l g p d & segurança

política de privacidade.

a accessa opera no centro de informações sensíveis dos clientes — credenciais, certificados ICP-Brasil e documentos assinados. tratar dados com responsabilidade é parte do produto.

última atualização: maio de 2026

01.por que isso importa para a accessa

esta política é publicada por ACCESSA LTDA. - EPP, inscrita no CNPJ sob nº 65.771.026/0001-89, com sede na Rua Comendador Araújo, 279, Centro, Curitiba/PR, CEP 80420-000 (doravante "accessa").

diferente de outras plataformas SaaS, a accessa armazena credenciais de acesso, certificados digitais ICP-Brasil e documentos assinados. isso nos coloca em uma posição de responsabilidade maior do que a média — uma violação de dados na accessa não é só um incidente de privacidade, é um incidente de segurança operacional para o cliente.

essa consciência guia cada decisão do time, do vendedor que coleta dados na qualificação ao CS que acessa o ambiente do cliente.

02.o que é a extensão accessa

a accessa é uma extensão para o Google Chrome destinada a empresas, escritórios e equipes que precisam de controle de acesso e gestão de credenciais corporativas. a extensão oferece as seguintes funcionalidades:

  • repositório criptografado de credenciais: armazenamento seguro de tokens de acesso e dados de autenticação de sistemas e plataformas corporativas.
  • acesso às credenciais cadastradas: uso das credenciais registradas, autorizado pelo dono da conta, nos sistemas que ele mesmo cadastrou.
  • gerenciamento de certificados digitais: suporte a certificados ICP-Brasil A1 e A3 para assinatura digital com validade legal.
  • controle de acesso por equipes: workspaces compartilhados para equipes e escritórios com perfis de permissão (proprietário, administrador, membro, somente leitura).
  • alertas de vencimento: notificações proativas sobre certificados digitais e credenciais próximas do prazo de expiração.
  • autenticação em dois fatores (TOTP): geração e armazenamento de tokens de autenticação, com escaneamento de QR Codes.

03.dados coletados

3.1 dados fornecidos diretamente pelo usuário

dadofinalidadeobrigatório?
endereço de e-mailcriação de conta e autenticaçãosim
senha de acesso à conta accessaautenticação na plataformasim
chave mestra de acessocriptografia local do repositório de credenciais — nunca é transmitida aos servidoressim
credenciais salvas (dados de acesso a sistemas)funcionalidade principal do repositório de credenciaisvoluntário
certificados digitais enviadosautenticação em sistemas cadastradosvoluntário
tokens TOTP / 2FAautenticação em dois fatores em sistemas externosvoluntário
nome completoperfil de usuáriosim

3.2 dados registrados durante o uso

dadofinalidadeobservações
dados de sessão dos sistemas cadastradosmanutenção de sessão autorizada nos sistemas cadastrados pelo administradorarmazenados localmente no dispositivo — não transmitidos à accessa
identificadores de sessãomanter o usuário autenticado na extensãoarmazenados localmente no Chrome; sincronizados com o servidor via TLS
contagem de notificações não lidasexibição do badge no ícone da extensãoapenas contagem numérica — sem conteúdo das notificações

3.4 verificação por código enviado ao e-mail

dadofinalidadeobservações
código de verificação recebido de sistema cadastrado pelo usuáriorecebimento do código de verificação para conclusão do acesso autorizado pelo titularacesso restrito exclusivamente a mensagens dos sistemas autorizados — nenhuma outra mensagem é acessada, armazenada ou processada

a accessa oferece integração com caixa de entrada de e-mail para recebimento de códigos de verificação enviados pelos sistemas cadastrados ao endereço de e-mail do usuário. o acesso é restrito a mensagens enviadas pelos domínios autorizados pelo próprio usuário, e o código é descartado imediatamente após o uso. essa funcionalidade é compatível com os principais provedores de e-mail, incluindo:

  • Google Gmail — via escopo gmail.readonly da Google API
  • Microsoft Outlook / Office 365 — via Microsoft Graph API (escopo Mail.Read)
  • Yahoo Mail e outros provedores — via protocolo IMAP com credenciais fornecidas pelo usuário

independentemente do provedor, o funcionamento é o mesmo: o código de confirmação é encaminhado ao sistema cadastrado e descartado imediatamente — nunca é armazenado, indexado ou compartilhado. nenhum outro e-mail, anexo, contato ou metadado é acessado ou processado.

essa permissão é configurada explicitamente pelo usuário durante a criação da credencial na plataforma accessa e pode ser revogada a qualquer momento:

  • Gmail: myaccount.google.com/permissions
  • Microsoft: myaccount.microsoft.com/permissions
  • Outros provedores: removendo as credenciais IMAP nas configurações da accessa

o uso dos dados obtidos via Google APIs está em conformidade com a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. o uso via Microsoft Graph API está em conformidade com os Termos de Uso da Microsoft identity platform.

