Adendo de Processamento de Dados WPForms
ADENDO DE PROCESSAMENTO DE DADOS
Este Adendo de Processamento de Dados (“DPA“) faz parte do Acordo entre WPForms, LLC (“WPForms“) e [Nome do Cliente] (“Cliente“) e entrará em vigor na data em que ambas as partes executarem este DPA (“Data de Vigência“). Todos os termos em maiúsculas não definidos neste DPA terão os significados estabelecidos no Acordo.
1. Definições
“Afiliada” significa uma entidade que, direta ou indiretamente, Controla, é Controlada por, ou está sob Controle comum com uma entidade.
“Acordo” significa os Termos de Serviço da WPForms, que regem a prestação dos Serviços ao Cliente, conforme tais termos podem ser atualizados pela WPForms de tempos em tempos.
“Controle” significa uma participação acionária, de voto ou similar representando cinquenta por cento (50%) ou mais dos interesses totais então pendentes da entidade em questão. “Controlada” é interpretada de forma correspondente.
“Dados do Cliente” significa quaisquer Dados Pessoais que a WPForms processe em nome do Cliente como um Processador de Dados no curso da prestação dos Serviços, conforme mais detalhadamente descrito neste DPA.
“Leis de Proteção de Dados” significa todas as leis de proteção de dados e privacidade aplicáveis ao processamento de Dados Pessoais sob o Acordo, incluindo, quando aplicável, Leis de Proteção de Dados da UE e Leis de Proteção de Dados Fora da UE.
“Controlador de Dados” significa uma entidade que determina as finalidades e os meios de processamento de Dados Pessoais.
“Processador de Dados” significa uma entidade que processa Dados Pessoais em nome de um Controlador de Dados.
“Lei de Proteção de Dados da UE” significa todas as leis e regulamentos de proteção de dados aplicáveis à Europa, incluindo (i) o GDPR; (ii) a Diretiva 2002/58/CE (ePrivacy); (iii) implementações nacionais aplicáveis de (i) e (ii); e (iv) a legislação de proteção de dados do Reino Unido após sua saída da UE; e (v) quaisquer emendas e substituições thereof.
“EEE” significa, para fins deste DPA, o Espaço Econômico Europeu, Reino Unido e Suíça.
“Grupo” significa quaisquer e todas as Afiliadas que fazem parte do grupo corporativo de uma entidade.
“Leis de Proteção de Dados de Fora da UE” significa a Lei de Privacidade do Consumidor da Califórnia (“CCPA”); a Lei de Proteção de Informações Pessoais e Documentos Eletrônicos do Canadá (“PIPEDA”); a Lei Geral de Proteção de Dados (“LGPD”), Lei Federal nº 13.709/2018; a Lei de Privacidade de 1988 (Cth) da Austrália, conforme alterada (“Lei de Privacidade Australiana”); e a Lei de Proteção de Informações Pessoais 4 de 2013 da África do Sul (“POPIA”).
“Rede WPForms” significa as instalações do data center da WPForms, servidores, equipamentos de rede e sistemas de software host que estão sob o controle da WPForms e são usados para fornecer os Serviços.
“Dados Pessoais” significa qualquer informação relacionada a uma pessoa natural identificada ou identificável.
“Processamento” tem o significado a ele atribuído no GDPR, e “processar”, “processa” e “processado” são interpretados de acordo.
“Incidente de Segurança” significa qualquer violação de segurança não autorizada ou ilegal que leve à destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal a Dados do Cliente.
“Serviços” significa qualquer produto ou serviço fornecido pela WPForms ao Cliente em conformidade com o Contrato.
“Cláusulas Contratuais Padrão” (“SCCs“) significa o Anexo D anexado e que faz parte deste DPA.
“Subprocessador” significa qualquer Processador de Dados contratado pela WPForms ou suas Afiliadas para auxiliar no cumprimento de suas obrigações com relação ao fornecimento dos Serviços em conformidade com o Contrato ou este DPA. Subprocessadores podem incluir terceiros ou membros do Grupo WPForms.
2. Relação com o Contrato
2.1 Este DPA substitui qualquer DPA existente que as partes possam ter celebrado anteriormente em conexão com os Serviços.
2.2 Exceto pelas alterações feitas por este DPA, o Contrato permanece inalterado e em plena força e vigor.
2.3 Em caso de conflito entre este DPA e o Contrato, este DPA prevalecerá na extensão desse conflito. Ordem de precedência: (i) SCCs; então (ii) este DPA; então (iii) os Termos de Serviço da WPForms.
2.4 Este DPA permanece em vigor enquanto a WPForms realizar operações de processamento de Dados do Cliente em nome do Cliente, ou até a rescisão do Contrato (e todos os Dados do Cliente tiverem sido devolvidos ou excluídos de acordo com a Seção 9.1).
2.5 Reclamações apresentadas sob este DPA estão sujeitas às exclusões e limitações de responsabilidade estabelecidas no Contrato.
2.6 Reclamações contra a WPForms ou suas Afiliadas sob este DPA devem ser apresentadas exclusivamente contra a entidade que é parte do Contrato. Penalidades regulatórias incorridas pela WPForms decorrentes da falha do Cliente em cumprir suas obrigações sob este DPA ou Leis de Proteção de Dados aplicáveis contam para e reduzem a responsabilidade da WPForms sob o Contrato.
2.7 Ninguém, exceto uma parte deste DPA, seus sucessores e cessionários permitidos, terá o direito de fazer cumprir seus termos.
