 13.709/2018 (LGPD), assumindo papéis distintos conforme a natureza dos dados tratados — detalhados na Seção 3.

A Zee.lu usa a própria plataforma. A Zee.lu mantém uma conta ativa na plataforma e utiliza o próprio sistema para emitir as NFS-e referentes às assinaturas pagas pelos Usuários via Asaas. Isso significa que, na relação fiscal com seus Usuários, a Zee.lu figura como prestadora de serviço e o Usuário como Tomador — os mesmos dados de cadastro (razão social, CNPJ, endereço) são reutilizados com essa finalidade adicional, conforme detalhado na Seção 4.1.
02

Definições

Para os fins desta Política, aplicam-se as definições do art. 5º da LGPD e os seguintes conceitos:

TermoDefinição
Dado pessoalInformação relacionada a pessoa natural identificada ou identificável
TitularPessoa natural a quem se referem os dados pessoais tratados
TratamentoToda operação realizada com dados pessoais (coleta, uso, armazenamento, exclusão etc.)
ControladorQuem decide sobre o tratamento de dados — suas finalidades e meios
OperadorQuem realiza o tratamento por conta e sob instrução do controlador
SuboperadorTerceiro contratado pelo Operador para executar parte do tratamento, também sob instrução do Controlador
Encarregado (DPO)Pessoa indicada para atuar como canal entre controlador, titulares e ANPD
ANPDAutoridade Nacional de Proteção de Dados
UsuárioPessoa jurídica ou profissional autônomo com CNPJ ativo que contrata a Zee.lu
TomadorCliente final do Usuário, destinatário dos serviços prestados e da NFS-e emitida pelo Usuário
03

Nossos Papéis no Tratamento de Dados

3.1. Zee.lu como Controladora

Quando se trata dos dados do próprio Usuário — cadastro, pagamento e uso da plataforma — a Zee.lu é a controladora: decide quais dados coleta, com qual finalidade e por quanto tempo. Esses dados são detalhados na Seção 4.

Adicionalmente, a Zee.lu utiliza a própria plataforma para emitir NFS-e referentes às assinaturas pagas pelos Usuários. Nessa relação fiscal específica, o Usuário figura também como Tomador da Zee.lu — e os dados de cadastro (razão social, CNPJ, endereço) são reutilizados para essa finalidade, com base em obrigação legal tributária (art. 7º, II, da LGPD).

3.2. Zee.lu como Operadora

Quando o Usuário insere dados de seus clientes finais (Tomadores) para emissão de NFS-e — nome, CPF/CNPJ, endereço e descrição de serviço do Tomador — a Zee.lu atua como operadora: processa esses dados exclusivamente sob instrução do Usuário, que é o controlador responsável pela base legal do tratamento.

Responsabilidade do Usuário-Controlador

O Usuário, na qualidade de controlador dos dados de seus Tomadores, é responsável por: (a) possuir base legal adequada (art. 7º da LGPD); (b) informar os Tomadores, quando necessário, de que seus dados serão utilizados para emissão de NFS-e por plataforma terceirizada; (c) responder perante a ANPD e os titulares por eventual irregularidade.

3.3. Suboperadores

A Zee.lu contrata suboperadores para suportar a prestação do serviço. Todos operam sob contrato com cláusulas de proteção de dados equivalentes às desta Política. A lista completa consta na Seção 7.1 desta Política.

04

Dados que Coletamos, Finalidades e Bases Legais

4.1. Dados de Cadastro e Conta

DadoFinalidadeBase Legal
Nome / razão socialIdentificação do UsuárioContrato (V)
CNPJValidação e conformidade fiscal; emissão de NFS-e da Zee.lu ao Usuário referente à assinaturaContrato (V) + Obrig. legal (II)
Inscrição MunicipalConfiguração fiscal da contaContrato (V)
E-mailComunicação, notificações, suporteContrato (V)
Telefone / WhatsAppSuporte e comunicações operacionaisContrato (V)
EndereçoEmissão de NFS-e da Zee.lu ao Usuário referente à assinatura (dado fiscal obrigatório)Obrig. legal (II)
Senha (hash)Autenticação e segurançaContrato (V)

