Pactuado

Política de Privacidade

Última atualização: 21 de agosto de 2026

Esta Política explica quais dados pessoais o Pactuado trata, por quê, com quem compartilha e como você exerce seus direitos. O responsável pelo tratamento é [RAZÃO SOCIAL], CNPJ [CNPJ], contato [E-MAIL DE CONTATO].

1. Dois tipos de pessoa, dois papéis diferentes

O serviço envolve duas pessoas distintas, e nosso papel muda em cada caso:

  • Quem cria a conta e emite propostas (o prestador). Em relação aos dados dele, somos controlador: decidimos como tratá-los para operar o serviço.
  • Quem recebe e assina a proposta (o cliente final). Os dados dele são inseridos e definidos pelo prestador. Em relação a esses dados, somos operador: tratamos por conta e ordem do prestador, que é o controlador.

Essa distinção é a da Lei Geral de Proteção de Dados (Lei 13.709/2018, art. 5º) e determina a quem cada pedido deve ser dirigido — ver a seção 7.

2. Dados de quem cria a conta

  • Cadastro: nome, e-mail e senha, e a data em que o e-mail foi confirmado. A senha é guardada apenas como resumo criptográfico (hash); não temos como lê-la.
  • Perfil: imagem, se você adicionar uma. Se não adicionar, o serviço exibe um avatar gerado a partir das iniciais do seu nome — ver a seção 6.
  • Uso e segurança: datas de criação e atualização da conta, e contagem de tentativas de acesso com senha incorreta, para o bloqueio descrito nos Termos.
  • Sessões: as sessões abertas na sua conta, com seu identificador e data de expiração, para manter você conectado e permitir que você encerre sessões em Configurações.
  • Acesso por provedor externo: se você entrar por GitHub ou por um provedor de login corporativo (SAML), guardamos o identificador da sua conta naquele provedor e os tokens de acesso que ele emite, apenas para autenticar você.
  • Tokens temporários: os códigos de uso único enviados por e-mail para confirmar o cadastro, redefinir a senha ou desbloquear a conta, com seu prazo de validade.
  • Time: nome, identificador e as pessoas convidadas, com seus e-mails e permissões.
  • Cobrança: o identificador do seu cadastro na Stripe e os dados da assinatura (plano, período, situação). Ver a seção 4.

3. Dados de quem recebe a proposta

Ao criar uma proposta, o prestador informa o nome e, opcionalmente, o e-mail do cliente.

Quando o link público é aberto, o serviço registra automaticamente a data e hora, o endereço IP e a identificação do navegador (user agent) de quem abriu.

Quando a proposta é assinada, o serviço registra ainda:

  • o nome e o e-mail informados pelo signatário;
  • a imagem do traço da assinatura, desenhado na tela;
  • a data e hora da assinatura;
  • o endereço IP e a identificação do navegador no momento da assinatura;
  • o conteúdo exato assinado e seu resumo criptográfico (hash).

Esse conjunto forma a trilha de evidências, exibida no certificado público da proposta. Ele existe para que a assinatura possa ser demonstrada depois — é a própria finalidade do serviço.

4. Pagamento

A cobrança é processada pela Stripe. Dados de cartão de crédito nunca passam pelos nossos servidores e não são guardados por nós: o pagamento acontece em ambiente da Stripe. Recebemos de volta apenas o identificador do cliente, o da assinatura, o plano e a situação da cobrança.

5. Por que tratamos esses dados (bases legais)

Como controlador, em relação aos dados de quem cria a conta (seção 2):

  • Execução do contrato (LGPD art. 7º, V): criar sua conta, autenticar seu acesso, manter o serviço no ar, exibir a proposta no link público, coletar a assinatura e cobrar pelo plano.
  • Cumprimento de obrigação legal (art. 7º, II): guarda de registros fiscais e contábeis relativos aos pagamentos.
  • Exercício regular de direitos (art. 7º, VI): manter os registros necessários à nossa defesa em processo, se houver.

Como operador, em relação aos dados de quem recebe e assina a proposta (seção 3), inclusive a trilha de evidências — IP, navegador e horários:

  • Registramos a trilha por conta e ordem do prestador que emitiu a proposta, como parte da execução do nosso contrato com ele (art. 7º, V). O registro é a própria função contratada: sem ele, uma assinatura eletrônica não pode ser demonstrada.
  • A base legal desse tratamento perante o cliente final é definida pelo prestador, que é o controlador daqueles dados. Não a escolhemos por ele, e não usamos a trilha para finalidade própria além de operar o serviço.
  • A exceção é a nossa própria defesa: se a trilha for necessária para defendermos nossos direitos em processo que nos envolva, aí sim tratamos esses dados como controlador, com base no exercício regular de direitos (art. 7º, VI), limitado ao que o caso exigir.

