Política de privacidade do RM ERP

Vigência: 19 de setembro de 2026.

Esta política explica o que a RM Software faz com dados pessoais, e foi escrita na ordem em que as perguntas costumam aparecer. Ela vale para o site e para o sistema.

1. A distinção que organiza tudo

Há dois tipos de dado pessoal circulando aqui, e a RM tem um papel diferente em cada um. Sem essa separação nada mais faz sentido, então ela vem antes.

Dados de quem contrata o RM ERP. Seu nome, e-mail, telefone, cargo, os dados da sua empresa e o histórico do seu atendimento. Sobre esses, a RM Software é a controladora: decidimos por que e como tratá-los.

Dados que você insere no sistema. Os clientes, fornecedores, funcionários e destinatários de nota que você cadastra. Sobre esses, quem decide é você: você é o controlador, e a RM Software é apenas operadora, tratando esses dados por sua conta e ordem, nos limites do contrato e da LGPD.

O que isso significa na prática: se um cliente seu pedir para ser excluído, quem atende é você, não a RM. Se precisar de ajuda técnica para atender, ajudamos.

2. Quem procurar

A RM Software é R M Software e Soluções Digitais Ltda, CNPJ 44.425.202/0001-50, sede em Rua Severo Braga, 1071, Jardim Paulistano, Franca/SP.

O encarregado pelo tratamento de dados pessoais, previsto no art. 41 da LGPD, é Ricardo César Moreti, e pode ser acionado em contato@rmsoftware.dev.br.

3. Dados que tratamos como controladora

O queDe onde vemPara quêBase legal
Nome, e-mail, telefone, empresaFormulário do site ou conversaResponder o pedido de contato e apresentar o serviçoProcedimentos preliminares de contrato (art. 7º, V)
Dados de cadastro e responsável da contaContrataçãoCriar e manter a conta, faturar, dar suporteExecução de contrato (art. 7º, V)
E-mail, data e hora de acesso, endereço IP, navegadorUso do sistemaSegurança, prevenção a fraude, investigação de incidenteLegítimo interesse (art. 7º, IX) e obrigação legal (Marco Civil, art. 15)
Trilha de auditoria: quem fez o quê, quandoUso do sistemaRastreabilidade, segurança, prova em disputaLegítimo interesse (art. 7º, IX)
Histórico de atendimentoSuporteAtender e melhorar o atendimentoExecução de contrato (art. 7º, V)

Não fazemos perfilamento, não vendemos dados, não compartilhamos com anunciante e não usamos seus dados para treinar modelos de inteligência artificial.

4. Dados que tratamos como operadora

São os dados que você insere. Pela natureza de um ERP, incluem nome, CPF ou CNPJ, endereço, telefone, e-mail e histórico de compras dos seus clientes e fornecedores, além de dados dos seus funcionários que usam o sistema.

Tratamos esses dados exclusivamente para prestar o serviço: armazenar, processar, emitir documentos fiscais, gerar relatórios e fazer cópias de segurança. Não os usamos para nenhuma finalidade própria.

Se recebermos um pedido de autoridade sobre esses dados, avisamos você antes de responder, salvo quando a lei proibir o aviso.

5. Com quem compartilhamos

Nunca vendemos nem cedemos dados. Compartilhamos só o necessário, e com estes:

Por obrigação legal, quando você emite documento fiscal: SEFAZ, prefeituras e demais órgãos fazendários. É a própria finalidade da emissão, e não há como evitar.

Fornecedores de infraestrutura, que tratam dados por nossa conta e sob contrato:

FornecedorPara quêOnde
Parceiro de hospedagemServidor onde o banco de dados rodaSão Paulo, Brasil
CloudflareArmazenamento de arquivos (XML, DANFE, certificados), cópias de segurança e proteção da redePode estar fora do Brasil, ver seção 7
ResendEnvio dos e-mails do sistemaEstados Unidos

Parceiro revendedor, se foi ele quem apresentou o RM ERP a você e é ele quem atende você. Nesse caso, ele recebe um usuário nomeado apenas na sua conta, nunca nas dos outros clientes, com o mesmo recorte de permissões da seção 9. Você vê esse usuário na sua tela de Usuários e pode removê-lo.

Autoridades, quando houver ordem judicial ou requisição legal.

6. Onde os dados ficam

banco de dados roda em servidor localizado em São Paulo, Brasil.

Os arquivos (XML de notas, DANFE, certificados digitais) e as cópias de segurança do banco ficam no armazenamento da Cloudflare. O tráfego entre o seu navegador e o sistema passa pela rede da Cloudflare, sempre cifrado.

7. Transferência internacional

Parte dos dados pode ser armazenada ou processada fora do Brasil. Dizemos isso de forma direta porque é o que exige o art. 33 da LGPD, e porque é a pergunta que o contador faz.

