Documento legal
Política de Privacidade
Quais dados tratamos, com que base legal, com quem compartilhamos e onde eles ficam.
Versão 2026-09-02 (vigente) · link permanente desta versão
Esta Política de Privacidade descreve como a Synexis Tech Ltda., inscrita no CNPJ sob o nº 63.554.494/0001-76, com sede em Florianópolis, SC (“Synexis Sign”, “nós” ou “controlador”), trata dados pessoais no âmbito da plataforma de assinatura eletrônica Synexis Sign, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD).
1. Encarregado de Proteção de Dados (DPO)
O Encarregado pelo tratamento de dados pessoais pode ser contatado pelo e-mail [email protected]. Por meio deste canal você pode exercer seus direitos como titular ou esclarecer dúvidas sobre o tratamento dos seus dados.
2. Dados que coletamos
- Cadastrais: nome, e-mail, empresa, idioma e fuso horário — fornecidos no cadastro e nas configurações da conta.
- De uso: documentos enviados para assinatura, dados dos signatários (nome, e-mail, CPF quando exigido pelo remetente), trilhas de auditoria (ações, IP, timestamps) e registros de acesso.
- De assinatura qualificada (ICP-Brasil): quando o signatário utiliza um certificado digital A1 (.pfx/.p12), processamos os dados do certificado — nome, CPF/CNPJ, emissor, prazo de validade e cadeia de confiança — exclusivamente para a cerimônia de assinatura PAdES, sem armazenamento do arquivo do certificado após a conclusão. Quando a cerimônia é realizada pelo provedor de PKI (Seção 4), o signatário autentica-se diretamente no ambiente dele, e a plataforma recebe apenas os dados de identificação do certificado e a assinatura resultante.
- Técnicos: endereço IP e identificadores de sessão, utilizados para segurança, prevenção a fraudes e diagnóstico da plataforma.
- De navegação no site: página visitada, site de origem, idioma do navegador e resolução de tela, medidos de forma agregada para entender como o site é usado. A medição é feita por ferramenta própria, executada na nossa infraestrutura, sem cookies e sem identificar você individualmente — nenhum dado de navegação é enviado a terceiros.
- De origem de campanha: quando você chega ao site por um anúncio ou link de campanha, os parâmetros de campanha da URL (
utm_source,utm_medium,utm_campaign,utm_content,utm_term) e o site de origem são guardados no seu navegador durante a visita e, se você criar uma conta, associados a ela — para sabermos qual campanha trouxe cada cliente.
3. Finalidades e bases legais
Tratamos dados pessoais para as seguintes finalidades, amparados nas bases legais indicadas:
- Execução de contrato (art. 7º, V): prestação do serviço de assinatura eletrônica — criação de documentos, fluxo de assinatura, notificações por e-mail, suporte técnico e cobrança.
- Obrigação legal ou regulatória (art. 7º, II): guarda de documentos assinados e trilhas de auditoria para fins probatórios, conforme a legislação civil e a MP 2.200-2/2001 (ICP-Brasil).
- Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraudes, monitoramento de disponibilidade e melhoria do serviço — sempre com avaliação de impacto e respeitados os direitos do titular.
4. Compartilhamento e subprocessadores
Compartilhamos dados pessoais apenas com os operadores estritamente necessários à prestação do serviço, todos contratualmente vinculados a obrigações de confidencialidade e tratamento conforme a LGPD. Nossos subprocessadores são:
- Hostinger International Ltd. (servidor no Brasil — Campinas/SP) — hospedagem da plataforma, infraestrutura de execução e banco de dados;
- Cloudflare, Inc. (Estados Unidos) — em três funções distintas: armazenamento dos documentos (Cloudflare R2); rede de distribuição e proteção deste site de divulgação, que faz o endereço IP do visitante passar por ela; e verificação anti-robô na tela de cadastro (Turnstile), que recebe o endereço IP e sinais técnicos do navegador de quem cria a conta — e não recebe o que você digita no formulário;
- Lacuna Software (Brasil) — provedor de PKI da cerimônia de assinatura qualificada ICP-Brasil. Quando essa modalidade é utilizada, o signatário é redirecionado ao ambiente do provedor para autenticar-se com o próprio certificado digital;
- Resend Inc. (Estados Unidos) — serviço de envio de e-mails transacionais (notificações de assinatura e recuperação de senha);
- Stripe, Inc. (Estados Unidos) — processamento de pagamentos e gestão de assinaturas;
- Functional Software, Inc. (Sentry) (Estados Unidos) — monitoramento de erros da plataforma. Recebe apenas dados técnicos de diagnóstico (mensagem do erro, rastreamento de pilha e identificadores internos de registro). Não recebe o conteúdo dos documentos, o endereço das páginas de assinatura, dados de formulário, cookies nem endereço IP.
