Adendo de Proteção de Dados
Este Adendo de Proteção de Dados (“DPA”) complementa e integra a versão atual do Contrato Principal de Serviços, definido como os Termos de Serviço disponíveis em https://www.cartesia.ai/legal/terms, acordados e aceitos pelo cliente e por suas afiliadas (em conjunto, “Cliente”), ou o contrato escrito de serviços separado firmado pelo Prestador de Serviços e pelo Cliente, e pela Cartesia AI, Inc. (“Prestador de Serviços”), cada qual uma “Parte” e, em conjunto, as “Partes”. Este DPA se aplica e prevalece sobre o Contrato Principal de Serviços e qualquer documento contratual associado entre as Partes, como um formulário de pedido ou uma especificação de trabalho decorrente dele (em conjunto, o “Contrato”). Na medida de qualquer conflito entre o Contrato Principal de Serviços e os termos deste DPA, este DPA prevalecerá.
O Prestador de Serviços certifica que compreende as restrições e obrigações estabelecidas neste DPA e que as cumprirá. O Prestador de Serviços concorda com o seguinte:
1. Definições e interpretação
Salvo definição em contrário neste documento, os termos e as expressões com iniciais maiúsculas usados neste DPA terão os seguintes significados:
“Leis de Proteção de Dados Aplicáveis” significa qualquer legislação ou regulamentação aplicável de privacidade ou proteção de dados, incluindo, entre outras, as Leis Europeias de Proteção de Dados e a Lei de Privacidade do Consumidor da Califórnia, conforme alterada pela Lei de Direitos de Privacidade da Califórnia e seus regulamentos de execução, conforme alterados ou substituídos periodicamente (“CCPA”), bem como leis semelhantes adotadas em outros estados. Em caso de conflito entre os significados de termos definidos nas Leis de Proteção de Dados Aplicáveis, prevalecerá o significado da lei aplicável à região de residência do Titular dos Dados em questão;
“Controlador” será interpretado de acordo com as Leis de Proteção de Dados Aplicáveis e inclui, no mínimo e quando aplicável, “controlador” conforme definido nas Leis Europeias de Proteção de Dados e nas Leis de Proteção de Dados Aplicáveis nos EUA, e “empresa” conforme definido na CCPA;
“Dados Pessoais do Cliente” significa quaisquer Dados Pessoais Tratados pelo Prestador de Serviços como Operador em nome do Cliente ou de um Controlador Terceiro nos termos do Contrato;
“Titular dos Dados” será interpretado de acordo com as Leis de Proteção de Dados Aplicáveis e inclui, no mínimo e quando aplicável, “titular dos dados” conforme definido nas Leis Europeias de Proteção de Dados e “consumidor” conforme definido na CCPA e nas Leis de Proteção de Dados Aplicáveis nos EUA;
“Direitos dos Titulares dos Dados” significa todos os direitos concedidos aos Titulares dos Dados pelas Leis de Proteção de Dados Aplicáveis, que podem incluir, conforme aplicável, os direitos à informação, ao acesso, à retificação, à exclusão, à restrição, à portabilidade, à oposição, à retirada do consentimento e a não se sujeitar a decisões individuais automatizadas, de acordo com as Leis de Proteção de Dados Aplicáveis;
“Transferência de Dados” significa a divulgação de Dados Pessoais do Cliente por uma organização sujeita às Leis Europeias de Proteção de Dados a outra organização localizada fora do EEE, do Reino Unido ou da Suíça;
“DPA” significa este Acordo de Tratamento de Dados;
“EEE” significa o Espaço Econômico Europeu;
“Leis Europeias de Proteção de Dados” significa o Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 (“RGPD”) e a Diretiva de Privacidade Eletrônica 2002/58/CE, conforme alterada pela Diretiva 2009/136/CE, suas implementações nacionais no EEE, incluindo a União Europeia, e todas as demais leis de proteção de dados do EEE, do Reino Unido e da Suíça, conforme aplicáveis e conforme alteradas ou substituídas periodicamente;
“Quadro de Privacidade de Dados UE-EUA” significa a decisão de adequação estabelecida na Decisão de Execução da Comissão de 10 de julho de 2023, nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, sobre o nível adequado de proteção de dados pessoais no âmbito do Quadro de Privacidade de Dados UE-EUA, C(2023) 4745 final;
“Dados Pessoais” será interpretado de acordo com as Leis de Proteção de Dados Aplicáveis e inclui, no mínimo e quando aplicável, “dados pessoais” conforme definido nas Leis Europeias de Proteção de Dados e “informações pessoais” conforme definido na CCPA;
“Tratar” e “Tratamento” serão interpretados de acordo com as Leis de Proteção de Dados Aplicáveis;
“Operador” será interpretado de acordo com as Leis de Proteção de Dados Aplicáveis e inclui, no mínimo e quando aplicável, um “operador” conforme definido nas Leis Europeias de Proteção de Dados e um “prestador de serviços” ou “contratado” conforme definidos na CCPA;
“CPCs” significa as cláusulas anexas à Decisão de Execução da Comissão Europeia 2021/914, de 4 de junho de 2021, sobre cláusulas contratuais padrão para a transferência de dados pessoais a países terceiros nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, conforme alteradas ou substituídas periodicamente;
“Serviços” significa os serviços prestados pelo Prestador de Serviços ao Cliente nos termos do Contrato.
