Privacidade
O Subsigno funciona no seu navegador: a assinatura é construída no seu dispositivo e copiada a partir daí para a área de transferência. Oito coisas podem chegar a um servidor, cada uma descrita abaixo — a adesão facultativa, o localizador de logótipos, o contador anónimo de assinaturas, as estatísticas no site de produção, os ícones que uma assinatura enviada pode transportar, a ligação “Guardar o meu contacto” na sua última linha, qualquer imagem ou ligação de banner que alojemos para si, e o início de sessão numa conta de equipa. Tudo o resto fica consigo.
O que fica no seu navegador
Tudo o que escreve é guardado como rascunho no armazenamento local do navegador, sob uma única chave (subsigno.draft.v1) que contém os dados da assinatura, o aspeto escolhido e a aplicação de email que indicou usar. Uma segunda chave (theme) memoriza claro ou escuro. Uma terceira, no armazenamento de sessão e não no local, é um simples sinalizador (subsigno.counted.v1) que regista que esta sessão do editor já foi contada uma vez — não contém mais nada além desse facto e desaparece quando fecha o separador. Uma quarta chave (subsigno.team.v1) só existe para quem iniciou sessão numa conta de equipa: memoriza a equipa aberta pela última vez no editor, ou que escolheu o editor gratuito. Essas quatro chaves são tudo o que o editor guarda no seu navegador; o próprio editor não define cookies. Existe um cookie em todo o site, descrito a seguir, e iniciar sessão numa conta de equipa define outro, descrito abaixo em “Contas de equipa”.
Um cookie, sbsgn_lang, guarda o código do idioma do site — nada sobre si. É criado apenas quando escolhe um idioma no seletor de idioma do cabeçalho, nunca apenas por visitar uma página, dura um ano, e “Limpar os meus dados” também o remove.
O botão “Limpar os meus dados”, no painel Extras, elimina as três e repõe o editor de imediato.
Uma ligação de configuração de equipa viaja na parte do URL a seguir ao símbolo #, que os navegadores nunca enviam a servidor nenhum, incluindo o nosso. Criar ou abrir uma não guarda nada em lado nenhum.
Uma assinatura criada com a linha “Feito com Subsigno” ativa transporta uma ligação “Guardar o meu contacto”. Essa ligação contém os dados que escreveu na sua assinatura — codificados na própria ligação, como um vCard que o servidor monta no momento em que alguém lhe toca. Nada fica guardado do nosso lado, não mantemos qualquer registo de quem lhe toca, e funciona sem conta nenhuma. Quem receber o seu e-mail pode ler esses dados na ligação, exatamente como os pode ler na assinatura. Desligue a linha e a ligação desaparece com ela.
O que o seu navegador pede enquanto edita
A pré-visualização carrega as imagens que indicar — a fotografia, o logótipo ou o banner — diretamente de onde estiverem alojadas, assim que escreve o endereço. Esse pedido vai para o seu alojamento, não para nós.
O localizador de logótipos, apenas quando o usa, envia ao nosso servidor o endereço do site que escreveu. O servidor resolve o nome através do resolvedor público DNS-over-HTTPS da Cloudflare, descarrega essa única página e devolve os endereços das imagens encontradas. Guardamos apenas o endereço que escolher — nunca a página, nunca a imagem. Nada da pesquisa é guardado; um limite antiabuso funciona sobre um resumo criptográfico com sal do seu endereço de rede, mantido na memória do servidor durante no máximo uma hora.
Mais nada é pedido: tipos de letra, estilos e scripts são servidos a partir de subsigno.com, e com a caixa de consentimento desmarcada os botões de exportação não enviam nada sobre si — apenas o contador descrito a seguir.
Quando copia ou exporta uma assinatura, o seu navegador soma um a um contador anónimo no nosso servidor: sem identificador, sem endereço de rede, sem agente de utilizador, sem cookie, e nada sobre si nem sobre a sua assinatura — apenas o dia e o número um. Não são estatísticas e não sabe quem é, e é por isso que não é desligado pelo Do Not Track nem pelo Global Privacy Control: esses sinais são uma instrução para não seguir uma pessoa, e neste pedido não há pessoa nenhuma para seguir. O total, arredondado por defeito, é público — é o número mostrado na página inicial.
