Política de privacidade
Última revisão: 1º de outubro de 2026
Controladora dos dados da conta: LFC SISTEMAS LTDA, CNPJ 66.429.829/0001-12, Presidente Prudente (SP). É a mesma empresa cujo certificado e-CNPJ sela os documentos que a plataforma entrega — o selo do arquivo final prova quem responde por ele.
Encarregado pelo tratamento de dados pessoais: Luis Fernando Calegari, pelo e-mail [email protected] ou pelos canais de atendimento no fim desta página.
A 88doc é a plataforma de assinatura eletrônica da LFC Sistemas. Esta página diz que dado ela recebe, para que serve, quem mais o recebe e o que acontece quando você pede para sair. Onde algo não é apagado, a página diz o motivo — é o único jeito de você decidir com o que concorda. O que vale para o uso da plataforma — conta, créditos, pagamento e o que a assinatura prova — está nos termos de uso.
1. Duas relações diferentes
Há dois tipos de dado aqui, e a nossa posição sobre cada um não é a mesma.
- Dados da conta — cadastro do titular, pessoas com acesso, saldo, compras. É a LFC Sistemas que decide sobre eles, para manter a conta funcionando e cobrar por ela.
- Documento enviado e dados de quem assina — quem decide é a conta que enviou o documento. A 88doc trata esses dados por conta dela e não decide sozinha apagar nem manter.
Se você recebeu um documento para assinar e quer saber por que os seus dados estão ali, fale com quem enviou: o nome dessa empresa ou pessoa está no convite e no log de assinaturas. Quem assina não precisa ter conta na 88doc, e não criamos uma.
2. O que a conta informa
- Para criar a conta: nome completo ou razão social, CPF ou CNPJ, e-mail e senha. Se o titular é pessoa física ou empresa sai do próprio documento — 11 dígitos é CPF, 14 é CNPJ —, e não de uma escolha na tela.
- Depois, se a conta quiser: nome fantasia, e-mail e telefone de contato, e endereço (CEP, rua, número, complemento, bairro, cidade e UF). São opcionais e servem à cobrança e à nota fiscal.
- Cada pessoa convidada entra com nome e e-mail. O e-mail é único na plataforma inteira: o mesmo endereço não existe em duas contas.
- A senha é guardada como hash (scrypt). Ninguém a lê de volta, nós inclusive.
- Imagem da assinatura (PNG), só de quem liga a assinatura por API. Quem liga é a própria pessoa — nem o administrador da conta, nem nós.
- Token pessoal de API, guardado como hash. Os primeiros caracteres ficam visíveis para você reconhecer qual está em uso; o valor inteiro aparece uma única vez, na emissão, e não há como pedi-lo de novo.
3. O que a plataforma registra sozinha
- Entrada na conta: o IP e o navegador de cada sessão aberta, e a data do último acesso. É o que permite reconhecer um acesso que não foi seu.
- Pedido de redefinição de senha e de confirmação de e-mail: o IP de quem pediu.
- Download e visualização de documento: quem, quando, de qual IP e com qual navegador.
- Cada e-mail enviado: destinatário, assunto, tipo, data, e o que o serviço de entrega contou depois — entregue, aberto, devolvido.
- Registros de acesso do servidor, com IP, método e caminho. O que vem depois do
?na URL é omitido de propósito: ali podem viajar credenciais de uso único. - Aviso de tentativa de cadastro. Se alguém tentar criar conta com o seu e-mail, ou com um CPF/CNPJ já cadastrado, o endereço recebe um aviso — no máximo um por hora. É o que impede que uma conta seja aberta no seu nome sem você saber.
- Aceite dos termos de uso: a versão aceita, a data e o IP de quem aceitou — no cadastro ou na tela de aceite que aparece depois de entrar. O aceite é de cada pessoa, não da conta. Serve para provar qual versão a pessoa aceitou e quando. Fica só o último aceite de cada pessoa: quando ela aceita uma versão nova, o anterior não é guardado.
4. Documento, assinatura e prova
- O que sobe é o arquivo PDF, o nome dele e, de cada signatário, nome, e-mail, papel e ordem de assinatura.
