Acordo de tratamento de dados (DPA)
O que a Vereditta e o cliente se comprometem a fazer quando a Vereditta trata dados pessoais em nome do cliente.
Versão de
Neste artigo
Este Acordo de Tratamento de Dados Pessoais ("DPA") é celebrado entre:
(a) O CLIENTE identificado nos Termos de Uso ou, quando houver, no Contrato de Prestação de Serviços ("Contrato Principal"), doravante denominado "CONTROLADOR"; e
(b) A [VEREDITTA LTDA.], pessoa jurídica de direito privado, inscrita no CNPJ sob o nº [Inserir CNPJ], com sede em [Inserir Endereço Completo], doravante denominada "OPERADORA".
Este DPA constitui parte integrante e inseparável dos Termos de Uso ou, quando houver, do Contrato Principal, e estabelece os termos e condições que regem o Tratamento de Dados Pessoais realizado pela OPERADORA em nome do CONTROLADOR, por meio da PLATAFORMA VEREDITTA ("PLATAFORMA" ou "SERVIÇOS").
1. OBJETO E ESCOPO
1.1. Objeto: O objeto deste DPA é estabelecer as obrigações da OPERADORA e do CONTROLADOR no que tange ao Tratamento de Dados Pessoais e à proteção da privacidade, em estrita conformidade com a Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais ("LGPD") e demais legislações aplicáveis.
1.2. Escopo. Este DPA aplica-se exclusivamente ao tratamento dos Dados Processuais que o CONTROLADOR insere, submete ou instrui a OPERADORA a coletar e processar por meio da PLATAFORMA, conforme detalhado na Política de Privacidade da VEREDITTA. Os dados tratados pela OPERADORA para a gestão de sua própria relação comercial com o CONTROLADOR são regidos diretamente pela Política de Privacidade, na qual a OPERADORA atua como Controladora.
2. DEFINIÇÕES
2.1. Os termos iniciados em maiúsculas utilizados neste DPA terão o mesmo significado que lhes é atribuído na Política de Privacidade da VEREDITTA, a qual as partes declaram ter lido e compreendido. Para fins de clareza, reitera-se:
a) Controlador: O CLIENTE, a quem competem as decisões referentes ao Tratamento dos Dados Pessoais inseridos na PLATAFORMA.
b) Operadora: A VEREDITTA, que realiza o Tratamento de Dados Pessoais em nome e sob as instruções do CONTROLADOR.
c) Dados Pessoais: Conforme definido na LGPD e detalhado na Política de Privacidade, incluindo, para fins deste DPA, os Dados Pessoais Sensíveis eventualmente contidos nos autos processuais.
d) Tratamento: Toda e qualquer operação realizada com os Dados Pessoais em nome do CONTROLADOR, incluindo a coleta, classificação, utilização, processamento, armazenamento, eliminação, entre outras.
e) Sub-operador: Qualquer terceiro contratado pela OPERADORA para auxiliar na execução de parte do Tratamento de dados em nome do CONTROLADOR.
f) Incidente de Segurança: Qualquer evento, confirmado ou sob suspeita, que resulte na destruição, perda, alteração, vazamento ou acesso não autorizado, acidental ou ilícito, aos Dados Pessoais objeto deste DPA.
3. PAPÉIS E OBRIGAÇÕES DAS PARTES
3.1. Obrigações da VEREDITTA (OPERADORA): A OPERADORA, em sua atuação, compromete-se a:
3.1.1. Limitação ao Objeto e às Instruções do Controlador: Realizar o Tratamento dos Dados Pessoais estritamente para as finalidades necessárias à prestação dos SERVIÇOS contratados e em conformidade com as instruções lícitas e documentadas do CONTROLADOR, manifestadas por meio do uso regular da PLATAFORMA. A OPERADORA informará ao CONTROLADOR caso entenda que uma instrução viola a LGPD ou outra disposição legal.
3.1.2. Confidencialidade: Assegurar que todo o seu pessoal autorizado a tratar os Dados Pessoais tenha assumido um compromisso formal de confidencialidade, seja por meio de obrigações contratuais ou estatutárias, e que o acesso a tais dados seja limitado pela estrita necessidade de saber (need-to-know).
3.1.3. Segurança da Informação: Implementar e manter medidas de segurança técnicas, administrativas e organizacionais robustas e apropriadas para proteger os Dados Pessoais contra Incidentes de Segurança. Tais medidas, detalhadas na Cláusula 4 deste DPA e na Política de Privacidade, são projetadas para garantir um nível de segurança adequado ao risco do tratamento, considerando a natureza dos dados processuais.
