Anexo sobre o Tratamento de Dados

Publicado em: 21 de setembro de 2026

Este Adendo sobre o Tratamento Global de Dados (“DPA”) constitui parte integrante de todos os Contratos celebrados entre a Inbenta e o Cliente, conforme cada Parte estiver identificada nos documentos contratuais pertinentes, incluindo cada pedido ou escopo de trabalho devidamente assinado, ou nos termos de qualquer contrato de prestação de serviços ou acordo semelhante. Este DPA reflete o acordo entre as Partes no que diz respeito ao Tratamento de Dados Pessoais, em conformidade com os requisitos das Leis de Proteção de Dados.

Este Acordo de Tratamento de Dados (DPA) entra em vigor na Data de Entrada em Vigor dos Termos de Serviço (TOS) e altera, revoga e substitui qualquer acordo anterior relacionado ao tratamento ou à proteção de dados que as Partes tenham celebrado. Os termos em maiúsculas utilizados, mas não definidos neste documento, têm o significado previsto nos Termos de Serviço (TOS).

1. Definições

Neste DPA, os termos a seguir terão os significados definidos abaixo, e os termos afins serão interpretados de acordo com esses significados exclusivamente para este anexo:

“Leis de Proteção de Dados Aplicáveis” significa todas as leis, normas e regulamentos mundiais relativos à proteção de dados, segurança de dados e privacidade, aplicáveis aos Dados Pessoais processados na prestação dos Serviços.

“Controlador” significa a Parte que, individualmente ou em conjunto com outros, determina as finalidades e os meios do Tratamento de Dados Pessoais.

“Direitos dos titulares de dados” significa todos os direitos concedidos aos titulares de dados nos termos das leis de proteção de dados aplicáveis.

“Dados de Representantes do Cliente” significa os Dados Pessoais relativos aos funcionários e outros membros do quadro de pessoal do Cliente, tratados pela Inbenta nos termos do Contrato ou em conexão com ele.

“Titular dos dados” significa a pessoa física identificável cujos dados pessoais estão sendo tratados.

“EEE” significa Espaço Econômico Europeu.

“Dados Pessoais” significa qualquer informação do Cliente que seja protegida como “dados pessoais”, “informações pessoais” ou “informações de identificação pessoal”, ou termos com definição semelhante nos termos das Leis de Proteção de Dados Aplicáveis.

“Subcontratado” significa a Parte que trata Dados Pessoais em nome do Controlador.

“Tratamento” ou “Tratamentos” significa qualquer operação ou operações realizadas sobre Dados Pessoais, por meios automatizados ou não, durante a prestação dos Serviços.

“Transferência Restrita” significa a transferência de Dados Pessoais nos casos em que (1) o Cliente originalmente mantinha os Dados Pessoais no EEE, na Suíça ou no Reino Unido, ou os importou desses territórios, ou o Cliente está, de outra forma, sujeito ao RGPD, à FADP ou ao RGPD do Reino Unido em relação a tais Dados Pessoais, (2) os Dados Pessoais serão recebidos pela Inbenta fora do EEE, da Suíça ou do Reino Unido, conforme aplicável, e (3) a transferência seria proibida pela Legislação Aplicável de Proteção de Dados na ausência de Cláusulas Contratuais Padrão ou de outro mecanismo de transferência adequado, conforme aprovado pela autoridade reguladora competente.

“Violação de segurança” significa qualquer acesso não autorizado ou ilegal, ou aquisição, alteração, uso, divulgação ou destruição de Dados Pessoais armazenados nos equipamentos da Inbenta ou nas instalações da Inbenta, resultando em perda, divulgação ou alteração de Dados Pessoais.

“Serviços” significa os serviços prestados à Cliente pela Inbenta que envolvem o tratamento de Dados Pessoais em nome da Cliente, conforme identificado no Contrato.

