ADENDA DE TRATAMENTO DE DADOS
Última atualização: 6 de outubro de 2026
Esta Adenda de Tratamento de Dados ("DPA") faz parte dos Termos de Utilização ("Acordo") celebrados entre a Acira AI LLC ("Subcontratante", "nós", "nos") e o utilizador dos Serviços ("Responsável pelo Tratamento", "Utilizador") e complementa o Acordo no que respeita ao tratamento de dados pessoais.
Esta DPA aplica-se quando o Utilizador utiliza os Serviços para criar, alojar e publicar sites que recolham ou tratem dados pessoais de pessoas localizadas no Espaço Económico Europeu ("EEE"), no Reino Unido ("Reino Unido") ou na Suíça, ou quando tal seja exigido de outro modo pela legislação aplicável em matéria de proteção de dados.
Esta DPA pode ser traduzida para outras línguas para sua conveniência. Em caso de conflito ou incoerência entre a versão inglesa e qualquer versão traduzida, prevalece a versão inglesa, salvo quando a lei aplicável exija que a versão traduzida se aplique ou prevaleça, ou que qualquer incoerência seja resolvida a favor do Utilizador. Para os utilizadores localizados no Québec, prevalece a versão francesa.
ÍNDICE
- DEFINIÇÕES
- ÂMBITO E FUNÇÕES
- PORMENORES DO TRATAMENTO DE DADOS
- OBRIGAÇÕES DO SUBCONTRATANTE
- OBRIGAÇÕES DO RESPONSÁVEL PELO TRATAMENTO
- SUBCONTRATANTES ULTERIORES
- TRANSFERÊNCIAS INTERNACIONAIS DE DADOS
- DIREITOS DOS TITULARES DOS DADOS
- SEGURANÇA DOS DADOS
- NOTIFICAÇÃO DE VIOLAÇÕES DE DADOS
- AUDITORIAS E VERIFICAÇÃO DA CONFORMIDADE
- CONSERVAÇÃO E ELIMINAÇÃO DE DADOS
- VIGÊNCIA E CESSAÇÃO
- LIMITAÇÃO DE RESPONSABILIDADE
- CONTACTOS
1. DEFINIÇÕES
"Legislação Aplicável em Matéria de Proteção de Dados" designa todas as leis e regulamentos aplicáveis ao tratamento de dados pessoais ao abrigo desta DPA, incluindo (consoante o caso) o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679) ("RGPD"), o RGPD do Reino Unido (UK GDPR), a Lei Federal suíça sobre a Proteção de Dados ("FADP") e o California Consumer Privacy Act ("CCPA").
"Responsável pelo Tratamento" designa a pessoa singular ou coletiva que determina as finalidades e os meios de tratamento de dados pessoais — neste contexto, o Utilizador, enquanto utilizador dos Serviços que explora um site através da plataforma.
"Titular dos Dados" designa uma pessoa singular identificada ou identificável cujos dados pessoais são tratados.
"Dados Pessoais" designa qualquer informação relativa a um Titular dos Dados que seja tratada através dos Serviços.
"Tratamento" designa qualquer operação efetuada sobre dados pessoais, incluindo a recolha, o registo, a organização, a estruturação, a conservação, a adaptação, a recuperação, a consulta, a utilização, a divulgação, a difusão, a limitação, o apagamento ou a destruição.
"Subcontratante" designa uma pessoa singular ou coletiva que trata dados pessoais por conta do Responsável pelo Tratamento — neste contexto, a Acira AI LLC.
"Subcontratante Ulterior" designa qualquer terceiro contratado pelo Subcontratante para tratar dados pessoais por conta do Responsável pelo Tratamento.
"Cláusulas Contratuais-Tipo" ou "CCT" designa as cláusulas contratuais-tipo para a transferência de dados pessoais para países terceiros adotadas pela Comissão Europeia, nos módulos aplicáveis nos termos desta DPA (ver as Secções 2.7 e 7.1).
2. ÂMBITO E FUNÇÕES
2.1 Relação de Tratamento
Quando o Utilizador utiliza os Serviços para criar e explorar um site que recolhe dados pessoais dos visitantes do seu site (através de formulários, contas de utilizador, comentários, avaliações ou outras funcionalidades interativas), o Utilizador atua como Responsável pelo Tratamento e nós atuamos como Subcontratante desses dados pessoais dos visitantes.
2.2 A Nossa Função como Responsável pelo Tratamento
Atuamos como Responsável pelo Tratamento independente relativamente aos dados pessoais que recolhemos para os nossos próprios fins, incluindo: as informações da conta do Utilizador, os dados de faturação, as análises de utilização, as características gerais do site derivadas dos conteúdos do site do Utilizador (tais como o setor ou o tipo de negócio) e os dados de funcionamento da plataforma. O tratamento desses dados rege-se pela nossa Política de Privacidade e está fora do âmbito desta DPA.
Prestador de pagamentos (Merchant of Record). Os pagamentos dos Serviços pagos são tratados por um prestador de pagamentos terceiro que atua como Merchant of Record — o vendedor registado — na transação do Utilizador, atualmente a Sold through Link, LLC ("Link"), uma afiliada da Stripe. Nessa qualidade, o prestador determina as finalidades e os meios de tratamento dos dados de pagamento que o Utilizador submete no checkout e, por conseguinte, atua como responsável pelo tratamento independente por direito próprio, e não como nosso subcontratante ulterior. O seu tratamento rege-se pelos seus próprios termos e aviso de privacidade e está fora do âmbito desta DPA. Recebemos apenas dados limitados sobre a transação e a faturação, que tratamos enquanto Responsável pelo Tratamento independente, conforme descrito acima.
