A Hi Sign respeita a sua privacidade. Esta Política explica, em linguagem direta, quais dados pessoais tratamos, para quais finalidades, com quem os compartilhamos, por quanto tempo os guardamos e como você pode exercer os seus direitos. Ela foi elaborada em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, “LGPD”), com o Marco Civil da Internet (Lei nº 12.965/2014) e com o Código de Defesa do Consumidor (Lei nº 8.078/1990).
Resumo desta Política
| Tema | Em resumo |
|---|---|
| Quem é responsável | Hi Sign Tecnologia da Informação Ltda., controladora dos dados de conta, dos registros de assinatura e da verificação de identidade. Quanto ao conteúdo dos documentos, atuamos como operadora de quem os envia (seção 2). |
| Quais dados | Cadastro e contato, registros de assinatura (como endereço de protocolo de internet, data e hora), dados de cobrança e, somente quando o fluxo de assinatura exigir, biometria facial (seção 3). |
| Biometria facial | Usada apenas para confirmar a identidade de quem assina e prevenir fraude, quando o criador do documento exige essa verificação. Você é avisado antes da captura (seção 5). |
| Compartilhamento | Fornecedores de tecnologia, de verificação de identidade, de comunicação e de pagamento. Não vendemos dados pessoais (seção 6). |
| Fora do Brasil | Parte do tratamento, como o banco de dados e o processamento da Plataforma, ocorre em servidores localizados nos Estados Unidos da América. Os documentos enviados para assinatura ficam armazenados no Brasil (seção 7). |
| Seus direitos | Confirmação, acesso, correção, eliminação, portabilidade, informação, oposição e revisão de decisões automatizadas, pela Central de Privacidade (abre em nova aba) (seção 10). |
| Encarregado | Guedes Advogados Associados (Guedes Advocacia). Contato pela Central de Privacidade (abre em nova aba) (seção 11). |
1. Quem somos e a quem esta Política se aplica
1.1.A Hi Sign Tecnologia da Informação Ltda., inscrita no Cadastro Nacional da Pessoa Jurídica (CNPJ) sob o nº 45.803.283/0001-48, com sede na Avenida Sete de Setembro, nº 496, sala 307, Centro, CEP 99010-120, Passo Fundo/RS (“Hi Sign”), é a responsável pela plataforma de assinatura eletrônica e de gestão de documentos disponível nos endereços hisign.com.br e app.hisign.com.br (“Plataforma”).
1.2.Esta Política se aplica a:
- usuários que mantêm conta na Plataforma, em nome próprio ou como representantes de uma empresa;
- signatários e destinatários de documentos e de notificações enviados pela Plataforma, ainda que não tenham conta;
- visitantes do site hisign.com.br; e
- pessoas que entram em contato com o suporte ou com a área comercial da Hi Sign.
1.3.Para facilitar a leitura: dado pessoal é a informação relacionada a pessoa natural identificada ou identificável; dado pessoal sensível inclui o dado biométrico; titular é a pessoa a quem os dados se referem; controlador é quem toma as decisões sobre o tratamento; operador é quem trata dados em nome do controlador; e tratamento é toda operação realizada com dados pessoais, como coleta, uso, armazenamento, compartilhamento e eliminação.
2. O papel da Hi Sign: controladora e operadora
2.1.A Hi Sign é controladora dos dados pessoais tratados para: cadastro e gestão de contas; geração e guarda dos registros que comprovam a autenticidade e a integridade das assinaturas (trilha de auditoria); verificação de identidade; envio das comunicações da Plataforma; cobrança; atendimento; e funcionamento do site.
2.2.A Hi Sign é operadora em relação aos documentos enviados à Plataforma, aos dados pessoais neles contidos e aos dados de contato dos signatários informados por quem cria o documento. Essas informações são tratadas por conta e ordem do usuário criador do documento, ou de sua organização, que é o controlador e responde pela legitimidade da coleta e do envio. A Hi Sign não utiliza o conteúdo dos documentos para finalidades próprias.
2.3.Se você é signatário e deseja exercer direitos sobre o conteúdo de um documento, procure quem o enviou. Caso a solicitação chegue à Hi Sign, ela será encaminhada ao controlador responsável, com o apoio que nos couber.
