Este Data Processing Agreement (“DPA”) estabelece condições aplicáveis ao tratamento de Dados Pessoais realizado pela GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”) em nome do Cliente, quando a OPENI atuar como Operadora ou Suboperadora.
Este DPA deverá ser incorporado ao contrato, proposta, termo, ordem de serviço ou instrumento equivalente entre as partes, podendo ser ajustado conforme escopo, setor, legislação aplicável, fluxos de dados e exigências contratuais.
As partes reconhecem que este DPA deve ser interpretado em conjunto com a LGPD, orientações da ANPD, contrato principal, Política de Privacidade, Política LGPD para Operadores, Lista de Subprocessadores e demais documentos aplicáveis.
Cláusula Primeira: Definições e Papéis
1.1Aplicam-se a este DPA as definições da LGPD, incluindo Controlador, Operador, Titular, Dados Pessoais, Dados Pessoais Sensíveis, Tratamento, Suboperador, Encarregado e Autoridade Nacional de Proteção de Dados.
1.2Salvo disposição expressa em contrário, o Cliente atuará como Controlador dos Dados Pessoais tratados pela OPENI para execução dos Serviços, e a OPENI atuará como Operadora.
1.2.1Caso a OPENI entenda que determinada instrução do Cliente Controlador possa violar a legislação aplicável, comprometer a segurança dos Produtos e Serviços, afetar direitos de titulares ou gerar risco relevante, poderá solicitar esclarecimentos, registrar ressalva, suspender a execução da instrução ou propor alternativa técnica razoável.
1.3Cada parte será responsável por suas próprias atividades de tratamento quando atuar como Controladora independente, inclusive em relação a bases legais, transparência, solicitações de titulares e comunicações obrigatórias.
1.3.1Sem prejuízo das hipóteses de responsabilidade previstas na legislação aplicável, cada Parte será responsável por seus próprios atos, omissões, instruções, decisões e descumprimentos relacionados ao tratamento de Dados Pessoais. A OPENI não será responsável por danos decorrentes de instruções ilícitas, incompletas ou inadequadas do Cliente, ausência de base legal, consentimento ou autorização exigível, informações incorretas fornecidas pelo Cliente ou uso indevido dos Serviços. A responsabilidade da OPENI, quando aplicável na qualidade de Operadora, ficará sujeita aos limites, exclusões e teto de responsabilidade previstos no contrato principal celebrado entre as Partes.
Cláusula Segunda: Objeto, Finalidade e Instruções
2.1A OPENI tratará Dados Pessoais para execução dos Serviços, incluindo automação financeira, fiscal, contábil e operacional, Open Finance, Integrações, APIs, documentos fiscais eletrônicos, OCR, IA, suporte, implantação, logs e demais atividades contratadas.
2.2O Cliente deverá fornecer instruções lícitas, documentadas e compatíveis com LGPD, contrato e direitos dos titulares, responsabilizando-se por base legal, transparência, consentimentos, permissões, credenciais, certificados digitais e autorizações necessárias.
2.3Caso a OPENI entenda que determinada instrução possa violar a LGPD ou obrigação aplicável, poderá solicitar esclarecimentos, suspender a execução da instrução ou registrar ressalva, conforme o caso.
Cláusula Terceira: Categorias de Dados e Titulares
3.1Os Dados Pessoais tratados poderão incluir dados cadastrais, contato profissional, identificadores, dados financeiros, fiscais, contábeis, transacionais, logs, metadados, documentos, dados derivados de OCR ou classificação e demais dados necessários aos Serviços.
3.2Os titulares poderão incluir representantes, administradores, colaboradores, clientes, fornecedores, usuários autorizados, pagadores, recebedores, contrapartes, responsáveis financeiros, fiscais ou contábeis do Cliente e demais pessoas relacionadas ao escopo contratado.
3.3Dados sensíveis somente deverão ser tratados quando necessários ao escopo contratado, instruídos pelo Cliente ou inevitavelmente envolvidos no fluxo de dados, observadas medidas proporcionais de proteção.
Cláusula Quarta: Segurança e Confidencialidade
4.1A OPENI adotará medidas técnicas e organizacionais razoáveis e proporcionais para proteger Dados Pessoais contra acesso não autorizado, perda, alteração, divulgação indevida, destruição, uso incompatível ou tratamento irregular.
4.2As medidas poderão incluir controles de acesso, segregação, autenticação, logs, gestão de credenciais, segurança de Integrações, criptografia ou proteção equivalente quando aplicável, backup, gestão de vulnerabilidades e resposta a incidentes.
4.3Pessoas autorizadas pela OPENI a tratar Dados Pessoais deverão estar sujeitas a deveres de confidencialidade e instruções compatíveis com suas funções.