2.3 Análises da Plataforma
Recolhemos análises básicas e respeitadoras da privacidade sobre os visitantes dos sites (conforme descrito no Acordo). Relativamente aos dados de análises, atuamos como responsáveis conjuntos pelo tratamento com o Utilizador. Concebemos as nossas análises de modo a minimizar a recolha de dados pessoais — não armazenamos endereços IP em bruto, e os identificadores de visitantes são pseudónimos (ver a Secção 3.3). As responsabilidades respetivas de cada responsável conjunto pelo tratamento são as seguintes:
- Acira AI (Responsável Conjunto pelo Tratamento): Determina os meios técnicos de recolha das análises, incluindo os dados recolhidos, a forma como os identificadores de visitantes são calculados e a forma como os dados são agregados. Somos responsáveis pela segurança e integridade da infraestrutura de análises e por responder a pedidos de informação gerais sobre o funcionamento das análises na plataforma.
- Utilizador (Responsável Conjunto pelo Tratamento): Explora o site no qual os dados de análises são recolhidos (as análises são disponibilizadas como parte integrante dos Serviços em todos os sites alojados). O Utilizador é responsável por divulgar a recolha de dados de análises na política de privacidade do seu site e por responder aos pedidos dos Titulares dos Dados, visitantes do seu site, relativos aos respetivos dados de análises.
- Ponto de contacto para os Titulares dos Dados: Os Titulares dos Dados podem contactar o Utilizador (o proprietário do site) relativamente aos dados de análises recolhidos no seu site. Se recebermos um pedido de um Titular dos Dados relativo a dados de análises, encaminhá-lo-emos para o Utilizador, salvo instrução em contrário deste. Para pedidos de informação gerais sobre a plataforma, os Titulares dos Dados podem contactar-nos através de legal@acira.ai.
2.4 Elementos Essenciais do Acordo entre Responsáveis Conjuntos pelo Tratamento
Nos termos do artigo 26.º, n.º 2, do RGPD, os elementos essenciais deste acordo entre responsáveis conjuntos pelo tratamento relativamente aos dados de análises são os seguintes: nós (Acira AI) determinamos os meios técnicos e os dados recolhidos; o Utilizador (o operador do site) explora o site no qual os dados de análises são recolhidos e é responsável por divulgar a recolha aos seus visitantes. Cada um de nós é responsável pelas respetivas obrigações ao abrigo da Legislação Aplicável em Matéria de Proteção de Dados. O Utilizador é o principal ponto de contacto para os visitantes do seu site relativamente aos dados de análises. É disponibilizado aos Titulares dos Dados um resumo deste acordo através desta DPA e em https://www.acira.ai/dpa.
2.5 Designação como Prestador de Serviços ao Abrigo do CCPA
Na medida em que tratemos, por conta do Utilizador, informações pessoais sujeitas ao California Consumer Privacy Act ("CCPA"), somos o seu "prestador de serviços" (service provider), na aceção do Cal. Civ. Code § 1798.140(ag). Não iremos:
- Vender ou partilhar (na aceção que estes termos têm no CCPA) quaisquer informações pessoais que o Utilizador nos forneça;
- Conservar, utilizar ou divulgar informações pessoais para qualquer fim que não os fins comerciais especificados nesta DPA e no Acordo, ou conforme permitido de outro modo pelo CCPA;
- Conservar, utilizar ou divulgar informações pessoais fora da relação comercial direta entre o Utilizador e nós;
- Combinar informações pessoais recebidas do Utilizador com informações pessoais que recebamos de outra pessoa ou por conta de outra pessoa, ou que recolhamos nas nossas próprias interações com consumidores, exceto na medida permitida pelo CCPA.
Podemos derivar dos conteúdos do site do Utilizador características comerciais gerais e não identificativas (tais como a classificação do setor), com o objetivo de fornecer recomendações de produtos relevantes, conforme descrito na Secção 2.2. Esta utilização limitada não constitui venda, partilha ou combinação de informações pessoais na aceção do CCPA.
Certificamos que compreendemos estas restrições e que as cumpriremos.
2.6 Designação de Representantes
Designamos um representante para a proteção de dados em cada jurisdição em que a lei aplicável o exija, e identificamos qualquer representante dessa natureza na nossa Política de Privacidade. Avaliamos as nossas atividades de tratamento face aos limiares de designação de representantes das jurisdições relevantes para os nossos Serviços — incluindo o artigo 14.º da Lei Federal suíça sobre a Proteção de Dados (FADP).
2.7 Sites Geridos por Agências
Quando um site é criado ou explorado através do nosso Programa de Agências, uma agência ("Agência") utiliza os Serviços para criar e gerir o site por conta do seu próprio cliente ("Cliente Final"). Nesse contexto:
- O Cliente Final (ou, quando a Agência explora o site para os seus próprios fins, a Agência) é o Responsável pelo Tratamento dos dados pessoais dos visitantes recolhidos através do site gerido.
- Quando a Agência atua como subcontratante do seu Cliente Final, nós atuamos como subcontratante ulterior contratado pela Agência, e as Cláusulas Contratuais-Tipo de subcontratante para subcontratante (Módulo Três) aplicam-se a essa relação, para além dos módulos descritos na Secção 7. Quando a própria Agência é o Responsável pelo Tratamento, atuamos como seu Subcontratante, conforme descrito nesta DPA.
- A Agência é responsável por celebrar com cada Cliente Final um acordo de tratamento de dados em termos compatíveis com esta DPA e por garantir que tem autoridade para nos dar instruções em nome do Cliente Final.
- Os colaboradores da Agência a quem seja concedido acesso a um site gerido podem aceder aos dados pessoais dos visitantes armazenados para esse site (incluindo envios de formulários, dados de sessão e registos de tabelas de utilizadores) para criar, gerir e explorar o site. A Agência é responsável por restringir e supervisionar esse acesso em conformidade com a Legislação Aplicável em Matéria de Proteção de Dados.
Os termos do Programa de Agências, incluindo as obrigações da Agência, constam dos Termos para Agências da Acira AI, disponíveis em https://www.acira.ai/agency-terms.
