1. Partes e incorporação
1.1. Este Acordo de Tratamento de Dados (“DPA”) disciplina as operações realizadas por AIVYRO LTDA., CNPJ 62.210.164/0001-09, com sede na Alameda Rio Negro, nº 503, sala 2020, Barueri/SP, CEP 06454-000 (“Aivyro”), em nome da pessoa jurídica identificada no Pedido (“Cliente”).
1.2. O DPA integra o Pedido e os Termos de Serviço B2B quando validamente incorporado à contratação e prevalece nas matérias de proteção de dados que regula. Normas obrigatórias e instrumentos de transferência aplicáveis prevalecem no respectivo alcance. A alteração negociada deverá identificar o dispositivo e preservar proteções que não possam ser afastadas.
1.3. A aprovação de uma pessoa com permissão técnica no sistema não substitui poderes de representação da pessoa jurídica. O aceite e os documentos incorporados deverão permanecer identificáveis e conserváveis.
1.4. Este DPA não constitui autorização autônoma para tratamento, não amplia o objeto dos Serviços e não sana ausência de base legal, transparência, competência ou condição setorial. Sua função é distribuir, documentar e tornar exigíveis as obrigações relativas às operações efetivamente abrangidas, sem prejuízo dos deveres diretamente impostos a cada Parte pela legislação aplicável.
1.5. Em caso de conflito, este DPA prevalecerá exclusivamente quanto ao tratamento de Dados Pessoais do Cliente realizado por instrução, preservando-se o Pedido quanto ao escopo comercial e os instrumentos de transferência quanto ao fluxo internacional específico. Nenhuma ordem de prevalência poderá reduzir proteção inderrogável ou afastar direito de titular ou competência de autoridade.
2. Definições e âmbito
2.1. “Dados Pessoais do Cliente” são dados pessoais contidos no conteúdo e nas operações do Cliente tratados pela Aivyro em seu nome para os Serviços contratados. Incluem os resultados e registros que conservem relação com pessoa identificada ou identificável; transformação, agregação ou pseudonimização não eliminam automaticamente essa natureza.
2.2. “Instruções Documentadas” são o Pedido, este DPA, seus anexos, configurações autorizadas e solicitações lícitas registradas no alcance do Serviço. “Subprocessador” é terceiro contratado pela Aivyro para executar tratamento em seu nome nessa cadeia. Um terceiro não recebe essa qualificação apenas por constar de dependência de software ou ser conectado pelo Cliente.
2.3. “Incidente de Dados Pessoais” é evento de segurança que afete a confidencialidade, integridade, disponibilidade ou autenticidade de dados pessoais no alcance da legislação aplicável. Eventos técnicos sem comprometimento desses dados serão classificados segundo os fatos, sem uso da nomenclatura para evitar obrigação de comunicação.
2.4. “Legislação de Proteção de Dados” significa o conjunto de normas obrigatórias aplicáveis à operação concreta, inclusive leis gerais, regras setoriais, regulamentos, decisões vinculantes e instrumentos válidos de transferência. A identificação de uma lei no anexo não exclui outra que incida em razão do estabelecimento, oferta, monitoramento, titular, setor, origem, destino ou acesso aos dados.
2.5. “Tratamento” e “Dados Pessoais” terão a extensão conferida pela Legislação de Proteção de Dados aplicável, de modo a abranger operações automatizadas ou não e informações direta ou indiretamente relacionadas a pessoa natural quando o respectivo regime assim determinar. “Anonimização” não compreenderá mera pseudonimização, criptografia, tokenização ou remoção de identificador quando subsistir possibilidade razoável de associação.
2.6. As expressões controlador, operador, processador, business, service provider, contractor e equivalentes serão aplicadas conforme o regime e os fatos pertinentes. A denominação contratual constitui alocação entre as Partes, mas não prevalece sobre qualificação legal baseada na determinação de finalidades, meios essenciais, instruções e benefício próprio.