“Suboperador” significa qualquer pessoa designada pelo Prestador de Serviços para Tratar Dados Pessoais em nome do Cliente em conexão com o Contrato;
“Transferência de Dados” significa a divulgação de Dados Pessoais do Cliente por uma organização sujeita às Leis Europeias de Proteção de Dados a outra organização localizada fora do EEE, do Reino Unido ou da Suíça;
“Controlador Terceiro” significa um Controlador para o qual o Cliente atua como Operador; e
“Adendo do Reino Unido” significa o adendo às CPCs emitido pelo Comissário de Informação do Reino Unido nos termos da Seção 119A(1) da Lei de Proteção de Dados do Reino Unido de 2018, versão B1.0, em vigor em 21 de março de 2022.
Os termos “Comissão”, “Estado-Membro”, “Violação de Dados Pessoais” e “Autoridade de Controle” terão os mesmos significados do RGPD, e os termos correlatos serão interpretados de acordo com eles.
Os termos “Finalidade Comercial”, “Compartilhar” e “Compartilhado” terão os significados atribuídos na CCPA. Os termos “Vender” e “Venda” terão os significados definidos nas Leis de Proteção de Dados Aplicáveis nos EUA.
2. Escopo
2.1. Este DPA se aplica ao Tratamento de Dados Pessoais do Cliente pelo Prestador de Serviços. O objeto, a natureza e as finalidades do Tratamento, os tipos de Dados Pessoais do Cliente e as categorias de Titulares dos Dados estão definidos no Anexo I, que integra este DPA.
2.2. Se o Cliente for Controlador dos Dados Pessoais do Cliente, ele designa o Prestador de Serviços como Operador desses dados. O Cliente é responsável pelo cumprimento dos requisitos das Leis de Proteção de Dados Aplicáveis aos Controladores. Em particular, e quando aplicável, o Cliente reconhece e concorda que informará os Titulares dos Dados sobre o Tratamento de Dados Pessoais pelo Prestador de Serviços conforme descrito neste DPA e obterá o consentimento dos Titulares dos Dados para esse Tratamento, quando necessário para cumprir as Leis de Proteção de Dados Aplicáveis. O Prestador de Serviços cumprirá as obrigações dessas leis e, conforme aplicável, proporcionará aos Dados Pessoais do Cliente o nível de proteção da privacidade por elas exigido.
2.3. Se o Cliente atuar como Operador em nome de um Controlador Terceiro, o Cliente será o único ponto de contato do Prestador de Serviços; deverá obter todas as autorizações necessárias desse Controlador Terceiro; garantirá que o Controlador Terceiro tenha fornecido os avisos e obtido os consentimentos necessários para o Tratamento pelo Prestador de Serviços conforme a Seção 2.2; e se compromete a emitir todas as instruções e exercer todos os direitos em nome desse Controlador Terceiro.
3. Tratamento dos Dados Pessoais do Cliente
3.1. O Prestador de Serviços não Tratará os Dados Pessoais do Cliente senão conforme as instruções documentadas do Cliente em questão.
