Evno Finance

Política de Privacidade — Evno Finance

Última atualização: 18 de junho de 2026

Esta Política de Privacidade descreve como a Evno Soluções Financeiras Ltda. ("Evno", "nós") coleta, usa, armazena, compartilha e protege os dados pessoais dos usuários do aplicativo móvel Evno Finance (iOS/Android) e da plataforma web (internet banking em https://app.evno.digital), doravante denominados conjuntamente "Plataforma".

Ao utilizar o aplicativo ou a plataforma web, você declara ter lido, compreendido e concordado com os termos desta Política.


1. Identificação do Controlador

CampoInformação
Razão SocialEvno Soluções Financeiras Ltda.
Nome FantasiaEvno Finance
CNPJ55.613.668/0001-04
CNAE principal8211-3/00 — Serviços combinados de escritório e apoio administrativo
Data de fundação20/06/2024
EndereçoAvenida Prefeito Osmar Cunha, 416 - Centro, Florianópolis - SC, CEP 88.015-100
Sitehttps://evno.finance
E-mail de contatocontato@evno.finance

2. Encarregado de Proteção de Dados (DPO)

Nos termos do art. 41 da Lei Geral de Proteção de Dados (LGPD — Lei n.º 13.709/2018), indicamos como Encarregado de Proteção de Dados:

Nome: Marlon Antonio Ferreira E-mail: contato@evno.finance

O Encarregado é o canal oficial para receber comunicações dos titulares e da Autoridade Nacional de Proteção de Dados (ANPD).


3. Sobre a Plataforma Evno Finance — Modelo de Não-Custódia

A Evno Finance é uma plataforma de internet banking empresarial (Banking as a Service — BaaS) acessível pelo aplicativo móvel (iOS e Android) e pela plataforma web (https://app.evno.digital), destinada a pessoas jurídicas. A Evno organiza, valida, registra em auditoria e facilita a execução de operações financeiras. Os recursos financeiros pertencem sempre ao cliente, mantidos em conta bancária nominal vinculada ao CNPJ da empresa-cliente junto ao provedor bancário parceiro (IUGU). A Evno nunca detém, custodia, nem movimenta recursos para contas próprias.

Esta distinção é relevante para a privacidade: a Evno processa dados financeiros como instrumento de execução de contratos em nome dos seus clientes empresariais, não como titular dos recursos.


4. Dados Coletados e Finalidades

4.1 Dados de Identidade e Autenticação

DadoFinalidadeBase Legal (LGPD)
Nome completoIdentificação do usuário operadorExecução de contrato (art. 7º, V)
Endereço de e-mailAutenticação Firebase, comunicações transacionaisExecução de contrato (art. 7º, V)
Senha (hash — nunca em texto claro)AutenticaçãoExecução de contrato (art. 7º, V)
CPF/CNPJ da empresa-clienteIdentificação do tenant; conformidade regulatóriaCumprimento de obrigação legal (art. 7º, II)
Tokens de sessão de curta duraçãoControle de acesso seguro à contaExecução de contrato (art. 7º, V)

No aplicativo móvel, os tokens de sessão são armazenados exclusivamente no armazenamento seguro do dispositivo (Keychain no iOS, Keystore no Android). Nunca são armazenados em AsyncStorage ou em armazenamento não criptografado.

Na plataforma web, a autenticação é mantida pelo Firebase Auth via cookie de sessão seguro (atributos HttpOnly e Secure) e persistência em IndexedDB gerenciada pelo SDK Firebase Auth, conforme detalhado na Seção 6.

4.2 Biometria

Aplicativo móvel: o aplicativo utiliza autenticação biométrica (Face ID ou impressão digital) por meio da API nativa do sistema operacional (expo-local-authentication).

Dado importante: os dados biométricos nunca saem do dispositivo. O reconhecimento facial e de impressão digital é processado integralmente pelo Secure Enclave (iOS) ou pelo Keystore protegido por hardware (Android). A Evno não coleta, transmite, armazena nem tem acesso a templates biométricos.

O que é transmitido ao servidor é exclusivamente:

  • A chave pública EC P-256 gerada no Secure Enclave/Keystore do dispositivo
  • Um contador de assinaturas (para proteção contra ataques de replay)

O par de chaves assimétrico reside permanentemente no hardware seguro do dispositivo.

Plataforma web: a autenticação é realizada por e-mail/senha e MFA (TOTP), sem uso de biometria.

4.3 Selfie para Vinculação de Dispositivo

No primeiro acesso em um novo dispositivo pelo aplicativo móvel, o aplicativo solicita a captura de uma selfie para moderação humana antifraude (vinculação de dispositivo confiável).

