Anexo de Tratamento de Dados Pessoais
Data Processing Agreement, celebrado nos termos da Lei 13.709/2018 (LGPD) e integrado ao Contrato de Prestação de Serviços da plataforma AI Commerce B2B.
| Versão | 1.0 |
| Data de vigência | [dd/mm/aaaa] |
| Contrato de referência | Proposta [número] aceita em [dd/mm/aaaa] |
| Assinatura | Eletrônica, com validade reconhecida entre as partes |
Partes
Controlador
[Razão social do cliente]
CNPJ [00.000.000/0000-00]
[Endereço]
Representante: [nome, cargo]
Contato de privacidade: [e-mail]
Operador
[Razão social]
CNPJ [00.000.000/0000-00]
[Endereço]
Representante: [nome, cargo]
Encarregado: [nome], [e-mail]
1. Definições e papéis
1.1. Os termos dado pessoal, titular, tratamento, controlador, operador, encarregado e incidente de segurança têm o significado atribuído pela LGPD.
1.2. O Controlador toma as decisões sobre as finalidades e os meios essenciais do tratamento dos dados pessoais de seus clientes, contatos comerciais e usuários que insere ou faz transitar na plataforma.
1.3. O Operador trata esses dados pessoais em nome do Controlador, segundo as instruções documentadas neste Anexo e no Contrato, sem finalidade própria.
1.4. Quanto aos dados de cadastro, faturamento, administração da conta, segurança e registros de acesso do próprio serviço, o Operador atua como controlador, conforme sua Política de Privacidade.
2. Objeto e ordem de prevalência
2.1. Este Anexo regula o tratamento de dados pessoais realizado pelo Operador na prestação dos serviços descritos no Anexo A.
2.2. Havendo conflito entre este Anexo, o Contrato, os Termos de Uso ou qualquer política publicada no site do Operador, quanto a tratamento de dados pessoais prevalece este Anexo. Nas demais matérias prevalece o Contrato.
3. Instruções e limites do tratamento
3.1. O Operador trata os dados pessoais apenas para executar os serviços, prestar suporte, garantir segurança e cumprir obrigação legal, e somente pelo tempo necessário.
3.2. O Operador não usa o conteúdo da operação do Controlador para treinar modelos próprios de inteligência artificial. O tratamento por provedores terceiros observa os termos e as configurações contratadas com cada um, listados no Anexo C.
3.3. O Operador informará o Controlador se, na sua avaliação, uma instrução recebida infringir a legislação de proteção de dados, podendo suspender a execução daquela instrução até o esclarecimento.
3.4. Cabe ao Controlador garantir base legal adequada para os dados que insere na plataforma e para a comunicação com seus clientes pelo WhatsApp, bem como prestar a informação devida aos titulares.
4. Confidencialidade e pessoal autorizado
4.1. O acesso aos dados é restrito ao pessoal que precisa dele para executar o serviço, submetido a obrigação de confidencialidade que subsiste ao fim do vínculo.
4.2. O Operador mantém registro dos acessos administrativos ao ambiente do Controlador, disponível mediante solicitação justificada.
5. Segurança da informação
5.1. O Operador adota as medidas técnicas e organizacionais descritas no Anexo D, podendo atualizá-las desde que não reduza o nível de proteção então vigente.
6. Suboperadores
6.1. O Controlador autoriza o uso dos suboperadores listados no Anexo C, cada um vinculado por contrato a obrigações de proteção de dados não menos protetivas que as deste Anexo.
6.2. O Operador pode incluir ou substituir suboperadores, comunicando o Controlador com pelo menos [30] dias de antecedência, por e-mail ou aviso na plataforma.
6.3. O Controlador pode se opor de forma fundamentada, em razão de proteção de dados, dentro de [15] dias do aviso. As partes buscarão alternativa técnica e, não havendo solução viável, o Controlador pode rescindir a parte afetada do serviço sem multa.
6.4. Substituição urgente por motivo de segurança, indisponibilidade ou exigência legal pode ocorrer com aviso imediato, sem o prazo prévio do item 6.2.
7. Transferência internacional
7.1. Parte do tratamento pode ocorrer fora do Brasil, conforme indicado no Anexo C, hipótese em que o Operador adota as salvaguardas admitidas pela LGPD e pela regulamentação da ANPD, incluindo cláusulas contratuais de proteção com o fornecedor.
8. Direitos dos titulares
8.1. O Operador disponibiliza no produto os recursos necessários para o Controlador atender pedidos de confirmação de tratamento, acesso, correção, anonimização, portabilidade, exclusão, informação sobre compartilhamento e revogação de consentimento.
8.2. Pedido de titular recebido diretamente pelo Operador é encaminhado ao Controlador em até [5] dias úteis, sem resposta de mérito, salvo determinação legal.
