Aviso de Privacidade e Proteção de Dados

Desde a sua fundação, em 1999, a Debit sempre foi uma empresa pioneira no fornecimento de soluções para a realização de cálculos trabalhistas e de correção monetária, atendendo uma demanda crescente por tecnologia que facilitasse a execução de cálculos judiciais e extrajudiciais. Por tudo isso, a empresa tornou-se referência para advogados, contadores, profissionais de recursos humanos e outros profissionais que dependem de cálculos judiciais e extrajudiciais em seu dia a dia.

Atualmente atende mais de 500 mil usuários espalhados por todo o país e tem como principal diferencial permitir que os cálculos sejam feitos retroativamente desde 1964, por meio de tabelas práticas e de uma lista dos mais variados índices e informações de mercado.

Atenta às evoluções tecnológicas e a consequente necessidade de proteger os dados pessoais nesta nova economia digital e especialmente em razão da entrada em vigor da Lei Geral de Proteção de Dados Pessoais - LGPD, publicamos abaixo nosso Aviso de Privacidade que contém as formas, os meios e os motivos pelos quais tratamos dados pessoais.

Quais são os Direitos dos Titulares de Dados?

  1. Confirmação sobre a existência de tratamento de seus dados pessoais;
  2. Acesso aos seus dados pessoais;
  3. Correção de dados incompletos, inexatos ou desatualizados;
  4. Anonimização, bloqueio ou eliminação se os dados forem excessivos, desnecessários ou tratados em desconformidade com a LGPD;
  5. Portabilidade dos dados a outro fornecedor de serviço ou produto;
  6. Eliminação dos dados pessoais tratados com seu consentimento após a revogação deste, salvo se houver outra base legal que garanta a legalidade do tratamento;
  7. Requisição de informações sobre o compartilhamento de seus dados;
  8. Informações sobre o não consentimento e as suas consequências;
  9. Revogação do consentimento;
  10. Oposição ao contexto e/ou à finalidade de tratamento de seus dados, inclusive quando o tratamento é baseado em hipótese legais distintas do consentimento;
  11. Petição perante os agentes de tratamento e à ANPD;
  12. Obtenção de informações sobre os critérios e procedimentos de decisões baseadas em tratamentos automatizados;
  13. Revisão de decisões tomadas unicamente com base em tratamentos automatizados que afetem os seus interesses;
  14. Garantia de titularidade de seus dados pessoais e dos direitos fundamentais de liberdade, de intimidade e de privacidade.

Para solicitar a exclusão da sua conta e dos seus dados, consulte a página Exclusão de dados, que explica o passo a passo do autoatendimento e os canais alternativos.

Quem são os titulares de dados que têm seus dados tratados pela Debit?

Tratamos dados pessoais de clientes, funcionários, prestadores de serviços, parceiros e fornecedores. Também poderemos tratar dados pessoais de candidatos a vagas de emprego na Debit e potenciais clientes e parceiros que nos contatam por meio dos diversos canais, tais como site, aplicativos de mensageria, redes sociais, telefone e presencialmente, bem como podemos entrar em contato com prospects por meio de nossa área de relacionamento.

Tratamos ainda dados pessoais de terceiros que não são nossos clientes: as pessoas que aparecem nos documentos e nos cálculos enviados por quem contrata a Debit — partes de processos judiciais e administrativos, trabalhadores, segurados e seus dependentes. Nesse tratamento a Debit atua como operadora: quem decide o que é enviado, para qual finalidade e com qual base legal é o profissional ou a empresa que contratou os nossos serviços, na condição de controlador. Se você é titular desses dados e quer exercer seus direitos, procure primeiro quem conduz o seu caso; se preferir falar conosco, encaminharemos a solicitação ao controlador e informaremos você de que o fizemos.

Quais são os tipos de dados pessoais tratados pela Debit?

Para cada operação de tratamento coletamos e tratamos apenas os dados pessoais necessários para o cumprimento da finalidade do tratamento.

Geralmente são tratados dados comuns de cadastro, tais como: nome completo, e-mail, telefone, endereço, profissão, estado civil, cargo, profissão, empresa que trabalha ou representa, identidade, histórico profissional e perfis em redes sociais.

Quais são as finalidades dos tratamentos de dados pessoais?

