Este documento foi aprovado para publicação após revisão jurídica qualificada na Irlanda/UE e no Brasil. Pedidos e contratos negociados específicos do cliente prevalecem quando expressamente indicado.
Este Acordo de Processamento de Dados (“DPA”) integra o contrato entre o Cliente, como controlador ou operador, e o fornecedor kubbeevault indicado no Pedido, como operador ou suboperador. Ele se aplica aos Dados Pessoais do Cliente tratados pela kubbeevault para prestar os Serviços.
1. Definições e escopo
“Lei de Proteção de Dados Aplicável” significa a legislação de proteção de dados e privacidade aplicável ao tratamento, incluindo o Regulamento Geral de Proteção de Dados da UE 2016/679 (“GDPR”), a Lei brasileira 13.709/2018 (“LGPD”) e leis de implementação ou sucessoras. “Dados Pessoais do Cliente” significa dados pessoais tratados pela kubbeevault em nome do Cliente. Controlador, operador, titular de dados, tratamento, violação de dados pessoais e autoridade supervisora têm os significados atribuídos pela lei aplicável.
A entidade contratante aplicável da kubbeevault é a KUBBEE TECH LIMITED para Clientes na Europa e a KUBBEEVAULT INOVA SIMPLES (I.S.) para Clientes no Brasil e em todos os demais locais fora da Europa. O Cliente determina as finalidades e os meios do tratamento dos Dados Pessoais do Cliente. A kubbeevault os trata somente para prestar, proteger, manter e apoiar os Serviços e conforme as instruções documentadas do Cliente, incluindo o contrato, a configuração autorizada do produto, solicitações de suporte e outras instruções escritas compatíveis com os Serviços.
2. Detalhes do tratamento
- Objeto: operação e suporte de uma plataforma empresarial de gestão de credenciais e segredos e das integrações ou serviços profissionais contratados.
- Duração: o prazo da assinatura mais os períodos limitados de exportação, backup, exclusão e retenção legalmente exigidos no contrato.
- Natureza e finalidade: coleta, registro, organização, criptografia, armazenamento, recuperação, controle de acesso, compartilhamento sob orientação do Cliente, registro de auditoria, transmissão, backup, suporte, monitoramento de segurança, exclusão e outros tratamentos necessários para prestar os Serviços.
- Titulares dos dados: usuários, administradores, pessoal, prestadores, parceiros comerciais do Cliente e outras pessoas cujos dados pessoais o Cliente envia ou registra nos Serviços.
- Dados pessoais: nomes, dados de contato profissional, identificadores, metadados de conta e autenticação, informações de organização e função, dados de IP e dispositivo, eventos de auditoria, dados de suporte e dados pessoais contidos em registros ou metadados de credenciais selecionados pelo Cliente.
- Dados especiais ou de alto risco: não são exigidos intencionalmente pela kubbeevault. O Cliente não deve enviá-los salvo se permitido pelo contrato e amparado por avaliação de risco adequada e instrução lícita.
3. Instruções e conformidade
A kubbeevault tratará os Dados Pessoais do Cliente somente conforme instruções documentadas, salvo exigência legal. Quando permitido por lei, a kubbeevault informará o Cliente antes do tratamento legalmente exigido. A kubbeevault informará prontamente o Cliente se considerar que uma instrução viola a Lei de Proteção de Dados Aplicável e poderá suspender o tratamento afetado enquanto as partes resolvem a questão.
O Cliente é responsável pela licitude, precisão e qualidade dos Dados Pessoais do Cliente; por fornecer avisos; responder aos titulares como controlador; configurar os Serviços; e garantir que suas instruções cumpram a lei. O Cliente não instruirá a kubbeevault a tratar dados de modo incompatível com os Serviços ou o contrato.
4. Confidencialidade e segurança
A kubbeevault garantirá que o pessoal autorizado a tratar Dados Pessoais do Cliente esteja sujeito a obrigações de confidencialidade e receba acesso somente conforme necessário. A kubbeevault manterá medidas técnicas e organizacionais adequadas para proteger confidencialidade, integridade, disponibilidade e resiliência, considerando o estado da técnica, os custos de implementação, o escopo e contexto e os riscos às pessoas.
- Criptografia em trânsito e em repouso para componentes hospedados compatíveis.
- Controles de identidade, autenticação, acesso baseado em funções, privilégio mínimo e autorização de tenant e recursos.
- Processos de registro de auditoria e segurança, monitoramento, alertas e investigação adequados ao serviço e ao plano selecionado.
- Práticas seguras de gestão de alterações, patches, dependências, vulnerabilidades, backup, recuperação e incidentes adequadas à implantação.
- Revisões de acesso, compromissos de confidencialidade, administração segura e acesso controlado à produção.
- Testes e revisões periódicas das salvaguardas relevantes, com correções priorizadas por risco.
5. Suboperadores
O Cliente concede autorização geral por escrito para os suboperadores da Lista de Suboperadores. A kubbeevault imporá deveres de proteção de dados que ofereçam proteção materialmente equivalente ao tratamento relevante e continuará responsável pelo desempenho de cada suboperador na medida exigida pela lei aplicável.