“Dados de categoria especial” são os dados pessoais que revelam origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas, filiação sindical, dados genéticos, dados biométricos, dados relativos à saúde ou dados relativos à vida sexual ou à orientação sexual de uma pessoa física.

“Subcontratado” significa qualquer terceiro (incluindo quaisquer Afiliadas da Inbenta, mas excluindo funcionários da Inbenta ou de qualquer um de seus subcontratados) contratado pela Inbenta ou por conta dela, ou por qualquer Afiliada da Inbenta, para tratar Dados Pessoais em nome do Cliente ou das Afiliadas no âmbito do Contrato.

“Usuário” significa qualquer pessoa física que utilize os Serviços adquiridos pelo Cliente nos termos do Contrato, incluindo seus clientes e clientes em potencial.

“Dados do usuário” significa todos os dados pessoais dos usuários.

Os termos “Comissão”, “Estado-Membro” e “Autoridade de Supervisão” terão o mesmo significado que lhes é atribuído nas Leis Aplicáveis de Proteção de Dados, e seus termos correlatos serão interpretados da mesma forma.

A palavra “incluir” será interpretada no sentido de “incluir, sem limitação”, e os termos afins serão interpretados da mesma forma.

2. Autoridade

2.1 Funções das Partes. As Partes reconhecem e concordam que:

  1. no que se refere ao tratamento de dados pessoais durante a prestação dos Serviços, o Cliente é o Controlador e a Inbenta é a Processadora; e
  2. No que diz respeito ao tratamento de dados de representantes de clientes, a Inbenta é um controlador independente e determinará de forma independente os meios e as finalidades desse tratamento.

2.2 Acordo de Referência. Este DPA complementa o Acordo e, em caso de qualquer conflito entre os termos deste DPA e os termos do Acordo, prevalecerão os termos deste DPA.

3. Tratamento de dados de representantes de clientes

3.1 Conformidade com a legislação. A Inbenta cumprirá todas as leis de proteção de dados aplicáveis no tratamento dos dados dos representantes do cliente.

3.2 Limitação da finalidade. Sem prejuízo da generalidade do disposto acima, a Inbenta não processará os Dados dos Representantes do Cliente para qualquer finalidade que não seja aquela para a qual foram coletados, a saber: a identificação dos representantes do Cliente com o objetivo de controlar o acesso aos seus sistemas e aos dados neles contidos, o cumprimento de suas obrigações contratuais perante o Cliente, a manutenção e o aprimoramento de seus serviços e sistemas, e o cumprimento de quaisquer obrigações regulatórias pertinentes.

3.3 Detalhes das atividades de tratamento. O objeto, a duração do tratamento, a natureza e a finalidade do tratamento, os tipos de dados dos representantes dos clientes e as categorias de titulares de dados tratados nos termos deste DPA estão especificados em mais detalhes no Apêndice 1 – Parte A deste DPA.

4. Tratamento dos dados do usuário

4.1 Cumprimento da legislação. Ambas as partes cumprirão todas as leis aplicáveis de proteção de dados no tratamento dos dados do usuário.

4.2 Limitação da finalidade. Sem prejuízo da generalidade do disposto acima, a Inbenta não processará Dados do Usuário, a não ser que haja instruções documentadas do Cliente, a menos que o processamento seja exigido pelas Leis Aplicáveis de Proteção de Dados às quais a Inbenta está sujeita; nesse caso, a Inbenta, na medida do permitido pelas Leis Aplicáveis de Proteção de Dados, informará o Cliente sobre tal exigência legal.

