Em poucas palavras
- O Lojista decide as finalidades; a gifty processa apenas para prestar e proteger o Serviço.
- Aplicamos medidas de segurança, governamos os suboperadores e assistimos com direitos e incidentes.
- Ao encerrar a relação, devolvemos ou eliminamos os dados, sujeito a backups e retenções legais.
1. Partes, alcance e prevalência
Este Acordo de Tratamento de Dados ("DPA") integra os Termos de Serviço celebrados entre o Lojista, como controlador, e a APPS 4 SELLERS CORP ("gifty"), como operador, quanto aos dados pessoais que a gifty processa por conta do Lojista (os "Dados do Lojista"). Aplica-se a todo tratamento realizado por conta e sob instruções do Lojista no âmbito do Serviço. Diante de conflito entre este DPA e os Termos, prevalece este DPA em matéria de dados, e sobre ambos prevalece a lei imperativa aplicável, incluindo a LGPD do Brasil e a Lei 25.326 da Argentina conforme corresponda.
2. Instruções e obrigações das partes
A gifty tratará os Dados do Lojista unicamente conforme instruções documentadas do Lojista, que compreendem: estes Termos e este DPA, a configuração que o Lojista aplica no Serviço, o uso legítimo das funcionalidades e os pedidos escritos compatíveis com o contrato. Se uma instrução nos parecer contrária à lei, iremos informá-lo e poderemos suspender sua execução até esclarecê-la. Se uma lei nos obrigar a um tratamento adicional, iremos informá-lo antes de realizá-lo, salvo que essa lei o proíba.
O Lojista garante que: conta com base legal válida para os dados que carrega ou faz processar; publicou os avisos de privacidade exigíveis; aplica minimização e exatidão; obteve as permissões necessárias; e suas instruções são lícitas. O Lojista é responsável perante os titulares e as autoridades pelo cumprimento de suas próprias obrigações como controlador.
3. Detalhe do tratamento
- Objeto: hospedar, organizar, emitir, entregar, consultar, sincronizar, conciliar, dar suporte, proteger e eliminar gift cards e sua informação associada.
- Duração: a vigência da relação contratual, mais os prazos de devolução, rotação de backups e retenção legal.
- Natureza e finalidade: operações de armazenamento, estruturação, consulta, comunicação, conciliação e eliminação necessárias para prestar o Serviço.
- Categorias de titulares: compradores, destinatários, clientes da loja, contatos e usuários autorizados do Lojista.
- Categorias de dados: identificação e contato, dados do pedido e do gift card (valor, moeda, saldo, resgate, mensagem, entrega), identificadores técnicos e registros de suporte.
- Dados sensíveis: não estão previstos nem são necessários; o Lojista obriga-se a não carregá-los deliberadamente.
4. Confidencialidade e segurança
O pessoal autorizado a tratar Dados do Lojista está sujeito a deveres de confidencialidade e recebe capacitação adequada. A gifty implementa medidas técnicas e organizacionais proporcionais ao risco, que incluem: criptografia em trânsito, gestão segura de segredos, isolamento de dados por tenant, acesso por mínimo privilégio com revisão periódica, registros de auditoria, monitoramento, backups e continuidade, gestão de vulnerabilidades, práticas de desenvolvimento seguro, validação de dados nas fronteiras do sistema, resposta a incidentes e avaliação de provedores. As medidas podem evoluir sempre que não reduzam materialmente o nível de proteção.
5. Suboperadores
O Lojista autoriza de maneira geral a contratação dos suboperadores necessários para prestar o Serviço. A gifty impõe-lhes por contrato obrigações de proteção de dados não menos protetoras que as deste DPA e responde por seu cumprimento nos termos da lei aplicável. Avisaremos as mudanças materiais de suboperadores com antecedência razoável; o Lojista pode objetar por motivos razoáveis dentro de quinze dias, caso em que buscaremos uma alternativa ou permitiremos encerrar a funcionalidade afetada.
Categorias atuais de suboperadores:
- Infraestrutura, banco de dados e armazenamento: Vercel, Neon, Cloudflare.
- Processamento de tarefas em segundo plano: Trigger.dev.
- Comunicações transacionais: Resend (email), Kapso (WhatsApp).
- Pagamentos e faturamento: Mercado Pago, Stripe, Tus Facturas.
- Observabilidade e analítica de produto: Sentry, PostHog.
- Plataformas de ecommerce e conectores habilitados pelo Lojista: Nuvemshop e equivalentes.
6. Transferências internacionais
Quando o tratamento implica transferências internacionais de Dados do Lojista, a gifty aplica um mecanismo válido sob a normativa pertinente (LGPD, Lei 25.326 ou outra aplicável): decisão de adequação, cláusulas contratuais aprovadas, normas corporativas vinculantes ou uma exceção legal, junto com uma avaliação do risco e medidas complementares quando cabível. A pedido razoável do Lojista, facilitaremos informação sobre os mecanismos utilizados ou uma cópia das salvaguardas com trechos omitidos, protegendo a informação confidencial.
7. Direitos dos titulares, avaliações e autoridades
Se um titular nos dirigir diretamente uma solicitação sobre Dados do Lojista, iremos remetê-la sem demora e não a responderemos em seu nome, salvo instrução do Lojista ou obrigação legal. Levando em conta a natureza do tratamento, assistiremos razoavelmente o Lojista para responder solicitações de acesso, retificação, portabilidade, oposição e eliminação, para realizar avaliações de impacto e consultas prévias, e para atender requerimentos de autoridades de controle. O Lojista decide a resposta e verifica a identidade do solicitante.
8. Incidentes de segurança
Após confirmar um incidente de segurança que afete Dados do Lojista, a gifty o notificará ao Lojista sem demora indevida, informando — na medida em que a informação esteja disponível — a natureza do incidente, as categorias e o volume aproximado de dados e titulares afetados, as consequências prováveis, as medidas adotadas ou propostas e um ponto de contato, com atualizações à medida que a investigação avançar. A notificação não implica reconhecimento de responsabilidade. O Lojista decide as notificações a titulares e autoridades que lhe correspondam como controlador, sem prejuízo dos deveres de notificação diretos que a lei imponha à gifty.
9. Devolução, eliminação e auditoria
Ao encerrar a prestação do Serviço, e à escolha razoável do Lojista, devolveremos os Dados do Lojista em um formato padrão ou os eliminaremos, salvo que a lei exija conservá-los. Os dados incluídos em backups permanecem isolados até completar-se a rotação e os dados irreversivelmente anonimizados deixam de ser pessoais.
A gifty colocará à disposição do Lojista a informação razoavelmente necessária para demonstrar o cumprimento deste DPA. As auditorias adicionais requerem causa justificada, aviso prévio razoável, alcance proporcional e confidencial, não interferir na operação nem acessar dados de outros tenants, e privilegiam relatórios e evidência remota; os custos correm por conta do Lojista salvo que a auditoria revele um descumprimento material da gifty.
10. Responsabilidade, vigência e contato
A responsabilidade das partes sob este DPA rege-se pelas limitações dos Termos, salvo na medida em que a lei aplicável proíba limitá-la. As obrigações deste DPA subsistem enquanto a gifty conservar Dados do Lojista. Os anexos e listas deste DPA podem ser atualizados sem reduzir materialmente o nível de proteção, com aviso das mudanças materiais. Contato para assuntos de tratamento de dados: hola@crossup.ai — APPS 4 SELLERS CORP, 470 Ansin Blvd, Suite K, Hallandale Beach, FL 33009, Estados Unidos.