Numin — Controle financeiro
Documentos legais

Política de Privacidade

Última atualização: 11 de setembro de 2026

Esta Política explica como o Numin trata dados pessoais, conforme a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, “LGPD”): quais dados, de onde vêm, para que usamos, com quem compartilhamos, por quanto tempo guardamos e como você exerce os seus direitos.

Em resumo

  • Os dados financeiros que a sua empresa coloca no Numin são dela. Nós os tratamos só para prestar o serviço.
  • Não vendemos dados e não os usamos para publicidade.
  • A conexão com o banco é pelo arquivo OFX que você importa. Nunca pedimos a senha do seu banco.
  • O site não usa cookies nem rastreamento. O sistema guarda no navegador só o necessário para manter você conectado.
  • Você pode exportar os seus dados e excluir a sua organização.

Este resumo não substitui o texto completo abaixo.

1.Quem somos e como falar conosco

O Numin é operado por Roga Labs Desenvolvimento de Software LTDA - ME, inscrita no CNPJ sob o nº 09.397.251/0001-26, com sede em Rua José Maia Gomes, 258, Sala 05, CXPST 010, Jatiúca, Maceió/AL, CEP 57036-240 (“Numin”, “nós”).

Para qualquer assunto sobre privacidade e proteção de dados — inclusive para exercer os seus direitos como titular — escreva para o nosso canal de privacidade, privacidade@numin.com.br. Para os demais assuntos, use contato@numin.com.br.

Esta Política vale para o site institucional (numin.com.br), para o sistema (app.numin.com.br) e para a API pública (api.numin.com.br). Ela deve ser lida junto com os Termos de Uso.

2.Controlador e operador: os dois papéis do Numin

A LGPD distingue quem decide sobre o tratamento (controlador) de quem trata em nome de outro (operador). O Numin tem os dois papéis, conforme o dado:

Como controlador

Decidimos como tratar os dados necessários para oferecer e administrar o serviço: o cadastro e a conta de cada usuário, os dados cadastrais da organização contratante, os dados de cobrança, os registros de acesso e segurança, as mensagens que você nos envia e os dados técnicos de visita ao site.

Como operador

Os dados financeiros e operacionais que o cliente insere no sistema pertencem ao cliente, que é o seu controlador. Isso inclui os lançamentos, as contas e os cartões, os extratos importados, os anexos e os cadastros de clientes, fornecedores e demais contatos, que muitas vezes são pessoas físicas. Tratamos esses dados apenas para prestar o serviço, conforme as instruções do cliente e os Termos de Uso. Não os usamos para finalidades próprias, não os vendemos e não os usamos para publicidade.

Cabe ao cliente, como controlador, ter uma base legal para inserir esses dados, informar os titulares e atender aos pedidos deles. Se um titular nos procurar diretamente sobre esses dados, encaminharemos o pedido ao cliente e o ajudaremos a responder.

3.Dados que coletamos para a conta e a organização

Cadastro do usuário

  • Nome e e-mail, informados no cadastro ou ao aceitar um convite. Você pode alterá-los no seu perfil.
  • Senha. Guardamos apenas o seu hash (bcrypt), nunca a senha em si. Nem a nossa equipe consegue lê-la.
  • Pedidos de redefinição de senha. O link enviado por e-mail vale por 1 hora, e guardamos só uma versão cifrada (hash) do código.
  • As organizações a que você pertence e o seu papel em cada uma (administrador, membro ou visualizador).

Cadastro da organização

  • Nome ou razão social, CNPJ (ou CPF, quando a organização é de pessoa física) e segmento de atuação, pedidos no cadastro.
  • Nome fantasia, e-mail, telefone e endereço, opcionais e editáveis pelo administrador.

Convites

Quando um administrador convida alguém, registramos o e-mail convidado, o papel oferecido, quem convidou e a situação do convite. O convite vale por 7 dias, e o código do link é guardado apenas como hash.

