Acira AI Logo
PreçosRecursosCompararPara agências
Entrar

Adendo de Tratamento de Dados

ADENDO DE TRATAMENTO DE DADOS

Última atualização: 6 de outubro de 2026


Este Adendo de Tratamento de Dados ("DPA") integra os Termos de Serviço ("Contrato") celebrados entre a Acira AI LLC ("Operador", "nós") e o usuário dos Serviços ("Controlador", "você") e complementa o Contrato no que diz respeito ao tratamento de dados pessoais.

Este DPA se aplica quando você usa os Serviços para criar, hospedar e publicar sites que coletam ou tratam dados pessoais de pessoas localizadas no Espaço Econômico Europeu ("EEE"), no Reino Unido ("UK") ou na Suíça, ou quando exigido de outra forma pelas leis de proteção de dados aplicáveis.

Este DPA pode ser traduzido para outros idiomas para sua conveniência. Em caso de conflito ou inconsistência entre a versão em inglês e qualquer versão traduzida, prevalecerá a versão em inglês, exceto quando a lei aplicável exigir que a versão traduzida se aplique ou prevaleça, ou que qualquer inconsistência seja resolvida a seu favor. Para usuários localizados no Québec, prevalece a versão em francês.


SUMÁRIO

  1. DEFINIÇÕES
  2. ESCOPO E PAPÉIS
  3. DETALHES DO TRATAMENTO DE DADOS
  4. OBRIGAÇÕES DO OPERADOR
  5. OBRIGAÇÕES DO CONTROLADOR
  6. SUBOPERADORES
  7. TRANSFERÊNCIAS INTERNACIONAIS DE DADOS
  8. DIREITOS DOS TITULARES
  9. SEGURANÇA DOS DADOS
  10. NOTIFICAÇÃO DE INCIDENTES DE SEGURANÇA
  11. AUDITORIAS E VERIFICAÇÃO DE CONFORMIDADE
  12. RETENÇÃO E EXCLUSÃO DE DADOS
  13. VIGÊNCIA E RESCISÃO
  14. LIMITAÇÃO DE RESPONSABILIDADE
  15. FALE CONOSCO

1. DEFINIÇÕES

"Legislação de Proteção de Dados Aplicável" significa todas as leis e regulamentações aplicáveis ao tratamento de dados pessoais nos termos deste DPA, incluindo (conforme aplicável) o Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 ("GDPR"), o UK GDPR, a Swiss Federal Act on Data Protection ("FADP") e a California Consumer Privacy Act ("CCPA").

"Controlador" significa a pessoa natural ou jurídica que determina as finalidades e os meios do tratamento de dados pessoais — neste contexto, você, o usuário dos Serviços que opera um site por meio da plataforma.

"Titular" significa a pessoa natural identificada ou identificável cujos dados pessoais são tratados.

"Dados Pessoais" significa qualquer informação relacionada a um Titular que seja tratada por meio dos Serviços.

"Tratamento" significa qualquer operação realizada com dados pessoais, incluindo coleta, registro, organização, estruturação, armazenamento, adaptação, recuperação, consulta, utilização, divulgação, difusão, restrição, eliminação ou destruição.

"Operador" significa a pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do Controlador — neste contexto, a Acira AI LLC.

"Suboperador" significa qualquer terceiro contratado pelo Operador para tratar dados pessoais em nome do Controlador.

"Cláusulas Contratuais Padrão" ou "SCCs" significa as cláusulas contratuais padrão para a transferência de dados pessoais para países terceiros adotadas pela Comissão Europeia, nos módulos aplicáveis nos termos deste DPA (consulte as Seções 2.7 e 7.1).


2. ESCOPO E PAPÉIS

2.1 Relação de tratamento

Quando você usa os Serviços para criar e operar um site que coleta dados pessoais dos visitantes do seu site (por meio de formulários, contas de usuário, comentários, avaliações ou outros recursos interativos), você atua como Controlador e nós atuamos como Operador desses dados pessoais de visitantes.

2.2 Nosso papel como Controlador

Atuamos como Controlador independente em relação aos dados pessoais que coletamos para as nossas próprias finalidades, incluindo: as informações da sua conta, os dados de cobrança, as análises de uso, as características gerais do site derivadas do conteúdo do seu site (como o setor ou o tipo de negócio) e os dados de operação da plataforma. O tratamento desses dados é regido pela nossa Política de Privacidade e está fora do escopo deste DPA.

Provedor de pagamentos (Merchant of Record). Os pagamentos pelos Serviços pagos são processados por um provedor de pagamentos terceirizado que atua como Merchant of Record — o vendedor oficial — da sua transação, atualmente a Sold through Link, LLC ("Link"), uma afiliada da Stripe. Nessa qualidade, o provedor determina as finalidades e os meios do tratamento dos dados de pagamento que você informa no checkout e, portanto, atua como controlador independente por direito próprio, e não como nosso suboperador. O tratamento feito por ele é regido pelos seus próprios termos e aviso de privacidade e está fora do escopo deste DPA. Recebemos dele apenas dados limitados de transação e de cobrança, que tratamos como Controlador independente, conforme descrito acima.

