Acordo de Tratamento de Dados

Este Acordo de Tratamento de Dados (“DPA”) integra os Termos de Serviço da Adapty (conforme definidos abaixo) celebrados entre o Cliente e a Adapty, que regem o uso pelo Cliente e a prestação dos serviços da Adapty.

O Cliente e a Adapty são doravante denominados, em conjunto, as “Partes” e, individualmente, uma “Parte”. Os dados das Partes constam do Anexo 1.

Em caso de conflito ou incompatibilidade com as disposições dos Termos de Serviço da Adapty, este DPA prevalecerá sobre as demais disposições dos Termos de Serviço da Adapty na medida de tal conflito ou incompatibilidade.

Os termos iniciados em maiúscula que não estejam aqui definidos de outra forma têm o significado a eles atribuído nos Termos de Serviço da Adapty.

Este DPA, incluindo todos os Anexos, estabelece as obrigações de proteção de dados das Partes em relação aos Dados Pessoais tratados pela Adapty em nome do Cliente, conforme descrito no Anexo 1 deste DPA e de acordo com a Legislação de Privacidade Aplicável.

Índice

1. Definições

1.1. Termos de Serviço da Adapty significa os termos de serviço disponíveis em https://adapty.io/terms/ ou outro contrato escrito ou eletrônico celebrado entre o Cliente e a Adapty.

1.2. Legislação de privacidade aplicável significa todas as leis, estatutos, regulamentos, portarias, códigos, regras, diretrizes, ordens ou quaisquer outras obrigações legais emitidas por qualquer autoridade governamental que regulem a coleta, o uso, a transferência e a divulgação de Dados Pessoais.

1.3. Controlador significa a pessoa natural ou organização que determina as finalidades e os meios do tratamento de Dados Pessoais ou que, de outro modo, é responsável pelas decisões referentes ao tratamento de Dados Pessoais.

1.4. Operador significa a pessoa natural ou jurídica, ou outro órgão, que trata Dados Pessoais em nome do Controlador.

1.5. Solicitação do Titular dos Dados tem o significado estabelecido no item 3.2 deste DPA.

1.6. Titular dos Dados significa a pessoa natural identificada ou identificável, direta ou indiretamente, a quem os Dados Pessoais se referem.

1.7. GDPR significa o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, relativo à proteção das pessoas naturais no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, que revoga a Diretiva 95/46/CE.

1.8. UK GDPR significa a versão mantida do Regulamento Geral sobre a Proteção de Dados da UE ((UE) 2016/679) (EU GDPR), tal como integra o direito da Inglaterra e do País de Gales, da Escócia e da Irlanda do Norte por força da seção 3 do European Union (Withdrawal) Act 2018 e conforme alterada pelo anexo 1 do Data Protection, Privacy and Electronic Communications (Amendment etc.) (EU Exit) Regulations 2019 (SI 2019/419).

1.9. Dados pessoais significa qualquer informação relativa a uma pessoa natural identificada ou identificável, regida pela Legislação de Privacidade Aplicável, fornecida pelo Cliente para tratamento, incluindo informações relativas a um indivíduo identificado ou identificável.

1.10. Violação de Dados Pessoais significa a violação de segurança que provoque, de modo acidental ou ilícito, a destruição, a perda, a alteração, a divulgação não autorizada de Dados Pessoais ou o acesso não autorizado a esses dados.

1.11. Tratamento, trata e tratar significam qualquer atividade que envolva o uso de Dados Pessoais ou o que venha a ser estabelecido pela Legislação de Privacidade Aplicável a respeito de tratamento, trata ou tratar. Isso inclui qualquer operação ou conjunto de operações realizadas com Dados Pessoais ou com conjuntos de Dados Pessoais, por meios automatizados ou não, tais como coleta, registro, organização, estruturação, armazenamento, adaptação ou alteração, recuperação, consulta, uso, divulgação por transmissão, disseminação ou disponibilização de outra forma, alinhamento ou combinação, restrição, eliminação ou destruição. O Tratamento inclui também a transferência de Dados Pessoais a terceiros.

1.12. Cláusulas Contratuais Padrão (SCC) significa as cláusulas contratuais padrão aprovadas pela Comissão Europeia (conforme atualizadas, alteradas, substituídas ou revogadas pela Comissão Europeia ao longo do tempo). Caso a Comissão Europeia substitua as Cláusulas Contratuais Padrão por cláusulas contratuais padrão alteradas ou novas, então, na medida em que a autoridade supervisora competente aprove o uso de tais cláusulas contratuais padrão alteradas ou novas, as referências neste instrumento às “Cláusulas Contratuais Padrão” serão entendidas como referências a tais cláusulas contratuais padrão alteradas ou novas.

