Rascunho para revisão
Partes e data de vigência
Este Aditivo de Processamento de Dados (DPA) integra o contrato que rege o uso dos Serviços pelo Cliente (Contrato) quando assinado ou expressamente incorporado a esse Contrato.
- Cliente é a pessoa ou organização identificada no Contrato, no formulário de pedido ou no bloco de assinaturas.
- Phaseo é Daniel Butler, que atua sob o nome comercial Phaseo, com endereço de serviço em [inserir endereço e eventuais dados fiscais ou de registro exigidos].
A Data de Vigência é a data da última assinatura deste DPA ou de sua incorporação válida ao Contrato.
Se este DPA entrar em conflito com o Contrato quanto ao processamento de Dados Pessoais do Cliente, prevalecerá este DPA. O restante do Contrato permanece inalterado.
1. Definições
- Legislação Aplicável de Proteção de Dados significa a legislação de privacidade e proteção de dados aplicável ao processamento previsto neste DPA. Inclui o UK GDPR, o Data Protection Act 2018, o Data (Use and Access) Act 2025 na medida em que altere a legislação britânica de proteção de dados, o EU GDPR e a legislação nacional aplicável que os implemente ou complemente.
- Dados do Cliente significa os dados enviados aos Serviços pelo Cliente ou em seu nome, ou que o Cliente instrui a Phaseo a processar por meio dos Serviços.
- Dados Pessoais do Cliente significa os dados pessoais contidos nos Dados do Cliente que a Phaseo processa em nome do Cliente.
- Provedor de IA significa um terceiro que recebe uma solicitação para executar um modelo de IA ou serviço relacionado.
- Serviços significa os serviços da Phaseo cobertos pelo Contrato.
- Suboperador significa outro operador contratado pela Phaseo para processar Dados Pessoais do Cliente para os Serviços.
- Controlador, Operador, Titular dos Dados, Violação de Dados Pessoais e Processar têm os significados atribuídos pela Legislação Aplicável de Proteção de Dados.
2. Escopo, funções e instruções
- O Cliente é o Controlador dos Dados Pessoais do Cliente e a Phaseo é sua Operadora. Se o Cliente também for Operador, a Phaseo será seu Suboperador e o Cliente confirma que suas instruções foram autorizadas pelo Controlador pertinente.
- A Phaseo processará Dados Pessoais do Cliente somente conforme as instruções documentadas do Cliente. O Contrato, este DPA, as solicitações de API do Cliente, os modelos e provedores selecionados, as regras de roteamento, as configurações do produto e as solicitações de suporte por escrito são instruções documentadas. Elas incluem as transferências necessárias à prestação dos Serviços.
- Se a legislação do Reino Unido ou da UE exigir que a Phaseo processe Dados Pessoais do Cliente sem instrução do Cliente, a Phaseo o informará antes do processamento, salvo se a lei proibir a notificação.
- A Phaseo informará o Cliente se entender que uma instrução viola a Legislação Aplicável de Proteção de Dados. A Phaseo poderá suspender o processamento afetado até que as partes resolvam a questão.
- O Anexo 1 especifica o objeto, a duração, a natureza e a finalidade do processamento, os tipos de dados pessoais, as categorias de titulares e os direitos e deveres pertinentes das partes.
- A Phaseo atua como Controladora independente quando determina suas próprias finalidades e meios de processamento, inclusive administração de contas, cobrança, prevenção a fraudes, conformidade legal e segurança dos Serviços. A Política de Privacidade rege esse processamento. A Phaseo não tratará conteúdo do gateway como dado de controlador independente apenas porque ele passa pelos Serviços.
3. Responsabilidades do cliente
- O Cliente cumprirá a Legislação Aplicável de Proteção de Dados, fornecerá todos os avisos necessários e terá uma base legal válida para suas instruções e para os Dados Pessoais do Cliente.
- O Cliente não enviará dados de categorias especiais, dados sobre infrações criminais, dados completos de cartões de pagamento ou outros dados altamente sensíveis, salvo se o Contrato permitir expressamente e o Cliente tiver avaliado as configurações escolhidas e os Provedores de IA.
- O Cliente é responsável pelas restrições aos seus Provedores de IA, pelas configurações de retenção e registro, pelas credenciais e pelos destinos indicados pelo próprio Cliente.
- O Cliente limitará o acesso aos Serviços, protegerá suas credenciais e notificará a Phaseo prontamente caso suspeite de acesso não autorizado ou processamento ilícito.
4. Confidencialidade e segurança
- A Phaseo limitará o acesso aos Dados Pessoais do Cliente às pessoas que precisem dele para prestar, proteger ou dar suporte aos Serviços, ou para cumprir a lei.
