Acordo de Tratamento de Dados (DPA)
Última atualização: 1 de setembro de 2026 · Versão 2.1
Este Acordo de Tratamento de Dados ("DPA") é parte integrante e indissociável dos Termos de Utilização da EvoCODE IA® Ltda e rege o tratamento de dados pessoais que nós, EvoCODE IA® Ltda, realizamos em nome do Cliente no fornecimento dos produtos Kairo, TraceLog e AgenteNOC (em conjunto, os "Serviços"). Ao aceitar os Termos de Utilização, o Cliente adere automaticamente a este DPA, sem necessidade de assinatura separada.
Este DPA foi redigido para satisfazer, simultaneamente, a Lei Geral de Proteção de Dados brasileira (Lei n.º 13.709/2018 — "LGPD") e o RGPD (Regulamento Geral sobre a Proteção de Dados) da União Europeia (Regulamento (UE) 2016/679), em especial o seu artigo 28.º, para além do RGPD conforme incorporado no direito do Reino Unido ("UK GDPR") e das disposições de service provider da legislação estadual norte-americana aplicável (incluindo a CCPA/CPRA).
1. Definições e papéis
1.1. Os termos "dados pessoais", "tratamento", "titular", "controlador", "operador", "encarregado", "incidente de segurança" e correlatos têm o significado que lhes atribui a LGPD; os termos "dados pessoais", "tratamento", "titular dos dados", "responsável pelo tratamento", "subcontratante", "violação de dados pessoais" e correlatos têm o significado que lhes atribui o RGPD (Regulamento Geral sobre a Proteção de Dados). Quando este DPA utilizar um termo de um regime, o termo equivalente do outro regime considera-se igualmente abrangido.
1.2. Papéis. Para os dados pessoais tratados através dos Serviços por conta e ordem do Cliente ("Dados do Cliente"):
- o Cliente é o Responsável pelo tratamento (RGPD, art. 4.º(7)) / Controlador (LGPD, art. 5.º, VI) — ou, quando o Cliente atuar ele próprio como subcontratante de um terceiro, atua como responsável pelo tratamento perante nós para os fins deste DPA e garante dispor da autorização necessária;
- a EvoCODE IA® Ltda é a Subcontratante (RGPD, art. 4.º(8)) / Operadora (LGPD, art. 5.º, VII) e, para os fins da legislação da Califórnia, service provider.
1.3. Este DPA não se aplica aos dados de que a EvoCODE é responsável pelo tratamento — dados de registo da conta do Cliente, dados de faturação e cobrança, logs de segurança da plataforma, telemetria de utilização agregada e dados de sítio web/marketing —, os quais são regidos pela nossa Política de Privacidade.
1.4. "Subcontratante ulterior" (sub-processor; suboperador) é qualquer terceiro por nós contratado para tratar Dados do Cliente em apoio à prestação dos Serviços.
1.5. "Legislação de Proteção de Dados" significa toda a norma aplicável ao tratamento dos Dados do Cliente, incluindo a LGPD, os regulamentos e resoluções da ANPD (em especial as Resoluções CD/ANPD n.º 15/2024 e n.º 19/2024), o RGPD (Regulamento Geral sobre a Proteção de Dados), o UK GDPR e as leis estaduais norte-americanas de privacidade aplicáveis.
2. Objeto, duração e natureza do tratamento
2.1. O objeto deste DPA é o tratamento de Dados do Cliente estritamente necessário à prestação dos Serviços contratados, conforme descrito no Anexo I.
2.2. A duração do tratamento coincide com a vigência dos Termos de Utilização, acrescida do período de devolução e eliminação previsto na Cláusula 11.
2.3. A natureza e a finalidade do tratamento são as operações técnicas de recolha, armazenamento, organização, consulta, utilização, transmissão e eliminação de dados pessoais inerentes ao funcionamento de cada produto, conforme o Anexo I. Nós não vendemos Dados do Cliente, não os partilhamos para publicidade comportamental de contexto cruzado e não os utilizamos para treinar modelos de inteligência artificial próprios ou de terceiros, salvo instrução expressa e documentada do Cliente em sentido diverso.
