Versão anterior

Política de Privacidade

Texto da versão 2026-08-21. Link permanente — é o que foi divulgado a quem consentiu sob esta versão.

Esta é uma versão anterior. Vigente de 21 de agosto de 2026 a 2 de setembro de 2026. Ela permanece publicada porque é o texto que estava em vigor naquele período — se você chegou aqui por um documento assinado, é este o texto que se aplica a ele. A versão atual está em /privacidade.

Versão 2026-08-21 · link permanente desta versão

Esta Política de Privacidade descreve como a Synexis Tech Ltda., inscrita no CNPJ sob o nº 63.554.494/0001-76, com sede em Florianópolis, SC (“Synexis Sign”, “nós” ou “controlador”), trata dados pessoais no âmbito da plataforma de assinatura eletrônica Synexis Sign, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD).

1. Encarregado de Proteção de Dados (DPO)

O Encarregado pelo tratamento de dados pessoais pode ser contatado pelo e-mail [email protected]. Por meio deste canal você pode exercer seus direitos como titular ou esclarecer dúvidas sobre o tratamento dos seus dados.

2. Dados que coletamos

  • Cadastrais: nome, e-mail, empresa, idioma e fuso horário — fornecidos no cadastro e nas configurações da conta.
  • De uso: documentos enviados para assinatura, dados dos signatários (nome, e-mail, CPF quando exigido pelo remetente), trilhas de auditoria (ações, IP, timestamps) e registros de acesso.
  • De assinatura qualificada (ICP-Brasil): quando o signatário utiliza um certificado digital A1 (.pfx/.p12), processamos os dados do certificado — nome, CPF/CNPJ, emissor, prazo de validade e cadeia de confiança — exclusivamente para a cerimônia de assinatura PAdES, sem armazenamento do arquivo do certificado após a conclusão. Quando a cerimônia é realizada pelo provedor de PKI (Seção 4), o signatário autentica-se diretamente no ambiente dele, e a plataforma recebe apenas os dados de identificação do certificado e a assinatura resultante.
  • Técnicos: endereço IP e identificadores de sessão, utilizados para segurança, prevenção a fraudes e diagnóstico da plataforma.
  • De navegação no site: página visitada, site de origem, idioma do navegador e resolução de tela, medidos de forma agregada para entender como o site é usado. A medição é feita por ferramenta própria, executada na nossa infraestrutura, sem cookies e sem identificar você individualmente — nenhum dado de navegação é enviado a terceiros.
  • De origem de campanha: quando você chega ao site por um anúncio ou link de campanha, os parâmetros de campanha da URL (utm_source, utm_medium, utm_campaign, utm_content, utm_term) e o site de origem são guardados no seu navegador durante a visita e, se você criar uma conta, associados a ela — para sabermos qual campanha trouxe cada cliente.

3. Finalidades e bases legais

Tratamos dados pessoais para as seguintes finalidades, amparados nas bases legais indicadas:

  • Execução de contrato (art. 7º, V): prestação do serviço de assinatura eletrônica — criação de documentos, fluxo de assinatura, notificações por e-mail, suporte técnico e cobrança.
  • Obrigação legal ou regulatória (art. 7º, II): guarda de documentos assinados e trilhas de auditoria para fins probatórios, conforme a legislação civil e a MP 2.200-2/2001 (ICP-Brasil).
  • Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraudes, monitoramento de disponibilidade e melhoria do serviço — sempre com avaliação de impacto e respeitados os direitos do titular.
  • Consentimento (art. 7º, I): para cookies de analytics e marketing, conforme Seção 6 abaixo. O consentimento pode ser revogado a qualquer momento pelo banner de preferências.

4. Compartilhamento e subprocessadores

Compartilhamos dados pessoais apenas com os operadores estritamente necessários à prestação do serviço, todos contratualmente vinculados a obrigações de confidencialidade e tratamento conforme a LGPD. Nossos subprocessadores são:

  • Hostinger International Ltd. (servidor no Brasil — Campinas/SP) — hospedagem da plataforma, infraestrutura de execução e banco de dados;
  • Cloudflare, Inc. (Estados Unidos) — em três funções distintas: armazenamento dos documentos (Cloudflare R2); rede de distribuição e proteção deste site de divulgação, que faz o endereço IP do visitante passar por ela; e verificação anti-robô na tela de cadastro (Turnstile), que recebe o endereço IP e sinais técnicos do navegador de quem cria a conta — e não recebe o que você digita no formulário;
  • Lacuna Software (Brasil) — provedor de PKI da cerimônia de assinatura qualificada ICP-Brasil. Quando essa modalidade é utilizada, o signatário é redirecionado ao ambiente do provedor para autenticar-se com o próprio certificado digital;
  • Resend Inc. (Estados Unidos) — serviço de envio de e-mails transacionais (notificações de assinatura e recuperação de senha);
  • Stripe, Inc. (Estados Unidos) — processamento de pagamentos e gestão de assinaturas;
  • Functional Software, Inc. (Sentry) (Estados Unidos) — monitoramento de erros da plataforma. Recebe apenas dados técnicos de diagnóstico (mensagem do erro, rastreamento de pilha e identificadores internos de registro). Não recebe o conteúdo dos documentos, o endereço das páginas de assinatura, dados de formulário, cookies nem endereço IP.

