Política de Privacidade
O que a Infora guarda, por quanto tempo, quem mais toca nisso e como você manda apagar. Escrito para ser lido, não para ser aceito sem ler.
Vigente desde 15 de setembro de 2026 · versão 2 (novo: registro de conferência de documentos, item 2)
1Quem é o responsável
Infora — CNPJ 29.147.081/0001-39, São Paulo/SP. É a controladora dos dados descritos aqui, no sentido do art. 5º, VI da Lei 13.709/2018 (LGPD): é ela quem decide o que é coletado e para quê.
Contato para qualquer assunto desta política, inclusive os pedidos do item 8: descomplica@infora.com.br ou o WhatsApp (11) 99536-2513. Se o e-mail não for entregue, use o WhatsApp — ele responde no mesmo dia útil.
2O que é coletado, e por quê
Seu e-mail
É a única coisa que identifica você aqui. Não existe senha: você pede um código de seis dígitos, ele chega no seu e-mail e vale por poucos minutos. Serve para entrar na conta, para o recibo da recarga e para avisar de algo da sua conta — inclusive quando alguém confere um documento que você registrou (veja abaixo). Não usamos para propaganda e não vendemos, cedemos nem trocamos essa lista com ninguém.
O documento que você consulta
O que vai para o banco de dados são duas coisas: a versão mascarada
(XX.147.081/0001-XX) e um hash — um código irreversível calculado a partir
do número. O hash permite responder "este documento já foi consultado aqui?" sem que exista,
em lugar nenhum, uma lista de CPFs em claro. Do banco não se volta ao número original.
O registro de cada consulta
Toda consulta gera um registro com: quem fez, quando, o documento mascarado, o hash, a finalidade que você declarou, quais fontes responderam e quanto foi cobrado.
Isso não é opcional e não é para nós. Quem consulta documento de outra pessoa precisa poder dizer depois por que consultou — é o que a LGPD cobra de quem trata dado de terceiro. O registro existe para proteger o titular do documento e também você, que fica com a prova da finalidade legítima.
Sua carteira
Saldo, recargas e o que foi debitado em cada consulta.
Pagamento
Número de cartão, CVV e senha de banco não passam pela Infora e não chegam aos nossos servidores. A cobrança é gerada no Mercado Pago e o pagamento acontece lá. O que volta para cá é se foi pago, quanto e quando.
Registros técnicos
Como qualquer site, o servidor que hospeda a Infora registra endereço IP e horário dos acessos. É registro de segurança, exigido pelo art. 15 do Marco Civil da Internet.
Quem confere um documento pelo código ou QR
O que é gravado. Quando alguém abre a verificação de um documento registrado na Infora (pelo QR Code, pelo link ou digitando o código), gravamos: o código conferido, a data e a hora, o endereço IP, a cidade, o estado e o país aproximados quando a hospedagem informa, o tipo de aparelho, o sistema e o navegador, o tamanho da tela e o que foi feito na página — se ela abriu, se o PDF foi baixado ou aberto, se houve clique no validador do ITI e, quando alguém confere um arquivo, só o resultado: confere ou não confere. Se quem confere estiver com uma conta Infora aberta, anotamos também qual conta. Consultas a códigos que não existem ficam registradas do mesmo jeito, sem aviso a ninguém. O arquivo conferido nunca sai do navegador de quem confere: não recebemos o arquivo, o nome, o tamanho nem o hash dele.
Para quê. Segurança do documento: avisar quem o registrou de que ele foi conferido e prevenir fraude e varredura de códigos. Não é medição de audiência e não serve para montar perfil de ninguém.
Quem vê. Quem registrou o documento vê a data, a cidade aproximada, o aparelho e o IP
parcial (por exemplo 189.45.x.x) e recebe um aviso por e-mail. O IP completo, só a
Infora.
Por quanto tempo. 6 meses; depois disso o registro é apagado automaticamente. O resultado "não confere" é informado pelo navegador de quem conferiu — a Infora não recebe o arquivo para refazer a conta.
3O que NÃO é coletado
- Nenhum rastreador. Não há Google Analytics, pixel do Facebook, mapa de calor nem ferramenta de medição de audiência. Não medimos audiência: o único registro de uso de página é o da conferência de documentos, descrito no item 2.
- Nenhum cookie de publicidade. Existe um cookie no site inteiro:
infora_sessao, que é o que mantém você logado. Ele éhttpOnly(o JavaScript da página não consegue lê-lo),Secure,SameSitee vale 30 dias. Sair da conta apaga. A página de verificação de documentos não cria cookie nem guarda nada no seu navegador. - Nenhum perfil comportamental. Não cruzamos suas consultas para montar perfil seu nem de quem você consultou.
4Com base em quê (art. 7º da LGPD)
- Execução do contrato (inciso V) — e-mail, carteira e o próprio resultado da consulta: sem eles não há como entregar o que você comprou.
- Cumprimento de obrigação legal (inciso II) — o registro de consultas e os registros de acesso.
