Esta política explica quais dados pessoais o Ravisign trata, para quê, com qual base legal, por quanto tempo e como o titular exerce os seus direitos, nos termos da Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais, LGPD).
1. Quem somos
O Ravisign é um serviço da Ravi Systems LTDA, empresa brasileira que desenvolve software para provedores de internet e outras empresas. Esta política se aplica ao site ravisign.com.br, ao painel, à página de assinatura, ao validador público e à API do Ravisign.
2. Controlador e operador
Nos dados de cadastro da conta, dos usuários do painel e dos visitantes do site, a Ravi Systems é a controladora: decide como e por que esses dados são tratados.
Nos dados dos signatários e no conteúdo dos documentos, quem decide enviar o documento e a quem é o cliente do Ravisign, que é o controlador. A Ravi Systems atua como operadora, tratando esses dados somente para prestar o serviço de assinatura, conforme as instruções do cliente. Pedidos sobre esses dados devem ser dirigidos primeiro ao cliente que enviou o documento; a Ravi Systems colabora para que ele os atenda.
3. Dados que tratamos
Clientes e usuários: razão social, CNPJ, nome, e-mail, telefone, idioma, credenciais de acesso (a senha é guardada apenas como resumo irreversível), registros de acesso e das ações administrativas.
Signatários: nome, e-mail, telefone, CPF ou CNPJ quando informado pelo cliente, rubrica desenhada ou digitada, e os dados de evidência da assinatura: data e hora, endereço IP, dispositivo e navegador, canal do código de confirmação e, se o signatário consentir, a geolocalização do aparelho. Quando o cliente exigir, também selfie e foto do documento de identidade.
Visitantes do site e do validador: endereço IP e dados técnicos de acesso, guardados como registros de conexão, e as preferências de idioma e de tema. O PDF enviado ao validador para conferência é processado na hora e não é guardado.
4. Finalidades e bases legais
Prestar o serviço contratado, criar e manter a conta, enviar convites, códigos e vias assinadas: execução de contrato e de procedimentos preliminares (art. 7º, V, da LGPD).
Registrar as evidências da assinatura na trilha de auditoria e guardá-las para comprovar a autoria e a integridade do documento: exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI) e, para os registros de conexão, cumprimento de obrigação legal (art. 7º, II, e Lei 12.965/2014).
Coletar a geolocalização do aparelho: consentimento do signatário (art. 7º, I), pedido pelo navegador no momento da assinatura e que pode ser negado ou revogado nas configurações do aparelho.
Selfie e foto do documento, quando exigidas pelo cliente: garantia da prevenção à fraude e à segurança do titular nos processos de identificação e autenticação (art. 11, II, g), por se tratar de dado que pode ser considerado biométrico.
Proteger a plataforma contra abuso e fraude, limitar tentativas e manter a segurança: legítimo interesse (art. 7º, IX), sempre respeitados os direitos e as expectativas dos titulares.
5. Trilha de auditoria
Cada evento de um envelope é gravado com data e hora em UTC, IP, dispositivo e o identificador do signatário, e sela o registro anterior com um resumo SHA-256. A tabela da trilha é somente de inclusão: alterações e exclusões são recusadas. Uma vez por dia, o último registro recebe carimbo do tempo, provando que o histórico não foi reescrito.
A trilha nunca guarda nome, e-mail, telefone, CPF, selfie ou documento: só o identificador interno do signatário. Os dados pessoais ficam no cadastro do signatário, cifrados com a chave da conta quando sensíveis. Por isso a trilha pode permanecer mesmo depois da eliminação dos dados pessoais.
6. Selfie e documento de identidade
A coleta de selfie e de foto do documento é desligada por padrão e só acontece quando o cliente a exige em um envelope. As imagens são cifradas com a chave da conta, acessíveis apenas a usuários autorizados do cliente, e apagadas automaticamente 90 dias após a conclusão do envelope, ou no prazo que o cliente configurar.
7. Compartilhamento
A Ravi Systems não vende dados pessoais. Os dados podem ser compartilhados com o cliente que enviou o documento e com os demais signatários do mesmo envelope, na medida necessária (por exemplo, nomes no manifesto de assinaturas); com a autoridade de carimbo do tempo, que recebe apenas resumos criptográficos, nunca o documento; com o provedor de e-mail usado para os convites; e com autoridades, quando houver ordem legal.
O validador público mostra signatários com dados mascarados e os resumos criptográficos do envelope, nunca o conteúdo do documento.
8. Retenção e eliminação
Documentos assinados, dados dos signatários e trilha são guardados enquanto a conta estiver ativa e, depois, pelo prazo prescricional aplicável aos negócios documentados, para permitir a defesa das partes. Selfie e documento seguem o prazo de expurgo da seção 6. Registros de conexão são guardados pelo prazo legal.
Encerrada a conta e vencido o prazo de retenção, documentos e dados pessoais dos signatários são eliminados de forma segura; a trilha de auditoria, sem dados pessoais diretos, permanece para preservar a cadeia de integridade.
9. Segurança
Os dados trafegam cifrados e ficam em servidores da Ravi Systems no Brasil. Dados sensíveis são cifrados com chave separada por conta; o certificado da plataforma fica isolado do restante do sistema; o acesso administrativo é restrito e registrado; as cópias de segurança são cifradas. Incidentes relevantes são comunicados aos afetados e à Autoridade Nacional de Proteção de Dados, conforme a LGPD.
10. Direitos do titular
O titular pode pedir a confirmação da existência de tratamento, o acesso aos dados, a correção de dados incompletos ou desatualizados, a anonimização, o bloqueio ou a eliminação de dados desnecessários, a portabilidade, informações sobre compartilhamento e a revogação do consentimento, nos termos do art. 18 da LGPD.
Alguns pedidos podem ter limites legais: dados que comprovam uma assinatura podem ser mantidos enquanto forem necessários ao exercício regular de direitos. Pedidos de signatários são encaminhados ao cliente controlador quando for o caso. A resposta é dada em prazo razoável, e o titular pode também peticionar à Autoridade Nacional de Proteção de Dados.
11. Cookies e armazenamento no navegador
O Ravisign usa apenas cookies necessários ao funcionamento: sessão do painel e da página de assinatura, proteção contra requisições forjadas e lembrança do idioma escolhido. A escolha de tema claro ou escuro fica no armazenamento local do navegador. Não usamos cookies de publicidade nem rastreadores de terceiros.
12. Transferência internacional
Os dados são armazenados no Brasil. Se algum fornecedor envolver transferência internacional, ela seguirá as hipóteses do art. 33 da LGPD, e esta política será atualizada.
13. Encarregado e contato
O encarregado pelo tratamento de dados pessoais da Ravi Systems atende pelo e-mail contato@ravisystems.com.br. Use esse canal para exercer os seus direitos, tirar dúvidas sobre esta política ou relatar um incidente.
14. Alterações desta política
Esta política pode ser atualizada. A versão vigente é sempre a publicada nesta página, com a data no topo, e mudanças relevantes são comunicadas aos clientes.