🔒 Extensão Chrome & Firefox

Política de Privacidade

Autenticou Signer — Assinatura Digital A1 ICP-Brasil

Versão1.0
Data de vigência04 de março de 2025
ResponsávelAutenticou.com Ltda
Contatoprivacidade@autenticou.com
1Apresentação

A presente Política de Privacidade descreve como a extensão Autenticou Signer coleta, usa, armazena e protege as informações dos usuários da plataforma autenticou.com. Esta Política é aplicável a todos os usuários que instalam e utilizam a Extensão em seus navegadores.

A Extensão foi desenvolvida para facilitar a assinatura digital de documentos com certificados A1 ICP-Brasil, em conformidade com a Medida Provisória n.º 2.200-2, de 24 de agosto de 2001, que institui a Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil).

🔑 Princípio fundamental Sua chave privada nunca sai do seu computador. Toda a operação de assinatura ocorre localmente no seu dispositivo.
2Informações que a Extensão Acessa

2.1 Certificados digitais

A Extensão acessa, exclusivamente mediante solicitação explícita do usuário, a lista de certificados X.509 instalados no repositório de certificados do sistema operacional:

  • Windows: Windows Certificate Store — repositório "Pessoal" do usuário atual
  • macOS: Keychain do usuário, via API Security.framework (SecItemCopyMatching)
  • Linux: Banco de dados NSS (certutil/cmsutil), localizado em ~/.pki/nssdb ou perfis Firefox

O acesso limita-se à leitura dos dados públicos do certificado: nome do titular, CPF/CNPJ, emissor, validade e fingerprint SHA-1. Nenhuma chave privada é lida, copiada, transmitida ou armazenada fora do dispositivo do usuário.

2.2 Operação de assinatura

Quando o usuário solicita a assinatura de um documento, a Extensão envia o hash SHA-256 do documento ao processo nativo (autenticou_signer.py). O processo nativo utiliza as APIs do sistema operacional para realizar a operação criptográfica localmente. O sistema operacional pode solicitar a senha ou PIN do certificado diretamente ao usuário por meio de diálogo nativo.

2.3 O que a Extensão NÃO acessa

  • Histórico de navegação ou cookies
  • Conteúdo de outras páginas ou abas
  • Arquivos locais além do processo de assinatura
  • Dados pessoais além dos constantes no certificado digital
  • Informações de outros aplicativos ou processos do sistema
3Como as Informações São Utilizadas

As informações acessadas pela Extensão são utilizadas exclusivamente para:

  • Exibir ao usuário a lista de certificados disponíveis para seleção
  • Realizar a operação de assinatura digital solicitada pelo usuário
  • Verificar a validade e integridade do certificado selecionado
  • Registrar log de auditoria local da operação (ver seção 4)
Finalidade única Esta Extensão tem propósito único: permitir a assinatura digital com certificado A1 ICP-Brasil no autenticou.com. Os dados não são usados para publicidade, rastreamento ou qualquer finalidade não relacionada à assinatura.
4Armazenamento de Dados

4.1 Log de auditoria local

O processo nativo grava um log de auditoria no dispositivo do usuário, localizado em:

  • Windows: %USERPROFILE%\.autenticou_signer\audit.log
  • macOS e Linux: ~/.autenticou_signer/audit.log

O log contém: data e hora da operação (UTC), tipo de comando executado e fingerprint SHA-1 do certificado utilizado.

O log não contém: conteúdo do documento, dados do destinatário, informações pessoais além do fingerprint, ou qualquer dado transmitido à Autenticou.com.

4.2 Armazenamento na Extensão (chrome.storage)

A Extensão utiliza a API chrome.storage exclusivamente para armazenar o status da conexão com o processo nativo entre aberturas do popup. Nenhum dado pessoal, certificado ou conteúdo de documento é armazenado neste mecanismo.

4.3 Transmissão ao servidor

A assinatura digital gerada (envelope PKCS#7 ou assinatura raw) juntamente com o certificado público do assinante (DER) é enviada ao servidor autenticou.com após a operação. Esta transmissão é realizada por HTTPS e contém apenas os dados necessários para o registro e validação jurídica da assinatura. Nenhuma chave privada é transmitida.

