Política de Privacidade
Última atualização: 11 de setembro de 2026
Esta Política explica como o Numin trata dados pessoais, conforme a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, “LGPD”): quais dados, de onde vêm, para que usamos, com quem compartilhamos, por quanto tempo guardamos e como você exerce os seus direitos.
Em resumo
- Os dados financeiros que a sua empresa coloca no Numin são dela. Nós os tratamos só para prestar o serviço.
- Não vendemos dados e não os usamos para publicidade.
- A conexão com o banco é pelo arquivo OFX que você importa. Nunca pedimos a senha do seu banco.
- O site não usa cookies nem rastreamento. O sistema guarda no navegador só o necessário para manter você conectado.
- Você pode exportar os seus dados e excluir a sua organização.
Este resumo não substitui o texto completo abaixo.
1.Quem somos e como falar conosco
O Numin é operado por Roga Labs Desenvolvimento de Software LTDA - ME, inscrita no CNPJ sob o nº 09.397.251/0001-26, com sede em Rua José Maia Gomes, 258, Sala 05, CXPST 010, Jatiúca, Maceió/AL, CEP 57036-240 (“Numin”, “nós”).
Para qualquer assunto sobre privacidade e proteção de dados — inclusive para exercer os seus direitos como titular — escreva para o nosso canal de privacidade, privacidade@numin.com.br. Para os demais assuntos, use contato@numin.com.br.
Esta Política vale para o site institucional (numin.com.br), para o sistema (app.numin.com.br) e para a API pública (api.numin.com.br). Ela deve ser lida junto com os Termos de Uso.
2.Controlador e operador: os dois papéis do Numin
A LGPD distingue quem decide sobre o tratamento (controlador) de quem trata em nome de outro (operador). O Numin tem os dois papéis, conforme o dado:
Como controlador
Decidimos como tratar os dados necessários para oferecer e administrar o serviço: o cadastro e a conta de cada usuário, os dados cadastrais da organização contratante, os dados de cobrança, os registros de acesso e segurança, as mensagens que você nos envia e os dados técnicos de visita ao site.
Como operador
Os dados financeiros e operacionais que o cliente insere no sistema pertencem ao cliente, que é o seu controlador. Isso inclui os lançamentos, as contas e os cartões, os extratos importados, os anexos e os cadastros de clientes, fornecedores e demais contatos, que muitas vezes são pessoas físicas. Tratamos esses dados apenas para prestar o serviço, conforme as instruções do cliente e os Termos de Uso. Não os usamos para finalidades próprias, não os vendemos e não os usamos para publicidade.
Cabe ao cliente, como controlador, ter uma base legal para inserir esses dados, informar os titulares e atender aos pedidos deles. Se um titular nos procurar diretamente sobre esses dados, encaminharemos o pedido ao cliente e o ajudaremos a responder.
3.Dados que coletamos para a conta e a organização
Cadastro do usuário
- Nome e e-mail, informados no cadastro ou ao aceitar um convite. Você pode alterá-los no seu perfil.
- Senha. Guardamos apenas o seu hash (bcrypt), nunca a senha em si. Nem a nossa equipe consegue lê-la.
- Pedidos de redefinição de senha. O link enviado por e-mail vale por 1 hora, e guardamos só uma versão cifrada (hash) do código.
- As organizações a que você pertence e o seu papel em cada uma (administrador, membro ou visualizador).
Cadastro da organização
- Nome ou razão social, CNPJ (ou CPF, quando a organização é de pessoa física) e segmento de atuação, pedidos no cadastro.
- Nome fantasia, e-mail, telefone e endereço, opcionais e editáveis pelo administrador.
Convites
Quando um administrador convida alguém, registramos o e-mail convidado, o papel oferecido, quem convidou e a situação do convite. O convite vale por 7 dias, e o código do link é guardado apenas como hash.
Registros de uso e segurança
- Trilha de auditoria: para cada criação, alteração ou exclusão, registramos o usuário, a ação, o registro afetado, os dados alterados, o endereço IP e a data e hora. Só administradores da organização veem essa trilha.
- Endereço IP das requisições, usado para limitar tentativas de login, cadastro e recuperação de senha.
- Registros técnicos do servidor (data e hora, endereço acessado, erros), usados para operar e corrigir o serviço.
- Chaves de API: nome, prefixo, nível de permissão, validade e data do último uso. A chave completa é mostrada uma única vez, na criação, e depois guardamos apenas o seu hash.
Cobrança da assinatura
Os dados necessários para cobrar a assinatura são tratados por um processador de pagamentos, informado no momento da contratação. O Numin não guarda o número completo nem o código de segurança do seu cartão de crédito.
