Política de Privacidade — Strix Check
Versão pp-2026-08-25b · Vigente desde 25 de agosto de 2026
Strix Compliance Inova Simples (I.S.) · CNPJ 67.633.638/0001-30
Rua Gardênia, 129, G 202 — Cidade Jardim, Campo Grande/MS, 79040-570
Esta política descreve como a Strix Compliance trata dados pessoais no Strix Check, que reúne dois produtos: o Check de integridade de CNPJ e o Diagnóstico de maturidade em LGPD.
Ela é escrita para ser lida. Onde houver limite, ele está dito — inclusive quando o limite nos desfavorece.
1. Encarregado de dados
Contato para qualquer assunto desta política, incluindo exercício de direitos:
privacidade@strixcompliance.com.br
Respondemos em até 15 dias corridos, prazo do art. 19, § 1º, II da LGPD.
2. Quem são os titulares
Tratamos dados de três grupos, com regimes diferentes. A distinção importa e por isso vem primeiro.
Você, que usa o Strix Check. Criou acesso, informou seus dados e aceitou estes termos.
Quem responde o Diagnóstico de LGPD. Informou apenas um e-mail e o nome da organização, sem criar conta.
Terceiros que aparecem num relatório. Sócios e administradores de empresas consultadas, cujos dados a Receita Federal publica. Essas pessoas não nos procuraram e não consentiram. A seção 5 trata exclusivamente delas.
3. Dados de quem usa o Check de CNPJ
O que coletamos: nome completo, e-mail, telefone, empresa onde trabalha, CNPJ dessa empresa (opcional), cargo. A cada consulta: o CNPJ pesquisado, o motivo, o tipo de relacionamento e a finalidade declarada.
Para quê: identificar quem consulta, permitir o acesso e tornar cada consulta auditável.
Base legal: execução de contrato (art. 7º, V) para o cadastro e o acesso; cumprimento de obrigação legal e exercício regular de direito (art. 7º, II e VI) para a trilha de auditoria.
Não pedimos senha nem CPF. O acesso é por link enviado ao seu e-mail, válido por 20 minutos e de uso único. O token nunca é armazenado em texto legível — guardamos apenas o seu resumo criptográfico.
Registramos também o IP e o navegador no momento do acesso, do aceite e de cada consulta. É o que torna a trilha verificável, e é retido pelo mesmo motivo.
4. Dados de quem responde o Diagnóstico de LGPD
O que coletamos: e-mail, nome da organização e as respostas às dez perguntas.
Para quê: calcular o resultado, guardá-lo no endereço que você recebe, e — somente se você pedir — enviar proposta da versão completa.
Base legal: consentimento (art. 7º, I). Você informa o e-mail voluntariamente.
Não criamos conta. Responder o diagnóstico não gera cadastro nem consulta de CNPJ: são produtos separados e os registros não se cruzam.
O e-mail nunca é devolvido na página de resultado. O endereço da página é a chave de acesso, e devolver o contato transformaria um link compartilhado em vazamento.
5. Dados de terceiros que aparecem num relatório
Esta é a seção mais importante desta política, e a que a maioria dos serviços semelhantes omite.
Quando alguém consulta um CNPJ, o relatório pode incluir nome, qualificação, data de entrada e faixa etária dos sócios e administradores daquela empresa. Esses dados são publicados pela Receita Federal no quadro societário, que é público por determinação legal.
Sobre o CPF. A Receita publica o CPF de sócio já mascarado, no formato *550179. Nós nunca coletamos, recebemos ou armazenamos CPF completo de terceiro. Guardamos apenas os seis dígitos centrais que a própria Receita torna públicos, e usamos exclusivamente para distinguir pessoas de mesmo nome ao cruzar com a lista de Pessoas Expostas Politicamente da Controladoria-Geral da União — que publica o CPF na mesma máscara.
Base legal: legítimo interesse (art. 7º, IX), na prevenção à fraude e na verificação de integridade em relação comercial pretendida ou existente. Quem consulta declara a finalidade, e essa declaração fica registrada junto com a consulta.
