Jurídico

Política de privacidade

Última atualização: 2026-09-04

Esta tradução é fornecida por conveniência. A versão que prevalece é a inglesa. Ler a versão inglesa

Esta política explica o que o invoiso recolhe, para que o usamos, que empresas o recebem, quanto tempo é guardado e que escolhas e direitos tem. Abrange o site público, o gerador de faturas sem conta, os espaços com sessão iniciada e os documentos enviados a signatários.

A versão curta

  • Sem conta, o conteúdo da sua fatura fica no seu navegador. Visitar o site cria mesmo assim um pedido de alojamento normal e as medições limitadas descritas abaixo.
  • Com conta, os seus registos são guardados nos nossos servidores para funcionarem entre dispositivos e para o assistente poder responder a perguntas sobre eles.
  • Algumas funcionalidades enviam os seus dados a outras empresas para sequer funcionarem — ler um documento envia-o a um fornecedor de modelos, ligar uma caixa de correio permite-nos lê-la, enviar uma fatura eletrónica envia-a por uma rede. Cada um está listado abaixo, com o que sai e quando.
  • Não vendemos os dados de um espaço nem os usamos para publicidade, e não usamos as suas faturas ou documentos para treinar modelos nossos. Nós e os nossos prestadores tratamos o respetivo conteúdo apenas para fornecer as funcionalidades que usa, proteger o serviço, cumprir obrigações legais ou ajudá-lo quando pede apoio.

Quem é responsável pelos dados

O responsável por esses dados é Moorio, UAB, sociedade registada na Lituânia, número de sociedade 305786688, com sede em Mindaugo 1A-103, Vilnius, Lithuania. Pode contactar-nos sobre qualquer coisa desta página em privacy@invoiso.com.

O invoiso é responsável pelos dados pessoais usados para operar o site, as contas, a faturação, a segurança, o apoio e a análise de produto. Quando coloca num espaço dados pessoais de clientes, fornecedores, trabalhadores ou signatários, a sua empresa decide para que esses dados são usados e é responsável por ter um fundamento lícito para os usar. O invoiso trata-os segundo as suas instruções para prestar o serviço. As qualificações jurídicas exatas podem variar por jurisdição, mas essa divisão de responsabilidade não.

Porque os usamos

  • Para prestar o serviço que solicita: criar, guardar, sincronizar, enviar e exportar registos; ler documentos; responder a perguntas; executar serviços ligados; administrar contas e subscrições; e prestar apoio.
  • Para operar e proteger o invoiso: diagnosticar falhas, medir o desempenho, prevenir abusos, aplicar limites de utilização e manter um registo de auditoria onde a funcionalidade o exija.
  • Com o seu consentimento: carregar o Google Analytics opcional. Pode recusá-lo ou retirar o consentimento sem perder o serviço.
  • Para cumprir a lei: responder a pedidos legais válidos, manter os registos exigidos por lei e exercer ou defender pretensões jurídicas.

Onde a legislação de proteção de dados exige um fundamento jurídico, estas finalidades assentam, conforme aplicável, na execução do nosso contrato consigo, nos nossos interesses legítimos em operar e proteger o serviço, no seu consentimento ou numa obrigação legal.

O que recolhemos

O que escreve e carrega

Nomes do emitente e do cliente, moradas, endereços de e-mail, identificadores fiscais, linhas de faturas e notas de crédito, despesas, produtos, movimentos de stock, notas. E ainda os próprios ficheiros quando carrega um: um recibo, uma fatura de fornecedor, um extrato bancário, um PDF para assinar. Um extrato bancário contém em particular a atividade da sua conta, incluindo contrapartes e descritivos.

Sem conta, este conteúdo fica no armazenamento local do seu navegador e não é carregado para a base de dados do invoiso. Com conta é guardado na nossa base e associado ao seu espaço. Pode ser tratado pelos prestadores abaixo quando uma funcionalidade precisa deles.

