Central de confiança
Central de confiança da Phaseo

Aditivo de Processamento de Dados (DPA)

Termos para processar dados pessoais pela Phaseo em nome de um cliente. Esta versão pública é um rascunho para revisão. Ela não vincula nenhuma das partes até ser assinada ou expressamente incorporada a um contrato.

Rascunho para revisão · aprovação jurídica necessáriaÚltima revisão: 30 August 2026

Rascunho para revisão

Este rascunho foi elaborado para incluir os termos obrigatórios entre controlador e operador do Artigo 28 do UK GDPR e do EU GDPR. Ainda faltam o endereço de serviço da Phaseo, os termos de transferência confirmados, uma lista final aprovada de suboperadores de IA gerenciados pela Phaseo e a aprovação de assessoria jurídica qualificada. Solicite uma cópia para assinatura pelo e-mail [email protected].

Partes e data de vigência

Este Aditivo de Processamento de Dados (DPA) integra o contrato que rege o uso dos Serviços pelo Cliente (Contrato) quando assinado ou expressamente incorporado a esse Contrato.

  • Cliente é a pessoa ou organização identificada no Contrato, no formulário de pedido ou no bloco de assinaturas.
  • Phaseo é Daniel Butler, que atua sob o nome comercial Phaseo, com endereço de serviço em [inserir endereço e eventuais dados fiscais ou de registro exigidos].

A Data de Vigência é a data da última assinatura deste DPA ou de sua incorporação válida ao Contrato.

Se este DPA entrar em conflito com o Contrato quanto ao processamento de Dados Pessoais do Cliente, prevalecerá este DPA. O restante do Contrato permanece inalterado.

1. Definições

  • Legislação Aplicável de Proteção de Dados significa a legislação de privacidade e proteção de dados aplicável ao processamento previsto neste DPA. Inclui o UK GDPR, o Data Protection Act 2018, o Data (Use and Access) Act 2025 na medida em que altere a legislação britânica de proteção de dados, o EU GDPR e a legislação nacional aplicável que os implemente ou complemente.
  • Dados do Cliente significa os dados enviados aos Serviços pelo Cliente ou em seu nome, ou que o Cliente instrui a Phaseo a processar por meio dos Serviços.
  • Dados Pessoais do Cliente significa os dados pessoais contidos nos Dados do Cliente que a Phaseo processa em nome do Cliente.
  • Provedor de IA significa um terceiro que recebe uma solicitação para executar um modelo de IA ou serviço relacionado.
  • Serviços significa os serviços da Phaseo cobertos pelo Contrato.
  • Suboperador significa outro operador contratado pela Phaseo para processar Dados Pessoais do Cliente para os Serviços.
  • Controlador, Operador, Titular dos Dados, Violação de Dados Pessoais e Processar têm os significados atribuídos pela Legislação Aplicável de Proteção de Dados.

2. Escopo, funções e instruções

  1. O Cliente é o Controlador dos Dados Pessoais do Cliente e a Phaseo é sua Operadora. Se o Cliente também for Operador, a Phaseo será seu Suboperador e o Cliente confirma que suas instruções foram autorizadas pelo Controlador pertinente.
  2. A Phaseo processará Dados Pessoais do Cliente somente conforme as instruções documentadas do Cliente. O Contrato, este DPA, as solicitações de API do Cliente, os modelos e provedores selecionados, as regras de roteamento, as configurações do produto e as solicitações de suporte por escrito são instruções documentadas. Elas incluem as transferências necessárias à prestação dos Serviços.
  3. Se a legislação do Reino Unido ou da UE exigir que a Phaseo processe Dados Pessoais do Cliente sem instrução do Cliente, a Phaseo o informará antes do processamento, salvo se a lei proibir a notificação.
  4. A Phaseo informará o Cliente se entender que uma instrução viola a Legislação Aplicável de Proteção de Dados. A Phaseo poderá suspender o processamento afetado até que as partes resolvam a questão.
  5. O Anexo 1 especifica o objeto, a duração, a natureza e a finalidade do processamento, os tipos de dados pessoais, as categorias de titulares e os direitos e deveres pertinentes das partes.
  6. A Phaseo atua como Controladora independente quando determina suas próprias finalidades e meios de processamento, inclusive administração de contas, cobrança, prevenção a fraudes, conformidade legal e segurança dos Serviços. A Política de Privacidade rege esse processamento. A Phaseo não tratará conteúdo do gateway como dado de controlador independente apenas porque ele passa pelos Serviços.

