Política de Privacidade
Seu dado é seu. Explicamos aqui como coletamos, usamos e protegemos suas informações.
Índice
1Controlador de Dados
O controlador dos dados pessoais tratados na plataforma EscSign é a Escriba Tecnologia e Gestão em Documentos LTDA, inscrita no CNPJ sob o nº 57.310.830/0001-32, com sede em Vitória/ES.
2Dados que Coletamos
Coletamos apenas os dados estritamente necessários para a prestação do serviço:
- Identificação: nome completo, CPF, e-mail, telefone
- Biométricos (signatários): selfies faciais capturadas ao vivo para prova de vida e verificação de identidade — coletadas apenas com consentimento expresso
- Localização: coordenadas GPS no momento da assinatura (opcional, com consentimento)
- Dispositivo: IP, user agent, timestamp — para fins de auditoria
- Documentos: PDFs enviados para assinatura, armazenados com criptografia AES-256
Não coletamos dados de menores de 18 anos. Não coletamos dados sensíveis além dos biométricos necessários para verificação de identidade.
3Finalidade do Tratamento
Seus dados são utilizados exclusivamente para:
- Prestação do serviço de assinatura eletrônica
- Verificação de identidade e prevenção a fraudes
- Geração de trilha de auditoria com validade jurídica
- Comunicações transacionais (confirmações, alertas de assinatura)
- Cumprimento de obrigações legais e regulatórias
Não utilizamos seus dados para publicidade de terceiros, nem vendemos ou cedemos sua base de dados a parceiros comerciais.
4Base Legal (LGPD)
O tratamento de dados é fundamentado nas seguintes bases legais da Lei 13.709/2018 (LGPD):
- Consentimento (Art. 7º, I): para coleta de dados biométricos e localização GPS
- Execução de contrato (Art. 7º, V): para dados necessários à prestação do serviço
- Obrigação legal (Art. 7º, II): para guarda de registros exigida pela legislação
- Legítimo interesse (Art. 7º, IX): para segurança e prevenção a fraudes
5Compartilhamento de Dados
Compartilhamos dados apenas com os seguintes operadores, essenciais para a prestação do serviço:
- Serpro: carimbo de tempo ICP-Brasil (TSA)
- Supabase (Supabase Inc.): banco de dados, autenticação e armazenamento de documentos — hospedado no Brasil (região São Paulo)
- Anthropic: análise automatizada das selfies por modelo de visão computacional (quando a verificação por selfie está ativada), via API segura
- Resend: envio de e-mails transacionais (infraestrutura de envio na região São Paulo)
- DigitalOcean: hospedagem do servidor da aplicação
- Cloudflare: rede de entrega (CDN), DNS, proteção anti-DDoS e armazenamento da prova digital
Transferência internacional (Art. 33, LGPD): parte do processamento ocorre em infraestrutura fora do Brasil (DigitalOcean, Cloudflare e Anthropic). Essas transferências se apoiam em cláusulas contratuais de proteção de dados dos operadores e em criptografia em trânsito e em repouso. Os operadores possuem políticas e termos de processamento de dados compatíveis com a LGPD.
6Retenção dos Dados
- Documentos e trilha de auditoria: mantidos por, no mínimo, 5 anos após a conclusão do envelope, para preservação do valor probatório das assinaturas
- Imagens biométricas: excluídas automaticamente em até 72 horas após a captura; apenas o score e o resultado da verificação permanecem na trilha de auditoria
- Dados de conta: mantidos enquanto a conta estiver ativa; após o encerramento, retidos apenas pelo prazo necessário ao cumprimento de obrigações legais
- Logs de acesso: no mínimo 6 meses, conforme o Art. 15 do Marco Civil da Internet
7Seus Direitos
Nos termos da LGPD, você tem direito a:
- Confirmar a existência de tratamento de seus dados
- Acessar seus dados pessoais
- Corrigir dados incompletos, inexatos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados a outro fornecedor
- Revogar o consentimento a qualquer momento
- Peticionar à Autoridade Nacional de Proteção de Dados (ANPD)
Para exercer seus direitos, entre em contato com nosso DPO em [email protected]. Responderemos no prazo de até 15 (quinze) dias, nos termos do Art. 19 da LGPD.
8Segurança
Adotamos medidas técnicas e organizacionais para proteger seus dados:
- Criptografia em trânsito (TLS 1.3) e em repouso (AES-256)
- Trilha de auditoria imutável com hash SHA-256 encadeado
- Autenticação por token exclusivo de cada signatário, com sessão de assinatura limitada a 2 horas
- Banco de dados, documentos e imagens biométricas armazenados no Brasil (região São Paulo); o processamento da aplicação e serviços auxiliares utilizam infraestrutura internacional, sempre com criptografia — ver seção 5
- Acesso restrito por controle de privilégios mínimos
9Contato do DPO
Para exercício de direitos, dúvidas ou reclamações relacionadas à privacidade:
- E-mail: [email protected]
- WhatsApp: (27) 99869-7380
- Encarregado: Rafael Fernandes de Souza — OAB/ES 35.857
Privacidade é um direito seu.
Estamos comprometidos com a transparência e proteção dos seus dados.
Falar com o DPO →