Pular para o conteúdo principal

MVDSign · Conformidade LGPD

Política de Tratamento e Retenção de Dados Biométricos

Como tratamos selfies, assinaturas matriciais e métricas faciais coletadas no fluxo de assinatura eletrônica MVDSign. Em conformidade com LGPD, Lei 14.063/2020 e MP 2.200-2/2001.

Política de Tratamento e Retenção de Dados Biométricos — MVD Gestão (MVDSign)

Versão: 2.3 Vigência: a partir de 29/08/2026 Última atualização: 14/09/2026 Responsável (DPO): Daniel Ferreira Mousinho — contato@mvdgestao.com.br Status: vigente — publicado em mvdgestao.com.br/politica-biometria.

Nota de versão (2.3, 14/09/2026): duas correções. (a) Prazo de comunicação de incidente: o item 8.2 dizia "prazo razoável (interpretação atual da ANPD: até 3 dias úteis)" e o Anexo B afirmava que a Resolução CD/ANPD nº 15/2024 "não fixa prazo". Fixa: 3 dias úteis contados do conhecimento de que o incidente afetou dados pessoais, para a ANPD (art. 6º) e para o titular (art. 9º) — e o conteúdo da comunicação ao titular passa a seguir a lista do art. 9º. (b) Nomes dos níveis: QUALIFIED e QUALIFIED_STRICT se chamavam "Qualificada" e "Qualificada com verificação facial" na plataforma; passam a Biométrica e Biométrica ao vivo. Na Lei 14.063/2020, assinatura qualificada é a feita com certificado ICP-Brasil (art. 4º, III), que a MVD não oferece. O tratamento de dados não muda.

Nota de versão (2.2, 12/09/2026): alinha a seção 7 ao que a plataforma realmente faz. Três correções, e duas delas eram o documento prometendo mais do que existia: (a) a revogação do consentimento passa a ter botão na própria tela de verificação de identidade — até aqui havia apenas uma rota de administrador que nenhuma tela chamava, enquanto o Termo de Adesão prometia revogação "a qualquer tempo" e o Art. 8º §5º exige procedimento gratuito e facilitado; (b) o formato de portabilidade descrito (JSON criptografado com chave PGP/age, ou ZIP com senha em canal separado, mediante e-mail ao DPO) nunca existiu — o export sempre foi um download imediato em JSON claro por TLS, e descrever uma proteção ausente faz o leitor confiar num cuidado que não está lá; (c) os prazos de resposta voltam a ser dias corridos, como o Art. 19, II determina — "dias úteis" esticava o prazo legal em cerca de uma semana.

Nota de versão (2.1, 29/08/2026): alinha a descrição dos níveis de cerimônia à implementação atual da plataforma — a biometria passa a existir apenas nos níveis QUALIFIED e QUALIFIED_STRICT — e acrescenta a seção de necessidade e proporcionalidade (6.2), registrando que a plataforma sempre oferece caminho de assinatura juridicamente válido sem coleta biométrica. As fundamentações de base legal seguem consolidadas no corpo do documento e no Anexo B.


1. Introdução e Base Legal

1.1 Objetivo

Esta política regulamenta como a MVD CONSUL MAIS LTDA (CNPJ 58.481.319/0001-66, doravante MVD), operadora da plataforma app.mvdgestao.com.br, coleta, trata, armazena, utiliza e descarta dados biométricos no contexto do serviço MVDSign de assinatura eletrônica de documentos.

1.2 Conformidade legal

Esta política observa:

  • Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), em especial:
    • Art. 5º II — definição de dado pessoal sensível, que inclui dado biométrico;
    • Art. 6º — princípios de finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação, responsabilização e prestação de contas;
    • Art. 7º — bases legais para tratamento de dados pessoais;
    • Art. 11 — bases legais específicas para tratamento de dados sensíveis;
    • Art. 14 — tratamento de dados pessoais de crianças e adolescentes;
    • Art. 15 — término do tratamento;
    • Art. 16 — eliminação após término do tratamento;
    • Art. 18 — direitos do titular;
    • Art. 41 — encarregado pelo tratamento (DPO);
    • Art. 48 — comunicação de incidentes.
  • MP 2.200-2/2001 — Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), com destaque para o Art. 10 §2º (validade jurídica de assinaturas eletrônicas avançadas mediante aceite recíproco entre as partes).
  • Lei 14.063/2020 — Assinaturas eletrônicas em interações com órgãos públicos, definindo as categorias simples, avançada e qualificada.
  • Resolução CD/ANPD nº 15/2024 — Procedimento de comunicação de incidentes de segurança envolvendo dados pessoais à ANPD e aos titulares.
  • Código Civil — Arts. 205 e 206 (prazos prescricionais).
  • Marco Civil da Internet — Lei 12.965/2014 (Art. 13 sobre retenção de registros de conexão e acesso a aplicações).

