Tratamento de dados

Como o MEPO trata e protege os dados pessoais administrados por uma Organização cliente.

Última atualização: 17 de agosto de 2026

Nesta página

O MEPO trata dados pessoais em nome da Organização cliente apenas para prestar, proteger, manter e dar suporte ao serviço.

1. Quem participa e quando se aplica

A Organização cliente identificada na contratação controla os dados enviados à plataforma. A Sudo Tech LTDA, inscrita no CNPJ sob o nº 58.279.772/0001-94, opera o MEPO e trata esses dados conforme a contratação.

Estas regras valem enquanto o MEPO tratar dados pessoais em nome da Organização cliente. Em caso de conflito sobre proteção de dados, elas prevalecem sobre regras gerais do contrato, sem afastar obrigações legais.

2. Papéis e instruções documentadas

A Organização cliente controla os dados operacionais, de membros, fornecedores e documentos fiscais inseridos na plataforma. A Sudo Tech LTDA atua como operadora e trata esses dados somente para prestar, proteger, manter e dar suporte ao serviço, conforme a contratação e as instruções lícitas documentadas.

A Sudo Tech LTDA controla separadamente apenas os dados necessários à contratação, ao próprio faturamento, à prevenção de fraude, à segurança corporativa e ao cumprimento de obrigações legais.

3. Pessoas, dados e finalidades

O tratamento pode abranger membros e convidados da Organização, representantes de fornecedores e contratantes, emitentes de documentos fiscais e, excepcionalmente, consumidores identificados em documento enviado pela Controladora.

  • dados de identidade, contato, vínculo, cargo, Unidade e permissões;
  • dados de fornecedores, emitentes, produtos, compras, estoque e documentos fiscais;
  • credenciais protegidas, identificadores técnicos, IP, dispositivo, eventos de segurança e auditoria;
  • prestação do serviço, suporte, segurança, prevenção a abuso, continuidade, auditoria e cumprimento de obrigações legais.

4. Obrigações da Controladora

A Controladora garante base legal, transparência e instruções legítimas para os dados enviados ao MEPO, administra usuários e permissões e não deve inserir dados excessivos ou incompatíveis com a finalidade operacional.

Antes de usar leitura externa de imagem fiscal, a Controladora deve ocultar CPF, nome e outros dados pessoais do consumidor, aceitar o aviso específico e preferir QR Code, chave, XML ou entrada manual quando não for possível ocultá-los.

5. Confidencialidade e segurança

A Sudo Tech LTDA limita o acesso a pessoas e fornecedores que precisam tratar os dados para a finalidade contratada. Todos ficam sujeitos a deveres de confidencialidade e controles compatíveis com o risco.

  • separação por Organização e Unidade, verificação de permissão no servidor e menor privilégio;
  • criptografia em trânsito e proteções do provedor de infraestrutura em repouso;
  • logs com dados sensíveis mascarados, trilhas de auditoria e prevenção de registros duplicados;
  • gestão de vulnerabilidades, backups, continuidade e resposta a incidentes proporcionais ao serviço.

6. Suboperadores

A Controladora autoriza o uso dos fornecedores necessários à prestação do serviço, incluindo banco de dados, armazenamento, entrega de conteúdo, segurança, e-mail, observabilidade e suporte. A Sudo Tech LTDA seleciona fornecedores com compromissos compatíveis e informa mudanças relevantes quando exigido pelo contrato.

Na leitura assistida de imagem fiscal, o fornecedor aprovado é a OpenAI por meio da API empresarial e do contrato de proteção de dados aplicável. Esse processamento é opcional e nunca produz efeito automático no estoque.

7. Leitura assistida de documentos fiscais

A região de processamento definida é Estados Unidos. O conteúdo enviado à API não pode ser usado para treinamento ou compartilhado voluntariamente para melhorar modelos.

O provedor pode manter o conteúdo por até 30 dias para monitoramento de abuso. A retenção zero deve ser adotada quando estiver disponível e for compatível com o recurso. O MEPO não armazena a imagem enviada nem envia IDs de usuário, Organização ou Unidade ao provedor.

CPF, nome e outros dados pessoais do consumidor devem estar ocultos. O aceite do aviso fica registrado junto ao documento, e o resultado da IA sempre exige revisão humana.

8. Transferência internacional

Os fornecedores podem tratar dados fora do Brasil, inclusive nos Estados Unidos. A Sudo Tech LTDA utiliza os instrumentos contratuais e as medidas de segurança disponibilizados por eles e limita a transferência ao necessário para prestar o serviço.

Caso a Controladora exija região ou mecanismo adicional, as partes deverão formalizar essa exigência antes de habilitar o processamento correspondente.

9. Retenção, devolução e eliminação

A Sudo Tech LTDA conserva dados durante a vigência e pelos prazos necessários às finalidades, obrigações fiscais, prevenção de fraude, defesa de direitos e continuidade. Documentos fiscais e eventos confirmados seguem política fiscal própria e não são apagados por simples edição de cadastro.

Encerrado o contrato, a Controladora pode solicitar exportação e eliminação dos dados sujeitos à sua instrução, ressalvados backups com ciclo de expiração, registros anonimizados e dados cuja conservação seja obrigatória ou necessária ao exercício de direitos.

10. Direitos, incidentes e cooperação

A Sudo Tech LTDA coopera com solicitações de titulares, avaliações de impacto, auditorias proporcionais e obrigações perante a ANPD, considerando a natureza do tratamento e as informações disponíveis.

Ao confirmar um incidente de segurança envolvendo dados pessoais da Controladora, a Sudo Tech LTDA fará a notificação sem demora indevida, com as informações disponíveis para avaliação e resposta. A comunicação não constitui admissão de responsabilidade.

11. Contato e atualizações

Solicitações sobre tratamento de dados devem ser enviadas para contato@mepo.so. Alterações materiais serão publicadas com nova data de vigência e, quando exigido pelo contrato, comunicadas à Organização cliente.