9. Incidentes de segurança
9.1. O Operador comunica o Controlador sem demora injustificada após tomar conhecimento de incidente que afete os dados tratados em seu nome, e coopera conforme o procedimento do Anexo E, incluindo o fornecimento das informações necessárias à comunicação à ANPD e aos titulares. A decisão sobre comunicar é do Controlador, na qualidade de controlador daqueles dados.
10. Evidências, auditoria e cooperação
10.1. A verificação de conformidade observa a seguinte ordem: primeiro, questionário de segurança respondido pelo Operador, acompanhado das políticas internas e dos relatórios e certificados disponíveis; segundo, reunião técnica com a equipe responsável, se as respostas não bastarem; terceiro, auditoria independente, remota ou presencial, apenas quando houver motivo razoável não resolvido nas etapas anteriores ou após incidente relevante.
10.2. A auditoria do item 10.1 observa: aviso prévio de [30] dias; no máximo uma vez por ano, salvo incidente relevante ou exigência de autoridade; realização em horário comercial; auditor sujeito a confidencialidade e sem conflito de interesse; escopo limitado ao ambiente do Controlador, sem acesso a dados de outros clientes; vedação a testes invasivos, de intrusão ou de carga sem autorização prévia e escrita; e execução que não comprometa a segurança, a disponibilidade ou o sigilo da operação.
10.3. Custos de auditoria são do Controlador, incluindo o reembolso das horas extraordinárias do Operador quando a verificação exceder o esforço razoável das etapas de evidência.
10.4. O Operador coopera com o Controlador na elaboração de relatório de impacto à proteção de dados e no atendimento a requisições de autoridade, fornecendo as informações sob seu controle.
11. Encerramento, devolução e exclusão
11.1. Encerrado o Contrato, aplica-se o procedimento do Anexo F, com janela de exportação em formato aberto e posterior exclusão ou anonimização, ressalvadas as hipóteses de guarda obrigatória por lei.
12. Responsabilidade
12.1. Cada parte responde por suas obrigações de proteção de dados na forma da LGPD e da regulamentação da ANPD. Os limites de responsabilidade previstos no Contrato não se aplicam a essa responsabilidade, nem a dolo ou fraude.
12.2. A parte que der causa a tratamento irregular ressarcirá a outra pelos valores comprovadamente despendidos em indenizações, sanções administrativas e defesa, na proporção de sua contribuição para o dano.
13. Vigência, alterações e foro
13.1. Este Anexo vigora enquanto houver tratamento de dados pessoais em razão do Contrato, e as obrigações de confidencialidade e de exclusão subsistem ao seu término.
13.2. Alteração relevante depende de aditivo assinado pelas partes, salvo atualização dos Anexos C e D, que segue o procedimento dos itens 6.2 e 5.1.
13.3. Aplica-se a lei brasileira, com foro da comarca de [cidade, estado].
Assinaturas
As partes assinam eletronicamente, reconhecendo a validade e a integridade do registro de assinatura.
Controlador · [Razão social do cliente]
Nome: [nome]
Cargo: [cargo]
CPF: [000.000.000-00]
Data: [dd/mm/aaaa]
Operador · [Razão social]
Nome: [nome]
Cargo: [cargo]
CPF: [000.000.000-00]
Data: [dd/mm/aaaa]
Anexo A · Objeto, duração e finalidade
Descrição do tratamento realizado pelo Operador em nome do Controlador.
| Objeto | Operação da plataforma que recebe pedidos e listas de compra pelo WhatsApp, interpreta o conteúdo com inteligência artificial, monta orçamento e pedido a partir do catálogo do Controlador e organiza o acompanhamento no painel. |
| Finalidades | Atendimento comercial, geração de orçamento e pedido, integração com ERP e emissor fiscal quando contratada, suporte técnico, segurança e auditoria de acesso. |
| Natureza das operações | Coleta, recepção, armazenamento, processamento por modelos de IA, organização, transmissão a sistemas do Controlador, exportação e eliminação. |
| Duração | Enquanto vigorar o Contrato, mais os prazos de retenção do Anexo F. |
| Local do tratamento | [Região de hospedagem], com suboperadores conforme Anexo C. |
Anexo B · Categorias de dados e de titulares
Dados tratados pelo Operador na qualidade de operador.
| Titulares | Categorias de dados |
|---|---|
| Clientes e compradores do Controlador | Nome, razão social, CNPJ ou CPF, telefone de WhatsApp, e-mail, endereço de entrega e cobrança, histórico de conversas, áudios e imagens enviadas, orçamentos, pedidos e condições comerciais. |
| Usuários da equipe do Controlador | Nome, e-mail corporativo, telefone, cargo, perfil de acesso e registros de ação no painel. |
| Contatos de terceiros mencionados nas conversas | Nome e telefone eventualmente informados pelo cliente final durante o atendimento. |
O serviço não é destinado ao tratamento de dados pessoais sensíveis nem de dados de crianças e adolescentes. O Controlador se compromete a não inserir dados dessas categorias na plataforma sem acordo prévio e escrito.