3. Responsabilidades do cliente

  1. O Cliente cumprirá a Legislação Aplicável de Proteção de Dados, fornecerá todos os avisos necessários e terá uma base legal válida para suas instruções e para os Dados Pessoais do Cliente.
  2. O Cliente não enviará dados de categorias especiais, dados sobre infrações criminais, dados completos de cartões de pagamento ou outros dados altamente sensíveis, salvo se o Contrato permitir expressamente e o Cliente tiver avaliado as configurações escolhidas e os Provedores de IA.
  3. O Cliente é responsável pelas restrições aos seus Provedores de IA, pelas configurações de retenção e registro, pelas credenciais e pelos destinos indicados pelo próprio Cliente.
  4. O Cliente limitará o acesso aos Serviços, protegerá suas credenciais e notificará a Phaseo prontamente caso suspeite de acesso não autorizado ou processamento ilícito.

4. Confidencialidade e segurança

  1. A Phaseo limitará o acesso aos Dados Pessoais do Cliente às pessoas que precisem dele para prestar, proteger ou dar suporte aos Serviços, ou para cumprir a lei.
  2. Toda pessoa autorizada pela Phaseo a processar Dados Pessoais do Cliente estará sujeita a dever contratual de confidencialidade ou a dever legal adequado.
  3. A Phaseo manterá as medidas técnicas e organizacionais do Anexo 2. Elas devem oferecer um nível de segurança adequado ao risco, considerando os fatores listados no Artigo 32 do UK GDPR e do EU GDPR.
  4. A Phaseo poderá alterar medidas específicas conforme os Serviços evoluam, mas não reduzirá materialmente a proteção geral dos Dados Pessoais do Cliente durante a vigência do Contrato.

5. Suboperadores e provedores de IA

  1. O Cliente autoriza, de forma geral e por escrito, que a Phaseo use os suboperadores indicados na relação de suboperadores.
  2. A Phaseo avisará o Cliente com pelo menos 30 dias de antecedência antes de um novo Suboperador começar a processar Dados Pessoais do Cliente. O aviso será enviado ao e-mail da conta e registrado na relação. Se uma necessidade urgente de segurança ou continuidade impedir o aviso prévio, a Phaseo notificará o Cliente assim que possível.
  3. Durante o período de aviso, o Cliente poderá apresentar objeção por escrito com base em motivos razoáveis de proteção de dados. As partes tentarão resolver a objeção de boa-fé. Se não conseguirem, a Phaseo poderá evitar o Suboperador, propor uma alteração razoável no serviço ou permitir que o Cliente pare de usar a parte afetada dos Serviços conforme o Contrato.
  4. A Phaseo vinculará cada Suboperador a termos escritos que protejam os Dados Pessoais do Cliente ao menos tanto quanto os termos aplicáveis deste DPA. A Phaseo continua responsável pela atuação do Suboperador na medida exigida pela Legislação Aplicável de Proteção de Dados.
  5. Um Provedor de IA usado por uma rota gerenciada pela Phaseo é Suboperador quando processa Dados Pessoais do Cliente em nome da Phaseo. Se o Cliente fornecer credenciais próprias ou tiver contrato direto com o Provedor de IA, ele normalmente será um destinatário indicado pelo Cliente, salvo disposição diferente na relação. A função jurídica depende do processamento real e da lei aplicável, não do rótulo usado neste DPA.
  6. O Cliente instrui a Phaseo a divulgar Dados do Cliente aos Provedores de IA permitidos pela configuração de roteamento. O Cliente pode usar as restrições disponíveis quando identidade, local, retenção ou política de treinamento do provedor forem relevantes.

