Política de Privacidade do Sealflow
Controladora da plataforma: ITex Soluções Empresariais LTDA, CNPJ 49.218.276/0001-30, com sede em Avenida Pai Eterno, Quadra 37, Lote 12, Jardim Imperial 2, Trindade/GO, CEP 75.391-744 ("Sealflow", "nós").
Cliente: a empresa que contrata a plataforma, identificada no respectivo contrato. Quando esta Política fala em "Cliente", refere-se a ela.
Esta Política descreve como tratamos dados pessoais na plataforma Sealflow, em conformidade com a Lei nº 13.709/2018 (LGPD) e a Lei nº 12.965/2014 (Marco Civil da Internet). Integra os Termos de Uso e a eles se soma; em caso de conflito quanto a dados pessoais, prevalece esta Política.
Ela se dirige a três públicos: o Cliente que contrata a plataforma, os Operadores que acessam a conta e os Signatários convidados a assinar documentos.
1. Papéis: quem decide o quê
A LGPD distingue quem decide sobre o tratamento (Controlador) de quem executa por conta de outrem (Operador). Na plataforma, os papéis são:
| Situação | Controlador | Operador |
|---|---|---|
| Documentos enviados pelo Cliente e dados dos seus Signatários | O Cliente | Sealflow |
| Dados cadastrais do Cliente e de seus Operadores, faturamento, cobrança | Sealflow | — |
| Registros de acesso, segurança, prevenção a fraude e auditoria da plataforma | Sealflow | — |
| Visitantes do site e canais de contato | Sealflow | — |
| Emissão de certificado digital pela Autoridade Certificadora parceira | A Autoridade Certificadora, quanto ao ato de certificação | Sealflow, quanto ao envio dos dados do titular |
Quando atuamos como Operador, tratamos os dados apenas conforme as instruções documentadas do Cliente e o necessário à prestação do serviço, sem uso próprio, sem enriquecimento de base e sem compartilhamento fora das hipóteses desta Política.
Quando o Cliente é Controlador, cabe a ele definir a base legal, informar os titulares, inclusive os Signatários, e atender às requisições deles, com o nosso apoio técnico.
2. Dados que tratamos
2.1. Dados de cadastro e contrato: razão social, CNPJ/CPF, endereço, e-mail, telefone, nome, CPF, cargo e e-mail dos Operadores e do representante legal, dados de qualificação societária obtidos de fontes públicas e documentos apresentados para comprovação de poderes.
2.2. Dados de uso e segurança: endereço IP, data e hora, agente de usuário, identificador de sessão, páginas e ações executadas, tentativas de login, fatores de autenticação e registros de erro.
2.3. Conteúdo dos documentos: os arquivos PDF enviados pelo Cliente e todos os dados pessoais neles contidos, cujo conteúdo é definido exclusivamente pelo Cliente.
2.4. Dados dos Signatários: nome, e-mail, telefone/WhatsApp, CPF, data de nascimento e demais informações fornecidas para identificação no ato de assinatura.
2.5. Dados de comprovação de identidade (dados sensíveis): quando o fluxo assim exigir, imagem facial (selfie e prova de vida), imagem de documento de identificação e geolocalização aproximada no momento da assinatura. A imagem facial constitui dado biométrico, classificado como dado pessoal sensível pelo art. 5º, II, da LGPD.
2.6. Dados de certificado digital: nome, CPF/CNPJ, e-mail e telefone do titular, dados enviados à Autoridade Certificadora parceira e metadados do certificado custodiado (titular, emissor, número de série, validade e impressão digital). A senha do certificado e o próprio arquivo são armazenados cifrados e não são legíveis por nossa equipe.
2.7. Dados de pagamento: identificação do pagador, valores, faturas e status das cobranças. Dados completos de cartão são coletados e custodiados diretamente pelo provedor de pagamentos; não os armazenamos.
2.8. Comunicações: conteúdo e metadados de mensagens transacionais enviadas por e-mail e WhatsApp, registros de entrega, abertura e falhas, e o histórico dos atendimentos de suporte.
2.9. Cookies e tecnologias similares: utilizamos cookies necessários (autenticação, sessão, segurança e preferências de idioma). Cookies analíticos ou de marketing, se adotados, dependem do seu consentimento e podem ser recusados sem prejuízo do uso da plataforma.
3. Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter a conta, prestar o serviço contratado | Execução de contrato (art. 7º, V) |
| Coletar, processar e conservar assinaturas eletrônicas e a respectiva trilha probatória | Execução de contrato e exercício regular de direitos (art. 7º, V e VI) |
| Comprovar identidade do Signatário por imagem facial, documento e geolocalização | Consentimento específico e destacado do Signatário (art. 11, I), colhido no ato; subsidiariamente, exercício regular de direitos (art. 11, II, "d") |
| Enviar notificações transacionais sobre documentos e prazos | Execução de contrato (art. 7º, V) |
| Faturar, cobrar e prevenir inadimplência | Execução de contrato e legítimo interesse (art. 7º, V e IX) |
| Garantir segurança, prevenir fraude e abuso, registrar auditoria | Legítimo interesse e cumprimento de obrigação legal (art. 7º, IX e II) |
| Guardar registros de acesso a aplicações por 6 meses | Obrigação legal (Marco Civil, art. 15) |
| Cumprir obrigações fiscais, contábeis e regulatórias | Obrigação legal (art. 7º, II) |
| Defender direitos em processo judicial, administrativo ou arbitral | Art. 7º, VI e art. 11, II, "d" |
| Aprimorar o produto com dados agregados e não identificáveis | Legítimo interesse (art. 7º, IX), com anonimização |
| Enviar comunicações de marketing ao Cliente | Consentimento, revogável a qualquer momento (art. 7º, I) |
Não vendemos dados pessoais, não os cedemos para publicidade de terceiros e não usamos o conteúdo dos documentos do Cliente para treinar modelos de inteligência artificial de uso geral.
4. Dados sensíveis: como tratamos a biometria
4.1. A coleta de imagem facial, documento de identificação e geolocalização só ocorre quando o Cliente habilita esses fatores no fluxo e sempre com informação prévia e consentimento do Signatário na própria tela de assinatura, que pode recusar, hipótese em que não conclui a assinatura por esse meio e deve procurar o Cliente.
4.2. A comparação facial serve exclusivamente à verificação de identidade e à prova de vida naquele ato. Não construímos base de reconhecimento facial, não cruzamos rostos entre documentos ou entre clientes distintos e não utilizamos essas imagens para qualquer outra finalidade.
4.3. As mídias são cifradas em repouso, acessíveis apenas por URL assinada e expirável, e vinculadas ao registro de evidência do documento.
4.4. Decorrido o prazo da cláusula 7, a imagem é eliminada e a geolocalização zerada, preservando-se apenas o resumo criptográfico que comprova que a verificação ocorreu, o que mantém a prova do ato sem manter o dado biométrico.
5. Com quem compartilhamos
5.1. Operadores (subprocessadores). Utilizamos fornecedores que tratam dados por nossa conta, sob contrato e dever de confidencialidade, nas seguintes categorias: infraestrutura em nuvem e armazenamento de arquivos; envio de e-mail transacional; mensageria por WhatsApp; processamento de pagamentos; e Autoridade Certificadora parceira, para emissão de certificados. Mantemos relação atualizada dos subprocessadores, disponível ao Cliente mediante solicitação a contato@sealflow.com.br.
5.2. Entre os participantes do fluxo. Nome, e-mail e o status de assinatura de cada Signatário são visíveis aos demais participantes do mesmo documento e ao Cliente, o que é inerente à finalidade do serviço. As mídias de comprovação de identidade ficam restritas ao Cliente e à trilha de auditoria.
5.3. Autoridades. Divulgamos dados quando exigido por lei, ordem judicial ou requisição de autoridade competente, limitando-nos ao estritamente requisitado e comunicando o Cliente sempre que a lei permitir.
5.4. Operações societárias. Em fusão, aquisição ou reorganização, os dados podem ser transferidos ao sucessor, que ficará sujeito a esta Política, com comunicação prévia aos titulares.
5.5. Fora dessas hipóteses, não compartilhamos dados pessoais com terceiros.
6. Transferência internacional
Os dados são armazenados preferencialmente em datacenters no Brasil. Quando algum fornecedor operar fora do país, a transferência ocorre nos termos dos arts. 33 a 36 da LGPD, mediante cláusulas contratuais de proteção equivalentes às exigidas pela legislação brasileira.
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Documentos assinados e folha de auditoria | 10 (dez) anos contados da conclusão, por seu valor probatório (art. 205 do Código Civil), salvo prazo diverso ajustado com o Cliente |
| Imagem facial, prova de vida, imagem de documento e geolocalização | 24 (vinte e quatro) meses da conclusão do documento; após, eliminação da mídia e anonimização, preservados os resumos criptográficos |
| Registros de acesso a aplicações de internet | mínimo de 6 (seis) meses (Marco Civil, art. 15) |
| Registros de auditoria da plataforma | pelo prazo probatório, em modelo imutável |
| Dados de cadastro, contratos e faturamento | durante a relação e pelos prazos fiscais e prescricionais aplicáveis |
| Certificado digital em custódia | até a remoção pelo titular ou o vencimento, com exclusão definitiva do material criptográfico |
| Dados após o encerramento da conta | 30 (trinta) dias de carência para exportação; findo o prazo, exclusão ou anonimização, ressalvado o que estiver sob retenção legal acima |
Findos os prazos, os dados são eliminados ou anonimizados de forma irreversível.