3. PORMENORES DO TRATAMENTO DE DADOS
3.1 Objeto e Duração
O tratamento de dados pessoais ao abrigo desta DPA é efetuado com a finalidade de prestar os Serviços conforme descrito no Acordo e prolonga-se durante a vigência do Acordo.
3.2 Natureza e Finalidade do Tratamento
Tratamos dados pessoais para:
- Alojar e servir os conteúdos do site do Utilizador
- Armazenar e gerir os dados submetidos através dos formulários e das funcionalidades interativas do site do Utilizador
- Manter as contas de utilizador e as sessões das áreas protegidas do site do Utilizador
- Enviar comunicações por e-mail em nome do Utilizador
- Reencaminhar os e-mails recebidos nos endereços de e-mail do domínio personalizado do Utilizador
- Realizar a inferência de IA solicitada pelo próprio código do site do Utilizador (os pedidos e as respostas não são armazenados)
- Gerar descrições e metadados com tecnologia de IA para os ficheiros carregados
- Converter os ficheiros carregados em formatos otimizados para a web
- Fornecer análises de visitantes
- Tratar os registos do site do Utilizador com o assistente de IA quando o Utilizador lhe pede que os leia ou atue sobre eles
- Gerar documentos PDF a partir dos modelos do site do Utilizador
- Executar tarefas em segundo plano, tarefas agendadas e automações que o Utilizador configure
- Efetuar pedidos de rede de saída iniciados pelo próprio código do site do Utilizador (tais como webhooks e chamadas a APIs externas)
- Obter capturas de ecrã das páginas do site do Utilizador para revisão de design e aplicação das políticas de conteúdos
- Detetar e prevenir spam e abusos (incluindo a proteção automatizada contra bots)
- Efetuar a moderação de conteúdos dos ficheiros carregados
- Rever os conteúdos do site durante a publicação para verificar o cumprimento das políticas de conteúdos da plataforma
- Gerir as preferências de oposição a e-mails dos destinatários de e-mails do site do Utilizador
- Facilitar comunicações por canais em tempo real no site do Utilizador através de ligações WebSocket (as mensagens são efémeras e não são conservadas)
- Proporcionar acesso programático aos conteúdos e dados do site do Utilizador através da interface de linha de comandos (CLI) e de outras APIs programáticas, por instrução do Utilizador (incluindo a obtenção e a exportação de conteúdos para o seu ambiente local)
- Manter registos de erros e de diagnóstico para a fiabilidade da plataforma e a resolução de problemas (os registos de erros da plataforma podem incluir endereços IP e metadados de pedidos; a conservação está prevista na Secção 12.1)
3.3 Tipos de Dados Pessoais
Os tipos de dados pessoais tratados dependem do que o Utilizador recolhe através do seu site, podendo incluir:
- Nomes e informações de contacto
- Endereços de e-mail
- Mensagens e envios de formulários
- Ficheiros carregados submetidos pelos visitantes do site (tais como imagens e documentos)
- Credenciais de contas de utilizador (armazenadas sob a forma de hash)
- Dados de sessão
- Endereços IP (não armazenados: um endereço é utilizado em trânsito para encaminhar o pedido, determinar o país e a região e para a proteção contra bots. Quando um identificador tem de persistir — análises e limitação de taxa —, apenas é mantido um hash com chave, específico de cada site, e os identificadores das análises mudam diariamente. Os envios de formulários registam o país e a região, e não o endereço. O código das páginas do próprio Utilizador pode ler o endereço IP de um visitante; tudo o que o Utilizador opte por armazenar constitui uma recolha própria, relativamente à qual é o responsável pelo tratamento)
- Informações sobre o navegador e o dispositivo
- Dados de localização (ao nível do país e da região, derivados do IP)
- Registos de oposição a e-mails (o endereço de e-mail do destinatário e aquilo a que se opôs, disponibilizados ao Utilizador para que possa respeitar e gerir a lista de oposições do seu site)
- Resultados da classificação de spam (se um envio foi considerado spam)
- Dados dos registos de erros e de diagnóstico (caminhos de pedidos, pormenores de erros e, nos registos de erros da plataforma, endereços IP; a conservação está prevista na Secção 12.1)
3.4 Categorias de Titulares dos Dados
- Os visitantes do site do Utilizador
- Os utilizadores que criam contas no site do Utilizador
- Os utilizadores que submetem formulários no site do Utilizador
- Os utilizadores que submetem comentários, avaliações ou outras contribuições no site do Utilizador
4. OBRIGAÇÕES DO SUBCONTRATANTE
Obrigamo-nos a:
- Tratar os dados pessoais apenas mediante instruções documentadas do Utilizador, salvo se a lei aplicável nos obrigar a fazê-lo (caso em que informaremos o Utilizador desse requisito jurídico antes do tratamento, salvo se a lei o proibir);
- Assegurar que as pessoas autorizadas a tratar os dados pessoais assumiram um compromisso de confidencialidade ou estão sujeitas a uma obrigação legal adequada de confidencialidade;
- Aplicar medidas de segurança técnicas e organizativas adequadas, conforme descrito na Secção 9;
- Respeitar as condições de contratação de subcontratantes ulteriores estabelecidas na Secção 6;
- Prestar assistência ao Utilizador, tendo em conta a natureza do tratamento, na resposta aos pedidos dos Titulares dos Dados que exerçam os seus direitos ao abrigo da Legislação Aplicável em Matéria de Proteção de Dados;
- Prestar assistência ao Utilizador para assegurar o cumprimento das suas obrigações previstas nos artigos 32.º a 36.º do RGPD (segurança, notificação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia), tendo em conta a natureza do tratamento e a informação ao nosso dispor. Quando a utilização dos Serviços pelo Utilizador envolver um tratamento de elevado risco que possa exigir uma Avaliação de Impacto sobre a Proteção de Dados (AIPD), forneceremos ao Utilizador informações sobre as nossas atividades de tratamento, as medidas técnicas e organizativas e os subcontratantes ulteriores, para apoiar a sua avaliação;
- Prestar assistência ao Utilizador no cumprimento das suas obrigações previstas no artigo 22.º do RGPD (decisões individuais automatizadas), fornecendo informações sobre qualquer tratamento automatizado efetuado por sua conta, incluindo a moderação de conteúdos, a deteção de spam e a proteção contra bots, e facilitando, mediante pedido, a revisão humana de decisões automatizadas;
- Informar o Utilizador se, no nosso entender, uma instrução sua violar a Legislação Aplicável em Matéria de Proteção de Dados;
- Consoante a escolha do Utilizador, apagar ou devolver todos os dados pessoais depois de concluída a prestação dos Serviços, e apagar as cópias existentes, salvo se a conservação for exigida pela lei aplicável;
- Disponibilizar ao Utilizador todas as informações necessárias para demonstrar o cumprimento das obrigações estabelecidas nesta DPA e facilitar e contribuir para auditorias, incluindo inspeções, conforme descrito na Secção 11.