1.13. Suboperador significa um operador de dados terceiro contratado pela Adapty que tenha recebido ou possa vir a ter acesso a Dados Pessoais, ou que os trate.

1.14. Aviso de Alteração de Suboperador tem o significado estabelecido na cláusula 4.1 deste DPA.

2. Tratamento de dados pessoais

2.1. Funções das Partes. As Partes reconhecem e concordam que, no que se refere ao tratamento de dados pessoais, o Cliente é o controlador e a Adapty é o operador.

2.2. Detalhes do tratamento de dados. O objeto, a duração, a natureza e a(s) finalidade(s) do tratamento de Dados Pessoais, bem como o tipo de Dados Pessoais e as categorias de titulares dos dados, estão especificados no Anexo 1.

2.3. Escopo do Tratamento. A Adapty se absterá de tratar Dados Pessoais além das orientações razoáveis e habituais estabelecidas pelo Cliente, conforme especificado nos Termos de Serviço da Adapty ou neste DPA, salvo se tal tratamento for exigido pela legislação aplicável à qual a Adapty esteja sujeita.

2.4. Instruções do Cliente. As instruções do Cliente para o tratamento de Dados Pessoais devem observar as leis de privacidade aplicáveis. O Cliente é o único responsável pela exatidão, pela qualidade e pela licitude dos Dados Pessoais, bem como pelos meios pelos quais os obtém. Sem prejuízo do disposto acima, o Cliente será o único responsável por assegurar a existência de base legal adequada e do direito de tratar os Dados Pessoais nos termos dos Termos de Serviço da Adapty e deste DPA. O Cliente reconhece e concorda especificamente que o uso dos Serviços por ele não violará os direitos de qualquer titular dos dados.

2.5. Base legal para o tratamento. O Cliente reconhece e concorda que os Serviços da Adapty dependem e se baseiam em uma base legal demonstrada, que o Cliente deve obter e na qual a Adapty se apoia. O Cliente declara que tal base legal existe.

2.6. Privacidade de crianças. Ao tratar dados pessoais de crianças (conforme descrito na legislação de privacidade aplicável), o Cliente é obrigado a cumprir os requisitos adicionais estabelecidos pelas políticas das plataformas, pelos regulamentos e pela legislação de privacidade aplicável voltados à proteção de crianças. Algumas dessas leis são especificamente direcionadas a crianças (como a COPPA), enquanto outras são mais amplas, mas incluem proteções especiais para crianças (como o GDPR e leis regionais semelhantes).

3. Solicitações dos titulares dos dados

3.1. Respostas a Solicitações dos Titulares dos Dados. O Cliente é o único responsável pelo cumprimento de quaisquer obrigações legais relativas a solicitações de exercício de direitos dos titulares dos dados previstas na legislação de privacidade aplicável. As partes concordam e reconhecem que a Adapty não tem condições de responder a solicitações dos titulares dos dados.

3.2. Solicitações dos Titulares dos Dados.

Responsabilidade do Cliente e tratamento das Solicitações dos Titulares dos Dados. O Cliente permanece como único responsável pelo cumprimento de quaisquer obrigações legais relativas às Solicitações dos Titulares dos Dados previstas na Legislação de Privacidade Aplicável. O Cliente autoriza a Adapty, atuando exclusivamente conforme as instruções documentadas do Cliente e na qualidade de Operador do Cliente, a processar e efetivar automaticamente os pedidos de cancelamento de inscrição e as oposições ao marketing direto recebidos diretamente dos Destinatários por meio dos mecanismos de cancelamento disponibilizados nas Mensagens, inclusive mediante a inclusão do respectivo Destinatário na lista de supressão do Cliente.

Salvo o expressamente previsto nesta cláusula, a Adapty não responderá substantivamente às Solicitações dos Titulares dos Dados em nome do Cliente e, na medida do legalmente permitido, direcionará o Titular dos Dados ao Cliente e/ou notificará o Cliente nos termos desta cláusula.

3.3. Solicitação do titular. Caso o Cliente solicite o auxílio da Adapty para responder a uma solicitação, a Adapty envidará, na medida do possível, esforços comercialmente razoáveis para auxiliar o Cliente a responder a tal solicitação, desde que a Adapty tenha o direito legal de fazê-lo e que a resposta a tal solicitação seja exigida pela legislação de privacidade aplicável.