Contato e suporte
O formulário de contato do site não envia nem armazena nada: ele só abre o seu programa de e-mail com a mensagem preenchida. Se você enviar essa mensagem, ou escrever diretamente para nós, trataremos o seu nome, e-mail, empresa e o conteúdo da mensagem para responder.
4.Dados que o cliente insere no sistema
Estes são os dados que tratamos como operador, em nome do cliente (veja Controlador e operador):
- Contas e carteiras: nome, banco, agência, número da conta, tipo, saldo inicial e chave PIX.
- Cartões de crédito: bandeira, últimos 4 dígitos, limite e dias de fechamento e vencimento. O sistema não pede, e não deve receber, o número completo, o código de segurança nem a senha do cartão.
- Lançamentos: receitas, despesas, pagamentos e recebimentos, transferências, créditos de cartão (estorno, reembolso, chargeback e cashback), parcelamentos, categorias, centros de custo e planejamento de fluxo de caixa, com descrições, valores, datas, status, responsável, número de nota fiscal e observações.
- Contatos (clientes, fornecedores e outros): nome ou razão social, nome fantasia, CPF ou CNPJ, e-mail, telefone, endereço, banco, agência, conta, chave PIX e observações.
- Extratos bancários: o arquivo OFX que você baixa no seu banco e importa no Numin. Lemos o arquivo e guardamos apenas as transações (data, descrição, valor e o identificador da transação) e o saldo informado. O arquivo em si não é armazenado. O Numin nunca pede a senha do seu banco e não se conecta à sua conta bancária.
- Anexos: notas e comprovantes em PDF, JPG, PNG ou WebP, de até 10 MB cada, que podem conter dados pessoais de terceiros.
Campos de texto livre (descrição, observações) e anexos aceitam qualquer conteúdo. Pedimos que o cliente não insira dados pessoais sensíveis (como dados de saúde) nem dados que não sejam necessários ao controle financeiro.
5.Para que usamos os dados e com qual base legal
Cada tratamento tem uma finalidade definida e uma base legal do art. 7º da LGPD. Não usamos o consentimento como base para nenhum dos tratamentos abaixo, e não tomamos decisões automatizadas que afetem os seus interesses.
Criar e manter sua conta, autenticar o acesso e prestar o serviço contratado
- Dados
- Nome, e-mail, senha (guardada só como hash), organizações às quais você pertence e seu papel em cada uma, dados cadastrais da organização.
- Base legal
- Execução de contrato ou de procedimentos preliminares a ele (art. 7º, V).
Identificar a empresa contratante, cobrar a assinatura e cumprir obrigações fiscais
- Dados
- Razão social, nome fantasia, CNPJ ou CPF, endereço, e-mail, telefone e dados de cobrança da assinatura.
- Base legal
- Execução de contrato (art. 7º, V) e cumprimento de obrigação legal ou regulatória (art. 7º, II).
Enviar e-mails de serviço
- Dados
- E-mail do destinatário, nome da organização, nome de quem enviou o convite e o link de acesso. Inclui redefinição de senha, convite para uma organização, aviso de inclusão em organização e comunicados sobre a conta, os planos e estes documentos.
- Base legal
- Execução de contrato (art. 7º, V). Para a pessoa convidada que ainda não tem conta, legítimo interesse (art. 7º, IX) em entregar o convite feito pelo administrador da organização.
Proteger as contas e o serviço
- Dados
- Endereço IP, data e hora, ações realizadas e identificação do usuário. Usados para limitar tentativas de login, cadastro e recuperação de senha, investigar incidentes e prevenir fraudes.
- Base legal
- Legítimo interesse (art. 7º, IX), sempre limitado ao necessário para a segurança.
Guardar registros de acesso à aplicação
- Dados
- Endereço IP e data e hora de acesso.
- Base legal
- Cumprimento de obrigação legal (art. 7º, II): o art. 15 do Marco Civil da Internet (Lei nº 12.965/2014) exige a guarda desses registros por 6 meses.
Responder a contatos e prestar suporte
- Dados
- Nome, e-mail, empresa e o conteúdo da mensagem que você nos enviar.
- Base legal
- Procedimentos preliminares ou execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) em responder a quem nos procura.
Defender direitos
- Dados
- Os dados estritamente necessários ao caso.
- Base legal
- Exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI).
Tratar os dados financeiros e de terceiros que o cliente insere no sistema
- Dados
- Lançamentos, contas, cartões, contatos, extratos, anexos e demais registros descritos na seção “Dados que o cliente insere no sistema”.