  • Atendimento a clientes;
  • Suporte técnico a clientes;
  • Contratação de profissionais e prestadores de serviços;
  • Exclusão de dados pessoais;
  • Cumprimento de obrigação legal ou regulatória;
  • Cumprimento de obrigações contratuais;
  • Gestão e administração da empresa.

Por quanto tempo os dados são guardados?

Cada dado tem prazo próprio, e o prazo é cumprido por rotina automática — não depende de alguém lembrar de apagar.

DadoPrazoComo é eliminado
Documento enviado para extração por inteligência artificial (CNIS, sentença, contrato, cartão de ponto) e os dados dele extraídos48 horas do envioRotina automática, de hora em hora. O arquivo e a extração são apagados juntos
Arquivo AFD/AEJ do ponto eletrônico (leitura determinística, sem IA)30 dias do envioRotina automática. O prazo é maior porque a aplicação do arquivo relê o original
Cálculos salvos na conta e os dados neles informadosEnquanto a conta estiver ativa, ou até você excluí-losPela plataforma ou pela API, a qualquer momento
Cálculo enviado para a lixeira15 dias na lixeiraRotina automática. A linha e o arquivo em disco somem juntos
Cálculos de conta encerrada30 dias do encerramentoRotina automática
Registros técnicos de acesso e de requisição (sem o conteúdo dos documentos)12 mesesRotina automática
Registro de diagnóstico de suporte, quando ligado a pedido para investigar um problema específico7 diasRotina automática. É nominal, tem prazo curto para ser ligado e nunca guarda documento, senha ou credencial
Cópias de segurança (backups)Até 15 dias após a eliminação do dado de origemRotação automática. Não são usadas para restaurar dado já eliminado, salvo recuperação de desastre — caso em que ele é eliminado de novo depois
Dados de cadastro, cobrança e documentos fiscaisPelo prazo exigido pela legislação fiscal e civilMantidos apenas para cumprimento de obrigação legal e defesa em processo

Os prazos acima não se aplicam quando a guarda for exigida por lei ou por ordem de autoridade competente.

Qual é o contexto de tratamento de dados pessoais?

Os dados pessoais são tratados no contexto profissional e de acordo com as atividades fins da Debit.

Quais são as bases legais utilizadas pela Debit para o tratamento de dados pessoais?

  • Consentimento do titular;
  • Quando necessários para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular e a pedido dele;
  • Quando necessários para o cumprimento de obrigação legal ou regulatória pelo controlador (Debit);
  • Quando necessários para exercício regular de direitos em processo judicial, administrativo ou arbitral;
  • Quando necessário para atender interesse legítimo da Debit ou de terceiros.

Como a Debit utiliza Cookies?

A Debit utiliza três grupos de cookies:

  • Essenciais — sessão, autenticação e segurança. Sem eles o site não funciona e não há como recusá-los.
  • Medição de uso — Google Analytics 4, para entender quais páginas e funcionalidades são usadas. Os relatórios que consultamos são agregados.
  • Atribuição de origem — registram por qual link ou campanha você chegou até nós, para sabermos o que funciona. É a única finalidade de marketing dos nossos cookies: não exibimos publicidade no site e não vendemos, alugamos nem cedemos a sua navegação a redes de anúncios.

Não utilizamos ferramentas de gravação de sessão (que registram a tela, os cliques e a digitação do visitante).

Com quem os dados pessoais são compartilhados?

Nenhum dado pessoal é compartilhado com terceiros para finalidades distintas da finalidade original, e nenhum dado é vendido. Os fornecedores abaixo tratam dados por nossa conta, apenas para viabilizar o serviço, e estão obrigados por contrato a fazê-lo só para essa finalidade:

FornecedorPara quêOnde trata
Anthropic, PBCModelo de linguagem que lê os documentos enviados e extrai deles os dados do cálculoEstados Unidos
Amazon Web Services, Inc.Hospedagem da plataforma, da API e do banco de dadosBrasil (São Paulo) e Estados Unidos (Norte da Virgínia)
Cloudflare, Inc.Entrega das páginas e proteção contra ataquesRede global
Twilio SendGridEnvio dos e-mails da plataformaEstados Unidos
Google LLCCorreio corporativo (o e-mail que você nos envia) e medição de uso do siteEstados Unidos e outros países
Meta Platforms, Inc.WhatsApp Business, quando o atendimento acontece por esse canalEstados Unidos e outros países
Instituições de pagamento e emissores de cobrançaProcessamento de pagamentos, boletos e Pix das assinaturasBrasil
Slack TechnologiesComunicação interna das equipes de suporte e comercialEstados Unidos

A Debit poderá ainda compartilhar dados com órgãos da Administração Pública e com o Poder Judiciário quando houver obrigação legal ou ordem de autoridade competente.