5Compartilhamento de Dados

A Autenticou.com não vende, aluga ou compartilha dados pessoais dos usuários com terceiros para fins comerciais. Os dados da assinatura digital podem ser compartilhados com:

  • As partes envolvidas no documento assinado, conforme necessário para a validade jurídica do ato
  • Autoridades competentes, quando exigido por lei ou ordem judicial
  • Prestadores de serviço essenciais (ex.: infraestrutura de hospedagem), sob acordos de confidencialidade
6Base Legal (LGPD)

O tratamento de dados pessoais fundamenta-se nas seguintes hipóteses da Lei n.º 13.709/2018 (LGPD):

  • Art. 7.º, inciso I — consentimento do titular, manifestado ao iniciar o processo de assinatura
  • Art. 7.º, inciso V — execução de contrato ou procedimentos preliminares a pedido do titular
  • Art. 7.º, inciso VI — exercício regular de direitos em processo judicial, administrativo ou arbitral
7Segurança
  • A chave privada do certificado jamais é transmitida ou armazenada fora do dispositivo do usuário
  • Toda comunicação entre a Extensão e o servidor autenticou.com é realizada por HTTPS (TLS 1.2+)
  • O processo nativo é executado com as permissões mínimas necessárias
  • O código-fonte da Extensão e do processo nativo é disponibilizado publicamente para auditoria
  • Logs de auditoria são gravados localmente, sem transmissão a terceiros
8Direitos do Titular

Na forma da LGPD, o usuário possui os seguintes direitos em relação aos seus dados pessoais:

Direito Descrição
AcessoObter confirmação e acesso aos dados que tratamos sobre você
RetificaçãoCorrigir dados incompletos, inexatos ou desatualizados
EliminaçãoSolicitar a exclusão de dados desnecessários ou excessivos
PortabilidadeReceber seus dados em formato estruturado e interoperável
InformaçãoSaber com quem compartilhamos seus dados
RevogaçãoRevogar o consentimento a qualquer momento

Para exercer estes direitos, entre em contato: privacidade@autenticou.com

9Cookies e Rastreamento

A Extensão não utiliza cookies, pixels de rastreamento, tecnologias de fingerprinting ou qualquer mecanismo de rastreamento de comportamento do usuário.

10Alterações desta Política

Esta Política pode ser atualizada periodicamente. Alterações substanciais serão comunicadas com antecedência mínima de 15 dias por meio de notificação na plataforma autenticou.com. O uso continuado da Extensão após a data de vigência implica a aceitação da nova versão.

11Contato e DPO

O encarregado pelo tratamento de dados pessoais (DPO) pode ser contactado pelo mesmo e-mail acima.

🔒 Chrome & Firefox Extension

Privacy Policy

Autenticou Signer — ICP-Brasil A1 Digital Signing

Version1.0
Effective dateMarch 04, 2025
ControllerAutenticou.com Ltda
Contactprivacy@autenticou.com
1Overview

This Privacy Policy describes how the Autenticou Signer extension accesses, uses, stores, and protects user information on the autenticou.com platform. This Policy applies to all users who install and use the Extension in their web browsers.

The Extension was developed to facilitate digital document signing with A1 ICP-Brasil certificates, in compliance with Brazilian Provisional Measure No. 2,200-2 of August 24, 2001, which establishes the Brazilian Public Key Infrastructure (ICP-Brasil).

🔑 Core principle Your private key never leaves your computer. The entire signing operation takes place locally on your device.
2Information the Extension Accesses

2.1 Digital certificates

The Extension accesses, exclusively upon explicit user request, the list of X.509 certificates installed in the operating system's certificate store:

  • Windows: Windows Certificate Store — current user's "Personal" repository
  • macOS: User Keychain via the Security.framework API (SecItemCopyMatching)
  • Linux: NSS database (certutil/cmsutil) located at ~/.pki/nssdb or Firefox profiles

Access is limited to reading the public certificate data: holder name, CPF/CNPJ (Brazilian tax IDs), issuer, validity period, and SHA-1 fingerprint. No private key is read, copied, transmitted, or stored outside the user's device.

2.2 Signing operation

When the user requests to sign a document, the Extension sends the SHA-256 hash of the document to the native host process (autenticou_signer.py). The native host uses operating system APIs to perform the cryptographic operation locally. The OS may prompt the user for the certificate password or PIN through a native dialog.

The certificate's private key is never exposed to the Extension, the browser, or any external server. The signing operation takes place entirely on the user's device.

