Minuta — revisar com advogado antes de assinar com clientes

Contrato de Tratamento de Dados Pessoais (DPA)

Acordo entre o Cliente (controlador) e a Intento Tech (operadora) sobre o tratamento de dados pessoais no ConsultorOS, nos termos da Lei 13.709/2018 (LGPD).

Versão 0.1 (minuta) · 09/10/2026

1. Partes

  • CONTROLADOR: [RAZÃO SOCIAL DO CLIENTE], CNPJ/CPF [CNPJ/CPF DO CLIENTE], com sede/endereço em [ENDEREÇO DO CLIENTE], representado por [REPRESENTANTE DO CLIENTE] ("Controlador").
  • OPERADORA: [RAZÃO SOCIAL], CNPJ [CNPJ], com sede em [ENDEREÇO], representada por [REPRESENTANTE] ("Operadora" ou "Intento Tech").

Este DPA integra os Termos de Uso e a proposta comercial aceita ("Contrato Principal"). Em caso de conflito sobre proteção de dados pessoais, prevalece este DPA.

2. Objeto e papéis

A Operadora fornece o ConsultorOS ao Controlador e, para isso, trata dados pessoais por conta dele. O Controlador decide as finalidades e os meios essenciais do tratamento; a Operadora trata os dados apenas conforme as instruções lícitas do Controlador, que são: o Contrato Principal, o uso normal do sistema pelos Usuários do Controlador e instruções adicionais por escrito. Se entender que uma instrução viola a LGPD, a Operadora avisará o Controlador e poderá suspender seu cumprimento.

3. Descrição do tratamento

Resumo (detalhe no Anexo I):

  • Finalidade: permitir ao Controlador gerir sua carteira de cotas, comissões, boletos, tarefas, funil comercial e comunicação com clientes.
  • Natureza: coleta (por digitação ou importação), armazenamento, consulta, organização, envio de mensagens, anonimização e eliminação.
  • Duração: a vigência do Contrato Principal, mais o prazo de exportação e eliminação da cláusula 11.

4. Obrigações do Controlador

  • Ter base legal para tratar os dados que insere ou importa, e para as mensagens que dispara (inclusive respeitar pedidos de não receber contato).
  • Informar os titulares sobre o tratamento e atender seus pedidos (cláusula 8).
  • Não inserir dados pessoais sensíveis nem de crianças sem necessidade e base legal própria; evitar informações desse tipo em campos de texto livre.
  • Administrar seus Usuários: conceder só o acesso necessário, desativar quem sair e proteger as credenciais.
  • Conferir se tem autorização das administradoras e dos titulares para guardar contratos e boletos no sistema.

5. Obrigações da Operadora

  • Tratar os dados somente conforme este DPA, sem uso próprio, venda ou treinamento de modelos de IA.
  • Garantir sigilo: o pessoal com acesso é sujeito a dever de confidencialidade e acessa dados de clientes só quando necessário (suporte, segurança, correção de falhas).
  • Manter as medidas de segurança do Anexo II e registro das operações de tratamento (art. 37 da LGPD).
  • Auxiliar o Controlador em direitos de titulares, incidentes e relatórios de impacto, no que couber.
  • Manter o tratamento isolado por organização; nenhum dado do Controlador é exibido a outro cliente.

6. Segurança

A Operadora adota medidas técnicas e administrativas aptas a proteger os dados contra acesso não autorizado e situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação, conforme o Anexo II, e as revisa periodicamente. As medidas podem ser atualizadas, sem reduzir o nível de proteção.

7. Subprocessadores

  • O Controlador autoriza de forma geral os subprocessadores do Anexo III. A Operadora firma com eles obrigações equivalentes às deste DPA e responde perante o Controlador por seu descumprimento, nos limites da cláusula 13.
  • Para incluir ou trocar subprocessador, a Operadora avisa o Controlador com [30] dias de antecedência, por e-mail ou no sistema. O Controlador pode se opor por motivo razoável de proteção de dados nesse prazo; sem solução, pode encerrar o Contrato Principal sem multa.
  • Transferência internacional: ocorre apenas para os subprocessadores do Anexo III, com base em garantias do art. 33 da LGPD (cláusulas contratuais e certificações do provedor).

