ACORDO DE PROCESSAMENTO DE DADOS
1.1. O presente Acordo de Processamento de Dados (o “DPA”) é celebrado entre:
- Golova Europe SL, CIF B70717004, IVA UE ESB70717004, com sede em Calle l’Hospital, 95, Planta 1, Puerta 2, 08001 Barcelona, Espanha (o “Operador”, “Golova”); e
- o Cliente registrado nos Serviços (o “Controlador”) — em conjunto, as “Partes”.
1.2. O presente DPA constitui parte integrante do Acordo do Usuário entre as Partes. O Controlador aceita o presente DPA ao aceitar o Acordo do Usuário.
1.3. O presente DPA dá efeito ao Artigo 28 do Regulation (EU) 2016/679 (RGPD) e às disposições equivalentes da Lei Orgânica espanhola 3/2018 (LOPDGDD), e rege o processamento pela Golova de dados pessoais por conta do Controlador no contexto da prestação dos Serviços.
1.4. Em caso de conflito entre o presente DPA e o Acordo do Usuário, o presente DPA prevalece no que respeita ao processamento de dados pessoais pela Golova como Operador.
1.5. Os termos em maiúscula utilizados e não definidos no presente DPA têm o significado que lhes é atribuído pelo RGPD ou pelo Acordo do Usuário.
2.1. Objeto. O Operador processa dados pessoais de Usuários finais por conta do Controlador na medida necessária para prestar os Serviços definidos no Acordo do Usuário.
2.2. Duração. O presente DPA aplica-se durante a vigência do Acordo do Usuário e subsiste após a sua rescisão na medida necessária para a devolução ou eliminação de dados pessoais (seção 11).
2.3. Natureza do processamento. O processamento compreende a coleta, registro, organização, estruturação, conservação, adaptação, recuperação, utilização, comunicação a subprocessadores autorizados, limitação, eliminação ou destruição de dados pessoais.
2.4. Finalidade. O processamento é realizado com o único fim de prestar os Serviços ao Controlador em conformidade com o Acordo do Usuário e com as instruções documentadas do Controlador.
2.5. Categorias de titulares dos dados. Usuários finais do Controlador — tipicamente clientes, pessoal, profissionais autônomos contratados pelo Controlador, contatos e contrapartes.
2.6. Categorias de dados pessoais. Tipicamente: dados de identificação (nome, cargo), dados de contato (e-mail, telefone), dados profissionais (função, empresa), conteúdo de comunicações, notas internas, atribuições de projetos, documentos de rider (que podem incluir preferências dietéticas, de acessibilidade ou relacionadas com a saúde). As categorias exatas dependem do que o Controlador carrega nos Serviços.
3.1. O Operador processa os dados pessoais unicamente em conformidade com as instruções documentadas do Controlador — inclusive no que respeita às transferências internacionais de dados pessoais — salvo se for obrigado a proceder de outro modo pelo Direito da União ou de um Estado-Membro a que esteja sujeito; nesse caso, o Operador informará o Controlador dessa exigência legal antes do processamento, salvo se tal Direito o proibir por motivos importantes de interesse público.
3.2. O Acordo do Usuário, o Plano de Serviço, a configuração da Conta pelo Controlador, as ações realizadas pelos usuários autorizados do Controlador dentro dos Serviços e quaisquer instruções específicas enviadas por escrito para legal@golova.ai constituem, em conjunto, as instruções documentadas do Controlador.
3.3. Se o Operador considerar que uma instrução infringe o RGPD ou outra legislação aplicável em matéria de proteção de dados, comunicará as suas preocupações ao Controlador e poderá recusar-se a seguir a instrução até ao seu esclarecimento.
4.1. O Operador garante que qualquer pessoa autorizada a processar dados pessoais nos termos do presente DPA — pessoal, consultores, subprocessadores autorizados — está sujeita a obrigações de confidencialidade adequadas, contratuais ou legais.