3.3 dados que não coletamos

a accessa não coleta e não tem acesso a:

  • histórico de navegação do usuário
  • conteúdo de páginas visitadas — a extensão reconhece os sistemas cadastrados pelo administrador e disponibiliza as credenciais autorizadas pelo titular exclusivamente nesses sistemas
  • dados de formulários além de credenciais explicitamente salvas pelo usuário
  • informações de cartão de crédito ou dados financeiros
  • dados de geolocalização
  • dados de outros aplicativos instalados no dispositivo

04.como armazenamos os dados

4.1 armazenamento local no dispositivo

os dados mais sensíveis são armazenados exclusivamente no dispositivo do usuário, utilizando a API chrome.storage.local:

  • repositório de credenciais: criptografado com AES-256-GCM antes de qualquer armazenamento. a chave de criptografia é derivada da chave mestra via PBKDF2 — a chave mestra nunca é transmitida a nenhum servidor.
  • tokens de sessão: armazenados localmente e sincronizados com o servidor apenas para manter a sessão ativa.
  • dados de continuidade de sessão dos sistemas cadastrados: armazenados localmente no dispositivo para uso exclusivo nos sistemas cadastrados pelo administrador.

4.2 armazenamento em nuvem

a accessa utiliza o Supabase como provedor de infraestrutura de banco de dados e autenticação. os seguintes dados são armazenados nos servidores:

  • dados de perfil (e-mail, nome)
  • repositório de credenciais criptografado — o servidor recebe apenas o texto cifrado, nunca os dados em texto claro
  • metadados de workspaces e membros
  • histórico de notificações (títulos e mensagens, sem credenciais)
toda comunicação com servidores utiliza TLS 1.2 ou superior. as credenciais são criptografadas no dispositivo antes de qualquer transmissão. tokens de autenticação são rotacionados periodicamente.

05.infraestrutura e segurança

  • localização: infraestrutura em nuvem com data centers em conformidade com a LGPD — dados de clientes brasileiros processados e armazenados no Brasil ou em países com nível de proteção equivalente conforme art. 33 da LGPD.
  • criptografia: dados em trânsito protegidos por TLS 1.2 ou superior; dados em repouso criptografados com AES-256-GCM.
  • credenciais no repositório: armazenadas com criptografia de ponta a ponta — nem o time da accessa tem acesso ao conteúdo das credenciais dos clientes.
  • backups: realizados automaticamente com retenção definida por contrato e política interna.
  • disponibilidade: infraestrutura com redundância e monitoramento 24/7.

06.garantias de segurança do produto

  • MFA nativo em todos os planos — acesso ao painel protegido por autenticação multifator.
  • credenciais sem exposição — nem a accessa visualiza credenciais armazenadas pelos clientes.
  • log de auditoria imutável — registros não podem ser alterados retroativamente.
  • criptografia ponta a ponta em trânsito e em repouso.
  • política de senhas fortes — configuração mínima exigida.
  • revogação instantânea — o cliente controla acessos em tempo real, sem dependência da accessa.

07.acesso interno aos dados

o princípio que governa o acesso interno é o mínimo necessário — cada colaborador acessa apenas o que precisa para exercer sua função. todo acesso a ambientes de clientes é registrado em log de auditoria: quem acessou, quando e o que foi feito.

funçãonível de acesso
vendasdados de pipeline e oportunidades — sem acesso ao ambiente do cliente
customer successpainel do cliente para suporte e onboarding — com log registrado
suporte técnicoacesso restrito ao ambiente do cliente mediante chamado e autorização
produto e engenhariadesenvolvimento e staging — produção apenas com aprovação
diretoriadados agregados e relatórios — não dados individuais sem necessidade

08.retenção de dados

tipo de dadoprazobase legal
contrato e faturamento5 anos após encerramentoobrigação legal — fiscal e contábil
logs de acesso à plataforma12 meseslegítimo interesse e segurança
certificados digitaisvigência do contrato + 90 diasexecução do contrato
documentos assinadosvigência do contrato + prazo do clienteexecução do contrato
suporte e atendimento2 anos após encerramentolegítimo interesse
prospecção (CRM)2 anos sem conversão, renováveis com consentimentolegítimo interesse

após o encerramento do contrato, o cliente tem até 90 dias para exportar seus dados. após esse prazo, os dados são excluídos definitivamente, com exceção do que a lei obriga a manter.

