documento legal
Acordo de tratamento de dados pessoais
Atualizado em 25 de agosto de 2026.
Este acordo (DPA) integra os Termos de uso e vale entre você, cliente da plataforma, e EVO SOLUÇÕES DIGITAIS LTDA, CNPJ 65.902.733/0001-67, Cuiabá/MT, que opera a UseSign.
Ele trata dos dados pessoais dos signatários dos documentos que você envia. Não é preciso assinar nada: aceitar os Termos de uso é aceitar este acordo, na versão publicada nesta página. Se a sua empresa precisar de uma via assinada, peça ao encarregado — contato@usesign.com.br.
1. Quem é quem
Você é o controlador (art. 5º, VI da LGPD): decide quais documentos envia, quem precisa assinar e por quê. Nós somos a operadora (art. 5º, VII): tratamos esses dados em seu nome e conforme suas instruções (art. 39).
Há uma exceção, e ela não está coberta aqui: nos dados da sua conta — cadastro, uso e cobrança — quem decide somos nós, e ali a controladora é a EVO SOLUÇÕES DIGITAIS LTDA. Esse tratamento está descrito no Aviso de privacidade.
2. O que tratamos, e de quem
Titulares: as pessoas que você indica como signatárias de um documento.
Dados:
- nome e CPF ou CNPJ informados por você;
- endereço de e-mail, para onde vão o link e o código de verificação;
- endereço IP e identificação do navegador, registrados no momento de cada ato (abertura do link, validação do código, assinatura ou recusa);
- a imagem da rubrica desenhada, digitada ou enviada pelo signatário;
- o conteúdo do documento que você enviou, que pode conter outros dados pessoais.
Não coletamos geolocalização, não fazemos reconhecimento facial, não consultamos bases de terceiros para conferir identidade e não usamos esses dados para treinar modelo, criar perfil ou qualquer finalidade além de executar o serviço.
3. Finalidade e duração
A finalidade é uma só: coletar assinaturas eletrônicas e produzir a prova de que elas aconteceram — o documento final e a trilha de evidências. O tratamento dura enquanto durar o seu contrato conosco, mais o prazo de retenção da cláusula 8.
4. Suas instruções
Tratamos os dados apenas para executar o serviço, conforme estes termos e as ações que você realiza na plataforma ou pela API. Não tratamos os dados para finalidade própria.
Se recebermos uma instrução sua que, no nosso entendimento, viole a LGPD, informaremos você (art. 39). Se recebermos ordem de autoridade para entregar dados seus, avisaremos antes de cumprir, salvo se a própria ordem proibir o aviso.
5. Subprocessadores
Usamos os prestadores listados em Subprocessadores, e essa página é parte deste acordo. Nenhum subprocessador é incluído sem ser publicado ali antes de entrar em uso. Você pode pedir para ser avisado por e-mail a cada mudança.
Respondemos perante você pelos atos dos subprocessadores como se fossem nossos.
6. Segurança
As medidas em vigor hoje, descritas pelo que fazem:
- tráfego cifrado com TLS entre o navegador e a plataforma;
- separação entre clientes imposta pelo banco de dados, e não apenas pela aplicação: cada consulta carrega a identificação da organização e é filtrada no próprio banco;
- o código de verificação é guardado com hash, nunca em texto legível, expira em 10 minutos e admite no máximo 5 tentativas;
- cada ato entra numa trilha encadeada por hash: alterar um registro anterior quebra a cadeia, e a quebra é detectável;
- segredos de integração são guardados cifrados, com a chave fora do banco;
- o acesso administrativo é restrito e registrado.
Três limites que você precisa conhecer antes de contratar: as cópias de segurança ficam na mesma infraestrutura da aplicação, e não há réplica em provedor independente; não há SLA de disponibilidade contratado; e a entrega de e-mail não é garantida — registramos que a mensagem foi aceita pelo servidor de envio, não que chegou à caixa do destinatário.
7. Incidente de segurança
Se houver incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos você em até 24 horas a contar do momento em que tomarmos conhecimento, pelo e-mail de contato da sua conta.
O prazo é menor que o seu de propósito: como controlador, você tem 3 dias úteis para comunicar a ANPD e os titulares (Resolução CD/ANPD nº 15/2024). Avisar você no mesmo prazo consumiria o seu tempo inteiro.
A comunicação incluirá o que se sabe até então: natureza do incidente, dados e titulares envolvidos, medidas tomadas e riscos. Informação incompleta não atrasa o aviso — o que faltar segue depois.
8. Retenção, eliminação e o que não se apaga
Guardamos o documento e a trilha pelo prazo de retenção do seu plano — hoje 5 anos em produção, contados da conclusão do documento. No ambiente de teste (sandbox), a retenção é de 1 mês. Vencido o prazo, o arquivo é apagado automaticamente.
A trilha de evidências não é apagável, e isso é deliberado. Ela existe para provar o que aconteceu; um registro que pode ser reescrito não prova nada. Pedidos de eliminação alcançam o arquivo do documento, não os registros da trilha — que permanecem com o hash, a data e o ato, para responder no futuro se aquele documento existiu e se foi alterado.
Quando o armazenamento cifrado por documento entrar em operação, a eliminação antes do prazo passará a destruir a chave do documento: o arquivo deixa de ser legível por nós, e a trilha continua íntegra. Enquanto isso não estiver no ar, esta página não afirma que já está.
9. Direitos dos titulares
Os pedidos de acesso, correção, eliminação ou informação são dirigidos a você, controlador — é você quem tem a relação com o titular. Se um titular nos procurar diretamente, encaminharemos a você e informaremos o titular de que fizemos isso.
Nós ajudamos você a responder: a plataforma dá acesso ao documento, à trilha completa e à exportação do acervo pelo painel, e o encarregado responde a pedidos que exijam ação nossa.
10. Fim do contrato
Encerrada a assinatura, você continua podendo acessar e exportar os documentos e a trilha pelo prazo de retenção — é o que os Termos preveem. O que para é a criação de documentos novos.
11. Demonstração e auditoria
A pedido, prestamos as informações necessárias para você demonstrar o cumprimento das suas obrigações: descrição das operações de tratamento, medidas de segurança e lista de subprocessadores. Auditoria presencial ou por terceiro pode ser combinada com o encarregado, com custo e escopo acordados antes.
12. Transferência internacional
Os dados são tratados no Brasil. Se algum dia um subprocessador fora do país passar a tratar dados pessoais, isso será publicado em Subprocessadores antes de entrar em uso, com a base legal aplicável.
13. Vigência e mudanças
Este acordo vale enquanto você usar a plataforma. Mudanças relevantes serão publicadas aqui, com a data de atualização, e comunicadas por e-mail aos clientes ativos antes de entrarem em vigor.
Fica eleito o foro de Cuiabá/MT para as questões deste acordo, como nos Termos de uso.