Vigência: 19 de setembro de 2026.
Esta política explica o que a RM Software faz com dados pessoais, e foi escrita na ordem em que as perguntas costumam aparecer. Ela vale para o site e para o sistema.
1. A distinção que organiza tudo
Há dois tipos de dado pessoal circulando aqui, e a RM tem um papel diferente em cada um. Sem essa separação nada mais faz sentido, então ela vem antes.
Dados de quem contrata o RM ERP. Seu nome, e-mail, telefone, cargo, os dados da sua empresa e o histórico do seu atendimento. Sobre esses, a RM Software é a controladora: decidimos por que e como tratá-los.
Dados que você insere no sistema. Os clientes, fornecedores, funcionários e destinatários de nota que você cadastra. Sobre esses, quem decide é você: você é o controlador, e a RM Software é apenas operadora, tratando esses dados por sua conta e ordem, nos limites do contrato e da LGPD.
O que isso significa na prática: se um cliente seu pedir para ser excluído, quem atende é você, não a RM. Se precisar de ajuda técnica para atender, ajudamos.
2. Quem procurar
A RM Software é R M Software e Soluções Digitais Ltda, CNPJ 44.425.202/0001-50, sede em Rua Severo Braga, 1071, Jardim Paulistano, Franca/SP.
O encarregado pelo tratamento de dados pessoais, previsto no art. 41 da LGPD, é Ricardo César Moreti, e pode ser acionado em contato@rmsoftware.dev.br.
3. Dados que tratamos como controladora
| O que | De onde vem | Para quê | Base legal |
|---|---|---|---|
| Nome, e-mail, telefone, empresa | Formulário do site ou conversa | Responder o pedido de contato e apresentar o serviço | Procedimentos preliminares de contrato (art. 7º, V) |
| Dados de cadastro e responsável da conta | Contratação | Criar e manter a conta, faturar, dar suporte | Execução de contrato (art. 7º, V) |
| E-mail, data e hora de acesso, endereço IP, navegador | Uso do sistema | Segurança, prevenção a fraude, investigação de incidente | Legítimo interesse (art. 7º, IX) e obrigação legal (Marco Civil, art. 15) |
| Trilha de auditoria: quem fez o quê, quando | Uso do sistema | Rastreabilidade, segurança, prova em disputa | Legítimo interesse (art. 7º, IX) |
| Histórico de atendimento | Suporte | Atender e melhorar o atendimento | Execução de contrato (art. 7º, V) |
Não fazemos perfilamento, não vendemos dados, não compartilhamos com anunciante e não usamos seus dados para treinar modelos de inteligência artificial.
4. Dados que tratamos como operadora
São os dados que você insere. Pela natureza de um ERP, incluem nome, CPF ou CNPJ, endereço, telefone, e-mail e histórico de compras dos seus clientes e fornecedores, além de dados dos seus funcionários que usam o sistema.
Tratamos esses dados exclusivamente para prestar o serviço: armazenar, processar, emitir documentos fiscais, gerar relatórios e fazer cópias de segurança. Não os usamos para nenhuma finalidade própria.
Se recebermos um pedido de autoridade sobre esses dados, avisamos você antes de responder, salvo quando a lei proibir o aviso.
5. Com quem compartilhamos
Nunca vendemos nem cedemos dados. Compartilhamos só o necessário, e com estes:
Por obrigação legal, quando você emite documento fiscal: SEFAZ, prefeituras e demais órgãos fazendários. É a própria finalidade da emissão, e não há como evitar.
Fornecedores de infraestrutura, que tratam dados por nossa conta e sob contrato:
| Fornecedor | Para quê | Onde |
|---|---|---|
| Parceiro de hospedagem | Servidor onde o banco de dados roda | São Paulo, Brasil |
| Cloudflare | Armazenamento de arquivos (XML, DANFE, certificados), cópias de segurança e proteção da rede | Pode estar fora do Brasil, ver seção 7 |
| Resend | Envio dos e-mails do sistema | Estados Unidos |
Parceiro revendedor, se foi ele quem apresentou o RM ERP a você e é ele quem atende você. Nesse caso, ele recebe um usuário nomeado apenas na sua conta, nunca nas dos outros clientes, com o mesmo recorte de permissões da seção 9. Você vê esse usuário na sua tela de Usuários e pode removê-lo.
Autoridades, quando houver ordem judicial ou requisição legal.
6. Onde os dados ficam
O banco de dados roda em servidor localizado em São Paulo, Brasil.
Os arquivos (XML de notas, DANFE, certificados digitais) e as cópias de segurança do banco ficam no armazenamento da Cloudflare. O tráfego entre o seu navegador e o sistema passa pela rede da Cloudflare, sempre cifrado.
7. Transferência internacional
Parte dos dados pode ser armazenada ou processada fora do Brasil. Dizemos isso de forma direta porque é o que exige o art. 33 da LGPD, e porque é a pergunta que o contador faz.
Isso alcança os arquivos e as cópias de segurança guardados na Cloudflare, e os e-mails transacionais enviados pelo Resend. A transferência é necessária para a execução do contrato (art. 33, IX), e os dois fornecedores oferecem cláusulas contratuais padrão de proteção de dados.