2.3 Análises da plataforma

Coletamos análises básicas e que respeitam a privacidade sobre os visitantes dos sites (conforme descrito no Contrato). Em relação aos dados de análises, atuamos como controladores conjuntos com você. Projetamos as nossas análises para minimizar a coleta de dados pessoais — não armazenamos endereços IP brutos, e os identificadores de visitantes são pseudonimizados (consulte a Seção 3.3). As respectivas responsabilidades de cada controlador conjunto são as seguintes:

  • Acira AI (Controlador Conjunto): Determina os meios técnicos de coleta das análises, incluindo quais pontos de dados são coletados, como os identificadores de visitantes são calculados e como os dados são agregados. Somos responsáveis pela segurança e pela integridade da infraestrutura de análises e por responder a consultas gerais sobre como as análises funcionam na plataforma.
  • Você (Controlador Conjunto): Opera o site no qual os dados de análises são coletados (as análises são fornecidas como parte integrante dos Serviços em todos os sites hospedados). Você é responsável por divulgar a coleta de dados de análises na política de privacidade do seu site e por responder às solicitações de Titulares feitas pelos visitantes do seu site relativas aos dados de análises deles.
  • Ponto de contato para os Titulares: Os Titulares podem entrar em contato com você (o proprietário do site) a respeito dos dados de análises coletados no seu site. Se recebermos uma solicitação de um Titular relativa a dados de análises, iremos direcioná-lo a você, a menos que você nos instrua de outra forma. Para consultas gerais sobre a plataforma, os Titulares podem entrar em contato conosco pelo e-mail legal@acira.ai.

2.4 Essência do acordo de controladoria conjunta

Em conformidade com o artigo 26(2) do GDPR, a essência deste acordo de controladoria conjunta relativo aos dados de análises é a seguinte: nós (a Acira AI) determinamos os meios técnicos e os pontos de dados coletados; você (o administrador do site) opera o site no qual os dados de análises são coletados e é responsável por divulgar a coleta aos seus visitantes. Cada um de nós é responsável pelas respectivas obrigações nos termos da Legislação de Proteção de Dados Aplicável. Você é o principal ponto de contato para os visitantes do seu site no que diz respeito aos dados de análises. Um resumo deste acordo é disponibilizado aos Titulares por meio deste DPA e em https://www.acira.ai/dpa.

2.5 Designação como prestador de serviços nos termos da CCPA

Na medida em que tratarmos, em seu nome, informações pessoais sujeitas à California Consumer Privacy Act ("CCPA"), somos o seu "service provider" (prestador de serviços), conforme definido no Cal. Civ. Code § 1798.140(ag). Não iremos:

  • Vender ou compartilhar (conforme esses termos são definidos na CCPA) quaisquer informações pessoais que você nos fornecer;
  • Reter, usar ou divulgar informações pessoais para qualquer finalidade que não sejam as finalidades comerciais especificadas neste DPA e no Contrato, ou conforme permitido de outra forma pela CCPA;
  • Reter, usar ou divulgar informações pessoais fora da relação comercial direta entre você e nós;
  • Combinar as informações pessoais recebidas de você com informações pessoais que recebemos de outra pessoa ou em nome dela, ou que coletamos a partir das nossas próprias interações com consumidores, exceto conforme permitido pela CCPA.

Podemos derivar características comerciais gerais e não identificadoras (como a classificação do setor) a partir do conteúdo do seu site, com a finalidade de fornecer recomendações de produtos relevantes, conforme descrito na Seção 2.2. Esse uso limitado não constitui venda, compartilhamento ou combinação de informações pessoais na acepção da CCPA.

Certificamos que compreendemos essas restrições e que as cumpriremos.

2.6 Designações de representantes

Designamos um representante de proteção de dados em cada jurisdição em que a lei aplicável nos exija fazê-lo, e identificamos qualquer representante desse tipo em nossa Política de Privacidade. Avaliamos as nossas atividades de tratamento em relação aos critérios para designação de representantes das jurisdições relevantes para os nossos Serviços — incluindo o artigo 14 da Swiss Federal Act on Data Protection (FADP).

2.7 Sites gerenciados por agências

Quando um site é criado ou operado por meio do nosso Programa de Agências, uma agência ("Agência") usa os Serviços para criar e gerenciar o site em nome do seu próprio cliente ("Cliente Final"). Nesse arranjo:

  • O Cliente Final (ou, quando a Agência opera o site para as suas próprias finalidades, a Agência) é o Controlador dos dados pessoais de visitantes coletados por meio do site gerenciado.
  • Quando a Agência atua como operador para o seu Cliente Final, nós atuamos como suboperador contratado pela Agência, e as Cláusulas Contratuais Padrão de operador para suboperador (Módulo Três) se aplicam a esse vínculo, além dos módulos descritos na Seção 7. Quando a própria Agência é o Controlador, atuamos como seu Operador, conforme descrito neste DPA.
  • A Agência é responsável por celebrar um contrato de tratamento de dados com cada Cliente Final em termos compatíveis com este DPA e por garantir que tem autoridade para nos dar instruções em nome do Cliente Final.
  • A equipe da Agência que recebe acesso a um site gerenciado pode acessar os dados pessoais de visitantes armazenados para esse site (incluindo envios de formulários, dados de sessão e registros de tabelas de usuários) para criar, gerenciar e operar o site. A Agência é responsável por restringir e supervisionar esse acesso de acordo com a Legislação de Proteção de Dados Aplicável.

Os termos do Programa de Agências, incluindo as obrigações da Agência, estão estabelecidos nos Termos para Agências da Acira AI, disponíveis em https://www.acira.ai/agency-terms.


3. DETALHES DO TRATAMENTO DE DADOS

3.1 Objeto e duração

O tratamento de dados pessoais nos termos deste DPA é realizado com a finalidade de prestar os Serviços conforme descrito no Contrato e continuará durante a vigência do Contrato.

