Aditamento ao Processamento de Dados WPForms

ADITAMENTO AO PROCESSAMENTO DE DADOS

Este Aditamento ao Processamento de Dados (“DPA“) faz parte do Acordo entre WPForms, LLC (“WPForms“) e [Nome do Cliente] (“Cliente“) e entrará em vigor na data em que ambas as partes executarem este DPA (“Data de Vigência“). Todos os termos em maiúsculas não definidos neste DPA terão os significados estabelecidos no Acordo.

1. Definições

“Afiliada” significa uma entidade que controla direta ou indiretamente, é Controlada por, ou está sob Controlo comum com uma entidade.

“Acordo” significa os Termos de Serviço da WPForms, que regem a prestação dos Serviços ao Cliente, podendo esses termos ser atualizados pela WPForms de tempos a tempos.

“Controlo” significa uma participação acionista, de voto ou similar representando cinquenta por cento (50%) ou mais dos interesses totais em circulação da entidade em questão. “Controlado” é interpretado em conformidade.

“Dados do Cliente” significa quaisquer Dados Pessoais que a WPForms processe em nome do Cliente como Processador de Dados no decurso da prestação dos Serviços, conforme descrito mais detalhadamente neste DPA.

“Leis de Proteção de Dados” significa todas as leis de proteção de dados e privacidade aplicáveis ao processamento de Dados Pessoais ao abrigo do Acordo, incluindo, quando aplicável, a Lei de Proteção de Dados da UE e as Leis de Proteção de Dados fora da UE.

“Controlador de Dados” significa uma entidade que determina as finalidades e os meios de processamento de Dados Pessoais.

“Processador de Dados” significa uma entidade que processa Dados Pessoais em nome de um Controlador de Dados.

“Lei de Proteção de Dados da UE” significa todas as leis e regulamentos de proteção de dados aplicáveis à Europa, incluindo (i) o RGPD; (ii) a Diretiva 2002/58/CE (ePrivacy); (iii) as implementações nacionais aplicáveis de (i) e (ii); e (iv) a legislação de proteção de dados do Reino Unido após a sua saída da UE; e (v) quaisquer alterações e substituições das mesmas.

“EEE” significa, para efeitos deste DPA, o Espaço Económico Europeu, o Reino Unido e a Suíça.

“Grupo” significa quaisquer e todas as Afiliadas que fazem parte do grupo corporativo de uma entidade.

“Leis de Proteção de Dados Fora da UE” significa a Lei de Privacidade do Consumidor da Califórnia (“CCPA”); a Lei de Proteção de Informações Pessoais e Documentos Eletrónicos do Canadá (“PIPEDA”); a Lei Geral de Proteção de Dados (“LGPD”), Lei Federal n.º 13.709/2018; a Lei de Privacidade de 1988 (Cth) da Austrália, conforme alterada (“Lei de Privacidade Australiana”); e a Lei de Proteção de Informações Pessoais 4 de 2013 da África do Sul (“POPIA”).

“Rede WPForms” significa as instalações do centro de dados, servidores, equipamentos de rede e sistemas de software de hospedagem da WPForms que estão sob o controlo da WPForms e são utilizados para fornecer os Serviços.

“Dados Pessoais” significa qualquer informação relativa a uma pessoa singular identificada ou identificável.

“Tratamento” tem o significado que lhe é atribuído no RGPD, e “tratar”, “trata” e “tratado” são interpretados em conformidade.

“Incidente de Segurança” significa qualquer violação de segurança não autorizada ou ilegal que resulte na destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal a Dados do Cliente.

“Serviços” significa qualquer produto ou serviço fornecido pela WPForms ao Cliente ao abrigo do Acordo.

“Cláusulas Contratuais-Tipo” (“CCT“) significa o Anexo D anexo e parte integrante desta DPA.

“Subcontratado” significa qualquer Processador de Dados contratado pela WPForms ou pelas suas Afiliadas para auxiliar no cumprimento das suas obrigações relativas à prestação dos Serviços ao abrigo do Acordo ou desta DPA. Os subcontratados podem incluir terceiros ou membros do Grupo WPForms.

2. Relação com o Acordo

2.1 Esta DPA substitui qualquer DPA existente que as partes possam ter celebrado anteriormente em ligação com os Serviços.

2.2 Com exceção das alterações efetuadas por esta DPA, o Acordo permanece inalterado e em plena força e vigor.

2.3 Em caso de conflito entre esta DPA e o Acordo, prevalecerá esta DPA na medida desse conflito. Ordem de precedência: (i) CCT; depois (ii) esta DPA; depois (iii) os Termos de Serviço da WPForms.

2.4 Esta DPA permanece em vigor enquanto a WPForms realizar operações de tratamento de Dados do Cliente em nome do Cliente, ou até à rescisão do Acordo (e todos os Dados do Cliente tiverem sido devolvidos ou eliminados de acordo com a Secção 9.1).

2.5 As reclamações apresentadas ao abrigo desta DPA estão sujeitas às exclusões e limitações de responsabilidade estabelecidas no Acordo.

2.6 As reclamações contra a WPForms ou as suas Afiliadas ao abrigo desta DPA devem ser apresentadas unicamente contra a entidade que é parte do Acordo. As penalidades regulamentares incorridas pela WPForms decorrentes da falha do Cliente em cumprir as suas obrigações ao abrigo desta DPA ou das Leis de Proteção de Dados aplicáveis contam para e reduzem a responsabilidade da WPForms ao abrigo do Acordo.