Salvaguardas que aplicamos, e que estão implementadas no produto:
Seus direitos, se você é um desses terceiros: escreva para privacidade@strixcompliance.com.br. Você pode pedir confirmação de tratamento, acesso, correção e oposição ao tratamento (art. 18, § 2º). Avaliamos cada pedido e respondemos em 15 dias.
Uma ressalva honesta: os dados de origem continuam sendo publicados pela Receita Federal e pela CGU, e não temos como alterá-los. O que controlamos é a nossa própria retenção — e é sobre ela que a oposição atua.
6. Com quem compartilhamos
Não vendemos dados pessoais. Não fazemos publicidade. Não cedemos base a terceiros.
Para funcionar, o Strix Check consulta fontes públicas oficiais. Nessas consultas enviamos apenas o CNPJ pesquisado — nenhum dado seu:
Receita Federal (via BrasilAPI) · Portal da Transparência e lista PEP (Controladoria-Geral da União) · Tribunal de Contas da União · Procuradoria-Geral da Fazenda Nacional · Banco Central do Brasil · Ministério do Trabalho e Emprego · Querido Diário (Open Knowledge Brasil).
O envio de e-mail usa infraestrutura própria, hospedada em servidor sob nosso controle.
Transferência internacional: a lista SDN do Escritório de Controle de Ativos Estrangeiros do Tesouro dos Estados Unidos é baixada por nós — nenhum dado seu ou de terceiro é enviado a ela. Não há outra transferência internacional de dados pessoais neste serviço.
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Cadastro de quem usa o Check | enquanto a conta estiver ativa, e 5 anos após |
| Sessões e tentativas de acesso | 90 dias |
| Aceites e trilha de auditoria | permanente — é a prova do que foi aceito e por quem |
| Consultas e achados | 5 anos |
| Resposta bruta das fontes, com o quadro societário | 12 meses, após o que preservamos apenas o resumo criptográfico e descartamos o conteúdo |
| Dados de sócios e administradores de terceiros | 12 meses |
| Diagnóstico de LGPD | 24 meses |
A linha da resposta bruta é deliberada: manter o resumo criptográfico preserva a possibilidade de verificar que o relatório não foi alterado, e descarta o dado pessoal. Verificabilidade e minimização não precisam competir.
8. Segurança
Acesso sem senha, por link de uso único com validade de 20 minutos. Sessão de 12 horas em cookie protegido contra leitura por script e transmitido apenas por conexão cifrada. Limite de tentativas por e-mail e por endereço de rede. Toda a comunicação por HTTPS com HSTS. CPF completo de terceiro nunca é coletado nem armazenado.
Nenhuma medida elimina risco. Se ocorrer incidente com risco relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados e os titulares afetados, em prazo razoável.
9. Seus direitos
Confirmação de tratamento · acesso · correção · anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade · portabilidade · informação sobre compartilhamento · revogação do consentimento · oposição a tratamento fundado em legítimo interesse.
Canal único: privacidade@strixcompliance.com.br · prazo de 15 dias.
Você pode também peticionar diretamente à Autoridade Nacional de Proteção de Dados.
10. Cookies e rastreamento
O Strix Check usa um único cookie, estritamente necessário: o que mantém a sua sessão após o acesso pelo link. Ele expira em 12 horas.
Não usamos cookies de análise, de publicidade ou de terceiros. Não há Google Analytics, pixel de rede social ou gerenciador de tags em nenhuma página. As tipografias do site são servidas do nosso próprio servidor — nenhum recurso é carregado de domínio de terceiro.
11. Mudanças nesta política
Cada versão tem identificador e data, e o texto exato de cada versão é registrado por resumo criptográfico no momento em que alguém a aceita. Mudanças materiais exigem novo aceite.
Histórico: a versão pp-2026-08-05 foi registrada como aceita antes de o texto ser publicado. Os registros daquela versão foram preservados, e o aceite desta versão está sendo solicitado novamente a todos os usuários. Preferimos registrar essa correção a apagá-la.