5. OBRIGAÇÕES DO RESPONSÁVEL PELO TRATAMENTO
O Utilizador obriga-se a:
- Assegurar que a recolha e o tratamento de dados pessoais através do seu site cumprem a Legislação Aplicável em Matéria de Proteção de Dados;
- Fornecer aos visitantes do seu site avisos de privacidade adequados que descrevam as suas práticas de recolha de dados, incluindo a divulgação das análises ao nível da plataforma, da deteção de spam e da proteção contra bots;
- Obter todos os consentimentos necessários ou estabelecer outro fundamento jurídico para o tratamento de dados pessoais através do seu site;
- Assegurar que as instruções que nos dá relativamente ao tratamento de dados pessoais cumprem a Legislação Aplicável em Matéria de Proteção de Dados;
- Ser responsável pela exatidão, qualidade e licitude dos dados pessoais que nos são fornecidos através do seu site.
Ao utilizar os Serviços, o Utilizador instrui-nos a realizar, por sua conta, as seguintes atividades de tratamento no âmbito do funcionamento normal da plataforma: moderação de conteúdos dos ficheiros carregados, revisão da conformidade com as políticas de conteúdos dos conteúdos publicados do site, deteção de spam nos envios de formulários (incluindo a triagem do respetivo conteúdo baseada em IA, salvo se o Utilizador a desativar) e proteção automatizada contra bots. Estas atividades constituem instruções documentadas na aceção do artigo 28.º, n.º 3, alínea a), do RGPD.
6. SUBCONTRATANTES ULTERIORES
6.1 Subcontratantes Ulteriores Autorizados
O Utilizador concede-nos uma autorização geral para contratar subcontratantes ulteriores que nos ajudem a prestar os Serviços. Os nossos subcontratantes ulteriores atuais estão indicados abaixo e em https://www.acira.ai/dpa.
6.2 Lista Atual de Subcontratantes Ulteriores
| Subcontratante Ulterior |
Finalidade |
Localização |
| Amazon Web Services (AWS) |
Infraestrutura na nuvem, computação, armazenamento, base de dados, entrega de e-mails, registo de domínios, moderação de conteúdos, deteção de línguas e inferência de IA (que pode executar modelos desenvolvidos pela AWS ou por terceiros na infraestrutura da AWS). Para operadores de sites residentes na UE, ver a Secção 7.1. |
Estados Unidos e União Europeia (Estocolmo) |
| Cloudflare |
Alojamento periférico, CDN, DNS, SSL, disponibilização de sites, armazenamento persistente, análises, proteção contra bots, deteção de spam baseada em IA (que executa modelos de terceiros na infraestrutura própria da Cloudflare) e captura de ecrã de sites (Browser Rendering). Para operadores de sites residentes na UE, ver a Secção 7.1. |
Global (com armazenamento sob jurisdição da UE para contas da UE) |
| Fireworks AI |
Geração de texto por IA, IA conversacional, criação de conteúdos e inferência de IA solicitada pelo próprio código do site do Utilizador. Os dados pessoais dos visitantes não são enviados à Fireworks AI nem à xAI, exceto à Fireworks AI quando o próprio código do site do Utilizador os inclui num pedido de inferência de IA, ou quando o Utilizador pede ao assistente de IA que leia os registos do seu site ou atue sobre eles; em ambos os casos, a Fireworks AI trata-os por instrução do Utilizador. Tratamento efetuado ao abrigo de termos que proíbem a utilização para treino e limitam a conservação. |
Estados Unidos e outras localizações onde o prestador opera |
| xAI (SpaceXAI LLC) |
Geração e edição de imagens por IA (prompts de texto e, no caso de edições, as imagens de origem fornecidas pelo Utilizador). Tratamento efetuado ao abrigo de termos que proíbem a utilização para treino e limitam a conservação. |
Estados Unidos e outras localizações onde o prestador opera |
| BrightData |
Recolha de dados públicos da web (para apoiar o utilizador durante a criação do site e para obter páginas web que o assistente de IA seja solicitado a ler), acompanhamento de palavras-chave SERP (nos planos aplicáveis) |
Israel / Global |
| CloudConvert (Lunaweb GmbH, Alemanha) |
Conversão de formatos de ficheiros |
Estados Unidos (Virgínia) |
O processamento de pagamentos é efetuado pelo nosso Merchant of Record (Link, uma afiliada da Stripe), que atua como responsável pelo tratamento independente e não como subcontratante ulterior, pelo que não consta da lista acima; ver a Secção 2.2.