As suas conversas com o assistente

As mensagens que envia e as respostas, incluindo os resultados que as ferramentas do assistente devolveram a partir dos seus próprios registos, são guardadas para que uma conversa possa ser reaberta. Apagar uma conversa remove-a.

Documentos assinados

Um documento enviado para assinatura regista o nome e o e-mail de cada signatário, a hora em que o abriu e assinou, e o endereço IP de onde veio a assinatura. Esses dados são escritos num certificado de conclusão anexo ao PDF final e num registo de auditoria que pode ler no documento. É esse o objetivo da funcionalidade — uma assinatura que ninguém consegue provar vale pouco — mas significa que o endereço IP de um signatário fica registado e que qualquer pessoa a quem envie o PDF final o pode ver.

O e-mail que envia aos seus clientes, e se foi aberto

Quando envia uma fatura por e-mail ou o invoiso envia um lembrete de pagamento em seu nome, guardamos um registo disso junto dessa fatura: o endereço para onde foi, quaisquer endereços em cópia, o assunto, a mensagem tal como foi enviada, a hora e se o fornecedor a aceitou ou recusou e porquê. Esse registo é o que lhe permite responder meses depois a «isto saiu?», e só é visível para si.

O rastreio de aberturas está desligado a menos que o ligue. Quando está ligado, o e-mail da fatura leva uma imagem de um pixel alojada por nós, e o seu carregamento diz-nos que a mensagem foi apresentada. Há duas coisas a saber antes de o ligar. Coloca um pedido aos nossos servidores dentro de uma mensagem enviada a alguém que não escolheu isso — o seu cliente, não você. E é um sinal fraco nos dois sentidos: a maioria dos clientes de e-mail bloqueia imagens remotas por predefinição, e o Gmail carrega-as pela cache da Google, tenha alguém lido algo ou não. Por isso mostramos «aberto» quando o pixel dispara e não dizemos nada quando não dispara, porque a ausência não significa nada. Nunca registamos que uma mensagem não foi not aberta, e pode desligar tudo nas Definições a qualquer momento; os registos existentes mantêm o que já têm.

Informações da conta

O início de sessão é tratado pela Clerk: o seu endereço de e-mail e o método de início de sessão que escolher. Recebemos e guardamos os identificadores de utilizador e de organização, e o e-mail da sessão ativa.

O que o seu espaço gastou

Ler documentos e perguntar ao assistente custa dinheiro por utilização, por isso registamos, por chamada: que capacidade foi, que modelo, quantos tokens, quanto custou e em que plano estava. Nesses registos não é guardado qualquer conteúdo de mensagens nem de documentos — são contadores, e é por eles que se mede a franquia do seu plano.

Registos técnicos e análise

O nosso fornecedor de alojamento mantém registos de pedidos de curto prazo — URL, estado, tempo de resposta, endereço IP e informação do navegador — para operação e segurança. O Vercel Web Analytics e o Speed Insights recebem ainda medições agregadas e sem cookies de página e desempenho nas versões publicadas do site. O Google Analytics só carrega se o aceitar, e então recolhe dados de página e interação, localização aproximada, informação de navegador e dispositivo e um identificador de cookie pseudonimizado. Recusar deixa o Google Analytics por carregar, e pode mudar de ideias no rodapé a qualquer momento.

Mantemos também o nosso próprio registo da atividade dentro de um espaço com sessão iniciada. Quando alguém do seu espaço abre uma página na aplicação, guardamos qual o espaço, qual o utilizador, qual a página e quando. Os identificadores de registo são substituídos antes de a página ser armazenada, pelo que ficamos com /app/income/:id em vez do endereço de uma fatura concreta — vemos que foram abertas faturas, não quais. Nada do que escreve é guardado: nem termos de pesquisa, nem conteúdos de formulários, nem nomes de clientes. Isto não está sujeito a consentimento como a análise acima, porque regista atividade dentro de uma conta em vez de seguir um visitante, e é o que nos diz que partes do produto vale a pena manter.

