Em resumo
- Nunca vendemos dados pessoais por dinheiro e nunca usamos documentos para publicidade ou treinamento de IA.
- Etiquetas de análise e publicidade só funcionam depois que você as aceita, e você pode mudar de ideia a qualquer momento.
- Para documentos e signatários, quem decide é o cliente que envia o documento, e tratamos os dados para ele.
- Você pode acessar, corrigir, excluir ou exportar seus dados e reclamar à sua autoridade de proteção de dados.
Quem somos
O inSigner é operado pela Nubesti LLC, uma sociedade de responsabilidade limitada constituída em Delaware, Estados Unidos, com endereço em 1111B S Governors Ave STE 23840, Dover, Delaware 19904, Estados Unidos. Para os tratamentos descritos como nossos nesta política, a Nubesti é a controladora.
Dúvidas e pedidos de privacidade vão para [email protected] com o assunto “Privacy”. Esse endereço também chega à pessoa responsável pela proteção de dados na Nubesti, inclusive o encarregado para o Brasil, o responsável pela privacidade no Quebec e o responsável por reclamações na Índia. Quando a lei exigir que nomeemos um representante na União Europeia ou no Reino Unido, os dados do representante serão mostrados nesta seção.
Abrangência e papéis
Esta política cobre insigner.co, o espaço de trabalho em app.insigner.co, as páginas de assinatura em sign.insigner.co, a API, os complementos, nossos e-mails, nossa publicidade, o suporte e os aplicativos de iOS e Android quando forem lançados.
A Nubesti é controladora para visitantes do site, titulares de conta, cobrança, segurança, suporte e marketing. Para documentos e para os dados pessoais das pessoas convidadas a assinar, o cliente que envia o documento é o controlador, e a Nubesti é operadora ou prestadora de serviços que age segundo as instruções do cliente, nos termos do acordo de tratamento de dados. Se você assinou um documento, o remetente costuma ser o primeiro contato certo para dúvidas sobre esse documento.
Dados pessoais que coletamos
Conforme o uso que você faz do inSigner, coletamos os seguintes dados pessoais:
| Categoria | Exemplos | Origem |
|---|---|---|
| Conta e contato | Nome, e-mail, organização, função, idioma e dados de login | Você |
| Cobrança | Plano, status e identificador da assinatura no PayPal, dados da fatura, país e número de identificação fiscal | Você e PayPal |
| Documentos | Arquivos, campos, modelos e nomes, e-mails e telefones dos signatários | O cliente |
| Evidências da assinatura | Imagem da assinatura, consentimento para assinar, registros de data e hora, endereço IP, dados do dispositivo e do navegador e hashes do documento | O signatário e o dispositivo dele |
| Complementos de mensagens | Número de telefone, status da mensagem e resultado da checagem de um código de uso único | O cliente, o signatário, a Meta e as operadoras |
| Verificação de identidade | Imagens e dados do documento de identidade, selfie, modelo facial, resultado da prova de vida e resultados de consulta a registros | O signatário e a Didit |
| Uso do site e publicidade, com consentimento | Identificadores de cookies, páginas vistas, cliques, identificadores de clique em anúncios, localização aproximada derivada do endereço IP e tipo de dispositivo | Seu navegador, Google, Microsoft, Meta e TikTok |
| Suporte e comunicações | Mensagens, anexos e o histórico dos seus pedidos | Você |
| Segurança | Endereço IP, registros de requisições, sinais de desafio antibot e relatórios de erro | Seu dispositivo e a Cloudflare |
Não pedimos dados sensíveis como saúde, religião ou opiniões políticas. Documentos de identidade e dados biométricos só são tratados quando um cliente ativa o KYC para um documento, conforme a página de verificação de identidade.
