Em resumo
- Tratamos dados pessoais do cliente apenas segundo as instruções documentadas do cliente.
- As Cláusulas Contratuais-Tipo da UE e o adendo do Reino Unido são incorporados por referência.
- Avisamos os clientes sobre uma violação de dados pessoais sem demora injustificada e em até 48 horas após confirmá-la.
- Avisamos antes de acrescentar um suboperador, e os clientes podem se opor.
Abrangência e prevalência
Este acordo de tratamento de dados (“DPA”) faz parte dos termos de serviço entre a Nubesti LLC e cada cliente empresarial. Ele se aplica quando a Nubesti trata dados pessoais dentro do conteúdo do cliente em nome do cliente, segundo o GDPR, o UK GDPR, a Lei Federal suíça de Proteção de Dados, a California Consumer Privacy Act e outras leis estaduais de privacidade dos Estados Unidos, a LGPD brasileira e qualquer outra lei de proteção de dados aplicável (em conjunto, as “leis de proteção de dados”).
Se este DPA conflitar com os termos de serviço, este DPA prevalece para dados pessoais. Se conflitar com as Cláusulas Contratuais-Tipo, as cláusulas prevalecem. Um cliente que precise de uma cópia assinada pelas duas partes pode pedi-la em [email protected].
Papéis no tratamento
O cliente é o controlador, ou um operador que age para o próprio cliente, e a Nubesti é a operadora ou prestadora de serviços. A Nubesti é controladora separada dos dados de conta, cobrança, segurança e suporte, conforme a política de privacidade.
Detalhes do tratamento
Esta seção é a descrição do tratamento exigida pelo artigo 28 do GDPR:
| Item | Descrição |
|---|---|
| Objeto | Prestar o inSigner: hospedar documentos, enviar convites de assinatura, coletar assinaturas, manter registros de evidências e executar os complementos que o cliente ativa |
| Duração | O prazo do plano, mais os períodos de exportação e exclusão deste DPA |
| Natureza e finalidade | Armazenamento, transmissão, exibição, coleta de assinaturas, cálculo de hash, mensagens, verificação de identidade, suporte e segurança |
| Titulares | Os usuários do cliente, os signatários e as pessoas nomeadas nos documentos |
| Dados pessoais | Nomes, e-mails, telefones, cargos, assinaturas, endereços IP, dados do dispositivo, registros de data e hora e quaisquer dados pessoais que o cliente inclua nos documentos |
| Categorias especiais | Dados biométricos e dados de documentos de identidade, somente quando o cliente ativa o KYC. Outras categorias especiais apenas se o cliente as incluir nos documentos |
| Frequência | Contínua, enquanto o serviço é usado |
Instruções do cliente
A Nubesti trata dados pessoais do cliente apenas segundo as instruções documentadas do cliente. Os termos de serviço, este DPA e a configuração do espaço de trabalho pelo cliente são as instruções completas. Outras instruções devem ser por escrito para [email protected]. Informaremos o cliente se acreditarmos que uma instrução viola as leis de proteção de dados, ou se a lei exigir tratamento além das instruções, salvo se essa lei proibir informar o cliente.
O cliente é responsável por ter uma base legal para o tratamento, pelos avisos que dá aos signatários e pela exatidão dos dados que fornece.
Confidencialidade da equipe
Todas as pessoas que tratam dados pessoais do cliente para a Nubesti estão sujeitas a um dever de confidencialidade e acessam os dados apenas quando o trabalho exige.
Medidas de segurança
A Nubesti mantém medidas técnicas e organizacionais adequadas ao risco, inclusive:
| Área | Medidas |
|---|---|
| Criptografia | TLS para dados em trânsito e criptografia em repouso pelos provedores de armazenamento |
| Controle de acesso | Menor privilégio, contas individuais, autenticação multifator para acesso administrativo e remoção imediata do acesso |
| Integridade | Hashes SHA-256 dos documentos e um registro ordenado de eventos para cada assinatura |
| Disponibilidade | Infraestrutura gerenciada em uma rede global e cópias de segurança em ciclo rotativo |
| Segurança do aplicativo | Atualização de dependências, revisão de código, proteção antibot e limitação de taxa |
| Monitoramento e incidentes | Registros, alertas e um processo de resposta a incidentes |
| Provedores | Termos escritos de proteção de dados e uma revisão de segurança antes de usar um suboperador |
Suboperadores
O cliente dá à Nubesti uma autorização geral para usar os suboperadores listados na página de suboperadores. Cada suboperador está vinculado por termos escritos que protegem dados pessoais pelo menos tão bem quanto este DPA, e a Nubesti permanece responsável pelos seus suboperadores.