Estes registos sobrevivem à sua conta, sem o seu nome neles. Mantemos a sua identidade associada durante 180 dias após a sua última atividade. Depois — e imediatamente se apagar a sua conta, ou se o seu espaço for eliminado — os identificadores são substituídos por um substituto aleatório e não guardamos qualquer registo daquilo que substituiu. Isso não é cifra nem um código que pudéssemos consultar: a ligação é destruída, por isso não conseguimos transformar essas linhas de volta em si, nem o conseguiria quem as obtivesse. As horas exatas são arredondadas ao dia no mesmo momento, para que não possam ser cruzadas com outros registos a fim de descobrir quem era.

Guardamos as linhas em si porque são elas que nos dizem quantas pessoas usaram o produto num mês passado, e apagá-las mudaria o que sabemos sobre um período já encerrado. O que sobrevive é que alguém — uma pessoa, de forma consistente, ao longo desses dias — abriu estas páginas. O que não sobrevive é que pessoa.

Quem mais os recebe

Cada uma delas é uma empresa que trata parte dos seus dados para que uma funcionalidade possa funcionar. A maioria só se aplica se usar a funcionalidade a que pertence.

VercelAlojamento e entrega de conteúdos

Cada pedido ao site: o URL, o seu endereço IP e o identificador do seu navegador. A Vercel também deriva do IP um país aproximado, que as páginas públicas usam para decidir se mostram secções específicas de um país.

Quando: Sempre, mesmo antes de ter uma conta.

NeonA base de dados

Tudo o que um espaço com sessão iniciada guarda: faturas e notas de crédito, contactos, despesas e as suas linhas, produtos e movimentos de stock, linhas de extrato bancário, agendamentos recorrentes, metadados de documentos, conversas com o assistente e as suas definições.

Quando: Sempre que tiver sessão iniciada. O editor de convidado nunca lhe chega.

ClerkInício de sessão e pertença ao espaço

O seu endereço de e-mail, o método de início de sessão que escolher e informação de sessão. Guardamos apenas os identificadores de utilizador e de organização que a Clerk devolve.

Quando: Sempre que tiver sessão iniciada.

AnthropicO modelo por trás da leitura de documentos e do assistente

O conteúdo de um documento quando o manda ler — as próprias páginas, como imagens ou texto — e, no assistente, as suas mensagens juntamente com aquilo que as ferramentas que ele executa devolvem do seu espaço. O que significa: se perguntar sobre as suas faturas, números das suas faturas vão no pedido.

Quando: Apenas quando carrega um documento para ser lido, liga uma caixa de correio, pergunta ao assistente ou usa a reconciliação autónoma. É a porta que estes pedidos usam por omissão, e continua a ser o recurso quando um pedido enviado para a AWS Bedrock não pode ser entregue.

Amazon Web Services (Bedrock)Os mesmos modelos, servidos pela AWS em vez de diretamente pela Anthropic

O mesmo conteúdo da linha acima: as páginas de um documento que manda ler, as suas mensagens ao assistente e tudo o que as ferramentas deste devolvem do seu espaço — quando um pedido é encaminhado para a AWS em vez da Anthropic.

Quando: Nas mesmas ocasiões, e apenas onde a instalação encaminha os pedidos aos modelos para a AWS. Um pedido que falhe em trânsito aí é repetido uma vez na Anthropic.

Amazon Web Services (S3)Armazenamento de ficheiros

Os próprios ficheiros: recibos, faturas de fornecedores e extratos bancários que carrega, PDF enviados para assinatura e as cópias assinadas concluídas.

Quando: Sempre que carrega um documento ou envia um para assinatura. Totalmente ausente numa instalação que não o tenha configurado.

Amazon Web Services (SES)E-mail de saída

O endereço do destinatário e a mensagem: convites de assinatura às pessoas a quem pede para assinar, lembretes de pagamento aos seus clientes se ativar os lembretes, avisos de prazos de faturação eletrónica para si e avisos de conclusão.

