Contrato de tratamento de dados
Anexo sobre Processamento de Dados

“DPA”

O objetivo deste Anexo de Tratamento de Dados (doravante denominado “DPA”) é definir os termos e condições sob os quais a DATAGMA, uma empresa constituída na França (número RCS de Paris: 833 914 393), com sede social localizada em 3 boulevard de Sébastopol, 75001 Paris, França, devidamente representada por Raphael Azot, na qualidade de CEO (doravante “DATAGMA” ou “Prestador de Serviços”) se compromete a prestar, em nome do cliente (doravante “Cliente”), o tratamento de dados pessoais aqui previsto.

O presente Apêndice DPA é incorporado e constitui parte integrante do contrato principal entre o Cliente e a DATAGMA. Em caso de conflito ou inconsistência entre as disposições do contrato principal e do presente DPA, prevalecerão as disposições do presente DPA. O presente DPA substitui quaisquer termos anteriormente aplicáveis relativos ao seu objeto.

O Prestador de Serviços e o Cliente são referidos individualmente como um “Parte” e, coletivamente, como as “Partes”.

  • DEFINIÇÕES

Os termos em maiúsculas utilizados neste Acordo de Tratamento de Dados (DPA) têm o significado que lhes é atribuído a seguir:

"RGPD" significa o Regulamento Geral sobre a Proteção de Dados da UE 2016/679.

“Regulamentação sobre Dados Pessoais” significa qualquer lei aplicável sobre a proteção de dados pessoais, em particular o RGPD e a Lei nº 78-17, de 6 de janeiro de 1978, relativa à informática, aos arquivos e às liberdades, conforme alterada.

Todas as definições da seção 4 do RGPD se aplicam ao presente Acordo de Tratamento de Dados, incluindo, entre outras: responsável pelo tratamento, subcontratante, dados pessoais, titulares dos dados, pseudonimização, consentimento e violação de dados pessoais.

  • OBJETO E CAPACIDADE DAS PARTES

O Cliente instrui a DATAGMA a tratar os dados pessoais descritos no Anexo 1 com o objetivo de prestar serviços de enriquecimento de dados B2B nos termos do contrato principal.

A DATAGMA não gera nem possui qualquer banco de dados com os dados pessoais obtidos em nome do Cliente, exceto o formulário de exclusão no site da DATAGMA, que permite que os titulares dos dados não sejam pesquisados novamente no futuro, ficando esclarecido que a DATAGMA não utiliza esses dados para seus próprios fins.

As Partes concordam, portanto, que, ao tratar dados pessoais no âmbito da prestação dos serviços de enriquecimento B2B previstos no contrato principal, o Cliente atuará como responsável pelo tratamento de dados pessoais, e a DATAGMA atuará em nome do Cliente como subcontratante, inclusive no que diz respeito ao formulário de exclusão fornecido pela DATAGMA em seu site.

As Partes concordam em cumprir, cada uma no que lhe diz respeito, todas as disposições a que estão sujeitas nos termos da legislação aplicável em matéria de dados pessoais.

  • OBRIGAÇÕES DO CLIENTE

O Cliente declara que, sempre que o RGPD for aplicável, está ciente das suas obrigações na qualidade de responsável pelo tratamento de dados, em particular das suas obrigações de (i) tratar os dados pessoais de forma lícita, leal e transparente em relação aos titulares dos dados, ou seja, informar os titulares dos dados sobre o tratamento de seus dados pessoais e garantir que o tratamento desses dados tenha uma base legal e que os titulares dos dados tenham, quando aplicável, dado seu consentimento para o tratamento de seus dados pessoais, (ii) manter registros de suas atividades de tratamento, (iii) quando aplicável, nomear um encarregado da proteção de dados, (iv) notificar em caso de violação de dados, e (v) realizar avaliações de impacto sobre a privacidade.

O Cliente reconhece que a opção de exclusão disponibilizada pela DATAGMA em seu site não o isenta da obrigação de determinar a base legal para o tratamento de dados e de fornecer as informações necessárias aos titulares dos dados. O Cliente continua sendo o único responsável por obter quaisquer consentimentos exigidos ou por fornecer os avisos necessários aos titulares dos dados, conforme exigido por lei.

Esta lista não é exaustiva, e o Cliente reconhece que é de sua responsabilidade tomar as medidas necessárias para cumprir integralmente a legislação aplicável em matéria de dados pessoais. A DATAGMA não pode, de forma alguma, ser responsabilizada por qualquer incumprimento por parte do Cliente das suas obrigações em matéria de proteção de dados.