Atualizaremos a página de suboperadores e enviaremos e-mail aos clientes que pedirem para ser avisados em [email protected], com pelo menos 15 dias de antecedência antes de um novo suboperador começar a tratar dados pessoais do cliente, salvo em uma emergência. O cliente pode se opor por motivos razoáveis de proteção de dados dentro desse prazo. Se não pudermos resolver a objeção, o cliente pode encerrar o serviço afetado e receber o reembolso das taxas pagas antecipadamente pelo período não usado.
Assistência ao cliente
Levando em conta a natureza do tratamento, a Nubesti ajudará o cliente a responder a pedidos de titulares, realizar avaliações de impacto à proteção de dados, consultar autoridades de controle e cumprir suas obrigações de segurança. Se recebermos um pedido diretamente de um titular sobre conteúdo do cliente, nós o encaminharemos ao cliente e não responderemos por conta própria, salvo se o cliente nos pedir.
Violações de dados pessoais
A Nubesti notificará o cliente sem demora injustificada e, em qualquer caso, em até 48 horas após confirmar uma violação de dados pessoais que afete dados pessoais do cliente. O aviso descreverá, na medida do que se souber, a natureza da violação, as categorias e o número aproximado de pessoas e registros envolvidos, as consequências prováveis e as medidas tomadas ou propostas. Atualizaremos o cliente à medida que soubermos mais, e não notificaremos autoridades ou titulares em nome do cliente, salvo se o cliente pedir ou se a lei exigir.
Devolução e exclusão
Quando o plano termina, o cliente tem 30 dias para exportar o conteúdo do cliente. Depois disso, a Nubesti exclui os dados pessoais do cliente dos sistemas ativos, e as cópias de segurança são substituídas em até 90 dias, salvo se a lei nos obrigar a guardá-los. Mediante pedido, confirmamos a exclusão por escrito.
Auditorias
A Nubesti fornecerá as informações razoavelmente necessárias para demonstrar o cumprimento deste DPA, inclusive respostas a um questionário de segurança uma vez por ano. Se o cliente ou a sua autoridade de controle precisar de uma auditoria que essas informações não consigam satisfazer, ela poderá ser feita por um auditor independente sujeito a confidencialidade, com pelo menos 30 dias de aviso, em horário comercial, sem acesso a dados de outros clientes, e às custas do cliente, salvo se a auditoria encontrar uma violação relevante.
Transferências internacionais de dados
Quando dados pessoais do cliente são transferidos do Espaço Econômico Europeu para a Nubesti ou para um suboperador em um país sem decisão de adequação, aplicam-se e são incorporadas por referência as Cláusulas Contratuais-Tipo aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão: o módulo dois quando o cliente é controlador, e o módulo três quando é operador. A cláusula 7 não se aplica. Na cláusula 9, aplica-se a opção 2 com o prazo de aviso deste DPA. O texto opcional da cláusula 11 não se aplica. Pela cláusula 17, as cláusulas são regidas pela lei irlandesa e, pela cláusula 18, os tribunais da Irlanda têm jurisdição. Os anexos são preenchidos por este DPA e pela página de suboperadores.
Para o Reino Unido, aplica-se o International Data Transfer Addendum emitido pelo Information Commissioner. Para a Suíça, as cláusulas se aplicam com referências à Lei Federal suíça de Proteção de Dados e ao Comissário Federal de Proteção de Dados e Informação. Quando um destinatário é certificado no EU-U.S. Data Privacy Framework, esse quadro pode ser usado no lugar das cláusulas. Para outros países, as partes usam o mecanismo que a lei local exige.
Leis estaduais de privacidade dos EUA
Para a California Consumer Privacy Act e leis estaduais semelhantes, a Nubesti é prestadora de serviços ou operadora. A Nubesti não venderá nem compartilhará dados pessoais do cliente, não os reterá, usará ou divulgará fora da relação comercial direta ou para qualquer finalidade que não seja prestar o serviço, e não os combinará com dados pessoais de outras fontes, salvo na medida em que essas leis permitam. A Nubesti cumprirá essas leis, dará o mesmo nível de proteção que elas exigem e avisará o cliente se não puder mais cumprir suas obrigações. O cliente pode tomar medidas razoáveis para interromper e corrigir uso não autorizado.
Outras leis e pedidos de autoridades
Quando se aplicam a LGPD, a Lei 1581 de 2012 da Colômbia, a Lei 25.326 da Argentina, a lei federal mexicana de proteção de dados, a POPIA da África do Sul ou uma lei semelhante, as obrigações deste DPA se aplicam aos dados pessoais do cliente cobertos por essa lei. Pedidos de autoridades públicas sobre dados pessoais do cliente são tratados conforme a política de pedidos de autoridades.