Acordo de Tratamento de Dados (DPA)

Última atualização: 1 de setembro de 2026 · Versão 2.1

Este Acordo de Tratamento de Dados ("DPA") é parte integrante e indissociável dos Termos de Uso da EvoCODE IA® Ltda e rege o tratamento de dados pessoais que nós, EvoCODE IA® Ltda, realizamos em nome do Cliente no fornecimento dos produtos Kairo, TraceLog e AgenteNOC (em conjunto, os "Serviços"). Ao aceitar os Termos de Uso, o Cliente adere automaticamente a este DPA, sem necessidade de assinatura separada.

Este DPA foi redigido para satisfazer, simultaneamente, a Lei Geral de Proteção de Dados brasileira (Lei nº 13.709/2018 — "LGPD") e o Regulamento Geral de Proteção de Dados da União Europeia (Regulamento (UE) 2016/679 — "GDPR"), em especial o seu artigo 28, além do GDPR conforme incorporado ao direito do Reino Unido ("UK GDPR") e das disposições de service provider da legislação estadual norte-americana aplicável (incluindo a CCPA/CPRA).


1. Definições e papéis

1.1. Os termos "dados pessoais", "tratamento", "titular", "controlador", "operador", "encarregado", "incidente de segurança" e correlatos têm o significado que lhes atribui a LGPD; os termos "personal data", "processing", "data subject", "controller", "processor", "personal data breach" e correlatos têm o significado que lhes atribui o GDPR. Quando este DPA usar um termo de um regime, o termo equivalente do outro regime considera-se igualmente abrangido.

1.2. Papéis. Para os dados pessoais tratados por meio dos Serviços por conta e ordem do Cliente ("Dados do Cliente"):

  • o Cliente é o Controlador (LGPD, art. 5º, VI) / Controller (GDPR, art. 4(7)) — ou, quando o Cliente atuar ele próprio como operador de um terceiro, atua como controlador perante nós para os fins deste DPA e garante dispor da autorização necessária;
  • a EvoCODE IA® Ltda é a Operadora (LGPD, art. 5º, VII) / Processor (GDPR, art. 4(8)) e, para os fins da legislação da Califórnia, service provider.

1.3. Este DPA não se aplica aos dados dos quais a EvoCODE é controladora — dados cadastrais da conta do Cliente, dados de faturamento e cobrança, logs de segurança da plataforma, telemetria de uso agregada e dados de site/marketing —, os quais são regidos pela nossa Política de Privacidade.

1.4. "Suboperador" (sub-processor) é qualquer terceiro contratado por nós para tratar Dados do Cliente em apoio à prestação dos Serviços.

1.5. "Legislação de Proteção de Dados" significa toda norma aplicável ao tratamento dos Dados do Cliente, incluindo LGPD, regulamentos e resoluções da ANPD (em especial as Resoluções CD/ANPD nº 15/2024 e nº 19/2024), GDPR, UK GDPR e leis estaduais norte-americanas de privacidade aplicáveis.

2. Objeto, duração e natureza do tratamento

2.1. O objeto deste DPA é o tratamento de Dados do Cliente estritamente necessário à prestação dos Serviços contratados, conforme descrito no Anexo I.

2.2. A duração do tratamento coincide com a vigência dos Termos de Uso, acrescida do período de devolução e eliminação previsto na Cláusula 11.

2.3. A natureza e a finalidade do tratamento são as operações técnicas de coleta, armazenamento, organização, consulta, uso, transmissão e eliminação de dados pessoais inerentes ao funcionamento de cada produto, conforme o Anexo I. Nós não vendemos Dados do Cliente, não os compartilhamos para publicidade comportamental de contexto cruzado e não os utilizamos para treinar modelos de inteligência artificial próprios ou de terceiros, salvo instrução expressa e documentada do Cliente em sentido diverso.