2.7 Ninguém, exceto uma parte desta DPA, os seus sucessores e cessionários permitidos, terá o direito de fazer cumprir os seus termos.

2.8 Esta DPA será regida e interpretada de acordo com as disposições de lei aplicável e jurisdição do Acordo, salvo se exigido de outra forma pelas Leis de Proteção de Dados aplicáveis.

3. Âmbito e Aplicabilidade desta DPA

3.1 Esta DPA aplica-se onde e apenas na medida em que a WPForms processa Dados do Cliente que se originam do EEE e/ou estão sujeitos à Lei de Proteção de Dados da UE, como um Processador de Dados, no decurso da prestação de Serviços ao abrigo do Acordo.

4. Funções e Âmbito do Processamento

4.1 Função das partes. O Cliente é o responsável pelo tratamento dos Dados do Cliente; a WPForms é um processador que atua em nome do Cliente, conforme descrito em maior detalhe no Anexo A.

4.2 Dados proibidos. O Cliente não fornecerá (nem causará o fornecimento) quaisquer Dados Sensíveis à WPForms para processamento ao abrigo do Acordo, e a WPForms não terá qualquer responsabilidade por Dados Sensíveis. Esta DPA não se aplica a Dados Sensíveis.

4.3 Limitação de finalidade. A WPForms processará os Dados do Cliente apenas de acordo com as instruções legais documentadas do Cliente, conforme estabelecido nesta DPA, conforme necessário para cumprir a lei aplicável, ou conforme acordado por escrito de outra forma ("Finalidades Permitidas"). O Acordo e esta DPA constituem as instruções completas e finais do Cliente; o processamento fora deste âmbito requer acordo prévio por escrito.

4.4 Conformidade do Cliente. O Cliente declara e garante que cumpriu e continuará a cumprir as Leis de Proteção de Dados com respeito aos Dados do Cliente e a quaisquer instruções que emita à WPForms, e que obteve todos os consentimentos e direitos necessários para que a WPForms processe os Dados do Cliente para as finalidades descritas no Acordo e nesta DPA. O Cliente é o único responsável pela exatidão, qualidade e legalidade dos Dados do Cliente e pelos meios pelos quais foram adquiridos.

4.5 Legalidade das instruções. O Cliente garantirá que o processamento pela WPForms de acordo com as instruções do Cliente não fará com que a WPForms viole as Leis de Proteção de Dados. A WPForms notificará prontamente o Cliente por escrito se tomar conhecimento ou acreditar que qualquer instrução viola o RGPD ou as suas implementações.

4.6 Não obstante o anterior, o Cliente reconhece que a WPForms pode usar e divulgar dados relacionados com a operação, suporte e/ou utilização dos Serviços para os seus fins comerciais legítimos (faturação, gestão de contas, suporte técnico, desenvolvimento de produtos, vendas e marketing). Na medida em que se trate de Dados Pessoais, a WPForms é o Responsável pelo Tratamento dos mesmos e processa-os de acordo com a Política de Privacidade da WPForms e as Leis de Proteção de Dados.

4.7 Tecnologias de Rastreamento. Tecnologias de Rastreamento. O Cliente reconhece que, em conexão com a prestação dos Serviços, a WPForms emprega o uso de cookies, identificadores únicos, web beacons e tecnologias de rastreamento semelhantes (“Tecnologias de Rastreamento”). O Cliente manterá mecanismos apropriados de notificação, consentimento, adesão e renúncia, conforme exigido pelas Leis de Proteção de Dados, para permitir que a WPForms implemente Tecnologias de Rastreamento legalmente nos dispositivos dos Assinantes (definidos abaixo) e colete dados desses dispositivos, de acordo e conforme descrito na Política de Privacidade da WPForms.

5. Subcontratação de Processamento

5.1 Subcontratados Autorizados. O Cliente concorda que a WPForms pode contratar Subcontratados para processar Dados do Cliente em nome do Cliente. Os Subcontratados atualmente contratados e autorizados estão listados no Anexo B.

5.2 Obrigações dos Subcontratados. A WPForms deverá: (i) celebrar um acordo por escrito com cada Subcontratado que imponha termos de proteção de dados que exijam que o Subcontratado proteja os Dados do Cliente com o padrão exigido pelas Leis de Proteção de Dados; e (ii) permanecer responsável pela sua conformidade com este DPA e por quaisquer atos ou omissões do Subcontratado que levem a WPForms a violar as suas obrigações ao abrigo deste DPA.

5.3 A WPForms deverá (i) manter uma lista atualizada de Subcontratados (Anexo B) no seu website; (ii) fornecer esta lista mediante pedido por escrito do Cliente; e (iii) fornecer notificação através deste acordo de que o Cliente é responsável por verificar o website para atualizações ou por solicitar uma lista atualizada.

5.4 O Cliente pode opor-se por escrito à nomeação de um novo Subcontratado pela WPForms no prazo de cinco (5) dias corridos após a notificação, por motivos razoáveis de proteção de dados. As partes discutirão tais preocupações de boa fé. Se não forem resolvidas, o Cliente pode suspender ou rescindir o Acordo (sem prejuízo das taxas incorridas antes da suspensão ou rescisão).

6. Segurança

6.1 Medidas de Segurança. A WPForms deverá implementar e manter medidas de segurança técnicas e organizacionais apropriadas, concebidas para proteger os Dados do Cliente contra Incidentes de Segurança e preservar a sua segurança e confidencialidade, de acordo com o Anexo C.

6.2 Confidencialidade do Processamento. A WPForms deverá garantir que qualquer pessoa autorizada a processar Dados do Cliente esteja sujeita a uma obrigação apropriada de confidencialidade (contratual ou legal).

