Ir para o documento

Jurídico, privacidade e conformidade

Acordo de Tratamento de Dados Pessoais (DPA)

Regras de tratamento de dados pessoais entre empresas clientes e o Gestify.

Última atualização: 09/09/2026Documento público
Ver sumário desta página

Este Acordo de Tratamento de Dados Pessoais (DPA) complementa os Termos do Serviço e contratos específicos do Gestify. Em regra, a empresa cliente atua como Controladora dos dados pessoais que decide inserir na plataforma e a Gestify atua como Operadora, sem prejuízo das situações em que a Gestify atua como Controladora independente para finalidades próprias legítimas.

Versão publicada: v2.0. Este documento não substitui instruções específicas, contrato especial ou obrigação legal aplicável ao tratamento em questão.

1. Papéis e escopo

A empresa cliente define as finalidades e instruções referentes aos dados pessoais utilizados em sua operação. A Gestify trata esses dados para disponibilizar, proteger, suportar e manter o serviço, dentro do contrato, das instruções documentadas e da legislação.

A Gestify poderá atuar como Controladora independente para gestão de conta, segurança, prevenção a fraude, registros de acesso, relacionamento contratual, cobrança quando aplicável, cumprimento legal e exercício regular de direitos.

2. Instruções documentadas e finalidade

A Gestify tratará dados sob responsabilidade da empresa cliente segundo instruções documentadas, os Termos, o contrato aplicável e as configurações legitimamente realizadas por administradores autorizados.

Se uma instrução aparentar violar a legislação aplicável ou expuser terceiros a risco indevido, a Gestify poderá suspender sua execução e solicitar esclarecimentos.

3. Obrigações da empresa cliente

  • garantir base legal, transparência, necessidade e qualidade dos dados inseridos;
  • administrar usuários, perfis, permissões e credenciais pelo princípio do menor privilégio;
  • não inserir dados sensíveis, credenciais, segredos ou documentos excessivos em campos não destinados a essa finalidade;
  • atender titulares quando atuar como Controladora e acionar a Gestify quando precisar de assistência técnica razoável;
  • comunicar incidentes, ordens ou solicitações relevantes que possam afetar o tratamento realizado na plataforma.

4. Obrigações da Gestify

  • tratar dados somente para finalidades compatíveis com o serviço, instruções aplicáveis e obrigações legais;
  • restringir acesso a pessoas e serviços que necessitem dele;
  • adotar medidas técnicas e administrativas proporcionais ao risco;
  • manter confidencialidade e trilhas de auditoria proporcionais;
  • cooperar de maneira razoável com direitos de titulares, incidentes, auditorias e obrigações do Controlador;
  • não comercializar dados operacionais do cliente como ativo próprio.

5. Segurança e segregação

Os controles podem incluir autenticação, gestão de sessões, autorização server-side, isolamento lógico por estabelecimento, Row Level Security quando aplicável, gestão de segredos, criptografia em trânsito, logs, monitoramento, backups e práticas de desenvolvimento seguro.

Nenhuma medida representa garantia de invulnerabilidade. Controles e procedimentos evoluem de acordo com risco, arquitetura e maturidade operacional.

6. Suboperadores e fornecedores

A Gestify pode utilizar provedores de infraestrutura, banco de dados, autenticação, hospedagem, e-mail, observabilidade, suporte, segurança e continuidade. Eles devem receber acesso limitado ao necessário e obrigações compatíveis de confidencialidade, segurança e proteção de dados.

Mudanças materiais na cadeia de tratamento serão administradas conforme contrato, legislação e mecanismos de transparência disponíveis.

7. Transferências internacionais

Quando houver transferência internacional de dados pessoais, serão observados os mecanismos admitidos pela LGPD e pela regulamentação vigente da ANPD, considerando o fluxo de dados, o papel das partes e as condições do destinatário.

8. Direitos dos titulares

Quando a empresa cliente for Controladora, ela permanece o ponto principal de decisão sobre solicitações de titulares. A Gestify prestará assistência técnica razoável para localizar, corrigir, exportar, restringir, anonimizar ou eliminar dados quando aplicável e tecnicamente possível.

A identidade e legitimidade do solicitante poderão ser verificadas antes de qualquer entrega ou alteração de dados.

9. Incidentes de segurança

Incidentes relevantes serão registrados, triados, contidos, investigados e avaliados. Quando a Gestify atuar como Operadora, comunicará o Controlador afetado sem demora indevida após obter informações suficientes sobre incidente relevante sob sua esfera.

Quando a Gestify atuar como Controladora, observará os requisitos e prazos regulamentares vigentes para eventual comunicação à ANPD e aos titulares.

10. Retenção, exportação e eliminação

Dados operacionais são mantidos durante a prestação do serviço e a janela técnica de devolução, exportação, backup e eliminação aplicável. Obrigações legais, segurança, antifraude, auditoria e exercício de direitos podem justificar retenção adicional restrita.

Após encerramento, o cliente deve solicitar exportação dentro da janela contratual aplicável. Backups podem seguir ciclo técnico próprio até expiração segura.

11. Evidências e auditoria proporcional

A Gestify poderá fornecer evidências razoáveis de conformidade, observados confidencialidade, segurança, segredo comercial, dados de terceiros e isolamento entre clientes. O DPA não concede acesso irrestrito à infraestrutura, código-fonte ou dados de outros tenants.

12. Canal de privacidade

Encarregado/DPO informado pela Gestify: Ivan da Silva Fernandes Escobar. Canal de privacidade: atendimento@ntsolution.com.br.