Para Clientes B2B que atuam como Controladores e usam a SignDocs Brasil como Operadora.
Versão 1.3 — Última atualização: 8 de Setembro de 2026 · v1.2 (20/08/2026) arquivada · v1.1 (11/06/2026) arquivada · v1.0 (28/04/2026) arquivada
Este Acordo de Tratamento de Dados ("DPA") integra os Termos de Uso e a Política de Privacidade. Aplica-se sempre que o Cliente, ao utilizar a Plataforma, atua como Controlador (LGPD art. 5 VI) de dados pessoais de Signatários ou outros Titulares cujos dados sejam tratados pela SignDocs Brasil em seu nome.
Escopo — Modelo A e Modelo B. Este DPA disciplina a relação quando o Cliente contrata diretamente a SignDocs. Quando o acesso à plataforma é intermediado por Integrador SaaS, aplica-se o DPA B2B — Modalidade Sub-operador, disponível na Central de Confiança.
Os termos "Controlador", "Operador", "Titular", "Tratamento", "Dados Pessoais", "Dados Pessoais Sensíveis", "Encarregado", "ANPD" e "Incidente" têm o significado da Lei Geral de Proteção de Dados — Lei 13.709/2018 ("LGPD"). "Sub-operador" tem o sentido do art. 39 da LGPD.
A SignDocs Brasil, na qualidade de Operadora, trata Dados Pessoais em nome do Cliente Controlador para os fins de prestação dos serviços contratados de assinatura eletrônica, incluindo: criação de envelopes e sessões de assinatura, autenticação biométrica e por OTP, validação SERPRO, emissão e verificação de Evidence Packs, notificações por e-mail/SMS, armazenamento e disponibilização de documentos assinados, gestão de subusuários e relatórios, bem como o processamento de documentos e dados de signatários recebidos por meio da Extensão Desktop para LibreOffice.
Este DPA aplica-se exclusivamente às operações realizadas sob credenciais emitidas pela SignDocs Brasil ao Cliente Controlador (Client ID/Secret, Private Key JWT, ou equivalente), mediante as quais se constitui a relação Controlador-Operadora disciplinada neste instrumento.
Não são objeto deste DPA, por não constituírem relação Controlador-Operadora, as seguintes funcionalidades da Plataforma, acessíveis sem credenciais de autenticação:
A API de Verificação de PDF autenticada não integra o rol de exclusões acima — nela há credenciais e Cliente identificado, e portanto relação Controlador-Operadora —, mas submete-se a regime próprio de não-persistência:
(d) API de Verificação de PDF: quando o Cliente submete um arquivo PDF à verificação de assinatura, o arquivo é processado exclusivamente em memória volátil, pelo tempo necessário à inspeção, e descartado ao final da operação. A SignDocs Brasil NÃO grava o arquivo submetido em disco, banco de dados ou log, e não retém seu conteúdo após a resposta. Preservam-se apenas metadados técnicos mínimos da requisição (data, identificador da conta, resultado da verificação), necessários à operação e à cobrança, sem o conteúdo do arquivo.
Para dúvidas sobre o regime de tratamento de dados em funcionalidades não cobertas por este DPA, o Cliente pode contatar o Encarregado pelo Tratamento de Dados Pessoais em dpo@signdocs.com.br.
A Extensão Desktop para LibreOffice executa inteiramente na estação de trabalho do Usuário. Os seguintes processamentos ocorrem exclusivamente no ambiente local, antes de qualquer transmissão à API, e não se encontram sob a custódia da SignDocs Brasil enquanto Operadora:
Esses dados somente ingressam no escopo deste DPA no momento em que são transmitidos à API da SignDocs Brasil (libreoffice-api.signdocs.com.br), a partir do qual se aplicam integralmente as obrigações de Operadora previstas neste instrumento.
O token de renovação armazenado no perfil local do LibreOffice é uma credencial de autenticação vinculada à conta do Usuário. A SignDocs Brasil controla o ciclo de vida da autorização (emissão, expiração e revogação); a proteção do arquivo físico no disco é responsabilidade do Usuário ou de seu administrador de TI. A Extensão não persiste em disco o token de identificação — apenas em memória, durante a sessão do LibreOffice — e a credencial de API da Plataforma permanece nos servidores da SignDocs Brasil, nunca sendo transmitida à estação de trabalho.
