Voltar

Acordo de Tratamento de Dados

Contrato de Tratamento de Dados (DPA) — LGPD / Art. 28 RGPD

Última atualização: 24 de setembro de 2026 · Versão 1.0

Este Contrato é incorporado por referência aos Termos e Condições (Seção 4.5) e é aceito juntamente com eles; não exige assinatura separada. Uma via assinada pela cepaos pode ser solicitada em legal@cepaos.com.

1. Partes e Definições

O presente Acordo de Tratamento de Dados ("DPA", "Acordo") é celebrado entre:

  • Operador (Processor): cepaos LLC, sociedade de responsabilidade limitada constituída no Estado de Wyoming, Estados Unidos, com sede em 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
  • Controlador (Controller): a pessoa jurídica ou física que contrata o Serviço da cepaos ("o Cliente").

Este DPA é parte integrante dos Termos e Condições. Em caso de conflito em matéria de proteção de dados, este DPA prevalecerá.

1.1 Definições

  • "Dados Pessoais": qualquer informação que identifique ou permita identificar uma pessoa natural, conforme a LGPD (Lei 13.709/2018) e o GDPR.
  • "Tratamento": qualquer operação realizada sobre dados pessoais.
  • "Suboperador": terceiro autorizado pela cepaos para tratar Dados Pessoais em nome do Cliente.
  • "Incidente de segurança": violação de segurança que cause destruição, perda, alteração ou acesso não autorizado a Dados Pessoais.
  • "Cláusulas Contratuais Padrão" (SCCs): cláusulas-modelo aprovadas pela Comissão Europeia para transferências internacionais de dados.

2. Categorias de Dados Pessoais Tratados

A cepaos trata os seguintes Dados Pessoais em nome do Cliente:

CategoriaTipos de dadosTitulares afetados
Dados de identificaçãoNome completo, e-mail, função na organizaçãoFuncionários e usuários do Cliente
Dados de acessoEndereço IP, timestamps de sessão, logsUsuários da Plataforma
Dados operacionaisRegistros de produção, estoques, lotes, safrasOrganização do Cliente
Dados de faturamentoCNPJ/CPF, razão social, endereço fiscal, referência de pagamentoResponsável pelo faturamento do Cliente
Dados de contato comercialNome, e-mail, telefonePessoal administrativo do Cliente

A cepaos não trata categorias especiais de dados salvo instrução expressa e escrita do Cliente.

3. Finalidades do Tratamento

  • Prestação do Serviço: operação da Plataforma SaaS de gestão vitivinícola.
  • Suporte técnico: diagnóstico e resolução de incidentes.
  • Faturamento: gestão de cobranças e assinaturas.
  • Segurança: prevenção de acesso não autorizado e auditoria.
  • Cumprimento legal: resposta a requisições de autoridades competentes.

A cepaos não utilizará os Dados Pessoais do Cliente para fins próprios, incluindo publicidade, análise de mercado ou treinamento de modelos de inteligência artificial.

4. Instruções do Cliente

A cepaos trata os Dados Pessoais unicamente conforme as instruções documentadas do Cliente.

Considera-se instrução documentada do Cliente, em particular, o convite, a configuração de permissões e a revogação de acessos de consultores externos que o Cliente gerencie por meio da Plataforma. O consultor externo convidado pelo Cliente é um destinatário autorizado pelo Cliente na sua condição de controladora do tratamento, e não um Suboperador de cepaos para os efeitos da cláusula 5. cepaos conserva registro de cada convite, aceitação e revogação.

5. Suboperadores Autorizados

SuboperadorFunçãoPaísBase de transferência
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Próximos suboperadores

SuboperadorFunçãoPaísBase de transferência
Groq LLC
Vigente a partir de 25 de outubro de 2026
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

A cepaos notificará o Cliente com pelo menos 30 dias de antecedência antes de adicionar um novo Suboperador.

6. Medidas Técnicas e Organizacionais (TOM)

6.1 Medidas Técnicas

  • Criptografia em trânsito: HTTPS/TLS 1.2+.
  • Criptografia em repouso: AES-256.
  • Isolamento de tenants: Row Level Security (RLS) no PostgreSQL.
  • Autenticação: tokens JWT de curta duração, suporte a MFA.
  • Controle de acesso: princípio do menor privilégio.
  • Backups: automáticos a cada 24 horas, retenção de 30 dias.
  • Monitoramento: alertas em tempo real (Sentry + logs).
  • Pseudonimização: PII scrubbing ativo no Sentry.