Anexo C · Suboperadores
Lista vigente na data deste Anexo, atualizável conforme o item 6. Preencher apenas com fornecedores efetivamente usados em produção.
| Fornecedor | Finalidade | Dados | Região | Termos | Inclusão |
|---|---|---|---|---|---|
| [Nome] | Hospedagem da aplicação | Todas as categorias do Anexo B | [País] | [URL] | [dd/mm/aaaa] |
| [Nome] | Banco de dados e armazenamento de arquivos | Cadastros, conversas, mídias, pedidos | [País] | [URL] | [dd/mm/aaaa] |
| [Nome] | Modelos de IA para texto, áudio e imagem | Conteúdo da conversa enviado para interpretação | [País] | [URL] | [dd/mm/aaaa] |
| Meta Platforms | Transporte das mensagens pelo WhatsApp Business Platform | Telefone e conteúdo das mensagens | [País] | [URL] | [dd/mm/aaaa] |
| [Nome] | Envio de e-mail transacional | Nome e e-mail dos usuários | [País] | [URL] | [dd/mm/aaaa] |
| [Nome] | Monitoramento, logs e rastreio de erros | Registros técnicos, identificadores, IP | [País] | [URL] | [dd/mm/aaaa] |
| [Nome] | Meio de pagamento e cobrança | Dados de faturamento do Controlador | [País] | [URL] | [dd/mm/aaaa] |
| [Nome] | Emissor fiscal, quando a integração for contratada | Dados necessários ao documento fiscal | Brasil | [URL] | [dd/mm/aaaa] |
A versão vigente desta lista fica disponível em [URL da página de subprocessadores] e pode ser solicitada ao encarregado.
Anexo D · Medidas técnicas e organizacionais
Medidas vigentes, revisáveis sem redução do nível de proteção.
| Criptografia | Tráfego cifrado com TLS e dados cifrados em repouso no banco e no armazenamento de arquivos. |
| Controle de acesso | Perfis por função, princípio do menor privilégio, autenticação individual, segundo fator para acesso administrativo e revisão periódica de acessos. |
| Segregação | Isolamento lógico dos dados por cliente e separação entre ambientes de produção, teste e desenvolvimento, sem uso de dados reais fora de produção. |
| Registro e auditoria | Log das ações relevantes no painel e dos acessos administrativos, com retenção conforme o Anexo F. |
| Backup e continuidade | Backup periódico cifrado, teste de restauração e plano de continuidade com objetivos de recuperação definidos internamente. |
| Desenvolvimento seguro | Revisão de código, gestão de dependências e correção de vulnerabilidades conforme criticidade. |
| Pessoas | Termo de confidencialidade, treinamento em proteção de dados e revogação de acesso no desligamento. |
| Fornecedores | Avaliação prévia de segurança e vínculo contratual de proteção de dados antes da entrada em produção. |
Anexo E · Procedimento de incidente e cooperação
- Detecção e contenção imediata, com registro de data, hora e responsável.
- Aviso ao Controlador sem demora injustificada após a confirmação do incidente, pelo canal indicado no Contrato.
- Envio das informações disponíveis: descrição do ocorrido, categorias de dados e de titulares afetados, número aproximado de titulares, riscos envolvidos, medidas de contenção e mitigação e contato técnico responsável.
- Complementação das informações à medida que a apuração avança, sem aguardar a conclusão para o primeiro aviso.
- Apoio ao Controlador na avaliação de risco e na comunicação à ANPD e aos titulares, cuja decisão e responsabilidade são do Controlador.
- Relatório final com causa raiz e plano de ação, em até [30] dias do encerramento do incidente.
- Nenhuma comunicação pública que identifique o Controlador é feita sem alinhamento prévio, salvo exigência legal.
Canal de incidentes do Operador: [e-mail] · Canal do Controlador: [e-mail].
Anexo F · Exclusão e devolução no encerramento
Encerrado o Contrato, o Operador mantém os dados acessíveis por [30] dias para exportação, disponibiliza catálogo, cadastro de clientes, conversas, orçamentos e pedidos em formato aberto e legível por máquina, e depois elimina ou anonimiza a base, confirmando por escrito a conclusão.
| Categoria | Prazo | Destino |
|---|---|---|
| Conta, usuários, catálogo e regras comerciais | [30] dias | Exportação, depois eliminação |
| Cadastro de clientes, orçamentos e pedidos | [30] dias | Exportação, depois eliminação |
| Conversas, áudios e imagens | [30] dias | Exportação, depois eliminação |
| Backups | [30] dias | Eliminação ao fim do ciclo de rotação |
| Registros de acesso | 6 meses | Guarda obrigatória, Marco Civil da Internet |
| Documentos fiscais e contábeis | 5 anos | Guarda obrigatória por lei |
Dados sob guarda obrigatória ficam com acesso restrito e não são usados para outra finalidade. A pedido do Controlador, a exportação pode ser antecipada ou repetida durante a vigência do Contrato.