Registros de uso e segurança

  • Trilha de auditoria: para cada criação, alteração ou exclusão, registramos o usuário, a ação, o registro afetado, os dados alterados, o endereço IP e a data e hora. Só administradores da organização veem essa trilha.
  • Endereço IP das requisições, usado para limitar tentativas de login, cadastro e recuperação de senha.
  • Registros técnicos do servidor (data e hora, endereço acessado, erros), usados para operar e corrigir o serviço.
  • Chaves de API: nome, prefixo, nível de permissão, validade e data do último uso. A chave completa é mostrada uma única vez, na criação, e depois guardamos apenas o seu hash.

Cobrança da assinatura

Os dados necessários para cobrar a assinatura são tratados por um processador de pagamentos, informado no momento da contratação. O Numin não guarda o número completo nem o código de segurança do seu cartão de crédito.

Contato e suporte

O formulário de contato do site não envia nem armazena nada: ele só abre o seu programa de e-mail com a mensagem preenchida. Se você enviar essa mensagem, ou escrever diretamente para nós, trataremos o seu nome, e-mail, empresa e o conteúdo da mensagem para responder.

4.Dados que o cliente insere no sistema

Estes são os dados que tratamos como operador, em nome do cliente (veja Controlador e operador):

  • Contas e carteiras: nome, banco, agência, número da conta, tipo, saldo inicial e chave PIX.
  • Cartões de crédito: bandeira, últimos 4 dígitos, limite e dias de fechamento e vencimento. O sistema não pede, e não deve receber, o número completo, o código de segurança nem a senha do cartão.
  • Lançamentos: receitas, despesas, pagamentos e recebimentos, transferências, créditos de cartão (estorno, reembolso, chargeback e cashback), parcelamentos, categorias, centros de custo e planejamento de fluxo de caixa, com descrições, valores, datas, status, responsável, número de nota fiscal e observações.
  • Contatos (clientes, fornecedores e outros): nome ou razão social, nome fantasia, CPF ou CNPJ, e-mail, telefone, endereço, banco, agência, conta, chave PIX e observações.
  • Extratos bancários: o arquivo OFX que você baixa no seu banco e importa no Numin. Lemos o arquivo e guardamos apenas as transações (data, descrição, valor e o identificador da transação) e o saldo informado. O arquivo em si não é armazenado. O Numin nunca pede a senha do seu banco e não se conecta à sua conta bancária.
  • Anexos: notas e comprovantes em PDF, JPG, PNG ou WebP, de até 10 MB cada, que podem conter dados pessoais de terceiros.

Campos de texto livre (descrição, observações) e anexos aceitam qualquer conteúdo. Pedimos que o cliente não insira dados pessoais sensíveis (como dados de saúde) nem dados que não sejam necessários ao controle financeiro.

5.Para que usamos os dados e com qual base legal

Cada tratamento tem uma finalidade definida e uma base legal do art. 7º da LGPD. Não usamos o consentimento como base para nenhum dos tratamentos abaixo, e não tomamos decisões automatizadas que afetem os seus interesses.

Criar e manter sua conta, autenticar o acesso e prestar o serviço contratado

Dados
Nome, e-mail, senha (guardada só como hash), organizações às quais você pertence e seu papel em cada uma, dados cadastrais da organização.
Base legal
Execução de contrato ou de procedimentos preliminares a ele (art. 7º, V).

Identificar a empresa contratante, cobrar a assinatura e cumprir obrigações fiscais

Dados
Razão social, nome fantasia, CNPJ ou CPF, endereço, e-mail, telefone e dados de cobrança da assinatura.
Base legal
Execução de contrato (art. 7º, V) e cumprimento de obrigação legal ou regulatória (art. 7º, II).

