LFC Sistemas88docEntrar

Política de privacidade

1. Duas relações diferentes

Há dois tipos de dado aqui, e a nossa posição sobre cada um não é a mesma.

  • Dados da conta — cadastro do titular, pessoas com acesso, saldo, compras. É a LFC Sistemas que decide sobre eles, para manter a conta funcionando e cobrar por ela.
  • Documento enviado e dados de quem assina — quem decide é a conta que enviou o documento. A 88doc trata esses dados por conta dela e não decide sozinha apagar nem manter.

Se você recebeu um documento para assinar e quer saber por que os seus dados estão ali, fale com quem enviou: o nome dessa empresa ou pessoa está no convite e no log de assinaturas. Quem assina não precisa ter conta na 88doc, e não criamos uma.

2. O que a conta informa

  • Para criar a conta: nome completo ou razão social, CPF ou CNPJ, e-mail e senha. Se o titular é pessoa física ou empresa sai do próprio documento — 11 dígitos é CPF, 14 é CNPJ —, e não de uma escolha na tela.
  • Depois, se a conta quiser: nome fantasia, e-mail e telefone de contato, e endereço (CEP, rua, número, complemento, bairro, cidade e UF). São opcionais e servem à cobrança e à nota fiscal.
  • Cada pessoa convidada entra com nome e e-mail. O e-mail é único na plataforma inteira: o mesmo endereço não existe em duas contas.
  • A senha é guardada como hash (scrypt). Ninguém a lê de volta, nós inclusive.
  • Imagem da assinatura (PNG), só de quem liga a assinatura por API. Quem liga é a própria pessoa — nem o administrador da conta, nem nós.
  • Token pessoal de API, guardado como hash. Os primeiros caracteres ficam visíveis para você reconhecer qual está em uso; o valor inteiro aparece uma única vez, na emissão, e não há como pedi-lo de novo.

3. O que a plataforma registra sozinha

  • Entrada na conta: o IP e o navegador de cada sessão aberta, e a data do último acesso. É o que permite reconhecer um acesso que não foi seu.
  • Pedido de redefinição de senha e de confirmação de e-mail: o IP de quem pediu.
  • Download e visualização de documento: quem, quando, de qual IP e com qual navegador.
  • Cada e-mail enviado: destinatário, assunto, tipo, data, e o que o serviço de entrega contou depois — entregue, aberto, devolvido.
  • Registros de acesso do servidor, com IP, método e caminho. O que vem depois do ? na URL é omitido de propósito: ali podem viajar credenciais de uso único.
  • Aviso de tentativa de cadastro. Se alguém tentar criar conta com o seu e-mail, ou com um CPF/CNPJ já cadastrado, o endereço recebe um aviso — no máximo um por hora. É o que impede que uma conta seja aberta no seu nome sem você saber.
  • Aceite dos termos de uso: a versão aceita, a data e o IP de quem aceitou — no cadastro ou na tela de aceite que aparece depois de entrar. O aceite é de cada pessoa, não da conta. Serve para provar qual versão a pessoa aceitou e quando. Fica só o último aceite de cada pessoa: quando ela aceita uma versão nova, o anterior não é guardado.

4. Documento, assinatura e prova

  • O que sobe é o arquivo PDF, o nome dele e, de cada signatário, nome, e-mail, papel e ordem de assinatura.
  • Cada signatário recebe por e-mail um link próprio. Por padrão, o link só abre o documento depois de um código de uso único, enviado também por e-mail. Quem envia pode dispensar o código num envelope; nesse caso, o link abre o documento direto, para quem o tiver.
  • A conferência do código grava data e IP. Sem código, cada abertura pelo link grava data, IP e dispositivo. A conclusão grava data e IP. Assinado por API, ficam data, IP e o prefixo do token usado.
  • O log de assinaturas é o que sustenta a assinatura: traz o titular (nome e documento), quem criou o envelope (nome e e-mail), cada signatário (nome, e-mail, papel, situação, datas e IP) e cada evento com IP e navegador. Ele vai anexado ao PDF final, e os dois são selados juntos com o certificado e-CNPJ da LFC Sistemas, com a data atestada por autoridade de carimbo de tempo externa.

É por isso que o log não se apaga a pedido de um signatário: apagá-lo destrói a prova do que ele mesmo assinou, e é essa prova que serve aos dois lados numa disputa. Pedido sobre um documento vai a quem o enviou.

5. Quem mais recebe dados

Assinatura (DocuSeal)

A assinatura é executada por uma instância de DocuSeal da própria LFC Sistemas, em docuseal.calegari.app.br. Ela recebe o PDF e, de cada signatário, nome, e-mail e papel. Não é uma conta em serviço de terceiro: a instância é nossa, e quem separa uma conta da outra é a 88doc.