DadoTratamentoBase Legal
Foto do rosto (selfie)Criptografada com Google Cloud KMS antes do armazenamento; armazenada no Firebase Storage; revisada pela equipe Evno para aprovar o dispositivoLegítimo interesse — prevenção à fraude (art. 7º, IX); execução de contrato (art. 7º, V)

A selfie é utilizada exclusivamente para verificação de identidade no momento do cadastro do dispositivo. Não é utilizada para reconhecimento facial contínuo, publicidade ou compartilhada com terceiros além dos operadores listados na Seção 8.

4.4 Dados Financeiros

DadoTratamentoBase Legal
Saldo da conta bancáriaExibido em tela durante a sessão; não persistido localmente além do token de sessãoExecução de contrato (art. 7º, V)
Extrato de transaçõesExibido em tela durante a sessão; não persistido localmenteExecução de contrato (art. 7º, V)
Dados de PIX, TED, boleto, saqueSubmetidos ao servidor para execução; não persistidos no dispositivo nem no navegadorExecução de contrato (art. 7º, V)

4.5 Dados de Dispositivo e Técnicos

DadoFinalidadeBase Legal
Identificador do dispositivo confiávelVinculação de dispositivo para segurança (mobile)Legítimo interesse — segurança da conta (art. 7º, IX)
Chave pública do dispositivoVinculação criptográfica de dispositivo (mobile)Legítimo interesse — segurança (art. 7º, IX)
Token de notificação push (FCM/Expo)Envio de notificações transacionais e de aprovação (mobile)Execução de contrato (art. 7º, V)

4.6 Dados de Monitoramento e Observabilidade (Datadog)

A Plataforma utiliza o seguinte serviço de monitoramento técnico:

Datadog Real User Monitoring (RUM) — observabilidade de desempenho, estabilidade e segurança da plataforma web e do aplicativo móvel. Os dados coletados pelo Datadog incluem:

  • Informações de dispositivo e sistema operacional
  • Eventos de uso: telas/views visitadas, interações do usuário, requisições de rede, erros e travamentos, métricas de desempenho
  • Identificadores de sessão gerados pelo SDK (ex.: cookie _dd_s na web; identificador de sessão no mobile)
  • Identificador de usuário definido pela aplicação (para correlacionar sessões de um mesmo operador)
  • Endereço IP do cliente, a partir do qual a Datadog resolve, no servidor, a geolocalização aproximada (país e cidade). O SDK do Datadog não acessa o GPS nem a localização precisa do dispositivo. Nenhuma coordenada geográfica é coletada.

Minimização de dados: dados financeiros sensíveis (valores, números de conta, chaves Pix, CPF/CNPJ, tokens) não são enviados ao Datadog.

ServiçoBase Legal (LGPD)
Datadog RUMArt. 7º, IX — legítimo interesse (segurança, prevenção a fraudes, qualidade e estabilidade do serviço)

Não são utilizados SDKs de rastreamento publicitário ou de marketing.


5. Dados Não Coletados

Para evitar ambiguidade, declaramos expressamente que a Plataforma Evno Finance não coleta:

  • Localização geográfica precisa (GPS ou rede); o IP pode ser usado para geolocalização aproximada pelo Datadog exclusivamente para fins de segurança e observabilidade, conforme Seção 4.6
  • Contatos da agenda telefônica
  • Histórico de navegação ou outros aplicativos
  • Dados de uso para fins publicitários ou de perfilamento
  • Identificadores de publicidade (IDFA, GAID)
  • Informações de menores de 18 anos (a Plataforma é exclusiva para uso empresarial por maiores de 18 anos)

6. Cookies e Armazenamento Local (Plataforma Web)

Esta seção aplica-se exclusivamente ao acesso via plataforma web em https://app.evno.digital. O aplicativo móvel utiliza armazenamento seguro no dispositivo (Keychain/Keystore via expo-secure-store), sem cookies de navegador.

6.1 Categorias de cookies e armazenamento local

Estritamente necessários — não podem ser desativados sem comprometer o login:

MecanismoDescriçãoBase Legal
Cookie de sessão Firebase AuthMantém a sessão de autenticação do usuário segura; atributos HttpOnly e Secure; sem esse cookie o acesso à plataforma é impossívelExecução de contrato (art. 7º, V)

Funcionais/preferências:

MecanismoDados armazenadosFinalidadeBase Legal
localStorageConta de pagamento/centro de custo selecionado, preferência de exibir/ocultar saldo, preferência de câmeraPreservar preferências do usuário entre sessõesLegítimo interesse (art. 7º, IX)
sessionStorageDados transitórios de fluxo (ex.: payload de QR Pix em construção)Suporte ao fluxo de operação dentro da sessão; eliminado ao fechar a abaExecução de contrato (art. 7º, V)
IndexedDB/localStorage Firebase AuthPersistência da autenticação Firebase Auth entre sessõesManter o usuário autenticado sem nova senha a cada acessoExecução de contrato (art. 7º, V)

