Legal
Este contrato está disponible en portugués, inglés y español. La versión en portugués prevalece.
Addendum de tratamiento de datos (DPA)
Cómo CHATSAC INC trata datos personales en nombre del cliente: Chatsac actúa como Operadora (LGPD) y usted como Controlador. Incluye medidas de seguridad, suboperadores, auditorías y plazos de exclusión.
ADENDO DE TRATAMENTO DE DADOS (DPA)
Última atualização: 2 de abril de 2026
Este Adendo de Tratamento de Dados ("DPA") complementa e integra o Contrato de Assinatura SaaS ou os Termos de Serviço (o "Contrato") firmados entre a Chatsac Inc. ("Empresa" ou "Operadora") e a entidade que assinou o Contrato ("Cliente" ou "Controladora").
Este DPA se aplica na medida em que a Empresa trate Dados Pessoais em nome do Cliente em conexão com o Serviço.
1. Definições
"Leis Aplicáveis de Proteção de Dados" significa todas as leis aplicáveis ao tratamento de Dados Pessoais, incluindo: (a) o CCPA/CPRA; (b) a LGPD brasileira (Lei 13.709/2018); (c) o GDPR, na medida aplicável; e (d) quaisquer outras leis estaduais de privacidade dos EUA aplicáveis.
"Dados Pessoais" significa qualquer informação relacionada a pessoa natural identificada ou identificável que a Empresa trate em nome do Cliente.
"Tratamento" significa qualquer operação realizada sobre Dados Pessoais, incluindo coleta, armazenamento, uso, divulgação, modificação ou exclusão.
"Incidente de Segurança" significa qualquer acesso não autorizado, ou divulgação, alteração ou destruição de Dados Pessoais.
"Suboperador" significa qualquer terceiro contratado pela Empresa para tratar Dados Pessoais em nome do Cliente.
2. Papéis e escopo
2.1 Papéis. O Cliente é a Controladora (LGPD/GDPR) e o Business (CCPA). A Empresa é a Operadora (LGPD/GDPR) e a Service Provider (CCPA).
2.2 Escopo. A Empresa trata Dados Pessoais apenas na medida necessária para prestar o Serviço. As categorias de dados, de titulares e as finalidades estão descritas no Anexo A.
2.3 Instruções. A Empresa tratará Dados Pessoais somente conforme as instruções documentadas do Cliente. A Empresa informará prontamente o Cliente se uma instrução violar as Leis Aplicáveis de Proteção de Dados.
3. Obrigações da Empresa
3.1 Limitação de uso. A Empresa deverá: tratar Dados Pessoais exclusivamente para cumprir obrigações do Contrato; não vender, compartilhar ou divulgar Dados Pessoais exceto conforme permitido por este DPA; não usar Dados Pessoais para qualquer finalidade diversa da prestação do Serviço; não combinar Dados Pessoais com dados de outros clientes ou terceiros; não usar Dados Pessoais para treinar modelos de IA, LLMs ou sistemas de machine learning a serviço de terceiros.
3.2 Conformidade CCPA. A Empresa é uma "Service Provider". A Empresa certifica que não irá: (a) vender ou compartilhar Dados Pessoais; (b) reter, usar ou divulgar Dados Pessoais fora da relação comercial direta; ou (c) reter ou usar Dados Pessoais para finalidade não especificada no Contrato.
3.3 Conformidade LGPD. A Empresa atua como "Operadora". A Empresa tratará Dados Pessoais conforme as instruções do Cliente, manterá registros das atividades de tratamento e cooperará com a ANPD quando exigido.
3.4 Confidencialidade. A Empresa garantirá que todo o pessoal autorizado a tratar Dados Pessoais esteja vinculado a obrigações adequadas de confidencialidade.
3.5 Direitos dos titulares. A Empresa auxiliará o Cliente na resposta a solicitações de direitos dos titulares. A Empresa notificará o Cliente em até cinco (5) dias úteis ao receber diretamente qualquer solicitação desse tipo.
4. Segurança
4.1 Medidas de segurança: criptografia em trânsito (TLS 1.2+) e em repouso; controles de acesso com base na necessidade de conhecimento; avaliações regulares de vulnerabilidade e testes de penetração; procedimentos de detecção e resposta a incidentes; treinamento de conscientização em segurança para funcionários; controles físicos de segurança nas instalações dos data centers.
4.2 Padrões de segurança. Consistentes com SOC 2 Type II ou padrões industriais equivalentes.
4.3 Resposta a Incidente de Segurança. A Empresa deverá: notificar o Cliente em até setenta e duas (72) horas; fornecer descrição, categorias e número de titulares, consequências prováveis e medidas de remediação; cooperar com a investigação do Cliente; não notificar terceiros sem aprovação prévia, salvo exigência legal.
5. Suboperadores
5.1 Autorização. O Cliente concede autorização geral. A lista vigente está disponível em chatsac.com/legal/sub-processors.
5.2 Notificação. Trinta (30) dias de aviso antes de contratar um novo Suboperador.
5.3 Objecção. O Cliente pode se opor em até quinze (15) dias. Não resolvida a objeção, o Cliente pode rescindir sem penalidade.
5.4 Obrigações. A Empresa imporá obrigações não menos protetivas que as deste DPA. A Empresa permanece responsável pelos atos dos Suboperadores.
6. Transferências internacionais
Para transferências originadas em jurisdições com restrições de transferência de dados, a Empresa garantirá mecanismos apropriados de transferência, incluindo Cláusulas Contratuais Padrão (SCCs) e Avaliações de Impacto de Transferência.
7. Auditorias
7.1 Direito de auditoria. O Cliente pode auditar a conformidade no máximo uma vez por ano, mediante aviso de trinta (30) dias, em horário comercial. O Cliente arca com seus próprios custos de auditoria.
7.2 Evidência alternativa. A Empresa pode fornecer: (a) relatório SOC 2 Type II; (b) respostas a questionário de segurança; ou (c) certificação de conformidade.
8. Retenção e exclusão de dados
A Empresa retém Dados Pessoais apenas enquanto necessário. Após a rescisão, a Empresa exclui os Dados Pessoais em até sessenta (60) dias após o período de exportação de dados, salvo exigência legal. Confirmação por escrito mediante solicitação.
9. Disposições gerais
9.1 Prevalência. Este DPA prevalece sobre o Contrato no que se refere a dados pessoais.
9.2 Responsabilidade. Sujeita às limitações previstas no Contrato.
9.3 Vigência. Vigente durante o Contrato e enquanto a Empresa tratar Dados Pessoais.
9.4 Lei aplicável. A mesma do Contrato.
ANEXO A: Detalhes do tratamento
Categorias de titulares: usuários finais, contatos, clientes e funcionários do Cliente que se comunicam por meio do Serviço.
Categorias de Dados Pessoais: nomes, números de telefone, endereços de e-mail, conteúdo de mensagens, arquivos de mídia, metadados de conversas, endereços IP, identificadores de dispositivo e dados de uso.
Dados sensíveis: nenhum tratado intencionalmente.
Finalidades do tratamento: roteamento de mensagens, automação de chatbot, análises, autenticação de usuários, cobrança e suporte ao cliente.
Duração do tratamento: vigência do Contrato acrescida do período de retenção pós-rescisão.
Suboperadores: lista vigente em chatsac.com/legal/sub-processors.
Chatsac Inc. | 300 Creek View Road, Suite 209, Newark, DE 19711 | EIN: 32-0837521
CHATSAC INC · 300 Creek View Road, Suite 209, Newark, DE 19711 · Datos tratados conforme LGPD Ley 13.709/2018 · Encargado: dpo@chatsac.com