Pagamentos (Asaas)

Quando a conta é criada, e sempre que a razão social muda, a 88doc envia ao Asaas, instituição de pagamento que atua como suboperador, o nome e o CPF ou CNPJ do titular da conta — é o cadastro que a cobrança Pix exige antes de existir. Numa compra de créditos vão também os dados da cobrança (valor, vencimento e descrição do pacote). Não enviamos e-mail, telefone nem endereço. O Asaas usa esses dados para emitir a cobrança e processar o pagamento, e os guarda pelo prazo que as obrigações legais dele exigem. Na exclusão da conta a pedido do titular, a 88doc remove o cadastro e as cobranças em aberto no Asaas; os pagamentos já feitos continuam registrados lá.

A cobrança é emitida pela própria LFC SISTEMAS LTDA, CNPJ 66.429.829/0001-12 — é o nome e o CNPJ que aparecem na fatura e no Pix. Dizemos isso aqui porque quem paga tem direito de saber a quem paga: é a mesma empresa que controla os dados da conta.

Entrega de e-mail (Brevo)

Todo e-mail da plataforma sai por ela: recebe o endereço do destinatário, o assunto e o conteúdo da mensagem — o que inclui o link de assinatura, o código de uso único e o nome do documento. Ela devolve o que aconteceu com a mensagem (entregue, aberta, devolvida), e é assim que a plataforma sabe que um convite voltou. Documento nunca vai anexado a e-mail.

Rede (Cloudflare)

O acesso ao site passa pela rede da Cloudflare, que recebe o endereço IP e os cabeçalhos de cada requisição.

Carimbo de tempo

A data da assinatura é atestada por autoridade de carimbo de tempo externa (RFC 3161). Ela recebe apenas um resumo criptográfico da assinatura — nunca o documento, nunca dado de pessoa.

Previsão do tempo e manchetes, no cartão do painel

O cartão do canto do painel mostra a previsão da sua região só se você autorizar a localização no navegador. A posição sobe arredondada a duas casas decimais (cerca de 1 km) e vai à OpenWeather; não é gravada no nosso banco, e fica no seu navegador por uma semana. As manchetes são uma consulta só para a plataforma inteira (NewsAPI), sem nada seu.

Destino de webhook da própria conta

A conta pode registrar um endereço para receber avisos automáticos; o aviso de assinatura leva nome e e-mail do signatário. Quem escolhe esse destino é a conta.

Atendimento

O chat das telas de entrada é a central da própria LFC Sistemas, e só é carregado quando você escolhe “Chat online” — quem não abre o chat não baixa script nenhum dele. Se preferir o WhatsApp, a conversa acontece no WhatsApp, sob as condições dele.

Nenhum outro terceiro recebe dado desta plataforma: o portal não carrega script de medição, não exibe publicidade e não busca fontes nem imagens em serviço de fora.

Transferência para fora do Brasil

Brevo, Cloudflare, OpenWeather e NewsAPI são empresas com operação fora do país, e o que cada uma recebe está dito acima — então nesses casos há transferência internacional de dados. Os dois serviços que mais importam para quem usa a plataforma não saem daqui: a assinatura roda na nossa instância de DocuSeal e os documentos ficam no nosso armazenamento, os dois em infraestrutura própria no Brasil.

7. Por quanto tempo guardamos

  • Enquanto a conta existir: cadastro, pessoas com acesso, envelopes, documentos, a trilha de cada documento, o extrato de créditos e o aceite dos termos de cada pessoa.
  • Apagado por rotina: e-mail que não pertence a um documento, 180 dias; sessão e token curto já vencidos, 30 dias; chave de idempotência, 30 dias; mensagem da fila interna já entregue, 30 dias, e mensagem abandonada, 90 dias; evento recebido do Asaas, 90 dias.
  • Nunca apagado por rotina: e-mail ligado a um documento, o envelope, os eventos de assinatura e o extrato. Guardar demais custa dinheiro; apagar prova custa mais.

8. Exclusão a pedido do titular

O pedido é do administrador da conta, pelos canais de atendimento. É irreversível e vale para a conta inteira — não é a saída de uma pessoa. Para tirar o acesso de alguém sem apagar a conta, o administrador desativa o usuário em Minha conta: o acesso cai na hora, e o nome dele continua aparecendo como autor dos documentos que enviou, porque a trilha de um documento não pode ficar sem autor.

