motrizcomeçar agora

DPA: acordo de tratamento de dados

versão 0.9 · publicado em 25/08/2026

> **RASCUNHO: sujeito a revisão jurídica.** Este documento é minuta de > trabalho e não tem validade até aprovação de advogado inscrito na OAB. > Publicado aqui apenas para construção e teste da infraestrutura técnica — > não representa o DPA final da motriz. # DPA — Acordo de Tratamento de Dados Pessoais (Anexo I dos Termos de Uso) Integra os Termos de Uso da motriz. Prevalece sobre eles em matéria de dados. ## 1. Papéis CONTROLADORA: a CONTRATANTE (cliente da motriz), que define finalidades e meios do tratamento dos dados de seus leads, contatos e clientes. OPERADORA: a motriz, que trata dados pessoais em nome da CONTROLADORA, conforme suas instruções documentadas e este DPA. ## 2. Dados tratados e finalidades 2.1. Categorias típicas: identificação e contato de leads (nome, telefone, e-mail, empresa, cargo), conteúdo de conversas (WhatsApp e canais conectados), metadados de origem (UTM, página, campanha), dados públicos de empresas (base Receita Federal), histórico comercial (etapas, tarefas, notas). 2.2. Finalidade única: operação do funil comercial da CONTROLADORA dentro da plataforma (captação, qualificação, comunicação, agendamento, nutrição). 2.3. A motriz não usa dados dos tenants para treinar modelos próprios nem os compartilha entre tenants. Segregação por Row-Level Security. ## 3. Suboperadores autorizados Lista vigente (a CONTROLADORA é informada de alterações com 30 dias): - Supabase (banco de dados, região São Paulo) - Vercel (frontend/hospedagem) - Railway (backend/API) - Clerk (autenticação) - Anthropic e/ou OpenAI (processamento de linguagem para a IA de conversa) - Meta/WhatsApp Business API (canal de mensagens) - Resend/Amazon SES (envio de e-mail, região São Paulo) Transferência internacional: onde houver processamento fora do Brasil, aplicam-se cláusulas contratuais e salvaguardas do art. 33 da LGPD. ## 4. Obrigações da operadora (motriz) - Tratar dados somente conforme instruções da CONTROLADORA e este DPA. - Segurança: criptografia em trânsito (TLS 1.3) e em repouso, segregação por tenant (RLS), controle de acesso, logs de auditoria. - Confidencialidade de equipe e prestadores. - Auxiliar a CONTROLADORA a responder requisições de titulares em até 5 dias úteis do repasse (ferramentas de exportação e exclusão na plataforma). - Notificar incidente de segurança relevante em até 48h do conhecimento, com natureza, dados afetados e medidas tomadas. - Ao término do contrato: exportação em formato estruturado (30 dias) e exclusão definitiva (até 60 dias), salvo retenção legal obrigatória. ## 5. Obrigações da controladora (cliente) - Garantir base legal para todos os dados inseridos ou captados. - Configurar consentimento/opt-in nos seus formulários quando exigível. - Não inserir dados sensíveis (art. 5º, II da LGPD) desnecessários à finalidade comercial. - Responder aos titulares como Controladora (a motriz auxilia, não assume). ## 6. Direitos dos titulares (suporte da plataforma) Confirmação de tratamento, acesso, correção, portabilidade (exportação), eliminação, informação sobre compartilhamento, revogação de consentimento e opt-out de comunicações (descadastro one-click nos e-mails do Disparo). ## 7. Responsabilidade Cada parte responde na medida de seu papel legal (arts. 42 a 44 da LGPD). A OPERADORA responde quando descumprir a lei ou as instruções lícitas da CONTROLADORA; nos demais casos, a responsabilidade é da CONTROLADORA.