- Toda pessoa autorizada pela Phaseo a processar Dados Pessoais do Cliente estará sujeita a dever contratual de confidencialidade ou a dever legal adequado.
- A Phaseo manterá as medidas técnicas e organizacionais do Anexo 2. Elas devem oferecer um nível de segurança adequado ao risco, considerando os fatores listados no Artigo 32 do UK GDPR e do EU GDPR.
- A Phaseo poderá alterar medidas específicas conforme os Serviços evoluam, mas não reduzirá materialmente a proteção geral dos Dados Pessoais do Cliente durante a vigência do Contrato.
5. Suboperadores e provedores de IA
- O Cliente autoriza, de forma geral e por escrito, que a Phaseo use os suboperadores indicados na relação de suboperadores.
- A Phaseo avisará o Cliente com pelo menos 30 dias de antecedência antes de um novo Suboperador começar a processar Dados Pessoais do Cliente. O aviso será enviado ao e-mail da conta e registrado na relação. Se uma necessidade urgente de segurança ou continuidade impedir o aviso prévio, a Phaseo notificará o Cliente assim que possível.
- Durante o período de aviso, o Cliente poderá apresentar objeção por escrito com base em motivos razoáveis de proteção de dados. As partes tentarão resolver a objeção de boa-fé. Se não conseguirem, a Phaseo poderá evitar o Suboperador, propor uma alteração razoável no serviço ou permitir que o Cliente pare de usar a parte afetada dos Serviços conforme o Contrato.
- A Phaseo vinculará cada Suboperador a termos escritos que protejam os Dados Pessoais do Cliente ao menos tanto quanto os termos aplicáveis deste DPA. A Phaseo continua responsável pela atuação do Suboperador na medida exigida pela Legislação Aplicável de Proteção de Dados.
- Um Provedor de IA usado por uma rota gerenciada pela Phaseo é Suboperador quando processa Dados Pessoais do Cliente em nome da Phaseo. Se o Cliente fornecer credenciais próprias ou tiver contrato direto com o Provedor de IA, ele normalmente será um destinatário indicado pelo Cliente, salvo disposição diferente na relação. A função jurídica depende do processamento real e da lei aplicável, não do rótulo usado neste DPA.
- O Cliente instrui a Phaseo a divulgar Dados do Cliente aos Provedores de IA permitidos pela configuração de roteamento. O Cliente pode usar as restrições disponíveis quando identidade, local, retenção ou política de treinamento do provedor forem relevantes.
6. Assistência e deveres regulatórios
- Considerando a natureza do processamento, a Phaseo adotará medidas técnicas e organizacionais adequadas para ajudar o Cliente a responder às solicitações de Titulares dos Dados conforme a Legislação Aplicável de Proteção de Dados.
- Se um Titular dos Dados enviar diretamente à Phaseo uma solicitação sobre Dados Pessoais do Cliente, a Phaseo a encaminhará ao Cliente. Não responderá em nome dele, salvo por instrução ou obrigação legal.
- Considerando a natureza do processamento e as informações disponíveis, a Phaseo ajudará o Cliente a cumprir obrigações sobre segurança, notificações de Violação de Dados Pessoais, avaliações de impacto e consulta prévia à autoridade supervisora.
- A Phaseo manterá registros e cooperará com autoridades supervisoras quando a Legislação Aplicável de Proteção de Dados exigir.
- Se o Cliente solicitar assistência substancial além dos recursos padrão, a Phaseo poderá cobrar custos razoáveis acordados, salvo quando o trabalho decorrer de violação deste DPA pela Phaseo.
7. Violação de dados pessoais
- A Phaseo notificará o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente.
- Na medida em que forem conhecidas, a notificação descreverá a natureza da violação, as categorias e o número aproximado de Titulares dos Dados e registros afetados, as consequências prováveis, as medidas tomadas ou propostas e um contato para mais informações. A Phaseo poderá fornecer os dados em etapas.
- A Phaseo tomará medidas adequadas para conter, investigar, mitigar e remediar a violação. Fornecerá as informações e a assistência razoavelmente necessárias para notificações exigidas por lei.
- A notificação da Phaseo não é admissão de culpa ou responsabilidade. O Cliente continua responsável por decidir se deve notificar uma autoridade supervisora ou os Titulares dos Dados afetados.
8. Transferências internacionais
- A Phaseo não fará transferência restrita de Dados Pessoais do Cliente, salvo mediante instruções documentadas e em conformidade com a Legislação Aplicável de Proteção de Dados.