Os serviços internos de conversão de documentos (Gotenberg), de comunicação por WhatsApp (Evolution API) e de medição de audiência do site (Umami) são executados em nossa própria infraestrutura, sem compartilhamento com terceiros além dos indicados acima.

5. Localização dos dados e transferência internacional

A plataforma, o banco de dados e a medição de audiência do site são executados em servidor localizado no Brasil (Campinas/SP). Os documentos armazenados (Cloudflare R2), a rede de distribuição do site, a verificação anti-robô do cadastro e os serviços de e-mail transacional, pagamento e monitoramento de erros operam nos Estados Unidos, o que caracteriza transferência internacional de dados para essas finalidades específicas.

A Synexis Tech adota salvaguardas contratuais adequadas com cada operador, em conformidade com o art. 33 da LGPD, garantindo nível equivalente de proteção aos dados pessoais transferidos.

6. Cookies e tecnologias similares

Utilizamos cookies para as seguintes finalidades:

  • Cookies estritamente necessários: essenciais ao funcionamento da plataforma — gerenciamento de sessão (login), proteção contra ataques CSRF e preferência de idioma. Estes cookies não requerem consentimento (LGPD, art. 7º, VI c/c Lei do Marco Civil da Internet).
  • Cookies de analytics: utilizados para compreender como os visitantes interagem com a plataforma (Google Analytics 4), permitindo melhorias no serviço. Ativados somente com seu consentimento.
  • Cookies de marketing: utilizados para medir a eficácia de campanhas (Meta Pixel). Ativados somente com seu consentimento.

Ao acessar a plataforma pela primeira vez, um banner oferece controle granular sobre as categorias de cookies não essenciais. Você pode alterar suas preferências a qualquer momento acessando as configurações de cookies no rodapé da plataforma ou nas configurações do seu navegador.

A medição de audiência do site de divulgação (Seção 2) não utiliza cookies. A origem de campanha fica no armazenamento de sessão do navegador (sessionStorage) e é descartada quando você fecha a aba.

7. Retenção e exclusão

Documentos, assinaturas e dados associados são mantidos enquanto a conta do titular estiver ativa e houver finalidade legal para o tratamento — inclusive para fins probatórios. Ao solicitar a exclusão da conta (em Configurações > Conta), os dados são permanentemente eliminados em até 60 (sessenta) dias, respeitada a obrigação legal de guarda de documentos com valor jurídico.

De cada documento excluído permanece apenas o seu código de verificação (o hash SHA-256 do arquivo), sem vínculo com você ou com a sua conta. É esse código que permite a quem tem uma via do documento assinado conferir a autenticidade dela anos depois: a conferência é uma comparação de códigos, e o código isolado não identifica ninguém, não revela o conteúdo do documento e não permite reconstruí-lo.

8. Direitos do titular (art. 18 da LGPD)

Você pode, a qualquer momento e gratuitamente, solicitar:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • Portabilidade dos dados a outro fornecedor de serviço;
  • Eliminação de dados tratados com consentimento (revogação);
  • Informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
  • Revisão de decisões automatizadas.

Para exercer seus direitos, entre em contato com o Encarregado (Seção 1). A exclusão da conta pode ser solicitada diretamente em Configurações da plataforma. Responderemos em até 15 (quinze) dias, conforme a LGPD.

9. Segurança

Adotamos medidas técnicas e organizacionais compatíveis com o estado da arte: criptografia em trânsito (TLS 1.3) e de segredos em repouso (AES-256), controle de acesso com autenticação em duas etapas (2FA) obrigatória para administradores, registro de auditoria de todas as operações sensíveis e política de Content Security Policy (CSP) restritiva.

10. Alterações nesta política

Esta política pode ser atualizada periodicamente. A versão vigente é identificada pela data acima, e cada versão permanece acessível por um endereço permanente — de modo que um documento assinado sob uma versão anterior continue apontando para o texto que de fato se aplicava a ele.

O que mudou na versão 2026-08-19: atualização da lista de subprocessadores (Seção 4) e da informação de localização dos dados (Seção 5), após a migração da infraestrutura para servidor no Brasil e a inclusão do provedor de PKI da assinatura qualificada. A versão anterior permanece disponível em /privacidade/2026-07-15. Alterações substanciais são comunicadas por e-mail aos titulares com conta ativa.