4.3 Instruções e obrigações do Cliente. Sem prejuízo da generalidade da cláusula 4.1, o Cliente fornecerá qualquer notificação necessária aos Usuários sobre o Tratamento. O Cliente garante que suas instruções à Inbenta para o Tratamento dos Dados do Usuário, nos termos deste DPA, estejam em conformidade com as Leis de Proteção de Dados Aplicáveis. O Cliente instrui a Inbenta a tratar os Dados do Usuário na medida do razoavelmente necessário para a prestação dos Serviços e em conformidade com o Contrato; e declara que está e permanecerá, em todos os momentos relevantes, devida e efetivamente autorizado a dar as instruções aqui estabelecidas. A Inbenta informará o Cliente sem demora injustificada se, em sua opinião, qualquer instrução para o Tratamento infringir as Leis Aplicáveis de Proteção de Dados. Quando os Dados do Usuário forem utilizados para tomada de decisão automatizada, incluindo a criação de perfis com base em sistemas de pontuação estabelecidos pelo Cliente, este deverá cumprir as Leis de Proteção de Dados Aplicáveis no que diz respeito à privacidade ou à integridade pessoal dos Usuários e cumprir os requisitos legais aplicáveis. O Cliente também respeitará os Direitos dos Titulares dos Dados de obter intervenção humana, expressar seu ponto de vista e contestar decisões baseadas exclusivamente no processamento automatizado, quando necessário.

4.4 Detalhes das atividades de tratamento. O objeto, a duração do tratamento, a natureza e a finalidade do tratamento, os tipos de dados do usuário e as categorias de titulares de dados tratados nos termos deste DPA estão especificados em mais detalhes no Apêndice 1 – Parte B deste DPA.

4.5 Dados Pessoais Excluídos. Não é intenção das Partes que os Serviços sejam utilizados para coletar ou processar, de qualquer outra forma, informações financeiras ou de pagamento, nem quaisquer Dados de Categoria Especial, relativos aos Usuários. O Cliente reconhece que a Inbenta fornece uma ferramenta de ofuscação que pode ser ativada pelo Cliente e que servirá para mascarar os Dados Pessoais identificados pelo Cliente, uma vez que as informações tenham sido fornecidas pelo Usuário por meio dos Serviços. O Cliente garantirá que tomará todas as medidas razoáveis para impedir que os Usuários forneçam informações financeiras ou de pagamento, ou quaisquer Dados de Categoria Especial, relativos aos Usuários por meio do uso dos Serviços; e, na medida em que tais informações forem fornecidas por um Usuário, o Cliente garantirá que as exclua imediatamente. Além disso, o Cliente não incluirá Dados Pessoais de qualquer tipo em seu conteúdo de conhecimento fornecido pelo Cliente para o uso dos Serviços, a menos que explicitamente acordado por escrito pela Inbenta, com as alterações apropriadas feitas a este DPA na medida do necessário.

5. Obrigações da Inbenta

5.1 Confidencialidade. A Inbenta garantirá que seu pessoal envolvido no Tratamento de Dados Pessoais seja informado sobre a natureza confidencial dos Dados Pessoais, tenha recebido treinamento adequado sobre suas responsabilidades e tenha assinado acordos de confidencialidade por escrito. A Inbenta garantirá que tais obrigações de confidencialidade permaneçam em vigor após o término do vínculo empregatício. A Inbenta garantirá que o acesso aos Dados Pessoais seja limitado aos funcionários que prestam Serviços de acordo com o Contrato, apenas na medida do necessário.

5.2 Solicitações de Titulares de Dados. A Inbenta, na medida do permitido por lei, notificará prontamente o Cliente caso receba uma solicitação de um Titular de Dados para exercer um Direito do Titular de Dados relacionado aos Dados do Usuário. A Inbenta auxiliará o Cliente implementando medidas técnicas e organizacionais razoáveis, na medida do possível, para cumprir a obrigação do Cliente de responder às solicitações de exercício dos Direitos do Titular de Dados. Na medida em que o Cliente, ao utilizar os Serviços, não tenha a capacidade de atender a uma solicitação ou reclamação de um Titular de Dados, a Inbenta, mediante solicitação por escrito do Cliente, prestará assistência comercialmente razoável ao Cliente, sem demora indevida, na resposta a tal solicitação ou reclamação do Titular de Dados, na medida em que a Inbenta esteja legalmente autorizada a fazê-lo e a resposta a tal solicitação do Titular de Dados seja exigida pelas Leis de Proteção de Dados Aplicáveis. Na medida do permitido por lei, o Cliente será responsável por quaisquer custos decorrentes da prestação dessa assistência pela Inbenta.

