Este Adendo de Tratamento de Dados ("DPA") faz parte dos Termos de Serviço entre Soras Corporation LTD ("Operador", "nós") e o Cliente ("Controlador", "você"). Ele se aplica quando tratamos, em seu nome, dados pessoais contidos nos Dados do Cliente, nos termos do RGPD da UE, do RGPD do Reino Unido, da FADP suíça e, na qualidade de prestador de serviços, da CCPA/CPRA.
1. Tratamento mediante instruções
1.1 Tratamos os Dados do Cliente apenas de acordo com as suas instruções documentadas, que são estes Termos, este DPA e o seu uso dos recursos do Serviço, salvo se a lei exigir o contrário (caso em que informaremos você previamente, quando permitido).
1.2 Informamos você se considerarmos que uma instrução viola a legislação de proteção de dados.
1.3 Todas as pessoas que autorizamos a tratar os Dados do Cliente estão sujeitas a obrigação de confidencialidade.
2. Segurança
Implementamos as medidas técnicas e organizacionais do Anexo II e as mantemos adequadas ao risco.
3. Suboperadores
3.1 Você nos concede autorização geral para contratar suboperadores. A lista atual está em Suboperadores, com a localização, o mecanismo de transferência e a retenção de cada provedor.
3.2 Avisamos com pelo menos 30 dias de antecedência, por e-mail e naquela página, antes de adicionar ou substituir um suboperador. Você pode se opor por motivos razoáveis de proteção de dados escrevendo para help@sorascorp.com dentro do prazo do aviso. Se não pudermos resolver a objeção, você poderá rescindir o Serviço afetado e receber o reembolso proporcional das taxas pagas antecipadamente.
3.3 Em caso de emergência (por exemplo, falha repentina de um provedor ou um incidente de segurança), podemos substituir um suboperador com aviso mais curto; nesse caso, notificamos você o quanto antes, e o seu direito de oposição é mantido.
3.4 Impomos a cada suboperador obrigações de proteção de dados pelo menos tão protetivas quanto as deste DPA, incluindo o compromisso de não treinar modelos de IA com os Dados do Cliente, e continuamos responsáveis pelo desempenho deles.
4. Assistência
Ajudamos você, considerando a natureza do tratamento, a responder às solicitações dos titulares dos dados (o Serviço inclui ferramentas de exportação e exclusão), bem como em matéria de segurança, notificação de violações, relatórios de impacto à proteção de dados e consultas prévias.
5. Violações de dados pessoais
Notificamos você sem demora injustificada e, em qualquer caso, em até 48 horas após tomarmos conhecimento de uma violação de dados pessoais que afete os Dados do Cliente, com as informações de que você precisa para cumprir as suas próprias obrigações, e mantemos você informado.
6. Exclusão e devolução
Você pode exportar os Dados do Cliente a qualquer momento. Ao término do Serviço, excluímos os Dados do Cliente em até 30 dias, após o prazo de exportação previsto nos Termos, salvo se a lei exigir que os mantenhamos. As cópias de backup são descartadas em até mais 30 dias.
7. Auditorias
Disponibilizamos as informações necessárias para demonstrar o cumprimento deste DPA, começando pela nossa documentação e por respostas a questionários de segurança razoáveis. Se isso não for suficiente, você poderá realizar uma auditoria uma vez por ano, às suas custas, com aviso prévio de 30 dias, em horário comercial, sujeita a confidencialidade e sem acesso aos dados de outros clientes.
8. Transferências internacionais
8.1 Quando os Dados do Cliente forem transferidos para fora do EEE, do Reino Unido ou da Suíça para um país sem decisão de adequação, aplicam-se as Cláusulas Contratuais-Padrão aprovadas pela Comissão Europeia: Modules 2 (controller to processor) and 3 (processor to processor). O Adendo de Transferência Internacional de Dados do Reino Unido e as adaptações necessárias para a legislação suíça aplicam-se às transferências do Reino Unido e da Suíça.