- Legítimo interesse (inciso IX) — segurança da conta e prevenção a fraude e a uso abusivo do serviço, e segurança dos documentos registrados, com aviso a quem os registrou.
Quanto ao titular do documento consultado: os dados vêm de bases que o próprio poder público publica de forma aberta, por determinação legal de transparência. A Infora não cria informação sobre essa pessoa — ela consulta e organiza o que já é público. A responsabilidade por consultar com finalidade legítima é de quem consulta, e está nos Termos de Uso.
5Quem mais toca nos dados
São os operadores (art. 5º, VII). Cada um recebe só o necessário para a sua parte:
| Quem | Para quê | O que vê |
|---|---|---|
| Resend | Entregar o código de acesso, os avisos da conta e o aviso de conferência de documento | Seu e-mail e o conteúdo da mensagem (no aviso de conferência: data, cidade aproximada, aparelho e IP parcial de quem conferiu) |
| Mercado Pago | Receber PIX, cartão e boleto | Os dados do pagamento. É lá que o cartão é digitado, não aqui |
| Neon | Banco de dados (servidores em São Paulo) | Guarda o que está no item 2, do jeito que está descrito ali |
| Netlify | Hospedar o site e as funções, e informar a localização aproximada do acesso | Os registros técnicos de acesso |
| Google Fonts | As duas fontes da identidade visual | Seu IP, ao baixar o arquivo da fonte. Nada mais |
De onde vem o resultado da consulta
Bases públicas: Portal da Transparência (Controladoria-Geral da União), dados abertos da Receita Federal, TCU e a dívida ativa da União publicada pela PGFN. Consultar essas bases não envia nenhum dado seu para elas — vai só o documento pesquisado.
Quando a consulta é de Localização, a busca corre em um sistema especializado contratado pela Infora. Nesse caso o documento pesquisado sai daqui para esse fornecedor.
O sistema de localização é acessado por conexão sem criptografia (HTTP) do lado dele. A ligação entre o seu navegador e a Infora é criptografada normalmente; o trecho entre a Infora e esse fornecedor não é, porque quem define isso é ele. Se isso for inaceitável para o seu caso, não use as consultas da categoria Localização.
6Por quanto tempo fica guardado
- Conta e e-mail — enquanto a conta existir.
- Registro das consultas — 5 anos. É registro de obrigação legal e não é apagado a pedido enquanto o prazo corre; é justamente o que prova, se um dia for questionado, que a consulta teve finalidade declarada.
- Movimentos da carteira — 5 anos, por serem registro financeiro.
- Códigos de acesso — minutos. São apagados assim que usados ou vencidos.
- Sessões — 30 dias, ou na hora em que você sai da conta.
- Registros técnicos de acesso — 6 meses (Marco Civil, art. 15).
- Registro de conferências de documentos — 6 meses, apagado automaticamente.
O resultado da consulta não é guardado como relatório: ele é montado na hora e some quando você fecha a página. O que fica é o registro descrito acima.
7Segurança
- Todo o tráfego entre você e a Infora é criptografado (HTTPS).
- A sessão vive em cookie
httpOnly— nunca em armazenamento que o JavaScript da página alcance. - Nenhuma rota que recebe documento ou e-mail aceita GET: esses dados nunca aparecem na barra de endereço, no histórico do navegador nem em registro de servidor.
- A carteira pertence à conta, nunca ao documento. CPF está em nota fiscal e em cadastro de loja: documento identifica, não autentica.
Nenhum sistema é imune. Se houver incidente com risco relevante, avisamos você e a ANPD, como manda o art. 48 da LGPD.
8Seus direitos, e como usar
O art. 18 da LGPD dá a você o direito de: confirmar que existe tratamento; acessar o que temos; corrigir o que estiver errado; pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei; pedir portabilidade; revogar consentimento; e saber com quem compartilhamos.
Escreva para descomplica@infora.com.br pelo e-mail da sua conta, ou chame no WhatsApp (11) 99536-2513. Respondemos em até 15 dias.
O que não dá para apagar, e por quê: o registro de consultas e os movimentos financeiros dentro do prazo legal. Não é escolha nossa — apagar registro de obrigação legal é descumprir a própria lei que protege o dado. Fora esses, o resto vai embora.
Se você é titular de um documento que foi consultado aqui e quer saber se isso aconteceu, escreva para o mesmo endereço. Conseguimos responder pelo hash, sem que ninguém precise nos entregar uma lista de CPFs.
Se você conferiu um documento e quer saber o que ficou registrado, escreva informando o código e o dia e horário aproximados.
9Crianças e adolescentes
O serviço não é destinado a menores de 18 anos e não coletamos dado de criança ou adolescente conscientemente.
10Mudanças
Quando esta política mudar, a data e o número da versão no topo mudam junto. Alteração que afete de verdade o que é coletado ou com quem é compartilhado é avisada onde ela acontece: mudança no que é guardado da sua conta, por e-mail; a versão 2 (registro de conferência de documentos) é avisada na própria página de verificação, em todo acesso, porque quem confere em geral não tem conta na Infora.