Adendo de Processamento de Dados WPForms

ADENDO DE PROCESSAMENTO DE DADOS

Este Adendo de Processamento de Dados (“DPA“) faz parte do Acordo entre WPForms, LLC (“WPForms“) e [Nome do Cliente] (“Cliente“) e entrará em vigor na data em que ambas as partes executarem este DPA (“Data de Vigência“). Todos os termos em maiúsculas não definidos neste DPA terão os significados estabelecidos no Acordo.

1. Definições

Afiliada” significa uma entidade que, direta ou indiretamente, Controla, é Controlada por, ou está sob Controle comum com uma entidade.

Acordo” significa os Termos de Serviço da WPForms, que regem a prestação dos Serviços ao Cliente, conforme tais termos podem ser atualizados pela WPForms de tempos em tempos.

Controle” significa uma participação acionária, de voto ou similar representando cinquenta por cento (50%) ou mais dos interesses totais então pendentes da entidade em questão. “Controlada” é interpretada de forma correspondente.

Dados do Cliente” significa quaisquer Dados Pessoais que a WPForms processe em nome do Cliente como um Processador de Dados no curso da prestação dos Serviços, conforme mais detalhadamente descrito neste DPA.

Leis de Proteção de Dados” significa todas as leis de proteção de dados e privacidade aplicáveis ao processamento de Dados Pessoais sob o Acordo, incluindo, quando aplicável, Leis de Proteção de Dados da UE e Leis de Proteção de Dados Fora da UE.

Controlador de Dados” significa uma entidade que determina as finalidades e os meios de processamento de Dados Pessoais.

Processador de Dados” significa uma entidade que processa Dados Pessoais em nome de um Controlador de Dados.

Lei de Proteção de Dados da UE” significa todas as leis e regulamentos de proteção de dados aplicáveis à Europa, incluindo (i) o GDPR; (ii) a Diretiva 2002/58/CE (ePrivacy); (iii) implementações nacionais aplicáveis de (i) e (ii); e (iv) a legislação de proteção de dados do Reino Unido após sua saída da UE; e (v) quaisquer emendas e substituições thereof.

EEE” significa, para fins deste DPA, o Espaço Econômico Europeu, Reino Unido e Suíça.

Grupo” significa quaisquer e todas as Afiliadas que fazem parte do grupo corporativo de uma entidade.

Leis de Proteção de Dados de Fora da UE” significa a Lei de Privacidade do Consumidor da Califórnia (“CCPA”); a Lei de Proteção de Informações Pessoais e Documentos Eletrônicos do Canadá (“PIPEDA”); a Lei Geral de Proteção de Dados (“LGPD”), Lei Federal nº 13.709/2018; a Lei de Privacidade de 1988 (Cth) da Austrália, conforme alterada (“Lei de Privacidade Australiana”); e a Lei de Proteção de Informações Pessoais 4 de 2013 da África do Sul (“POPIA”).

Rede WPForms” significa as instalações do data center da WPForms, servidores, equipamentos de rede e sistemas de software host que estão sob o controle da WPForms e são usados para fornecer os Serviços.

Dados Pessoais” significa qualquer informação relacionada a uma pessoa natural identificada ou identificável.

Processamento” tem o significado a ele atribuído no GDPR, e “processar”, “processa” e “processado” são interpretados de acordo.

Incidente de Segurança” significa qualquer violação de segurança não autorizada ou ilegal que leve à destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal a Dados do Cliente.

Serviços” significa qualquer produto ou serviço fornecido pela WPForms ao Cliente em conformidade com o Contrato.

Cláusulas Contratuais Padrão” (“SCCs“) significa o Anexo D anexado e que faz parte deste DPA.

Subprocessador” significa qualquer Processador de Dados contratado pela WPForms ou suas Afiliadas para auxiliar no cumprimento de suas obrigações com relação ao fornecimento dos Serviços em conformidade com o Contrato ou este DPA. Subprocessadores podem incluir terceiros ou membros do Grupo WPForms.

2. Relação com o Contrato

2.1 Este DPA substitui qualquer DPA existente que as partes possam ter celebrado anteriormente em conexão com os Serviços.

