API ZapSign vs SignDocs Brasil: Comparativo para Devs

Se você está avaliando uma API de assinatura digital brasileira e tem a ZapSign no radar, este comparativo é para você. Vamos olhar lado a lado, com olhos de desenvolvedor, os pontos que realmente importam na hora de integrar: suporte a ICP-Brasil A1 e A3, SDKs oficiais, modelo de autenticação OAuth2/JWT, webhooks, assinatura hospedada e incorporada, evidence pack, ambiente de homologação e modelo de preços.

ZapSign e SignDocs Brasil são duas plataformas brasileiras, e este texto se propõe a ser justo e preciso. A ZapSign construiu uma reputação sólida em assinatura eletrônica de alto volume com um posicionamento de baixo custo, algo que reconhecemos abertamente. O objetivo aqui não é diminuir a concorrência, mas ajudar você, dev ou tech lead, a entender em quais cenários cada API brilha — e onde a SignDocs Brasil se diferencia em profundidade técnica.

Antes de prosseguir, vale o contexto: se você ainda está mapeando o mercado, comece pela nossa visão geral da API de assinatura digital, que serve de pilar para todo este cluster de conteúdo técnico. A partir dela, você pode comparar também com a API da DocuSign, a API da Clicksign e a API da D4Sign — e, se o seu interesse é a comparação de produto (planos e recursos da plataforma), veja o comparativo ZapSign vs SignDocs Brasil.

Posicionamento: para quem cada API foi desenhada

Toda comparação técnica honesta começa entendendo a intenção de produto de cada lado. APIs de assinatura não são commodities intercambiáveis: elas refletem decisões de arquitetura e de público-alvo.

ZapSign: volume e simplicidade a baixo custo

A ZapSign se posiciona como uma solução acessível para coletar assinaturas eletrônicas em escala. Para times que precisam enviar muitos documentos com aceite simples — termos, autorizações, contratos padronizados de baixa criticidade — e querem um custo de entrada enxuto, esse posicionamento faz muito sentido. É um forte argumento para startups e operações de alto volume e baixa fricção.

SignDocs Brasil: profundidade jurídica e ICP-Brasil nativo

A SignDocs Brasil também atende fluxos de alto volume — tanto de assinatura eletrônica simples quanto de assinatura digital com certificado ICP-Brasil —, mas seu eixo de diferenciação é a profundidade da prova jurídica e o suporte ICP-Brasil nativo. Quando o documento precisa de certificado digital qualificado (A1 ou A3), quando o setor é regulado (instituições financeiras, Open Finance, BACEN) e quando a evidência precisa resistir a anos de auditoria, a SignDocs foi construída exatamente para isso. A base legal é a MP 2.200-2/2001 (ICP-Brasil) combinada a um produto LGPD-first.

Resumo do trade-off: escolha pela simplicidade e custo de entrada quando o aceite eletrônico simples basta; escolha pela profundidade (ICP-Brasil A1/A3 nativo, mTLS, evidence pack .p7m com trilha de auditoria) quando a criticidade jurídica e regulatória é alta — e note que profundidade não limita escala: a SignDocs sustenta alto volume nos dois modos, do aceite simples ao certificado ICP-Brasil. As duas coisas não são opostas — a SignDocs entrega a profundidade sem abrir mão de um caminho de entrada simples: sandbox gratuito de homologação e plano sob medida para o seu volume.

Comparativo técnico lado a lado

A tabela abaixo resume os principais eixos de avaliação para um time de engenharia. Para os pontos da ZapSign sujeitos a mudança (planos, certificados disponíveis por tier), recomendamos sempre confirmar na documentação oficial dela; aqui indicamos a direção geral conhecida do mercado, sem cravar números que possam ter mudado.

