Documento: Data Processing Agreement Versão: 1.0-draft Effective date: [DATA_EFETIVA] Partes: [ENTIDADE LEGAL OVKON] (“Processor” / Subcontratante) e a Customer Organization (“Controller” / Responsável)
Este DPA forma parte integrante dos Terms quando a OVKON trata Customer Data pessoais nos Products por conta do Customer.
1. Objeto e duração
1.1. Objeto: tratamento de dados pessoais contidos em Customer Data para prestar Platform/Products. 1.2. Duração: enquanto existir tratamento no âmbito dos Services, incluindo período de recuperação pós-terminação. 1.3. Natureza: alojamento, armazenamento, transmissão, apresentação, backup, suporte técnico. 1.4. Finalidade: exclusivamente a prestação dos Services e instruções documentadas do Controller.
2. Papéis
2.1. Customer = Controller dos Customer Data. 2.2. OVKON = Processor. 2.3. Account Data e tratamentos para fins próprios da OVKON (segurança da Platform, faturação própria, etc.) fora deste DPA — cobertos pela Privacy Policy (OVKON Controller).
3. Instruções
3.1. O Processor trata dados apenas segundo: (a) o contrato; (b) a configuração/uso da Platform pelo Controller; (c) instruções escritas adicionais razoáveis. 3.2. Se uma instrução violar o RGPD, o Processor informa o Controller. 3.3. O Controller garante legitimidade das instruções e base legal perante titulares.
4. Confidencialidade
Pessoal com acesso vinculado a confidencialidade e need-to-know. Support Access só nas condições dos Terms.
5. Segurança
Medidas no Anexo 2. Melhoria contínua sem redução material do nível sem aviso, salvo patch urgente.
6. Subprocessadores
6.1. Autorização geral a subprocessadores listados no Anexo 3 / página pública. 6.2. Aviso prévio de novas inclusões materiais ([AVISO_SUBPROCESSOR_DIAS]). O Controller pode opor-se por motivos razoáveis de proteção de dados; as partes procuram solução (incluindo direito de cancelar o Product afetado). 6.3. O Processor impõe obrigações equivalentes aos subprocessadores.
7. Direitos dos titulares
O Processor assiste o Controller, na medida do possível e do produto, a responder a pedidos de titulares relativos a Customer Data. Pedidos recebidos diretamente serão encaminhados ao Controller, salvo proibição legal.
8. Assistência e DPIA
Assistência razoável a DPIAs e consultas à autoridade, tendo em conta a natureza do tratamento e informação disponível ao Processor. Esforços extraordinários podem ser orçamentados.
9. Incidentes e personal data breach
9.1. Security incident: evento que afete confidencialidade, integridade ou disponibilidade. 9.2. Personal data breach: violação de dados pessoais nos termos do RGPD. 9.3. Após tomar conhecimento de personal data breach relativo a Customer Data, o Processor notifica o Controller sem demora injustificada e, quando possível, com informação útil (natureza, categorias, medidas, contacto). 9.4. Prazos concretos de notificação interna: [PRAZO_NOTIFICACAO_BREACH — realista, ex.: 72h após confirmação interna quando viável]. Não se promete investigação completa em minutos. 9.5. A decisão de notificar CNPD/titulares cabe ao Controller, salvo obrigação própria do Processor.
10. Transferências internacionais
Conforme Anexo 3 e mecanismos do RGPD Cap. V.
11. Auditorias
11.1. O Controller pode solicitar informações razoáveis sobre conformidade. 11.2. Auditorias on-site: mediante aviso, horário comercial, sem perturbar indevidamente operações, no máximo [FREQUENCIA_AUDITORIA] salvo incidente. 11.3. Relatórios de segurança de terceiros/hosting podem satisfazer parte dos pedidos.
12. Devolução e eliminação
No termo, a pedido do Controller e conforme capacidades do Product: exportação disponível e eliminação dos sistemas ativos após período de recuperação, sob reserva de retenção legal e backups rotativos (Terms §18).
13. Responsabilidade
Conforme Terms; cada parte responde na medida das suas obrigações RGPD (arts. 82.º e ss.).
