Anexo de tratamento de dados pessoaisAI Commerce B2B · v1.0

Anexo de Tratamento de Dados Pessoais

Data Processing Agreement, celebrado nos termos da Lei 13.709/2018 (LGPD) e integrado ao Contrato de Prestação de Serviços da plataforma AI Commerce B2B.

Versão1.0
Data de vigência[dd/mm/aaaa]
Contrato de referênciaProposta [número] aceita em [dd/mm/aaaa]
AssinaturaEletrônica, com validade reconhecida entre as partes

Partes

Controlador

[Razão social do cliente]
CNPJ [00.000.000/0000-00]
[Endereço]
Representante: [nome, cargo]
Contato de privacidade: [e-mail]

Operador

[Razão social]
CNPJ [00.000.000/0000-00]
[Endereço]
Representante: [nome, cargo]
Encarregado: [nome], [e-mail]

1. Definições e papéis

1.1. Os termos dado pessoal, titular, tratamento, controlador, operador, encarregado e incidente de segurança têm o significado atribuído pela LGPD.

1.2. O Controlador toma as decisões sobre as finalidades e os meios essenciais do tratamento dos dados pessoais de seus clientes, contatos comerciais e usuários que insere ou faz transitar na plataforma.

1.3. O Operador trata esses dados pessoais em nome do Controlador, segundo as instruções documentadas neste Anexo e no Contrato, sem finalidade própria.

1.4. Quanto aos dados de cadastro, faturamento, administração da conta, segurança e registros de acesso do próprio serviço, o Operador atua como controlador, conforme sua Política de Privacidade.

2. Objeto e ordem de prevalência

2.1. Este Anexo regula o tratamento de dados pessoais realizado pelo Operador na prestação dos serviços descritos no Anexo A.

2.2. Havendo conflito entre este Anexo, o Contrato, os Termos de Uso ou qualquer política publicada no site do Operador, quanto a tratamento de dados pessoais prevalece este Anexo. Nas demais matérias prevalece o Contrato.

3. Instruções e limites do tratamento

3.1. O Operador trata os dados pessoais apenas para executar os serviços, prestar suporte, garantir segurança e cumprir obrigação legal, e somente pelo tempo necessário.

3.2. O Operador não usa o conteúdo da operação do Controlador para treinar modelos próprios de inteligência artificial. O tratamento por provedores terceiros observa os termos e as configurações contratadas com cada um, listados no Anexo C.

3.3. O Operador informará o Controlador se, na sua avaliação, uma instrução recebida infringir a legislação de proteção de dados, podendo suspender a execução daquela instrução até o esclarecimento.

3.4. Cabe ao Controlador garantir base legal adequada para os dados que insere na plataforma e para a comunicação com seus clientes pelo WhatsApp, bem como prestar a informação devida aos titulares.

4. Confidencialidade e pessoal autorizado

4.1. O acesso aos dados é restrito ao pessoal que precisa dele para executar o serviço, submetido a obrigação de confidencialidade que subsiste ao fim do vínculo.

4.2. O Operador mantém registro dos acessos administrativos ao ambiente do Controlador, disponível mediante solicitação justificada.

5. Segurança da informação

5.1. O Operador adota as medidas técnicas e organizacionais descritas no Anexo D, podendo atualizá-las desde que não reduza o nível de proteção então vigente.

6. Suboperadores

6.1. O Controlador autoriza o uso dos suboperadores listados no Anexo C, cada um vinculado por contrato a obrigações de proteção de dados não menos protetivas que as deste Anexo.

6.2. O Operador pode incluir ou substituir suboperadores, comunicando o Controlador com pelo menos [30] dias de antecedência, por e-mail ou aviso na plataforma.

6.3. O Controlador pode se opor de forma fundamentada, em razão de proteção de dados, dentro de [15] dias do aviso. As partes buscarão alternativa técnica e, não havendo solução viável, o Controlador pode rescindir a parte afetada do serviço sem multa.

6.4. Substituição urgente por motivo de segurança, indisponibilidade ou exigência legal pode ocorrer com aviso imediato, sem o prazo prévio do item 6.2.

7. Transferência internacional

7.1. Parte do tratamento pode ocorrer fora do Brasil, conforme indicado no Anexo C, hipótese em que o Operador adota as salvaguardas admitidas pela LGPD e pela regulamentação da ANPD, incluindo cláusulas contratuais de proteção com o fornecedor.

8. Direitos dos titulares

8.1. O Operador disponibiliza no produto os recursos necessários para o Controlador atender pedidos de confirmação de tratamento, acesso, correção, anonimização, portabilidade, exclusão, informação sobre compartilhamento e revogação de consentimento.

8.2. Pedido de titular recebido diretamente pelo Operador é encaminhado ao Controlador em até [5] dias úteis, sem resposta de mérito, salvo determinação legal.