Os ícones no correio que envia
Os ícones sociais e das linhas de contacto estão desligados por predefinição. Ligados, a assinatura passa a referenciar imagens de ícones em subsigno.com, e a aplicação de email de cada destinatário vai buscá-las quando a mensagem é aberta. Nunca registamos, amostramos ou analisamos esses pedidos: o registo automático de pedidos na nossa infraestrutura está desligado, e as rotas não escrevem nada. A Cloudflare, enquanto alojamento, vê a ligação de passagem para entregar o ficheiro — como qualquer alojamento veria.
Deixe os ícones desligados e a sua assinatura nunca nos pede nada.
Imagens que alojamos para si
Se o Subsigno alojar as imagens da sua assinatura — um logótipo, uma fotografia, um banner — os ficheiros ficam em img.subsigno.com, num bucket Cloudflare R2 na União Europeia. Os proprietários da sua equipa carregam o logótipo e os banners da equipa, e cada pessoa a sua própria fotografia, na página da conta; o suporte Subsigno também o pode fazer em seu nome. Cada imagem recebe um endereço permanente que não muda quando a imagem por trás dele muda.
Esse endereço é público por definição, tal como qualquer imagem em qualquer mensagem. Quem recebe a sua assinatura pode abri-lo, e nós não sabemos quem o faz: esses pedidos são servidos pela rede da Cloudflare, o registo automático de pedidos na nossa infraestrutura está desligado e nada liga um pedido a uma pessoa. Não há pixel de rastreio, não há contagem de cliques e não há endereços únicos por destinatário.
O que registamos junto do ficheiro é contabilidade interna e nada mais — a que equipa e a que membro pertence cada espaço, o tipo da imagem, o seu tamanho e a data da última alteração — e quantas imagens a equipa, e cada pessoa nela, carregou este mês, para aplicar os limites mensais. Nenhum nome, nenhum endereço de correio e absolutamente nada sobre quem a vê.
Todas as fotografias e logótipos que guardamos são descodificados e escritos de novo como PNG antes de serem armazenados. Isso remove o que estivesse dentro do ficheiro enviado, incluindo os metadados que uma câmara ou uma ferramenta de desenho lá tenham deixado — sobretudo o local onde uma fotografia foi tirada. Um GIF animado não pode ser escrito de novo sem parar a animação, por isso as suas imagens ficam exatamente como foram enviadas; tudo o resto é retirado — todos os comentários e todos os blocos de dados embutidos, incluindo metadados XMP, exceto a única instrução que diz à animação para se repetir.
Um banner alojado pode ter a ligação feita através de um endereço permanente nosso, subsigno.com/go/…, para que o destino possa mudar sem editar a assinatura. Quem clica é reencaminhado para o endereço que escolheu; são os proprietários da sua equipa que o definem, ou nós em seu nome, e nada mais pode alguma vez ser um destino. Não registamos nada sobre o clique — nenhum endereço de rede, nenhuma hora, nenhuma contagem — e o registo automático de pedidos na nossa infraestrutura também está desligado para ele.
Quem gere uma equipa controla as imagens dos seus membros e pode eliminar qualquer uma delas a qualquer momento — hoje, antes de existirem contas de acesso próprio, somos nós que gerimos em seu nome. Eliminar um membro remove de imediato a sua fotografia e o seu banner; eliminar toda a equipa remove tudo o que ela tem.
Quando uma imagem é apagada, uma cópia pode permanecer nas nossas cópias de segurança cifradas durante até seis meses, até estas expirarem.
A adesão, e o que é guardado então
A caixa de consentimento aparece no painel Partilhar e de novo na janela que se abre depois de uma exportação. É uma única escolha — marcar qualquer das caixas marca as duas — e está desmarcada por predefinição. Se a marcar, e só nesse caso, guardamos: o seu nome, cargo, empresa, endereço de email, telefone, o idioma que estava a utilizar, a versão deste texto de consentimento que aceitou, e a data e hora. Aderir dá-lhe 10% de desconto no primeiro serviço Solvetus.
O registo é guardado numa base de dados Cloudflare D1, juntamente com um resumo criptográfico com sal do seu endereço de rede, que existe apenas para limitar submissões automáticas — é pseudónimo e não é o seu endereço. Um registo por endereço de email por dia; submissões repetidas fundem-se nele.
Mantemos o registo até retirar o seu consentimento ou até deixarmos de contactar quem quer que seja. Se deixar a caixa desmarcada, nada é enviado e nada é guardado.
Depois de apagado, um registo pode permanecer nas cópias de segurança cifradas durante até seis meses, até estas expirarem. Se alguma vez uma cópia de segurança for reposta, voltamos a apagá-lo.