3. Instruções documentadas
3.1. Trataremos os Dados do Cliente exclusivamente de acordo com as instruções documentadas do Cliente, que compreendem: (a) os Termos de Utilização e este DPA; (b) a configuração dos Serviços feita pelo Cliente e pelos seus utilizadores autorizados nas interfaces da plataforma; e (c) instruções adicionais escritas, razoáveis e compatíveis com os Serviços, transmitidas pelos canais oficiais.
3.2. Poderemos tratar Dados do Cliente fora dessas instruções apenas quando tal for exigido por lei ou por ordem de autoridade competente; nesse caso, informaremos o Cliente antes do tratamento, salvo se a comunicação for proibida por lei.
3.3. Dever de alerta. Se entendermos que uma instrução do Cliente viola a Legislação de Proteção de Dados, alertaremos o Cliente imediatamente e poderemos suspender a execução da instrução até que a questão seja esclarecida, sem que tal configure incumprimento contratual da nossa parte (LGPD, arts. 39 e 42, §1.º; RGPD, art. 28.º(3), último parágrafo).
3.4. O Cliente garante que os Dados do Cliente foram recolhidos e são partilhados connosco de forma lícita, com base legal adequada, e que as instruções que nos transmite cumprem a Legislação de Proteção de Dados. O Cliente é o único responsável pela avaliação da licitude das finalidades e das bases legais do tratamento que determina.
4. Confidencialidade
4.1. Asseguramos que toda a pessoa autorizada a tratar Dados do Cliente — empregados, prestadores e administradores — está vinculada a uma obrigação de confidencialidade, por contrato ou dever legal, que sobrevive à cessação do vínculo.
4.2. O acesso aos Dados do Cliente é limitado ao estritamente necessário para a prestação dos Serviços (princípio do privilégio mínimo), conforme detalhado no Anexo II.
5. Segurança do tratamento
5.1. Implementamos e manteremos as medidas técnicas e organizativas descritas no Anexo II, adequadas à natureza dos dados tratados e aos riscos envolvidos (LGPD, arts. 46 a 49; RGPD, art. 32.º), incluindo encriptação, controlo de acessos, isolamento lógico entre tenants, registo de auditoria e cópias de segurança.
5.2. Poderemos atualizar as medidas do Anexo II para acompanhar a evolução tecnológica e das ameaças, desde que a alteração não reduza materialmente o nível global de segurança.
6. Subcontratantes ulteriores (Suboperadores)
6.1. Autorização geral. O Cliente concede-nos uma autorização geral para contratar Subcontratantes ulteriores, nos termos do art. 28.º(2) do RGPD (Regulamento Geral sobre a Proteção de Dados) e das boas práticas da LGPD.
6.2. Lista pública. Mantemos uma Lista Pública de Subcontratantes (Suboperadores), organizada por produto, com identificação, finalidade, dados envolvidos, localização e salvaguarda de transferência, disponível no hub legal em https://evocode.ia.br/legal. A lista em vigor na data da aceitação considera-se aprovada pelo Cliente.
6.3. Notificação prévia e oposição. Notificaremos o Cliente (por e-mail ou aviso na plataforma) com uma antecedência mínima de 15 (quinze) dias antes de adicionar ou substituir um Subcontratante ulterior. O Cliente poderá apresentar uma oposição fundamentada em razões legítimas de proteção de dados, através do canal dpo@evocode.ia.br, dentro desse prazo. Recebida a oposição, procuraremos de boa-fé uma alternativa razoável (por exemplo, uma configuração que evite o novo Subcontratante ulterior); não sendo possível, o Cliente poderá resolver, sem penalização, a parte dos Serviços que dependa do Subcontratante ulterior objeto da oposição.
6.4. Transmissão de obrigações. Celebraremos com cada Subcontratante ulterior um contrato escrito que imponha obrigações de proteção de dados substancialmente equivalentes às deste DPA, incluindo segurança, confidencialidade e limitação da finalidade. Permanecemos integralmente responsáveis perante o Cliente pelo cumprimento, pelos Subcontratantes ulteriores, das obrigações que lhes transmitimos.