3.2 Natureza e finalidade do tratamento

Tratamos dados pessoais para:

  • Hospedar e disponibilizar o conteúdo do seu site
  • Armazenar e gerenciar os dados enviados por meio dos formulários e recursos interativos do seu site
  • Manter contas de usuário e sessões para as áreas protegidas do seu site
  • Enviar comunicações por e-mail em seu nome
  • Encaminhar os e-mails recebidos nos endereços de e-mail do seu domínio personalizado
  • Realizar a inferência de IA solicitada pelo próprio código do seu site (as solicitações e respostas não são armazenadas)
  • Gerar descrições e metadados com tecnologia de IA para os arquivos carregados
  • Converter arquivos carregados em formatos otimizados para a web
  • Fornecer análises de visitantes
  • Tratar os registros do seu site com o assistente de IA quando você pedir que ele os leia ou execute ações com base neles
  • Gerar documentos PDF a partir dos templates do seu site
  • Executar tarefas em segundo plano, tarefas agendadas e automações que você configurar
  • Fazer solicitações de rede de saída iniciadas pelo próprio código do seu site (como webhooks e chamadas a APIs externas)
  • Capturar telas das páginas do seu site para revisão de design e para a aplicação das políticas de conteúdo
  • Detectar e prevenir spam e abusos (incluindo proteção automatizada contra bots)
  • Realizar moderação de conteúdo nos arquivos carregados
  • Revisar o conteúdo do site durante a publicação quanto à conformidade com as políticas de conteúdo da plataforma
  • Gerenciar as preferências de cancelamento de inscrição dos destinatários de e-mails do seu site
  • Viabilizar comunicações por canais em tempo real no seu site por meio de conexões WebSocket (as mensagens são efêmeras e não são armazenadas de forma persistente)
  • Fornecer acesso programático ao conteúdo e aos dados do seu site por meio da interface de linha de comando (CLI) e de outras APIs programáticas, conforme as suas instruções (incluindo a recuperação e a exportação de conteúdo para o seu ambiente local)
  • Manter logs de erro e de diagnóstico para a confiabilidade da plataforma e a solução de problemas (os logs de erro da plataforma podem incluir endereços IP e metadados de solicitações; a retenção está estabelecida na Seção 12.1)

3.3 Tipos de dados pessoais

Os tipos de dados pessoais tratados dependem do que você coleta por meio do seu site, o que pode incluir:

  • Nomes e informações de contato
  • Endereços de e-mail
  • Mensagens e envios de formulários
  • Arquivos enviados pelos visitantes do site (como imagens e documentos)
  • Credenciais de contas de usuário (armazenadas em formato hash)
  • Dados de sessão
  • Endereços IP (não armazenados: um endereço é usado em trânsito para rotear a solicitação, determinar o país e a região e para a proteção contra bots. Quando um identificador precisa persistir — análises e limitação de taxa —, apenas um hash com chave, específico de cada site, é mantido, e os identificadores de análises mudam diariamente. Os envios de formulários registram o país e a região, e não o endereço. O código das suas próprias páginas pode ler o endereço IP de um visitante; qualquer coisa que você opte por armazenar é coleta sua, da qual você é o controlador)
  • Informações do navegador e do dispositivo
  • Dados de localização (no nível de país e região, derivados do IP)
  • Registros de cancelamento de inscrição de e-mails (o endereço de e-mail do destinatário e aquilo cuja inscrição ele cancelou, disponibilizados a você para que possa respeitar e gerenciar a lista de cancelamentos de inscrição do seu site)
  • Resultados da classificação de spam (se um envio foi considerado spam)
  • Dados de logs de erro e de diagnóstico (caminhos de solicitação, detalhes de erros e, nos logs de erro da plataforma, endereços IP; a retenção está estabelecida na Seção 12.1)

3.4 Categorias de titulares

  • Os visitantes do seu site
  • Usuários que criam contas no seu site
  • Usuários que enviam formulários no seu site
  • Usuários que enviam comentários, avaliações ou outras contribuições no seu site

4. OBRIGAÇÕES DO OPERADOR

Iremos:

  1. Tratar dados pessoais somente de acordo com as suas instruções documentadas, salvo se formos obrigados a fazê-lo pela lei aplicável (caso em que informaremos você sobre essa exigência legal antes do tratamento, a menos que a lei o proíba);
  2. Garantir que as pessoas autorizadas a tratar dados pessoais tenham se comprometido com a confidencialidade ou estejam sujeitas a uma obrigação legal adequada de confidencialidade;
  3. Implementar medidas de segurança técnicas e organizacionais adequadas, conforme descrito na Seção 9;
  4. Cumprir as condições para a contratação de suboperadores estabelecidas na Seção 6;
  5. Auxiliar você, levando em conta a natureza do tratamento, na resposta às solicitações de Titulares que exerçam os seus direitos nos termos da Legislação de Proteção de Dados Aplicável;
  6. Auxiliar você a garantir o cumprimento das suas obrigações nos termos dos artigos 32 a 36 do GDPR (segurança, notificação de incidentes de segurança, avaliações de impacto sobre a proteção de dados e consulta prévia), levando em conta a natureza do tratamento e as informações de que dispomos. Quando o seu uso dos Serviços envolver tratamento de alto risco que possa exigir uma Avaliação de Impacto sobre a Proteção de Dados (DPIA), forneceremos a você informações sobre as nossas atividades de tratamento, as medidas técnicas e organizacionais e os suboperadores, para apoiar a sua avaliação;
  7. Auxiliar você no cumprimento das suas obrigações nos termos do artigo 22 do GDPR (decisões individuais automatizadas), fornecendo informações sobre qualquer tratamento automatizado realizado em seu nome, incluindo moderação de conteúdo, detecção de spam e proteção contra bots, e viabilizando a revisão humana de decisões automatizadas mediante solicitação;
  8. Informar você se, em nossa opinião, uma instrução sua violar a Legislação de Proteção de Dados Aplicável;
  9. A seu critério, excluir ou devolver todos os dados pessoais após o término da prestação dos Serviços e excluir as cópias existentes, a menos que o armazenamento seja exigido pela lei aplicável;
  10. Disponibilizar a você todas as informações necessárias para demonstrar o cumprimento das obrigações estabelecidas neste DPA e permitir e contribuir para auditorias, incluindo inspeções, conforme descrito na Seção 11.