4.2. O acesso aos dados pessoais dentro da organização do Operador é concedido segundo o princípio da “necessidade de conhecer”, com controles de acesso baseados em funções e registro de auditoria.
5.1. O Operador aplica medidas técnicas e organizativas adequadas para garantir um nível de segurança apropriado ao risco (Artigo 32 RGPD), tendo em conta o estado da técnica, os custos de aplicação, a natureza, o âmbito, o contexto e as finalidades do processamento, e o risco para os direitos e liberdades dos titulares dos dados.
5.2. As medidas técnicas e organizativas em vigor são descritas no Anexo II do presente DPA. O Operador poderá atualizar tais medidas ao longo do tempo, desde que o nível de segurança não seja reduzido.
6.1. O Controlador concede ao Operador uma autorização geral por escrito para contratar subprocessadores para a prestação dos Serviços, sujeita às salvaguardas estabelecidas na presente seção.
6.2. O Operador mantém uma lista de subprocessadores autorizados no Anexo I e a publica em https://golova.ai/pt-br/subprocessors. A lista identifica o nome, a pessoa jurídica, a finalidade, a localização dos dados e a salvaguarda de transferência aplicável.
6.3. Antes de contratar um novo subprocessador ou substituir um existente, o Operador notificará o Controlador por e-mail ou através dos Serviços com pelo menos trinta (30) dias de antecedência. O Controlador poderá opor-se à alteração proposta por motivos razoáveis e demonstráveis relacionados com a proteção de dados. As Partes buscarão de boa-fé uma solução; se nenhuma for encontrada, o Controlador poderá rescindir os Serviços afetados mediante notificação por escrito, com reembolso proporcional do período pré-pago não utilizado.
6.4. O Operador celebra um contrato escrito com cada subprocessador impondo-lhe as mesmas obrigações de proteção de dados estabelecidas no presente DPA, em particular garantias suficientes de que o subprocessador aplicará medidas técnicas e organizativas adequadas (Artigo 28(4) RGPD).
6.5. O Operador permanece integralmente responsável perante o Controlador pelo cumprimento, por parte do subprocessador, das obrigações do correspondente contrato de subprocessamento.
7.1. Os dados pessoais são processados principalmente dentro do Espaço Econômico Europeu (EEE). Quando o Operador ou um subprocessador tiver de transferir dados pessoais para um país terceiro, o Operador garante que se aplique uma das seguintes salvaguardas do Capítulo V do RGPD:
- Uma decisão de adequação da Comissão Europeia (Artigo 45 RGPD), em particular o EU-US Data Privacy Framework para destinatários estadunidenses certificados e a decisão de adequação para o Reino Unido (de 19 de dezembro de 2025);
- Cláusulas Contratuais-Tipo (SCCs) adotadas pela Comissão Europeia nos termos da Decisão 2021/914 — Módulo 3 (operador para subprocessador) quando o Operador transfere dados para um subprocessador fora do EEE, ou Módulo 2 (controlador para operador) quando o Operador transfere dados por conta do Controlador;
- Outras salvaguardas previstas nos Artigos 46 a 49 RGPD, quando aplicável.
7.2. Para as transferências realizadas ao abrigo das SCCs, o Operador realizou uma Avaliação de Impacto da Transferência (TIA) e implementou medidas suplementares adequadas (em particular criptografia em trânsito e em repouso, pseudonimização quando viável, salvaguardas contratuais contra acessos ilícitos).
7.3. Ao aceitar o presente DPA, o Controlador autoriza o Operador a celebrar SCCs com subprocessadores por conta do Controlador, em nome do Operador e por conta própria do Operador, na medida necessária para prestar os Serviços.
8.1. Quando o Operador receber uma solicitação de um titular dos dados para o exercício dos seus direitos nos termos do Capítulo III do RGPD (acesso, retificação, eliminação, limitação, portabilidade, oposição), e a solicitação se referir a dados pessoais processados por conta do Controlador, o Operador:
- não responderá à solicitação por si próprio, salvo quando exigido por lei;
- encaminhará a solicitação ao Controlador sem demora indevida e, em qualquer caso, no prazo de cinco (5) dias úteis;
- prestará ao Controlador uma assistência razoável, tendo em conta a natureza do processamento, para que o Controlador possa cumprir as suas obrigações nos termos do Artigo 12(3) RGPD.
