Proteção de dados
Adendo de Processamento de Dados
Versão pública incorporável à ordem de contratação. O adendo passa a vincular as partes com o aceite da contratação do serviço.
Última atualização: 27 de agosto de 2026
1. Partes, papéis e escopo
Este Adendo de Processamento de Dados integra a contratação entre o tenant controlador e 62.822.123 LEONARDO RIBEIRO CHIARELLI, CNPJ 62.822.123/0001-65, operadora do Connecting. Para dados pessoais de mensagens, o tenant define base legal, avisos, escolhas, finalidades e demais decisões de controlador. O Connecting trata os dados apenas como operadora técnica. O tratamento independente da Meta segue os termos e avisos próprios da plataforma.
2. Objeto, duração, natureza e finalidade
O tratamento pode abranger administração de contas, metadados de WABA, conteúdo de mensagens, payloads, logs, status, tentativas, metadados de credenciais e suporte. Ele dura pela vigência contratual e pelos prazos documentados de retenção. A natureza inclui coleta, transmissão, normalização, armazenamento, entrega, suporte, monitoramento de segurança, exportação e exclusão, com a finalidade de prestar, proteger e manter o serviço.
3. Instruções documentadas
O Connecting tratará dados somente conforme a contratação, este DPA, as configurações do serviço e orientações lícitas de representantes autorizados, salvo obrigação legal. Se uma instrução parecer violar a lei, o tenant será avisado quando isso não for proibido. O tenant não pode ordenar tratamento ilícito.
4. Confidencialidade
Pessoas autorizadas a tratar dados estarão vinculadas a dever de confidencialidade e terão acesso apenas na medida necessária à sua função.
5. Controles de segurança
Antes do processamento em produção, o Connecting manterá medidas proporcionais ao risco, incluindo segregação de tenants, criptografia de tokens da Meta em repouso, chaves de API protegidas por hash, menor privilégio, rotação controlada, validação de assinaturas, webhooks com HMAC, auditoria de acesso, limites de requisição e proteção contra repetição, SSRF e vazamento por erros. Backups, testes de restauração e resposta a incidentes serão validados antes da ativação operacional.
6. Suboperadores
O Connecting pode contratar provedores necessários de hospedagem, banco, armazenamento, observabilidade, suporte e segurança. Cada suboperador será avaliado e vinculado por obrigações de proteção compatíveis. A Vercel é o provedor atual do site público. A lista do serviço, os locais de tratamento e um canal de objeção serão informados ao tenant antes da ativação em produção e atualizados quando houver mudança material.
7. Direitos dos titulares e avaliações
Considerando a natureza do tratamento, o Connecting prestará assistência razoável para acesso, correção, exclusão, anonimização, portabilidade, informação, revogação e revisão, na medida tecnicamente possível e legalmente exigida. Também fornecerá informações razoáveis para avaliações de impacto, consultas e demandas regulatórias relacionadas ao serviço, preservadas a confidencialidade e a segurança.
8. Incidentes de dados pessoais
Após a ativação, o Connecting notificará o tenant sem demora indevida e em até 24 horas após confirmar incidente que afete dados do tenant. A notificação trará as informações disponíveis sobre natureza, dados afetados, consequências prováveis, contenção, correção e contato. O tenant continua responsável pelas comunicações de controlador a titulares, autoridades ou Meta, salvo determinação legal ou contratual diversa.
9. Retenção, exclusão e devolução
O padrão será de 7 dias para conteúdo e payloads, 90 dias para logs, status e tentativas, e pelo menos 1 ano após o encerramento para auditoria. Antes do encerramento, o tenant poderá exportar dados disponíveis. O Connecting excluirá ou devolverá dados conforme instruções documentadas, exceto quando houver obrigação legal, contrato aplicável ou preservação documentada, mantendo evidência do descarte quando cabível.
10. Evidências e auditoria
O Connecting manterá registros razoavelmente necessários para demonstrar conformidade. Mediante pedido fundamentado, fornecerá evidências disponíveis e proporcionais ao risco, como políticas, resumos de segurança, registros de auditoria ou relatórios independentes existentes. Auditorias devem respeitar confidencialidade, segurança dos demais tenants, escopo e frequência razoáveis, e custos previamente acordados.
11. Transferências internacionais
Transferências internacionais usarão mecanismo válido e medidas complementares exigidas pela legislação aplicável, inclusive a LGPD. Os locais e suboperadores serão documentados antes da produção. Se uma transferência não puder ser regularizada, os dados afetados não serão tratados naquele local.
12. Encerramento e prevalência
Este DPA termina com a contratação principal, exceto nas obrigações que devam sobreviver para concluir exclusão, devolução, auditoria, confidencialidade ou retenção legal. Em conflito sobre tratamento de dados pessoais, este DPA prevalece sobre os Termos de Uso. Sua vinculação contratual ocorre com a aceitação da ordem de contratação que o incorpora.