2.8 Esta DPA será regida e interpretada de acordo com as disposições de lei e jurisdição aplicáveis no Contrato, salvo exigência em contrário pelas Leis de Proteção de Dados aplicáveis.
3. Escopo e Aplicabilidade desta DPA
3.1 Esta DPA se aplica onde e apenas na medida em que a WPForms processa Dados do Cliente que se originam do EEA e/ou estão sujeitos à Lei de Proteção de Dados da UE, como um Processador de Dados, no curso da prestação de Serviços sob o Contrato.
4. Papéis e Escopo do Processamento
4.1 Papel das partes. O Cliente é o controlador dos Dados do Cliente; a WPForms é um processador agindo em nome do Cliente, conforme descrito em mais detalhes no Anexo A.
4.2 Dados proibidos. O Cliente não fornecerá (ou fará com que sejam fornecidos) quaisquer Dados Sensíveis à WPForms para processamento sob o Contrato, e a WPForms não terá qualquer responsabilidade por Dados Sensíveis. Esta DPA não se aplica a Dados Sensíveis.
4.3 Limitação de finalidade. A WPForms processará os Dados do Cliente apenas de acordo com as instruções legais documentadas do Cliente, conforme estabelecido nesta DPA, conforme necessário para cumprir a lei aplicável, ou conforme acordado por escrito de outra forma ("Finalidades Permitidas"). O Contrato e esta DPA constituem as instruções completas e finais do Cliente; o processamento fora deste escopo requer acordo prévio por escrito.
4.4 Conformidade do Cliente. O Cliente declara e garante que cumpriu e continuará a cumprir as Leis de Proteção de Dados com relação aos Dados do Cliente e a quaisquer instruções que emita à WPForms, e que obteve todos os consentimentos e direitos necessários para que a WPForms processe os Dados do Cliente para as finalidades descritas no Contrato e nesta DPA. O Cliente é o único responsável pela precisão, qualidade e legalidade dos Dados do Cliente e pelos meios pelos quais foram adquiridos.
4.5 Legalidade das instruções. O Cliente garantirá que o processamento pela WPForms de acordo com as instruções do Cliente não fará com que a WPForms viole as Leis de Proteção de Dados. A WPForms notificará prontamente o Cliente por escrito se tomar conhecimento ou acreditar que qualquer instrução viola o GDPR ou suas implementações.
4.6 Não obstante o anterior, o Cliente reconhece que a WPForms pode usar e divulgar dados relacionados à operação, suporte e/ou uso dos Serviços para seus propósitos comerciais legítimos (faturamento, gerenciamento de contas, suporte técnico, desenvolvimento de produtos, vendas e marketing). Na medida em que estes sejam Dados Pessoais, a WPForms é o Controlador de Dados deles e os processa de acordo com a Política de Privacidade da WPForms e as Leis de Proteção de Dados.
4.7 Tecnologias de Rastreamento. Tecnologias de Rastreamento. O Cliente reconhece que, em conexão com o desempenho dos Serviços, a WPForms emprega o uso de cookies, identificadores únicos, web beacons e tecnologias de rastreamento semelhantes (“Tecnologias de Rastreamento”). O Cliente manterá mecanismos apropriados de notificação, consentimento, opt-in e opt-out, conforme exigido pelas Leis de Proteção de Dados, para permitir que a WPForms implante Tecnologias de Rastreamento legalmente em, e colete dados de, dispositivos de Assinantes (definidos abaixo) de acordo com e conforme descrito na Política de Privacidade da WPForms.
5. Subprocessamento
5.1 Subprocessadores Autorizados. O Cliente concorda que a WPForms pode contratar Subprocessadores para processar Dados do Cliente em nome do Cliente. Os Subprocessadores atualmente contratados e autorizados estão listados no Anexo B.
5.2 Obrigações do Subprocessador. A WPForms deverá: (i) celebrar um acordo por escrito com cada Subprocessador, impondo termos de proteção de dados que exijam que o Subprocessador proteja os Dados do Cliente no padrão exigido pelas Leis de Proteção de Dados; e (ii) permanecer responsável por sua conformidade com este DPA e por quaisquer atos ou omissões do Subprocessador que causem à WPForms a violação de suas obrigações sob este DPA.
5.3 A WPForms deverá (i) manter uma lista atualizada de Subprocessadores (Anexo B) em seu site; (ii) fornecer esta lista mediante solicitação por escrito do Cliente; e (iii) fornecer notificação através deste acordo de que o Cliente é responsável por verificar o site em busca de atualizações ou solicitar uma lista atualizada.
5.4 O Cliente pode se opor por escrito à nomeação de um novo Subprocessador pela WPForms dentro de cinco (5) dias corridos após a notificação, por motivos razoáveis de proteção de dados. As partes discutirão tais preocupações de boa fé. Se não resolvido, o Cliente poderá suspender ou rescindir o Contrato (sem prejuízo das taxas incorridas antes da suspensão ou rescisão).
6. Segurança
6.1 Medidas de Segurança. A WPForms implementará e manterá medidas de segurança técnicas e organizacionais apropriadas, projetadas para proteger os Dados do Cliente contra Incidentes de Segurança e preservar sua segurança e confidencialidade, de acordo com o Anexo C.
6.2 Confidencialidade do processamento. A WPForms garantirá que qualquer pessoa autorizada a processar Dados do Cliente esteja sob uma obrigação apropriada de confidencialidade (contratual ou legal).