O Cliente Controlador instrui a SignDocs Brasil a tratar Dados Pessoais (i) conforme estabelecido neste DPA e nos Termos de Uso, (ii) por meio das ações do Cliente Controlador e dos Signatários no painel, API e aplicativos, e (iii) por instruções escritas adicionais por e-mail oficial para administrativo@signdocs.com.br. A SignDocs Brasil não tratará Dados Pessoais para finalidades próprias (exceto quando atua como Controlador conforme Política de Privacidade §3 — billing, prevenção a fraude, segurança, melhoria do produto via dados anonimizados).
A SignDocs Brasil mantém Dados Pessoais e segredos comerciais do Cliente Controlador sob confidencialidade. O acesso interno é limitado a colaboradores e fornecedores que necessitam para a prestação do serviço, sob obrigação contratual de sigilo, com registro de acesso (logs auditáveis).
A SignDocs Brasil mantém um programa de segurança da informação proporcional ao risco, abrangendo no mínimo:
A lista de sub-operadores aplica-se tanto ao Modelo A (contratação direta) quanto ao Modelo B (via Integrador SaaS). No Modelo B, a SignDocs é ela mesma sub-operadora, e os sub-operadores listados são sub-sub-operadores do Integrador.
O Cliente Controlador autoriza, em caráter geral, a contratação dos sub-operadores listados em /sub-operadores.html. Categorias atuais: cloud, e-mail/SMS transacional, gateway de pagamento, SERPRO/DataValid, Autoridade Certificadora ICP-Brasil, analytics/monitoramento, antifraude.
Mudanças materiais (novo sub-operador ou substituição) são notificadas com pelo menos 30 dias de antecedência. O Cliente pode objetar por escrito em até 15 dias após o aviso; mantida a divergência, pode rescindir o contrato sem penalidade, com janela de portabilidade da seção 12. A SignDocs Brasil responde integralmente ao Cliente pelas obrigações do sub-operador.
A SignDocs Brasil oferece ao Cliente Controlador, no painel administrativo e via API, ferramentas para auxílio no atendimento de pedidos de Titulares (LGPD art. 18): consulta de tratamento, exportação, correção, eliminação, portabilidade, revogação de consentimento, revisão de decisão automatizada. Quando solicitada diretamente por Titular cujos dados sejam de Cliente Controlador, a SignDocs Brasil encaminha o pedido ao Cliente Controlador em até 5 dias úteis e oferece suporte técnico para o atendimento.
Em caso de incidente de segurança envolvendo Dados Pessoais tratados em nome do Cliente Controlador, a SignDocs Brasil:
Clientes Enterprise podem solicitar auditoria documental anual com 30 dias de aviso prévio, em horário comercial, mediante NDA. A SignDocs Brasil disponibiliza: relatórios de pentest anual (sumário executivo), políticas e procedimentos relevantes, atestados de conformidade vigentes, relatório de segurança e privacidade. Acesso a infraestrutura, bases de dados ou ambientes produtivos é restrito e exige protocolo específico de "auditoria assistida".
Quando o tratamento envolver transferência internacional, a SignDocs Brasil se compromete a usar mecanismos previstos no art. 33 da LGPD e na ANPD Res. 19/2024 — adequação de país, cláusulas-padrão aprovadas pela ANPD, normas corporativas globais ou autorização específica. Categorias atuais que podem envolver transferência internacional estão listadas em /sub-operadores.html.
Ao término do contrato:
Este DPA vigora enquanto vigorarem os Termos de Uso entre as Partes. Obrigações de confidencialidade, retenção de logs e cooperação em investigações sobrevivem ao término por 5 anos.
Foro da comarca de Belo Horizonte/MG, com renúncia a qualquer outro, observadas as proteções aplicáveis ao Consumidor (CDC art. 101 I).
Este DPA é aceito por click-through no painel no momento da contratação dos planos Iniciante, Avançado, Enterprise, por pessoa jurídica. Para questões sobre este DPA: dpo@signdocs.com.br (Encarregado) ou administrativo@signdocs.com.br (notificações contratuais); questões de privacidade e direitos de titulares: dpo@signdocs.com.br.