Quando: Apenas quando algo é efetivamente enviado. Totalmente ausente numa instalação que não o tenha configurado.

StripePagamentos

Os seus dados de faturação e o que o seu espaço deve, quando adere a um plano pago; e o montante e a referência de uma fatura quando cria uma ligação de pagamento para um cliente. Os números de cartão são introduzidos nas páginas da própria Stripe e nunca nos chegam.

Quando: Apenas num plano pago, ou quando usa uma ligação de pagamento. Totalmente ausente numa instalação que não o tenha configurado.

Google (Gmail API)Ler faturas de uma caixa de correio que ligar

Nada é enviado à Google para além do próprio pedido. O que importa é o que volta: metadados de mensagens e anexos da caixa de correio que ligar, lidos depois exatamente como um carregamento — incluindo pelo modelo.

Quando: Apenas depois de ligar uma caixa de correio, e só até a desligar. Totalmente ausente numa instalação que não o tenha configurado.

Um ponto de acesso PeppolEnvio e receção de documentos InvoiceNow

A própria fatura ou nota de crédito — partes, moradas, identificadores fiscais, linhas e totais — porque é esse o documento entregue ao seu cliente através da rede.

Quando: Apenas quando transmite ou recebe uma fatura eletrónica. Totalmente ausente numa instalação que não o tenha configurado.

Xero e QuickBooks OnlineExportação para a contabilidade

As faturas e despesas que escolher exportar, com os seus contactos, códigos de imposto e códigos de conta.

Quando: Apenas depois de ligar um deles, e só para os registos que exportar. Totalmente ausente numa instalação que não o tenha configurado.

Google AnalyticsContagem de visualizações de página

URL de páginas e dados de interação, localização aproximada, informação de navegador e dispositivo e um identificador de cookie pseudonimizado. Não enviamos conteúdo de faturas ou documentos, dados do espaço, nem identificadores de conta.

Quando: Apenas se aceitar a análise no aviso de cookies. Recusar deixa-o por carregar.

Vercel Web Analytics e Speed InsightsMedição agregada de tráfego e desempenho

A página ou rota visitada, o referenciador, o país, o navegador, o dispositivo e o sistema operativo, além de medições de desempenho da página como a velocidade de carregamento e a estabilidade visual. A Vercel afirma que estas medições não usam cookies nem retêm um endereço IP ou identificador ligado a uma pessoa.

Quando: Nas visitas a uma versão publicada do site. Estas medições não incluem conteúdo de faturas, documentos, espaços ou contas.

Comissão Europeia (VIES)Verificação de números de IVA da UE

Um número de IVA de cada vez — o próprio número e o país que o emitiu, e nada mais. Nem a fatura, nem o montante, nem o nome do seu espaço. A Comissão passa-o à administração fiscal desse país, que é quem responde.

Quando: Quando um documento que mandou ler apresenta um número de IVA da UE, e quando pede que um número seja verificado de novo. Nunca para um número fora da UE e da Irlanda do Norte — esses não são enviados de todo.

Também obtemos dados de as seguintes fontes, sem enviar nada sobre si: Banco Central EuropeuTaxas de referência publicadas diariamente, obtidas de forma agendada. O pedido não contém qualquer informação sobre si ou sobre o seu espaço.

A Anthropic afirma que as entradas e saídas da API comercial padrão não são usadas por predefinição para treinar os seus modelos generativos e são automaticamente eliminadas do seu backend em 30 dias, sem prejuízo das exceções que declara para a lei, aplicação da política de segurança ou um acordo diferente. Esse período do lado do fornecedor é distinto da conversa ou do registo documental que escolher manter no invoiso.

A ligação à caixa de correio, em concreto

Se ligar uma conta Google, o invoiso pede um único âmbito: gmail.readonly. Pode ler mensagens e anexos; não pode enviar, apagar nem alterar nada na sua caixa de correio. Procura documentos de fornecedores e arquiva-os como despesas, e os documentos que encontra são lidos tal como um carregamento — o que significa que os seus conteúdos chegam ao fornecedor de modelo indicado acima.