6.3 Atualizações nas Medidas de Segurança. O Cliente é responsável por avaliar independentemente se os Serviços atendem aos seus requisitos e obrigações legais. A WPForms pode atualizar as Medidas de Segurança ao longo do tempo, desde que isso não degrade a segurança geral.
6.4 Resposta a incidentes de segurança. Ao tomar conhecimento de um Incidente de Segurança, a WPForms deverá: (i) notificar o Cliente sem demora indevida e, sempre que possível, no prazo máximo de 48 horas após tomar conhecimento; (ii) fornecer informações oportunas à medida que forem conhecidas ou razoavelmente solicitadas; e (iii) tomar prontamente as medidas razoáveis para conter e investigar. A notificação não constitui um reconhecimento de culpa ou responsabilidade.
6.5 Responsabilidades do Cliente. O Cliente é responsável pelo uso seguro dos Serviços, incluindo a proteção das credenciais da conta e a segurança dos Dados do Cliente em trânsito de e para os Serviços.
7. Relatórios e Auditorias de Segurança
7.1 Direitos de auditoria. A WPForms disponibilizará ao Cliente informações razoavelmente necessárias para demonstrar a conformidade com esta DPA e permitirá e contribuirá para auditorias, exercidas por meio das medidas descritas nos itens 7.2–7.3 abaixo.
7.2 O Cliente reconhece que a WPForms é auditada regularmente contra os padrões SSAE 16 e PCI por auditores internos, respectivamente. Mediante solicitação, a WPForms fornecerá (de forma confidencial) uma cópia resumida de seus relatórios de auditoria ("Relatório") ao Cliente, para que o Cliente possa verificar a conformidade da WPForms com os padrões de auditoria contra os quais foi avaliada e com esta DPA.
7.3 Due diligence de segurança. Due diligence de segurança. Além do Relatório, a WPForms responderá a todos os pedidos razoáveis de informações feitos pelo Cliente para confirmar a conformidade da WPForms com esta DPA, incluindo respostas a questionários de segurança da informação, due diligence e auditoria, disponibilizando informações adicionais sobre seu programa de segurança da informação mediante solicitação por escrito do Cliente para [email protected], desde que o Cliente não exerça esse direito mais de uma vez por ano civil.
8. Transferências Internacionais
8.1 Locais dos data centers. A WPForms pode transferir e processar Dados do Cliente em qualquer lugar do mundo onde a WPForms, suas Afiliadas ou Subprocessadores mantenham operações de processamento de dados, desde que um nível adequado de proteção seja mantido de acordo com as Leis de Proteção de Dados e esta DPA.
8.2 Mecanismo alternativo de transferência. Se a WPForms adotar um mecanismo alternativo e compatível de exportação de dados, esse mecanismo se aplicará em vez do descrito nesta DPA, na medida em que satisfaça a Lei de Proteção de Dados da UE.
9. Retorno ou Exclusão de Dados
9.1 Mediante rescisão ou expiração do Contrato, a WPForms, a critério do Cliente, excluirá ou retornará todos os Dados do Cliente (incluindo cópias) em sua posse ou controle, exceto na medida em que a lei aplicável exija a retenção, ou para Dados do Cliente arquivados em sistemas de backup, que a WPForms isolará de forma segura, protegerá contra processamento adicional e eventualmente excluirá de acordo com suas políticas de exclusão.
10. Cooperação
10.1 Solicitações do titular dos dados. Os Serviços fornecem ao Cliente, sem custo adicional, controles para recuperar, corrigir, excluir ou restringir Dados do Cliente para auxiliar em suas obrigações da Lei de Proteção de Dados. A WPForms deverá, levando em consideração a natureza do processamento, fornecer assistência adicional razoável (às custas do Cliente), conforme necessário. Se uma solicitação do titular dos dados for feita diretamente à WPForms, a WPForms não responderá diretamente, exceto para redirecionar o titular dos dados ao Cliente, a menos que legalmente exigido, sem a autorização prévia do Cliente.
10.2 Solicitações de autoridades. Se uma agência de aplicação da lei solicitar Dados do Cliente à WPForms, a WPForms tentará redirecionar a solicitação ao Cliente e, se for obrigada a divulgar, dará ao Cliente um aviso razoável para que ele possa buscar uma ordem de proteção, a menos que legalmente proibido.
10.3 Avaliações de impacto sobre proteção de dados. Na medida do necessário, a WPForms fornecerá informações razoavelmente solicitadas para permitir que o Cliente realize DPIAs ou consultas prévias, por meio da Seção 7 de conformidade, as informações nesta DPA e assistência adicional razoável (às custas do Cliente), se necessário.
11. Limitação de Responsabilidade
11.1 A responsabilidade de cada parte decorrente ou relacionada a esta DPA (incluindo as SCCs) está sujeita às exclusões e limitações de responsabilidade estabelecidas no Contrato.
11.2 As reivindicações contra a WPForms ou suas Afiliadas sob esta DPA serão feitas apenas pela entidade Cliente que é parte do Contrato.
11.3 Em nenhum caso qualquer parte limitará sua responsabilidade em relação aos direitos de proteção de dados de qualquer indivíduo sob esta DPA ou de outra forma.