3. Dados pessoais que tratamos
3.1.Tratamos as seguintes categorias de dados pessoais:
| Categoria | Dados | Origem |
|---|---|---|
| Cadastro e conta | Nome completo, e-mail, telefone, número de inscrição no Cadastro de Pessoas Físicas (CPF), endereço, credenciais de acesso e, nas contas empresariais, dados da empresa e de seus representantes. | Informados por você. |
| Signatários e destinatários | Nome, e-mail, telefone e CPF. | Informados por quem cria o documento ou por você, ao assinar. |
| Registros de assinatura e de uso | Endereço de protocolo de internet (IP), data e hora das ações, registros de autenticação por código de uso único enviado por e-mail, mensagem de texto (SMS) ou WhatsApp, registros de abertura de e-mail e de documento, e dados técnicos do dispositivo e do navegador. | Gerados durante o uso da Plataforma. |
| Assinatura com certificado digital | Dados constantes do certificado utilizado, como nome, CPF, autoridade certificadora e validade. | Lidos do certificado no momento da assinatura. |
| Biometria facial (dado pessoal sensível) | Imagem do rosto (selfie), prova de vida, representação matemática do rosto gerada pelo parceiro de verificação e resultado da verificação. Nesse fluxo também são tratados dados do dispositivo, endereço IP e localização aproximada. | Capturados na verificação de identidade, quando exigida pelo criador do documento. |
| Conteúdo dos documentos | Qualquer dado pessoal inserido nos documentos enviados para assinatura. | Enviado pelo usuário criador (a Hi Sign atua como operadora). |
| Cobrança | Dados de faturamento e identificador criptografado (token) do cartão. Os dados completos do cartão são tratados e custodiados pelo provedor de pagamento, não pela Hi Sign. | Informados por você ao contratar um plano. |
| Atendimento | Mensagens trocadas com o suporte por e-mail ou WhatsApp e dados fornecidos em formulários de contato. | Informados por você. |
| Navegação no site | Cookies e identificadores semelhantes, conforme a seção 12. | Coletados automaticamente. |
3.2.A Plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de crianças e de adolescentes.
4. Para que usamos os dados e com qual base legal
4.1.Cada tratamento realizado pela Hi Sign como controladora tem finalidade específica e base legal prevista na LGPD:
| Finalidade | Dados envolvidos | Base legal (LGPD) |
|---|---|---|
| Criar e administrar a sua conta | Cadastro e conta | Execução de contrato e de procedimentos preliminares (artigo 7º, inciso V). |
| Enviar documentos, colher assinaturas e notificar as partes por e-mail, SMS ou WhatsApp | Signatários e destinatários; registros de uso | Tratamento realizado em nome do criador do documento, a quem cabe definir a base legal (seção 2). No que compete à Hi Sign como controladora, isto é, a autenticação do signatário e a segurança do envio, legítimo interesse (artigo 7º, inciso IX). |
| Gerar e guardar as evidências que conferem validade jurídica às assinaturas | Registros de assinatura e de uso | Exercício regular de direitos em contrato e em processo judicial, administrativo ou arbitral (artigo 7º, inciso VI). |
| Verificar a identidade do signatário por biometria facial | Biometria facial e CPF | Garantia da prevenção à fraude e da segurança do titular, nos processos de identificação e autenticação em sistemas eletrônicos (artigo 11, inciso II, alínea “g”). |
| Conservar a imagem facial que integra a evidência da assinatura | Biometria facial | Exercício regular de direitos, inclusive em contrato e em processo (artigo 11, inciso II, alínea “d”). |
| Processar pagamentos e emitir documentos fiscais | Cobrança | Execução de contrato (artigo 7º, inciso V) e cumprimento de obrigação legal (artigo 7º, inciso II). |
| Prestar suporte e responder a contatos | Atendimento | Execução de contrato e de procedimentos preliminares (artigo 7º, inciso V) e legítimo interesse (artigo 7º, inciso IX). |
| Manter a segurança da Plataforma, prevenir fraudes e guardar registros de acesso | Registros de uso | Cumprimento de obrigação legal (artigo 7º, inciso II, combinado com o artigo 15 do Marco Civil da Internet) e legítimo interesse (artigo 7º, inciso IX). |
| Medir audiência e divulgar os serviços da Hi Sign | Navegação no site | Consentimento, colhido no aviso de cookies (artigo 7º, inciso I). |
| Atender titulares e autoridades | Conforme a solicitação | Cumprimento de obrigação legal ou regulatória (artigo 7º, inciso II). |
4.2.Não vendemos dados pessoais. A Hi Sign utiliza dados biométricos exclusivamente para a verificação de identidade e a prova de vida no fluxo de assinatura, e não os utiliza para publicidade, para formação de perfis comerciais nem para treinamento de modelos próprios de inteligência artificial.