6.5. Não são Subcontratantes ulteriores os serviços contratados diretamente pelo Cliente e apenas ligados através da plataforma (por exemplo, a conta Google, Microsoft, Zoom, Stripe ou WABA do próprio Cliente quando a integração utiliza credenciais do Cliente); nesses casos, a relação é regida pelos termos entre o Cliente e o respetivo fornecedor.
7. Transferências internacionais
7.1. Alguns Subcontratantes ulteriores tratam dados fora do Brasil (ver a Lista Pública de Subcontratantes). Toda a transferência internacional de Dados do Cliente observará um mecanismo válido de transferência ao abrigo da Legislação de Proteção de Dados aplicável.
7.2. Fluxos originados no Brasil (LGPD). Para as transferências de dados pessoais do Brasil para o estrangeiro, adotamos as Cláusulas-Padrão Contratuais da ANPD, aprovadas pela Resolução CD/ANPD n.º 19/2024, que ficam incorporadas neste DPA por referência, sem modificação, na qualidade de exportadora (EvoCODE) e importadora (Subcontratante ulterior ou afiliada no estrangeiro), ou outro mecanismo válido do art. 33 da LGPD (como uma decisão de adequação da ANPD, quando exista). Em caso de conflito entre este DPA e as cláusulas-padrão da ANPD, estas prevalecem quanto à transferência que regem.
7.3. Fluxos sujeitos ao RGPD/UK GDPR. Quando o tratamento estiver sujeito ao RGPD (Regulamento Geral sobre a Proteção de Dados) e envolver uma transferência para um país sem decisão de adequação, aplicam-se as Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão de Execução (UE) 2021/914) — módulo 2 (responsável pelo tratamento→subcontratante) ou módulo 3 (subcontratante→subcontratante ulterior), conforme o caso —, incorporadas por referência, com a EvoCODE ou o Subcontratante ulterior como importador. Quando for aplicável o UK GDPR, incorpora-se adicionalmente o UK International Data Transfer Addendum (ou o IDTA) aprovado pelo ICO. Em caso de conflito, as SCCs/Addendum prevalecem quanto à transferência que regem.
7.4. Avaliaremos, quando exigido, o nível de proteção do país de destino e adotaremos medidas suplementares razoáveis (encriptação, pseudonimização, minimização) para assegurar uma proteção essencialmente equivalente.
8. Assistência ao Responsável pelo tratamento
8.1. Direitos dos titulares. Tendo em conta a natureza do tratamento, prestaremos assistência razoável, através de medidas técnicas e organizativas adequadas, para que o Cliente responda aos pedidos dos titulares (LGPD, art. 18; RGPD, arts. 12.º a 23.º), incluindo funcionalidades de exportação, retificação e eliminação disponíveis na plataforma.
8.2. Reencaminhamento. Se recebermos diretamente um pedido de um titular relativo a Dados do Cliente (por exemplo, um convidado do Kairo ou um interlocutor de uma conversa do AgenteNOC), não responderemos quanto ao mérito: reencaminharemos o pedido para o Cliente sem demora injustificada e orientaremos o titular a contactar o Cliente, salvo obrigação legal em contrário.
8.3. RIPD e avaliações de impacto. Prestaremos assistência razoável ao Cliente na elaboração de Relatórios de Impacto sobre a Proteção de Dados Pessoais (LGPD, art. 38) e de Avaliações de Impacto sobre a Proteção de Dados (Data Protection Impact Assessments — RGPD, arts. 35.º e 36.º), bem como em consultas prévias à autoridade, fornecendo as informações sobre o tratamento que estejam em nosso poder.
8.4. Autoridades. Cooperaremos com a ANPD e, quando aplicável, com as autoridades de proteção de dados do EEE/Reino Unido — incluindo a CNPD, em Portugal —, e prestaremos assistência razoável ao Cliente em fiscalizações ou requisições dessas autoridades relacionadas com os Dados do Cliente.
8.5. As assistências que excedam as funcionalidades padrão da plataforma e exijam um esforço desproporcionado poderão ser cobradas a preços razoáveis, previamente informados.
