Segurança e LGPD — NFS-e Inbound
Autenticação e isolamento
O acesso é por API Key (papel Nota Fiscal ou NFSeDist; Management para manutenção) e cada conta só enxerga os próprios documentos, isolados por AccountId/companyId. Veja Autenticação.
Assinatura do webhook
Todo POST de webhook é assinado com HMAC-SHA1 sobre o corpo bruto, no header x-hub-signature (formato sha1=<HEX>). Validar a assinatura é obrigatório — sem isso, qualquer um que descubra a URL pode forjar requisições. Veja Webhook — eventos.
URLs assinadas
XML e PDF são entregues por URLs assinadas e temporárias (HMAC-SHA256), com validade de ~30 minutos; gere uma nova quando expirar.
Retenção e LGPD
- Documentos fiscais devem ser retidos por no mínimo 5 anos (Art. 195 do CTN).
- O tratamento de dados pessoais segue a LGPD (Lei 13.709/2018). Os dados capturados pertencem ao tomador/destinatário e são acessíveis apenas à conta proprietária.