Este Aditivo de Processamento de Dados, incluindo os Anexos 1 e 2 (“DPA”), estabelece os termos essenciais exigidos pela Sojern, Inc., uma corporação de Delaware com sede principal localizada em 575 Market Street, 4th Floor, San Francisco, CA 94105 EUA (“Sojern”). Para fins deste DPA, a empresa que é parte do contrato (conforme definido abaixo) no qual este DPA está incorporado é referida como “Empresa”.
“Contrato” significa todos e quaisquer acordos entre as partes sob os quais a Sojern recebe, coleta, acessa ou processa de outra forma Dados Pessoais para os fins previstos no contrato de prestação de serviços ou provedor de dados aplicável. Este DPA incorpora os termos e condições do Contrato e conforme estabelecido abaixo. Em caso de conflito entre o DPA e o Contrato, os termos deste DPA prevalecerão. Todos os termos em maiúsculas usados, mas não definidos aqui, terão seus respectivos significados conforme estabelecido no Contrato.
“Dados Pessoais” significa qualquer informação relacionada a uma pessoa natural identificada ou identificável que possa ser identificada direta ou indiretamente.
“Serviço” significa os serviços prestados pela Sojern ou pela Empresa, conforme aplicável, sob o Contrato.
Para fins do processamento realizado pela Sojern nos termos do Contrato, o papel da Sojern como processadora de dados ou controladora de dados com relação aos Dados Pessoais processados pela Sojern será estabelecido no Contrato aplicável.
Exceto conforme expressamente permitido aqui ou por escrito pela Empresa, a Sojern não irá, direta ou indiretamente, (a) divulgar, vender, distribuir ou transmitir Dados Pessoais a terceiros, ou (b) usar Dados Pessoais para qualquer finalidade que não seja fornecer à Empresa o Serviço sob o Contrato, e de acordo com todas as leis de privacidade e proteção de dados aplicáveis. A Sojern garantirá que cada pessoa autorizada a processar Dados Pessoais esteja sujeita a um dever de confidencialidade com relação a esses Dados Pessoais.
Cada parte certifica que compreende suas obrigações sob as leis de privacidade e proteção de dados aplicáveis e processará os Dados Pessoais de acordo com todas as leis de privacidade e proteção de dados aplicáveis. Quando a Sojern atuar como processadora de dados, a Sojern realizará o processamento conforme documentado e instruído pela Empresa no Contrato, a menos que seja notificada de outra forma por uma autoridade reguladora de que tal processamento não está em conformidade com as leis de privacidade e proteção de dados aplicáveis, caso em que a Sojern fornecerá prontamente à Empresa um aviso por escrito dessa notificação regulatória e poderá cessar o processamento de Dados Pessoais até que a questão regulatória seja resolvida.
Na medida exigida pela Lei de Proteção de Dados aplicável, a Empresa instruirá a Sojern a processar Dados Pessoais apenas para os fins permitidos pelas leis de privacidade e proteção de dados aplicáveis e divulgará Dados Pessoais à Sojern apenas para os fins limitados e especificados no Contrato. A Empresa reserva-se o direito, mediante aviso prévio razoável, de tomar medidas razoáveis e apropriadas para ajudar a garantir que a Sojern use os Dados Pessoais transferidos de maneira consistente com as obrigações da Sojern sob as leis de privacidade e proteção de dados aplicáveis, incluindo medidas razoáveis e apropriadas para interromper e remediar o uso não autorizado de Dados Pessoais. A Sojern notificará a Empresa se determinar que não pode mais cumprir suas obrigações sob as leis de privacidade e proteção de dados aplicáveis.
Quando o contrato especifica que a Sojern atua como "terceiro" nos termos da Lei de Proteção ao Consumidor da Califórnia (CCPA):
A Sojern processará Dados Pessoais apenas durante a vigência do contrato para fornecer ou executar o Serviço, especificamente para o propósito limitado e específico de fornecer o Serviço ou conforme instruído ou permitido por escrito pela Empresa. Para fins de clareza, os Serviços prestados pela Sojern estão enumerados no Formulário de Pedido da Empresa.
A Sojern cumprirá todas as obrigações aplicáveis sob a CCPA, fornecerá o mesmo nível de proteção de privacidade exigido pela CCPA e notificará caso não possa mais cumprir suas obrigações sob a CCPA.
