Esta Política de Privacidade descreve como a ID ZapSign (“nós”, “nosso” ou “Empresa”) coleta, utiliza, armazena e compartilha informações pessoais de usuários e clientes que acessam nossa plataforma de validação de identidade disponível em id.zapsign.com.br (o “Serviço”). A leitura atenta deste documento é recomendada antes de utilizar nossos serviços.
1. Quem somos
A ID ZapSign é uma plataforma de verificação de identidade que oferece serviços de validação de dados pessoais — incluindo validação de CPF, correspondência de telefone e verificação biométrica — para empresas e desenvolvedores que integram nossa API.
2. Dados que coletamos
Coletamos informações pessoais nas seguintes situações:
Dados de cadastro e acesso:
- Nome completo e endereço de e-mail fornecidos no momento do cadastro.
- Credenciais de autenticação (gerenciadas com segurança por provedor terceirizado).
Dados processados durante as validações:
- CPF e número de telefone submetidos por clientes para fins de validação.
- Imagens biométricas (foto de rosto e documento) nos casos em que o cliente utiliza a validação de vivacidade e correspondência de documentos.
- Resultados das validações e logs de execução associados às requisições.
Dados de uso e navegação:
- Endereço IP, tipo de navegador, páginas visitadas e timestamps de acesso.
- Dados de comportamento de navegação coletados via Microsoft Clarity (detalhados na seção 5 abaixo).
Dados financeiros:
- Informações de pagamento necessárias para recarga de saldo (processadas por provedor de pagamento terceirizado; não armazenamos dados de cartão de crédito em nossos servidores).
3. Finalidade do tratamento
Utilizamos os dados pessoais coletados para:
- Prestar os serviços de validação de identidade contratados.
- Criar e gerenciar contas de usuários e clientes.
- Processar pagamentos e manter o histórico financeiro das contas.
- Cumprir obrigações legais e regulatórias aplicáveis.
- Detectar e prevenir fraudes, abusos e usos não autorizados do Serviço.
- Melhorar a qualidade, a segurança e a experiência da plataforma.
- Enviar comunicações relacionadas ao Serviço, incluindo avisos técnicos, atualizações e suporte.
4. Base legal para o tratamento (LGPD)
Nos termos da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD), tratamos dados pessoais com fundamento nas seguintes bases legais:
- Execução de contrato (art. 7º, V): para prestação dos serviços contratados pelo cliente.
- Legítimo interesse (art. 7º, IX): para fins de segurança, prevenção de fraudes e melhoria do Serviço, sempre observando os direitos e expectativas dos titulares.
- Cumprimento de obrigação legal (art. 7º, II): quando exigido por lei ou autoridade competente.
- Consentimento (art. 7º, I): para coleta de dados biométricos nos fluxos de verificação de vivacidade, mediante aceite explícito do titular no momento da validação.
5. Análise de comportamento (Microsoft Clarity)
Utilizamos o Microsoft Clarity para entender como os visitantes interagem com o nosso site (mapas de calor, gravações de sessão e métricas de uso). O Clarity coleta dados de comportamento de navegação por meio de rastreamento (tracking) no navegador. Esses dados são processados pela Microsoft e não contêm informações financeiras ou de pagamento; o Clarity mascara automaticamente campos sensíveis detectados na página. Para mais informações, consulte a Política de Privacidade da Microsoft.
6. Compartilhamento de dados
Não vendemos dados pessoais. Podemos compartilhar informações nas seguintes situações:
- Provedores de serviço: parceiros técnicos que nos auxiliam na operação da plataforma (hospedagem, processamento de pagamento, autenticação e análise de comportamento), todos sujeitos a obrigações contratuais de confidencialidade e segurança.
- Fontes de validação: bases de dados autorizadas consultadas para fins de validação de CPF e telefone, conforme legislação aplicável.
- Exigência legal: quando obrigados por lei, decisão judicial ou autoridade regulatória competente.
- Proteção de direitos: quando necessário para exercer ou defender direitos da Empresa em processos judiciais ou administrativos.
7. Retenção de dados
Mantemos dados pessoais pelo tempo necessário para cumprir as finalidades descritas nesta política, respeitados os prazos legais aplicáveis. Dados de validações são retidos conforme exigências regulatórias e contratuais. Após o encerramento da conta, os dados são eliminados ou anonimizados em prazo razoável, salvo obrigação legal de retenção.
8. Segurança
Adotamos medidas técnicas e organizacionais para proteger dados pessoais contra acesso não autorizado, perda, alteração ou divulgação, incluindo:
- Criptografia de dados em trânsito (TLS) e em repouso.