3. Papéis e finalidades
3.1. O Cliente será controlador e a Aivyro operadora nas atividades em que o Cliente determine as finalidades e os meios essenciais e a Aivyro trate por sua instrução. Se o Cliente atuar por conta de outro controlador, deverá ter poderes para contratar a suboperação e transmitir instruções válidas. Obrigações diretamente impostas a cada agente permanecem preservadas.
3.2. Atividades em que a Aivyro determine finalidade própria serão identificadas separadamente, com fundamento e transparência pertinentes. Conta, faturamento, suporte ou segurança não são rótulos que permitam transferir todo o conteúdo tratado para papel de controladora; cada fluxo será examinado conforme a operação concreta.
3.3. A Aivyro não poderá ampliar finalidade, categoria, prazo, destinatário ou território apenas porque a interface permite uma configuração ou porque este DPA foi aceito. Mudança deverá ser avaliada, documentada e submetida às manifestações e medidas exigíveis.
3.4. Se as Partes determinarem conjuntamente finalidades e meios essenciais de operação específica, deverão documentar a divisão de responsabilidades e a disponibilização do respectivo arranjo aos titulares quando exigido. Este DPA não presume controladoria conjunta nem a exclui quando os elementos materiais a caracterizarem.
3.5. A Aivyro poderá tratar dados para cumprir obrigação legal própria, preservar segurança, administrar a relação contratual ou defender direitos, desde que essas finalidades sejam delimitadas, possuam fundamento autônomo e não sejam utilizadas como fórmula genérica para reutilização de Dados Pessoais do Cliente. Nessas operações, prestará as informações legalmente exigidas na qualidade pertinente.
4. Instruções do Cliente
4.1. O Cliente definirá finalidades lícitas, categorias e operações, fornecerá a informação devida aos titulares e manterá fundamentos, poderes e autorizações necessários. Configurará acessos, retenção e integrações no alcance que lhe competir e informará usos regulados ou de maior risco antes de ativá-los.
4.2. O Cliente não emitirá instrução incompatível com a lei, direitos de terceiros, o Pedido ou finalidade informada. Instruções conflitantes deverão ser esclarecidas por pessoa autorizada. A condição empresarial do Cliente não afasta os direitos das pessoas cujos dados sejam tratados.
4.3. A Aivyro poderá suspender a instrução estritamente afetada quando houver fundamento documentado de ilegalidade, impossibilidade técnica ou risco relevante. Comunicará o motivo quando permitido, buscará esclarecimento e preservará a prestação não afetada quando viável. Isso não autoriza uso próprio dos dados ou descumprimento de obrigação legal.
4.4. Instrução posterior que altere substancialmente volume, categoria, risco, território, fornecedor, finalidade ou arquitetura poderá exigir avaliação, ajuste contratual, medida adicional e eventual preço razoavelmente relacionado ao novo escopo, desde que informados antes da execução. A mera necessidade de cumprir obrigação já assumida ou corrigir desconformidade da Aivyro não constitui serviço adicional cobrável.
4.5. A Aivyro manterá trilha razoável das Instruções Documentadas relevantes e de suas alterações. Instrução verbal urgente deverá ser confirmada em meio registrável assim que possível, sem prejuízo da adoção imediata de medida necessária para conter risco ou atender dever legal.
5. Obrigações da Aivyro
5.1. A Aivyro tratará Dados Pessoais do Cliente dentro das Instruções Documentadas e da legislação aplicável. Obrigação legal que exija operação diversa será tratada no alcance necessário, com informação ao Cliente quando juridicamente permitida.
5.2. A Aivyro prestará assistência necessária e proporcional ao cumprimento das obrigações atribuídas ao Cliente, considerando a natureza do tratamento e as informações disponíveis. Ausência de uma função na interface não afasta dever legal próprio ou dever de cooperação que possa ser cumprido por outro procedimento válido.
5.3. O DPA não cria dever geral de auditar preventivamente cada conteúdo ou finalidade do Cliente. Essa delimitação não permite ignorar instrução manifestamente ilícita, incidente conhecido, ordem válida ou risco sob responsabilidade da Aivyro.
