Este Acordo de Tratamento de Dados (“DPA”) se aplica quando você (o “Cliente”) usa o Skedeon para tratar dados pessoais de outras pessoas. Ele integra os Termos de Serviço celebrados entre o Cliente e a Vertex Digital L.L.C-FZ, sociedade de responsabilidade limitada registrada na Meydan Free Zone, Dubai, Emirados Árabes Unidos, License No. 2648533.01, com sede registrada em Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, United Arab Emirates (“Vertex Digital”). Ele foi elaborado para atender ao Artigo 28 do Regulamento Geral sobre a Proteção de Dados da UE e do Reino Unido (GDPR) e a leis semelhantes. Não é necessária assinatura; se a sua organização precisar de uma via assinada, escreva para privacy@skedeon.com.
1. Papéis
- Cliente = controlador dos “Dados Pessoais do Cliente”: dados pessoais dos públicos e contatos do Cliente que o Serviço trata segundo as instruções do Cliente.
- Vertex Digital = operadora dos Dados Pessoais do Cliente.
- A Vertex Digital é controladora independente dos dados referentes aos titulares de conta (acesso, relação de cobrança, suporte, segurança), conforme descrito na Política de Privacidade. A Paddle é controladora independente dos dados de pagamento. A Meta, o Google, o TikTok e as demais plataformas nas quais o Cliente publica são controladores independentes, e não nossos suboperadores.
2. Objeto e detalhes do tratamento
- Finalidade e natureza: prestação do Serviço — armazenamento, organização, exibição, análise e transmissão de dados para agendar e publicar conteúdo, gerenciar comentários e mensagens, executar automações (Autoreply, Flows), SmartLinks e análises.
- Titulares dos dados: pessoas que interagem com as contas conectadas do Cliente (autores de comentários, pessoas que enviam mensagens, seguidores contabilizados nas estatísticas, pessoas que clicam em SmartLinks), contatos nos Flows, pessoas que aparecem no conteúdo do Cliente e os membros da equipe do Cliente.
- Categorias de dados: nomes de usuário e IDs nas plataformas, nomes e fotos de perfil, conteúdo de mensagens e comentários, histórico de interações, etiquetas e campos definidos pelo Cliente, estatísticas agregadas e conteúdo enviado pelo Cliente. O Serviço não foi concebido para categorias especiais de dados (dados sensíveis), e o Cliente não deve utilizá-lo para coletá-los.
- Duração: enquanto o Cliente utilizar o Serviço, seguida da exclusão conforme descrito na seção 9.
3. Instruções
A Vertex Digital trata os Dados Pessoais do Cliente somente segundo as instruções documentadas do Cliente, que consistem nos Termos, neste DPA e no uso e na configuração do Serviço pelo Cliente, salvo se a lei exigir de outra forma (caso em que informaremos o Cliente previamente, a menos que a lei o proíba). Informaremos o Cliente se considerarmos que uma instrução viola a legislação de proteção de dados.
4. Confidencialidade
Todas as pessoas na Vertex Digital autorizadas a tratar Dados Pessoais do Cliente estão sujeitas a dever de confidencialidade e somente os acessam na medida necessária para prestar, dar suporte ou proteger o Serviço.
5. Segurança
Aplicamos medidas técnicas e organizacionais adequadas, incluindo: criptografia em trânsito (TLS) e dos tokens de acesso às plataformas em repouso; acesso restrito a pessoal autorizado, com autenticação forte; separação dos dados de cada espaço de trabalho; registro dos acessos administrativos e das ações realizadas pela API e pelo conector de IA; prazos de exclusão automática (por exemplo, dados da caixa de entrada com mais de 90 dias e mídias após a publicação); backups e procedimentos de recuperação; e revisão periódica dessas medidas.
6. Suboperadores
O Cliente concede autorização geral para os suboperadores listados abaixo. Impomos a cada um deles obrigações de proteção de dados equivalentes às deste DPA e continuamos responsáveis por eles. Anunciamos novos suboperadores nesta página e por e-mail aos titulares de conta com pelo menos 15 dias de antecedência; o Cliente pode se opor por motivos razoáveis relacionados à proteção de dados e, se não pudermos atender à objeção, o Cliente poderá cancelar e receber o reembolso do período pago antecipadamente não utilizado.
- Cloudflare, Inc. — hospedagem do aplicativo, entrega de conteúdo, segurança, armazenamento de mídias (rede global).
- Supabase, Inc. — hospedagem do banco de dados (União Europeia).
- Sendinblue SAS (Brevo) — e-mails transacionais aos titulares de conta (União Europeia).
7. Transferências internacionais
A Vertex Digital está estabelecida nos Emirados Árabes Unidos. Quando Dados Pessoais do Cliente sujeitos ao GDPR forem transferidos para um país sem decisão de adequação, as partes acordam a aplicação das Cláusulas Contratuais-Padrão da UE (Decisão da Comissão 2021/914), Módulo 2 (de controlador para operador) e, quando pertinente, Módulo 3 (de operador para operador), com o Adendo do Reino Unido para os dados do Reino Unido. Essas cláusulas são incorporadas por referência, sendo escolhida a lei de Dubai quando as cláusulas o permitirem e, caso contrário, a lei e os tribunais da Irlanda; este DPA fornece as informações para os respectivos anexos. Também nos valemos dos mecanismos de transferência dos nossos suboperadores.
8. Assistência, incidentes e auditorias
- Solicitações dos titulares dos dados: o Serviço permite ao Cliente localizar, exportar e excluir dados; auxiliamos nas solicitações que o Cliente não consiga atender sozinho e encaminhamos ao Cliente as solicitações que recebermos diretamente.
- Violações de dados pessoais: notificamos o Cliente sem demora injustificada e, em qualquer caso, em até 48 horas após tomarmos conhecimento de uma violação que afete Dados Pessoais do Cliente, com as informações disponíveis e com atualizações à medida que soubermos mais.
- Outras formas de assistência: fornecemos as informações razoáveis de que o Cliente necessite para avaliações de impacto sobre a proteção de dados e consultas às autoridades.
- Auditorias: disponibilizamos as informações necessárias para demonstrar o cumprimento deste DPA. Quando isso não for suficiente, o Cliente poderá realizar uma auditoria uma vez por ano, com aviso prévio de 30 dias, em horário comercial, às suas próprias custas e sob confidencialidade, ou designar um auditor independente para fazê-lo.
9. Exclusão ao término
Quando o Cliente exclui a sua conta (Settings → Delete account — Configurações → Excluir conta), os Dados Pessoais do Cliente são excluídos imediatamente dos sistemas em produção e, dos backups, em até 30 dias, salvo se a lei exigir que os mantenhamos. Antes da exclusão, o Cliente pode exportar os seus dados pelo aplicativo.
10. Disposições gerais
Este DPA vigora enquanto tratarmos Dados Pessoais do Cliente. Em caso de conflito com os Termos, este DPA prevalece em matéria de proteção de dados; as Cláusulas Contratuais-Padrão prevalecem sobre ambos. A responsabilidade nos termos deste DPA está sujeita aos limites previstos nos Termos, exceto quando a lei não o permitir. Este DPA é redigido em inglês; as traduções são fornecidas por conveniência, e a versão em inglês prevalece em caso de divergência. Contato: privacy@skedeon.com.