Política de Uso Aceitável do Conota
Prestadora: Qualymax Software LTDA
Nome fantasia: Qualymax®
CNPJ: 58.014.476/0001-61
Endereço: Avenida Brigadeiro Faria Lima, 1811, Sala 1119, Jardim Paulistano, CEP 01452-001, São Paulo, SP
Produto: Conota
1. Objetivo
Esta Política define usos permitidos e proibidos do Conota.
O objetivo é proteger a infraestrutura, os Clientes, terceiros, órgãos fiscais e a própria Qualymax® contra abuso, fraude, indisponibilidade e risco jurídico, fiscal, técnico, operacional e de segurança.
Esta Política integra os Termos de Uso do Conota.
2. Uso legítimo
O Cliente pode integrar o Conota aos seus próprios sistemas e, quando seu plano ou contrato permitir, disponibilizar funcionalidades fiscais a clientes finais de sua plataforma.
A possibilidade de atender terceiros por meio da integração não autoriza a venda, cessão, divulgação ou compartilhamento da API Key do Cliente.
O Cliente deverá utilizar o Conota somente para finalidades lícitas e compatíveis com a legislação, com os Termos de Uso, com esta Política e com a documentação técnica.
3. Usos proibidos
É proibido utilizar o Conota para:
- emitir documento fiscal referente a operação inexistente, fictícia ou simulada;
- praticar fraude fiscal ou facilitar fraude de terceiros;
- ocultar receita, operação, patrimônio ou informação exigida por lei;
- lavar dinheiro ou viabilizar atividade ilícita;
- falsificar ou adulterar documento;
- utilizar identidade, CNPJ, CPF, certificado digital, inscrição, procuração ou credencial sem autorização legítima;
- transmitir dados sabidamente falsos com finalidade ilícita;
- utilizar o serviço em violação à legislação tributária, penal, civil, administrativa ou regulatória;
- atacar sistemas da Qualymax® ou de terceiros;
- executar testes de invasão, exploração ou vulnerabilidade sem autorização expressa;
- tentar contornar autenticação, rate limits, bloqueios, controles de acesso ou mecanismos antifraude;
- realizar scraping abusivo ou coleta automatizada incompatível com as funcionalidades contratadas;
- gerar carga artificial ou desnecessária;
- executar loops de consulta em frequência incompatível com a finalidade da operação;
- reenviar repetidamente payload sabidamente inválido ou operação já rejeitada sem correção;
- tentar degradar, interromper ou comprometer a disponibilidade do serviço;
- distribuir malware, código malicioso ou conteúdo destinado a comprometer sistemas;
- utilizar o serviço para violar direitos de terceiros;
- tentar acessar dados, contas, documentos ou recursos de outro Cliente sem autorização;
- explorar erro de configuração, vulnerabilidade ou falha para obter vantagem indevida.
4. Requisições excessivas
A Qualymax® poderá identificar consumo excessivo, anômalo ou incompatível com o uso normal do serviço.
Exemplos incluem:
- consultas em loop;
- polling em frequência desnecessária;
- repetição contínua de operações que retornam o mesmo erro;
- criação artificial de requisições;
- reprocessamentos massivos sem necessidade operacional;
- consumo capaz de comprometer a estabilidade para outros Clientes.
Nesses casos, a Qualymax® poderá aplicar rate limits, filas, bloqueios temporários, limitação de endpoints, revogação de credenciais ou suspensão da conta.
5. Segurança de credenciais
A API Key, tokens, senhas e demais credenciais devem ser tratados como segredos.
É proibido:
- publicar API Key em repositório público;
- inserir API Key em código frontend acessível ao usuário final;
- compartilhar credenciais em fóruns, grupos, tickets públicos ou documentação aberta;
- comercializar ou transferir credenciais sem autorização;
- permitir acesso a terceiro que não esteja autorizado pelo Cliente;
- manter credencial comprometida em uso após tomar conhecimento do risco.
O Cliente deverá revogar ou rotacionar credenciais imediatamente quando houver suspeita de exposição.