3.2. As instruções do Cliente estão documentadas neste DPA, no Contrato e em qualquer especificação de trabalho aplicável. O Prestador de Serviços tratará os Dados Pessoais do Cliente para as finalidades limitadas e específicas de executar essas instruções documentadas ou conforme expressamente permitido pelas Leis de Proteção de Dados Aplicáveis. Quando permitido por essas leis, o Cliente tem o direito de tomar medidas razoáveis e apropriadas para garantir que o Prestador de Serviços use os Dados Pessoais do Cliente de modo compatível com as obrigações do Cliente previstas nessas leis.
3.3. Exclusivamente para os fins da CCPA, e exceto quando expressamente permitido por ela, o Prestador de Serviços não poderá: (i) Vender ou Compartilhar Dados Pessoais do Cliente; (ii) reter, usar ou divulgar Dados Pessoais do Cliente para qualquer finalidade diferente da finalidade específica de prestar os Serviços; (iii) reter, usar ou divulgar Dados Pessoais do Cliente com Dados Pessoais obtidos de fontes diferentes do Cliente ou em nome dessas fontes, salvo quando expressamente permitido pela CCPA. As Partes reconhecem e concordam que a troca de Dados Pessoais entre elas não integra qualquer contraprestação monetária ou de outro valor trocada entre as Partes em relação ao Contrato ou a este DPA.
3.4. Salvo proibição da legislação aplicável, o Prestador de Serviços informará o Cliente caso esteja sujeito a uma obrigação legal que exija o Tratamento de Dados Pessoais do Cliente em desacordo com as instruções documentadas do Cliente.
4. Pessoal
O Prestador de Serviços tomará medidas razoáveis para garantir a confiabilidade de qualquer funcionário, representante ou contratado que possa ter acesso aos Dados Pessoais do Cliente. Garantirá, em cada caso, que o acesso seja estritamente limitado às pessoas que precisam conhecer ou acessar os Dados Pessoais do Cliente pertinentes, na medida estritamente necessária para as finalidades do Contrato, e que todas essas pessoas estejam sujeitas a obrigações contratuais, profissionais ou legais de confidencialidade.
5. Segurança
5.1. Considerando o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades do Tratamento, bem como os riscos de probabilidade e gravidade variáveis para os direitos e as liberdades das pessoas físicas, o Prestador de Serviços implementará, em relação aos Dados Pessoais do Cliente, medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado a esses riscos, incluindo, conforme apropriado, as medidas listadas no Anexo II.
5.2. Ao avaliar o nível de segurança apropriado, o Prestador de Serviços levará em conta os riscos apresentados pelo Tratamento dos Dados Pessoais do Cliente, em particular os decorrentes de uma Violação de Dados Pessoais.
6. Subcontratação do tratamento
6.1. O Cliente autoriza o Prestador de Serviços a contratar Suboperadores. A lista dos Suboperadores atuais está disponível em nossa Central de Confiança, na aba “Subprocessors”.
6.2. O Prestador de Serviços celebrará um contrato escrito com seus Suboperadores que imponha as mesmas obrigações exigidas por este DPA e pelas Leis de Proteção de Dados Aplicáveis.
6.3. O Cliente pode fornecer um endereço de e-mail para receber notificações de segurança e privacidade, incluindo atualizações da Lista de Suboperadores Aprovados, assinando as notificações da nossa Central de Confiança. Se o Cliente fornecer esse endereço, o Prestador de Serviços notificará o Cliente com pelo menos trinta (30) dias de antecedência sobre qualquer alteração pretendida nos Suboperadores. O Cliente pode se opor à inclusão de um Suboperador por meio de notificação escrita que detalhe os motivos da objeção, no prazo de trinta (30) dias após a notificação da alteração pretendida pelo Prestador de Serviços. O Cliente e o Prestador de Serviços trabalharão juntos de boa-fé para resolver a objeção. Se o Prestador de Serviços optar por manter o Suboperador, informará o Cliente pelo menos trinta (30) dias antes de autorizar o Suboperador a Tratar Dados Pessoais do Cliente. Qualquer Parte poderá então interromper imediatamente o fornecimento ou o uso das partes pertinentes dos Serviços, conforme aplicável, e rescindir as partes pertinentes dos Serviços em até trinta (30) dias.
7. Direitos dos Titulares dos Dados
7.1. Considerando a natureza do Tratamento e as informações disponíveis, o Prestador de Serviços auxiliará o Cliente, mediante a implementação de medidas técnicas e organizacionais apropriadas, conforme cabível, a cumprir suas obrigações de responder a solicitações de exercício dos Direitos dos Titulares dos Dados.
