Política de Tratamento e Retenção de Dados Biométricos — MVD Gestão (MVDSign)
Versão: 2.3
Vigência: a partir de 29/08/2026
Última atualização: 14/09/2026
Responsável (DPO): Daniel Ferreira Mousinho — contato@mvdgestao.com.br
Status: vigente — publicado em mvdgestao.com.br/politica-biometria.
Nota de versão (2.3, 14/09/2026): duas correções. (a) Prazo de comunicação de incidente: o item 8.2 dizia "prazo razoável (interpretação atual da ANPD: até 3 dias úteis)" e o Anexo B afirmava que a Resolução CD/ANPD nº 15/2024 "não fixa prazo". Fixa: 3 dias úteis contados do conhecimento de que o incidente afetou dados pessoais, para a ANPD (art. 6º) e para o titular (art. 9º) — e o conteúdo da comunicação ao titular passa a seguir a lista do art. 9º. (b) Nomes dos níveis:
QUALIFIEDeQUALIFIED_STRICTse chamavam "Qualificada" e "Qualificada com verificação facial" na plataforma; passam a Biométrica e Biométrica ao vivo. Na Lei 14.063/2020, assinatura qualificada é a feita com certificado ICP-Brasil (art. 4º, III), que a MVD não oferece. O tratamento de dados não muda.Nota de versão (2.2, 12/09/2026): alinha a seção 7 ao que a plataforma realmente faz. Três correções, e duas delas eram o documento prometendo mais do que existia: (a) a revogação do consentimento passa a ter botão na própria tela de verificação de identidade — até aqui havia apenas uma rota de administrador que nenhuma tela chamava, enquanto o Termo de Adesão prometia revogação "a qualquer tempo" e o Art. 8º §5º exige procedimento gratuito e facilitado; (b) o formato de portabilidade descrito (JSON criptografado com chave PGP/age, ou ZIP com senha em canal separado, mediante e-mail ao DPO) nunca existiu — o export sempre foi um download imediato em JSON claro por TLS, e descrever uma proteção ausente faz o leitor confiar num cuidado que não está lá; (c) os prazos de resposta voltam a ser dias corridos, como o Art. 19, II determina — "dias úteis" esticava o prazo legal em cerca de uma semana.
Nota de versão (2.1, 29/08/2026): alinha a descrição dos níveis de cerimônia à implementação atual da plataforma — a biometria passa a existir apenas nos níveis QUALIFIED e QUALIFIED_STRICT — e acrescenta a seção de necessidade e proporcionalidade (6.2), registrando que a plataforma sempre oferece caminho de assinatura juridicamente válido sem coleta biométrica. As fundamentações de base legal seguem consolidadas no corpo do documento e no Anexo B.
1. Introdução e Base Legal
1.1 Objetivo
Esta política regulamenta como a MVD CONSUL MAIS LTDA (CNPJ 58.481.319/0001-66, doravante MVD), operadora da plataforma app.mvdgestao.com.br, coleta, trata, armazena, utiliza e descarta dados biométricos no contexto do serviço MVDSign de assinatura eletrônica de documentos.
1.2 Conformidade legal
Esta política observa:
- Lei 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), em especial:
- Art. 5º II — definição de dado pessoal sensível, que inclui dado biométrico;
- Art. 6º — princípios de finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação, responsabilização e prestação de contas;
- Art. 7º — bases legais para tratamento de dados pessoais;
- Art. 11 — bases legais específicas para tratamento de dados sensíveis;
- Art. 14 — tratamento de dados pessoais de crianças e adolescentes;
- Art. 15 — término do tratamento;
- Art. 16 — eliminação após término do tratamento;
- Art. 18 — direitos do titular;
- Art. 41 — encarregado pelo tratamento (DPO);
- Art. 48 — comunicação de incidentes.
- MP 2.200-2/2001 — Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), com destaque para o Art. 10 §2º (validade jurídica de assinaturas eletrônicas avançadas mediante aceite recíproco entre as partes).
- Lei 14.063/2020 — Assinaturas eletrônicas em interações com órgãos públicos, definindo as categorias simples, avançada e qualificada.
- Resolução CD/ANPD nº 15/2024 — Procedimento de comunicação de incidentes de segurança envolvendo dados pessoais à ANPD e aos titulares.
- Código Civil — Arts. 205 e 206 (prazos prescricionais).
- Marco Civil da Internet — Lei 12.965/2014 (Art. 13 sobre retenção de registros de conexão e acesso a aplicações).