4.3.Quando o tratamento se apoia em legítimo interesse, avaliamos previamente se ele é necessário e se não prevalecem os seus direitos e liberdades fundamentais. Você pode se opor a esse tratamento pela Central de Privacidade (abre em nova aba).
5. Verificação de identidade por biometria facial
5.1.Quando ocorre. A verificação por biometria facial só acontece quando o criador do documento escolhe exigir essa camada adicional de segurança. Ela não é aplicada a todos os documentos nem a todos os signatários.
5.2.Como você é informado. Antes da captura da imagem, a Plataforma exibe um aviso com a finalidade da verificação, os parceiros envolvidos e o acesso a esta Política. Se você não concordar em realizar a verificação, a assinatura por esse fluxo não poderá ser concluída; nesse caso, procure quem enviou o documento para combinar outra forma de assinatura.
5.3.Como funciona. Você captura uma imagem do seu rosto (selfie) e realiza a prova de vida. A imagem é comparada com as informações vinculadas ao seu CPF em bases de dados especializadas, para confirmar que quem está assinando é de fato o titular daquele CPF. Esse processo é realizado com o apoio de parceiro especializado em verificação de identidade (Payface, por meio da plataforma Fortface), que consulta bases antifraude mantidas por Serasa, Serviço Federal de Processamento de Dados (Serpro), Valid e Certiface.
5.4.Base legal. O tratamento tem fundamento na garantia da prevenção à fraude e da segurança do titular nos processos de identificação e autenticação em sistemas eletrônicos (artigo 11, inciso II, alínea “g”, da LGPD). Por esse motivo, não solicitamos consentimento específico para a verificação; o que fazemos é informar você de forma clara antes da captura.
5.5.Base antifraude do parceiro. Nas transações de verificação de identidade, o parceiro atua também como controlador independente: ele mantém base própria de prevenção a fraudes e pode conservar os dados nela inseridos, inclusive os biométricos, pelo prazo necessário às suas finalidades de prevenção a fraudes, segurança dos titulares, auditoria e cumprimento de obrigações legais, mesmo após o término do contrato com a Hi Sign. Esse tratamento segue a política de privacidade do próprio parceiro, disponível em seu sítio eletrônico.
5.6.Estudos do parceiro. O parceiro de verificação informa que os dados tratados em sua plataforma poderão ser utilizados em pesquisas e estudos voltados ao aprimoramento da tecnologia de verificação de identidade. A Hi Sign não realiza pesquisa nem desenvolvimento com dados biométricos.
5.7.Decisão automatizada e revisão. A prova de vida e a comparação facial produzem um resultado automatizado, baseado em índices de similaridade e de risco. Se a verificação for reprovada, o criador do documento é avisado e pode reabrir o processo para nova tentativa ou aprovar a identificação após conferência humana. Você pode solicitar, pela Central de Privacidade (abre em nova aba), a revisão da decisão e informações claras sobre os critérios utilizados, observados os segredos comercial e industrial (artigo 20 da LGPD).
5.8.Guarda e exclusão. Os prazos de guarda da imagem facial pela Hi Sign estão na seção 8. Para solicitar a exclusão de dados biométricos mantidos pelo parceiro de verificação, registre o pedido na Central de Privacidade (abre em nova aba); a Hi Sign o encaminhará formalmente ao parceiro.