Por que usamos os dados e as bases legais
Quando se aplicam o GDPR, o UK GDPR, a LGPD ou uma lei semelhante, nos baseamos nestas bases legais:
| Finalidade | Base legal |
|---|---|
| Criar e operar sua conta e seu espaço de trabalho, e prestar o serviço que você contratou | Execução de um contrato |
| Entregar convites de assinatura, coletar assinaturas e manter o registro de evidências para o cliente | Tratamento para o cliente, segundo o acordo de tratamento de dados |
| Receber pagamentos, emitir faturas e guardar registros contábeis e fiscais | Contrato e obrigação legal |
| Proteger o serviço, prevenir fraude e abuso e manter registros de segurança | Legítimo interesse em um serviço seguro e confiável |
| Responder a pedidos de suporte e enviar mensagens do serviço | Contrato e legítimo interesse |
| Medir como o site é usado com o Google Analytics e o Microsoft Clarity | Consentimento |
| Exibir e medir anúncios com Google Ads, Microsoft Advertising, Meta e TikTok | Consentimento |
| Enviar novidades e ofertas do produto | Consentimento, ou legítimo interesse para clientes atuais quando a lei permitir, com opção de descadastro em cada e-mail |
| Cumprir a lei, responder a pedidos lícitos e defender reclamações | Obrigação legal e legítimo interesse |
Quando nos baseamos em legítimo interesse, nós o ponderamos em relação aos seus direitos, e você pode se opor a qualquer momento. Quando nos baseamos em consentimento, você pode retirá-lo a qualquer momento, sem afetar o tratamento ocorrido antes.
Cookies, análise e publicidade
Usamos Google Tag Manager, Google Analytics, Google Ads, Microsoft Advertising, Microsoft Clarity, o Meta Pixel e o TikTok Pixel no nosso site de marketing somente depois que você os aceita no banner de cookies. Antes da sua escolha, só é usado o armazenamento estritamente necessário, e o Google Consent Mode fica definido para recusar todo armazenamento de publicidade e de análise. Não executamos etiquetas de análise ou de publicidade em páginas de assinatura nem dentro de documentos.
Quando você aceita cookies de publicidade, também podemos enviar ao Google, à Meta, ao TikTok ou à Microsoft uma versão com hash do e-mail que você nos informou, para medir cadastros que vieram de um anúncio. A política de cookies lista cada cookie, o provedor e por quanto tempo ele dura.
Verificação de identidade e decisões automatizadas
O complemento KYC usa a Didit para comparar uma selfie com um documento de identidade, checar a prova de vida e, em 36 países, conferir dados com registros oficiais ou autorizados. Essas checagens são automatizadas. O resultado é entregue ao cliente que o solicitou, e é ele quem decide o que fazer. A Nubesti não toma decisões que produzam efeitos jurídicos sobre você com base apenas em tratamento automatizado. Se uma verificação afetar você, você pode pedir ao remetente, ou a nós, uma revisão humana, expressar seu ponto de vista e contestar o resultado.
Com quem compartilhamos dados
Compartilhamos dados pessoais apenas nestas situações:
- Prestadores de serviços que tratam dados para nós, listados na página de suboperadores, sob contratos que exigem confidencialidade e segurança.
- Parceiros de publicidade e análise, somente com o seu consentimento. Google, Microsoft, Meta e TikTok podem usar os dados para fins próprios como controladores independentes, segundo as próprias políticas. Para dados coletados pelo Meta Pixel, a Nubesti e a Meta são controladoras conjuntas da coleta e da transmissão, segundo o adendo de controladores da Meta.
- PayPal, que processa pagamentos como controlador independente.
- O cliente que enviou um documento, os demais signatários desse documento e qualquer pessoa com quem o cliente escolha compartilhar o arquivo concluído.
- Assessores profissionais, como advogados, contadores e auditores, sob dever de confidencialidade.
- Autoridades públicas, quando a lei exige, conforme a política de pedidos de autoridades.
- Um comprador ou sucessor em uma fusão, aquisição ou venda de ativos, sujeito a esta política.
Não vendemos dados pessoais por dinheiro. Algumas leis estaduais dos Estados Unidos tratam o uso de cookies de publicidade como “venda” ou “compartilhamento” de informações pessoais, ou como “publicidade direcionada”. Só os usamos com o seu consentimento, e você pode recusar a qualquer momento na página de opções de privacidade.
Transferências internacionais
A Nubesti tem sede nos Estados Unidos, e nossos provedores operam em vários países, inclusive pela rede global da Cloudflare. Quando transferimos dados pessoais do Espaço Econômico Europeu, do Reino Unido ou da Suíça para um país sem decisão de adequação, usamos o EU-U.S. Data Privacy Framework e as extensões do Reino Unido e da Suíça quando o destinatário é certificado, ou as Cláusulas Contratuais-Tipo de 2021 da Comissão Europeia, com o UK International Data Transfer Addendum e as adaptações suíças quando necessário.