1.3 Definições
| Termo | Definição |
|---|---|
| Dado biométrico | Imagem facial (selfie), imagem da assinatura manuscrita (canvas), hash criptográfico unidirecional dessas imagens e métricas derivadas de algoritmos de comparação facial (similarity score, audit images, confidence). |
| Selfie de enrolment | Foto frontal do rosto capturada uma única vez no cadastro biométrico do titular. |
| Selfie ao vivo (live) | Foto capturada no momento exato da assinatura (tier QUALIFIED_STRICT). |
| Assinatura matriz | Imagem da assinatura desenhada no canvas durante o enrolment. |
| Hash biométrico | Representação SHA-256 unidirecional das imagens acima (não-reversível). |
| Audit images Liveness | 4 a 6 frames forenses retornados pelo AWS Rekognition Face Liveness no tier QUALIFIED_STRICT. |
| Titular | Pessoa natural cujos dados biométricos são tratados — em geral, o signatário do documento. |
| Cliente (Controlador) | Empresa contratante que utiliza o MVDSign para colher assinaturas. Determina finalidade e meios do tratamento (LGPD Art. 5 VI). |
| MVD (Operador) | Realiza o tratamento conforme instruções do Cliente (LGPD Art. 5 VII). |
| Provedor de IA (Sub-operador) | Serviço externo utilizado para qualidade ou comparação biométrica. Atualmente: Anthropic (Claude Vision) e AWS Rekognition (CompareFaces + Face Liveness). |
| Enrolment | Cadastro biométrico inicial do titular para uma determinada empresa Cliente. |
| Tier | Nível de cerimônia probatória da assinatura, conforme item 6 desta política. |
2. Dados Coletados e Finalidades
2.1 Tipos de dados biométricos
| Tipo | Quando | Finalidade | Onde armazenado |
|---|---|---|---|
| Selfie de enrolment | Cadastro inicial | Verificar identidade do titular | Bucket gestao-biometrics (Supabase Storage sa-east-1, AES-256-GCM) |
| Hash SHA-256 da selfie | Cadastro inicial | Audit trail | gst_identity_enrolments / gst_external_signer_enrolments (PostgreSQL) |
| Assinatura matriz (canvas) | Cadastro inicial | Reuso visual em assinaturas futuras | Bucket criptografado |
| Hash SHA-256 da assinatura matriz | Cadastro inicial | Audit trail | Mesmas tabelas |
| Selfie ao vivo | Tier QUALIFIED_STRICT, na assinatura | Face match contra enrolment | Bucket criptografado |
| Hash SHA-256 da live selfie | No momento da assinatura | Audit trail | gst_document_signatures.liveSelfieHash |
| Métricas de face match | No momento da assinatura | Prova de identidade no manifesto | gst_document_signatures (similarity, threshold, latency, provider) |
| Audit images do Liveness | Tier QUALIFIED_STRICT | Evidência forense | gst_document_signatures.livenessAuditImagesPaths (re-encriptados no Brasil) |
2.2 Dados que a MVD NÃO coleta
- Templates biométricos faciais persistentes (vetores matemáticos para reconhecimento contínuo);
- Impressão digital, íris, retina, voz ou qualquer outra modalidade biométrica;
- Vídeo prolongado (apenas frames isolados durante o challenge Liveness);
- Geolocalização precisa em tempo real (apenas IP, com latitude/longitude aproximada derivada);
- Dados de menores de idade fora do procedimento previsto no item 12.
2.3 Finalidades exclusivas
Os dados biométricos têm finalidades específicas e limitadas:
- Autenticar a identidade do signatário no ato da assinatura eletrônica;
- Vincular o documento assinado à pessoa física por manifesto SHA-256;
- Gerar evidências forenses para defesa em juízo (IP, user-agent, timestamp, hash do PDF, métricas biométricas, audit images);
- Permitir verificação posterior por terceiros (juiz, RH, contraparte, perito) via página pública
/verificar/[id]; - Detectar fraude por meio de cross-check biométrico entre enrolments internos e externos da mesma empresa.
A MVD não utiliza dados biométricos para:
- Treinamento de modelos de IA próprios ou de terceiros;
- Reconhecimento facial contínuo, vigilância ou rastreamento;
- Marketing, publicidade ou perfilamento comportamental;
- Compartilhamento com terceiros não-essenciais ao serviço;
- Decisões totalmente automatizadas que afetem direitos do titular sem revisão humana (LGPD Art. 20).
3. Bases Legais Aplicáveis
A MVD adota um modelo de bases legais combinadas conforme o momento e a finalidade do tratamento. Esta estrutura foi escolhida para garantir robustez jurídica tanto no aspecto consentimento individual (Art. 11 I) quanto no aspecto execução contratual / proteção contra fraude (Art. 11 II), reconhecendo que dados biométricos no contexto MVDSign sempre estão acoplados a uma manifestação de vontade contratual.
3.1 Base legal principal — Art. 11 I LGPD
Consentimento específico, livre, informado e destacado do titular, manifestado mediante aceite ativo do Termo de Consentimento para Tratamento de Dados Biométricos (doc nº 05 do repositório legal) antes do procedimento de enrolment.
O aceite é registrado com:
- Hash SHA-256 do texto exato do Termo aceito;
- Timestamp UTC com precisão de milissegundos;
- Endereço IP de origem;
- User-Agent do dispositivo;
- Versão semântica do Termo (
TERMO_ADESAO_VERSION); - Validação OTP de 6 dígitos por e-mail (TTL 15 minutos).
O aceite não é tácito, pré-marcado ou implícito. Checkbox de aceite é bloqueante e separado das demais ações.
3.2 Base legal complementar — Art. 7º V LGPD
Execução de contrato ou procedimentos preliminares dos quais o titular é parte. Aplica-se porque a assinatura eletrônica avançada é o próprio objeto do contrato celebrado entre as partes (signatário e cliente), nos termos do Art. 4º da Lei 14.063/2020.
3.3 Base legal para cross-check anti-fraude — Art. 11 II "g" LGPD
Garantia da prevenção à fraude e à segurança do titular em processos de identificação e autenticação de cadastro em sistemas eletrônicos.
