Esta Política explica, de forma transparente, quais dados pessoais o SynX Economy coleta, por que coleta, com quem compartilha e como você pode exercer seus direitos previstos na Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).
O SynX Economy é uma plataforma de gestão financeira multiempresa: nela são registrados lançamentos financeiros, contas a pagar e a receber, extratos bancários e pagamentos. Por natureza, isso envolve dados financeiros — e levamos a proteção deles a sério.
1. Quem somos (controlador)
A plataforma SynX Economy é operada por M H FERREIRA CURSOS, TREINAMENTOS E DESENVOLVIMENTOS LTDA, inscrita no CNPJ sob o nº 35.308.185/0001-80, com sede na Rua Arnaldo Vosgerau, 713, Sala 03, Andar 2, Quississana, São José dos Pinhais/PR, CEP 83085-057 ("SynX", "nós").
Para dúvidas sobre esta Política ou sobre o tratamento dos seus dados, fale com a gente pela Central de Ajuda ou pelo e-mail contato@synxbr.com.
2. Controlador e operador: qual é o nosso papel
O SynX Economy é usado por empresas para gerenciar as próprias finanças. Isso significa que existem dois papéis distintos sob a LGPD:
- Somos controladores dos dados da sua conta de usuário (nome, e-mail, telefone, registros de acesso) — decidimos como esses dados são tratados para operar a plataforma.
- Atuamos como operadores dos dados que a sua empresa insere na plataforma sobre terceiros — por exemplo, dados de funcionários (incluindo salários, no módulo de RH), fornecedores e clientes. Nesses casos, a empresa usuária é a controladora: ela decide quais dados inserir e é responsável por ter base legal para tratá-los. Nós os tratamos exclusivamente para prestar o serviço.
3. Dados que tratamos
Coletamos apenas o necessário para a plataforma funcionar. Em detalhe:
| Categoria | Exemplos | Origem |
|---|---|---|
| Cadastro | Nome, e-mail, telefone, senha (armazenada apenas como hash criptográfico) | Informados por você no cadastro |
| Empresas e equipe | CNPJ, razão social, filiais, usuários vinculados e seus papéis/permissões | Informados pela empresa usuária |
| Financeiros | Despesas, receitas, contas a pagar/receber, categorias, centros de custo, rateios, anexos de comprovantes | Inseridos por você ou importados por você |
| Bancários | Contas bancárias, extratos e transações — importados por arquivo OFX ou coletados via Open Finance mediante a sua autorização concedida diretamente no seu banco; ordens de pagamento (boleto, PIX, TED, tributos) quando o módulo de pagamentos está habilitado | Importação manual ou parceiro técnico (TecnoSpeed), com sua autorização |
| Fornecedores | Dados cadastrais públicos obtidos por consulta de CNPJ (razão social, endereço, situação cadastral) | Provedores de dados públicos (TecnoSpeed, CNPJá, BrasilAPI) |
| Funcionários (módulo RH) | Nome, cargo, salário e dados funcionais inseridos pela empresa usuária | Inseridos pela empresa usuária (que é a controladora — ver seção 2) |
| Técnicos e de segurança | Endereço IP, identificadores de sessão, data/hora de acesso, registros de auditoria das operações (com mascaramento de dados pessoais nos logs) | Coletados automaticamente durante o uso |
| Suporte | Nome e e-mail de contato informados na abertura de chamado, descrição e anexos enviados | Informados por você na Central de Ajuda |
Sobre o Open Finance: a plataforma nunca tem acesso à sua senha bancária. A autorização de acesso aos extratos é concedida por você, diretamente no ambiente do seu banco, dentro do ecossistema regulado do Open Finance brasileiro — e pode ser revogada no próprio banco a qualquer momento.
Anexos e dados sensíveis: o cliente decide quais documentos anexa (comprovantes, notas, contratos) e quais dados registra nos módulos — o de recursos humanos, por exemplo, pode conter salários e outros dados funcionais. Nesses conteúdos a empresa usuária atua como controladora e deve observar o princípio da minimização: inserir apenas o necessário à finalidade, evitando dados pessoais sensíveis (como dados de saúde, biometria ou filiação sindical) salvo quando estritamente indispensáveis e amparados em base legal própria. Tratamos todos os anexos e registros com as mesmas salvaguardas técnicas da seção 9, sob instrução do controlador.
