Confiança
O que fazemos para uma assinatura se sustentar.
Escrito para quem assina os contratos e para quem precisa perguntar como funciona. Cada afirmação desta página leva à página ou ao recurso que a sustenta.
Assinaturas que se sustentam
Nos Estados Unidos, uma assinatura eletrônica vale quando o signatário concordou em assinar eletronicamente e existe um registro do que aconteceu. A XOsign faz as duas coisas, sempre.
Feito conforme ESIGN e UETA
Antes de assinar, a pessoa vê o consentimento para registros eletrônicos e precisa aceitá-lo. Esse aceite fica guardado junto com a assinatura, não é presumido.
Um registro de quem assinou, quando e de onde
Cada momento relevante — criado, enviado, visualizado, assinado, recusado, anulado, com o motivo que a pessoa deu — é gravado no log de auditoria junto com o horário, o endereço IP e o navegador e o dispositivo usados.
Ninguém consegue alterar o registro em silêncio
A tabela de auditoria só aceita inserções. A permissão de alterar ou excluir uma linha está revogada no próprio banco de dados, então nem nossa equipe nem nosso próprio aplicativo conseguem retroagir a data ou apagar uma entrada.
Uma assinatura só é registrada quando alguém realmente assina
Constar em um documento não é assiná-lo. Uma pessoa é registrada como signatária apenas quando todos os campos de assinatura e rubrica que lhe cabem trazem uma marca real. Preencher texto, datas, valores ou caixas de seleção nunca é tratado como assinatura.
Prova que qualquer um pode conferir
Você não deveria precisar acreditar na nossa palavra, e nem a outra parte, o advogado dela ou um juiz.
Uma impressão digital no PDF assinado
Todo documento concluído passa por um hash SHA-256 — uma impressão de 64 caracteres que muda por completo se um único byte do arquivo mudar.
Um carimbo de tempo de alguém que não somos nós
Essa impressão vai para a FreeTSA, uma autoridade independente de carimbo de tempo RFC 3161, que a assina. Se a XOsign sumisse amanhã, um terceiro com o PDF e o token de carimbo ainda conseguiria provar quando foi assinado.
Como conferir um documento por conta própria
- Abra a página de verificação. Sem conta, sem login.
- Solte o PDF assinado, ou cole a impressão SHA-256 dele se você já tiver. O arquivo é processado no seu navegador — só a impressão chega até nós.
- Você recebe de volta se ele corresponde a um documento concluído, quando foi concluído, seu carimbo de tempo e quantas pessoas assinaram. Nunca o conteúdo.
Saiba para onde foi cada cópia
A maioria dos documentos deixa de ser sua no instante em que sai. O XOsign mantém o fio.
Toda cópia que sai fica registrada
Um download, uma impressão, um anexo de e-mail, uma carta registrada: cada um recebe seu próprio número de série e o registro de quem levou, quando e de qual endereço e dispositivo. Abrir um documento dentro do XOsign não é uma exportação e não é registrado.
Esse registro fica dentro da sua conta
O registro só pode ser lido pela sua própria conta, e quem garante isso é o banco de dados. Ninguém — nem nós — pode alterar ou apagar uma linha pelo aplicativo; ela só some quando você exclui sua conta.
Uma marca que sobrevive ao papel, e um jeito de lê-la
Nos planos pagos, cada cópia carrega uma marca oculta que sobrevive à impressão, à fotocópia, à digitalização e a capturas de tela, de modo que uma página vazada pode ser ligada à exportação de onde veio. Contas gratuitas não têm nada disso: nem registro, nem marca.
Seus dados continuam seus
Uma conta não enxerga outra
Toda tabela com dados de conta tem segurança em nível de linha do Postgres vinculada à sua conta. O isolamento é imposto pelo banco de dados, não por um código de aplicação que precisa lembrar de filtrar.
Criptografado em trânsito e em disco
TLS em cada conexão, AES-256 em repouso no Postgres e no armazenamento da Supabase. As chaves que poderiam contornar isso existem só dentro de funções no servidor; um navegador nunca recebe uma.
Seus contratos nunca chegam ao nosso monitor de erros
O monitoramento de erros está configurado para receber o erro e nada mais — sem endereços IP de usuários, sem cookies, sem cabeçalhos de autenticação e sem gravação de sessão. O que nossos clientes veem na tela são os contratos dos clientes deles, então o monitor não pode ver isso.
Não treinamos com seus documentos e não guardamos seu cartão
Seus contratos nunca são usados para treinar um modelo, e nossa IA roda com configuração de retenção zero. Os dados de pagamento ficam na Stripe — guardamos apenas um identificador de cliente.
Verificação em duas etapas, para você e para toda a sua equipe
Você já pode ativar um código de autenticação para a sua própria conta. O dono de uma equipe pode exigi-lo de todos os integrantes, com prazo de carência, aviso antes e prorrogação individual — ninguém fica trancado fora de um trabalho em andamento. Nossas próprias ferramentas internas sempre exigiram isso.
Leve tudo o que temos de você, quando quiser
Baixe na hora um resumo de tudo o que guardamos sobre você, ou peça o pacote completo — seus registros, seu histórico de auditoria e todos os arquivos — que chega como link por e-mail. Uma exportação completa por conta por dia, em Configurações → Privacidade.
Seu original nunca é alterado
Um documento enviado permanece exatamente como você o enviou. Se você pedir uma cópia editável, essa cópia é um documento de trabalho separado: o original continua anexado e intacto, e todo o resto segue trabalhando sobre ele.
Funciona em dois idiomas e se sustenta no tribunal
A assinatura de alguém que não conseguia ler o contrato é o ponto fraco que os tribunais realmente atacam. A XOsign apresenta o acordo nos dois idiomas, para que o signatário leia a versão que entende. Documentamos a jurisprudência que decide o que uma assinatura bilíngue de fato prova — Morales v. Sun Constructors, a linha Saenz no Texas, o Código Civil da Califórnia §1632 e a lacuna da Flórida.
Para onde estamos indo
Esta parte é a lista honesta. Não estão prontas, e não vamos descrevê-las como prontas até que estejam.
Excluir sua conta
Disponível agoraVocê já pode pedir a exclusão nas configurações da sua conta hoje. Ela é agendada para 30 dias depois, para que um erro possa ser desfeito, e então os dados são apagados. O log de auditoria sobrevive de propósito — um registro legal que você pode apagar não é um registro legal. Contas de demonstração criadas sem cadastro são apagadas sete dias depois de criadas.
Acessibilidade
Em andamentoMiramos a WCAG 2.1 AA. A declaração diz com clareza onde atendemos e onde ainda não.
SOC 2
PlanejadoUma auditoria SOC 2 Tipo II está planejada. Não a iniciamos e não afirmamos ter nenhuma certificação hoje.
Dúvidas, ou algo que parece errado
Pesquisadores de segurança e revisores de TI: escrevam para security@xosign.ai. Respondemos a todo relato em 24 horas. Para o detalhe técnico por trás desta página, veja a página de segurança.