3. Instruções documentadas

3.1. Trataremos os Dados do Cliente exclusivamente conforme instruções documentadas do Cliente, que compreendem: (a) os Termos de Uso e este DPA; (b) a configuração dos Serviços feita pelo Cliente e por seus usuários autorizados nas interfaces da plataforma; e (c) instruções adicionais escritas, razoáveis e compatíveis com os Serviços, transmitidas pelos canais oficiais.

3.2. Poderemos tratar Dados do Cliente fora dessas instruções apenas quando exigido por lei ou por ordem de autoridade competente; nesse caso, informaremos o Cliente antes do tratamento, salvo se a comunicação for vedada por lei.

3.3. Dever de alerta. Se entendermos que uma instrução do Cliente viola a Legislação de Proteção de Dados, alertaremos o Cliente imediatamente e poderemos suspender a execução da instrução até que a questão seja esclarecida, sem que isso configure descumprimento contratual de nossa parte (LGPD, arts. 39 e 42, §1º; GDPR, art. 28(3), último parágrafo).

3.4. O Cliente garante que os Dados do Cliente foram coletados e são compartilhados conosco de forma lícita, com base legal adequada, e que as instruções que nos transmite cumprem a Legislação de Proteção de Dados. O Cliente é o único responsável pela avaliação da licitude das finalidades e bases legais do tratamento que determina.

4. Confidencialidade

4.1. Asseguramos que toda pessoa autorizada a tratar Dados do Cliente — empregados, prestadores e administradores — está vinculada a obrigação de confidencialidade, por contrato ou dever legal, que sobrevive ao término do vínculo.

4.2. O acesso aos Dados do Cliente é limitado ao estritamente necessário para a prestação dos Serviços (princípio do menor privilégio), conforme detalhado no Anexo II.

5. Segurança do tratamento

5.1. Implementamos e manteremos as medidas técnicas e organizacionais descritas no Anexo II, adequadas à natureza dos dados tratados e aos riscos envolvidos (LGPD, arts. 46 a 49; GDPR, art. 32), incluindo criptografia, controle de acesso, isolamento lógico entre tenants, registro de auditoria e cópias de segurança.

5.2. Poderemos atualizar as medidas do Anexo II para acompanhar a evolução tecnológica e das ameaças, desde que a alteração não reduza materialmente o nível global de segurança.

6. Suboperadores

6.1. Autorização geral. O Cliente nos concede autorização geral para contratar Suboperadores, na forma do art. 28(2) do GDPR e das boas práticas da LGPD.

6.2. Lista pública. Mantemos uma Lista Pública de Suboperadores, organizada por produto, com identificação, finalidade, dados envolvidos, localização e salvaguarda de transferência, disponível no hub legal em https://evocode.ia.br/legal. A lista vigente na data de aceite considera-se aprovada pelo Cliente.

6.3. Notificação prévia e objeção. Notificaremos o Cliente (por e-mail ou aviso na plataforma) com antecedência mínima de 15 (quinze) dias antes de adicionar ou substituir um Suboperador. O Cliente poderá apresentar objeção fundamentada em razões legítimas de proteção de dados, pelo canal dpo@evocode.ia.br, dentro desse prazo. Recebida a objeção, buscaremos de boa-fé uma alternativa razoável (por exemplo, configuração que evite o novo Suboperador); não sendo possível, o Cliente poderá rescindir, sem penalidade, a parcela dos Serviços que dependa do Suboperador objetado.

6.4. Repasse de obrigações. Celebraremos com cada Suboperador contrato escrito que imponha obrigações de proteção de dados substancialmente equivalentes às deste DPA, incluindo segurança, confidencialidade e limitação de finalidade. Permanecemos integralmente responsáveis perante o Cliente pelo cumprimento, pelos Suboperadores, das obrigações que lhes repassamos.