7.2. O Prestador de Serviços deverá:
-
7.2.1. notificar prontamente o Cliente caso receba uma solicitação de um Titular dos Dados nos termos de quaisquer Leis de Proteção de Dados Aplicáveis em relação aos Dados Pessoais do Cliente; e
-
7.2.2. garantir que não responderá a essa solicitação, exceto conforme as instruções documentadas do Cliente ou conforme exigido pela legislação aplicável.
8. Violação de Dados Pessoais
8.1. O Prestador de Serviços notificará o Cliente sem demora indevida ao tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente. Fornecerá informações suficientes para que o Cliente cumpra as obrigações de comunicar a violação ou de informar os Titulares dos Dados nos termos das Leis de Proteção de Dados Aplicáveis.
8.2. O Prestador de Serviços cooperará com o Cliente e tomará medidas comerciais razoáveis, conforme orientado pelo Cliente, para auxiliar na investigação, mitigação e correção de cada Violação de Dados Pessoais.
9. Avaliação de impacto sobre a proteção de dados e consulta prévia
O Prestador de Serviços prestará assistência razoável ao Cliente em avaliações de impacto sobre a proteção de dados e consultas prévias às Autoridades de Controle ou a outras autoridades competentes de privacidade de dados que o Cliente razoavelmente considere exigidas pelos artigos 35 ou 36 do RGPD ou por disposições equivalentes de outras Leis de Proteção de Dados Aplicáveis. Essa assistência se limitará ao Tratamento de Dados Pessoais do Cliente pelo Prestador de Serviços e levará em conta a natureza do Tratamento e as informações disponíveis ao Prestador de Serviços.
10. Exclusão ou devolução dos Dados Pessoais do Cliente
10.1. Este DPA será encerrado com o término do Contrato.
10.2. O Cliente pode solicitar a devolução dos Dados Pessoais do Cliente em posse do Prestador de Serviços ou de seus Suboperadores até noventa (90) dias após o término do Contrato. Salvo exigência ou permissão da legislação aplicável, o Prestador de Serviços excluirá todas as cópias restantes dos Dados Pessoais do Cliente em até cento e oitenta (180) dias após devolvê-los ao Cliente. O Prestador de Serviços poderá reter Dados Pessoais do Cliente na medida exigida pela legislação aplicável, mas apenas na extensão e pelo período exigidos por essa legislação e desde que garanta a confidencialidade de todos esses Dados Pessoais do Cliente.
11. Direitos de auditoria e conformidade
11.1. Sujeito a esta Seção 11 e mediante solicitação razoável do Cliente, o Prestador de Serviços disponibilizará ao Cliente todas as informações e a documentação necessárias para demonstrar conformidade com este Contrato. Quando permitido por lei, poderá disponibilizar, em substituição, um resumo dos resultados de uma auditoria de terceiros ou relatórios de certificação pertinentes à conformidade com este DPA.
11.2. Quando permitido pelas Leis de Proteção de Dados Aplicáveis, o Cliente tem o direito de monitorar a conformidade do Prestador de Serviços com este DPA por meio de auditorias e inspeções razoáveis realizadas pelo Cliente ou por seu auditor designado. O Prestador de Serviços cooperará com qualquer auditoria ou inspeção iniciada pelo Cliente, desde que ela não interfira de forma injustificada na condução normal dos seus negócios. Salvo se a auditoria ou inspeção revelar uma violação deste DPA ou das Leis de Proteção de Dados Aplicáveis pelo Prestador de Serviços, o Cliente arcará com os custos.
11.3. Os direitos de informação do Cliente previstos na Seção 11.1 surgem apenas na medida em que o Contrato não lhe conceda, de outra forma, direitos de informação que atendam aos requisitos pertinentes das Leis de Proteção de Dados Aplicáveis.
11.4. Exclusivamente para os fins da CCPA, o Prestador de Serviços notificará prontamente o Cliente se determinar que não pode mais cumprir suas obrigações previstas na CCPA. Ao receber essa notificação, o Cliente poderá orientar o Prestador de Serviços a tomar medidas razoáveis e apropriadas para interromper e corrigir o uso não autorizado dos Dados Pessoais do Cliente.
