Anexo de Proteção de Dados Pessoais

v2026.1
9 de fevereiro de 2026
Este Anexo integra o Contrato Master de Licenciamento OC360 v2026.1 e regula o tratamento de Dados Pessoais entre a CONTRATADA (Operador) e o CONTRATANTE (Controlador), em conformidade com a Lei Federal nº 13.709/2018 (LGPD).

1Definições

1.1

Os termos “Dado Pessoal”, “Tratamento”, “Controlador”, “Operador”, “Titular”, “Encarregado”, “ANPD” e “Incidente de Segurança” têm os significados atribuídos pelos artigos 5º e 6º da LGPD.

2Papel das Partes

2.1

O CONTRATANTE é o CONTROLADOR dos Dados Pessoais tratados por meio da Plataforma OC360. Cabe ao CONTRATANTE: (a) garantir a base legal para o tratamento; (b) obter consentimentos quando aplicável; (c) atender às requisições dos Titulares; (d) responder perante a ANPD pelas finalidades do tratamento.

2.2

A CONTRATADA (TREND IT SOLUTIONS LTDA) atua como OPERADOR, tratando Dados Pessoais exclusivamente em nome e nos limites determinados pelo CONTROLADOR, conforme as instruções deste Anexo e do Contrato Master.

3Finalidade do Tratamento

3.1

Os Dados Pessoais serão tratados pela CONTRATADA exclusivamente para:

  1. execução das funcionalidades contratadas (atendimento omnichannel, CRM, campanhas, automações);
  2. prestação de suporte técnico e treinamento ao CONTRATANTE;
  3. cumprimento de obrigações legais aplicáveis à CONTRATADA;
  4. investigação de incidentes de segurança quando necessário.

3.2

É vedado à CONTRATADA utilizar Dados Pessoais para: (a) treinar modelos de inteligência artificial próprios ou de terceiros; (b) vender, licenciar ou compartilhar com terceiros não autorizados; (c) marketing ou prospecção comercial; (d) qualquer finalidade distinta deste Anexo sem autorização prévia e expressa do CONTROLADOR.

4Categorias de Dados e de Titulares

4.1

Categorias de Dados Pessoais tratadas tipicamente: dados cadastrais (nome, e-mail, telefone, CPF/CNPJ), conteúdo de conversas e mídia anexada, metadata de interação (timestamps, IPs, dispositivo), localização (quando compartilhada pelo Titular).

4.2

Categorias de Titulares: clientes, leads, colaboradores e demais terceiros com quem o CONTRATANTE interage por meio da Plataforma.

5Subprocessadores

5.1

A CONTRATADA utiliza Subprocessadores para hospedagem, proteção, mensageria e integrações, identificados por categoria na Lista de Subprocessadores, publicada no portal de documentos legais da CONTRATADA e mantida atualizada. A relação nominal é fornecida nos termos da Cláusula 6.2.

5.2

Inclusões ou substituições de Subprocessadores serão comunicadas ao CONTROLADOR com 30 (trinta) dias de antecedência. O CONTROLADOR pode objetar em até 15 (quinze) dias e, persistindo a objeção, rescindir o Contrato sem multa, conforme cláusula 12.2 do Contrato Master.

5.3

A CONTRATADA garante que seus Subprocessadores estão sujeitos a obrigações de proteção de dados equivalentes às deste Anexo.

6Transferência Internacional de Dados

6.1

Parte dos Subprocessadores está localizada fora do Brasil. A transferência internacional observa os arts. 33 a 36 da LGPD, mediante:

  1. decisão de adequação do país de destino, quando reconhecida pela ANPD (art. 33, I);
  2. cláusulas contratuais padrão ou cláusulas-tipo, quando aplicáveis (art. 33, II, e art. 35);
  3. compromissos contratuais que assegurem, ao menos, o grau de proteção da LGPD;
  4. demais hipóteses do art. 33, quando cabíveis ao caso concreto.