6.5. Não são Suboperadores os serviços contratados diretamente pelo Cliente e apenas conectados por meio da plataforma (por exemplo, a conta Google, Microsoft, Zoom, Stripe ou WABA do próprio Cliente quando a integração usa credenciais do Cliente); nesses casos, a relação é regida pelos termos entre o Cliente e o respectivo fornecedor.

7. Transferências internacionais

7.1. Alguns Suboperadores tratam dados fora do Brasil (ver Lista Pública de Suboperadores). Toda transferência internacional de Dados do Cliente observará mecanismo válido de transferência sob a Legislação de Proteção de Dados aplicável.

7.2. Fluxos originados no Brasil (LGPD). Para transferências de dados pessoais do Brasil ao exterior, adotamos as Cláusulas-Padrão Contratuais da ANPD, aprovadas pela Resolução CD/ANPD nº 19/2024, que ficam incorporadas a este DPA por referência, sem modificação, na qualidade de exportadora (EvoCODE) e importadora (Suboperador ou afiliada no exterior), ou outro mecanismo válido do art. 33 da LGPD (como decisão de adequação da ANPD, quando existente). Em caso de conflito entre este DPA e as cláusulas-padrão da ANPD, estas prevalecem quanto à transferência que regem.

7.3. Fluxos sujeitos ao GDPR/UK GDPR. Quando o tratamento estiver sujeito ao GDPR e envolver transferência a país sem decisão de adequação, aplicam-se as Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão de Execução (UE) 2021/914) — módulo 2 (controlador→operador) ou módulo 3 (operador→suboperador), conforme o caso —, incorporadas por referência, com a EvoCODE ou o Suboperador como importador. Quando aplicável o UK GDPR, incorpora-se adicionalmente o UK International Data Transfer Addendum (ou o IDTA) aprovado pelo ICO. Em caso de conflito, as SCCs/Addendum prevalecem quanto à transferência que regem.

7.4. Avaliaremos, quando exigido, o nível de proteção do país de destino e adotaremos medidas suplementares razoáveis (criptografia, pseudonimização, minimização) para assegurar proteção essencialmente equivalente.

8. Assistência ao Controlador

8.1. Direitos dos titulares. Levando em conta a natureza do tratamento, prestaremos assistência razoável, por medidas técnicas e organizacionais adequadas, para que o Cliente responda a requisições de titulares (LGPD, art. 18; GDPR, arts. 12 a 23), incluindo funcionalidades de exportação, correção e eliminação disponíveis na plataforma.

8.2. Redirecionamento. Se recebermos diretamente uma requisição de titular relativa a Dados do Cliente (por exemplo, um convidado do Kairo ou um interlocutor de conversa do AgenteNOC), não responderemos no mérito: encaminharemos a requisição ao Cliente sem demora injustificada e orientaremos o titular a contatar o Cliente, salvo obrigação legal em contrário.

8.3. RIPD e avaliações de impacto. Prestaremos assistência razoável ao Cliente na elaboração de Relatórios de Impacto à Proteção de Dados Pessoais (LGPD, art. 38) e Data Protection Impact Assessments (GDPR, arts. 35 e 36), bem como em consultas prévias à autoridade, fornecendo as informações sobre o tratamento que estiverem em nosso poder.

8.4. Autoridades. Cooperaremos com a ANPD e, quando aplicável, com autoridades de proteção de dados do EEE/Reino Unido, e prestaremos assistência razoável ao Cliente em fiscalizações ou requisições dessas autoridades relacionadas aos Dados do Cliente.

8.5. Assistências que excedam as funcionalidades padrão da plataforma e demandem esforço desproporcional poderão ser cobradas a preços razoáveis, previamente informados.

9. Incidentes de segurança

9.1. Notificação ao Cliente. Ao tomar conhecimento de um incidente de segurança que afete Dados do Cliente, nós o notificaremos sem demora injustificada e, como alvo máximo, em até 48 (quarenta e oito) horas contadas da constatação do incidente, pelo e-mail do administrador da conta e/ou aviso na plataforma.