8. Direito ao esquecimento e imutabilidade da auditoria
8.1. Registros de auditoria são append-only: não sofrem alteração nem exclusão, por exigência de integridade probatória (o registro de que uma assinatura ocorreu, quando e por quem, não pode ser reescrito).
8.2. O direito à eliminação é atendido pela anonimização dos dados pessoais nos campos de origem: nome e e-mail substituídos por identificadores neutros, mídias apagadas, geolocalização zerada, e pelo registro de um novo evento documentando a operação. O fato auditado permanece íntegro; a pessoa deixa de ser identificável.
8.3. A eliminação é negada, com justificativa, enquanto o documento estiver em fluxo ou dentro do prazo legal de retenção, por se tratar de evidência de ato jurídico (art. 16, I e II, da LGPD). Nesse caso, informamos o prazo em que a eliminação poderá ser concluída.
8.4. Os resumos criptográficos do documento não são alterados pela anonimização, de modo que o arquivo assinado continua verificável.
9. Direitos do titular
Nos termos do art. 18 da LGPD, você pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir e suas consequências; revogação do consentimento; e revisão de decisões automatizadas.
Como exercer. Escreva para contato@sealflow.com.br. Respondemos em até 15 (quinze) dias, podendo solicitar informações adicionais para confirmar sua identidade, providência que existe para proteger você de pedidos fraudulentos.
Se seus dados estão em um documento enviado por uma empresa cliente, ela é a Controladora: encaminharemos o pedido a ela e a apoiaremos tecnicamente, informando você do encaminhamento. Requisições relativas ao certificado digital emitido pela Autoridade Certificadora parceira são igualmente encaminhadas a ela, no que competir à certificação.
10. Segurança da informação
Adotamos medidas técnicas e administrativas compatíveis com o estado da técnica, entre elas: criptografia AES-256 em repouso, inclusive das mídias sensíveis; TLS 1.3 em trânsito; senhas armazenadas com Argon2id; autenticação em duas etapas disponível; isolamento lógico entre clientes, com toda consulta restrita ao respectivo contratante; controle de acesso por perfil, sede e cofre; segredos em cofre apartado do banco de dados; URLs de download assinadas e expiráveis; e registro de auditoria de todo acesso relevante.
Nenhum sistema é imune a incidentes. Por isso mantemos plano de resposta, monitoramento e cópias de segurança.
11. Incidentes de segurança
Ocorrendo incidente que possa acarretar risco ou dano relevante, comunicaremos a Autoridade Nacional de Proteção de Dados e os titulares afetados em prazo razoável, na forma do art. 48 da LGPD, informando a natureza dos dados, os titulares envolvidos, as medidas técnicas adotadas, os riscos e as providências de mitigação. Quando atuarmos como Operador, comunicaremos o Cliente sem demora injustificada, para que ele cumpra seus deveres como Controlador.
12. Crianças e adolescentes
A plataforma não se destina a menores de 18 anos e não coletamos dados de crianças e adolescentes de forma consciente. Documentos que envolvam menores devem ser assinados por seus representantes legais, sob responsabilidade do Cliente. Identificada coleta indevida, os dados serão eliminados.
13. Decisões automatizadas
A verificação de identidade pode empregar processamento automatizado de imagem para comparação facial e prova de vida. O resultado é auxiliar: a decisão sobre aceitar ou recusar uma assinatura cabe ao Cliente, que pode revisar a evidência coletada. Você pode solicitar revisão nos termos do art. 20 da LGPD, pelo canal da cláusula 9.
14. Encarregado pelo tratamento de dados (DPO)
O canal de contato com o Encarregado de ITex Soluções Empresariais LTDA é contato@sealflow.com.br, também utilizável para dúvidas sobre esta Política e para reclamações. Você tem ainda o direito de peticionar diretamente à Autoridade Nacional de Proteção de Dados.
15. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, técnicas ou de produto. Cada versão é publicada com número, data e resumo criptográfico próprios, de modo que se possa demonstrar qual texto vigorou em cada momento. Alterações relevantes são comunicadas com antecedência mínima de 30 (trinta) dias ao e-mail de contato do Cliente registrado na plataforma e, quando exigido, mediante novo aceite.
16. Lei aplicável e foro
Esta Política é regida pelas leis brasileiras. Fica eleito o foro da comarca da sede de ITex Soluções Empresariais LTDA, em Avenida Pai Eterno, Quadra 37, Lote 12, Jardim Imperial 2, Trindade/GO, CEP 75.391-744, ressalvada a competência legalmente assegurada ao consumidor e ao titular de dados.
Dúvidas sobre esta Política: contato@sealflow.com.br.
ITex Soluções Empresariais LTDA · CNPJ 49.218.276/0001-30
Avenida Pai Eterno, Quadra 37, Lote 12, Jardim Imperial 2, Trindade/GO, CEP 75.391-744
Encarregado pelo tratamento de dados (DPO): contato@sealflow.com.br