EM TESTEMUNHO DO QUE, as partes fizeram com que esta DPA fosse executada por seu representante autorizado:
WPForms, LLC Por:
Nome: Zach Tirrell, Gerente Geral
Data: 4 de setembro de 2026
[Nome do Cliente] Por: Nome: [ ] Cargo: [ ] Data: [ ]
Anexo A – Detalhes do Processamento de Dados
(a) Controlador (exportador de dados): Cliente, sendo um cliente da WPForms que contratou a WPForms para fornecer o Serviço sob o Contrato.
(b) Processador (importador de dados): WPForms, LLC.
(c) Assunto: Os Dados do Cliente.
(d) Duração do processamento: Até o término do Contrato, conforme Seção 9 (Retorno ou Exclusão de Dados).
(e) Finalidade do processamento: A WPForms processará os Dados do Cliente apenas para as Finalidades Permitidas: (i) conforme necessário para fornecer o Serviço sob o Contrato; (ii) processamento iniciado pelo Cliente em seu uso do Serviço; e (iii) para cumprir outras instruções razoáveis consistentes com o Contrato.
(f) Natureza do processamento: A WPForms fornece serviços de criação de formulários, gerenciamento de envio de formulários e serviços relacionados de plugins e software, conforme descrito mais detalhadamente no Contrato.
(g) Categorias de titulares de dados: (i) Clientes e Usuários (indivíduos que acessam/usam os Serviços por meio da conta do Cliente); e (ii) Usuários Finais — indivíduos que enviam um formulário criado com os Serviços, ou cujas informações são de outra forma armazenadas ou coletadas por meio dos Serviços.
(h) Tipos de Dados do Cliente: Dependendo dos campos que o Cliente configurar, isso pode incluir: – Clientes e Usuários: nome, endereço, detalhes de contato, nome de usuário, chave de licença, informações de pagamento/cobrança (dados reais do cartão tratados pelo processador de pagamento aplicável, não armazenados pelo WPForms), detalhes do ambiente técnico/do site (versão do WordPress, versão do PHP/MySQL). – Usuários Finais: nome, endereço de e-mail, número de telefone, endereço IP, respostas em texto livre, uploads de arquivos e tokens relacionados a pagamentos enviados por meio de formulários configurados pelo Cliente.
(i) Dados Sensíveis: O WPForms não pretende coletar ou processar Dados Sensíveis em conexão com a prestação do Serviço, nem o faz intencionalmente. Como os campos do formulário são configuráveis pelo Cliente, o Cliente é responsável por não coletar Dados Sensíveis por meio dos Serviços, a menos que salvaguardas adicionais estejam em vigor.
(j) Operações de Processamento: Os Dados do Cliente serão processados de acordo com o Contrato (incluindo este DPA) e podem estar sujeitos às seguintes atividades de processamento:
Divulgações de acordo com o Contrato e/ou conforme exigido pela lei aplicável.
Armazenamento e outro processamento necessário para fornecer, manter e aprimorar o Serviço prestado ao Cliente nos termos do Contrato; e/ou
Divulgações de acordo com o Contrato e/ou conforme exigido pela lei aplicável.
Anexo B – Lista de Subprocessadores do WPForms
O WPForms usa suas Afiliadas e uma variedade de Subprocessadores terceirizados para auxiliar na prestação dos Serviços.
Nome da Entidade
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Anexo C – Medidas de Segurança
1 Programa de Segurança da Informação. A WPForms manterá um programa de segurança da informação (incluindo a adoção e aplicação de políticas e procedimentos internos) projetado para (a) ajudar o Cliente a proteger os Dados do Cliente contra perda, acesso ou divulgação acidental ou ilegal, (b) identificar riscos razoavelmente previsíveis e internos à segurança e acesso não autorizado à Rede WPForms, e (c) minimizar riscos de segurança, inclusive por meio de avaliação de riscos e testes regulares. A WPForms designará um ou mais funcionários para coordenar e ser responsável pelo programa de segurança da informação. O programa de segurança da informação incluirá as seguintes medidas:
1.1 Segurança da Rede. A Rede WPForms será acessível eletronicamente a funcionários, contratados e qualquer outra pessoa conforme necessário para fornecer os Serviços. A WPForms manterá controles de acesso e políticas para gerenciar qual acesso é permitido à Rede WPForms a partir de cada conexão de rede e usuário, incluindo o uso de firewalls ou tecnologia funcionalmente equivalente e controles de autenticação. A WPForms manterá planos de ação corretiva e de resposta a incidentes para responder a possíveis ameaças de segurança.
1.2 Segurança Física.
1.2.1 Controles de Acesso Físico. Componentes físicos da Rede WPForms são abrigados em instalações discretas (as “Instalações”). Controles de barreiras físicas são usados para impedir a entrada não autorizada nas Instalações, tanto no perímetro quanto nos pontos de acesso aos edifícios. A passagem pelas barreiras físicas nas Instalações requer validação eletrônica de controle de acesso (por exemplo, sistemas de acesso por cartão, etc.) ou validação por pessoal de segurança humano (por exemplo, serviço de segurança contratado ou interno, recepcionista, etc.). Funcionários e contratados recebem crachás de identificação com foto que devem ser usados enquanto os funcionários e contratados estiverem em qualquer uma das Instalações. Visitantes devem fazer o check-in com pessoal designado, devem apresentar identificação apropriada, recebem um crachá de visitante que deve ser usado enquanto o visitante estiver em qualquer uma das Instalações, e são continuamente escoltados por funcionários ou contratados autorizados enquanto visitam as Instalações.