6. Assistência e deveres regulatórios

  1. Considerando a natureza do processamento, a Phaseo adotará medidas técnicas e organizacionais adequadas para ajudar o Cliente a responder às solicitações de Titulares dos Dados conforme a Legislação Aplicável de Proteção de Dados.
  2. Se um Titular dos Dados enviar diretamente à Phaseo uma solicitação sobre Dados Pessoais do Cliente, a Phaseo a encaminhará ao Cliente. Não responderá em nome dele, salvo por instrução ou obrigação legal.
  3. Considerando a natureza do processamento e as informações disponíveis, a Phaseo ajudará o Cliente a cumprir obrigações sobre segurança, notificações de Violação de Dados Pessoais, avaliações de impacto e consulta prévia à autoridade supervisora.
  4. A Phaseo manterá registros e cooperará com autoridades supervisoras quando a Legislação Aplicável de Proteção de Dados exigir.
  5. Se o Cliente solicitar assistência substancial além dos recursos padrão, a Phaseo poderá cobrar custos razoáveis acordados, salvo quando o trabalho decorrer de violação deste DPA pela Phaseo.

7. Violação de dados pessoais

  1. A Phaseo notificará o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente.
  2. Na medida em que forem conhecidas, a notificação descreverá a natureza da violação, as categorias e o número aproximado de Titulares dos Dados e registros afetados, as consequências prováveis, as medidas tomadas ou propostas e um contato para mais informações. A Phaseo poderá fornecer os dados em etapas.
  3. A Phaseo tomará medidas adequadas para conter, investigar, mitigar e remediar a violação. Fornecerá as informações e a assistência razoavelmente necessárias para notificações exigidas por lei.
  4. A notificação da Phaseo não é admissão de culpa ou responsabilidade. O Cliente continua responsável por decidir se deve notificar uma autoridade supervisora ou os Titulares dos Dados afetados.

8. Transferências internacionais

  1. A Phaseo não fará transferência restrita de Dados Pessoais do Cliente, salvo mediante instruções documentadas e em conformidade com a Legislação Aplicável de Proteção de Dados.
  2. As partes podem usar decisão ou norma de adequação aplicável. Na ausência dela, concluirão as Cláusulas Contratuais Padrão de 2021 da Comissão Europeia, o UK International Data Transfer Agreement, o UK Addendum às cláusulas da UE ou outra salvaguarda válida.
  3. Se uma salvaguarda exigir avaliação de risco ou teste britânico de proteção de dados, a Phaseo fornecerá as informações razoavelmente disponíveis e implementará as medidas suplementares acordadas.
  4. Se um mecanismo de transferência deixar de oferecer base legal válida, as partes adotarão outro mecanismo lícito ou interromperão o processamento afetado.
  5. Antes da assinatura, o Anexo 4 identificará exportador e importador, módulo SCC, lei aplicável, autoridade supervisora, cláusulas opcionais, mecanismo britânico e locais de processamento de transferências não cobertas por adequação.

9. Devolução e exclusão

  1. Durante a vigência do Contrato, o Cliente poderá recuperar ou excluir Dados do Cliente compatíveis pelos controles disponíveis no produto.
  2. Ao término dos Serviços, a Phaseo devolverá ou excluirá, conforme escolha do Cliente, os Dados Pessoais do Cliente e as cópias existentes, salvo se a lei exigir retenção. O Cliente comunicará sua escolha antes do encerramento ou em até 30 dias depois. Se não escolher, a Phaseo excluirá os dados.
  3. A Phaseo excluirá Dados Pessoais do Cliente dos sistemas ativos sem demora indevida e em até 30 dias da instrução ou data de encerramento. O fluxo de autoatendimento remove a conta Auth e registros ativos, exclui perfis Stripe vinculados e agenda a limpeza repetível de objetos privados R2 e entradas Gateway KV. Os registros de conclusão não mantêm identificadores de usuário ou workspace.
  4. As cópias de backup permanecem protegidas e isoladas até serem removidas no ciclo de backup. O projeto Supabase de produção mantém pontos de restauração diários por sete dias e a recuperação point-in-time está desativada. A Phaseo verificará o período antes da assinatura e após mudanças no plano.
  5. A exclusão pela Phaseo não remove dados de um Controlador independente ou destinatário indicado pelo Cliente. O Cliente deve orientar essas partes separadamente.