Decisão fundamentada: a versão 1.0 desta política consultava entre Art. 11 II "f" (proteção do crédito) e Art. 11 II "a" (consentimento). A versão 2.0 adota Art. 11 II "g" como base mais aderente ao contexto, conforme texto literal da LGPD que prevê expressamente "garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos". Esta é a hipótese desenhada justamente para o tipo de cross-check que o MVDSign executa.
3.4 Mapa de bases legais por operação
| Operação | Base legal primária | Base legal complementar |
|---|---|---|
| Enrolment biométrico inicial | Art. 11 I (consentimento) | Art. 7º V (execução contratual) |
| Live selfie em assinatura STRICT | Art. 11 I (consentimento) | Art. 7º V (execução contratual) |
| Cross-check biométrico anti-fraude | Art. 11 II "g" (prevenção à fraude em autenticação) | — |
| Manifesto pós-assinatura (audit trail) | Art. 7º II (cumprimento de obrigação legal — validade jurídica MP 2.200-2/2001) | Art. 16 II (mesma rationale) |
| Verificação por terceiro (juiz, perito) | Art. 7º VI (exercício regular de direito em processo) | — |
3.5 Revogação do consentimento
O titular pode revogar o consentimento a qualquer tempo. A revogação tem efeito prospectivo:
- Cessa imediatamente a coleta de novos dados biométricos;
- Não invalida assinaturas eletrônicas já realizadas, que mantêm validade jurídica nos termos da MP 2.200-2/2001 Art. 10 §2º (aceite recíproco entre as partes no momento da celebração);
- Inicia o procedimento de anonimização dos dados já coletados conforme item 5 desta política.
4. Segurança e Acesso
4.1 Criptografia em repouso
- Todos os arquivos biométricos no bucket
gestao-biometricssão criptografados com AES-256-GCM antes do upload (criptografia client-side de aplicação). - A chave mestra (
BIOMETRIC_ENCRYPTION_KEY, 64 caracteres hexadecimais) é gerenciada via variável de ambiente, rotacionada anualmente ou em qualquer suspeita de comprometimento. - Hashes SHA-256 dos dados originais são armazenados no PostgreSQL como prova de integridade (não-reversíveis).
4.2 Criptografia em trânsito
- TLS 1.2 mínimo, TLS 1.3 quando suportado pelo cliente;
- HSTS preload com
max-age=63072000(2 anos),includeSubDomainsepreload; - Pinned subdomain
app.mvdgestao.com.bremvdgestao.com.br.
4.3 Controle de acesso
- Bucket
gestao-biometricsconfigurado com Row-Level Security (RLS) restritiva no Supabase; - Apenas o backend da MVD (chave
service_role) tem permissão de leitura e escrita; - Nenhum endpoint público expõe URL de selfie ou assinatura matriz;
- Selfies só são acessadas em quatro cenários controlados:
- Validação Claude Vision no enrolment (base64 efêmero, sem persistência intermediária);
- Comparação Rekognition CompareFaces (base64 efêmero);
- Geração de manifesto/evidence pack mediante log de auditoria (admin-only);
- Revisão humana solicitada pelo titular (desde 04/10/2026): quando a checagem automática
recusa a foto e a pessoa opta por pedir revisão, um administrador da empresa (
documents:admin) visualiza aquela selfie para decidir. O acesso existe apenas enquanto a verificação está em análise, vale só para a foto daquela verificação, e cada visualização gera registro (enrolment_review_photo_viewed) com autor, horário e IP. A decisão também é registrada (enrolment_review_approved/enrolment_review_rejected). Base: consentimento específico do titular no ato do pedido, somado à cláusula 6.5 do Termo de Adesão v3.1.
4.4 Logs e auditoria
Toda operação biométrica gera registro em gst_activity_logs contendo:
- Ação (
enrolment_created,signature_created,cross_check_face_matched,biometric_anonymized,enrolment_review_photo_viewed,enrolment_review_approved,enrolment_review_rejected, etc); - Identificador da entidade (sem PII);
- Hashes truncados, similarity, confidence, timestamp, IP;
- Nunca contém PII em texto plano (selfie, CPF cru, assinatura).
4.5 Backup e continuidade
- Bucket
gestao-biometricsé coberto pelo cron/api/cron/backup-storage/; - Backups incrementais para bucket separado
gestao-storage-backup(mesma região sa-east-1); - Soft-delete window de 30 dias antes de purge definitivo (proteção contra exclusão acidental);
- Backups são criptografados com a mesma chave AES-256.
4.6 Sub-operadores (provedores externos)
| Provedor | Finalidade | Dado enviado | Retenção no provedor | Local |
|---|---|---|---|---|
| Anthropic (Claude Vision) | Validar qualidade visual da selfie | Imagem em base64 (efêmero) | 0 dias — API enterprise não retém input/output (Anthropic DPA) | EUA |
| AWS Rekognition CompareFaces | Face match entre enrolment e live selfie | Imagens em base64 (efêmero) | 0 dias para imagens comparadas | sa-east-1 (São Paulo) |
| AWS Rekognition Face Liveness | Verificação ao vivo do tier STRICT | sessionId + frames | Audit images por 7 dias na AWS (re-encriptados e re-hospedados no Brasil pela MVD) | us-east-1 (Virginia/EUA) |
| Supabase (PostgreSQL + Storage) | Armazenamento criptografado | Dados já criptografados AES-256 | Conforme item 5 desta política | sa-east-1 |
Transferência internacional (Anthropic e AWS Liveness): fundamenta-se no Art. 33, VIII da LGPD — consentimento específico e em destaque, colhido na cláusula própria do Termo de Adesão, com informação prévia sobre o caráter internacional da operação. Os acordos de tratamento de dados dos provedores são salvaguarda adicional (ver política de transferência internacional, doc nº 11). A lista atualizada está em mvdgestao.com.br/subprocessadores.