Cláusula Quinta: Subprocessadores
5.1A OPENI poderá utilizar subprocessadores para execução dos Produtos e Serviços, incluindo provedores de infraestrutura, segurança, suporte, comunicação, fiscal, Open Finance, Integrações, IA, OCR, observabilidade e demais fornecedores necessários ao escopo contratado, observada a Lista de Subprocessadores da OPENI.
5.2A OPENI manterá Lista de Subprocessadores com informações compatíveis sobre categoria, finalidade, dados tratados, localização, medidas de segurança e status, podendo atualizá-la conforme evolução dos Serviços.
5.3A OPENI poderá incluir, substituir ou remover Subprocessadores conforme evolução dos Produtos e Serviços, necessidades técnicas, operacionais, comerciais, regulatórias ou de segurança, mantendo Lista de Subprocessadores atualizada em página pública, documento disponibilizado ao Cliente ou outro meio informado pela OPENI.
5.3.1Quando a alteração envolver a inclusão de novo Subprocessador ou mudança material em Subprocessador existente que possa impactar o tratamento de Dados Pessoais do Cliente, a OPENI envidará esforços razoáveis para comunicar o Cliente com antecedência mínima de 30 (trinta) dias, por e-mail, página pública, portal, aviso contratual ou outro canal oficial indicado pela OPENI.
5.3.2O Cliente poderá apresentar objeção fundamentada ao novo Subprocessador no prazo de 15 (quinze) dias contados da comunicação ou disponibilização da atualização, indicando de forma objetiva o risco material e incompatível com o contrato ou com a legislação aplicável. A ausência de manifestação no prazo será considerada ciência e não objeção à alteração.
5.3.2.1Havendo objeção fundamentada, as Partes deverão buscar solução comercial e tecnicamente razoável, que poderá incluir esclarecimentos adicionais, medidas mitigatórias, alternativa operacional, restrição de uso do Subprocessador para determinado escopo ou, se não houver solução viável, as consequências previstas no contrato principal.
5.3.2.2A objeção do Cliente não impedirá a utilização de Subprocessador quando a alteração for necessária para cumprir obrigação legal ou regulatória, atender determinação de autoridade, preservar segurança, continuidade operacional, disponibilidade dos Produtos e Serviços ou responder a incidente, risco relevante ou descontinuação de fornecedor anterior, sem prejuízo de comunicação ao Cliente em prazo razoável.
Cláusula Sexta: Transferências Internacionais
6.1Transferências internacionais de Dados Pessoais, quando ocorrerem, deverão observar a LGPD, regulamentos da ANPD, contrato, DPA, mecanismos legais aplicáveis e obrigações assumidas perante o Cliente.
6.1.1Quando houver transferência internacional de Dados Pessoais, a OPENI adotará mecanismo jurídico compatível com a LGPD e com a regulamentação aplicável da ANPD, incluindo cláusulas-padrão contratuais, cláusulas equivalentes, cláusulas específicas, decisão de adequação, normas corporativas globais ou outro mecanismo admitido pela legislação aplicável, conforme o caso.
6.2A utilização de infraestrutura, suporte, segurança, comunicação ou subprocessadores localizados fora do Brasil deverá ser tratada conforme a Lista de Subprocessadores, documentos contratuais e controles de segurança aplicáveis.
Cláusula Sétima: Incidentes, Titulares e Auditoria
7.1A OPENI comunicará ao Cliente incidentes de segurança envolvendo Dados Pessoais tratados em seu nome em até 48 (quarenta e oito) horas contadas da ciência do incidente pela OPENI, as informações disponíveis, a investigação e os requisitos legais aplicáveis.
7.2A OPENI cooperará razoavelmente com o Cliente no atendimento de titulares e autoridades, observados escopo, segurança, confidencialidade, viabilidade técnica e responsabilidades do Controlador.
7.3Auditorias, questionários, evidências e avaliações poderão ser atendidos por documentação, relatórios, políticas, certificações, respostas técnicas ou outros meios razoáveis definidos pela OPENI, preservada a segurança de ambientes, segredos de negócio e dados de terceiros.
Cláusula Oitava: Retenção, Devolução e Exclusão
8.1Ao término dos Serviços, a OPENI adotará medidas de devolução, exclusão, anonimização ou retenção dos Dados Pessoais conforme contrato, instruções documentadas, obrigações legais, backup, logs e limitações técnicas aplicáveis.
8.2Dados retidos por obrigação legal, regulatória, contratual, exercício regular de direitos, segurança, auditoria ou backup serão protegidos e limitados à finalidade aplicável.
Cláusula Nona: Ordem de Prevalência
9.1Salvo disposição expressa em contrário, em caso de conflito entre documentos aplicáveis ao tratamento de Dados Pessoais, prevalecerá o contrato principal ou instrumento específico celebrado entre as partes, seguido deste DPA, da Política LGPD para Operadores, da Política de Privacidade e dos demais documentos institucionais aplicáveis, observada a legislação vigente.