Para transferências de outros países, como Brasil, Argentina, Colômbia, México, África do Sul ou Índia, usamos cláusulas contratuais, consentimento ou outros mecanismos que a lei local reconhece. Avaliamos as leis do país de destino e acrescentamos salvaguardas, como criptografia, quando necessárias. Você pode pedir uma cópia das salvaguardas pertinentes em [email protected].
Por quanto tempo guardamos os dados
Guardamos dados pessoais apenas pelo tempo que a finalidade exige e, depois, os excluímos ou anonimizamos:
| Dados | Retenção |
|---|---|
| Dados da conta | Enquanto a conta estiver aberta, mais 30 dias para exportar após o encerramento |
| Documentos e evidências da assinatura | Conforme o cliente decidir enquanto o espaço estiver aberto. Após o encerramento, excluídos quando termina o prazo de exportação de 30 dias |
| Cópias de segurança | Substituídas em ciclo rotativo, em até 90 dias |
| Cobrança, faturas e registros fiscais | Pelo tempo que as leis fiscais e contábeis exigirem, em geral de 5 a 10 anos |
| Registros de segurança | Até 12 meses, salvo se forem necessários para investigar um incidente |
| Análise do site | Até 14 meses |
| Cookies de publicidade | Conforme a política de cookies, nunca mais de 13 meses |
| Mensagens de suporte | Até 3 anos após o último contato |
| Contatos de marketing | Até você cancelar o recebimento, ou após 2 anos sem interação |
| Verificação de identidade | Conforme descrito na página de verificação de identidade |
Podemos guardar dados por mais tempo quando isso for necessário para cumprir uma obrigação legal, preservar evidências de uma disputa ou por uma retenção legal.
Como protegemos os dados
Usamos criptografia em trânsito, criptografia em repouso pelos nossos provedores de armazenamento, acesso limitado a quem precisa dele e monitoramento dos sistemas que guardam dados. Nenhum sistema é perfeitamente seguro. A visão geral de segurança descreve nossas medidas e como avisamos clientes e autoridades sobre uma violação de dados pessoais.
Seus direitos
Conforme o lugar onde você mora, você tem alguns ou todos estes direitos:
- Saber quais dados pessoais temos sobre você e receber uma cópia.
- Corrigir dados inexatos ou incompletos.
- Excluir seus dados, com as exceções legais.
- Receber seus dados em formato portátil, ou pedir que sejam enviados a outro provedor.
- Opor-se ao tratamento baseado em legítimo interesse e ao marketing direto a qualquer momento.
- Restringir o tratamento enquanto um pedido é analisado.
- Retirar o consentimento a qualquer momento, inclusive para cookies.
- Recusar a venda ou o compartilhamento de dados pessoais e a publicidade direcionada.
- Não ser objeto de uma decisão baseada apenas em tratamento automatizado que afete você de forma significativa.
- Não ser discriminado por exercer seus direitos.
- Reclamar a uma autoridade de proteção de dados.
Para exercer um direito, escreva para [email protected] com o assunto “Privacy request”, ou siga a página de opções de privacidade. Respondemos em até um mês, ou antes se a sua lei local exigir, e podemos pedir informações para confirmar sua identidade. A página de direitos de privacidade por região explica as regras de cada região e país.
Mensagens de marketing
Cada e-mail de marketing inclui um link para cancelar o recebimento. Mensagens do serviço sobre sua conta, segurança, cobrança ou um documento que você enviou ou precisa assinar não são marketing, e continuaremos a enviá-las enquanto forem necessárias.
Crianças
O inSigner é um serviço profissional para adultos. Não coletamos intencionalmente dados pessoais de crianças menores de 16 anos, ou menores de 13 nos Estados Unidos, e não vendemos nem compartilhamos dados de qualquer pessoa menor de 16 anos. Se você acredita que uma criança nos forneceu dados pessoais, escreva para [email protected] e nós os excluiremos.
Alterações desta política
Publicamos alterações nesta página com uma nova data. Se uma alteração afetar de forma relevante como usamos dados pessoais, avisaremos os titulares de conta por e-mail e pediremos consentimento novamente quando a lei exigir.