Atualizado 14 de julho de 2025
Adendo de processamento de dados
Esta é uma tradução fornecida apenas para fins informativos. Em caso de divergência, a versão em inglês deste documento é a que prevalece e controla.
Este DPA é celebrado entre a Basedash e o Cliente e estabelece as obrigações das partes em relação ao processamento dos Dados pessoais do cliente. Para os fins deste DPA, o “Acordo” se refere aos Termos de serviço ou ao Contrato de serviços em nuvem entre você e a Basedash (conforme aplicável a você). Este DPA é incorporado por referência ao Acordo, e quaisquer termos em letra maiúscula não definidos neste DPA terão o significado a eles atribuído no Acordo.
1. Relações entre operador e suboperador
1.1 Basedash como operador
Nas situações em que o Cliente seja um Controlador dos Dados pessoais do cliente, a Basedash será considerada uma Operadora que processa Dados pessoais em nome do Cliente.
1.2 Basedash como suboperador
Nas situações em que o Cliente seja um Operador dos Dados pessoais do cliente, a Basedash será considerada uma Suboperadora dos Dados pessoais do cliente.
1.3 Relação de prestador de serviços
Na medida em que o California Consumer Privacy Act, Cal. Civ. Code § 1798.100 e seguintes (“CCPA”) seja aplicável, as partes reconhecem e concordam que a Basedash é uma prestadora de serviços e recebe Dados pessoais do Cliente para fornecer o Serviço conforme acordado no Acordo, o que constitui uma finalidade comercial. A Basedash não venderá quaisquer Dados pessoais fornecidos pelo Cliente nos termos do Acordo. Além disso, a Basedash não reterá, usará ou divulgará quaisquer Dados pessoais fornecidos pelo Cliente nos termos do Acordo, exceto quando necessário para fornecer o Serviço ao Cliente, conforme indicado no Acordo, ou conforme permitido pelas Leis de proteção de dados aplicáveis. A Basedash certifica que entende as restrições deste parágrafo.
2. Processamento
2.1 Detalhes do processamento
O Anexo I descreve o objeto, a natureza, a finalidade e a duração deste Processamento, bem como as categorias de dados pessoais coletados e as categorias de titulares de dados.
2.2 Instruções de processamento
O Cliente instrui a Basedash a processar os Dados pessoais do cliente: (a) para fornecer e manter o Serviço; (b) conforme possa ser especificado pelo uso do Serviço pelo Cliente; (c) conforme documentado no Acordo; e (d) conforme documentado em quaisquer outras instruções escritas fornecidas pelo Cliente e reconhecidas pela Basedash sobre o Processamento dos Dados pessoais do cliente nos termos deste DPA. A Basedash seguirá essas instruções, salvo se proibida de fazê-lo pelas Leis aplicáveis. A Basedash informará imediatamente o Cliente se não puder seguir as instruções de processamento. O Cliente forneceu e fornecerá apenas instruções que estejam em conformidade com as Leis aplicáveis.
2.3 Processamento pela Basedash
A Basedash só processará os Dados pessoais do cliente de acordo com este DPA. Se a Basedash atualizar o Serviço para atualizar produtos, recursos ou funcionalidades existentes ou incluir novos, a Basedash poderá alterar as categorias de titulares de dados, categorias de dados pessoais, Dados de categoria especial, restrições ou salvaguardas de Dados de categoria especial, a frequência da transferência de dados, a natureza e a finalidade do Processamento, e a duração do Processamento conforme necessário para refletir as atualizações, notificando o Cliente sobre essas atualizações e alterações.
2.4 Processamento pelo Cliente
Quando o Cliente for um Operador e a Basedash for uma Suboperadora, o Cliente cumprirá todas as Leis aplicáveis ao processamento dos Dados pessoais do cliente pelo Cliente. O acordo do Cliente com seu Controlador exigirá igualmente que o Cliente cumpra todas as Leis aplicáveis que se aplicam ao Cliente como Operador. Além disso, o Cliente cumprirá os requisitos para Suboperadores previstos no acordo do Cliente com seu Controlador.