9. Incidentes de segurança

9.1. O Operador comunica o Controlador sem demora injustificada após tomar conhecimento de incidente que afete os dados tratados em seu nome, e coopera conforme o procedimento do Anexo E, incluindo o fornecimento das informações necessárias à comunicação à ANPD e aos titulares. A decisão sobre comunicar é do Controlador, na qualidade de controlador daqueles dados.

10. Evidências, auditoria e cooperação

10.1. A verificação de conformidade observa a seguinte ordem: primeiro, questionário de segurança respondido pelo Operador, acompanhado das políticas internas e dos relatórios e certificados disponíveis; segundo, reunião técnica com a equipe responsável, se as respostas não bastarem; terceiro, auditoria independente, remota ou presencial, apenas quando houver motivo razoável não resolvido nas etapas anteriores ou após incidente relevante.

10.2. A auditoria do item 10.1 observa: aviso prévio de [30] dias; no máximo uma vez por ano, salvo incidente relevante ou exigência de autoridade; realização em horário comercial; auditor sujeito a confidencialidade e sem conflito de interesse; escopo limitado ao ambiente do Controlador, sem acesso a dados de outros clientes; vedação a testes invasivos, de intrusão ou de carga sem autorização prévia e escrita; e execução que não comprometa a segurança, a disponibilidade ou o sigilo da operação.

10.3. Custos de auditoria são do Controlador, incluindo o reembolso das horas extraordinárias do Operador quando a verificação exceder o esforço razoável das etapas de evidência.

10.4. O Operador coopera com o Controlador na elaboração de relatório de impacto à proteção de dados e no atendimento a requisições de autoridade, fornecendo as informações sob seu controle.

11. Encerramento, devolução e exclusão

11.1. Encerrado o Contrato, aplica-se o procedimento do Anexo F, com janela de exportação em formato aberto e posterior exclusão ou anonimização, ressalvadas as hipóteses de guarda obrigatória por lei.

12. Responsabilidade

12.1. Cada parte responde por suas obrigações de proteção de dados na forma da LGPD e da regulamentação da ANPD. Os limites de responsabilidade previstos no Contrato não se aplicam a essa responsabilidade, nem a dolo ou fraude.

12.2. A parte que der causa a tratamento irregular ressarcirá a outra pelos valores comprovadamente despendidos em indenizações, sanções administrativas e defesa, na proporção de sua contribuição para o dano.

13. Vigência, alterações e foro

13.1. Este Anexo vigora enquanto houver tratamento de dados pessoais em razão do Contrato, e as obrigações de confidencialidade e de exclusão subsistem ao seu término.

13.2. Alteração relevante depende de aditivo assinado pelas partes, salvo atualização dos Anexos C e D, que segue o procedimento dos itens 6.2 e 5.1.

13.3. Aplica-se a lei brasileira, com foro da comarca de [cidade, estado].

Assinaturas

As partes assinam eletronicamente, reconhecendo a validade e a integridade do registro de assinatura.

Controlador · [Razão social do cliente]
Nome: [nome]
Cargo: [cargo]
CPF: [000.000.000-00]
Data: [dd/mm/aaaa]

Operador · [Razão social]
Nome: [nome]
Cargo: [cargo]
CPF: [000.000.000-00]
Data: [dd/mm/aaaa]

Anexo A · Objeto, duração e finalidade

Descrição do tratamento realizado pelo Operador em nome do Controlador.

ObjetoOperação da plataforma que recebe pedidos e listas de compra pelo WhatsApp, interpreta o conteúdo com inteligência artificial, monta orçamento e pedido a partir do catálogo do Controlador e organiza o acompanhamento no painel.
FinalidadesAtendimento comercial, geração de orçamento e pedido, integração com ERP e emissor fiscal quando contratada, suporte técnico, segurança e auditoria de acesso.
Natureza das operaçõesColeta, recepção, armazenamento, processamento por modelos de IA, organização, transmissão a sistemas do Controlador, exportação e eliminação.
DuraçãoEnquanto vigorar o Contrato, mais os prazos de retenção do Anexo F.
Local do tratamento[Região de hospedagem], com suboperadores conforme Anexo C.

Anexo B · Categorias de dados e de titulares

Dados tratados pelo Operador na qualidade de operador.

TitularesCategorias de dados
Clientes e compradores do ControladorNome, razão social, CNPJ ou CPF, telefone de WhatsApp, e-mail, endereço de entrega e cobrança, histórico de conversas, áudios e imagens enviadas, orçamentos, pedidos e condições comerciais.
Usuários da equipe do ControladorNome, e-mail corporativo, telefone, cargo, perfil de acesso e registros de ação no painel.
Contatos de terceiros mencionados nas conversasNome e telefone eventualmente informados pelo cliente final durante o atendimento.