12. Transferência de Dados
12.1. O Cliente autoriza o Prestador de Serviços a realizar Transferências de Dados para qualquer país considerado como tendo um nível adequado de proteção de dados pela Comissão Europeia, inclusive com base no Quadro de Privacidade de Dados UE-EUA, ou por outras autoridades competentes, inclusive no Reino Unido e na Suíça, conforme apropriado; com base em garantias adequadas de acordo com as Leis Europeias de Proteção de Dados; ou nos termos das CPCs e do Adendo do Reino Unido mencionados nas Seções 12.2 e 12.3 abaixo.
12.2. Ao celebrar este DPA, o Cliente e o Prestador de Serviços celebram o Módulo 2 das CPCs, de controlador para operador, e, na medida em que o Cliente seja Operador em nome de um Controlador Terceiro, o Módulo 3 das CPCs, de Operador para Suboperador. Esses módulos são incorporados e preenchidos da seguinte forma: o “exportador de dados” é o Cliente; o “importador de dados” é o Prestador de Serviços; a cláusula opcional de adesão da Cláusula 7 não é implementada; a Opção 2 da Cláusula 9(a) é implementada, e o prazo nela previsto é o especificado na Seção 6.3 acima; a cláusula opcional de reparação da Cláusula 11(a) é excluída; a Opção 1 da Cláusula 17 é implementada, e a legislação aplicável é a da Irlanda; os tribunais da Cláusula 18(b) são os tribunais da Irlanda; os Anexos I e II dos Módulos 2 e 3 das CPCs são, respectivamente, os Anexos I e II deste DPA. Para Transferências de Dados provenientes da Suíça, os Titulares dos Dados com residência habitual na Suíça podem apresentar demandas com base nas CPCs perante os tribunais suíços.
12.3. Ao celebrar este DPA, o Cliente e o Prestador de Serviços celebram o Adendo do Reino Unido, que é incorporado e se aplica às Transferências de Dados para fora do Reino Unido. A Parte 1 do Adendo do Reino Unido é preenchida da seguinte forma: (i) na Tabela 1, o “Exportador” é o Cliente e o “Importador” é o Prestador de Serviços, cujos dados constam deste DPA e do Contrato; (ii) na Tabela 2, a primeira opção é selecionada, e as “CPCs da UE Aprovadas” são as CPCs mencionadas na Seção 12.2 deste DPA; (iii) na Tabela 3, os Anexos 1 (A e B) e II das “CPCs da UE Aprovadas” são, respectivamente, os Anexos I e II; e (iv) na Tabela 4, tanto o “Importador” quanto o “Exportador” podem rescindir o Adendo do Reino Unido.
13. Política de retenção zero de dados
13.1. Se o Cliente tiver ativado a configuração de Retenção Zero de Dados durante o processo de integração ou nas configurações da conta, os seguintes termos serão aplicáveis:
13.2. O Prestador de Serviços reconhece que o Cliente pode estar sujeito a obrigações vinculantes que exijam que seus Suboperadores, conforme definidos no DPA, implementem e mantenham uma política de retenção zero de dados que proíba o armazenamento, o registro, o treinamento ou qualquer outra retenção de Conteúdo do Cliente. Assim, quando a configuração de Retenção Zero de Dados estiver ativada, o Prestador de Serviços cumprirá essa política em todos os momentos, durante e após a Vigência dos Serviços, e não armazenará qualquer Conteúdo do Cliente, incluindo entradas de áudio, transcrições ou saídas derivadas desse conteúdo.
13.3. Não obstante o disposto acima, o Prestador de Serviços poderá reter gravações de amostras de voz que (i) sejam fornecidas explícita e separadamente pelo Cliente com a finalidade exclusiva de clonagem de voz; e (ii) sejam razoavelmente necessárias para oferecer a funcionalidade de clonagem de voz. Nenhum outro Conteúdo do Cliente será retido, armazenado ou usado para treinamento, registro ou qualquer outra finalidade fora do escopo dos Serviços.
