Este Adendo de Processamento de Dados entra em vigor em 10 de agosto de 2026
Este Adendo de Processamento de Dados e seus Anexos (o “Adendo” ou “DPA”) refletem o acordo das partes com relação ao Processamento de Dados Pessoais pela Gather Presence, Inc. (“Gather”, também “nós”) em nome do Cliente (também “você”) em conexão com os Termos de Serviço do site, Política de Privacidade do Gather, Política de Privacidade do Grapevine, Termos de Serviço do Grapevine, ou outro acordo eletrônico ou por escrito entre a Gather e você que rege o uso dos Serviços Gather (coletivamente, o “Contrato”).
Precisa de uma cópia assinada? Basta enviar um e-mail para support@gather.town
1. Definições
“Afiliada” significa qualquer entidade que, direta ou indiretamente, controle, seja controlada por ou esteja sob controle comum com a entidade em questão. “Controle”, para fins desta definição, significa a propriedade ou controle direto ou indireto de mais de 50% dos direitos de voto da entidade em questão.
“Serviços Gather” significa os serviços escolhidos pelo Cliente conforme especificado no Contrato.
“CCPA” significa a Lei de Privacidade do Consumidor da Califórnia (California Consumer Privacy Act), Cal. Civ. Code §1798.100 et seq, e seus regulamentos de aplicação.
“Controlador” significa a entidade que determina as finalidades e os meios do Processamento de Dados Pessoais, incluindo, conforme aplicável, qualquer “empresa” (business) conforme esse termo é definido pela CCPA.
“Cliente” significa a entidade que celebrou o Contrato juntamente com as suas Afiliadas que assinaram os Formulários de Pedido.
“Dados do Cliente” significa qualquer informação definida no Contrato como “Dados do Cliente”, desde que tais dados sejam eletrônicos ou informações enviadas pelo ou para o Cliente nos Serviços Gather.
“Leis de Proteção de Dados” significa as leis, regras e regulamentos de proteção de dados ou privacidade da União Europeia, do Espaço Econômico Europeu e seus estados-membros, da Suíça, do Reino Unido e dos Estados Unidos e seus estados, aplicáveis ao Processamento de Dados Pessoais sob este Adendo.
“Titular dos Dados” significa a pessoa física identificada ou identificável a quem os Dados Pessoais se referem.
“GDPR” significa o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas físicas no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados).
“Dados Pessoais” significa qualquer informação relativa a uma pessoa física identificada ou identificável que o Cliente fornece à Gather como parte dos Serviços Gather, desde que tais dados sejam Dados do Cliente.
“Processar” ou “Processamento” significa qualquer operação ou conjunto de operações realizadas pela Gather como parte dos Serviços Gather sobre Dados Pessoais ou sobre conjuntos de Dados Pessoais, seja por meios automatizados ou não.
“Operador” significa a entidade que Processa Dados Pessoais em nome do Controlador, incluindo, conforme aplicável, qualquer “prestador de serviços” (service provider) conforme esse termo é definido pela CCPA.
“Incidente de Segurança” significa uma violação confirmada de segurança que tenha levado à destruição acidental ou ilícita, perda, alteração, divulgação não autorizada ou acesso a Dados Pessoais transmitidos, armazenados ou de outra forma Processados por um indivíduo não autorizado.
“Cláusulas Contratuais Padrão” significa o acordo celebrado entre o Cliente e a Gather e anexado a este Adendo como Anexo 1, nos termos da Decisão de Execução da Comissão Europeia de 4 de junho de 2021 sobre cláusulas contratuais padrão para a transferência de dados pessoais para operadores estabelecidos em terceiros países sob a Decisão de Execução 914/2021/UE.
“Suboperador” significa um terceiro, incluindo uma entidade sob controle comum com ou controlada pela Gather, nomeado para Processar Dados Pessoais em conexão com o Contrato.
“Autoridade de Controle” terá o significado atribuído no GDPR.
Os termos em maiúsculo utilizados mas não definidos neste Adendo terão os significados previstos no Contrato.
2. Processamento de Dados Pessoais
2.1. As partes reconhecem e concordam que, no que diz respeito ao Processamento de Dados Pessoais, o Cliente é o Controlador e a Gather é a Operadora.
2.2. O objeto do Processamento sob este Adendo são os Dados Pessoais. A duração do Processamento sob este Adendo é pelo prazo do Contrato, sujeito ao direito da Gather de reter Dados Pessoais conforme descrito neste Adendo. O objetivo do Processamento de Dados Pessoais sob este Adendo é permitir que a Gather forneça os Serviços Gather ao Cliente em conformidade com o Contrato. A natureza do Processamento é a prestação dos Serviços Gather, conforme descrito mais especificamente no Contrato. O tipo de Dados Pessoais consiste nos dados coletados e processados pelo Cliente, a seu exclusivo critério, por meio do uso dos Serviços Gather. Os titulares dos dados são os usuários finais do Cliente que acessam e utilizam os aplicativos móveis, sites, plataformas, IoT ou outras aplicações do Cliente.
2.3. A Gather apenas Processará Dados Pessoais de acordo com as disposições deste Adendo, as instruções do Cliente e as Leis de Proteção de Dados aplicáveis à prestação dos Serviços Gather pela Gather. O Cliente deve garantir que quaisquer instruções fornecidas por ele à Gather em relação ao Processamento de Dados Pessoais estejam em conformidade com todas as Leis de Proteção de Dados aplicáveis, incluindo (se aplicável) a CCPA. O Cliente concorda ainda que quaisquer instruções que fornecer à Gather em relação ao Processamento de Dados Pessoais não farão com que a Gather viole as Leis de Proteção de Dados aplicáveis, incluindo (se aplicável) a CCPA.
2.4. Em seu uso dos Serviços Gather, o Cliente deve Processar Dados Pessoais de acordo com os requisitos das Leis de Proteção de Dados e, se aplicável, da CCPA, incluindo, mas não se limitando a, fornecer quaisquer avisos exigidos e obter quaisquer consentimentos necessários dos Titulares dos Dados em relação ao uso da Gather como Operadora. As decisões e ações do Cliente relativas ao Processamento e uso de Dados Pessoais devem estar em conformidade com as Leis de Proteção de Dados, a CCPA e os termos do Contrato e deste Adendo. O Cliente terá responsabilidade exclusiva pela exatidão, qualidade e legalidade dos Dados Pessoais e pelos meios pelos quais adquiriu os Dados Pessoais.
3. Transferências Internacionais de Dados Pessoais
Os Dados Pessoais que a Gather Processa em nome do Cliente serão transferidos para os Estados Unidos, onde serão armazenados e Processados. O Cliente consente com a transferência dos Dados Pessoais para os Estados Unidos, bem como com o armazenamento e Processamento dos Dados Pessoais nos Estados Unidos pela Gather para que ela possa fornecer os Serviços Gather. Se o Cliente estiver transferindo Dados Pessoais da União Europeia, do Espaço Econômico Europeu e/ou de seus estados-membros (“EEE”), da Suíça e do Reino Unido, a transferência ocorrerá por meio das Cláusulas Contratuais Padrão anexadas como Anexo 1 a este Adendo. As Cláusulas Contratuais Padrão não se aplicarão a Dados Pessoais que não sejam transferidos para fora da União Europeia, EEE e/ou de seus estados-membros, da Suíça e do Reino Unido.
4. Solicitações de Terceiros e Confidencialidade
4.1. A Gather não divulgará Dados Pessoais a nenhum indivíduo ou terceiro, exceto: (i) a pedido do Cliente; (ii) conforme previsto neste Adendo; (iii) conforme necessário para fornecer os Serviços Gather; ou (iv) conforme exigido pela lei aplicável ou por uma ordem válida e vinculativa de um órgão de segurança pública. Salvo disposição em contrário por lei, a Gather notificará imediatamente o Cliente sobre qualquer intimação, ordem judicial, administrativa ou arbitral de um órgão executivo ou administrativo ou de outra autoridade governamental (“Demanda”) que receber e que se refira aos Dados Pessoais. A pedido do Cliente, a Gather fornecerá a ele informações razoáveis em sua posse que possam responder à Demanda e qualquer assistência razoavelmente necessária para que o Cliente responda à Demanda em tempo hábil. O Cliente reconhece que a Gather não tem a responsabilidade de interagir diretamente com a entidade que faz a Demanda.