5.4. A Aivyro assegurará que o tratamento seja realizado segundo necessidade, minimização, exatidão, segregação, limitação de acesso e conservação compatível, no alcance em que tais princípios incidam sobre sua atividade e possam ser implementados na camada sob seu controle. A obrigação será aferida em relação ao risco e ao estado da técnica, não como promessa abstrata de risco zero.
5.5. A Aivyro designará responsáveis internos, manterá governança compatível com as operações e disponibilizará os contatos contratuais e de privacidade aplicáveis. Mudança de pessoa ou canal não extinguirá obrigação nem interromperá prazo em curso, devendo ser comunicada de modo adequado.
6. Pessoas e acesso
6.1. O acesso a dados será limitado a pessoas que necessitem deles para suas funções, sujeitas a dever de confidencialidade e instruções adequadas. Autorização deverá observar escopo e necessidade, com revisão e retirada quando deixarem de existir.
6.2. Cada Parte responde pela gestão de pessoas e credenciais sob seu controle. Contas de suporte, prestadores e administradores não poderão ser usadas para contornar permissões, instruções ou isolamento entre organizações. A extensão de registro e auditoria seguirá as medidas acordadas e a lei.
6.3. Obrigações de sigilo sobre dados e acesso sobrevivem ao desligamento de pessoal e ao término da relação enquanto sua natureza e a legislação assim exigirem.
6.4. A concessão, revisão e revogação de privilégios deverão observar função, menor privilégio e separação de responsabilidades quando compatível com o risco. Contas compartilhadas, emergenciais ou de serviço, se tecnicamente necessárias, deverão ter justificativa, proteção e rastreabilidade proporcionais.
6.5. A Aivyro fornecerá treinamento e instruções adequados às pessoas autorizadas, considerando a natureza dos dados e das atividades. A existência de termo de confidencialidade, isoladamente, não substitui controle de acesso, supervisão, conscientização e responsabilização efetivos.
7. Medidas de proteção
7.1. A Aivyro adotará medidas técnicas e administrativas adequadas à natureza, finalidade, contexto, volume e riscos do tratamento. O anexo de medidas deverá especificar os controles efetivamente aplicáveis, seu alcance, responsabilidades e limitações relevantes.
7.2. O anexo abrangerá, conforme o tratamento, identidade e autenticação, autorização, segregação, criptografia por camada, segredos, monitoramento, desenvolvimento seguro, vulnerabilidades, continuidade, fornecedores e destinação de dados. Uma categoria de controle não equivale a certificação de sua implementação.
7.3. As medidas poderão evoluir para preservar segurança e adequação, sem redução indevida da proteção contratada. Mudança material será analisada quanto ao risco e ao dever de informar ou ajustar o instrumento. Certificações, RTO, RPO e SLAs somente integram a relação quando expressamente definidos e comprováveis.
7.4. A avaliação das medidas considerará probabilidade e gravidade de acesso não autorizado, perda, destruição, alteração, indisponibilidade, divulgação e tratamento incompatível, inclusive riscos de isolamento entre clientes e de dependências terceirizadas. A documentação deverá distinguir controles implementados, planejados, herdados de infraestrutura e dependentes de configuração do Cliente.
7.5. Testes, gestão de vulnerabilidades, resposta a incidentes e continuidade serão executados em periodicidade e profundidade compatíveis com o risco e com o anexo técnico. Resultados poderão ser compartilhados por relatório, atestado ou evidência equivalente que preserve segurança e direitos de terceiros, sem impedir verificação adicional juridicamente devida.
8. Subprocessadores
8.1. A autorização de suboperação deverá corresponder a lista identificada e disponibilizada na contratação, com entidade, serviço, função, dados, módulos e países relevantes. A Aivyro imporá ao subprocessador obrigações compatíveis com o tratamento delegado e verificará as condições da cadeia no alcance que lhe competir.
8.2. A contratação de terceiro não afasta obrigações próprias da Aivyro perante o Cliente. O subprocessador não receberá autorização de uso secundário incompatível por uma cláusula genérica de melhoria ou por condições de fornecedor não conciliadas com este DPA.