Anexo I: Descrição do Tratamento
1. Governança de Segurança
A OPENI mantém diretrizes internas de segurança da informação, desenvolvimento seguro, gestão de vulnerabilidades, controle de acessos, backup, logs, resposta a incidentes e recuperação de desastres, compatíveis com a natureza dos Produtos e Serviços disponibilizados e com os riscos associados ao tratamento de Dados Pessoais.
2. Controle de Acessos
A OPENI adota controles destinados a restringir o acesso a sistemas, ambientes, dados, credenciais e informações ao pessoal autorizado, observados princípios de necessidade, mínimo privilégio, segregação de funções, autenticação e revisão de acessos conforme aplicável.
3. Autenticação e MFA
A OPENI poderá utilizar mecanismos de autenticação, credenciais individuais, gestão de sessões e autenticação multifator em sistemas, ambientes ou ferramentas críticas, conforme criticidade, disponibilidade técnica e requisitos internos de segurança.
4. Criptografia e Proteção das Comunicações
A OPENI adota medidas para proteção de Dados Pessoais em trânsito e, quando aplicável, em repouso, incluindo criptografia, protocolos seguros ou controles equivalentes compatíveis com a natureza dos dados, dos ambientes e dos Produtos e Serviços utilizados.
5. Hospedagem, Infraestrutura e Região
Os Dados Pessoais poderão ser tratados em infraestrutura própria ou de terceiros, incluindo provedores de computação em nuvem, observadas medidas contratuais, técnicas e organizacionais compatíveis com segurança da informação, disponibilidade, continuidade operacional e proteção de dados. A localização, região de hospedagem e eventuais transferências internacionais poderão variar conforme Produto, Serviço, fornecedor, Cliente, ambiente ou escopo contratado.
6. Segregação de Ambientes
A OPENI adota, conforme aplicável, segregação lógica, organizacional ou técnica entre ambientes, sistemas, bases, Clientes, Produtos, Serviços, desenvolvimento, teste, homologação e produção, considerando a arquitetura, o escopo contratado e os riscos envolvidos.
7. Backups e Recuperação
A OPENI mantém diretrizes de backup, retenção, restauração e recuperação compatíveis com a natureza dos Produtos e Serviços, observados os requisitos definidos em contratos, políticas internas, ciclos técnicos, disponibilidade de sistemas, continuidade operacional e limitações aplicáveis.
8. Logs, Monitoramento e Rastreabilidade
A OPENI poderá manter logs, registros técnicos, eventos de segurança, trilhas de auditoria, metadados e registros operacionais necessários para segurança, rastreabilidade, suporte, investigação, prevenção a fraudes, resposta a incidentes, cumprimento de obrigações legais e exercício regular de direitos.
9. Gestão de Vulnerabilidades
A OPENI adota diretrizes para identificação, classificação, priorização, tratamento, validação e acompanhamento de vulnerabilidades, podendo utilizar fontes internas, externas, ferramentas, testes, análises, frameworks de mercado, práticas OWASP, CVEs, CVSS ou metodologias equivalentes conforme aplicável.
10. Desenvolvimento Seguro
A OPENI observa princípios de desenvolvimento seguro, incluindo segurança desde a concepção, privacidade desde a concepção, revisão técnica, proteção de credenciais, gestão de dependências, validação de entradas e saídas, proteção de APIs, Integrações, webhooks, conectores, fluxos automatizados e componentes baseados em inteligência artificial, conforme aplicável.
11. Resposta a Incidentes
A OPENI mantém diretrizes para triagem, classificação, contenção, investigação, mitigação, comunicação, registro, aprendizado e melhoria contínua em relação a incidentes de segurança, observados o DPA, o contrato principal, a legislação aplicável e os papéis das Partes.
12. Gestão de Terceiros e Subprocessadores
A OPENI poderá utilizar fornecedores e subprocessadores para execução dos Produtos e Serviços, observadas medidas razoáveis de avaliação, contratação, confidencialidade, segurança, proteção de dados, limitação de finalidade e atualização da Lista de Subprocessadores.
13. Testes e Revisões
A OPENI poderá realizar ou contratar testes, revisões, validações, simulações, verificações, auditorias internas, avaliações de segurança, testes de backup, testes de restauração, testes de recuperação ou outras medidas compatíveis com a criticidade dos Produtos e Serviços e a maturidade de seus controles.
14. Limitações
As medidas previstas neste Anexo são diretrizes técnicas e organizacionais gerais. Sua aplicação poderá variar conforme Produto, Serviço, Cliente, ambiente, escopo contratado, integrações, fornecedores, requisitos legais, disponibilidade técnica, riscos identificados e evolução da arquitetura da OPENI.