3.4. Custos. Na medida do permitido em lei, o Cliente é responsável por quaisquer custos decorrentes da prestação desse auxílio pela Adapty, incluindo quaisquer taxas associadas ao fornecimento de funcionalidades adicionais. Nesses casos, a Adapty informará previamente o Cliente sobre tais custos.

4. Suboperadores

4.1. Nomeação de suboperadores. O Cliente autoriza a Adapty a nomear suboperadores nos termos desta seção e das limitações previstas no DPA. O Cliente reconhece e concorda que a Adapty pode contratar suboperadores sem o consentimento prévio do Cliente. É condição para permitir que um suboperador terceiro trate dados pessoais que a Adapty celebre um contrato escrito com cada suboperador contendo compromissos de proteção de dados que assegurem, no mínimo, o mesmo nível de proteção dos dados pessoais previsto neste DPA. A Adapty notificará o Cliente por escrito sobre quaisquer alterações propostas referentes à inclusão ou substituição de suboperadores antes que tais alterações ocorram (doravante denominado “Aviso de Alteração de Suboperador”). O Cliente poderá se opor a tais alterações de suboperador nos termos da Seção 4.2 deste DPA.

4.2. Lista Atual de Suboperadores. A lista atual de Suboperadores contratados pela Adapty para o tratamento consta do Anexo 3 deste DPA. A Adapty atualizará a lista de Suboperadores deste DPA no prazo de trinta (30) dias contados de qualquer alteração que envolva a inclusão ou a substituição de um Suboperador.

4.3. Responsabilidade. Em relação a cada suboperador, a Adapty deverá: (i) adotar medidas razoáveis para assegurar que o suboperador esteja obrigado a garantir o nível de proteção dos dados pessoais exigido pelo DPA e (ii) permanecer integralmente responsável perante o Cliente pelo cumprimento, pelo suboperador, de suas obrigações de proteção de dados, caso o suboperador deixe de cumpri-las.

4.4. Direito de Oposição a Suboperadores. O Cliente poderá se opor, de forma fundamentada, a qualquer alteração proposta que envolva a inclusão ou a substituição de um Suboperador (por exemplo, caso o fornecimento de Dados Pessoais a um Suboperador possa violar as leis de proteção de dados aplicáveis ou enfraquecer a proteção desses Dados Pessoais), mediante notificação por escrito à Adapty, enviada prontamente no prazo de trinta (30) dias contados do recebimento do aviso de alteração do Suboperador. Essa notificação do Cliente deve expor os fundamentos razoáveis da oposição.
Caso o Cliente notifique a Adapty de tal oposição, as Partes negociarão a questão de boa-fé, com o objetivo de alcançar uma solução comercialmente razoável. Caso tais oposições não possam ser resolvidas no prazo de quinze (15) dias, por não ser possível dar continuidade adequada ao tratamento sem a participação de tal Suboperador, a Adapty terá o direito de recusar a continuidade do tratamento nos termos deste DPA e de rescindir os Termos de Serviço da Adapty sem qualquer responsabilidade decorrente de tal rescisão.

5. Transferência internacional de dados pessoais

5.1. Transferências a partir da UE. Na medida em que o tratamento de Dados Pessoais seja protegido pelo GDPR, as Partes concordam que tais transferências estão sujeitas às SCC, que são incorporadas a este DPA por referência e constituem parte integrante deste DPA. As opções e os apêndices das SCC consideram-se preenchidos com base no Anexo 4 deste DPA.

5.2. Transferências a partir da Suíça. Na medida em que o tratamento de Dados Pessoais seja protegido pela Lei Federal Suíça de Proteção de Dados, de 19 de junho de 1992 (“FADP”), as Partes concordam que tais transferências ficarão sujeitas às SCC com as adaptações necessárias para que as SCC estejam em conformidade com o direito suíço e sejam, assim, adequadas a assegurar um nível apropriado de proteção para a transferência de dados da Suíça para um terceiro país, nos termos do artigo 6, parágrafo 2, alínea a, da FADP. A lista de adaptações consta do item 4.3. relativo a transferências de dados pessoais para um país com nível inadequado de proteção de dados com base nas cláusulas contratuais padrão e nos contratos-modelo de 27 de agosto de 2021 do Comissário Federal de Proteção de Dados e Informação (disponível em https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). Aplica-se o Exemplo 2 do Caso 2.