9.2. Conteúdo mínimo. A notificação conterá, no mínimo e na medida das informações disponíveis, o conteúdo exigido pela Resolução CD/ANPD nº 15/2024: (a) descrição da natureza e da categoria do incidente; (b) categorias de titulares e de dados pessoais afetados, com volumetria estimada; (c) medidas técnicas e de segurança adotadas antes e depois do incidente; (d) riscos e possíveis consequências aos titulares; (e) medidas de mitigação e remediação adotadas ou propostas; (f) datas relevantes (ocorrência, constatação, comunicação); e (g) contato do nosso Encarregado. Informações indisponíveis no primeiro aviso serão complementadas em atualizações sucessivas, de forma faseada.

9.3. Cabe ao Cliente, na qualidade de controlador, avaliar o risco e decidir sobre a comunicação do incidente à ANPD e aos titulares (prazo regulatório de 3 dias úteis, quando houver risco ou dano relevante) ou às autoridades do EEE/UK (72 horas, GDPR, art. 33). Prestaremos assistência razoável nessa avaliação e comunicação, e não comunicaremos o incidente a autoridades ou titulares em nome do Cliente sem sua instrução, salvo obrigação legal própria.

9.4. Manteremos registro interno dos incidentes envolvendo dados pessoais pelo prazo mínimo de 5 (cinco) anos, e adotaremos as medidas de contenção, erradicação e recuperação cabíveis. A notificação de um incidente não constitui reconhecimento de culpa ou responsabilidade.

10. Auditorias

10.1. Disponibilizaremos ao Cliente, mediante solicitação, informações razoavelmente necessárias para demonstrar o cumprimento deste DPA, prioritariamente por meio de documentação, relatórios de auditoria, atestados e certificações disponíveis (por exemplo, sumários de testes de segurança e descrições das medidas do Anexo II).

10.2. Quando essas informações forem comprovadamente insuficientes para atender a exigência legal ou regulatória do Cliente, este poderá realizar (diretamente ou por auditor independente que não seja concorrente nosso, vinculado a confidencialidade) auditoria in loco ou remota, observado que: (a) haverá aviso prévio mínimo de 30 (trinta) dias; (b) a auditoria ocorrerá no máximo 1 (uma) vez por período de 12 (doze) meses, salvo após incidente relevante ou determinação de autoridade; (c) será conduzida em horário comercial, com escopo e duração razoáveis acordados previamente, sem acesso a dados de outros clientes ou a segredos de negócio; e (d) os custos correrão por conta do Cliente, incluindo o tempo razoável de nossa equipe além do primeiro dia de acompanhamento.

10.3. Corrigiremos, em prazo razoável, não conformidades materiais com este DPA identificadas em auditoria.

11. Devolução e eliminação dos dados

11.1. Encerrados os Termos de Uso, por qualquer motivo, o Cliente poderá exportar os Dados do Cliente por 60 (sessenta) dias contados do término, por meio das funcionalidades de exportação da plataforma ou mediante solicitação ao suporte, em formato estruturado e de uso corrente. A mesma janela de 60 (sessenta) dias aplica-se à conta sem Plano ativo — inclusive à conta que nunca chegou a contratar Plano, mantida apenas em cadastro ou em avaliação —, hipótese em que, por não haver término do qual contar o prazo, a janela é apurada por dado, a partir da respectiva coleta ou geração, conforme os prazos declarados no Anexo I-B. O Cliente, na qualidade de controlador, instrui a EvoCODE a observar essas janelas e reconhece que elas integram as instruções documentadas de tratamento deste DPA.

11.2. Decorrido o prazo do item 11.1, eliminaremos os Dados do Cliente dos sistemas de produção em prazo razoável e das cópias de segurança conforme os ciclos normais de rotação de backup, salvo quando a retenção for exigida por lei (por exemplo, registros de acesso a aplicações por 6 meses, nos termos do art. 15 do Marco Civil da Internet, e documentos fiscais pelos prazos legais). Dados retidos por obrigação legal permanecem protegidos por este DPA e serão tratados apenas para a finalidade da retenção.

