Política de Privacidade
Rascunho sem revisão jurídica — versão de 14/08/2026
Esta política descreve o que o Orva ERP faz com os dados que passam por ele: o que é guardado, para onde vai e quem consegue ver. Ela vale para todo mundo que entra no sistema, e as duas primeiras seções dizem o que muda conforme a sua relação com a Orva.
Quem opera este sistema e como falar sobre seus dados
O Orva ERP é operado pela Orva — [A DEFINIR: razão social e CNPJ da Orva], com sede em [A DEFINIR: endereço da sede]. Para pedir acesso, correção ou exclusão dos seus dados pessoais, procure [A DEFINIR: canal de contato para pedidos sobre dados pessoais].
Se você é da equipe da Orva
Você usa o sistema em nome da Orva, que é a contratante dele. Os dados que você enxerga e altera são os da operação da Orva, inclusive o cadastro dos clientes atendidos. Sobre você, o sistema guarda o cadastro da sua conta e o registro do que você faz — os dois descritos nas seções seguintes.
Se você é cliente e acessa o portal
Você entra pelo portal do cliente, onde a Orva é a sua fornecedora. O que aparece ali é apenas o que pertence ao seu próprio cadastro: os seus chamados e os equipamentos da sua empresa. O que você faz no portal é registrado pelas mesmas regras descritas abaixo.
Que dados o sistema guarda
Da sua conta: nome, e-mail, o perfil de permissões, o vínculo com o cliente (quando você acessa pelo portal) e, se você preencher, uma descrição curta e uma foto de perfil. A senha é tratada mais abaixo, na seção sobre senhas e tokens.
Se você é cliente da Orva, o seu cadastro de pessoa guarda: CPF ou CNPJ, inscrição estadual e municipal, e-mail, telefone, WhatsApp, endereço completo e observações. Em empresas, também o nome, o cargo, o e-mail e o telefone de cada pessoa de contato. O mesmo vale para o cadastro de fornecedores.
Quando um cadastro é excluído, ele deixa de aparecer nas listas, mas o registro é preservado para manter o histórico coerente.
O registro de alterações (trilha de auditoria)
Toda alteração feita no sistema entra numa trilha de auditoria: quem fez, quando, de qual endereço IP, com qual navegador (o user agent), qual endereço foi acessado e como o registro estava antes e depois da mudança.
O documento de identificação — CPF ou CNPJ — é ocultado nesse registro de alterações. A consulta de CNPJ que preenche o cadastro automaticamente é a exceção conhecida: o número consultado fica registrado no endereço da requisição.
Não existe rotina automática de exclusão da trilha de auditoria. O único prazo de descarte declarado neste sistema é a retenção de 30 dias das cópias de segurança do banco de dados.
Sua sessão e os cookies
Sua sessão usa dois cookies, gravados pelo servidor e ilegíveis para scripts da página. O token de acesso que viaja dentro deles vale 60 minutos e é renovado automaticamente enquanto você trabalha; a renovação vale 7 dias. O cookie de sessão permanece no navegador por 7 dias — é o prazo da renovação, não o do token de acesso. Os dois prazos são valores padrão, configuráveis por ambiente.
Não há outro cookie: os dois existem para manter você conectado. Ao sair pelo botão Sair, a renovação é revogada no servidor.
Arquivos que você envia
Os arquivos que você anexa a um chamado ou a um pedido de compra, e a foto de cada item, ficam no Amazon S3. O acesso a eles é feito por um endereço temporário e assinado, que expira em poucos minutos.
E-mails que o sistema envia
Os e-mails do sistema — redefinição de acesso e boas-vindas — são enviados pelo Resend, que recebe o seu endereço de e-mail para conseguir entregá-los.
Consultas a serviços de terceiros
Quando alguém preenche um cadastro pelo CNPJ, o número consultado é enviado à BrasilAPI (brasilapi.com.br); quando preenche pelo CEP, o CEP é enviado ao ViaCEP (viacep.com.br). Nada além do número consultado sai daqui nessas duas consultas.
Rastreamento e análise
Nas telas do sistema não utilizamos ferramentas de análise de terceiros nem cookies de publicidade: nenhum script externo é carregado.
Senhas e tokens
Sua senha nunca é guardada como você a digitou: o sistema guarda apenas um resumo criptográfico dela, gerado com bcrypt, do qual não é possível voltar ao texto original. O token de redefinição de senha, aquele que chega por e-mail, vale uma única vez e expira em pouco tempo, é guardado do mesmo jeito, como resumo SHA-256 — nem a equipe da Orva consegue lê-lo de volta.
Onde os dados ficam
O sistema e o banco de dados rodam num servidor Amazon EC2, em volume criptografado. Todo dia é feito um backup do banco no Amazon S3.