6. Com quem compartilhamos os dados
6.1.Compartilhamos dados pessoais apenas na medida necessária às finalidades desta Política, com os seguintes destinatários:
| Destinatário | Finalidade | Papel | Local do tratamento |
|---|---|---|---|
| Amazon Web Services (AWS) | Hospedagem do banco de dados, das imagens, da interface de programação (API) e do processamento da Plataforma; armazenamento dos documentos originais e assinados; envio de e-mails transacionais. | Operador | Estados Unidos da América (região da Virgínia), para banco de dados, imagens, interface de programação e processamento; Brasil (região de São Paulo), para os documentos. |
| Vercel | Hospedagem do site e da aplicação web. | Operador | Brasil e Estados Unidos da América. |
| Payface (plataforma Fortface) | Prova de vida e verificação biométrica de identidade. | Operador e, nas transações de verificação de identidade, controlador independente | Brasil e Estados Unidos da América. |
| Serasa, Serpro, Valid e Certiface | Conferência antifraude entre imagem facial e CPF, por intermédio do parceiro de verificação. | Controladores independentes | Brasil; no caso da Serasa, também Estados Unidos da América ou Reino Unido. |
| Meta (WhatsApp Business) | Envio de notificações, de códigos de acesso e atendimento por WhatsApp. | Operador e controlador, conforme os termos do serviço | Estados Unidos da América. |
| [indicar o fornecedor de envio de SMS] | Envio de códigos de acesso e de notificações por mensagem de texto. | Operador | [indicar o país] |
| Fill Tecnologia Ltda. (ferramenta Chatwoot) | Atendimento ao usuário por WhatsApp e por outros canais de mensagens, na ferramenta Chatwoot, instalada na infraestrutura da Fill Tecnologia na Amazon Web Services. | Operador | Estados Unidos da América (região da Virgínia). |
| Asaas | Processamento de pagamentos e custódia dos dados do cartão. | Controlador independente quanto aos dados de pagamento | Brasil. |
| Google Workspace | E-mail corporativo utilizado no atendimento. | Operador | Estados Unidos da América e outros países. |
| Google, Microsoft e Meta (ferramentas de publicidade e de análise do site) | Medição de audiência e publicidade, somente mediante o seu consentimento no aviso de cookies. | Controladores e operadores, conforme a ferramenta | Estados Unidos da América. |
| Participantes do documento | O criador do documento, os demais signatários e quem acessar o link ou o código de verificação visualizam a página de registro das assinaturas, com os dados de identificação e as evidências de cada assinatura. | Controlador (criador) e terceiros autorizados por ele | Conforme a localização de cada participante. |
| Autoridades públicas | Cumprimento de ordem judicial, de requisição de autoridade competente ou de obrigação legal. | Controladores | Brasil. |
6.2.Em caso de reorganização societária, fusão, aquisição ou venda de ativos, os dados poderão ser transferidos ao sucessor, que ficará vinculado a esta Política. Os titulares serão informados por meio dos canais da Plataforma.
7. Transferência internacional de dados
7.1.Alguns dos destinatários indicados na seção 6 tratam dados fora do Brasil, o que caracteriza transferência internacional de dados, disciplinada pelos artigos 33 a 36 da LGPD e pelo Regulamento de Transferência Internacional de Dados, aprovado pela Resolução nº 19/2024 do Conselho Diretor da Autoridade Nacional de Proteção de Dados (ANPD).
| Destinatário | País | Dados | Finalidade |
|---|---|---|---|
| Amazon Web Services | Estados Unidos da América | Dados de conta, registros de assinatura, imagens e dados processados pela interface de programação. | Hospedagem do banco de dados e processamento da Plataforma. Os documentos ficam armazenados no Brasil. |
| Vercel | Estados Unidos da América | Dados de navegação e dados comuns trafegados pela aplicação web. A captura biométrica é isolada e não transita por esse fornecedor. | Hospedagem do site e da aplicação web. |
| Payface (Fortface) | Estados Unidos da América | Imagem facial, prova de vida, CPF, dados de dispositivo, endereço IP e localização aproximada. | Verificação de identidade e prevenção a fraudes. |
| Serasa | Estados Unidos da América ou Reino Unido | Imagem facial e CPF. | Conferência antifraude. |
| Meta (WhatsApp Business) | Estados Unidos da América | Telefone, conteúdo da notificação e link do documento. | Envio de notificações e de códigos de acesso. |
| Fill Tecnologia Ltda. (Chatwoot) | Estados Unidos da América | Nome, telefone, e-mail e mensagens de atendimento. | Atendimento ao usuário. |
7.2.As transferências ocorrem de forma contínua, enquanto durar a prestação dos serviços. Elas são amparadas por instrumentos contratuais firmados com cada fornecedor, que impõem obrigações de confidencialidade, de segurança e de proteção de dados compatíveis com a LGPD, e pelos mecanismos previstos nos artigos 33 a 36 da LGPD e na regulamentação da ANPD.