8.2. Os Serviços disponibilizam ferramentas de autoatendimento que permitem ao Controlador cumprir os direitos dos titulares dos dados — incluindo a exportação de dados de um Usuário final específico (portabilidade) e a eliminação de dados (direito ao esquecimento). Quando o Controlador solicitar ao Operador a realização de tais ações em seu nome, o Operador poderá cobrar honorários razoáveis por trabalhos que excedam as ferramentas padrão do Plano de Serviço.
9.1. Tendo em conta a natureza do processamento e a informação de que dispõe, o Operador assistirá o Controlador no cumprimento das suas obrigações nos termos dos:
- Artigo 32 (Segurança): mantendo as medidas técnicas e organizativas do Anexo II e fornecendo a documentação descrita na seção 10;
- Artigos 33-34 (Notificação de violações): em conformidade com a seção 10;
- Artigos 35-36 (Avaliação de impacto e consulta prévia): fornecendo informações sobre os Serviços razoavelmente necessárias para a avaliação de impacto do Controlador e disponibilizando a documentação que o Operador habitualmente fornece para esse fim.
9.2. A assistência do Operador nos termos da presente seção é prestada sem custo adicional na medida em que se refira à documentação padrão disponibilizada. Quando o Controlador solicitar assistência além dessa documentação, o Operador poderá cobrar honorários razoáveis, comunicados com antecedência.
10.1. Ao tomar conhecimento de uma violação de dados pessoais que afete dados pessoais processados nos termos do presente DPA, o Operador notificará o Controlador sem demora indevida e, em qualquer caso, no prazo de 72 horas desde tal conhecimento, salvo se considerar razoavelmente que a violação não comporta um risco para os direitos e liberdades das pessoas singulares.
10.2. A notificação conterá, no mínimo, na medida em que a informação esteja disponível nesse momento:
- a natureza da violação, incluindo, quando possível, as categorias e o número aproximado de titulares dos dados e de registros afetados;
- os dados de contato do ponto de contato do Operador para obter mais informações;
- as prováveis consequências da violação;
- as medidas adotadas ou propostas para abordar a violação e mitigar os seus possíveis efeitos adversos.
10.3. Quando nem toda a informação estiver disponível no prazo de 72 horas, o Operador fornecerá informação inicial e atualizará o Controlador de forma faseada. O Operador coopera com o Controlador e presta-lhe uma assistência razoável nas notificações do Controlador às autoridades de controle (Artigo 33 RGPD) e aos titulares dos dados (Artigo 34 RGPD).
10.4. O Operador mantém um registro de violações de dados pessoais em conformidade com o Artigo 33(5) RGPD.
11.1. Após a rescisão do Acordo do Usuário, e à escolha do Controlador, o Operador devolverá ou eliminará todos os dados pessoais processados por conta do Controlador, salvo se o Direito da União ou de um Estado-Membro exigir a conservação dos dados pessoais.
11.2. A abordagem padrão é que o Operador: (a) disponibiliza os Dados do Cliente para exportação durante trinta (30) dias após a rescisão; (b) elimina os Dados do Cliente dos sistemas ativos de produção no prazo de trinta (30) dias após esse período de exportação; (c) expurga os Dados do Cliente das cópias de segurança segundo o ciclo padrão de rotação (no prazo de noventa (90) dias após a eliminação dos sistemas ativos).
11.3. O Operador fornece confirmação escrita da eliminação mediante solicitação escrita do Controlador.
12.1. O Operador disponibiliza ao Controlador todas as informações necessárias para demonstrar o cumprimento do presente DPA e permite e contribui para auditorias, incluindo inspeções, realizadas pelo Controlador ou por outro auditor por ele mandatado (Artigo 28(3)(h) RGPD).