3.1.4. Gestão de Sub-operadores: Não contratar terceiros como Sub-operadores para realizar parte do tratamento de dados sem a autorização prévia e geral do CONTROLADOR, conforme estabelecido na Cláusula 5. A OPERADORA se compromete a impor aos seus Sub-operadores, por meio de contrato escrito, obrigações de proteção de dados substancialmente equivalentes ou mais rigorosas que as estabelecidas neste DPA, mantendo-se plenamente responsável perante o CONTROLADOR pelas ações e omissões de seus Sub-operadores.
3.1.5. Assistência ao Controlador: Prestar assistência razoável ao CONTROLADOR, mediante solicitação e às expensas deste, para que ele possa cumprir com suas próprias obrigações legais perante a ANPD e os Titulares, o que inclui, na medida do possível e aplicável:
a) Auxiliar na resposta às solicitações dos Titulares para o exercício de seus direitos (conforme Cláusula 6).
b) Fornecer as informações necessárias para que o CONTROLADOR possa elaborar Relatórios de Impacto à Proteção de Dados Pessoais (RIPD), relacionados ao uso da PLATAFORMA.
3.1.6. Notificação de Incidentes de Segurança: Em caso de constatação de um Incidente de Segurança que afete os Dados Pessoais objeto deste DPA, notificar o CONTROLADOR, sem demora injustificada, fornecendo as informações disponíveis para que este possa cumprir sua obrigação de notificar a ANPD e os Titulares, conforme detalhado na Cláusula 7.
3.1.7. Devolução ou Eliminação dos Dados: Após o término da prestação dos SERVIÇOS, proceder com a eliminação ou a devolução dos Dados Pessoais ao CONTROLADOR, conforme sua escolha, e apagar as cópias existentes, ressalvadas as hipóteses de retenção permitidas ou exigidas por lei, conforme detalhado na Cláusula 8.
3.1.8. Transparência e Auditoria: Disponibilizar ao CONTROLADOR todas as informações necessárias para demonstrar o cumprimento das obrigações estabelecidas neste DPA e na LGPD, e permitir a realização de auditorias, conforme os termos da Cláusula 9.
3.2. Obrigações do CLIENTE (CONTROLADOR): O CONTROLADOR, na qualidade de principal responsável pelo Tratamento perante os Titulares e a ANPD, compromete-se a:
3.2.1. Legalidade do Tratamento: Garantir e poder demonstrar, a todo tempo, que todo o Tratamento de Dados Pessoais que instrui a OPERADORA a realizar por meio da PLATAFORMA está amparado por uma das bases legais válidas previstas nos artigos 7º e 11 da LGPD, sendo de sua exclusiva responsabilidade a correta identificação e comprovação de tal legalidade.
3.2.2. Transparência com os Titulares: Cumprir com seu dever de transparência, informando de maneira explícita e adequada aos Titulares sobre o tratamento de seus dados, o que pode incluir, a critério do CONTROLADOR, a menção ao uso de operadores tecnológicos como a VEREDITTA.
3.2.3. Qualidade e Minimização dos Dados: Assegurar que os Dados Pessoais inseridos na PLATAFORMA são adequados, relevantes e limitados ao mínimo necessário para o cumprimento das finalidades pretendidas, em observância ao princípio da minimização.
3.2.4. Atendimento aos Direitos dos Titulares: Estabelecer, operar e ser o único responsável por receber e responder, em tempo hábil e de forma completa, a todas as solicitações dos Titulares de dados (partes, testemunhas, etc.) relativas ao exercício de seus direitos, conforme o Art. 18 da LGPD. O CONTROLADOR reconhece que a OPERADORA não possui relação direta com os Titulares cujos dados são operados e, portanto, não atenderá diretamente a tais solicitações.
3.2.5. Instruções Lícitas: Garantir que todas as instruções fornecidas à OPERADORA, seja por meio da configuração da PLATAFORMA, ou de outras comunicações, estejam em plena conformidade com a LGPD e demais legislações aplicáveis.
3.2.6. Segurança da Conta: Ser integralmente responsável pela segurança de sua própria conta, o que inclui a gestão segura das credenciais de seus Usuários Autorizados, a correta atribuição de perfis de acesso e a instrução para ativação de medidas de segurança, conforme o modelo de responsabilidade compartilhada detalhado na Política de Privacidade.
