Orva#ERP

Política de Privacidade

Rascunho sem revisão jurídica — versão de 14/08/2026

Esta política descreve o que o Orva ERP faz com os dados que passam por ele: o que é guardado, para onde vai e quem consegue ver. Ela vale para todo mundo que entra no sistema, e as duas primeiras seções dizem o que muda conforme a sua relação com a Orva.

Quem opera este sistema e como falar sobre seus dados

O Orva ERP é operado pela Orva — [A DEFINIR: razão social e CNPJ da Orva], com sede em [A DEFINIR: endereço da sede]. Para pedir acesso, correção ou exclusão dos seus dados pessoais, procure [A DEFINIR: canal de contato para pedidos sobre dados pessoais].

Se você é da equipe da Orva

Você usa o sistema em nome da Orva, que é a contratante dele. Os dados que você enxerga e altera são os da operação da Orva, inclusive o cadastro dos clientes atendidos. Sobre você, o sistema guarda o cadastro da sua conta e o registro do que você faz — os dois descritos nas seções seguintes.

Se você é cliente e acessa o portal

Você entra pelo portal do cliente, onde a Orva é a sua fornecedora. O que aparece ali é apenas o que pertence ao seu próprio cadastro: os seus chamados e os equipamentos da sua empresa. O que você faz no portal é registrado pelas mesmas regras descritas abaixo.

Que dados o sistema guarda

Da sua conta: nome, e-mail, o perfil de permissões, o vínculo com o cliente (quando você acessa pelo portal) e, se você preencher, uma descrição curta e uma foto de perfil. A senha é tratada mais abaixo, na seção sobre senhas e tokens.

Se você é cliente da Orva, o seu cadastro de pessoa guarda: CPF ou CNPJ, inscrição estadual e municipal, e-mail, telefone, WhatsApp, endereço completo e observações. Em empresas, também o nome, o cargo, o e-mail e o telefone de cada pessoa de contato. O mesmo vale para o cadastro de fornecedores.

Quando um cadastro é excluído, ele deixa de aparecer nas listas, mas o registro é preservado para manter o histórico coerente.

O registro de alterações (trilha de auditoria)

Toda alteração feita no sistema entra numa trilha de auditoria: quem fez, quando, de qual endereço IP, com qual navegador (o user agent), qual endereço foi acessado e como o registro estava antes e depois da mudança.

O documento de identificação — CPF ou CNPJ — é ocultado nesse registro de alterações. A consulta de CNPJ que preenche o cadastro automaticamente é a exceção conhecida: o número consultado fica registrado no endereço da requisição.

Não existe rotina automática de exclusão da trilha de auditoria. O único prazo de descarte declarado neste sistema é a retenção de 30 dias das cópias de segurança do banco de dados.

Sua sessão e os cookies

Sua sessão usa dois cookies, gravados pelo servidor e ilegíveis para scripts da página. O token de acesso que viaja dentro deles vale 60 minutos e é renovado automaticamente enquanto você trabalha; a renovação vale 7 dias. O cookie de sessão permanece no navegador por 7 dias — é o prazo da renovação, não o do token de acesso. Os dois prazos são valores padrão, configuráveis por ambiente.

Não há outro cookie: os dois existem para manter você conectado. Ao sair pelo botão Sair, a renovação é revogada no servidor.

Arquivos que você envia

Os arquivos que você anexa a um chamado ou a um pedido de compra, e a foto de cada item, ficam no Amazon S3. O acesso a eles é feito por um endereço temporário e assinado, que expira em poucos minutos.

E-mails que o sistema envia

Os e-mails do sistema — redefinição de acesso e boas-vindas — são enviados pelo Resend, que recebe o seu endereço de e-mail para conseguir entregá-los.

Consultas a serviços de terceiros

Quando alguém preenche um cadastro pelo CNPJ, o número consultado é enviado à BrasilAPI (brasilapi.com.br); quando preenche pelo CEP, o CEP é enviado ao ViaCEP (viacep.com.br). Nada além do número consultado sai daqui nessas duas consultas.

Rastreamento e análise

Nas telas do sistema não utilizamos ferramentas de análise de terceiros nem cookies de publicidade: nenhum script externo é carregado.

Senhas e tokens

Sua senha nunca é guardada como você a digitou: o sistema guarda apenas um resumo criptográfico dela, gerado com bcrypt, do qual não é possível voltar ao texto original. O token de redefinição de senha, aquele que chega por e-mail, vale uma única vez e expira em pouco tempo, é guardado do mesmo jeito, como resumo SHA-256 — nem a equipe da Orva consegue lê-lo de volta.

Onde os dados ficam

O sistema e o banco de dados rodam num servidor Amazon EC2, em volume criptografado. Todo dia é feito um backup do banco no Amazon S3.

Voltar para o login