- Cada signatário recebe por e-mail um link próprio. Por padrão, o link só abre o documento depois de um código de uso único, enviado também por e-mail. Quem envia pode dispensar o código num envelope; nesse caso, o link abre o documento direto, para quem o tiver.
- A conferência do código grava data e IP. Sem código, cada abertura pelo link grava data, IP e dispositivo. A conclusão grava data e IP. Assinado por API, ficam data, IP e o prefixo do token usado.
- O log de assinaturas é o que sustenta a assinatura: traz o titular (nome e documento), quem criou o envelope (nome e e-mail), cada signatário (nome, e-mail, papel, situação, datas e IP) e cada evento com IP e navegador. Ele vai anexado ao PDF final, e os dois são selados juntos com o certificado e-CNPJ da LFC Sistemas, com a data atestada por autoridade de carimbo de tempo externa.
É por isso que o log não se apaga a pedido de um signatário: apagá-lo destrói a prova do que ele mesmo assinou, e é essa prova que serve aos dois lados numa disputa. Pedido sobre um documento vai a quem o enviou.
5. Quem mais recebe dados
Assinatura (DocuSeal)
A assinatura é executada por uma instância de DocuSeal da própria LFC Sistemas, em docuseal.calegari.app.br. Ela recebe o PDF e, de cada signatário, nome, e-mail e papel. Não é uma conta em serviço de terceiro: a instância é nossa, e quem separa uma conta da outra é a 88doc.
Pagamentos (Asaas)
Quando a conta é criada, e sempre que a razão social muda, a 88doc envia ao Asaas, instituição de pagamento que atua como suboperador, o nome e o CPF ou CNPJ do titular da conta — é o cadastro que a cobrança Pix exige antes de existir. Numa compra de créditos vão também os dados da cobrança (valor, vencimento e descrição do pacote). Não enviamos e-mail, telefone nem endereço. O Asaas usa esses dados para emitir a cobrança e processar o pagamento, e os guarda pelo prazo que as obrigações legais dele exigem. Na exclusão da conta a pedido do titular, a 88doc remove o cadastro e as cobranças em aberto no Asaas; os pagamentos já feitos continuam registrados lá.
A cobrança é emitida pela própria LFC SISTEMAS LTDA, CNPJ 66.429.829/0001-12 — é o nome e o CNPJ que aparecem na fatura e no Pix. Dizemos isso aqui porque quem paga tem direito de saber a quem paga: é a mesma empresa que controla os dados da conta.
Entrega de e-mail (Brevo)
Todo e-mail da plataforma sai por ela: recebe o endereço do destinatário, o assunto e o conteúdo da mensagem — o que inclui o link de assinatura, o código de uso único e o nome do documento. Ela devolve o que aconteceu com a mensagem (entregue, aberta, devolvida), e é assim que a plataforma sabe que um convite voltou. Documento nunca vai anexado a e-mail.
Rede (Cloudflare)
O acesso ao site passa pela rede da Cloudflare, que recebe o endereço IP e os cabeçalhos de cada requisição.
Carimbo de tempo
A data da assinatura é atestada por autoridade de carimbo de tempo externa (RFC 3161). Ela recebe apenas um resumo criptográfico da assinatura — nunca o documento, nunca dado de pessoa.
Previsão do tempo e manchetes, no cartão do painel
O cartão do canto do painel mostra a previsão da sua região só se você autorizar a localização no navegador. A posição sobe arredondada a duas casas decimais (cerca de 1 km) e vai à OpenWeather; não é gravada no nosso banco, e fica no seu navegador por uma semana. As manchetes são uma consulta só para a plataforma inteira (NewsAPI), sem nada seu.
Destino de webhook da própria conta
A conta pode registrar um endereço para receber avisos automáticos; o aviso de assinatura leva nome e e-mail do signatário. Quem escolhe esse destino é a conta.
Atendimento
O chat das telas de entrada é a central da própria LFC Sistemas, e só é carregado quando você escolhe “Chat online” — quem não abre o chat não baixa script nenhum dele. Se preferir o WhatsApp, a conversa acontece no WhatsApp, sob as condições dele.
