l g p d & segurança

política de privacidade.

a accessa opera no centro de informações sensíveis dos clientes — credenciais, certificados ICP-Brasil e documentos assinados. tratar dados com responsabilidade é parte do produto.

última atualização: maio de 2026

01.por que isso importa para a accessa

diferente de outras plataformas SaaS, a accessa armazena credenciais de acesso, certificados digitais ICP-Brasil e documentos assinados. isso nos coloca em uma posição de responsabilidade maior do que a média — uma violação de dados na accessa não é só um incidente de privacidade, é um incidente de segurança operacional para o cliente.

essa consciência guia cada decisão do time, do vendedor que coleta dados na qualificação ao CS que acessa o ambiente do cliente.

02.o que é a extensão accessa

a accessa é uma extensão para o Google Chrome destinada a advogados, servidores públicos e operadores do direito que atuam em sistemas judiciais brasileiros. a extensão oferece as seguintes funcionalidades:

  • cofre de credenciais criptografado: armazenamento seguro de senhas, tokens de acesso, chaves SSH e credenciais de portais judiciais (PJe, TRF, TRT e demais sistemas do Poder Judiciário e do Governo Federal).
  • preenchimento automático: detecção e preenchimento de formulários de login em portais judiciais, eliminando a necessidade de digitar credenciais manualmente.
  • gerenciamento de certificados digitais: suporte a certificados A1 e A3, incluindo integração com o PJeOffice para autenticação em processos eletrônicos.
  • controle de acesso por equipes: workspaces compartilhados para escritórios de advocacia com perfis de permissão (proprietário, administrador, membro, somente leitura).
  • alertas de vencimento: notificações proativas sobre certificados digitais e credenciais próximas do prazo de expiração.
  • autenticação em dois fatores (TOTP): geração e armazenamento de tokens de autenticação, com leitura de QR Codes.

03.dados coletados

3.1 dados fornecidos diretamente pelo usuário

dadofinalidadeobrigatório?
endereço de e-mailcriação de conta e autenticaçãosim
senha de acesso à conta accessaautenticação na plataformasim
senha mestra do cofre (master password)criptografia local do cofre — nunca é transmitida aos servidoressim
credenciais salvas (usuário/senha de portais)funcionalidade principal do cofrevoluntário
certificados digitais enviadosautenticação em sistemas judiciaisvoluntário
tokens TOTP / 2FAautenticação em dois fatores em sistemas externosvoluntário
nome completoperfil de usuáriosim

3.2 dados coletados automaticamente durante o uso

dadofinalidadeobservações
cookies de sessão de portais judiciaismanutenção de sessão autenticada no PJe, TRF, TRT e demais sistemasarmazenados localmente no dispositivo via Chrome Cookies API — não transmitidos à accessa
tokens de sessão (access_token + refresh_token)manter o usuário autenticado na extensãoarmazenados no armazenamento local do Chrome; sincronizados com o servidor via TLS
contagem de notificações não lidasexibição do badge no ícone da extensãoapenas contagem numérica — sem conteúdo das notificações

3.3 dados que não coletamos

a accessa não coleta e não tem acesso a:

  • histórico de navegação do usuário
  • conteúdo de páginas visitadas (exceto formulários de login, limitado à detecção de campos de usuário e senha para ativação do autofill)
  • dados de formulários além de credenciais explicitamente salvas pelo usuário
  • informações de cartão de crédito ou dados financeiros
  • dados de geolocalização
  • dados de outros aplicativos instalados no dispositivo

04.como armazenamos os dados

4.1 armazenamento local no dispositivo

os dados mais sensíveis são armazenados exclusivamente no dispositivo do usuário, utilizando a API chrome.storage.local:

  • cofre de credenciais: criptografado com AES-256-GCM antes de qualquer armazenamento. a chave de criptografia é derivada da senha mestra via PBKDF2 — a senha mestra nunca é transmitida a nenhum servidor.
  • tokens de sessão: armazenados localmente e sincronizados com o servidor apenas para manter a sessão ativa.
  • cookies de sessão judicial: armazenados localmente via Chrome Cookies API para uso exclusivo nos portais judiciais correspondentes.

4.2 armazenamento em nuvem

a accessa utiliza o Supabase como provedor de infraestrutura de banco de dados e autenticação. os seguintes dados são armazenados nos servidores:

  • dados de perfil (e-mail, nome)
  • cofre de credenciais criptografado — o servidor recebe apenas o texto cifrado, nunca os dados em texto claro
  • metadados de workspaces e membros
  • histórico de notificações (títulos e mensagens, sem credenciais)
toda comunicação com servidores utiliza TLS 1.2 ou superior. credenciais do cofre são criptografadas no dispositivo antes de qualquer transmissão. tokens de autenticação são rotacionados automaticamente.

05.infraestrutura e segurança

  • localização: infraestrutura em nuvem com data centers em conformidade com a LGPD — dados de clientes brasileiros processados e armazenados no Brasil ou em países com nível de proteção equivalente conforme art. 33 da LGPD.
  • criptografia: dados em trânsito protegidos por TLS 1.2 ou superior; dados em repouso criptografados com AES-256-GCM.
  • credenciais no cofre: armazenadas com criptografia de ponta a ponta — nem o time da accessa tem acesso ao conteúdo das senhas dos clientes.
  • backups: realizados automaticamente com retenção definida por contrato e política interna.
  • disponibilidade: infraestrutura com redundância e monitoramento 24/7.

