Escopo deste Aditivo
Este Contrato de Processamento de Dados (o "DPA") é o aditivo que se aplica quando a Nexor AI, Inc. ("Nexor") processa Dados do Cliente em nome do Cliente. Ele faz parte do Contrato e rege as instruções do Cliente, a segurança, os Subprocessadores, os incidentes, os direitos dos titulares dos dados, a auditoria e os termos específicos da CCPA.
1. Escopo e vigência
Este DPA faz parte do Contrato e aplica-se ao processamento de dados pessoais contidos nos Dados do Cliente. Entra em vigor junto com a aceitação do Contrato mediante o pagamento da taxa de implementação e permanece em vigor enquanto a Nexor processar esses dados, inclusive durante períodos limitados de devolução, backup ou retenção legal.
2. Papéis das partes
O Cliente é o controlador e a Nexor é o processador, prestador de serviços ou contratado, conforme aplicável sob a lei vigente. Cada parte cumprirá as obrigações que lhe cabem. A Nexor não determina por si só as finalidades das campanhas do Cliente nem a base legal para contatar os Usuários Finais.
3. Detalhes do processamento
O processamento realizado pela Nexor em nome do Cliente corresponde aos seguintes elementos.
- Objeto: prestação, segurança, suporte, manutenção e melhoria operacional dos Serviços contratados.
- Duração: o prazo do Contrato e o período subsequente limitado necessário para devolução, exclusão, cópias de backup e obrigações legais.
- Natureza: coleta, registro, organização, estruturação, armazenamento, consulta, busca semântica, análise, geração, transmissão, combinação autorizada, apagamento e destruição.
- Finalidade: configurar agentes por meio das regras, do contexto e do conhecimento do Cliente; automatizar comunicações e processos de negócio; operar integrações, catálogos, inventários, relatórios, suporte, segurança, observabilidade e continuidade.
- Titulares dos dados: Usuários Autorizados, potenciais clientes, Leads, clientes, assinantes, contatos e outras pessoas incluídas pelo Cliente.
- Categorias: identificadores, informações de contato, comunicações, gravações, transcrições, metadados, dados comerciais, dados técnicos, inferências e categorias adicionais indicadas pelo Cliente.
- Dados sensíveis: não contemplados por padrão. Poderão ser processados apenas quando estiverem documentados, forem necessários, tiverem respaldo em uma base legal e estiverem sujeitos a medidas adicionais acordadas.
4. Instruções e responsabilidades do Cliente
- O Cliente instrui a Nexor a processar os dados a fim de prestar o Serviço de acordo com o Contrato, as configurações, os tíquetes de suporte e outras instruções documentadas compatíveis.
- O Cliente declara que suas instruções são lícitas, que informou os titulares dos dados e que detém os direitos, consentimentos e bases legais necessários.
- O Cliente determinará se uma avaliação de impacto à proteção de dados, autorização setorial, consulta prévia ou acordo adicional é necessária antes de ativar um caso de uso.
- A Nexor avisará quando considerar que uma instrução infringe manifestamente a lei e poderá suspender essa instrução até que seja esclarecida ou modificada.
5. Obrigações da Nexor
- Processar os dados exclusivamente sob as instruções documentadas do Cliente, exceto quando uma obrigação legal aplicável exigir o contrário; nesse caso, a Nexor avisará previamente quando a lei permitir.
- Assegurar que o pessoal autorizado esteja vinculado por confidencialidade e receba treinamento adequado.
- Implementar medidas de segurança razoáveis de acordo com a Seção 7 e o Anexo B.
- Auxiliar razoavelmente o Cliente com os direitos dos titulares dos dados, incidentes, avaliações de impacto e consultas das autoridades.
- Manter registros e informações suficientes para demonstrar conformidade com este DPA.
- Não vender nem compartilhar Dados do Cliente para publicidade comportamental, e não reter, usar ou divulgá-los fora da relação direta e das finalidades especificadas, na ausência de autorização legal expressa.
6. Confidencialidade e pessoal
A Nexor limitará o acesso ao pessoal e aos contratados que precisem dos dados para suas funções, aplicará controles baseados em papéis e exigirá compromissos de confidencialidade que sobrevivam ao término de sua relação.
7. Segurança
A Nexor manterá um programa de segurança proporcional ao volume, à sensibilidade e ao risco do processamento. Medidas específicas poderão evoluir sem reduzir materialmente o nível geral de proteção durante o prazo contratado. As áreas cobertas e suas medidas gerais são as seguintes.
- Governança: responsáveis internos, políticas, avaliação de risco, gestão de incidentes, revisões periódicas e a preparação progressiva do programa de conformidade rumo à ISO/IEC 27001 e SOC 2 Type II. A Nexor não afirma atualmente possuir essas certificações.
- Acesso: privilégio mínimo, contas individuais, MFA obrigatório nos consoles administrativos, revisão e revogação de acesso, e controle de acesso baseado em papéis dentro da aplicação, incluindo os perfis de superadministrador, proprietário, administrador e agente. As chaves de serviço permanecem exclusivamente no lado do servidor.
