Contrato de Tratamento de Dados Pessoais (DPA)
Acordo entre o Cliente (controlador) e a Intento Tech (operadora) sobre o tratamento de dados pessoais no ConsultorOS, nos termos da Lei 13.709/2018 (LGPD).
Versão 0.1 (minuta) · 09/10/2026
1. Partes
- CONTROLADOR: [RAZÃO SOCIAL DO CLIENTE], CNPJ/CPF [CNPJ/CPF DO CLIENTE], com sede/endereço em [ENDEREÇO DO CLIENTE], representado por [REPRESENTANTE DO CLIENTE] ("Controlador").
- OPERADORA: [RAZÃO SOCIAL], CNPJ [CNPJ], com sede em [ENDEREÇO], representada por [REPRESENTANTE] ("Operadora" ou "Intento Tech").
Este DPA integra os Termos de Uso e a proposta comercial aceita ("Contrato Principal"). Em caso de conflito sobre proteção de dados pessoais, prevalece este DPA.
2. Objeto e papéis
A Operadora fornece o ConsultorOS ao Controlador e, para isso, trata dados pessoais por conta dele. O Controlador decide as finalidades e os meios essenciais do tratamento; a Operadora trata os dados apenas conforme as instruções lícitas do Controlador, que são: o Contrato Principal, o uso normal do sistema pelos Usuários do Controlador e instruções adicionais por escrito. Se entender que uma instrução viola a LGPD, a Operadora avisará o Controlador e poderá suspender seu cumprimento.
3. Descrição do tratamento
Resumo (detalhe no Anexo I):
- Finalidade: permitir ao Controlador gerir sua carteira de cotas, comissões, boletos, tarefas, funil comercial e comunicação com clientes.
- Natureza: coleta (por digitação ou importação), armazenamento, consulta, organização, envio de mensagens, anonimização e eliminação.
- Duração: a vigência do Contrato Principal, mais o prazo de exportação e eliminação da cláusula 11.
4. Obrigações do Controlador
- Ter base legal para tratar os dados que insere ou importa, e para as mensagens que dispara (inclusive respeitar pedidos de não receber contato).
- Informar os titulares sobre o tratamento e atender seus pedidos (cláusula 8).
- Não inserir dados pessoais sensíveis nem de crianças sem necessidade e base legal própria; evitar informações desse tipo em campos de texto livre.
- Administrar seus Usuários: conceder só o acesso necessário, desativar quem sair e proteger as credenciais.
- Conferir se tem autorização das administradoras e dos titulares para guardar contratos e boletos no sistema.
5. Obrigações da Operadora
- Tratar os dados somente conforme este DPA, sem uso próprio, venda ou treinamento de modelos de IA.
- Garantir sigilo: o pessoal com acesso é sujeito a dever de confidencialidade e acessa dados de clientes só quando necessário (suporte, segurança, correção de falhas).
- Manter as medidas de segurança do Anexo II e registro das operações de tratamento (art. 37 da LGPD).
- Auxiliar o Controlador em direitos de titulares, incidentes e relatórios de impacto, no que couber.
- Manter o tratamento isolado por organização; nenhum dado do Controlador é exibido a outro cliente.
6. Segurança
A Operadora adota medidas técnicas e administrativas aptas a proteger os dados contra acesso não autorizado e situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação, conforme o Anexo II, e as revisa periodicamente. As medidas podem ser atualizadas, sem reduzir o nível de proteção.
7. Subprocessadores
- O Controlador autoriza de forma geral os subprocessadores do Anexo III. A Operadora firma com eles obrigações equivalentes às deste DPA e responde perante o Controlador por seu descumprimento, nos limites da cláusula 13.
- Para incluir ou trocar subprocessador, a Operadora avisa o Controlador com [30] dias de antecedência, por e-mail ou no sistema. O Controlador pode se opor por motivo razoável de proteção de dados nesse prazo; sem solução, pode encerrar o Contrato Principal sem multa.