1.3 Definições

TermoDefinição
Dado biométricoImagem facial (selfie), imagem da assinatura manuscrita (canvas), hash criptográfico unidirecional dessas imagens e métricas derivadas de algoritmos de comparação facial (similarity score, audit images, confidence).
Selfie de enrolmentFoto frontal do rosto capturada uma única vez no cadastro biométrico do titular.
Selfie ao vivo (live)Foto capturada no momento exato da assinatura (tier QUALIFIED_STRICT).
Assinatura matrizImagem da assinatura desenhada no canvas durante o enrolment.
Hash biométricoRepresentação SHA-256 unidirecional das imagens acima (não-reversível).
Audit images Liveness4 a 6 frames forenses retornados pelo AWS Rekognition Face Liveness no tier QUALIFIED_STRICT.
TitularPessoa natural cujos dados biométricos são tratados — em geral, o signatário do documento.
Cliente (Controlador)Empresa contratante que utiliza o MVDSign para colher assinaturas. Determina finalidade e meios do tratamento (LGPD Art. 5 VI).
MVD (Operador)Realiza o tratamento conforme instruções do Cliente (LGPD Art. 5 VII).
Provedor de IA (Sub-operador)Serviço externo utilizado para qualidade ou comparação biométrica. Atualmente: Anthropic (Claude Vision) e AWS Rekognition (CompareFaces + Face Liveness).
EnrolmentCadastro biométrico inicial do titular para uma determinada empresa Cliente.
TierNível de cerimônia probatória da assinatura, conforme item 6 desta política.

2. Dados Coletados e Finalidades

2.1 Tipos de dados biométricos

TipoQuandoFinalidadeOnde armazenado
Selfie de enrolmentCadastro inicialVerificar identidade do titularBucket gestao-biometrics (Supabase Storage sa-east-1, AES-256-GCM)
Hash SHA-256 da selfieCadastro inicialAudit trailgst_identity_enrolments / gst_external_signer_enrolments (PostgreSQL)
Assinatura matriz (canvas)Cadastro inicialReuso visual em assinaturas futurasBucket criptografado
Hash SHA-256 da assinatura matrizCadastro inicialAudit trailMesmas tabelas
Selfie ao vivoTier QUALIFIED_STRICT, na assinaturaFace match contra enrolmentBucket criptografado
Hash SHA-256 da live selfieNo momento da assinaturaAudit trailgst_document_signatures.liveSelfieHash
Métricas de face matchNo momento da assinaturaProva de identidade no manifestogst_document_signatures (similarity, threshold, latency, provider)
Audit images do LivenessTier QUALIFIED_STRICTEvidência forensegst_document_signatures.livenessAuditImagesPaths (re-encriptados no Brasil)

2.2 Dados que a MVD NÃO coleta

  • Templates biométricos faciais persistentes (vetores matemáticos para reconhecimento contínuo);
  • Impressão digital, íris, retina, voz ou qualquer outra modalidade biométrica;
  • Vídeo prolongado (apenas frames isolados durante o challenge Liveness);
  • Geolocalização precisa em tempo real (apenas IP, com latitude/longitude aproximada derivada);
  • Dados de menores de idade fora do procedimento previsto no item 12.

2.3 Finalidades exclusivas

Os dados biométricos têm finalidades específicas e limitadas:

  1. Autenticar a identidade do signatário no ato da assinatura eletrônica;
  2. Vincular o documento assinado à pessoa física por manifesto SHA-256;
  3. Gerar evidências forenses para defesa em juízo (IP, user-agent, timestamp, hash do PDF, métricas biométricas, audit images);
  4. Permitir verificação posterior por terceiros (juiz, RH, contraparte, perito) via página pública /verificar/[id];
  5. Detectar fraude por meio de cross-check biométrico entre enrolments internos e externos da mesma empresa.

A MVD não utiliza dados biométricos para:

  • Treinamento de modelos de IA próprios ou de terceiros;
  • Reconhecimento facial contínuo, vigilância ou rastreamento;
  • Marketing, publicidade ou perfilamento comportamental;
  • Compartilhamento com terceiros não-essenciais ao serviço;
  • Decisões totalmente automatizadas que afetem direitos do titular sem revisão humana (LGPD Art. 20).

3. Bases Legais Aplicáveis

A MVD adota um modelo de bases legais combinadas conforme o momento e a finalidade do tratamento. Esta estrutura foi escolhida para garantir robustez jurídica tanto no aspecto consentimento individual (Art. 11 I) quanto no aspecto execução contratual / proteção contra fraude (Art. 11 II), reconhecendo que dados biométricos no contexto MVDSign sempre estão acoplados a uma manifestação de vontade contratual.

3.1 Base legal principal — Art. 11 I LGPD

Consentimento específico, livre, informado e destacado do titular, manifestado mediante aceite ativo do Termo de Consentimento para Tratamento de Dados Biométricos (doc nº 05 do repositório legal) antes do procedimento de enrolment.

O aceite é registrado com:

  • Hash SHA-256 do texto exato do Termo aceito;
  • Timestamp UTC com precisão de milissegundos;
  • Endereço IP de origem;
  • User-Agent do dispositivo;
  • Versão semântica do Termo (TERMO_ADESAO_VERSION);
  • Validação OTP de 6 dígitos por e-mail (TTL 15 minutos).

O aceite não é tácito, pré-marcado ou implícito. Checkbox de aceite é bloqueante e separado das demais ações.

3.2 Base legal complementar — Art. 7º V LGPD

Execução de contrato ou procedimentos preliminares dos quais o titular é parte. Aplica-se porque a assinatura eletrônica avançada é o próprio objeto do contrato celebrado entre as partes (signatário e cliente), nos termos do Art. 4º da Lei 14.063/2020.