9. Incidentes de segurança
9.1. Notificação ao Cliente. Ao tomarmos conhecimento de um incidente de segurança (violação de dados pessoais) que afete Dados do Cliente, notificá-lo-emos sem demora injustificada e, como objetivo máximo, no prazo de 48 (quarenta e oito) horas a contar da constatação do incidente, através do e-mail do administrador da conta e/ou de um aviso na plataforma.
9.2. Conteúdo mínimo. A notificação conterá, no mínimo e na medida das informações disponíveis, o conteúdo exigido pela Resolução CD/ANPD n.º 15/2024: (a) descrição da natureza e da categoria do incidente; (b) categorias de titulares e de dados pessoais afetados, com volumetria estimada; (c) medidas técnicas e de segurança adotadas antes e depois do incidente; (d) riscos e possíveis consequências para os titulares; (e) medidas de mitigação e remediação adotadas ou propostas; (f) datas relevantes (ocorrência, constatação, comunicação); e (g) contacto do nosso Encarregado. As informações indisponíveis no primeiro aviso serão complementadas em atualizações sucessivas, de forma faseada.
9.3. Cabe ao Cliente, na qualidade de responsável pelo tratamento, avaliar o risco e decidir sobre a comunicação do incidente à ANPD e aos titulares (prazo regulatório de 3 dias úteis, quando houver risco ou dano relevante) ou às autoridades do EEE/Reino Unido (72 horas, RGPD, art. 33.º — em Portugal, a comunicação é dirigida à CNPD). Prestaremos assistência razoável nessa avaliação e comunicação, e não comunicaremos o incidente a autoridades ou titulares em nome do Cliente sem a sua instrução, salvo obrigação legal própria.
9.4. Manteremos um registo interno dos incidentes que envolvam dados pessoais pelo prazo mínimo de 5 (cinco) anos, e adotaremos as medidas de contenção, erradicação e recuperação adequadas. A notificação de um incidente não constitui reconhecimento de culpa ou responsabilidade.
10. Auditorias
10.1. Disponibilizaremos ao Cliente, mediante pedido, as informações razoavelmente necessárias para demonstrar o cumprimento deste DPA, prioritariamente através de documentação, relatórios de auditoria, atestados e certificações disponíveis (por exemplo, sumários de testes de segurança e descrições das medidas do Anexo II).
10.2. Quando essas informações forem comprovadamente insuficientes para satisfazer uma exigência legal ou regulatória do Cliente, este poderá realizar (diretamente ou através de um auditor independente que não seja nosso concorrente, vinculado a confidencialidade) uma auditoria presencial ou remota, observando-se que: (a) haverá um aviso prévio mínimo de 30 (trinta) dias; (b) a auditoria ocorrerá no máximo 1 (uma) vez por período de 12 (doze) meses, salvo após um incidente relevante ou por determinação de uma autoridade; (c) será conduzida em horário comercial, com âmbito e duração razoáveis previamente acordados, sem acesso a dados de outros clientes nem a segredos de negócio; e (d) os custos correrão por conta do Cliente, incluindo o tempo razoável da nossa equipa para além do primeiro dia de acompanhamento.
10.3. Corrigiremos, num prazo razoável, as não conformidades materiais com este DPA identificadas em auditoria.
11. Devolução e eliminação dos dados
11.1. Cessados os Termos de Utilização, por qualquer motivo, o Cliente poderá exportar os Dados do Cliente durante 60 (sessenta) dias a contar da cessação, através das funcionalidades de exportação da plataforma ou mediante pedido ao apoio ao cliente, em formato estruturado e de uso corrente. A mesma janela de 60 (sessenta) dias aplica-se à conta sem Plano ativo — inclusive à conta que nunca chegou a contratar Plano, mantida apenas em registo ou em avaliação —, hipótese em que, por não haver cessação a partir da qual contar o prazo, a janela é apurada por dado, a partir da respetiva recolha ou geração, conforme os prazos declarados no Anexo I-B. O Cliente, na qualidade de responsável pelo tratamento, instrui a EvoCODE a observar essas janelas e reconhece que elas integram as instruções documentadas de tratamento deste DPA.
