Contrato de Operador de Dados Pessoais (DPA)
1. Partes e enquadramento
Este contrato é parte integrante dos Termos de Uso da Plataforma Impulso Social Cloud e é aceito no mesmo ato do cadastro da loja.
Controladora: o Lojista, pessoa física ou jurídica que opera a loja. É ele quem decide quais serviços vender, quais dados pedir ao comprador, com que finalidade e por quanto tempo.
Operadora: a Plataforma, IMPULSO SOCIAL GESTAO E MARKETING LTDA, inscrita no CNPJ sob o nº 49.460.043/0001-49, com sede em Votuporanga, Estado de São Paulo. Ela trata os dados pessoais dos compradores em nome e sob as instruções da Controladora.
Os papéis seguem a definição do artigo 5º, incisos VI e VII, da Lei 13.709/2018 (LGPD).
Este enquadramento não se aplica aos dados do próprio Lojista e da equipe dele: nesse caso a Plataforma é controladora, na forma da Política de Privacidade da Plataforma.
2. Objeto
A Operadora trata dados pessoais de compradores exclusivamente para prestar à Controladora o serviço contratado nos Termos de Uso, a saber: hospedar a vitrine, registrar pedidos, iniciar cobranças na conta de pagamento da própria Controladora, encaminhar pedidos aos fornecedores contratados pela Controladora, enviar comunicações transacionais e disponibilizar relatórios no painel.
3. Descrição do tratamento
Natureza e finalidade: coleta, armazenamento, uso, comunicação a suboperadores, e eliminação ou anonimização, com a finalidade de operar a loja da Controladora.
Categorias de titulares: compradores e visitantes da vitrine da Controladora.
Tipos de dados pessoais tratados:
- identificação e contato do comprador: nome, e-mail e telefone ou WhatsApp;
- link do perfil ou da publicação informado no pedido, que pode identificar o titular em rede social;
- dados do pedido: serviço, quantidade, valor, status e histórico;
- dados de pagamento retornados pelo gateway: identificadores da transação, status, valor confirmado, método e motivo de recusa (um extrato curado da resposta do provedor, não a resposta integral);
- dados técnicos de acesso, como endereço IP e identificação do navegador;
- códigos de verificação enviados por e-mail para consulta de pedidos.
A Operadora não recebe nem armazena número completo de cartão, código de segurança ou credenciais bancárias do comprador: esses dados são coletados e processados diretamente pelo gateway de pagamento da Controladora.
Duração: enquanto durar a assinatura da Controladora, mais o prazo da cláusula 12.
4. Obrigações da Controladora
4.1. Determinar as finalidades e os meios do tratamento e responder por sua licitude, inclusive pela existência de base legal adequada.
4.2. Publicar na vitrine, e manter atualizados, a política de privacidade e os termos aplicáveis aos seus compradores, com identificação completa do fornecedor e canal de atendimento.
4.3. Atender aos pedidos de exercício de direitos dos titulares, na condição de controladora, usando as funcionalidades que a Plataforma disponibiliza para isso.
4.4. Não inserir na Plataforma dados pessoais sensíveis, dados de crianças e adolescentes ou quaisquer dados fora do escopo descrito na cláusula 3, salvo acordo prévio por escrito.
4.5. Responder pelas ferramentas de terceiros que ela própria configurar na vitrine, incluindo ferramentas de medição e publicidade, e pela base legal desse tratamento.
5. Obrigações da Operadora
5.1. Tratar os dados pessoais apenas conforme as instruções documentadas da Controladora, que são: estes Termos, este DPA e as configurações que a Controladora fizer no painel.
5.2. Comunicar à Controladora se, na sua avaliação, uma instrução recebida violar a LGPD.
5.3. Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas a dever de confidencialidade.
5.4. Adotar as medidas de segurança da cláusula 8.
5.5. Não usar os dados pessoais dos compradores para finalidade própria, em especial não os usar para publicidade própria, não os vender e não os compartilhar com outras lojas da Plataforma.
5.6. Manter os dados de cada loja isolados dos dados das demais lojas.
6. Instruções e acesso da Operadora
6.1. O acesso da equipe da Operadora aos dados da loja é restrito ao necessário para suporte, manutenção e segurança.
6.2. O acesso ao painel da loja por membro da equipe da Operadora em nome do lojista é registrado em log de auditoria, com identificação de quem acessou, quando e sobre qual loja.
7. Confidencialidade
A Operadora manterá sigilo sobre os dados pessoais a que tiver acesso, durante e após a vigência do contrato, por prazo indeterminado.
8. Segurança da informação
A Operadora adota, no mínimo:
- cifragem do tráfego em trânsito (HTTPS) em toda a vitrine, inclusive nas lojas que usam domínio próprio, com certificado emitido automaticamente;
- senhas armazenadas apenas como hash;
- isolamento lógico dos dados por loja, com controle automático de escopo;
- controle de acesso por perfil dentro de cada loja;
- registro de auditoria dos acessos privilegiados da equipe da Operadora;
- cópia de segurança diária do banco de dados e dos arquivos enviados, verificada a cada execução e mantida por 14 (catorze) dias no mesmo ambiente de hospedagem da aplicação.