4. Para que usamos os dados
- Prestar o serviço: autenticação, controle de acesso por papéis e permissões, registro e organização dos lançamentos financeiros, conciliação bancária, geração de relatórios e indicadores.
- Integrações autorizadas por você: coleta de extratos via Open Finance e emissão de pagamentos, quando habilitadas.
- Comunicações operacionais: e-mails transacionais como verificação de conta, recuperação de senha, avisos de vencimento e notificações do fluxo de pagamentos. Não enviamos marketing de terceiros.
- Segurança e auditoria: registros de acesso e de operações para prevenir fraudes, apurar incidentes e cumprir deveres legais.
- Melhoria da plataforma: diagnóstico de erros e desempenho, com dados técnicos.
5. Bases legais (art. 7º da LGPD)
| Tratamento | Base legal |
|---|---|
| Cadastro, autenticação e funcionamento geral da plataforma | Execução de contrato (art. 7º, V) |
| Coleta de extratos via Open Finance | Consentimento (art. 7º, I), concedido por você no seu banco e revogável a qualquer momento |
| Registros de acesso, logs de segurança e auditoria | Legítimo interesse (art. 7º, IX) e obrigação legal (art. 7º, II — ex.: Marco Civil da Internet) |
| Guarda de registros financeiros e fiscais | Obrigação legal/regulatória (art. 7º, II) |
| Dados de terceiros inseridos pela empresa usuária (funcionários, fornecedores) | Base legal definida pela empresa controladora (ver seção 2); tratamos como operadores, sob instrução |
6. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos dados apenas com quem é necessário para a plataforma funcionar:
- TecnoSpeed (parceiro técnico de Open Finance, pagamentos, emissão fiscal e consultas cadastrais): intermediação da coleta de extratos autorizada por você, da transmissão de ordens de pagamento e arquivos de remessa aos bancos (incluindo o fluxo de VAN bancária), da emissão de documentos fiscais e das consultas públicas de CNPJ e CEP.
- Instituições financeiras: recebem as ordens de pagamento e cartas de autorização que você emite pela plataforma.
- Provedores de consulta de CNPJ e CEP (TecnoSpeed, CNPJá, BrasilAPI, ViaCEP): recebem o número de CNPJ ou CEP consultado para retornar dados cadastrais e de endereço públicos.
- Provedores de infraestrutura: hospedagem do sistema e do banco de dados, armazenamento externo de cópias de segurança e serviço de envio de e-mails transacionais (SMTP).
- Autoridades públicas: quando houver obrigação legal ou ordem judicial.
Novos operadores: a evolução da plataforma pode exigir a contratação de novos provedores (por exemplo, de infraestrutura, monitoramento ou comunicação). Qualquer novo operador será submetido às mesmas exigências de proteção de dados, tratará dados exclusivamente sob nossa instrução e esta Política será atualizada para refleti-lo.
Lista nominal: a relação completa e atualizada dos nossos provedores — quem são, o que fazem por nós, quais dados tratam e em que país — está publicada na página de Suboperadores.
Transferência internacional: a hospedagem principal da plataforma e do banco de dados fica em datacenter localizado no Brasil. A transferência internacional restringe-se às cópias de segurança (backups), armazenadas em provedor de armazenamento em nuvem localizado nos Estados Unidos, com salvaguardas contratuais de proteção de dados, nos termos do art. 33 da LGPD.
8. Por quanto tempo guardamos
| Categoria de dado | Prazo de retenção |
|---|---|
| Dados da conta e do perfil | Enquanto a conta existir |
| Dados financeiros e documentos inseridos pelo cliente | Enquanto a conta existir; após o encerramento, pelo prazo exigido por obrigações legais, fiscais e regulatórias (em regra, até 5 anos para documentos fiscais) |
| Trilha de auditoria das operações | Enquanto a conta existir (integridade do histórico financeiro) |
| Registros de acesso e logs técnicos | Mínimo legal de 6 meses (Marco Civil da Internet), com descarte automatizado em até 180 dias |
| Cópias de segurança (backups) | 30 dias, em rotação automática — dados excluídos da plataforma saem também dos backups nesse ciclo |
| E-mails transacionais processados | 30 a 90 dias (fila de envio) |
| Chamados de suporte e anexos | Até 2 anos, com descarte automatizado |
Os prazos podem ser estendidos quando houver obrigação legal, ordem de autoridade competente ou necessidade de exercício regular de direitos em processos. Após os prazos, os dados são excluídos ou anonimizados de forma segura.