8. Direitos dos titulares

Pedidos de titulares de dados tratados nesta relação são atendidos pelo Controlador. Se a Operadora receber um pedido diretamente, o encaminha ao Controlador em até [2] dias úteis, sem respondê-lo no mérito. O sistema oferece ao administrador do Controlador as ferramentas de anonimização de contato por CPF e a exportação dos dados; pedidos que exijam trabalho adicional da Operadora serão atendidos em até [5] dias úteis.

9. Incidentes de segurança

  • A Operadora comunica o Controlador, em até 72 horas após tomar conhecimento de incidente que afete dados do Controlador, pelo contato [E-MAIL DO CLIENTE PARA INCIDENTES].
  • A comunicação traz, no que já for conhecido: natureza do incidente, dados e titulares afetados, medidas de proteção adotadas, riscos prováveis e providências de contenção; o restante segue assim que apurado.
  • Cabe ao Controlador avaliar e, se for o caso, comunicar a ANPD e os titulares (art. 48 da LGPD); a Operadora coopera. A Operadora não faz essa comunicação em nome do Controlador sem autorização, salvo exigência legal.

10. Auditoria e prestação de contas

A Operadora presta as informações necessárias para demonstrar o cumprimento deste DPA. O Controlador pode auditar, no máximo uma vez ao ano (ou após incidente relevante), com aviso de 30 dias, em horário comercial, sem prejudicar a segurança nem outros clientes, e com sigilo sobre o que for visto; os custos são do Controlador. A Operadora pode atender por questionário e relatórios no lugar da visita.

11. Devolução e eliminação

  • Ao fim do Contrato Principal, a Operadora mantém os dados por 30 dias e fornece exportação completa em formato aberto (JSON/CSV, uma tabela por arquivo), sem credenciais.
  • Findo esse prazo, elimina ou anonimiza os dados em até [60] dias, salvo os que a lei obrigue a manter. Cópias de segurança são eliminadas no ciclo normal de rotação.
  • Contratos em PDF e chaves financeiras podem ter retenção legal mais longa: o Controlador é quem decide a política para seus dados; a Operadora segue sua instrução, dentro do que a lei permitir.

12. WhatsApp (conexão não oficial)

Aviso sobre o WhatsApp (conexão não oficial)

O envio de mensagens por WhatsApp usa uma biblioteca de código aberto (Baileys) que NÃO é a API oficial da Meta. A Meta pode, a qualquer momento e sem aviso, restringir, suspender ou banir o número conectado, ainda que o uso seja moderado e legítimo. Esse risco é do cliente: o uso do canal ocorre por sua conta e risco, e a Intento Tech não garante a disponibilidade do canal nem responde por bloqueio de número, perda de conversas ou de contatos. Recomenda-se não usar o número principal do negócio e manter o modo de envio em "teste" até validar a operação. A migração para a API oficial do WhatsApp (Cloud API) está prevista, mas ainda sem data; até lá vale o que está descrito aqui.

O Controlador reconhece e aceita o risco acima. A Operadora não responde por bloqueio de número nem por dados contidos no aplicativo WhatsApp, fora do ConsultorOS.

13. Responsabilidade

Cada parte responde pelos danos que causar por descumprir a LGPD ou este DPA, sem prejuízo da responsabilidade solidária que a lei imponha (art. 42). A Operadora responde por tratar dados em desconformidade com a lei ou com as instruções lícitas do Controlador. Fora dessas hipóteses, e nos limites da lei, aplica-se a limitação de responsabilidade dos Termos de Uso. Nada aqui limita direitos dos titulares.