Critério API ZapSign API SignDocs Brasil
Origem Brasileira Brasileira
Foco principal Assinatura eletrônica de alto volume, baixo custo Assinatura digital ICP-Brasil nativa + profundidade jurídica, também em alto volume
ICP-Brasil A1 (arquivo) Sim — assinatura com e-CPF/e-CNPJ; a ZapSign também emite certificados (atua como AC) Nativo, via profile DIGITAL_CERTIFICATE
ICP-Brasil A3 (token/smartcard) Suportado; a mecânica com token físico varia — consulte a documentação Nativo e multiplataforma (Windows/macOS/Linux), sem applets Java
SDKs oficiais Documentação centrada na API REST; sem SDKs oficiais anunciados TypeScript/Node, Python, Go, Java, PHP, C#/.NET
Autenticação Api token estático no header Authorization (com opção de token dinâmico) OAuth2 client-credentials + JWT ECDSA (ES256/ES384), chaves em HSM/KMS
mTLS (setores regulados) Não documentado publicamente Disponível para enterprise (BACEN/Open Finance)
Webhooks Sim — POST JSON (doc_signed, doc_created etc.); reenvia até receber HTTP 200 HTTPS POST, HMAC-SHA256, idempotência, retry com backoff, DLQ
Assinatura hospedada / incorporada Sim — link de assinatura hospedado Assinatura Expressa: 1 chamada → checkout hospedado ou widget embedded
Evidence pack Relatório de assinatura próprio — formato: consulte a documentação .p7m (PKCS#7/CMS), hash SHA-256, carimbo de hora do servidor, trilha de auditoria
Verificador público Sim — verificação de documentos própria verificador.signdocs.com.br
Ambiente de homologação Sim — sandbox que espelha produção (sem validade jurídica) api-hml.signdocs.com.br (TTL de 7 dias nas entidades)
Modelo de preços Do plano gratuito limitado a planos pagos de baixo custo; escopo de API varia por plano Plano de API sob medida por volume de documentos; sandbox gratuito de homologação

ICP-Brasil A1 e A3: o diferencial central

Este é, provavelmente, o ponto onde a decisão técnica mais pesa. Assinatura eletrônica simples (aceite com clickwrap, OTP, biometria) atende muitos casos. Mas há documentos e setores em que o cliente exige assinatura digital qualificada com certificado ICP-Brasil — e aí o suporte nativo faz toda a diferença.

Na SignDocs Brasil, o profile DIGITAL_CERTIFICATE cobre ICP-Brasil de forma nativa, abrangendo tanto o A1 (certificado em arquivo, instalado no servidor ou no dispositivo) quanto o A3 (chave privada em token USB ou smartcard de hardware). O suporte A3 é entregue por um assinador desktop multiplataforma — Windows, macOS e Linux — que conversa diretamente com o middleware PKCS#11, sem depender de applets Java, plugins de navegador ou middleware de terceiros. Para times que precisam atender clientes que assinam com e-CPF ou e-CNPJ em token, isso elimina uma classe inteira de dores de integração.

Atenção a um detalhe de API: o valor DIGITAL_SIGN_A1 é um step.type (tipo de etapa de assinatura), não um valor de profile. O profile para certificado ICP-Brasil é DIGITAL_CERTIFICATE. A classe real do certificado (A1 ou A3) aparece no resultado, dentro de result.digitalSignature.certificatePolicyOid. Confundir os dois é um erro comum de quem integra pela primeira vez.

Além do certificado, a SignDocs permite combinar métodos (clickwrap, OTP por SMS/e-mail, biometria facial com liveness e match) em perfis como BIOMETRIC_PLUS_OTP, ou exigir certificado qualificado conforme a criticidade do documento.

SDKs e linguagens: cobertura para o seu stack

A velocidade de integração depende muito da existência de um SDK oficial para a sua linguagem. A SignDocs Brasil mantém SDKs oficiais para TypeScript/Node, Python, Go, Java, PHP e C#/.NET. Não há um SDK oficial de Ruby — para Ruby (ou qualquer linguagem fora da lista), a API REST é agnóstica e a integração é feita via REST/cURL diretamente.

Veja como criar uma sessão de assinatura com o SDK Python da SignDocs:

from signdocs import SignDocsClient client = SignDocsClient( client_id="seu_client_id", client_secret="seu_client_secret", environment="homologacao" # aponta para api-hml.signdocs.com.br ) # Assinatura Expressa: uma chamada gera o link/checkout session = client.signing_sessions.create( document_url="https://meu-bucket.s3.amazonaws.com/contrato.pdf", signer={ "name": "Maria Silva", "email": "maria@empresa.com.br" }, policy={ "profile": "DIGITAL_CERTIFICATE" # ICP-Brasil A1 ou A3 } ) print(session.url) # link do checkout hospedado print(session.client_secret) # token de embed (combine com ?cs=)

Se a sua stack não tem SDK oficial, a integração crua via cURL é direta. Comece autenticando via OAuth2 client-credentials para obter o bearer token.

