Rascunho — documento pendente de revisão jurídica. Não é a versão final e não constitui aconselhamento jurídico.

Acordo de Tratamento de Dados (DPA)

Última atualização: [DATA] · Versão: 0.1-draft

Este Acordo de Tratamento de Dados ("DPA") integra os Termos de Serviço do Aura e regula o tratamento de dados pessoais realizado pela [RAZÃO SOCIAL] ("Code Centauri", Operadora) por conta e ordem do Cliente (Controlador), nos termos da Lei nº 13.709/2018 (LGPD).

1. Papéis das partes

1.1. O Cliente é o Controlador dos dados pessoais de seus contatos, leads e usuários finais tratados na sua instância Aura (nomes, telefones, e-mails, conteúdo de conversas, etc.). Cabe ao Cliente definir as finalidades e possuir base legal para o tratamento.

1.2. A Code Centauri é a Operadora, tratando esses dados exclusivamente conforme as instruções do Cliente e para viabilizar o funcionamento da plataforma.

1.3. Quanto aos dados de cadastro e faturamento do próprio Cliente (conta na plataforma), a Code Centauri atua como Controladora, conforme a Política de Privacidade.

2. Objeto e natureza do tratamento

2.1. Categorias de titulares: contatos, leads e usuários finais do Cliente; usuários operadores da conta do Cliente.

2.2. Categorias de dados: dados de identificação e contato (nome, telefone, e-mail, identificadores de redes sociais), conteúdo de mensagens e mídias trocadas nos canais, metadados de conversa, e sinais de qualificação gerados por IA.

2.3. Operações: coleta via canais conectados, armazenamento, organização, processamento por IA (qualificação, memória, respostas de agentes), e eliminação.

3. Custódia de segredos e acesso técnico (transparência — D14/D17)

3.1. Para permitir a recuperação da instância em caso de perda de disco (restauração de backup), a Code Centauri custodia uma cópia cifrada dos segredos de infraestrutura da instância (chave de cifragem, senhas de banco e de storage). Sem essa custódia, um backup restaurado tornaria as credenciais de canal indecifráveis.

3.2. Como consequência, a Code Centauri tecnicamente pode acessar dados da instância do Cliente. Esse acesso é: (a) restrito a finalidades de suporte, manutenção e recuperação; (b) sujeito a política de acesso mínimo; (c) registrado e auditado (audit log imutável). A Code Centauri não utiliza os dados do Cliente para finalidades próprias, nem os comercializa.

4. Subprocessadores

4.1. O Cliente autoriza a Code Centauri a utilizar subprocessadores para viabilizar o serviço. Lista atual (sujeita a atualização com aviso prévio):

Subprocessador Finalidade Localização
Provedor de nuvem/VPS (Hostinger) Hospedagem da instância [conferir região]
Anthropic (Claude) Processamento de IA (qualificação, agentes) Estados Unidos
Stripe Processamento de pagamentos (dados do Cliente) Estados Unidos/global
Meta Platforms APIs oficiais de mensageria (quando usadas pelo Cliente) global

4.2. Por padrão, os embeddings (vetorização de mensagens para memória) são gerados localmente na própria instância, sem envio a terceiros. Caso o Cliente opte por provedor externo de embeddings, este passa a constar como subprocessador.

4.3. Alterações na lista de subprocessadores serão comunicadas; o Cliente pode objetar por motivo legítimo relativo à proteção de dados.

5. Transferência internacional

5.1. Determinados subprocessadores (ex.: IA e pagamento) tratam dados fora do Brasil. A Code Centauri adota salvaguardas adequadas (cláusulas contratuais e medidas técnicas) para tais transferências, nos termos da LGPD.

6. Medidas de segurança

6.1. A Code Centauri adota medidas técnicas e organizacionais compatíveis, incluindo: cifragem de segredos em repouso (AES-256-GCM), autenticação forte com MFA no acesso administrativo, segregação por instância dedicada, registro de auditoria de ações sensíveis, e backups cifrados.

7. Direitos dos titulares

7.1. A plataforma oferece ao Cliente meios para atender solicitações de titulares (acesso, correção, eliminação, portabilidade). Para atender ao "direito ao esquecimento" sem corromper auditoria e métricas, aplica-se anonimização de dados pessoais (em vez de exclusão física dos registros operacionais e de auditoria), conforme a arquitetura da plataforma.

7.2. Caso um titular acione diretamente a Code Centauri, esta encaminhará a solicitação ao Cliente (Controlador), salvo obrigação legal em contrário.

8. Incidentes de segurança

8.1. Ao tomar conhecimento de incidente que possa acarretar risco relevante aos titulares, a Code Centauri notificará o Cliente sem demora injustificada, com as informações disponíveis para que o Cliente cumpra suas obrigações perante a ANPD e os titulares.

9. Retenção e eliminação

9.1. Durante a vigência, os dados são mantidos para operação da instância.

9.2. Após o cancelamento, aplica-se a Política de Reembolso e Retenção: janela de 30 (trinta) dias para exportação, seguida de eliminação irreversível dos dados da instância; um backup final é retido por 90 (noventa) dias (para restauração a pedido) e então eliminado.

9.3. Registros de auditoria e faturamento podem ser retidos pelos prazos legais aplicáveis, com anonimização de dados pessoais quando cabível.

10. Encarregado (DPO)

10.1. Encarregado de Proteção de Dados da Code Centauri: [E-MAIL DPO].

11. Vigência

11.1. Este DPA vigora enquanto durar o tratamento de dados pessoais do Cliente pela Code Centauri e sobrevive à rescisão no que for necessário ao cumprimento de obrigações legais.