Confiança

Confiança, por design.

A maioria das ferramentas de assinatura eletrônica aluga confiança — um mural de selos, uma faixa de logotipos, um portal "verifique em nosso site". O MostlySign a incorpora. Cada documento concluído carrega sua própria prova: uma trilha de auditoria completa, um selo criptográfico real e um carimbo de tempo confiável que qualquer leitor de PDF do mundo pode verificar.

Os documentos concluídos recebem o selo PAdES e o carimbo de tempo RFC 3161 — verificáveis no Adobe Reader e no validador EU DSS, não só aqui.
A trilha de auditoria

O que cada envelope registra.

Assinar não é um único clique — é uma cadeia de eventos registrados. Capturamos essa cadeia e a imprimimos no certificado de conclusão que acompanha o PDF selado. Nada é deduzido depois; cada linha é gravada no momento em que acontece.

Registrado em cada evento do signatário
Identidade do signatário
Nome e e-mail para o qual o convite foi enviado e a partir do qual foi aberto.
Carimbos de data e hora
Enviado, aberto, visualizado e assinado — cada um com precisão de segundos, em UTC.
Endereço IP
O endereço de rede a partir do qual cada ação foi realizada.
E-mail e entrega
Para onde foi a solicitação e o endereço em que foi aceita.
Consentimento para assinar eletronicamente
A concordância explícita do signatário em usar uma assinatura eletrônica (ESIGN / UETA).
Hash do documento
Uma impressão digital criptográfica dos bytes exatos que foram assinados.
MostlySign
Certificado de conclusão
#MS-4821
Enviado aos signatários09:02:11Z
Visualizado · 203.0.113.709:14:38Z
Consentimento aceito09:15:02Z
Assinado por M. Rivera09:15:44Z
Selado · PAdES + RFC 316109:15:45Z
Hash do documento a3f2…9c
O selo

Uma assinatura digital de verdade — não a imagem de uma.

Quando todas as partes assinam, selamos o PDF final com dois padrões em que você nunca precisará pensar. Veja o que eles realmente fazem, em linguagem simples.

PAdES
Um selo criptográfico sobre os bytes

O PAdES (PDF Advanced Electronic Signatures) incorpora uma assinatura digital sobre o conteúdo exato do documento finalizado. É o padrão ISO/UE para assinar um PDF — o mesmo mecanismo em que a Adobe e os portais governamentais confiam.

RFC 3161
Um carimbo de tempo confiável

Um carimbo de tempo RFC 3161 emitido por uma autoridade independente prova que o documento existia, selado, em um momento específico — assim o "quando" fica ancorado no relógio de um terceiro, não no nosso. Ele mantém o selo verificável muito tempo depois da assinatura.

Evidência de adulteração
Qualquer edição posterior quebra o selo

O selo é calculado a partir dos bytes do documento. Altere um único caractere depois — uma data, um número, um nome — e a assinatura deixa de corresponder. Qualquer validador sinaliza isso na hora. A adulteração não fica escondida; ela é exposta.

A diferença que importa

Verificável em qualquer lugar — não só aqui.

Este é o ponto central. Um documento MostlySign selado não fica preso a um portal MostlySign. Como o selo é uma assinatura PAdES baseada em padrões, ele é validado nas ferramentas em que as pessoas já confiam:

Adobe Acrobat Reader — o painel de assinaturas lê o selo, confirma que o documento não foi alterado desde que foi selado e mostra o carimbo de tempo.
O validador EU DSS — o serviço de validação público e independente da Comissão Europeia. Nada nosso está envolvido.

Deliberadamente, não somos um portal do tipo "verifique nosso documento em nosso site". Isso é circular — o objetivo de um selo de verdade é que você não precise acreditar na nossa palavra.

Uma ressalva honesta sobre a âncora de confiança

Nosso certificado de selo é emitido pela Mostly Tiny — ainda não vem de uma autoridade certificadora da lista AATL da Adobe nem de uma lista de confiança da UE. Por isso, um leitor confirmará que o selo está íntegro e o documento inalterado, mas sinalizará o emissor como desconhecido, até que nosso certificado seja adicionado ao seu repositório de confiança. O que o selo comprova hoje é integridade e tempo — que estes bytes exatos existiam, selados, em um momento com carimbo de tempo — e não a verificação de quem somos por um terceiro. Preferimos dizer isso a deixar que você descubra no Acrobat.

Assinatura válida
PAdES · a3f2…9c
Tem validade jurídica?

Sim — as assinaturas eletrônicas têm valor.