Enviar e-mails de serviço

Dados
E-mail do destinatário, nome da organização, nome de quem enviou o convite e o link de acesso. Inclui redefinição de senha, convite para uma organização, aviso de inclusão em organização e comunicados sobre a conta, os planos e estes documentos.
Base legal
Execução de contrato (art. 7º, V). Para a pessoa convidada que ainda não tem conta, legítimo interesse (art. 7º, IX) em entregar o convite feito pelo administrador da organização.

Proteger as contas e o serviço

Dados
Endereço IP, data e hora, ações realizadas e identificação do usuário. Usados para limitar tentativas de login, cadastro e recuperação de senha, investigar incidentes e prevenir fraudes.
Base legal
Legítimo interesse (art. 7º, IX), sempre limitado ao necessário para a segurança.

Guardar registros de acesso à aplicação

Dados
Endereço IP e data e hora de acesso.
Base legal
Cumprimento de obrigação legal (art. 7º, II): o art. 15 do Marco Civil da Internet (Lei nº 12.965/2014) exige a guarda desses registros por 6 meses.

Responder a contatos e prestar suporte

Dados
Nome, e-mail, empresa e o conteúdo da mensagem que você nos enviar.
Base legal
Procedimentos preliminares ou execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) em responder a quem nos procura.

Defender direitos

Dados
Os dados estritamente necessários ao caso.
Base legal
Exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI).

Tratar os dados financeiros e de terceiros que o cliente insere no sistema

Dados
Lançamentos, contas, cartões, contatos, extratos, anexos e demais registros descritos na seção “Dados que o cliente insere no sistema”.
Base legal
Definida pelo cliente, que é o controlador desses dados. O Numin atua como operador e trata esses dados apenas conforme as instruções do cliente (art. 39).

Hoje o Numin não envia e-mails de marketing. Se passar a enviar, você poderá cancelar o recebimento a qualquer momento, pelo próprio e-mail.

6.Com quem compartilhamos

Não vendemos nem alugamos dados pessoais. Compartilhamos dados apenas com os fornecedores que operam a infraestrutura do Numin (suboperadores), na medida necessária para o serviço funcionar:

Render

O que faz
Hospeda a API, o banco de dados PostgreSQL e a aplicação web (app.numin.com.br).
Dados
Todos os dados do sistema: conta, organização, dados inseridos pelo cliente e registros técnicos.
Onde
Estados Unidos.

Cloudinary

O que faz
Armazena os arquivos anexados aos lançamentos (notas, comprovantes).
Dados
O arquivo, seu nome original e o identificador da organização.
Onde
Estados Unidos.

Resend

O que faz
Envia os e-mails de serviço (redefinição de senha, convites e avisos).
Dados
E-mail do destinatário e o conteúdo da mensagem (nome da organização, nome de quem convidou e link de acesso).
Onde
Estados Unidos.

Vercel

O que faz
Hospeda este site institucional (numin.com.br).
Dados
Dados técnicos da visita necessários para entregar as páginas: endereço IP, navegador e página acessada.
Onde
Estados Unidos e rede global de distribuição.

Google Fonts e cdnjs (Cloudflare)

O que faz
Fornecem a fonte tipográfica e os ícones que o navegador baixa ao abrir o sistema.
Dados
Endereço IP e informações do navegador. Nenhum dado da sua conta ou da sua empresa é enviado.
Onde
Estados Unidos e rede global de distribuição.

Além deles, os dados podem ser acessados ou compartilhados:

  • Com as pessoas que o próprio cliente autoriza: membros e visualizadores convidados para a organização (por exemplo, o contador) veem os dados dela conforme o papel que receberam.
  • Com os sistemas que o cliente conecta pela API pública, usando as chaves de API que ele mesmo cria. Esse envio é decidido e controlado pelo cliente.
  • Com o processador de pagamentos da assinatura, apenas os dados necessários para a cobrança.
  • Com autoridades públicas, quando houver obrigação legal ou ordem judicial, limitado ao que for exigido.
  • Em caso de reorganização societária (fusão, aquisição ou venda de ativos), com quem vier a operar o Numin, que ficará obrigado por esta Política.