- Transferência internacional: ocorre apenas para os subprocessadores do Anexo III, com base em garantias do art. 33 da LGPD (cláusulas contratuais e certificações do provedor).
8. Direitos dos titulares
Pedidos de titulares de dados tratados nesta relação são atendidos pelo Controlador. Se a Operadora receber um pedido diretamente, o encaminha ao Controlador em até [2] dias úteis, sem respondê-lo no mérito. O sistema oferece ao administrador do Controlador as ferramentas de anonimização de contato por CPF e a exportação dos dados; pedidos que exijam trabalho adicional da Operadora serão atendidos em até [5] dias úteis.
9. Incidentes de segurança
- A Operadora comunica o Controlador, em até 72 horas após tomar conhecimento de incidente que afete dados do Controlador, pelo contato [E-MAIL DO CLIENTE PARA INCIDENTES].
- A comunicação traz, no que já for conhecido: natureza do incidente, dados e titulares afetados, medidas de proteção adotadas, riscos prováveis e providências de contenção; o restante segue assim que apurado.
- Cabe ao Controlador avaliar e, se for o caso, comunicar a ANPD e os titulares (art. 48 da LGPD); a Operadora coopera. A Operadora não faz essa comunicação em nome do Controlador sem autorização, salvo exigência legal.
10. Auditoria e prestação de contas
A Operadora presta as informações necessárias para demonstrar o cumprimento deste DPA. O Controlador pode auditar, no máximo uma vez ao ano (ou após incidente relevante), com aviso de 30 dias, em horário comercial, sem prejudicar a segurança nem outros clientes, e com sigilo sobre o que for visto; os custos são do Controlador. A Operadora pode atender por questionário e relatórios no lugar da visita.
11. Devolução e eliminação
- Ao fim do Contrato Principal, a Operadora mantém os dados por 30 dias e fornece exportação completa em formato aberto (JSON/CSV, uma tabela por arquivo), sem credenciais.
- Findo esse prazo, elimina ou anonimiza os dados em até [60] dias, salvo os que a lei obrigue a manter. Cópias de segurança são eliminadas no ciclo normal de rotação.
- Contratos em PDF e chaves financeiras podem ter retenção legal mais longa: o Controlador é quem decide a política para seus dados; a Operadora segue sua instrução, dentro do que a lei permitir.
12. WhatsApp (conexão não oficial)
Aviso sobre o WhatsApp (conexão não oficial)
O envio de mensagens por WhatsApp usa uma biblioteca de código aberto (Baileys) que NÃO é a API oficial da Meta. A Meta pode, a qualquer momento e sem aviso, restringir, suspender ou banir o número conectado, ainda que o uso seja moderado e legítimo. Esse risco é do cliente: o uso do canal ocorre por sua conta e risco, e a Intento Tech não garante a disponibilidade do canal nem responde por bloqueio de número, perda de conversas ou de contatos. Recomenda-se não usar o número principal do negócio e manter o modo de envio em "teste" até validar a operação. A migração para a API oficial do WhatsApp (Cloud API) está prevista, mas ainda sem data; até lá vale o que está descrito aqui.
O Controlador reconhece e aceita o risco acima. A Operadora não responde por bloqueio de número nem por dados contidos no aplicativo WhatsApp, fora do ConsultorOS.
13. Responsabilidade
Cada parte responde pelos danos que causar por descumprir a LGPD ou este DPA, sem prejuízo da responsabilidade solidária que a lei imponha (art. 42). A Operadora responde por tratar dados em desconformidade com a lei ou com as instruções lícitas do Controlador. Fora dessas hipóteses, e nos limites da lei, aplica-se a limitação de responsabilidade dos Termos de Uso. Nada aqui limita direitos dos titulares.
