Nesta página
Este Adendo de Processamento de Dados (o "DPA") integra os Termos de Uso celebrados entre [RAZÃO SOCIAL] ("Operador", "nós") e o cliente que usa a plataforma Publiq ("Controlador", "você").
Ele se aplica automaticamente. Ao usar o serviço, você aceita estes termos, e eles nos vinculam sem contrato assinado à parte. Se o seu processo de compras exigir via contra-assinada, peça e nós forneceremos.
Ele rege apenas os dados pessoais que tratamos por sua conta: os dados dos seus contatos, dos seus leads, das pessoas que escrevem aos seus canais e dos destinatários dos seus e-mails. Não rege os dados da sua própria conta, dos quais somos controladores e aos quais se aplica a Política de Privacidade.
1. Objeto, duração, natureza e finalidade
Objeto: o tratamento de dados pessoais necessário à prestação da plataforma Publiq — e-mail transacional e de marketing, automação de conversas em canais de mensagem de terceiros, captação de leads, segmentação e relatórios.
Duração: do momento em que você carrega ou capta o primeiro dado pessoal pela plataforma até a eliminação ou devolução desses dados, na forma da seção "Devolução e eliminação ao término". Este DPA sobrevive ao término dos Termos enquanto detivermos qualquer dado pessoal seu.
| Elemento | Descrição |
|---|---|
| Natureza do tratamento | Coleta, registro, organização, armazenamento, recuperação, uso, transmissão, comunicação às plataformas que você conecta, restrição, eliminação e anonimização. |
| Finalidade | Exclusivamente prestar, proteger e dar suporte ao serviço, conforme suas instruções documentadas. |
| Categorias de titulares | Seus contatos e leads; as pessoas que escrevem aos canais que você conecta; destinatários dos e-mails que você envia; assinantes das suas notificações web push; visitantes que enviam seus formulários ou usam o chat do seu site. |
| Categorias de dados pessoais | Dados de identificação e contato (nome, e-mail, telefone), identificadores de plataforma (número do WhatsApp, id do Instagram, id de página do Messenger, chat id do Telegram, open id do TikTok, id de sessão do chat do site), campos públicos de perfil (usuário, nome de exibição, foto), status de consentimento e de inscrição, conteúdo de mensagens e conversas, metadados de e-mail (remetente, destinatários, assunto, variáveis de mesclagem, status e eventos de entrega), logs de envio e de custo, registros de supressão, endpoints de push e cadeia de identificação do navegador, e quaisquer atributos personalizados que você definir. |
| Dados sensíveis | A plataforma não foi desenhada para tratar dados pessoais sensíveis na acepção do art. 5º, II da LGPD ou do art. 9 do GDPR — incluindo saúde, biometria, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou dados sobre vida sexual — e não deve ser usada para isso. Se você colocar tais dados em um atributo personalizado ou em uma mensagem, o faz por sua conta e risco e deve implementar as salvaguardas adicionais que a lei exigir. |
2. Papéis das partes
Você é o controlador dos dados pessoais abrangidos por este DPA. Você determina as finalidades e os meios do tratamento, decide quem é contatado e com que base legal, e responde pela licitude da coleta e pelas informações prestadas aos titulares.
Nós somos o operador. Tratamos esses dados apenas para lhe prestar o serviço, e nunca para finalidades próprias. Se em algum momento determinarmos finalidades ou meios de tratamento por conta própria, tornamo-nos controladores daquele tratamento específico, que passa a ser regido pela Política de Privacidade.
As plataformas que você conecta — Meta, TikTok, Telegram, Google e outras — atuam como controladoras independentes dos dados que detêm sobre os próprios usuários. Este DPA não as torna nossas suboperadoras nessa qualidade.
3. Instruções documentadas
Tratamos dados pessoais apenas conforme suas instruções documentadas. Suas instruções são: os Termos de Uso, este DPA, a configuração que você define na aplicação e as chamadas de API que seus sistemas fazem. Nada mais nos instrui.
Só podemos tratar fora dessas instruções quando exigido por lei que nos vincule. Nesse caso, informaremos você da exigência antes do tratamento, salvo se a lei proibir esse aviso por relevante motivo de interesse público.
Se entendermos que uma instrução viola a legislação de proteção de dados, comunicaremos você e poderemos suspender aquele tratamento específico até que a questão seja resolvida.
4. Confidencialidade do pessoal
Garantimos que toda pessoa autorizada a tratar seus dados pessoais está sujeita a dever de confidencialidade — contratual ou legal — que subsiste ao término do vínculo dela conosco.
O acesso é concedido pelo critério da necessidade. O acesso da nossa equipe a uma conta de cliente para suporte é limitado no tempo, não emite credencial de longa duração e é registrado em trilha de auditoria separada que nomeia o funcionário, a conta acessada e o horário.