Autenticação: OAuth2, JWT e mTLS

A forma como a API autentica suas chamadas é um indicador de maturidade de segurança. A SignDocs Brasil usa OAuth2 no fluxo client-credentials: você troca client_id e client_secret por um bearer token de vida curta. Os tokens JWT são assinados com ECDSA (ES256/ES384), com as chaves protegidas em HSM/KMS.

# 1. Obter o token OAuth2 (client-credentials) curl -X POST https://api-hml.signdocs.com.br/oauth/token \ -H "Content-Type: application/json" \ -d '{ "grant_type": "client_credentials", "client_id": "seu_client_id", "client_secret": "seu_client_secret" }' # 2. Usar o bearer token nas chamadas subsequentes curl -X POST https://api-hml.signdocs.com.br/v1/signing-sessions \ -H "Authorization: Bearer eyJhbGciOiJFUzI1Niated..." \ -H "Content-Type: application/json" \ -d '{ "policy": { "profile": "DIGITAL_CERTIFICATE" } }'

Para clientes enterprise e de setores regulados, a SignDocs oferece mTLS (mutual TLS), em que cliente e servidor apresentam certificados mutuamente, estabelecendo um canal de confiança bidirecional. Esse é um requisito recorrente em integrações com instituições financeiras, Open Finance e fluxos sob escrutínio do BACEN.

Webhooks e arquitetura event-driven

Acompanhar o ciclo de vida de uma assinatura sem ficar fazendo polling é essencial em produção. A SignDocs entrega webhooks via HTTPS POST com assinatura HMAC-SHA256 no header, semântica de entrega at-least-once com idempotência, retry com backoff exponencial e dead-letter queue para eventos não entregues. Eventos típicos incluem transaction.completed, signer.signed, signer.declined e document.ready.

Assinatura hospedada e incorporada: a Assinatura Expressa

Um diferencial prático da SignDocs Brasil é a Assinatura Expressa (Signing Sessions). Em vez de orquestrar várias chamadas para preparar um fluxo, você faz uma única chamada a POST /v1/signing-sessions e recebe de volta tudo o que precisa: um checkout hospedado (uma página de assinatura pronta, hospedada pela SignDocs) ou um widget embedded para incorporar via iframe diretamente na sua aplicação.

Isso reduz drasticamente o tempo de integração para casos como onboarding, aceite de propostas e contratos transacionais. Para quem precisa apenas de um link de assinatura rápido, é o caminho mais curto. A SignDocs também expõe uma Transaction API completa (envelopes, múltiplos signatários, ciclo de vida transacional inteiro) quando o fluxo é mais elaborado.

Nota de segurança ao incorporar: a resposta da criação da sessão traz uma URL de assinatura com token bearer. Em add-ons e integrações onde o remetente não deve assinar como signatário, faça o gate verificando se o e-mail do remetente é diferente do e-mail do signatário antes de qualquer redirecionamento automático. E lembre-se: a url da sessão sozinha não é o link compartilhável — ela precisa ser combinada com o client_secret como parâmetro ?cs=.

Evidence pack e prova temporal

Aqui mora um dos diferenciais mais subestimados — e mais decisivos em disputas. A SignDocs gera um evidence pack em formato .p7m, um container PKCS#7/CMS que empacota a assinatura, a cadeia completa de certificados ICP-Brasil, o hash SHA-256 do documento, o carimbo de hora do servidor (timestamps ISO-8601 registrados pelos servidores que processam a assinatura) e uma trilha de auditoria append-only com identidade, método de autenticação, geolocalização e device info. Em termos de padrão, esse pacote corresponde ao nível baseline (PAdES-B / CAdES-B).

Vale a nota técnica: os padrões PAdES e CAdES preveem níveis superiores (B-T, B-LT, B-LTA) que agregam carimbo de tempo de uma Autoridade de Carimbo do Tempo (ACT) e dados de validação de longo prazo (LTV); a SignDocs não emite atualmente esses níveis pela API. Ainda assim, a combinação de hash, certificado, carimbo de hora do servidor e trilha de auditoria forma um conjunto probatório robusto e verificável de forma independente. Em auditorias regulatórias e litígios, essa profundidade é o que separa "uma assinatura eletrônica" de "uma prova jurídica robusta".