5.3. Transferências a partir do Reino Unido. Na medida em que o tratamento de Dados Pessoais seja protegido pelo UK GDPR, as Partes concordam que tal transferência fica sujeita ao Adendo Internacional às cláusulas contratuais padrão da Comissão Europeia para transferências internacionais de dados, disponível em https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, conforme adotado, alterado ou atualizado pelo Information Commissioner’s Office do Reino Unido, pelo Parlamento ou pelo Secretário de Estado.

6. Medidas técnicas e organizacionais

6.1. Medidas Técnicas e Organizacionais A Adapty implementará e manterá medidas técnicas e organizacionais adequadas para assegurar um nível apropriado de segurança, confidencialidade e integridade dos Dados Pessoais, incluindo, quando pertinente e aplicável, as medidas previstas no Artigo 32 do GDPR, conforme estabelecido no Anexo 2 deste DPA, a fim de proteger os Dados Pessoais contra:

  1. destruição acidental ou ilícita; e
  2. perda, alteração, divulgação não autorizada de Dados Pessoais ou acesso a eles (cada uma, uma “Violação de Dados Pessoais”).

6.2. Monitoramento da Conformidade. A Adapty monitora regularmente o cumprimento das medidas estabelecidas no Anexo 2 deste DPA.

6.3. Auxílio na garantia da conformidade. Considerando a natureza do Tratamento e os Dados Pessoais disponíveis à Adapty, a Adapty auxilia o Cliente a assegurar o cumprimento das obrigações previstas nos artigos 32-36 do GDPR.

7. Violação de dados pessoais

7.1. Notificação de violação de dados pessoais. Caso a Adapty tome conhecimento de uma violação de dados pessoais, a Adapty, na medida do permitido em lei, notificará o Cliente por e-mail sem demora injustificada após a Adapty ou qualquer Suboperador tomar conhecimento da violação de dados pessoais envolvendo os dados pessoais do Cliente e fornecerá informações razoáveis (na medida em que estejam razoavelmente sob o conhecimento e/ou controle da Adapty).

7.2. Cooperação. A Adapty prestará cooperação, levando em conta a natureza do tratamento e as informações disponíveis à Adapty, para auxiliar o Cliente no cumprimento de quaisquer obrigações de informar os titulares dos dados ou as autoridades de proteção de dados sobre uma violação de dados pessoais, nos termos da Legislação de Privacidade Aplicável. A Adapty também adotará as medidas e providências razoavelmente necessárias para eliminar ou mitigar as consequências de uma violação de dados pessoais e manterá o Cliente informado sobre todos os desdobramentos relevantes relacionados à violação de dados pessoais.

8. Auditoria

8.1. Direito do Cliente de Realizar Auditorias. A Adapty fornecerá ao Cliente todas as informações razoavelmente necessárias para demonstrar o cumprimento das obrigações previstas neste DPA e facilitará auditorias, inclusive inspeções, conduzidas pelo Cliente ou por outro auditor por ele autorizado, quanto ao cumprimento das obrigações decorrentes deste DPA.

8.2. Cooperação da Adapty na realização de auditoria. A Adapty fornecerá ao Cliente todas as informações, sistemas e pessoal razoavelmente necessários para que o Cliente ou seus auditores terceiros conduzam tal auditoria, desde que o Cliente:

8.2.1. notifique com quarenta e cinco (45) dias de antecedência da auditoria; e

8.2.2. realize a auditoria em horário comercial normal; e

8.2.3. adote todas as medidas razoáveis para evitar interrupções desnecessárias às operações da Adapty. Tais auditorias devem se limitar estritamente às informações relacionadas ao tratamento de dados pessoais.

8.3. Parâmetros da auditoria. As partes acordam mutuamente o escopo, o momento e a duração da auditoria ou inspeção.

8.4. Confidencialidade. Todas as auditorias realizadas sob este DPA estão sujeitas a obrigações de confidencialidade. O Cliente deve compartilhar o relatório completo da auditoria com a Adapty e não deve compartilhá-lo com terceiros que não sejam seus contadores e assessores jurídicos, os quais são obrigados a manter sigilo. O Cliente não deve utilizar tal relatório de auditoria para qualquer finalidade que não seja avaliar o cumprimento deste DPA pela Adapty.