4.2. Dados de Pagamento e Cobrança

DadoFinalidadeBase Legal
Dados de cartão (tokenizados)Processamento de pagamentos recorrentesContrato (V)
Histórico de transaçõesControle de assinaturas, cobranças, inadimplênciaContrato (V) + Obrig. legal (II)
Dados p/ NFS-e própriaCumprimento de obrigação fiscal da Zee.lu — emissão de NFS-e ao Usuário pelo serviço de assinatura contratado via AsaasObrig. legal (II)
Cartão de crédito: o armazenamento dos dados de cartão é feito exclusivamente pelo Asaas, nosso gateway de pagamento, que os tokeniza. Para que a tokenização aconteça, o número, a validade e o código de segurança transitam pelos servidores da Zee.lu no momento da requisição — e não são gravados: da resposta do gateway persistem apenas o token, os quatro últimos dígitos e a bandeira. A Zee.lu não armazena números de cartão nem códigos de segurança em seus servidores, logs ou backups. O Asaas é certificado PCI-DSS e possui política de privacidade própria.

4.3. Dados de Uso da Plataforma

DadoFinalidadeBase Legal
Logs de acesso (IP, data, hora)Segurança, auditoria, obrigação do Marco Civil (Lei 12.965/14)Obrig. legal (II)
Dados de navegaçãoMelhoria do produto, detecção de errosLeg. interesse (IX)
Dados de sessãoManutenção da sessão autenticadaContrato (V)
Métricas de uso e gravação de sessão (site institucional)Entender como o site é usado e onde as pessoas encontram dificuldade — ver Seção 11Consentimento (I)
Registros de emissãoHistórico do Usuário e suporte técnicoContrato (V)

4.4. Comunicações e Marketing

DadoFinalidadeBase Legal
E-mailComunicações transacionais (faturas, alertas, notificações)Contrato (V)
E-mailNovidades e atualizações da plataforma Zee.luLeg. interesse (IX) — B2B
E-mailMarketing de parceiros terceirosConsentimento (I)

O consentimento para marketing de parceiros é coletado via checkbox no cadastro ou em campanha opt-in. O Usuário pode cancelar qualquer comunicação de marketing pelo link de descadastro em cada e-mail, nas configurações da conta ou via privacidade@zee.lu.

05

Certificado Digital A1

Dado de tratamento diferenciado

O Certificado Digital A1 é o dado mais sensível tratado pela Zee.lu. Por ser uma chave criptográfica que representa legalmente o Usuário perante as prefeituras, recebe as salvaguardas descritas abaixo.

5.1. Finalidade exclusiva: O Certificado Digital é utilizado exclusivamente para autenticação automatizada junto às prefeituras e ao sistema NFS-e Nacional no momento da emissão. Nenhuma outra operação é realizada com ele.

5.2. Armazenamento: O Certificado é armazenado em formato criptografado, com chave de criptografia segregada dos demais dados. O acesso é restrito ao sistema automatizado de emissão — nenhum colaborador da Zee.lu tem acesso ao conteúdo do certificado em texto puro.

Sem backup pela Zee.lu

A Zee.lu não realiza backup nem mantém cópias de segurança do Certificado Digital A1. A guarda, renovação e segurança do certificado são de responsabilidade exclusiva do Usuário. A perda ou expiração do certificado interrompe as emissões imediatamente e não gera direito a reembolso ou indenização.

5.3. Retenção e exclusão: O Certificado Digital é excluído dos servidores em até 7 dias após o cancelamento da assinatura. Como a Zee.lu não realiza backup do certificado, não há cópia adicional a eliminar. O Usuário pode solicitar exclusão imediata a qualquer momento via privacidade@zee.lu.

5.4. Comprometimento: Em caso de suspeita de comprometimento, o Usuário deve notificar imediatamente a Zee.lu e contatar sua Autoridade Certificadora (AC) para revogação. A Zee.lu excluirá o certificado de seus servidores em até 24 horas após a notificação.

06

Dados Inseridos pelo Usuário para Emissão de NFS-e

6.1. Natureza dos dados: Ao emitir NFS-e, o Usuário insere dados de seus Tomadores, que podem incluir: nome completo ou razão social, CPF ou CNPJ, endereço, e-mail (quando configurado envio automático) e descrição do serviço e valor.

6.2. Papel da Zee.lu: Esses dados são processados exclusivamente para emissão das notas fiscais e transmissão às prefeituras. Não são utilizados para nenhuma outra finalidade, não são compartilhados com terceiros além dos indicados na Seção 7.2, e não são cruzados com outros dados da plataforma.