Porquê, e com que fundamento
A finalidade é contactá-lo sobre serviços de informática e sugestões práticas, como descrito junto à caixa de seleção. O fundamento jurídico é o seu consentimento, nos termos do artigo 6.º, n.º 1, alínea a), do RGPD.
Os seus dados nunca são vendidos, alugados ou partilhados para marketing de terceiros.
Retirar o consentimento e os seus direitos
Pode retirar o consentimento a qualquer momento, sem ter de justificar: escreva para info(at)subsigno.com e o seu registo será eliminado.
Tem também o direito de saber que dados temos sobre si, de os corrigir, de receber uma cópia, e de apresentar reclamação à autoridade nacional de proteção de dados — em Portugal, a CNPD.
Contas de equipa
Os membros de uma equipa podem iniciar sessão em subsigno.com/account. O editor não precisa de conta e nunca pede uma. O início de sessão não está aberto a todos: uma conta só existe porque quem gere uma equipa — hoje, nós, em nome da equipa — atribuiu um lugar ao endereço de email dessa pessoa.
Não há palavra-passe. Enviamos por email uma ligação e um código de 6 dígitos, cada um válido uma única vez durante 15 minutos. De uma conta guardamos o endereço de email, quando foi criada, o último início de sessão e quando o endereço mudou pela última vez. As equipas a que pertence resultam dos próprios lugares das equipas.
Iniciar sessão define um cookie, __Host-sbsgn, com um valor aleatório que identifica a sessão; pedir um código define um segundo, __Host-sbsgn-p, durante 15 minutos, para que o código só funcione no navegador que o pediu. Ambos são estritamente necessários para iniciar sessão, por isso não é pedido consentimento para eles. Nenhum endereço de rede e nenhum dado do dispositivo são guardados com uma sessão. Uma sessão termina após 30 dias sem uso, 90 dias depois de iniciada, ou quando termina a sessão.
Para impedir que se adivinhem códigos ou se inundem caixas de correio, as tentativas de início de sessão são contadas sob um hash unidirecional com chave do endereço de email e do endereço de rede — nunca os próprios endereços — e essas contagens são apagadas no prazo de um dia.
Os emails de início de sessão são entregues pela Microsoft, através do serviço de email Microsoft 365 que a Solvetus utiliza, a partir de noreply@subsigno.com. A Microsoft trata o endereço do destinatário e a mensagem para a entregar; nada mais sobre si é enviado à Microsoft.
No editor, um membro com sessão iniciada pode guardar a sua assinatura de equipa, para que volte a abrir sem ter de a reescrever. O que escreveu nela — nome, cargo, contactos, redes sociais, aviso legal e o aspeto escolhido — fica então guardado nos nossos servidores, uma assinatura por membro por equipa, visível apenas para esse membro com sessão iniciada; o logótipo da equipa, a fotografia do membro e a faixa não são copiados para ela, apenas quais deles usa. Uma assinatura guardada é apagada quando o seu membro ou a sua equipa são apagados, ou quando o lugar é atribuído a outra pessoa; como tudo o resto, pode permanecer nas cópias de segurança cifradas até seis meses. A base jurídica é a mesma da conta.
Uma conta é eliminada quando o seu último lugar é eliminado, ou quando o pedir para info(at)subsigno.com; como tudo o resto, pode permanecer nas cópias de segurança cifradas até seis meses. A base legal é o serviço que a sua equipa contratou: o contrato com a equipa e, para os restantes membros, o interesse legítimo da equipa em permitir-lhes iniciar sessão (artigo 6.º, n.º 1, alíneas b) e f), do RGPD).
Uma equipa pode registar os domínios da sua empresa, por exemplo acme.com. Para mostrar que controla um deles, a equipa publica um pequeno registo TXT no DNS desse domínio, e nós consultamos esse registo através do resolvedor público de DNS da Cloudflare: quando é adicionado e, depois, cerca de uma vez por semana. Guardamos o nome do domínio, o token aleatório do registo e as datas dessas verificações. Quando uma equipa tem um domínio verificado, todo o novo email de início de sessão nessa equipa tem de estar nele, e uma equipa sem domínio tem um único lugar. Se o registo desaparecer, enviamos aos proprietários da equipa um aviso, um lembrete e um aviso final ao longo de duas semanas, a partir de noreply@subsigno.com através da Microsoft, como nos emails de início de sessão. Nada do que já existe é removido por causa de um domínio: quem já podia iniciar sessão continua a poder. Os domínios são eliminados com a equipa; como tudo o resto, podem permanecer nas cópias de segurança cifradas até seis meses.