5. OBRIGAÇÕES DO CONTROLADOR

Você deverá:

  1. Garantir que a sua coleta e o seu tratamento de dados pessoais por meio do seu site cumpram a Legislação de Proteção de Dados Aplicável;
  2. Fornecer avisos de privacidade adequados aos visitantes do seu site descrevendo as suas práticas de coleta de dados, incluindo a divulgação das análises no nível da plataforma, da detecção de spam e da proteção contra bots;
  3. Obter todos os consentimentos necessários ou estabelecer outra base legal para o tratamento de dados pessoais por meio do seu site;
  4. Garantir que as suas instruções a nós relativas ao tratamento de dados pessoais cumpram a Legislação de Proteção de Dados Aplicável;
  5. Ser responsável pela exatidão, qualidade e legalidade dos dados pessoais fornecidos a nós por meio do seu site.

Ao usar os Serviços, você nos instrui a realizar as seguintes atividades de tratamento em seu nome como parte das operações padrão da plataforma: moderação de conteúdo dos arquivos carregados, revisão do conteúdo do site publicado quanto às políticas de conteúdo, detecção de spam nos envios de formulários (incluindo a triagem do conteúdo deles baseada em IA, a menos que você a desative) e proteção automatizada contra bots. Essas atividades constituem instruções documentadas nos termos do artigo 28(3)(a) do GDPR.


6. SUBOPERADORES

6.1 Suboperadores autorizados

Você concede autorização geral para que contratemos suboperadores para nos auxiliar na prestação dos Serviços. Os nossos suboperadores atuais estão listados abaixo e em https://www.acira.ai/dpa.

6.2 Lista atual de suboperadores

Suboperador Finalidade Localização
Amazon Web Services (AWS) Infraestrutura em nuvem, computação, armazenamento, banco de dados, envio de e-mails, registro de domínios, moderação de conteúdo, detecção de idioma e inferência de IA (que pode executar tanto modelos próprios da AWS quanto modelos de terceiros na infraestrutura da AWS). Para administradores de sites residentes na UE, consulte a Seção 7.1. Estados Unidos e União Europeia (Estocolmo)
Cloudflare Hospedagem de borda, CDN, DNS, SSL, entrega de sites, armazenamento persistente, análises, proteção contra bots, detecção de spam baseada em IA (que executa modelos de terceiros na própria infraestrutura da Cloudflare) e captura de telas de sites (Browser Rendering). Para administradores de sites residentes na UE, consulte a Seção 7.1. Global (com armazenamento sob jurisdição da UE para contas da UE)
Fireworks AI Geração de texto por IA, IA conversacional, criação de conteúdo e inferência de IA solicitada pelo próprio código do seu site. Dados pessoais de visitantes não são enviados à Fireworks AI nem à xAI, exceto à Fireworks AI quando o próprio código do seu site os inclui em uma solicitação de inferência de IA, ou quando você pede ao assistente de IA que leia os registros do seu site ou execute ações com base neles; em ambos os casos, a Fireworks AI os trata conforme as suas instruções. Tratados em termos que proíbem o uso para treinamento e limitam a retenção. Estados Unidos e outros locais onde o provedor opera
xAI (SpaceXAI LLC) Geração e edição de imagens por IA (prompts de texto e, no caso de edições, as imagens de origem que você fornece). Tratados em termos que proíbem o uso para treinamento e limitam a retenção. Estados Unidos e outros locais onde o provedor opera
BrightData Coleta de dados públicos da web (para auxiliar o usuário durante a criação do site e para obter páginas da web que o assistente de IA for solicitado a ler), acompanhamento de palavras-chave em SERPs (nos planos aplicáveis) Israel / Global
CloudConvert (Lunaweb GmbH, Alemanha) Conversão de formato de arquivos Estados Unidos (Virgínia)

O processamento de pagamentos é realizado pelo nosso Merchant of Record (a Link, uma afiliada da Stripe), que atua como controlador independente, e não como suboperador, e, portanto, não está listado acima; consulte a Seção 2.2.