06.garantias de segurança do produto

  • MFA nativo em todos os planos — acesso ao painel protegido por autenticação multifator.
  • cofre sem exposição de senha — nem a accessa visualiza credenciais armazenadas pelos clientes.
  • log de auditoria imutável — registros não podem ser alterados retroativamente.
  • criptografia ponta a ponta em trânsito e em repouso.
  • política de senhas fortes — configuração mínima exigida.
  • revogação instantânea — o cliente controla acessos em tempo real, sem dependência da accessa.

07.acesso interno aos dados

o princípio que governa o acesso interno é o mínimo necessário — cada colaborador acessa apenas o que precisa para exercer sua função. todo acesso a ambientes de clientes é logado automaticamente: quem acessou, quando e o que foi feito.

funçãonível de acesso
vendasdados de pipeline e oportunidades — sem acesso ao ambiente do cliente
customer successpainel do cliente para suporte e onboarding — com log registrado
suporte técnicoacesso restrito ao ambiente do cliente mediante chamado e autorização
produto e engenhariadesenvolvimento e staging — produção apenas com aprovação
diretoriadados agregados e relatórios — não dados individuais sem necessidade

08.retenção de dados

tipo de dadoprazobase legal
contrato e faturamento5 anos após encerramentoobrigação legal — fiscal e contábil
logs de acesso à plataforma12 meseslegítimo interesse e segurança
certificados digitaisvigência do contrato + 90 diasexecução do contrato
documentos assinadosvigência do contrato + prazo do clienteexecução do contrato
suporte e atendimento2 anos após encerramentolegítimo interesse
prospecção (CRM)2 anos sem conversão, renováveis com consentimentolegítimo interesse

após o encerramento do contrato, o cliente tem até 90 dias para exportar seus dados. após esse prazo, os dados são excluídos definitivamente, com exceção do que a lei obriga a manter.

09.base legal para tratamento (lgpd — art. 7º)

dado / tratamentobase legal
e-mail e senha para autenticaçãoexecução de contrato (art. 7º, V)
credenciais do cofreexecução de contrato (art. 7º, V)
cookies de sessão judicialexecução de contrato (art. 7º, V)
e-mails transacionais (confirmação, recuperação de senha)execução de contrato (art. 7º, V)
logs de acessocumprimento de obrigação legal — Marco Civil da Internet (art. 7º, II)
comunicações de marketing e newslettersconsentimento (art. 7º, I) — com opt-out disponível
dados de segurança e prevenção a fraudeslegítimo interesse (art. 7º, IX)

10.direitos dos titulares (art. 18 da lgpd)

direitocomo exercerprazo
acessoe-mail para privacidade@accessapp.com.br15 dias úteis
correçãopainel do cliente ou solicitação ao CS5 dias úteis
eliminaçãosolicitação formal — dados com obrigação legal são mantidos15 dias úteis
portabilidadeexportação no painel ou via CS15 dias úteis
revogação de consentimentoe-mail ou painelimediato para novos tratamentos
oposiçãosolicitação formal com análise caso a caso15 dias úteis
informaçãopolítica de privacidade e sob solicitaçãoimediato

11.compartilhamento com terceiros

a accessa não vende, aluga ou comercializa dados. o compartilhamento ocorre apenas nos casos abaixo, todos com cláusulas contratuais de proteção (DPA) equivalente à LGPD.

destinatáriodadosfinalidade
Supabase Inc.dados de perfil, cofre criptografado, metadados de workspaceinfraestrutura de banco de dados e autenticação
provedores de infraestrutura (AWS)dados hospedados na plataformaarmazenamento e processamento
gateway de pagamentodados de faturamentoprocessamento de cobrança
plataforma de suportedados do chamado abertoatendimento ao cliente
autoridades certificadoras (ICP-Brasil)dados do certificadoemissão e renovação
autoridades legaisdados exigidos por lei ou ordem judicialcumprimento de obrigação legal

12.cookies e tecnologias de rastreamento

a extensão accessa não utiliza cookies de rastreamento nem tecnologias de monitoramento comportamental. os únicos cookies manipulados pela extensão são cookies de sessão de portais judiciais (PJe, TRF, TRT), gerenciados localmente no dispositivo do usuário — esses cookies pertencem aos sistemas judiciais, não à accessa.

o site accessapp.com.br utiliza cookies essenciais para o funcionamento e cookies analíticos para melhoria da experiência. você pode gerenciar preferências nas configurações do navegador.

13.resposta a incidentes

a LGPD exige que incidentes de segurança sejam comunicados à ANPD e aos titulares afetados em até 72 horas após a identificação. a accessa mantém um plano de resposta a incidentes coordenado pelo DPO, com canais internos de reporte imediato e preservação de evidências.

14.encarregado de proteção de dados (dpo)

qualquer dúvida, solicitação de direitos ou reporte de incidente deve ser encaminhado para o DPO da accessa:

contato dpo

e-mail: privacidade@accessapp.com.br

até 15 dias úteis para solicitações de direitos · imediato para reportes de incidente.

15.alterações desta política

esta política pode ser atualizada periodicamente. alterações significativas serão notificadas por e-mail com antecedência mínima de 15 dias antes da entrada em vigor. a versão sempre vigente estará disponível nesta URL pública, sem necessidade de login.