Os proprietários de uma equipa iniciam sessão em dois passos, e qualquer membro pode optar por fazê-lo: depois do email, uma chave de acesso — uma chave guardada no seu telemóvel, computador ou gestor de palavras-passe. Guardamos a sua chave pública (que não permite a ninguém iniciar sessão), o seu identificador, o nome que lhe deu, quando foi adicionada e usada pela última vez, um contador de assinaturas e se é sincronizada entre os seus dispositivos; a chave privada nunca sai do seu dispositivo, e a sua impressão digital ou o seu rosto nunca nos chegam. Guardamos também dez códigos de recuperação de uso único, apenas como resumos criptográficos com chave. Entre o email e a chave de acesso, um terceiro cookie, __Host-sbsgn-2f, guarda esse passo durante 10 minutos; também é estritamente necessário. As chaves de acesso e os códigos são eliminados quando os remove, quando a sua conta é eliminada, ou quando o suporte Subsigno os repõe a seu pedido — uma reposição fica registada com quem a fez e quando. A base legal é a mesma da conta.
Os proprietários gerem a sua própria equipa na página da conta: podem tornar outro membro proprietário ou de novo membro, arquivar, restaurar ou eliminar os lugares dos membros, adicionar, verificar ou remover os domínios da equipa, adicionar idiomas, e mostrar ou ocultar o logótipo, o banner e as fotografias dos membros nas assinaturas da equipa. Também podem adicionar pessoas e caixas partilhadas, uma a uma ou a partir de um ficheiro CSV: o nome e o endereço de e-mail que indicam ficam guardados na equipa, e a pessoa recebe um e-mail a avisar que foi adicionada. Um ficheiro CSV é lido mas não é guardado: só ficam as linhas que passam a ser pessoas, com o cargo, o departamento e os telefones que o ficheiro indicar (servem para pré-preencher a primeira assinatura da pessoa). Se foi adicionado por engano, peça ao proprietário da equipa que elimine o seu lugar. Cada alteração deste tipo — feita por um proprietário ou pelo suporte Subsigno — fica registada no histórico da equipa: o que mudou, quando e que conta a fez (as alterações do suporte ficam registadas com quem as fez). O histórico é guardado até a equipa ser eliminada e, como tudo o resto, pode permanecer nas cópias de segurança cifradas até seis meses depois disso. A pessoa cujo papel muda e os outros proprietários da equipa são avisados por email, a partir de noreply@subsigno.com através da Microsoft, tal como nos emails de início de sessão.
Estatísticas de utilização
Contamos visitas com o Matomo, operado pela Solvetus no seu próprio servidor em França, em analytics.solvetus.com. Não usa cookies e regista visualizações de página e cliques em ligações de saída. Só funciona em subsigno.com — pré-visualizações e instalações de teste ficam em silêncio — e respeita as definições Do Not Track e Global Privacy Control do seu navegador. Os endereços de rede são encurtados antes de serem guardados, os dados brutos de visita são eliminados ao fim de doze meses, não é criado nenhum perfil, e nada o segue para outros sites.
Alojamento e subcontratantes
O subsigno.com corre na Cloudflare (Workers, a base de dados D1 e a sua cache). A Cloudflare é uma empresa norte-americana; enquanto alojamento, trata dados de ligação — o seu endereço de rede e metadados do pedido — de passagem, para entregar o site e o defender de abusos. Não guardamos registos de visitantes próprios.
Todas as noites é feita uma cópia cifrada da base de dados do Subsigno e das imagens alojadas, para que o serviço possa ser reposto depois de um acidente. Essa cópia fica guardada na OVH, em França, e cada cópia é apagada ao fim de seis meses, no máximo.
As outras partes no percurso dos dados são o servidor Matomo da própria Solvetus (alojado na OVH, em França) para as estatísticas acima, o armazenamento de objetos da OVH em França para as cópias de segurança cifradas, a Microsoft para os emails de início de sessão e os avisos de domínio das contas de equipa, e o resolvedor público de DNS da Cloudflare para as pesquisas do localizador de logótipos e para verificar os registos de domínio de uma equipa. Não há mais ninguém: nenhuma rede de publicidade, nenhum script de terceiros, nenhum tipo de letra ou código do CDN de terceiros.
Quem é o responsável
O Subsigno é operado pela Solvetus — uma marca de Ruben José Dos Santos Marques (RJDSM), empresário em nome individual registado em Portugal; o aviso legal tem a identificação completa. Questões sobre esta página, ou sobre qualquer dado guardado, para info(at)subsigno.com.
Contacto
Última atualização: · privacy-v3