A utilização pelo invoiso da informação recebida das APIs da Google respeita a Política de Dados do Utilizador dos Serviços de API da Google, incluindo os requisitos de Utilização Limitada. Em concreto: usamos esses dados apenas para prestar a funcionalidade de arquivo de documentos para a qual os ligou, não os transferimos exceto na medida do necessário para prestar ou proteger essa funcionalidade (o que inclui o modelo que lê os documentos) e não os usamos para publicidade. O acesso humano limita-se aos casos que solicite expressamente para apoio, a uma investigação de segurança ou de abuso, ou a uma obrigação legal.

O token de atualização que mantém a ligação ativa é cifrado antes de ser guardado. Pode desligar a caixa de correio nas Definições a qualquer momento, o que elimina o token, e pode revogar o acesso de forma independente nas suas permissões da conta Google.

Decisões tomadas sem uma pessoa

O invoiso pode agir sobre os seus registos sem supervisão, e é você que decide até onde. Cada área abaixo tem 4 definições, de «prepara-o e espera por mim» a «faz tudo o que puder fazer em segurança». As áreas, e o que agir significa em cada uma, são lidas do módulo que as aplica:

  • Reconhecer despesas a partir de documentos Todos os documentos são lidos e arquivados de qualquer forma. Isto decide quais deles são suficientemente claros para contar sem que os verifique primeiro. Confirmar uma despesa leva os seus números para os seus relatórios e as suas quantidades para o stock.
  • Conciliar transações bancárias Cada transação é associada ao documento que mais provavelmente liquida — uma entrada contra uma fatura, uma saída contra a fatura de um fornecedor. Isto decide quais dessas associações são registadas sem si. Uma fatura de fornecedor sem referência própria só pode ser identificada pelo fornecedor e pelo montante, por isso essas esperam por um nível superior. Registar um recebimento liquida a fatura e retira-a da lista de vencidas; registar um pagamento reduz o que está em dívida na fatura do fornecedor. No nível mais alto, as transações que se considera não liquidarem nada são postas de parte.
  • Aceitar uma alteração de onde um fornecedor é pago Cada conta impressa numa fatura de fornecedor é lida e comparada com a ficha do fornecedor de qualquer forma. Isto decide quais dessas alterações vão para a ficha sem si. Uma primeira conta nunca é retida — a fraude contra a qual isto protege é uma alteração, não uma chegada — e uma conta que substitui todas as registadas espera por um nível mais alto do que uma que chega ao lado delas. Aceitar uma alteração muda o destino para onde um ficheiro de pagamentos envia o dinheiro deste fornecedor. Nada é descartado em silêncio: o ficheiro nomeia todos os fornecedores cuja conta mudou desde o anterior.

Tudo o que é feito desta forma fica registado com o motivo por que foi feito e pode ser desfeito. O tratamento automatizado é aqui uma conveniência e não um juízo sobre uma pessoa: decide o que arquivar e o que conciliar, não algo sobre si ou sobre os seus clientes. Pode repor cada área na definição mais cautelosa a qualquer momento, nas Definições.

Onde residem os dados

A base de dados, o armazenamento de ficheiros e o alojamento estão cada um fixados a uma região, escolhida quando a instalação foi preparada. Várias das empresas acima operam globalmente e podem tratar dados fora dessa região — a Clerk, a Stripe, a Google e o fornecedor de modelo em particular. Onde se apliquem regras de transferência transfronteiriça, usamos as garantias contratuais e outras oferecidas por esses fornecedores. Se a região exata ou o mecanismo de transferência importam para o seu negócio, contacte-nos antes de usar a funcionalidade em causa.

Durante quanto tempo os guardamos

Os registos do espaço permanecem enquanto o espaço estiver ativo, a não ser que os apague ou nos peça para eliminar o espaço. Atualmente não fazemos expirar os registos comerciais essenciais apenas por serem antigos: uma fatura de há três anos continua disponível porque as empresas costumam precisar dela para arquivo. Guardamos dados pessoais apenas enquanto forem necessários para prestar o serviço, protegê-lo, cumprir obrigações legais ou contabilísticas, ou resolver reclamações.