3.3 Base legal para cross-check anti-fraude — Art. 11 II "g" LGPD

Garantia da prevenção à fraude e à segurança do titular em processos de identificação e autenticação de cadastro em sistemas eletrônicos.

Decisão fundamentada: a versão 1.0 desta política consultava entre Art. 11 II "f" (proteção do crédito) e Art. 11 II "a" (consentimento). A versão 2.0 adota Art. 11 II "g" como base mais aderente ao contexto, conforme texto literal da LGPD que prevê expressamente "garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos". Esta é a hipótese desenhada justamente para o tipo de cross-check que o MVDSign executa.

3.4 Mapa de bases legais por operação

OperaçãoBase legal primáriaBase legal complementar
Enrolment biométrico inicialArt. 11 I (consentimento)Art. 7º V (execução contratual)
Live selfie em assinatura STRICTArt. 11 I (consentimento)Art. 7º V (execução contratual)
Cross-check biométrico anti-fraudeArt. 11 II "g" (prevenção à fraude em autenticação)—
Manifesto pós-assinatura (audit trail)Art. 7º II (cumprimento de obrigação legal — validade jurídica MP 2.200-2/2001)Art. 16 II (mesma rationale)
Verificação por terceiro (juiz, perito)Art. 7º VI (exercício regular de direito em processo)—

3.5 Revogação do consentimento

O titular pode revogar o consentimento a qualquer tempo. A revogação tem efeito prospectivo:

  • Cessa imediatamente a coleta de novos dados biométricos;
  • Não invalida assinaturas eletrônicas já realizadas, que mantêm validade jurídica nos termos da MP 2.200-2/2001 Art. 10 §2º (aceite recíproco entre as partes no momento da celebração);
  • Inicia o procedimento de anonimização dos dados já coletados conforme item 5 desta política.

4. Segurança e Acesso

4.1 Criptografia em repouso

  • Todos os arquivos biométricos no bucket gestao-biometrics são criptografados com AES-256-GCM antes do upload (criptografia client-side de aplicação).
  • A chave mestra (BIOMETRIC_ENCRYPTION_KEY, 64 caracteres hexadecimais) é gerenciada via variável de ambiente, rotacionada anualmente ou em qualquer suspeita de comprometimento.
  • Hashes SHA-256 dos dados originais são armazenados no PostgreSQL como prova de integridade (não-reversíveis).

4.2 Criptografia em trânsito

  • TLS 1.2 mínimo, TLS 1.3 quando suportado pelo cliente;
  • HSTS preload com max-age=63072000 (2 anos), includeSubDomains e preload;
  • Pinned subdomain app.mvdgestao.com.br e mvdgestao.com.br.

4.3 Controle de acesso

  • Bucket gestao-biometrics configurado com Row-Level Security (RLS) restritiva no Supabase;
  • Apenas o backend da MVD (chave service_role) tem permissão de leitura e escrita;
  • Nenhum endpoint público expõe URL de selfie ou assinatura matriz;
  • Selfies só são acessadas em quatro cenários controlados:
    1. Validação Claude Vision no enrolment (base64 efêmero, sem persistência intermediária);
    2. Comparação Rekognition CompareFaces (base64 efêmero);
    3. Geração de manifesto/evidence pack mediante log de auditoria (admin-only);
    4. Revisão humana solicitada pelo titular (desde 04/10/2026): quando a checagem automática recusa a foto e a pessoa opta por pedir revisão, um administrador da empresa (documents:admin) visualiza aquela selfie para decidir. O acesso existe apenas enquanto a verificação está em análise, vale só para a foto daquela verificação, e cada visualização gera registro (enrolment_review_photo_viewed) com autor, horário e IP. A decisão também é registrada (enrolment_review_approved / enrolment_review_rejected). Base: consentimento específico do titular no ato do pedido, somado à cláusula 6.5 do Termo de Adesão v3.1.

4.4 Logs e auditoria

Toda operação biométrica gera registro em gst_activity_logs contendo:

  • Ação (enrolment_created, signature_created, cross_check_face_matched, biometric_anonymized, enrolment_review_photo_viewed, enrolment_review_approved, enrolment_review_rejected, etc);
  • Identificador da entidade (sem PII);
  • Hashes truncados, similarity, confidence, timestamp, IP;
  • Nunca contém PII em texto plano (selfie, CPF cru, assinatura).

4.5 Backup e continuidade

  • Bucket gestao-biometrics é coberto pelo cron /api/cron/backup-storage/;
  • Backups incrementais para bucket separado gestao-storage-backup (mesma região sa-east-1);
  • Soft-delete window de 30 dias antes de purge definitivo (proteção contra exclusão acidental);
  • Backups são criptografados com a mesma chave AES-256.