5. Prazos de Retenção
5.1 Princípio geral
Conforme Art. 16 LGPD, dados pessoais devem ser eliminados após o término do tratamento, exceto nas hipóteses dos incisos I a IV. A MVD opera sob a combinação dos incisos I (cumprimento de obrigação legal — validade probatória das assinaturas) e IV (uso exclusivo do controlador, vedado acesso por terceiros, mediante anonimização).
5.2 Tabela mestre de retenção
| Categoria | Imagem biométrica (selfie/assinatura) | Hashes e metadata | Fundamento |
|---|---|---|---|
| Enrolment ATIVO (titular continua usando) | Indefinido enquanto ativo | Indefinido | Necessário à finalidade contratada |
| Enrolment REVOGADO pelo titular | Anonimização em até 30 dias | Mantido por 10 anos | Art. 205 CC (prazo prescricional geral para ações pessoais) |
| Enrolment de empresa CANCELADA | Anonimização em até 90 dias após o cancelamento | Mantido por 10 anos | Mesmo fundamento |
| Live selfie (tier QUALIFIED_STRICT) | Anonimização em até 10 anos após a assinatura | Mantido por 10 anos | Audit trail jurídico + Art. 205 CC |
| Audit images do Liveness AWS | Anonimização em até 10 anos | Métricas (similarity, confidence, threshold) mantidas indefinidamente | Defesa em juízo |
| Selfie de doc CANCELADO (signer recusou ou criador cancelou) | Anonimização em até 30 dias | Mantido por 5 anos | Defesa contra alegação de fraude posterior |
Hashes SHA-256 (selfieHash, canvasSignatureHash, liveSelfieHash) | N/A (já é hash unidirecional) | Indefinido — não é PII | Validade probatória |
| Metadata de manifesto (IP, user-agent, timestamp, localização aproximada — coordenada arredondada para 2 casas decimais, cerca de 1 km) | N/A | Indefinido — parte do manifesto SHA-256 | MP 2.200-2/2001 |
| Logs de atividade biométrica | N/A | 10 anos | Art. 205 CC |
Decisão de versão 2.0: os prazos de retenção dos hashes/metadata foram elevados de 6 anos (v1.0) para 10 anos com base no Art. 205 do Código Civil, que estabelece prazo prescricional geral decenal para ações pessoais. O prazo de 5 anos (v1.0) cobria apenas pretensões específicas; o prazo de 10 anos cobre a generalidade das ações cíveis que podem invocar uma assinatura eletrônica como prova.
5.3 Anonimização — procedimento técnico
Por força jurídica (manifesto deve permanecer verificável), a MVD anonimiza ao invés de eliminar integralmente. O procedimento exclui o que é PII recuperável e preserva o que é prova não-reversível:
Apagado fisicamente:
- Arquivo criptografado da selfie de enrolment no bucket;
- Arquivo criptografado da assinatura matriz;
- Arquivo criptografado da live selfie;
- Audit images do Rekognition (cópia re-encriptada no Brasil);
- Campos de path (
selfieStoragePath,canvasSignaturePath,liveSelfieStoragePath,livenessAuditImagesPaths) zerados — marcados como[ANONYMIZED], já que as colunas não aceitam nulo. O efeito é o mesmo: não resta caminho para arquivo nenhum.
Mantido (não é PII recuperável):
- Hashes SHA-256 (
selfieHash,canvasSignatureHash,liveSelfieHash); - Métricas de face match (similarity, threshold, latency, provider);
- Metadata da assinatura (timestamp, IP, user-agent, geo aproximada);
- Manifesto SHA-256 do documento;
- Logs de atividade.
Resultado: a assinatura permanece verificável juridicamente (o hash + manifesto comprovam que o ato existiu naquele momento, com aquela identidade e integridade), mas a imagem original não é mais recuperável por nenhuma parte. Esta interpretação cumpre o Art. 16 IV LGPD (uso exclusivo do controlador, vedado acesso por terceiros, mediante anonimização).
5.4 Execução automatizada
A MVD opera um cron job mensal (/api/cron/biometric-retention) que, no dia 1 de cada mês às 04:00 UTC:
- Identifica enrolments com status
REVOKEDhá mais de 30 dias e executa anonimização; - Identifica enrolments de empresas com
cancelledAthá mais de 90 dias e executa anonimização; - Identifica selfies vinculadas a documentos com status
CANCELLEDhá mais de 30 dias e anonimiza; - Identifica live selfies + audit images com mais de 10 anos da data da assinatura e anonimiza;
- Registra cada operação em
gst_activity_logscom actionbiometric_anonymizede contagem de registros afetados.
