Documento legal

Política de Privacidade

Quais dados tratamos, com que base legal, com quem compartilhamos e onde eles ficam.

Versão 2026-08-19 (vigente) · link permanente desta versão

Esta Política de Privacidade descreve como a Synexis Tech Ltda., inscrita no CNPJ sob o nº 63.554.494/0001-76, com sede em Florianópolis, SC (“Synexis Sign”, “nós” ou “controlador”), trata dados pessoais no âmbito da plataforma de assinatura eletrônica Synexis Sign, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD).

1. Encarregado de Proteção de Dados (DPO)

O Encarregado pelo tratamento de dados pessoais pode ser contatado pelo e-mail suporte@synexissign.com. Por meio deste canal você pode exercer seus direitos como titular ou esclarecer dúvidas sobre o tratamento dos seus dados.

2. Dados que coletamos

  • Cadastrais: nome, e-mail, empresa, idioma e fuso horário — fornecidos no cadastro e nas configurações da conta.
  • De uso: documentos enviados para assinatura, dados dos signatários (nome, e-mail, CPF quando exigido pelo remetente), trilhas de auditoria (ações, IP, timestamps) e registros de acesso.
  • De assinatura qualificada (ICP-Brasil): quando o signatário utiliza um certificado digital A1 (.pfx/.p12), processamos os dados do certificado — nome, CPF/CNPJ, emissor, prazo de validade e cadeia de confiança — exclusivamente para a cerimônia de assinatura PAdES, sem armazenamento do arquivo do certificado após a conclusão. Quando a cerimônia é realizada pelo provedor de PKI (Seção 4), o signatário autentica-se diretamente no ambiente dele, e a plataforma recebe apenas os dados de identificação do certificado e a assinatura resultante.
  • Técnicos: endereço IP e identificadores de sessão, utilizados para segurança, prevenção a fraudes e diagnóstico da plataforma.

3. Finalidades e bases legais

Tratamos dados pessoais para as seguintes finalidades, amparados nas bases legais indicadas:

  • Execução de contrato (art. 7º, V): prestação do serviço de assinatura eletrônica — criação de documentos, fluxo de assinatura, notificações por e-mail, suporte técnico e cobrança.
  • Obrigação legal ou regulatória (art. 7º, II): guarda de documentos assinados e trilhas de auditoria para fins probatórios, conforme a legislação civil e a MP 2.200-2/2001 (ICP-Brasil).
  • Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraudes, monitoramento de disponibilidade e melhoria do serviço — sempre com avaliação de impacto e respeitados os direitos do titular.
  • Consentimento (art. 7º, I): para cookies de analytics e marketing, conforme Seção 6 abaixo. O consentimento pode ser revogado a qualquer momento pelo banner de preferências.

4. Compartilhamento e subprocessadores

Compartilhamos dados pessoais apenas com os operadores estritamente necessários à prestação do serviço, todos contratualmente vinculados a obrigações de confidencialidade e tratamento conforme a LGPD. Nossos subprocessadores são:

  • Hostinger International Ltd. (servidor no Brasil — Campinas/SP) — hospedagem da plataforma, infraestrutura de execução e banco de dados;
  • Cloudflare, Inc. (Estados Unidos) — armazenamento de documentos (Cloudflare R2);
  • Lacuna Software (Brasil) — provedor de PKI da cerimônia de assinatura qualificada ICP-Brasil. Quando essa modalidade é utilizada, o signatário é redirecionado ao ambiente do provedor para autenticar-se com o próprio certificado digital;
  • Resend Inc. (Estados Unidos) — serviço de envio de e-mails transacionais (notificações de assinatura e recuperação de senha);
  • Stripe, Inc. (Estados Unidos) — processamento de pagamentos e gestão de assinaturas;
  • Functional Software, Inc. (Sentry) (Estados Unidos) — monitoramento de erros da plataforma. Recebe apenas dados técnicos de diagnóstico (mensagem do erro, rastreamento de pilha e identificadores internos de registro). Não recebe o conteúdo dos documentos, o endereço das páginas de assinatura, dados de formulário, cookies nem endereço IP.