7.3.Você pode solicitar, pela Central de Privacidade (abre em nova aba), informações adicionais sobre as garantias aplicáveis a cada transferência, e pode apresentar petição à ANPD caso entenda que os seus direitos não foram respeitados.
8. Por quanto tempo guardamos os dados
8.1.Guardamos os dados pessoais apenas pelo tempo necessário às finalidades desta Política, observados os prazos abaixo:
| Dados | Prazo de guarda |
|---|---|
| Documentos assinados e evidências de assinatura | No mínimo 5 anos, contados da última assinatura. Após esse prazo, permanecem disponíveis enquanto a conta do criador estiver ativa, salvo pedido de eliminação ou necessidade de conservação prevista em lei. |
| Documentos não concluídos | Cancelados automaticamente após 30 dias em aberto. |
| Imagem facial (selfie) | Quando integra a evidência da assinatura, pelo mesmo prazo do documento. Quando não integra a evidência, eliminada em até 60 dias ou, nos processos concluídos, cancelados ou encerrados, logo após o evento. |
| Dados de conta | Enquanto a conta existir. Encerrada a conta, os dados são eliminados, exceto o vínculo mínimo (nome e CPF) com as assinaturas já realizadas, preservado pelo prazo dos respectivos documentos. |
| Registros de acesso à aplicação | 6 meses, no mínimo, conforme o artigo 15 do Marco Civil da Internet. |
| Dados de cobrança e documentos fiscais | Pelo prazo exigido pela legislação tributária e contábil, em regra 5 anos. |
| Atendimento e suporte | Até 5 anos após o encerramento do atendimento. |
| Dados mantidos pelo parceiro de verificação como controlador independente | Prazo definido pelo próprio parceiro, conforme o item 5.5. |
8.2.Encerrado o prazo, os dados são eliminados de forma segura ou anonimizados, ressalvadas as hipóteses de conservação do artigo 16 da LGPD, como o cumprimento de obrigação legal e o exercício regular de direitos.
9. Como protegemos os dados
9.1.Adotamos medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação (artigo 46 da LGPD), entre elas:
- criptografia dos dados em trânsito e criptografia em repouso dos arquivos armazenados, inclusive das imagens biométricas;
- substituição dos dados de cartão por identificador criptografado (token), sem armazenamento dos dados completos pela Hi Sign;
- acesso ao ambiente de produção restrito a pessoas autorizadas, com trilha de auditoria protegida contra alteração;
- links de acesso a documentos formados por caracteres aleatórios e não indexados por mecanismos de busca; e
- plano de resposta a incidentes de segurança com dados pessoais.
9.2.Incidentes de segurança que possam acarretar risco ou dano relevante aos titulares serão comunicados à ANPD e aos titulares afetados, na forma e nos prazos da Resolução nº 15/2024 do Conselho Diretor da ANPD.
9.3.Nenhum sistema é totalmente imune a riscos. Você também contribui para a segurança ao manter a sua senha em sigilo e ao avisar a Hi Sign sobre qualquer uso indevido da sua conta.
10. Seus direitos e como exercê-los
10.1.A LGPD assegura a você, em relação aos dados tratados pela Hi Sign como controladora, os direitos de:
- confirmar a existência de tratamento e acessar os seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- solicitar a portabilidade dos dados a outro fornecedor, nos termos da regulamentação;
- obter informação sobre as entidades com as quais compartilhamos os seus dados;
- ser informado sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa, e revogar o consentimento dado, quando essa for a base legal;
- opor-se a tratamento realizado com fundamento em outra base legal, em caso de descumprimento da LGPD;
- solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado (item 5.7); e
- apresentar petição à ANPD e aos órgãos de defesa do consumidor.