Frequência fora do horário de pico (01:00 BRT) para minimizar impacto operacional.
5.5 Exclusão sob demanda do titular (Art. 18 VI LGPD)
O titular pode requisitar anonimização antecipada via:
- Tela Perfil › Privacidade e seus dados, botão Solicitar eliminação (membros internos da empresa Cliente);
- E-mail para
contato@mvdgestao.com.br(Encarregado).
Prazo de resposta: 15 dias corridos (Art. 19, II LGPD). Registrado o pedido de eliminação, ele tem ainda uma janela de 30 dias em que o titular pode desistir — passada ela, a anonimização é executada e não tem volta.
A "exclusão" executada é tecnicamente anonimização conforme item 5.3, pois eliminação integral comprometeria a validade jurídica de assinaturas anteriores. O titular é informado dessa nuance por escrito ao registrar o pedido, com referência expressa ao Art. 16 LGPD.
6. Tiers de Cerimônia Probatória
O MVDSign oferece quatro tiers de cerimônia para coleta da assinatura, cada um com peso probatório diferente. O Cliente (controlador) escolhe o tier adequado ao documento e ao risco jurídico envolvido.
| Tier | Dados biométricos coletados | Base legal Lei 14.063/2020 | Peso probatório típico |
|---|---|---|---|
Simples (SIMPLE) | Nenhum (apenas IP, timestamp, hash do PDF, aceite por clique) | Assinatura eletrônica simples (Art. 4º I) | Documentos sem peso jurídico forte (avisos, ciência interna) |
Avançada (ADVANCED) | Nenhum — Simples acrescido de código OTP por e-mail no momento da assinatura | Assinatura eletrônica avançada (Art. 4º II) | Contratos cíveis comuns entre partes que aceitaram a plataforma |
Biométrica (QUALIFIED) | Selfie de cadastro (enrolment) + assinatura no canvas + OTP por e-mail; sem comparação facial no ato | Avançada com fortes evidências de identidade | Contratos cíveis com risco médio (CLT inicial, contrato societário, distrato) |
Biométrica ao vivo (QUALIFIED_STRICT) | Biométrica + nova selfie ao vivo no ato, comparada com a do cadastro (AWS Rekognition, com verificação de pessoa real — Liveness) | Avançada com evidência de presença física no ato | Contratos com risco alto (financeiro sensível, jurídico de alto valor, transferências patrimoniais) |
Observação: assinatura "qualificada" no sentido da Lei 14.063/2020 Art. 4º III (com certificado ICP-Brasil) não é provida pela MVD. Os níveis Biométrica e Biométrica ao vivo são variações avançadas com cerimônia probatória reforçada, não assinaturas qualificadas ICP-Brasil. Até 14/09/2026 eles se chamavam "Qualificada" e "Qualificada com verificação facial"; o nome mudou justamente para não sugerir a assinatura qualificada da lei.
6.1 Adequação por tipo de documento
A MVD recomenda — sem prejuízo da decisão final do Cliente — os seguintes mapeamentos:
| Tipo de documento | Tier recomendado |
|---|---|
| Aviso, ciência, comprovante de leitura | Simples |
| Contrato civil comum, NDA padrão, recibo | Avançada |
| Contrato CLT inicial, distrato, contrato comercial | Biométrica |
| Contrato com cláusulas financeiras sensíveis, jurídico de alto valor, transferências patrimoniais | Biométrica ao vivo |
6.2 Necessidade e proporcionalidade do tratamento biométrico
O desenho em quatro níveis não é conveniência comercial: é a aplicação direta dos princípios de adequação e necessidade (LGPD Art. 6º, II e III) ao dado mais sensível que a plataforma trata.
-
A biometria não é condição de uso. Nenhum dado biométrico é exigido para acessar a plataforma, para receber documentos ou para assinar em geral. Os níveis Simples e Avançada produzem assinatura eletrônica com validade jurídica própria (Lei 14.063/2020, Art. 4º, I e II; MP 2.200-2/2001, Art. 10, §2º) sem qualquer coleta biométrica.
-
A coleta só ocorre quando a criticidade do ato a justifica. Quem envia o documento escolhe o nível de cerimônia em razão do risco jurídico do ato — e responde por essa escolha na condição de controlador. A biometria existe nos níveis Biométrica e Biométrica ao vivo porque neles a finalidade é específica e não é alcançável por meio menos invasivo: produzir prova robusta de identidade do signatário, apta a sustentar a validade do ato em juízo e a impedir que terceiro assine em nome de outrem.
-
O meio menos invasivo está sempre disponível. Se o remetente entende que o documento não exige prova reforçada de identidade, os níveis sem biometria estão a um clique — com a mesma experiência de assinatura. A existência permanente dessa alternativa é registrada aqui de forma expressa, como demonstração de que o tratamento biométrico observa o teste de necessidade: ele é reservado aos atos em que a alternativa não cumpre a mesma função probatória.
-
Proibição de expansão silenciosa de finalidade. Os dados biométricos coletados nos níveis biométricos servem exclusivamente às finalidades do item 2.3 desta política. Qualquer novo uso — inclusive em outros níveis de cerimônia — exige revisão desta política, nova versão publicada nos termos do item 9 (Governança e Revisão) e novo ciclo de consentimento.