Em qualquer hipótese, o que é registrado está declarado aqui e no próprio certificado público, de forma que o titular saiba exatamente o que foi guardado.

6. Com quem compartilhamos

Não vendemos dados pessoais. Compartilhamos apenas com quem é necessário para o serviço funcionar:

  • Stripe — processamento de pagamento;
  • provedor de hospedagem — infraestrutura onde o serviço roda;
  • provedor de envio de e-mail — mensagens transacionais, como convite de time e recuperação de senha.
  • DiceBear — geração do avatar de quem não enviou uma imagem de perfil. O seu nome vai no endereço da imagem que o navegador busca nesse serviço, que o usa para desenhar as iniciais. Envie uma imagem de perfil e essa requisição deixa de acontecer.

Alguns desses fornecedores estão fora do Brasil, o que implica transferência internacional de dados (LGPD art. 33). Ela ocorre para a execução do contrato e se limita ao necessário.

Também podemos compartilhar dados quando houver ordem judicial ou exigência legal.

7. Seus direitos

A LGPD (art. 18) garante a você o direito de:

  • confirmar que existe tratamento e acessar seus dados;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados fora da lei;
  • pedir a portabilidade a outro fornecedor;
  • pedir a eliminação dos dados tratados com base no seu consentimento;
  • saber com quem compartilhamos seus dados;
  • ser informado sobre a possibilidade de não consentir;
  • revogar o consentimento.

Para exercer qualquer um deles, escreva para [E-MAIL DE CONTATO]. Respondemos em até 15 dias. Os pedidos são atendidos manualmente pela nossa equipe; podemos precisar confirmar sua identidade antes, para não entregar dados a quem não é o titular.

Se você recebeu ou assinou uma proposta e quer tratar dos seus dados nela, procure quem emitiu a proposta. Como explicado na seção 1, naquele caso o controlador é o prestador, e é ele quem decide sobre esses dados. Se você nos escrever, encaminharemos o pedido a ele.

8. Por quanto tempo guardamos

  • Dados de cadastro e do time: enquanto a conta existir. O encerramento é pedido por e-mail e executado pela nossa equipe (ver a seção 11 dos Termos); feito o encerramento, esses dados são eliminados, salvo o que a lei obrigue a manter.
  • Propostas assinadas e sua trilha de evidências: enquanto a conta existir e por até 5 anos após o encerramento. O prazo acompanha o de cobrança de dívida líquida constante de instrumento (art. 206, § 5º, I do Código Civil).
  • Registros fiscais de pagamento: pelo prazo que a legislação exigir.

Esse prazo de 5 anos é o nosso compromisso de retenção: não apagamos a proposta assinada antes dele. Ele não impede, porém, que a proposta seja apagada antes por quem a emitiu.

Quem emitiu uma proposta pode excluí-la a qualquer momento, inclusive depois de assinada. A exclusão remove dos nossos sistemas o documento e toda a trilha de evidências — conteúdo assinado, resumo criptográfico, IP, navegador e horários. Ela é definitiva: não guardamos cópia, e o link público de verificação daquela proposta deixa de funcionar.

A consequência prática importa a quem assina: a permanência da evidência depende de quem emitiu a proposta, não só de nós. Se você assinou algo que pode precisar comprovar depois, guarde a sua própria cópia do que recebeu e do certificado, no momento da assinatura, em vez de contar com o link.

A eliminação ao fim dos prazos acima é feita pela nossa equipe, mediante controle interno; não há hoje rotina automática de exclusão.

9. Segurança

Adotamos medidas técnicas e administrativas para proteger os dados: tráfego cifrado (HTTPS), senhas guardadas apenas como hash, acesso aos dados de um time restrito aos seus membros conforme a permissão de cada um, e acesso administrativo limitado ao necessário para operar o serviço.

Nenhum sistema é imune a incidente. Caso ocorra um que possa gerar risco relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados, na forma do art. 48 da LGPD.

10. Cookies

Usamos cookies estritamente necessários: os que mantêm sua sessão autenticada e os que garantem a segurança do formulário de acesso. Não usamos cookies de publicidade nem de rastreamento entre sites, e não há script de terceiro para esse fim nas nossas páginas.

Se isso mudar, esta seção será atualizada antes da mudança entrar em vigor.

11. Menores de idade

O serviço é destinado a maiores de 18 anos, no contexto de atividade profissional. Não coletamos intencionalmente dados de crianças e adolescentes. Se identificarmos um cadastro assim, nossa equipe o encerrará e eliminará os dados.

12. Encarregado pelo tratamento de dados

Nosso encarregado (LGPD art. 41) é [ENCARREGADO], que pode ser contatado em [E-MAIL DE CONTATO].

13. Alterações desta Política

Podemos atualizar esta Política. A data no topo da página indica a versão vigente, e mudanças relevantes são comunicadas pelo e-mail cadastrado.