4.6 Sub-operadores (provedores externos)

ProvedorFinalidadeDado enviadoRetenção no provedorLocal
Anthropic (Claude Vision)Validar qualidade visual da selfieImagem em base64 (efêmero)0 dias — API enterprise não retém input/output (Anthropic DPA)EUA
AWS Rekognition CompareFacesFace match entre enrolment e live selfieImagens em base64 (efêmero)0 dias para imagens comparadassa-east-1 (São Paulo)
AWS Rekognition Face LivenessVerificação ao vivo do tier STRICTsessionId + framesAudit images por 7 dias na AWS (re-encriptados e re-hospedados no Brasil pela MVD)us-east-1 (Virginia/EUA)
Supabase (PostgreSQL + Storage)Armazenamento criptografadoDados já criptografados AES-256Conforme item 5 desta políticasa-east-1

Transferência internacional (Anthropic e AWS Liveness): fundamenta-se no Art. 33, VIII da LGPD — consentimento específico e em destaque, colhido na cláusula própria do Termo de Adesão, com informação prévia sobre o caráter internacional da operação. Os acordos de tratamento de dados dos provedores são salvaguarda adicional (ver política de transferência internacional, doc nº 11). A lista atualizada está em mvdgestao.com.br/subprocessadores.


5. Prazos de Retenção

5.1 Princípio geral

Conforme Art. 16 LGPD, dados pessoais devem ser eliminados após o término do tratamento, exceto nas hipóteses dos incisos I a IV. A MVD opera sob a combinação dos incisos I (cumprimento de obrigação legal — validade probatória das assinaturas) e IV (uso exclusivo do controlador, vedado acesso por terceiros, mediante anonimização).

5.2 Tabela mestre de retenção

CategoriaImagem biométrica (selfie/assinatura)Hashes e metadataFundamento
Enrolment ATIVO (titular continua usando)Indefinido enquanto ativoIndefinidoNecessário à finalidade contratada
Enrolment REVOGADO pelo titularAnonimização em até 30 diasMantido por 10 anosArt. 205 CC (prazo prescricional geral para ações pessoais)
Enrolment de empresa CANCELADAAnonimização em até 90 dias após o cancelamentoMantido por 10 anosMesmo fundamento
Live selfie (tier QUALIFIED_STRICT)Anonimização em até 10 anos após a assinaturaMantido por 10 anosAudit trail jurídico + Art. 205 CC
Audit images do Liveness AWSAnonimização em até 10 anosMétricas (similarity, confidence, threshold) mantidas indefinidamenteDefesa em juízo
Selfie de doc CANCELADO (signer recusou ou criador cancelou)Anonimização em até 30 diasMantido por 5 anosDefesa contra alegação de fraude posterior
Hashes SHA-256 (selfieHash, canvasSignatureHash, liveSelfieHash)N/A (já é hash unidirecional)Indefinido — não é PIIValidade probatória
Metadata de manifesto (IP, user-agent, timestamp, localização aproximada — coordenada arredondada para 2 casas decimais, cerca de 1 km)N/AIndefinido — parte do manifesto SHA-256MP 2.200-2/2001
Logs de atividade biométricaN/A10 anosArt. 205 CC

Decisão de versão 2.0: os prazos de retenção dos hashes/metadata foram elevados de 6 anos (v1.0) para 10 anos com base no Art. 205 do Código Civil, que estabelece prazo prescricional geral decenal para ações pessoais. O prazo de 5 anos (v1.0) cobria apenas pretensões específicas; o prazo de 10 anos cobre a generalidade das ações cíveis que podem invocar uma assinatura eletrônica como prova.

5.3 Anonimização — procedimento técnico

Por força jurídica (manifesto deve permanecer verificável), a MVD anonimiza ao invés de eliminar integralmente. O procedimento exclui o que é PII recuperável e preserva o que é prova não-reversível:

Apagado fisicamente:

  • Arquivo criptografado da selfie de enrolment no bucket;
  • Arquivo criptografado da assinatura matriz;
  • Arquivo criptografado da live selfie;
  • Audit images do Rekognition (cópia re-encriptada no Brasil);
  • Campos de path (selfieStoragePath, canvasSignaturePath, liveSelfieStoragePath, livenessAuditImagesPaths) zerados — marcados como [ANONYMIZED], já que as colunas não aceitam nulo. O efeito é o mesmo: não resta caminho para arquivo nenhum.

Mantido (não é PII recuperável):

  • Hashes SHA-256 (selfieHash, canvasSignatureHash, liveSelfieHash);
  • Métricas de face match (similarity, threshold, latency, provider);
  • Metadata da assinatura (timestamp, IP, user-agent, geo aproximada);
  • Manifesto SHA-256 do documento;
  • Logs de atividade.

Resultado: a assinatura permanece verificável juridicamente (o hash + manifesto comprovam que o ato existiu naquele momento, com aquela identidade e integridade), mas a imagem original não é mais recuperável por nenhuma parte. Esta interpretação cumpre o Art. 16 IV LGPD (uso exclusivo do controlador, vedado acesso por terceiros, mediante anonimização).

5.4 Execução automatizada

A MVD opera um cron job mensal (/api/cron/biometric-retention) que, no dia 1 de cada mês às 04:00 UTC:

  1. Identifica enrolments com status REVOKED há mais de 30 dias e executa anonimização;
  2. Identifica enrolments de empresas com cancelledAt há mais de 90 dias e executa anonimização;
  3. Identifica selfies vinculadas a documentos com status CANCELLED há mais de 30 dias e anonimiza;
  4. Identifica live selfies + audit images com mais de 10 anos da data da assinatura e anonimiza;
  5. Registra cada operação em gst_activity_logs com action biometric_anonymized e contagem de registros afetados.

