política de privacidade.
a accessa opera no centro de informações sensíveis dos clientes — credenciais, certificados ICP-Brasil e documentos assinados. tratar dados com responsabilidade é parte do produto.
última atualização: maio de 2026
01.por que isso importa para a accessa
esta política é publicada por ACCESSA LTDA. - EPP, inscrita no CNPJ sob nº 65.771.026/0001-89, com sede na Rua Comendador Araújo, 279, Centro, Curitiba/PR, CEP 80420-000 (doravante "accessa").
diferente de outras plataformas SaaS, a accessa armazena credenciais de acesso, certificados digitais ICP-Brasil e documentos assinados. isso nos coloca em uma posição de responsabilidade maior do que a média — uma violação de dados na accessa não é só um incidente de privacidade, é um incidente de segurança operacional para o cliente.
essa consciência guia cada decisão do time, do vendedor que coleta dados na qualificação ao CS que acessa o ambiente do cliente.
02.o que é a extensão accessa
a accessa é uma extensão para o Google Chrome destinada a empresas, escritórios e equipes que precisam de controle de acesso e gestão de credenciais corporativas. a extensão oferece as seguintes funcionalidades:
- repositório criptografado de credenciais: armazenamento seguro de tokens de acesso e dados de autenticação de sistemas e plataformas corporativas.
- acesso às credenciais cadastradas: uso das credenciais registradas, autorizado pelo dono da conta, nos sistemas que ele mesmo cadastrou.
- gerenciamento de certificados digitais: suporte a certificados ICP-Brasil A1 e A3 para assinatura digital com validade legal.
- controle de acesso por equipes: workspaces compartilhados para equipes e escritórios com perfis de permissão (proprietário, administrador, membro, somente leitura).
- alertas de vencimento: notificações proativas sobre certificados digitais e credenciais próximas do prazo de expiração.
- autenticação em dois fatores (TOTP): geração e armazenamento de tokens de autenticação, com escaneamento de QR Codes.
03.dados coletados
3.1 dados fornecidos diretamente pelo usuário
| dado | finalidade | obrigatório? |
|---|---|---|
| endereço de e-mail | criação de conta e autenticação | sim |
| senha de acesso à conta accessa | autenticação na plataforma | sim |
| chave mestra de acesso | criptografia local do repositório de credenciais — nunca é transmitida aos servidores | sim |
| credenciais salvas (dados de acesso a sistemas) | funcionalidade principal do repositório de credenciais | voluntário |
| certificados digitais enviados | autenticação em sistemas cadastrados | voluntário |
| tokens TOTP / 2FA | autenticação em dois fatores em sistemas externos | voluntário |
| nome completo | perfil de usuário | sim |
3.2 dados registrados durante o uso
| dado | finalidade | observações |
|---|---|---|
| dados de sessão dos sistemas cadastrados | manutenção de sessão autorizada nos sistemas cadastrados pelo administrador | armazenados localmente no dispositivo — não transmitidos à accessa |
| identificadores de sessão | manter o usuário autenticado na extensão | armazenados localmente no Chrome; sincronizados com o servidor via TLS |
| contagem de notificações não lidas | exibição do badge no ícone da extensão | apenas contagem numérica — sem conteúdo das notificações |
3.4 verificação por código enviado ao e-mail
| dado | finalidade | observações |
|---|---|---|
| código de verificação recebido de sistema cadastrado pelo usuário | recebimento do código de verificação para conclusão do acesso autorizado pelo titular | acesso restrito exclusivamente a mensagens dos sistemas autorizados — nenhuma outra mensagem é acessada, armazenada ou processada |
a accessa oferece integração com caixa de entrada de e-mail para recebimento de códigos de verificação enviados pelos sistemas cadastrados ao endereço de e-mail do usuário. o acesso é restrito a mensagens enviadas pelos domínios autorizados pelo próprio usuário, e o código é descartado imediatamente após o uso. essa funcionalidade é compatível com os principais provedores de e-mail, incluindo:
- Google Gmail — via escopo
gmail.readonlyda Google API - Microsoft Outlook / Office 365 — via Microsoft Graph API (escopo
Mail.Read) - Yahoo Mail e outros provedores — via protocolo IMAP com credenciais fornecidas pelo usuário
independentemente do provedor, o funcionamento é o mesmo: o código de confirmação é encaminhado ao sistema cadastrado e descartado imediatamente — nunca é armazenado, indexado ou compartilhado. nenhum outro e-mail, anexo, contato ou metadado é acessado ou processado.
essa permissão é configurada explicitamente pelo usuário durante a criação da credencial na plataforma accessa e pode ser revogada a qualquer momento:
- Gmail: myaccount.google.com/permissions
- Microsoft: myaccount.microsoft.com/permissions
- Outros provedores: removendo as credenciais IMAP nas configurações da accessa
o uso dos dados obtidos via Google APIs está em conformidade com a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. o uso via Microsoft Graph API está em conformidade com os Termos de Uso da Microsoft identity platform.