10. Informações e auditorias

  1. A Phaseo fornecerá as informações razoavelmente necessárias para demonstrar conformidade com este DPA e o Artigo 28, observadas as obrigações de confidencialidade e segurança.
  2. Normalmente, antes de solicitar inspeção, o Cliente revisará os materiais de confiança atuais da Phaseo e suas respostas por escrito. Isso não limita auditorias exigidas pela lei ou autoridade supervisora.
  3. O Cliente poderá auditar a Phaseo uma vez a cada 12 meses e após uma Violação de Dados Pessoais ou evidência confiável de descumprimento material. Deverá avisar com 30 dias de antecedência, salvo urgência ou prazo menor exigido por autoridade.
  4. A auditoria será realizada pelo Cliente ou por auditor independente qualificado sujeito à confidencialidade. Deve evitar acesso a dados de outros clientes, código-fonte e sistemas sem relação com o processamento. A Phaseo colaborará e poderá fornecer evidências equivalentes se o acesso direto criar risco à segurança.
  5. O Cliente arcará com os próprios custos de auditoria e os custos razoáveis da Phaseo, salvo se a auditoria identificar violação material deste DPA pela Phaseo.
  6. Atualmente, a Phaseo não possui relatório SOC 2, certificação ISO 27001 ou relatório independente de teste de invasão.

11. Vigência, responsabilidade e termos gerais

  1. Este DPA permanece em vigor enquanto a Phaseo processar Dados Pessoais do Cliente conforme o Contrato.
  2. Nada neste DPA isenta qualquer parte das obrigações ou responsabilidades impostas diretamente a ela pela Legislação Aplicável de Proteção de Dados.
  3. Os limites e exclusões de responsabilidade do Contrato aplicam-se a este DPA na medida permitida por lei.
  4. Aplicam-se as cláusulas do Contrato sobre lei aplicável e disputas, salvo se a Legislação Aplicável de Proteção de Dados ou um mecanismo de transferência incorporado exigir outra coisa.

Anexo 1: Detalhes do processamento

ObjetoPrestação do painel, gateway de API, roteamento de modelos, registros de uso e cobrança, logs configurados, contribuição de dados opcional, exportações de observabilidade, notificações e suporte cobertos pelo Contrato.
DuraçãoA vigência do Contrato e o período de exclusão da Seção 9.
Natureza e finalidadeReceber, transmitir, rotear, proteger, armazenar em cache, registrar, recuperar, classificar quando o Cliente optar, exportar quando configurar um destino, prestar suporte, devolver e excluir dados para fornecer e proteger os Serviços.
FrequênciaContínua ou intermitente, conforme o uso dos Serviços pelo Cliente.
Titulares dos DadosUsuários, equipe, prestadores, usuários finais, clientes e fornecedores do Cliente, além de outras pessoas cujos dados o Cliente enviar pelos Serviços.
Tipos de dados pessoaisConteúdo de prompts, mensagens, documentos, imagens, áudio, vídeo, ferramentas e saídas de modelos; identificadores; referências de conta e workspace; dados de dispositivo, IP, localização aproximada, autenticação, roteamento, provedor, uso, custo, latência, erro, segurança e suporte.
Dados sensíveisOs Serviços não exigem dados de categorias especiais nem dados sobre infrações criminais. A Phaseo não consegue determinar com segurança se o Cliente incluiu esses dados em conteúdo livre. Aplica-se a restrição da Seção 3.
RetençãoCache de respostas: cinco minutos por padrão e até 24 horas quando configurado. Logs privados opcionais de entrada/saída: 90, 180 ou 365 dias. Contribuições opcionais: até 30 dias. Os demais Dados Pessoais do Cliente seguem a Seção 9 e o Contrato.
Direitos e deveres do ControladorO Cliente pode dar instruções lícitas, configurar os Serviços, exercer direitos de auditoria e assistência deste DPA e exigir devolução ou exclusão. Deve cumprir as obrigações da Seção 3.

Anexo 2: Medidas técnicas e organizacionais

  • HTTPS para entrega pública do serviço e conexões da Phaseo com Provedores de IA.
  • Criptografia AES-256-GCM antes do armazenamento das credenciais de provedores fornecidas pelo cliente. Segredos compatíveis de webhook e notificação também são criptografados.
  • Derivação unidirecional com chave ou senha para segredos de API, gerenciamento e OAuth.
  • Papéis de workspace, políticas de acesso ao banco de dados, permissões limitadas de API e OAuth, telas de consentimento e controles de revogação.
  • Limites de taxa em rotas sensíveis de autenticação e tempo real, além de validação estruturada nos limites de solicitações e configurações.
  • O conteúdo bruto do Gateway é excluído do banco de dados principal de solicitações e das análises, exceto pelos caminhos de cache de respostas, logs de entrada/saída, contribuição de dados, Provedor de IA e destino indicado pelo cliente descritos no documento de segurança.
  • Logs de infraestrutura gerenciada, metadados de solicitações, sinais de integridade de provedores e página pública de status de incidentes.
  • Controle de versão, arquivos de bloqueio de dependências, lint automatizado, verificação de tipos, testes direcionados e comunicação privada de vulnerabilidades.