9. Como protegemos os dados
Adotamos medidas técnicas e organizacionais compatíveis com a natureza financeira dos dados, incluindo:
- Criptografia do tráfego (HTTPS/TLS) entre o seu navegador e a plataforma;
- Autenticação por cookie HttpOnly e sessões com expiração;
- Senhas armazenadas exclusivamente como hash criptográfico (nunca em texto puro);
- Verificação em duas etapas (MFA): disponível para todos os usuários e obrigatória para perfis críticos (administradores da plataforma e aprovadores de pagamentos). Os segredos de MFA são armazenados cifrados (AES-256-GCM);
- Controle de acesso por papéis e permissões por empresa, sob o princípio do menor privilégio — cada usuário vê apenas o que lhe foi autorizado;
- Registro de auditoria das operações — incluindo ações administrativas — com mascaramento automático de dados pessoais nos logs;
- Limitação de tentativas de acesso (proteção contra força bruta);
- Cópias de segurança (backup): rotinas diárias automatizadas, com cópia redundante mantida em provedor de armazenamento externo e independente da hospedagem principal, e testes periódicos de restauração;
- Monitoramento contínuo de disponibilidade e alerta ativo de erros à equipe técnica;
- Segregação de ambientes: o ambiente de desenvolvimento é isolado do de produção, com neutralização de credenciais de integração;
- Governança de logs: o acesso aos registros técnicos é restrito à equipe técnica autorizada, exclusivamente para finalidades de segurança, diagnóstico e cumprimento de obrigações legais, pelos prazos da seção 8.
Nenhum sistema é 100% imune. Em caso de incidente de segurança com risco relevante, comunicaremos os afetados e a ANPD conforme o art. 48 da LGPD e a seção 10 abaixo.
10. Resposta a incidentes de segurança
Se identificarmos um incidente de segurança envolvendo dados pessoais, seguimos este fluxo:
- Detecção: monitoramento contínuo de disponibilidade e alertas automáticos de erros e eventos de segurança à equipe técnica;
- Contenção e correção: interrupção da causa, preservação de evidências (trilhas de auditoria e logs) e aplicação da correção;
- Avaliação de risco: análise da natureza dos dados afetados, do volume de titulares e das possíveis consequências;
- Comunicação: quando o incidente puder acarretar risco ou dano relevante aos titulares, comunicaremos os afetados e a ANPD nos prazos e na forma da regulamentação vigente da ANPD, informando o que ocorreu, os dados envolvidos, as medidas adotadas e as recomendações de proteção;
- Registro: todo incidente é documentado internamente, inclusive os que não exigirem comunicação.
O canal para reportar suspeitas de vulnerabilidade ou incidente é a Central de Ajuda ou o contato do Encarregado (seção 12).
11. Seus direitos (art. 18 da LGPD)
Você pode, a qualquer momento, solicitar:
- Confirmação e acesso: saber se tratamos seus dados e obter cópia deles;
- Correção: atualizar dados incompletos, inexatos ou desatualizados (boa parte pode ser editada diretamente no seu perfil);
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade: receber seus dados em formato estruturado;
- Informação sobre com quem compartilhamos seus dados;
- Revogação do consentimento: no caso do Open Finance, a revogação é feita diretamente no seu banco e interrompe as coletas seguintes;
- Portabilidade e exportação: as telas da plataforma oferecem exportação de relatórios e listagens (PDF, Excel e CSV) a qualquer momento; você também pode solicitar ao Encarregado uma cópia dos seus dados em formato estruturado;
- Eliminação da conta: excluir sua conta e os dados vinculados, ressalvadas as retenções legais da seção 8.
Para exercer qualquer direito, abra um chamado na Central de Ajuda ou escreva para o Encarregado (seção 12). Responderemos nos prazos da LGPD. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
12. Encarregado de dados (DPO)
Encarregado pelo tratamento de dados pessoais: Matheus Ferreira — matheus.ferreira@synxbr.com.
13. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças na plataforma ou na legislação. Cada versão é identificada pela data de vigência no topo. Em alterações relevantes, pediremos o seu aceite novamente no próximo acesso — o uso da plataforma fica condicionado ao aceite da versão vigente.
Versão vigente: 2026-08-07 · Consulte também os Termos de Uso.