---
title: "Segurança e LGPD — NFS-e Inbound"
description: "Como a recepção de NFS-e trata autenticação, assinatura de webhook, URLs assinadas, retenção e proteção de dados (LGPD)."
source_url: https://nfe.io/docs/distribuicao-nfse-inbound-seguranca-lgpd/
last_updated: 2026-07-30
---

# Segurança e LGPD — NFS-e Inbound

## Autenticação e isolamento

O acesso é por **API Key** (papel `Nota Fiscal` ou `NFSeDist`; `Management` para manutenção) e cada conta só enxerga os próprios documentos, isolados por `AccountId`/`companyId`. Veja [Autenticação](../../comum/autenticacao.md).

## Assinatura do webhook

Todo POST de webhook é assinado com **HMAC-SHA1** sobre o corpo bruto, no header **`x-hub-signature`** (formato `sha1=<HEX>`). **Validar a assinatura é obrigatório** — sem isso, qualquer um que descubra a URL pode forjar requisições. Veja [Webhook — eventos](../reference/webhook-events.md).

## URLs assinadas

XML e PDF são entregues por **URLs assinadas e temporárias** (HMAC-SHA256), com validade de **~30 minutos**; gere uma nova quando expirar.

## Retenção e LGPD

- Documentos fiscais devem ser retidos por no mínimo **5 anos** (Art. 195 do CTN).
- O tratamento de dados pessoais segue a **LGPD** (Lei 13.709/2018). Os dados capturados pertencem ao tomador/destinatário e são acessíveis apenas à conta proprietária.

## Veja também

- [Webhook — eventos](../reference/webhook-events.md)
- [Glossário](../../comum/glossario.md)