Quando a Debit revende ou opera a plataforma em nome de um parceiro (marca branca), o parceiro tem acesso apenas aos dados das contas que ele mesmo atende.

Os dados saem do Brasil?

Sim, em parte. Como mostra a tabela acima, alguns fornecedores tratam dados nos Estados Unidos — em especial a extração de dados de documentos por inteligência artificial. Essas transferências internacionais acontecem com base em cláusulas contratuais de proteção de dados firmadas pela Debit com cada fornecedor, nos termos do art. 33, II, da LGPD, que asseguram nível de proteção compatível com a lei brasileira. Acompanhamos a regulamentação da ANPD sobre o tema e ajustaremos esses instrumentos sempre que ela exigir.

Os documentos enviados para extração por inteligência artificial são processados sob contrato comercial de API: não são usados para treinar modelos e são eliminados pelo fornecedor conforme a política contratada.

Quais são as medidas técnicas e administrativas adotadas pela Debit para garantir a segurança dos dados pessoais?

  • Criptografia em trânsito — todo o tráfego entre o seu navegador e os nossos servidores usa HTTPS/TLS, com certificado que também garante a identidade do site.
  • Criptografia em repouso — os dados armazenados nos nossos bancos de dados e nas cópias de segurança são gravados com criptografia em repouso. As credenciais de acesso a serviços de terceiros que você conecta à sua conta (tokens de integração) são cifradas com AES-256-GCM antes de serem gravadas, decifradas apenas no instante do uso e nunca registradas em log.
  • Controle de acesso — credenciais individuais, com nível de acesso definido pelo administrador e limitado ao necessário para a função. O acesso pela API é autenticado por chave própria de cada cliente.
  • Separação por cliente — cada conta enxerga apenas os seus dados; o acesso a um cálculo é verificado a cada requisição.
  • Registro de acessos e operações — guardamos o registro técnico da chamada, e não o conteúdo dos documentos.
  • Eliminação automática — as rotinas descritas na seção de prazos rodam sozinhas, de hora em hora.
  • Acesso restrito da equipe — pessoal da Debit só acessa dados de um cliente para atender a um pedido de suporte dele ou para tratar um incidente, e esse acesso fica registrado.
  • Manutenção — atualização de dependências e correção de vulnerabilidades conhecidas.
  • Documentos físicos — armazenados em armários ou gavetas com chave, com acesso restrito.

Essas medidas são revistas ao longo do tempo, sem redução do nível geral de proteção, e acompanham as diretrizes e orientações da ANPD — Autoridade Nacional de Proteção de Dados.

Dados obtidos por APIs do Google

Alguns serviços da Debit permitem que você conecte, por sua própria escolha, a sua conta Google — hoje para agenda (Google Calendar) e para arquivos (Google Drive). A conexão é sempre opcional, parte sempre de você e pode ser desfeita a qualquer momento. Esta seção vale para todos os produtos e serviços da Debit que utilizem as APIs do Google, inclusive os que vierem a ser lançados.

Quais dados do Google a Debit acessa

Apenas o mínimo necessário para entregar a funcionalidade que você pediu:

  • Identificação da conta (escopos openid e email) — o identificador e o endereço de e-mail da sua conta Google, para sabermos qual conta está conectada.
  • Agenda (escopos calendar.events e calendar.freebusy) — os eventos da sua agenda e os seus períodos livres e ocupados.
  • Arquivos (escopo drive.file) — somente os arquivos e as pastas criados pelo próprio aplicativo ou que você seleciona e abre nele. Este escopo não dá à Debit acesso ao restante do seu Google Drive.

A Debit solicita sempre o escopo mais restrito capaz de realizar a função, e nunca escopos amplos de leitura de toda a agenda ou de todo o Drive.