Os serviços internos de conversão de documentos (Gotenberg), de comunicação por WhatsApp (Evolution API) e de medição de audiência do site (Umami) são executados em nossa própria infraestrutura, sem compartilhamento com terceiros além dos indicados acima.
5. Localização dos dados e transferência internacional
A plataforma, o banco de dados e a medição de audiência do site são executados em servidor localizado no Brasil (Campinas/SP). Os documentos armazenados (Cloudflare R2), a rede de distribuição do site, a verificação anti-robô do cadastro e os serviços de e-mail transacional, pagamento e monitoramento de erros operam nos Estados Unidos, o que caracteriza transferência internacional de dados para essas finalidades específicas.
A Synexis Tech adota salvaguardas contratuais adequadas com cada operador, em conformidade com o art. 33 da LGPD, garantindo nível equivalente de proteção aos dados pessoais transferidos.
6. Cookies e tecnologias similares
A plataforma utiliza apenas cookies estritamente necessários ao seu funcionamento — gerenciamento de sessão (login), proteção contra ataques CSRF e preferência de idioma. Por serem indispensáveis à prestação do serviço, não dependem de consentimento (LGPD, art. 7º, VI, c/c Lei do Marco Civil da Internet) e, por isso, não há banner de consentimento de cookies.
Não utilizamos cookies de analytics nem de marketing e não carregamos Google Analytics, Meta Pixel ou qualquer rastreador de terceiros — nem na plataforma, nem neste site de divulgação.
A medição de audiência do site de divulgação (Seção 2) não utiliza cookies: é feita por ferramenta própria (Umami), executada na nossa infraestrutura, de forma agregada e anônima, sem envio de dados a terceiros. A origem de campanha fica no armazenamento de sessão do navegador (sessionStorage) e é descartada quando você fecha a aba.
7. Retenção e exclusão
Documentos, assinaturas e dados associados são mantidos enquanto a conta do titular estiver ativa e houver finalidade legal para o tratamento — inclusive para fins probatórios. Ao solicitar a exclusão da conta (em Configurações > Conta), os dados são permanentemente eliminados em até 60 (sessenta) dias, respeitada a obrigação legal de guarda de documentos com valor jurídico.
De cada documento excluído permanece apenas o seu código de verificação (o hash SHA-256 do arquivo), sem vínculo com você ou com a sua conta. É esse código que permite a quem tem uma via do documento assinado conferir a autenticidade dela anos depois: a conferência é uma comparação de códigos, e o código isolado não identifica ninguém, não revela o conteúdo do documento e não permite reconstruí-lo.
8. Direitos do titular (art. 18 da LGPD)
Você pode, a qualquer momento e gratuitamente, solicitar:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados a outro fornecedor de serviço;
- Eliminação de dados tratados com consentimento (revogação);
- Informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
- Revisão de decisões automatizadas.
Para exercer seus direitos, entre em contato com o Encarregado (Seção 1). A exclusão da conta pode ser solicitada diretamente em Configurações da plataforma. Responderemos em até 15 (quinze) dias, conforme a LGPD.
9. Segurança
Adotamos medidas técnicas e organizacionais compatíveis com o estado da arte: criptografia em trânsito (TLS 1.3) e de segredos em repouso (AES-256), controle de acesso com autenticação em duas etapas (2FA) obrigatória para administradores, registro de auditoria de todas as operações sensíveis e política de Content Security Policy (CSP) restritiva.
10. Alterações nesta política
Esta política pode ser atualizada periodicamente. A versão vigente é identificada pela data acima, e cada versão permanece acessível por um endereço permanente — de modo que um documento assinado sob uma versão anterior continue apontando para o texto que de fato se aplicava a ele.
O que mudou na versão 2026-09-02: a Seção 6 (Cookies) passou a descrever o que a plataforma de fato faz — apenas cookies estritamente necessários, sem banner e sem rastreadores de terceiros —, e a Seção 3 deixou de listar consentimento para cookies de analytics e marketing, que não existem. A versão anterior permanece disponível em /privacidade/2026-08-21. Alterações substanciais são comunicadas por e-mail aos titulares com conta ativa.