A Sojern concede à Empresa o direito de (a) tomar medidas razoáveis e apropriadas para ajudar a garantir que o Fornecedor utilize os Dados Pessoais de maneira consistente com suas obrigações sob a CCPA e (b) mediante notificação, tomar medidas razoáveis e apropriadas para interromper e remediar o uso não autorizado de Dados Pessoais.
Cada parte manterá um registro escrito ou eletrônico do processamento de Dados Pessoais. Cada parte cooperará razoavelmente com a outra parte no cumprimento das leis de privacidade e proteção de dados aplicáveis no que diz respeito a avaliações de impacto de dados, registros de processamento, solicitações relacionadas ou consultas com autoridades de proteção de dados e auditorias de acordo com o contrato aplicável, para permitir que a Empresa confirme que a Sojern cumpriu suas obrigações sob as leis de privacidade e proteção de dados aplicáveis e o contrato.
As partes reconhecem que a Sojern não mantém um relacionamento direto com os indivíduos cujos Dados Pessoais são fornecidos à Sojern. Como tal, quando exigido pelas leis de privacidade e proteção de dados aplicáveis, a Empresa disponibilizará a Política de Privacidade da Sojern em https://www.sojern.com/privacy/privacy-policy/ aos indivíduos cujos Dados Pessoais são processados pela Sojern.
A Empresa fornecerá notificação e obterá consentimentos dos indivíduos conforme exigido pelas leis de privacidade e proteção de dados aplicáveis em relação à coleta, uso e divulgação de Dados Pessoais pela Empresa. Se as leis de privacidade e proteção de dados aplicáveis exigirem mecanismos pelos quais os indivíduos possam exercer direitos, incluindo, mas não se limitando a, direitos de opt-out, a Empresa (ou outra parte responsável pela coleta de Dados Pessoais em nome da Empresa) fornecerá tal mecanismo aos indivíduos. Presumir-se-á que a Empresa forneceu as notificações apropriadas e obteve os consentimentos apropriados, se necessário, de quaisquer indivíduos cujos Dados Pessoais sejam fornecidos à Sojern. A Empresa fornecerá prontamente, mediante solicitação e a qualquer momento pela Sojern, prova de que os consentimentos apropriados foram obtidos pela Empresa dos indivíduos relevantes.
Cada parte cooperará razoavelmente com a outra parte em resposta a quaisquer solicitações ou reclamações de indivíduos relacionadas ao processamento de Dados Pessoais sob o contrato e referentes a direitos de privacidade sob as leis de privacidade e proteção de dados aplicáveis. Se a Sojern receber uma solicitação de um indivíduo, a Sojern prontamente: (a) encaminhará a solicitação à Empresa para gerenciar o pedido; e (b) onde a Sojern for um processador de dados, implementará a decisão da Empresa com relação a como a solicitação será gerenciada.
As partes reconhecem que os Dados Pessoais originários fora dos EUA (incluindo o Espaço Econômico Europeu (EEE), o Reino Unido ou a Suíça) podem ser transferidos para ou processados pela Sojern em um país ou território reconhecido como garantidor de proteção adequada sob a lei de privacidade e proteção de dados relevante. As partes também concordam que as transferências de tais Dados Pessoais para a Sojern podem ser feitas de acordo com uma solução, que não sejam cláusulas contratuais padrão, que permita a transferência legal de dados pessoais para um terceiro país de acordo com a lei de privacidade e proteção de dados aplicável (uma "Solução de Transferência"). Isso inclui, mas não se limita a, uma estrutura de proteção de dados aprovada reconhecida como garantidora de que as entidades participantes forneçam proteção adequada aos Dados Pessoais.