1.2.2 Acesso Limitado a Funcionários e Contratados. A WPForms fornece acesso às Instalações para aqueles funcionários e contratados que têm uma necessidade comercial legítima para tais privilégios de acesso. Quando um funcionário ou contratado não tem mais uma necessidade comercial para os privilégios de acesso atribuídos a ele/ela, os privilégios de acesso são prontamente revogados, mesmo que o funcionário ou contratado continue sendo um funcionário da WPForms ou de suas afiliadas.
1.2.3 Proteções de Segurança Física. Todos os pontos de acesso (exceto as portas de entrada principal) são mantidos em estado seguro (trancado). Os pontos de acesso às Instalações são monitorados por câmeras de vigilância por vídeo projetadas para gravar todos os indivíduos que acessam as Instalações. A WPForms também mantém sistemas eletrônicos de detecção de intrusão projetados para detectar acesso não autorizado às Instalações, incluindo o monitoramento de pontos de vulnerabilidade (por exemplo, portas de entrada primárias, portas de saída de emergência, alçapões de telhado, portas de doca, etc.) com contatos de porta, dispositivos de quebra de vidro, detecção de movimento interior ou outros dispositivos projetados para detectar indivíduos tentando obter acesso às Instalações. Todo o acesso físico às Instalações por funcionários e contratados é registrado e auditado rotineiramente.
2 Avaliação Contínua. A WPForms realizará revisões periódicas da segurança de sua Rede e da adequação de seu programa de segurança da informação em relação aos padrões da indústria, e avaliará se medidas adicionais são necessárias em resposta a novos riscos.
Anexo D – Cláusulas Contratuais Padrão aplicadas a Clientes
SEÇÃO I
Cláusula 1
Propósito e escopo
(a) O propósito destas cláusulas contratuais padrão é garantir a conformidade com os requisitos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho de 27 de abril de 2016 relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (Regulamento Geral sobre a Proteção de Dados) (1) para a transferência de dados pessoais para um país terceiro.
(b) As Partes:
(i) a pessoa natural ou jurídica, autoridade pública, agência ou outro organismo (doravante denominados ‘entidade(s)’) que transfere os dados pessoais, conforme listado no Anexo I.A (doravante cada um ‘exportador de dados’), e
(ii) a(s) entidade(s) em um país terceiro que recebe os dados pessoais do exportador de dados, direta ou indiretamente por meio de outra entidade também Parte destas Cláusulas, conforme listado no Anexo I.A (doravante cada um ‘importador de dados’)
concordaram com estas cláusulas contratuais padrão (doravante: ‘Cláusulas’).
(c) Estas Cláusulas aplicam-se em relação à transferência de dados pessoais conforme especificado no Anexo I.B.
(d) O Apêndice destas Cláusulas, contendo os Anexos nele referidos, faz parte integrante destas Cláusulas.
Cláusula 2
Eficácia e invariabilidade das Cláusulas
(a) Estas Cláusulas estabelecem salvaguardas apropriadas, incluindo direitos exequíveis dos titulares dos dados e recursos legais eficazes, nos termos do Artigo 46(1) e do Artigo 46(2)(c) do Regulamento (UE) 2016/679 e, no que diz respeito às transferências de dados de controladores para processadores e/ou de processadores para processadores, cláusulas contratuais padrão nos termos do Artigo 28(7) do Regulamento (UE) 2016/679, desde que não sejam modificadas, exceto para selecionar o(s) Módulo(s) apropriado(s) ou para adicionar ou atualizar informações no Apêndice. Isso não impede que as Partes incluam as cláusulas contratuais padrão estabelecidas nestas Cláusulas em um contrato mais amplo e/ou adicionem outras cláusulas ou salvaguardas adicionais, desde que não contradigam, direta ou indiretamente, estas Cláusulas ou prejudiquem os direitos ou liberdades fundamentais dos titulares dos dados.
(b) Estas Cláusulas não prejudicam as obrigações às quais o exportador de dados está sujeito em virtude do Regulamento (UE) 2016/679.
Cláusula 3
Beneficiários terceiros
(a) Os titulares dos dados podem invocar e fazer cumprir estas Cláusulas, como beneficiários terceiros, contra o exportador de dados e/ou o importador de dados, com as seguintes exceções:
(i) Cláusula 1, Cláusula 2, Cláusula 3, Cláusula 6, Cláusula 7;
(ii) Cláusula 8 – Módulo Um: Cláusula 8.5 (e) e Cláusula 8.9(b); Módulo Dois: Cláusula 8.1(b), 8.9(a), (c), (d) e (e); Módulo Três: Cláusula 8.1(a), (c) e (d) e Cláusula 8.9(a), (c), (d), (e), (f) e (g); Módulo Quatro: Cláusula 8.1 (b) e Cláusula 8.3(b);
(iii) Cláusula 9 – Módulo Dois: Cláusula 9(a), (c), (d) e (e); Módulo Três: Cláusula 9(a), (c), (d) e (e);
(iv) Cláusula 12 – Módulo Um: Cláusula 12(a) e (d); Módulos Dois e Três: Cláusula 12(a), (d) e (f);
(v) Cláusula 13;
(vi) Cláusula 15.1(c), (d) e (e);
(vii) Cláusula 16(e);
(viii) Cláusula 18 – Módulos Um, Dois e Três: Cláusula 18(a) e (b); Módulo Quatro: Cláusula 18.
(b) O parágrafo (a) não prejudica os direitos dos titulares dos dados ao abrigo do Regulamento (UE) 2016/679.