5.3 Solicitações da Autoridade Supervisora. A Inbenta prestará assistência ao Cliente no tratamento de quaisquer comunicações e no cumprimento de quaisquer orientações ou determinações da Autoridade Supervisora relacionadas aos Dados do Usuário, dentro do prazo especificado pela Autoridade Supervisora, na medida exigida pelas Leis de Proteção de Dados Aplicáveis.

5.4 Divulgação a terceiros. A Inbenta não divulgará os Dados do Usuário a terceiros, exceto conforme permitido pelo presente DPA ou pelo Contrato, a menos que seja legalmente obrigada a fazê-lo; nesse caso, a Inbenta, na medida do permitido por lei, notificará o Cliente por escrito e entrará em contato com ele antes de atender a tal solicitação de divulgação.

5.5 Avaliação de Impacto sobre a Proteção de Dados. Mediante solicitação do Cliente, a Inbenta prestará ao Cliente a cooperação e assistência razoáveis necessárias para o cumprimento da obrigação do Cliente, nos termos das Leis Aplicáveis de Proteção de Dados, de realizar uma avaliação de impacto sobre a proteção de dados relacionada ao uso dos Serviços pelo Cliente, na medida em que o Cliente não tenha acesso às informações relevantes por outros meios e na medida em que tais informações estejam disponíveis para a Inbenta.

5.6 Retenção. A Inbenta reterá os Dados do Usuário de acordo com sua política de retenção de dados, conforme exigido de outra forma pelo Cliente para fins de Tratamento, ou conforme exigido pela legislação aplicável. Ao término deste DPA, ou mediante solicitação por escrito do Cliente, a Inbenta excluirá ou devolverá os Dados do Usuário ao Cliente, a menos que obrigações legais exijam o armazenamento dos Dados do Usuário.

5.7 Segurança. A Inbenta manterá medidas de proteção administrativas, físicas e técnicas adequadas destinadas a proteger a segurança, a confidencialidade e a integridade dos Dados do Usuário, conforme tais medidas estão estabelecidas no Apêndice 2 deste DPA. A Inbenta monitora a conformidade com essas medidas de proteção. Ao avaliar o nível adequado de segurança, a Inbenta levará em consideração, em especial, os riscos decorrentes do Tratamento, particularmente os decorrentes de uma Violação de Segurança.

6. Certificação e auditorias por terceiros

6.1 Certificações. Mediante solicitação por escrito do Cliente em intervalos razoáveis, mas, em qualquer caso, não mais do que uma vez por ano, e sujeito às obrigações de confidencialidade estabelecidas no Contrato, a Inbenta disponibilizará ao Cliente (ou ao auditor independente terceirizado do Cliente que não seja concorrente da Inbenta) uma cópia das auditorias ou certificações de terceiros mais recentes da Inbenta, conforme aplicável, em cumprimento à obrigação da Inbenta de disponibilizar ao controlador todas as informações necessárias para demonstrar a conformidade com as obrigações estabelecidas pelas Leis Aplicáveis de Proteção de Dados e para permitir e contribuir com as auditorias.