Nenhum outro terceiro recebe dado desta plataforma: o portal não carrega script de medição, não exibe publicidade e não busca fontes nem imagens em serviço de fora.
Transferência para fora do Brasil
Brevo, Cloudflare, OpenWeather e NewsAPI são empresas com operação fora do país, e o que cada uma recebe está dito acima — então nesses casos há transferência internacional de dados. Os dois serviços que mais importam para quem usa a plataforma não saem daqui: a assinatura roda na nossa instância de DocuSeal e os documentos ficam no nosso armazenamento, os dois em infraestrutura própria no Brasil.
7. Por quanto tempo guardamos
- Enquanto a conta existir: cadastro, pessoas com acesso, envelopes, documentos, a trilha de cada documento, o extrato de créditos e o aceite dos termos de cada pessoa.
- Apagado por rotina: e-mail que não pertence a um documento, 180 dias; sessão e token curto já vencidos, 30 dias; chave de idempotência, 30 dias; mensagem da fila interna já entregue, 30 dias, e mensagem abandonada, 90 dias; evento recebido do Asaas, 90 dias.
- Nunca apagado por rotina: e-mail ligado a um documento, o envelope, os eventos de assinatura e o extrato. Guardar demais custa dinheiro; apagar prova custa mais.
8. Exclusão a pedido do titular
O pedido é do administrador da conta, pelos canais de atendimento. É irreversível e vale para a conta inteira — não é a saída de uma pessoa. Para tirar o acesso de alguém sem apagar a conta, o administrador desativa o usuário em Minha conta: o acesso cai na hora, e o nome dele continua aparecendo como autor dos documentos que enviou, porque a trilha de um documento não pode ficar sem autor.
A conta sai do ar antes de qualquer dado sair. Envelope em rascunho ou aguardando assinatura é cancelado, e o link de quem ia assinar deixa de funcionar. Os dados saem em passadas, e meia hora depois a plataforma varre de novo, para levar o que tenha chegado atrasado.
Apagado
Sessões e tokens de API, links de redefinição de senha e de confirmação, a trilha de cada envelope, os signatários, os registros de acesso a documento, a trilha de e-mail (com os eventos do serviço de entrega), destinos e entregas de webhook, a fila interna, as chaves de idempotência, os envelopes — e os arquivos no armazenamento.
Anonimizado
A linha do titular fica com o nome “Titular removido”, sem nome fantasia, sem contato e sem endereço, e com o documento embaralhado. Cada pessoa da conta fica com o nome “Titular removido”, o e-mail embaralhado e o hash da senha inutilizado. Do aceite dos termos de uso sai o IP; a versão aceita e a data ficam, porque sem a pessoa não identificam ninguém. O identificador interno da conta permanece, porque é ele que o extrato aponta.
O que não é apagado, e por quê
- O extrato e as compras — há obrigação fiscal própria. O que fica não tem dado pessoal: quantidade, valor, data e a descrição do pacote, sem o link da fatura e sem o QR do Pix.
- O e-mail de quem tinha acesso é embaralhado, não apagado — é ele que identifica a pessoa num índice único da plataforma. Embaralhar tira o dado do banco e devolve o endereço para um cadastro novo.
- No armazenamento, apagar tira o arquivo da listagem na hora; o cofre guarda versões, e a versão anterior expira por regra de ciclo de vida em até 30 dias. A credencial da aplicação não tem permissão para apagar versão — é proteção contra quem entrar e quiser destruir documento.
- Na instância de DocuSeal, os modelos, as submissões já concluídas e os arquivos delas continuam lá. As submissões que aguardavam assinatura são arquivadas, o que derruba o link mas não apaga arquivo.
- No Asaas, removemos o cadastro e as cobranças em aberto. Remover lá é remoção lógica: o cadastro fica marcado como removido, com nome e documento, e os pagamentos já feitos continuam registrados. Cobrança paga depois do pedido de exclusão não vira crédito, e a devolução do dinheiro é feita por nós.
- As cópias de segurança já gravadas não são reescritas pela exclusão.