O banco de dados, onde vive a maior parte da informação, permanece no Brasil.
8. Quanto tempo guardamos
| O que | Por quanto | Por quê |
|---|---|---|
| Documentos fiscais eletrônicos e seus XML | 5 anos, contados na forma da legislação tributária | Obrigação legal, e vale mesmo após o fim do contrato |
| Dados operacionais da conta | Enquanto o contrato durar, mais 30 dias para exportação | Execução do contrato |
| Registros de acesso | 6 meses, no mínimo | Marco Civil da Internet, art. 15 |
| Trilha de auditoria | 5 anos | Prova de quem fez o quê |
| Cópias de segurança do banco | 30 dias, em rodízio | Recuperação de desastre |
| Pedido de contato que não virou cliente | 2 anos, ou até você pedir a exclusão | Legítimo interesse comercial |
| Certificado digital A1 | Enquanto válido, ou até você pedir a remoção | Emissão de documentos |
Um dado apagado da conta pode continuar existindo nas cópias de segurança até o rodízio de 30 dias completar. Cópia de segurança serve para restaurar o passado, e por isso não se edita.
9. Acesso da RM à sua conta
Toda conta nasce com um usuário chamado “Suporte RM Software”. Ele permite que a RM atenda você sem nunca pedir a sua senha, e está descrito aqui e na cláusula 10 dos termos de uso porque acesso não declarado é exatamente o que essa política existe para impedir.
Ele configura o sistema e consulta informação. Ele não emite, não cancela e não inutiliza nota fiscal, não fatura, não fecha caixa, não movimenta título e não ajusta estoque. Esse limite é aplicado pelo próprio software.
Ele aparece na sua tela de Usuários, com a data do último acesso, e você pode removê-lo a qualquer momento. Tudo que ele faz fica registrado na trilha de auditoria, que é sua.
Quando o atendimento precisar ser feito com você acompanhando, usamos acesso remoto autorizado, que só existe enquanto você autoriza.
A RM nunca pedirá a sua senha. Se alguém pedir, não é a RM.
10. Como protegemos
- Isolamento entre clientes no próprio banco de dados, por Row Level Security do PostgreSQL. Não é filtro na aplicação: é regra no banco, que vale mesmo se a aplicação errar.
- Senha do certificado digital criptografada com AES-256-GCM, e o arquivo
.pfxguardado criptografado. A senha é descriptografada apenas no instante da emissão, em memória. - Senhas de usuário guardadas com Argon2id, nunca em texto legível. Ninguém na RM tem como ler a sua senha, inclusive nós.
- Arquivos baixados por URL assinada com validade de 5 minutos, nunca por link público.
- Tráfego sempre cifrado (HTTPS), sem porta aberta no servidor.
- Cópias de segurança diárias, cujo procedimento de restauração é testado, e não presumido.
- Trilha de auditoria de todas as alterações.
- Permissões por usuário e por módulo, com separação entre configurar e executar ato irreversível.
Nenhum sistema é inviolável. Se ocorrer incidente de segurança com risco relevante, comunicamos você e a ANPD nos termos do art. 48 da LGPD, com o que aconteceu, o que foi afetado e o que fizemos.
11. Cookies
O sistema RM ERP não usa cookies de rastreamento, nem Google Analytics, nem pixel de rede social. A sua sessão é mantida no armazenamento local do navegador, e serve só para manter você conectado. Sair do sistema a apaga.
O site institucional pode usar cookies próprios de funcionamento e, se houver, os de medição são informados no aviso da primeira visita, onde você escolhe.
12. Seus direitos
A LGPD garante a você, sobre os seus dados pessoais: confirmar que há tratamento; acessar os dados; corrigir dado incompleto ou desatualizado; pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei; pedir a portabilidade; saber com quem compartilhamos; revogar consentimento; e se opor a tratamento feito com base em legítimo interesse.
Peça por contato@rmsoftware.dev.br. Respondemos em até 15 dias. Podemos pedir informação adicional para confirmar a sua identidade, justamente para não entregar seus dados a outra pessoa.
Alguns pedidos esbarram em obrigação legal, e dizemos isso de frente: não podemos apagar documento fiscal dentro do prazo de guarda de 5 anos, ainda que você peça.
Se você é cliente, fornecedor ou funcionário de uma empresa que usa o RM ERP e chegou até aqui procurando os seus dados, quem responde é aquela empresa, que é a controladora. Encaminhe o pedido a ela. Se ela precisar de apoio técnico, nós damos.
Você também pode reclamar diretamente à ANPD, em gov.br/anpd.
13. Menores de idade
O RM ERP é um produto empresarial e não se destina a menores de 18 anos. Não coletamos dados de menores de forma consciente.
14. Mudanças nesta política
Podemos alterar este documento. Mudanças materiais são avisadas por e-mail com 30 dias de antecedência, e a versão vigente está sempre em rmsoftware.dev.br/politica-de-privacidade, com a data no topo.