A conta sai do ar antes de qualquer dado sair. Envelope em rascunho ou aguardando assinatura é cancelado, e o link de quem ia assinar deixa de funcionar. Os dados saem em passadas, e meia hora depois a plataforma varre de novo, para levar o que tenha chegado atrasado.

Apagado

Sessões e tokens de API, links de redefinição de senha e de confirmação, a trilha de cada envelope, os signatários, os registros de acesso a documento, a trilha de e-mail (com os eventos do serviço de entrega), destinos e entregas de webhook, a fila interna, as chaves de idempotência, os envelopes — e os arquivos no armazenamento.

Anonimizado

A linha do titular fica com o nome “Titular removido”, sem nome fantasia, sem contato e sem endereço, e com o documento embaralhado. Cada pessoa da conta fica com o nome “Titular removido”, o e-mail embaralhado e o hash da senha inutilizado. Do aceite dos termos de uso sai o IP; a versão aceita e a data ficam, porque sem a pessoa não identificam ninguém. O identificador interno da conta permanece, porque é ele que o extrato aponta.

O que não é apagado, e por quê

  • O extrato e as compras — há obrigação fiscal própria. O que fica não tem dado pessoal: quantidade, valor, data e a descrição do pacote, sem o link da fatura e sem o QR do Pix.
  • O e-mail de quem tinha acesso é embaralhado, não apagado — é ele que identifica a pessoa num índice único da plataforma. Embaralhar tira o dado do banco e devolve o endereço para um cadastro novo.
  • No armazenamento, apagar tira o arquivo da listagem na hora; o cofre guarda versões, e a versão anterior expira por regra de ciclo de vida em até 30 dias. A credencial da aplicação não tem permissão para apagar versão — é proteção contra quem entrar e quiser destruir documento.
  • Na instância de DocuSeal, os modelos, as submissões já concluídas e os arquivos delas continuam lá. As submissões que aguardavam assinatura são arquivadas, o que derruba o link mas não apaga arquivo.
  • No Asaas, removemos o cadastro e as cobranças em aberto. Remover lá é remoção lógica: o cadastro fica marcado como removido, com nome e documento, e os pagamentos já feitos continuam registrados. Cobrança paga depois do pedido de exclusão não vira crédito, e a devolução do dinheiro é feita por nós.
  • As cópias de segurança já gravadas não são reescritas pela exclusão.

9. Seus direitos

A Lei Geral de Proteção de Dados (Lei 13.709/2018) dá a você o direito de confirmar que há tratamento, acessar os dados, corrigir o que estiver errado, pedir anonimização ou exclusão, saber com quem compartilhamos e revogar consentimento. Na prática, hoje:

  • cadastro e pessoas com acesso se corrigem em Minha conta; o seu nome e a sua senha, em Meu perfil;
  • extrato, compras e o histórico de cada documento ficam no portal, e o log de assinaturas de um envelope se baixa em PDF;
  • a exclusão da conta se pede pelos canais de atendimento;
  • o pedido ou a dúvida sobre os seus dados que a tela não resolve vai ao encarregado, pelo e-mail [email protected];
  • se o pedido é sobre um documento que você assinou ou foi convidado a assinar, fale com quem o enviou: sobre aquele documento a decisão é dela, e nós não apagamos nem mantemos por conta própria.

10. Segurança

Senha guardada como hash; sessão, token de API e link de uso único guardados também só como hash, e o link queima no primeiro uso; toda leitura e escrita de dado de cliente passa pelo escopo da conta, que é o que separa uma empresa da outra; o link de assinatura, por padrão, só abre com código de uso único; o documento final é selado com certificado e carimbo de tempo; cópia de segurança diária do banco, cifrada. Nada disso elimina risco, e esta página não vai fingir que elimina: incidente relevante é comunicado como a lei manda.

12. Mudanças nesta página

O que está aqui acompanha o que a plataforma faz. Quando o comportamento mudar, este texto muda junto, e a data do alto também.

  • 1º de outubro de 2026: a plataforma passa a se chamar 88doc. A controladora é a mesma, e nada muda no que se faz com os dados. O encarregado ganha um canal próprio, o e-mail [email protected].
  • 27 de setembro de 2026: a página passa a dizer o que o aceite dos termos de uso grava, com que base legal, e que a exclusão a pedido do titular apaga o IP do aceite e mantém a versão e a data.

13. Falar com a gente

Sobre os seus dados, o canal é o e-mail [email protected], que chega ao encarregado pelo tratamento de dados pessoais, Luis Fernando Calegari. Também vale o botão de atendimento desta página — chat com a nossa central ou WhatsApp: diga que o assunto é privacidade e o pedido chega a ele. O endereço de onde saem os e-mails da plataforma não recebe resposta.