Na medida em que os Dados Pessoais originários fora dos EUA (incluindo o Espaço Econômico Europeu (EEE), o Reino Unido ou a Suíça) sejam transferidos para a Sojern, o processamento de dados requer adequação sob as leis do país da Empresa, nenhuma decisão de adequação ou Solução de Transferência se aplica, e a adequação exigida pode ser atendida pelos termos deste DPA, então as partes concordam que este DPA incorpora por referência, conforme aplicável, as cláusulas contratuais padrão da Comissão Europeia (UE) 2021/914 para a transferência de Dados Pessoais para países terceiros nos termos do Regulamento (UE) 2016-679 por controladores da UE/EEE para processadores estabelecidos fora da UE/EEE ("Módulo 2") e/ou por controladores da UE/EEE para controladores estabelecidos fora da UE/EEE ("Módulo 1"), e conforme sejam alteradas ou substituídas periodicamente pela Comissão Europeia (coletivamente, as "Cláusulas"). Para fins de conveniência, as Cláusulas com hiperlink acima são geradas com base no texto disponibilizado pela Comissão Europeia com o único propósito de incorporar as Cláusulas ao contrato, selecionar o(s) Módulo(s) apropriado(s) e adicionar informações no Apêndice conforme permitido pelas Cláusulas. Para fins de transferências de Dados Pessoais, a Empresa será o "exportador de dados" e a Sojern será o "importador de dados" (mesmo que a Empresa seja uma entidade localizada fora da UE/EEE, desde que a Empresa esteja sujeita ao Regulamento (UE) 2016-679). Onde as Cláusulas se aplicam, a Empresa e a Sojern serão consideradas como tendo celebrado as Cláusulas em seus respectivos nomes e em seu próprio nome, e os nomes, endereços, detalhes de contato, funções e atividades das partes relacionadas aos Dados Pessoais transferidos sob estas Cláusulas serão fornecidos no contrato. A execução do contrato será considerada execução das Cláusulas, especificamente a execução do Anexo I.A das Cláusulas. Na medida em que houver qualquer conflito entre os termos deste DPA e as Cláusulas, as Cláusulas aplicáveis regerão e prevalecerão.
Cada parte deve implementar e manter medidas técnicas, físicas e organizacionais apropriadas para proteger os Dados Pessoais contra processamento não autorizado ou ilegal e contra perda, destruição ou dano acidental.
A Empresa concede uma autorização geral à Sojern para utilizar outros processadores de dados para o processamento de Dados Pessoais ("Subprocessadores"), que estão vinculados por obrigações de confidencialidade e proteção de dados consistentes com este DPA e com as leis de privacidade e proteção de dados aplicáveis, listados em www.sojern.com/legal/partner-list/. Quando exigido pelo Contrato ou quando a Sojern estiver atuando como processadora de dados, a Sojern informará a Empresa sobre quaisquer alterações relativas à adição ou substituição de Subprocessadores atualizando a lista mencionada acima, dando assim à Empresa a oportunidade de se opor a tais alterações, e as instruções para objeções são fornecidas na mesma URL. Se a Empresa se opuser razoavelmente a uma alteração e a Sojern não conseguir resolver tal objeção, a Empresa poderá rescindir o Contrato e o DPA.
Este DPA permanecerá em pleno vigor e efeito até a última das seguintes datas: (a) a vigência do(s) Contrato(s), e (b) o período em que a Sojern retiver cópias de Dados Pessoais. Qualquer uma das partes pode rescindir este DPA imediatamente após uma violação material deste DPA ou caso uma autoridade reguladora e/ou um tribunal ou corte com jurisdição determine que o processamento de Dados Pessoais pelas partes viola materialmente as leis de privacidade e proteção de dados aplicáveis, desde que, no entanto, a parte não infratora forneça notificação da suposta violação e tal violação permaneça sem correção por um período de quinze (15) dias após a referida notificação.
Este DPA será considerado como tendo sido celebrado e será interpretado de acordo com as leis do Estado da Califórnia, EUA, sem levar em conta suas disposições sobre conflitos de leis.
Viajantes e outros clientes da Empresa.
Os Dados Pessoais transferidos pela Empresa são fornecidos de acordo com o Contrato e podem incluir, mas não estão limitados a:
Nenhum
Base contínua, durante a vigência do Contrato aplicável.
Coleta de informações de navegação on-line por meio do uso de cookies e outras tecnologias de rastreamento.
Para qualquer finalidade legal em conexão com os Serviços prestados sob o contrato entre o exportador de dados e o importador de dados, particularmente publicidade direcionada com base em informações de navegação on-line, ou a prestação de serviços de marketing por e-mail, se especificado no contrato. Nenhum processamento adicional é permitido.
Pela duração do contrato aplicável, a menos que, por escolha do exportador de dados, os Dados Pessoais sejam excluídos ou devolvidos.