10.2.Como exercer. Acesse a Central de Privacidade (abre em nova aba), escolha a Área do titular de dados e registre a sua requisição. O atendimento é gratuito. Para a sua segurança, poderemos solicitar informações que confirmem a sua identidade.
10.3.Prazos. A confirmação de existência de tratamento e o acesso aos dados são atendidos de imediato, em formato simplificado, ou em até 15 dias, por declaração completa (artigo 19 da LGPD). As demais requisições são respondidas nos prazos da legislação e da regulamentação da ANPD.
10.4.Alguns pedidos podem não ser atendidos integralmente, por exemplo quando a lei exigir a conservação dos dados ou quando eles forem necessários para comprovar a validade de uma assinatura. Nesses casos, explicaremos o motivo. Requisições relativas ao conteúdo de documentos são encaminhadas ao controlador responsável (item 2.3).
10.5.Dúvidas sobre o uso da Plataforma, sem relação com dados pessoais, podem ser enviadas para suporte@hisign.com.br.
11. Encarregado pelo Tratamento de Dados Pessoais
11.1.A Hi Sign indicou como Encarregado pelo Tratamento de Dados Pessoais (em inglês, Data Protection Officer, ou DPO), na modalidade de Encarregado como serviço (DPO as a Service):
| Encarregado | Guedes Advogados Associados (Guedes Advocacia), CNPJ nº 11.162.134/0001-25 |
|---|---|
| Pessoa natural responsável | Lucas Carini, advogado, inscrito na Ordem dos Advogados do Brasil, Seção do Rio Grande do Sul (OAB/RS), sob o nº 101.653 |
| Canal de contato | Central de Privacidade (abre em nova aba) |
11.2.O Encarregado é o canal de comunicação entre a Hi Sign, os titulares de dados e a ANPD (artigo 41 da LGPD). As decisões sobre o tratamento de dados pessoais e o atendimento das requisições são de responsabilidade da Hi Sign, na condição de controladora.
11.3.Para falar com o Encarregado, acesse a Central de Privacidade (abre em nova aba) e registre a sua requisição na Área do titular de dados. A Central de Privacidade (abre em nova aba) é mantida pelo grupo Fill Tecnologia, do qual a Hi Sign faz parte.
12. Cookies
12.1.O site da Hi Sign utiliza cookies necessários ao seu funcionamento e, somente com o seu consentimento, cookies de medição de audiência e de publicidade. Ao acessar o site pela primeira vez, você pode aceitar ou recusar os cookies não necessários, e pode rever essa escolha a qualquer momento. A recusa não impede o uso do site nem da Plataforma.
12.2.Os cookies utilizados, as respectivas finalidades e os prazos de duração estão descritos no Aviso de Cookies disponível no rodapé do site.
13. Alterações desta Política
13.1.Esta Política pode ser atualizada para refletir mudanças na Plataforma, na legislação ou nos nossos fornecedores. A versão vigente e a data da última atualização constam do início do documento.
13.2.Mudanças relevantes, como novas finalidades de tratamento, novos compartilhamentos ou alteração do Encarregado, serão comunicadas com antecedência por aviso na Plataforma ou por e-mail aos usuários cadastrados.
14. Legislação aplicável e foro
14.1.Esta Política é regida pela legislação brasileira. Fica eleito o foro da Comarca de Passo Fundo/RS para dirimir controvérsias dela decorrentes, ressalvado o direito do consumidor de propor a ação no foro do seu domicílio.
Histórico de versões
| Versão | Data | Principais alterações |
|---|---|---|
| 1.0 | Maio de 2022 | Versão inicial. |
| 2.0 | Setembro de 2026 | Revisão integral: inclusão da verificação de identidade por biometria facial, dos fornecedores e das transferências internacionais; prazos de guarda; rol completo de direitos; novo Encarregado e Central de Privacidade (abre em nova aba). |