Frequência fora do horário de pico (01:00 BRT) para minimizar impacto operacional.

5.5 Exclusão sob demanda do titular (Art. 18 VI LGPD)

O titular pode requisitar anonimização antecipada via:

  • Tela Perfil › Privacidade e seus dados, botão Solicitar eliminação (membros internos da empresa Cliente);
  • E-mail para contato@mvdgestao.com.br (Encarregado).

Prazo de resposta: 15 dias corridos (Art. 19, II LGPD). Registrado o pedido de eliminação, ele tem ainda uma janela de 30 dias em que o titular pode desistir — passada ela, a anonimização é executada e não tem volta.

A "exclusão" executada é tecnicamente anonimização conforme item 5.3, pois eliminação integral comprometeria a validade jurídica de assinaturas anteriores. O titular é informado dessa nuance por escrito ao registrar o pedido, com referência expressa ao Art. 16 LGPD.


6. Tiers de Cerimônia Probatória

O MVDSign oferece quatro tiers de cerimônia para coleta da assinatura, cada um com peso probatório diferente. O Cliente (controlador) escolhe o tier adequado ao documento e ao risco jurídico envolvido.

TierDados biométricos coletadosBase legal Lei 14.063/2020Peso probatório típico
Simples (SIMPLE)Nenhum (apenas IP, timestamp, hash do PDF, aceite por clique)Assinatura eletrônica simples (Art. 4º I)Documentos sem peso jurídico forte (avisos, ciência interna)
Avançada (ADVANCED)Nenhum — Simples acrescido de código OTP por e-mail no momento da assinaturaAssinatura eletrônica avançada (Art. 4º II)Contratos cíveis comuns entre partes que aceitaram a plataforma
Biométrica (QUALIFIED)Selfie de cadastro (enrolment) + assinatura no canvas + OTP por e-mail; sem comparação facial no atoAvançada com fortes evidências de identidadeContratos cíveis com risco médio (CLT inicial, contrato societário, distrato)
Biométrica ao vivo (QUALIFIED_STRICT)Biométrica + nova selfie ao vivo no ato, comparada com a do cadastro (AWS Rekognition, com verificação de pessoa real — Liveness)Avançada com evidência de presença física no atoContratos com risco alto (financeiro sensível, jurídico de alto valor, transferências patrimoniais)

Observação: assinatura "qualificada" no sentido da Lei 14.063/2020 Art. 4º III (com certificado ICP-Brasil) não é provida pela MVD. Os níveis Biométrica e Biométrica ao vivo são variações avançadas com cerimônia probatória reforçada, não assinaturas qualificadas ICP-Brasil. Até 14/09/2026 eles se chamavam "Qualificada" e "Qualificada com verificação facial"; o nome mudou justamente para não sugerir a assinatura qualificada da lei.

6.1 Adequação por tipo de documento

A MVD recomenda — sem prejuízo da decisão final do Cliente — os seguintes mapeamentos:

Tipo de documentoTier recomendado
Aviso, ciência, comprovante de leituraSimples
Contrato civil comum, NDA padrão, reciboAvançada
Contrato CLT inicial, distrato, contrato comercialBiométrica
Contrato com cláusulas financeiras sensíveis, jurídico de alto valor, transferências patrimoniaisBiométrica ao vivo

6.2 Necessidade e proporcionalidade do tratamento biométrico

O desenho em quatro níveis não é conveniência comercial: é a aplicação direta dos princípios de adequação e necessidade (LGPD Art. 6º, II e III) ao dado mais sensível que a plataforma trata.

  1. A biometria não é condição de uso. Nenhum dado biométrico é exigido para acessar a plataforma, para receber documentos ou para assinar em geral. Os níveis Simples e Avançada produzem assinatura eletrônica com validade jurídica própria (Lei 14.063/2020, Art. 4º, I e II; MP 2.200-2/2001, Art. 10, §2º) sem qualquer coleta biométrica.

  2. A coleta só ocorre quando a criticidade do ato a justifica. Quem envia o documento escolhe o nível de cerimônia em razão do risco jurídico do ato — e responde por essa escolha na condição de controlador. A biometria existe nos níveis Biométrica e Biométrica ao vivo porque neles a finalidade é específica e não é alcançável por meio menos invasivo: produzir prova robusta de identidade do signatário, apta a sustentar a validade do ato em juízo e a impedir que terceiro assine em nome de outrem.

  3. O meio menos invasivo está sempre disponível. Se o remetente entende que o documento não exige prova reforçada de identidade, os níveis sem biometria estão a um clique — com a mesma experiência de assinatura. A existência permanente dessa alternativa é registrada aqui de forma expressa, como demonstração de que o tratamento biométrico observa o teste de necessidade: ele é reservado aos atos em que a alternativa não cumpre a mesma função probatória.

  4. Proibição de expansão silenciosa de finalidade. Os dados biométricos coletados nos níveis biométricos servem exclusivamente às finalidades do item 2.3 desta política. Qualquer novo uso — inclusive em outros níveis de cerimônia — exige revisão desta política, nova versão publicada nos termos do item 9 (Governança e Revisão) e novo ciclo de consentimento.