13.4. Se a configuração de Retenção Zero de Dados não estiver ativada, o Prestador de Serviços poderá reter e tratar o Conteúdo do Cliente de acordo com os termos deste Contrato e do Adendo de Tratamento de Dados aplicável.****
ANEXO I
DESCRIÇÃO DA TRANSFERÊNCIA
A. LISTA DAS PARTES
Exportador de dados:
-
Cliente, conforme definido acima
-
Função de controlador/operador: Controlador ou Operador em nome de Controlador Terceiro
Importador de dados:
-
Nome: Prestador de Serviços, conforme definido acima
-
Função de controlador/operador: Operador em nome do Cliente ou Suboperador em nome de Controlador Terceiro
B. DESCRIÇÃO DO TRATAMENTO OU DA TRANSFERÊNCIA INTERNACIONAL DE DADOS
-
Categorias de Titulares dos Dados cujos Dados Pessoais são tratados ou transferidos:
Titulares dos dados cujas características estão presentes no conteúdo enviado pelo Cliente. -
Categorias de Dados Pessoais tratados ou transferidos:
Gravações de áudio ou voz, entradas de texto ou outros conteúdos enviados pelo Cliente. -
Dados Sensíveis tratados ou transferidos, se aplicável, e restrições ou garantias aplicadas que levem plenamente em consideração a natureza dos dados e os riscos envolvidos, como limitação estrita de finalidade, restrições de acesso, inclusive acesso apenas por funcionários que tenham recebido treinamento especializado, manutenção de registros de acesso aos dados, restrições a transferências posteriores ou medidas adicionais de segurança.
Os Dados Pessoais podem incluir dados biométricos. Esses Dados Sensíveis serão coletados e tratados apenas conforme as instruções do Cliente para a prestação dos Serviços, e o acesso será restrito aos funcionários que precisem dele para prestar os serviços. -
Frequência do tratamento ou da Transferência Internacional de Dados, por exemplo, se os Dados Pessoais são transferidos uma única vez ou de forma contínua:
De forma contínua. -
Natureza do tratamento:
Os Dados Pessoais serão tratados e transferidos conforme descrito no Contrato. -
Finalidades da Transferência Internacional de Dados e do Tratamento posterior:
Os Dados Pessoais serão transferidos e posteriormente tratados para a prestação dos serviços conforme descrito no Contrato. -
Período de retenção dos Dados Pessoais ou, se não for possível determiná-lo, critérios usados para definir esse período:
Os Dados Pessoais serão retidos pelo tempo necessário, considerando a finalidade do Tratamento e em conformidade com as leis aplicáveis, incluindo as leis sobre prazos prescricionais e proteção de dados. -
Para Transferências Internacionais de Dados a Operadores ou Suboperadores, especificar também o objeto, a natureza e a duração do Tratamento:
Quanto ao objeto e à natureza do Tratamento, faz-se referência ao Contrato e a este DPA. O Tratamento ocorrerá durante a vigência do Contrato.
C. AUTORIDADE DE CONTROLE COMPETENTE
-
A autoridade competente para o Tratamento de Dados Pessoais de Titulares dos Dados localizados no EEE é a Autoridade de Controle do Estado-Membro da UE em que o exportador de dados está estabelecido.
-
A autoridade competente para o Tratamento de Dados Pessoais de Titulares dos Dados localizados no Reino Unido é o Comissário de Informação do Reino Unido.
-
A autoridade competente para o Tratamento de Dados Pessoais de Titulares dos Dados localizados na Suíça é o Comissário Federal Suíço de Proteção de Dados e Informação.
****
ANEXO II
MEDIDAS TÉCNICAS E ORGANIZACIONAIS, INCLUINDO MEDIDAS TÉCNICAS E ORGANIZACIONAIS PARA GARANTIR A SEGURANÇA DOS DADOS
O Prestador de Serviços implementará, no mínimo, os seguintes tipos de medidas de segurança ao Tratar Dados Pessoais do Cliente:
1. Controle de acesso físico
As medidas técnicas e organizacionais para impedir que pessoas não autorizadas acessem os sistemas de tratamento de dados disponíveis em instalações e dependências, incluindo bancos de dados, servidores de aplicativos e equipamentos relacionados, onde os Dados Pessoais do Cliente são Tratados, incluem:
-
Estabelecimento de áreas de segurança e restrição das vias de acesso;
-
Estabelecimento de autorizações de acesso para funcionários e terceiros;
-
Proteção de equipamentos descentralizados de tratamento de dados e computadores pessoais.