Isso alcança os arquivos e as cópias de segurança guardados na Cloudflare, e os e-mails transacionais enviados pelo Resend. A transferência é necessária para a execução do contrato (art. 33, IX), e os dois fornecedores oferecem cláusulas contratuais padrão de proteção de dados.

O banco de dados, onde vive a maior parte da informação, permanece no Brasil.

8. Quanto tempo guardamos

O quePor quantoPor quê
Documentos fiscais eletrônicos e seus XML5 anos, contados na forma da legislação tributáriaObrigação legal, e vale mesmo após o fim do contrato
Dados operacionais da contaEnquanto o contrato durar, mais 30 dias para exportaçãoExecução do contrato
Registros de acesso6 meses, no mínimoMarco Civil da Internet, art. 15
Trilha de auditoria5 anosProva de quem fez o quê
Cópias de segurança do banco30 dias, em rodízioRecuperação de desastre
Pedido de contato que não virou cliente2 anos, ou até você pedir a exclusãoLegítimo interesse comercial
Certificado digital A1Enquanto válido, ou até você pedir a remoçãoEmissão de documentos

Um dado apagado da conta pode continuar existindo nas cópias de segurança até o rodízio de 30 dias completar. Cópia de segurança serve para restaurar o passado, e por isso não se edita.

9. Acesso da RM à sua conta

Toda conta nasce com um usuário chamado “Suporte RM Software”. Ele permite que a RM atenda você sem nunca pedir a sua senha, e está descrito aqui e na cláusula 10 dos termos de uso porque acesso não declarado é exatamente o que essa política existe para impedir.

Ele configura o sistema e consulta informação. Ele não emite, não cancela e não inutiliza nota fiscal, não fatura, não fecha caixa, não movimenta título e não ajusta estoque. Esse limite é aplicado pelo próprio software.

Ele aparece na sua tela de Usuários, com a data do último acesso, e você pode removê-lo a qualquer momento. Tudo que ele faz fica registrado na trilha de auditoria, que é sua.

Quando o atendimento precisar ser feito com você acompanhando, usamos acesso remoto autorizado, que só existe enquanto você autoriza.

A RM nunca pedirá a sua senha. Se alguém pedir, não é a RM.

10. Como protegemos

  • Isolamento entre clientes no próprio banco de dados, por Row Level Security do PostgreSQL. Não é filtro na aplicação: é regra no banco, que vale mesmo se a aplicação errar.
  • Senha do certificado digital criptografada com AES-256-GCM, e o arquivo .pfx guardado criptografado. A senha é descriptografada apenas no instante da emissão, em memória.
  • Senhas de usuário guardadas com Argon2id, nunca em texto legível. Ninguém na RM tem como ler a sua senha, inclusive nós.
  • Arquivos baixados por URL assinada com validade de 5 minutos, nunca por link público.
  • Tráfego sempre cifrado (HTTPS), sem porta aberta no servidor.
  • Cópias de segurança diárias, cujo procedimento de restauração é testado, e não presumido.
  • Trilha de auditoria de todas as alterações.
  • Permissões por usuário e por módulo, com separação entre configurar e executar ato irreversível.

Nenhum sistema é inviolável. Se ocorrer incidente de segurança com risco relevante, comunicamos você e a ANPD nos termos do art. 48 da LGPD, com o que aconteceu, o que foi afetado e o que fizemos.

11. Cookies

O sistema RM ERP não usa cookies de rastreamento, nem Google Analytics, nem pixel de rede social. A sua sessão é mantida no armazenamento local do navegador, e serve só para manter você conectado. Sair do sistema a apaga.

O site institucional pode usar cookies próprios de funcionamento e, se houver, os de medição são informados no aviso da primeira visita, onde você escolhe.

12. Seus direitos

A LGPD garante a você, sobre os seus dados pessoais: confirmar que há tratamento; acessar os dados; corrigir dado incompleto ou desatualizado; pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei; pedir a portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento feito com base em legítimo interesse.

Peça por contato@rmsoftware.dev.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar a sua identidade, justamente para não entregar seus dados a outra pessoa.

Alguns pedidos esbarram em obrigação legal, e dizemos isso de frente: não podemos apagar documento fiscal dentro do prazo de guarda de 5 anos, ainda que você peça.

Se você é cliente, fornecedor ou funcionário de uma empresa que usa o RM ERP e chegou até aqui procurando os seus dados, quem responde é aquela empresa, que é a controladora. Encaminhe o pedido a ela. Se ela precisar de apoio técnico, nós damos.

Você também pode reclamar diretamente à ANPD, em gov.br/anpd.

13. Menores de idade

O RM ERP é um produto empresarial e não se destina a menores de 18 anos. Não coletamos dados de menores de forma consciente.

14. Mudanças nesta política

Podemos alterar este documento. Mudanças materiais são avisadas por e-mail com 30 dias de antecedência, e a versão vigente está sempre em rmsoftware.dev.br/politica-de-privacidade, com a data no topo.