7. Direitos do Titular (Art. 18 LGPD)
| Direito | Como exercer | Prazo |
|---|---|---|
| Confirmação de tratamento | Botão Baixar meus dados em Perfil › Privacidade e seus dados | Imediato |
| Acesso aos dados | Botão Baixar meus dados em Perfil › Privacidade e seus dados | Imediato |
| Correção de dados incompletos/inexatos | Refazer o enrolment pela tela de verificação de identidade | Imediato |
| Anonimização / bloqueio | Requerimento em Perfil › Privacidade e seus dados | 15 dias |
| Portabilidade | Botão Baixar meus dados — arquivo JSON, formato aberto | Imediato |
| Eliminação (anonimização — vide item 5.5) | Botão Solicitar eliminação em Perfil › Privacidade e seus dados | 30 dias (janela de arrependimento) |
| Informação sobre sub-operadores | mvdgestao.com.br/subprocessadores | Imediato |
| Informação sobre consequências da recusa | Termo de Consentimento Biométrico item 11 | Imediato |
| Revogação do consentimento | Botão Revogar meu consentimento, na própria tela de verificação de identidade | Imediato (cessa o uso) + 30 dias (anonimização da imagem) |
Os prazos de 15 dias são dias corridos, na contagem do Art. 19, II da LGPD. A versão anterior desta tabela dizia "dias úteis", o que esticava o prazo legal — corrigido na versão 2.2.
Qualquer um desses direitos também pode ser exercido escrevendo ao Encarregado (contato@mvdgestao.com.br), sem custo. Os botões existem porque a lei pede procedimento facilitado (Art. 8º, §5º, para a revogação), não porque o e-mail deixou de valer.
7.1 Formato de portabilidade
O export é um arquivo JSON em texto claro, baixado pelo próprio titular por conexão autenticada e cifrada (TLS), e não fica em cache em nenhum ponto do caminho. Ele inclui:
- Metadados do enrolment (status, versão do termo aceito, datas);
- Dados de cadastro e de vínculo com a empresa;
- Trilha de atividade e notificações vinculadas ao titular.
Correção de versão (2.2): até a versão 2.1.2 esta seção descrevia um export "JSON criptografado com a chave pública do titular (PGP/age) ou, na ausência, em ZIP protegido por senha enviada em canal separado", solicitado por e-mail ao DPO com prazo de 15 dias úteis. Nada disso correspondia ao produto: o export sempre foi um download imediato, em JSON claro, pelo botão da tela de privacidade. Descrever uma proteção que não existe é pior do que não descrever nenhuma — quem lê passa a confiar num cuidado que não está lá. O texto agora diz o que o sistema faz.
A imagem biométrica não sai no export. Selfie e assinatura-matriz são guardadas cifradas em bucket segregado e não são exportadas em formato aberto: entregá-las num arquivo que trafega e é salvo no equipamento do titular anularia a proteção que justifica guardá-las. O que sai é o metadado do enrolment. O direito sobre a imagem se exerce pela revogação do consentimento, que dispara a anonimização em até 30 dias (item 5.5).
JSON é o formato base por sua portabilidade técnica universal e legibilidade humana. Não há, à presente data, padrão setorial brasileiro consolidado para portabilidade de dados biométricos. A MVD se compromete a adotar padrão setorial assim que houver orientação formal da ANPD.
8. Incidentes de Segurança
8.1 Definição
Qualquer acesso não autorizado, perda, alteração, divulgação indevida ou tentativa intencional de violação de dados biométricos.
8.2 Procedimento
- Detecção: alertas automatizados via Sentry, monitoramento de
gst_activity_logspor anomalias, revisão de tentativas de acesso ao bucket; - Contenção: rotação imediata de
BIOMETRIC_ENCRYPTION_KEYse comprometida, bloqueio de chaves API, invalidação de sessões ativas, isolamento da causa raiz; - Avaliação: estimar escopo (titulares afetados, dados envolvidos, janela de exposição);
- Comunicação à ANPD: nos termos do Art. 48 LGPD e do art. 6º da Resolução CD/ANPD nº 15/2024, em até 3 (três) dias úteis contados do conhecimento de que o incidente afetou dados pessoais, quando o incidente possa acarretar risco ou dano relevante aos titulares;
- Comunicação aos titulares afetados: no mesmo prazo de 3 (três) dias úteis (art. 9º da Resolução), por e-mail, sem custo, em linguagem simples, contendo:
- Descrição da natureza e da categoria dos dados afetados;
- Medidas técnicas e de segurança utilizadas para proteger os dados;
- Riscos relacionados ao incidente e possíveis impactos aos titulares;
- Motivos da demora, caso a comunicação não tenha sido feita no prazo;
- Medidas adotadas ou a adotar para reverter ou mitigar os efeitos;
- Data do conhecimento do incidente;
- Contato para obter informações, incluindo o do Encarregado.
- Relatório post-mortem público em
mvdgestao.com.br/politica-incidentes(incidentes graves), preservando confidencialidade técnica que possa expor outros titulares.
8.3 Histórico público
Incidentes graves são registrados em página pública. Incidentes de baixa relevância (sem impacto material) são registrados em log interno.