Os suboperadores só podem usar os dados para prestar o serviço ao Numin e estão sujeitos a obrigações contratuais de confidencialidade e segurança.

7.Transferência internacional de dados

Os fornecedores listados em Com quem compartilhamos guardam e processam dados fora do Brasil, principalmente nos Estados Unidos. Por isso, os dados tratados no Numin são objeto de transferência internacional.

Essa transferência é feita com base nas hipóteses do art. 33 da LGPD, em especial por meio de cláusulas-padrão contratuais aprovadas pela Autoridade Nacional de Proteção de Dados (Resolução CD/ANPD nº 19/2024) ou de outro mecanismo que a lei admita, e com fornecedores que adotam medidas de segurança compatíveis com as descritas nesta Política.

8.Por quanto tempo guardamos e como excluímos

  • Conta e organização: enquanto a conta existir e a assinatura estiver ativa.
  • Lançamentos excluídos: receitas, despesas, transferências e créditos de cartão excluídos deixam de aparecer no sistema, mas continuam guardados até a exclusão da organização, para manter o histórico e a trilha de auditoria consistentes.
  • Após o cancelamento ou o fim do teste grátis: os dados ficam disponíveis por 30 dias para exportação. Depois disso, podem ser excluídos definitivamente, o que fazemos em até 90 dias contados do fim da assinatura ou do teste.
  • Cópias de segurança (backups): podem manter os dados por até 30 dias depois da exclusão, até serem substituídas. Não são usadas para nenhuma outra finalidade.
  • Registros de acesso: 6 meses, conforme o Marco Civil da Internet, ou mais, se houver ordem de autoridade.
  • Dados de cobrança e fiscais da assinatura: pelo prazo exigido pela legislação fiscal e para defesa de direitos (em regra, 5 anos).
  • Links de redefinição de senha e convites: expiram em 1 hora e 7 dias, respectivamente.
  • Mensagens de contato e suporte: pelo tempo necessário para o atendimento e para eventual defesa de direitos.

Exclusão pelo próprio cliente

O administrador pode excluir uma organização a qualquer momento, em Configurações, confirmando o nome dela. A exclusão é permanente e remove do banco de dados os lançamentos, pagamentos, transferências, contas e cartões, contatos, extratos importados, registros de anexos, categorias, centros de custo, planejamento de fluxo de caixa, chaves de API, convites, trilha de auditoria e os vínculos de todos os membros.

Os arquivos dos anexos ficam guardados no provedor de armazenamento (veja Com quem compartilhamos) e não são apagados automaticamente com a organização. Para removê-los, peça pelo e-mail privacidade@numin.com.br. Um anexo excluído individualmente no sistema, em um lançamento ainda existente, é apagado também do provedor de armazenamento.

Para excluir a última organização da sua conta ou a sua própria conta de usuário, peça pelo e-mail privacidade@numin.com.br. Antes de excluir, recomendamos exportar o que precisar (veja Seus direitos).

Guardaremos por mais tempo apenas o que a lei exigir ou o que for necessário para defender direitos, e só pelo prazo necessário.

9.Seus direitos

Como titular de dados pessoais, você tem direito, nos termos do art. 18 da LGPD, a:

  • confirmar se tratamos dados seus;
  • acessar os seus dados;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • pedir a portabilidade dos dados a outro fornecedor;
  • pedir a eliminação dos dados tratados com base no consentimento, quando for o caso;
  • saber com quem compartilhamos os seus dados;
  • ser informado sobre a possibilidade de não consentir e sobre as consequências disso, quando o consentimento for a base legal;
  • revogar o consentimento, quando for o caso;
  • opor-se a um tratamento feito com base em outra hipótese legal, se ele descumprir a LGPD;
  • peticionar à Autoridade Nacional de Proteção de Dados (ANPD).