2.5 Consentimento para processamento
O Cliente cumpriu e continuará a cumprir todas as Leis de proteção de dados aplicáveis relativas ao fornecimento dos Dados pessoais do cliente à Basedash e/ou ao Serviço, incluindo a realização de todas as divulgações, a obtenção de todos os consentimentos, o fornecimento de escolha adequada, e a implementação das salvaguardas relevantes exigidas pelas Leis de proteção de dados aplicáveis.
2.6 Suboperadores
- A Basedash está autorizada a contratar (e a permitir que cada suboperador/prestador de serviços contratado de acordo com este DPA e listado no link do Anexo III contrate) suboperadores/prestadores de serviços (“Suboperador”) de acordo com este DPA e conforme listado no link do Anexo III.
- Ao contratar um Suboperador, a Basedash terá um acordo por escrito com o Suboperador que garanta que ele só acesse e use os Dados pessoais do cliente (i) na medida necessária para cumprir as obrigações que lhe forem subcontratadas, e (ii) de acordo com os termos do Acordo.
- Se o GDPR se aplicar ao Processamento dos Dados pessoais do cliente, as obrigações de proteção de dados descritas neste DPA também são impostas ao Suboperador.
- A Basedash permanece totalmente responsável por todas as obrigações subcontratadas aos seus Suboperadores.
3. Transferências restritas
3.1 Autorização
O Cliente concorda que a Basedash pode transferir os Dados pessoais do cliente para fora do EEE, do Reino Unido, ou de outro território geográfico relevante, conforme necessário para fornecer o Serviço.
3.2 Transferências fora do EEE
O Cliente e a Basedash concordam que, se o GDPR proteger a transferência dos Dados pessoais do cliente, e a transferência não for regida por uma decisão de adequação tomada pela Comissão Europeia, então, ao celebrar este DPA, considera-se que o Cliente e a Basedash assinaram as SCCs do EEE e seus Anexos.
3.3 Transferências fora do Reino Unido
O Cliente e a Basedash concordam que, se o GDPR do Reino Unido proteger a transferência dos Dados pessoais do cliente, e a transferência não for regida por uma decisão de adequação tomada pelo Secretário de Estado do Reino Unido, então, ao celebrar este DPA, considera-se que o Cliente e a Basedash assinaram o Adendo do Reino Unido e seus Anexos.
3.4 Outras transferências internacionais
Para transferências de Dados pessoais em que a lei suíça seja aplicável, as referências ao GDPR nas SCCs do EEE são, na medida legalmente exigida, alteradas para se referir à Lei Federal Suíça de Proteção de Dados ou à sua sucessora.
4. Resposta a incidentes de segurança
Ao tomar conhecimento de qualquer Incidente de segurança, a Basedash: (a) notificará o Cliente sem demora indevida quando viável, mas no máximo 72 horas após tomar conhecimento do Incidente de segurança; (b) fornecerá informações oportunas sobre o Incidente de segurança conforme se tornem conhecidas ou conforme razoavelmente solicitadas pelo Cliente; e (c) tomará prontamente medidas razoáveis para conter e investigar o Incidente de segurança.
5. Auditoria e relatórios
5.1 Direitos de auditoria
Mediante solicitação razoável do Cliente e no máximo uma vez a cada 12 meses, a Basedash fornecerá ao Cliente todas as informações razoavelmente necessárias para demonstrar sua conformidade com este DPA, e permitirá e contribuirá para auditorias, incluindo inspeções realizadas pelo Cliente.
5.2 Política de segurança
A Basedash empregará esforços comercialmente razoáveis para proteger o Serviço e manterá anualmente uma certificação SOC 2 Tipo II.
5.3 Relatórios de segurança
Mediante solicitação por escrito, a Basedash fornecerá ao Cliente, em caráter confidencial, uma cópia resumida do seu relatório então vigente.
5.4 Diligência prévia em segurança
A Basedash responderá a solicitações razoáveis de informações para confirmar a conformidade com este DPA.
6. Coordenação e cooperação
6.1 Resposta a solicitações
Se a Basedash receber qualquer consulta ou solicitação de terceiros sobre o Processamento dos Dados pessoais do cliente, a Basedash notificará o Cliente e não responderá sem o consentimento prévio do Cliente, salvo se exigido por lei.
