Política de Privacidade
Quais dados tratamos, com que base legal, com quem compartilhamos e onde eles ficam.
Versão 2026-08-19 (vigente) · link permanente desta versão
Esta Política de Privacidade descreve como a Synexis Tech Ltda., inscrita no CNPJ sob o nº 63.554.494/0001-76, com sede em Florianópolis, SC (“Synexis Sign”, “nós” ou “controlador”), trata dados pessoais no âmbito da plataforma de assinatura eletrônica Synexis Sign, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD).
1. Encarregado de Proteção de Dados (DPO)
O Encarregado pelo tratamento de dados pessoais pode ser contatado pelo e-mail suporte@synexissign.com. Por meio deste canal você pode exercer seus direitos como titular ou esclarecer dúvidas sobre o tratamento dos seus dados.
2. Dados que coletamos
- Cadastrais: nome, e-mail, empresa, idioma e fuso horário — fornecidos no cadastro e nas configurações da conta.
- De uso: documentos enviados para assinatura, dados dos signatários (nome, e-mail, CPF quando exigido pelo remetente), trilhas de auditoria (ações, IP, timestamps) e registros de acesso.
- De assinatura qualificada (ICP-Brasil): quando o signatário utiliza um certificado digital A1 (.pfx/.p12), processamos os dados do certificado — nome, CPF/CNPJ, emissor, prazo de validade e cadeia de confiança — exclusivamente para a cerimônia de assinatura PAdES, sem armazenamento do arquivo do certificado após a conclusão. Quando a cerimônia é realizada pelo provedor de PKI (Seção 4), o signatário autentica-se diretamente no ambiente dele, e a plataforma recebe apenas os dados de identificação do certificado e a assinatura resultante.
- Técnicos: endereço IP e identificadores de sessão, utilizados para segurança, prevenção a fraudes e diagnóstico da plataforma.
3. Finalidades e bases legais
Tratamos dados pessoais para as seguintes finalidades, amparados nas bases legais indicadas:
- Execução de contrato (art. 7º, V): prestação do serviço de assinatura eletrônica — criação de documentos, fluxo de assinatura, notificações por e-mail, suporte técnico e cobrança.
- Obrigação legal ou regulatória (art. 7º, II): guarda de documentos assinados e trilhas de auditoria para fins probatórios, conforme a legislação civil e a MP 2.200-2/2001 (ICP-Brasil).
- Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraudes, monitoramento de disponibilidade e melhoria do serviço — sempre com avaliação de impacto e respeitados os direitos do titular.
- Consentimento (art. 7º, I): para cookies de analytics e marketing, conforme Seção 6 abaixo. O consentimento pode ser revogado a qualquer momento pelo banner de preferências.
4. Compartilhamento e subprocessadores
Compartilhamos dados pessoais apenas com os operadores estritamente necessários à prestação do serviço, todos contratualmente vinculados a obrigações de confidencialidade e tratamento conforme a LGPD. Nossos subprocessadores são:
- Hostinger International Ltd. (servidor no Brasil — Campinas/SP) — hospedagem da plataforma, infraestrutura de execução e banco de dados;
- Cloudflare, Inc. (Estados Unidos) — armazenamento de documentos (Cloudflare R2);
- Lacuna Software (Brasil) — provedor de PKI da cerimônia de assinatura qualificada ICP-Brasil. Quando essa modalidade é utilizada, o signatário é redirecionado ao ambiente do provedor para autenticar-se com o próprio certificado digital;
- Resend Inc. (Estados Unidos) — serviço de envio de e-mails transacionais (notificações de assinatura e recuperação de senha);
- Stripe, Inc. (Estados Unidos) — processamento de pagamentos e gestão de assinaturas;
- Functional Software, Inc. (Sentry) (Estados Unidos) — monitoramento de erros da plataforma. Recebe apenas dados técnicos de diagnóstico (mensagem do erro, rastreamento de pilha e identificadores internos de registro). Não recebe o conteúdo dos documentos, o endereço das páginas de assinatura, dados de formulário, cookies nem endereço IP.
Os serviços internos de conversão de documentos (Gotenberg) e de comunicação por WhatsApp (Evolution API) são executados em nossa própria infraestrutura, sem compartilhamento com terceiros além dos indicados acima.
5. Localização dos dados e transferência internacional
A plataforma e o banco de dados são executados em servidor localizado no Brasil (Campinas/SP). Os documentos armazenados (Cloudflare R2) e os serviços de e-mail transacional, pagamento e monitoramento de erros operam nos Estados Unidos, o que caracteriza transferência internacional de dados para essas finalidades específicas.
A Synexis Tech adota salvaguardas contratuais adequadas com cada operador, em conformidade com o art. 33 da LGPD, garantindo nível equivalente de proteção aos dados pessoais transferidos.
6. Cookies e tecnologias similares
Utilizamos cookies para as seguintes finalidades:
- Cookies estritamente necessários: essenciais ao funcionamento da plataforma — gerenciamento de sessão (login), proteção contra ataques CSRF e preferência de idioma. Estes cookies não requerem consentimento (LGPD, art. 7º, VI c/c Lei do Marco Civil da Internet).
- Cookies de analytics: utilizados para compreender como os visitantes interagem com a plataforma (Google Analytics 4), permitindo melhorias no serviço. Ativados somente com seu consentimento.
- Cookies de marketing: utilizados para medir a eficácia de campanhas (Meta Pixel). Ativados somente com seu consentimento.
Ao acessar a plataforma pela primeira vez, um banner oferece controle granular sobre as categorias de cookies não essenciais. Você pode alterar suas preferências a qualquer momento acessando as configurações de cookies no rodapé da plataforma ou nas configurações do seu navegador.
7. Retenção e exclusão
Documentos, assinaturas e dados associados são mantidos enquanto a conta do titular estiver ativa e houver finalidade legal para o tratamento — inclusive para fins probatórios. Ao solicitar a exclusão da conta (em Configurações > Conta), os dados são permanentemente eliminados em até 60 (sessenta) dias, respeitada a obrigação legal de guarda de documentos com valor jurídico.
8. Direitos do titular (art. 18 da LGPD)
Você pode, a qualquer momento e gratuitamente, solicitar:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados a outro fornecedor de serviço;
- Eliminação de dados tratados com consentimento (revogação);
- Informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
- Revisão de decisões automatizadas.
Para exercer seus direitos, entre em contato com o Encarregado (Seção 1). A exclusão da conta pode ser solicitada diretamente em Configurações da plataforma. Responderemos em até 15 (quinze) dias, conforme a LGPD.
9. Segurança
Adotamos medidas técnicas e organizacionais compatíveis com o estado da arte: criptografia em trânsito (TLS 1.3) e de segredos em repouso (AES-256), controle de acesso com autenticação em duas etapas (2FA) obrigatória para administradores, registro de auditoria de todas as operações sensíveis e política de Content Security Policy (CSP) restritiva.
10. Alterações nesta política
Esta política pode ser atualizada periodicamente. A versão vigente é identificada pela data acima, e cada versão permanece acessível por um endereço permanente — de modo que um documento assinado sob uma versão anterior continue apontando para o texto que de fato se aplicava a ele.
O que mudou na versão 2026-08-19: atualização da lista de subprocessadores (Seção 4) e da informação de localização dos dados (Seção 5), após a migração da infraestrutura para servidor no Brasil e a inclusão do provedor de PKI da assinatura qualificada. A versão anterior permanece disponível em /privacidade/2026-07-15. Alterações substanciais são comunicadas por e-mail aos titulares com conta ativa.