6.3 Alterações de suboperadores

As alterações na lista de suboperadores são feitas somente nos termos desta Seção 6.3; elas não constituem alterações a este DPA nos termos da Seção 13. Forneceremos aviso de quaisquer alterações pretendidas na lista de suboperadores relativas aos Serviços que você utiliza atualmente com pelo menos quinze (15) dias de antecedência em relação ao início do tratamento de dados pessoais pelo novo suboperador, atualizando a lista de suboperadores em https://www.acira.ai/dpa e, se você tiver se inscrito para receber notificações sobre suboperadores, por e-mail. Você pode se inscrever para receber notificações de alterações de suboperadores enviando um e-mail para legal@acira.ai com a linha de assunto "Subprocessor Notifications". Quando introduzirmos novos recursos ou serviços que envolvam suboperadores adicionais, esses suboperadores serão divulgados no momento em que o recurso ou serviço se tornar disponível; o seu uso do novo recurso ou serviço constitui aceitação dos suboperadores divulgados para ele. Quando precisarmos substituir um suboperador com urgência por motivos de segurança ou de continuidade, notificaremos você assim que possível. Se você tiver uma objeção razoável a um novo suboperador que trate dados para Serviços existentes, poderá nos notificar por escrito no prazo de quinze (15) dias contados do aviso. Trabalharemos com você de boa-fé para tratar das suas preocupações. Se não conseguirmos resolver a objeção de forma razoavelmente satisfatória para você, você poderá rescindir o Contrato mediante notificação por escrito.

6.4 Obrigações dos suboperadores

Celebraremos contratos por escrito com cada suboperador que imponham obrigações de proteção de dados não menos protetivas do que as estabelecidas neste DPA. Continuamos responsáveis pelos atos e omissões dos nossos suboperadores na mesma medida em que seríamos responsáveis se prestássemos os serviços diretamente.


7. TRANSFERÊNCIAS INTERNACIONAIS DE DADOS

7.1 Mecanismos de transferência

Os Serviços são hospedados principalmente nos Estados Unidos. Os dados pessoais tratados por meio dos Serviços podem ser transferidos para os Estados Unidos e para outros países onde os nossos suboperadores operam, e tratados nesses locais. Os nossos provedores de inferência de IA (Fireworks AI e xAI) e o nosso provedor de conversão de arquivos (CloudConvert) tratam dados nos Estados Unidos, e os nossos provedores de inferência de IA também podem tratar dados em outros locais onde operam. A BrightData pode tratar dados em Israel e em outros locais no mundo todo. A Cloudflare trata dados em pontos de borda em todo o mundo.

Residência de dados na UE: Para os sites cujo país de operação, definido quando o site é criado e antes de entrar no ar, seja um Estado-Membro da União Europeia ("administradores de sites residentes na UE"; outros países do EEE, o Reino Unido e a Suíça não estão incluídos), aplicamos as seguintes medidas de residência de dados para minimizar as transferências de dados pessoais de visitantes para fora da União Europeia:

  • Armazenamento: Os dados de visitantes no armazenamento persistente de borda — incluindo envios de formulários, dados de sessão e dados de tabelas de usuários — ficam restritos, por jurisdição, à União Europeia e são armazenados nela.
  • Tratamento automatizado voltado aos visitantes: As operações acionadas automaticamente pela atividade dos visitantes — incluindo notificações sobre novos registros no banco de dados do site, envio de e-mails transacionais e tradução automática do conteúdo do banco de dados do site para os idiomas adicionais do site — são tratadas na União Europeia (Estocolmo).
  • Acesso de gerenciamento da plataforma: Quando você acessa os dados de visitantes do seu site por meio do painel da plataforma, da interface conversacional (inclusive quando você pede ao assistente de IA que leia os registros do seu site ou execute ações com base neles, os quais são então tratados pelo nosso provedor de inferência de IA, a Fireworks AI, nos Estados Unidos) ou da interface de linha de comando (CLI) ou de outras APIs programáticas (por exemplo, para visualizar envios de formulários, gerenciar registros de usuários ou exportar conteúdo para o seu ambiente local), esses dados podem ser tratados por meio da nossa infraestrutura sediada nos EUA para atender à sua solicitação e — quando você usa a CLI ou uma interface programática — podem ser transmitidos para o ambiente em que você executa essas ferramentas e armazenados nele. Essas transferências são feitas sob demanda, iniciadas por você (o Controlador), e protegidas pelos mecanismos de transferência e pelas medidas complementares descritos abaixo, na medida em que os dados permaneçam em nossa infraestrutura. Depois que você exportar ou obtiver dados pessoais para o seu próprio ambiente (como uma máquina local ou uma ferramenta de desenvolvimento de terceiros), você será responsável pela segurança e pelo tratamento lícito desses dados; as nossas medidas de residência por jurisdição e as demais medidas técnicas não se estendem aos dados pessoais depois que eles saem da nossa infraestrutura.
  • Logs de diagnóstico: Os logs de erro e de console produzidos pelo seu site — a saída de diagnóstico exibida a você na página de Logs da plataforma — são retidos em nossa infraestrutura sediada nos EUA pelo prazo estabelecido na Seção 12.1. São registros operacionais mantidos para sua própria análise e não se destinam a conter dados pessoais de visitantes; você controla o que o próprio código do seu site grava neles.
  • Inferência de IA solicitada pelo seu site: Quando o próprio código do seu site solicita inferência de IA, a solicitação passa pela nossa infraestrutura na União Europeia (Estocolmo) e é tratada pelo nosso provedor de inferência de IA, a Fireworks AI, nos Estados Unidos; o tratamento restrito à UE não está disponível para esse recurso. Você controla o que o código do seu site envia, incluindo quaisquer dados pessoais de visitantes, e essas transferências estão sujeitas aos mecanismos de transferência abaixo.
  • Outros tratamentos fora da UE: Os dados de análises e os dados tratados pela nossa infraestrutura em nuvem sediada nos EUA para moderação de conteúdo e inferência de IA ainda podem ser transferidos para os Estados Unidos, e a conversão de arquivos é realizada nos Estados Unidos. A classificação de spam baseada em IA dos envios de formulários é executada na rede global da Cloudflare e não está restrita à UE. Essas transferências estão sujeitas aos mecanismos de transferência abaixo.