6.3. Responsabilidade do Usuário: O Usuário, como controlador, é responsável por possuir base legal para tratar os dados dos Tomadores e por informá-los, quando exigido pela LGPD, do uso de seus dados para emissão de NFS-e por plataforma terceirizada.

6.4. Retenção: Dados de Tomadores são mantidos durante a assinatura ativa e por até 30 dias após o cancelamento para exportação. Após esse prazo, são excluídos dos servidores ativos e eliminados dos backups em até 90 dias adicionais.

6.5. Leitura de nota por inteligência artificial: A plataforma permite importar uma nota fiscal já emitida para aproveitar seus campos. A leitura segue três caminhos, do mais confiável ao menos: arquivo XML e DANFSe no padrão nacional (NT 008/2026) são lidos por processamento determinístico, sem qualquer uso de IA; apenas o PDF fora do padrão — nota antiga, emissor municipal legado ou digitalização sem camada de texto — é enviado a um modelo de IA para extração dos campos.

O que isso significa na prática. Nesse terceiro caminho, o arquivo enviado — que contém nome ou razão social, CPF ou CNPJ, endereço, descrição do serviço e valores, inclusive do Tomador — é transmitido à Anthropic (modelo Claude), listada na Seção 7.1. O provedor é contratado sob termos de API que não autorizam o uso do conteúdo enviado para treinamento de modelos — foi exatamente por isso que se optou por um serviço contratado em vez de uma camada gratuita, cujos termos permitiriam esse uso. O envio ocorre apenas quando o Usuário escolhe importar uma nota, é pontual, e a plataforma não persiste o arquivo no provedor. Nenhuma etapa de emissão, cálculo, classificação ou transmissão de NFS-e usa IA.

6.6. Minimização no documento fiscal: Como a NFS-e é documento público, a plataforma permite, a cada nota, omitir o e-mail e o endereço do Tomador do XML transmitido à prefeitura, mesmo quando esses dados constam do cadastro. É um controle à disposição do Usuário para reduzir a exposição de dado pessoal de terceiro no documento fiscal.

07

Compartilhamento com Terceiros

7.1. Suboperadores

A Zee.lu compartilha dados com os suboperadores abaixo, necessários à operação da plataforma. Todos estão proibidos de usar os dados para finalidades próprias e operam sob contrato com cláusulas de proteção de dados.

CategoriaFunçãoDados envolvidos
VercelHospedagem, deploy e entrega da aplicaçãoDados de acesso e navegação
SupabaseBanco de dados, autenticação e backendTodos os dados da plataforma
AsaasGateway de pagamento — tokenização de cartão e cobranças recorrentesDados de pagamento e cobrança do Usuário. Empresa brasileira, com tratamento no Brasil. Não acessa dados de Tomadores.
HomioCRM — gestão do relacionamento com UsuáriosDados cadastrais do Usuário (nome, e-mail, CNPJ, histórico de interações). Não acessa dados de Tomadores.
Provedor de e-mail transacionalNotificações, faturas, alertasE-mail e conteúdo das comunicações
AnthropicLeitura por IA de PDF de nota fiscal fora do padrão nacional (Seção 6.5)Conteúdo do arquivo enviado pelo Usuário, incluindo dados do Tomador. Contratada sob termos de API que vedam o uso do conteúdo para treinamento de modelos. Acionada apenas quando o Usuário importa uma nota em PDF fora do padrão.
OpenAIAssistente de busca do portal de documentação (docs.zee.lu)Texto da pergunta digitada e a página da documentação em que o visitante está. Não recebe identidade, sessão nem qualquer dado da conta.
Google (Google Analytics 4)Métricas agregadas de uso do site e da plataformaDados de navegação com IP anonimizado. Na plataforma, o endereço enviado é o padrão da tela (ex.: /notas/[id]), nunca a URL real — nenhum identificador de nota, empresa, conta ou Tomador é transmitido. Configurado com sinais de publicidade e personalização de anúncios desativados. Só é carregado mediante consentimento.
Microsoft (Clarity)Gravação de sessão — reprodução da navegação para identificar pontos de dificuldade. Apenas no site institucional; não roda na plataforma.Movimento de ponteiro, cliques, rolagem e estrutura da página. Campos de formulário e dados digitados são mascarados na origem. Só é carregado mediante consentimento.