6.3 Atualizações às Medidas de Segurança. O Cliente é responsável por avaliar independentemente se os Serviços cumprem os seus requisitos e obrigações legais. A WPForms pode atualizar as Medidas de Segurança ao longo do tempo, desde que isto não degrade a segurança geral.

6.4 Resposta a incidentes de segurança. Ao tomar conhecimento de um Incidente de Segurança, a WPForms deverá: (i) notificar o Cliente sem demora indevida e, sempre que possível, no prazo máximo de 48 horas após tomar conhecimento; (ii) fornecer informações atempadas à medida que forem sendo conhecidas ou razoavelmente solicitadas; e (iii) tomar prontamente as medidas razoáveis para conter e investigar. A notificação não constitui um reconhecimento de culpa ou responsabilidade.

6.5 Responsabilidades do Cliente. O Cliente é responsável pela utilização segura dos Serviços, incluindo a segurança das credenciais da conta e a segurança dos Dados do Cliente em trânsito de e para os Serviços.

7. Relatórios e Auditorias de Segurança

7.1 Direitos de auditoria. A WPForms disponibilizará ao Cliente as informações razoavelmente necessárias para demonstrar a conformidade com este DPA e permitirá e contribuirá para auditorias, exercidas através das medidas descritas em 7.2–7.3 abaixo.

7.2 O Cliente reconhece que a WPForms é auditada regularmente contra as normas SSAE 16 e PCI por auditores internos, respetivamente. Mediante solicitação, a WPForms fornecerá (de forma confidencial) uma cópia resumida do(s) seu(s) relatório(s) de auditoria ("Relatório") ao Cliente, para que o Cliente possa verificar a conformidade da WPForms com as normas de auditoria pelas quais foi avaliada e com este DPA.

7.3 Due diligence de segurança. Due diligence de segurança. Para além do Relatório, a WPForms responderá a todos os pedidos razoáveis de informação feitos pelo Cliente para confirmar a conformidade da WPForms com este DPA, incluindo respostas a questionários de segurança da informação, due diligence e auditoria, disponibilizando informações adicionais relativas ao seu programa de segurança da informação mediante solicitação escrita do Cliente para [email protected], desde que o Cliente não exerça este direito mais do que uma vez por ano civil.

8. Transferências Internacionais

8.1 Localizações dos centros de dados. A WPForms pode transferir e processar Dados do Cliente em qualquer parte do mundo onde a WPForms, as suas Afiliadas ou Subcontratados mantenham operações de processamento de dados, desde que seja mantido um nível de proteção adequado de acordo com as Leis de Proteção de Dados e este DPA.

8.2 Mecanismo de transferência alternativo. Se a WPForms adotar um mecanismo de exportação de dados alternativo e em conformidade, esse mecanismo aplicar-se-á em vez do descrito neste DPA, na medida em que satisfaça a Legislação da UE sobre Proteção de Dados.

9. Devolução ou Eliminação de Dados

9.1 Após a rescisão ou expiração do Contrato, a WPForms, à escolha do Cliente, eliminará ou devolverá todos os Dados do Cliente (incluindo cópias) na sua posse ou controlo, exceto na medida em que a lei aplicável exija a retenção, ou para os Dados do Cliente arquivados em sistemas de backup, que a WPForms isolará de forma segura, protegerá contra processamento adicional e eventualmente eliminará de acordo com as suas políticas de eliminação.

10. Cooperação

10.1 Pedidos do titular dos dados. Os Serviços fornecem ao Cliente, sem custos adicionais, controlos para recuperar, corrigir, eliminar ou restringir os Dados do Cliente para auxiliar nas suas obrigações ao abrigo da Lei de Proteção de Dados. A WPForms deverá, tendo em conta a natureza do tratamento, fornecer assistência adicional razoável (a expensas do Cliente), conforme necessário. Se um pedido do titular dos dados for feito diretamente à WPForms, a WPForms não responderá diretamente, exceto para encaminhar o titular dos dados para o Cliente, a menos que legalmente exigido, sem autorização prévia do Cliente.

10.2 Pedidos das autoridades. Se uma agência de aplicação da lei solicitar Dados do Cliente à WPForms, a WPForms tentará encaminhar o pedido para o Cliente e, se for obrigada a divulgar, dará ao Cliente um aviso razoável para lhe permitir procurar uma ordem de proteção, a menos que legalmente proibido.

10.3 Avaliações de impacto sobre a proteção de dados. Na medida do necessário, a WPForms fornecerá informações razoavelmente solicitadas para permitir que o Cliente realize Avaliações de Impacto sobre a Proteção de Dados (AIPD) ou consultas prévias, através da conformidade da Secção 7, das informações nesta DPA e de assistência adicional razoável (a expensas do Cliente), se necessário.

11. Limitação de Responsabilidade

11.1 A responsabilidade de cada parte decorrente ou relacionada com esta DPA (incluindo as SCCs) está sujeita às exclusões e limitações de responsabilidade estabelecidas no Acordo.

11.2 As reclamações contra a WPForms ou os seus Afiliados ao abrigo desta DPA serão apresentadas unicamente pela entidade Cliente que é parte do Acordo.

11.3 Em caso algum qualquer parte limitará a sua responsabilidade relativamente aos direitos de proteção de dados de qualquer indivíduo ao abrigo desta DPA ou de outra forma.