Como exercer

Parte desses direitos você exerce direto no sistema:

  • alterar nome e e-mail no seu perfil e trocar a senha;
  • alterar os dados da organização (administradores);
  • exportar em CSV a lista de lançamentos, o fluxo de caixa, a DRE e a conciliação bancária;
  • excluir lançamentos, contatos, anexos e a própria organização.

Para os demais pedidos, escreva para privacidade@numin.com.br. Podemos pedir informações para confirmar a sua identidade antes de atender, para proteger os seus dados. Respondemos em até 15 dias.

Se o pedido for sobre dados que um cliente do Numin inseriu no sistema (por exemplo, se você é cliente ou fornecedor de uma empresa que usa o Numin), o controlador é essa empresa. Encaminharemos o pedido a ela e a ajudaremos a responder.

10.Segurança

Adotamos medidas técnicas e administrativas para proteger os dados, entre elas:

  • tráfego criptografado por HTTPS/TLS em todo o sistema;
  • senhas guardadas só como hash (bcrypt); códigos de convite, de redefinição de senha e chaves de API guardados só como hash;
  • sessões com prazo de validade, encerradas em todos os dispositivos quando a senha é trocada ou redefinida;
  • limite de tentativas de login, cadastro e recuperação de senha;
  • controle de acesso por papel, verificado no servidor, e separação dos dados de cada organização;
  • verificação do tipo real dos arquivos anexados;
  • trilha de auditoria das ações da equipe.

Nenhum sistema é totalmente imune a incidentes. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, comunicaremos a ANPD e os afetados, conforme o art. 48 da LGPD. Quando envolver dados que tratamos como operador, avisaremos o cliente sem demora para que ele possa cumprir as suas obrigações.

Você também faz parte da segurança: use uma senha forte e só sua, não compartilhe o acesso, saia do sistema em computadores compartilhados e revogue chaves de API que não usa mais.

11.Cookies e armazenamento no navegador

Site institucional

Este site não usa cookies e não usa ferramentas de análise de audiência, de publicidade ou de rastreamento.

Sistema

O sistema não usa cookies. Para funcionar, ele guarda no armazenamento local do navegador (localStorage e sessionStorage) apenas o necessário:

  • Sessão: o código de acesso (token) e dados básicos para exibir a tela (seu nome, e-mail, organização atual, seu papel e a lista das suas organizações). Isso mantém você conectado ao recarregar a página e é apagado quando você clica em “Sair”. A sessão expira sozinha em 7 dias.
  • Preferência de exibição: se você escolheu ocultar os valores no dashboard.
  • Convite em andamento: o código do convite, guardado só enquanto a aba estiver aberta, para não se perder durante o cadastro.

Esses dados ficam só no seu navegador e são estritamente necessários para o serviço funcionar. Ao abrir o sistema, o navegador também baixa a fonte tipográfica e os ícones de Google Fonts e cdnjs (veja Com quem compartilhamos).

12.Crianças e adolescentes

O Numin é um serviço para empresas, destinado a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes como usuários. Se soubermos que isso aconteceu, excluiremos os dados.

Se o cliente cadastrar no sistema dados de uma criança ou adolescente (por exemplo, como contato), ele é o responsável, como controlador, por fazê-lo no melhor interesse do titular e conforme o art. 14 da LGPD.

13.Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no serviço, nos fornecedores ou na lei. A data da última atualização fica no topo da página. Quando a mudança for relevante, avisaremos por e-mail ou por aviso no sistema com antecedência razoável antes de ela entrar em vigor.

14.Contato

Dúvidas, pedidos ou reclamações sobre privacidade:

Roga Labs Desenvolvimento de Software LTDA - ME

CNPJ 09.397.251/0001-26

Rua José Maia Gomes, 258, Sala 05, CXPST 010, Jatiúca, Maceió/AL, CEP 57036-240

Canal de privacidade: privacidade@numin.com.br

Se não ficar satisfeito com a nossa resposta, você pode recorrer à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.