4.2. A Gather garantirá que todos os funcionários ou pessoas com autorização para acessar ou Processar os Dados Pessoais estejam vinculados a obrigações de confidencialidade em relação a tais dados. A Gather garantirá que seus funcionários ou pessoas autorizadas a Processar Dados Pessoais não os processem, exceto sob instruções do Cliente. A Gather assegurará que todos os funcionários tenham realizado treinamento sobre as leis relativas ao manuseio de Dados Pessoais e que estejam cientes tanto dos deveres da Gather quanto de seus próprios deveres e obrigações pessoais sob tais leis e este Adendo.
5. Solicitações de Titulares de Dados
A Gather notificará prontamente o Cliente se receber uma solicitação de um Titular de Dados para exercer seus direitos de acesso, retificação, oposição ao Processamento, exclusão (“direito de ser esquecido”), portabilidade de dados, limitação de processamento ou o direito de não se submeter a decisões individuais automatizadas — cada solicitação dessa natureza sendo uma “Solicitação de Titular de Dados”. A Gather fornecerá toda a assistência razoável e oportuna ao Cliente, incluindo medidas técnicas e organizacionais apropriadas, na medida do possível, para permitir que o Cliente responda a tais solicitações. Caso qualquer solicitação de um Titular de Dados seja feita diretamente à Gather, a Gather informará prontamente o Cliente e fornecerá todos os detalhes da solicitação.
6. Segurança
A Gather implementou e manterá medidas técnicas e organizacionais apropriadas, controles internos e rotinas de segurança da informação para garantir um nível de segurança adequado ao risco de perda acidental, destruição, alteração, divulgação ou acesso não autorizado, ou a destruição ilícita de Dados Pessoais.
7. Notificação de Incidente de Segurança
Em caso de um Incidente de Segurança que afete os Dados Pessoais do Cliente, a Gather notificará o Cliente dentro de 72 horas a partir do momento em que tomar conhecimento do incidente. Além disso, a Gather investigará o ocorrido e fornecerá ao Cliente informações suficientes sobre o Incidente de Segurança para permitir que o Cliente cumpra quaisquer requisitos de notificação de violação de dados sob as Leis de Proteção de Dados. A Gather também tomará medidas razoáveis para mitigar os efeitos e minimizar quaisquer danos resultantes do Incidente de Segurança. A obrigação da Gather de relatar ou responder a um Incidente de Segurança conforme previsto aqui não é e não será interpretada como um reconhecimento de culpa ou responsabilidade por parte da Gather em relação ao incidente.
8. Auditoria e Registros
8.1. As partes concordam que qualquer auditoria realizada sob este Adendo, inclusive sob as Cláusulas 5(f) ou 12(2) delle Cláusulas Contratuais Padrão da UE, será conduzida de acordo com as especificações identificadas nesta Seção 8.1. O Cliente não poderá realizar uma auditoria mais de uma vez por ano civil, a menos que seja exigido ou solicitado a realizar uma auditoria por uma Autoridade de Controle ou autoridade regulatória semelhante responsável pela aplicação das Leis de Proteção de Dados em qualquer país ou território. O Cliente pode entrar em contato com a Gather de acordo com a cláusula de “Notificação” do Contrato para solicitar uma auditoria virtual ou no local dos procedimentos da Gather relacionados à proteção de Dados Pessoais. Antes que o Cliente possa realizar tal auditoria, as partes deverão concordar mutuamente sobre o cronograma, escopo e duração da auditoria. O Cliente reembolsará a Gather por quaisquer custos e despesas incorridos por ela como resultado da auditoria. Além disso, a auditoria deve ser realizada de forma a evitar causar (ou, se não puder ser evitado, minimizar) qualquer dano, prejuízo ou interrupção nas instalações virtuais, equipamentos, pessoal e operações comerciais da Gather. Qualquer auditoria realizada sob esta Seção 8.1 será limitada às instalações virtuais da Gather (já que a Gather não possui um local físico de negócios). Se as Cláusulas Contratuais Padrão da UE se aplicarem, nada aqui será interpretado como afetando os direitos de qualquer Autoridade de Controle ou titular de dados sob tais Cláusulas.
8.2. A Gather manterá um registro de qualquer Processamento de Dados Pessoais que realizar em nome do Cliente, o qual disponibilizará à Autoridade de Controle relevante mediante solicitação, contendo:
o nome e detalhes de contato da Gather e do Cliente em nome de quem está agindo e, onde aplicável, do representante e do encarregado de proteção de dados do Cliente;
as categorias de Processamento realizadas em nome do Cliente;
as transferências de Dados Pessoais para um país terceiro ou organização internacional e a base sobre a qual essas transferências estão em conformidade; e
uma descrição das medidas de segurança de dados adotadas pela Gather.
9. Suboperadores
Você concorda que podemos contratar Suboperadores para Processar Dados Pessoais em seu nome. Atualmente, nomeamos como Suboperadores os terceiros listados no Anexo 3 deste DPA. Nós notificaremos você se adicionarmos ou substituirmos qualquer Suboperador listado no Anexo 3 pelo menos 30 dias antes de tais alterações ocorrerem, caso você opte por receber tais e-mails preenchendo o formulário disponível aqui.
Sempre que contratarmos Suboperadores, imporemos termos de proteção de dados a eles que ofereçam pelo menos o mesmo nível de proteção para Dados Pessoais que os previstos neste DPA (incluindo, onde apropriado, as Cláusulas Contratuais Padrão), na medida aplicável à natureza dos serviços prestados por esses parceiros. Continuaremos responsáveis pela conformidade de cada Suboperador com as obrigações deste DPA e por quaisquer atos ou omissões que nos façam violar nossas obrigações.
O Cliente poderá se opor ao uso de um novo Suboperador pela Gather notificando a Gather imediatamente por escrito dentro de trinta (30) dias após o recebimento da notificação sobre o novo Suboperador. Se houver objeção, a Gather envidará esforços razoáveis para disponibilizar uma mudança nos Serviços ou no uso deles para evitar o Processamento por parte do Suboperador rejeitado. Se a Gather não puder disponibilizar tal mudança dentro de trinta (30) dias após o recebimento da notificação, o Cliente poderá rescindir os Serviços que não puderem ser prestados sem o uso do referido Suboperador. Se o Cliente rescindir os Serviços, a Gather reembolsará quaisquer taxas pré-pagas que cubram o restante do prazo especificado no documento de pedido aplicável após a data de rescisão. Não obstante o disposto aqui, o Cliente reconhece e concorda que a Gather poderá usar os Suboperadores identificados no Anexo 3 para fornecer os Serviços Gather. A Gather permanece responsável por seus Suboperadores e responde por seus atos e omissões como se fossem seus próprios. As partes concordam que os direitos de auditoria previstos neste Adendo não se estendem às instalações dos Suboperadores da Gather.
10. Avaliação de Impacto sobre a Proteção de Dados e Consulta Prévia
Mediante solicitação do Cliente, a Gather fornecerá assistência razoável ao Cliente com quaisquer avaliações de impacto sobre a proteção de dados e consultas prévias com autoridades de controle que o Cliente considere razoavelmente exigidas pelo Artigo 35 ou 36 do GDPR, em cada caso unicamente em relação ao Processamento de Dados Pessoais pela Gather e levando em consideração a natureza do Processamento e as informações disponíveis para ela.
11. Rescisão
11.1 Este Adendo continuará em pleno vigor até a expiração ou rescisão do Contrato.
11.2 Após a expiração ou rescisão do Contrato, o Cliente poderá extrair os Dados Pessoais dos Serviços Gather. Dentro de trinta (30) dias a partir da exclusão de um espaço virtual pelo Cliente, a Gather excluirá os Dados Pessoais de acordo com os termos do Contrato, exceto conforme exigido por lei ou, se permitido pela lei aplicável, para resolver disputas ou aplicar os acordos legais e políticas da Gather. A Gather poderá reter os Dados Pessoais necessários para fornecer os Serviços ou informações disponibilizadas a outros Clientes, como postagens públicas ou conversas, incluindo o descrito na Seção 5.5(d) dos Termos de Serviço.
12. Disposições Específicas da CCPA
12.1 A Gather está agindo como um “Prestador de Serviços” (Service Provider) em nome do Cliente, uma “Empresa” (Business), nos termos da CCPA. A Gather não reterá, usará ou divulgará os Dados do Cliente fornecidos por este para qualquer finalidade diferente da finalidade específica de fornecer os Serviços Gather de acordo com os termos do Contrato ou conforme previsto na CCPA.