11.2. Decorrido o prazo do ponto 11.1, eliminaremos os Dados do Cliente dos sistemas de produção num prazo razoável e das cópias de segurança de acordo com os ciclos normais de rotação de backup, salvo quando a conservação for exigida por lei (por exemplo, os registos de acesso a aplicações durante 6 meses, nos termos do art. 15 do Marco Civil da Internet brasileiro, e os documentos fiscais pelos prazos legais). Os dados conservados por obrigação legal permanecem protegidos por este DPA e serão tratados apenas para a finalidade da conservação.
11.3. Certificaremos a eliminação por escrito, mediante pedido do Cliente.
12. Responsabilidade
12.1. Cada parte responde pelos danos que causar em razão do incumprimento da Legislação de Proteção de Dados, nos termos dos arts. 42 a 45 da LGPD e do art. 82.º do RGPD (Regulamento Geral sobre a Proteção de Dados). Na qualidade de subcontratante, respondemos solidariamente apenas quando incumprirmos as obrigações legais próprias de subcontratante ou quando não tivermos seguido as instruções lícitas do Cliente (LGPD, art. 42, §1.º, I).
12.2. A responsabilidade total de cada parte ao abrigo deste DPA está sujeita ao limite de responsabilidade previsto na cláusula de Limitação de Responsabilidade dos Termos de Utilização (teto equivalente aos valores pagos nos 12 meses anteriores ao evento), ressalvados o dolo ou a culpa grave e as hipóteses em que a lei proíba a limitação. Nada neste DPA limita o direito de regresso entre as partes na proporção da sua participação no dano (LGPD, art. 42, §4.º).
12.3. O Cliente indemnizará a EvoCODE pelas perdas decorrentes de tratamento que o Cliente determinar em violação da Legislação de Proteção de Dados, incluindo instruções ilícitas mantidas após o alerta da Cláusula 3.3.
13. Prevalência, vigência e disposições finais
13.1. Este DPA vigora enquanto vigorarem os Termos de Utilização e, quanto às obrigações de eliminação, confidencialidade e assistência, até ao seu integral cumprimento.
13.2. Prevalência. Em matéria de proteção de dados pessoais, este DPA prevalece sobre os Termos de Utilização, a Política de Utilização Aceitável e qualquer outro documento contratual entre as partes. As cláusulas-padrão da ANPD e as SCCs/UK Addendum, quando aplicáveis, prevalecem sobre este DPA quanto às transferências que regem (Cláusulas 7.2 e 7.3).
13.3. As alterações a este DPA seguem o procedimento de alteração dos Termos de Utilização, com notificação prévia; as alterações exigidas por uma mudança na Legislação de Proteção de Dados poderão ter vigência imediata, com aviso ao Cliente.
13.4. Aplicam-se a este DPA a lei e o foro definidos nos Termos de Utilização, sem prejuízo das disposições imperativas da Legislação de Proteção de Dados aplicável ao tratamento — incluindo, para os titulares na União Europeia, o RGPD e o direito de reclamação à autoridade de controlo competente (em Portugal, a CNPD).
Anexo I — Descrição do tratamento (por produto)
A. Kairo — agendamento multi-tenant com atendimento via WhatsApp e agentes de IA
| Elemento | Descrição |
|---|---|
| Categorias de titulares | Convidados/invitees dos agendamentos do Cliente; interlocutores de conversas de WhatsApp com os agentes de IA do Cliente; utilizadores finais autorizados pelo Cliente. |
| Categorias de dados | Dados de convidados: nome, e-mail, telefone/telemóvel, respostas a formulários de agendamento, fuso horário, idioma; conteúdo de conversas de WhatsApp com agentes de IA (mensagens, respostas do agente, identificadores de remetente, áudios/notas de voz); dados de eventos e disponibilidade sincronizados de calendários (Google, Microsoft) e ligações de reunião (Zoom/Teams/Meet); metadados de comunicação (datas, horários, estado de entrega). |
| Dados sensíveis | Não solicitados pela plataforma; podem constar incidentalmente do conteúdo livre de mensagens e formulários, sob responsabilidade do Cliente. |
| Operações | Recolha através de páginas de agendamento e canais de mensagens; armazenamento; organização; consulta; utilização por agentes de IA para responder e agendar; transmissão a subcontratantes ulteriores de mensagens, calendário, vídeo e IA; envio de e-mails e mensagens transacionais; eliminação. |