O serviço não é destinado ao tratamento de dados pessoais sensíveis nem de dados de crianças e adolescentes. O Controlador se compromete a não inserir dados dessas categorias na plataforma sem acordo prévio e escrito.

Anexo C · Suboperadores

Lista vigente na data deste Anexo, atualizável conforme o item 6. Preencher apenas com fornecedores efetivamente usados em produção.

FornecedorFinalidadeDadosRegiãoTermosInclusão
[Nome]Hospedagem da aplicaçãoTodas as categorias do Anexo B[País][URL][dd/mm/aaaa]
[Nome]Banco de dados e armazenamento de arquivosCadastros, conversas, mídias, pedidos[País][URL][dd/mm/aaaa]
[Nome]Modelos de IA para texto, áudio e imagemConteúdo da conversa enviado para interpretação[País][URL][dd/mm/aaaa]
Meta PlatformsTransporte das mensagens pelo WhatsApp Business PlatformTelefone e conteúdo das mensagens[País][URL][dd/mm/aaaa]
[Nome]Envio de e-mail transacionalNome e e-mail dos usuários[País][URL][dd/mm/aaaa]
[Nome]Monitoramento, logs e rastreio de errosRegistros técnicos, identificadores, IP[País][URL][dd/mm/aaaa]
[Nome]Meio de pagamento e cobrançaDados de faturamento do Controlador[País][URL][dd/mm/aaaa]
[Nome]Emissor fiscal, quando a integração for contratadaDados necessários ao documento fiscalBrasil[URL][dd/mm/aaaa]

A versão vigente desta lista fica disponível em [URL da página de subprocessadores] e pode ser solicitada ao encarregado.

Anexo D · Medidas técnicas e organizacionais

Medidas vigentes, revisáveis sem redução do nível de proteção.

CriptografiaTráfego cifrado com TLS e dados cifrados em repouso no banco e no armazenamento de arquivos.
Controle de acessoPerfis por função, princípio do menor privilégio, autenticação individual, segundo fator para acesso administrativo e revisão periódica de acessos.
SegregaçãoIsolamento lógico dos dados por cliente e separação entre ambientes de produção, teste e desenvolvimento, sem uso de dados reais fora de produção.
Registro e auditoriaLog das ações relevantes no painel e dos acessos administrativos, com retenção conforme o Anexo F.
Backup e continuidadeBackup periódico cifrado, teste de restauração e plano de continuidade com objetivos de recuperação definidos internamente.
Desenvolvimento seguroRevisão de código, gestão de dependências e correção de vulnerabilidades conforme criticidade.
PessoasTermo de confidencialidade, treinamento em proteção de dados e revogação de acesso no desligamento.
FornecedoresAvaliação prévia de segurança e vínculo contratual de proteção de dados antes da entrada em produção.

Anexo E · Procedimento de incidente e cooperação

  1. Detecção e contenção imediata, com registro de data, hora e responsável.
  2. Aviso ao Controlador sem demora injustificada após a confirmação do incidente, pelo canal indicado no Contrato.
  3. Envio das informações disponíveis: descrição do ocorrido, categorias de dados e de titulares afetados, número aproximado de titulares, riscos envolvidos, medidas de contenção e mitigação e contato técnico responsável.
  4. Complementação das informações à medida que a apuração avança, sem aguardar a conclusão para o primeiro aviso.
  5. Apoio ao Controlador na avaliação de risco e na comunicação à ANPD e aos titulares, cuja decisão e responsabilidade são do Controlador.
  6. Relatório final com causa raiz e plano de ação, em até [30] dias do encerramento do incidente.
  7. Nenhuma comunicação pública que identifique o Controlador é feita sem alinhamento prévio, salvo exigência legal.

Canal de incidentes do Operador: [e-mail] · Canal do Controlador: [e-mail].

Anexo F · Exclusão e devolução no encerramento

Encerrado o Contrato, o Operador mantém os dados acessíveis por [30] dias para exportação, disponibiliza catálogo, cadastro de clientes, conversas, orçamentos e pedidos em formato aberto e legível por máquina, e depois elimina ou anonimiza a base, confirmando por escrito a conclusão.

CategoriaPrazoDestino
Conta, usuários, catálogo e regras comerciais[30] diasExportação, depois eliminação
Cadastro de clientes, orçamentos e pedidos[30] diasExportação, depois eliminação
Conversas, áudios e imagens[30] diasExportação, depois eliminação
Backups[30] diasEliminação ao fim do ciclo de rotação
Registros de acesso6 mesesGuarda obrigatória, Marco Civil da Internet
Documentos fiscais e contábeis5 anosGuarda obrigatória por lei

Dados sob guarda obrigatória ficam com acesso restrito e não são usados para outra finalidade. A pedido do Controlador, a exportação pode ser antecipada ou repetida durante a vigência do Contrato.