Estas medidas são autodeclaradas. A Phaseo não afirma ter um programa de segurança auditado de forma independente, um programa de recuperação de desastres testado ou certificação formal.

Anexo 3: Suboperadores

A relação datada de suboperadores passa a ser o Anexo 3 quando este DPA for assinado. A Seção 5 rege inclusões e substituições.

A Phaseo concluiu uma classificação preliminar dos Provedores de IA ativos que gerencia. Antes da assinatura, deve concluir as verificações pendentes de contratos de operador, configurações da conta, transferências e retenção indicadas na relação, e remover ou restringir qualquer provedor gerenciado não aprovado para Dados Pessoais do Cliente. Provedores usados pelo Cliente com credenciais ou contrato próprios são identificados separadamente.

Anexo 4: Termos para transferências restritas

Preencha este anexo antes da assinatura se Dados Pessoais do Cliente forem transferidos sem decisão ou norma de adequação aplicável. Identifique o mecanismo de transferência, exportador e importador, países, categorias de dados e Titulares dos Dados, frequência, finalidade, retenção, autoridade supervisora competente, lei aplicável, cláusulas SCC opcionais e medidas suplementares.

Base de elaboração

Este rascunho segue a lista de verificação atual para contratos de operador publicada pelo Information Commissioner's Office do Reino Unido e os materiais da Comissão Europeia sobre o Artigo 28 e transferências internacionais. A ICO informa que partes de sua orientação estão sendo revisadas após o Data (Use and Access) Act 2025. Assessoria jurídica qualificada deve conferir a versão final com as leis e orientações então vigentes.

  • ICO: termos obrigatórios do contrato controlador-operador
  • ICO: transferências internacionais
  • Comissão Europeia: cláusulas padrão entre controlador e operador

Bloco de assinaturas

ClienteDaniel Butler, atuando como Phaseo
Nome: [preencher]
Cargo: [preencher]
Assinatura: [preencher]
Data: [preencher]
Nome: Daniel Butler
Condição: Empresário individual
Assinatura: [preencher]
Data: [preencher]
Central de confiançaPolítica de privacidadeTermos de serviço
Dúvidas sobre privacidade
PhaseoPhaseo
PhaseoPhaseo
Verificando statusVerificando statusVisitar página de status
O status por componente está indisponível.

Explorar

  • Modelos
  • Chat
  • Provedores
  • Aplicativos
  • Classificações
  • Ferramentas

Recursos

  • Comparar
  • Guias de migração
  • Metodologia
  • Blog

Comunidade

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

Criar

  • Documentação
  • Referência da API
  • Início rápido
  • SDKs

Empresa

  • Sobre
  • Central de confiança
  • Missão
  • Preços
  • Funciona com
  • Agradecimentos
  • Suporte
  • Privacidade
  • Termos

Explorar

  • Modelos
  • Chat
  • Provedores
  • Aplicativos
  • Classificações
  • Ferramentas

Criar

  • Documentação
  • Referência da API
  • Início rápido
  • SDKs

Recursos

  • Comparar
  • Guias de migração
  • Metodologia
  • Blog

Empresa

  • Sobre
  • Central de confiança
  • Missão
  • Preços
  • Funciona com
  • Agradecimentos
  • Suporte
  • Privacidade
  • Termos

Comunidade

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

© 2025 • Phaseo

Alterar idioma: Português (Brasil)
  • English (UK)
  • English (US)
  • 简体中文
  • हिन्दी
  • Español (España)
  • Français (France)
  • Deutsch (Deutschland)
  • Português (Brasil)
  • 日本語
  • العربية

Ajuda:problema·Suporte

Precisa de ajuda com o Phaseo?Abrir um problemaouentrar em contato com o suporte

PhaseoPhaseo
ModelosChatCompararProvedoresAplicativosClassificações
ModelosChatCompararProvedoresAplicativosClassificações
Criar conta
Criar conta