Acordo de Tratamento de Dados
Contrato de Tratamento de Dados (DPA) — LGPD / Art. 28 RGPD
Última atualização: 24 de setembro de 2026 · Versão 1.0
Este Contrato é incorporado por referência aos Termos e Condições (Seção 4.5) e é aceito juntamente com eles; não exige assinatura separada. Uma via assinada pela cepaos pode ser solicitada em legal@cepaos.com.
1. Partes e Definições
O presente Acordo de Tratamento de Dados ("DPA", "Acordo") é celebrado entre:
- Operador (Processor): cepaos LLC, sociedade de responsabilidade limitada constituída no Estado de Wyoming, Estados Unidos, com sede em 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
- Controlador (Controller): a pessoa jurídica ou física que contrata o Serviço da cepaos ("o Cliente").
Este DPA é parte integrante dos Termos e Condições. Em caso de conflito em matéria de proteção de dados, este DPA prevalecerá.
1.1 Definições
- "Dados Pessoais": qualquer informação que identifique ou permita identificar uma pessoa natural, conforme a LGPD (Lei 13.709/2018) e o GDPR.
- "Tratamento": qualquer operação realizada sobre dados pessoais.
- "Suboperador": terceiro autorizado pela cepaos para tratar Dados Pessoais em nome do Cliente.
- "Incidente de segurança": violação de segurança que cause destruição, perda, alteração ou acesso não autorizado a Dados Pessoais.
- "Cláusulas Contratuais Padrão" (SCCs): cláusulas-modelo aprovadas pela Comissão Europeia para transferências internacionais de dados.
2. Categorias de Dados Pessoais Tratados
A cepaos trata os seguintes Dados Pessoais em nome do Cliente:
| Categoria | Tipos de dados | Titulares afetados |
|---|---|---|
| Dados de identificação | Nome completo, e-mail, função na organização | Funcionários e usuários do Cliente |
| Dados de acesso | Endereço IP, timestamps de sessão, logs | Usuários da Plataforma |
| Dados operacionais | Registros de produção, estoques, lotes, safras | Organização do Cliente |
| Dados de faturamento | CNPJ/CPF, razão social, endereço fiscal, referência de pagamento | Responsável pelo faturamento do Cliente |
| Dados de contato comercial | Nome, e-mail, telefone | Pessoal administrativo do Cliente |
A cepaos não trata categorias especiais de dados salvo instrução expressa e escrita do Cliente.
3. Finalidades do Tratamento
- Prestação do Serviço: operação da Plataforma SaaS de gestão vitivinícola.
- Suporte técnico: diagnóstico e resolução de incidentes.
- Faturamento: gestão de cobranças e assinaturas.
- Segurança: prevenção de acesso não autorizado e auditoria.
- Cumprimento legal: resposta a requisições de autoridades competentes.
A cepaos não utilizará os Dados Pessoais do Cliente para fins próprios, incluindo publicidade, análise de mercado ou treinamento de modelos de inteligência artificial.
4. Instruções do Cliente
A cepaos trata os Dados Pessoais unicamente conforme as instruções documentadas do Cliente.
Considera-se instrução documentada do Cliente, em particular, o convite, a configuração de permissões e a revogação de acessos de consultores externos que o Cliente gerencie por meio da Plataforma. O consultor externo convidado pelo Cliente é um destinatário autorizado pelo Cliente na sua condição de controladora do tratamento, e não um Suboperador de cepaos para os efeitos da cláusula 5. cepaos conserva registro de cada convite, aceitação e revogação.
5. Suboperadores Autorizados
| Suboperador | Função | País | Base de transferência |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Próximos suboperadores
| Suboperador | Função | País | Base de transferência |
|---|---|---|---|
| Groq LLC Vigente a partir de 25 de outubro de 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
A cepaos notificará o Cliente com pelo menos 30 dias de antecedência antes de adicionar um novo Suboperador.
6. Medidas Técnicas e Organizacionais (TOM)
6.1 Medidas Técnicas
- Criptografia em trânsito: HTTPS/TLS 1.2+.
- Criptografia em repouso: AES-256.
- Isolamento de tenants: Row Level Security (RLS) no PostgreSQL.
- Autenticação: tokens JWT de curta duração, suporte a MFA.
- Controle de acesso: princípio do menor privilégio.
- Backups: automáticos a cada 24 horas, retenção de 30 dias.
- Monitoramento: alertas em tempo real (Sentry + logs).