EM TESTEMUNHO DO QUAL, as partes fizeram com que esta DPA fosse executada pelo seu representante autorizado:

WPForms, LLC Por:

Nome: Zach Tirrell, Gerente Geral

Data: 4 de setembro de 2026

[Nome do Cliente] Por: Nome: [ ] Título: [ ] Data: [ ]


Anexo A – Detalhes do Tratamento de Dados

(a) Controlador (exportador de dados): Cliente, sendo um cliente da WPForms que contratou a WPForms para fornecer o Serviço ao abrigo do Acordo.

(b) Processador (importador de dados): WPForms, LLC.

(c) Assunto: Os Dados do Cliente.

(d) Duração do tratamento: Até à rescisão do Acordo, conforme a Secção 9 (Devolução ou Eliminação de Dados).

(e) Finalidade do tratamento: A WPForms processará os Dados do Cliente apenas para as Finalidades Permitidas: (i) conforme necessário para fornecer o Serviço ao abrigo do Acordo; (ii) tratamento iniciado pelo Cliente na sua utilização do Serviço; e (iii) para cumprir outras instruções razoáveis consistentes com o Acordo.

(f) Natureza do tratamento: A WPForms fornece serviços de criação de formulários, gestão de submissões de formulários e serviços relacionados de plugins e software, conforme descrito mais detalhadamente no Acordo.

(g) Categorias de titulares de dados: (i) Clientes e Utilizadores (indivíduos que acedem/utilizam os Serviços através da conta do Cliente); e (ii) Utilizadores Finais — indivíduos que submetem um formulário criado com os Serviços, ou cujas informações são de outra forma armazenadas ou recolhidas através dos Serviços.

(h) Tipos de Dados do Cliente: Dependendo dos campos que o Cliente configura, estes podem incluir: – Clientes e Utilizadores: nome, morada, detalhes de contacto, nome de utilizador, chave de licença, informações de pagamento/faturação (dados reais do cartão tratados pelo processador de pagamento aplicável, não armazenados pela WPForms), detalhes do ambiente técnico/do site (versão do WordPress, versão do PHP/MySQL). – Utilizadores Finais: nome, endereço de e-mail, número de telefone, endereço IP, respostas em texto livre, carregamentos de ficheiros e tokens relacionados com o pagamento submetidos através de formulários configurados pelo Cliente.

(i) Dados Sensíveis: A WPForms não pretende, nem recolhe ou processa intencionalmente, Dados Sensíveis em ligação com a prestação do Serviço. Como os campos do formulário são configuráveis pelo Cliente, o Cliente é responsável por não recolher Dados Sensíveis através dos Serviços, a menos que existam salvaguardas adicionais.

(j) Operações de Processamento: Os Dados do Cliente serão processados de acordo com o Contrato (incluindo este DPA) e podem estar sujeitos às seguintes atividades de processamento:

Divulgações em conformidade com o Contrato e/ou conforme exigido pela lei aplicável.

Armazenamento e outro processamento necessário para fornecer, manter e melhorar o Serviço prestado ao Cliente nos termos do Contrato; e/ou

Divulgações em conformidade com o Contrato e/ou conforme exigido pela lei aplicável.


Anexo B – Lista de Subprocessadores da WPForms

A WPForms utiliza as suas Afiliadas e uma gama de Subprocessadores terceirizados para auxiliar na prestação dos Serviços.

Nome da Entidade

OpenAI, LLC

Cloudflare, Inc.

Google LLC (Google Cloud)

PlanetScale, Inc.

Functional Software, Inc. (Sentry)


Anexo C – Medidas de Segurança

1 Programa de Segurança da Informação. A WPForms manterá um programa de segurança da informação (incluindo a adoção e aplicação de políticas e procedimentos internos) concebido para (a) ajudar o Cliente a proteger os Dados do Cliente contra perda, acesso ou divulgação acidental ou ilegal, (b) identificar riscos razoavelmente previsíveis e internos para a segurança e acesso não autorizado à Rede WPForms, e (c) minimizar os riscos de segurança, incluindo através de avaliação de riscos e testes regulares. A WPForms designará um ou mais funcionários para coordenar e ser responsável pelo programa de segurança da informação. O programa de segurança da informação incluirá as seguintes medidas:

1.1 Segurança da Rede. A Rede WPForms será acessível eletronicamente a funcionários, contratados e qualquer outra pessoa, conforme necessário para fornecer os Serviços. A WPForms manterá controlos de acesso e políticas para gerir o acesso permitido à Rede WPForms a partir de cada ligação de rede e utilizador, incluindo o uso de firewalls ou tecnologia funcionalmente equivalente e controlos de autenticação. A WPForms manterá planos de ação corretiva e de resposta a incidentes para responder a potenciais ameaças de segurança.

1.2 Segurança Física.

1.2.1 Controlos de Acesso Físico. Os componentes físicos da Rede WPForms estão alojados em instalações discretas (as “Instalações”). São utilizados controlos de barreiras físicas para impedir a entrada não autorizada nas Instalações, tanto no perímetro como nos pontos de acesso aos edifícios. A passagem pelas barreiras físicas nas Instalações requer validação eletrónica de controlo de acesso (por exemplo, sistemas de acesso por cartão, etc.) ou validação por pessoal de segurança humano (por exemplo, serviço de segurança contratado ou interno, rececionista, etc.). Os funcionários e contratados recebem crachás de identificação com foto que devem ser usados enquanto os funcionários e contratados estiverem em qualquer uma das Instalações. Os visitantes devem registar-se junto do pessoal designado, devem apresentar identificação apropriada, recebem um crachá de visitante que deve ser usado enquanto o visitante estiver em qualquer uma das Instalações e são continuamente escoltados por funcionários ou contratados autorizados enquanto visitam as Instalações.