2.3 What the Extension does NOT access

  • Browsing history or cookies
  • Content of other pages or tabs
  • Local files beyond the signing process
  • Personal data beyond what is contained in the digital certificate
  • Information from other applications or system processes
3How Information Is Used

Information accessed by the Extension is used exclusively to:

  • Display the list of available certificates for the user to select
  • Perform the digital signing operation requested by the user
  • Verify the validity and integrity of the selected certificate
  • Record a local audit log of the operation (see Section 4)
Single purpose This Extension has a single purpose: enabling digital signing with an ICP-Brasil A1 certificate on autenticou.com. Data is not used for advertising, tracking, or any purpose unrelated to signing.
4Data Storage

4.1 Local audit log

The native host process writes an audit log on the user's device, located at:

  • Windows: %USERPROFILE%\.autenticou_signer\audit.log
  • macOS and Linux: ~/.autenticou_signer/audit.log

The log contains: operation date and time (UTC), type of command executed, and SHA-1 fingerprint of the certificate used.

The log does NOT contain: document content, recipient information, personal data beyond the fingerprint, or any data transmitted to Autenticou.com.

4.2 Extension storage (chrome.storage)

The Extension uses the chrome.storage API solely to store the native host connection status between popup openings. No personal data, certificate information, or document content is stored through this mechanism.

4.3 Transmission to server

The generated digital signature (PKCS#7 envelope or raw signature), along with the signer's public certificate (DER), is sent to the autenticou.com server after the signing operation. This transmission is performed over HTTPS and contains only the data necessary for the legal registration and validation of the signature. No private key is transmitted.

5Data Sharing

Autenticou.com does not sell, rent, or share users' personal data with third parties for commercial purposes. Digital signature data may be shared with:

  • The parties involved in the signed document, as required for the legal validity of the act
  • Competent authorities, when required by law or court order
  • Essential service providers (e.g., hosting infrastructure), under confidentiality agreements
6Legal Basis

The processing of personal data is based on the following grounds under the Brazilian General Data Protection Law (LGPD — Lei n.° 13,709/2018) and, where applicable, the GDPR:

  • Consent — expressed when the user initiates the signing process
  • Contract performance — execution of a contract or pre-contractual steps at the user's request
  • Legal obligation — compliance with applicable law
  • Legitimate interests — processing necessary for the performance of the digital signature service
7Security
  • The certificate's private key is never transmitted or stored outside the user's device
  • All communication between the Extension and the autenticou.com server is performed over HTTPS (TLS 1.2+)
  • The native host process runs with the minimum permissions necessary
  • The source code of the Extension and the native host is publicly available for audit
  • Audit logs are stored locally, without transmission to third parties
8User Rights

Under applicable data protection law, users have the following rights:

Right Description
AccessObtain confirmation and access to the data we hold about you
RectificationCorrect inaccurate or incomplete data
ErasureRequest deletion of unnecessary or excessive data
PortabilityReceive your data in a structured, interoperable format
InformationKnow with whom we share your data
ObjectionObject to certain types of processing
Withdraw consentAt any time, without affecting prior lawful processing

To exercise these rights, contact us at: privacy@autenticou.com

9Cookies and Tracking

The Extension does not use cookies, tracking pixels, fingerprinting technologies, or any user behavior tracking mechanism.

10Changes to this Policy

This Policy may be updated periodically. Material changes will be communicated at least 15 days before taking effect via notification on the autenticou.com platform. Continued use of the Extension after the effective date constitutes acceptance of the updated Policy.

11Contact and Data Protection Officer

Our Data Protection Officer (DPO) can be reached at the email address above.

12Chrome Web Store Compliance

This Extension complies with the Chrome Web Store Developer Program Policies. Specifically:

  • Single purpose: The Extension serves the single purpose of enabling digital document signing with ICP-Brasil A1 certificates on the autenticou.com platform
  • Limited use: Data accessed by the Extension is used only for the core signing functionality — not for advertising, user tracking, or any unrelated purpose
  • Prominent disclosure: Users are informed of all data access before any signing operation is performed
  • No remote code: The Extension does not load or execute any remote JavaScript code
⚠️ Native Messaging Disclosure This Extension uses the nativeMessaging permission to communicate with a locally installed helper process (autenticou_signer.py) that interfaces with the OS certificate store. This process is open source, runs only on the user's machine, and never transmits private keys to any server.