12.2. As auditorias estão sujeitas às seguintes condições, que as Partes consideram proporcionais:
- o Controlador dá ao Operador um aviso prévio por escrito de pelo menos trinta (30) dias, salvo quando uma autoridade de controle competente exigir um prazo mais curto ou em caso de violação de dados pessoais confirmada;
- a auditoria é realizada durante o horário comercial e sem interferir de forma irrazoável com as operações do Operador;
- o auditor está sujeito a confidencialidade e não é concorrente do Operador;
- cada Parte arca com os seus próprios custos, salvo quando a auditoria revele um incumprimento substancial do Operador — caso em que o Operador reembolsa os custos razoáveis do Controlador.
12.3. Como alternativa a uma auditoria presencial, o Controlador poderá aceitar relatórios de auditoria de terceiros (como SOC 2, ISO 27001) e questionários fornecidos pelo Operador. Quando os subprocessadores de infraestrutura do Operador disponham de certificações aplicáveis (como a Hetzner Online GmbH, com uma certificação ISO/IEC 27001 vigente para os seus data centers), presume-se que isso satisfaz a obrigação de auditoria no que respeita às matérias cobertas por essas certificações, salvo se o Controlador tiver uma preocupação específica e razoável não coberta pelas mesmas. O Operador encontra-se atualmente trabalhando para obter a sua própria certificação ISO/IEC 27001 para os processos sob o seu controle direto.
13.1. A responsabilidade nos termos do presente DPA rege-se pela seção de responsabilidade do Acordo do Usuário, exceto que as limitações de responsabilidade por danos indiretos do Acordo do Usuário não excluem nem limitam os danos pelos quais o Operador responda perante o Controlador nos termos do Artigo 82 RGPD.
13.2. Cada Parte responde nos termos do Artigo 82 RGPD. Quando ambas as Partes forem responsáveis pelo dano causado por uma infração do RGPD, responderão solidariamente perante o titular dos dados nos termos do Artigo 82(4) RGPD; a repartição da responsabilidade entre as Partes segue o Artigo 82(5) RGPD.
14.1. O presente DPA rege-se pelo direito espanhol e qualquer litígio será submetido à jurisdição exclusiva dos juízos e tribunais de Barcelona, Espanha. As proteções imperativas de defesa do consumidor nos termos de Bruxelas Ia e Roma I (quando aplicável) não são afetadas.
14.2. As Partes poderão acordar modificações do presente DPA, em particular para refletir alterações na legislação aplicável ou em orientações emitidas pelas autoridades de controle competentes. O Operador proporá tais modificações por escrito; se o Controlador não se opuser no prazo de trinta (30) dias, a modificação produzirá efeitos.
14.3. O presente DPA é publicado em inglês como versão mestra. As traduções são fornecidas por conveniência. Dado que o presente DPA faz parte de uma relação estritamente B2B entre entidades empresariais, em caso de discrepância entre versões linguísticas, prevalece a versão inglesa.
A lista atualizada de subprocessadores também está disponível em https://golova.ai/pt-br/subprocessors e é mantida atualizada. APC = A Por Confirmar.