4. MEDIDAS DE SEGURANÇA DA INFORMAÇÃO
4.1. A OPERADORA compromete-se a implementar e manter um programa de segurança da informação robusto, com medidas técnicas e organizacionais projetadas para proteger os Dados Pessoais contra Incidentes de Segurança. Tais medidas incluem, no mínimo, as descritas na Cláusula 9 da Política de Privacidade da VEREDITTA, e são aqui ratificadas, englobando:
a) Criptografia: Utilização de criptografia para dados em trânsito e em repouso.
b) Controle de Acesso: Implementação de controle de acesso lógico baseado em função e no princípio do mínimo privilégio.
c) Segregação de Dados: Garantia de isolamento lógico rigoroso dos dados de cada CONTROLADOR em ambiente multi-tenant.
d) Logs e Rastreabilidade: Manutenção de logs de auditoria imutáveis para registrar ações relevantes na PLATAFORMA e interações com os motores de IA.
e) Minimização e Filtros: Implementação de filtros para mascaramento de dados (como CPF) antes do envio aos Sub-operadores de IA.
f) Plano de Resposta a Incidentes: Manutenção de um plano formal para a gestão de Incidentes de Segurança, conforme detalhado na Cláusula 7.
g) Treinamento e Confidencialidade: Submissão de todo o pessoal com acesso a dados a treinamentos de segurança e a rigorosos acordos de confidencialidade.
5. GESTÃO DE SUB-OPERADORES
5.1. Autorização Geral para Sub-operadores: O CONTROLADOR, ao celebrar este DPA, concede à OPERADORA uma autorização geral para contratar os Sub-operadores necessários à prestação dos SERVIÇOS, conforme listados em "Lista de Sub-operadores". Esta lista inclui, mas não se limita a, provedores de infraestrutura em nuvem, fornecedores de modelos de Inteligência Artificial e plataformas de autenticação.
5.2. Dever de Diligência e Responsabilidade: A OPERADORA se compromete a realizar uma due diligence de segurança e privacidade antes de contratar qualquer novo Sub-operador. Conforme a Cláusula 3.1.4, a OPERADORA firmará com cada Sub-operador um contrato escrito que imponha obrigações de proteção de dados no mínimo equivalentes às deste DPA. A OPERADORA permanecerá plenamente responsável perante o CONTROLADOR por todos os atos e omissões de seus Sub-operadores.
5.3. Notificação de Alterações: A OPERADORA manterá a Lista de Sub-operadores atualizada. A OPERADORA notificará o CONTROLADOR com uma antecedência razoável sobre qualquer nova contratação ou substituição de um Sub-operador que trate os Dados Pessoais objeto deste DPA.
5.4. Direito de Oposição: O CONTROLADOR poderá se opor, de forma razoável e fundamentada, à contratação de um novo Sub-operador. Caso a objeção seja fundamentada em riscos relevantes de proteção de dados e as partes não cheguem a um acordo sobre uma solução alternativa, o CONTROLADOR terá o direito de rescindir a contratação, sem ônus, mediante notificação à OPERADORA.
6. DIREITOS DOS TITULARES
6.1. Responsabilidade do Controlador: O CONTROLADOR é o único e exclusivo responsável por receber, analisar e responder a todas as solicitações dos Titulares de dados (partes, procuradores, testemunhas, etc.) relativas ao exercício de seus direitos previstos no Art. 18 da LGPD.
6.2. Cooperação da Operadora: A OPERADORA se compromete a prestar assistência razoável ao CONTROLADOR para o cumprimento de suas obrigações de atendimento aos Titulares. Na medida em que o CONTROLADOR não consiga, por si só, atender a uma solicitação por meio das funcionalidades disponíveis na PLATAFORMA (ex: ferramentas de busca, exportação ou exclusão de dados), a OPERADORA, mediante solicitação formal e detalhada do CONTROLADOR, fornecerá o suporte técnico necessário.
6.3. Direcionamento de Solicitações: Caso a OPERADORA receba diretamente uma solicitação de um Titular cujos dados são controlados pelo CLIENTE, a OPERADORA não responderá ao mérito da solicitação, mas informará ao Titular, sempre que possível, que sua requisição deve ser direcionada ao CONTROLADOR apropriado, que é a entidade com a qual ele possui a relação jurídica primária.
7. GESTÃO E NOTIFICAÇÃO DE INCIDENTES DE SEGURANÇA
7.1. Dever de Notificação ao Controlador: A OPERADORA notificará o CONTROLADOR sem demora injustificada após tomar conhecimento de um Incidente de Segurança que tenha afetado os Dados Pessoais tratados em nome do CONTROLADOR.
