Todos os documentos

Adendo de Processamento de Dados (DPA)

Versão 2026-09-13 · Em vigor desde 13 de set. de 2026

Este Adendo de Processamento de Dados ("DPA") integra os Termos de Serviço e regula o tratamento de dados pessoais que TODO: Razão Social LTDA ("Fornecedor", "Operador") realiza em nome da Organização cliente ("Controlador") na condição de operador de dados, nos termos da LGPD e, quando aplicável, do GDPR. Termos com inicial maiúscula não definidos aqui têm o significado atribuído nos Termos de Serviço ou na Política de Privacidade. Este documento requer aceite da Organização (requiresAcceptance: org) — quando o mecanismo de aceite organizacional estiver disponível, o administrador da Organização aceitará este DPA na qualidade de representante do Controlador, distinto do aceite individual dos Termos por cada Membro.

Este é um modelo base para o scaffold e não constitui aconselhamento jurídico — precisa ser revisado por profissional habilitado antes do primeiro deploy em produção, inclusive quanto à adequação ao setor e à jurisdição de operação do fork.

1. Objeto e duração do processamento

O Operador trata dados pessoais em nome do Controlador exclusivamente para prestar a Plataforma nos termos contratados, pelo tempo em que durar a relação contratual entre Controlador e Operador. Encerrada a relação, o tratamento cessa e os dados seguem o prazo e o tratamento descritos em Retenção e Exclusão.

2. Instruções documentadas

O Operador só trata dado pessoal do Controlador conforme: (a) os Termos de Serviço e este DPA; e (b) instrução adicional documentada do Controlador, compatível com a finalidade da Plataforma. O Operador informa o Controlador caso considere que uma instrução viola a LGPD, o GDPR ou outra norma de proteção de dados aplicável, e pode suspender a execução dessa instrução específica até esclarecimento.

3. Confidencialidade

O Operador garante que toda pessoa autorizada a processar dado pessoal do Controlador — funcionário, contratado ou prestador do Operador — está sujeita a obrigação de confidencialidade, contratual ou legal, compatível com a natureza do dado tratado.

4. Medidas de segurança

As medidas técnicas e organizacionais de segurança aplicadas ao tratamento de dados do Controlador — controle de acesso, isolamento entre Organizações, criptografia, gestão de vulnerabilidade e resposta a incidente — estão descritas em Segurança, que integra este DPA por referência.

5. Subprocessadores

O Operador pode utilizar subprocessadores para executar partes do tratamento, listados com finalidade, dado tratado e localização em Subprocessadores, incluindo o regime de aviso prévio e a janela de objeção do Controlador a novo subprocessador, descritos naquele mesmo documento. O Operador permanece integralmente responsável perante o Controlador pelos atos e omissões de seus subprocessadores.

6. Auxílio ao Controlador quanto aos direitos do titular

Considerando a natureza do tratamento, o Operador presta assistência razoável ao Controlador para que este atenda solicitações de titulares de dados (acesso, correção, eliminação, portabilidade e demais direitos aplicáveis), inclusive por meio dos mecanismos de auto-serviço já disponíveis em Configurações → Privacidade, sem prejuízo de canal direto quando a solicitação exigir ação do Operador.

7. Notificação de incidente

O Operador notifica o Controlador sem demora injustificada, e em prazo não superior a 24–48 horas a partir da confirmação do incidente, ao tomar conhecimento de incidente de segurança que afete dado pessoal tratado em nome do Controlador. O processo de resposta a incidente — classificação, contenção, comunicação e remediação — está descrito em Resposta a Incidente, que integra este DPA por referência.

8. Exclusão ou devolução de dados ao término

Ao término da relação contratual, o Operador, conforme escolha do Controlador manifestada em prazo razoável, exclui ou devolve os dados pessoais tratados em seu nome, ressalvada a retenção exigida por obrigação legal, fiscal, ou, quando o mecanismo de registro de aceite estiver disponível, para preservar prova de aceite contratual — nos termos e prazos descritos em Retenção e Exclusão.

9. Auditoria e evidências

O Controlador pode solicitar ao Operador evidência razoável de conformidade com este DPA, por meio de relatório, questionário de segurança ou documentação equivalente disponibilizada pelo Operador. Auditoria on-site, quando estritamente necessária e não suprida pela evidência documental oferecida, é conduzida mediante acordo prévio sobre escopo, custos razoáveis e aviso prévio mínimo compatível com a operação do Operador, sem interferir na disponibilidade da Plataforma para os demais Clientes.

10. Anexo A — Fornecedor como controlador independente

Para as categorias de dado listadas abaixo, o Operador não atua como operador do Controlador — atua como controlador independente, decidindo por conta própria finalidade e meios de tratamento, nos termos da matriz completa da Seção 1 da Política de Privacidade:

CategoriaPapel do FornecedorMotivo
Conta, autenticação e 2FAControlador independenteRelação direta entre Fornecedor e o titular (o usuário), necessária para operar login e segurança da Conta
Billing e relação com o gateway de pagamentoControlador independenteObrigação fiscal e contratual do Fornecedor perante o gateway, própria da relação comercial Fornecedor–Cliente
Telemetria de jornada (product_event)Controlador independenteUso agregado para melhoria de produto, decidido pelo Fornecedor por legítimo interesse próprio
Logs de segurança e auditoria (audit_log)Controlador independenteObrigação legal e legítimo interesse de segurança do próprio Fornecedor, independente de instrução do Controlador

Esse tratamento não é alcançado pelas obrigações de operador descritas nas Seções 1 a 9 acima — segue as bases legais e os direitos descritos na Política de Privacidade, Seção 1.

11. Anexo B — Uso de inteligência artificial e vedação de treino

Dado pessoal do Controlador processado por funcionalidades de inteligência artificial da Plataforma não é usado para treinar modelo de terceiro nem modelo próprio do Fornecedor. O detalhamento de modelos, provedores, uso de Chave BYOK do próprio Cliente e retenção de dado de IA está descrito em Transparência de IA, que integra este DPA por referência.

12. Anexo C — Matriz de transferência internacional e Cláusulas-Padrão da ANPD

A matriz de países de destino de dado pessoal tratado por este DPA, os subprocessadores envolvidos e a salvaguarda aplicável a cada transferência estão descritos em Transferência Internacional, que integra este DPA por referência.

Onde exigido por transferência internacional sujeita à LGPD, as Cláusulas-Padrão Contratuais da ANPD (Resolução CD/ANPD nº 19/2024) são adotadas sem alteração de conteúdo, como anexo a este DPA, aplicáveis à transferência de dado pessoal do Controlador para o subprocessador correspondente fora de jurisdição considerada adequada.

13. Contato

Dúvidas sobre este DPA: TODO: juridico@exemplo.com.br ou TODO: encarregado@exemplo.com.br.


Nota de pendência de revisão jurídica. Este documento referencia normas — incluindo a Resolução CD/ANPD nº 19/2024 e o regime de adequação internacional descrito em Transferência Internacional — cuja vigência, redação atual e aplicabilidade à operação específica do fork ainda não foram confirmadas em fonte primária pelo time jurídico responsável. Trate este DPA como modelo de partida, não como peça pronta para assinatura sem revisão.

Usamos cookies para funcionalidade essencial, personalização e analytics anônimos. Política de Cookies