6.2 DPIAs e DTIAs
Se exigido pelas Leis de proteção de dados aplicáveis, a Basedash auxiliará razoavelmente o Cliente na realização de avaliações de impacto e consultas obrigatórias.
7. Exclusão dos Dados pessoais do cliente
7.1 Exclusão pelo Cliente
A Basedash permitirá que o Cliente exclua os Dados pessoais do cliente de forma consistente com a funcionalidade dos Serviços.
7.2 Exclusão ao término do DPA
Após o término do DPA, a Basedash devolverá ou excluirá os Dados pessoais do cliente conforme instruído pelo Cliente, a menos que o armazenamento adicional seja exigido pela Lei aplicável.
8. Limitação de responsabilidade
A responsabilidade cumulativa total de cada parte decorrente de ou relacionada a este DPA está sujeita às renúncias, exclusões e limitações estabelecidas no Acordo.
9. Conflitos entre documentos
Se houver qualquer inconsistência entre este DPA, o Acordo, ou qualquer uma de suas partes, prevalecerá a seguinte ordem: (1) as SCCs do EEE ou o Adendo do Reino Unido, (2) este DPA, e depois (3) o Acordo.
10. Vigência do Acordo
Este DPA começa quando a Basedash e o Cliente concordam com um Acordo e continua até que o Acordo expire ou seja rescindido, com as obrigações sobrevivendo conforme exigido pelas Leis de proteção de dados aplicáveis.
11. Definições
As definições neste DPA incluem Leis aplicáveis, Leis de proteção de dados aplicáveis, Controlador, Dados pessoais do cliente, DPA, SCCs do EEE, EEE, GDPR, Dados pessoais, Processamento, Operador, Relatório, Transferência restrita, Incidente de segurança, Serviço, Dados de categoria especial, Suboperador, GDPR do Reino Unido, e Adendo do Reino Unido.
Anexo I
Anexo I(A) Lista das partes
Exportador de dados O Cliente dos Serviços identificado no Acordo e/ou as informações da conta do Cliente nos Serviços da Basedash.
Importador de dados Nome: BaseDash Inc. Endereço: 8 The Green, 5775, Dover, DE, 19901, EUA Pessoa de contato: Kristofer Lachance, Head of Growth Endereço: 470-4020 Rue Sainte-Ambroise, Montreal, Quebec, Canadá H4C 2E1
Anexo I(B) Descrição das atividades de transferência e processamento
Serviço: Plataforma de inteligência de negócios nativa de IA da Basedash
Categorias de titulares de dados
- Usuários finais ou clientes do Cliente
- Clientes potenciais do Cliente
- Funcionários do Cliente
Categorias de dados pessoais
- Nome
- Informações de contato
- Informações transacionais
- Atividade e análise do usuário
- Informações de localização
Frequência de transferência: Contínua Duração do processamento: Enquanto for necessário para fornecer os serviços e cumprir a lei.
Anexo I(C) Autoridade supervisora competente
A autoridade supervisora será a autoridade do exportador de dados, determinada de acordo com a Cláusula 13 das SCCs do EEE ou a disposição relevante do Adendo do Reino Unido.
Anexo II: Medidas técnicas e organizacionais
A Basedash mantém salvaguardas técnicas e organizacionais, incluindo conformidade com SOC 2 Tipo II, controles de acesso, registro de logs, controles de autenticação, criptografia, monitoramento de segurança, controles de continuidade de negócios, segurança de RH, gerenciamento de riscos de terceiros, práticas de desenvolvimento seguro, e capacidades de resposta a incidentes.
Anexo III: Lista de suboperadores
A lista de suboperadores inclui fornecedores nos Estados Unidos e na República Tcheca, incluindo OpenAI, Sentry, Segment, Liveblocks, Stripe, Digital Ocean, Fullstory, Posthog, Loops, Mixpanel, Customer.io, Google Analytics, Anthropic, ClickHouse, Amazon Web Services, Google Ads, Replicache, e Betterstack.