11.3. Certificaremos a eliminação por escrito, mediante solicitação do Cliente.

12. Responsabilidade

12.1. Cada parte responde pelos danos que causar em razão do descumprimento da Legislação de Proteção de Dados, na forma dos arts. 42 a 45 da LGPD e do art. 82 do GDPR. Na qualidade de operadora, respondemos solidariamente apenas quando descumprirmos as obrigações legais próprias de operador ou quando não tivermos seguido as instruções lícitas do Cliente (LGPD, art. 42, §1º, I).

12.2. A responsabilidade total de cada parte sob este DPA submete-se ao limite de responsabilidade previsto na cláusula de Limitação de Responsabilidade dos Termos de Uso (teto equivalente aos valores pagos nos 12 meses anteriores ao evento), ressalvados dolo ou culpa grave e as hipóteses em que a lei vede a limitação. Nada neste DPA limita o direito de regresso entre as partes na proporção de sua participação no dano (LGPD, art. 42, §4º).

12.3. O Cliente indenizará a EvoCODE por perdas decorrentes de tratamento que o Cliente determinar em violação à Legislação de Proteção de Dados, incluindo instruções ilícitas mantidas após o alerta da Cláusula 3.3.

13. Prevalência, vigência e disposições finais

13.1. Este DPA vigora enquanto vigorarem os Termos de Uso e, quanto às obrigações de eliminação, confidencialidade e assistência, até o seu integral cumprimento.

13.2. Prevalência. Em matéria de proteção de dados pessoais, este DPA prevalece sobre os Termos de Uso, a Política de Uso Aceitável e qualquer outro documento contratual entre as partes. As cláusulas-padrão da ANPD e as SCCs/UK Addendum, quando aplicáveis, prevalecem sobre este DPA quanto às transferências que regem (Cláusulas 7.2 e 7.3).

13.3. Alterações deste DPA seguem o procedimento de alteração dos Termos de Uso, com notificação prévia; alterações exigidas por mudança na Legislação de Proteção de Dados poderão ter vigência imediata, com aviso ao Cliente.

13.4. Aplicam-se a este DPA a lei e o foro definidos nos Termos de Uso, sem prejuízo das disposições imperativas da Legislação de Proteção de Dados aplicável ao tratamento.


Anexo I — Descrição do tratamento (por produto)

A. Kairo — agendamento multi-tenant com atendimento via WhatsApp e agentes de IA

Elemento Descrição
Categorias de titulares Convidados/invitees dos agendamentos do Cliente; interlocutores de conversas de WhatsApp com os agentes de IA do Cliente; usuários finais autorizados pelo Cliente.
Categorias de dados Dados de convidados: nome, e-mail, telefone, respostas de formulários de agendamento, fuso horário, idioma; conteúdo de conversas de WhatsApp com agentes de IA (mensagens, respostas do agente, identificadores de remetente, áudios/notas de voz); dados de eventos e disponibilidade sincronizados de calendários (Google, Microsoft) e links de reunião (Zoom/Teams/Meet); metadados de comunicação (datas, horários, status de entrega).
Dados sensíveis Não solicitados pela plataforma; podem constar incidentalmente do conteúdo livre de mensagens e formulários, sob responsabilidade do Cliente.
Operações Coleta via páginas de agendamento e canais de mensagem; armazenamento; organização; consulta; uso por agentes de IA para responder e agendar; transmissão a suboperadores de mensageria, calendário, vídeo e IA; envio de e-mails e mensagens transacionais; eliminação.
Finalidade Operar o agendamento, as notificações e o atendimento automatizado configurados pelo Cliente.