8.5. Custos. O Cliente arcará com os custos de tal auditoria, salvo se as Partes acordarem de outro modo.

8.6. Frequência das auditorias. O Cliente não poderá exercer seus direitos de auditoria mais de uma vez a cada doze (12) meses civis, exceto nos seguintes casos:

8.6.1. se e quando exigido por autoridade de proteção de dados competente; ou

8.6.2. se for necessário em razão de violação de segurança de dados pessoais sofrida pela Adapty e/ou por Suboperadores.

9. Confidencialidade

9.1. A Adapty adotará todas as medidas razoáveis para assegurar a confiabilidade de qualquer pessoal autorizado a tratar dados pessoais e garantirá que tal pessoal esteja sujeito a obrigações de confidencialidade adequadas e atue, a todo tempo, em conformidade com a legislação de proteção de dados aplicável.

10. Exclusão ou devolução de informações pessoais

10.1 Mediante (i) a rescisão deste DPA, ou (ii) solicitação por escrito do Cliente, ou (iii) o fato de a Adapty não mais precisar tratar Dados Pessoais para cumprir suas obrigações nos termos dos Termos de Serviço da Adapty e deste DPA, ou (iv) a recusa da Adapty em prosseguir com o tratamento nos termos da Seção 4.4 deste DPA, a Adapty, a critério do Cliente, excluirá, destruirá ou devolverá ao Cliente todos os Dados Pessoais e destruirá ou devolverá quaisquer cópias existentes, salvo se a Adapty for obrigada pela Legislação de Privacidade Aplicável a reter uma cópia dos Dados Pessoais por um prazo de retenção determinado. Expirado tal prazo de retenção, a Adapty excluirá ou destruirá prontamente todos os Dados Pessoais remanescentes.

No caso dos perfis de Destinatários do Adapty Mail, a exclusão é realizada mediante a desidentificação irreversível dos Dados Pessoais contidos no perfil e a marcação do perfil como excluído. O registro resultante não pode ser razoavelmente utilizado pela Adapty, isoladamente ou em combinação com outras informações disponíveis à Adapty, para identificar ou reidentificar o respectivo Destinatário.

Os backups são retidos e sobrescritos de acordo com o ciclo padrão de rotação de backups da Adapty.

10.2. Caso os Dados Pessoais tenham sido tratados por quaisquer Contratados, a Adapty assegurará que, nesses casos, tais Contratados também devolvam, excluam ou destruam todos os Dados Pessoais em sua posse, nos termos previstos nesta seção.

11. Direitos de privacidade do consumidor da Califórnia

11.1. “Informações Pessoais”, “Consumidor” e os demais termos iniciados em maiúscula nesta Seção 11 têm os significados estabelecidos na California Consumer Privacy Act of 2018, Cal. Civ. Code §§ 1798.100 et. Seq., conforme alterada periodicamente (“CCPA”).

11.2. Fica acordado que qualquer intercâmbio de dados pessoais entre as Partes é realizado exclusivamente para o cumprimento de uma finalidade comercial, e que a Adapty não recebe nem trata quaisquer dados pessoais como contraprestação pelos Serviços.

11.3. Portanto, o Cliente é o único responsável pelo cumprimento da CCPA no que se refere ao seu uso dos Serviços. O Cliente é o único responsável por assegurar que o intercâmbio ou a transferência de dados pessoais de Titulares dos Dados durante a prestação dos Serviços não constitua uma Venda de Dados Pessoais.

11.4. A Adapty não armazenará, utilizará nem transferirá dados pessoais para fins comerciais que não sejam a prestação dos Serviços especificados nos Termos de Serviço da Adapty.

12. Vigência

12.1. Este DPA entra em vigor na data especificada nos Termos de Serviço da Adapty. Este DPA permanecerá em vigor enquanto os Termos de Serviço da Adapty permanecerem em vigor.

13. Autonomia das disposições

13.1. Se qualquer disposição deste DPA for ou vier a ser considerada inválida, ineficaz ou inexequível, no todo ou em parte, a validade, a eficácia e a exequibilidade das demais disposições deste DPA permanecerão inalteradas.

13.2. Qualquer disposição inválida, ineficaz ou inexequível será, na medida do permitido em lei, considerada substituída por disposição válida, eficaz e exequível que melhor reflita a intenção e a finalidade econômicas da disposição inválida, ineficaz ou inexequível quanto ao seu objeto, tempo, lugar e âmbito de aplicação.

