Pular para o conteúdo
← Voltar ao início

Compliance · LGPD · Enterprise-ready

Data Processing Agreement (DPA)

Versão 2026.05.01 · Última atualização em 2026-05-01

Este DPA complementa o contrato principal entre a GestIA (operadora, GESTIA LTDA · CNPJ 68.111.826/0001-61) e o Cliente (controlador) e regula o tratamento de dados pessoais de end-clients pela Plataforma, exclusivamente por conta e ordem do Controlador.

Documento em vigor enquanto perdurar o contrato principal. Modificações registradas em terms_acceptances com kind=dpa.

1. Objeto

Tratamento de dados pessoais (LGPD art. 5º I) e dados pessoais sensíveis (LGPD art. 5º II) de end-clients pelo Operador, exclusivamente para execução do contrato de prestação da Plataforma e nos limites das instruções documentadas do Controlador.

2. Compromissos do Operador

  • Sigilo. Tratamento limitado às instruções documentadas do Controlador (Conta), sem reuso para finalidades próprias.
  • Segurança técnica (LGPD art. 46). Conexões usam TLS; campos sensíveis cobertos pelo inventário técnico são cifrados com AES-256-GCM. O acesso é isolado por conta e vertical, com papéis por função; ações críticas têm trilha append-only protegida contra UPDATE/DELETE por trigger PostgreSQL e o isolamento por conta é exercitado por fitness tests a cada build.
  • Subcontratados. Lista pública em /privacy; mudanças anunciadas com 30 dias de antecedência e direito de objeção do Controlador.
  • Transferência internacional. OpenAI e Anthropic operam sob LGPD art. 33 II (decisão da ANPD). Hospedagem primária em UE (Hetzner Alemanha).
  • Direitos do titular. Suporte ao Controlador via endpoints LGPD: export, anonymize, rectify, summary, opt-out, eliminate. SLA de 5 minutos para evidência ANPD.
  • Incidente. Comunicação ao Controlador, pela equipe da GestIA, sem demora injustificada após o conhecimento do incidente, com a natureza dos dados, os titulares potencialmente afetados e as medidas adotadas.
  • Devolução / eliminação. Ao fim do contrato, dados são devolvidos via export ZIP+SHA-256 ou eliminados em 30 dias — a critério do Controlador (LGPD art. 18 VI).

3. Compromissos do Controlador

  • Base legal documentada para cada tratamento (LGPD art. 7º).
  • Consentimento de end-clients quando exigido (art. 7º I).
  • Não enviar dados sensíveis sem base legal específica.
  • Responder solicitações de direitos no prazo legal (15 dias).

4. Auditoria & evidência

O Controlador pode auditar o Operador mediante aviso prévio de 30 dias. O Operador disponibiliza em 5 minutos:

  • Pacote ZIP por GET /api/v1/admin/compliance/evidence com SHA-256 por arquivo.
  • Audit log do período (insert-only, com trigger PostgreSQL contra UPDATE/DELETE).
  • Política de retenção documentada por categoria e vertical (motor de expurgo automático em implantação).
  • Inventário de tratamento (RAT — LGPD art. 37) e DPIAs por vertical (Healthcare, Legal, Education, Collections).

5. Incidente de segurança

Em caso de incidente de segurança envolvendo dados pessoais do Controlador, o Operador o comunica ao Controlador sem demora injustificada após tomar conhecimento, por e-mail ao contato administrativo da conta, com as informações disponíveis no momento e complementos à medida que a apuração avança:

  • Natureza dos dados afetados (categoria e quantidade aproximada, quando conhecidas).
  • Titulares potencialmente atingidos, quando identificáveis.
  • Medidas técnicas adotadas e as previstas para mitigação.
  • Registro na trilha de auditoria, quando o evento tiver sido rastreado nela.

A comunicação é feita pela equipe do Operador (processo operacional, não automatizado). A comunicação à ANPD e aos titulares, quando cabível, é obrigação do Controlador (LGPD art. 48; Resolução CD/ANPD nº 15/2024 — três dias úteis do conhecimento), e o Operador fornece as informações necessárias para isso.

6. Subprocessadores

Lista mantida em /privacy:

  • Google (Gemini) (EUA) — Processamento de linguagem natural por IA generativa.
  • Google (Google Analytics 4) (EUA) — Medição de audiência e conversão do site após consentimento Analytics; page_location usa a URL completa observada no navegador.
  • Meta Platforms (Meta Pixel / Conversions API) (EUA) — Medição de conversão de anúncios e construção de audiências de remarketing, sem e-mail/telefone; o Pixel e a Conversions API só disparam após consentimento Marketing.
  • Asaas (Brasil) — Gateway de pagamento e cobranças.
  • Resend (EUA) — Envio de e-mails transacionais.
  • Hetzner (Alemanha) — Hospedagem da infraestrutura principal.
  • OpenAI (EUA) — Fallback de plataforma para IA generativa quando o Google Gemini não conclui a operação.
  • Anthropic (EUA) — IA generativa selecionada pela plataforma, quando configurada, para geração de peças jurídicas e classificações de risco específicas.
  • Cloudflare (EUA) — CDN, DNS e proteção de borda — processa metadados de tráfego (IP, headers) em trânsito.
  • Sentry (Functional Software) (EUA) — Monitoramento de erros e performance da aplicação, com scrubbing de PII antes do envio.
  • Crisp IM SAS (chat de suporte) (França (UE)) — Chat de suporte e comercial nas páginas públicas e no painel de Ajuda; recebe apenas o nome, o e-mail e as mensagens que a própria pessoa informa ao abrir o chat.

7. Contato

DPO/EPD: dpo@usegestia.com.br

Data Processing Agreement (DPA) | GestIA