2. Controle de acesso virtual
As medidas técnicas e organizacionais para impedir o uso de sistemas de tratamento de dados por pessoas não autorizadas incluem:
-
Procedimentos de identificação e autenticação de usuários;
-
Procedimentos de segurança de identificação e senha, incluindo caracteres especiais, comprimento mínimo e alteração de senha;
-
Bloqueio automático, por exemplo, por senha ou tempo de inatividade;
-
Monitoramento de tentativas de invasão e desativação automática da identificação do usuário após várias tentativas com senhas incorretas;
-
Criação de um registro principal por usuário e procedimentos de dados principais de usuários por ambiente de tratamento de dados; e
-
Criptografia das mídias de dados arquivadas.
3. Controle de acesso aos dados
As medidas técnicas e organizacionais para garantir a confidencialidade, assegurar que as pessoas autorizadas a usar um sistema de tratamento de dados acessem apenas os Dados Pessoais do Cliente correspondentes aos seus direitos de acesso e impedir a leitura, cópia, modificação ou exclusão não autorizadas dos Dados Pessoais do Cliente incluem:
-
Políticas e procedimentos internos;
-
Sistemas de controle de autorizações;
-
Configuração padrão;
-
Direitos de acesso diferenciados, incluindo perfis, funções, transações e objetos;
-
Medidas disciplinares contra funcionários que acessem Dados Pessoais sem autorização;
-
Relatórios de acesso;
-
Procedimento de acesso;
-
Procedimento de alteração;
-
Procedimento de exclusão; e
-
Criptografia.
4. Controle de divulgação
As medidas técnicas e organizacionais para garantir que os Dados Pessoais do Cliente não sejam lidos, copiados, modificados ou excluídos sem autorização durante a transmissão eletrônica, o transporte ou o armazenamento em mídias manuais ou eletrônicas, e para permitir verificar a quais empresas ou outras pessoas jurídicas eles são divulgados, incluem:
-
Criptografia, pseudonimização e tunelamento;
-
Registro de atividades; e
-
Segurança no transporte.
5. Controle de inserção
As medidas técnicas e organizacionais para monitorar se os Dados Pessoais do Cliente foram inseridos, alterados ou removidos dos sistemas de tratamento de dados, e por quem, incluem:
-
Sistemas de registro e geração de relatórios; e
-
Trilhas de auditoria e documentação.
6. Controle das instruções
As medidas técnicas e organizacionais para garantir que os Dados Pessoais do Cliente sejam Tratados exclusivamente de acordo com as instruções do Controlador incluem:
-
Redação inequívoca do contrato;
-
Contratação formal por formulário de solicitação; e
-
Critérios para seleção do Operador.
7. Controle de disponibilidade
As medidas técnicas e organizacionais para garantir a integridade, a disponibilidade e a resiliência dos sistemas de tratamento e proteger os Dados Pessoais do Cliente contra destruição ou perda acidental, física ou lógica, incluem:
-
Procedimentos de backup;
-
Espelhamento de discos rígidos;
-
Fonte de alimentação ininterrupta, ou UPS;
-
Armazenamento remoto;
-
Sistemas antivírus e firewall; e
-
Plano de recuperação de desastres em caso de incidente físico ou técnico.
8. Controle de separação
As medidas técnicas e organizacionais para garantir que os Dados Pessoais do Cliente coletados para finalidades diferentes possam ser Tratados separadamente incluem:
-
Separação de bancos de dados;
-
Conceito de “cliente interno” e limitação de uso;
-
Separação de funções de produção e teste; e
-
Procedimentos de armazenamento, alteração, exclusão e transmissão de dados para finalidades diferentes.
9. Controles de teste
As medidas técnicas e organizacionais para testar, analisar e avaliar a eficácia das medidas técnicas e organizacionais implementadas para garantir a segurança do tratamento incluem:
-
Revisão e teste periódicos do plano de recuperação de desastres;
-
Teste e avaliação de atualizações de software antes da instalação;
-
Varredura autenticada de vulnerabilidades com privilégios elevados; e
-
Ambiente de teste para testes de penetração específicos.
10. Governança de TI
As medidas técnicas e organizacionais para melhorar a gestão geral de TI e garantir que as atividades relacionadas à informação e à tecnologia estejam alinhadas aos esforços de conformidade incluem:
-
Certificação e garantia de processos e produtos;
-
Processos de minimização de dados;
-
Processos de qualidade dos dados;
-
Processos de retenção limitada de dados;
-
Processos para garantir a prestação de contas; e
-
Políticas de atendimento aos direitos dos titulares dos dados.
As medidas deste Anexo se aplicam a todas as transferências descritas neste DPA.