6.2 Auditorias. O Cliente poderá entrar em contato com a Inbenta para solicitar uma auditoria dos procedimentos da Inbenta relativos à proteção de Dados Pessoais, mas apenas na medida exigida pelas Leis Aplicáveis de Proteção de Dados e às custas exclusivas do Cliente. Tal auditoria será conduzida por um terceiro independente que seja razoavelmente aceitável para a Inbenta. Antes do início de qualquer auditoria no local, o Cliente e a Inbenta acordarão mutuamente o escopo, o cronograma e a duração da auditoria, além da taxa de reembolso pela qual o Cliente será responsável. A Inbenta prestará assistência razoável para apoiar tal auditoria, incluindo o fornecimento de acesso a registros e informações relevantes, sujeito a medidas de segurança adequadas para salvaguardar a confidencialidade e a integridade dessas informações. Tais auditorias não ocorrerão com frequência superior a uma vez por ano, a menos que solicitadas por uma Autoridade Supervisora. Os resultados da inspeção e todas as informações analisadas durante a mesma serão considerados informações confidenciais da Inbenta e serão protegidos pelo auditor, de acordo com as obrigações de confidencialidade estabelecidas no Contrato. Não obstante quaisquer outros termos, o auditor só poderá divulgar ao Cliente violações específicas do DPA, se houver, e a base para tais constatações, e não divulgará ao Cliente nenhum dos registros ou informações analisados durante a inspeção.

7. Subcontratação

7.1 Consentimento Geral. O Cliente reconhece e concorda que (a) as Afiliadas da Inbenta podem ser contratadas como Subprocessadores; e (b) a Inbenta e as Afiliadas da Inbenta, respectivamente, podem contratar Subprocessadores terceirizados em relação à prestação dos Serviços, sujeito às condições estabelecidas nesta Seção. Como condição para a contratação de subprocessadores, a Inbenta ou a afiliada da Inbenta celebrará um contrato por escrito com cada subprocessador, contendo obrigações de proteção de dados — incluindo medidas de segurança — que não sejam menos rigorosas do que as previstas neste DPA no que diz respeito à proteção dos Dados do Usuário, na medida em que forem aplicáveis à natureza dos serviços prestados por tal subprocessador.

7.2 Consentimento para a contratação de subcontratados. O Cliente reconhece e concorda que a Inbenta pode contratar subcontratados para tratar Dados Pessoais. Uma lista atualizada dos subcontratados da Inbenta está disponível no seguinte URL: https://trust.inbenta.com/item/subprocessors. Sem prejuízo do disposto na Seção 7.3, o Cliente autoriza, de modo geral, a contratação de quaisquer outros terceiros como subcontratados.

7.3 Notificação sobre novos subprocessadores e objeção do Cliente. Durante a vigência do Contrato, a Inbenta atualizará periodicamente sua lista atual de subprocessadores, disponível no URL indicado na Seção 7.2, para refletir quaisquer alterações. A Inbenta se empenhará em notificar o Cliente caso adicione ou remova subprocessadores com pelo menos quinze (15) dias de antecedência em relação a quaisquer alterações, desde que o Cliente forneça à Inbenta instruções por escrito e um endereço de e-mail adequado para tal notificação. O Cliente poderá se opor ao uso de um novo subprocessador pela Inbenta, notificando-a imediatamente por escrito no prazo de dez (10) dias úteis após o recebimento da notificação da Inbenta sobre a nomeação do subprocessador, desde que tal objeção se baseie em motivos razoáveis, tais como a violação das Leis Aplicáveis de Proteção de Dados ou o enfraquecimento da segurança dos Dados do Usuário. Caso o Cliente se oponha a um novo subprocessador, conforme permitido na frase anterior, as Partes concordam em discutir, de boa-fé, soluções alternativas comercialmente razoáveis. Caso as Partes não consigam chegar a uma solução no prazo de sessenta (60) dias a partir da data de recebimento pela Inbenta da objeção por escrito do Cliente, este poderá interromper o uso dos Serviços afetados mediante notificação por escrito à Inbenta. Na ausência de objeção oportuna e válida por parte do Cliente, tal Subprocessador poderá ser encarregado de processar os Dados do Usuário.

7.4 Responsabilidade. A Inbenta será responsável pelos atos e omissões de seus subprocessadores na mesma medida em que seria responsável se prestasse diretamente os serviços de cada subprocessador nos termos deste DPA, salvo disposição em contrário prevista no Contrato.