2.2 Exceto pelas alterações feitas por este DPA, o Contrato permanece inalterado e em plena força e vigor.

2.3 Em caso de conflito entre este DPA e o Contrato, este DPA prevalecerá na extensão desse conflito. Ordem de precedência: (i) SCCs; então (ii) este DPA; então (iii) os Termos de Serviço da WPForms.

2.4 Este DPA permanece em vigor enquanto a WPForms realizar operações de processamento de Dados do Cliente em nome do Cliente, ou até a rescisão do Contrato (e todos os Dados do Cliente tiverem sido devolvidos ou excluídos de acordo com a Seção 9.1).

2.5 Reclamações apresentadas sob este DPA estão sujeitas às exclusões e limitações de responsabilidade estabelecidas no Contrato.

2.6 Reclamações contra a WPForms ou suas Afiliadas sob este DPA devem ser apresentadas exclusivamente contra a entidade que é parte do Contrato. Penalidades regulatórias incorridas pela WPForms decorrentes da falha do Cliente em cumprir suas obrigações sob este DPA ou Leis de Proteção de Dados aplicáveis contam para e reduzem a responsabilidade da WPForms sob o Contrato.

2.7 Ninguém, exceto uma parte deste DPA, seus sucessores e cessionários permitidos, terá o direito de fazer cumprir seus termos.

2.8 Esta DPA será regida e interpretada de acordo com as disposições de lei e jurisdição aplicáveis no Contrato, salvo exigência em contrário pelas Leis de Proteção de Dados aplicáveis.

3. Escopo e Aplicabilidade desta DPA

3.1 Esta DPA se aplica onde e apenas na medida em que a WPForms processa Dados do Cliente que se originam do EEA e/ou estão sujeitos à Lei de Proteção de Dados da UE, como um Processador de Dados, no curso da prestação de Serviços sob o Contrato.

4. Papéis e Escopo do Processamento

4.1 Papel das partes. O Cliente é o controlador dos Dados do Cliente; a WPForms é um processador agindo em nome do Cliente, conforme descrito em mais detalhes no Anexo A.

4.2 Dados proibidos. O Cliente não fornecerá (ou fará com que sejam fornecidos) quaisquer Dados Sensíveis à WPForms para processamento sob o Contrato, e a WPForms não terá qualquer responsabilidade por Dados Sensíveis. Esta DPA não se aplica a Dados Sensíveis.

4.3 Limitação de finalidade. A WPForms processará os Dados do Cliente apenas de acordo com as instruções legais documentadas do Cliente, conforme estabelecido nesta DPA, conforme necessário para cumprir a lei aplicável, ou conforme acordado por escrito de outra forma ("Finalidades Permitidas"). O Contrato e esta DPA constituem as instruções completas e finais do Cliente; o processamento fora deste escopo requer acordo prévio por escrito.

4.4 Conformidade do Cliente. O Cliente declara e garante que cumpriu e continuará a cumprir as Leis de Proteção de Dados com relação aos Dados do Cliente e a quaisquer instruções que emita à WPForms, e que obteve todos os consentimentos e direitos necessários para que a WPForms processe os Dados do Cliente para as finalidades descritas no Contrato e nesta DPA. O Cliente é o único responsável pela precisão, qualidade e legalidade dos Dados do Cliente e pelos meios pelos quais foram adquiridos.

4.5 Legalidade das instruções. O Cliente garantirá que o processamento pela WPForms de acordo com as instruções do Cliente não fará com que a WPForms viole as Leis de Proteção de Dados. A WPForms notificará prontamente o Cliente por escrito se tomar conhecimento ou acreditar que qualquer instrução viola o GDPR ou suas implementações.

4.6 Não obstante o anterior, o Cliente reconhece que a WPForms pode usar e divulgar dados relacionados à operação, suporte e/ou uso dos Serviços para seus propósitos comerciais legítimos (faturamento, gerenciamento de contas, suporte técnico, desenvolvimento de produtos, vendas e marketing). Na medida em que estes sejam Dados Pessoais, a WPForms é o Controlador de Dados deles e os processa de acordo com a Política de Privacidade da WPForms e as Leis de Proteção de Dados.