5. Medidas de segurança
Implementamos medidas técnicas e organizacionais adequadas, na forma do art. 46 da LGPD e do art. 32 do GDPR. As medidas atuais incluem — e a seção de Segurança da Política de Privacidade descreve por extenso:
- Cifragem de toda credencial e segredo de terceiro armazenado com AES-256-GCM, e cifragem dos dados em trânsito com TLS.
- Derivação de senha com argon2id; armazenamento de chaves de API, tokens de sessão e tokens de uso único apenas como hash SHA-256; autenticação em duas etapas opcional com segredo cifrado.
- Isolamento entre organizações imposto na camada de acesso a dados, que recusa executar consulta que nunca foi restringida a uma organização.
- Verificação de assinatura em todo webhook de entrada vindo de provedor de plataforma, e assinatura HMAC de todo webhook de saída.
- Limites de taxa por IP e por identidade nos endpoints de autenticação e nos públicos, CAPTCHA no cadastro, detecção de contas duplicadas e proteção contra requisições a endereços de rede interna.
- Supressão de credenciais e segredos nos logs da aplicação, que expiram em 30 dias.
- Trilha de auditoria das ações praticadas em cada organização.
Podemos atualizar essas medidas conforme a tecnologia evolui, desde que o nível de proteção não seja reduzido. Não possuímos certificação ISO 27001, relatório SOC 2 nem atestado PCI DSS, e não declaramos o contrário.
6. Suboperadores
Você concede autorização geral e por escrito para que contratemos suboperadores. A lista vigente, com finalidade e categorias de dados de cada um, está publicada na nossa página de Suboperadores e integra este DPA.
Impomos a cada suboperador, por contrato escrito, obrigações de proteção de dados não menos protetivas do que as deste DPA. Permanecemos integralmente responsáveis perante você pelo cumprimento das obrigações de cada suboperador.
Antes de um novo suboperador começar a tratar seus dados, atualizaremos a página de Suboperadores e avisaremos com no mínimo 30 dias de antecedência por e-mail ao endereço da conta. Você pode se opor, por motivo razoável e fundado em proteção de dados, dentro desses 30 dias, em [E-MAIL DO ENCARREGADO]. Buscaremos de boa-fé uma alternativa; não havendo alternativa razoável, você pode rescindir a parte afetada do serviço sem penalidade, com devolução proporcional do período não usufruído.
7. Auxílio no atendimento a direitos dos titulares
A plataforma lhe dá as ferramentas para atender sozinho a um pedido de titular, sem depender de nós. Na página de um contato na aplicação, o painel "Privacidade (GDPR/LGPD)" oferece "Exportar dados", que baixa o registro daquele contato, e "Solicitar exclusão", que anonimiza o contato, redige o endereço do destinatário, o assunto e as variáveis interpoladas no corpo da mensagem dos registros de e-mail relacionados, e acrescenta o endereço original à lista de supressão, para que nunca mais possa ser reimportado ou contatado. A eliminação a pedido remove exatamente os mesmos campos que a varredura de retenção remove quando um prazo se esgota — o produto tem uma definição de "redigido", não duas.
Quando um pedido não puder ser atendido com essas ferramentas, auxiliaremos você por medidas técnicas e organizacionais adequadas, mediante solicitação razoável e considerada a natureza do tratamento. Respondemos a essas solicitações sem demora injustificada e, em qualquer caso, em até 10 dias úteis.
Se um titular nos procurar diretamente sobre dados que tratamos por sua conta, não responderemos ao mérito. Informaremos que ele deve procurar você e encaminharemos o pedido prontamente, com detalhes suficientes para você identificar o registro.
Também auxiliaremos você, na medida das informações de que dispomos, no cumprimento das suas obrigações de segurança do tratamento, de comunicação de incidentes, de relatório de impacto à proteção de dados pessoais e de consulta prévia à autoridade.
8. Comunicação de incidente de segurança
Comunicaremos você sem demora injustificada e, em qualquer caso, em até 48 horas da confirmação de um incidente de segurança que afete dados pessoais tratados por sua conta. O mesmo prazo consta da Política de Privacidade e é o prazo para o qual o nosso plano interno de resposta a incidente foi construído — os três declaram um prazo, não três.
A comunicação descreverá, na medida do que for conhecido naquele momento: a natureza do incidente, as categorias e o número aproximado de titulares e de registros afetados, as consequências prováveis, as medidas tomadas ou propostas para tratá-lo e mitigar seus efeitos, e um ponto de contato para mais informações. Quando não pudermos fornecer tudo isso de uma vez, forneceremos em etapas conforme a apuração avançar, sem nova demora injustificada.