- As partes podem usar decisão ou norma de adequação aplicável. Na ausência dela, concluirão as Cláusulas Contratuais Padrão de 2021 da Comissão Europeia, o UK International Data Transfer Agreement, o UK Addendum às cláusulas da UE ou outra salvaguarda válida.
- Se uma salvaguarda exigir avaliação de risco ou teste britânico de proteção de dados, a Phaseo fornecerá as informações razoavelmente disponíveis e implementará as medidas suplementares acordadas.
- Se um mecanismo de transferência deixar de oferecer base legal válida, as partes adotarão outro mecanismo lícito ou interromperão o processamento afetado.
- Antes da assinatura, o Anexo 4 identificará exportador e importador, módulo SCC, lei aplicável, autoridade supervisora, cláusulas opcionais, mecanismo britânico e locais de processamento de transferências não cobertas por adequação.
9. Devolução e exclusão
- Durante a vigência do Contrato, o Cliente poderá recuperar ou excluir Dados do Cliente compatíveis pelos controles disponíveis no produto.
- Ao término dos Serviços, a Phaseo devolverá ou excluirá, conforme escolha do Cliente, os Dados Pessoais do Cliente e as cópias existentes, salvo se a lei exigir retenção. O Cliente comunicará sua escolha antes do encerramento ou em até 30 dias depois. Se não escolher, a Phaseo excluirá os dados.
- A Phaseo excluirá Dados Pessoais do Cliente dos sistemas ativos sem demora indevida e em até 30 dias da instrução ou data de encerramento. O fluxo de autoatendimento remove a conta Auth e registros ativos, exclui perfis Stripe vinculados e agenda a limpeza repetível de objetos privados R2 e entradas Gateway KV. Os registros de conclusão não mantêm identificadores de usuário ou workspace.
- As cópias de backup permanecem protegidas e isoladas até serem removidas no ciclo de backup. O projeto Supabase de produção mantém pontos de restauração diários por sete dias e a recuperação point-in-time está desativada. A Phaseo verificará o período antes da assinatura e após mudanças no plano.
- A exclusão pela Phaseo não remove dados de um Controlador independente ou destinatário indicado pelo Cliente. O Cliente deve orientar essas partes separadamente.
10. Informações e auditorias
- A Phaseo fornecerá as informações razoavelmente necessárias para demonstrar conformidade com este DPA e o Artigo 28, observadas as obrigações de confidencialidade e segurança.
- Normalmente, antes de solicitar inspeção, o Cliente revisará os materiais de confiança atuais da Phaseo e suas respostas por escrito. Isso não limita auditorias exigidas pela lei ou autoridade supervisora.
- O Cliente poderá auditar a Phaseo uma vez a cada 12 meses e após uma Violação de Dados Pessoais ou evidência confiável de descumprimento material. Deverá avisar com 30 dias de antecedência, salvo urgência ou prazo menor exigido por autoridade.
- A auditoria será realizada pelo Cliente ou por auditor independente qualificado sujeito à confidencialidade. Deve evitar acesso a dados de outros clientes, código-fonte e sistemas sem relação com o processamento. A Phaseo colaborará e poderá fornecer evidências equivalentes se o acesso direto criar risco à segurança.
- O Cliente arcará com os próprios custos de auditoria e os custos razoáveis da Phaseo, salvo se a auditoria identificar violação material deste DPA pela Phaseo.
- Atualmente, a Phaseo não possui relatório SOC 2, certificação ISO 27001 ou relatório independente de teste de invasão.
11. Vigência, responsabilidade e termos gerais
- Este DPA permanece em vigor enquanto a Phaseo processar Dados Pessoais do Cliente conforme o Contrato.
- Nada neste DPA isenta qualquer parte das obrigações ou responsabilidades impostas diretamente a ela pela Legislação Aplicável de Proteção de Dados.
- Os limites e exclusões de responsabilidade do Contrato aplicam-se a este DPA na medida permitida por lei.
- Aplicam-se as cláusulas do Contrato sobre lei aplicável e disputas, salvo se a Legislação Aplicável de Proteção de Dados ou um mecanismo de transferência incorporado exigir outra coisa.