6.3 Alterações dos Subcontratantes Ulteriores
As alterações à lista de subcontratantes ulteriores são efetuadas exclusivamente ao abrigo desta Secção 6.3; não constituem alterações a esta DPA ao abrigo da Secção 13. Notificaremos quaisquer alterações previstas à lista de subcontratantes ulteriores relativas a Serviços que o Utilizador utilize atualmente com uma antecedência mínima de quinze (15) dias em relação ao início do tratamento de dados pessoais pelo novo subcontratante ulterior, atualizando a lista de subcontratantes ulteriores em https://www.acira.ai/dpa e, se o Utilizador tiver subscrito as notificações relativas a subcontratantes ulteriores, por e-mail. O Utilizador pode subscrever as notificações de alterações de subcontratantes ulteriores enviando um e-mail para legal@acira.ai com o assunto "Subprocessor Notifications". Quando introduzirmos novas funcionalidades ou serviços que envolvam subcontratantes ulteriores adicionais, esses subcontratantes ulteriores serão divulgados no momento em que a funcionalidade ou o serviço ficar disponível; a utilização da nova funcionalidade ou do novo serviço pelo Utilizador constitui aceitação dos subcontratantes ulteriores divulgados para o efeito. Quando tivermos de substituir urgentemente um subcontratante ulterior por razões de segurança ou de continuidade, notificaremos o Utilizador logo que tal seja praticável. Se o Utilizador tiver uma objeção razoável a que um novo subcontratante ulterior trate dados relativos a Serviços existentes, pode notificar-nos por escrito no prazo de quinze (15) dias a contar da notificação. Colaboraremos de boa-fé com o Utilizador para dar resposta às suas preocupações. Se não conseguirmos resolver a objeção de forma razoavelmente satisfatória para o Utilizador, este pode pôr termo ao Acordo mediante notificação escrita.
6.4 Obrigações dos Subcontratantes Ulteriores
Celebraremos com cada subcontratante ulterior acordos escritos que imponham obrigações de proteção de dados não menos protetoras do que as estabelecidas nesta DPA. Continuamos a ser responsáveis pelos atos e omissões dos nossos subcontratantes ulteriores na mesma medida em que o seríamos se prestássemos diretamente os serviços.
7. TRANSFERÊNCIAS INTERNACIONAIS DE DADOS
7.1 Mecanismos de Transferência
Os Serviços estão alojados principalmente nos Estados Unidos. Os dados pessoais tratados através dos Serviços podem ser transferidos para os Estados Unidos e para outros países onde os nossos subcontratantes ulteriores operam, e aí tratados. Os nossos prestadores de inferência de IA (Fireworks AI e xAI) e o nosso prestador de conversão de ficheiros (CloudConvert) tratam dados nos Estados Unidos, e os nossos prestadores de inferência de IA podem também tratar dados noutras localizações onde operam. A BrightData pode tratar dados em Israel e noutras localizações a nível global. A Cloudflare trata dados em localizações periféricas em todo o mundo.
Residência de Dados na UE: Relativamente aos sites cujo país de exploração, definido quando o site é criado e antes de ficar disponível ao público, seja um Estado-Membro da União Europeia ("operadores de sites residentes na UE"; não estão incluídos os outros países do EEE, o Reino Unido e a Suíça), aplicamos as seguintes medidas de residência de dados para minimizar as transferências de dados pessoais dos visitantes para fora da União Europeia:
- Armazenamento: Os dados dos visitantes no armazenamento periférico persistente — incluindo envios de formulários, dados de sessão e dados de tabelas de utilizadores — estão sujeitos a restrição jurisdicional à União Europeia e são armazenados na União Europeia.
- Tratamento automatizado dirigido aos visitantes: As operações desencadeadas automaticamente pela atividade dos visitantes — incluindo notificações sobre novos registos na base de dados do site, a entrega de e-mails transacionais e a tradução automática dos conteúdos da base de dados do site para as línguas adicionais do site — são tratadas na União Europeia (Estocolmo).
- Acesso de gestão através da plataforma: Quando o Utilizador acede aos dados dos visitantes do seu site através do painel da plataforma, da interface conversacional (incluindo quando pede ao assistente de IA que leia os registos do seu site ou atue sobre eles, sendo estes então tratados pelo nosso prestador de inferência de IA, a Fireworks AI, nos Estados Unidos), ou da interface de linha de comandos (CLI) ou de outras APIs programáticas (por exemplo, para consultar envios de formulários, gerir registos de utilizadores ou exportar conteúdos para o seu ambiente local), esses dados podem ser tratados através da nossa infraestrutura sediada nos EUA para dar resposta ao seu pedido e — quando o Utilizador utiliza a CLI ou uma interface programática — podem ser transmitidos para o ambiente em que executa essas ferramentas e aí armazenados. Estas transferências são efetuadas a pedido, por iniciativa do Utilizador (o Responsável pelo Tratamento), e estão protegidas pelos mecanismos de transferência e pelas medidas suplementares descritos abaixo, na medida em que os dados permaneçam na nossa infraestrutura. Depois de o Utilizador exportar ou obter dados pessoais para o seu próprio ambiente (tal como uma máquina local ou uma ferramenta de desenvolvimento de terceiros), é responsável pela sua segurança e pelo seu tratamento lícito; as nossas medidas de residência jurisdicional e outras medidas técnicas não abrangem os dados pessoais depois de estes saírem da nossa infraestrutura.
- Registos de diagnóstico: Os registos de erros e de consola produzidos pelo site do Utilizador — o resultado de diagnóstico que lhe é apresentado na página Registos da plataforma — são conservados na nossa infraestrutura sediada nos EUA durante o período previsto na Secção 12.1. Trata-se de registos operacionais mantidos para consulta do próprio Utilizador, que não se destinam a conter dados pessoais de visitantes; o Utilizador controla aquilo que o próprio código do seu site neles escreve.