09.base legal para tratamento (lgpd — art. 7º)

dado / tratamentobase legal
e-mail e senha para autenticaçãoexecução de contrato (art. 7º, V)
credenciais registradasexecução de contrato (art. 7º, V)
dados de sessão dos sistemas cadastradosexecução de contrato (art. 7º, V)
e-mails transacionais (confirmação, recuperação de senha)execução de contrato (art. 7º, V)
logs de acessocumprimento de obrigação legal — Marco Civil da Internet (art. 7º, II)
comunicações de marketing e newslettersconsentimento (art. 7º, I) — com opt-out disponível
dados de segurança e prevenção a fraudeslegítimo interesse (art. 7º, IX)

10.direitos dos titulares (art. 18 da lgpd)

direitocomo exercerprazo
acessoe-mail para privacidade@accessapp.com.br15 dias úteis
correçãopainel do cliente ou solicitação ao CS5 dias úteis
eliminaçãosolicitação formal — dados com obrigação legal são mantidos15 dias úteis
portabilidadeexportação no painel ou via CS15 dias úteis
revogação de consentimentoe-mail ou painelimediato para novos tratamentos
oposiçãosolicitação formal com análise caso a caso15 dias úteis
informaçãopolítica de privacidade e sob solicitaçãoimediato

11.compartilhamento com terceiros

a accessa não vende, aluga ou comercializa dados. o compartilhamento ocorre apenas nos casos abaixo, todos com cláusulas contratuais de proteção (DPA) equivalente à LGPD.

destinatáriodadosfinalidade
Supabase Inc.dados de perfil, repositório criptografado de credenciais, metadados de workspaceinfraestrutura de banco de dados e autenticação
provedores de infraestrutura (AWS)dados hospedados na plataformaarmazenamento e processamento
gateway de pagamentodados de faturamentoprocessamento de cobrança
plataforma de suportedados do chamado abertoatendimento ao cliente
autoridades certificadoras (ICP-Brasil)dados do certificadoemissão e renovação
Google LLC (Gmail API)código de verificação recebido de sistema cadastrado pelo usuárioverificação de acesso autorizada pelo usuário — código descartado após uso, não compartilhado com terceiros
Microsoft Corporation (Graph API)código de verificação recebido de sistema cadastrado pelo usuárioverificação de acesso autorizada pelo usuário — código descartado após uso, não compartilhado com terceiros
provedores IMAP (Yahoo e outros)código de verificação recebido de sistema cadastrado pelo usuárioconexão via IMAP com credenciais do usuário — dado descartado após uso, não compartilhado com terceiros
autoridades legaisdados exigidos por lei ou determinação legalcumprimento de obrigação legal

12.cookies e tecnologias de rastreamento

a extensão accessa não utiliza cookies de rastreamento nem tecnologias de monitoramento comportamental. os únicos dados de sessão mantidos pela extensão pertencem aos sistemas cadastrados pelo administrador, armazenados localmente no dispositivo do usuário — esses dados pertencem aos sistemas de destino, não à accessa.

o site accessapp.com.br utiliza cookies essenciais para o funcionamento e cookies analíticos para melhoria da experiência. você pode gerenciar preferências nas configurações do navegador.

13.resposta a incidentes

a LGPD exige que incidentes de segurança sejam comunicados à ANPD e aos titulares afetados em até 72 horas após a identificação. a accessa mantém um plano de resposta a incidentes coordenado pelo DPO, com canais internos de reporte imediato e preservação de evidências.

14.encarregado de proteção de dados (dpo)

qualquer dúvida, solicitação de direitos ou reporte de incidente deve ser encaminhado para o DPO da accessa:

contato dpo

e-mail: privacidade@accessapp.com.br

até 15 dias úteis para solicitações de direitos · imediato para reportes de incidente.

15.alterações desta política

esta política pode ser atualizada periodicamente. alterações significativas serão notificadas por e-mail com antecedência mínima de 15 dias antes da entrada em vigor. a versão sempre vigente estará disponível nesta URL pública, sem necessidade de login.