6. Certificados digitais e credenciais fiscais
O Cliente somente poderá enviar, cadastrar ou utilizar certificado digital, token, CSC, código, credencial governamental, procuração ou mecanismo equivalente quando possuir legitimidade para fazê-lo.
É proibido utilizar certificado ou credencial pertencente a terceiro sem autorização válida.
A Qualymax® poderá bloquear uma operação quando houver indício de uso irregular de certificado, identidade ou credencial.
7. Conota MCP e agentes de inteligência artificial
O Cliente deve configurar agentes de inteligência artificial e aplicações conectadas ao Conota MCP com o princípio do menor privilégio.
O Cliente deverá avaliar cuidadosamente qualquer automação capaz de:
- emitir documento fiscal;
- cancelar documento fiscal;
- inutilizar numeração;
- registrar manifestação;
- executar eventos fiscais;
- consultar dados pessoais ou fiscais;
- baixar arquivos;
- alterar cadastros;
- executar qualquer operação com efeito jurídico, fiscal ou operacional relevante.
É proibido conectar credenciais de produção a agente, plugin, aplicação, modelo ou serviço sem controles compatíveis com o risco.
Quando houver mecanismo de confirmação humana, o Cliente deverá mantê-lo habilitado sempre que for adequado à criticidade da operação.
8. Dados pessoais e dados de terceiros
O Cliente somente poderá tratar dados pessoais pelo Conota quando possuir fundamento jurídico e finalidade legítima.
É proibido utilizar o Conota para obter, consultar, combinar ou processar dados de terceiros de forma ilegal ou incompatível com a finalidade contratada.
9. Monitoramento e investigação
A Qualymax® poderá utilizar logs, métricas, padrões de tráfego, sinais de autenticação e outras evidências técnicas para detectar abuso, fraude, incidentes ou violação desta Política.
A Qualymax® poderá solicitar esclarecimentos ou documentos quando uma atividade apresentar risco ou padrão incompatível com o uso legítimo esperado.
10. Medidas de proteção
Diante de risco, suspeita de abuso ou violação, a Qualymax® poderá, conforme a gravidade:
- limitar tráfego;
- bloquear endpoint;
- bloquear endereço IP;
- revogar API Key;
- exigir rotação de credenciais;
- suspender conta;
- impedir novas emissões;
- solicitar esclarecimentos;
- solicitar documentos;
- restringir funcionalidades;
- encerrar a relação nos termos contratuais;
- preservar evidências;
- cooperar com autoridades quando legalmente exigido.
A adoção de medida preventiva não representa reconhecimento definitivo de irregularidade.
11. Gestão de risco
A Qualymax® poderá recusar ou interromper usos que, segundo avaliação interna legítima e de boa-fé, representem risco jurídico, fiscal, reputacional, operacional, técnico ou de segurança incompatível com a manutenção da relação comercial.
A Qualymax® não é obrigada a divulgar regras internas, indicadores, critérios antifraude, métodos de detecção ou controles cuja publicidade possa reduzir a segurança ou a efetividade da gestão de risco.
12. Boa-fé e proporcionalidade
Esta Política será aplicada de boa-fé, considerando o contexto, a gravidade, a recorrência, o impacto potencial, o risco para terceiros e a cooperação do Cliente.
13. Alterações
A Qualymax® poderá atualizar esta Política para refletir mudanças legais, técnicas, regulatórias, operacionais ou de segurança.
A versão vigente será publicada nos canais oficiais do Conota.
11. Integridade e anticorrupção
Também constitui uso proibido:
- utilizar o serviço para facilitar ou ocultar suborno, corrupção ou fraude;
- utilizar documentos fiscais ou cadastrais para mascarar operação inexistente;
- utilizar terceiros para contornar controles de integridade;
- praticar ato lesivo contra a administração pública;
- usar o Conota em operação que tenha finalidade ilícita ou cuja continuidade represente risco relevante de compliance.
A Qualymax® poderá aplicar medidas preventivas ou definitivas previstas nos Termos de Uso quando identificar risco relevante de integridade.