A kubbeevault publicará ou fornecerá aviso de um novo suboperador antes que ele comece a tratar Dados Pessoais do Cliente, usando o prazo de aviso prévio indicado no Pedido ou DPA aplicável revisado por advogado. O Cliente poderá apresentar objeção razoável por escrito, baseada em fundamentos documentados de proteção de dados, durante esse período. As partes trabalharão de boa-fé em uma solução comercialmente razoável; se nenhuma estiver disponível, qualquer parte poderá rescindir somente o Serviço afetado, sujeito ao contrato.
6. Assistência ao titular e à conformidade
Considerando a natureza do tratamento, a kubbeevault fornecerá assistência razoável por meio dos recursos disponíveis do produto e do suporte para que o Cliente possa responder às solicitações de titulares. Se a kubbeevault receber uma solicitação relacionada a Dados Pessoais do Cliente, encaminhará o solicitante ao Cliente e não responderá sobre o mérito salvo se instruída ou legalmente obrigada.
A kubbeevault fornecerá informações e assistência razoáveis para as obrigações de segurança do Cliente, avaliações de impacto à proteção de dados, consultas prévias e solicitações de reguladores, considerando o tratamento e as informações disponíveis à kubbeevault. Assistência material além da documentação padrão e da funcionalidade do produto poderá ser cobrada conforme as taxas acordadas de serviços profissionais, salvo quando causada por violação da kubbeevault.
7. Violação de dados pessoais
A kubbeevault notificará o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais confirmada que afete Dados Pessoais do Cliente e, quando viável, em até 48 horas. A notificação incluirá informações razoavelmente disponíveis sobre a natureza da violação, consequências prováveis, dados e pessoas afetados, medidas tomadas ou propostas e um contato para acompanhamento. As informações poderão ser fornecidas em etapas à medida que a investigação avançar.
A kubbeevault tomará medidas razoáveis para conter, investigar, mitigar e corrigir a violação e preservará registros adequados. A notificação não constitui admissão de culpa. O Cliente é responsável por determinar se e como notificará autoridades e titulares, incluindo a exigência de 72 horas do GDPR quando aplicável e o prazo da LGPD/ANPD aplicável ao controlador.
8. Transferências internacionais
Os locais de tratamento dependem do Pedido, da implantação, do suporte e dos suboperadores autorizados. O Cliente autoriza as transferências necessárias à prestação dos Serviços, sujeitas a um mecanismo legal de transferência aplicável.
Para uma transferência restrita de dados pessoais do EEE a destinatário não abrangido por decisão de adequação, as partes incorporam, conforme aplicável, o módulo controlador-operador ou operador-operador das Cláusulas Contratuais Padrão da UE adotadas pela Decisão de Execução (UE) 2021/914 da Comissão. Aplica-se a cláusula de adesão; a resolução independente opcional de disputas não se aplica; as escolhas de autoridade supervisora e lei aplicável seguem o estabelecimento do exportador quando legalmente permitido; e os Anexos I–III são preenchidos por este DPA, pelo Pedido, pela Política de Segurança e pela Lista de Suboperadores. As partes adicionarão o Adendo do Reino Unido ou outro mecanismo local exigido quando aplicável.
9. Devolução, exclusão e retenção
Na rescisão e por escolha do Cliente quando tecnicamente disponível, a kubbeevault devolverá ou permitirá a exportação dos Dados Pessoais do Cliente e excluirá as cópias restantes nos prazos do contrato, salvo exigência legal de retenção. Dados em backups serão isolados do uso comum e excluídos pelo ciclo de backup aplicável. A kubbeevault poderá manter registros mínimos necessários para conformidade legal, resolução de disputas, segurança e prova de exclusão, sujeitos à proteção contínua.
10. Informações e auditorias
A kubbeevault disponibilizará informações razoavelmente necessárias para demonstrar conformidade, começando pela documentação de segurança atual, relatórios independentes se disponíveis e respostas por escrito. Não existe certificação nem relatório de auditoria salvo se expressamente listado na Política de Segurança ou no Pedido.
Se essas informações forem insuficientes, o Cliente poderá solicitar uma auditoria por ano realizada por auditor independente qualificado, ou mais após violação material ou solicitação de regulador. A auditoria exige aviso razoável, acordo de confidencialidade, mínima interrupção operacional, nenhum acesso a dados de outro cliente e reembolso de custos razoáveis, salvo se identificar violação material da kubbeevault. Os resultados são informações confidenciais da kubbeevault.
11. Ordem de prevalência, responsabilidade e rescisão
Este DPA prevalece sobre termos conflitantes de proteção de dados do contrato principal. As Cláusulas Contratuais Padrão da UE prevalecem em conflito relativo a transferência restrita. A responsabilidade conforme este DPA está sujeita à estrutura de responsabilidade do contrato, exceto quando a lei aplicável ou as Cláusulas Contratuais Padrão proibirem limitação.
Este DPA termina quando a kubbeevault deixar de tratar Dados Pessoais do Cliente, mas as disposições que protegem dados retidos ou atribuem deveres contínuos permanecem. Ele pode ser aceito pelo mesmo processo eletrônico auditável de clique para aceitar usado no contrato do Cliente. As funções de controlador e operador, os termos de lei aplicável, o prazo de aviso de suboperador e o cronograma definitivo de exclusão devem ser preenchidos no contrato do Cliente revisado por advogado antes da aceitação.