13.3. A referida regra aplica-se mutatis mutandis ao preenchimento de eventuais lacunas deste DPA.

14. Acordo integral

14.1. As Partes declaram expressamente que este DPA (incluindo os anexos aqui referidos) e os documentos nele mencionados constituem o acordo integral entre as Partes e substituem quaisquer minutas, acordos, compromissos, entendimentos, condições e ajustes anteriores, de qualquer natureza, entre as Partes, escritos ou não, relativos ao objeto deste DPA, independentemente de qualquer ordem de prioridade conflitante.

15. Lei aplicável e foro

15.1. O DPA é regido pela lei indicada nos termos estabelecidos nos Termos de Serviço da Adapty.

15.2. As Partes submetem-se à eleição de foro prevista no DPA em relação a quaisquer litígios ou pretensões, de qualquer natureza, decorrentes deste DPA, inclusive litígios relativos à sua existência, validade ou rescisão e às consequências de sua nulidade.

16. Disposições gerais

16.1. Em caso de conflito ou incerteza entre:

16.1.1 qualquer disposição do DPA e qualquer disposição dos Termos de Serviço da Adapty, prevalecerão as disposições do DPA;

16.1.2. qualquer disposição deste DPA e quaisquer SCC assinadas, prevalecerão as disposições das SCC assinadas.

Anexo 1. Parâmetros do tratamento de dados

Parte A. Lista das Partes
Controlador
Nome
A identificação do Cliente conforme especificada no Contrato, no cadastro ou em Formulário de Pedido separado
Endereço
O endereço do Cliente conforme especificado no Contrato, no cadastro ou em Formulário de Pedido separado
Número de registro oficial
O número de registro do Cliente conforme especificado no Contrato ou em Formulário de Pedido separado
Nome, cargo e dados de contato da pessoa de contato
O representante do Cliente conforme especificado no Contrato ou em Formulário de Pedido separado
Role
Controlador
Operador
Nome
Adapty Tech Inc.
Endereço
2093 Philadelphia Pike #9181, Claymont, DE 19703, USA
Nome, cargo e dados de contato da pessoa de contato
Kirill Potekhin, Chief Technical Officer, [email protected]
Role
Operador
Parte B. Descrição do tratamento
Categorias de titulares dos dados
Usuários finais do(s) aplicativo(s) móvel(is) do Cliente; visitantes, usuários e assinantes adquiridos por meio dos sites, funis web e demais propriedades digitais do Cliente; e outras pessoas naturais cujos dados de contato o Cliente forneça licitamente à Adapty para o envio de Mensagens por meio do Adapty Mail.
Categorias de dados pessoais transferidos
As categorias de dados pessoais tratadas pelo Operador no âmbito da prestação dos Serviços podem incluir as seguintes, dependendo da configuração e das instruções do Cliente:
i. Informações técnicas
Esta categoria inclui dados técnicos relativos ao dispositivo utilizado pelo Usuário Final para acessar os serviços digitais do Cliente, como jogos ou aplicativos móveis. Tais informações podem incluir, por exemplo, o endereço IP, o modelo do dispositivo, o sistema operacional e as configurações de idioma.
ii. Identificadores
Esta categoria inclui diversos identificadores associados ao dispositivo ou à instância do aplicativo do Usuário Final. Tais identificadores podem incluir, por exemplo, o Apple Identifier for Advertisers (IDFA), o Identifier for Vendors (IDFV), o Google Advertising ID e outros identificadores semelhantes.
iii. Dados de uso
Esta categoria refere-se a informações sobre como os Usuários Finais interagem com os serviços do Cliente. Inclui, entre outros, eventos no aplicativo; ações do Usuário Final, como cliques nos anúncios do Cliente; visualizações (impressões) dos anúncios do Cliente; registros de data e hora de download e instalação do aplicativo; inicializações do aplicativo; compras no aplicativo, incluindo horário e valor da compra; e quaisquer eventos adicionais ou dados de interação que o Cliente opte por acompanhar e analisar, conforme as características de seus serviços.
iv. Informações de contato
Esta categoria inclui dados pessoais que identificam diretamente um Usuário Final individual ou a ele se referem e que são necessários para a comunicação ou para funcionalidades específicas do usuário. Tais dados podem incluir, por exemplo, endereço de e-mail, nome, sobrenome e outras informações que o Cliente transmita intencionalmente ao Operador.
v. Dados de e-mail e de mensageria
Endereço de e-mail; nome; dados do remetente e do destinatário; conteúdo das mensagens; metadados das mensagens; status de inscrição e de consentimento; informações de cancelamento de inscrição, reclamação, devolução (bounce) e supressão; dados de entrega, abertura, cliques e engajamento; e demais atributos fornecidos pelo Cliente para segmentação, personalização e entrega de Mensagens.
Transferência de dados sensíveis (se aplicável) e restrições ou salvaguardas aplicadas que levem plenamente em conta a natureza dos dados e os riscos a eles associados, como, por exemplo, restrições estritas de finalidade, restrições de acesso (incluindo acesso apenas a funcionários que tenham recebido treinamento específico), manutenção de registros de acesso aos dados, restrições à transferência ulterior ou medidas de segurança adicionais
N/A
A natureza do tratamento (escopo do tratamento)
Recebimento, coleta, registro, organização, armazenamento, recuperação, consulta, uso, segmentação, personalização, supressão, restrição, exclusão e, mediante instruções documentadas do Cliente, transmissão de Mensagens e de metadados relacionados aos Destinatários.
Finalidade(s) do tratamento de dados
Os Dados Pessoais podem ser tratados apenas para as seguintes finalidades: prestação dos Serviços nos termos do Contrato. O Operador não venderá os Dados Pessoais do Cliente.
O período durante o qual os Dados Pessoais serão tratados ou, caso isso não seja possível, os critérios utilizados para determinar esse período
Os Dados Pessoais serão Tratados durante a vigência dos Termos de Serviço da Adapty e, posteriormente, apenas pelo período necessário para concluir a devolução ou exclusão nos termos da cláusula 10 deste DPA, cumprir a Legislação de Privacidade Aplicável, concluir os ciclos aplicáveis de retenção de backups ou reter informações anonimizadas que não identifiquem nem permitam razoavelmente a reidentificação de um Titular dos Dados.