- Controle de acesso baseado em funções e autenticação segura.
- Monitoramento contínuo de segurança e gestão de vulnerabilidades.
- Políticas internas de tratamento de dados e treinamento de equipe.
Nenhum sistema é totalmente imune a riscos; em caso de incidente de segurança que possa afetar seus direitos, notificaremos os titulares e a Autoridade Nacional de Proteção de Dados (ANPD) nos termos da LGPD.
9. Seus direitos (LGPD)
Nos termos da LGPD, você tem direito a:
- Confirmar a existência de tratamento de seus dados pessoais.
- Acessar os dados que mantemos sobre você.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Solicitar a anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a lei.
- Portabilidade dos seus dados para outro fornecedor de serviço.
- Revogar o consentimento a qualquer momento, para os tratamentos baseados nessa base legal.
- Opor-se ao tratamento realizado com base em legítimo interesse, nos casos previstos em lei.
- Obter informações sobre os compartilhamentos realizados com terceiros.
Para exercer qualquer desses direitos, entre em contato pelo e-mail indicado na seção de Contato abaixo. Responderemos dentro do prazo previsto na legislação.
10. Cookies e tecnologias similares
Utilizamos cookies funcionais para manter sessões autenticadas e preferências de uso, além de cookies analíticos (via Microsoft Clarity) descritos na seção 5. Você pode gerenciar cookies nas configurações do seu navegador, mas a desativação de cookies funcionais pode impedir o uso de partes do Serviço.
Cookie de atribuição de marketing (idzs_attr): quando você chega ao nosso site, gravamos um cookie first-party chamado idzs_attr, com duração de 30 dias e uma cópia espelhada no localStorage do navegador. Ele registra a origem da sua visita: os parâmetros de campanha (UTM) presentes no endereço de chegada, os identificadores de clique adicionados automaticamente por plataformas de anúncios (como Google e Meta), o endereço do site de onde você veio (limitado ao domínio e ao caminho, sem parâmetros) e a página de chegada no nosso site. Sobre esse cookie:
- Finalidade: medição first-party do desempenho do nosso próprio marketing, ou seja, saber qual campanha ou canal trouxe cada visitante que cria uma conta. Esses dados não são enviados a plataformas de anúncios nem usados para publicidade direcionada.
- Base legal: legítimo interesse (art. 7º, IX da LGPD).
- Retenção: se você cria uma conta, a origem da sua visita é associada ao seu cadastro e mantida por 24 meses; após esse prazo, os dados são anonimizados ou agregados, deixando de identificar você. Se você excluir sua conta, esses dados de origem são excluídos junto com ela.
Você pode remover o cookie e a cópia no localStorage a qualquer momento nas configurações do navegador; isso não afeta o funcionamento do Serviço.
Eventos de medição de conversão (Google Tag Manager): usamos o Google Tag Manager para medir dois eventos de uso do nosso próprio Serviço: a criação de uma conta nova (evento de registro) e a confirmação de uma recarga paga (evento de compra, com o identificador da transação e o valor em reais). Sobre esses eventos:
- Finalidade: medir a eficácia do nosso marketing (quantos visitantes se registram e quantos concluem uma recarga), de forma agregada.
- Base legal: legítimo interesse (art. 7º, IX da LGPD).
- Dados: o evento de registro não contém nenhum identificador pessoal (sem e-mail, nome ou documento). O evento de compra contém apenas o identificador da transação, o valor e a moeda, sem dados do titular do cartão ou da conta PIX.
- Terceiros: o contêiner do Google Tag Manager é configurado pela nossa equipe de marketing. Se tags de publicidade de terceiros (como Google Ads ou Meta Pixel) forem ativadas dentro dele, avaliaremos previamente a base legal aplicável e, quando exigido, solicitaremos seu consentimento antes da ativação.
11. Menores de idade
Nosso Serviço não é destinado a menores de 18 anos. Não coletamos intencionalmente dados pessoais de menores. Caso identifiquemos tal situação, os dados serão eliminados imediatamente.
12. Alterações desta política
Podemos atualizar esta Política de Privacidade periodicamente. A data da última revisão é indicada no topo da página. Alterações relevantes serão comunicadas por e-mail ou por aviso na plataforma.
13. Contato e Encarregado de Dados (DPO)
Em caso de dúvidas, solicitações relacionadas aos seus dados pessoais ou para exercer seus direitos previstos na LGPD, entre em contato:
E-mail: support@zapsign.com.br
Responderemos à sua solicitação dentro de 15 dias úteis, conforme previsto na LGPD.