DPA & LGPD

Acordo de Processamento de Dados (DPA) & Práticas LGPD

Este documento descreve papéis, finalidades, bases legais, controles de segurança e direitos dos titulares quando atuamos como Operadora ou Controladora, conforme o escopo contratado.

Rito de incidentes: até 72h Última atualização: 31/10/2025
Quando atuamos como Operadora

Tratamos dados pessoais em nome do Controlador (Cliente), seguindo instruções documentadas. O Cliente define finalidades, categorias, prazos e base legal; nós implementamos controles técnicos e organizacionais.

Quando atuamos como Controladora

Para dados próprios (ex.: faturamento, contato comercial, registros operacionais) definimos finalidades e bases legais, observando minimização e retenção adequada.

Finalidades & Bases legais

Escopo típico em contratos de software, cloud e orquestração. Itens podem variar por projeto.

Prestação do serviço contratado
  • Autenticação, autorização e gestão de acesso
  • Execução de fluxos de negócio e integrações
  • Monitoramento de performance e disponibilidade (SLO)
Execução de contrato (art. 7º, V LGPD)
Cumprimento de obrigação legal
  • Emissão de NFS-e, registros contábeis e fiscais
Cumprimento de obrigação legal/regulatória (art. 7º, II)
Segurança e prevenção a fraudes
  • Detecção de abuso, anomalias e acessos indevidos
  • Proteções anti-spam, rate limiting, mTLS/HMAC
Legítimo interesse (art. 7º, IX)
Comunicações transacionais
  • E-mails/Push sobre eventos do sistema e status de operações
Execução de contrato (art. 7º, V)
Bases legais resumidas
BaseArtigoUso típico
Execução de contratoLGPD art. 7º, VOperação do serviço, comunicações essenciais
Obrigação legal/regulatóriaLGPD art. 7º, IIFaturamento, obrigações fiscais/contábeis
Legítimo interesseLGPD art. 7º, IXSegurança, melhoria contínua e prevenção a fraudes
Consentimento (quando aplicável)LGPD art. 7º, IFuncionalidades opcionais e marketing

Categorias de dados & Retenção

Minimização e prazos condizentes com cada finalidade.

CategoriaExemplosRetenção
Identificação básicanome, e-mail corporativo, telefone, cargo/empresaEnquanto durar o contrato + prazos legais
Técnicos/telemetriaIP, user-agent, IDs de sessão, logs de erro/performanceEntre 90 e 400 dias (conforme severidade/ILM)
Operacionais de negócioIDs de entidades, eventos, estados do fluxoEnquanto necessários à prestação + auditoria

Subprocessadores

Prestadores essenciais para a operação. A lista pode ser ajustada por contrato/ambiente.

FornecedorEscopoRegiãoGarantias
Amazon Web Services (AWS)EKS (Kubernetes), RDS/Aurora, S3, CloudWatch, SESBrasil/Américas e/ou conforme contratoCriptografia, IAM, VPC, backups e logs
CloudflareWorkers, R2, KV, CDN/WAF, Rate limitingGlobal Anycast (compliance & DPA próprios)TLS, cache controlado, acesso restrito
Pusher/SoketiCanal WebSocket/RealtimeConforme plano/infraHMAC/mTLS, expiração de tokens, presença
FCM (Firebase Cloud Messaging)Push notificationsGlobalTLS, chaves rotacionadas, escopos mínimos
Brevo/SES (alternativos de e-mail)Envio de e-mail transacionalConforme provedorSPF/DKIM/DMARC, TLS, chaves/segredos
Medidas técnicas & organizacionais
  • mTLS/HMAC entre serviços e na borda
  • Criptografia em trânsito e, quando aplicável, em repouso
  • Segregação por ambiente e menor privilégio (RBAC/ABAC)
  • Rotação de segredos (Vault/KMS) e inventário
  • Backups com testes de restore e DR (RTO/RPO) definidos
  • Observabilidade: métricas, logs estruturados e tracing
Controles em ambientes
  • Segregação dev/stage/prod • acesso sob demanda (least privilege)
  • CI/CD com checagens de segurança e revisão de pares
  • Inventário de ativos e registros de auditoria
  • Testes de restore, plano de continuidade e DR

Direitos do titular

Solicitações podem ser feitas pelo canal do DPO. Atendemos dentro dos prazos legais e contratuais.

  • Confirmação da existência de tratamento
  • Acesso e correção de dados
  • Anonimização, bloqueio ou eliminação (quando aplicável)
  • Portabilidade e informação sobre compartilhamentos
  • Revogação de consentimento (quando aplicável)
Gestão de incidentes (até 72h)

Em caso de incidente relevante de segurança, comunicaremos o Controlador e autoridades quando requerido, em até 72h a partir da ciência, com informações disponíveis no momento, plano de contenção e medidas corretivas.

Registros & auditoria

Mantemos registros de acesso, alterações relevantes e evidências de processos para suporte a auditorias, investigações e melhoria contínua.

Transferências internacionais

Quando houver transferência internacional, adotamos garantias adequadas (contratuais, técnicas e organizacionais), respeitando a LGPD e os acordos com o Controlador.

Cookies & tecnologias similares

Utilizamos cookies essenciais e, quando aplicável, ferramentas analíticas com configuração de privacidade. Preferências podem ser gerenciadas pelo usuário/cliente nos canais disponibilizados.

Tratamento de dados de crianças/adolescentes

Não direcionamos serviços a crianças. Quando o projeto do Cliente envolver menores, exigimos comprovação de base legal e salvaguardas específicas antes de iniciar qualquer tratamento.

Vigência & alterações

Este DPA integra o contrato principal. Alterações relevantes serão comunicadas. Em caso de divergência, prevalece o contrato assinado entre as partes.

Aviso jurídico: este material possui caráter informativo e não substitui aconselhamento legal. Ajustes específicos podem ser necessários conforme o projeto e a jurisdição do Cliente.