B. TraceLog — observabilidade de rede

Elemento Descrição
Categorias de titulares Pessoas identificáveis a partir da telemetria de rede do Cliente (assinantes/usuários de conexões monitoradas); visitantes de páginas públicas de status do Cliente.
Categorias de dados Telemetria de rede: endereços IP, rotas (traceroute), latência, perda de pacotes, métricas de SLA; identificadores técnicos de equipamentos; geolocalização aproximada derivada de IP; logs técnicos. Retenção da telemetria conforme o plano contratado: 7, 30, 90 ou 365 dias, observado o período técnico mínimo de 40 (quarenta) dias para as medições brutas (histórico de latência e de rota), necessário à apuração do relatório mensal de SLA do mês calendário fechado anterior. Dados agregados (consolidações horárias): até 2× a janela do plano. Contas sem plano ativo: 60 (sessenta) dias, alinhados à janela de exportação da Cláusula 11. O Cliente, na qualidade de controlador, reconhece e instrui que esses prazos integram as instruções documentadas de tratamento deste DPA.
Dados sensíveis Não aplicável por concepção.
Operações Coleta automática por sondas/coletas configuradas pelo Cliente; armazenamento com expiração por plano; agregação; consulta em dashboards; alertas; eliminação.
Finalidade Monitoramento de desempenho, disponibilidade e SLA das redes indicadas pelo Cliente.

C. AgenteNOC — agentes de IA para NOC/ISPs via WhatsApp/Telegram/Discord

Elemento Descrição
Categorias de titulares Interlocutores dos agentes do Cliente (clientes finais, técnicos e colaboradores do Cliente); participantes de grupos de WhatsApp/Telegram/Discord monitorados ou atendidos pelos agentes.
Categorias de dados Conteúdo de conversas (registro de interações: mensagem do usuário, resposta do agente, identificadores de remetente — número de telefone/usuário —, áudios e transcrições); dados de participantes de grupos; dados técnicos de diagnóstico de rede fornecidos nas conversas; credenciais de dispositivos de rede do Cliente, armazenadas criptografadas; metadados de mensagens.
Dados sensíveis Não solicitados; podem constar incidentalmente do conteúdo livre das conversas, sob responsabilidade do Cliente.
Operações Recebimento e envio de mensagens; armazenamento de registros de interação; uso por modelos de IA para diagnóstico e resposta; transmissão a suboperadores de mensageria e IA; monitoramento de erros; eliminação.
Finalidade Atendimento, monitoramento e diagnóstico de rede automatizados, conforme configuração do Cliente.

D. Disposições comuns ao Anexo I

  • Duração: vigência dos Termos de Uso + período de exportação/eliminação (Cláusula 11) e retenções por plano/lei.
  • Suboperadores: conforme a Lista Pública de Suboperadores por produto.
  • Uso de IA: os conteúdos submetidos a provedores de IA são utilizados exclusivamente para gerar a resposta/funcionalidade solicitada; não são usados para treinar modelos (Cláusula 2.3).

