1. Âmbito desta política
1.1. Esta política aplica-se à plataforma Autenticou — o sistema web acessível em autenticou.com, incluindo o painel do usuário, o portal do cliente, as APIs e as integrações com serviços de terceiros.
A extensão de navegador Autenticou Signer possui política própria, disponível em autenticou.com/privacy.html. Os dois documentos são independentes: este trata exclusivamente da plataforma web.
1.2. Esta política integra os Termos de Uso e deve ser lida em conjunto com eles.
1.3. Ao utilizar a plataforma, você declara ciência das práticas aqui descritas.
2. Quem é o responsável
A plataforma é operada por Linksignal Tecnologia e Comunicação LTDA, CNPJ 66.142.156/0001-15, com sede em Alameda Rio Negro, 503, Sala 2020 — Alphaville Centro Industrial e Empresarial, Barueri/SP, CEP 06454-000.
Contato para assuntos de privacidade: privacidade@autenticou.com.
3. Nossos papéis segundo a LGPD
A plataforma trata dados em duas posições distintas, e isso muda quem responde pelo quê:
| Papel | Quando se aplica | Quem decide |
|---|---|---|
| Controlador | Dados de cadastro, cobrança, segurança, suporte, métricas de uso e comunicações que enviamos. | Autenticou |
| Operador | Conteúdo que você insere: contratos, documentos, dados de clientes, processos, signatários e anexos. | Você (ou sua organização) |
3.1. Quando atuamos como operador, tratamos os dados conforme as suas instruções e para as finalidades do serviço contratado. Não os usamos para finalidades próprias.
3.2. Cabe a você, como controlador, garantir que possui base legal para inserir na plataforma dados de terceiros — clientes, signatários, partes de processos.
3.3. Se um titular procurar a Autenticou sobre dados sob sua controladoria, encaminharemos a solicitação a você e apoiaremos no atendimento.
4. Dados que tratamos
4.1. Você fornece diretamente
- Cadastro: nome, e-mail, telefone, CPF/CNPJ, senha (armazenada como hash, nunca em texto), OAB quando aplicável, foto de perfil.
- Organização: razão social, CNPJ, endereço, dados de faturamento.
- Conteúdo: contratos, documentos, anotações, dados de clientes e de processos, mensagens trocadas no portal.
- Pagamento: processado por instituições parceiras. Não armazenamos o número completo do cartão — recebemos apenas identificador, bandeira e últimos dígitos.
4.2. Coletamos automaticamente
- Registros de acesso: endereço IP, data e hora, agente do navegador — guardados por 6 meses, conforme o art. 15 do Marco Civil da Internet.
- Uso: páginas acessadas, recursos utilizados, volume de armazenamento e créditos consumidos.
- Auditoria: trilha de ações relevantes (quem fez o quê e quando), essencial ao valor probatório das assinaturas.
- Dispositivo: tipo, sistema operacional e resolução, para adaptar a interface.
4.3. Dados de assinatura
Quando um documento é assinado, registramos, conforme a modalidade escolhida: identificação do signatário, IP, data e hora, hash do documento, e — se e somente se o fluxo exigir — código de uso único, geolocalização aproximada, imagem de selfie e dados de documento de identidade para verificação (KYC).
Biometria facial é dado pessoal sensível (art. 5º, II, da LGPD). Só é coletada quando o contratante do fluxo ativa expressamente a verificação por selfie, e é usada exclusivamente para comprovar a autoria da assinatura — nunca para identificação em outros contextos, publicidade ou treinamento de modelos.
4.4. Dados de fontes públicas
No módulo jurídico, capturamos andamentos e publicações de fontes oficiais (DataJud/CNJ, Diários Oficiais) a partir dos números de processo e das inscrições de OAB que você cadastra. São dados de acesso público, tratados para a finalidade de acompanhamento processual.