Os sub-processadores estão listados em www.sojern.com/legal/partner-list/ conforme permitido pela Cláusula 9(a) do Modelo 1.
A autoridade supervisora de um dos Estados-Membros nos quais os titulares dos dados cujos Dados Pessoais são transferidos sob estas Cláusulas em relação à oferta de bens ou serviços a eles, ou cujo comportamento é monitorado, estão localizados, conforme indicado no Anexo I.C, atuará como autoridade supervisora competente.
1. Geral. A Sojern estabelecerá, implementará e manterá medidas administrativas, técnicas e organizacionais adequadas, projetadas para proteger contra o processamento não autorizado ou ilegal de Dados Pessoais e contra a perda, destruição ou dano acidental de Dados Pessoais. Estas medidas serão adequadas para cumprir as leis de proteção de dados aplicáveis, e a Sojern cumprirá, a todo o momento, as suas políticas de segurança da informação e o seu programa de segurança da informação.
2. Políticas e Padrões de Segurança da Informação. A Sojern manterá políticas, padrões e procedimentos de segurança da informação. Estas políticas, padrões e procedimentos serão mantidos atualizados e revisados sempre que forem feitas alterações relevantes nos sistemas de informação que utilizam ou armazenam Dados Pessoais.
3. Gestão de Vulnerabilidades. A Sojern manterá um programa de gestão de vulnerabilidades para todos os sistemas que processam Dados Pessoais, que inclui, sem limitação, a verificação interna e externa de vulnerabilidades com resultados de classificação de risco e planos formais de remediação para abordar quaisquer vulnerabilidades identificadas.
4. Avaliação de Risco. A Sojern realizará avaliações de risco periódicas para identificar e avaliar riscos razoavelmente previsíveis para a segurança, confidencialidade e integridade dos registros que contêm Dados Pessoais, e avaliará e melhorará, quando necessário, a eficácia das suas salvaguardas para limitar esses riscos.
5. Classificação de Dados. A Sojern manterá políticas e procedimentos para classificar ativos de informação sensíveis, esclarecer responsabilidades de segurança e promover a conscientização de todos os funcionários.
6. Criptografia. A Sojern implementará mecanismos de criptografia padrão da indústria e conjuntos de cifras fortes (recomenda-se AES de 256 bits) para armazenamento e transmissão. A Sojern aceitará conexões através de canais criptografados (recomenda-se TLS).
7. Segurança de Rede. A Sojern protegerá a sua rede empregando uma abordagem de defesa em profundidade que utiliza equipamentos comercialmente disponíveis e técnicas padrão da indústria, incluindo, sem limitação, firewalls, sistemas de detecção de intrusão, listas de controle de acesso e protocolos de roteamento.
8. Controles de Vírus e Malware. A Sojern protegerá os Dados Pessoais contra códigos maliciosos e instalará e manterá software de proteção antivírus e contra malware em qualquer sistema que manipule Dados Pessoais.
9. Controle de Acesso. A Sojern praticará o princípio do privilégio mínimo, onde o acesso aos Dados Pessoais é concedido apenas àqueles dentro da organização que têm uma necessidade comercial para tal acesso, e as permissões serão limitadas ao montante mínimo necessário para realizar a função específica do cargo.
10. Local de Processamento. Os Dados Pessoais serão processados pela Sojern nos Estados Unidos, sujeitos às leis de proteção de dados aplicáveis que possam exigir o contrário.
11. Resposta a Incidentes. A Sojern manterá um programa de resposta a incidentes de segurança de dados e documentará todos os incidentes suspeitos de segurança de dados. A Sojern investigará quaisquer incidentes de segurança de dados e tomará todas as medidas necessárias para eliminar ou conter o incidente de segurança de dados.
12. Pessoal. A Sojern manterá um programa de treinamento e conscientização sobre segurança da informação e treinará o pessoal crítico da Sojern em medidas de proteção de dados e proteções gerais de cibersegurança.
13. Fornecedor. A Sojern manterá um programa de gestão de fornecedores que avaliará todos os fornecedores com os quais a Sojern troca Dados Pessoais. Tais fornecedores estarão sujeitos a padrões de segurança de dados não menos restritivos do que os estabelecidos neste documento.