12.2 A Gather não venderá nenhum Dado do Cliente a terceiros por compensação monetária ou outra contraprestação de valor.
12.3 A Gather não reterá, usará ou divulgará quaisquer Dados do Cliente fora do relacionamento comercial direto entre a Gather e o Cliente, exceto conforme previsto na CCPA.
13. Disposições Gerais
As partes não preveem a transferência de dados sensíveis como parte do Contrato. A responsabilidade de cada parte decorrente de ou relacionada a este Adendo, seja sob contrato, ato ilícito ou qualquer teoria de responsabilidade, está sujeita à seção de “Limitação de Responsabilidade” do Contrato. Havendo conflito entre qualquer disposição deste Adendo e do Contrato, este Adendo prevalecerá. Exceto pelas alterações feitas por este Adendo, o Contrato permanece inalterado e em pleno vigor e efeito. Este Adendo não restringirá nenhuma Lei de Proteção de Dados aplicável. Se alguma disposição deste Adendo for ineficaz ou nula, isso não afetará as disposições restantes. As partes substituirão a disposição ineficaz ou nula por uma disposição legal que reflita o objetivo comercial da cláusula anterior. Caso falte alguma disposição necessária, as partes adicionarão uma apropriada de boa-fé. Em caso de conflito no que diz respeito ao Processamento de Dados Pessoais, a ordem de precedência será este Adendo e, em seguida, o Contrato. Se as Cláusulas Contratuais Padrão da UE forem parte integrante deste Adendo, elas prevalecerão. Este Adendo substitui todos os acordos, comunicações e entendimentos anteriores, escritos ou verbais, relativos ao seu objeto. Este Adendo poderá ser assinado em uma ou mais vias, cada uma das quais será considerada um original e que, em conjunto, constituirão o mesmo documento.
Cláusulas Contratuais Padrão
SEÇÃO I
Cláusula 1
Objetivo e escopo
(a) O objetivo destas cláusulas contratuais padrão é garantir a conformidade com os requisitos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas físicas no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (Regulamento Geral sobre a Proteção de Dados) (1) para a transferência de dados pessoais para um terceiro país.
(b) As Partes:
a pessoa física ou jurídica, autoridade pública, agência ou outro órgão (doravante “entidade(s)”) que transfere os dados pessoais, conforme listado no Anexo I.A (doravante, cada um denominado “exportador de dados”), e
a(s) entidade(s) em um terceiro país que recebe(m) os dados pessoais do exportador de dados, direta ou indiretamente por meio de outra entidade também Parte destas Cláusulas, conforme listado no Anexo I.A (doravante, cada um denominado “importador de dados”) concordaram com estas cláusulas contratuais padrão (doravante: “Cláusulas”).
(c) Estas Cláusulas se aplicam à transferência de dados pessoais conforme especificado no Anexo I.B.
(d) O Apêndice destas Cláusulas contendo os Anexos referidos nele faz parte integrante destas Cláusulas.
Cláusula 2
Efeito e invariabilidade das Cláusulas
(a) Estas Cláusulas estabelecem salvaguardas apropriadas, incluindo direitos exigíveis dos titulares dos dados e recursos jurídicos eficazes, nos termos do Artigo 46(1) e do Artigo 46(2)(c) do Regulamento (UE) 2016/679 e, no que diz respeito às transferências de dados de controladores para operadores e/ou de operadores para operadores, cláusulas contratuais padrão nos termos do Artigo 28(7) do Regulamento (UE) 2016/679, desde que não sejam modificadas, exceto para selecionar o(s) Módulo(s) apropriado(s) ou para adicionar ou atualizar informações no Apêndice. Isso não impede as Partes de incluírem as cláusulas contratuais padrão previstas nestas Cláusulas em um contrato mais amplo e/ou de adicionarem outras cláusulas ou salvaguardas adicionais, desde que não contradigam, direta ou indiretamente, estas Cláusulas ou prejudiquem os direitos ou liberdades fundamentais dos titulares dos dados.
(b) Estas Cláusulas não prejudicam as obrigações às quais o exportador de dados está sujeito em virtude do Regulamento (UE) 2016/679.
Cláusula 3
Terceiros beneficiários
(a) Os titulares dos dados podem invocar e fazer cumprir estas Cláusulas, como terceiros beneficiários, contra o exportador de dados e/ou o importador de dados, com as seguintes exceções:
Cláusula 1, Cláusula 2, Cláusula 3, Cláusula 6, Cláusula 7;
Cláusula 8 – Cláusula 8.1(b), 8.9(a), (c), (d) e (e);
Cláusula 9 – Cláusula 9(a), (c), (d) e (e);
Cláusula 12 – Cláusula 12(a), (d) and (f);
Cláusula 13;
Cláusula 15.1(c), (d) e (e);
Cláusula 16(e);
Cláusula 18 – Cláusula 18(a) e 18(b);
(b) O parágrafo (a) não prejudica os direitos dos titulares dos dados sob o Regulamento (UE) 2016/679.
Cláusula 4
Interpretação
(a) Sempre que estas Cláusulas utilizarem termos definidos no Regulamento (UE) 2016/679, esses termos terão o mesmo significado que no referido Regulamento.
(b) Estas Cláusulas devem ser lidas e interpretadas à luz das disposições do Regulamento (UE) 2016/679.
(c) Estas Cláusulas não devem ser interpretadas de forma que conflite com os direitos e obrigações previstos no Regulamento (UE) 2016/679.
Cláusula 5
Hierarquia
Em caso de contradição entre estas Cláusulas e as disposições de acordos relacionados entre as Partes, existentes no momento em que estas Cláusulas forem acordadas ou celebradas posteriormente, estas Cláusulas prevalecerão.
Cláusula 6
Descrição da(s) transferência(s)
Os detalhes da(s) transferência(s), e em particular as categorias de dados pessoais que são transferidas e as finalidades para as quais são transferidas, estão especificados no Anexo I.B.
Cláusula 7
Cláusula de adesão
(a) Uma entidade que não seja Parte destas Cláusulas pode, com o acordo das Partes, aderir a estas Cláusulas a qualquer momento, seja como exportador ou importador de dados, preenchendo o Apêndice e assinando o Anexo I.A.
(b) Depois de preencher o Apêndice e assinar o Anexo I.A, a entidade aderente passará a ser Parte destas Cláusulas e terá os direitos e obrigações de um exportador ou importador de dados de acordo com a sua designação no Anexo I.A.
(c) A entidade aderente não terá direitos ou obrigações decorrentes destas Cláusulas relativos ao período anterior à sua adesão.
SEÇÃO II – OBRIGAÇÕES DAS PARTES
Cláusula 8
Salvaguardas de proteção de dados
O exportador de dados garante que envidou esforços razoáveis para determinar que o importador de dados é capaz, por meio da implementação de medidas técnicas e organizacionais apropriadas, de cumprir as suas obrigações decorrentes destas Cláusulas.
8.1. Instruções
(a) O importador de dados processará os dados pessoais apenas de acordo com as instruções documentadas do exportador de dados. O exportador de dados poderá dar tais instruções ao longo da vigência do contrato.
(b) O importador de dados informará imediatamente o exportador de dados se não for capaz de seguir essas instruções.
8.2. Limitação da finalidade
O importador de dados processará os dados pessoais apenas para as finalidades específicas da transferência, conforme estabelecido no Anexo I.B, a menos que receba novas instruções do exportador de dados.
8.3. Transparência
Mediante solicitação, o exportador de dados disponibilizará gratuitamente ao titular dos dados uma cópia destas Cláusulas, incluindo o Apêndice preenchido pelas Partes. Na medida do necessário para proteger segredos comerciais ou outras informações confidenciais, incluindo as medidas descritas no Anexo II e dados pessoais, o exportador de dados poderá redigir parte do texto do Apêndice destas Cláusulas antes de compartilhar a cópia, mas deverá fornecer um resumo compreensível caso o titular dos dados, de outra forma, não consiga entender o seu conteúdo ou exercer os seus direitos. Mediante solicitação, as Partes deverão fornecer ao titular dos dados os motivos das redações, na medida do possível sem revelar as informações ocultadas. Esta Cláusula não prejudica as obrigações do exportador de dados sob os Artigos 13 e 14 do Regulamento (UE) 2016/679.
