Ir al contenido
Ravisign
DocumentaciónSeguridad

Privacidad y seguridad

Esta página resume cómo trata Ravisign los datos de su cuenta y de sus firmantes, y qué puede hacer usted para mantener segura la integración. Las reglas completas están en los Términos de uso y en la Política de privacidad, en el pie de página del sitio.

Datos tratados#

Grupo Datos
Cuenta y usuarios Razón social, CNPJ, nombre, correo electrónico, teléfono, idioma, credenciales de acceso, registros de acceso y de las acciones administrativas
Firmantes Nombre, correo electrónico, teléfono, CPF o CNPJ cuando se informa, rúbrica y las evidencias de la firma: fecha y hora, IP, dispositivo y navegador, canal del código y, con consentimiento, la ubicación del dispositivo. Selfie y foto de documento solo cuando la cuenta lo exija (función próximamente)
Documentos El PDF original, la copia final y los resúmenes SHA-256 de cada uno
Visitantes del sitio y del validador IP y datos técnicos de acceso. El PDF enviado al validador se procesa en el momento y no se guarda

Roles en la LGPD#

  • Su empresa es la responsable del tratamiento de los datos de los firmantes y del contenido de los documentos: es ella quien decide qué enviar y a quién.
  • Ravi Systems es la encargada del tratamiento de esos datos: los trata solo para prestar el servicio de firma, según las instrucciones de su empresa.
  • En los datos de registro de la cuenta, de los usuarios del panel y de los visitantes del sitio, Ravi Systems es la responsable del tratamiento.

Las solicitudes de los titulares sobre los datos de un documento deben dirigirse primero a la empresa que envió el documento; Ravi Systems colabora para que ella las atienda.

Protección de los datos#

  • Solo HTTPS: todo el tráfico, del panel, de la página de firma, del validador y de la API, está cifrado.
  • Datos en Brasil, en servidores de Ravi Systems. No hay instalación de Ravisign en servidores de clientes.
  • Clave propia por cuenta: cada cuenta tiene su clave de cifrado. Con ella se cifran los datos sensibles, como el CPF y el CNPJ de los firmantes, los secretos de los webhooks y los códigos de confirmación entregados por la conversación. Los datos de una cuenta nunca se abren con la clave de otra.
  • Las contraseñas se guardan solo como resumen irreversible. Las claves de API también: Ravisign no puede volver a mostrar una clave después de crearla.
  • Aislamiento entre cuentas: todo se filtra siempre por la cuenta. Por la API, un sobre de otra cuenta responde como si no existiera.
  • Certificado de la plataforma aislado: el certificado ICP-Brasil que firma las copias finales está separado del resto del sistema y solo lo usa el servicio de firma.
  • Mínima exposición: la API y los webhooks devuelven el correo electrónico y el teléfono enmascarados y nunca devuelven CPF, IP ni navegador. El validador público muestra solo datos enmascarados y los hashes.
  • Acceso administrativo restringido y registrado, copias de seguridad cifradas.

La plataforma y el certificado#

La copia final de cada sobre se firma en PAdES con el certificado de la plataforma, un e-CNPJ ICP-Brasil de Ravi Systems, y recibe un sello de tiempo de una autoridad ICP-Brasil. La autoridad de sellado de tiempo recibe solo resúmenes criptográficos, nunca el documento. Consulte Copia final y manifiesto.

Retención y eliminación#

Dato Durante cuánto tiempo
Selfie y foto de documento Se eliminan automáticamente 90 días después de la conclusión del sobre, o en el plazo configurado por la cuenta en Configuración
Documentos, datos de los firmantes y registro de auditoría Mientras la cuenta esté activa y, después, durante el plazo de retención, para permitir la defensa de las partes
Cuenta cancelada Los documentos y los datos personales de los firmantes se eliminan de forma segura después del plazo de retención (365 días de forma predeterminada)
Registro de auditoría Permanece, ya que no contiene nombre, correo electrónico, teléfono, CPF, selfie ni documento, y es necesario para la integridad de la cadena de todos los documentos de la plataforma

La eliminación automática se ejecuta periódicamente, sin intervención manual.

Buenas prácticas para claves de API#

  • Guarde la clave solo en el servidor, en un almacén de secretos o en una variable de entorno. Nunca en código que se ejecute en el navegador o en la aplicación del cliente, y nunca en un repositorio de código.
  • Cree una clave por integración, con un nombre claro y solo los alcances necesarios. Un sistema que solo consulta no necesita envelopes.escrever.
  • Revoque de inmediato cualquier clave que pueda haberse filtrado (por ejemplo, enviada por error en un mensaje) y cree otra. La revocación vale de inmediato.
  • Cambie las claves periódicamente y cuando alguien con acceso a ellas deje el equipo.
  • No registre la clave completa en logs.

Buenas prácticas para webhooks#

  • Use una dirección HTTPS pública y sin redirección.
  • Verifique siempre la firma X-Ravisign-Assinatura con el secreto del webhook, calculando el HMAC sobre el cuerpo sin procesar y comparando en tiempo constante. Rechace lo que no coincida. El ejemplo en PHP está en Webhooks.
  • Ignore las repeticiones mediante el encabezado X-Ravisign-Entrega, que es el mismo en todos los intentos de la misma entrega.
  • Guarde el secreto del webhook cifrado, como una contraseña.
  • Responda 2xx rápido y procese después. Ante la duda sobre el orden de los eventos, confirme el estado con envelopes/detalhe.
  • El código de confirmación que llega en signatario.otp_solicitado debe entregarse y descartarse: no lo guarde ni lo registre en logs.

Buenas prácticas para el equipo#

  • Active la verificación en dos pasos, principalmente para propietarios y administradores.
  • Asigne a cada persona el perfil mínimo que su trabajo requiera, y desactive a los usuarios que dejen la empresa.
  • Active la selfie y la foto de documento solo cuando sean realmente necesarias: son datos que pueden considerarse biométricos.
  • Siga la auditoría de la cuenta en Configuración.

Encargado de protección de datos#

El encargado de protección de datos personales de Ravi Systems atiende en el correo contato@ravisystems.com.br. Use ese canal para ejercer derechos, aclarar dudas o comunicar un incidente.

¿No encontró lo que buscaba?

Escriba al soporte de Ravi Systems al correo de abajo.

contato@ravisystems.com.br