- Inferência de IA solicitada pelo site do Utilizador: Quando o próprio código do site do Utilizador solicita inferência de IA, o pedido passa pela nossa infraestrutura na União Europeia (Estocolmo) e é tratado pelo nosso prestador de inferência de IA, a Fireworks AI, nos Estados Unidos; o tratamento restringido à UE não está disponível para esta funcionalidade. O Utilizador controla o que o código do seu site envia, incluindo quaisquer dados pessoais dos visitantes, e estas transferências estão sujeitas aos mecanismos de transferência indicados abaixo.
- Outros tratamentos fora da UE: Os dados de análises e os dados tratados pela nossa infraestrutura na nuvem sediada nos EUA para moderação de conteúdos e inferência de IA podem, ainda assim, ser transferidos para os Estados Unidos, e a conversão de ficheiros é efetuada nos Estados Unidos. A classificação de spam baseada em IA dos envios de formulários é executada na rede global da Cloudflare e não está restringida à UE. Estas transferências estão sujeitas aos mecanismos de transferência indicados abaixo.
Para as transferências de dados pessoais a partir do EEE, do Reino Unido ou da Suíça para países não reconhecidos como assegurando um nível adequado de proteção de dados, baseamo-nos em:
- Cláusulas Contratuais-Tipo (CCT): Incorporamos nesta DPA, por remissão, as Cláusulas Contratuais-Tipo da Comissão Europeia: o Módulo Um (Responsável pelo tratamento para responsável pelo tratamento) para os dados de análises relativamente aos quais atuamos como responsáveis conjuntos pelo tratamento (ver a Secção 2.3), e o Módulo Dois (Responsável pelo tratamento para subcontratante) para todos os outros dados pessoais tratados por conta do Utilizador. As CCT estão disponíveis em https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
- Adenda de Transferência Internacional de Dados do Reino Unido: Para as transferências a partir do Reino Unido, aplica-se a Adenda do Reino Unido às CCT da UE.
- Mecanismos de Transferência de Dados Suíços: Para as transferências a partir da Suíça, aplicam-se as CCT com as modificações exigidas pela FADP suíça.
Para efeitos das CCT, as partes acordam que: (a) o exportador de dados é o Utilizador e o importador de dados é a Acira AI LLC; (b) o Anexo I.B (descrição da transferência) é preenchido pela Secção 3 desta DPA; (c) o Anexo II (medidas técnicas e organizativas) é preenchido pelas Secções 7.2 e 9 desta DPA; (d) para efeitos da Cláusula 9, aplica-se a Opção 2 (autorização geral por escrito), com o prazo de notificação previsto na Secção 6.3; (e) a cláusula de adesão facultativa (Cláusula 7) não é utilizada; (f) para efeitos da Cláusula 17 (lei aplicável) e da Cláusula 18 (escolha do foro), as CCT regem-se pela lei da Irlanda, e os litígios delas decorrentes são resolvidos pelos tribunais da Irlanda; e (g) a autoridade de controlo competente no Anexo I.C é determinada nos termos da Cláusula 13 das CCT. Para efeitos da Adenda de Transferência Internacional de Dados do Reino Unido, considera-se que os Quadros 1 a 3 estão preenchidos com as informações correspondentes constantes desta DPA e com as opções relativas às CCT acima indicadas e, quanto ao Quadro 4, nenhuma das partes pode pôr termo à Adenda do Reino Unido nos termos previstos na Secção 19 da Adenda do Reino Unido.
7.2 Medidas Suplementares
Aplicamos as seguintes medidas suplementares para proteger os dados pessoais transferidos:
- Encriptação dos dados em trânsito (TLS/SSL) e em repouso
- Controlos de acesso e mecanismos de autenticação
- Revisão periódica das nossas medidas de segurança e da documentação de segurança dos nossos prestadores
- Práticas de minimização dos dados (por exemplo, identificadores pseudónimos de visitantes em vez do armazenamento de IP em bruto)
- Residência jurisdicional dos dados para os operadores de sites residentes na UE (armazenamento persistente e tratamento automatizado dirigido aos visitantes restringidos à UE)
- Infraestrutura de computação e de e-mail sediada na UE para as operações automatizadas dirigidas aos visitantes (notificações sobre novos registos na base de dados do site e entrega de e-mails transacionais tratadas na União Europeia para os operadores de sites residentes na UE)
7.3 Avaliação de Impacto das Transferências
Estas medidas suplementares baseiam-se na nossa avaliação da legislação e das práticas dos países de destino, tendo em conta a natureza dos dados transferidos, o mecanismo de transferência utilizado e as salvaguardas técnicas e organizativas existentes. Avaliámos que as medidas suplementares acima descritas, juntamente com os compromissos constantes das CCT, asseguram um nível de proteção adequado aos dados pessoais transferidos. A nossa avaliação de impacto das transferências está disponível mediante pedido para legal@acira.ai, e disponibilizá-la-emos a uma autoridade de controlo competente mediante pedido.
7.4 Transferências de Dados a partir do Canadá
Para as transferências de dados pessoais a partir do Canadá, baseamo-nos nas seguintes salvaguardas para assegurar que os dados pessoais transferidos para fora do Canadá beneficiam de um nível de proteção comparável, conforme exigido pelo Personal Information Protection and Electronic Documents Act (PIPEDA) e pela legislação provincial aplicável em matéria de privacidade (incluindo o PIPA de Alberta, o PIPA da Colúmbia Britânica e a lei do Québec designada Act respecting the protection of personal information in the private sector):
- Proteções contratuais: Acordos escritos de tratamento de dados com cada subcontratante ulterior que imponham obrigações de proteção dos dados pessoais segundo um padrão compatível com a legislação canadiana em matéria de privacidade, incluindo requisitos de salvaguardas de segurança adequadas, limitações de utilização, notificação de violações e acesso dos titulares dos dados.
