Aditamento ao Processamento de Dados WPForms
ADITAMENTO AO PROCESSAMENTO DE DADOS
Este Aditamento ao Processamento de Dados (“DPA“) faz parte do Acordo entre WPForms, LLC (“WPForms“) e [Nome do Cliente] (“Cliente“) e entrará em vigor na data em que ambas as partes executarem este DPA (“Data de Vigência“). Todos os termos em maiúsculas não definidos neste DPA terão os significados estabelecidos no Acordo.
1. Definições
“Afiliada” significa uma entidade que controla direta ou indiretamente, é Controlada por, ou está sob Controlo comum com uma entidade.
“Acordo” significa os Termos de Serviço da WPForms, que regem a prestação dos Serviços ao Cliente, podendo esses termos ser atualizados pela WPForms de tempos a tempos.
“Controlo” significa uma participação acionista, de voto ou similar representando cinquenta por cento (50%) ou mais dos interesses totais em circulação da entidade em questão. “Controlado” é interpretado em conformidade.
“Dados do Cliente” significa quaisquer Dados Pessoais que a WPForms processe em nome do Cliente como Processador de Dados no decurso da prestação dos Serviços, conforme descrito mais detalhadamente neste DPA.
“Leis de Proteção de Dados” significa todas as leis de proteção de dados e privacidade aplicáveis ao processamento de Dados Pessoais ao abrigo do Acordo, incluindo, quando aplicável, a Lei de Proteção de Dados da UE e as Leis de Proteção de Dados fora da UE.
“Controlador de Dados” significa uma entidade que determina as finalidades e os meios de processamento de Dados Pessoais.
“Processador de Dados” significa uma entidade que processa Dados Pessoais em nome de um Controlador de Dados.
“Lei de Proteção de Dados da UE” significa todas as leis e regulamentos de proteção de dados aplicáveis à Europa, incluindo (i) o RGPD; (ii) a Diretiva 2002/58/CE (ePrivacy); (iii) as implementações nacionais aplicáveis de (i) e (ii); e (iv) a legislação de proteção de dados do Reino Unido após a sua saída da UE; e (v) quaisquer alterações e substituições das mesmas.
“EEE” significa, para efeitos deste DPA, o Espaço Económico Europeu, o Reino Unido e a Suíça.
“Grupo” significa quaisquer e todas as Afiliadas que fazem parte do grupo corporativo de uma entidade.
“Leis de Proteção de Dados Fora da UE” significa a Lei de Privacidade do Consumidor da Califórnia (“CCPA”); a Lei de Proteção de Informações Pessoais e Documentos Eletrónicos do Canadá (“PIPEDA”); a Lei Geral de Proteção de Dados (“LGPD”), Lei Federal n.º 13.709/2018; a Lei de Privacidade de 1988 (Cth) da Austrália, conforme alterada (“Lei de Privacidade Australiana”); e a Lei de Proteção de Informações Pessoais 4 de 2013 da África do Sul (“POPIA”).
“Rede WPForms” significa as instalações do centro de dados, servidores, equipamentos de rede e sistemas de software de hospedagem da WPForms que estão sob o controlo da WPForms e são utilizados para fornecer os Serviços.
“Dados Pessoais” significa qualquer informação relativa a uma pessoa singular identificada ou identificável.
“Tratamento” tem o significado que lhe é atribuído no RGPD, e “tratar”, “trata” e “tratado” são interpretados em conformidade.
“Incidente de Segurança” significa qualquer violação de segurança não autorizada ou ilegal que resulte na destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal a Dados do Cliente.
“Serviços” significa qualquer produto ou serviço fornecido pela WPForms ao Cliente ao abrigo do Acordo.
“Cláusulas Contratuais-Tipo” (“CCT“) significa o Anexo D anexo e parte integrante desta DPA.
“Subcontratado” significa qualquer Processador de Dados contratado pela WPForms ou pelas suas Afiliadas para auxiliar no cumprimento das suas obrigações relativas à prestação dos Serviços ao abrigo do Acordo ou desta DPA. Os subcontratados podem incluir terceiros ou membros do Grupo WPForms.
2. Relação com o Acordo
2.1 Esta DPA substitui qualquer DPA existente que as partes possam ter celebrado anteriormente em ligação com os Serviços.