- Base legal
- Definida pelo cliente, que é o controlador desses dados. O Numin atua como operador e trata esses dados apenas conforme as instruções do cliente (art. 39).
Hoje o Numin não envia e-mails de marketing. Se passar a enviar, você poderá cancelar o recebimento a qualquer momento, pelo próprio e-mail.
6.Com quem compartilhamos
Não vendemos nem alugamos dados pessoais. Compartilhamos dados apenas com os fornecedores que operam a infraestrutura do Numin (suboperadores), na medida necessária para o serviço funcionar:
Render
- O que faz
- Hospeda a API, o banco de dados PostgreSQL e a aplicação web (app.numin.com.br).
- Dados
- Todos os dados do sistema: conta, organização, dados inseridos pelo cliente e registros técnicos.
- Onde
- Estados Unidos.
Cloudinary
- O que faz
- Armazena os arquivos anexados aos lançamentos (notas, comprovantes).
- Dados
- O arquivo, seu nome original e o identificador da organização.
- Onde
- Estados Unidos.
Resend
- O que faz
- Envia os e-mails de serviço (redefinição de senha, convites e avisos).
- Dados
- E-mail do destinatário e o conteúdo da mensagem (nome da organização, nome de quem convidou e link de acesso).
- Onde
- Estados Unidos.
Vercel
- O que faz
- Hospeda este site institucional (numin.com.br).
- Dados
- Dados técnicos da visita necessários para entregar as páginas: endereço IP, navegador e página acessada.
- Onde
- Estados Unidos e rede global de distribuição.
Google Fonts e cdnjs (Cloudflare)
- O que faz
- Fornecem a fonte tipográfica e os ícones que o navegador baixa ao abrir o sistema.
- Dados
- Endereço IP e informações do navegador. Nenhum dado da sua conta ou da sua empresa é enviado.
- Onde
- Estados Unidos e rede global de distribuição.
Além deles, os dados podem ser acessados ou compartilhados:
- Com as pessoas que o próprio cliente autoriza: membros e visualizadores convidados para a organização (por exemplo, o contador) veem os dados dela conforme o papel que receberam.
- Com os sistemas que o cliente conecta pela API pública, usando as chaves de API que ele mesmo cria. Esse envio é decidido e controlado pelo cliente.
- Com o processador de pagamentos da assinatura, apenas os dados necessários para a cobrança.
- Com autoridades públicas, quando houver obrigação legal ou ordem judicial, limitado ao que for exigido.
- Em caso de reorganização societária (fusão, aquisição ou venda de ativos), com quem vier a operar o Numin, que ficará obrigado por esta Política.
Os suboperadores só podem usar os dados para prestar o serviço ao Numin e estão sujeitos a obrigações contratuais de confidencialidade e segurança.
7.Transferência internacional de dados
Os fornecedores listados em Com quem compartilhamos guardam e processam dados fora do Brasil, principalmente nos Estados Unidos. Por isso, os dados tratados no Numin são objeto de transferência internacional.
Essa transferência é feita com base nas hipóteses do art. 33 da LGPD, em especial por meio de cláusulas-padrão contratuais aprovadas pela Autoridade Nacional de Proteção de Dados (Resolução CD/ANPD nº 19/2024) ou de outro mecanismo que a lei admita, e com fornecedores que adotam medidas de segurança compatíveis com as descritas nesta Política.
8.Por quanto tempo guardamos e como excluímos
- Conta e organização: enquanto a conta existir e a assinatura estiver ativa.
- Lançamentos excluídos: receitas, despesas, transferências e créditos de cartão excluídos deixam de aparecer no sistema, mas continuam guardados até a exclusão da organização, para manter o histórico e a trilha de auditoria consistentes.
- Após o cancelamento ou o fim do teste grátis: os dados ficam disponíveis por 30 dias para exportação. Depois disso, podem ser excluídos definitivamente, o que fazemos em até 90 dias contados do fim da assinatura ou do teste.
- Cópias de segurança (backups): podem manter os dados por até 30 dias depois da exclusão, até serem substituídas. Não são usadas para nenhuma outra finalidade.
- Registros de acesso: 6 meses, conforme o Marco Civil da Internet, ou mais, se houver ordem de autoridade.
- Dados de cobrança e fiscais da assinatura: pelo prazo exigido pela legislação fiscal e para defesa de direitos (em regra, 5 anos).
- Links de redefinição de senha e convites: expiram em 1 hora e 7 dias, respectivamente.
- Mensagens de contato e suporte: pelo tempo necessário para o atendimento e para eventual defesa de direitos.