14. Vigência e foro

Este DPA vale enquanto a Operadora tratar dados do Controlador, e suas cláusulas de sigilo, incidentes e eliminação sobrevivem ao fim do Contrato Principal. Fica eleito o foro de [FORO], com renúncia a qualquer outro. Encarregado de dados da Operadora: [E-MAIL DO ENCARREGADO].

Controlador

[NOME / CARGO] · [LOCAL E DATA]

Operadora

[NOME / CARGO] · [LOCAL E DATA]

Anexo I — Dados e titulares

  • Titulares: clientes finais do Controlador (cotistas), leads e oportunidades, indicadores e parceiros, e Usuários do sistema (funcionários e colaboradores do Controlador).
  • Categorias de dados: identificação (nome, CPF/CNPJ, data de nascimento); contato (telefone, e-mail, endereço); financeiros e contratuais (grupo, cota, crédito, número e PDF do contrato, boletos, valores e datas de parcela, comissões, banco e chave Pix de parceiros); registros de envio de mensagens; credenciais de integração (cifradas); registros de acesso e de auditoria.
  • Dados sensíveis: não previstos.
  • Frequência: contínua, enquanto durar o Contrato Principal.

Anexo II — Medidas de segurança

  • Isolamento lógico por organização (RLS no banco e camada de aplicação que injeta a organização em toda consulta); controle de acesso por papel e escopo; desativação de usuário com perda imediata de acesso.
  • Criptografia em trânsito (HTTPS/HSTS); credenciais de SMTP e tokens do Google cifrados em repouso (AES-256-GCM); contratos e anexos em armazenamento privado, entregues por servidor após checagem de organização.
  • Trilha de auditoria de operações financeiras e sensíveis; registro de cada envio de mensagem; limites de tentativas (rate limit) e cabeçalhos de segurança.
  • Gestão de dependências com verificação de vulnerabilidades; segredos mantidos fora do código-fonte.
  • Backup e recuperação: conforme o plano do provedor de banco de dados em uso ([DESCREVER BACKUP / PITR CONTRATADO]).
  • Anonimização de dados de contato a pedido; retenção automática de leads de simulação (12 meses) e de registros de envio (400 dias); trilha de auditoria sem dados pessoais diretos.

Anexo III — Subprocessadores autorizados

  • Vercel Inc.

    Função: Hospedagem da aplicação web e execução das rotinas agendadas (cron).

    Dados envolvidos: Todo dado que trafega pela aplicação, em trânsito e em memória; não é a base de armazenamento.

  • Supabase, Inc.

    Função: Banco de dados (PostgreSQL), autenticação de usuários e armazenamento privado de arquivos.

    Dados envolvidos: Cadastros, cotas, comissões, boletos, contratos em PDF, trilha de auditoria, credenciais cifradas.

  • Provedor da máquina virtual (Oracle Cloud Infrastructure)

    Função: Executa o serviço de envio de WhatsApp (worker) e mantém a sessão do número conectado.

    Dados envolvidos: Telefone e texto das mensagens em trânsito, anexos enviados, sessão do WhatsApp do cliente.

  • Google LLC (somente quando o cliente conecta)

    Função: Leitura de planilhas (Sheets) e pastas/arquivos (Drive) autorizadas pelo próprio usuário.

    Dados envolvidos: Conteúdo das planilhas e dos PDFs que o usuário autorizar; token de acesso guardado cifrado.

  • WhatsApp / Meta Platforms, Inc. (via biblioteca não oficial Baileys)

    Função: Canal de mensagens aos clientes finais do cliente, pelo número do próprio cliente.

    Dados envolvidos: Telefone do destinatário e conteúdo da mensagem. Ver o aviso de risco de bloqueio.

  • Anthropic, PBC (recurso opcional de análise com IA)

    Função: Gera o texto de análise da tela de Insights, somente se o recurso estiver habilitado.

    Dados envolvidos: Indicadores agregados da operação e nomes de consultores/parceiros; não são enviados CPF, telefone, e-mail nem contratos de clientes finais.