Acordo de Processamento de Dados (DPA)

Modelo válido a partir de: 20 de julho de 2026

Este Acordo de Processamento de Dados ("DPA") é um modelo padrão que complementa os Termos de Uso entre [Legal Entity Name] ("Consent Success", "Operadora") e o cliente que contratou a Plataforma ("Cliente", "Controladora"), e se aplica ao tratamento de dados pessoais de visitantes dos sites do Cliente por meio do SDK banner.js e da API da Consent Success.

Em caso de conflito entre este DPA e os Termos de Uso no que se refere ao tratamento de dados pessoais, prevalece este DPA.

1. Partes

Operadora (processor): [Legal Entity Name], responsável por operar a infraestrutura técnica da Plataforma e processar dados de consentimento em nome do Cliente, conforme suas instruções documentadas.

Controladora (controller): o Cliente que criou uma organização na Plataforma e instalou o banner.js em um ou mais de seus sites, determinando as finalidades e os meios de tratamento dos dados de seus próprios visitantes.

2. Objeto, duração, natureza e finalidade do tratamento

Objeto: a prestação, pela Operadora, de um serviço de gerenciamento e comprovação de consentimento de cookies para os sites do Cliente.

Duração: este DPA vigora enquanto a Controladora utilizar a Plataforma, e permanece em vigor após o término da relação contratual pelo período em que a Operadora ainda retiver dados pessoais em nome da Controladora, conforme a Política de Privacidade.

Natureza do tratamento: coleta automatizada de eventos de consentimento (aceitar, rejeitar, customizar, revogar), armazenamento em banco de dados relacional com controles de acesso, hash de endereços IP, e disponibilização dos dados à Controladora por meio do painel administrativo e de exportações.

Finalidade: permitir que a Controladora colete, gerencie e comprove o consentimento de cookies de seus visitantes, em conformidade com a LGPD e, quando aplicável, GDPR e CCPA/CPRA.

3. Categorias de titulares e de dados pessoais

O tratamento realizado sob este DPA envolve:

  • Titulares: visitantes dos sites da Controladora que interagem com o banner de consentimento;
  • Categorias de dados pessoais: identificador anônimo de visitante, hash de dispositivo, hash SHA-256 do endereço IP (nunca o IP bruto), user agent do navegador, URL da página, idioma exibido, jurisdição aplicada, escolhas de consentimento por categoria de cookie e metadados técnicos do evento (versão do SDK, referência ao banner exibido).
  • Não há coleta intencional de dados sensíveis (categoria especial de dados, nos termos do Art. 5º, II da LGPD, ou dados sensíveis do Art. 9º do GDPR) por meio deste fluxo.

4. Obrigações da Operadora

A Operadora se compromete a:

  • Tratar os dados pessoais somente conforme as instruções documentadas da Controladora e para as finalidades descritas neste DPA;
  • Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas a obrigação de confidencialidade;
  • Adotar as medidas de segurança descritas na Seção 6;
  • Notificar a Controladora sobre incidentes de segurança conforme a Seção 8;
  • Auxiliar a Controladora no atendimento a solicitações de titulares de dados, conforme a Seção 7;
  • Não sub-contratar novos sub-processadores sem informar a Controladora, dando a ela a oportunidade de se opor.

5. Sub-processadores

A Controladora autoriza, de forma geral, o uso dos seguintes sub-processadores:

  • Supabase — banco de dados (PostgreSQL) e autenticação de usuários do painel administrativo;
  • Vercel — hospedagem da aplicação, funções serverless e infraestrutura de CDN;
  • Stripe — não está atualmente ativo para processamento de pagamentos; o processamento de pagamentos via Stripe será iniciado quando o beta gratuito for encerrado e a Plataforma transicionar para planos pagos, momento em que este DPA será atualizado para refletir esse sub-processador como ativo.

6. Medidas de segurança

A Operadora implementa as seguintes medidas técnicas e organizacionais:

  • Hash SHA-256 do endereço IP do visitante antes do armazenamento — o IP bruto nunca é persistido;
  • Controle de acesso baseado em papéis (owner, admin, member) dentro do painel administrativo, com isolamento lógico por organização;
  • Restrição de chaves de serviço (service role) ao ambiente de servidor, nunca expostas ao cliente (navegador);
  • Registros de consentimento e snapshots do banner tratados como dados append-only (sem exclusão ou alteração retroativa) para preservar a cadeia de evidência.

7. Controles de acesso ao banco de dados — nota de transparência

A Operadora aplica controles de acesso em nível de linha (Row Level Security) no banco de dados para isolar os dados de cada cliente. Esta seção não deve ser interpretada como certificação de uma postura de segurança específica (como SOC 2 ou ISO 27001), que a Operadora não possui atualmente.

8. Assistência com direitos dos titulares

A Operadora auxiliará a Controladora, na medida do razoável, a responder a solicitações de titulares de dados (acesso, correção, exclusão, portabilidade e revogação de consentimento), incluindo a exportação de registros de consentimento por meio do painel administrativo. Solicitações de exclusão específica de um titular devem ser direcionadas à Operadora em [Contact Email], já que o processo de exclusão granular ainda não está totalmente automatizado (self-service) e é tratado manualmente até que essa funcionalidade seja disponibilizada.

9. Notificação de incidentes de segurança

Em caso de incidente de segurança que resulte em acesso não autorizado, perda ou vazamento de dados pessoais tratados sob este DPA, a Operadora se compromete a notificar a Controladora em até [XX] horas após a confirmação do incidente, fornecendo as informações disponíveis sobre sua natureza, extensão e medidas de mitigação adotadas.

10. Transferência internacional de dados

Os sub-processadores listados na Seção 5 podem processar ou armazenar dados fora do Brasil, conforme descrito em nossa Política de Privacidade. A Operadora buscará garantir salvaguardas contratuais apropriadas para essas transferências, em conformidade com o Capítulo V da LGPD.

11. Auditoria

Mediante solicitação razoável e aviso prévio, a Operadora fornecerá à Controladora informações razoavelmente necessárias para demonstrar conformidade com este DPA, respeitado o sigilo de informações de outros clientes e de segurança da infraestrutura.

12. Vigência e assinatura

Este documento é um modelo padrão aplicável a todos os Clientes da Plataforma durante o beta gratuito. Uma versão assinada ou aceita eletronicamente, específica para cada Cliente, pode ser solicitada em [Contact Email].

Operadora: [Legal Entity Name]

Controladora: [Nome da empresa do Cliente]

Data de aceite: [Data]