  • OBRIGAÇÕES DA DATAGMA

Sempre que o RGPD for aplicável, na qualidade de subcontratante, a DATAGMA compromete-se a:

  • Apenas processar dados pessoais mediante instruções documentadas do Cliente, inclusive no que diz respeito à transferência de dados pessoais para um país terceiro ou organização internacional, a menos que tal seja exigido pela legislação da União Europeia ou da França. Nesse caso, a DATAGMA informará o Cliente sobre tal exigência legal antes do processamento, a menos que a legislação aplicável proíba tal informação por motivos importantes de interesse público.

  • Certifique-se de que os funcionários autorizados a tratar dados pessoais nos termos do contrato principal tenham assumido um compromisso de confidencialidade ou estejam sujeitos a uma obrigação legal de confidencialidade adequada.

  • Tendo em conta o estado da técnica, os custos de implementação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos, implementar as medidas técnicas e organizacionais exigidas pelo artigo 32.º do RGPD, conforme enumeradas no Anexo 2.

  • Tendo em conta a natureza do tratamento, auxiliar o Cliente, a expensas deste, por meio de medidas técnicas e organizacionais adequadas, na medida do possível, no cumprimento de sua obrigação de responder aos pedidos apresentados pelos titulares dos dados para exercerem os seus direitos previstos no Capítulo III do RGPD (direito à informação, direito de acesso, direito de retificação, direito ao apagamento e à oposição, direito à limitação do tratamento, direito à portabilidade dos dados, direito de não ser objeto de uma decisão individual automatizada, incluindo a definição de perfis). Caso um titular de dados entre em contato diretamente com a DATAGMA para exercer seus direitos, a DATAGMA transmitirá essa solicitação ao Cliente, o mais rápido possível.

  • Mediante solicitação e às custas do Cliente, prestar assistência razoável ao Cliente para garantir o cumprimento das obrigações previstas nos artigos 32 a 36 do RGPD, levando em consideração a natureza do tratamento e as informações de que a DATAGMA dispõe e, em particular, auxiliar o Cliente a garantir o cumprimento de suas obrigações relacionadas à notificação de violações de dados pessoais e à realização de avaliações de impacto no que diz respeito à proteção de dados.

  • No prazo de trinta (30) dias úteis após a comunicação de quaisquer dados pessoais solicitados ao Cliente, excluir tais dados pessoais e qualquer cópia existente dos mesmos, a menos que a legislação da União Europeia ou dos Estados-Membros exija o armazenamento prolongado dos Dados Pessoais.

  • Mediante solicitação, disponibilizar ao Cliente todas as informações necessárias para comprovar o cumprimento das obrigações estabelecidas neste DPA e permitir e colaborar com auditorias, no máximo uma vez por ano, incluindo inspeções realizadas pelo Cliente ou por outro auditor independente designado pelo Cliente, desde que tal auditoria seja (i) realizada mediante notificação prévia por escrito com antecedência mínima de dez (10) dias úteis, durante o horário comercial normal e sem interromper as operações comerciais normais da DATAGMA, e (ii) se restrinja às áreas e documentos relevantes no contexto do tratamento de dados pessoais nos termos do contrato principal. O Cliente arcará sozinho com os custos da auditoria.

  • Informar imediatamente o Cliente caso, na opinião da DATAGMA, as instruções fornecidas pelo Cliente violem o RGPD ou as disposições aplicáveis da União Europeia ou dos Estados-Membros em matéria de proteção de dados.

  • Caso a DATAGMA tome conhecimento, nos termos do contrato principal, de uma violação de dados pessoais, a DATAGMA compromete-se a notificar o Cliente sobre essa violação o mais rápido possível e a fornecer ao Cliente todas as informações necessárias para que este possa cumprir suas próprias obrigações.

  • SUBCONTRATADOS

O Cliente concede, por meio deste, uma autorização geral à DATAGMA para contratar subcontratados para realizar, no todo ou em parte, as atividades de tratamento de dados pessoais em nome do Cliente, como parte da prestação dos serviços de enriquecimento de dados B2B.

A DATAGMA compromete-se a impor a tais subcontratantes as mesmas obrigações de proteção de dados previstas no presente Acordo de Tratamento de Dados, em particular no que diz respeito à prestação de garantias suficientes quanto à implementação de medidas técnicas e organizacionais adequadas, de modo a que o tratamento cumpra os requisitos do RGPD.

