Pular para o conteúdo

Segurança e conformidadePrivacidade e dados

Lista de Subprocessadores

As categorias de terceiros que podem tratar dados em nome da Openi, com finalidade e tipo de acesso.

Versão 1.0

Esta Lista de Subprocessadores (“Lista”) relaciona categorias e registros de terceiros que poderão tratar Dados Pessoais, Dados do Cliente ou informações relacionadas aos Produtos e Serviços da GARGO TECH S.A., sociedade por ações de capital fechado inscrita no CNPJ/MF sob nº 51.066.584/0001-39, gestora da plataforma OPENI (“OPENI”).

A Lista é documento vivo e deverá ser atualizada conforme alterações de fornecedores, Integrações, infraestrutura, suporte, ferramentas, requisitos contratuais, subprocessadores ou operações de tratamento aplicáveis.

Esta Lista poderá ser apresentada em versão categórica ou nominal. A versão categórica identifica tipos de subprocessadores e fornecedores relevantes por função, podendo ser utilizada para fins institucionais, comerciais ou públicos. A OPENI deverá manter versão nominal interna, contendo, conforme aplicável, fornecedor, categoria, finalidade, Produto ou Serviço relacionado, dados tratados, localização, transferência internacional, base contratual ou DPA firmado, medidas de segurança relevantes, status, data de inclusão e data da última revisão.

A versão nominal deverá ser mantida em registros controlados pela OPENI e poderá ser disponibilizada, total ou parcialmente, conforme Produto, Serviço, Cliente, Integração, contrato, DPA, processo de due diligence ou obrigação aplicável, observadas restrições de confidencialidade, segurança, sigilo comercial, necessidade e pertinência da solicitação.

Cláusula Primeira: Da Finalidade

1.1A Lista tem finalidade informativa e de governança, apoiando transparência, due diligence, DPA, gestão de fornecedores, proteção de dados, segurança da informação, avaliação de riscos e resposta a questionários de Clientes.

1.2A utilização de subprocessador poderá variar conforme Produto, Serviço, Cliente, região, Integração, escopo contratado, ambiente, fornecedor disponível ou necessidade operacional.

1.3A inclusão de uma categoria nesta Lista não significa, isoladamente, que todos os Clientes utilizem aquele subprocessador em todos os Produtos e Serviços.

Cláusula Segunda: Dos Critérios de Registro

2.1Cada subprocessador poderá indicar, conforme aplicável, nome, categoria, finalidade, dados tratados, tipo de acesso aos dados, localização, base contratual ou DPA aplicável, medidas de segurança relevantes, status, data de inclusão ou última revisão, Produto ou Serviço relacionado e observações complementares.

2.2Subprocessadores deverão estar sujeitos a obrigações compatíveis de confidencialidade, segurança, proteção de dados, limitação de finalidade, cooperação, notificação de incidentes, retorno, exclusão ou restrição de uso de dados, conforme aplicável.

2.3A avaliação de subprocessadores poderá considerar criticidade, acesso a dados, tipo de acesso, localização, transferências internacionais, certificações, medidas técnicas, histórico, dependência operacional, contrato, suporte, substituibilidade e requisitos de Clientes.

Cláusula Terceira: Da Lista de Subprocessadores

3.1A tabela abaixo apresenta a estrutura mínima de registro de subprocessadores e fornecedores relevantes, devendo ser preenchida conforme o fornecedor, Produto, Serviço, Cliente ou Integração aplicável.

3.1.1Quando esta Lista for utilizada em contratação específica, DPA ou due diligence, a OPENI poderá complementar os campos, fornecer lista nominal, limitar a visualização por Cliente ou indicar apenas subprocessadores aplicáveis ao escopo contratado.

3.1.2A versão categórica não significa que todos os subprocessadores listados sejam utilizados em todos os Produtos, Serviços, Clientes ou Integrações, devendo sua aplicabilidade ser avaliada conforme o escopo contratado e os registros internos mantidos pela OPENI.

Tabela 1 - Lista de Subprocessadores

CategoriaFinalidadeDados tratadosTipo de acessoObservações
Infraestrutura / CloudHospedagem, processamento, armazenamento, rede, continuidade e monitoramento.Dados do Cliente, Dados Pessoais, logs, metadados e backups, conforme escopo.Hospedagem/processamento com acesso técnico restrito.Aplicável conforme arquitetura dos Produtos e Serviços.
Comunicação / SuporteAtendimento, notificações, suporte, relacionamento e gestão de chamados.Contato profissional, tickets, mensagens, anexos e registros de suporte.Acesso por ferramenta e equipe autorizada.Aplicável conforme canais utilizados.
Fiscal / Documentos eletrônicosEmissão, consulta, captura, transmissão ou processamento fiscal.Dados fiscais, documentos eletrônicos, CNPJ/CPF, certificados quando aplicável e metadados.Processamento/transmissão e eventual armazenamento.Aplicável quando houver Produto ou Integração fiscal.
Segurança / ObservabilidadeMonitoramento, logs, alertas, proteção operacional, investigação e diagnóstico.Logs, metadados, eventos técnicos, alertas e identificadores operacionais.Acesso técnico restrito a eventos e registros.Aplicável para segurança e rastreabilidade operacional.
Open Finance / IntegraçõesConexão, consentimento, iniciação, agregação, transmissão ou processamento de dados.Dados financeiros, consentimentos, tokens, permissões, logs e metadados.Integração/processamento conforme consentimento e escopo.Aplicável quando houver conexão financeira ou integração de terceiro.
IA / OCR / ClassificaçãoExtração, leitura, classificação, enriquecimento, reconciliação ou apoio automatizado.Documentos, imagens, textos extraídos, metadados, resultados e informações derivadas.Processamento técnico conforme finalidade contratada.Aplicável quando houver recurso de IA, OCR ou classificação.

Cláusula Quarta: Da Atualização e Objeções

4.1A OPENI poderá incluir, substituir ou remover subprocessadores conforme evolução dos Produtos e Serviços, mantendo registro compatível com DPA, contrato e obrigações aplicáveis.

4.2O Cliente poderá apresentar objeção fundamentada a novo Subprocessador ou a alteração material de Subprocessador existente nos termos do DPA, do contrato aplicável ou de outro instrumento firmado com a OPENI, devendo indicar de forma objetiva o risco material e incompatível com a legislação aplicável, com o contrato ou com o tratamento de Dados Pessoais envolvido.

4.3A ausência de manifestação do Cliente no prazo previsto no DPA, contrato aplicável ou comunicação enviada pela OPENI será considerada ciência e não objeção à alteração, sem prejuízo da atualização da Lista e da continuidade da prestação dos Produtos e Serviços.

4.4Havendo objeção fundamentada, as Partes deverão avaliar alternativa razoável, mitigação, substituição, restrição de uso do Subprocessador ou continuidade do serviço, observadas a viabilidade técnica, o impacto sobre Produtos e Serviços, a segurança, a continuidade operacional, os custos, os prazos e a existência de alternativa compatível.

Também em privacidade e dados