Última atualização: [DATA] · Versão: 0.1-draft
Este Acordo de Tratamento de Dados ("DPA") integra os Termos de Serviço do Aura e regula o tratamento de dados pessoais realizado pela [RAZÃO SOCIAL] ("Code Centauri", Operadora) por conta e ordem do Cliente (Controlador), nos termos da Lei nº 13.709/2018 (LGPD).
1. Papéis das partes
1.1. O Cliente é o Controlador dos dados pessoais de seus contatos, leads e usuários finais tratados na sua instância Aura (nomes, telefones, e-mails, conteúdo de conversas, etc.). Cabe ao Cliente definir as finalidades e possuir base legal para o tratamento.
1.2. A Code Centauri é a Operadora, tratando esses dados exclusivamente conforme as instruções do Cliente e para viabilizar o funcionamento da plataforma.
1.3. Quanto aos dados de cadastro e faturamento do próprio Cliente (conta na plataforma), a Code Centauri atua como Controladora, conforme a Política de Privacidade.
2. Objeto e natureza do tratamento
2.1. Categorias de titulares: contatos, leads e usuários finais do Cliente; usuários operadores da conta do Cliente.
2.2. Categorias de dados: dados de identificação e contato (nome, telefone, e-mail, identificadores de redes sociais), conteúdo de mensagens e mídias trocadas nos canais, metadados de conversa, e sinais de qualificação gerados por IA.
2.3. Operações: coleta via canais conectados, armazenamento, organização, processamento por IA (qualificação, memória, respostas de agentes), e eliminação.
3. Custódia de segredos e acesso técnico (transparência — D14/D17)
3.1. Para permitir a recuperação da instância em caso de perda de disco (restauração de backup), a Code Centauri custodia uma cópia cifrada dos segredos de infraestrutura da instância (chave de cifragem, senhas de banco e de storage). Sem essa custódia, um backup restaurado tornaria as credenciais de canal indecifráveis.
3.2. Como consequência, a Code Centauri tecnicamente pode acessar dados da instância do Cliente. Esse acesso é: (a) restrito a finalidades de suporte, manutenção e recuperação; (b) sujeito a política de acesso mínimo; (c) registrado e auditado (audit log imutável). A Code Centauri não utiliza os dados do Cliente para finalidades próprias, nem os comercializa.
4. Subprocessadores
4.1. O Cliente autoriza a Code Centauri a utilizar subprocessadores para viabilizar o serviço. Lista atual (sujeita a atualização com aviso prévio):
| Subprocessador | Finalidade | Localização |
|---|---|---|
| Provedor de nuvem/VPS (Hostinger) | Hospedagem da instância | [conferir região] |
| Anthropic (Claude) | Processamento de IA (qualificação, agentes) | Estados Unidos |
| Stripe | Processamento de pagamentos (dados do Cliente) | Estados Unidos/global |
| Meta Platforms | APIs oficiais de mensageria (quando usadas pelo Cliente) | global |
4.2. Por padrão, os embeddings (vetorização de mensagens para memória) são gerados localmente na própria instância, sem envio a terceiros. Caso o Cliente opte por provedor externo de embeddings, este passa a constar como subprocessador.
4.3. Alterações na lista de subprocessadores serão comunicadas; o Cliente pode objetar por motivo legítimo relativo à proteção de dados.
5. Transferência internacional
5.1. Determinados subprocessadores (ex.: IA e pagamento) tratam dados fora do Brasil. A Code Centauri adota salvaguardas adequadas (cláusulas contratuais e medidas técnicas) para tais transferências, nos termos da LGPD.
6. Medidas de segurança
6.1. A Code Centauri adota medidas técnicas e organizacionais compatíveis, incluindo: cifragem de segredos em repouso (AES-256-GCM), autenticação forte com MFA no acesso administrativo, segregação por instância dedicada, registro de auditoria de ações sensíveis, e backups cifrados.
7. Direitos dos titulares
7.1. A plataforma oferece ao Cliente meios para atender solicitações de titulares (acesso, correção, eliminação, portabilidade). Para atender ao "direito ao esquecimento" sem corromper auditoria e métricas, aplica-se anonimização de dados pessoais (em vez de exclusão física dos registros operacionais e de auditoria), conforme a arquitetura da plataforma.
7.2. Caso um titular acione diretamente a Code Centauri, esta encaminhará a solicitação ao Cliente (Controlador), salvo obrigação legal em contrário.
8. Incidentes de segurança
8.1. Ao tomar conhecimento de incidente que possa acarretar risco relevante aos titulares, a Code Centauri notificará o Cliente sem demora injustificada, com as informações disponíveis para que o Cliente cumpra suas obrigações perante a ANPD e os titulares.
9. Retenção e eliminação
9.1. Durante a vigência, os dados são mantidos para operação da instância.
9.2. Após o cancelamento, aplica-se a Política de Reembolso e Retenção: janela de 30 (trinta) dias para exportação, seguida de eliminação irreversível dos dados da instância; um backup final é retido por 90 (noventa) dias (para restauração a pedido) e então eliminado.
9.3. Registros de auditoria e faturamento podem ser retidos pelos prazos legais aplicáveis, com anonimização de dados pessoais quando cabível.
10. Encarregado (DPO)
10.1. Encarregado de Proteção de Dados da Code Centauri: [E-MAIL DPO].
11. Vigência
11.1. Este DPA vigora enquanto durar o tratamento de dados pessoais do Cliente pela Code Centauri e sobrevive à rescisão no que for necessário ao cumprimento de obrigações legais.