DPA: acordo de tratamento de dados
versão 0.9 · publicado em 25/08/2026
> **RASCUNHO: sujeito a revisão jurídica.** Este documento é minuta de
> trabalho e não tem validade até aprovação de advogado inscrito na OAB.
> Publicado aqui apenas para construção e teste da infraestrutura técnica —
> não representa o DPA final da motriz.
# DPA — Acordo de Tratamento de Dados Pessoais (Anexo I dos Termos de Uso)
Integra os Termos de Uso da motriz. Prevalece sobre eles em matéria de dados.
## 1. Papéis
CONTROLADORA: a CONTRATANTE (cliente da motriz), que define finalidades e
meios do tratamento dos dados de seus leads, contatos e clientes.
OPERADORA: a motriz, que trata dados pessoais em nome da CONTROLADORA,
conforme suas instruções documentadas e este DPA.
## 2. Dados tratados e finalidades
2.1. Categorias típicas: identificação e contato de leads (nome, telefone,
e-mail, empresa, cargo), conteúdo de conversas (WhatsApp e canais conectados),
metadados de origem (UTM, página, campanha), dados públicos de empresas
(base Receita Federal), histórico comercial (etapas, tarefas, notas).
2.2. Finalidade única: operação do funil comercial da CONTROLADORA dentro da
plataforma (captação, qualificação, comunicação, agendamento, nutrição).
2.3. A motriz não usa dados dos tenants para treinar modelos próprios nem os
compartilha entre tenants. Segregação por Row-Level Security.
## 3. Suboperadores autorizados
Lista vigente (a CONTROLADORA é informada de alterações com 30 dias):
- Supabase (banco de dados, região São Paulo)
- Vercel (frontend/hospedagem)
- Railway (backend/API)
- Clerk (autenticação)
- Anthropic e/ou OpenAI (processamento de linguagem para a IA de conversa)
- Meta/WhatsApp Business API (canal de mensagens)
- Resend/Amazon SES (envio de e-mail, região São Paulo)
Transferência internacional: onde houver processamento fora do Brasil,
aplicam-se cláusulas contratuais e salvaguardas do art. 33 da LGPD.
## 4. Obrigações da operadora (motriz)
- Tratar dados somente conforme instruções da CONTROLADORA e este DPA.
- Segurança: criptografia em trânsito (TLS 1.3) e em repouso, segregação por
tenant (RLS), controle de acesso, logs de auditoria.
- Confidencialidade de equipe e prestadores.
- Auxiliar a CONTROLADORA a responder requisições de titulares em até 5 dias
úteis do repasse (ferramentas de exportação e exclusão na plataforma).
- Notificar incidente de segurança relevante em até 48h do conhecimento,
com natureza, dados afetados e medidas tomadas.
- Ao término do contrato: exportação em formato estruturado (30 dias) e
exclusão definitiva (até 60 dias), salvo retenção legal obrigatória.
## 5. Obrigações da controladora (cliente)
- Garantir base legal para todos os dados inseridos ou captados.
- Configurar consentimento/opt-in nos seus formulários quando exigível.
- Não inserir dados sensíveis (art. 5º, II da LGPD) desnecessários à
finalidade comercial.
- Responder aos titulares como Controladora (a motriz auxilia, não assume).
## 6. Direitos dos titulares (suporte da plataforma)
Confirmação de tratamento, acesso, correção, portabilidade (exportação),
eliminação, informação sobre compartilhamento, revogação de consentimento e
opt-out de comunicações (descadastro one-click nos e-mails do Disparo).
## 7. Responsabilidade
Cada parte responde na medida de seu papel legal (arts. 42 a 44 da LGPD).
A OPERADORA responde quando descumprir a lei ou as instruções lícitas da
CONTROLADORA; nos demais casos, a responsabilidade é da CONTROLADORA.