Qualquer parte pode validar o documento de forma pública e independente pelo verificador público da SignDocs, sem precisar de credenciais de API.

Sandbox e experiência de integração

Um bom ambiente de homologação acelera muito o desenvolvimento. A SignDocs disponibiliza homologação no host api-hml.signdocs.com.br (forma com hífen, não api.hml), onde você testa fluxos completos sem custo e sem efeitos jurídicos reais. As entidades criadas em homologação têm TTL de 7 dias, mantendo o ambiente limpo automaticamente.

Recomendamos validar, em homologação, nesta ordem: (1) autenticação OAuth2, (2) criação de sessão/transação, (3) recebimento e verificação HMAC dos webhooks e (4) geração e validação do evidence pack — tudo antes de migrar para produção.

Preços: posicionamento e o que realmente importa

A ZapSign tem, reconhecidamente, um posicionamento de baixo custo no mercado de assinatura eletrônica — esse é um argumento legítimo e forte para quem prioriza custo por documento em alto volume. Na SignDocs Brasil, por sua vez, o acesso à API é contratado por meio de um plano sob medida, dimensionado pelo time comercial para o seu volume de documentos — com sandbox gratuito para validar a integração antes de contratar. Para montar a conta do custo total, veja nosso guia sobre quanto custa uma API de assinatura digital.

Como preços de qualquer provedor mudam com frequência, evitamos cravar valores exatos de concorrentes — a recomendação honesta é comparar diretamente nas páginas de planos de cada um. O ponto que defendemos é outro: na SignDocs, o valor não está só no preço de entrada, mas na profundidade técnica entregue por esse preço — ICP-Brasil A1/A3 nativo, mTLS para setores regulados, evidence pack .p7m com trilha de auditoria e Assinatura Expressa. Confira os detalhes em nossa página de planos.

Quando escolher cada uma

Resumindo a decisão de forma direta para um time de engenharia:

  • Considere a ZapSign quando seu caso é assinatura eletrônica simples em alto volume, com forte sensibilidade a custo por documento e baixa criticidade jurídica individual.
  • Considere a SignDocs Brasil quando você precisa de ICP-Brasil A1/A3 nativo (inclusive A3 em token multiplataforma), mTLS para setores regulados, evidence pack .p7m com trilha de auditoria para prova jurídica robusta, e quer a agilidade da Assinatura Expressa — tudo com OAuth2/JWT e SDKs em seis linguagens. Alto volume não é limitação: a API atende operações em escala tanto no aceite eletrônico simples quanto na assinatura com certificado ICP-Brasil, com plano dimensionado pelo seu volume.
  • Os dois caminhos são de empresas brasileiras com produto e suporte em pt-BR e compromisso com a legislação local (MP 2.200-2/2001 e LGPD).
Uma observação sobre residência de dados: a SignDocs Brasil opera em infraestrutura AWS multirregião (sa-east-1 e us-east-1) — não nos posicionamos como "dados que nunca saem do Brasil". Nossa força brasileira está em ser ICP-Brasil nativo, ter produto e suporte em pt-BR e adotar uma postura LGPD-first, e não em uma alegação de residência exclusiva.

Perguntas Frequentes

A API SignDocs Brasil é uma boa alternativa à API ZapSign?

Depende do seu caso de uso. ZapSign é forte em assinatura eletrônica de alto volume com posicionamento de baixo custo, ideal para quem precisa coletar aceites simples em escala. A SignDocs Brasil também opera em alto volume — tanto em assinatura eletrônica simples quanto em assinatura digital com certificado ICP-Brasil — e é a alternativa quando você precisa de assinatura digital ICP-Brasil nativa (A1 em arquivo e A3 em token de hardware, multiplataforma), mTLS para setores regulados como BACEN e Open Finance, evidence pack .p7m (PKCS#7/CMS) com hash SHA-256, carimbo de hora do servidor e trilha de auditoria, e uma Assinatura Expressa que gera um link ou widget de assinatura em uma única chamada. Para projetos onde a profundidade jurídica e o certificado qualificado são requisitos — em qualquer volume —, a SignDocs costuma ser a escolha mais adequada.