6.2

A relação nominal dos Subprocessadores, com o respectivo país de localização, é fornecida ao CONTROLADOR mediante solicitação ao Encarregado, nos termos do item 4 da Lista de Subprocessadores, em até 5 (cinco) dias úteis. A categorização por finalidade e a política de notificação de alterações constam da mesma Lista.

7Medidas Técnicas e Organizacionais

7.1

A CONTRATADA implementa, no mínimo, as seguintes medidas:

  1. criptografia TLS 1.2+ em trânsito;
  2. criptografia AES-256 em repouso (bancos e backups);
  3. autenticação multifator (MFA) obrigatória para acessos administrativos;
  4. princípio do menor privilégio na gestão de acessos;
  5. monitoramento contínuo 24/7 com alertas;
  6. isolamento lógico entre contas aplicado em todas as operações, verificado por testes automatizados;
  7. auditoria de logs com retenção mínima de 90 dias;
  8. plano de resposta a incidentes documentado;
  9. orientações internas de segurança e proteção de dados, revisadas periodicamente;
  10. política interna de segurança da informação;
  11. NDA com todos os colaboradores e fornecedores.

7.2

Backup e recuperação. A CONTRATADA realiza backup diário do banco de dados, com cópia armazenada fora do servidor de produção (off-site), em provedor distinto, e retenção mínima de 30 (trinta) dias. Os arquivos de mídia anexados às conversas — que integram as categorias de Dados Pessoais da Cláusula 4.1 — são armazenados em serviço de objetos com redundância do provedor e versionamento habilitado, que permite recuperar arquivo excluído ou sobrescrito por até 90 (noventa) dias, e não integram a rotina de cópia off-site aqui descrita. A ampliação dessa cobertura pode ser objeto de contratação específica.

7.3

Funcionalidades de inteligência artificial. Quando o CONTROLADOR ativa funcionalidades assistidas por inteligência artificial, ele instrui a CONTRATADA a transmitir ao provedor de modelos o conteúdo estritamente necessário à execução da função solicitada, observado que:

  1. o provedor de modelos atua como Subprocessador, na categoria correspondente da Lista de Subprocessadores, sujeito à política de notificação de alterações (Cláusula 5.2);
  2. quando o CONTROLADOR utiliza credencial da sua própria conta junto ao provedor (chave própria), o provedor atua sob os termos contratados diretamente pelo CONTROLADOR, a quem cabe verificar a adequação desses termos à sua base legal e às suas obrigações — a CONTRATADA armazena a credencial de forma cifrada e a utiliza apenas para executar as funções solicitadas;
  3. permanece vedado à CONTRATADA o uso de Dados Pessoais para treinar modelos próprios ou de terceiros (Cláusula 3.2, alínea "a");
  4. a Plataforma registra o uso por conta, funcionalidade e período, sem armazenar o conteúdo transmitido além do necessário à própria execução da função;
  5. o CONTROLADOR pode desativar as funcionalidades de inteligência artificial a qualquer tempo, cessando a partir daí a transmissão ao provedor.

7.4

O detalhamento das medidas consta da Política de Segurança da Informação v2026.1, publicada no portal de documentos legais da CONTRATADA.

8Direitos dos Titulares (art. 18 LGPD)

8.1

A CONTRATADA fornece ao CONTROLADOR ferramentas e procedimentos para atender, no menor prazo possível, requisições dos Titulares relacionadas a:

  1. confirmação da existência de tratamento;
  2. acesso aos dados;
  3. correção de dados incompletos, inexatos ou desatualizados;
  4. anonimização, bloqueio ou eliminação;
  5. portabilidade dos dados;
  6. eliminação dos dados tratados com base no consentimento;
  7. informação sobre uso compartilhado e Subprocessadores;
  8. revogação do consentimento quando aplicável.