8.4. Exatidão
Se o importador de dados tomar conhecimento de que os dados pessoais recebidos são incorretos ou ficaram desatualizados, informará o exportador de dados sem atrasos indevidos. Nesse caso, o importador de dados cooperará com o exportador de dados para excluir ou retificar os dados.
8.5. Duração do processamento e exclusão ou devolução dos dados
O processamento pelo importador de dados ocorrerá apenas pelo período especificado no Anexo I.B. Após o término da prestação dos serviços de processamento, o importador de dados deverá, por escolha do exportador de dados, excluir todos os dados pessoais processados em nome do exportador de dados e certificar ao exportador de dados que o fez, ou devolver ao exportador de dados todos os dados pessoais processados em seu nome e excluir as cópias existentes. Até que os dados sejam excluídos ou devolvidos, o importador de dados continuará a garantir a conformidade com estas Cláusulas. No caso de leis locais aplicáveis ao importador de dados que proíbam a devolução ou exclusão dos dados pessoais, o importador de dados garante que continuará a assegurar a conformidade com estas Cláusulas e apenas os processará na medida e pelo tempo exigido por essa lei local. Isso não prejudica a Cláusula 14, em particular a exigência de o importador de dados, nos termos da Cláusula 14(e), notificar o exportador de dados ao longo da vigência do contrato se tiver motivos para acreditar que está ou passou a estar sujeito a leis ou práticas que não estejam alinhadas com as exigências da Cláusula 14(a).
8.6. Segurança do processamento
(a) O importador de dados e, durante a transmissão, também o exportador de dados deverão implementar medidas técnicas e organizacionais apropriadas para garantir a segurança dos dados, incluindo proteção contra violações de segurança que levem à destruição acidental ou ilícita, perda, alteração, divulgação não autorizada ou acesso a esses dados (doravante “violação de dados pessoais”). Ao avaliar o nível adequado de segurança, as Partes devem levar em consideração o estado da arte, os custos de implementação, a natureza, o escopo, o contexto e as finalidades do processamento, bem como os riscos envolvidos no processamento para os titulares dos dados. As Partes devem, em particular, considerar o recurso à criptografia ou pseudonimização, inclusive durante a transmissão, sempre que a finalidade do processamento puder ser alcançada dessa forma. No caso de pseudonimização, as informações adicionais para atribuir os dados pessoais a um titular de dados específico deverão, sempre que possível, permanecer sob o controle exclusivo do exportador de dados. Ao cumprir as suas obrigações nos termos deste parágrafo, o importador de dados implementará, pelo menos, as medidas técnicas e organizacionais especificadas no Anexo II. O importador de dados realizará verificações regulares para garantir que essas medidas continuem a fornecer um nível de segurança adequado.
(b) O importador de dados concederá acesso aos dados pessoais aos membros do seu pessoal apenas na medida estritamente necessária para a execução, gestão e monitoramento do contrato. Garantirá que as pessoas autorizadas a processar os dados pessoais tenham se comprometido com a confidencialidade ou estejam sob uma obrigação legal apropriada de confidencialidade.
(c) Em caso de violação de dados pessoais que afete dados processados pelo importador de dados sob estas Cláusulas, o importador de dados tomará as medidas adequadas para lidar com a violação, incluindo medidas para mitigar os seus efeitos adversos. O importador de dados também notificará o exportador de dados sem atrasos indevidos após tomar conhecimento da violação. Essa notificação deverá conter os detalhes de um ponto de contato onde mais informações possam ser obtidas, uma descrição da natureza da violação (incluindo, se possível, as categorias e o número aproximado de titulares de dados e de registros de dados pessoais afetados), as suas prováveis consequências e as medidas adotadas ou propostas para lidar com o problema, incluindo, onde apropriado, medidas para mitigar possíveis efeitos adversos. Sempre que não for possível fornecer todas as informações ao mesmo tempo, a notificação inicial conterá as informações disponíveis na ocasião e as demais informações serão fornecidas subsequentemente, sem atrasos indevidos, conforme forem obtidas.
(d) O importador de dados cooperará e assistirá o exportador de dados para permitir que este cumpra as suas obrigações sob o Regulamento (UE) 2016/679, em particular para notificar a autoridade de controle competente e os titulares de dados afetados, levando em conta a natureza do processamento e as informações disponíveis para o importador de dados.
8.7 Dados sensíveis
Sempre que a transferência envolver dados pessoais que revelem a origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas, ou filiação sindical, dados genéticos ou dados biométricos com o objetivo de identificar de forma inequívoca uma pessoa física, dados relativos à saúde ou à vida sexual ou orientação sexual de uma pessoa, ou dados relativos a condenações penais e infrações (doravante “dados sensíveis”), o importador de dados aplicará as restrições específicas e/ou salvaguardas adicionais descritas no Anexo I.B.
8.8 Transferências subsequentes
O importador de dados apenas divulgará os dados pessoais a terceiros mediante instruções documentadas do exportador de dados. Além disso, os dados apenas poderão ser divulgados a terceiros localizados fora da União Europeia (4) (no mesmo país que o importador de dados ou em outro país terceiro, doravante “transferência subsequente”) se o terceiro estiver ou concordar em estar vinculado a estas Cláusulas, sob o Módulo apropriado, ou se:
a transferência subsequente for para um país que beneficie de uma decisão de adequação nos termos do Artigo 45 do Regulamento (UE) 2016/679 que cubra a referida transferência;
o terceiro garantir de outra forma as salvaguardas apropriadas nos termos dos Artigos 46 ou 47 do Regulamento (UE) 2016/679 com relação ao processamento em questão;
a transferência subsequente for necessária para a declaração, o exercício ou a defesa de um direito em um processo judicial ou no âmbito de processos administrativos ou regulatórios específicos; ou
a transferência subsequente for necessária para proteger os interesses vitais do titular dos dados ou de outra pessoa física.
Qualquer transferência subsequente está sujeita à conformidade do importador de dados com todas as outras salvaguardas sob estas Cláusulas, em particular a limitação da finalidade.
8.9 Documentação e conformidade
(a) O importador de dados lidará de forma rápida e adequada com as consultas do exportador de dados que se refiram ao processamento sob estas Cláusulas.
(b) As Partes deverão ser capazes de demonstrar a conformidade com estas Cláusulas. Em particular, o importador de dados manterá a documentação apropriada sobre as atividades de processamento realizadas em nome do exportador de dados.
(c) O importador de dados disponibilizará ao exportador de dados todas as informações necessárias para demonstrar a conformidade com as obrigações estabelecidas nestas Cláusulas e, a pedido do exportador de dados, permitirá e contribuirá para auditorias das atividades de processamento cobertas por estas Cláusulas, em intervalos razoáveis ou se houver indícios de não conformidade. Ao decidir sobre uma revisão ou auditoria, o exportador de dados poderá levar em consideração certificações relevantes detidas pelo importador de dados.
(d) O exportador de dados poderá optar por realizar a auditoria por si mesmo ou designar um auditor independente. As auditorias podem incluir inspeções nas instalações físicas do importador de dados e deverão, quando apropriado, ser realizadas com aviso prévio razoável.
(e) As Partes disponibilizarão as informações referidas nos parágrafos (b) and (c), incluindo os resultados de quaisquer auditorias, à autoridade de controle competente, mediante solicitação.
Cláusula 9
Uso de Suboperadores
(a) O importador de dados tem a autorização geral do exportador de dados para a contratação de Suboperador(es) a partir de uma lista acordada. O importador de dados informará especificamente o exportador de dados, por escrito, sobre quaisquer alterações pretendidas nessa lista, mediante a adição ou substituição de Suboperadores, com pelo menos trinta (30) dias de antecedência, proporcionando assim ao exportador de dados tempo suficiente para poder se opor a tais alterações antes da contratação do(s) Suboperador(es). O importador de dados fornecerá ao exportador de dados as informações necessárias para permitir que este exerça o seu direito de oposição.
(b) Sempre que o importador de dados contratar um Suboperador para realizar atividades de processamento específicas (em nome do exportador de dados), deverá fazê-lo por meio de um contrato escrito que preveja, em substância, as mesmas obrigações de proteção de dados que aquelas que vinculam o importador de dados sob estas Cláusulas, inclusive em termos de direitos de terceiros beneficiários para os titulares dos dados. (8) As Partes concordam que, ao cumprir esta Cláusula, o importador de dados cumpre as suas obrigações sob a Cláusula 8.8. O importador de dados garantirá que o Suboperador cumpra as obrigações às quais o importador de dados está sujeito nos termos destas Cláusulas.