Anexo 2. Medidas técnicas e organizacionais, incluindo medidas técnicas e organizacionais para assegurar a segurança dos dados

Medidas para
Ação adotada (S/N)
Em caso afirmativo, informe os detalhes específicos
Pseudonimização e criptografia de dados pessoais
S
Os Dados Pessoais são criptografados durante a transmissão.
Garantia da confidencialidade, integridade, disponibilidade e resiliência permanentes dos sistemas e serviços de tratamento de dados
S
Todos os dados são armazenados e tratados em uma rede interna fechada protegida por firewall. Os dados são replicados continuamente em vários data centers. São mantidos backups incrementais.
Garantia da capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais em tempo razoável em caso de incidente físico ou técnico
S
Os dados são replicados continuamente em vários data centers. São mantidos backups incrementais.
Processos para testar, avaliar e aferir regularmente a eficácia das medidas técnicas e organizacionais destinadas a assegurar a segurança do tratamento
S
Todo o código implantado em produção é revisado. Testes automatizados, incluindo testes de segurança, integram o processo de implantação. Softwares de terceiros são atualizados regularmente para a versão estável mais recente, incluindo, entre outros, sistemas operacionais, bancos de dados, caches, IDEs e serviços de orquestração.
Identificação e autorização do Cliente
S
O Cliente é autorizado por meio de endereço de e-mail e senha. Todas as senhas são armazenadas de forma criptografada, com uso de salt aleatório.
Proteção dos dados durante a transmissão
S
Todos os dados são transmitidos de forma criptografada, com uso de certificados SSL/TLS.
Proteção dos dados no armazenamento
S
Todos os dados são armazenados e tratados em uma rede interna fechada protegida por firewall.
Garantia da segurança física dos locais onde os dados pessoais são tratados
S
São utilizados data centers Tier 1 para o armazenamento e o tratamento de dados.
Registro de eventos
S
É utilizado um sistema de registro distribuído, que armazena os dados atrás do firewall.
Configuração do sistema, incluindo a configuração padrão
S
A configuração do sistema, incluindo a configuração padrão, é revisada e monitorada continuamente. Portas e senhas padrão são alteradas.
Gestão e governança de TI e segurança de TI
S
O Operador implementa diversas medidas de segurança de infraestrutura para proteger as informações do Cliente contra acesso não autorizado, perda, alteração, vírus, cavalos de Troia e outros códigos maliciosos semelhantes. Essas medidas incluem:
• Atualização regular de sistemas operacionais, hardware e softwares de terceiros para corrigir vulnerabilidades de segurança.
• Uso de firewalls e sistemas de prevenção de intrusão (IPS) para restringir o acesso aos servidores e protegê-los.
• Garantia de comunicações seguras de acesso remoto mediante autenticação multifator.
• Backup dos dados do Cliente em esquema de rotação diária.
Certificação/garantia de processos e produtos
S
Sim. A Adapty mantém uma atestação SOC 2 Tipo II que abrange a eficácia operacional de seus controles de segurança, disponibilidade e confidencialidade. O relatório SOC 2 Tipo II vigente é disponibilizado a Clientes e potenciais Clientes mediante NDA, a pedido.
Garantia da minimização de dados
S
A coleta de dados limita-se às informações pessoais necessárias à prestação dos Serviços. As informações pessoais não são utilizadas para finalidades não especificadas no Acordo de Tratamento de Dados e no Contrato e são armazenadas apenas pelo tempo necessário ao cumprimento dessas finalidades.
Garantia da qualidade dos dados
S
O Cliente pode solicitar a alteração ou a exclusão dos dados do Usuário Final.
Limitação do armazenamento de dados
S
Os Dados Pessoais são armazenados de acordo com as condições contratuais acordadas com o Cliente e conforme exigido pela legislação aplicável.
Garantia da responsabilização
S
Os Dados Pessoais são logicamente associados a um Cliente específico e não são compartilhados entre clientes não relacionados. Eventos e logs de auditoria relativos ao acesso à plataforma e aos sistemas são registrados, monitorados e periodicamente revisados.
Garantia da portabilidade e da exclusão de dados
S
O Operador oferece suporte à portabilidade e à exclusão de dados mediante solicitação por escrito do Cliente, observados os termos do Contrato e a legislação aplicável.