Para que esses dados são usados

Exclusivamente para operar, para você, o recurso que você ativou: criar, atualizar e cancelar na sua agenda os compromissos marcados pelo serviço; consultar a sua disponibilidade para oferecer horários de agendamento; e gravar e ler, em pastas criadas pelo próprio aplicativo, os documentos ligados ao seu uso do serviço. Nenhuma outra finalidade.

Com quem esses dados são compartilhados

Com ninguém. Os dados obtidos das APIs do Google não são vendidos, cedidos, transferidos nem divulgados a terceiros para qualquer finalidade estranha à operação do recurso para você, ressalvados o seu consentimento expresso e o cumprimento de obrigação legal ou de ordem de autoridade competente.

Como esses dados são protegidos

Aos dados obtidos das APIs do Google — que a Debit trata como dados sensíveis — aplicam-se as medidas descritas na seção anterior e, especificamente:

  • Criptografia em trânsito — toda a comunicação com as APIs do Google e com os nossos servidores usa HTTPS/TLS.
  • Criptografia em repouso — as credenciais de acesso à sua conta Google (tokens OAuth) são cifradas com AES-256-GCM antes de serem gravadas e só são decifradas no instante do uso. Nunca aparecem em registros de log, em telas nem em relatórios.
  • Controle de acesso e isolamento — credenciais individuais, privilégio mínimo e separação por conta: cada conta acessa apenas os seus próprios dados, verificada a cada requisição.
  • Registro de operações — guardamos o registro técnico da chamada, e não o conteúdo dos seus eventos ou arquivos.
  • Acesso restrito da equipe — pessoal da Debit só acessa esses dados para atender a um chamado de suporte seu ou para tratar um incidente de segurança, e esse acesso fica registrado.

Por quanto tempo são guardados e como você os apaga

As credenciais de acesso são guardadas apenas enquanto a integração estiver conectada. Ao desconectá-la no serviço — em Configurações → Integrações → Desconectar —, a Debit revoga o token junto ao Google e elimina as credenciais dos seus sistemas imediatamente. Você também pode revogar o acesso a qualquer momento, diretamente no Google, em myaccount.google.com/permissions. Os eventos criados na sua agenda e os arquivos gravados no seu Drive pertencem a você e permanecem sob o seu controle, mesmo depois de desconectada a integração.

Uso limitado (Limited Use)

O uso e a transferência, pela Debit, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, inclusive aos requisitos de Uso Limitado. Em especial, a Debit não usa nem transfere esses dados para:

  • publicidade dirigida, personalizada ou de remarketing;
  • venda ou cessão a corretores de dados, revendedores de informação ou agregadores;
  • avaliação de crédito, análise de risco ou decisões de concessão de empréstimo.

Inteligência artificial e aprendizado de máquina

Os dados obtidos das APIs do Google Workspace não são usados para desenvolver, aprimorar ou treinar modelos de inteligência artificial ou de aprendizado de máquina não personalizados, nem pela Debit nem por qualquer terceiro, e não são enviados a modelos de linguagem de terceiros.

A extração de dados de documentos por inteligência artificial descrita nas seções anteriores aplica-se exclusivamente aos arquivos que você mesmo envia às calculadoras e aos serviços da Debit, e nunca a conteúdo obtido do Google Calendar ou do Google Drive.

E se acontecer um incidente de segurança?

Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os afetados e a ANPD nos termos do art. 48 da LGPD. Quando o incidente envolver dados que tratamos por conta de um cliente, comunicaremos esse cliente em até 48 horas do momento em que tomarmos conhecimento, com o que já se souber sobre a natureza do incidente, os dados envolvidos e as medidas adotadas.

Quem é o Encarregado pelo tratamento de dados pessoais?

Nos termos do art. 41 da LGPD, o Encarregado (DPO) da Debit é Marcelo Rozgrin Marques, que pode ser contatado em [email protected]. É a ele que se dirigem as solicitações de titulares, as comunicações de incidente e os pedidos de informação sobre este Aviso.

Para mais informações ou dúvidas relacionadas à privacidade e proteção de dados pessoais, clique aqui.

Versão 2.1 — atualizada em 16 de setembro de 2026. Read this Privacy Policy in English.