2.2 Com exceção das alterações efetuadas por esta DPA, o Acordo permanece inalterado e em plena força e vigor.
2.3 Em caso de conflito entre esta DPA e o Acordo, prevalecerá esta DPA na medida desse conflito. Ordem de precedência: (i) CCT; depois (ii) esta DPA; depois (iii) os Termos de Serviço da WPForms.
2.4 Esta DPA permanece em vigor enquanto a WPForms realizar operações de tratamento de Dados do Cliente em nome do Cliente, ou até à rescisão do Acordo (e todos os Dados do Cliente tiverem sido devolvidos ou eliminados de acordo com a Secção 9.1).
2.5 As reclamações apresentadas ao abrigo desta DPA estão sujeitas às exclusões e limitações de responsabilidade estabelecidas no Acordo.
2.6 As reclamações contra a WPForms ou as suas Afiliadas ao abrigo desta DPA devem ser apresentadas unicamente contra a entidade que é parte do Acordo. As penalidades regulamentares incorridas pela WPForms decorrentes da falha do Cliente em cumprir as suas obrigações ao abrigo desta DPA ou das Leis de Proteção de Dados aplicáveis contam para e reduzem a responsabilidade da WPForms ao abrigo do Acordo.
2.7 Ninguém, exceto uma parte desta DPA, os seus sucessores e cessionários permitidos, terá o direito de fazer cumprir os seus termos.
2.8 Esta DPA será regida e interpretada de acordo com as disposições de lei aplicável e jurisdição do Acordo, salvo se exigido de outra forma pelas Leis de Proteção de Dados aplicáveis.
3. Âmbito e Aplicabilidade desta DPA
3.1 Esta DPA aplica-se onde e apenas na medida em que a WPForms processa Dados do Cliente que se originam do EEE e/ou estão sujeitos à Lei de Proteção de Dados da UE, como um Processador de Dados, no decurso da prestação de Serviços ao abrigo do Acordo.
4. Funções e Âmbito do Processamento
4.1 Função das partes. O Cliente é o responsável pelo tratamento dos Dados do Cliente; a WPForms é um processador que atua em nome do Cliente, conforme descrito em maior detalhe no Anexo A.
4.2 Dados proibidos. O Cliente não fornecerá (nem causará o fornecimento) quaisquer Dados Sensíveis à WPForms para processamento ao abrigo do Acordo, e a WPForms não terá qualquer responsabilidade por Dados Sensíveis. Esta DPA não se aplica a Dados Sensíveis.
4.3 Limitação de finalidade. A WPForms processará os Dados do Cliente apenas de acordo com as instruções legais documentadas do Cliente, conforme estabelecido nesta DPA, conforme necessário para cumprir a lei aplicável, ou conforme acordado por escrito de outra forma ("Finalidades Permitidas"). O Acordo e esta DPA constituem as instruções completas e finais do Cliente; o processamento fora deste âmbito requer acordo prévio por escrito.
4.4 Conformidade do Cliente. O Cliente declara e garante que cumpriu e continuará a cumprir as Leis de Proteção de Dados com respeito aos Dados do Cliente e a quaisquer instruções que emita à WPForms, e que obteve todos os consentimentos e direitos necessários para que a WPForms processe os Dados do Cliente para as finalidades descritas no Acordo e nesta DPA. O Cliente é o único responsável pela exatidão, qualidade e legalidade dos Dados do Cliente e pelos meios pelos quais foram adquiridos.
4.5 Legalidade das instruções. O Cliente garantirá que o processamento pela WPForms de acordo com as instruções do Cliente não fará com que a WPForms viole as Leis de Proteção de Dados. A WPForms notificará prontamente o Cliente por escrito se tomar conhecimento ou acreditar que qualquer instrução viola o RGPD ou as suas implementações.
4.6 Não obstante o anterior, o Cliente reconhece que a WPForms pode usar e divulgar dados relacionados com a operação, suporte e/ou utilização dos Serviços para os seus fins comerciais legítimos (faturação, gestão de contas, suporte técnico, desenvolvimento de produtos, vendas e marketing). Na medida em que se trate de Dados Pessoais, a WPForms é o Responsável pelo Tratamento dos mesmos e processa-os de acordo com a Política de Privacidade da WPForms e as Leis de Proteção de Dados.