A DATAGMA compromete-se igualmente a informar o Cliente sobre quaisquer alterações previstas relativas à adição ou substituição de um subprocessador, nomeadamente mediante o envio de uma notificação ao titular da conta do Cliente sobre tal adição ou substituição e/ou através da publicação de atualizações em seu site, dando assim ao Cliente a oportunidade de apresentar objeções a tais alterações com base em motivos razoáveis. Quaisquer objeções devem ser notificadas pelo Cliente à DATAGMA por escrito no prazo de oito (8) dias úteis a partir do recebimento da notificação da DATAGMA. A adição ou substituição do subprocessador será considerada aprovada pelo Cliente se este não se opuser por escrito dentro do referido prazo de oito (8) dias a partir da referida notificação. Caso o Cliente se oponha a tal alteração, as Partes se reunirão de boa-fé para resolver a questão por meio de uma solução mutuamente aceitável.

  • TRANSFERÊNCIAS DE DADOS

O Cliente concorda que, no âmbito da prestação dos serviços de enriquecimento de dados B2B, os dados pessoais poderão ser transferidos para fora do Espaço Económico Europeu, incluindo para os Estados Unidos.

Nos casos em que o RGPD seja aplicável e não tenha sido adotada uma decisão de adequação nos termos do artigo 45.º do RGPD, tal transferência será regida pelas cláusulas contratuais-tipo para transferências internacionais de dados, tal como adotadas pela Comissão Europeia em 4 de junho de 2021 (doravante denominadas «Cláusulas Contratuais Padrão”), assinadas entre a DATAGMA e seus subcontratantes, e serão implementadas garantias organizacionais e técnicas específicas, incluindo, quando apropriado, criptografia de dados, implementação do protocolo HTTPS, atualizações de segurança, backup de dados e certificações.

As Partes reconhecem que, quando for o caso, a assinatura deste Acordo de Tratamento de Dados equivale à assinatura da versão atualizada das Cláusulas Contratuais Padrão e concordam em se submeter a tais Cláusulas Contratuais Padrão.

A DATAGMA e o Cliente optam pelos seguintes termos e opções previstos nas Cláusulas Contratuais Padrão:

  • Na cláusula 11(a) das Cláusulas Contratuais Padrão, a opção pela resolução independente de litígios é considerada omitida.
  • Na cláusula 17 das Cláusulas Contratuais Padrão, é selecionada a OPÇÃO 1, e as Partes concordam que a lei aplicável é a da França.
  • Na cláusula 18 das Cláusulas Contratuais Padrão, as partes concordam que os tribunais da França terão jurisdição.
  • No Anexo I:
    • A lista de partes é idêntica à lista de partes constante do contrato principal.
    • A descrição das transferências consta do Anexo 2, intitulado "Descrição do tratamento de dados pessoais” deste DPA;
    • A autoridade competente é a CNIL (Comissão Nacional de Informática e Liberdades).
  • No Anexo II das Cláusulas Contratuais Padrão, as medidas estão previstas no Anexo 2 deste DPA intitulado “Medidas técnicas e organizacionais implementadas pela DATAGMA”.
  • No Anexo III das Cláusulas Contratuais Padrão, a lista de subprocessadores subsequentes, conforme definido a seguir, está estabelecida no Anexo 3 deste DPA intitulado “Lista de subprocessadores”.

  • LIMITAÇÃO DE RESPONSABILIDADE

A responsabilidade da DATAGMA em relação a quaisquer reclamações relativas à proteção de dados limitar-se-á ao valor das taxas pagas pelo Cliente nos termos do contrato principal durante os 6 meses anteriores à reclamação. A responsabilidade da DATAGMA está condicionada a que o Cliente (i) notificar a DATAGMA sobre qualquer reclamação ou ação relacionada às obrigações da DATAGMA assim que o Cliente tomar conhecimento de tal reclamação ou ação e fornecer prontamente à DATAGMA todas as informações relacionadas em seu poder e (ii) mitigar quaisquer danos potenciais.

  1. TERMO

O presente Acordo de Proteção de Dados entrará em vigor na data da assinatura do contrato principal e terminará na data de vencimento ou rescisão do contrato principal.

  • DIVERSOS

Salvo quando especificamente alterados ou modificados no presente documento, todos os termos, disposições, requisitos e especificações contidos no contrato principal permanecem inalterados e em pleno vigor e efeito.

  • LEI APLICÁVEL E JURISDIÇÃO

Este Acordo de Tratamento de Dados é regido pela legislação francesa.