4.7 Tecnologias de Rastreamento. Tecnologias de Rastreamento. O Cliente reconhece que, em conexão com o desempenho dos Serviços, a WPForms emprega o uso de cookies, identificadores únicos, web beacons e tecnologias de rastreamento semelhantes (“Tecnologias de Rastreamento”). O Cliente manterá mecanismos apropriados de notificação, consentimento, opt-in e opt-out, conforme exigido pelas Leis de Proteção de Dados, para permitir que a OptinMonster implante Tecnologias de Rastreamento legalmente em, e colete dados de, dispositivos de Assinantes (definidos abaixo) de acordo com e conforme descrito na Política de Privacidade da WPForms.

5. Subprocessamento

5.1 Subprocessadores Autorizados. O Cliente concorda que a WPForms pode contratar Subprocessadores para processar Dados do Cliente em nome do Cliente. Os Subprocessadores atualmente contratados e autorizados estão listados no Anexo B.

5.2 Obrigações do Subprocessador. A WPForms deverá: (i) celebrar um acordo por escrito com cada Subprocessador, impondo termos de proteção de dados que exijam que o Subprocessador proteja os Dados do Cliente no padrão exigido pelas Leis de Proteção de Dados; e (ii) permanecer responsável por sua conformidade com este DPA e por quaisquer atos ou omissões do Subprocessador que causem à WPForms a violação de suas obrigações sob este DPA.

5.3 A WPForms deverá (i) manter uma lista atualizada de Subprocessadores (Anexo B) em seu site; (ii) fornecer esta lista mediante solicitação por escrito do Cliente; e (iii) fornecer aviso por meio deste acordo de que o Cliente é responsável por verificar o site em busca de atualizações ou solicitar uma lista atualizada.

5.4 O Cliente pode se opor por escrito à nomeação de um novo Subprocessador pela WPForms dentro de cinco (5) dias corridos após o aviso, por motivos razoáveis de proteção de dados. As partes discutirão tais preocupações de boa fé. Se não resolvido, o Cliente poderá suspender ou rescindir o Contrato (sem prejuízo das taxas incorridas antes da suspensão ou rescisão).

6. Segurança

6.1 Medidas de Segurança. A WPForms implementará e manterá medidas de segurança técnicas e organizacionais apropriadas, projetadas para proteger os Dados do Cliente contra Incidentes de Segurança e preservar sua segurança e confidencialidade, de acordo com o Anexo C.

6.2 Confidencialidade do processamento. A WPForms garantirá que qualquer pessoa autorizada a processar os Dados do Cliente esteja sob uma obrigação apropriada de confidencialidade (contratual ou legal).

6.3 Atualizações nas Medidas de Segurança. O Cliente é responsável por avaliar independentemente se os Serviços atendem aos seus requisitos e obrigações legais. A WPForms pode atualizar as Medidas de Segurança ao longo do tempo, desde que isso não degrade a segurança geral.

6.4 Resposta a incidentes de segurança. Ao tomar conhecimento de um Incidente de Segurança, a WPForms deverá: (i) notificar o Cliente sem demora indevida e, sempre que possível, no prazo máximo de 48 horas após tomar conhecimento; (ii) fornecer informações oportunas à medida que forem conhecidas ou razoavelmente solicitadas; e (iii) tomar prontamente as medidas razoáveis para conter e investigar. A notificação não constitui um reconhecimento de culpa ou responsabilidade.

6.5 Responsabilidades do Cliente. O Cliente é responsável pelo uso seguro dos Serviços, incluindo a proteção das credenciais da conta e a segurança dos Dados do Cliente em trânsito de e para os Serviços.

7. Relatórios e Auditorias de Segurança

7.1 Direitos de auditoria. A WPForms disponibilizará ao Cliente informações razoavelmente necessárias para demonstrar a conformidade com esta DPA e permitirá e contribuirá para auditorias, exercidas por meio das medidas descritas nos itens 7.2–7.3 abaixo.

7.2 O Cliente reconhece que a WPForms é auditada regularmente contra os padrões SSAE 16 e PCI por auditores internos, respectivamente. Mediante solicitação, a WPForms fornecerá (de forma confidencial) uma cópia resumida de seus relatórios de auditoria ("Relatório") ao Cliente, para que o Cliente possa verificar a conformidade da WPForms com os padrões de auditoria contra os quais foi avaliada e com esta DPA.