7.2. Conteúdo da Notificação: A notificação da OPERADORA ao CONTROLADOR conterá, no mínimo, as seguintes informações disponíveis no momento:
a) A descrição da natureza do Incidente e das categorias de Dados Pessoais afetados.
b) O número aproximado de Titulares e de registros de dados afetados.
c) O ponto de contato do DPO da OPERADORA para mais informações.
d) A descrição das possíveis consequências do Incidente.
e) A descrição das medidas que a OPERADORA tomou ou propõe tomar para conter o Incidente, mitigar seus efeitos e remediar a situação.
7.3. Responsabilidade de Notificação à ANPD e aos Titulares: A OPERADORA reconhece seu papel de cooperar e fornecer as informações necessárias, mas a responsabilidade final por avaliar se o Incidente deve ser comunicado à ANPD e aos Titulares, bem como por realizar tais comunicações, é exclusiva do CONTROLADOR. A OPERADORA não realizará qualquer comunicação à ANPD ou aos Titulares em nome do CONTROLADOR, exceto se expressamente instruída por escrito por este ou em caso de obrigação legal direta.
7.4. Plano de Resposta a Incidentes: A OPERADORA se compromete a manter e a executar um Plano de Resposta a Incidentes de Dados, conforme as melhores práticas de mercado, para garantir uma gestão de crise eficaz, técnica e juridicamente adequada.
8. TÉRMINO DO TRATAMENTO, DEVOLUÇÃO E ELIMINAÇÃO DE DADOS
8.1. Procedimento Pós-Término Contratual: Após o término da contratação, por qualquer motivo, o CONTROLADOR terá um período de carência, conforme definido nos Termos de Uso, para exportar seus dados da PLATAFORMA.
8.2. Eliminação Segura: Expirado o período de carência, a OPERADORA iniciará o processo de eliminação segura de todos os Dados Pessoais tratados em nome do CONTROLADOR de seus sistemas de produção, utilizando métodos de descarte que impeçam a recuperação posterior.
8.3. Exceção de Retenção Legal e Probatória: Não obstante o disposto acima, a OPERADORA reterá, mesmo após o término do contrato, os seguintes dados, com base no legítimo interesse e para fins de exercício regular de direitos em processo judicial, administrativo ou arbitral:
a) As Minutas geradas pela PLATAFORMA (incluindo versões e edições) e os Logs de Interação com a IA, pelo período de 5 (cinco) anos, conforme fundamentado na Política de Retenção e Descarte de Dados.
b) Os Logs de Auditoria da aplicação, pelo mesmo período de 5 (cinco) anos, para fins de rastreabilidade e segurança.
8.3.1. A OPERADORA garante que estes dados retidos serão mantidos em ambiente seguro, com acesso restrito, e utilizados unicamente para as finalidades probatórias que justificam sua retenção.
9. AUDITORIA E COMPROVAÇÃO DE CONFORMIDADE
9.1. Informações para Demonstração de Conformidade: A OPERADORA se compromete a disponibilizar ao CONTROLADOR, mediante solicitação razoável, as informações necessárias para demonstrar o cumprimento das obrigações estabelecidas neste DPA. Isso pode incluir o fornecimento de relatórios de certificações de segurança de seus Sub-operadores e outros documentos que atestem a implementação das medidas de segurança descritas.
9.2. Procedimento de Auditoria: O CONTROLADOR poderá, com uma antecedência mínima de 30 (trinta) dias, solicitar a realização de uma auditoria para verificar a conformidade da OPERADORA com os termos deste DPA. A auditoria deverá:
a) Ser conduzida durante o horário comercial, de forma a não interromper indevidamente as operações da OPERADORA.
b) Ser realizada pelo pessoal do CONTROLADOR ou por um auditor terceiro independente, desde que este não seja um concorrente direto da OPERADORA e assine um acordo de confidencialidade.
c) Ter seu escopo previamente acordado entre as Partes.
d) Ocorrer no máximo uma vez a cada 12 (doze) meses, salvo se um Incidente de Segurança justificar uma auditoria adicional.
e) Ter todos os seus custos, incluindo o tempo despendido pela equipe da OPERADORA, arcados pelo CONTROLADOR.
10. TRANSFERÊNCIA INTERNACIONAL DE DADOS
10.1. Reconhecimento e Autorização: O CONTROLADOR reconhece, compreende e concorda que, para a prestação dos SERVIÇOS, especialmente para a utilização dos modelos de Inteligência Artificial de ponta, a OPERADORA necessita realizar a Transferência Internacional dos Dados Pessoais tratados em seu nome, conforme detalhado na Cláusula 8 da Política de Privacidade da VEREDITTA.
