Esta versão em português é fornecida para sua conveniência. A versão em francês é o texto juridicamente vinculante e prevalece em caso de divergência. Ler a versão em francês
O presente acordo (o “Acordo”) é parte integrante dos Termos de Uso do oReel. Ele é celebrado entre o cliente titular de uma conta (o “Cliente”) e Wedey OÜ, Sepapaja tn 6, 15551 Tallinn, Estônia, registrada sob o número 17153535 (o “Operador”). Ele se aplica desde a criação da conta, sem assinatura adicional. A versão em francês é a que prevalece.
Definições e papéis
Os termos “dados pessoais”, “tratamento”, “controlador” (responsável pelo tratamento, na terminologia do RGPD), “operador” (subcontratante, na terminologia do RGPD), “titular dos dados” e “violação de dados” têm o significado que lhes atribui o Regulamento (UE) 2016/679, Regulamento Geral sobre a Proteção de Dados da União Europeia (“RGPD”).
- Dados dos Visitantes
- Os dados pessoais das pessoas que interagem com o portfólio do Cliente, tratados pelo serviço em nome do Cliente (ver anexo 1).
- Controlador
- O Cliente, que decide publicar as funções de contato, agendamento, newsletter e assistente, e o uso dos dados recebidos.
- Operador
- Wedey OÜ, que trata os Dados dos Visitantes exclusivamente para fornecer o serviço.
Os dados da conta do próprio Cliente (identidade, cobrança) não estão abrangidos por este Acordo: para eles, Wedey OÜ é o controlador, nos termos da política de privacidade.
Objeto e duração
O Operador trata os Dados dos Visitantes para hospedar, exibir e fazer funcionar o portfólio do Cliente e as suas funções interativas, durante todo o período de uso do serviço pelo Cliente e, em seguida, durante o prazo de eliminação previsto no artigo 10. A natureza, a finalidade e as categorias de dados e de titulares envolvidos estão descritas no anexo 1.
Instruções documentadas
O Operador trata os Dados dos Visitantes somente mediante instrução documentada do Cliente. Constituem essas instruções: o presente Acordo, os Termos de Uso e as configurações que o Cliente realiza no serviço (funções ativadas, mensagens lidas, exportadas ou excluídas).
O Operador não usa os Dados dos Visitantes para fins próprios, não os vende, não os usa para fins publicitários e não os utiliza para treinar um modelo de inteligência artificial. Ele informa o Cliente se considerar que uma instrução viola o RGPD, ou se o direito da União Europeia ou de um Estado-membro o obrigar a realizar um tratamento, salvo proibição legal de fazê-lo.
Obrigações do Cliente
- Dispor de uma base legal para cada tratamento que realiza por meio do serviço.
- Informar os Visitantes sobre o tratamento dos seus dados, em especial por meio de um aviso no seu portfólio, e obter o consentimento deles quando a lei o exigir.
- Não fazer o serviço coletar categorias especiais de dados (saúde, opiniões etc.) sem necessidade e sem base legal.
- Responder às solicitações dos Visitantes que exercem os seus direitos.
Confidencialidade
O Operador assegura que as pessoas autorizadas a tratar os Dados dos Visitantes estejam sujeitas a uma obrigação de confidencialidade. O acesso é limitado às pessoas que dele necessitam para operar, proteger ou dar suporte ao serviço, e cada ação de administração é registrada em um registro de auditoria.
Segurança
O Operador implementa as medidas técnicas e organizacionais adequadas previstas no artigo 32 do RGPD, descritas no anexo 2. Ele pode fazê-las evoluir, desde que não reduza o nível de proteção.
Suboperadores
O Cliente autoriza de forma geral o recurso aos suboperadores (subcontratantes ulteriores) listados no anexo 3. O Operador impõe a cada um, por contrato, obrigações de proteção de dados equivalentes às do presente Acordo, e continua responsável perante o Cliente pelo cumprimento delas.
O Operador informa o Cliente sobre qualquer inclusão ou substituição com antecedência mínima de 30 dias antes que produza efeitos, por meio da atualização desta página e por e-mail. O Cliente pode se opor por motivo razoável relacionado à proteção de dados; na falta de acordo, ele pode rescindir o serviço sem custos, e a parte pré-paga não utilizada lhe é reembolsada.
Assistência ao Cliente
O Operador auxilia o Cliente, por meio de medidas adequadas, a responder às solicitações de exercício dos direitos dos Visitantes. O serviço permite ao próprio Cliente consultar, exportar e excluir as mensagens, os pedidos de agendamento e os assinantes. Se um Visitante se dirigir diretamente ao Operador, este encaminha a solicitação ao Cliente sem respondê-la quanto ao mérito.
O Operador também auxilia o Cliente, considerando as informações de que dispõe, a cumprir as suas obrigações de segurança, de notificação de violações, de avaliação de impacto e de consulta prévia (artigos 32 a 36 do RGPD).
Violação de dados
O Operador notifica o Cliente sobre qualquer violação de dados que afete os Dados dos Visitantes o mais rapidamente possível e no máximo em 48 horas após ter tomado conhecimento dela, no endereço de e-mail da conta. A notificação descreve, na medida do possível, a natureza da violação, as categorias e o número aproximado de titulares e de registros envolvidos, as consequências prováveis e as medidas adotadas ou propostas. As informações podem ser comunicadas de forma escalonada.