- Proteção técnica: TLS 1.2 ou superior em trânsito; AES-256, ou controles equivalentes do provedor, em repouso; segregação lógica; políticas de Row Level Security (RLS) na camada de banco de dados; registro e monitoramento; gestão de vulnerabilidades; segredos armazenados em um gerenciador criptografado fora do repositório de código; Cloudflare WAF, limitação de taxa de requisições, mitigação de tráfego automatizado ou de bots e proteção contra ataques DDoS; e controles de firewall ou WAF do Vercel quando aplicável.
- Continuidade: backups diários dos armazenamentos de dados primários, recuperação a um ponto no tempo quando a infraestrutura configurada permitir, redundância razoável e procedimentos de recuperação e continuidade.
- Provedores: diligência prévia, acordos de proteção de dados e avaliação de mudanças relevantes. Vercel, Cloudflare, Supabase, Render, Stripe, OpenAI, xAI, Anthropic, Google (Gemini) e provedores de nuvem subjacentes como a AWS podem estar envolvidos, dependendo do serviço e da região aplicáveis.
- Desenvolvimento: controles de mudança, revisão de código ou processos equivalentes, gestão de segredos e práticas de desenvolvimento seguro voltadas a mitigar os riscos descritos no OWASP Top 10.
- Exclusão: procedimentos de exclusão, expiração ou sobrescrita de acordo com as instruções documentadas do Cliente, a retenção aplicável e os ciclos de backup, com exceções para obrigações legais ou reservas legais documentadas.
- Infraestrutura: computação efêmera em contêineres gerenciados quando aplicável. As operações ordinárias não dependem de acesso SSH direto aos servidores nem de endereços IP públicos estáveis de servidor.
- Isolamento entre clientes: políticas de Row Level Security (RLS) e controles de segregação aplicados no mecanismo de banco de dados, projetados para que cada consulta acesse apenas os dados do cliente correspondente, mesmo quando a lógica da aplicação falhar.
- Supervisão de inteligência artificial: observabilidade das conversas, avaliações automatizadas, alertas internos, verificações automatizadas de saúde dos modelos e da entregabilidade, registros de interações e um ambiente Playground para testes. Os registros são retidos de acordo com a configuração e a política de retenção aplicável.
- Garantia dos provedores: de acordo com a documentação vigente de cada provedor, Supabase e Render mantêm SOC 2 Type II; Cloudflare e Vercel mantêm programas de conformidade que incluem SOC 2 Type II e ISO 27001; e a Stripe opera como prestadora de serviços PCI DSS Level 1. Essas certificações pertencem aos provedores e não constituem uma certificação da Nexor.
8. Subprocessadores
O Cliente concede à Nexor uma autorização geral para contratar Subprocessadores. A Nexor irá:
- Celebrar acordos que imponham obrigações substancialmente equivalentes.
- Permanecer responsável perante o Cliente pelo cumprimento de suas obrigações.
- Avisar sobre mudanças relevantes por meio da lista publicada ou por Email, com antecedência razoável quando possível.
Direito de objeção
O Cliente poderá objetar de boa-fé a um novo Subprocessador com base em fundamentos documentados de proteção de dados dentro de 10 dias corridos a partir do aviso. As partes buscarão uma solução razoável. Se não existir alternativa comercialmente viável, qualquer das partes poderá rescindir apenas o componente afetado, com reembolso da parcela pré-paga e não utilizada.
Subprocessadores relevantes
Os Subprocessadores relevantes podem incluir:
- Vercel: infraestrutura de aplicação, Vercel AI Gateway e segurança.
- Cloudflare: WAF, limitação de taxa de requisições, mitigação de tráfego automatizado ou de bots e proteção contra ataques DDoS.
- Supabase: banco de dados, autenticação, armazenamento e backups.
- Render: computação gerenciada e serviços de servidor.
- Stripe: faturamento e pagamentos.
- OpenAI, xAI, Anthropic e Google (Gemini): processamento de requisições por meio de modelos de inteligência artificial.
Infraestrutura subjacente e lista atual
Esses provedores podem apoiar-se em infraestrutura de nuvem subjacente, incluindo a AWS, dependendo do serviço e da região. A lista em vigor, junto com as funções e localizações gerais dos provedores, pode ser solicitada escrevendo para gabriel@getnexor.ai.
9. Transferências internacionais
A Nexor não realizará transferências internacionais fora das instruções gerais do Cliente e das localizações necessárias para prestar o Serviço. Quando for exigido um mecanismo contratual, as partes concordam em incorporar por referência as cláusulas ou anexos obrigatórios aplicáveis e em cooperar com avaliações de risco e medidas suplementares razoáveis.
10. Solicitações dos titulares dos dados
Se a Nexor receber uma solicitação diretamente com relação aos Dados do Cliente, ela notificará o Cliente e não responderá de forma substantiva na ausência de uma instrução ou de uma exigência legal. A Nexor fornecerá recursos e assistência razoáveis para buscar, acessar, exportar, retificar, restringir ou excluir dados. O Cliente é responsável por verificar a identidade, decidir a resposta e cumprir os prazos legais.