8.3. Inclusão ou substituição será comunicada pelo meio e antecedência definidos no anexo e na lei. O Cliente poderá apresentar objeção fundamentada em proteção de dados. As Partes avaliarão alternativa, limitação de função, substituição viável ou término do módulo afetado, com efeitos financeiros contratuais e legais pertinentes.
8.4. Mudança urgente para segurança ou continuidade deverá ser justificada e comunicada segundo o regime aplicável. Não constitui dispensa automática de contrato, proteção ou mecanismo válido de transferência. A impossibilidade de alternativa será informada com elementos suficientes para decisão do Cliente.
8.5. A Aivyro permanecerá responsável perante o Cliente pelo cumprimento das obrigações de proteção de dados do Subprocessador no alcance da suboperação contratada, sem prejuízo das ações de regresso e das responsabilidades diretamente impostas ao terceiro. Limitação constante do contrato com o Subprocessador não reduzirá, por si, direito assegurado ao Cliente neste DPA.
8.6. A diligência de contratação e monitoramento considerará natureza do serviço, categorias de dados, localização, medidas, histórico, continuidade, capacidade de atender direitos, exclusão, incidentes e transferências. A inclusão na lista não será tratada como certificação ilimitada nem dispensará revisão quando houver evento relevante.
9. Transferências internacionais
9.1. Cada fluxo internacional deverá ter hipótese e mecanismo válidos, considerando exportador, importador, finalidade, categoria, acesso remoto, destino e transferências posteriores. O local da sede de um fornecedor não prova todos os lugares em que ele armazena ou acessa dados.
9.2. Para fluxos abrangidos pela legislação brasileira, serão observados a LGPD e os atos aplicáveis da ANPD. Quando usadas cláusulas-padrão, o instrumento deverá conter o texto e as informações exigidos sem alteração incompatível. Outros mecanismos admitidos serão avaliados conforme sua incidência; não se presume adequação por semelhança abstrata entre leis.
9.3. Mudança de importador, destino, finalidade ou cadeia exigirá reavaliação das condições. Transferência posterior não poderá contornar as proteções do fluxo inicial. As Partes cooperarão com informação e medidas complementares legalmente necessárias.
9.4. Acesso remoto a partir de outro país, suporte, replicação, backup, roteamento e disponibilização a Subprocessador serão avaliados como transferência ou tratamento internacional quando o regime aplicável assim os qualificar. A localização lógica declarada não excluirá fluxos de administração, telemetria ou recuperação que devam ser documentados.
9.5. Se mecanismo de transferência for invalidado, suspenso ou deixar de cobrir o fluxo, as Partes cooperarão para implementar alternativa válida, medida complementar, restrição ou término ordenado da operação afetada. A continuidade não será presumida quando implicar tratamento ilícito, e o bloqueio deverá limitar-se ao necessário.
10. Direitos dos titulares
10.1. O Cliente decidirá e responderá solicitações relativas às finalidades sob seu controle. Aivyro prestará assistência para localizar, confirmar, acessar, corrigir, exportar, eliminar ou restringir dados e para outros direitos previstos no regime aplicável, dentro de suas obrigações.
10.2. Solicitação recebida diretamente pela Aivyro será classificada conforme seu papel, autenticada de forma proporcional e encaminhada ao Cliente quando pertinente. A Aivyro não responderá em nome do Cliente sem instrução ou dever próprio, nem deixará de atender suas responsabilidades como controladora de outras operações.
10.3. Eventual impedimento terá fundamento específico e será explicado no alcance permitido. Limitação técnica não representa renúncia de direito; deverão ser avaliadas medidas alternativas. Verificação de identidade não autoriza documentação excessiva ou exposição de dados a pessoa não legitimada.
10.4. Os contatos, prazos internos e procedimentos de cooperação serão compatíveis com os prazos legais aplicáveis. A informação ainda incompleta será identificada como tal, sem declarar concluída providência não executada.
10.5. A assistência compreenderá, conforme aplicável, busca em sistemas, confirmação de identidade, obtenção de cópia, correção, restrição, oposição, portabilidade, informação sobre compartilhamento e apoio à revisão de decisão automatizada. O Cliente deverá fornecer critérios, escopo e autorização suficientes para evitar acesso indevido ou alteração de dado de terceiro.