As 48 horas correm da confirmação, e não da primeira suspeita. Preferimos comunicar rápido um incidente confirmado a lhe enviar um boato, e a comunicação dirá com clareza o que ainda não se sabe.
Comunicar a autoridade — a ANPD, ou uma autoridade de proteção de dados na União Europeia — e comunicar os titulares afetados é responsabilidade sua, na qualidade de controlador, no prazo que a legislação aplicável fixar para você. Esse prazo é seu, não nosso, e este DPA não o encurta nem o alarga. Forneceremos as informações e a cooperação de que você razoavelmente precisar para cumpri-lo.
Nossa comunicação será enviada ao e-mail cadastrado na conta. Mantenha-o atualizado. Você pode nos relatar suspeita de incidente em [E-MAIL DE SEGURANÇA].
9. Auditoria e demonstração de conformidade
Disponibilizaremos a você as informações necessárias para demonstrar o cumprimento deste DPA, e permitiremos e contribuiremos com auditorias, inclusive inspeções, conduzidas por você ou por auditor por você designado.
- Em primeiro lugar, cumprimos essa obrigação respondendo a um questionário de segurança razoável e fornecendo a documentação que mantemos.
- Uma inspeção presencial ou remota pode ocorrer no máximo uma vez a cada doze meses, mediante aviso escrito de pelo menos 30 dias, em horário comercial, sem perturbar de forma desarrazoada nossa operação e sob sigilo. Nova auditoria pode ocorrer após incidente de segurança confirmado que afete seus dados ou quando uma autoridade exigir.
- O auditor não pode ser nosso concorrente, e o custo da auditoria é seu, salvo se ela revelar descumprimento relevante deste DPA por nós.
- A auditoria não pode alcançar dados de outro cliente, nem qualquer parte dos nossos sistemas em que isso comprometeria a segurança ou a confidencialidade de outros clientes.
10. Devolução e eliminação ao término
A qualquer momento durante a assinatura você pode exportar seus dados pela aplicação e pela API. Faça isso antes de rescindir.
Com o término, e à sua escolha, eliminaremos ou devolveremos os dados pessoais que tratamos por sua conta. Se você não pedir a devolução em até 30 dias do término, procederemos à eliminação. A página de Exclusão de Dados detalha o procedimento e os prazos aplicáveis.
Podemos reter dados pessoais na medida e pelo tempo em que a lei que nos vincula exigir — por exemplo, escrituração fiscal e contábil — e reteremos a trilha de auditoria e a lista de supressão, porque apagar uma trilha de auditoria frustra sua finalidade e apagar um registro de supressão permitiria que um endereço que se descadastrou voltasse a ser contatado. O que for retido por esses fundamentos permanece protegido por este DPA e não é tratado para nenhuma outra finalidade.
11. Transferência internacional
Você autoriza a transferência de dados pessoais aos suboperadores listados na nossa página de Suboperadores, vários dos quais ficam fora do Brasil e fora do Espaço Econômico Europeu, na medida necessária à prestação do serviço.
Cada uma dessas transferências é amparada por salvaguarda adequada: cláusulas contratuais padrão do tipo aprovado pela ANPD, na forma do art. 33 da LGPD, ou, quando aplicável o GDPR, as Cláusulas Contratuais Padrão da Comissão Europeia, na forma do art. 46 do GDPR; ou decisão de adequação que abranja o país de destino. Fornecemos cópia da salvaguarda aplicável a uma transferência específica mediante pedido.
Quando você nos instruir a enviar dados a uma plataforma, a um endpoint de webhook ou a uma planilha fora desses países, essa transferência é feita por instrução sua e sob sua responsabilidade como controlador.
12. Disposições gerais
- Prevalência: havendo conflito entre este DPA e os Termos de Uso quanto ao tratamento de dados pessoais, prevalece este DPA.
- Responsabilidade: a responsabilidade de cada parte sob este DPA sujeita-se à limitação de responsabilidade dos Termos de Uso, na máxima extensão permitida por lei.
- Alterações: podemos atualizar este DPA para refletir mudança na lei, em orientação de autoridade ou no serviço, desde que o nível de proteção não seja reduzido, mediante aviso de no mínimo 30 dias.
- Lei aplicável: a indicada nos Termos de Uso.
Dúvidas sobre este DPA, ou pedido de via contra-assinada: [E-MAIL DO ENCARREGADO]. Operador: [RAZÃO SOCIAL], [CNPJ], [ENDEREÇO DA SEDE].
Este documento é um modelo gerado a partir do funcionamento real do produto. Não é parecer jurídico e deve ser revisado por advogado antes de valer para clientes reais.