Os serviços internos de conversão de documentos (Gotenberg) e de comunicação por WhatsApp (Evolution API) são executados em nossa própria infraestrutura, sem compartilhamento com terceiros além dos indicados acima.

5. Localização dos dados e transferência internacional

A plataforma e o banco de dados são executados em servidor localizado no Brasil (Campinas/SP). Os documentos armazenados (Cloudflare R2) e os serviços de e-mail transacional, pagamento e monitoramento de erros operam nos Estados Unidos, o que caracteriza transferência internacional de dados para essas finalidades específicas.

A Synexis Tech adota salvaguardas contratuais adequadas com cada operador, em conformidade com o art. 33 da LGPD, garantindo nível equivalente de proteção aos dados pessoais transferidos.

6. Cookies e tecnologias similares

Utilizamos cookies para as seguintes finalidades:

  • Cookies estritamente necessários: essenciais ao funcionamento da plataforma — gerenciamento de sessão (login), proteção contra ataques CSRF e preferência de idioma. Estes cookies não requerem consentimento (LGPD, art. 7º, VI c/c Lei do Marco Civil da Internet).
  • Cookies de analytics: utilizados para compreender como os visitantes interagem com a plataforma (Google Analytics 4), permitindo melhorias no serviço. Ativados somente com seu consentimento.
  • Cookies de marketing: utilizados para medir a eficácia de campanhas (Meta Pixel). Ativados somente com seu consentimento.

Ao acessar a plataforma pela primeira vez, um banner oferece controle granular sobre as categorias de cookies não essenciais. Você pode alterar suas preferências a qualquer momento acessando as configurações de cookies no rodapé da plataforma ou nas configurações do seu navegador.

7. Retenção e exclusão

Documentos, assinaturas e dados associados são mantidos enquanto a conta do titular estiver ativa e houver finalidade legal para o tratamento — inclusive para fins probatórios. Ao solicitar a exclusão da conta (em Configurações > Conta), os dados são permanentemente eliminados em até 60 (sessenta) dias, respeitada a obrigação legal de guarda de documentos com valor jurídico.

8. Direitos do titular (art. 18 da LGPD)

Você pode, a qualquer momento e gratuitamente, solicitar:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados;
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • Portabilidade dos dados a outro fornecedor de serviço;
  • Eliminação de dados tratados com consentimento (revogação);
  • Informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
  • Revisão de decisões automatizadas.

Para exercer seus direitos, entre em contato com o Encarregado (Seção 1). A exclusão da conta pode ser solicitada diretamente em Configurações da plataforma. Responderemos em até 15 (quinze) dias, conforme a LGPD.

9. Segurança

Adotamos medidas técnicas e organizacionais compatíveis com o estado da arte: criptografia em trânsito (TLS 1.3) e de segredos em repouso (AES-256), controle de acesso com autenticação em duas etapas (2FA) obrigatória para administradores, registro de auditoria de todas as operações sensíveis e política de Content Security Policy (CSP) restritiva.

10. Alterações nesta política

Esta política pode ser atualizada periodicamente. A versão vigente é identificada pela data acima, e cada versão permanece acessível por um endereço permanente — de modo que um documento assinado sob uma versão anterior continue apontando para o texto que de fato se aplicava a ele.

O que mudou na versão 2026-08-19: atualização da lista de subprocessadores (Seção 4) e da informação de localização dos dados (Seção 5), após a migração da infraestrutura para servidor no Brasil e a inclusão do provedor de PKI da assinatura qualificada. A versão anterior permanece disponível em /privacidade/2026-07-15. Alterações substanciais são comunicadas por e-mail aos titulares com conta ativa.