8. Violação de segurança

8.1 Caso a Inbenta tome conhecimento de uma violação de segurança, a Inbenta, sem demora injustificada: (a) notificará o Cliente sobre a violação de segurança; (b) investigará a violação de segurança e fornecerá ao Cliente informações sobre a mesma; e (c) tomará medidas razoáveis para mitigar os efeitos e minimizar quaisquer danos decorrentes da violação de segurança. A obrigação da Inbenta de relatar ou responder a uma violação de segurança nos termos desta Seção não é nem será interpretada como um reconhecimento, por parte da Inbenta, de qualquer culpa ou responsabilidade em relação à violação de segurança.

8.2 As notificações sobre violações de segurança, se houver, serão enviadas a um ou mais dos contatos comerciais, técnicos ou administrativos do Cliente por qualquer meio que a Inbenta escolher, inclusive por e-mail. É de responsabilidade exclusiva do Cliente garantir que mantenha informações de contato precisas nos sistemas de suporte da Inbenta em todos os momentos. Caso o Cliente tenha dúvidas ou deseje obter mais informações ou evidências, ele poderá entrar em contato com seu Gerente de Sucesso do Cliente ou pelo e-mail privacy@inbenta.com.

8.3 Em caso de violação de segurança, o Cliente poderá solicitar provas ou documentação relacionada à violação. Mediante tal solicitação, a Inbenta fornecerá ao Cliente as informações disponíveis e provas razoáveis sobre a natureza do incidente, seu impacto e quaisquer medidas tomadas para mitigar os efeitos, sujeito a quaisquer restrições legais ou regulatórias aplicáveis. A Inbenta envidará esforços razoáveis para cooperar com o Cliente na resolução de questões relacionadas à violação, incluindo quaisquer provas necessárias para que o próprio Cliente cumpra as Leis de Proteção de Dados Aplicáveis. A Inbenta responderá a tais solicitações dentro de um prazo razoável, levando em consideração a complexidade do incidente e quaisquer obrigações legais previstas nas Leis de Proteção de Dados Aplicáveis.

9. Limitação de responsabilidade

A responsabilidade da Inbenta e de todas as suas Afiliadas, considerada em conjunto, decorrente ou relacionada a este DPA (incluindo as SCCs), estará sujeita às exclusões e limitações de responsabilidade estabelecidas no Contrato. A responsabilidade descrita nas SCCs não excederá, em hipótese alguma, os limites estabelecidos no Contrato, e, sob nenhuma circunstância e sob nenhuma teoria jurídica — seja por contrato, ato ilícito, negligência ou de outra forma —, a Inbenta ou suas Afiliadas, diretores, conselheiros, funcionários, agentes, prestadores de serviços, fornecedores ou licenciadores serão responsáveis perante o Cliente ou qualquer terceiro por lucros cessantes, perda de vendas ou negócios, perda de dados, interrupção de negócios, perda de boa reputação, nem por qualquer tipo de perda ou dano indireto, incidental, especial, exemplar, consequencial ou punitivo, independentemente de tal Parte ter sido avisada da possibilidade de tais danos ou de poder tê-los previsto. Para evitar dúvidas, esta Seção não será interpretada como limitando a responsabilidade de qualquer uma das Partes no que diz respeito a reclamações apresentadas pelos Titulares dos Dados.