1.2.2 Acesso Limitado a Funcionários e Contratados. A WPForms concede acesso às Instalações aos funcionários e contratados que tenham uma necessidade comercial legítima para tais privilégios de acesso. Quando um funcionário ou contratado já não tem uma necessidade comercial para os privilégios de acesso atribuídos a ele/ela, os privilégios de acesso são prontamente revogados, mesmo que o funcionário ou contratado continue a ser um funcionário da WPForms ou das suas afiliadas.

1.2.3 Proteções de Segurança Física. Todos os pontos de acesso (exceto as portas de entrada principais) são mantidos num estado seguro (fechado à chave). Os pontos de acesso às Instalações são monitorizados por câmaras de videovigilância concebidas para gravar todos os indivíduos que acedem às Instalações. A WPForms também mantém sistemas eletrónicos de deteção de intrusão concebidos para detetar acesso não autorizado às Instalações, incluindo a monitorização de pontos de vulnerabilidade (por exemplo, portas de entrada principais, portas de saída de emergência, alçapões de telhado, portas de doca, etc.) com contactos de porta, dispositivos de deteção de quebra de vidro, deteção de movimento interior ou outros dispositivos concebidos para detetar indivíduos que tentam aceder às Instalações. Todo o acesso físico às Instalações por funcionários e contratados é registado e auditado rotineiramente.

2 Avaliação Contínua. A WPForms realizará revisões periódicas da segurança da sua Rede e da adequação do seu programa de segurança da informação face aos padrões da indústria, e avaliará se são necessárias medidas adicionais em resposta a novos riscos.


Anexo D – Cláusulas Contratuais Padrão aplicadas a Clientes

SECÇÃO I

Cláusula 1

Finalidade e âmbito

(a) A finalidade destas cláusulas contratuais padrão é garantir a conformidade com os requisitos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (Regulamento Geral sobre a Proteção de Dados) (1) para a transferência de dados pessoais para um país terceiro.

(b) As Partes:

(i) a pessoa singular ou coletiva, autoridade pública, agência ou outro organismo (doravante, «entidade/s») que transfere os dados pessoais, conforme listado no Anexo I.A (doravante, cada um «exportador de dados»), e

(ii) a/as entidade/s num país terceiro que recebe os dados pessoais do exportador de dados, direta ou indiretamente através de outra entidade também Parte destas Cláusulas, conforme listado no Anexo I.A (doravante, cada um «importador de dados»)

acordaram estas cláusulas contratuais padrão (doravante: «Cláusulas»).

(c) Estas Cláusulas aplicam-se no que diz respeito à transferência de dados pessoais, conforme especificado no Anexo I.B.

(d) O Apêndice a estas Cláusulas, contendo os Anexos aí referidos, faz parte integrante destas Cláusulas.

Cláusula 2

Eficácia e invariabilidade das Cláusulas

(a) Estas Cláusulas estabelecem salvaguardas adequadas, incluindo direitos exequíveis dos titulares dos dados e recursos jurídicos eficazes, nos termos do artigo 46.º, n.º 1, e do artigo 46.º, n.º 2, alínea c), do Regulamento (UE) 2016/679 e, no que diz respeito às transferências de dados de responsáveis para subcontratantes e/ou de subcontratantes para subcontratantes, cláusulas contratuais padrão nos termos do artigo 28.º, n.º 7, do Regulamento (UE) 2016/679, desde que não sejam modificadas, exceto para selecionar o(s) Módulo(s) apropriado(s) ou para adicionar ou atualizar informações no Apêndice. Isto não impede as Partes de incluírem as cláusulas contratuais padrão estabelecidas nestas Cláusulas num contrato mais amplo e/ou de adicionarem outras cláusulas ou salvaguardas adicionais, desde que não contrariem, direta ou indiretamente, estas Cláusulas ou prejudiquem os direitos ou liberdades fundamentais dos titulares dos dados.

(b) Estas Cláusulas não prejudicam as obrigações a que o exportador de dados está sujeito nos termos do Regulamento (UE) 2016/679.

Cláusula 3

Beneficiários terceiros

(a) Os titulares dos dados podem invocar e fazer cumprir estas Cláusulas, como beneficiários terceiros, contra o exportador de dados e/ou o importador de dados, com as seguintes exceções:

(i) Cláusula 1, Cláusula 2, Cláusula 3, Cláusula 6, Cláusula 7;

(ii) Cláusula 8 – Módulo Um: Cláusula 8.5 (e) e Cláusula 8.9(b); Módulo Dois: Cláusula 8.1(b), 8.9(a), (c), (d) e (e); Módulo Três: Cláusula 8.1(a), (c) e (d) e Cláusula 8.9(a), (c), (d), (e), (f) e (g); Módulo Quatro: Cláusula 8.1 (b) e Cláusula 8.3(b);

(iii) Cláusula 9 – Módulo Dois: Cláusula 9(a), (c), (d) e (e); Módulo Três: Cláusula 9(a), (c), (d) e (e);

(iv) Cláusula 12 – Módulo Um: Cláusula 12(a) e (d); Módulos Dois e Três: Cláusula 12(a), (d) e (f);

(v) Cláusula 13;

(vi) Cláusula 15.1(c), (d) e (e);

(vii) Cláusula 16(e);

(viii) Cláusula 18 – Módulos Um, Dois e Três: Cláusula 18(a) e (b); Módulo Quatro: Cláusula 18.