Exclusão pelo próprio cliente
O administrador pode excluir uma organização a qualquer momento, em Configurações, confirmando o nome dela. A exclusão é permanente e remove do banco de dados os lançamentos, pagamentos, transferências, contas e cartões, contatos, extratos importados, registros de anexos, categorias, centros de custo, planejamento de fluxo de caixa, chaves de API, convites, trilha de auditoria e os vínculos de todos os membros.
Os arquivos dos anexos ficam guardados no provedor de armazenamento (veja Com quem compartilhamos) e não são apagados automaticamente com a organização. Para removê-los, peça pelo e-mail privacidade@numin.com.br. Um anexo excluído individualmente no sistema, em um lançamento ainda existente, é apagado também do provedor de armazenamento.
Para excluir a última organização da sua conta ou a sua própria conta de usuário, peça pelo e-mail privacidade@numin.com.br. Antes de excluir, recomendamos exportar o que precisar (veja Seus direitos).
Guardaremos por mais tempo apenas o que a lei exigir ou o que for necessário para defender direitos, e só pelo prazo necessário.
9.Seus direitos
Como titular de dados pessoais, você tem direito, nos termos do art. 18 da LGPD, a:
- confirmar se tratamos dados seus;
- acessar os seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- pedir a portabilidade dos dados a outro fornecedor;
- pedir a eliminação dos dados tratados com base no consentimento, quando for o caso;
- saber com quem compartilhamos os seus dados;
- ser informado sobre a possibilidade de não consentir e sobre as consequências disso, quando o consentimento for a base legal;
- revogar o consentimento, quando for o caso;
- opor-se a um tratamento feito com base em outra hipótese legal, se ele descumprir a LGPD;
- peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
Como exercer
Parte desses direitos você exerce direto no sistema:
- alterar nome e e-mail no seu perfil e trocar a senha;
- alterar os dados da organização (administradores);
- exportar em CSV a lista de lançamentos, o fluxo de caixa, a DRE e a conciliação bancária;
- excluir lançamentos, contatos, anexos e a própria organização.
Para os demais pedidos, escreva para privacidade@numin.com.br. Podemos pedir informações para confirmar a sua identidade antes de atender, para proteger os seus dados. Respondemos em até 15 dias.
Se o pedido for sobre dados que um cliente do Numin inseriu no sistema (por exemplo, se você é cliente ou fornecedor de uma empresa que usa o Numin), o controlador é essa empresa. Encaminharemos o pedido a ela e a ajudaremos a responder.
10.Segurança
Adotamos medidas técnicas e administrativas para proteger os dados, entre elas:
- tráfego criptografado por HTTPS/TLS em todo o sistema;
- senhas guardadas só como hash (bcrypt); códigos de convite, de redefinição de senha e chaves de API guardados só como hash;
- sessões com prazo de validade, encerradas em todos os dispositivos quando a senha é trocada ou redefinida;
- limite de tentativas de login, cadastro e recuperação de senha;
- controle de acesso por papel, verificado no servidor, e separação dos dados de cada organização;
- verificação do tipo real dos arquivos anexados;
- trilha de auditoria das ações da equipe.
Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, comunicaremos a ANPD e os afetados, conforme o art. 48 da LGPD. Quando envolver dados que tratamos como operador, avisaremos o cliente sem demora para que ele possa cumprir as suas obrigações.
Você também faz parte da segurança: use uma senha forte e só sua, não compartilhe o acesso, saia do sistema em computadores compartilhados e revogue chaves de API que não usa mais.
12.Crianças e adolescentes
O Numin é um serviço para empresas, destinado a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes como usuários. Se soubermos que isso aconteceu, excluiremos os dados.
Se o cliente cadastrar no sistema dados de uma criança ou adolescente (por exemplo, como contato), ele é o responsável, como controlador, por fazê-lo no melhor interesse do titular e conforme o art. 14 da LGPD.
13.Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no serviço, nos fornecedores ou na lei. A data da última atualização fica no topo da página. Quando a mudança for relevante, avisaremos por e-mail ou por aviso no sistema com antecedência razoável antes de ela entrar em vigor.
14.Contato
Dúvidas, pedidos ou reclamações sobre privacidade:
Roga Labs Desenvolvimento de Software LTDA - ME
CNPJ 09.397.251/0001-26
Rua José Maia Gomes, 258, Sala 05, CXPST 010, Jatiúca, Maceió/AL, CEP 57036-240
Canal de privacidade: privacidade@numin.com.br
Se não ficar satisfeito com a nossa resposta, você pode recorrer à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.