7.3 Due diligence de segurança. Due diligence de segurança. Além do Relatório, a WPForms responderá a todos os pedidos razoáveis de informações feitos pelo Cliente para confirmar a conformidade da WPForms com esta DPA, incluindo respostas a questionários de segurança da informação, due diligence e auditoria, disponibilizando informações adicionais sobre seu programa de segurança da informação mediante solicitação por escrito do Cliente para [email protected], desde que o Cliente não exerça esse direito mais de uma vez por ano civil.

8. Transferências Internacionais

8.1 Locais dos data centers. A WPForms pode transferir e processar Dados do Cliente em qualquer lugar do mundo onde a WPForms, suas Afiliadas ou Subprocessadores mantenham operações de processamento de dados, desde que um nível adequado de proteção seja mantido de acordo com as Leis de Proteção de Dados e esta DPA.

8.2 Mecanismo alternativo de transferência. Se a WPForms adotar um mecanismo alternativo e compatível de exportação de dados, esse mecanismo se aplicará em vez do descrito nesta DPA, na medida em que satisfaça a Lei de Proteção de Dados da UE.

9. Retorno ou Exclusão de Dados

9.1 Mediante rescisão ou expiração do Contrato, a WPForms, a critério do Cliente, excluirá ou retornará todos os Dados do Cliente (incluindo cópias) em sua posse ou controle, exceto na medida em que a lei aplicável exija a retenção, ou para Dados do Cliente arquivados em sistemas de backup, que a WPForms isolará de forma segura, protegerá contra processamento adicional e eventualmente excluirá de acordo com suas políticas de exclusão.

10. Cooperação

10.1 Solicitações do titular dos dados. Os Serviços fornecem ao Cliente, sem custo adicional, controles para recuperar, corrigir, excluir ou restringir Dados do Cliente para auxiliar em suas obrigações da Lei de Proteção de Dados. A WPForms deverá, levando em consideração a natureza do processamento, fornecer assistência adicional razoável (às custas do Cliente), conforme necessário. Se uma solicitação do titular dos dados for feita diretamente à WPForms, a WPForms não responderá diretamente, exceto para redirecionar o titular dos dados ao Cliente, a menos que legalmente exigido, sem a autorização prévia do Cliente.

10.2 Solicitações de autoridades. Se uma agência de aplicação da lei solicitar Dados do Cliente à WPForms, a WPForms tentará redirecionar a solicitação ao Cliente e, se for obrigada a divulgar, dará ao Cliente um aviso razoável para que ele possa buscar uma ordem de proteção, a menos que legalmente proibido.

10.3 Avaliações de impacto sobre proteção de dados. Na medida do necessário, a WPForms fornecerá informações razoavelmente solicitadas para permitir que o Cliente realize DPIAs ou consultas prévias, por meio da Seção 7 de conformidade, as informações nesta DPA e assistência adicional razoável (às custas do Cliente), se necessário.

11. Limitação de Responsabilidade

11.1 A responsabilidade de cada parte decorrente ou relacionada a esta DPA (incluindo as SCCs) está sujeita às exclusões e limitações de responsabilidade estabelecidas no Contrato.

11.2 As reivindicações contra a WPForms ou suas Afiliadas sob esta DPA serão feitas apenas pela entidade Cliente que é parte do Contrato.

11.3 Em nenhum caso qualquer parte limitará sua responsabilidade em relação aos direitos de proteção de dados de qualquer indivíduo sob esta DPA ou de outra forma.


EM TESTEMUNHO DO QUE, as partes fizeram com que esta DPA fosse executada por seu representante autorizado:

WPForms, LLC Por:

Nome: Zach Tirrell, Gerente Geral

Data: 4 de setembro de 2026

[Nome do Cliente] Por: Nome: [ ] Cargo: [ ] Data: [ ]


Anexo A – Detalhes do Processamento de Dados

(a) Controlador (exportador de dados): Cliente, sendo um cliente da WPForms que contratou a WPForms para fornecer o Serviço sob o Contrato.

(b) Processador (importador de dados): WPForms, LLC.

(c) Assunto: Os Dados do Cliente.

(d) Duração do processamento: Até o término do Contrato, conforme Seção 9 (Retorno ou Exclusão de Dados).

