Termo de Aceite para Geração e Uso de API Key do Conota
Prestadora: Qualymax Software LTDA
Nome fantasia: Qualymax®
CNPJ: 58.014.476/0001-61
Produto: Conota
1. Objetivo
Este termo deve ser apresentado no momento da geração de uma nova API Key do Conota.
A finalidade é registrar de forma clara que a pessoa autorizada pelo Cliente compreende que a credencial criada permite a realização de operações programáticas com potencial efeito fiscal e que o uso dessa credencial ocorre sob responsabilidade do próprio Cliente.
O aceite deste termo complementa os Termos de Uso, a Política de Privacidade, o Aviso Legal de Responsabilidade Fiscal, a Política de Uso Aceitável, o Adendo LGPD e demais documentos aplicáveis ao Conota.
2. Texto recomendado para o checkbox
Versão principal
Declaro que li e aceito os Termos de Uso, a Política de Privacidade, o Aviso de Responsabilidade Fiscal e as condições de uso da API Key do Conota. Reconheço que esta credencial é secreta e poderá permitir operações com efeito fiscal, inclusive cadastro e configuração de empresas, envio e uso de certificados digitais, emissão, consulta e demais ações disponibilizadas pela API. Declaro que o Cliente é o único responsável pela guarda da credencial, pelas pessoas, sistemas, integrações, automações e agentes que a utilizarem, bem como pela legalidade, veracidade, exatidão e adequação fiscal das informações transmitidas.
O checkbox deve ser obrigatório e não deve vir previamente marcado.
3. Texto resumido para interface
Caso o produto exija uma versão mais curta junto ao botão de geração:
Ao gerar esta API Key, você confirma que possui autorização para representar o Cliente, aceita os documentos jurídicos do Conota e assume responsabilidade pela guarda da chave e pelas operações realizadas com ela, inclusive operações fiscais e uso de certificados digitais enviados pela API.
A interface deve manter links visíveis para:
- Termos de Uso;
- Política de Privacidade;
- Aviso Legal de Responsabilidade Fiscal;
- Política de Uso Aceitável;
- Termo ou seção específica sobre uso de certificados digitais;
- Termo específico do Conota MCP, quando aplicável.
4. Declarações associadas ao aceite
Ao aceitar este termo e gerar uma API Key, o Cliente declara e reconhece que:
4.1. Poderes de representação
A pessoa que gera a API Key possui poderes ou autorização suficientes para realizar essa ação em nome do Cliente.
4.2. Natureza da credencial
A API Key é uma credencial confidencial de alto privilégio e deve ser tratada como segredo.
O Cliente deverá:
- armazená-la em ambiente seguro;
- restringir o acesso;
- utilizar secret managers ou mecanismos equivalentes quando possível;
- não incluí-la em código frontend;
- não publicá-la em repositórios;
- não compartilhá-la por canais públicos;
- revogá-la ou rotacioná-la diante de suspeita de comprometimento.
4.3. Presunção de autorização
Toda operação realizada mediante autenticação válida com a API Key será presumida como realizada ou autorizada pelo Cliente, inclusive quando originada por:
- colaboradores;
- administradores;
- desenvolvedores;
- prestadores de serviço;
- fornecedores;
- ERPs;
- sistemas próprios;
- sistemas de terceiros;
- scripts;
- robôs;
- automações;
- integrações;
- agentes de inteligência artificial;
- aplicações conectadas ao Conota MCP.
Essa presunção não se aplica quando houver demonstração técnica de que a operação decorreu de falha de segurança diretamente imputável à Qualymax®.
5. Responsabilidade fiscal
O Cliente reconhece que o Conota é uma infraestrutura tecnológica de integração.
A Qualymax® não atua como contador, escritório contábil, consultor tributário, responsável fiscal, contribuinte, representante legal do Emitente ou autoridade fiscal.
O Cliente permanece exclusivamente responsável por:
- determinar se uma operação deve ser documentada;
- escolher o documento fiscal adequado;
- definir CFOP;
- definir NCM;
- definir CEST;
- definir CST;
- definir CSOSN;
- definir códigos de serviço;
- informar regime tributário;
- definir bases de cálculo;
- definir alíquotas;
- definir retenções;
- informar benefícios fiscais;
- definir IBS;
- definir CBS;
- definir Imposto Seletivo;
- informar valores;
- informar destinatários e tomadores;
- manter cadastros fiscais;
- cumprir obrigações acessórias;
- recolher tributos;
- acompanhar rejeições e autorizações;
- manter documentos pelos prazos legais.
Validações realizadas pela API possuem finalidade técnica e não constituem parecer, auditoria ou validação tributária integral.
6. Cadastro e configuração de empresas por API
Ao utilizar a API Key para cadastrar ou alterar empresas, o Cliente declara possuir autorização para administrar as informações do respectivo Emitente.
O Cliente é responsável pela exatidão das informações cadastrais e fiscais enviadas.
Isso inclui, entre outros:
- CNPJ ou CPF;
- razão social;
- endereço;
- regime tributário;
- inscrições;
- município;
- ambiente;
- série;
- numeração;
- CSC;
- dados de NFS-e;
- credenciais municipais;
- configurações fiscais.
7. Envio e uso de certificados digitais pela API
7.1. Autorização prévia vinculada à API Key
Ao gerar a API Key sob este termo, o Cliente declara que qualquer certificado digital posteriormente enviado ao Conota por meio dessa credencial somente poderá ser enviado quando o Cliente:
- for o titular do certificado; ou
- possuir autorização legítima do titular; ou
- possuir poderes suficientes para agir em nome do titular.
O Cliente autoriza a Qualymax® a utilizar tecnicamente os certificados enviados pela API exclusivamente para executar operações solicitadas ou autorizadas por meio da conta do Cliente, de acordo com as funcionalidades contratadas.