10. Transferências restritas

10.1 Atualmente, a Inbenta possui centros operacionais nos Estados Unidos, na Espanha, na França e no Brasil e cumpre as leis de privacidade aplicáveis nesses países. Na medida em que Dados Pessoais sejam fornecidos à Inbenta no EEE, no Reino Unido ou na Suíça pelo Cliente ou por seus representantes, a Inbenta transferirá Dados Pessoais apenas com a finalidade de cumprir obrigações contratuais ou para outros fins lícitos e, exceto nas circunstâncias descritas abaixo, não transferirá nem realizará qualquer tratamento de Dados Pessoais em um país fora do EEE, do Reino Unido ou da Suíça, a menos que o país tenha sido reconhecido pela Comissão Europeia, pelo Reino Unido ou pela Suíça como possuidor de um nível adequado de proteção de dados. As transferências para os Estados Unidos ou o tratamento de Dados Pessoais relativos a Titulares de Dados da UE, do Reino Unido ou da Suíça realizados nos Estados Unidos estão sujeitos à participação e à autocertificação da Inbenta no Acordo de Proteção de Dados UE-EUA, no Acordo de Proteção de Dados Suíça-EUA e na Extensão do Reino Unido ao Acordo de Proteção de Dados UE-EUA. Dessa forma, não há circunstâncias em que uma transferência restrita seja realizada entre o Cliente, na qualidade de exportador, e a Inbenta, na qualidade de importador.

10.2 Caso as decisões de adequação relativas aos Quadros de Proteção de Dados UE-EUA e Suíça-EUA e/ou à Extensão do Reino Unido ao Quadro de Proteção de Dados UE-EUA sejam invalidadas, ou caso a Inbenta deixe de participar dos Quadros de Proteção de Dados UE-EUA e Suíça-EUA e/ou da Extensão do Reino Unido, então, a partir do momento da invalidação ou da retirada dos Quadros, as transferências de Dados Pessoais do Cliente para a Inbenta estarão sujeitas às Cláusulas Contratuais Padrão anexadas à Decisão de Execução 2021/914 da Comissão Europeia, de 4 de junho de 2021 (“SCC”), aqui incorporadas por referência ao presente Contrato, e/ou ao Adendo do Reino Unido às SCCs emitido pelo Gabinete do Comissário de Informação (ICO), aqui incorporado por referência ao presente Contrato, ou a outros mecanismos legalmente reconhecidos para garantir o cumprimento das obrigações de proteção de dados.

11. Obrigações após a rescisão

A rescisão ou o vencimento deste DPA não isentará as Partes de suas obrigações que devam subsistir após a rescisão ou o vencimento deste DPA.

12. Cláusula de separabilidade

Qualquer disposição deste DPA que seja proibida ou inexequível em qualquer jurisdição será, no que diz respeito a tal jurisdição, ineficaz na medida dessa proibição ou inexequibilidade, sem invalidar as demais disposições do presente documento; e tal proibição ou inexequibilidade em qualquer jurisdição não invalidará nem tornará inexequível tal disposição em qualquer outra jurisdição. As Partes procurarão chegar a um acordo sobre uma disposição válida e exequível que constitua um substituto razoável e incorporarão tal disposição substitutiva ao presente DPA.

Apêndice 1 – Detalhes do tratamento

Parte A – Dados do representante do cliente

Objeto do tratamento: Identificação dos representantes do Cliente com o objetivo de conceder ou negar acesso aos sistemas da Inbenta e manter registros de seus acessos.

Duração do tratamento: Enquanto este Contrato estiver em vigor, desde que o Cliente continue a receber os Serviços e a acessar os sistemas da Inbenta.

Natureza do tratamento: Coleta, armazenamento, organização, estruturação, acesso, restrição, alteração, apagamento, destruição.

Finalidade do tratamento: Verificação de identidade para controlar o acesso aos sistemas da Inbenta e aos dados neles contidos, cumprimento das obrigações contratuais, manutenção e aprimoramento dos serviços e sistemas.

Tipo de dados pessoais: Nome, e-mail comercial, endereço IP (ou equivalente, quando o acesso for feito por meio de um dispositivo móvel), hora e data do acesso, duração da sessão, localização.

Categorias de titulares de dados: Funcionários e demais membros do quadro de pessoal do Cliente.

Parte B – Dados do usuário

Objeto do tratamento: Prestação dos Serviços, conforme definido no Contrato e selecionado pelo Cliente.

Duração do tratamento: Enquanto este Contrato estiver em vigor, desde que os Usuários utilizem os Serviços que o Cliente licenciou nos termos do Contrato e disponibilizou para acesso, uso ou comunicação com tais pessoas.