(c) O importador de dados fornecerá, a pedido do exportador de dados, uma cópia do referido acordo de Suboperador e de quaisquer alterações subsequentes ao exportador de dados. Na medida do necessário para proteger segredos comerciais ou outras informações confidenciais, incluindo dados pessoais, o importador de dados poderá redigir o texto do acordo antes de compartilhar a cópia.
(d) O importador de dados continuará sendo totalmente responsável perante o exportador de dados pelo desempenho das obrigações do Suboperador nos termos do contrato com o importador de dados. O importador de dados notificará o exportador de dados sobre qualquer falha do Suboperador no cumprimento de suas obrigações contratuais.
(e) O importador de dados acordará uma cláusula de terceiro beneficiário com o Suboperador pela qual — caso o importador de dados tenha desaparecido de fato, deixado de existir juridicamente ou se tornado insolvente — o exportador de dados terá o direito de rescindir o contrato do Suboperador e instruí-lo a excluir ou devolver os dados pessoais.
Cláusula 10
Direitos dos titulares dos dados
(a) O importador de dados notificará prontamente o exportador de dados sobre qualquer solicitação que tenha recebido de um titular de dados. Não responderá a essa solicitação por conta própria, a menos que tenha sido autorizado a fazê-lo pelo exportador de dados.
(b) O importador de dados assistirá o exportador de dados no cumprimento das suas obrigações de responder às solicitações dos titulares dos dados para o exercício dos seus direitos sob o Regulamento (UE) 2016/679. A este respeito, as Partes definirão no Anexo II as medidas técnicas e organizacionais apropriadas, levando em conta a natureza do processamento, por meio das quais a assistência será prestada, bem como o escopo e a extensão da assistência exigida.
(c) No cumprimento das suas obrigações nos termos dos parágrafos (a) and (b), o importador de dados cumprirá as instruções do exportador de dados.
Cláusula 11
Solução de controvérsias
(a) O importador de dados informará os titulares dos dados, em um formato transparente e de fácil acesso, por meio de aviso individual ou no seu site, sobre um ponto de contato autorizado para lidar com reclamações. Tratará imediatamente de quaisquer reclamações que receber de um titular de dados.
(b) Em caso de disputa entre um titular de dados e uma das Partes no que diz respeito à conformidade com estas Cláusulas, essa Parte envidará os seus melhores esforços para resolver a questão amigavelmente e em tempo hábil. As Partes manterão uma à outra informadas sobre tais disputas e, quando apropriado, cooperarão para resolvê-las.
(c) Sempre que o titular dos dados invocar um direito de terceiro beneficiário nos termos da Cláusula 3, o importador de dados aceitará a decisão do titular dos dados de:
apresentar uma reclamação junto à autoridade de controle do Estado-Membro da sua residência habitual ou local de trabalho, ou junto à autoridade de controle competente nos termos da Cláusula 13;
encaminhar a disputa para os tribunais competentes nos termos da Cláusula 18.
(d) As Partes aceitam que o titular dos dados possa ser representado por um órgão, organização ou associação sem fins lucrativos, sob as condições estabelecidas no Artigo 80(1) do Regulamento (UE) 2016/679.
(e) O importador de dados cumprirá as decisões que sejam vinculativas nos termos da legislação aplicável da UE ou do Estado-Membro.
(f) O importador de dados concorda que a escolha feita pelo titular dos dados não prejudicará os seus direitos materiais e processuais de buscar recursos de acordo com as leis aplicáveis.
Cláusula 12
Responsabilidade civil
(a) Cada Parte será responsável perante a(s) outra(s) Parte(s) por quaisquer danos que causar a ela(s) devido a qualquer violação destas Cláusulas.
(b) O importador de dados será responsável perante o titular dos dados, e este terá direito a receber indenização, por quaisquer danos materiais ou imateriais que o importador de dados ou o seu Suboperador causarem ao titular dos dados ao violar os direitos de terceiro beneficiário previstos nestas Cláusulas.
(c) Não obstante o parágrafo (b), o exportador de dados será responsável perante o titular dos dados, e este terá direito a receber indenização, por quaisquer danos materiais ou imateriais que o exportador de dados ou o importador de dados (ou o seu Suboperador) causarem ao titular dos dados ao violar os direitos de terceiro beneficiário previstos nestas Cláusulas. Isso não prejudica a responsabilidade do exportador de dados e, nos casos em que o exportador de dados for um operador agindo em nome de um controlador, a responsabilidade do controlador sob o Regulamento (UE) 2016/679 ou o Regulamento (UE) 2018/1725, conforme aplicável.
(d) As Partes concordam que se o exportador de dados for responsabilizado nos termos do parágrafo (c) por danos causados pelo importador de dados (ou pelo seu Suboperador), terá o direito de cobrar do importador de dados a parte da indenização correspondente à responsabilidade deste pelo dano.
(e) Sempre que mais de uma Parte for responsável por qualquer dano causado ao titular dos dados em decorrência de uma violação destas Cláusulas, todas as Partes responsáveis responderão solidariamente e o titular dos dados terá o direito de intentar uma ação judicial contra qualquer uma dessas Partes.
(f) As Partes concordam que se uma Parte for responsabilizada nos termos do parágrafo (e), terá o direito de cobrar da(s) outra(s) Parte(s) a parte da indenização correspondente à sua(s) respectiva(s) responsabilidade(s) pelo dano.
(g) O importador de dados não poderá invocar a conduta de um Suboperador para evitar a sua própria responsabilidade.
Cláusula 13
Supervisão
(a) Sempre que o exportador de dados estiver estabelecido em um Estado-Membro da UE: A autoridade de controle responsável por garantir a conformidade do exportador de dados com o Regulamento (UE) 2016/679 no que diz respeito à transferência de dados, conforme indicado no Anexo I.C, atuará como autoridade de controle competente.
Sempre que o exportador de dados não estiver estabelecido em um Estado-Membro da UE, mas se enquadrar no escopo territorial de aplicação do Regulamento (UE) 2016/679 de acordo com o seu Artigo 3(2) e tiver nomeado um representante nos termos do Artigo 27(1) do Regulamento (UE) 2016/679: A autoridade de controle do Estado-Membro no qual o representante nos termos do Artigo 27(1) do Regulamento (UE) 2016/679 estiver estabelecido, conforme indicado no Anexo I.C, atuará como autoridade de controle competente.
Sempre que o exportador de dados não estiver estabelecido em um Estado-Membro da UE, mas se enquadrar no escopo territorial de aplicação do Regulamento (UE) 2016/679 de acordo com o seu Artigo 3(2) sem, contudo, ter de nomear um representante nos termos do Artigo 27(2) do Regulamento (UE) 2016/679: A autoridade de controle de um dos Estados-Membros em que se encontrem os titulares dos dados cujos dados pessoais são transferidos ao abrigo destas Cláusulas em relação à oferta de bens ou serviços, ou cujo comportamento é monitorado, conforme indicado no Anexo I.C, atuará como autoridade de controle competente.
(b) O importador de dados concorda em submeter-se à jurisdição da autoridade de controle competente e em cooperar com ela em quaisquer procedimentos destinados a garantir a conformidade com estas Cláusulas. Em particular, o importador de dados concorda em responder a consultas, submeter-se a auditorias e cumprir as medidas adotadas pela autoridade de controle, incluindo medidas corretivas e compensatórias. Fornecerá à autoridade de controle a confirmação por escrito de que as ações necessárias foram tomadas.
SEÇÃO III – LEIS LOCAIS E OBRIGAÇÕES EM CASO DE ACESSO POR AUTORIDADES PÚBLICAS
Cláusula 14
Leis e práticas locais que afetam a conformidade com as Cláusulas
(a) As Partes garantem que não têm motivos para acreditar que as leis e práticas no terceiro país de destino aplicáveis ao processamento de dados pessoais pelo importador de dados, incluindo quaisquer requisitos de divulgação de dados pessoais ou medidas que autorizem o acesso por autoridades públicas, impeçam o importador de dados de cumprir as suas obrigações decorrentes destas Cláusulas. Isto baseia-se no entendimento de que as leis e práticas que respeitam a essência dos direitos e liberdades fundamentais e não excedem o necessário e proporcional em uma sociedade democrática para salvaguardar um dos objetivos listados no Artigo 23(1) do Regulamento (UE) 2016/679, não estão em contradição com estas Cláusulas.