7.2. Autoridades e órgãos governamentais

Dados de NFS-e são compartilhados com prefeituras municipais e com a Receita Federal (sistema NFS-e Nacional) exclusivamente para fins de emissão das notas fiscais, por obrigação legal tributária.

7.3. Obrigação legal e proteção de direitos

A Zee.lu pode compartilhar dados em cumprimento de obrigação legal, regulatória, ordem judicial ou requisição de autoridade administrativa competente, bem como para exercício de seus direitos em processo judicial ou administrativo.

7.4. Reorganização societária

Em caso de fusão, aquisição ou transferência de ativos, os dados poderão ser transferidos ao adquirente, com comunicação prévia ao Usuário de 30 dias e sob as mesmas condições de proteção desta Política.

7.5. O que a Zee.lu não faz

A Zee.lu não vende, aluga ou cede dados pessoais a terceiros para fins comerciais. Não compartilha dados com redes sociais nem com bases de enriquecimento de dados, e não utiliza pixels de publicidade.

Duas ressalvas honestas sobre a Seção 7.1:

(a) Ferramentas de medição. Google e Microsoft também operam plataformas de publicidade. O Google Analytics é configurado com os sinais de publicidade e a personalização de anúncios desativados, de modo que os dados não alimentam segmentação publicitária. Quanto ao Microsoft Clarity, os termos da Microsoft permitem que ela utilize os dados coletados para finalidades próprias, incluindo a melhoria de seus produtos — por essa razão a gravação de sessão depende de consentimento específico e separado, é recusável sem qualquer perda de funcionalidade, e nenhum script é carregado antes da manifestação do visitante.

(b) Provedores de IA. Anthropic e OpenAI são contratadas sob termos de API que não autorizam o uso do conteúdo enviado para treinamento de modelos. Nenhum dado de conta, sessão ou identidade é enviado ao assistente do portal de documentação.

08

Transferência Internacional de Dados

A Zee.lu utiliza os seguintes provedores de infraestrutura e serviços que podem armazenar ou processar dados fora do Brasil:

  • Vercel — hospedagem e entrega da aplicação (servidores predominantemente nos EUA);
  • Supabase — banco de dados e backend (servidores predominantemente nos EUA);
  • Homio — CRM (servidores nos EUA; processa dados cadastrais do Usuário);
  • Anthropic — leitura por IA de PDF de nota fora do padrão (servidores nos EUA; processa o conteúdo do arquivo enviado, apenas quando o Usuário importa uma nota — ver Seção 6.5);
  • OpenAI — assistente do portal de documentação (servidores nos EUA; processa o texto da pergunta digitada);
  • Google — métricas de uso do site (servidores nos EUA e em outras jurisdições; processa dados de navegação com IP anonimizado, apenas mediante consentimento);
  • Microsoft — gravação de sessão no site (servidores nos EUA; processa dados de navegação mascarados, apenas mediante consentimento).
O gateway de pagamento não está nesta lista. O Asaas é empresa brasileira e trata os dados de pagamento no Brasil — não há transferência internacional de dados de cartão ou de cobrança.

As transferências observam as garantias do art. 33 da LGPD, com base nos seguintes mecanismos:

  • Cláusulas contratuais padrão (art. 33, II): contratos com os provedores contendo obrigações de proteção de dados equivalentes às da LGPD;
  • Programas de conformidade globais (art. 33, VII): tanto a Vercel quanto a Supabase possuem certificação SOC 2 Type II e aderem a frameworks de proteção de dados de padrão internacional.
Nota: Os EUA não constam da lista de países com nível de proteção adequado reconhecido pela ANPD. Por isso, as transferências são fundamentadas exclusivamente nos mecanismos contratuais e de conformidade acima indicados — não em equivalência de jurisdição.
09

Retenção e Exclusão de Dados

A Zee.lu retém os dados pelo tempo necessário às finalidades para as quais foram coletados ou às obrigações legais aplicáveis:

Categoria de dadoPrazo de retençãoFundamento
Dados de cadastro e conta ativaEnquanto a assinatura estiver ativaExecução de contrato
Dados de conta cancelada30 dias após cancelamentoLegítimo interesse
Dados de pagamento e faturas5 anos após a transaçãoObrig. legal — CTN, art. 195
Logs de acesso6 mesesObrig. legal — Lei 12.965/14, art. 15
Certificado Digital A17 dias após cancelamento (sem backup)Execução de contrato
Dados de Tomadores (NFS-e)30 dias após cancelamento (+90 dias backup)Execução de contrato
Registros de NFS-e emitidas30 dias após cancelamento para exportaçãoExecução de contrato
Comunicações de suporte2 anosLeg. interesse — resolução de disputas
Métricas de uso do site (Google Analytics)14 mesesConsentimento (I)
Gravações de sessão (Microsoft Clarity)Conforme o prazo de retenção do produto, definido pela MicrosoftConsentimento (I)
Registro de consentimento de cookies6 meses, quando é solicitado de novoObrig. legal — LGPD, art. 8º §1º
Dados em processo judicialAté o trânsito em julgadoExercício regular de direitos (VI)
Atenção — Guarda de XMLs

A Zee.lu mantém os dados pelos prazos acima, mas não é responsável pela guarda dos XMLs de NFS-e para fins fiscais. A obrigação legal de retenção por 5 anos recai sobre o Usuário, que deve realizar o download de seus arquivos antes do encerramento do prazo pós-cancelamento.

10

Direitos dos Titulares

10.1. Direitos dos Usuários

Nos termos do art. 18 da LGPD, os Usuários têm os seguintes direitos:

DireitoDescrição
Confirmação e acessoSaber se tratamos seus dados e obter cópia deles
CorreçãoCorrigir dados incompletos, inexatos ou desatualizados
Anonimização / bloqueio / eliminaçãoDos dados desnecessários, excessivos ou tratados em desconformidade
PortabilidadeReceber seus dados em formato estruturado (CSV ou JSON) para transferência a outro fornecedor
Eliminação por revogaçãoDos dados tratados com base em consentimento, quando este for revogado
Informação sobre compartilhamentoSaber com quais entidades seus dados são compartilhados
Revogação do consentimentoCancelar o consentimento, sem prejuízo de tratamentos anteriores
OposiçãoOpor-se a tratamentos com base em legítimo interesse
Revisão de decisões automatizadasSolicitar revisão de decisões tomadas exclusivamente por sistemas automatizados

10.2. Como exercer seus direitos

  1. Enviar e-mail para privacidade@zee.lu com o assunto "Direitos LGPD — [tipo de solicitação]";
  2. Informar o nome completo ou razão social e CPF/CNPJ cadastrado;
  3. Descrever o direito que deseja exercer.

A Zee.lu responderá em até 15 dias corridos, conforme art. 18, §3º da LGPD. Podemos solicitar informações adicionais para confirmar a identidade do titular antes de atender à solicitação.

10.3. Limitações ao exercício de direitos

Alguns direitos podem ser limitados quando o tratamento for necessário para: cumprimento de obrigação legal; exercício regular de direitos em processo judicial ou administrativo; ou proteção da vida ou da segurança do titular. Nesses casos, a Zee.lu comunicará ao titular a impossibilidade de atendimento e seu fundamento legal.

10.4. Direitos dos Tomadores

Tomadores que desejarem exercer seus direitos (acesso, correção, eliminação etc.) devem fazê-lo diretamente com o Usuário, que é o controlador responsável por esses dados.

Caso um Tomador entre em contato com a Zee.lu diretamente, ela o orientará a contatar o Usuário responsável e, quando tecnicamente possível, cooperará com o atendimento dentro de seu papel de operadora.
11

Cookies e Tecnologias de Rastreamento

11.1. Cookies são pequenos arquivos de texto armazenados no dispositivo ao acessar a plataforma. A Zee.lu utiliza cookies e tecnologias similares (localStorage, pixels) para garantir o funcionamento da plataforma e melhorar a experiência.