Natureza do tratamento: Na medida do necessário para os Serviços selecionados pelo Cliente, incluindo coleta, armazenamento, organização, estruturação, acesso, restrição, alteração, apagamento, avaliação de sentimentos e destruição.

Finalidade do tratamento: Prestação de serviços de comunicação eletrônica com o cliente aos Usuários, para os quais o Cliente tenha concedido licença nos termos do Contrato, incluindo a possibildade de aprimoramento dos serviços do Cliente.

Tipo de dados pessoais: Dados de identidade e contato (tais como nome, gênero, endereço, endereço de e-mail, números de telefone), endereço IP, ID da sessão, histórico de compras, opiniões, perguntas do usuário, históricos de conversas, data e hora de acesso, duração da sessão, localização e outros campos de dados adicionais (que não podem incluir conta bancária ou outras categorias especiais de dados) que o cliente informe à Inbenta como sendo relevantes para a prestação dos serviços.

Categorias de titulares de dados: Usuários.

Apêndice 2 – Medidas técnicas e organizacionais relacionadas à segurança da informação

A Inbenta mantém medidas técnicas e organizacionais adequadas, destinadas a proteger os Dados Pessoais contra destruição, perda, alteração, divulgação ou acesso acidentais, não autorizados ou ilegais, e a garantir um nível de segurança adequado ao risco representado pelo tratamento e à natureza dos dados a serem protegidos.

Nesse sentido, a Inbenta implementou um Sistema de Gestão da Segurança da Informação e da Privacidade da Informação em conformidade com as normas ISO 27001, ISO 27017 e ISO 27701, que inclui, entre outras, as seguintes medidas:

  1. Políticas e procedimentos de acesso a dados para verificar se o acesso aos sistemas informáticos da Inbenta é feito através de utilizadores individuais e palavras-passe, tais como limitar o acesso aos dados aos funcionários que deles necessitem estritamente para realizar o seu trabalho.
  2. Cópias de segurança, quando apropriado, dos dados pessoais tratados pelos responsáveis pelo tratamento que exijam disponibilidade e integridade.
  3. Vigilância e monitoramento contínuos de sistemas e redes para detectar e minimizar o impacto de qualquer mau funcionamento ou ameaça.
  4. Registro de eventos e atividades do usuário e do administrador.
  5. Configurações de segurança e sistemas de proteção de perímetro na rede para evitar invasões, bem como proteção antivírus dos seus sistemas informáticos.
  6. Foi criado um registro de incidentes de segurança, bem como mecanismos e procedimentos para a notificação de violações de segurança.
  7. Controle de acesso físico e proteção dos equipamentos, pessoas e instalações onde o controlador de dados está sendo processado.
  8. No caso de gerenciamento de suporte ou documentos com dados pessoais do controlador, estes são devidamente armazenados em armários ou espaços equipados com dispositivos de travamento.
  9. Um código de conduta, incluindo prevenção de comportamentos criminosos e boas práticas em matéria de segurança e privacidade de dados.
  10. Uma plataforma de treinamento e conscientização em segurança da informação e privacidade de dados para todos os funcionários da Inbenta, incluindo simulações de phishing e treinamento em prevenção de phishing.
  11. Um Plano de Continuidade que garanta a possibilidade de restaurar rapidamente a disponibilidade e o acesso aos dados pessoais, em caso de incidente físico ou técnico, dentro dos prazos necessários para cumprir os compromissos comerciais aos quais as partes estão vinculadas por meio do contrato de serviço.
  12. Cláusulas contratuais e acordos com todos os subprocessadores, incluindo o compromisso suficiente para implementar medidas técnicas e organizacionais adequadas para o processamento, a fim de cumprir os requisitos dos regulamentos aplicáveis e proteger os direitos dos titulares dos dados.
  13. Aplicação dos princípios de privacidade desde a concepção e por padrão.