Documentos legais
Contrato de Tratamento de Dados (DPA)
Anexo aos Termos de Uso, aplicável sempre que a retoma.AI tratar dados pessoais em nome de um cliente B2B. Vigora automaticamente com a contratação; uma via assinada pode ser solicitada.
Última atualização: 18 de agosto de 2026
1. Papéis das partes
O assinante é o controlador dos dados pessoais que insere na plataforma (clientes finais, contatos, histórico de orçamentos). A retoma.AI é a operadora e trata esses dados apenas para prestar o serviço, seguindo as instruções documentadas do controlador — que são, para todos os efeitos, as funcionalidades contratadas e as configurações escolhidas no produto.
2. Objeto, duração e natureza do tratamento
- Objeto: armazenamento e processamento de cadastros de clientes, orçamentos, tarefas e envio de mensagens de follow-up, pós-venda e reativação.
- Duração: enquanto durar a assinatura, mais o período de retenção descrito na cláusula 8.
- Titulares: clientes finais, contatos comerciais e usuários indicados pelo assinante.
- Categorias de dados: nome, telefone, e-mail, origem do contato, observações comerciais e histórico de interações. Não é permitido inserir dados sensíveis.
3. Obrigações da operadora
- Tratar os dados somente conforme as instruções do controlador e a legislação aplicável.
- Manter confidencialidade, com termos de sigilo assinados por toda a equipe com acesso.
- Aplicar medidas técnicas e administrativas de segurança adequadas (cláusula 5).
- Auxiliar o controlador no atendimento a pedidos de titulares e a autoridades, incluindo relatórios de impacto quando cabível.
- Não usar os dados do controlador para treinar modelos de inteligência artificial nem para finalidades próprias.
4. Obrigações do controlador
- Garantir base legal para o tratamento e para o envio de comunicações aos titulares.
- Manter os dados exatos e atualizados e respeitar pedidos de descadastro.
- Administrar corretamente os acessos da própria equipe dentro da plataforma.
5. Medidas de segurança
- Criptografia em trânsito (TLS 1.2+) e em repouso, inclusive nos backups.
- Isolamento lógico entre espaços de trabalho aplicado no próprio banco de dados, por regras de acesso por linha.
- Senhas armazenadas apenas como hash com salt e verificação em duas etapas disponível.
- Controle de acesso por perfil, princípio do menor privilégio e registro de auditoria das ações relevantes.
- Backups automáticos diários com testes periódicos de restauração.
6. Subprocessadores
O controlador autoriza os subprocessadores abaixo. Novas inclusões são comunicadas com 30 dias de antecedência e podem ser objetadas por escrito; persistindo a objeção, o assinante pode rescindir sem multa.
| Subprocessador | Papel | Dados | Local |
|---|---|---|---|
| Lovable Cloud / Supabase | Banco de dados, autenticação e hospedagem da aplicação. | Todos os dados do espaço de trabalho. | Estados Unidos |
| Cloudflare | Entrega da aplicação, TLS e proteção contra ataques. | Metadados de requisição (IP, user-agent). | Rede global |
| Resend | Envio dos e-mails transacionais disparados pela plataforma. | Nome, e-mail e conteúdo da mensagem enviada. | Estados Unidos |
| Google (login social) | Autenticação opcional por conta Google. | Nome, e-mail e identificador da conta. | Estados Unidos |
7. Incidentes de segurança
Comunicaremos o controlador em até 24 horas a partir da ciência de um incidente que possa acarretar risco ou dano relevante, com a descrição dos dados afetados, os riscos envolvidos e as medidas adotadas, e apoiaremos a comunicação à ANPD e aos titulares no prazo legal.
8. Devolução e eliminação
Encerrado o contrato, o assinante pode exportar todos os dados em JSON por 30 dias. Depois desse prazo, os dados são eliminados dos sistemas ativos em até 30 dias e dos backups em até 90 dias, salvo obrigação legal de guarda.
9. Transferência internacional e auditoria
As transferências internacionais seguem o art. 33 da LGPD, com cláusulas contratuais padrão firmadas com cada fornecedor. Mediante aviso de 30 dias, o controlador pode solicitar, uma vez por ano, evidências documentais dos controles descritos aqui.
Solicitações relativas a este DPA: privacidade@retoma.ai.