- Pseudonimização: PII scrubbing ativo no Sentry.
6.2 Medidas Organizacionais
- Política de segurança interna documentada.
- Treinamento de pessoal em proteção de dados.
- Obrigações de confidencialidade para todo o pessoal.
- Protocolo de resposta a incidentes documentado.
- Revisão anual das medidas de segurança.
7. Direitos dos Titulares de Dados
A cepaos cooperará com o Cliente para facilitar o exercício dos direitos dos titulares conforme a LGPD e o GDPR.
Prazo máximo: 30 dias corridos (Acesso), 5 dias úteis (Retificação/Eliminação). Contato: privacidad@cepaos.com.
8. Transferências Internacionais de Dados
A cepaos LLC está estabelecida nos Estados Unidos. O banco de dados principal é hospedado no Brasil (Supabase, AWS sa-east-1, São Paulo); os demais suboperadores, sua localização e a base de cada transferência constam da Seção 5.
- Brasil (banco de dados principal): os dados de clientes brasileiros permanecem no Brasil. Para clientes da UE, o Brasil conta com decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2026/179); como Supabase, Inc. e Amazon Web Services, Inc. são entidades dos Estados Unidos, aplicam-se também as suas cláusulas contratuais-padrão.
- Brasil (LGPD): as transferências internacionais de dados pessoais sujeitas à LGPD são regidas pelas cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD n.º 19/2024, incorporadas a este Contrato por referência.
- Cliente → cepaos (RGPD): quando o Cliente estiver sujeito ao RGPD, aplicam-se as Cláusulas Contratuais-Tipo da Decisão de Execução (UE) 2021/914, Módulo Dois (de responsável para subcontratante), incorporadas por referência, com a autorização geral prevista na cláusula 9 (opção 2, aviso prévio de 30 dias) e a lei e o foro do Estado-Membro em que o Cliente estiver estabelecido (cláusulas 17 e 18).
- Transferências posteriores: a cepaos vincula cada suboperador localizado fora do Brasil e do EEE às cláusulas contratuais-padrão (Módulo Três) ou, se certificado no EU-U.S. Data Privacy Framework, a esse regime, conforme a coluna "Base da transferência" da Seção 5. A cepaos LLC não é certificada no EU-U.S. Data Privacy Framework.
- Reino Unido (Dlocal LLP): Os pagamentos na América Latina são processados pela Dlocal LLP (Inglaterra e País de Gales, Reino Unido). A transferência para o Reino Unido se ampara na decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2021/1772, prorrogada até 27 de dezembro de 2031 pela Decisão de Execução (UE) 2025/2574). A dLocal também trata os dados de pagamento nos países onde opera e por meio de adquirentes locais do país do pagador; segundo o aviso de privacidade da dLocal, as transferências para países sem decisão de adequação são protegidas por cláusulas contratuais-padrão aprovadas pela UE e pelo Reino Unido. Entre os países de tratamento pode estar o Uruguai, que conta com uma decisão de adequação (Decisão de Execução 2012/484/UE da Comissão).
9. Retenção e Eliminação de Dados
| Tipo de dados | Período de retenção | Ação ao vencimento |
|---|---|---|
| Dados operacionais ativos | Durante a vigência do contrato | Exportação em CSV/JSON |
| Dados pós-cancelamento | 30 dias | Eliminação permanente |
| Registros de faturamento | 10 anos | Conservação com acesso restrito |
| Logs de segurança | 12 meses | Eliminação automática |
| Backups | 30 dias de rotação | Sobrescrita automática |
10. Notificação de Incidentes de Segurança
A cepaos notificará o Cliente em até 72 horas. Contato: seguridad@cepaos.com.
11. Auditorias
A cepaos facilitará auditorias com 30 dias de antecedência, frequência máxima anual. Custos a cargo do Cliente salvo descumprimento da cepaos.
12. Responsabilidades e Limitação
As responsabilidades estão sujeitas às limitações dos Termos e Condições.
Salvo disposição em contrário das cláusulas-padrão contratuais, este Contrato rege-se pela lei e pelo foro indicados na Seção 12 dos Termos e Condições para o mercado do Cliente.
13. Contato — Responsável pela Privacidade
- E-mail: privacidad@cepaos.com
- Entidade: cepaos LLC — Wyoming, Estados Unidos
- Endereço: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Estes termos podem ser atualizados periodicamente. A versão vigente é a publicada em cepaos.com. Para consultas legais, escreva para legal@cepaos.com.