9. Suboperadores
9.1. A Controladora autoriza, de forma geral, o uso dos suboperadores abaixo, que são os terceiros que tratam dados pessoais dos compradores por conta da Operadora:
| Suboperador | Finalidade | Local de processamento |
|---|---|---|
| Hostinger | Hospedagem da aplicação e do banco de dados | Brasil |
| Mercado Pago | Processamento dos pagamentos da vitrine, na conta da própria Controladora | Brasil, com possível processamento por empresas do grupo no exterior |
| Resend | Envio dos e-mails transacionais da loja ao comprador | Estados Unidos |
| WhatsApp (Meta Platforms) | Entrega das mensagens transacionais ao comprador, quando a Controladora habilita o canal | Estados Unidos e demais países onde a Meta opera |
| Sentry | Captura de erros da aplicação, que pode incluir dados técnicos e, incidentalmente, identificadores de pedido | Estados Unidos |
A Stripe, que processa a cobrança da assinatura da Controladora, não é suboperadora deste contrato: ela não trata dados de compradores. Esse tratamento é regido pela Política de Privacidade da Plataforma, na qual a Plataforma figura como controladora dos dados da própria Controladora.
O serviço de integração com o WhatsApp roda em infraestrutura da própria Operadora, no mesmo ambiente de hospedagem, e não constitui suboperador adicional; o suboperador do canal é o WhatsApp, indicado na tabela.
9.2. Os fornecedores SMM que executam os pedidos são contratados diretamente pela Controladora, com credenciais dela, e não são suboperadores da Operadora. A Controladora é responsável por avaliá-los e por informar esse compartilhamento na sua política de privacidade.
9.3. A Operadora comunicará a inclusão ou substituição de suboperador com antecedência mínima de 30 (trinta) dias, facultado à Controladora rescindir sem ônus caso não concorde, com efeito a partir da data em que a mudança entraria em vigor.
9.4. As transferências internacionais indicadas na tabela da cláusula 9.1 são amparadas em cláusulas contratuais firmadas com cada suboperador, na forma do artigo 33, inciso II, alínea "a", da LGPD.
10. Auxílio ao atendimento de direitos do titular
10.1. A Operadora disponibiliza à Controladora, no painel, os meios para localizar, exportar e eliminar os dados de um comprador.
10.2. Recebendo diretamente uma solicitação de titular, a Operadora a encaminhará à Controladora e não responderá em nome dela, salvo instrução expressa.
11. Incidentes de segurança
11.1. A Operadora comunicará à Controladora qualquer incidente de segurança que possa acarretar risco ou dano relevante aos titulares em prazo não superior a 24 (vinte e quatro) horas, contado da sua ciência do incidente. O prazo é deliberadamente mais curto que o prazo de que a Controladora dispõe perante a Autoridade Nacional de Proteção de Dados, para que ela consiga cumprir o seu.
11.2. A comunicação conterá, na medida do disponível: descrição do incidente, dados afetados, titulares envolvidos, medidas adotadas e riscos.
11.3. A comunicação à Autoridade Nacional de Proteção de Dados e aos titulares, quando cabível, é obrigação da Controladora, com o apoio da Operadora.
12. Término, eliminação e devolução
12.1. Encerrada a relação contratual, a Controladora dispõe de 90 (noventa) dias para exportar os dados da sua loja, pelos meios da cláusula 10.1.
12.2. Findo esse prazo, a Operadora anonimiza os dados pessoais dos compradores, preservando os registros necessários ao cumprimento de obrigação legal ou fiscal, na forma do artigo 16 da LGPD.
13. Auditoria
13.1. A Operadora disponibilizará à Controladora, mediante solicitação fundamentada e com antecedência mínima de 15 (quinze) dias, as informações necessárias para demonstrar o cumprimento deste contrato, incluindo a descrição das medidas de segurança adotadas e os registros de auditoria relativos à loja da Controladora.
13.2. Não há direito de auditoria presencial. A Controladora pode, uma vez por ano e às suas expensas, contratar auditor terceiro independente, sujeito a acordo de confidencialidade, para verificação documental remota, sem acesso a dados de outras lojas e sem interrupção da operação.
14. Responsabilidade
Cada parte responde na medida da sua atuação, nos termos dos artigos 42 a 45 da LGPD. A Controladora responde perante os titulares pelas finalidades que determinou; a Operadora responde quando descumprir as obrigações deste contrato ou agir fora das instruções recebidas.
15. Vigência e alterações
15.1. Este contrato vigora enquanto durar a assinatura da Controladora.
15.2. Ele é versionado. A versão vigente é sempre a publicada em
impulsosocial.cloud/dpa, com número de versão e data de vigência visíveis.
15.3. O aceite registrado no cadastro é o da versão vigente naquele momento, gravado com documento, versão, data e endereço IP, e a versão aceita permanece recuperável.
16. Lei aplicável e foro
Aplica-se o disposto nos Termos de Uso da Plataforma.