7. Direitos do Titular (Art. 18 LGPD)

DireitoComo exercerPrazo
Confirmação de tratamentoBotão Baixar meus dados em Perfil › Privacidade e seus dadosImediato
Acesso aos dadosBotão Baixar meus dados em Perfil › Privacidade e seus dadosImediato
Correção de dados incompletos/inexatosRefazer o enrolment pela tela de verificação de identidadeImediato
Anonimização / bloqueioRequerimento em Perfil › Privacidade e seus dados15 dias
PortabilidadeBotão Baixar meus dados — arquivo JSON, formato abertoImediato
Eliminação (anonimização — vide item 5.5)Botão Solicitar eliminação em Perfil › Privacidade e seus dados30 dias (janela de arrependimento)
Informação sobre sub-operadoresmvdgestao.com.br/subprocessadoresImediato
Informação sobre consequências da recusaTermo de Consentimento Biométrico item 11Imediato
Revogação do consentimentoBotão Revogar meu consentimento, na própria tela de verificação de identidadeImediato (cessa o uso) + 30 dias (anonimização da imagem)

Os prazos de 15 dias são dias corridos, na contagem do Art. 19, II da LGPD. A versão anterior desta tabela dizia "dias úteis", o que esticava o prazo legal — corrigido na versão 2.2.

Qualquer um desses direitos também pode ser exercido escrevendo ao Encarregado (contato@mvdgestao.com.br), sem custo. Os botões existem porque a lei pede procedimento facilitado (Art. 8º, §5º, para a revogação), não porque o e-mail deixou de valer.

7.1 Formato de portabilidade

O export é um arquivo JSON em texto claro, baixado pelo próprio titular por conexão autenticada e cifrada (TLS), e não fica em cache em nenhum ponto do caminho. Ele inclui:

  • Metadados do enrolment (status, versão do termo aceito, datas);
  • Dados de cadastro e de vínculo com a empresa;
  • Trilha de atividade e notificações vinculadas ao titular.

Correção de versão (2.2): até a versão 2.1.2 esta seção descrevia um export "JSON criptografado com a chave pública do titular (PGP/age) ou, na ausência, em ZIP protegido por senha enviada em canal separado", solicitado por e-mail ao DPO com prazo de 15 dias úteis. Nada disso correspondia ao produto: o export sempre foi um download imediato, em JSON claro, pelo botão da tela de privacidade. Descrever uma proteção que não existe é pior do que não descrever nenhuma — quem lê passa a confiar num cuidado que não está lá. O texto agora diz o que o sistema faz.

A imagem biométrica não sai no export. Selfie e assinatura-matriz são guardadas cifradas em bucket segregado e não são exportadas em formato aberto: entregá-las num arquivo que trafega e é salvo no equipamento do titular anularia a proteção que justifica guardá-las. O que sai é o metadado do enrolment. O direito sobre a imagem se exerce pela revogação do consentimento, que dispara a anonimização em até 30 dias (item 5.5).

JSON é o formato base por sua portabilidade técnica universal e legibilidade humana. Não há, à presente data, padrão setorial brasileiro consolidado para portabilidade de dados biométricos. A MVD se compromete a adotar padrão setorial assim que houver orientação formal da ANPD.


8. Incidentes de Segurança

8.1 Definição

Qualquer acesso não autorizado, perda, alteração, divulgação indevida ou tentativa intencional de violação de dados biométricos.

8.2 Procedimento

  1. Detecção: alertas automatizados via Sentry, monitoramento de gst_activity_logs por anomalias, revisão de tentativas de acesso ao bucket;
  2. Contenção: rotação imediata de BIOMETRIC_ENCRYPTION_KEY se comprometida, bloqueio de chaves API, invalidação de sessões ativas, isolamento da causa raiz;
  3. Avaliação: estimar escopo (titulares afetados, dados envolvidos, janela de exposição);
  4. Comunicação à ANPD: nos termos do Art. 48 LGPD e do art. 6º da Resolução CD/ANPD nº 15/2024, em até 3 (três) dias úteis contados do conhecimento de que o incidente afetou dados pessoais, quando o incidente possa acarretar risco ou dano relevante aos titulares;
  5. Comunicação aos titulares afetados: no mesmo prazo de 3 (três) dias úteis (art. 9º da Resolução), por e-mail, sem custo, em linguagem simples, contendo:
    • Descrição da natureza e da categoria dos dados afetados;
    • Medidas técnicas e de segurança utilizadas para proteger os dados;
    • Riscos relacionados ao incidente e possíveis impactos aos titulares;
    • Motivos da demora, caso a comunicação não tenha sido feita no prazo;
    • Medidas adotadas ou a adotar para reverter ou mitigar os efeitos;
    • Data do conhecimento do incidente;
    • Contato para obter informações, incluindo o do Encarregado.
  6. Relatório post-mortem público em mvdgestao.com.br/politica-incidentes (incidentes graves), preservando confidencialidade técnica que possa expor outros titulares.

8.3 Histórico público

Incidentes graves são registrados em página pública. Incidentes de baixa relevância (sem impacto material) são registrados em log interno.