8.2 As Cláusulas são incorporadas por referência com estas opções: aplica-se a Cláusula 7 (cláusula de adesão); Cláusula 9, opção 2 (autorização geral, com o prazo de aviso da seção 3.2); não se aplica a redação opcional da Cláusula 11; Cláusulas 17 e 18: a lei e os tribunais da Irlanda [a confirmar pelos advogados]. Os Anexos I e II deste DPA completam os anexos das Cláusulas.
9. CCPA/CPRA
Na qualidade de prestador de serviços, não vendemos nem compartilhamos informações pessoais, não as retemos, usamos ou divulgamos fora da nossa relação comercial direta com você nem para qualquer finalidade que não seja a prestação do Serviço, e não as combinamos com outros dados, exceto conforme permitido pela CCPA. Certificamos que entendemos essas restrições e que as cumpriremos.
10. Sem treinamento
Não usamos os Dados do Cliente para treinar ou ajustar modelos de IA, e os nossos suboperadores estão sujeitos à mesma obrigação.
11. Responsabilidade
A responsabilidade de cada parte nos termos deste DPA está sujeita à limitação de responsabilidade prevista nos Termos. Nada neste DPA limita a responsabilidade de qualquer das partes perante os titulares dos dados nos termos do artigo 82 do RGPD, nem os direitos dos titulares dos dados como terceiros beneficiários das Cláusulas Contratuais-Padrão.
12. Cópias assinadas
Os clientes que precisarem de uma cópia assinada pelas duas partes podem solicitá-la em help@sorascorp.com. A cópia assinada é registrada na conta.
Anexo I — Detalhes do tratamento
| Item | Detalhes |
|---|---|
| Partes | Controlador: o Cliente. Operador: Soras Corporation LTD, a confirmar, help@sorascorp.com |
| Titulares dos dados | O público do Cliente (autores de avaliações e comentários, entrevistados, respondentes de pesquisas, autores de publicações públicas) e o pessoal do Cliente que usa o Serviço |
| Categorias de dados | Citações e fragmentos de texto, identificadores de autores pseudonimizados, datas e horários, URLs das fontes, arquivos enviados e o conteúdo deles, conceitos e respostas gerados |
| Categorias especiais | Não previstas. Podem estar presentes de forma incidental em publicações públicas; a aplicabilidade do artigo 9(2)(e) é uma análise que cabe ao Controlador |
| Natureza e finalidade | Armazenamento, indexação, marcação, agrupamento, pesquisa e geração de texto conforme as instruções do Controlador, para fornecer pesquisa de público e análises criativas |
| Duração | A vigência do contrato mais os prazos de exclusão da seção 6 |
| Frequência | Contínua |
Anexo II — Medidas técnicas e organizacionais
- Isolamento: os dados de cada Workspace são separados por segurança em nível de linha aplicada no banco de dados, e os índices de pesquisa seguem as mesmas regras.
- Criptografia: TLS em trânsito; credenciais de conectores criptografadas com AES-256-GCM; segredos da plataforma selados para cada serviço que os utiliza; cópias de backup criptografadas antes de saírem do servidor.
- Controle de acesso: perfis de banco de dados com o menor privilégio necessário; senhas armazenadas com hash Argon2id; um console de administração com autenticação multifator obrigatória, confirmação adicional para ações sensíveis, opção de lista de IPs permitidos e nenhum acesso ao conteúdo dos clientes.
- Responsabilização: um registro de auditoria apenas de inclusão, encadeado por hash para as ações administrativas.
- Disponibilidade e recuperação: arquivamento contínuo do banco de dados com recuperação para um ponto no tempo (ponto de recuperação alvo de 5 minutos ou menos), backups completos noturnos e um dump criptografado semanal mantido por 30 dias em a confirmar; testes de restauração com tempo de recuperação medido.
- Hospedagem: a confirmar; o tráfego público chega aos servidores somente por um túnel criptografado.
- Índice de pesquisa: criado nos nossos próprios servidores; nenhum serviço de terceiros de vetorização recebe Dados do Cliente.
- Provedores de IA: somente provedores que se comprometem a não treinar modelos com os dados; o modo estrito, configurado por Workspace, limita o tratamento a regiões e provedores selecionados.