Para transferências de dados pessoais do EEE, do Reino Unido ou da Suíça para países não reconhecidos como detentores de um nível adequado de proteção de dados, recorremos a:

  1. Cláusulas Contratuais Padrão (SCCs): Incorporamos a este DPA, por referência, as Cláusulas Contratuais Padrão da Comissão Europeia: o Módulo Um (de Controlador para Controlador) para os dados de análises em relação aos quais atuamos como controlador conjunto (consulte a Seção 2.3), e o Módulo Dois (de Controlador para Operador) para todos os demais dados pessoais tratados em seu nome. As SCCs estão disponíveis em https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Adendo de Transferência Internacional de Dados do Reino Unido (UK International Data Transfer Addendum): Para transferências a partir do Reino Unido, aplica-se o Adendo do Reino Unido às SCCs da UE.
  3. Mecanismos suíços de transferência de dados: Para transferências a partir da Suíça, as SCCs se aplicam com as modificações exigidas pela FADP suíça.

Para os fins das SCCs, as partes concordam que: (a) o exportador de dados é você e o importador de dados é a Acira AI LLC; (b) o Anexo I.B (descrição da transferência) é preenchido pela Seção 3 deste DPA; (c) o Anexo II (medidas técnicas e organizacionais) é preenchido pelas Seções 7.2 e 9 deste DPA; (d) para a Cláusula 9, aplica-se a Opção 2 (autorização geral por escrito), com o prazo de aviso estabelecido na Seção 6.3; (e) a cláusula facultativa de adesão (Cláusula 7) não é utilizada; (f) para a Cláusula 17 (lei aplicável) e a Cláusula 18 (escolha do foro), as SCCs são regidas pela lei da Irlanda, e os litígios delas decorrentes são resolvidos perante os tribunais da Irlanda; e (g) a autoridade nacional de proteção de dados competente, no Anexo I.C, é determinada de acordo com a Cláusula 13 das SCCs. Para os fins do Adendo de Transferência Internacional de Dados do Reino Unido, as Tabelas 1 a 3 são consideradas preenchidas com as informações correspondentes estabelecidas neste DPA e com as escolhas relativas às SCCs acima, e, para a Tabela 4, nenhuma das partes pode encerrar o Adendo do Reino Unido conforme estabelecido na Seção 19 do Adendo do Reino Unido.

7.2 Medidas complementares

Implementamos as seguintes medidas complementares para proteger os dados pessoais transferidos:

  • Criptografia de dados em trânsito (TLS/SSL) e em repouso
  • Controles de acesso e mecanismos de autenticação
  • Revisão periódica das nossas medidas de segurança e da documentação de segurança dos nossos provedores
  • Práticas de minimização de dados (por exemplo, identificadores de visitantes pseudonimizados em vez do armazenamento de IPs brutos)
  • Residência de dados por jurisdição para administradores de sites residentes na UE (armazenamento persistente e tratamento automatizado voltado aos visitantes restritos à UE)
  • Infraestrutura de computação e de e-mail sediada na UE para operações automatizadas voltadas aos visitantes (notificações sobre novos registros no banco de dados do site e envio de e-mails transacionais tratados na União Europeia para administradores de sites residentes na UE)

7.3 Avaliação de impacto de transferências

Essas medidas complementares são baseadas na nossa avaliação das leis e práticas dos países de destino, levando em conta a natureza dos dados transferidos, o mecanismo de transferência utilizado e as salvaguardas técnicas e organizacionais existentes. Avaliamos que as medidas complementares descritas acima, juntamente com os compromissos das SCCs, proporcionam um nível adequado de proteção aos dados pessoais transferidos. A nossa avaliação de impacto de transferências está disponível mediante solicitação pelo e-mail legal@acira.ai, e iremos disponibilizá-la a uma autoridade nacional de proteção de dados competente mediante solicitação.

7.4 Transferências de dados do Canadá

Para transferências de dados pessoais a partir do Canadá, recorremos às seguintes salvaguardas para garantir que os dados pessoais transferidos para fora do Canadá recebam um nível de proteção comparável, conforme exigido pela Personal Information Protection and Electronic Documents Act (PIPEDA) e pela legislação provincial de privacidade aplicável (incluindo a PIPA de Alberta, a PIPA da Colúmbia Britânica e a lei de Quebec sobre a proteção de informações pessoais no setor privado):

  1. Proteções contratuais: Contratos de tratamento de dados por escrito com cada suboperador, que impõem obrigações de proteger os dados pessoais de acordo com um padrão compatível com a legislação canadense de privacidade, incluindo requisitos de salvaguardas de segurança adequadas, limitações de uso, notificação de incidentes de segurança e acesso dos titulares aos dados.
  2. Salvaguardas técnicas: As mesmas medidas de criptografia, pseudonimização, controle de acesso e minimização de dados descritas na Seção 7.2 se aplicam às transferências de dados do Canadá.
  3. Salvaguardas organizacionais: Diligência prévia em relação aos suboperadores, obrigações de confidencialidade para o pessoal e procedimentos documentados de resposta a incidentes, conforme descrito neste DPA.