Anexo II — Medidas técnicas e organizacionais

  1. Criptografia em trânsito: TLS moderno em todas as comunicações externas (aplicação, APIs, webhooks, integrações).
  2. Criptografia em repouso: dados armazenados em infraestrutura com criptografia de disco/volume; cópias de segurança criptografadas.
  3. Criptografia de credenciais e segredos: credenciais de integrações, tokens OAuth, chaves de API e credenciais de dispositivos de rede armazenados com criptografia em nível de aplicação (campos com cast encrypted), com chaves geridas fora do banco de dados; segredos de infraestrutura mantidos em gestão centralizada de segredos, fora do código-fonte.
  4. Isolamento multi-tenant: arquitetura single-database com isolamento lógico por tenant: todo modelo de dados de tenant carrega identificador de tenant e é acessado exclusivamente por escopo automático vinculado ao contexto do tenant autenticado, impedindo consultas entre tenants; testes automatizados cobrem o isolamento.
  5. Controle de acesso: autenticação com senha forte e suporte a MFA; autorização por papéis e permissões (menor privilégio); segregação entre ambientes de produção e desenvolvimento; acesso administrativo restrito, nominal e registrado; revisão periódica de acessos e revogação imediata em desligamentos.
  6. Logs de auditoria: registro de atividades relevantes (autenticação, ações administrativas, alterações de dados sensíveis do tenant) com carimbo de tempo e autor; registros de acesso guardados conforme o Marco Civil da Internet; proteção dos logs contra alteração.
  7. Backups e continuidade: cópias de segurança automáticas e periódicas do banco de dados, criptografadas, com testes de restauração; procedimentos de recuperação de desastre documentados.
  8. Segurança de aplicação: ciclo de desenvolvimento com revisão de código, dependências monitoradas, correção tempestiva de vulnerabilidades, proteção CSRF, validação de entrada, limitação de taxa e monitoramento de erros e desempenho.
  9. Segurança de rede e infraestrutura: contêineres isolados, exposição mínima de portas, firewalls, atualizações de segurança dos sistemas, TLS interno quando aplicável.
  10. Minimização e retenção: coleta limitada ao necessário por funcionalidade; expiração automática da telemetria conforme o plano, observado o período técnico mínimo declarado no Anexo I; rotinas de eliminação ao término contratual.
  11. Gestão de incidentes: procedimento interno de detecção, contenção, avaliação e notificação (Cláusula 9); registro de incidentes por 5 anos.
  12. Organização: Encarregado de Dados designado e publicado; política interna de segurança e privacidade; treinamento e termos de confidencialidade da equipe; avaliação de fornecedores/Suboperadores antes da contratação.

Histórico de versões

Registramos abaixo as alterações materiais deste DPA. A versão vigente e as demais peças do corpus legal ficam publicadas no hub legal em https://evocode.ia.br/legal.

Versão 2.1 — 1 de setembro de 2026

  • Prazos de retenção da telemetria do TraceLog (Anexo I-B e Anexo II, item 10). A janela do plano TraceLog Pro passou de 180 (cento e oitenta) para 90 (noventa) dias — os planos passam a ser de 7, 30, 90 ou 365 dias. Passou a constar um período técnico mínimo de 40 (quarenta) dias para as medições brutas (histórico de latência e de rota), necessário à apuração do relatório mensal de SLA do mês calendário fechado anterior; dados agregados (consolidações horárias), até 2× a janela do plano; contas sem plano ativo, 60 (sessenta) dias. O Anexo I-B passou a registrar que esses prazos integram as instruções documentadas de tratamento deste DPA.
  • Devolução e eliminação (Cláusula 11.1). A janela de exportação dos Dados do Cliente foi fixada em 60 (sessenta) dias e passou a abranger expressamente a conta sem Plano ativo, inclusive a que nunca chegou a contratar Plano, hipótese em que é apurada por dado, a partir da respectiva coleta ou geração.
  • Remoção do suboperador Laravel Nightwatch. O serviço deixou de ser utilizado e foi removido do corpus. A alteração não modifica o texto deste DPA: consta da Política de Privacidade (Seção 5.2) e da Lista Pública de Suboperadores, referida na Cláusula 6.
  • Histórico de versões. Esta seção foi criada, passando o registro de alterações a constar dentro do próprio documento, e não apenas no hub legal.

Versão 2.0 — 22 de julho de 2026

  • Texto original deste documento, publicado na consolidação do corpus legal da EvoCODE IA® (Termos de Uso, Política de Uso Aceitável, Política de Privacidade, Política de Cookies, Acordo de Tratamento de Dados, Lista Pública de Suboperadores e Aviso Legal).

EvoCODE IA® Ltda — CNPJ 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Site: https://evocode.ia.br · Contato legal: contato@evocode.ia.br · Suporte: sac@evocode.ia.br · WhatsApp: +55 51 2191-0021 Encarregado de Dados (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br