10.6. Custos extraordinários somente poderão ser atribuídos ao Cliente quando decorrentes de solicitação manifestamente excessiva, customização fora do Serviço ou obrigação adicional validamente pactuada, mediante informação prévia e observância da lei. Não haverá cobrança ao titular por direito que deva ser exercido gratuitamente.
11. Incidentes
11.1. A Aivyro informará o Cliente sem demora injustificada ao tomar conhecimento de incidente que afete Dados Pessoais do Cliente, segundo os fatos e deveres aplicáveis. Não será necessário concluir causa-raiz, quantificação integral ou atribuição definitiva de responsabilidade para iniciar a comunicação devida.
11.2. A informação inicial incluirá, conforme disponível, natureza do evento, período, sistemas, categorias de dados e titulares, consequências conhecidas, medidas adotadas, contato e providências seguintes. Lacunas serão indicadas e atualizações fornecidas progressivamente.
11.3. O Cliente realizará as comunicações que lhe competirem como controlador. A Aivyro cumprirá seus próprios deveres e fornecerá cooperação. Coordenação entre as Partes não condiciona comunicação obrigatória à aprovação da outra nem prorroga prazo legal.
11.4. Contenção, investigação, preservação de evidência e recuperação observarão segurança, necessidade e deveres pertinentes. Um prazo contratual adicional de notificação somente será adotado com canal, responsáveis e capacidade compatíveis; este DPA não estabelece compromisso universal de 24 horas.
11.5. A comunicação de incidente não constituirá, isoladamente, reconhecimento de culpa, ilicitude ou obrigação de indenizar, sem prejuízo da apuração posterior e da cooperação devida. A classificação jurídica será revisada conforme novas evidências, e divergência entre as Partes não suspenderá providência legalmente urgente.
11.6. Comunicações públicas, a titulares ou a autoridades deverão ser coordenadas quando possível, preservada a autonomia de cada Parte para cumprir seu dever no prazo. Nenhuma Parte divulgará nome, marca ou conclusão sobre responsabilidade da outra além do necessário, salvo obrigação legal ou consentimento.
12. Requisições oficiais
12.1. Ao receber requisição de autoridade sobre Dados Pessoais do Cliente, a Aivyro verificará validade e alcance no que lhe competir, limitará a divulgação à obrigação ou autorização aplicável e notificará o Cliente quando permitido.
12.2. Quando houver proibição válida de aviso, sua razão e alcance serão registrados; a informação posterior ocorrerá quando juridicamente cabível. Medida protetiva ou contestação será avaliada conforme o caso, sem promessa de recusar toda requisição ou impedir acesso legalmente obrigatório.
12.3. A Aivyro verificará, na medida razoável, identidade, competência, forma, finalidade e alcance da requisição e buscará interpretação restritiva quando ela for excessiva, imprecisa ou conflitante com obrigação aplicável. A avaliação não exige litígio temerário nem descumprimento de ordem válida.
12.4. Divulgações serão registradas com data, autoridade, fundamento, categorias, alcance e restrições pertinentes, salvo quando a própria lei proibir o registro ou a conservação. A informação será disponibilizada ao Cliente no limite permitido e necessário à sua prestação de contas.
13. Avaliação e auditoria
13.1. A Aivyro disponibilizará informação pertinente para demonstração de cumprimento, avaliações de impacto, questionários e demandas de autoridade. O escopo deverá estar relacionado aos tratamentos e obrigações contratados, preservando direitos de outras pessoas e organizações.
13.2. A verificação poderá começar por documentos, respostas, resultados de testes e relatórios existentes. Se insuficientes, auditoria adicional será planejada de forma proporcional, com escopo, responsável, segurança, confidencialidade e condições operacionais definidos. A preferência por documentação não poderá frustrar direito de auditoria ou determinação obrigatória aplicável.