10.2. Mecanismos de Legalidade: A OPERADORA se compromete a realizar toda e qualquer Transferência Internacional de Dados Pessoais em estrita conformidade com o Capítulo V da LGPD, adotando uma das seguintes salvaguardas adequadas para garantir um nível de proteção de dados compatível com a legislação brasileira:
a) Transferência para países ou organismos internacionais que possuam um nível de proteção de dados adequado, reconhecido por decisão da ANPD.
b) Utilização de Cláusulas Contratuais Padrão (SCCs) ou outros instrumentos contratuais vinculantes (como Aditivos de Tratamento de Dados – DPAs) celebrados com seus Sub-operadores internacionais, que imponham obrigações robustas de proteção de dados.
c) Recurso a Normas Corporativas Globais (BCRs) do Sub-operador, quando aplicável.
10.3. Responsabilidade do Controlador: O CONTROLADOR, ao instruir a OPERADORA a tratar os Dados Pessoais, assume a responsabilidade de garantir que possui a base legal apropriada para a realização da transferência internacional inerente à prestação dos SERVIÇOS, e de cumprir com seu dever de transparência perante os Titulares.
11. LIMITAÇÃO DE RESPONSABILIDADE
11.1. Responsabilidade da Operadora: A responsabilidade da OPERADORA por danos diretos comprovadamente causados ao CONTROLADOR em decorrência do descumprimento de suas obrigações estabelecidas neste DPA estará limitada ao valor total pago pelo CONTROLADOR à OPERADORA nos 6 (seis) meses imediatamente anteriores à data do evento que deu origem ao dano.
11.2. Exclusão de Danos Indiretos: Em nenhuma hipótese a OPERADORA será responsável por danos indiretos, lucros cessantes, perda de oportunidade, danos morais ou punitivos sofridos pelo CONTROLADOR ou por terceiros.
11.3. Responsabilidade por Instruções do Controlador: A OPERADORA não será responsabilizada por qualquer violação da LGPD que resulte de uma instrução direta do CONTROLADOR ou do uso da PLATAFORMA em desacordo com os Termos de Uso e a legislação aplicável.
12. VIGÊNCIA E TÉRMINO
12.1. Vigência: Este DPA entra em vigor na mesma data da contratação e permanecerá vigente enquanto a OPERADORA tratar Dados Pessoais em nome do CONTROLADOR.
12.2. Rescisão: Rescisão contratual que sobrevier implicará na rescisão automática deste DPA. Contudo, as obrigações de confidencialidade, as disposições sobre retenção de dados para fins probatórios e as cláusulas de limitação de responsabilidade sobreviverão ao término deste DPA.
13. DISPOSIÇÕES GERAIS
13.1. Lei Aplicável e Foro: Este DPA será regido e interpretado de acordo com as leis da República Federativa do Brasil, ficando eleito o Foro da Comarca de [Inserir Cidade da Sede da Vereditta], Estado de [Inserir Estado da Sede da Vereditta], Brasil, para dirimir quaisquer controvérsias oriundas deste Anexo.
13.2. Prevalência: Em caso de conflito entre os termos deste DPA e qualquer outra disposição contratual ou de outros documentos, os termos deste DPA prevalecerão exclusivamente no que tange à proteção de Dados Pessoais.
13.3. Integralidade e Alterações: Este DPA, acompanhado dos Termos de Uso, e quando houverem, contratos adicionais em vigor, e a Política de Privacidade, constitui o acordo integral entre as Partes em relação ao tratamento de dados. Nenhuma modificação será válida a menos que formalizada por escrito e consentida por representantes legais de ambas as Partes.
Leia também
- Termos e condições de usoAs regras do contrato de uso da Vereditta: o que ela oferece, o que cabe a cada parte e como a assinatura funciona.Versão de 08/09/2026
- Política de privacidadeQuais dados pessoais a Vereditta trata, para que os usa, com quem os compartilha e como exercer os seus direitos.Versão de 08/09/2026
- Política de cookiesQuais cookies a Vereditta usa, para que servem e como escolher os que ficam ligados.Versão de 08/09/2026
- Política de retenção e descarte de dadosPor quanto tempo cada tipo de dado é guardado e como ele é descartado com segurança.Versão de 08/09/2026
- Plano de resposta a incidentes de dados pessoaisComo a Vereditta se organiza para detectar, conter e comunicar um incidente com dados pessoais.Versão de 08/09/2026
Ainda com dúvida?
Se você usa a Vereditta, fale com o Administrador da sua organização.