4.7 Tecnologias de Rastreamento. Tecnologias de Rastreamento. O Cliente reconhece que, em ligação com a execução dos Serviços, a WPForms emprega a utilização de cookies, identificadores únicos, web beacons e tecnologias de rastreamento semelhantes (“Tecnologias de Rastreamento”). O Cliente deverá manter mecanismos apropriados de notificação, consentimento, adesão (opt-in) e renúncia (opt-out) conforme exigido pelas Leis de Proteção de Dados para permitir que a OptinMonster implemente Tecnologias de Rastreamento legalmente em, e recolha dados dos, dispositivos de Assinantes (definidos abaixo) em conformidade com e conforme descrito na Política de Privacidade da WPForms.
5. Subcontratação de Processamento
5.1 Subcontratados Autorizados. O Cliente concorda que a WPForms pode contratar Subcontratados para processar Dados do Cliente em nome do Cliente. Os Subcontratados atualmente contratados e autorizados estão listados no Anexo B.
5.2 Obrigações dos Subcontratados. A WPForms deverá: (i) celebrar um acordo por escrito com cada Subcontratado que imponha termos de proteção de dados que exijam que o Subcontratado proteja os Dados do Cliente com o padrão exigido pelas Leis de Proteção de Dados; e (ii) permanecer responsável pela sua conformidade com este DPA e por quaisquer atos ou omissões do Subcontratado que levem a WPForms a violar as suas obrigações ao abrigo deste DPA.
5.3 A WPForms deverá (i) manter uma lista atualizada de Subcontratados (Anexo B) no seu website; (ii) fornecer esta lista mediante pedido por escrito do Cliente; e (iii) fornecer notificação através deste acordo de que o Cliente é responsável por verificar o website para atualizações ou por solicitar uma lista atualizada.
5.4 O Cliente pode opor-se por escrito à nomeação de um novo Subcontratado pela WPForms no prazo de cinco (5) dias corridos após a notificação, por motivos razoáveis de proteção de dados. As partes discutirão tais preocupações de boa fé. Se não forem resolvidas, o Cliente pode suspender ou rescindir o Acordo (sem prejuízo das taxas incorridas antes da suspensão ou rescisão).
6. Segurança
6.1 Medidas de Segurança. A WPForms deverá implementar e manter medidas de segurança técnicas e organizacionais apropriadas, concebidas para proteger os Dados do Cliente contra Incidentes de Segurança e preservar a sua segurança e confidencialidade, de acordo com o Anexo C.
6.2 Confidencialidade do Processamento. A WPForms deverá garantir que qualquer pessoa autorizada a processar Dados do Cliente esteja sujeita a uma obrigação apropriada de confidencialidade (contratual ou legal).
6.3 Atualizações às Medidas de Segurança. O Cliente é responsável por avaliar independentemente se os Serviços cumprem os seus requisitos e obrigações legais. A WPForms pode atualizar as Medidas de Segurança ao longo do tempo, desde que isto não degrade a segurança geral.
6.4 Resposta a incidentes de segurança. Ao tomar conhecimento de um Incidente de Segurança, a WPForms deverá: (i) notificar o Cliente sem demora indevida e, sempre que possível, no prazo máximo de 48 horas após tomar conhecimento; (ii) fornecer informações atempadas à medida que forem sendo conhecidas ou razoavelmente solicitadas; e (iii) tomar prontamente as medidas razoáveis para conter e investigar. A notificação não constitui um reconhecimento de culpa ou responsabilidade.
6.5 Responsabilidades do Cliente. O Cliente é responsável pela utilização segura dos Serviços, incluindo a segurança das credenciais da conta e a segurança dos Dados do Cliente em trânsito de e para os Serviços.
7. Relatórios e Auditorias de Segurança
7.1 Direitos de auditoria. A WPForms disponibilizará ao Cliente as informações razoavelmente necessárias para demonstrar a conformidade com este DPA e permitirá e contribuirá para auditorias, exercidas através das medidas descritas em 7.2–7.3 abaixo.
7.2 O Cliente reconhece que a WPForms é auditada regularmente contra as normas SSAE 16 e PCI por auditores internos, respetivamente. Mediante solicitação, a WPForms fornecerá (de forma confidencial) uma cópia resumida do(s) seu(s) relatório(s) de auditoria ("Relatório") ao Cliente, para que o Cliente possa verificar a conformidade da WPForms com as normas de auditoria pelas quais foi avaliada e com este DPA.