A API ZapSign suporta certificado ICP-Brasil A1 e A3 como a SignDocs?

Sim: a ZapSign suporta assinatura com certificado digital ICP-Brasil (e-CPF/e-CNPJ) e atua também como Autoridade Certificadora, emitindo os próprios certificados — confirme na documentação oficial o escopo disponível em cada plano. Na SignDocs Brasil, o profile DIGITAL_CERTIFICATE cobre ICP-Brasil de forma nativa em ambos os formatos: A1 (certificado em arquivo) e A3 (token ou smartcard de hardware), este último via assinador desktop multiplataforma para Windows, macOS e Linux, sem applets Java ou plugins de navegador. Esse suporte A3 cross-platform é um dos principais diferenciais técnicos da SignDocs.

Quais SDKs oficiais a API SignDocs Brasil oferece?

A SignDocs Brasil mantém SDKs oficiais para TypeScript/Node, Python, Go, Java, PHP e C#/.NET. Não há SDK oficial de Ruby, mas a API REST é agnóstica de linguagem, então qualquer stack pode integrar via REST e cURL. A documentação pública da ZapSign é centrada na API REST e não anuncia SDKs oficiais por linguagem — na prática, a integração é feita por chamadas REST diretas, e wrappers comunitários podem existir fora do canal oficial.

Como funciona a autenticação na API SignDocs Brasil?

A SignDocs Brasil usa OAuth2 no fluxo client-credentials para emitir um bearer token. Os tokens JWT são assinados com ECDSA (ES256/ES384) e as chaves ficam protegidas em HSM/KMS. Para clientes enterprise e setores regulados, há suporte a mTLS (mutual TLS), em que tanto o cliente quanto o servidor apresentam certificados, elevando a segurança do canal. Esse modelo é adequado para integrações com requisitos de BACEN e Open Finance.

O que é o evidence pack e por que ele importa nessa comparação?

O evidence pack é um pacote de prova jurídica que a SignDocs gera em formato .p7m (container PKCS#7/CMS), reunindo a assinatura, a cadeia de certificados ICP-Brasil, o hash SHA-256 do documento, o carimbo de hora do servidor e uma trilha de auditoria append-only com identidade, autenticação e geolocalização. Em termos de padrão, corresponde ao nível baseline (PAdES-B / CAdES-B); a SignDocs não emite atualmente os níveis com carimbo de tempo de ACT (B-T/B-LT/B-LTA) nem dados de LTV. Ele permite que o documento seja verificado de forma independente pelo verificador público. Em disputas judiciais e auditorias, a profundidade dessa evidência é decisiva — por isso é um eixo importante ao comparar APIs de assinatura.

A SignDocs Brasil oferece ambiente de homologação (sandbox) para testar antes de produção?

Sim. A SignDocs disponibiliza um ambiente de homologação acessível pelo host api-hml.signdocs.com.br (forma com hífen), onde você pode testar fluxos completos sem custo e sem efeitos jurídicos reais. As entidades criadas em homologação têm um TTL de 7 dias, o que mantém o ambiente limpo. Recomendamos validar autenticação, criação de transações, webhooks e o evidence pack em homologação antes de migrar para produção.

Os preços da SignDocs Brasil são competitivos com os da ZapSign?

Na SignDocs Brasil, o acesso à API é contratado por meio de um plano sob medida, dimensionado para o seu volume de documentos, com ambiente de homologação (sandbox) gratuito para validar a integração antes de contratar. A ZapSign tem um posicionamento reconhecidamente de baixo custo, com um plano gratuito limitado e planos pagos acessíveis. Como preços mudam com frequência, evitamos afirmar valores exatos de concorrentes — recomendamos comparar diretamente nas páginas de planos de cada provedor. O ponto-chave é que, na SignDocs, o valor não vem só do preço de entrada, mas da profundidade técnica entregue: ICP-Brasil A1/A3 nativo, mTLS, evidence pack e Assinatura Expressa.

Avalie a API SignDocs Brasil no seu próprio fluxo

Crie sua conta, gere credenciais de homologação e teste OAuth2, webhooks, Assinatura Expressa e evidence pack .p7m em minutos. ICP-Brasil A1/A3 nativo, mTLS para setores regulados e SDKs em seis linguagens.

Comece grátis Fale com nossa equipe sobre a API Enterprise