8. DIREITOS DOS TITULARES

8.1 Auxílio com solicitações

Auxiliaremos você na resposta às solicitações de Titulares que exerçam os seus direitos nos termos da Legislação de Proteção de Dados Aplicável, incluindo os direitos de acesso, retificação, eliminação, restrição, portabilidade e oposição.

8.2 Notificação

Se recebermos diretamente de um Titular uma solicitação ou uma reclamação sobre proteção de dados relativa a dados pessoais tratados em seu nome, iremos encaminhá-la prontamente a você e não responderemos à solicitação ou à reclamação sem as suas instruções, salvo se exigido pela lei aplicável. Como Controlador, você é responsável por tratar e responder a essas reclamações de Titulares, incluindo quaisquer obrigações de tratamento de reclamações que se apliquem a você nos termos da Legislação de Proteção de Dados Aplicável (como a seção 164A da Data Protection Act 2018 do Reino Unido).

8.3 Ferramentas da plataforma

Fornecemos ferramentas nos Serviços para ajudar você a atender às solicitações de Titulares, incluindo:

  • Acesso aos dados armazenados nos bancos de dados do seu site e gerenciamento desses dados
  • Exclusão de registros individuais dos bancos de dados do seu site
  • Mediante solicitação, podemos fornecer exportações de dados em um formato estruturado e legível por máquina para auxiliar no cumprimento das obrigações de portabilidade de dados

9. SEGURANÇA DOS DADOS

9.1 Medidas de segurança

Implementamos e mantemos medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra tratamento não autorizado ou ilícito e contra perda, destruição ou dano acidentais. Essas medidas incluem:

  • Criptografia: Dados criptografados em trânsito via TLS/SSL e em repouso usando criptografia padrão do setor
  • Controle de acesso: Controles de acesso baseados em funções, políticas de acesso com privilégio mínimo e autenticação obrigatória para todo acesso a contas e todo acesso administrativo
  • Segurança da infraestrutura: Infraestrutura em nuvem gerenciada com aplicação automatizada de patches de segurança e proteção contra DDoS na borda da rede
  • Isolamento de dados: Isolamento dos dados por site por meio de instâncias de armazenamento dedicadas
  • Monitoramento: Monitoramento e alertas automatizados com registro estruturado de logs
  • Segurança de credenciais: Todas as chaves de API e segredos armazenados em serviços dedicados de gerenciamento de segredos; senhas de usuários armazenadas em formato hash com algoritmos criptográficos robustos e salts individuais por usuário
  • Proteção contra bots: Proteção automatizada contra bots para prevenir abusos automatizados

9.2 Confidencialidade

Garantimos que todo o pessoal autorizado a tratar dados pessoais esteja vinculado a obrigações de confidencialidade.


10. NOTIFICAÇÃO DE INCIDENTES DE SEGURANÇA

10.1 Notificação ao Controlador

Notificaremos você sem demora injustificada após tomarmos conhecimento de um incidente de segurança envolvendo dados pessoais que afete dados pessoais tratados em seu nome. A notificação será enviada para as informações de contato associadas à sua conta.

10.2 Conteúdo da notificação

A nossa notificação do incidente de segurança incluirá, na medida em que estiverem disponíveis:

  1. Uma descrição da natureza do incidente, incluindo as categorias e o número aproximado de Titulares e de registros afetados;
  2. O nome e os dados de contato do nosso contato de proteção de dados;
  3. Uma descrição das consequências prováveis do incidente;
  4. Uma descrição das medidas adotadas ou propostas para tratar o incidente e mitigar os seus efeitos.

10.3 Suas obrigações

Você é responsável por notificar a autoridade nacional de proteção de dados competente e os Titulares afetados sobre um incidente de segurança envolvendo dados pessoais, conforme exigido pela Legislação de Proteção de Dados Aplicável. Cooperaremos com você e prestaremos assistência razoável para ajudá-lo a cumprir as suas obrigações de notificação de incidentes de segurança.


11. AUDITORIAS E VERIFICAÇÃO DE CONFORMIDADE

11.1 Documentação de conformidade

Para demonstrar a nossa conformidade com este DPA, disponibilizaremos a você, mediante solicitação razoável por escrito (até uma vez por ano), o seguinte:

  1. Relatórios de auditoria de terceiros, certificações ou resumos de avaliações de segurança pertinentes;
  2. Um resumo das nossas medidas de segurança técnicas e organizacionais atuais;
  3. Informações sobre as nossas atividades de tratamento, os nossos suboperadores e as nossas práticas de proteção de dados.

Quando dependemos de provedores de infraestrutura terceirizados (como a AWS e a Cloudflare), as suas certificações de segurança e a sua documentação de conformidade estão disponíveis por meio dos respectivos programas de confiança e conformidade.

11.2 Consultas adicionais

Se a documentação fornecida nos termos da Seção 11.1 não atender razoavelmente às suas preocupações de conformidade, você poderá enviar perguntas específicas por escrito sobre as nossas práticas de proteção de dados, às quais responderemos em um prazo razoável.