- Salvaguardas técnicas: Aplicam-se às transferências de dados a partir do Canadá as mesmas medidas de encriptação, pseudonimização, controlo de acesso e minimização dos dados descritas na Secção 7.2.
- Salvaguardas organizativas: Diligência devida relativamente aos subcontratantes ulteriores, obrigações de confidencialidade do pessoal e procedimentos documentados de resposta a incidentes, conforme descrito nesta DPA.
8. DIREITOS DOS TITULARES DOS DADOS
8.1 Assistência nos Pedidos
Prestaremos assistência ao Utilizador na resposta aos pedidos dos Titulares dos Dados que exerçam os seus direitos ao abrigo da Legislação Aplicável em Matéria de Proteção de Dados, incluindo os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição.
8.2 Notificação
Se recebermos diretamente de um Titular dos Dados um pedido ou uma reclamação sobre proteção de dados relativos a dados pessoais tratados por conta do Utilizador, encaminhá-lo-emos prontamente para o Utilizador e não responderemos ao pedido ou à reclamação sem instruções suas, salvo se a lei aplicável o exigir. Enquanto Responsável pelo Tratamento, o Utilizador é responsável por tratar e responder a essas reclamações dos Titulares dos Dados, incluindo quaisquer obrigações de tratamento de reclamações que lhe sejam aplicáveis ao abrigo da Legislação Aplicável em Matéria de Proteção de Dados (tal como a secção 164A do Data Protection Act 2018 do Reino Unido).
8.3 Ferramentas da Plataforma
Disponibilizamos ferramentas nos Serviços para ajudar o Utilizador a dar resposta aos pedidos dos Titulares dos Dados, incluindo:
- Acesso aos dados armazenados nas bases de dados do seu site e respetiva gestão
- Eliminação de registos individuais das bases de dados do seu site
- Mediante pedido, podemos fornecer exportações de dados num formato estruturado e de leitura automática, para apoiar o cumprimento das obrigações de portabilidade dos dados
9. SEGURANÇA DOS DADOS
9.1 Medidas de Segurança
Aplicamos e mantemos medidas técnicas e organizativas adequadas para proteger os dados pessoais contra o tratamento não autorizado ou ilícito e contra a perda, destruição ou danificação acidentais. Estas medidas incluem:
- Encriptação: Dados encriptados em trânsito através de TLS/SSL e em repouso, com encriptação de padrão setorial
- Controlo de acesso: Controlos de acesso baseados em funções, políticas de acesso com privilégios mínimos e autenticação obrigatória para todos os acessos às contas e administrativos
- Segurança da infraestrutura: Infraestrutura na nuvem gerida, com aplicação automatizada de correções de segurança e proteção contra DDoS na periferia da rede
- Isolamento dos dados: Isolamento dos dados por site através de instâncias de armazenamento dedicadas
- Monitorização: Monitorização e alertas automatizados com registo estruturado
- Segurança das credenciais: Todas as chaves de API e segredos armazenados em serviços dedicados de gestão de segredos; palavras-passe dos utilizadores guardadas sob a forma de hash, com algoritmos criptográficos robustos e salt específico de cada utilizador
- Proteção contra bots: Proteção automatizada contra bots para prevenir abusos automatizados
9.2 Confidencialidade
Asseguramos que todo o pessoal autorizado a tratar dados pessoais está vinculado a obrigações de confidencialidade.
10. NOTIFICAÇÃO DE VIOLAÇÕES DE DADOS
10.1 Notificação ao Responsável pelo Tratamento
Notificaremos o Utilizador, sem demora injustificada, após termos conhecimento de uma violação de dados pessoais que afete dados pessoais tratados por sua conta. A notificação será enviada para os contactos associados à conta do Utilizador.
10.2 Conteúdo da Notificação
A nossa notificação de violação incluirá, na medida em que estejam disponíveis:
- Uma descrição da natureza da violação, incluindo as categorias e o número aproximado de Titulares dos Dados e de registos afetados;
- O nome e os contactos do nosso contacto para a proteção de dados;
- Uma descrição das consequências prováveis da violação;
- Uma descrição das medidas adotadas ou propostas para fazer face à violação e atenuar os seus efeitos.
10.3 Obrigações do Utilizador
O Utilizador é responsável por notificar a autoridade de controlo competente e os Titulares dos Dados afetados de uma violação de dados pessoais, conforme exigido pela Legislação Aplicável em Matéria de Proteção de Dados. Cooperaremos com o Utilizador e prestar-lhe-emos assistência razoável para o ajudar a cumprir as suas obrigações de notificação de violações.
11. AUDITORIAS E VERIFICAÇÃO DA CONFORMIDADE
11.1 Documentação de Conformidade
Para demonstrar o nosso cumprimento desta DPA, disponibilizaremos ao Utilizador, mediante pedido escrito razoável (até uma vez por ano), o seguinte:
- Relatórios de auditoria de terceiros, certificações ou resumos de avaliações de segurança relevantes;
- Um resumo das nossas medidas de segurança técnicas e organizativas atuais;
- Informações sobre as nossas atividades de tratamento, subcontratantes ulteriores e práticas de proteção de dados.
Quando nos baseamos em prestadores de infraestrutura terceiros (tais como a AWS e a Cloudflare), as respetivas certificações de segurança e documentação de conformidade estão disponíveis através dos respetivos programas de confiança e conformidade.
11.2 Pedidos de Informação Adicionais
Se a documentação fornecida ao abrigo da Secção 11.1 não responder razoavelmente às preocupações de conformidade do Utilizador, este pode apresentar perguntas específicas por escrito sobre as nossas práticas de proteção de dados, às quais responderemos num prazo razoável.