| Finalidade | Operar o agendamento, as notificações e o atendimento automatizado configurados pelo Cliente. |
B. TraceLog — observabilidade de rede
| Elemento | Descrição |
|---|---|
| Categorias de titulares | Pessoas identificáveis a partir da telemetria de rede do Cliente (assinantes/utilizadores de ligações monitorizadas); visitantes de páginas públicas de estado do Cliente. |
| Categorias de dados | Telemetria de rede: endereços IP, rotas (traceroute), latência, perda de pacotes, métricas de SLA; identificadores técnicos de equipamentos; geolocalização aproximada derivada do IP; logs técnicos. Conservação da telemetria consoante o plano contratado: 7, 30, 90 ou 365 dias, observado o período técnico mínimo de 40 (quarenta) dias para as medições brutas (histórico de latência e de rota), necessário à elaboração do relatório mensal de SLA do mês civil encerrado anterior. Dados agregados (consolidações horárias): até 2× a janela do plano. Contas sem plano ativo: 60 (sessenta) dias, alinhados com a janela de exportação da Cláusula 11. O Cliente, na qualidade de responsável pelo tratamento, reconhece e instrui que estes prazos integram as instruções documentadas de tratamento deste DPA. |
| Dados sensíveis | Não aplicável por conceção. |
| Operações | Recolha automática por sondas/recolhas configuradas pelo Cliente; armazenamento com expiração por plano; agregação; consulta em dashboards; alertas; eliminação. |
| Finalidade | Monitorização do desempenho, da disponibilidade e do SLA das redes indicadas pelo Cliente. |
C. AgenteNOC — agentes de IA para NOC/ISPs via WhatsApp/Telegram/Discord
| Elemento | Descrição |
|---|---|
| Categorias de titulares | Interlocutores dos agentes do Cliente (clientes finais, técnicos e colaboradores do Cliente); participantes de grupos de WhatsApp/Telegram/Discord monitorizados ou atendidos pelos agentes. |
| Categorias de dados | Conteúdo de conversas (registo de interações: mensagem do utilizador, resposta do agente, identificadores de remetente — número de telefone/utilizador —, áudios e transcrições); dados de participantes de grupos; dados técnicos de diagnóstico de rede fornecidos nas conversas; credenciais de dispositivos de rede do Cliente, armazenadas encriptadas; metadados de mensagens. |
| Dados sensíveis | Não solicitados; podem constar incidentalmente do conteúdo livre das conversas, sob responsabilidade do Cliente. |
| Operações | Receção e envio de mensagens; armazenamento de registos de interação; utilização por modelos de IA para diagnóstico e resposta; transmissão a subcontratantes ulteriores de mensagens e IA; monitorização de erros; eliminação. |
| Finalidade | Atendimento, monitorização e diagnóstico de rede automatizados, conforme a configuração do Cliente. |
D. Disposições comuns ao Anexo I
- Duração: vigência dos Termos de Utilização + período de exportação/eliminação (Cláusula 11) e conservações por plano/lei.
- Subcontratantes ulteriores: conforme a Lista Pública de Subcontratantes (Suboperadores) por produto.
- Utilização de IA: os conteúdos submetidos a fornecedores de IA são utilizados exclusivamente para gerar a resposta/funcionalidade solicitada; não são utilizados para treinar modelos (Cláusula 2.3).
Anexo II — Medidas técnicas e organizativas
- Encriptação em trânsito: TLS moderno em todas as comunicações externas (aplicação, APIs, webhooks, integrações).
- Encriptação em repouso: dados armazenados em infraestrutura com encriptação de disco/volume; cópias de segurança encriptadas.
- Encriptação de credenciais e segredos: credenciais de integrações, tokens OAuth, chaves de API e credenciais de dispositivos de rede armazenados com encriptação ao nível da aplicação (campos com cast
encrypted), com chaves geridas fora da base de dados; segredos de infraestrutura mantidos numa gestão centralizada de segredos, fora do código-fonte. - Isolamento multi-tenant: arquitetura single-database com isolamento lógico por tenant: todo o modelo de dados de tenant transporta um identificador de tenant e é acedido exclusivamente por um escopo automático vinculado ao contexto do tenant autenticado, impedindo consultas entre tenants; testes automatizados cobrem o isolamento.