13.3. Incidente relevante ou exigência de autoridade pode justificar urgência e procedimento distinto. Custos extraordinários personalizados somente serão cobrados se previamente informados e permitidos, sem transferir ao Cliente o custo de corrigir falha própria ou cobrar do titular exercício de direito gratuito por lei.
13.4. Auditoria presencial ou acesso a ambiente será último recurso quando documentos e evidências independentes forem insuficientes, observando antecedência, horário, escopo, segurança, confidencialidade e não interferência. Essas condições não poderão inviabilizar auditoria obrigatória, investigação de incidente material ou exercício de autoridade competente.
13.5. Achado será classificado por risco, discutido de boa-fé e acompanhado de plano de correção proporcional quando procedente. A aceitação de relatório, questionário ou certificação não constituirá renúncia a desconformidade oculta, superveniente ou materialmente inexata.
14. IA e dados de maior risco
14.1. Operações de IA em nome do Cliente seguirão a finalidade e as condições da capacidade contratada, incluindo dados, fornecedor, destino, retenção, grau de autonomia e efeitos. Este DPA não autoriza treinamento geral ou entre clientes com Dados do Cliente.
14.2. Revisão humana e direitos relativos a decisões automatizadas dependem da operação concreta e da lei. A Aivyro cooperará com informação pertinente, preservadas as proteções juridicamente cabíveis; segredo comercial não será invocado como exclusão geral de direitos.
14.3. Dados sensíveis, saúde, biometria, crianças e usos regulados exigem classificação e condições próprias. Voz, imagem ou áudio não são automaticamente biometria por sua forma, mas conteúdo, finalidade e técnica podem atrair regime específico.
14.4. O enquadramento como entidade coberta ou business associate sob HIPAA decorre das funções e fatos pertinentes. BAA será celebrado quando exigido antes da operação autorizada; sua ausência não afasta responsabilidade decorrente de tratamento efetivamente realizado. Outros regimes de saúde e privacidade poderão incidir fora da HIPAA.
14.5. Inferências, embeddings, transcrições, scores, resumos, vetores e metadados que permaneçam vinculados ou razoavelmente relacionáveis a pessoa natural serão tratados como dados pessoais quando o regime aplicável assim determinar. A derivação técnica não elimina finalidade, origem, direito ou restrição incidente sobre o dado subjacente.
14.6. Decisão que produza efeito jurídico ou impacto relevante exigirá avaliação do papel da plataforma, da autonomia, das informações utilizadas, da explicabilidade cabível e dos mecanismos de contestação e revisão. A Aivyro prestará informação sobre sua camada sem assumir a decisão de negócio que permaneça sob controle do Cliente.
15. Retorno e exclusão
15.1. A contratação informará antecipadamente formatos, janela de recuperação, limites e assistência de saída. No término, o Cliente poderá instruir retorno ou eliminação no alcance devido, preservadas obrigações legais específicas. Dívida não autoriza impedir direitos inderrogáveis ou deveres de proteção de dados.
15.2. A destinação abrangerá as camadas controladas pela Aivyro e as instruções devidas aos subprocessadores, conforme seus ciclos documentados. Exportação, desconexão e exclusão são operações distintas; uma não será apresentada como prova universal de conclusão das demais.
15.3. Cópias de backup sujeitas a expiração serão protegidas e limitadas ao uso cabível até o término do ciclo. Se restauradas por contingência, deverão voltar a cumprir instruções de exclusão, restrição e demais condições pertinentes. Não se promete eliminação instantânea de todas as camadas por ação isolada na interface.
15.4. A conclusão de retorno ou exclusão será comprovada por registro, declaração ou evidência apropriada à arquitetura e ao risco, sem revelar informação protegida de outro cliente. A declaração identificará ressalvas materiais, ciclos residuais e fundamento de eventual conservação.
15.5. Se a Legislação de Proteção de Dados impedir exclusão imediata, os dados serão bloqueados, segregados ou de outra forma limitados à finalidade de conservação, com acesso restrito e revisão do fundamento. Encerrado o motivo, a destinação originalmente devida será retomada.