Eliminar um espaço não é instantâneo, de propósito. O pedido cancela de imediato a sua subscrição e depois espera30 diasantes de algo ser destruído, para que uma eliminação acidental seja recuperável avisando-nos dentro dessa janela. Durante ela nada é removido.

Há duas coisas que vale a pena saber em concreto. Um documento que apague remove o seu registo ativo e o ficheiro guardado. Umdocumento assinado e concluídoé deliberadamente mais difícil de perder — o seu certificado existe para ser prova mais tarde — por isso anulá-lo mantém o rasto de assinatura. Os registos dos prestadores de serviços, os registos de segurança e as cópias de segurança podem seguir ciclos de eliminação próprios e limitados, e um pedido de eliminação pode não abranger dados que tenhamos de guardar por lei ou para uma reclamação. Explicaremos qualquer exceção aplicável.

O que pode pedir

  • Uma cópia dos seus dados.As faturas descarregam-se em PDF e os relatórios exportam-se como folhas de cálculo a partir da aplicação. Para tudo o que é guardado sobre si num único ficheiro legível por máquina, escreva-nos — esse é tratado por uma pessoa e não por um botão.
  • Eliminação.Eliminar a sua organização termina o serviço e inicia umperíodo de tolerância de 30 dias: a sua subscrição é cancelada de imediato, nada é ainda removido, e avisar-nos dentro desses 30 dias repõe tudo intacto. Depois disso o espaço é destruído — os seus registos, os seus ficheiros guardados e o acesso que concedeu a qualquer programa de contabilidade ou caixa de correio ligados. Fica um registo limitado de que a eliminação ocorreu, e podemos guardar mais onde um motivo legal, de segurança ou relacionado com reclamações o exija. Se preferir que o façamos por si, ou que seja feito mais cedo, escreva-nos.
  • Retificaçãode qualquer coisa errada — a maior parte pode editar diretamente.
  • Retirada do consentimento ao Google Analytics, a partir da ligação «Definições de cookies» no rodapé.

Consoante o local onde vive e a razão pela qual os dados são tratados, pode também ter direito a limitar o tratamento ou a opor-se-lhe, a receber dados portáteis, a retirar o consentimento e a reclamar junto de uma autoridade de proteção de dados. Estes direitos têm exceções legais: por exemplo, o apagamento não está disponível para dados que tenhamos de conservar por lei. Envie pedidos para privacy@invoiso.com. Podemos precisar de verificar a sua identidade e procuramos responder sem demora indevida e, normalmente, em 30 dias. Se a lei aplicável permitir ou exigir um prazo diferente, dir-lho-emos.

Cookies, armazenamento local e tecnologias semelhantes

  • Essenciais— armazenamento local para a fatura que está a preencher, as suas faturas guardadas e as suas definições no nível de convidado, além das preferências de moeda e país nas páginas públicas. A aplicação não pode funcionar sem eles.
  • Autenticação— o cookie de sessão da Clerk, definido quando inicia sessão.
  • Análise— os cookies do Google Analytics, carregados apenas depois de os aceitar. O Vercel Web Analytics e o Speed Insights medem tráfego e desempenho agregados sem cookies.

Crianças

O invoiso é uma ferramenta profissional e não se dirige a crianças. Não crie uma conta nem use o serviço em nome de uma empresa a menos que tenha capacidade jurídica e poderes para o fazer.

Contacto

Questões, pedidos de exercício de direitos, pedidos de eliminação, ou qualquer coisa que tenhamos feito mal: privacy@invoiso.com.

Alterações

Se alterarmos esta política, atualizaremos a data «Última atualização» no topo. Para uma alteração material, daremos aviso adicional sempre que razoavelmente possível e pediremos consentimento onde a lei o exigir. Veja os nossos Termos para o resto.