6.2 Medidas Organizacionais

  • Política de segurança interna documentada.
  • Treinamento de pessoal em proteção de dados.
  • Obrigações de confidencialidade para todo o pessoal.
  • Protocolo de resposta a incidentes documentado.
  • Revisão anual das medidas de segurança.

7. Direitos dos Titulares de Dados

A cepaos cooperará com o Cliente para facilitar o exercício dos direitos dos titulares conforme a LGPD e o GDPR.

Prazo máximo: 30 dias corridos (Acesso), 5 dias úteis (Retificação/Eliminação). Contato: privacidad@cepaos.com.

8. Transferências Internacionais de Dados

A cepaos LLC está estabelecida nos Estados Unidos. O banco de dados principal é hospedado no Brasil (Supabase, AWS sa-east-1, São Paulo); os demais suboperadores, sua localização e a base de cada transferência constam da Seção 5.

  • Brasil (banco de dados principal): os dados de clientes brasileiros permanecem no Brasil. Para clientes da UE, o Brasil conta com decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2026/179); como Supabase, Inc. e Amazon Web Services, Inc. são entidades dos Estados Unidos, aplicam-se também as suas cláusulas contratuais-padrão.
  • Brasil (LGPD): as transferências internacionais de dados pessoais sujeitas à LGPD são regidas pelas cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD n.º 19/2024, incorporadas a este Contrato por referência.
  • Cliente → cepaos (RGPD): quando o Cliente estiver sujeito ao RGPD, aplicam-se as Cláusulas Contratuais-Tipo da Decisão de Execução (UE) 2021/914, Módulo Dois (de responsável para subcontratante), incorporadas por referência, com a autorização geral prevista na cláusula 9 (opção 2, aviso prévio de 30 dias) e a lei e o foro do Estado-Membro em que o Cliente estiver estabelecido (cláusulas 17 e 18).
  • Transferências posteriores: a cepaos vincula cada suboperador localizado fora do Brasil e do EEE às cláusulas contratuais-padrão (Módulo Três) ou, se certificado no EU-U.S. Data Privacy Framework, a esse regime, conforme a coluna "Base da transferência" da Seção 5. A cepaos LLC não é certificada no EU-U.S. Data Privacy Framework.
  • Reino Unido (Dlocal LLP): Os pagamentos na América Latina são processados pela Dlocal LLP (Inglaterra e País de Gales, Reino Unido). A transferência para o Reino Unido se ampara na decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2021/1772, prorrogada até 27 de dezembro de 2031 pela Decisão de Execução (UE) 2025/2574). A dLocal também trata os dados de pagamento nos países onde opera e por meio de adquirentes locais do país do pagador; segundo o aviso de privacidade da dLocal, as transferências para países sem decisão de adequação são protegidas por cláusulas contratuais-padrão aprovadas pela UE e pelo Reino Unido. Entre os países de tratamento pode estar o Uruguai, que conta com uma decisão de adequação (Decisão de Execução 2012/484/UE da Comissão).

9. Retenção e Eliminação de Dados

Tipo de dadosPeríodo de retençãoAção ao vencimento
Dados operacionais ativosDurante a vigência do contratoExportação em CSV/JSON
Dados pós-cancelamento30 diasEliminação permanente
Registros de faturamento10 anosConservação com acesso restrito
Logs de segurança12 mesesEliminação automática
Backups30 dias de rotaçãoSobrescrita automática

10. Notificação de Incidentes de Segurança

A cepaos notificará o Cliente em até 72 horas. Contato: seguridad@cepaos.com.

11. Auditorias

A cepaos facilitará auditorias com 30 dias de antecedência, frequência máxima anual. Custos a cargo do Cliente salvo descumprimento da cepaos.

12. Responsabilidades e Limitação

As responsabilidades estão sujeitas às limitações dos Termos e Condições.

Salvo disposição em contrário das cláusulas-padrão contratuais, este Contrato rege-se pela lei e pelo foro indicados na Seção 12 dos Termos e Condições para o mercado do Cliente.

13. Contato — Responsável pela Privacidade

  • E-mail: privacidad@cepaos.com
  • Entidade: cepaos LLC — Wyoming, Estados Unidos
  • Endereço: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001

Estes termos podem ser atualizados periodicamente. A versão vigente é a publicada em cepaos.com. Para consultas legais, escreva para legal@cepaos.com.