11. Incidentes com dados pessoais
A Nexor notificará o Cliente sem demora indevida após confirmar acesso, uso, divulgação, alteração, perda ou destruição não autorizados de Dados do Cliente. A notificação incluirá, na medida do disponível: a natureza do incidente, as categorias de dados e titulares afetados, as consequências prováveis, as medidas tomadas, um ponto de contato e atualizações relevantes.
Investigação, cooperação e notificações
A Nexor investigará e mitigará o incidente, preservará evidências razoáveis e cooperará. A notificação não constitui uma admissão de culpa. O Cliente será responsável por notificar os titulares dos dados, as autoridades e terceiros, salvo se a lei impuser essa obrigação diretamente à Nexor.
12. Avaliações de impacto e autoridades
Levando em conta a natureza do processamento e as informações disponíveis, a Nexor auxiliará razoavelmente o Cliente com avaliações de impacto, consultas prévias e solicitações das autoridades. Quando a assistência exceder o suporte ordinário ou decorrer de instruções especiais do Cliente, as partes poderão acordar taxas razoáveis.
13. Devolução e exclusão
Ao término do Serviço, ou antes disso quando o Cliente emitir uma instrução válida e documentada, a Nexor devolverá uma exportação padrão ou excluirá os Dados do Cliente dentro de um prazo razoável e de acordo com suas capacidades técnicas.
Retenção excepcional
A Nexor pode reter:
- Cópias de backup até sua substituição ordinária.
- Dados exigidos por lei.
- Evidências mínimas para segurança e defesa, sempre bloqueadas, com acesso restrito e sujeitas a este DPA.
14. Auditoria
Uma vez por ano, a Nexor disponibilizará as informações razoavelmente necessárias para demonstrar conformidade, como questionários, resumos de controles, adendos de segurança e quaisquer certificações ou relatórios de fornecedores que estejam disponíveis. A Nexor está preparando seu programa em direção à ISO/IEC 27001 e SOC 2 Type II, mas atualmente não afirma possuir essas certificações.
Auditoria independente
Se as informações disponíveis não forem suficientes por um motivo regulatório documentado, o Cliente pode solicitar uma auditoria independente, com aviso de 30 dias corridos, durante o horário comercial, sem acessar os dados de outros clientes, sujeita a confidencialidade e por conta própria do Cliente. Auditorias adicionais podem ser realizadas após um incidente relevante ou por ordem de uma autoridade.
15. Termos específicos da CCPA
Quando a CCPA se aplicar, a Nexor atuará como prestadora de serviços ou contratada em relação às informações pessoais recebidas do Cliente. A Nexor se compromete a:
- Não vender nem compartilhar as informações pessoais.
- Tratá-las exclusivamente para os fins comerciais específicos descritos no Contrato.
- Não reter, usar ou divulgá-las fora da relação comercial direta, exceto conforme permitido pela CCPA.
- Não combiná-las com informações recebidas de outras pessoas ou coletadas de sua própria interação, exceto quando a CCPA permitir.
- Fornecer o mesmo nível de proteção exigido pela CCPA e auxiliar com solicitações de consumidores.
- Avisar caso não possa mais cumprir e permitir que o Cliente tome medidas razoáveis para interromper e remediar usos não autorizados.
- Firmar termos equivalentes com Suboperadores.
16. Precedência e responsabilidade
Em caso de conflito entre este DPA e os Termos, o DPA prevalece no que diz respeito ao tratamento de dados pessoais. A responsabilidade decorrente do DPA está sujeita à Seção 18 dos Termos, salvo se a lei aplicável proibir essa limitação.
Anexo A. Instruções específicas nos Termos Comerciais
Os Termos Comerciais podem complementar ou limitar: canais habilitados, categorias de dados, regiões de hospedagem, retenção, Suboperadores especiais, medidas reforçadas, dados sensíveis autorizados, contatos de segurança e mecanismos de transferência.
Anexo B. Contatos
Cada parte designa os seguintes contatos por assunto:
- Privacidade: na Nexor, gabriel@getnexor.ai; no Cliente, o endereço de email indicado nos Termos Comerciais.
- Segurança e incidentes: na Nexor, gabriel@getnexor.ai; no Cliente, o contato de segurança indicado nos Termos Comerciais.
- Notificações legais: na Nexor, gabriel@getnexor.ai; no Cliente, o representante e o endereço de email indicados nos Termos Comerciais.
Contato
Consultas relativas a este DPA, solicitações de titulares de dados que digam respeito aos Dados do Cliente e notificações de segurança podem ser direcionadas aos contatos indicados no Anexo B. Para assuntos operacionais, o Cliente pode usar os canais de suporte definidos em seus Termos Comerciais.
Endereço registrado: 1209 Orange Street, Wilmington, DE 19801, Estados Unidos.