Política de Privacidade — Evno Finance
Última atualização: 18 de junho de 2026
Esta Política de Privacidade descreve como a Evno Soluções Financeiras Ltda. ("Evno", "nós") coleta, usa, armazena, compartilha e protege os dados pessoais dos usuários do aplicativo móvel Evno Finance (iOS/Android) e da plataforma web (internet banking em https://app.evno.digital), doravante denominados conjuntamente "Plataforma".
Ao utilizar o aplicativo ou a plataforma web, você declara ter lido, compreendido e concordado com os termos desta Política.
1. Identificação do Controlador
| Campo | Informação |
|---|---|
| Razão Social | Evno Soluções Financeiras Ltda. |
| Nome Fantasia | Evno Finance |
| CNPJ | 55.613.668/0001-04 |
| CNAE principal | 8211-3/00 — Serviços combinados de escritório e apoio administrativo |
| Data de fundação | 20/06/2024 |
| Endereço | Avenida Prefeito Osmar Cunha, 416 - Centro, Florianópolis - SC, CEP 88.015-100 |
| Site | https://evno.finance |
| E-mail de contato | contato@evno.finance |
2. Encarregado de Proteção de Dados (DPO)
Nos termos do art. 41 da Lei Geral de Proteção de Dados (LGPD — Lei n.º 13.709/2018), indicamos como Encarregado de Proteção de Dados:
Nome: Marlon Antonio Ferreira E-mail: contato@evno.finance
O Encarregado é o canal oficial para receber comunicações dos titulares e da Autoridade Nacional de Proteção de Dados (ANPD).
3. Sobre a Plataforma Evno Finance — Modelo de Não-Custódia
A Evno Finance é uma plataforma de internet banking empresarial (Banking as a Service — BaaS) acessível pelo aplicativo móvel (iOS e Android) e pela plataforma web (https://app.evno.digital), destinada a pessoas jurídicas. A Evno organiza, valida, registra em auditoria e facilita a execução de operações financeiras. Os recursos financeiros pertencem sempre ao cliente, mantidos em conta bancária nominal vinculada ao CNPJ da empresa-cliente junto ao provedor bancário parceiro (IUGU). A Evno nunca detém, custodia, nem movimenta recursos para contas próprias.
Esta distinção é relevante para a privacidade: a Evno processa dados financeiros como instrumento de execução de contratos em nome dos seus clientes empresariais, não como titular dos recursos.
4. Dados Coletados e Finalidades
4.1 Dados de Identidade e Autenticação
| Dado | Finalidade | Base Legal (LGPD) |
|---|---|---|
| Nome completo | Identificação do usuário operador | Execução de contrato (art. 7º, V) |
| Endereço de e-mail | Autenticação Firebase, comunicações transacionais | Execução de contrato (art. 7º, V) |
| Senha (hash — nunca em texto claro) | Autenticação | Execução de contrato (art. 7º, V) |
| CPF/CNPJ da empresa-cliente | Identificação do tenant; conformidade regulatória | Cumprimento de obrigação legal (art. 7º, II) |
| Tokens de sessão de curta duração | Controle de acesso seguro à conta | Execução de contrato (art. 7º, V) |
No aplicativo móvel, os tokens de sessão são armazenados exclusivamente no armazenamento seguro do dispositivo (Keychain no iOS, Keystore no Android). Nunca são armazenados em AsyncStorage ou em armazenamento não criptografado.
Na plataforma web, a autenticação é mantida pelo Firebase Auth via cookie de sessão seguro (atributos HttpOnly e Secure) e persistência em IndexedDB gerenciada pelo SDK Firebase Auth, conforme detalhado na Seção 6.
4.2 Biometria
Aplicativo móvel: o aplicativo utiliza autenticação biométrica (Face ID ou impressão digital) por meio da API nativa do sistema operacional (expo-local-authentication).