14. Anexos
- Anexo 1 — Detalhes do tratamento
- Anexo 2 — Medidas de segurança
- Anexo 3 — Subprocessadores
DPA v1.0-draft
Versão: 1.0-draft
A. Natureza e finalidade
Prestação dos Products OVKON (Time, Guardian e futuros) à Organization: armazenamento, processamento, transmissão e visualização de Customer Data conforme configuração do Customer.
B. Duração
Vigência do contrato de Services + período de recuperação pós-terminação + retenções legais/backups.
C. Tipos de dados pessoais (exemplos — depende do uso do Customer)
| Product | Exemplos de dados |
|---|---|
| Transversal | Identificadores de Users da Organization no contexto do Product |
| Time | Identificação de colaboradores, tempos, ausências, horários, metadados de registo |
| Guardian | Contactos, números de telefone, conteúdos de mensagens, templates, metadados de conversação, estados de entrega |
O Customer controla que categorias introduz efetivamente.
D. Categorias de titulares
- Colaboradores / prestadores do Customer
- Clientes, leads e contactos do Customer
- Outros terceiros cujos dados o Customer introduza
E. Operações
Recolha (via Customer), registo, organização, estruturação, armazenamento, adaptação, consulta, utilização, divulgação por transmissão (ex.: envio via canais configurados pelo Customer), apagamento.
F. Instruções especiais
As resultantes da utilização normal da UI/API e tickets de suporte autorizados.
Versão: 1.0-draft Princípio: descrever apenas o que existe ou está formalmente planeado. Marcar o estado.
| Medida | Estado | Notas |
|---|---|---|
| TLS em trânsito | [EXISTE / PLANEADO] | |
| Controlos de acesso (RBAC / roles Platform) | [EXISTE / PLANEADO] | Isolamento por Organization |
| Separação lógica multi-tenant | [EXISTE / PLANEADO] | |
| Hashing/armazenamento seguro de credenciais | [EXISTE / PLANEADO] | |
| Backups | [EXISTE / PLANEADO] | Frequência [BACKUP_FREQ] · retenção [BACKUP_RETENTION] |
| Logging / audit trails relevantes | [EXISTE / PLANEADO] | Incl. Support Access |
| Gestão de Support Access com início/fim | [EXISTE / PLANEADO] | |
| Monitorização de infraestrutura | [EXISTE / PLANEADO] | |
| Processo de resposta a incidentes | [EXISTE / PLANEADO] | |
| MFA / SSO | [EXISTE / PLANEADO] | Indicar se opcional/obrigatório |
| Encriptação em repouso | [EXISTE / PLANEADO] | Depende do hosting |
| Hardening / patching | [EXISTE / PLANEADO] |
Não afirmar: ISO 27001, SOC 2, PCI DSS, “military-grade”, “100% seguro”, salvo certificação real.
Atualizar este anexo quando o estado mudar; versionar o DPA ou o anexo.
Versão: 1.0-draft Última atualização: [DATA]
Não inventar fornecedores. Preencher apenas os efetivamente usados.
| Fornecedor | Finalidade | Localização / região | Dados (categorias altas) | Transferência |
|---|---|---|---|---|
| [HOSTING — ex.: Hetzner/AWS/…] | Infraestrutura / VMs | [REGIÃO] | Customer Data alojados | [SCC/Adequação/N/A] |
| [EMAIL — ex.: …] | Email transacional | [REGIÃO] | Emails de Users / notificações | |
| [DNS/CDN — se aplicável] | Entrega web | Metadados técnicos | ||
| [META/WhatsApp — se aplicável ao Guardian] | Canal de mensagens conforme config. do Customer | Conteúdos/metadados de mensagem enviados pelo Customer | Ver termos Meta + papel do Customer | |
| [PAGAMENTOS — futuro] | Cobrança | Dados de faturação / tokens | ||
| [MONITORING — se aplicável] | Observabilidade | Logs técnicos |
Página pública sugerida: https://[DOMÍNIO]/legal/subprocessors
Mecanismo de aviso de alteração: email aos Owners / banner Platform / atualização desta lista com data.