7.2. Responsabilidade do Cliente
O Cliente é responsável por:
- legitimidade de uso;
- titularidade ou autorização;
- validade;
- senha;
- renovação;
- revogação;
- credenciamentos necessários;
- escopo dos poderes conferidos;
- segurança da origem do arquivo.
7.3. Efeito jurídico
O envio de um certificado mediante API Key válida será considerado ato praticado pelo Cliente.
A Qualymax® não precisa obter um novo aceite interativo no painel para cada certificado enviado pela API, desde que:
- exista aceite válido deste termo associado à conta e à credencial;
- a versão aceita contemple expressamente o envio e uso de certificados;
- o aceite seja devidamente registrado para fins de auditoria;
- não haja obrigação legal ou contratual posterior que exija consentimento ou autorização adicional.
8. Certificados enviados pelo Console
Para certificados enviados manualmente pelo console.conota.dev, recomenda-se manter uma confirmação contextual curta.
Texto recomendado
Confirmo que possuo autorização para utilizar este certificado digital e autorizo seu uso técnico pelo Conota para executar as operações solicitadas por esta conta, conforme os Termos de Uso e as condições aceitas na geração da API Key ou na contratação do serviço.
Regra sugerida
Se a conta ainda não possuir aceite da versão vigente do termo de API Key e autorização de certificado, apresentar o termo completo.
Se já houver aceite vigente, apresentar apenas a confirmação contextual acima.
9. Conota MCP
Quando a mesma API Key for utilizada no Conota MCP, o Cliente reconhece que:
- o agente terá acesso às ferramentas permitidas pela credencial;
- prompts e instruções do agente são responsabilidade do Cliente;
- o Cliente deve aplicar princípio do menor privilégio;
- respostas produzidas por inteligência artificial podem conter erros;
- operações fiscais críticas devem utilizar os mecanismos de confirmação disponibilizados;
- ações confirmadas por usuário autorizado são consideradas ações do Cliente.
10. Revogação
O Cliente pode revogar uma API Key pelos mecanismos disponíveis no Conota.
A revogação impede novas autenticações com a credencial, mas não desfaz operações já realizadas.
11. Registro probatório recomendado
Para cada aceite, a Qualymax® deve registrar, sempre que tecnicamente possível:
- ID da conta;
- CNPJ da conta;
- ID do usuário que realizou o aceite;
- nome do usuário;
- e-mail do usuário;
- data e hora em UTC;
- data e hora no fuso aplicável à interface;
- endereço IP;
- User-Agent;
- ID da API Key criada, sem armazenar a chave em texto aberto;
- nome ou descrição atribuída à API Key;
- versão do termo;
- hash SHA-256 do conteúdo exato do termo aceito;
- URLs e versões dos documentos jurídicos incorporados;
- origem do aceite, por exemplo
console; - evidência de que o checkbox estava marcado;
- identificador único do evento de aceite.
12. Modelo de evento de auditoria
Exemplo conceitual:
{
"event": "api_key_terms_accepted",
"account_id": "acc_123",
"user_id": "usr_456",
"api_key_id": "key_789",
"terms_version": "1.0",
"terms_sha256": "HASH_DO_DOCUMENTO",
"accepted_at": "2026-09-03T21:00:00Z",
"ip": "203.0.113.10",
"user_agent": "Mozilla/5.0 ...",
"source": "console",
"certificate_delegation_accepted": true,
"fiscal_responsibility_accepted": true
}
Nunca registrar o segredo completo da API Key neste evento.
13. Versionamento
O aceite deve ser vinculado a uma versão específica.
Quando houver alteração material relacionada a:
- responsabilidade;
- poderes da API Key;
- uso de certificado;
- operações de escrita;
- Conota MCP;
- tratamento de dados;
- novos riscos operacionais;
a Qualymax® poderá exigir novo aceite.
Alterações meramente editoriais podem manter a versão jurídica vigente, desde que não alterem o conteúdo material da obrigação.
14. Fluxo recomendado de geração da API Key
- Usuário acessa Configurações > API Keys.
- Clica em Gerar nova API Key.
- Informa um nome para a credencial.
- O Conota apresenta resumo de segurança e responsabilidade.
- O usuário marca o checkbox obrigatório.
- A aplicação registra o aceite.
- A API Key é criada.
- O segredo é exibido uma única vez.
- A interface informa que a chave deve ser armazenada em local seguro.
- O painel exibe posteriormente apenas identificador, prefixo ou hash parcial, nunca o segredo completo.
15. Modal recomendado
Título
Antes de gerar sua API Key
Corpo
Esta chave poderá autorizar operações com efeito fiscal em nome das empresas cadastradas na sua conta. Ela também poderá ser utilizada para cadastrar empresas, alterar configurações, enviar certificados digitais e executar outras operações permitidas pela API. Guarde a chave como um segredo. As operações autenticadas com ela serão consideradas operações autorizadas pela sua conta. O Conota fornece infraestrutura tecnológica de integração. A definição e a veracidade das informações fiscais permanecem sob responsabilidade do Cliente.
Checkbox
Li e aceito os Termos de Uso, a Política de Privacidade, o Aviso de Responsabilidade Fiscal e as condições de uso da API Key, inclusive a autorização para envio e uso técnico de certificados digitais pela API.
Botão
Gerar API Key
16. Recomendação jurídica
Este termo deve ser revisado em conjunto com os Termos de Uso definitivos e com o fluxo real de permissões da API.
Se futuramente houver API Keys com escopos distintos, por exemplo somente leitura, emissão, administração de empresas ou certificados, o texto e o registro de auditoria devem refletir os poderes efetivamente concedidos à credencial.