Dado importante: os dados biométricos nunca saem do dispositivo. O reconhecimento facial e de impressão digital é processado integralmente pelo Secure Enclave (iOS) ou pelo Keystore protegido por hardware (Android). A Evno não coleta, transmite, armazena nem tem acesso a templates biométricos.
O que é transmitido ao servidor é exclusivamente:
- A chave pública EC P-256 gerada no Secure Enclave/Keystore do dispositivo
- Um contador de assinaturas (para proteção contra ataques de replay)
O par de chaves assimétrico reside permanentemente no hardware seguro do dispositivo.
Plataforma web: a autenticação é realizada por e-mail/senha e MFA (TOTP), sem uso de biometria.
4.3 Selfie para Vinculação de Dispositivo
No primeiro acesso em um novo dispositivo pelo aplicativo móvel, o aplicativo solicita a captura de uma selfie para moderação humana antifraude (vinculação de dispositivo confiável).
| Dado | Tratamento | Base Legal |
|---|---|---|
| Foto do rosto (selfie) | Criptografada com Google Cloud KMS antes do armazenamento; armazenada no Firebase Storage; revisada pela equipe Evno para aprovar o dispositivo | Legítimo interesse — prevenção à fraude (art. 7º, IX); execução de contrato (art. 7º, V) |
A selfie é utilizada exclusivamente para verificação de identidade no momento do cadastro do dispositivo. Não é utilizada para reconhecimento facial contínuo, publicidade ou compartilhada com terceiros além dos operadores listados na Seção 8.
4.4 Dados Financeiros
| Dado | Tratamento | Base Legal |
|---|---|---|
| Saldo da conta bancária | Exibido em tela durante a sessão; não persistido localmente além do token de sessão | Execução de contrato (art. 7º, V) |
| Extrato de transações | Exibido em tela durante a sessão; não persistido localmente | Execução de contrato (art. 7º, V) |
| Dados de PIX, TED, boleto, saque | Submetidos ao servidor para execução; não persistidos no dispositivo nem no navegador | Execução de contrato (art. 7º, V) |
4.5 Dados de Dispositivo e Técnicos
| Dado | Finalidade | Base Legal |
|---|---|---|
| Identificador do dispositivo confiável | Vinculação de dispositivo para segurança (mobile) | Legítimo interesse — segurança da conta (art. 7º, IX) |
| Chave pública do dispositivo | Vinculação criptográfica de dispositivo (mobile) | Legítimo interesse — segurança (art. 7º, IX) |
| Token de notificação push (FCM/Expo) | Envio de notificações transacionais e de aprovação (mobile) | Execução de contrato (art. 7º, V) |
4.6 Dados de Monitoramento e Observabilidade (Datadog)
A Plataforma utiliza o seguinte serviço de monitoramento técnico:
Datadog Real User Monitoring (RUM) — observabilidade de desempenho, estabilidade e segurança da plataforma web e do aplicativo móvel. Os dados coletados pelo Datadog incluem:
- Informações de dispositivo e sistema operacional
- Eventos de uso: telas/views visitadas, interações do usuário, requisições de rede, erros e travamentos, métricas de desempenho
- Identificadores de sessão gerados pelo SDK (ex.: cookie
_dd_sna web; identificador de sessão no mobile) - Identificador de usuário definido pela aplicação (para correlacionar sessões de um mesmo operador)
- Endereço IP do cliente, a partir do qual a Datadog resolve, no servidor, a geolocalização aproximada (país e cidade). O SDK do Datadog não acessa o GPS nem a localização precisa do dispositivo. Nenhuma coordenada geográfica é coletada.
Minimização de dados: dados financeiros sensíveis (valores, números de conta, chaves Pix, CPF/CNPJ, tokens) não são enviados ao Datadog.
| Serviço | Base Legal (LGPD) |
|---|---|
| Datadog RUM | Art. 7º, IX — legítimo interesse (segurança, prevenção a fraudes, qualidade e estabilidade do serviço) |
Não são utilizados SDKs de rastreamento publicitário ou de marketing.