5. Finalidades e bases legais
Todo tratamento tem finalidade determinada e base legal, na forma do art. 7º da LGPD:
| Finalidade | Base legal | Observação |
|---|---|---|
| Criar e manter a conta; prestar os serviços contratados | Execução de contrato (art. 7º, V) | Sem esses dados não há como prestar o serviço. |
| Processar pagamentos e emitir documentos fiscais | Obrigação legal (art. 7º, II) | Guarda pelos prazos fiscais. |
| Registrar trilha de auditoria e provas de assinatura | Execução de contrato e exercício regular de direitos (art. 7º, V e VI) | Preservada mesmo após o encerramento da conta. |
| Guardar registros de conexão | Obrigação legal (Marco Civil, art. 15) | 6 meses. |
| Prevenir fraude e garantir segurança | Legítimo interesse (art. 7º, IX) | Balanceado com seus direitos. |
| Melhorar o produto e medir uso | Legítimo interesse (art. 7º, IX) | Preferencialmente com dados agregados. |
| Enviar comunicações sobre o serviço | Execução de contrato (art. 7º, V) | Avisos operacionais não são marketing. |
| Enviar comunicações de marketing | Consentimento (art. 7º, I) | Revogável a qualquer momento. |
| Verificação biométrica na assinatura | Consentimento específico (art. 11, I) | Somente quando o fluxo exigir. |
| Sincronizar com Google Agenda e Google Drive | Consentimento (art. 7º, I) | Ver seção 6. Revogável. |
6. Dados obtidos das APIs do Google
6.1. A integração com o Google é opcional. Ela só existe se você clicar em "Conectar Google" e autorizar na tela de consentimento do próprio Google. Sem essa autorização, nenhum dado da sua conta Google é acessado.
6.2. Solicitamos apenas as permissões abaixo, e cada uma serve a uma funcionalidade visível:
| Permissão | O que acessamos | Para quê |
|---|---|---|
.../auth/calendar.events |
Eventos do seu calendário: título, descrição, data, hora, local e participantes. | Sincronizar, nos dois sentidos, audiências, compromissos e prazos entre o Autenticou e o seu Google Agenda. |
.../auth/drive.file |
Somente os arquivos que o Autenticou cria no seu Drive e aqueles que você escolhe explicitamente para importar. Não vemos o restante do seu Drive. | Guardar cópia dos contratos assinados e dos backups, e importar documentos que você selecionar. |
openid, email, profile |
Seu identificador Google, e-mail e nome. | Vincular a autorização à sua conta no Autenticou e exibir qual conta está conectada. |
O uso e a transferência, pelo Autenticou, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Especificamente:
- Usamos os dados apenas para prover e melhorar as funcionalidades descritas nesta seção, visíveis a você na plataforma.
- Não usamos esses dados para publicidade, remarketing, formação de perfil ou qualquer finalidade não relacionada.
- Não vendemos, alugamos ou cedemos esses dados a terceiros — nem a corretores de dados, nem a redes de anúncios.
- Não permitimos que humanos leiam esses dados, salvo: com o seu consentimento expresso, para fins de segurança (como investigar um abuso), para cumprir obrigação legal, ou quando os dados estiverem agregados e anonimizados.
- Não utilizamos esses dados para treinar modelos de inteligência artificial, próprios ou de terceiros.
6.3. Como guardamos
- Os tokens de acesso e de renovação ficam cifrados em repouso no nosso banco de dados e são usados exclusivamente para as chamadas às APIs autorizadas.
- Dos eventos de calendário, mantemos os campos necessários à sincronização e um identificador de vínculo, para não duplicar registros.
- Do Drive, guardamos apenas identificadores e links dos arquivos que criamos ou que você importou — não mantemos cópia do conteúdo do seu Drive nos nossos servidores além do que já existe na plataforma.
6.4. Como revogar
A qualquer momento, por dois caminhos:
- Na plataforma: Agenda → Desconectar Google. Encerramos os canais de sincronização e apagamos os tokens.
- Na sua conta Google: myaccount.google.com/permissions → remover o acesso do Autenticou.
A revogação interrompe a sincronização imediatamente. Os arquivos já gravados no seu Drive permanecem lá, sob o seu controle — não os apagamos.