8.2

Requisições direcionadas diretamente à CONTRATADA serão encaminhadas ao CONTROLADOR para tratamento, salvo quando a CONTRATADA também atuar como Controladora (ex: dados de cadastro de usuário do sistema).

9Notificação de Incidente de Segurança

9.1

Em caso de Incidente de Segurança envolvendo Dados Pessoais sob custódia da CONTRATADA, esta notificará o CONTROLADOR em até 24 (vinte e quatro) horas após a detecção, fornecendo:

  1. descrição do incidente, data e hora aproximada;
  2. volume e categorias de Dados Pessoais afetados;
  3. categorias de Titulares afetados;
  4. medidas corretivas adotadas e em curso;
  5. recomendações para o CONTROLADOR comunicar à ANPD nos termos da LGPD.

9.2

O prazo de notificação de 24 horas permite que o CONTROLADOR cumpra a obrigação legal de comunicação à ANPD nos prazos estabelecidos (em regra, 2 dias úteis).

10Portabilidade e Eliminação ao Término

10.1

Ao término da relação contratual, a CONTRATADA disponibilizará, mediante solicitação do CONTROLADOR em até 30 (trinta) dias da rescisão:

  1. exportação estruturada (JSON/CSV) de Dados Pessoais e operacionais;
  2. dump do banco de dados (PostgreSQL pg_dump);
  3. histórico de atendimentos, contatos, mídia e configurações.

10.2

Após 30 (trinta) dias da entrega da exportação ou do término contratual (o que ocorrer primeiro), os Dados Pessoais serão definitivamente eliminados dos sistemas da CONTRATADA, nos termos dos arts. 15 e 16 da LGPD, ressalvadas as hipóteses legais de conservação — em especial o cumprimento de obrigação legal ou regulatória (art. 16, I), como a guarda de registros fiscais, e a guarda de registros de acesso a aplicações de internet pelo prazo do art. 15 do Marco Civil da Internet (Lei 12.965/2014).

10.3

A eliminação alcança as cópias de backup na medida em que estas forem sendo substituídas pelo ciclo de retenção descrito na Cláusula 7.2, permanecendo os dados, até lá, sujeitos aos mesmos controles de segurança e à mesma vedação de uso para qualquer outra finalidade.

11Auditoria

11.1

O CONTROLADOR pode auditar a conformidade da CONTRATADA com este Anexo uma vez por ano civil, mediante:

  1. acordo de confidencialidade (NDA) prévio;
  2. aviso por escrito com 30 (trinta) dias de antecedência;
  3. auditoria conduzida por profissional ou empresa independente acordado entre as Partes;
  4. custos da auditoria a cargo do CONTROLADOR.

11.2

Mediante solicitação, a CONTRATADA disponibilizará ao CONTROLADOR: (a) relatório das ocorrências de indisponibilidade relevantes do período; (b) relatório consolidado de incidentes de segurança que tenham afetado seus dados, sem exposição de dados de terceiros; (c) a Política de Segurança da Informação vigente e a relação nominal de Subprocessadores (Cláusula 6.2); e (d) quando existirem, o resumo executivo de avaliações de segurança conduzidas por terceiro independente e a relação de certificações obtidas.

11.3

A CONTRATADA não declara possuir, nesta data, certificação de segurança da informação por organismo acreditado nem programa periódico de teste de intrusão por terceiro independente. O teste de intrusão pode ser conduzido no âmbito da auditoria prevista na Cláusula 11.1, a critério e às expensas do CONTROLADOR, com compartilhamento dos resultados entre as Partes e prazo acordado para o tratamento dos achados.

12Encarregado (DPO)

12.1

A CONTRATADA designou Encarregado de Proteção de Dados, que pode ser contatado em: [email protected]

12.2

Requisições gerais relacionadas a privacidade e proteção de dados podem ser enviadas em [email protected].

Em caso de divergência entre este Anexo e o Contrato Master, prevalecem as cláusulas mais protetivas aos Titulares dos Dados Pessoais.