(e) Finalidade do processamento: A WPForms processará os Dados do Cliente apenas para as Finalidades Permitidas: (i) conforme necessário para fornecer o Serviço sob o Contrato; (ii) processamento iniciado pelo Cliente em seu uso do Serviço; e (iii) para cumprir outras instruções razoáveis consistentes com o Contrato.

(f) Natureza do processamento: A WPForms fornece serviços de criação de formulários, gerenciamento de envio de formulários e serviços relacionados de plugins e software, conforme descrito mais detalhadamente no Contrato.

(g) Categorias de titulares de dados: (i) Clientes e Usuários (indivíduos que acessam/usam os Serviços por meio da conta do Cliente); e (ii) Usuários Finais — indivíduos que enviam um formulário criado com os Serviços, ou cujas informações são de outra forma armazenadas ou coletadas por meio dos Serviços.

(h) Tipos de Dados do Cliente: Dependendo dos campos que o Cliente configurar, isso pode incluir: – Clientes e Usuários: nome, endereço, detalhes de contato, nome de usuário, chave de licença, informações de pagamento/cobrança (dados reais do cartão tratados pelo processador de pagamento aplicável, não armazenados pelo WPForms), detalhes do ambiente técnico/do site (versão do WordPress, versão do PHP/MySQL). – Usuários Finais: nome, endereço de e-mail, número de telefone, endereço IP, respostas em texto livre, uploads de arquivos e tokens relacionados a pagamentos enviados por meio de formulários configurados pelo Cliente.

(i) Dados Sensíveis: O WPForms não pretende coletar ou processar Dados Sensíveis em conexão com a prestação do Serviço, nem o faz intencionalmente. Como os campos do formulário são configuráveis pelo Cliente, o Cliente é responsável por não coletar Dados Sensíveis por meio dos Serviços, a menos que salvaguardas adicionais estejam em vigor.

(j) Operações de Processamento: Os Dados do Cliente serão processados de acordo com o Contrato e este DPA e podem estar sujeitos a: – Armazenamento e processamento necessários para fornecer, manter e melhorar o Serviço; – Transmissão para uma API hospedada pelo WPForms para geração de PDF, onde o Cliente habilita o complemento de PDF (consulte a Seção 4.7); – Divulgações de acordo com o Contrato e/ou conforme exigido pela lei aplicável.


Anexo B – Lista de Subprocessadores do WPForms

O WPForms usa suas Afiliadas e uma variedade de Subprocessadores terceirizados para auxiliar na prestação dos Serviços.

Nome da Entidade

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


Anexo C – Medidas de Segurança

  1. Programa de Segurança da Informação. O WPForms manterá um programa de segurança da informação (incluindo políticas e procedimentos internos) projetado para ajudar o Cliente a proteger os Dados do Cliente contra perda, acesso ou divulgação acidental ou ilegal; identificar riscos previsíveis; e minimizar riscos de segurança por meio de avaliação e teste de riscos.
  2. Segurança de Rede. Controles de acesso e políticas gerenciam qual acesso é permitido à Rede WPForms, incluindo firewalls/tecnologia equivalente e controles de autenticação, com planos de resposta a incidentes para ameaças potenciais.
  3. Segurança Física. 
  4. Avaliação Contínua. O WPForms realizará revisões periódicas da segurança de sua Rede e da adequação de seu programa de segurança da informação em relação aos padrões da indústria, e avaliará se medidas adicionais são necessárias em resposta a novos riscos.

Anexo D – Cláusulas Contratuais Padrão aplicadas a Clientes

Disposições comuns (Cláusulas 1–7, 14–16, 18) podem ser adaptadas das Cláusulas Contratuais Padrão oficiais da Comissão da UE (Decisão de Execução (UE) 2021/914 da Comissão) em grande parte como a OM fez, uma vez que a substituição do Módulo Dois acima seja resolvida.

Apêndice (equivalente ao Anexo I/II): – Lista das Partes (exportador de dados = Cliente, importador de dados = WPForms, LLC) — nomes, endereços, detalhes de contato/DPO a serem preenchidos por Cliente na assinatura. – Descrição da Transferência — categorias de titulares de dados, categorias de Dados Pessoais, frequência, natureza, propósito e período de retenção: extrair do Anexo A acima, uma vez finalizado. – Medidas técnicas e organizacionais: extrair do Anexo C acima, uma vez finalizado.