7.3 Due diligence de segurança. Due diligence de segurança. Para além do Relatório, a WPForms responderá a todos os pedidos razoáveis de informação feitos pelo Cliente para confirmar a conformidade da WPForms com este DPA, incluindo respostas a questionários de segurança da informação, due diligence e auditoria, disponibilizando informações adicionais relativas ao seu programa de segurança da informação mediante solicitação escrita do Cliente para [email protected], desde que o Cliente não exerça este direito mais do que uma vez por ano civil.
8. Transferências Internacionais
8.1 Localizações dos centros de dados. A WPForms pode transferir e processar Dados do Cliente em qualquer parte do mundo onde a WPForms, as suas Afiliadas ou Subcontratados mantenham operações de processamento de dados, desde que seja mantido um nível de proteção adequado de acordo com as Leis de Proteção de Dados e este DPA.
8.2 Mecanismo de transferência alternativo. Se a WPForms adotar um mecanismo de exportação de dados alternativo e em conformidade, esse mecanismo aplicar-se-á em vez do descrito neste DPA, na medida em que satisfaça a Legislação da UE sobre Proteção de Dados.
9. Devolução ou Eliminação de Dados
9.1 Após a rescisão ou expiração do Contrato, a WPForms, à escolha do Cliente, eliminará ou devolverá todos os Dados do Cliente (incluindo cópias) na sua posse ou controlo, exceto na medida em que a lei aplicável exija a retenção, ou para os Dados do Cliente arquivados em sistemas de backup, que a WPForms isolará de forma segura, protegerá contra processamento adicional e eventualmente eliminará de acordo com as suas políticas de eliminação.
10. Cooperação
10.1 Pedidos do titular dos dados. Os Serviços fornecem ao Cliente, sem custos adicionais, controlos para recuperar, corrigir, eliminar ou restringir os Dados do Cliente para auxiliar nas suas obrigações ao abrigo da Lei de Proteção de Dados. A WPForms deverá, tendo em conta a natureza do tratamento, fornecer assistência adicional razoável (a expensas do Cliente), conforme necessário. Se um pedido do titular dos dados for feito diretamente à WPForms, a WPForms não responderá diretamente, exceto para encaminhar o titular dos dados para o Cliente, a menos que legalmente exigido, sem autorização prévia do Cliente.
10.2 Pedidos das autoridades. Se uma agência de aplicação da lei solicitar Dados do Cliente à WPForms, a WPForms tentará encaminhar o pedido para o Cliente e, se for obrigada a divulgar, dará ao Cliente um aviso razoável para lhe permitir procurar uma ordem de proteção, a menos que legalmente proibido.
10.3 Avaliações de impacto sobre a proteção de dados. Na medida do necessário, a WPForms fornecerá informações razoavelmente solicitadas para permitir que o Cliente realize Avaliações de Impacto sobre a Proteção de Dados (AIPD) ou consultas prévias, através da conformidade da Secção 7, das informações nesta DPA e de assistência adicional razoável (a expensas do Cliente), se necessário.
11. Limitação de Responsabilidade
11.1 A responsabilidade de cada parte decorrente ou relacionada com esta DPA (incluindo as SCCs) está sujeita às exclusões e limitações de responsabilidade estabelecidas no Acordo.
11.2 As reclamações contra a WPForms ou os seus Afiliados ao abrigo desta DPA serão apresentadas unicamente pela entidade Cliente que é parte do Acordo.
11.3 Em caso algum qualquer parte limitará a sua responsabilidade relativamente aos direitos de proteção de dados de qualquer indivíduo ao abrigo desta DPA ou de outra forma.
EM TESTEMUNHO DO QUAL, as partes fizeram com que esta DPA fosse executada pelo seu representante autorizado:
WPForms, LLC Por:
Nome: Zach Tirrell, Gerente Geral
Data: 4 de setembro de 2026
[Nome do Cliente] Por: Nome: [ ] Título: [ ] Data: [ ]
Anexo A – Detalhes do Tratamento de Dados
(a) Controlador (exportador de dados): Cliente, sendo um cliente da WPForms que contratou a WPForms para fornecer o Serviço ao abrigo do Acordo.
(b) Processador (importador de dados): WPForms, LLC.
(c) Assunto: Os Dados do Cliente.
(d) Duração do tratamento: Até à rescisão do Acordo, conforme a Secção 9 (Devolução ou Eliminação de Dados).