Cláusula 4
Interpretação
(a) Quando estas Cláusulas utilizarem termos definidos no Regulamento (UE) 2016/679, esses termos terão o mesmo significado que nesse Regulamento.
(b) Estas Cláusulas devem ser lidas e interpretadas à luz das disposições do Regulamento (UE) 2016/679.
(c) Estas Cláusulas não devem ser interpretadas de forma a conflitar com os direitos e obrigações previstos no Regulamento (UE) 2016/679.
Cláusula 5
Hierarquia
Em caso de contradição entre estas Cláusulas e as disposições de acordos relacionados entre as Partes, existentes no momento em que estas Cláusulas são acordadas ou celebradas posteriormente, estas Cláusulas prevalecerão.
Cláusula 6
Descrição da(s) transferência(s)
Os detalhes da(s) transferência(s), e em particular as categorias de dados pessoais que são transferidas e o(s) propósito(s) para o(s) qual(is) são transferidos, estão especificados no Anexo I.B.
Cláusula 7 – Opcional
Cláusula de adesão
(a) Uma entidade que não seja Parte destas Cláusulas pode, com o acordo das Partes, aderir a estas Cláusulas a qualquer momento, seja como exportador de dados ou como importador de dados, preenchendo o Apêndice e assinando o Anexo I.A.
(b) Uma vez que tenha preenchido o Apêndice e assinado o Anexo I.A, a entidade aderente tornar-se-á Parte destas Cláusulas e terá os direitos e obrigações de um exportador de dados ou importador de dados de acordo com a sua designação no Anexo I.A.
(c) A entidade aderente não terá quaisquer direitos ou obrigações decorrentes destas Cláusulas do período anterior à sua adesão como Parte.
SEÇÃO II – OBRIGAÇÕES DAS PARTES
Cláusula 8
Salvaguardas de proteção de dados
O exportador de dados garante que empregou esforços razoáveis para determinar que o importador de dados é capaz, através da implementação de medidas técnicas e organizacionais apropriadas, de cumprir as suas obrigações ao abrigo destas Cláusulas.
8.1 Instruções
(a) O exportador de dados processará os dados pessoais apenas com instruções documentadas do importador de dados que atua como seu controlador.
(b) O exportador de dados informará imediatamente o importador de dados se não puder seguir essas instruções, inclusive se tais instruções infringirem o Regulamento (UE) 2016/679 ou outra lei de proteção de dados da União ou do Estado-Membro.
(c) O importador de dados abster-se-á de qualquer ação que impeça o exportador de dados de cumprir as suas obrigações ao abrigo do Regulamento (UE) 2016/679, inclusive no contexto de subcontratação ou no que diz respeito à cooperação com as autoridades supervisoras competentes.
(d) Após o fim da prestação dos serviços de processamento, o exportador de dados, à escolha do importador de dados, eliminará todos os dados pessoais processados em nome do importador de dados e certificará ao importador de dados que o fez, ou devolverá ao importador de dados todos os dados pessoais processados em seu nome e eliminará as cópias existentes.
8.2 Segurança do processamento
(a) As Partes implementarão medidas técnicas e organizacionais apropriadas para garantir a segurança dos dados, inclusive durante a transmissão, e a proteção contra uma violação de segurança que resulte em destruição, perda, alteração, divulgação ou acesso acidentais ou ilícitos (doravante, “violação de dados pessoais”). Ao avaliar o nível apropriado de segurança, elas levarão em devida consideração o estado da arte, os custos de implementação, a natureza dos dados pessoais, a natureza, o escopo, o contexto e o(s) propósito(s) do processamento e os riscos envolvidos no processamento para os titulares dos dados, e em particular considerarão o uso de criptografia ou pseudonimização, inclusive durante a transmissão, quando o propósito do processamento puder ser cumprido dessa maneira.
(b) O exportador de dados auxiliará o importador de dados a garantir a segurança apropriada dos dados de acordo com o parágrafo (a). Em caso de violação de dados pessoais relativa aos dados pessoais processados pelo exportador de dados sob estas Cláusulas, o exportador de dados notificará o importador de dados sem demora indevida após tomar conhecimento dela e auxiliará o importador de dados a tratar da violação.
(c) O exportador de dados garantirá que as pessoas autorizadas a processar os dados pessoais tenham se comprometido com a confidencialidade ou estejam sujeitas a uma obrigação legal apropriada de confidencialidade.
8.3 Documentação e conformidade
(a) As Partes poderão demonstrar a conformidade com estas Cláusulas.
(b) O exportador de dados disponibilizará ao importador de dados todas as informações necessárias para demonstrar a conformidade com suas obrigações sob estas Cláusulas e permitirá e contribuirá para auditorias.
Cláusula 9
Uso de subcontratados
Não aplicável ao MÓDULO QUATRO.
Cláusula 10
Direitos dos titulares dos dados
As Partes se auxiliarão mutuamente na resposta a consultas e solicitações feitas por titulares de dados sob a lei local aplicável ao importador de dados ou, para o processamento de dados pelo exportador de dados na UE, sob o Regulamento (UE) 2016/679.
Cláusula 11
Reparação
(a) O importador de dados informará os titulares dos dados, em formato transparente e facilmente acessível, por meio de notificação individual ou em seu site, um ponto de contato autorizado a lidar com reclamações. Ele tratará prontamente quaisquer reclamações que receber de um titular de dados.
Cláusula 12
Responsabilidade
Não aplicável.
