Ir para o conteúdo principal
Certyneo
Guia de conformidade 2026

Assinatura eletrônica e RGPD: guia para DPOs

A adoção de uma solução de assinatura eletrônica levanta várias questões de RGPD: onde os dados são hospedados? Quem pode acessá-los? Há risco de Cloud Act? Este guia responde a essas perguntas e explica como escolher uma solução em conformidade com o RGPD para sua organização.

Atualizado em

Quais dados pessoais uma solução de assinatura eletrônica processa?

Uma plataforma de assinatura eletrônica processa várias categorias de dados pessoais.

  • Identidade do signatário: nome, sobrenome, email, número de telefone
  • Conteúdo dos documentos: potencialmente dados pessoais sensíveis (contratos de trabalho, dados de saúde, dados financeiros)
  • Dados de audit trail: endereço IP, timestamp, user-agent
  • Dados comportamentais: traço de assinatura manuscrita em tablet (se QES biométrico)

Onde os dados estão hospedados e há transferências fora da UE?

O RGPD exige que os dados pessoais sejam transferidos para fora da UE apenas para países que ofereçam um nível adequado de proteção ou sob garantias apropriadas (SCCs, BCRs). Para soluções de assinatura, isso significa:

  • Hospedagem UE → transferência nativa, sem formalidades adicionais
  • Hospedagem US com SCCs → possível, mas risco residual do Cloud Act
  • Entidade US (Cloud Act) → risco não eliminável mesmo com hospedagem na UE

O Cloud Act americano se aplica à assinatura eletrônica?

O Cloud Act (2018) autoriza as autoridades americanas a acessar dados hospedados por empresas de direito americano, mesmo que esses dados sejam armazenados na Europa. DocuSign, Adobe Sign e Dropbox Sign são empresas americanas sujeitas ao Cloud Act. Certyneo é uma entidade francesa, não sujeita a essa extraterritorialidade.

SolutionNível de risco do Cloud Act por solução
CertyneoSem risco — entidade francesa
YousignSem risco — entidade francesa
DocuSignRisco residual — entidade americana
Adobe Acrobat SignRisco residual — entidade americana
Dropbox SignRisco residual — entidade americana

Qual DPA e quais bases legais para a assinatura eletrônica?

O processamento de dados por uma solução de assinatura deve ser baseado em uma base legal válida (contrato, interesse legítimo ou consentimento). Um Data Processing Agreement (DPA) deve ser celebrado com o provedor de assinatura. Certyneo oferece um DPA em conformidade com RGPD, assinável eletronicamente, com os elementos exigidos pelo artigo 28 do RGPD.

Quais recomendações RGPD para os DPO?

  1. 1Escolha um provedor cuja entidade legal seja domiciliada na UE ou no Reino Unido (pós-Brexit com decisão de adequação)
  2. 2Verifique se a hospedagem é exclusivamente na UE, sem replicação em servidores fora da UE
  3. 3Obtenha e assine um DPA em conformidade com o artigo 28 do RGPD
  4. 4Documente a análise de impacto (AIPD) se processar dados sensíveis em seus documentos
  5. 5Verifique o período de retenção de dados e a política de exclusão ao término do contrato

Perguntas sobre RGPD e assinatura eletrônica

Uma assinatura eletrônica implica processamento de dados pessoais?
Sim. O email, nome e potencialmente o número de telefone do signatário são coletados. O conteúdo dos documentos também pode conter dados pessoais. O provedor de assinatura é um processador de dados no sentido do RGPD, sujeito às obrigações do artigo 28.
DocuSign está em conformidade com RGPD?
DocuSign afirma estar em conformidade com RGPD e oferece SCCs. Porém, sendo uma empresa americana, permanece sujeita ao Cloud Act. A CNIL reiterou que o Cloud Act cria um risco não eliminável para dados europeus hospedados por entidades americanas, mesmo na UE.
Certyneo está em conformidade com RGPD?
Sim. Certyneo é uma entidade francesa, alojada na UE (IONOS), não sujeita à Cloud Act. Os dados são encriptados em trânsito (TLS 1.3) e em repouso. Certyneo oferece um DPA em conformidade com o artigo 28.º do RGPD.
É necessário realizar uma AIPD para o uso de uma solução de assinatura?
Uma AIPD não é sistematicamente obrigatória para assinatura eletrônica padrão. Ela é necessária se você assinar documentos contendo dados sensíveis (saúde, RH com dados sindicais, etc.) ou se o uso da assinatura envolver perfilagem ou vigilância em larga escala.
Nossas garantias de segurança · Guia de assinatura eletrônica · Regulamento eIDAS

Guias e soluções relacionados

Explore os recursos conexos do nosso hub de assinatura eletrônica.

Uma solução de assinatura em conformidade com RGPD

Entidade francesa, hospedagem UE exclusiva, DPA disponível, fora do Cloud Act.

Comunidade Certyneo

Uma pergunta sobre assinatura eletrônica?

Junte-se à comunidade Certyneo: faça suas perguntas, compartilhe suas respostas e interaja com milhares de usuários e nossa equipe.