Anexo 1: Detalhes do processamento
| Objeto | Prestação do painel, gateway de API, roteamento de modelos, registros de uso e cobrança, logs configurados, contribuição de dados opcional, exportações de observabilidade, notificações e suporte cobertos pelo Contrato. |
|---|---|
| Duração | A vigência do Contrato e o período de exclusão da Seção 9. |
| Natureza e finalidade | Receber, transmitir, rotear, proteger, armazenar em cache, registrar, recuperar, classificar quando o Cliente optar, exportar quando configurar um destino, prestar suporte, devolver e excluir dados para fornecer e proteger os Serviços. |
| Frequência | Contínua ou intermitente, conforme o uso dos Serviços pelo Cliente. |
| Titulares dos Dados | Usuários, equipe, prestadores, usuários finais, clientes e fornecedores do Cliente, além de outras pessoas cujos dados o Cliente enviar pelos Serviços. |
| Tipos de dados pessoais | Conteúdo de prompts, mensagens, documentos, imagens, áudio, vídeo, ferramentas e saídas de modelos; identificadores; referências de conta e workspace; dados de dispositivo, IP, localização aproximada, autenticação, roteamento, provedor, uso, custo, latência, erro, segurança e suporte. |
| Dados sensíveis | Os Serviços não exigem dados de categorias especiais nem dados sobre infrações criminais. A Phaseo não consegue determinar com segurança se o Cliente incluiu esses dados em conteúdo livre. Aplica-se a restrição da Seção 3. |
| Retenção | Cache de respostas: cinco minutos por padrão e até 24 horas quando configurado. Logs privados opcionais de entrada/saída: 90, 180 ou 365 dias. Contribuições opcionais: até 30 dias. Os demais Dados Pessoais do Cliente seguem a Seção 9 e o Contrato. |
| Direitos e deveres do Controlador | O Cliente pode dar instruções lícitas, configurar os Serviços, exercer direitos de auditoria e assistência deste DPA e exigir devolução ou exclusão. Deve cumprir as obrigações da Seção 3. |
Anexo 2: Medidas técnicas e organizacionais
- HTTPS para entrega pública do serviço e conexões da Phaseo com Provedores de IA.
- Criptografia AES-256-GCM antes do armazenamento das credenciais de provedores fornecidas pelo cliente. Segredos compatíveis de webhook e notificação também são criptografados.
- Derivação unidirecional com chave ou senha para segredos de API, gerenciamento e OAuth.
- Papéis de workspace, políticas de acesso ao banco de dados, permissões limitadas de API e OAuth, telas de consentimento e controles de revogação.
- Limites de taxa em rotas sensíveis de autenticação e tempo real, além de validação estruturada nos limites de solicitações e configurações.
- O conteúdo bruto do Gateway é excluído do banco de dados principal de solicitações e das análises, exceto pelos caminhos de cache de respostas, logs de entrada/saída, contribuição de dados, Provedor de IA e destino indicado pelo cliente descritos no documento de segurança.
- Logs de infraestrutura gerenciada, metadados de solicitações, sinais de integridade de provedores e página pública de status de incidentes.
- Controle de versão, arquivos de bloqueio de dependências, lint automatizado, verificação de tipos, testes direcionados e comunicação privada de vulnerabilidades.
Estas medidas são autodeclaradas. A Phaseo não afirma ter um programa de segurança auditado de forma independente, um programa de recuperação de desastres testado ou certificação formal.
Anexo 3: Suboperadores
A relação datada de suboperadores passa a ser o Anexo 3 quando este DPA for assinado. A Seção 5 rege inclusões e substituições.
A Phaseo concluiu uma classificação preliminar dos Provedores de IA ativos que gerencia. Antes da assinatura, deve concluir as verificações pendentes de contratos de operador, configurações da conta, transferências e retenção indicadas na relação, e remover ou restringir qualquer provedor gerenciado não aprovado para Dados Pessoais do Cliente. Provedores usados pelo Cliente com credenciais ou contrato próprios são identificados separadamente.
Anexo 4: Termos para transferências restritas
Preencha este anexo antes da assinatura se Dados Pessoais do Cliente forem transferidos sem decisão ou norma de adequação aplicável. Identifique o mecanismo de transferência, exportador e importador, países, categorias de dados e Titulares dos Dados, frequência, finalidade, retenção, autoridade supervisora competente, lei aplicável, cláusulas SCC opcionais e medidas suplementares.
Base de elaboração
Este rascunho segue a lista de verificação atual para contratos de operador publicada pelo Information Commissioner's Office do Reino Unido e os materiais da Comissão Europeia sobre o Artigo 28 e transferências internacionais. A ICO informa que partes de sua orientação estão sendo revisadas após o Data (Use and Access) Act 2025. Assessoria jurídica qualificada deve conferir a versão final com as leis e orientações então vigentes.
Bloco de assinaturas
| Cliente | Daniel Butler, atuando como Phaseo |
|---|---|
Nome: [preencher] Cargo: [preencher] Assinatura: [preencher] Data: [preencher] | Nome: Daniel Butler Condição: Empresário individual Assinatura: [preencher] Data: [preencher] |