Cláusula 13
Supervisão
Não aplicável.
SEÇÃO III – LEIS LOCAIS E OBRIGAÇÕES EM CASO DE ACESSO POR AUTORIDADES PÚBLICAS
Cláusula 14
Leis e práticas locais que afetam a conformidade com as Cláusulas
(quando o processador da UE combina os dados pessoais recebidos do controlador do terceiro país com dados pessoais coletados pelo processador na UE)
(a) As Partes garantem que não têm motivos para acreditar que as leis e práticas no terceiro país de destino aplicáveis ao tratamento dos dados pessoais pelo importador de dados, incluindo quaisquer requisitos para divulgar dados pessoais ou medidas que autorizem o acesso por autoridades públicas, impeçam o importador de dados de cumprir as suas obrigações ao abrigo destas Cláusulas. Isto baseia-se na compreensão de que leis e práticas que respeitam a essência dos direitos e liberdades fundamentais e não excedem o que é necessário e proporcional numa sociedade democrática para salvaguardar um dos objetivos listados no Artigo 23(1) do Regulamento (UE) 2016/679, não estão em contradição com estas Cláusulas.
(b) As Partes declaram que, ao fornecer a garantia no parágrafo (a), levaram devidamente em consideração, em particular, os seguintes elementos:
(i)as circunstâncias específicas da transferência, incluindo a duração da cadeia de tratamento, o número de intervenientes envolvidos e os canais de transmissão utilizados; transferências subsequentes pretendidas; o tipo de destinatário; o objetivo do tratamento; as categorias e o formato dos dados pessoais transferidos; o setor económico em que ocorre a transferência; o local de armazenamento dos dados transferidos;
(ii)as leis e práticas do terceiro país de destino – incluindo as que exigem a divulgação de dados a autoridades públicas ou autorizam o acesso por tais autoridades – relevantes à luz das circunstâncias específicas da transferência, e as limitações e salvaguardas aplicáveis;
(iii)quaisquer salvaguardas contratuais, técnicas ou organizacionais relevantes implementadas para complementar as salvaguardas ao abrigo destas Cláusulas, incluindo medidas aplicadas durante a transmissão e ao tratamento dos dados pessoais no país de destino.
(c) O importador de dados garante que, ao realizar a avaliação ao abrigo do parágrafo (b), fez os seus melhores esforços para fornecer ao exportador de dados informações relevantes e concorda que continuará a cooperar com o exportador de dados para garantir a conformidade com estas Cláusulas.
(d) As Partes concordam em documentar a avaliação ao abrigo do parágrafo (b) e disponibilizá-la à autoridade de supervisão competente mediante solicitação.
(e) O importador de dados concorda em notificar prontamente o exportador de dados se, após ter concordado com estas Cláusulas e durante a duração do contrato, tiver motivos para acreditar que está ou se tornou sujeito a leis ou práticas que não estão em conformidade com os requisitos do parágrafo (a), incluindo após uma alteração nas leis do terceiro país ou uma medida (como um pedido de divulgação) que indique uma aplicação de tais leis na prática que não esteja em conformidade com os requisitos do parágrafo (a).
(f) Após uma notificação nos termos do parágrafo (e), ou se o exportador de dados tiver outro motivo para acreditar que o importador de dados não pode mais cumprir suas obrigações nos termos destas Cláusulas, o exportador de dados deverá identificar prontamente as medidas apropriadas (por exemplo, medidas técnicas ou organizacionais para garantir segurança e confidencialidade) a serem adotadas pelo exportador de dados e/ou importador de dados para lidar com a situação. O exportador de dados suspenderá a transferência de dados se considerar que nenhuma salvaguarda apropriada para tal transferência pode ser garantida, ou se for instruído pela autoridade supervisora competente a fazê-lo. Neste caso, o exportador de dados terá o direito de rescindir o contrato, na medida em que se refere ao processamento de dados pessoais nos termos destas Cláusulas. Se o contrato envolver mais de duas Partes, o exportador de dados poderá exercer este direito de rescisão apenas em relação à Parte relevante, a menos que as Partes tenham acordado de outra forma. Quando o contrato for rescindido nos termos desta Cláusula, as Cláusulas 16(d) e (e) se aplicarão.
Cláusula 15
Obrigações do importador de dados em caso de acesso por autoridades públicas
(quando o processador da UE combina os dados pessoais recebidos do controlador do terceiro país com dados pessoais coletados pelo processador na UE)
15.1 Notificação
(a) O importador de dados concorda em notificar o exportador de dados e, sempre que possível, o titular dos dados prontamente (se necessário, com a ajuda do exportador de dados) se ele: (i) receber uma solicitação legalmente vinculante de uma autoridade pública, incluindo autoridades judiciais, sob as leis do país de destino para a divulgação de dados pessoais transferidos nos termos destas Cláusulas; tal notificação incluirá informações sobre os dados pessoais solicitados, a autoridade solicitante, a base legal para a solicitação e a resposta fornecida; ou
(ii) tomar conhecimento de qualquer acesso direto por autoridades públicas a dados pessoais transferidos nos termos destas Cláusulas de acordo com as leis do país de destino; tal notificação incluirá todas as informações disponíveis para o importador.
(b) Se o importador de dados for proibido de notificar o exportador de dados e/ou o titular dos dados sob as leis do país de destino, o importador de dados concorda em usar seus melhores esforços para obter uma renúncia à proibição, com o objetivo de comunicar o máximo de informações possível, o mais rápido possível. O importador de dados concorda em documentar seus melhores esforços para poder demonstrá-los mediante solicitação do exportador de dados.