Término do tratamento
Durante todo o período do serviço, o Cliente pode exportar os seus dados em formato JSON em Configurações > Zona de risco. Com a exclusão da conta, o Operador elimina os Dados dos Visitantes em até 30 dias, incluindo as cópias de backup (os backups são conservados por 14 dias e um arquivo excluído é removido da cópia em até 30 dias), salvo obrigação legal de conservação.
Documentação e auditoria
O Operador disponibiliza ao Cliente as informações necessárias para demonstrar o cumprimento do presente Acordo, em especial respondendo por escrito a um questionário de segurança razoável uma vez por ano. Se essas informações não forem suficientes, o Cliente pode mandar realizar uma auditoria por um auditor independente sujeito a sigilo, uma vez por ano, com aviso prévio de 30 dias, às suas custas e sem perturbar o serviço nem comprometer os dados de outros clientes.
Transferências para fora da União Europeia
A aplicação é hospedada na França e o banco de dados, na União Europeia. Quando um suboperador trata dados fora do Espaço Econômico Europeu, a transferência é amparada por uma decisão de adequação ou pelas cláusulas contratuais-padrão adotadas pela Comissão Europeia, que o Cliente autoriza por meio do presente Acordo.
Responsabilidade e ordem de prevalência
A responsabilidade de cada parte no âmbito do presente Acordo é regida pelos Termos de Uso, sem prejuízo dos artigos 82 e 83 do RGPD. Em caso de contradição sobre a proteção de dados, o presente Acordo prevalece sobre os Termos de Uso.
Lei aplicável
O presente Acordo é regido pelo direito estoniano. Os litígios são da competência do Tribunal de primeira instância de Harju (Harju Maakohus, Tallinn, Estônia). Para qualquer dúvida: [email protected].
Anexo 1 — Descrição do tratamento
- Titulares dos dados
- Os visitantes do portfólio do Cliente: potenciais clientes, clientes, correspondentes, assinantes da sua newsletter, pessoas que agendam um horário ou conversam com o seu assistente.
- Categorias de dados
- Nome, endereço de e-mail, assunto e conteúdo das mensagens; data, horário e observação de um pedido de agendamento; endereço de e-mail e status de confirmação de um assinante; texto das perguntas feitas ao assistente e das respostas dele (sem endereço IP); estatísticas de visitas agregadas por país, página e origem (sem endereço IP).
- Natureza e finalidade
- Coleta pelos formulários do portfólio, armazenamento, exibição ao Cliente, envio das notificações e confirmações por e-mail, envio da newsletter a pedido do Cliente, geração das respostas do assistente, cálculo de estatísticas.
- Duração
- Enquanto o Cliente mantiver os dados no serviço; eliminação em até 30 dias após a exclusão da conta.
Anexo 2 — Medidas de segurança
- Criptografia TLS de todas as comunicações; criptografia em repouso do banco de dados pelo fornecedor.
- Isolamento por cliente no nível do banco de dados (Row Level Security forçada) e privilégios de coluna sobre os dados públicos.
- Hospedagem da aplicação em um servidor dedicado (Contabo GmbH, Lauterbourg, França); nenhuma porta de administração exposta.
- Acesso de administração restrito, verificado a cada requisição, e registro de auditoria de cada ação.
- Limitação do número de requisições e verificação antirrobô nos formulários públicos; escape de todo conteúdo enviado por um visitante.
- Nenhum endereço IP armazenado para as estatísticas de visitas nem para as conversas do assistente.
- Backup diário dos dados e dos arquivos, conservado por 14 dias, com verificação automática de restauração.
- Monitoramento externo da disponibilidade e alerta à equipe de operação.
Anexo 3 — Suboperadores
- Supabase — autenticação, banco de dados e armazenamento de arquivos. Local de tratamento: União Europeia (eu-central-1).
- Stripe — processamento de pagamentos, assinaturas e cálculo de tributos. Local de tratamento: Irlanda e Estados Unidos (cláusulas contratuais-padrão).
- Brevo — envio de e-mails transacionais. Local de tratamento: França — empresa francesa, dados na União Europeia.
- DeepSeek — funcionalidades de inteligência artificial (redação de bio, chatbot para visitantes, extração de currículo); as solicitações não são usadas para treinar os modelos. Local de tratamento: fora da União Europeia (cláusulas contratuais-padrão).
- Contabo GmbH — hospedagem da aplicação em um servidor dedicado. Local de tratamento: Lauterbourg, França.
- Cloudflare — rede de distribuição de conteúdo, proteção contra ataques e verificação antirrobô (Turnstile); vê o endereço IP de cada requisição. Local de tratamento: rede global, empresa norte-americana (cláusulas contratuais-padrão).
- Upstash — limitação do número de requisições contra abusos; guarda o endereço IP ou o identificador da conta por alguns minutos. Local de tratamento: Frankfurt, Alemanha (região UE).
- Sentry — coleta de erros técnicos para diagnóstico. Local de tratamento: União Europeia (região UE).
- PostHog — análise de uso do produto, gravação de sessão e rastreamento de erros no navegador. Local de tratamento: União Europeia (região UE).