(b) As Partes declaram que, ao fornecer a garantia constante do parágrafo (a), levaram devidamente em consideração, em particular, os seguintes elementos:
as circunstâncias específicas da transferência, incluindo a extensão da cadeia de processamento, o número de agentes envolvidos e os canais de transmissão utilizados; as transferências subsequentes pretendidas; o tipo de destinatário; a finalidade do processamento; as categorias e o formato dos dados pessoais transferidos; o setor econômico em que ocorre a transferência; o local de armazenamento dos dados transferidos;
as leis e práticas do terceiro país de destino — incluindo as que exigem a divulgação de dados a autoridades públicas ou autorizam o acesso por tais autoridades — relevantes à luz das circunstâncias específicas da transferência, bem como as limitações e salvaguardas aplicáveis (12);
quaisquer salvaguardas contratuais, técnicas ou organizacionais relevantes implementadas para complementar as salvaguardas sob estas Cláusulas, incluindo medidas aplicadas durante a transmissão e ao processamento dos dados pessoais no país de destino.
(c) O importador de dados garante que, ao realizar a avaliação nos termos do parágrafo (b), envidou os seus melhores esforços para fornecer ao exportador de dados as informações relevantes e concorda que continuará a cooperar com o exportador de dados para garantir a conformidade com estas Cláusulas.
(d) As Partes concordam em documentar a avaliação realizada nos termos do parágrafo (b) e disponibilizá-la à autoridade de controle competente, mediante solicitação.
(e) O importador de dados concorda em notificar o exportador de dados imediatamente se, após ter concordado com estas Cláusulas e durante a vigência do contrato, tiver motivos para acreditar que está ou passou a estar sujeito a leis ou práticas que não estejam alinhadas com os requisitos do parágrafo (a), inclusive após uma alteração nas leis do terceiro país ou uma medida (como uma solicitação de divulgação) que indique uma aplicação de tais leis na prática que não esteja alinhada com os requisitos do parágrafo (a).
(f) Após uma notificação nos termos do parágrafo (e), ou se o exportador de dados tiver outro motivo para acreditar que o importador de dados já não pode cumprir as suas obrigações sob estas Cláusulas, o exportador de dados identificará imediatamente as medidas apropriadas (por exemplo, medidas técnicas ou organizacionais para garantir a segurança e a confidencialidade) a serem adotadas pelo exportador e/ou importador de dados para lidar com a situação. O exportador de dados suspenderá a transferência de dados se considerar que não podem ser garantidas salvaguardas apropriadas para tal transferência, ou se for instruído pela autoridade de controle competente a fazê-lo. Nesse caso, o exportador de dados terá o direito de rescindir o contrato, na medida em que este se refira ao processamento de dados pessoais sob estas Cláusulas. Se o contrato envolver mais de duas Partes, o exportador de dados poderá exercer este direito de rescisão apenas em relação à Parte relevante, a menos que as Partes tenham acordado de outra forma. Nos casos em que o contrato for rescindido nos termos desta Cláusula, aplicar-se-á a Cláusula 16(d) e (e).
Cláusula 15
Obrigações do importador de dados em caso de acesso por autoridades públicas
15.1. Notificação
(a) O importador de dados concorda em notificar o exportador de dados e, sempre que possível, o titular dos dados imediatamente (se necessário com a ajuda do exportador de dados) se:
receber uma solicitação juridicamente vinculativa de uma autoridade pública, incluindo autoridades judiciais, ao abrigo das leis do país de destino, para a divulgação de dados pessoais transferidos nos termos destas Cláusulas; tal notificação deverá incluir informações sobre os dados pessoais solicitados, a autoridade requerente, a base legal para a solicitação e a resposta fornecida; ou
tomar conhecimento de qualquer acesso direto por parte de autoridades públicas a dados pessoais transferidos nos termos destas Cláusulas, de acordo com as leis do país de destino; tal notificação deverá incluir todas as informações disponíveis para o importador.
(b) Se o importador de dados estiver proibido de notificar o exportador de dados e/ou o titular dos dados ao abrigo das leis do país de destino, concorda em envidar os seus melhores esforços para obter uma isenção da proibição, com vista a comunicar o máximo de informações possível, o mais rapidamente possível. O importador de dados concorda em documentar os seus melhores esforços para poder demonstrá-los a pedido do exportador de dados.
(c) Sempre que permitido pelas leis do país de destino, o importador de dados concorda em fornecer ao exportador de dados, em intervalos regulares durante a vigência do contrato, o máximo de informações relevantes possível sobre as solicitações recebidas (em particular, número de solicitações, tipo de dados solicitados, autoridade(s) requerente(s), se as solicitações foram contestadas e o resultado de tais contestações, etc.).
(d) O importador de dados concorda em preservar as informações referidas nos parágrafos (a) a (c) durante a vigência do contrato e em disponibilizá-las à autoridade de controle competente, mediante solicitação.
(e) Os parágrafos (a) a (c) não prejudicam a obrigação do importador de dados, nos termos da Cláusula 14(e) e da Cláusula 16, de informar o exportador de dados prontamente caso não consiga cumprir estas Cláusulas.
15.2. Análise da legalidade e minimização de dados
(a) O importador de dados concorda em analisar a legalidade da solicitação de divulgação, em particular se esta permanece dentro dos poderes concedidos à autoridade pública requerente, e em contestar a solicitação se, após avaliação cuidadosa, concluir que existem motivos razoáveis para considerar que a solicitação é ilegal sob as leis do país de destino, as obrigações aplicáveis sob o direito internacional e os princípios de cortesia internacional. O importador de dados deverá, sob as mesmas condições, buscar possibilidades de recurso. Ao contestar uma solicitação, o importador de dados buscará medidas provisórias com vista a suspender os efeitos da solicitação até que a autoridade judicial competente tenha decidido sobre o mérito da questão. Não divulgará os dados pessoais solicitados até que seja obrigado a fazê-lo de acordo com as regras processuais aplicáveis. Estes requisitos não prejudicam as obrigações do importador de dados nos termos da Cláusula 14(e).
(b) O importador de dados concorda em documentar a sua avaliação jurídica e qualquer contestação à solicitação de divulgação e, na medida do permitido pelas leis do país de destino, disponibilizar a documentação ao exportador de dados. Também a disponibilizará à autoridade de controle competente, mediante solicitação.
(c) O importador de dados concorda em fornecer a quantidade mínima de informações permitida ao responder a uma solicitação de divulgação, com base em uma interpretação razoável da solicitação.
SECTION IV – FINAL PROVISIONS
Cláusula 16
Não conformidade com as Cláusulas e rescisão
(a) O importador de dados informará prontamente o exportador de dados se não for capaz de cumprir estas Cláusulas, por qualquer motivo.
(b) Caso o importador de dados viole estas Cláusulas ou seja incapaz de cumpri-las, o exportador de dados suspenderá a transferência de dados pessoais para o importador de dados até que a conformidade seja novamente garantida ou que o contrato seja rescindido. Isto não prejudica a Cláusula 14(f).
(c) O exportador de dados terá o direito de rescindir o contrato, na medida em que este se refira ao processamento de dados pessoais sob estas Cláusulas, sempre que:
o exportador de dados tiver suspenso a transferência de dados pessoais para o importador de dados nos termos do parágrafo (b) e a conformidade com estas Cláusulas não for restabelecida dentro de um prazo razoável e, em qualquer caso, dentro de um mês após a suspensão;
o importador de dados estiver em violação substancial ou persistente destas Cláusulas; ou
o importador de dados não cumprir uma decisão vinculativa de um tribunal competente ou de uma autoridade de controle relativamente às suas obrigações decorrentes destas Cláusulas.
Nesses casos, informará a autoridade de controle competente sobre tal não conformidade. Sempre que o contrato envolver mais de duas Partes, o exportador de dados poderá exercer este direito de rescisão apenas em relação à Parte relevante, a menos que as Partes tenham acordado de outra forma.
(d) Os dados pessoais que tenham sido transferidos antes da rescisão do contrato nos termos do parágrafo (c) deverão, por escolha do exportador de dados, ser imediatamente devolvidos ao exportador de dados ou excluídos na sua totalidade. O mesmo se aplica a quaisquer cópias dos dados. O importador de dados certificará a exclusão dos dados ao exportador de dados. Até que os dados sejam excluídos ou devolvidos, o importador de dados continuará a garantir a conformidade com estas Cláusulas. Em caso de leis locais aplicáveis ao importador de dados que proíbam a devolução ou exclusão dos dados pessoais transferidos, o importador de dados garante que continuará a assegurar a conformidade com estas Cláusulas e apenas processará os dados na medida e pelo tempo exigido por essa lei local.
