Acordo de tratamento de dados
- Em vigor desde
- Última atualização
- Versão
- 1.0
Esta é a versão em português. Havendo qualquer diferença, prevalece a versão em inglês.
Este acordo regula o tratamento dos dados pessoais que a sua organização carrega ou recebe no meruma. Faz parte dos termos do serviço e se aplica automaticamente desde que a sua organização começa a usar a plataforma: não é preciso assinar nada à parte. Se a sua organização precisar de uma cópia assinada, escreva para nós.
É celebrado entre a sua organização («a controladora») e a HIPER DEVS LLC, sociedade da Flórida, Estados Unidos («meruma», «o operador»).
Papéis das partes
A sua organização é a controladora dos dados pessoais que carrega ou recebe na plataforma: decide quais dados trata, para quê e com que fundamento.
O meruma é o operador desses dados: os trata apenas por conta da sua organização e seguindo as instruções dela.
Se a sua organização for, por sua vez, operadora de um terceiro — o caso de uma agência que opera a conta de um cliente —, este acordo se aplica igualmente, e a sua organização garante ter a autorização necessária para nos subcontratar.
Sobre os dados da própria conta — quem são seus usuários, como a usam, como é faturada — o meruma atua como controlador, e isso é regido pela política de privacidade, não por este acordo.
Objeto e alcance do tratamento
O detalhe está no anexo A. Em síntese, o meruma trata os dados para prestar o serviço contratado: receber e enviar mensagens pelos canais conectados, armazená-las, organizá-las em contatos e processos, e executar as funções que a sua organização ativar.
O tratamento dura o que durar o serviço, mais os prazos de exclusão acordados.
Instruções
O meruma trata os dados pessoais apenas conforme as instruções documentadas da sua organização, que são estes termos, a configuração escolhida pela organização dentro do produto, e qualquer instrução adicional que acordarmos por escrito.
Se uma obrigação legal exigir que tratemos os dados de outro modo, informaremos a sua organização antes de fazê-lo, salvo se a própria lei proibir.
Se entendermos que uma instrução infringe a norma de proteção de dados, diremos.
O meruma não vende os dados, não os usa para publicidade, não os cede a terceiros além dos suboperadores da lista publicada, e não os utiliza para treinar modelos de inteligência artificial.
Confidencialidade
O pessoal do meruma que acessa dados pessoais está sujeito a dever de sigilo, recebe formação em proteção de dados e acessa apenas o que sua função exige, sob controle de acessos.
Segurança
O meruma aplica medidas técnicas e organizacionais apropriadas ao risco, descritas no anexo B e detalhadas na página de segurança.
Suboperadores
A sua organização autoriza de forma geral que o meruma recorra a suboperadores para prestar o serviço. A lista vigente está publicada na página de suboperadores.
Antes de incluir ou substituir um suboperador, publicamos ali e avisamos com pelo menos 30 dias de antecedência. Dentro desse prazo, a sua organização pode se opor por motivos razoáveis e fundamentados em proteção de dados; buscaremos uma alternativa e, se não houver, poderá encerrar o serviço afetado sem penalidade.
O meruma impõe a cada suboperador obrigações de proteção equivalentes às deste acordo e responde perante a sua organização pelo cumprimento delas.
Direitos dos titulares
O meruma coloca à disposição da sua organização as funções necessárias para atender por conta própria os pedidos de acesso, correção, eliminação, bloqueio, portabilidade e oposição: o aplicativo permite consultar, editar, exportar e excluir os dados de um contato.
Se recebermos diretamente um pedido de um titular referente a dados da sua organização, não o responderemos por conta própria: encaminharemos à sua organização sem demora indevida e a auxiliaremos se for solicitado.
Assistência adicional
Considerando a natureza do tratamento e a informação disponível, o meruma auxilia a sua organização no cumprimento dos seus deveres de segurança, comunicação de incidentes, relatórios de impacto e consultas prévias à autoridade.
Incidentes de segurança
Se o meruma detectar um incidente de segurança que afete dados pessoais da sua organização, comunicará sem demora indevida a partir do momento em que tomar conhecimento, descrevendo a natureza do incidente, as categorias e o volume aproximado de dados afetados, as consequências prováveis e as medidas adotadas ou propostas.
Devolução e exclusão
Enquanto o serviço estiver ativo, a sua organização pode exportar seus dados quando quiser.
Ao encerrar o serviço, o meruma exclui os dados pessoais conforme a política de exclusão de dados: os dados ativos em até 30 dias e as cópias de segurança por rotação em até 90. Mantemos apenas o que uma obrigação legal exigir, isolado do uso operacional.
Auditorias
O meruma disponibiliza a informação necessária para demonstrar o cumprimento deste acordo e colabora com as auditorias realizadas pela sua organização ou por auditor por ela indicado, com aviso prévio razoável, em horário comercial, sem afetar a operação e sob compromisso de sigilo.
Transferências internacionais
O meruma trata os dados nos Estados Unidos. Para as transferências desde o Espaço Econômico Europeu, o Reino Unido ou a Suíça, as partes acordam as cláusulas contratuais padrão aprovadas pela Decisão de Execução (UE) 2021/914, módulo controlador para operador, incorporadas a este acordo por referência, com a sua organização como exportadora e o meruma como importador.
Anexo A · Detalhes do tratamento
Objeto: prestação do serviço meruma.
Duração: enquanto durar o contrato, mais os prazos de exclusão.
Natureza e finalidade: recebimento, envio, armazenamento, organização, consulta, modificação e exclusão de dados pessoais, para que a organização gerencie suas conversas, seus contatos e seus processos comerciais.
Categorias de titulares: contatos e clientes da organização, pessoas que escrevem para ela por qualquer canal, pessoas que preenchem seus formulários, destinatários das suas campanhas, signatários dos seus documentos e participantes dos seus compromissos.
Categorias de dados pessoais:
- Identificação e contato: nome, telefone, e-mail, identificadores de cada plataforma.
- Conteúdo das comunicações: mensagens, anexos, notas de voz.
- Gravações de chamadas, quando a organização ativa a gravação.
- Dados de assinatura eletrônica: nome, e-mail, imagem da assinatura, endereço IP, carimbo de tempo e registro de auditoria.
- Respostas de formulários e os arquivos anexados.
- Dados de agenda: compromissos, participantes e descrições.
- Campos personalizados definidos livremente pela organização.
Categorias especiais: o serviço não é pensado para tratar dados sensíveis. Se a organização decidir carregá-los em campos livres, o faz sob sua responsabilidade e deve assegurar-se de ter base legal e medidas adequadas.
Anexo B · Medidas de segurança
- Criptografia em trânsito (TLS) e em repouso.
- Isolamento de cada organização no nível do banco de dados, com segurança por linha.
- Autenticação gerenciada pelo Amazon Cognito, com duplo fator disponível.
- Controle de acesso por papel, com privilégio mínimo para o pessoal.
- Registros de acesso e atividade.
- Cópias de segurança com rotação e teste de restauração.
- Gestão de vulnerabilidades e atualização de dependências.
- Procedimento de resposta a incidentes com comunicação ao cliente.
O detalhe atualizado está na página de segurança.
Anexo C · Suboperadores
Os publicados na página de suboperadores, que faz parte deste acordo.