11.3 Auditorias e inspeções

Quando a documentação fornecida nos termos das Seções 11.1 e 11.2 for insuficiente para demonstrar a nossa conformidade com este DPA, ou quando uma auditoria for exigida por uma autoridade nacional de proteção de dados ou pela Legislação de Proteção de Dados Aplicável, você (ou um auditor independente vinculado a obrigações de confidencialidade e que não seja nosso concorrente) poderá auditar a nossa conformidade com este DPA, inclusive por meio de inspeção. As auditorias exigem aviso prévio por escrito de pelo menos trinta (30) dias, podem ocorrer no máximo uma vez por ano (salvo se exigido por uma autoridade nacional de proteção de dados ou após um incidente de segurança envolvendo dados pessoais que afete os seus dados), são realizadas às suas custas, durante o horário comercial normal e de forma a minimizar interrupções, e não incluem acesso aos dados de outros clientes nem às instalações dos nossos suboperadores, para as quais forneceremos, em vez disso, os próprios relatórios de auditoria e certificações dos suboperadores.


12. RETENÇÃO E EXCLUSÃO DE DADOS

12.1 Durante o Contrato

Reteremos os dados pessoais tratados em seu nome durante a vigência do Contrato e de acordo com as instruções que você der por meio dos Serviços. Os prazos específicos de retenção dos dados de visitantes incluem:

  • Registros do banco de dados do site (como envios de formulários e outros conteúdos gerados por usuários): Retidos enquanto o site associado existir, a menos que você os exclua antes por meio das ferramentas da plataforma.
  • Dados de sessão dos visitantes do seu site: Excluídos automaticamente após 30 dias de inatividade.
  • Conteúdo de visitantes excluído (registros do banco de dados do site, como envios de formulários, comentários e outros conteúdos gerados por usuários): Quando você exclui conteúdo de visitantes por meio das ferramentas da plataforma, ele é movido para um estado de exclusão reversível e retido por até trinta (30) dias para permitir a recuperação. Após esse prazo, o conteúdo em exclusão reversível é removido dos dados do seu site.
  • Histórico de recuperação a um ponto no tempo: As alterações nos dados armazenados do seu site, incluindo exclusões, são mantidas no histórico de recuperação a um ponto no tempo do site por até trinta (30) dias. Restaurar o seu site para um ponto anterior restabelece os dados como estavam naquele ponto, incluindo os registros excluídos desde então; os cancelamentos de inscrição de e-mail são preservados em qualquer restauração.
  • Histórico de notificações: Quando os Serviços notificam você sobre novos registros nos bancos de dados do seu site, a notificação também é mantida no seu histórico de notificações no aplicativo por até seis (6) meses. Para administradores de sites residentes na UE, ela contém um resumo sem o conteúdo do registro.
  • Registros de limitação de taxa do seu site: Os hashes com chave por visitante descritos na Seção 3.3, retidos por até três (3) dias e então eliminados automaticamente.
  • Logs de erro e de diagnóstico: Os logs de erro da plataforma (que podem incluir endereços IP) e o log de diagnóstico próprio do seu site, exibido na respectiva página de Logs, são retidos por até noventa (90) dias, inclusive após a exclusão do site, e então eliminados automaticamente.
  • Registros de cancelamento de inscrição de e-mail no seu site: Retidos enquanto o site associado existir, a menos que o destinatário volte a se inscrever. Os registros de cancelamento de inscrição são excluídos quando o site é excluído.
  • Dados de análises: Retidos enquanto o site associado existir. Os limites de retenção baseados no plano, descritos na nossa página de preços, determinam quanto dos dados históricos de análises permanece exibido e acessível.

12.2 Após a rescisão

Após a rescisão do Contrato, ou mediante a sua solicitação, excluiremos os dados pessoais tratados em seu nome de acordo com as práticas de retenção de dados descritas no Contrato (incluindo o período de carência para exclusões de contas e de sites nele descrito). Após o período de carência, a exclusão é permanente e irreversível.

12.3 Exceções

Podemos reter dados pessoais na medida exigida pela lei aplicável, ou quando os dados tiverem sido anonimizados e não puderem mais ser vinculados a um Titular.


13. VIGÊNCIA E RESCISÃO

Este DPA entra em vigor na data em que você aceita o Contrato e permanece em vigor enquanto tratarmos dados pessoais em seu nome. As obrigações de confidencialidade e de proteção de dados estabelecidas neste DPA subsistem à rescisão do Contrato.

Alterações a este DPA. Podemos alterar este DPA da mesma forma que o Contrato (consulte "Alterações a estes Termos de Serviço" no Contrato): enviamos por e-mail um resumo de uma alteração relevante para o endereço associado à sua conta com pelo menos trinta (30) dias de antecedência em relação à sua entrada em vigor, exceto quando uma alteração for exigida por lei ou for necessária com urgência por motivos de segurança, fraude ou abuso, e as alterações não relevantes entram em vigor quando publicadas. As alterações na lista de suboperadores seguem, em vez disso, a Seção 6.3. Nenhuma alteração a este DPA modifica as Cláusulas Contratuais Padrão, que são incorporadas sem modificação, nem reduz a proteção que elas proporcionam.

Uma cópia assinada por ambas as partes deste DPA, incluindo as Cláusulas Contratuais Padrão incorporadas por referência, está disponível mediante solicitação por escrito para legal@acira.ai.


14. LIMITAÇÃO DE RESPONSABILIDADE

A responsabilidade de cada parte nos termos deste DPA está sujeita às limitações de responsabilidade estabelecidas no Contrato.


15. FALE CONOSCO

Para dúvidas sobre este DPA ou para exercer os seus direitos, entre em contato conosco:

Acira AI LLC
A/C: Proteção de Dados
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Estados Unidos

Telefone: 888-389-1189
E-mail: legal@acira.ai