(e) Qualquer uma das Partes poderá revogar o seu consentimento em estar vinculada a estas Cláusulas sempre que (i) a Comissão Europeia adotar uma decisão nos termos do Artigo 45(3) do Regulamento (UE) 2016/679 que cubra a transferência de dados pessoais à qual estas Cláusulas se aplicam; ou (ii) o Regulamento (UE) 2016/679 passar a fazer parte do quadro jurídico do país para o qual os dados pessoais são transferidos. Isto não prejudica outras obrigações aplicáveis ao processamento em questão sob o Regulamento (UE) 2016/679.
Cláusula 17
Lei aplicável
Estas Cláusulas serão regidas pela lei de um dos Estados-Membros da UE, desde que tal lei permita direitos de terceiro beneficiário. As Partes concordam que estas Cláusulas serão regidas de acordo com a seção “Entidade Contratante; Lei Aplicável; Foro” dos Termos Específicos de Jurisdição ou, se tal seção não especificar um Estado-Membro da UE, pela lei da República da Irlanda (sem referência a princípios de conflitos de leis).
Cláusula 18
Escolha de foro e jurisdição
(a) Qualquer disputa decorrente destas Cláusulas será resolvida pelos tribunais de um Estado-Membro da UE.
(b) As Partes concordam que esses serão os tribunais da Irlanda.
(c) O titular dos dados também poderá intentar processos judiciais contra o exportador e/ou importador de dados perante os tribunais do Estado-Membro no qual tem a sua residência habitual.
(d) As Partes concordam em submeter-se à jurisdição de tais tribunais.
ADENDO DO REINO UNIDO E DA SUÍÇA ÀS CLÁUSULAS CONTRATUAIS PADRÃO
(a) Este Adendo altera as Cláusulas Contratuais Padrão na medida do necessário para que funcionem para transferências feitas pelo exportador de dados para o importador de dados, na medida em que o GDPR do Reino Unido ou a lei suíça de proteção de dados (Swiss DPA) (conforme definido no Adendo de Processamento de Dados da Gather) se apliquem ao processamento do exportador de dados ao realizar essa transferência.
(b) As Cláusulas Contratuais Padrão serão alteradas com as seguintes modificações:
(i) as referências ao "Regulamento (UE) 2016/679" serão interpretadas como referências ao GDPR do Reino Unido ou à Swiss DPA (conforme aplicável);
(ii) as referências a Artigos específicos do "Regulamento (UE) 2016/679" serão substituídas pelo artigo ou seção equivalente do GDPR do Reino Unido ou da Swiss DPA (conforme aplicável);
(iii) as referências ao Regulamento (UE) 2018/1725 serão removidas;
(iv) as referências a "UE", "União" e "Estado-Membro" serão substituídas por referências a "Reino Unido" ou "Suíça" (conforme aplicável);
(v) a Cláusula 13(a) e a Parte C do Anexo II não são utilizadas e a "autoridade de controle competente" será o Comissariado de Informação do Reino Unido (UK Information Commissioner) ou o Encarregado Federal de Proteção de Dados e Informação da Suíça (Swiss Federal Data Protection Information Commissioner) (conforme aplicável);
(vi) as referências à "autoridade de controle competente" e aos "tribunais competentes" serão substituídas por referências ao "Comissário de Informação" e aos "tribunais da Inglaterra e de Gales" ou ao "Encarregado Federal de Proteção de Dados e Informação da Suíça" e aos "tribunais aplicáveis da Suíça" (conforme aplicável);
(vii) na Cláusula 17, as Cláusulas Contratuais Padrão serão regidas pelas leis da Inglaterra e de Gales ou da Suíça (conforme aplicável); e
(viii) na medida em que o GDPR do Reino Unido se aplique ao processamento, a Cláusula 18 será substituída pelo seguinte texto: “Qualquer disputa decorrente destas Cláusulas será resolvida pelos tribunais da Inglaterra e de Gales. O titular dos dados também poderá intentar processos judiciais contra o exportador e/ou importador de dados perante os tribunais de qualquer país do Reino Unido. As Partes concordam em submeter-se à jurisdição de tais tribunais”; e
(ix) na medida em que a Swiss DPA se aplique ao processamento, a Cláusula 18 será substituída pelo seguinte texto: “Qualquer disputa decorrente destas Cláusulas será resolvida pelos tribunais competentes da Suíça. As Partes concordam em submeter-se à jurisdição de tais tribunais”.
APÊNDICE
ANEXO I
A. LISTA DE PARTES
EXPORTADOR DE DADOS
Nome: O Cliente, conforme definido no Contrato (em seu próprio nome e de Afiliadas Permitidas)
Endereço: O endereço do Cliente, conforme estabelecido no Contrato (se aplicável)
Nome do ponto de contato, cargo e dados de contato: Os dados de contato do Cliente, conforme estabelecido no Contrato e/ou na Conta do Gather do Cliente
Atividades relevantes para os dados transferidos sob estas Cláusulas: Processamento de Dados Pessoais em conexão com o uso dos Serviços de Assinatura Gather pelo Cliente sob os Termos de Serviço do Cliente Gather
Função (controlador/operador): Controlador de Dados
IMPORTADOR DE DADOS
Nome: Gather Presence, Inc.
Endereço: 2261 Market Street #4095 * San Francisco, CA 94114
Nome do ponto de contato, cargo e dados de contato: security@gather.town
Atividades relevantes para os dados transferidos sob estas Cláusulas: Os serviços conforme definidos nos Termos de Serviço da Gather Presence, Inc ( https://www.gather.town/terms-of-service)
Função (controlador/operador): Operadora de Dados
B. DESCRIÇÃO DA TRANSFERÊNCIA
Categorias de titulares de dados cujos dados pessoais são transferidos
Salvo disposição em contrário por parte do Exportador de Dados, os Dados Pessoais do GDPR transferidos referem-se às seguintes categorias de titulares de dados: Cliente e usuários finais do Cliente, incluindo funcionários e contratados do Cliente.
Categorias de dados pessoais transferidos
Você pode enviar Dados Pessoais para os Serviços, cuja extensão é determinada e controlada por você, a seu exclusivo critério, e que podem incluir, entre outras, as seguintes categorias de Dados Pessoais:
a. Informações de Contato
b. Quaisquer outros Dados Pessoais enviados por, enviados para ou recebidos por você, ou seus usuários finais, por meio dos Serviços.
Para detalhes adicionais, você pode visitar nossa Política de Privacidade: https://www.gather.town/privacy-policy#Personal-Data
Dados Sensíveis transferidos e restrições ou salvaguardas aplicadas
As partes não preveem a transferência de dados sensíveis.
A frequência da transferência (por exemplo, se os dados são transferidos de forma pontual ou contínua).
De forma contínua.
Natureza e finalidade das transferências e do processamento
Os dados são transferidos e processados para facilitar a prestação do Site e dos Serviços, bem como o suporte relacionado aos Serviços.
O período pelo qual os dados pessoais serão retidos ou, se isso não for possível, os critérios usados para determinar esse período
Nós retemos seus Dados Pessoais apenas pelo tempo necessário para as finalidades comerciais legítimas estabelecidas na Política de Privacidade da Gather Presence, Inc (https://www.gather.town/privacy-policy), e por no máximo trinta (30) dias após o fechamento da sua conta de usuário, a menos que uma política diferente seja acordada em um contrato assinado ou se formos legalmente obrigados a reter os dados por períodos mais longos.
C. AUTORIDADE DE CONTROLE COMPETENTE
Para fins das Cláusulas Contratuais Padrão, a autoridade de controle que atuará como autoridade de controle competente será (i) nos casos em que o Cliente estiver estabelecido em um Estado-Membro da UE, a autoridade de controle responsável por garantir a conformidade do Cliente com o GDPR; (ii) nos casos em que o Cliente não estiver estabelecido em um Estado-Membro da UE, mas se enquadrar no escopo extraterritorial do GDPR e tiver nomeado um representante, a autoridade de controle do Estado-Membro da UE no qual o representante do Cliente estiver estabelecido; ou (iii) nos casos em que o Cliente não estiver estabelecido em um Estado-Membro da UE, mas se enquadrar no escopo extraterritorial do GDPR sem ter de nomear um representante, a autoridade de controle do Estado-Membro da UE no qual a maioria dos Titulares de Dados estiver localizada. Em relação aos Dados Pessoais que estão sujeitos ao GDPR do Reino Unido ou à Swiss DPA, a autoridade de controle competente é o Comissariado de Informação do Reino Unido (UK Information Commissioner) ou o Encarregado Federal de Proteção de Dados e Informação da Suíça (Swiss Federal Data Protection and Information Commissioner) (conforme aplicável).