(e) Finalidade do tratamento: A WPForms processará os Dados do Cliente apenas para as Finalidades Permitidas: (i) conforme necessário para fornecer o Serviço ao abrigo do Acordo; (ii) tratamento iniciado pelo Cliente na sua utilização do Serviço; e (iii) para cumprir outras instruções razoáveis consistentes com o Acordo.
(f) Natureza do tratamento: A WPForms fornece serviços de criação de formulários, gestão de submissões de formulários e serviços relacionados de plugins e software, conforme descrito mais detalhadamente no Acordo.
(g) Categorias de titulares de dados: (i) Clientes e Utilizadores (indivíduos que acedem/utilizam os Serviços através da conta do Cliente); e (ii) Utilizadores Finais — indivíduos que submetem um formulário criado com os Serviços, ou cujas informações são de outra forma armazenadas ou recolhidas através dos Serviços.
(h) Tipos de Dados do Cliente: Dependendo dos campos que o Cliente configura, estes podem incluir: – Clientes e Utilizadores: nome, morada, detalhes de contacto, nome de utilizador, chave de licença, informações de pagamento/faturação (dados reais do cartão tratados pelo processador de pagamento aplicável, não armazenados pela WPForms), detalhes do ambiente técnico/do site (versão do WordPress, versão do PHP/MySQL). – Utilizadores Finais: nome, endereço de e-mail, número de telefone, endereço IP, respostas em texto livre, carregamentos de ficheiros e tokens relacionados com o pagamento submetidos através de formulários configurados pelo Cliente.
(i) Dados Sensíveis: A WPForms não pretende, nem recolhe ou processa intencionalmente, Dados Sensíveis em ligação com a prestação do Serviço. Como os campos do formulário são configuráveis pelo Cliente, o Cliente é responsável por não recolher Dados Sensíveis através dos Serviços, a menos que existam salvaguardas adicionais.
(j) Operações de Processamento: Os Dados do Cliente serão processados de acordo com o Acordo e este DPA e podem estar sujeitos a: – Armazenamento e processamento necessários para fornecer, manter e melhorar o Serviço; – Transmissão para uma API alojada pela WPForms para geração de PDF, onde o Cliente ativa o suplemento de PDF (ver Secção 4.7); – Divulgações em conformidade com o Acordo e/ou conforme exigido pela lei aplicável.
Anexo B – Lista de Subprocessadores da WPForms
A WPForms utiliza as suas Afiliadas e uma gama de Subprocessadores terceirizados para auxiliar na prestação dos Serviços.
Nome da Entidade
OpenAI, LLC
Cloudflare, Inc.
Google LLC (Google Cloud)
PlanetScale, Inc.
Functional Software, Inc. (Sentry)
Anexo C – Medidas de Segurança
- Programa de Segurança da Informação. A WPForms manterá um programa de segurança da informação (incluindo políticas e procedimentos internos) concebido para ajudar o Cliente a proteger os Dados do Cliente contra perda, acesso ou divulgação acidentais ou ilegais; identificar riscos previsíveis; e minimizar riscos de segurança através de avaliação e teste de riscos.
- Segurança da Rede. Controles e políticas de acesso gerem que acesso é permitido à Rede WPForms, incluindo firewalls/tecnologia equivalente e controles de autenticação, com planos de resposta a incidentes para ameaças potenciais.
- Segurança Física.
- Avaliação Contínua. A WPForms realizará revisões periódicas da segurança da sua Rede e da adequação do seu programa de segurança da informação face aos padrões da indústria, e avaliará se são necessárias medidas adicionais em resposta a novos riscos.
Anexo D – Cláusulas Contratuais Padrão aplicadas a Clientes
Disposições comuns (Cláusulas 1–7, 14–16, 18) podem ser adaptadas das Cláusulas Contratuais Padrão oficiais da Comissão da UE (Decisão de Execução (UE) 2021/914 da Comissão) em grande parte como a OM fez, uma vez que a substituição do Módulo Dois acima seja resolvida.
Apêndice (equivalente ao Anexo I/II): – Lista das Partes (exportador de dados = Cliente, importador de dados = WPForms, LLC) — nomes, moradas, detalhes de contacto/DPO a serem preenchidos por Cliente na assinatura. – Descrição da Transferência — categorias de titulares de dados, categorias de Dados Pessoais, frequência, natureza, finalidade e período de retenção: extrair do Anexo A acima, uma vez finalizado. – Medidas técnicas e organizacionais: extrair do Anexo C acima, uma vez finalizado.