Anexo 3. Lista de suboperadores

O Cliente autorizou a utilização dos seguintes operadores adicionais:
Nome
Endereço
Descrição do tratamento
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, USA
Infraestrutura de hospedagem em nuvem e infraestrutura de entrega de e-mails, incluindo a transmissão de Mensagens por e-mail e o tratamento de metadados relacionados à entrega.
OVH US, LLC
11480 Commerce Park Dr, Ste 500, Reston, VA 20191-1556, USA
Infraestrutura de hospedagem em nuvem
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
Infraestrutura de entrega de conteúdo e cache

Anexo 4. Condições das SCC

As disposições das Cláusulas Contratuais Padrão da UE constantes do Anexo da Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021 (as “EU SCCs”), são incorporadas por referência ao Acordo de Tratamento de Dados da seguinte forma:
1. Módulo aplicável
O módulo aplicável à transferência de Dados Pessoais do Controlador originários da UE nos termos do Contrato é o Módulo 2 – “Controlador para Operador”.
2. Opções selecionadas
As seguintes opções são selecionadas nos casos em que a Decisão de Execução (UE) 2021/914 da Comissão permite a escolha de opções nas EU SCCs:
Disposição das SCC
Opção selecionada / especificação
Item 7: Cláusula de adesão
A cláusula de adesão opcional não se aplica.
Item 9: Uso de suboperadores
Opção 2. O prazo será de 30 dias úteis.
Item 11: Reparação / Indenização
A disposição opcional não se aplica.
Cláusula 17: Lei aplicável
Opção 1. As leis da Irlanda.
Seção 18: Eleição de foro e jurisdição
Os tribunais da Irlanda.

3. O Anexo IA das SCC considera-se preenchido da seguinte forma:

  • O exportador de dados é o Cliente, e os dados do exportador de dados são os mesmos especificados no Apêndice 1 (Parte A) do DPA.
    As atividades relativas aos dados transferidos nos termos das SCC: a transferência de Dados Pessoais pelo exportador de dados ao importador de dados, a fim de permitir que o importador de dados trate tais Dados Pessoais em nome do exportador de dados e preste os Serviços em conformidade com os Termos de Serviço da Adapty.
  • O importador de dados é a Adapty, e os dados da Adapty são os mesmos especificados no Anexo 1 (Parte A) do DPA.
    As atividades relacionadas aos dados transferidos ao abrigo das SCC são: o recebimento de Dados Pessoais do Exportador de Dados para a finalidade de prestar os Serviços nos termos dos Termos de Serviço da Adapty.

4. O Apêndice IB das SCC será idêntico ao Anexo 1 do DPA e, adicionalmente, as seguintes informações são incluídas para completar o Apêndice IB: a frequência da transmissão é contínua.

5. O Anexo IC é preenchido da seguinte forma: Autoridade de Controle da República da Irlanda.

6. O Anexo II das SCC será igual ao Anexo 2 do DPA.

7. O Anexo III das SCC será igual ao Anexo 3 do DPA.

Última atualização: .

Outros Documentos da Adapty