9. Governança e Revisão

9.1 Encarregado pelo Tratamento (DPO)

  • Nome: Daniel Ferreira Mousinho
  • E-mail: contato@mvdgestao.com.br (canal LGPD)
  • Telefone: disponível sob solicitação
  • Responsabilidades (Art. 41 §2º LGPD):
    • Aceitar reclamações e comunicações dos titulares;
    • Aceitar comunicações da ANPD;
    • Orientar funcionários e contratados sobre práticas LGPD;
    • Executar demandas de direitos do titular;
    • Coordenar resposta a incidentes.

9.2 Versionamento da política

  • Versionamento semântico: MAJOR.MINOR.PATCH;
  • PATCH (2.0 → 2.0.1): correção ortográfica, formatação, link;
  • MINOR (2.0 → 2.1): adição de cláusula sem mudar direitos do titular;
  • MAJOR (2.x → 3.0): alteração com impacto material — titulares com enrolment ativo são notificados por e-mail com 30 dias de antecedência e obrigatoriedade de novo aceite ao próximo login.

9.3 Revisão periódica

Esta política é revisada anualmente ou imediatamente sempre que houver:

  • Mudança regulatória (nova resolução ANPD, alteração LGPD);
  • Novo tipo de dado biométrico coletado;
  • Novo sub-operador adicionado;
  • Incidente relevante que demande mudança de procedimento;
  • Mudança na jurisprudência consolidada sobre validade de assinaturas eletrônicas avançadas.

9.4 Histórico de versões

VersãoDataMudanças
2.3 (vigente)2026-09-14Item 8.2 e Anexo B: o prazo de comunicação de incidente é o fixado pela Resolução CD/ANPD nº 15/2024 — 3 dias úteis, arts. 6º e 9º —, não "prazo razoável" nem "interpretação"; a comunicação ao titular segue a lista do art. 9º. Níveis QUALIFIED e QUALIFIED_STRICT renomeados para Biométrica e Biométrica ao vivo.
2.22026-09-12Seção 7 alinhada ao que a plataforma faz: botão de revogação, formato real da portabilidade e prazos em dias corridos (ver a nota de versão 2.2, no topo).
2.1.22026-09-11Precisão editorial no item 5.2: a metadata de manifesto diz agora QUAL é a precisão da localização guardada — coordenada arredondada para 2 casas decimais (cerca de 1 km). O texto dizia "geo aproximada" sem número, e o sistema guardava a coordenada cheia; o arredondamento passou a ser feito na captura e na entrada da API, de modo que o documento e o comportamento voltaram a dizer a mesma coisa (LGPD Art. 6º III — minimização). Nenhuma mudança de prazo, direito ou base legal.
1.0 (rascunho técnico)2026-05-03Versão inicial pré-revisão jurídica. Estabeleceu estrutura geral, sub-operadores, prazos preliminares.
2.1.12026-09-11Precisão editorial no item 5.3: os campos de caminho são zerados com o marcador [ANONYMIZED], porque as colunas não aceitam nulo — mesmo efeito prático (não resta caminho para arquivo nenhum). Nenhuma mudança de prazo, direito, base legal ou procedimento.
2.12026-08-29Tabela de tiers alinhada à implementação atual (biometria apenas em QUALIFIED e QUALIFIED_STRICT); nova seção 6.2 — necessidade e proporcionalidade do tratamento biométrico; publicação da página pública.
2.0 (consolidação)2026-05-15Consolidação das 8 questões pendentes do Anexo B; elevação dos prazos prescricionais de 6 para 10 anos (Art. 205 CC); migração da base legal de cross-check de Art. 11 II "f" para Art. 11 II "g"; adição do item 12 (menores); reorganização da tabela de tiers MVDSign; refinamento do procedimento de incidentes conforme Resolução CD/ANPD nº 15/2024.

10. Contato

Para qualquer questão sobre tratamento de dados biométricos:

📧 E-mail DPO: contato@mvdgestao.com.br 🌐 Portal: https://mvdgestao.com.br/politica-biometria 🛡 ANPD: https://www.gov.br/anpd (canal direto para reclamações à autoridade)


11. Anexo A — Checklist de Conformidade Operacional

Para garantir aderência operacional contínua à política:

  • Cron /api/cron/biometric-retention implementado e agendado mensalmente;
  • Procedimento de export para portabilidade (Art. 18 V) implementado;
  • Procedimento de anonimização sob demanda (Art. 18 VI) implementado;
  • Página pública /politica-biometria no portal — publicada em 29/08/2026;
  • Link para a política no Termo de Consentimento Biométrico (/termo-biometrico);
  • Link para a política no rodapé de /gestao/perfil/privacidade;
  • Link para a política no fluxo do signer externo;
  • Campo revokedReason em enrolments populado com motivo da revogação;
  • Campo anonymizedAt em enrolments para tracking;
  • Função anonymizeEnrolment(id) com cobertura de testes;
  • Métricas de retenção em dashboard admin (/gestao/admin-mvd/biometria);
  • Revisão jurídica externa desta política — em andamento (envio para o advogado).

12. Tratamento de Dados de Crianças e Adolescentes (Art. 14 LGPD)

12.1 Política geral

A MVD não autoriza que titulares menores de 18 anos realizem enrolment biométrico no MVDSign de forma autônoma, com a única exceção dos menores emancipados nos termos do Art. 5º parágrafo único do Código Civil (casamento, exercício de emprego público, colação de grau em curso superior, estabelecimento civil ou comercial, etc).