3.3 dados que não coletamos
a accessa não coleta e não tem acesso a:
- histórico de navegação do usuário
- conteúdo de páginas visitadas — a extensão reconhece os sistemas cadastrados pelo administrador e disponibiliza as credenciais autorizadas pelo titular exclusivamente nesses sistemas
- dados de formulários além de credenciais explicitamente salvas pelo usuário
- informações de cartão de crédito ou dados financeiros
- dados de geolocalização
- dados de outros aplicativos instalados no dispositivo
04.como armazenamos os dados
4.1 armazenamento local no dispositivo
os dados mais sensíveis são armazenados exclusivamente no dispositivo do usuário, utilizando a API chrome.storage.local:
- repositório de credenciais: criptografado com AES-256-GCM antes de qualquer armazenamento. a chave de criptografia é derivada da chave mestra via PBKDF2 — a chave mestra nunca é transmitida a nenhum servidor.
- tokens de sessão: armazenados localmente e sincronizados com o servidor apenas para manter a sessão ativa.
- dados de continuidade de sessão dos sistemas cadastrados: armazenados localmente no dispositivo para uso exclusivo nos sistemas cadastrados pelo administrador.
4.2 armazenamento em nuvem
a accessa utiliza o Supabase como provedor de infraestrutura de banco de dados e autenticação. os seguintes dados são armazenados nos servidores:
- dados de perfil (e-mail, nome)
- repositório de credenciais criptografado — o servidor recebe apenas o texto cifrado, nunca os dados em texto claro
- metadados de workspaces e membros
- histórico de notificações (títulos e mensagens, sem credenciais)
05.infraestrutura e segurança
- localização: infraestrutura em nuvem com data centers em conformidade com a LGPD — dados de clientes brasileiros processados e armazenados no Brasil ou em países com nível de proteção equivalente conforme art. 33 da LGPD.
- criptografia: dados em trânsito protegidos por TLS 1.2 ou superior; dados em repouso criptografados com AES-256-GCM.
- credenciais no repositório: armazenadas com criptografia de ponta a ponta — nem o time da accessa tem acesso ao conteúdo das credenciais dos clientes.
- backups: realizados automaticamente com retenção definida por contrato e política interna.
- disponibilidade: infraestrutura com redundância e monitoramento 24/7.
06.garantias de segurança do produto
- MFA nativo em todos os planos — acesso ao painel protegido por autenticação multifator.
- credenciais sem exposição — nem a accessa visualiza credenciais armazenadas pelos clientes.
- log de auditoria imutável — registros não podem ser alterados retroativamente.
- criptografia ponta a ponta em trânsito e em repouso.
- política de senhas fortes — configuração mínima exigida.
- revogação instantânea — o cliente controla acessos em tempo real, sem dependência da accessa.
07.acesso interno aos dados
o princípio que governa o acesso interno é o mínimo necessário — cada colaborador acessa apenas o que precisa para exercer sua função. todo acesso a ambientes de clientes é registrado em log de auditoria: quem acessou, quando e o que foi feito.
| função | nível de acesso |
|---|---|
| vendas | dados de pipeline e oportunidades — sem acesso ao ambiente do cliente |
| customer success | painel do cliente para suporte e onboarding — com log registrado |
| suporte técnico | acesso restrito ao ambiente do cliente mediante chamado e autorização |
| produto e engenharia | desenvolvimento e staging — produção apenas com aprovação |
| diretoria | dados agregados e relatórios — não dados individuais sem necessidade |
08.retenção de dados
| tipo de dado | prazo | base legal |
|---|---|---|
| contrato e faturamento | 5 anos após encerramento | obrigação legal — fiscal e contábil |
| logs de acesso à plataforma | 12 meses | legítimo interesse e segurança |
| certificados digitais | vigência do contrato + 90 dias | execução do contrato |
| documentos assinados | vigência do contrato + prazo do cliente | execução do contrato |
| suporte e atendimento | 2 anos após encerramento | legítimo interesse |
| prospecção (CRM) | 2 anos sem conversão, renováveis com consentimento | legítimo interesse |
após o encerramento do contrato, o cliente tem até 90 dias para exportar seus dados. após esse prazo, os dados são excluídos definitivamente, com exceção do que a lei obriga a manter.