Qualquer litígio decorrente do presente Acordo de Tratamento de Dados (DPA) que as Partes não consigam resolver de forma amigável será submetido à jurisdição exclusiva dos tribunais de Paris, sem prejuízo de eventual recurso para o Tribunal de Apelação.

ANEXO 1

DESCRIÇÃO DO TRATAMENTO DE DADOS PESSOAIS

O presente Anexo 1 descreve o tratamento de dados pessoais realizado pela DATAGMA em nome do Cliente. O Cliente instrui a DATAGMA a realizar o tratamento de dados pessoais conforme especificado a seguir (doravante denominado “Tratamento Encomendado” ou os “Dados Pessoais Encarregados”):

  • Finalidade do tratamento por conta de terceiros: 

O objetivo do Tratamento por Conta de Terceiros é prestar ao Cliente serviços de enriquecimento de dados B2B, conforme definido no contrato principal, e, em particular, fornecer ao Cliente informações de contato comerciais completas e atualizadas.

  • Natureza do tratamento por conta de terceiros:

O tratamento por conta de terceiros consiste na coleta, consulta, hospedagem, armazenamento, recuperação, utilização, apagamento ou destruição de dados pessoais.

  • Categorias de dados pessoais confiados: 

O Cliente encarrega a DATAGMA de tratar as seguintes categorias de dados pessoais em nome do Cliente:

  • Dados de identificação, como nome e sobrenome.
  • Dados de contato, como e-mail e número de telefone.
  • Dados profissionais, como organização, cargo ou tempo de serviço.
  • Nome de usuário, senhas e quaisquer outros dados de login.

  • Categorias de titulares de dados:

As categorias de titulares de dados abrangidas pelo tratamento por conta de terceiros são:

  • Pessoas físicas selecionadas pelo Cliente, por exemplo, para fins de marketing ou recrutamento.
  • Funcionários do cliente.

  • Duração do tratamento por conta de terceiros:

Duração do contrato principal e, no mínimo, 3 anos para a lista de exclusão.

ANEXO 2

MEDIDAS TÉCNICAS E ORGANIZACIONAIS IMPLEMENTADAS PELA DATAGMA

A DATAGMA compromete-se a implementar medidas técnicas e organizacionais para proteger os dados contra a alteração, danificação ou acesso ilegal por terceiros não autorizados. São realizadas verificações periódicas para avaliar a eficácia da implementação dessas medidas.

Em particular, a DATAGMA compromete-se a implementar o seguinte:

  • Medidas técnicas

  • Manter todo o software atualizado (por exemplo, por meio de atualizações, patches, etc.).
  • Proteção das redes internas contra acessos não autorizados (por exemplo, por meio de firewalls, antivírus, etc.).
  • As informações de registro pertinentes são coletadas e, periodicamente, revisadas e analisadas.
  • São aplicados métodos de criptografia adequados no sistema e/ou serviço utilizado para armazenar dados pessoais.
  • Uso de VPN para acesso remoto.

  • Medidas organizacionais

  • O acesso aos dados pessoais está sujeito a obrigações de confidencialidade adequadas (por exemplo, contrato de trabalho, acordo de confidencialidade, etc.).
  • Todos os computadores que processam dados pessoais estão protegidos por senha.
  • Login pessoal e individual do usuário para registro nos sistemas ou na rede da empresa.
  • Políticas de senha de última geração para a criação de senhas seguras.
  • O acesso aos sistemas de TI foi bloqueado após repetidas tentativas de acesso incorretas.
  • As senhas são armazenadas na forma de hash.
  • Em todos os computadores, está configurado um procedimento de bloqueio automático de sessão.
  • Os funcionários são obrigados a respeitar as normas de proteção de dados aplicáveis e estão sujeitos à obrigação de confidencialidade.
  • O acesso aos dados pessoais é estritamente limitado aos funcionários autorizados, apenas quando for necessário.
  • As contas de usuário são desativadas quando o usuário deixa a empresa ou o cargo.
  • Existem procedimentos específicos para incidentes de segurança e privacidade.
  • Formação regular dos funcionários em privacidade de dados e segurança de TI.

ANEXO 3

LISTA DE SUBCONTRATADOS

Fica expressamente acordado entre as Partes que, a partir da data do contrato principal, a DATAGMA utiliza os seguintes subprocessadores, e que o Cliente autoriza a DATAGMA a utilizar os serviços dos referidos subprocessadores:

Nome Localização dos centros de dados Objetivo
Corretores de dados EUA Para fins de enriquecimento de dados
Amazon Web Services Alemanha e Irlanda Fins de hospedagem
Google Bélgica Fins de hospedagem