11.2. Categorias de cookies utilizados

CategoriaFinalidadeBase LegalRecusável?
EssenciaisAutenticação, segurança, sessãoContrato (V)Não — plataforma não funciona sem eles
FuncionaisPreferências salvas e o retrato de sessão compartilhado entre os subdomínios (Seção 11.6)Leg. interesse (IX)Sim, com perda de funcionalidades
Métricas de usoContagem agregada de visitas, origem do tráfego e páginas acessadas (Google Analytics)Consentimento (I)Sim
Gravação de sessãoReprodução da navegação — ponteiro, cliques e rolagem — para identificar pontos de dificuldade (Microsoft Clarity)Consentimento (I)Sim

11.3. No primeiro acesso, a Zee.lu exibe um aviso com as opções Aceitar, Recusar e Preferências, apresentadas com o mesmo destaque. Enquanto não houver manifestação, nenhuma ferramenta não essencial é carregada — a recusa e a ausência de resposta produzem o mesmo efeito.

O painel de preferências permite aceitar ou recusar cada categoria separadamente e fica permanentemente acessível pelo link Preferências de cookies no rodapé do site e por Privacidade, no menu lateral da plataforma. Como a escolha é gravada uma vez para os dois, decidir num lugar vale no outro. A revogação tem efeito imediato: as ferramentas são interrompidas e os identificadores gravados no navegador são apagados, sem necessidade de recarregar a página. A escolha é registrada com data e hora e revalidada a cada 6 meses.

11.4. Métricas de uso (Google Analytics). O IP é anonimizado e os relatórios são agregados; os sinais de publicidade e a personalização de anúncios ficam desativados. Os dados não permitem, por si, identificar o Usuário individualmente.

11.5. Gravação de sessão (Microsoft Clarity) — somente no site institucional. A plataforma não executa gravação de sessão: as telas de emissão exibem CNPJ, razão social e endereço de Tomadores, valores de nota e o envio do Certificado Digital, e reproduzir isso seria desproporcional à finalidade. No site, a ferramenta reproduz a navegação — movimento do ponteiro, cliques e rolagem. É coleta mais ampla que uma métrica agregada, e por isso aparece como categoria própria: o conteúdo de campos de formulário e os dados digitados são mascarados antes do envio, de modo que nome, telefone, e-mail, CNPJ e dados de notas fiscais não apareçam na reprodução. A gravação não é utilizada para decisões automatizadas sobre o Usuário.

11.6. Retrato de sessão compartilhado entre os subdomínios

Os serviços da Zee.lu vivem em subdomínios distintos — a plataforma em app.zee.lu, o site em zee.lu, a documentação em docs.zee.lu. Para que a documentação reconheça quem já está logado e aplique o mesmo tema, a plataforma grava no domínio .zee.lu um retrato da sessão:

CookieConteúdoValidade
zeelu_user_nomeNome do Usuário logado24 horas, renovado a cada acesso
zeelu_user_emailE-mail do Usuário logado24 horas, renovado a cada acesso
zeelu_empresa_cnpjCNPJ da empresa ativa24 horas, renovado a cada acesso
zeelu_themeTema visual escolhido (claro ou escuro)24 horas, renovado a cada acesso
zeelu_consentimentoA escolha feita no painel de preferências, com data e hora6 meses

Dois pontos que o Usuário deve conhecer:

(a) Esses cookies são legíveis por JavaScript em qualquer subdomínio de zee.lu — é o que permite à documentação lê-los. Por isso carregam apenas o mínimo para personalizar a exibição, e não constituem autenticação: os cookies de sessão propriamente ditos são restritos ao host da plataforma, não atravessam subdomínio e não são acessíveis por script.

(b) Ler o retrato não concede acesso. Quem tem o cookie não consegue, com ele, entrar na conta, emitir nota ou ver qualquer dado da plataforma. O cookie de consentimento é gravado no mesmo domínio pelo motivo oposto: para que a escolha feita no site valha também na plataforma, e o Usuário não seja perguntado duas vezes.

12

Segurança da Informação

A Zee.lu adota as seguintes medidas técnicas e organizacionais para proteger os dados pessoais:

Medidas técnicas

  • Criptografia em trânsito (TLS 1.2+) e em repouso para dados sensíveis, incluindo Certificados Digitais e credenciais de prefeitura;
  • Controle de acesso baseado em perfil (RBAC) com princípio do menor privilégio;
  • Credenciais com requisitos de complexidade e política de rotação;
  • Monitoramento contínuo de acessos e anomalias;
  • Rotinas de backup com retenção, criptografia e rotação controlada.

Medidas organizacionais

  • Política interna de segurança da informação;
  • Acesso aos dados restrito a colaboradores com necessidade operacional justificada;
  • Contratos com cláusulas de confidencialidade e proteção de dados com todos os suboperadores.