| Subprocessador | Pessoa jurídica | Finalidade | Localização dos dados | Salvaguarda de transferência |
|---|---|---|---|---|
| Hetzner Online GmbH | Hetzner Online GmbH (Gunzenhausen, Alemanha) | Hospedagem e infraestrutura em nuvem | UE (Helsinki, Finlândia) | EEE — sem transferência |
| Cloudflare | Cloudflare Inc. (EUA) | CDN, proteção DDoS, WAF | Edge global (incl. EUA) | SCCs + EU-US DPF (quando certificado) |
| Stripe | Stripe Payments Europe Ltd (Irlanda) | Processamento de pagamentos | UE (Irlanda) com subsidiárias nos EUA | SCCs + DPF |
| Sentry | Functional Software Inc. | Monitoramento de erros | Região UE | EEE — sem transferência (região UE) |
| Apple Push Notification Service | Apple Distribution International Ltd (Irlanda) | Notificações push iOS | UE e EUA | SCCs + DPF |
| Firebase Cloud Messaging | Google Ireland Ltd | Notificações push Android | UE e EUA | SCCs + DPF |
| Anthropic (Claude) | Anthropic PBC (USA) | Assistente de IA para chat de suporte e ajuda (processa o texto enviado) | USA | SCCs + DPF |
| Provedor de e-mail — APC | APC | E-mail transacional e de marketing | APC | APC |
| Provedor de analítica — APC | APC | Analítica web | APC | APC |
| Ferramenta de suporte — APC | APC | Atendimento ao cliente | APC | APC |
O Operador aplica, no mínimo, as seguintes medidas:
A. Controle de acesso
- Identificadores únicos para cada empregado com acesso a sistemas que processam dados pessoais;
- Controle de acesso baseado em funções segundo o princípio do menor privilégio;
- Autenticação multifator para o acesso administrativo;
- Política de senhas robustas em conformidade com NIST SP 800-63B;
- Revisão periódica dos direitos de acesso, pelo menos a cada seis (6) meses;
- Revogação do acesso no prazo de 24 horas após a saída ou mudança de função de um empregado.
B. Criptografia
- Criptografia de dados pessoais em trânsito mediante TLS 1.2 ou superior;
- Criptografia de dados pessoais em repouso mediante AES-256 ou equivalente;
- Cópias de segurança criptografadas, armazenadas separadamente dos dados de produção;
- Armazenamento seguro de chaves criptográficas (serviço de gestão de chaves).
C. Confidencialidade e integridade
- Compromissos de confidencialidade impostos a todo o pessoal com acesso a dados pessoais;
- Segmentação de rede e firewalls entre ambientes;
- Sistemas anti-malware e de detecção de intrusões;
- Proteções a nível de aplicação (validação de entradas, proteção CSRF, XSS, injeção SQL);
- Programa de gestão de vulnerabilidades com varreduras periódicas e aplicação oportuna de patches.
D. Disponibilidade e resiliência
- Cópias de segurança de dados pessoais pelo menos a cada 48 horas;
- Cópias de segurança conservadas segundo o ciclo padrão de rotação e armazenadas em uma localização fisicamente separada da produção;
- Procedimentos de recuperação de desastres e testes periódicos;
- Monitoramento da disponibilidade, do desempenho e dos eventos de segurança dos sistemas;
- Procedimentos de resposta a incidentes com funções definidas, vias de escalonamento e procedimentos de notificação externa.
E. Pseudonimização e minimização
- Pseudonimização de dados pessoais quando compatível com a finalidade do processamento;
- Minimização dos dados coletados ao necessário para a finalidade;
- Eliminação ou anonimização de dados pessoais ao término do prazo de conservação aplicável.
F. Governança
- Estrutura de gestão da segurança da informação alinhada com ISO/IEC 27001;
- Pessoa designada responsável pela proteção de dados (privacy@golova.ai);
- Formação periódica em proteção de dados para o pessoal;
- Programa de gestão do risco de fornecedores para subprocessadores;
- Registro de atividades de processamento mantido em conformidade com o Artigo 30 RGPD;
- Registro de violações de dados pessoais mantido em conformidade com o Artigo 33(5) RGPD.
G. Segurança física
- A segurança física do ambiente de produção é garantida mediante data centers certificados dos nossos subprocessadores de hospedagem (Hetzner Online GmbH, com uma certificação ISO/IEC 27001 vigente; Cloudflare), que aplicam controles padrão do setor (registro de acesso, videovigilância, entrada com duplo fator, controles ambientais);
- As estações de trabalho de escritório do pessoal da Golova estão criptografadas, mantidas atualizadas, com bloqueio automático de tela obrigatório e sem processamento local de dados de produção além do estritamente necessário.