- Controlo de acessos: autenticação com palavra-passe forte e suporte a MFA; autorização por papéis e permissões (privilégio mínimo); segregação entre ambientes de produção e desenvolvimento; acesso administrativo restrito, nominal e registado; revisão periódica dos acessos e revogação imediata em cessações de vínculo.
- Logs de auditoria: registo das atividades relevantes (autenticação, ações administrativas, alterações de dados sensíveis do tenant) com carimbo temporal e autor; registos de acesso guardados nos termos do Marco Civil da Internet brasileiro; proteção dos logs contra alteração.
- Backups e continuidade: cópias de segurança automáticas e periódicas da base de dados, encriptadas, com testes de restauro; procedimentos de recuperação de desastres documentados.
- Segurança de aplicação: ciclo de desenvolvimento com revisão de código, dependências monitorizadas, correção atempada de vulnerabilidades, proteção CSRF, validação de entradas, limitação de taxa e monitorização de erros e desempenho.
- Segurança de rede e infraestrutura: contentores isolados, exposição mínima de portas, firewalls, atualizações de segurança dos sistemas, TLS interno quando aplicável.
- Minimização e conservação: recolha limitada ao necessário por funcionalidade; expiração automática da telemetria consoante o plano, observado o período técnico mínimo declarado no Anexo I; rotinas de eliminação na cessação contratual.
- Gestão de incidentes: procedimento interno de deteção, contenção, avaliação e notificação (Cláusula 9); registo de incidentes durante 5 anos.
- Organização: Encarregado de Dados designado e publicado; política interna de segurança e privacidade; formação e termos de confidencialidade da equipa; avaliação de fornecedores/Subcontratantes ulteriores antes da contratação.
Histórico de versões
Registamos abaixo as alterações materiais deste DPA. A versão em vigor e as demais peças do corpus legal ficam publicadas no hub legal em https://evocode.ia.br/legal.
Versão 2.1 — 1 de setembro de 2026
- Prazos de conservação da telemetria do TraceLog (Anexo I-B e Anexo II, ponto 10). A janela do plano TraceLog Pro passou de 180 (cento e oitenta) para 90 (noventa) dias — os planos passam a ser de 7, 30, 90 ou 365 dias. Passou a constar um período técnico mínimo de 40 (quarenta) dias para as medições brutas (histórico de latência e de rota), necessário à elaboração do relatório mensal de SLA do mês civil encerrado imediatamente anterior; dados agregados (consolidações horárias), até 2× a janela do plano; contas sem plano ativo, 60 (sessenta) dias. O Anexo I-B passou a registar que estes prazos integram as instruções documentadas de tratamento deste DPA.
- Devolução e eliminação (Cláusula 11.1). A janela de exportação dos Dados do Cliente foi fixada em 60 (sessenta) dias e passou a abranger expressamente a conta sem Plano ativo, inclusive a que nunca chegou a contratar Plano, hipótese em que é apurada por dado, a partir da respetiva recolha ou geração.
- Remoção do subcontratante Laravel Nightwatch. O serviço deixou de ser utilizado e foi removido do corpus. A alteração não modifica o texto deste DPA: consta da Política de Privacidade (Secção 5.2) e da Lista Pública de Subcontratantes, referida na Cláusula 6.
- Histórico de versões. Esta secção foi criada, passando o registo de alterações a constar dentro do próprio documento, e não apenas no hub legal.
Versão 2.0 — 22 de julho de 2026
- Texto original deste documento, publicado na consolidação do corpus legal da EvoCODE IA® (Termos de Utilização, Política de Utilização Aceitável, Política de Privacidade, Política de Cookies, Acordo de Tratamento de Dados, Lista Pública de Subcontratantes e Aviso Legal).
EvoCODE IA® Ltda — CNPJ (número de identificação fiscal brasileiro) 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Sítio: https://evocode.ia.br · Contacto legal: contato@evocode.ia.br · Apoio: sac@evocode.ia.br · WhatsApp: +55 51 2191-0021 Encarregado de Dados (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br