(b) O parágrafo (a) não prejudica os direitos dos titulares dos dados ao abrigo do Regulamento (UE) 2016/679.

Cláusula 4

Interpretação

(a) Sempre que estas Cláusulas utilizem termos definidos no Regulamento (UE) 2016/679, esses termos terão o mesmo significado que nesse Regulamento.

(b) Estas Cláusulas devem ser lidas e interpretadas à luz das disposições do Regulamento (UE) 2016/679.

(c) Estas Cláusulas não serão interpretadas de forma a conflituar com os direitos e obrigações previstos no Regulamento (UE) 2016/679.

Cláusula 5

Hierarquia

Em caso de contradição entre estas Cláusulas e as disposições de acordos relacionados entre as Partes, existentes na data em que estas Cláusulas são acordadas ou celebradas posteriormente, estas Cláusulas prevalecerão.

Cláusula 6

Descrição da(s) transferência(s)

Os detalhes da(s) transferência(s), e em particular as categorias de dados pessoais que são transferidas e a(s) finalidade(s) para a(s) qual(is) são transferidas, estão especificados no Anexo I.B.

Cláusula 7 – Opcional

Cláusula de adesão

(a) Uma entidade que não seja Parte destas Cláusulas pode, com o acordo das Partes, aderir a estas Cláusulas a qualquer momento, quer como exportador de dados quer como importador de dados, preenchendo o Apêndice e assinando o Anexo I.A.

(b) Uma vez que tenha preenchido o Apêndice e assinado o Anexo I.A, a entidade aderente tornar-se-á Parte destas Cláusulas e terá os direitos e obrigações de um exportador de dados ou importador de dados de acordo com a sua designação no Anexo I.A.

(c) A entidade aderente não terá quaisquer direitos ou obrigações decorrentes destas Cláusulas do período anterior à sua adesão como Parte.

SECÇÃO II – OBRIGAÇÕES DAS PARTES

Cláusula 8

Salvaguardas de proteção de dados

O exportador de dados garante que utilizou esforços razoáveis para determinar que o importador de dados é capaz, através da implementação de medidas técnicas e organizacionais adequadas, de cumprir as suas obrigações ao abrigo destas Cláusulas.

8.1   Instruções

(a) O exportador de dados processará os dados pessoais apenas com base em instruções documentadas do importador de dados que atua como seu responsável pelo tratamento.

(b) O exportador de dados informará imediatamente o importador de dados se não puder seguir essas instruções, incluindo se tais instruções infringirem o Regulamento (UE) 2016/679 ou outra lei de proteção de dados da União ou do Estado-Membro.

(c) O importador de dados abster-se-á de qualquer ação que impeça o exportador de dados de cumprir as suas obrigações ao abrigo do Regulamento (UE) 2016/679, incluindo no contexto de subcontratação ou no que diz respeito à cooperação com as autoridades de controlo competentes.

(d) Após o fim da prestação dos serviços de processamento, o exportador de dados, à escolha do importador de dados, eliminará todos os dados pessoais processados em nome do importador de dados e certificará ao importador de dados que o fez, ou devolverá ao importador de dados todos os dados pessoais processados em seu nome e eliminará as cópias existentes.

8.2   Segurança do processamento

(a) As Partes implementarão medidas técnicas e organizacionais adequadas para garantir a segurança dos dados, incluindo durante a transmissão, e a proteção contra uma violação de segurança que resulte em destruição, perda, alteração, divulgação ou acesso acidentais ou ilícitos (doravante designada por «violação de dados pessoais»). Ao avaliar o nível de segurança adequado, terão em devida conta o estado da arte, os custos de implementação, a natureza dos dados pessoais, a natureza, o âmbito, o contexto e os objetivos do tratamento e os riscos envolvidos no tratamento para os titulares dos dados, e em particular considerarão o recurso à encriptação ou à pseudonimização, incluindo durante a transmissão, quando o objetivo do tratamento puder ser alcançado dessa forma.

(b) O exportador de dados assistirá o importador de dados na garantia da segurança adequada dos dados em conformidade com o parágrafo (a). Em caso de violação de dados pessoais relativa aos dados pessoais tratados pelo exportador de dados ao abrigo destas Cláusulas, o exportador de dados notificará o importador de dados sem demora indevida após ter conhecimento da mesma e assistirá o importador de dados na resolução da violação.

(c) O exportador de dados garantirá que as pessoas autorizadas a tratar os dados pessoais se comprometeram a manter a confidencialidade ou estão sujeitas a uma obrigação estatutária de confidencialidade adequada.

8.3   Documentação e conformidade

(a) As Partes poderão demonstrar a conformidade com estas Cláusulas.

(b) O exportador de dados disponibilizará ao importador de dados todas as informações necessárias para demonstrar a conformidade com as suas obrigações ao abrigo destas Cláusulas e permitirá e contribuirá para auditorias.

Cláusula 9

Utilização de subcontratantes

Não aplicável ao MÓDULO QUATRO.

Cláusula 10

Direitos dos titulares dos dados

As Partes assistir-se-ão mutuamente na resposta a inquéritos e pedidos feitos pelos titulares dos dados ao abrigo da lei local aplicável ao importador de dados ou, para o tratamento de dados pelo exportador de dados na UE, ao abrigo do Regulamento (UE) 2016/679.

Cláusula 11

Reparação

(a) O importador de dados informará os titulares dos dados, de forma transparente e acessível, através de notificação individual ou no seu sítio Web, de um ponto de contacto autorizado a tratar reclamações. Tratará prontamente quaisquer reclamações que receba de um titular dos dados.