6b. Google user data — English summary
This summary restates section 6 in English for reviewers and non-Portuguese speakers. In case of divergence, the Portuguese text prevails.
Autenticou is a Brazilian web platform for contract lifecycle management, electronic signatures and legal case management. Connecting a Google account is optional and can be revoked at any time.
| Scope | What we access | Why |
|---|---|---|
.../auth/calendar.events |
Calendar events: title, description, date, time, location and attendees. | Two-way synchronization of hearings, appointments and legal deadlines between Autenticou and the user's Google Calendar. |
.../auth/drive.file |
Only files created by Autenticou in the user's Drive and files the user explicitly selects. We cannot access the rest of the Drive. | Store copies of signed contracts and backups, and import documents the user selects. |
openid, email, profile |
Google account identifier, e-mail address and name. | Link the authorization to the Autenticou account and show which account is connected. |
Autenticou's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Specifically, this data is used only to provide and improve the user-facing features described above; it is not used for advertising, remarketing or profiling; it is not sold or transferred to third parties, including data brokers; it is not read by humans except with the user's explicit consent, for security purposes, to comply with applicable law, or when aggregated and anonymized; and it is not used to train artificial intelligence models.
Revoking access: in the app (Agenda → Disconnect Google) or at myaccount.google.com/permissions. Revoking stops synchronization immediately. Files already saved to the user's own Drive remain there, under the user's control.
Storage: OAuth access and refresh tokens are encrypted at rest and used solely for the authorized API calls. We do not keep copies of the user's Drive contents on our servers.
Contact: privacidade@autenticou.com
7. Com quem compartilhamos
7.1. Não vendemos dados pessoais. O compartilhamento ocorre apenas nas hipóteses abaixo:
| Categoria | Finalidade |
|---|---|
| Infraestrutura em nuvem | Hospedagem, banco de dados e backup. |
| Meios de pagamento | Processar cobranças e prevenir fraude. |
| Provedores de IA | Executar as análises que você solicita, sob contrato de confidencialidade e sem uso para treinamento. |
| Comunicação | Envio de e-mails transacionais, SMS e WhatsApp. |
| Somente na medida da integração que você autorizou (seção 6). | |
| Autoridades | Mediante ordem judicial ou requisição legal, nos limites da lei. |
| Sucessão empresarial | Em fusão ou aquisição, com comunicação prévia e manutenção destas garantias. |
7.2. Todos os operadores contratados estão sujeitos a obrigações contratuais de confidencialidade e segurança compatíveis com esta política.
7.3. Documentos compartilhados por você com terceiros na plataforma — por exemplo, um documento do cofre liberado a um escritório — são visíveis a esses destinatários por sua decisão, e você pode revogar o compartilhamento.
8. Transferência internacional
8.1. Alguns provedores operam fora do Brasil. Nessas hipóteses, a transferência observa o art. 33 da LGPD, apoiada em cláusulas contratuais adequadas e em garantias de nível de proteção compatível.
8.2. Sempre que viável, damos preferência a servidores localizados no Brasil.
9. Segurança
Adotamos medidas técnicas e administrativas compatíveis com o estado da técnica, entre elas:
- Criptografia em trânsito (TLS) e em repouso para credenciais e dados sensíveis;
- Senhas armazenadas como hash com algoritmo de derivação lenta;
- Autenticação em dois fatores disponível a todos os usuários;
- Controle de acesso por perfil, com registro de auditoria encadeado;
- Segregação de dados por organização;
- Backups periódicos e testes de restauração;
- Registro de integridade (hash) dos documentos assinados.
Havendo incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD nos prazos e na forma da legislação, informando o ocorrido, os dados envolvidos e as medidas adotadas.
Nenhum sistema é absolutamente inviolável. A segurança também depende de você: mantenha a senha protegida, ative a verificação em duas etapas e não compartilhe credenciais.
10. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conteúdo e documentos da conta | Enquanto a conta existir, mais 30 dias para exportação após o encerramento. |
| Documentos assinados e trilha de auditoria | Preservados pelo prazo de prescrição aplicável, por constituírem prova do ato. |
| Registros de conexão | 6 meses (Marco Civil, art. 15). |
| Dados fiscais e de pagamento | Pelos prazos da legislação tributária. |
| Tokens de acesso ao Google | Até a revogação da autorização ou o encerramento da conta. |
| Dados biométricos de verificação | Vinculados ao documento assinado, pelo prazo probatório; eliminados se a assinatura não se concluir. |
| Dados de marketing | Até a revogação do consentimento. |
Encerrado o prazo, os dados são eliminados ou anonimizados, ressalvadas as hipóteses do art. 16 da LGPD.
11. Seus direitos
Como titular, você pode exercer os direitos do art. 18 da LGPD:
- Confirmação e acesso — saber se tratamos seus dados e obter cópia;
- Correção — atualizar dados incompletos ou inexatos;
- Anonimização, bloqueio ou eliminação — de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade — receber seus dados em formato estruturado;
- Informação sobre compartilhamento — saber com quem compartilhamos;
- Revogação do consentimento — quando esta for a base legal;
- Oposição — a tratamento fundado em legítimo interesse;
- Revisão de decisões automatizadas — inclusive as apoiadas por IA.
11.1. Solicite por privacidade@autenticou.com. Respondemos em até 15 dias.
11.2. Podemos solicitar comprovação de identidade antes de atender, para proteger você mesmo.
11.3. Se os dados estiverem sob a controladoria de um cliente nosso (você é cliente de um escritório que usa o Autenticou), encaminharemos o pedido a esse controlador.
11.4. Você pode peticionar à ANPD a qualquer momento.
12. Cookies
| Tipo | Uso | Pode desativar? |
|---|---|---|
| Essenciais | Sessão autenticada, segurança e preferências básicas como o tema claro/escuro. | Não — sem eles a plataforma não funciona. |
| Analíticos | Métricas agregadas de uso, para priorizar melhorias. | Sim. |
Não utilizamos cookies de publicidade comportamental. Você pode gerenciar cookies nas configurações do navegador, ciente de que bloquear os essenciais impede o funcionamento do serviço.
13. Inteligência artificial
13.1. Recursos de IA processam o conteúdo que você submete para gerar minutas, resumos e análises de risco.
13.2. Não utilizamos o seu conteúdo para treinar modelos de IA, próprios ou de terceiros, sem autorização expressa e específica.
13.3. Contratamos provedores sob compromisso de não retenção para treinamento.
13.4. Resultados de IA são auxiliares e podem conter imprecisões; a revisão humana é obrigatória, conforme os Termos de Uso.
13.5. Você pode solicitar revisão humana de decisão automatizada que o afete (art. 20 da LGPD).
14. Crianças e adolescentes
A plataforma destina-se a maiores de 18 anos e não é dirigida a crianças ou adolescentes. Não coletamos intencionalmente seus dados. Identificado um cadastro nessas condições, a conta será encerrada e os dados eliminados, ressalvada a guarda legal obrigatória.
15. Alterações desta política
15.1. Esta política pode ser atualizada. A data de vigência no topo indica a versão em uso.
15.2. Mudanças relevantes serão comunicadas por e-mail e por aviso na plataforma com antecedência mínima de 30 dias.
15.3. Alterações que ampliem o uso de dados obtidos do Google, ou que mudem as finalidades da seção 6, serão comunicadas previamente e, quando exigido, dependerão de nova autorização.
16. Encarregado e contato
| Assunto | Canal |
|---|---|
| Encarregado (DPO) e direitos do titular | privacidade@autenticou.com |
| Suporte | falecom@autenticou.com |
| Incidentes de segurança | falecom@autenticou.com |
Encarregado: Felipe. Endereço: Alameda Rio Negro, 503, Sala 2020 — Alphaville Centro Industrial e Empresarial, Barueri/SP, CEP 06454-000.