09.base legal para tratamento (lgpd — art. 7º)
| dado / tratamento | base legal |
|---|---|
| e-mail e senha para autenticação | execução de contrato (art. 7º, V) |
| credenciais registradas | execução de contrato (art. 7º, V) |
| dados de sessão dos sistemas cadastrados | execução de contrato (art. 7º, V) |
| e-mails transacionais (confirmação, recuperação de senha) | execução de contrato (art. 7º, V) |
| logs de acesso | cumprimento de obrigação legal — Marco Civil da Internet (art. 7º, II) |
| comunicações de marketing e newsletters | consentimento (art. 7º, I) — com opt-out disponível |
| dados de segurança e prevenção a fraudes | legítimo interesse (art. 7º, IX) |
10.direitos dos titulares (art. 18 da lgpd)
| direito | como exercer | prazo |
|---|---|---|
| acesso | e-mail para privacidade@accessapp.com.br | 15 dias úteis |
| correção | painel do cliente ou solicitação ao CS | 5 dias úteis |
| eliminação | solicitação formal — dados com obrigação legal são mantidos | 15 dias úteis |
| portabilidade | exportação no painel ou via CS | 15 dias úteis |
| revogação de consentimento | e-mail ou painel | imediato para novos tratamentos |
| oposição | solicitação formal com análise caso a caso | 15 dias úteis |
| informação | política de privacidade e sob solicitação | imediato |
11.compartilhamento com terceiros
a accessa não vende, aluga ou comercializa dados. o compartilhamento ocorre apenas nos casos abaixo, todos com cláusulas contratuais de proteção (DPA) equivalente à LGPD.
| destinatário | dados | finalidade |
|---|---|---|
| Supabase Inc. | dados de perfil, repositório criptografado de credenciais, metadados de workspace | infraestrutura de banco de dados e autenticação |
| provedores de infraestrutura (AWS) | dados hospedados na plataforma | armazenamento e processamento |
| gateway de pagamento | dados de faturamento | processamento de cobrança |
| plataforma de suporte | dados do chamado aberto | atendimento ao cliente |
| autoridades certificadoras (ICP-Brasil) | dados do certificado | emissão e renovação |
| Google LLC (Gmail API) | código de verificação recebido de sistema cadastrado pelo usuário | verificação de acesso autorizada pelo usuário — código descartado após uso, não compartilhado com terceiros |
| Microsoft Corporation (Graph API) | código de verificação recebido de sistema cadastrado pelo usuário | verificação de acesso autorizada pelo usuário — código descartado após uso, não compartilhado com terceiros |
| provedores IMAP (Yahoo e outros) | código de verificação recebido de sistema cadastrado pelo usuário | conexão via IMAP com credenciais do usuário — dado descartado após uso, não compartilhado com terceiros |
| autoridades legais | dados exigidos por lei ou determinação legal | cumprimento de obrigação legal |
12.cookies e tecnologias de rastreamento
a extensão accessa não utiliza cookies de rastreamento nem tecnologias de monitoramento comportamental. os únicos dados de sessão mantidos pela extensão pertencem aos sistemas cadastrados pelo administrador, armazenados localmente no dispositivo do usuário — esses dados pertencem aos sistemas de destino, não à accessa.
o site accessapp.com.br utiliza cookies essenciais para o funcionamento e cookies analíticos para melhoria da experiência. você pode gerenciar preferências nas configurações do navegador.
13.resposta a incidentes
a LGPD exige que incidentes de segurança sejam comunicados à ANPD e aos titulares afetados em até 72 horas após a identificação. a accessa mantém um plano de resposta a incidentes coordenado pelo DPO, com canais internos de reporte imediato e preservação de evidências.
14.encarregado de proteção de dados (dpo)
qualquer dúvida, solicitação de direitos ou reporte de incidente deve ser encaminhado para o DPO da accessa:
e-mail: privacidade@accessapp.com.br
até 15 dias úteis para solicitações de direitos · imediato para reportes de incidente.
15.alterações desta política
esta política pode ser atualizada periodicamente. alterações significativas serão notificadas por e-mail com antecedência mínima de 15 dias antes da entrada em vigor. a versão sempre vigente estará disponível nesta URL pública, sem necessidade de login.