11.3 Auditorias e Inspeções
Quando a documentação fornecida ao abrigo das Secções 11.1 e 11.2 for insuficiente para demonstrar o nosso cumprimento desta DPA, ou quando uma auditoria for exigida por uma autoridade de controlo ou pela Legislação Aplicável em Matéria de Proteção de Dados, o Utilizador (ou um auditor independente vinculado a obrigações de confidencialidade e que não seja nosso concorrente) pode auditar o nosso cumprimento desta DPA, nomeadamente através de inspeção. As auditorias exigem um aviso prévio por escrito de, pelo menos, trinta (30) dias, não podem ter lugar mais do que uma vez por ano (salvo se exigidas por uma autoridade de controlo ou na sequência de uma violação de dados pessoais que afete os dados do Utilizador), são realizadas a expensas do Utilizador, durante o horário normal de expediente e de forma a minimizar a perturbação, e não incluem o acesso a dados de outros clientes nem às instalações dos nossos subcontratantes ulteriores, relativamente aos quais forneceremos, em alternativa, os relatórios de auditoria e as certificações dos próprios subcontratantes ulteriores.
12. CONSERVAÇÃO E ELIMINAÇÃO DE DADOS
12.1 Durante a Vigência do Acordo
Conservaremos os dados pessoais tratados por conta do Utilizador durante a vigência do Acordo e de acordo com as instruções que este nos der através dos Serviços. Os períodos de conservação específicos dos dados dos visitantes incluem:
- Registos da base de dados do site (tais como envios de formulários e outros conteúdos gerados pelos utilizadores): Conservados enquanto o site associado existir, salvo se o Utilizador os eliminar antes através das ferramentas da plataforma.
- Dados de sessão dos visitantes do site do Utilizador: Eliminados automaticamente após 30 dias de inatividade.
- Conteúdos de visitantes eliminados (registos da base de dados do site, tais como envios de formulários, comentários e outros conteúdos gerados pelos utilizadores): Quando o Utilizador elimina conteúdos de visitantes através das ferramentas da plataforma, estes passam para um estado de eliminação provisória e são conservados durante até trinta (30) dias, para permitir a recuperação. Decorrido este período, os conteúdos eliminados provisoriamente são removidos dos dados do site do Utilizador.
- Histórico de recuperação para um momento específico: As alterações aos dados armazenados do site do Utilizador, incluindo as eliminações, são mantidas no histórico de recuperação para um momento específico do site durante até trinta (30) dias. O restauro do site para um momento anterior repõe os dados tal como se encontravam nesse momento, incluindo os registos eliminados desde então; as oposições a e-mails são preservadas em qualquer restauro.
- Histórico de notificações: Quando os Serviços notificam o Utilizador de novos registos nas bases de dados do seu site, a notificação é também mantida no seu histórico de notificações na aplicação durante até seis (6) meses. Para os operadores de sites residentes na UE, contém um resumo sem o conteúdo do registo.
- Registos de limitação de taxa do site do Utilizador: Os hashes com chave por visitante descritos na Secção 3.3, conservados durante até três (3) dias e depois apagados automaticamente.
- Registos de erros e de diagnóstico: Os registos de erros da plataforma (que podem incluir endereços IP) e o registo de diagnóstico próprio do site do Utilizador, apresentado na respetiva página Registos, são conservados durante até noventa (90) dias, incluindo após a eliminação do site, e depois apagados automaticamente.
- Registos de oposição a e-mails no site do Utilizador: Conservados enquanto o site associado existir, salvo se o destinatário voltar a subscrever. Os registos de oposição são eliminados quando o site é eliminado.
- Dados de análises: Conservados enquanto o site associado existir. Os limites de conservação associados a cada plano, descritos na nossa página de preços, determinam a quantidade de dados históricos de análises que continuam a ser apresentados e acessíveis.
12.2 Após a Cessação
Após a cessação do Acordo, ou a pedido do Utilizador, eliminaremos os dados pessoais tratados por sua conta de acordo com as práticas de conservação de dados descritas no Acordo (incluindo o período de carência aplicável à eliminação de contas e de sites nele descrito). Decorrido o período de carência, a eliminação é permanente e irreversível.
12.3 Exceções
Podemos conservar dados pessoais na medida exigida pela lei aplicável, ou quando os dados tenham sido anonimizados e já não possam ser associados a um Titular dos Dados.
13. VIGÊNCIA E CESSAÇÃO
Esta DPA produz efeitos na data em que o Utilizador aceita o Acordo e mantém-se em vigor enquanto tratarmos dados pessoais por sua conta. As obrigações de confidencialidade e de proteção de dados estabelecidas nesta DPA subsistem após a cessação do Acordo.
Alterações a esta DPA. Podemos alterar esta DPA da mesma forma que o Acordo (ver "Alterações a Estes Termos de Utilização" no Acordo): enviamos por e-mail um resumo de qualquer alteração substancial para o endereço associado à conta do Utilizador com uma antecedência mínima de trinta (30) dias em relação à data em que produz efeitos, exceto quando uma alteração for imposta por lei ou for urgentemente necessária por razões de segurança, fraude ou abuso, e as alterações não substanciais produzem efeitos com a sua publicação. As alterações à lista de subcontratantes ulteriores seguem, em vez disso, a Secção 6.3. Nenhuma alteração a esta DPA modifica as Cláusulas Contratuais-Tipo, que são incorporadas sem modificações, nem reduz a proteção que estas conferem.
Está disponível uma cópia assinada (com contra-assinatura) desta DPA, incluindo as Cláusulas Contratuais-Tipo incorporadas por remissão, mediante pedido escrito para legal@acira.ai.
14. LIMITAÇÃO DE RESPONSABILIDADE
A responsabilidade de cada parte ao abrigo desta DPA está sujeita às limitações de responsabilidade estabelecidas no Acordo.
15. CONTACTOS
Para questões sobre esta DPA ou para exercer os seus direitos, contacte-nos através de:
Acira AI LLC
Ao cuidado de: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Estados Unidos
Telefone: 888-389-1189
E-mail: legal@acira.ai