9. Governança e Revisão
9.1 Encarregado pelo Tratamento (DPO)
- Nome: Daniel Ferreira Mousinho
- E-mail:
contato@mvdgestao.com.br(canal LGPD) - Telefone: disponível sob solicitação
- Responsabilidades (Art. 41 §2º LGPD):
- Aceitar reclamações e comunicações dos titulares;
- Aceitar comunicações da ANPD;
- Orientar funcionários e contratados sobre práticas LGPD;
- Executar demandas de direitos do titular;
- Coordenar resposta a incidentes.
9.2 Versionamento da política
- Versionamento semântico:
MAJOR.MINOR.PATCH; - PATCH (2.0 → 2.0.1): correção ortográfica, formatação, link;
- MINOR (2.0 → 2.1): adição de cláusula sem mudar direitos do titular;
- MAJOR (2.x → 3.0): alteração com impacto material — titulares com enrolment ativo são notificados por e-mail com 30 dias de antecedência e obrigatoriedade de novo aceite ao próximo login.
9.3 Revisão periódica
Esta política é revisada anualmente ou imediatamente sempre que houver:
- Mudança regulatória (nova resolução ANPD, alteração LGPD);
- Novo tipo de dado biométrico coletado;
- Novo sub-operador adicionado;
- Incidente relevante que demande mudança de procedimento;
- Mudança na jurisprudência consolidada sobre validade de assinaturas eletrônicas avançadas.
9.4 Histórico de versões
| Versão | Data | Mudanças |
|---|---|---|
| 2.3 (vigente) | 2026-09-14 | Item 8.2 e Anexo B: o prazo de comunicação de incidente é o fixado pela Resolução CD/ANPD nº 15/2024 — 3 dias úteis, arts. 6º e 9º —, não "prazo razoável" nem "interpretação"; a comunicação ao titular segue a lista do art. 9º. Níveis QUALIFIED e QUALIFIED_STRICT renomeados para Biométrica e Biométrica ao vivo. |
| 2.2 | 2026-09-12 | Seção 7 alinhada ao que a plataforma faz: botão de revogação, formato real da portabilidade e prazos em dias corridos (ver a nota de versão 2.2, no topo). |
| 2.1.2 | 2026-09-11 | Precisão editorial no item 5.2: a metadata de manifesto diz agora QUAL é a precisão da localização guardada — coordenada arredondada para 2 casas decimais (cerca de 1 km). O texto dizia "geo aproximada" sem número, e o sistema guardava a coordenada cheia; o arredondamento passou a ser feito na captura e na entrada da API, de modo que o documento e o comportamento voltaram a dizer a mesma coisa (LGPD Art. 6º III — minimização). Nenhuma mudança de prazo, direito ou base legal. |
| 1.0 (rascunho técnico) | 2026-05-03 | Versão inicial pré-revisão jurídica. Estabeleceu estrutura geral, sub-operadores, prazos preliminares. |
| 2.1.1 | 2026-09-11 | Precisão editorial no item 5.3: os campos de caminho são zerados com o marcador [ANONYMIZED], porque as colunas não aceitam nulo — mesmo efeito prático (não resta caminho para arquivo nenhum). Nenhuma mudança de prazo, direito, base legal ou procedimento. |
| 2.1 | 2026-08-29 | Tabela de tiers alinhada à implementação atual (biometria apenas em QUALIFIED e QUALIFIED_STRICT); nova seção 6.2 — necessidade e proporcionalidade do tratamento biométrico; publicação da página pública. |
| 2.0 (consolidação) | 2026-05-15 | Consolidação das 8 questões pendentes do Anexo B; elevação dos prazos prescricionais de 6 para 10 anos (Art. 205 CC); migração da base legal de cross-check de Art. 11 II "f" para Art. 11 II "g"; adição do item 12 (menores); reorganização da tabela de tiers MVDSign; refinamento do procedimento de incidentes conforme Resolução CD/ANPD nº 15/2024. |
10. Contato
Para qualquer questão sobre tratamento de dados biométricos:
📧 E-mail DPO: contato@mvdgestao.com.br
🌐 Portal: https://mvdgestao.com.br/politica-biometria
🛡 ANPD: https://www.gov.br/anpd (canal direto para reclamações à autoridade)
11. Anexo A — Checklist de Conformidade Operacional
Para garantir aderência operacional contínua à política:
- Cron
/api/cron/biometric-retentionimplementado e agendado mensalmente; - Procedimento de export para portabilidade (Art. 18 V) implementado;
- Procedimento de anonimização sob demanda (Art. 18 VI) implementado;
- Página pública
/politica-biometriano portal — publicada em 29/08/2026; - Link para a política no Termo de Consentimento Biométrico (
/termo-biometrico); - Link para a política no rodapé de
/gestao/perfil/privacidade; - Link para a política no fluxo do signer externo;
- Campo
revokedReasonem enrolments populado com motivo da revogação; - Campo
anonymizedAtem enrolments para tracking; - Função
anonymizeEnrolment(id)com cobertura de testes; - Métricas de retenção em dashboard admin (
/gestao/admin-mvd/biometria); - Revisão jurídica externa desta política — em andamento (envio para o advogado).
12. Tratamento de Dados de Crianças e Adolescentes (Art. 14 LGPD)
12.1 Política geral
A MVD não autoriza que titulares menores de 18 anos realizem enrolment biométrico no MVDSign de forma autônoma, com a única exceção dos menores emancipados nos termos do Art. 5º parágrafo único do Código Civil (casamento, exercício de emprego público, colação de grau em curso superior, estabelecimento civil ou comercial, etc).