12.2 Para menores não-emancipados (procedimento)

Quando houver necessidade comercial de assinatura por menor não-emancipado:

  1. O representante legal (pai, mãe ou tutor) realiza o enrolment biométrico em seu próprio nome;
  2. O representante assina o documento em representação do menor, sendo a relação de representação descrita no próprio documento;
  3. A MVD não armazena dados biométricos do menor — apenas a referência à representação no manifesto.

12.3 Mecanismo de prevenção

O Termo de Consentimento Biométrico (cláusula 14 d) exige declaração explícita de maioridade ou emancipação no aceite. Declaração falsa por terceiros é responsabilidade civil/criminal de quem declarou, não da MVD, mas eventuais descobertas posteriores levam à anonimização imediata dos dados conforme item 5.3.

12.4 Comunicação

Caso a MVD venha a oferecer fluxo específico para menores no futuro (ex: contratos educacionais com assinatura de responsável + menor), esta política será atualizada com cláusulas dedicadas, com comunicação prévia de 30 dias e revisão jurídica adicional.


Anexo B — Decisões Consolidadas (revisão das 8 questões da versão 1.0)

A versão 1.0 desta política (03/05/2026) listava 8 questões em aberto. As versões seguintes consolidaram as decisões adotadas, com a fundamentação registrada abaixo. As decisões permanecem sujeitas a revisão jurídica periódica, e qualquer alteração material segue o versionamento do item 9 (Governança e Revisão).

#Questão original (v1.0)Decisão na v2.0Fundamentação
1Prazo de retenção de hashes — 6 anos (v1.0) é suficiente ou deve ser 10 anos?10 anos (item 5.2)Art. 205 CC — prescrição geral decenal para ações pessoais. Cobre a generalidade das ações cíveis que podem invocar uma assinatura como prova.
2Anonimização vs eliminação integral — interpretação é defensável?Anonimização, fundamentada em Art. 16 IV LGPD (item 5.3)A imagem é apagada (não-recuperável por terceiros), o hash é mantido (não é PII recuperável). Cumpre eliminação efetiva da PII enquanto preserva validade probatória.
3Live selfie em enrolments revogados — 5 anos (v1.0) é adequado?10 anos após a assinatura (item 5.2)Mesma rationale da questão #1 — alinhar ao prazo prescricional geral.
4Cross-check biométrico — Art. 11 II "f" ou Art. 11 II "a"?Art. 11 II "g" (item 3.3)A LGPD prevê expressamente "garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos" — base mais aderente ao contexto de cross-check anti-fraude do que "proteção do crédito" ou "consentimento".
5DPA com Anthropic e AWS cobrem dados sensíveis biométricos?Sim, formalizado (item 4.6)Anthropic API enterprise possui DPA assinado, com cláusula de não-treinamento. AWS opera sob SCC e BAA padronizados. Documentação em /subprocessadores.
6Notificação à ANPD em incidentes — 48h é o prazo correto?3 dias úteis (item 8.2)É o prazo fixado pela Resolução CD/ANPD nº 15/2024, contado do conhecimento de que o incidente afetou dados pessoais: art. 6º para a ANPD e art. 9º para o titular. A Resolução conta o prazo em dobro para agente de pequeno porte (art. 6º, § 8º; art. 9º, § 6º); esta política adota os 3 dias úteis.
7Direito à portabilidade — JSON criptografado é suficiente?Sim (item 7.1)Não há padrão setorial brasileiro consolidado. JSON tem portabilidade universal e legibilidade. Adoção de padrão futuro fica condicionada a orientação ANPD.
8Menor de idade — política deve ter cláusula específica?Sim — item 12 criado (cláusula nova)Art. 14 LGPD exige tratamento diferenciado. Política proíbe enrolment autônomo de menores não-emancipados; cria mecanismo de representação.

Pontos adicionais para parecer do revisor jurídico

Ao homologar esta v2.0, solicita-se também parecer expresso sobre:

  • A) Validade da combinação Art. 11 I + Art. 7º V como base legal para o tratamento biométrico no contexto de assinatura eletrônica.
  • B) Aderência do procedimento de anonimização ao princípio da efetividade do Art. 16 LGPD.
  • C) Adequação dos 4 tiers MVDSign ao Art. 4º da Lei 14.063/2020 (especialmente se o nível Biométrica ao vivo pode ser apresentado como "avançada reforçada"). O risco de confusão com a "qualificada ICP-Brasil" levou à troca dos nomes em 14/09/2026 (ver a nota de versão 2.3).
  • D) Adequação dos prazos propostos no item 5.2 (10 anos para prescrição geral; 5 anos para defesa anti-fraude em doc cancelado).
  • E) Suficiência do mecanismo do item 12 para tratamento de menores.

Documento mantido em: docs/legal/politica-retencao-biometria-lgpd.md Versão pública: mvdgestao.com.br/politica-biometria (gated por BIOMETRIC_POLICY_DRAFT até homologação jurídica)

Em caso de dúvidas, contate o DPO da MVD Gestão pelo email contato@mvdgestao.com.br.