Monitoramento/observabilidade:

MecanismoDados armazenadosFinalidadeBase Legal
Cookie Datadog RUM (ex.: _dd_s)Identificador de sessão de monitoramentoCorrelacionar eventos de uso dentro de uma mesma sessão para fins de diagnóstico de erros, desempenho e segurançaLegítimo interesse (art. 7º, IX)

6.2 Gerenciamento de cookies

O usuário pode gerenciar ou excluir cookies e dados de armazenamento local a qualquer momento pelas configurações do navegador (Configurações → Privacidade e Segurança → Cookies e dados do site). Os cookies estritamente necessários (sessão de autenticação) não podem ser desativados sem encerrar o acesso à plataforma.

A Evno não utiliza cookies de publicidade, rastreamento entre sites ou marketing.


7. Armazenamento Seguro no Dispositivo Móvel

No aplicativo móvel, o equivalente funcional dos cookies web é o armazenamento seguro no dispositivo:

  • Keychain (iOS) / Keystore (Android): credenciais de sessão, tokens Firebase, chave pública do dispositivo e token de notificação push. Protegido por hardware.
  • Nenhum identificador de publicidade (IDFA/GAID) é coletado ou utilizado.

8. Compartilhamento com Operadores e Sub-Processadores

A Evno compartilha dados pessoais apenas com os seguintes operadores, nos limites necessários para a prestação do serviço:

OperadorPaís-sedeDados compartilhadosFinalidade
IUGU Serviços na Internet S.A.BrasilDados de identidade do tenant, dados financeiros de execuçãoProvedor bancário regulado; executa as operações financeiras (PIX, TED, boleto, saque)
Amazon Web Services, Inc. (AWS)EUA (região us-east-1)Dados da aplicação e banco de dados (via infraestrutura hospedada)Hospedagem da infraestrutura, banco de dados gerenciado (Amazon RDS), rede e firewall
Google LLC — Firebase (Auth, Cloud Messaging, Storage, Remote Config)EUAE-mail, tokens de sessão, token push, selfie (Storage)Autenticação, notificações, armazenamento seguro de selfie
Google LLC — Cloud KMSEUAChave de criptografia (não o dado em si)Criptografia da selfie antes do armazenamento
Datadog, Inc.EUADados de monitoramento de sessão (eventos de uso, desempenho, erros, IP para geolocalização aproximada, identificador de usuário correlacionado) — sem dados financeiros sensíveisObservabilidade, diagnóstico, estabilidade e prevenção a fraudes/abusos

A Evno não vende dados pessoais a terceiros. Não compartilha dados para fins publicitários.


9. Transferência Internacional de Dados

Os operadores abaixo estão sediados nos Estados Unidos, o que configura transferência internacional de dados nos termos do art. 33 da LGPD:

OperadorFinalidadeMecanismo de garantia
Amazon Web Services, Inc. (AWS)Hospedagem e infraestrutura de dados (região us-east-1)Cláusulas contratuais padrão (SCCs); padrões ISO 27001, SOC 2
Datadog, Inc.Monitoramento, observabilidade e segurançaCláusulas contratuais padrão (SCCs); DPA; padrões ISO 27001, SOC 2
Google LLC — Firebase e Cloud KMSAutenticação, armazenamento, criptografiaCláusulas contratuais padrão (SCCs); padrões ISO 27001, SOC 2

A IUGU Serviços na Internet S.A. opera exclusivamente no Brasil e não configura transferência internacional.

A Evno adota as seguintes garantias em todas as transferências internacionais:

  • Cláusulas contratuais específicas com cada operador, estabelecendo obrigações de proteção equivalentes às da LGPD (art. 33, II)
  • Verificação de que os operadores aderem a padrões reconhecidos de segurança e privacidade (ISO 27001, SOC 2)
  • Criptografia em trânsito (TLS 1.2+) e criptografia em repouso para todos os dados transferidos

10. Segurança dos Dados

A Evno adota medidas técnicas e organizacionais para proteger os dados pessoais:

Medidas técnicas na infraestrutura:

  • Hospedagem na Amazon Web Services (AWS), região us-east-1, com banco de dados gerenciado (Amazon RDS) com criptografia em repouso
  • Tráfego protegido por firewall da AWS (WAF/Network Firewall) e criptografia em trânsito (TLS 1.2+) em todos os endpoints
  • Chaves de criptografia gerenciadas via Google Cloud KMS

Medidas técnicas no aplicativo móvel:

  • Armazenamento de credenciais exclusivamente no Keychain (iOS) / Keystore (Android)
  • Autenticação biométrica obrigatória para ações de alto risco (saída de dinheiro, desbloqueio após inatividade)
  • Certificate pinning em produção (impede ataques de interceptação)
  • Criptografia da selfie com Google Cloud KMS (chave gerenciada)
  • Detecção de dispositivos com root/jailbreak; bloqueio de acesso em dispositivos comprometidos
  • Obfuscação do bundle do aplicativo em produção (Hermes bytecode + ProGuard/R8)
  • Bloqueio de capturas de tela nas telas com dados financeiros sensíveis

Medidas técnicas na plataforma web:

  • Comunicação exclusivamente via HTTPS/TLS 1.2+
  • Cookies de sessão com atributos HttpOnly e Secure
  • Dados financeiros sensíveis não persistidos em localStorage ou sessionStorage

Medidas organizacionais:

  • Acesso aos dados de produção restrito a colaboradores com necessidade comprovada
  • Revisão de segurança obrigatória por segundo desenvolvedor antes de toda publicação
  • Checklist OWASP MASVS v2 (Nível High Risk) executado a cada release candidato do aplicativo móvel
  • Minimização de dados no monitoramento: dados financeiros sensíveis não são enviados ao Datadog

11. Retenção e Descarte

Categoria de dadoPrazo de retençãoFundamento
Dados de identidade e autenticaçãoEnquanto durar o contrato; 5 anos após encerramentoObrigação legal (regulação financeira)
Selfie de vinculação de dispositivoAté a remoção do dispositivo confiável ou encerramento da contaLegítimo interesse (antifraude)
Logs de transações financeirasMínimo 5 anosRegulação financeira (BACEN, COAF)
Dados de monitoramento (Datadog)Conforme política do operador (padrão 30 dias para sessões RUM)Legítimo interesse (observabilidade e segurança)
Tokens de sessãoVida útil do token (curta duração) + revogação imediata em logoutExecução de contrato
Cookies e armazenamento local (web)Cookies de sessão: expiração automática ou logout; localStorage: até limpeza manual ou revogação da contaExecução de contrato / legítimo interesse

Após o prazo de retenção aplicável, os dados são eliminados ou anonimizados de forma a impedir a re-identificação.


12. Direitos do Titular (art. 18 da LGPD)

Nos termos do art. 18 da LGPD, você tem os seguintes direitos em relação aos seus dados pessoais:

DireitoDescrição
Confirmação e acessoConfirmar se tratamos seus dados e obter cópia
CorreçãoCorrigir dados incompletos, inexatos ou desatualizados
Anonimização, bloqueio ou eliminaçãoDe dados desnecessários, excessivos ou tratados em desconformidade
PortabilidadeReceber seus dados em formato estruturado e interoperável
EliminaçãoDe dados tratados com base em consentimento
Informação sobre compartilhamentoSaber com quais entidades seus dados são compartilhados
Informação sobre recusa de consentimentoConhecer as consequências de não fornecer consentimento
Revogação de consentimentoRevogar consentimento a qualquer momento
OposiçãoOpor-se ao tratamento realizado com fundamento em outras bases legais

Como exercer seus direitos: Envie sua solicitação por escrito para contato@evno.finance com o assunto "Direitos LGPD — [tipo de solicitação]" e inclua informações suficientes para verificarmos sua identidade. Responderemos em até 15 dias úteis.

Você também pode registrar reclamações junto à Autoridade Nacional de Proteção de Dados (ANPD): https://www.gov.br/anpd


13. Menores de Idade

A Plataforma Evno Finance é destinada exclusivamente ao uso por pessoas jurídicas e seus representantes legais maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos que dados de um menor foram coletados inadvertidamente, procederemos à eliminação imediata.


14. Alterações nesta Política

Podemos atualizar esta Política periodicamente. Alterações materiais serão comunicadas com pelo menos 30 dias de antecedência por meio de notificação no aplicativo e/ou na plataforma web e/ou por e-mail. O uso continuado da Plataforma após a data de vigência das alterações constitui aceitação da nova versão.

A versão mais atualizada estará sempre disponível em: https://app.evno.digital/privacidade


15. Contato

Para dúvidas, solicitações ou exercício de direitos relacionados a esta Política:

Encarregado de Proteção de Dados (DPO): Marlon Antonio Ferreira E-mail: contato@evno.finance Suporte: https://app.evno.digital/suporte Endereço: Avenida Prefeito Osmar Cunha, 416 - Centro, Florianópolis - SC, CEP 88.015-100


Evno Finance — Evno Soluções Financeiras Ltda. — 55.613.668/0001-04 Política de Privacidade — Versão vigente desde 18 de junho de 2026 Disponível em: https://app.evno.digital/privacidade