Cláusula 12

Responsabilidade

Não aplicável.

Cláusula 13

Supervisão

Não aplicável.

SECÇÃO III – LEIS E OBRIGAÇÕES LOCAIS EM CASO DE ACESSO POR AUTORIDADES PÚBLICAS

Cláusula 14

Leis e práticas locais que afetam a conformidade com as Cláusulas 

(quando o processador da UE combina os dados pessoais recebidos do controlador do país terceiro com dados pessoais recolhidos pelo processador na UE)

(a) As Partes garantem que não têm motivos para acreditar que as leis e práticas no país terceiro de destino aplicáveis ao tratamento dos dados pessoais pelo importador de dados, incluindo quaisquer requisitos para divulgar dados pessoais ou medidas que autorizem o acesso por autoridades públicas, impeçam o importador de dados de cumprir as suas obrigações ao abrigo destas Cláusulas. Isto baseia-se na compreensão de que leis e práticas que respeitam a essência dos direitos e liberdades fundamentais e não excedem o que é necessário e proporcional numa sociedade democrática para salvaguardar um dos objetivos listados no Artigo 23.º, n.º 1, do Regulamento (UE) 2016/679, não estão em contradição com estas Cláusulas.

(b) As Partes declaram que, ao fornecer a garantia no n.º (a), tiveram devidamente em conta, em particular, os seguintes elementos:
(i)as circunstâncias específicas da transferência, incluindo a duração da cadeia de tratamento, o número de intervenientes envolvidos e os canais de transmissão utilizados; as transferências subsequentes pretendidas; o tipo de destinatário; o objetivo do tratamento; as categorias e o formato dos dados pessoais transferidos; o setor económico em que ocorre a transferência; o local de armazenamento dos dados transferidos;
(ii)as leis e práticas do país terceiro de destino – incluindo as que exigem a divulgação de dados a autoridades públicas ou autorizam o acesso por tais autoridades – relevantes à luz das circunstâncias específicas da transferência, e as limitações e salvaguardas aplicáveis;
(iii)quaisquer salvaguardas contratuais, técnicas ou organizacionais relevantes implementadas para complementar as salvaguardas ao abrigo destas Cláusulas, incluindo medidas aplicadas durante a transmissão e ao tratamento dos dados pessoais no país de destino.

(c) O importador de dados garante que, ao realizar a avaliação nos termos do n.º (b), fez os seus melhores esforços para fornecer ao exportador de dados informações relevantes e concorda que continuará a cooperar com o exportador de dados para garantir a conformidade com estas Cláusulas.

(d) As Partes concordam em documentar a avaliação nos termos do n.º (b) e disponibilizá-la à autoridade de controlo competente, mediante solicitação.

(e) O importador de dados concorda em notificar prontamente o exportador de dados se, após ter acordado estas Cláusulas e durante a vigência do contrato, tiver motivos para acreditar que está ou passou a estar sujeito a leis ou práticas que não estão em conformidade com os requisitos do n.º (a), incluindo na sequência de uma alteração das leis do país terceiro ou de uma medida (como um pedido de divulgação) que indique uma aplicação de tais leis na prática que não esteja em conformidade com os requisitos do n.º (a). 

(f) Na sequência de uma notificação nos termos do parágrafo (e), ou se o exportador de dados tiver, de outra forma, motivos para acreditar que o importador de dados já não pode cumprir as suas obrigações ao abrigo destas Cláusulas, o exportador de dados identificará prontamente as medidas apropriadas (por exemplo, medidas técnicas ou organizacionais para garantir a segurança e a confidencialidade) a serem adotadas pelo exportador de dados e/ou pelo importador de dados para resolver a situação. O exportador de dados suspenderá a transferência de dados se considerar que não podem ser asseguradas salvaguardas adequadas para tal transferência, ou se for instruído a fazê-lo pela autoridade de controlo competente. Neste caso, o exportador de dados terá o direito de rescindir o contrato, na medida em que diga respeito ao tratamento de dados pessoais ao abrigo destas Cláusulas. Se o contrato envolver mais de duas Partes, o exportador de dados só poderá exercer este direito de rescisão em relação à Parte relevante, a menos que as Partes tenham acordado de outra forma. Quando o contrato for rescindido nos termos desta Cláusula, aplicar-se-ão as Cláusulas 16(d) e (e).

Cláusula 15

Obrigações do importador de dados em caso de acesso por autoridades públicas 

(quando o processador da UE combina os dados pessoais recebidos do controlador do país terceiro com dados pessoais recolhidos pelo processador na UE)

15.1   Notificação

(a) O importador de dados concorda em notificar o exportador de dados e, sempre que possível, o titular dos dados prontamente (se necessário, com a ajuda do exportador de dados) se: (i) receber um pedido legalmente vinculativo de uma autoridade pública, incluindo autoridades judiciais, ao abrigo das leis do país de destino para a divulgação de dados pessoais transferidos ao abrigo destas Cláusulas; tal notificação incluirá informações sobre os dados pessoais solicitados, a autoridade solicitante, a base legal para o pedido e a resposta dada; ou
(ii) tomar conhecimento de qualquer acesso direto por autoridades públicas a dados pessoais transferidos ao abrigo destas Cláusulas em conformidade com as leis do país de destino; tal notificação incluirá todas as informações disponíveis para o importador.

(b) Se o importador de dados for proibido de notificar o exportador de dados e/ou o titular dos dados ao abrigo das leis do país de destino, o importador de dados concorda em envidar os seus melhores esforços para obter uma isenção da proibição, a fim de comunicar o máximo de informações possível, o mais rapidamente possível. O importador de dados concorda em documentar os seus melhores esforços para poder demonstrá-los a pedido do exportador de dados.