12.2 Para menores não-emancipados (procedimento)
Quando houver necessidade comercial de assinatura por menor não-emancipado:
- O representante legal (pai, mãe ou tutor) realiza o enrolment biométrico em seu próprio nome;
- O representante assina o documento em representação do menor, sendo a relação de representação descrita no próprio documento;
- A MVD não armazena dados biométricos do menor — apenas a referência à representação no manifesto.
12.3 Mecanismo de prevenção
O Termo de Consentimento Biométrico (cláusula 14 d) exige declaração explícita de maioridade ou emancipação no aceite. Declaração falsa por terceiros é responsabilidade civil/criminal de quem declarou, não da MVD, mas eventuais descobertas posteriores levam à anonimização imediata dos dados conforme item 5.3.
12.4 Comunicação
Caso a MVD venha a oferecer fluxo específico para menores no futuro (ex: contratos educacionais com assinatura de responsável + menor), esta política será atualizada com cláusulas dedicadas, com comunicação prévia de 30 dias e revisão jurídica adicional.
Anexo B — Decisões Consolidadas (revisão das 8 questões da versão 1.0)
A versão 1.0 desta política (03/05/2026) listava 8 questões em aberto. As versões seguintes consolidaram as decisões adotadas, com a fundamentação registrada abaixo. As decisões permanecem sujeitas a revisão jurídica periódica, e qualquer alteração material segue o versionamento do item 9 (Governança e Revisão).
| # | Questão original (v1.0) | Decisão na v2.0 | Fundamentação |
|---|---|---|---|
| 1 | Prazo de retenção de hashes — 6 anos (v1.0) é suficiente ou deve ser 10 anos? | 10 anos (item 5.2) | Art. 205 CC — prescrição geral decenal para ações pessoais. Cobre a generalidade das ações cíveis que podem invocar uma assinatura como prova. |
| 2 | Anonimização vs eliminação integral — interpretação é defensável? | Anonimização, fundamentada em Art. 16 IV LGPD (item 5.3) | A imagem é apagada (não-recuperável por terceiros), o hash é mantido (não é PII recuperável). Cumpre eliminação efetiva da PII enquanto preserva validade probatória. |
| 3 | Live selfie em enrolments revogados — 5 anos (v1.0) é adequado? | 10 anos após a assinatura (item 5.2) | Mesma rationale da questão #1 — alinhar ao prazo prescricional geral. |
| 4 | Cross-check biométrico — Art. 11 II "f" ou Art. 11 II "a"? | Art. 11 II "g" (item 3.3) | A LGPD prevê expressamente "garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos" — base mais aderente ao contexto de cross-check anti-fraude do que "proteção do crédito" ou "consentimento". |
| 5 | DPA com Anthropic e AWS cobrem dados sensíveis biométricos? | Sim, formalizado (item 4.6) | Anthropic API enterprise possui DPA assinado, com cláusula de não-treinamento. AWS opera sob SCC e BAA padronizados. Documentação em /subprocessadores. |
| 6 | Notificação à ANPD em incidentes — 48h é o prazo correto? | 3 dias úteis (item 8.2) | É o prazo fixado pela Resolução CD/ANPD nº 15/2024, contado do conhecimento de que o incidente afetou dados pessoais: art. 6º para a ANPD e art. 9º para o titular. A Resolução conta o prazo em dobro para agente de pequeno porte (art. 6º, § 8º; art. 9º, § 6º); esta política adota os 3 dias úteis. |
| 7 | Direito à portabilidade — JSON criptografado é suficiente? | Sim (item 7.1) | Não há padrão setorial brasileiro consolidado. JSON tem portabilidade universal e legibilidade. Adoção de padrão futuro fica condicionada a orientação ANPD. |
| 8 | Menor de idade — política deve ter cláusula específica? | Sim — item 12 criado (cláusula nova) | Art. 14 LGPD exige tratamento diferenciado. Política proíbe enrolment autônomo de menores não-emancipados; cria mecanismo de representação. |
Pontos adicionais para parecer do revisor jurídico
Ao homologar esta v2.0, solicita-se também parecer expresso sobre:
- A) Validade da combinação Art. 11 I + Art. 7º V como base legal para o tratamento biométrico no contexto de assinatura eletrônica.
- B) Aderência do procedimento de anonimização ao princípio da efetividade do Art. 16 LGPD.
- C) Adequação dos 4 tiers MVDSign ao Art. 4º da Lei 14.063/2020 (especialmente se o nível Biométrica ao vivo pode ser apresentado como "avançada reforçada"). O risco de confusão com a "qualificada ICP-Brasil" levou à troca dos nomes em 14/09/2026 (ver a nota de versão 2.3).
- D) Adequação dos prazos propostos no item 5.2 (10 anos para prescrição geral; 5 anos para defesa anti-fraude em doc cancelado).
- E) Suficiência do mecanismo do item 12 para tratamento de menores.
Documento mantido em: docs/legal/politica-retencao-biometria-lgpd.md
Versão pública: mvdgestao.com.br/politica-biometria (gated por BIOMETRIC_POLICY_DRAFT até homologação jurídica)