9. Seus direitos
A Lei Geral de Proteção de Dados (Lei 13.709/2018) dá a você o direito de confirmar que há tratamento, acessar os dados, corrigir o que estiver errado, pedir anonimização ou exclusão, saber com quem compartilhamos e revogar consentimento. Na prática, hoje:
- cadastro e pessoas com acesso se corrigem em Minha conta; o seu nome e a sua senha, em Meu perfil;
- extrato, compras e o histórico de cada documento ficam no portal, e o log de assinaturas de um envelope se baixa em PDF;
- a exclusão da conta se pede pelos canais de atendimento;
- o pedido ou a dúvida sobre os seus dados que a tela não resolve vai ao encarregado, pelo e-mail [email protected];
- se o pedido é sobre um documento que você assinou ou foi convidado a assinar, fale com quem o enviou: sobre aquele documento a decisão é dela, e nós não apagamos nem mantemos por conta própria.
10. Segurança
Senha guardada como hash; sessão, token de API e link de uso único guardados também só como hash, e o link queima no primeiro uso; toda leitura e escrita de dado de cliente passa pelo escopo da conta, que é o que separa uma empresa da outra; o link de assinatura, por padrão, só abre com código de uso único; o documento final é selado com certificado e carimbo de tempo; cópia de segurança diária do banco, cifrada. Nada disso elimina risco, e esta página não vai fingir que elimina: incidente relevante é comunicado como a lei manda.
11. Com que base legal tratamos cada coisa
A LGPD exige uma hipótese do artigo 7º para cada tratamento. Elas não são intercambiáveis: a que vale aqui muda o que você pode pedir. Dado tratado para cumprir o contrato não se apaga a pedido enquanto o contrato durar, e dado que existe por obrigação legal não se apaga nem depois.
- Manter a conta, cobrar por ela e entregar a assinatura — execução de contrato (art. 7º, V). É o cadastro do titular, as pessoas com acesso, o saldo, as compras e o envio dos e-mails da plataforma.
- Log de assinaturas, selo e carimbo de tempo — cumprimento de obrigação legal e regulatória (art. 7º, II), e exercício regular de direito em processo (art. 7º, VI). É por isso que o log não se apaga a pedido: ele é a prova de quem assinou o quê, e apagá-lo tiraria valor do documento de todo mundo que participou dele.
- Aceite dos termos de uso — execução de contrato (art. 7º, V), porque os termos são o contrato de uso da plataforma, e exercício regular de direito (art. 7º, VI), porque o registro é a prova de qual versão a pessoa aceitou, e quando, se houver disputa.
- Extrato financeiro e compras — obrigação legal fiscal (art. 7º, II). A exclusão da conta mantém esses registros, sem o que identifica a pessoa.
- Registro de acesso, IP de sessão, limite de requisições e antiautomação — obrigação legal do Marco Civil da Internet quanto ao registro de acesso (art. 7º, II) e legítimo interesse em manter a plataforma de pé e protegida contra abuso (art. 7º, IX). Nada disso é usado para criar perfil de ninguém.
- Previsão do tempo pela sua localização — consentimento (art. 7º, I), que você dá no navegador e pode retirar lá mesmo, sem perder nada do resto.
- Dados de quem assina um documento — a hipótese é de quem enviou o documento, não nossa: nesse tratamento a 88doc é operadora (ver a seção 1).
12. Mudanças nesta página
O que está aqui acompanha o que a plataforma faz. Quando o comportamento mudar, este texto muda junto, e a data do alto também.
- 1º de outubro de 2026: a plataforma passa a se chamar 88doc. A controladora é a mesma, e nada muda no que se faz com os dados. O encarregado ganha um canal próprio, o e-mail [email protected].
- 27 de setembro de 2026: a página passa a dizer o que o aceite dos termos de uso grava, com que base legal, e que a exclusão a pedido do titular apaga o IP do aceite e mantém a versão e a data.
13. Falar com a gente
Sobre os seus dados, o canal é o e-mail [email protected], que chega ao encarregado pelo tratamento de dados pessoais, Luis Fernando Calegari. Também vale o botão de atendimento desta página — chat com a nossa central ou WhatsApp: diga que o assunto é privacidade e o pedido chega a ele. O endereço de onde saem os e-mails da plataforma não recebe resposta.