(c) Quando permitido pelas leis do país de destino, o importador de dados concorda em fornecer ao exportador de dados, em intervalos regulares durante a vigência do contrato, o máximo de informações relevantes possível sobre as solicitações recebidas (em particular, número de solicitações, tipo de dados solicitados, autoridade(s) solicitante(s), se as solicitações foram contestadas e o resultado de tais contestações, etc.).
(d) O importador de dados concorda em preservar as informações nos termos dos parágrafos (a) a (c) durante a vigência do contrato e disponibilizá-las à autoridade supervisora competente mediante solicitação.
(e) Os parágrafos (a) a (c) não prejudicam a obrigação do importador de dados nos termos da Cláusula 14(e) e da Cláusula 16 de informar prontamente o exportador de dados quando não puder cumprir estas Cláusulas.
15.2 Revisão de legalidade e minimização de dados
(a) O importador de dados concorda em revisar a legalidade do pedido de divulgação, em particular se ele se enquadra nos poderes concedidos à autoridade pública solicitante, e em contestar o pedido se, após cuidadosa avaliação, concluir que existem motivos razoáveis para considerar que o pedido é ilegal de acordo com as leis do país de destino, as obrigações aplicáveis sob o direito internacional e os princípios de cortesia internacional. O importador de dados buscará, sob as mesmas condições, possibilidades de recurso. Ao contestar um pedido, o importador de dados buscará medidas provisórias com o objetivo de suspender os efeitos do pedido até que a autoridade judicial competente decida sobre o mérito. Ele não divulgará os dados pessoais solicitados até que seja obrigado a fazê-lo de acordo com as regras processuais aplicáveis. Estes requisitos não prejudicam as obrigações do importador de dados nos termos da Cláusula 14(e).
(b) O importador de dados concorda em documentar sua avaliação jurídica e qualquer contestação ao pedido de divulgação e, na medida permitida pelas leis do país de destino, disponibilizar a documentação ao exportador de dados. Ele também a disponibilizará à autoridade supervisora competente mediante solicitação.
(c) O importador de dados concorda em fornecer a quantidade mínima de informações permitidas ao responder a um pedido de divulgação, com base em uma interpretação razoável do pedido.
SEÇÃO IV – DISPOSIÇÕES FINAIS
Cláusula 16
Não conformidade com as Cláusulas e rescisão
(a) O importador de dados informará prontamente o exportador de dados se não puder cumprir estas Cláusulas, por qualquer motivo.
(b) Caso o importador de dados viole estas Cláusulas ou não possa cumpri-las, o exportador de dados suspenderá a transferência de dados pessoais para o importador de dados até que o cumprimento seja novamente garantido ou o contrato seja rescindido. Isso não prejudica a Cláusula 14(f).
(c) O exportador de dados terá o direito de rescindir o contrato, na medida em que se refere ao processamento de dados pessoais sob estas Cláusulas, onde: (i) o exportador de dados suspendeu a transferência de dados pessoais para o importador de dados nos termos do parágrafo (b) e a conformidade com estas Cláusulas não for restaurada em um prazo razoável e, em qualquer caso, dentro de um mês após a suspensão; (ii) o importador de dados violar substancial ou persistentemente estas Cláusulas; ou (iii) o importador de dados deixar de cumprir uma decisão vinculativa de um tribunal competente ou autoridade supervisora em relação às suas obrigações sob estas Cláusulas. Nesses casos, ele deverá informar a autoridade supervisora competente sobre tal não conformidade. Onde o contrato envolver mais de duas Partes, o exportador de dados poderá exercer este direito de rescisão apenas em relação à Parte relevante, a menos que as Partes tenham acordado de outra forma.
(d) Dados pessoais coletados pelo exportador de dados na UE que foram transferidos antes da rescisão do contrato nos termos do parágrafo (c) serão imediatamente excluídos em sua totalidade, incluindo qualquer cópia dos mesmos.] O importador de dados certificará a exclusão dos dados ao exportador de dados. Até que os dados sejam excluídos ou devolvidos, o importador de dados continuará a garantir a conformidade com estas Cláusulas. No caso de leis locais aplicáveis ao importador de dados que proíbam a devolução ou exclusão dos dados pessoais transferidos, o importador de dados garante que continuará a garantir a conformidade com estas Cláusulas e processará os dados apenas na medida e pelo tempo exigido pela referida lei local.
(e) Qualquer Parte poderá revogar seu acordo de se vincular a estas Cláusulas onde (i) a Comissão Europeia adote uma decisão nos termos do Artigo 45(3) do Regulamento (UE) 2016/679 que cubra a transferência de dados pessoais a que estas Cláusulas se aplicam; ou (ii) o Regulamento (UE) 2016/679 se torne parte do quadro jurídico do país para o qual os dados pessoais são transferidos. Isso é sem prejuízo de outras obrigações aplicáveis ao processamento em questão nos termos do Regulamento (UE) 2016/679.
Cláusula 17
Lei aplicável
Estas Cláusulas serão regidas pela lei de um país que permita direitos de terceiros beneficiários. As Partes concordam que esta será a lei dos Estados Unidos da América.
Cláusula 18
Escolha de foro e jurisdição
Qualquer disputa decorrente destas Cláusulas será resolvida pelos tribunais dos Estados Unidos da América.