ANEXO II
MEDIDAS TÉCNICAS E ORGANIZACIONAIS, INCLUINDO AS MEDIDAS TÉCNICAS E ORGANIZACIONAIS PARA GARANTIR A SEGURANÇA DOS DADOS
Atualmente, observamos as Medidas de Segurança descritas neste Anexo II. Todos os termos em maiúsculas não definidos abaixo terão os significados estabelecidos no DPA acima ou, alternativamente, no Contrato.
A Gather criptografa os Dados Pessoais, o que protege os Dados Pessoais durante a transmissão e o armazenamento
Os dados recebidos pelo aplicativo Gather são criptografados em trânsito usando HTTPS, TLS e DTLS/SRTP, e os dados em repouso são criptografados com AES256. A Gather não armazena registros de vídeo, áudio ou chat em seus servidores.
A Gather garante confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de processamento, assegurando também a qualidade dos dados
A administração aprovou e implementou uma Política de Manuseio e Classificação de Dados para reduzir os riscos envolvidos no manuseio de dados de clientes. A política é aplicável a toda a organização e contratados relevantes.
A Gather garante a capacidade de restaurar a disponibilidade e o acesso aos Dados Pessoais em tempo hábil em caso de incidente físico ou técnico
A Gather possui um Plano de Recuperação de Desastres em vigor para o caso de um evento que afete os data centers ou outras instalações de computação da Gather.
A Gather possui processos para testar, avaliar e medir a eficácia das medidas técnicas e organizacionais para fortalecer nossa postura de segurança.
A Gather possui um conjunto de políticas e controles de segurança da informação continuamente monitorados para eficácia e periodicamente auditados por terceiros.
Identificação e autorização de usuários Gather, monitoramento do status de configuração.
A Gather possui uma Política de Controle de Rede e de Acesso que é aplicável a todos os funcionários, contratados e terceiros da Gather que utilizam seus recursos eletrônicos, e todos os usuários devem ser autenticados. A Gather aplica regras de conformidade e testa controles de segurança para garantir a segurança das operações.
Avaliação contínua de vulnerabilidades e correção.
A Gather realiza revisões anuais de suas políticas de informação, utiliza uma empresa terceirizada para realizar testes de intrusão em nossa rede e aplicativos anualmente e realiza varreduras recorrentes de vulnerabilidades.
A Gather prioriza vulnerabilidades críticas de segurança que afetam a privacidade ou segurança do usuário acima de todas as outras tarefas de engenharia assim que toma conhecimento delas.
Política Corporativa de Segurança da Informação da Gather
A Gather possui várias políticas internas de segurança da informação em vigor, incluindo as seguintes:
Política de Uso Aceitável
Política de Classificação e Manuseio de Dados
Política de Controle de Rede e de Acesso
Manual de Administração de Segurança
Plano de Resposta a Incidentes de Segurança
Processo de Gestão de Risco de Fornecedores
Ciclo de Vida de Desenvolvimento de Software
A Gather tem capacidade limitada de compartilhar essas políticas e, na medida em que estejam disponíveis para compartilhamento, exige-se um acordo de confidencialidade.
A Gather possui sua certificação de conformidade SOC 2.
ANEXO III
LISTA DE SUBOPERADORES
Google Cloud
Página web: https://cloud.google.com/
Localização: Informações completas aqui:
Descrição do processamento: Provedor de Hospedagem em Nuvem
Mailgun
Página web: https://www.mailgun.com/
Localização: Estados Unidos
Descrição do processamento: Serviço de Entrega de E-mails
Amazon Web Services
Página web: https://aws.amazon.com/
Localização: Estados Unidos
Descrição do processamento: Provedor de Hospedagem em Nuvem
Amplitude
Página web: https://aws.amplitude.com/
Localização: Estados Unidos
Descrição do processamento: Análise de Dados
Cloudflare
Página web: https://cloudflare.com/
Localização: Estados Unidos
Descrição do processamento: Provedor de Hospedagem em Nuvem
New Relic
Página web: https://newrelic.com/
Localização: Estados Unidos
Descrição do processamento: Análise de Dados
Twilio
Página web: https://twilio.com/
Localização: Estados Unidos
Descrição do processamento: Envio de Mensagens
LiveKit
Página web: https://livekit.io/
Localização: Estados Unidos
Descrição do processamento: Vídeo
CockroachDB
Página web: https://www.cockroachlabs.com/
Localização: Estados Unidos
Descrição do processamento: Banco de dados distribuído com SQL padrão para aplicativos em nuvem.
Snowflake
Página web: https://www.snowflake.com/en/
Localização: Estados Unidos
Descrição do processamento: Armazenamento de dados centralizado (Data Warehouse)
Enterpret
Página web: https://www.enterpret.com/
Localização: Estados Unidos
Descrição do processamento: Repositório de feedback dos clientes
Census
Página web: https://www.getcensus.com/
Localização: Estados Unidos
Descrição do processamento: Ferramenta de ETL reverso
HubSpot
Página web: https://www.hubspot.com/
Localização: Estados Unidos
Descrição do processamento: Plataforma de gestão de relacionamento com o cliente (CRM)
Sendbird, Inc.
Página web: https://sendbird.com/
Localização: Estados Unidos
Descrição do processamento: Chat dentro do aplicativo (In-app chat)
Statsig
Página web: https://statsig.com/
Localização: Estados Unidos
Descrição do processamento: Gating e flags de recursos
Stripe
Página web: https://stripe.com/
Localização: Estados Unidos
Descrição do processamento: Faturamento, emissão de faturas e pagamentos.
Sigma
Página web: https://www.sigmacomputing.com/
Localização: Estados Unidos
Descrição do processamento: Análise de Dados
Zendesk
Página web: https://www.zendesk.com/
Localização: Estados Unidos
Descrição do processamento: Suporte ao cliente
Vanta
Página web: https://www.vanta.com/
Localização: Estados Unidos
Descrição do processamento: Solicitações de clientes para segurança e conformidade
Zapier
Página web: https://zapier.com
Localização: Estados Unidos
Descrição do processamento: Exportação de dados do cliente quando solicitado pelo mesmo
Clay Labs Inc.
Página web: https://clay.com
Localização: Estados Unidos
Descrição do processamento: Plataforma de gestão de relacionamentos.
Konfetti, Inc.
Página web: https://getkoala.com
Localização: Estados Unidos
Descrição do processamento: Análises avançadas para rastreamento de engajamento no site.
Assembly AI, Inc.
Página web: https://assemblyai.com
Localização: Estados Unidos
Descrição do processamento: Transcrição de reuniões
Wistia, Inc.
Página web: https://wistia.com
Localização: Estados Unidos
Descrição do processamento: Hospedagem de vídeos
Open AI
Página web: https://openai.com/
Localização: Estados Unidos
Descrição do processamento: Alimentação de recursos de IA dentro do Gather, incluindo, mas não se limitando a resumos de reuniões, notas e itens de ação. Não treina modelos com os dados dos clientes.
Anthropic
Página web: https://www.anthropic.com/
Localização: Estados Unidos
Descrição do processamento: Alimentação de recursos de IA dentro do Gather. Não treina modelos com os dados dos clientes.
Modal
Página web: https://modal.com/
Localização: Estados Unidos
Descrição do processamento: Provedor de hospedagem em nuvem
Pylon
Página web: https://usepylon.com/
Localização: Estados Unidos
Descrição do processamento: Plataforma de suporte ao cliente e chamados (ticketing)
Default
Página web: https://default.com
Localização: Estados Unidos
Descrição do processamento: Automação de fluxos de trabalho go-to-market
Grafana Labs
Página web: https://grafana.com
Localização: Estados Unidos
Descrição do processamento: Registro de logs e monitoramento de desempenho, incluindo o processamento de endereços IP e outros dados técnicos de uso