(c) Sempre que permitido pelas leis do país de destino, o importador de dados concorda em fornecer ao exportador de dados, a intervalos regulares durante a vigência do contrato, o máximo de informações relevantes possível sobre os pedidos recebidos (em particular, número de pedidos, tipo de dados solicitados, autoridade(s) solicitante(s), se os pedidos foram contestados e o resultado de tais contestações, etc.).

(d) O importador de dados concorda em preservar as informações nos termos dos parágrafos (a) a (c) durante a vigência do contrato e disponibilizá-las à autoridade de controlo competente a pedido.

(e) Os parágrafos (a) a (c) não prejudicam a obrigação do importador de dados, nos termos da Cláusula 14(e) e da Cláusula 16, de informar prontamente o exportador de dados sempre que não conseguir cumprir estas Cláusulas.

15.2   Revisão da legalidade e minimização de dados

(a) O importador de dados concorda em rever a legalidade do pedido de divulgação, em particular se este se mantiver dentro dos poderes concedidos à autoridade pública requerente, e em contestar o pedido se, após avaliação cuidadosa, concluir que existem motivos razoáveis para considerar que o pedido é ilegal ao abrigo das leis do país de destino, das obrigações aplicáveis ao abrigo do direito internacional e dos princípios de cortesia internacional. O importador de dados procurará, nas mesmas condições, possibilidades de recurso. Ao contestar um pedido, o importador de dados procurará obter medidas provisórias com vista a suspender os efeitos do pedido até que a autoridade judicial competente decida sobre o seu mérito. Não divulgará os dados pessoais solicitados até ser obrigado a fazê-lo nos termos das regras processuais aplicáveis. Estes requisitos não prejudicam as obrigações do importador de dados ao abrigo da Cláusula 14(e).

(b) O importador de dados concorda em documentar a sua avaliação jurídica e qualquer contestação ao pedido de divulgação e, na medida em que seja permitido pelas leis do país de destino, disponibilizar a documentação ao exportador de dados. Disponibilizá-la-á também à autoridade de controlo competente, mediante solicitação.

(c) O importador de dados concorda em fornecer a quantidade mínima de informação permitida ao responder a um pedido de divulgação, com base numa interpretação razoável do pedido.

SECÇÃO IV – DISPOSIÇÕES FINAIS

Cláusula 16

Incumprimento das Cláusulas e rescisão

(a) O importador de dados informará prontamente o exportador de dados se não conseguir cumprir estas Cláusulas, por qualquer motivo.

(b) Caso o importador de dados viole estas Cláusulas ou não consiga cumpri-las, o exportador de dados suspenderá a transferência de dados pessoais para o importador de dados até que o cumprimento seja novamente assegurado ou o contrato seja rescindido. Isto não prejudica a Cláusula 14(f).

(d) O exportador de dados terá o direito de rescindir o contrato, na medida em que este diga respeito ao tratamento de dados pessoais ao abrigo destas Cláusulas, quando:(i) o exportador de dados tiver suspendido a transferência de dados pessoais para o importador de dados nos termos do parágrafo (b) e a conformidade com estas Cláusulas não for restabelecida num prazo razoável e, em qualquer caso, no prazo de um mês após a suspensão; (ii) o importador de dados violar substancial ou persistentemente estas Cláusulas; ou (iii) o importador de dados não cumprir uma decisão vinculativa de um tribunal competente ou de uma autoridade de controlo relativamente às suas obrigações ao abrigo destas Cláusulas. Nestes casos, informará a autoridade de controlo competente de tal incumprimento. Quando o contrato envolver mais de duas Partes, o exportador de dados só poderá exercer este direito de rescisão relativamente à Parte em causa, a menos que as Partes tenham acordado de outra forma.

(e) Os dados pessoais recolhidos pelo exportador de dados na UE que tenham sido transferidos antes da rescisão do contrato nos termos do parágrafo (c) serão imediatamente eliminados na sua totalidade, incluindo qualquer cópia dos mesmos.] O importador de dados certificará a eliminação dos dados ao exportador de dados. Até que os dados sejam eliminados ou devolvidos, o importador de dados continuará a garantir a conformidade com estas Cláusulas. No caso de leis locais aplicáveis ao importador de dados que proíbam a devolução ou eliminação dos dados pessoais transferidos, o importador de dados garante que continuará a garantir a conformidade com estas Cláusulas e só tratará os dados na medida e pelo tempo exigido pela lei local.

(f) Qualquer uma das Partes pode revogar o seu acordo de se vincular a estas Cláusulas quando (i) a Comissão Europeia adote uma decisão nos termos do Artigo 45.º, n.º 3, do Regulamento (UE) 2016/679 que abranja a transferência de dados pessoais a que estas Cláusulas se aplicam; ou (ii) o Regulamento (UE) 2016/679 passe a fazer parte do quadro jurídico do país para onde os dados pessoais são transferidos. Isto sem prejuízo de outras obrigações aplicáveis ao tratamento em causa ao abrigo do Regulamento (UE) 2016/679.

Cláusula 17

Lei aplicável

Estas Cláusulas serão regidas pela lei de um país que permita direitos de terceiros beneficiários. As Partes concordam que esta será a lei dos Estados Unidos da América.

Cláusula 18

Escolha do foro e jurisdição


Qualquer litígio decorrente destas Cláusulas será resolvido pelos tribunais dos Estados Unidos da América.