5. Dados Não Coletados
Para evitar ambiguidade, declaramos expressamente que a Plataforma Evno Finance não coleta:
- Localização geográfica precisa (GPS ou rede); o IP pode ser usado para geolocalização aproximada pelo Datadog exclusivamente para fins de segurança e observabilidade, conforme Seção 4.6
- Contatos da agenda telefônica
- Histórico de navegação ou outros aplicativos
- Dados de uso para fins publicitários ou de perfilamento
- Identificadores de publicidade (IDFA, GAID)
- Informações de menores de 18 anos (a Plataforma é exclusiva para uso empresarial por maiores de 18 anos)
6. Cookies e Armazenamento Local (Plataforma Web)
Esta seção aplica-se exclusivamente ao acesso via plataforma web em https://app.evno.digital. O aplicativo móvel utiliza armazenamento seguro no dispositivo (Keychain/Keystore via expo-secure-store), sem cookies de navegador.
6.1 Categorias de cookies e armazenamento local
Estritamente necessários — não podem ser desativados sem comprometer o login:
| Mecanismo | Descrição | Base Legal |
|---|---|---|
| Cookie de sessão Firebase Auth | Mantém a sessão de autenticação do usuário segura; atributos HttpOnly e Secure; sem esse cookie o acesso à plataforma é impossível | Execução de contrato (art. 7º, V) |
Funcionais/preferências:
| Mecanismo | Dados armazenados | Finalidade | Base Legal |
|---|---|---|---|
localStorage | Conta de pagamento/centro de custo selecionado, preferência de exibir/ocultar saldo, preferência de câmera | Preservar preferências do usuário entre sessões | Legítimo interesse (art. 7º, IX) |
sessionStorage | Dados transitórios de fluxo (ex.: payload de QR Pix em construção) | Suporte ao fluxo de operação dentro da sessão; eliminado ao fechar a aba | Execução de contrato (art. 7º, V) |
| IndexedDB/localStorage Firebase Auth | Persistência da autenticação Firebase Auth entre sessões | Manter o usuário autenticado sem nova senha a cada acesso | Execução de contrato (art. 7º, V) |
Monitoramento/observabilidade:
| Mecanismo | Dados armazenados | Finalidade | Base Legal |
|---|---|---|---|
Cookie Datadog RUM (ex.: _dd_s) | Identificador de sessão de monitoramento | Correlacionar eventos de uso dentro de uma mesma sessão para fins de diagnóstico de erros, desempenho e segurança | Legítimo interesse (art. 7º, IX) |
6.2 Gerenciamento de cookies
O usuário pode gerenciar ou excluir cookies e dados de armazenamento local a qualquer momento pelas configurações do navegador (Configurações → Privacidade e Segurança → Cookies e dados do site). Os cookies estritamente necessários (sessão de autenticação) não podem ser desativados sem encerrar o acesso à plataforma.
A Evno não utiliza cookies de publicidade, rastreamento entre sites ou marketing.
7. Armazenamento Seguro no Dispositivo Móvel
No aplicativo móvel, o equivalente funcional dos cookies web é o armazenamento seguro no dispositivo:
- Keychain (iOS) / Keystore (Android): credenciais de sessão, tokens Firebase, chave pública do dispositivo e token de notificação push. Protegido por hardware.
- Nenhum identificador de publicidade (IDFA/GAID) é coletado ou utilizado.