14. Vigência e foro
Este DPA vale enquanto a Operadora tratar dados do Controlador, e suas cláusulas de sigilo, incidentes e eliminação sobrevivem ao fim do Contrato Principal. Fica eleito o foro de [FORO], com renúncia a qualquer outro. Encarregado de dados da Operadora: [E-MAIL DO ENCARREGADO].
Controlador
[NOME / CARGO] · [LOCAL E DATA]
Operadora
[NOME / CARGO] · [LOCAL E DATA]
Anexo I — Dados e titulares
- Titulares: clientes finais do Controlador (cotistas), leads e oportunidades, indicadores e parceiros, e Usuários do sistema (funcionários e colaboradores do Controlador).
- Categorias de dados: identificação (nome, CPF/CNPJ, data de nascimento); contato (telefone, e-mail, endereço); financeiros e contratuais (grupo, cota, crédito, número e PDF do contrato, boletos, valores e datas de parcela, comissões, banco e chave Pix de parceiros); registros de envio de mensagens; credenciais de integração (cifradas); registros de acesso e de auditoria.
- Dados sensíveis: não previstos.
- Frequência: contínua, enquanto durar o Contrato Principal.
Anexo II — Medidas de segurança
- Isolamento lógico por organização (RLS no banco e camada de aplicação que injeta a organização em toda consulta); controle de acesso por papel e escopo; desativação de usuário com perda imediata de acesso.
- Criptografia em trânsito (HTTPS/HSTS); credenciais de SMTP e tokens do Google cifrados em repouso (AES-256-GCM); contratos e anexos em armazenamento privado, entregues por servidor após checagem de organização.
- Trilha de auditoria de operações financeiras e sensíveis; registro de cada envio de mensagem; limites de tentativas (rate limit) e cabeçalhos de segurança.
- Gestão de dependências com verificação de vulnerabilidades; segredos mantidos fora do código-fonte.
- Backup e recuperação: conforme o plano do provedor de banco de dados em uso ([DESCREVER BACKUP / PITR CONTRATADO]).
- Anonimização de dados de contato a pedido; retenção automática de leads de simulação (12 meses) e de registros de envio (400 dias); trilha de auditoria sem dados pessoais diretos.
Anexo III — Subprocessadores autorizados
Vercel Inc.
Função: Hospedagem da aplicação web e execução das rotinas agendadas (cron).
Dados envolvidos: Todo dado que trafega pela aplicação, em trânsito e em memória; não é a base de armazenamento.
Supabase, Inc.
Função: Banco de dados (PostgreSQL), autenticação de usuários e armazenamento privado de arquivos.
Dados envolvidos: Cadastros, cotas, comissões, boletos, contratos em PDF, trilha de auditoria, credenciais cifradas.
Provedor da máquina virtual (Oracle Cloud Infrastructure)
Função: Executa o serviço de envio de WhatsApp (worker) e mantém a sessão do número conectado.
Dados envolvidos: Telefone e texto das mensagens em trânsito, anexos enviados, sessão do WhatsApp do cliente.
Google LLC (somente quando o cliente conecta)
Função: Leitura de planilhas (Sheets) e pastas/arquivos (Drive) autorizadas pelo próprio usuário.
Dados envolvidos: Conteúdo das planilhas e dos PDFs que o usuário autorizar; token de acesso guardado cifrado.
WhatsApp / Meta Platforms, Inc. (via biblioteca não oficial Baileys)
Função: Canal de mensagens aos clientes finais do cliente, pelo número do próprio cliente.
Dados envolvidos: Telefone do destinatário e conteúdo da mensagem. Ver o aviso de risco de bloqueio.
Anthropic, PBC (recurso opcional de análise com IA)
Função: Gera o texto de análise da tela de Insights, somente se o recurso estiver habilitado.
Dados envolvidos: Indicadores agregados da operação e nomes de consultores/parceiros; não são enviados CPF, telefone, e-mail nem contratos de clientes finais.