Na maior parte do mundo, um documento assinado eletronicamente é tão exigível quanto um assinado a tinta. As assinaturas do MostlySign são feitas sob os marcos legais que estabelecem isso:

Estados Unidos
ESIGN Act e UETA — assinaturas e registros eletrônicos têm o mesmo efeito jurídico que os manuscritos.
União Europeia
eIDAS — uma assinatura eletrônica não pode ter seu efeito jurídico negado apenas por ser eletrônica (Artigo 25).
Para ser preciso: o MostlySign oferece assinaturas eletrônicas padrão com selo de documento e trilha de auditoria. Não realizamos comprovação de identidade por documento oficial ou por perguntas de conhecimento, e não oferecemos reconhecimento de firma nem assinaturas eIDAS "avançadas" / "qualificadas". Para a grande maioria dos acordos — NDAs, contratos, propostas, consentimentos — uma assinatura eletrônica padrão é exatamente o que se precisa e o que a lei reconhece. Se o seu caso exigir especificamente assinaturas qualificadas ou reconhecimento de firma, isso é outro produto.
Onde ficam seus dados

Documentos armazenados no Reino Unido, por padrão.

O MostlySign roda no Google Cloud / Firebase, com processamento e armazenamento na região europe-west2 (Londres). Seus documentos, trilhas de auditoria e registros do MostlySign são processados e armazenados ali — o Reino Unido é o local padrão dos dados, não um complemento que você precisa pedir. O login (Firebase Authentication) e sua conta Mostly Tiny ficam nos Estados Unidos.

E como a prova viaja com o documento, o local onde os dados ficam não é toda a história: o selo PAdES e a trilha de auditoria estão incorporados ao próprio PDF selado, então um documento concluído continua verificável onde quer que vá parar — sem depender de onde um servidor esteja.

Sem rodeios: ainda não temos certificações formais como SOC 2 ou ISO 27001, e não vamos fingir o contrário. O que oferecemos é uma prática honesta e baseada em padrões: documentos hospedados no Reino Unido (Londres), criptografia em trânsito e em repouso e um Contrato de Processamento de Dados disponível para clientes Business.
Quem mais toca seus dados

Cada subprocessador, nomeado.

Estes são os únicos terceiros que o MostlySign usa para operar o serviço. Cada um está vinculado a termos de proteção de dados, e avisamos os clientes Business com pelo menos 30 dias de antecedência antes de adicionar ou substituir algum.

Google Cloud e Firebase
Hospedagem, banco de dados, armazenamento de documentos, funções e login.
Reino Unido (Londres); login nos EUA
Stripe
Pagamentos e os dados de cobrança que você informa no checkout.
Estados Unidos e UE
Resend
Envia solicitações de assinatura, lembretes, avisos de conclusão e e-mails de login.
Estados Unidos
DigiCert
A autoridade de carimbo de tempo RFC 3161. Ela recebe apenas um hash criptográfico de um documento concluído — nunca o documento nem seu conteúdo.
Estados Unidos
Cloudflare
DNS, segurança de rede, verificações anti-bot no formulário de suporte e nossa página de status.
Rede global de borda
PostHog (Nuvem UE)
Análise de produto dentro do aplicativo — somente se você consentir com os cookies de análise.
UE (Alemanha)
Fathom Analytics
Estatísticas de visualização de página sem cookies para este site. Nenhum perfil pessoal é criado.
Canadá

As pessoas para quem você envia documentos são seus destinatários, não nossos subprocessadores. Os termos completos estão em nossa Política de Privacidade e, para clientes Business, no Contrato de Processamento de Dados.

Por quanto tempo guardamos

Guardado enquanto você precisar. Excluído quando você sair.

Um documento assinado só vale algo se sua prova sobreviver, por isso o guardamos enquanto sua conta estiver aberta — e não mais que isso.

Enquanto sua conta estiver aberta, guardamos cada envelope, seu PDF selado e sua trilha de auditoria — é assim que uma assinatura é comprovada depois.
Quando você encerra sua conta, as solicitações de assinatura pendentes são canceladas e as chaves de API desativadas imediatamente. Seus envelopes, PDFs selados, trilhas de auditoria, modelos e chaves são excluídos permanentemente 30 dias depois.
Os signatários ficam com a própria cópia. Todos que assinam recebem o PDF selado quando a assinatura termina, e ele é verificável sem nós — então encerrar sua conta nunca tira a prova de ninguém.

A Stripe mantém os registros de pagamento conforme suas próprias obrigações legais, e os logs de requisições de hospedagem são mantidos por até 12 meses. Os detalhes estão na nossa Política de Privacidade.

Fale conosco

Segurança e privacidade.

Relatar um problema de segurança
Envie um e-mail para security@mostlytiny.io. Nosso security.txt traz os detalhes. Por favor, dê-nos a chance de corrigir um problema antes de divulgá-lo.
Dúvidas de privacidade e solicitações de dados
Envie um e-mail para privacy@mostlytiny.io para acessar, corrigir ou excluir seus dados.
Status do serviço
O status em tempo real e o histórico de incidentes estão em status.mostlytiny.io, hospedado separadamente do produto para continuar no ar quando estivermos fora.
Todo o resto
Dúvidas sobre sua conta ou sobre um documento vão para o suporte.

Confiança que você pode repassar.

Envie um documento, veja-o ser selado e entregue ao destinatário uma prova que se sustenta sozinha — onde quer que ele escolha verificá-la.

Envie seu primeiro documento — grátis Voltar ao início →