Este Acordo de Tratamento de Dados Pessoais (DPA) complementa os Termos do Serviço e contratos específicos do Gestify. Em regra, a empresa cliente atua como Controladora dos dados pessoais que decide inserir na plataforma e a Gestify atua como Operadora, sem prejuízo das situações em que a Gestify atua como Controladora independente para finalidades próprias legítimas.
Versão publicada: v2.0. Este documento não substitui instruções específicas, contrato especial ou obrigação legal aplicável ao tratamento em questão.
1. Papéis e escopo
A empresa cliente define as finalidades e instruções referentes aos dados pessoais utilizados em sua operação. A Gestify trata esses dados para disponibilizar, proteger, suportar e manter o serviço, dentro do contrato, das instruções documentadas e da legislação.
A Gestify poderá atuar como Controladora independente para gestão de conta, segurança, prevenção a fraude, registros de acesso, relacionamento contratual, cobrança quando aplicável, cumprimento legal e exercício regular de direitos.
2. Instruções documentadas e finalidade
A Gestify tratará dados sob responsabilidade da empresa cliente segundo instruções documentadas, os Termos, o contrato aplicável e as configurações legitimamente realizadas por administradores autorizados.
Se uma instrução aparentar violar a legislação aplicável ou expuser terceiros a risco indevido, a Gestify poderá suspender sua execução e solicitar esclarecimentos.
3. Obrigações da empresa cliente
- garantir base legal, transparência, necessidade e qualidade dos dados inseridos;
- administrar usuários, perfis, permissões e credenciais pelo princípio do menor privilégio;
- não inserir dados sensíveis, credenciais, segredos ou documentos excessivos em campos não destinados a essa finalidade;
- atender titulares quando atuar como Controladora e acionar a Gestify quando precisar de assistência técnica razoável;
- comunicar incidentes, ordens ou solicitações relevantes que possam afetar o tratamento realizado na plataforma.
4. Obrigações da Gestify
- tratar dados somente para finalidades compatíveis com o serviço, instruções aplicáveis e obrigações legais;
- restringir acesso a pessoas e serviços que necessitem dele;
- adotar medidas técnicas e administrativas proporcionais ao risco;
- manter confidencialidade e trilhas de auditoria proporcionais;
- cooperar de maneira razoável com direitos de titulares, incidentes, auditorias e obrigações do Controlador;
- não comercializar dados operacionais do cliente como ativo próprio.
5. Segurança e segregação
Os controles podem incluir autenticação, gestão de sessões, autorização server-side, isolamento lógico por estabelecimento, Row Level Security quando aplicável, gestão de segredos, criptografia em trânsito, logs, monitoramento, backups e práticas de desenvolvimento seguro.
Nenhuma medida representa garantia de invulnerabilidade. Controles e procedimentos evoluem de acordo com risco, arquitetura e maturidade operacional.
6. Suboperadores e fornecedores
A Gestify pode utilizar provedores de infraestrutura, banco de dados, autenticação, hospedagem, e-mail, observabilidade, suporte, segurança e continuidade. Eles devem receber acesso limitado ao necessário e obrigações compatíveis de confidencialidade, segurança e proteção de dados.
Mudanças materiais na cadeia de tratamento serão administradas conforme contrato, legislação e mecanismos de transparência disponíveis.
7. Transferências internacionais
Quando houver transferência internacional de dados pessoais, serão observados os mecanismos admitidos pela LGPD e pela regulamentação vigente da ANPD, considerando o fluxo de dados, o papel das partes e as condições do destinatário.
8. Direitos dos titulares
Quando a empresa cliente for Controladora, ela permanece o ponto principal de decisão sobre solicitações de titulares. A Gestify prestará assistência técnica razoável para localizar, corrigir, exportar, restringir, anonimizar ou eliminar dados quando aplicável e tecnicamente possível.
A identidade e legitimidade do solicitante poderão ser verificadas antes de qualquer entrega ou alteração de dados.
9. Incidentes de segurança
Incidentes relevantes serão registrados, triados, contidos, investigados e avaliados. Quando a Gestify atuar como Operadora, comunicará o Controlador afetado sem demora indevida após obter informações suficientes sobre incidente relevante sob sua esfera.
Quando a Gestify atuar como Controladora, observará os requisitos e prazos regulamentares vigentes para eventual comunicação à ANPD e aos titulares.
10. Retenção, exportação e eliminação
Dados operacionais são mantidos durante a prestação do serviço e a janela técnica de devolução, exportação, backup e eliminação aplicável. Obrigações legais, segurança, antifraude, auditoria e exercício de direitos podem justificar retenção adicional restrita.
Após encerramento, o cliente deve solicitar exportação dentro da janela contratual aplicável. Backups podem seguir ciclo técnico próprio até expiração segura.
11. Evidências e auditoria proporcional
A Gestify poderá fornecer evidências razoáveis de conformidade, observados confidencialidade, segurança, segredo comercial, dados de terceiros e isolamento entre clientes. O DPA não concede acesso irrestrito à infraestrutura, código-fonte ou dados de outros tenants.
12. Canal de privacidade
Encarregado/DPO informado pela Gestify: Ivan da Silva Fernandes Escobar. Canal de privacidade: atendimento@ntsolution.com.br.