Nenhum sistema é 100% seguro. Em caso de incidente, a Zee.lu seguirá os procedimentos descritos na Seção 14.

13

Menores de Idade

A plataforma Zee.lu destina-se exclusivamente a pessoas jurídicas e profissionais autônomos com CNPJ ativo. Não coletamos intencionalmente dados de menores de 18 anos.

Se identificarmos que coletamos dados de menor de idade sem consentimento dos responsáveis legais, esses dados serão excluídos imediatamente. Para comunicar tal situação, entre em contato com privacidade@zee.lu.

14

Incidentes de Segurança

14.1. Detecção e contenção: Ao detectar um incidente que possa comprometer dados pessoais, a Zee.lu adotará imediatamente medidas de contenção e iniciará investigação para determinar a extensão e o impacto do evento.

14.2. Comunicação: Confirmado o incidente, a Zee.lu:

  • Notificará a ANPD em até 3 dias úteis após a confirmação de incidente de alto risco, com relatório complementar em até 30 dias, conforme Resolução CD/ANPD nº 2/2022;
  • Notificará os Usuários afetados em prazo razoável, com informações sobre: (a) natureza e categorias dos dados envolvidos; (b) medidas de contenção adotadas; (c) recomendações para proteção dos titulares;
  • Registrará o incidente e as medidas adotadas em relatório interno para fins de governança e eventual fiscalização.

14.3. Canal de reporte: Suspeitas de incidentes ou vulnerabilidades podem ser reportadas para privacidade@zee.lu com o assunto "Incidente de Segurança".

15

Atualizações desta Política

Esta Política pode ser atualizada periodicamente para refletir mudanças na legislação, nos serviços da Zee.lu ou nas práticas de tratamento de dados.

  • Qualquer alteração relevante será comunicada por e-mail com antecedência mínima de 30 dias;
  • A versão vigente estará sempre disponível em zee.lu/privacidade;
  • Versões anteriores serão mantidas em zee.lu/privacidade/historico por 24 meses.

A continuidade do uso da plataforma após a entrada em vigor da nova versão implica aceite das alterações.

16

Contato e Encarregado (DPO)

A Zee.lu designou um Encarregado pelo Tratamento de Dados (DPO), nos termos do art. 41 da LGPD, responsável por atuar como canal entre a empresa, os titulares e a ANPD.

  • 🔒 E-mail DPO: privacidade@zee.lu
  • 📋 Assuntos: "Direitos LGPD", "Privacidade" ou "Incidente de Segurança"
  • 👤 Identidade do Encarregado: disponível mediante solicitação para privacidade@zee.lu
  • 📍 Endereço: R. Abiail do Amaral Carneiro, 191, Sala 415 – Edif. Arábica, Enseada do Suá, Vitória/ES – CEP 29.050-535

Para contato geral: contato@zee.lu | (27) 3191-4466

ANPD — Autoridade Nacional de Proteção de Dados: os titulares podem contatar a ANPD pelo portal gov.br/anpd para registrar reclamações ou obter informações sobre seus direitos.
Registro de Alterações
VersãoDataDescrição
1.126/08/2026Substitui a Stripe pelo Asaas como gateway de pagamento e corrige a descrição do tratamento de cartão, que transita pelos servidores da Zee.lu para tokenização (Seções 4.2, 7.1 e 8). Declara o uso de inteligência artificial na leitura de PDF de nota fora do padrão e o provedor envolvido (Seções 6.5, 7.1 e 8). Declara o assistente do portal de documentação e seu provedor (Seções 7.1 e 8). Nomeia Google e Microsoft como suboperadores de medição, move métricas de uso e gravação de sessão para a base legal do consentimento em categorias separadas e recusáveis, e descreve o aviso de primeiro acesso, o painel de preferências e o efeito imediato da revogação (Seções 7.1, 8, 11.2 a 11.5). Descreve os cookies de retrato de sessão compartilhados entre os subdomínios (Seção 11.6). Registra a minimização de e-mail e endereço do Tomador no documento fiscal (Seção 6.6). Acrescenta prazos de retenção das ferramentas de medição (Seção 9) e amplia a descrição do público-alvo, antes restrita a fotógrafos (Seção 1).
1.018/05/2026Versão inicial