8. Compartilhamento com Operadores e Sub-Processadores
A Evno compartilha dados pessoais apenas com os seguintes operadores, nos limites necessários para a prestação do serviço:
| Operador | País-sede | Dados compartilhados | Finalidade |
|---|---|---|---|
| IUGU Serviços na Internet S.A. | Brasil | Dados de identidade do tenant, dados financeiros de execução | Provedor bancário regulado; executa as operações financeiras (PIX, TED, boleto, saque) |
| Amazon Web Services, Inc. (AWS) | EUA (região us-east-1) | Dados da aplicação e banco de dados (via infraestrutura hospedada) | Hospedagem da infraestrutura, banco de dados gerenciado (Amazon RDS), rede e firewall |
| Google LLC — Firebase (Auth, Cloud Messaging, Storage, Remote Config) | EUA | E-mail, tokens de sessão, token push, selfie (Storage) | Autenticação, notificações, armazenamento seguro de selfie |
| Google LLC — Cloud KMS | EUA | Chave de criptografia (não o dado em si) | Criptografia da selfie antes do armazenamento |
| Datadog, Inc. | EUA | Dados de monitoramento de sessão (eventos de uso, desempenho, erros, IP para geolocalização aproximada, identificador de usuário correlacionado) — sem dados financeiros sensíveis | Observabilidade, diagnóstico, estabilidade e prevenção a fraudes/abusos |
A Evno não vende dados pessoais a terceiros. Não compartilha dados para fins publicitários.
9. Transferência Internacional de Dados
Os operadores abaixo estão sediados nos Estados Unidos, o que configura transferência internacional de dados nos termos do art. 33 da LGPD:
| Operador | Finalidade | Mecanismo de garantia |
|---|---|---|
| Amazon Web Services, Inc. (AWS) | Hospedagem e infraestrutura de dados (região us-east-1) | Cláusulas contratuais padrão (SCCs); padrões ISO 27001, SOC 2 |
| Datadog, Inc. | Monitoramento, observabilidade e segurança | Cláusulas contratuais padrão (SCCs); DPA; padrões ISO 27001, SOC 2 |
| Google LLC — Firebase e Cloud KMS | Autenticação, armazenamento, criptografia | Cláusulas contratuais padrão (SCCs); padrões ISO 27001, SOC 2 |
A IUGU Serviços na Internet S.A. opera exclusivamente no Brasil e não configura transferência internacional.
A Evno adota as seguintes garantias em todas as transferências internacionais:
- Cláusulas contratuais específicas com cada operador, estabelecendo obrigações de proteção equivalentes às da LGPD (art. 33, II)
- Verificação de que os operadores aderem a padrões reconhecidos de segurança e privacidade (ISO 27001, SOC 2)
- Criptografia em trânsito (TLS 1.2+) e criptografia em repouso para todos os dados transferidos
10. Segurança dos Dados
A Evno adota medidas técnicas e organizacionais para proteger os dados pessoais:
Medidas técnicas na infraestrutura:
- Hospedagem na Amazon Web Services (AWS), região us-east-1, com banco de dados gerenciado (Amazon RDS) com criptografia em repouso
- Tráfego protegido por firewall da AWS (WAF/Network Firewall) e criptografia em trânsito (TLS 1.2+) em todos os endpoints
- Chaves de criptografia gerenciadas via Google Cloud KMS
Medidas técnicas no aplicativo móvel:
- Armazenamento de credenciais exclusivamente no Keychain (iOS) / Keystore (Android)
- Autenticação biométrica obrigatória para ações de alto risco (saída de dinheiro, desbloqueio após inatividade)
- Certificate pinning em produção (impede ataques de interceptação)
- Criptografia da selfie com Google Cloud KMS (chave gerenciada)
- Detecção de dispositivos com root/jailbreak; bloqueio de acesso em dispositivos comprometidos
- Obfuscação do bundle do aplicativo em produção (Hermes bytecode + ProGuard/R8)
- Bloqueio de capturas de tela nas telas com dados financeiros sensíveis
Medidas técnicas na plataforma web:
- Comunicação exclusivamente via HTTPS/TLS 1.2+
- Cookies de sessão com atributos
HttpOnlyeSecure - Dados financeiros sensíveis não persistidos em
localStorageousessionStorage
Medidas organizacionais:
- Acesso aos dados de produção restrito a colaboradores com necessidade comprovada
- Revisão de segurança obrigatória por segundo desenvolvedor antes de toda publicação
- Checklist OWASP MASVS v2 (Nível High Risk) executado a cada release candidato do aplicativo móvel
- Minimização de dados no monitoramento: dados financeiros sensíveis não são enviados ao Datadog
11. Retenção e Descarte
| Categoria de dado | Prazo de retenção | Fundamento |
|---|---|---|
| Dados de identidade e autenticação | Enquanto durar o contrato; 5 anos após encerramento | Obrigação legal (regulação financeira) |
| Selfie de vinculação de dispositivo | Até a remoção do dispositivo confiável ou encerramento da conta | Legítimo interesse (antifraude) |
| Logs de transações financeiras | Mínimo 5 anos | Regulação financeira (BACEN, COAF) |
| Dados de monitoramento (Datadog) | Conforme política do operador (padrão 30 dias para sessões RUM) | Legítimo interesse (observabilidade e segurança) |
| Tokens de sessão | Vida útil do token (curta duração) + revogação imediata em logout | Execução de contrato |
| Cookies e armazenamento local (web) | Cookies de sessão: expiração automática ou logout; localStorage: até limpeza manual ou revogação da conta | Execução de contrato / legítimo interesse |
Após o prazo de retenção aplicável, os dados são eliminados ou anonimizados de forma a impedir a re-identificação.
12. Direitos do Titular (art. 18 da LGPD)
Nos termos do art. 18 da LGPD, você tem os seguintes direitos em relação aos seus dados pessoais:
| Direito | Descrição |
|---|---|
| Confirmação e acesso | Confirmar se tratamos seus dados e obter cópia |
| Correção | Corrigir dados incompletos, inexatos ou desatualizados |
| Anonimização, bloqueio ou eliminação | De dados desnecessários, excessivos ou tratados em desconformidade |
| Portabilidade | Receber seus dados em formato estruturado e interoperável |
| Eliminação | De dados tratados com base em consentimento |
| Informação sobre compartilhamento | Saber com quais entidades seus dados são compartilhados |
| Informação sobre recusa de consentimento | Conhecer as consequências de não fornecer consentimento |
| Revogação de consentimento | Revogar consentimento a qualquer momento |
| Oposição | Opor-se ao tratamento realizado com fundamento em outras bases legais |
Como exercer seus direitos: Envie sua solicitação por escrito para contato@evno.finance com o assunto "Direitos LGPD — [tipo de solicitação]" e inclua informações suficientes para verificarmos sua identidade. Responderemos em até 15 dias úteis.
Você também pode registrar reclamações junto à Autoridade Nacional de Proteção de Dados (ANPD): https://www.gov.br/anpd
13. Menores de Idade
A Plataforma Evno Finance é destinada exclusivamente ao uso por pessoas jurídicas e seus representantes legais maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos que dados de um menor foram coletados inadvertidamente, procederemos à eliminação imediata.
14. Alterações nesta Política
Podemos atualizar esta Política periodicamente. Alterações materiais serão comunicadas com pelo menos 30 dias de antecedência por meio de notificação no aplicativo e/ou na plataforma web e/ou por e-mail. O uso continuado da Plataforma após a data de vigência das alterações constitui aceitação da nova versão.
A versão mais atualizada estará sempre disponível em: https://app.evno.digital/privacidade
15. Contato
Para dúvidas, solicitações ou exercício de direitos relacionados a esta Política:
Encarregado de Proteção de Dados (DPO): Marlon Antonio Ferreira E-mail: contato@evno.finance Suporte: https://app.evno.digital/suporte Endereço: Avenida Prefeito Osmar Cunha, 416 - Centro, Florianópolis - SC, CEP 88.015-100
Evno Finance — Evno Soluções Financeiras Ltda. — 55.613.668/0001-04 Política de Privacidade — Versão vigente desde 18 de junho de 2026 Disponível em: https://app.evno.digital/privacidade