Anexo de Tratamento de Dados do Conversor DANFSe

Data: 11 de agosto de 2026

Este anexo se aplica somente quando um cliente profissional ou empresarial controla os dados do XML e usa a CMP como operadora. Ele acompanha os Termos; não exige assinatura em papel.

Em uma frase

O cliente decide por que o XML será tratado. A CMP recebe o XML e o PDF, em conjunto o “payload”, gera o documento, entrega a resposta e elimina esses arquivos.

O que tratamos

  • Finalidade: gerar a representação auxiliar DANFSe solicitada.
  • Operações: receber, validar tecnicamente, renderizar, transmitir e eliminar.
  • Dados possíveis: campos da NFS-e, inclusive nomes, CPF/CNPJ, endereços, valores, serviço e chave fiscal.
  • Titulares possíveis: prestador, tomador, intermediário, representantes e terceiros citados na NFS-e.
  • Duração: a requisição; metadados minimizados seguem o Aviso de Privacidade.
  • Local principal: AWS sa-east-1, Brasil, sujeito aos acessos informados no Aviso.

Se o cliente também for operador de outra empresa, ele confirma que pode contratar a CMP como suboperadora.

Responsabilidades do cliente

O cliente deve:

  • definir finalidade, base legal e transparência;
  • ter autorização para enviar o XML e receber o PDF;
  • aplicar as regras específicas para dados sensíveis e vulneráveis;
  • não enviar payload pelo suporte;
  • responder aos titulares e à ANPD como controlador;
  • repassar somente instruções lícitas.

Responsabilidades da CMP

A CMP deve:

  • tratar o payload somente para gerar o PDF;
  • não usar XML/PDF em analytics, modelos, marketing, produto, suporte, logs ou base de documentos;
  • limitar o acesso a pessoas autorizadas e sujeitas a confidencialidade;
  • proteger o processamento com medidas proporcionais ao risco;
  • manter registro das categorias de operações de tratamento sob sua responsabilidade;
  • eliminar XML/PDF em sucesso e erro;
  • ajudar o cliente com direitos, incidentes, RIPD e solicitações da ANPD;
  • informar incidente do payload sem demora injustificada;
  • usar apenas fornecedores identificados explicitamente como suboperadores do XML/PDF no Aviso de Privacidade.

Se uma instrução parecer ilegal, a CMP avisará o cliente e poderá suspender somente essa operação até o esclarecimento.

Segurança

A CMP adota medidas técnicas e administrativas proporcionais ao risco, incluindo:

  • transporte protegido, acesso mínimo, MFA e credenciais temporárias;
  • logs, traces, cache, filas, suporte e backups sem payload;
  • proteção de Tokens e segredos;
  • limites de tamanho, rate limit e extração segura de ZIP;
  • procedimentos de deploy, rollback, descarte e resposta a incidentes.

O XML, o PDF e o nome do arquivo existem somente durante a requisição. O serviço não oferece histórico ou re-download.

Um legal hold de payload só pode existir quando a prova for indispensável. Ele precisa de justificativa, criptografia, acesso nominal, prazo, aviso ao cliente quando permitido e descarte final. Não autoriza suporte ou uso secundário.

Subprocessadores e transferências

O anexo de fornecedores do Aviso de Privacidade identifica papéis, dados, entidades, países e transferências. Somente a AWS usada pelo renderer está identificada como suboperadora do XML/PDF.

A CMP avisará mudanças materiais, exigirá obrigações equivalentes e permitirá objeção fundamentada. País sem adequação brasileira exige cláusulas-padrão da ANPD ou outro mecanismo válido.

Nenhum fornecedor com entidade, país ou mecanismo pendente poderá acessar o dado correspondente.

Incidentes

A CMP avisará o cliente sem demora injustificada e compartilhará o que souber sobre datas, dados, titulares, sistemas, impacto e contenção.

O cliente decide as comunicações externas quando for controlador do payload. A CMP coopera. Se o incidente também atingir dados que a CMP controla, as duas trilhas seguem em paralelo.

Direitos, evidências e auditoria

Pedidos sobre o payload serão encaminhados ao cliente-controlador. A CMP fornecerá primeiro documentação, questionários e evidências proporcionais.

Auditoria adicional só ocorre quando a lei, um incidente relevante ou uma falha material de evidência justificar. Ela não dá acesso a dados de outros clientes ou segredos que aumentem o risco.

Responsabilidade, duração e prioridade

Cada parte responde por suas próprias decisões e obrigações. Este Anexo não transfere ao cliente obrigações da CMP nem reduz direitos dos titulares.

Este Anexo vale enquanto a CMP tratar payload por instrução do cliente. Ele prevalece sobre os Termos somente nesse tratamento.

Aplicam-se a LGPD e as leis brasileiras.