16. Retenção e preservação
16.1. A matriz de retenção identificará categoria, finalidade, sistema, gatilho, duração ou critério, fundamento, acesso e destinação. Nenhum prazo único é aplicado a todos os dados por simples referência à LGPD ou à duração do contrato.
16.2. Preservação por obrigação legal, disputa ou defesa de direitos deverá ser necessária e delimitada, com responsável, revisão e liberação. Não autoriza tratamento comercial incompatível. Retenção de registros de segurança, fiscais ou de aplicação será avaliada por espécie e alcance da norma correspondente.
16.3. O Cliente receberá informação pertinente sobre destinação e limitações. Registro de solicitação ou execução de tarefa não será apresentado como prova de eliminação em sistema onde a providência não tenha sido verificada.
16.4. Os prazos serão contados a partir de evento claramente definido, como criação, última atividade, término, revogação, conclusão de suporte, encerramento fiscal ou liberação de legal hold. Prazo indefinido ou dependente de evento não observável não será utilizado sem justificativa documentada e revisão periódica.
16.5. A anonimização, quando adotada como destinação, deverá ser tecnicamente avaliada e documentada considerando meios razoáveis de reidentificação, combinações disponíveis e evolução tecnológica. Dado apenas pseudonimizado continuará sujeito às restrições aplicáveis.
17. Responsabilidade e duração
17.1. Cada Parte permanece responsável pelos tratamentos e obrigações que lhe sejam imputáveis. Alocação contratual e eventuais limites entre as Partes não afastam direitos de titulares, competências de autoridades ou responsabilidades que a lei não permita limitar.
17.2. Este DPA produzirá efeitos durante o tratamento abrangido, inclusive nos períodos necessários de devolução, exclusão ou conservação lícita. Sigilo, segurança, cooperação e restrições de finalidade permanecem enquanto os dados estiverem sob controle da Aivyro ou da cadeia contratada, no alcance aplicável.
17.3. Lei, foro e disposições gerais seguem o contrato, preservados instrumentos de transferência e normas obrigatórias. Alteração deverá conservar a versão e os anexos aplicáveis à relação; edição de página não altera automaticamente contrato anterior.
17.4. Obrigações e remédios deste DPA são cumulativos no alcance permitido e não excluem responsabilidade, cooperação ou direito previstos no Contrato ou na lei. Eventual limite entre as Partes deverá ser expresso, válido e interpretado sem reduzir direito de titular ou poder sancionador de autoridade.
17.5. Se uma disposição for inválida ou insuficiente perante regime aplicável, as Partes cooperarão para substituí-la por previsão válida que preserve finalidade e nível de proteção, sem suspender as demais obrigações. A ausência de aditivo imediato não autoriza tratamento proibido.
18. Anexos da contratação
18.1. Salvo se o Pedido ou anexo particular dispuser de modo mais específico, as cláusulas 18.2 a 18.6 constituem a descrição padrão do tratamento. Condição particular deverá identificar a operação alterada e não será inferida de material comercial ou de simples disponibilidade técnica.
18.2. Anexo A — Tratamento: o objeto é prestar os módulos identificados no Pedido durante a relação e o período de destinação. As operações poderão incluir coleta, recepção, registro, organização, estruturação, consulta, uso, integração, transmissão, análise, geração, armazenamento, recuperação, restrição, exportação, anonimização e exclusão. As finalidades limitam-se a CRM, gestão de contatos, empresas, leads, oportunidades e atividades; comunicação e reuniões; automação; integrações; relatórios, analytics e capacidades de IA contratadas; identidade, suporte, segurança e continuidade. A disponibilidade de operação não listada no Pedido não constitui instrução.
18.3. Anexo B — Categorias e titulares: poderão ser tratados dados cadastrais, profissionais, de contato, autenticação, acesso, comerciais, operacionais, comunicações, reuniões, documentos, arquivos, eventos de uso, métricas, preferências, identificadores técnicos e resultados derivados. Os titulares poderão incluir Usuários, administradores, representantes, clientes, leads, prospects, contatos comerciais, participantes de comunicações e terceiros inseridos licitamente pelo Cliente. Dados sensíveis, biometria, ePHI, dados de crianças, credenciais de terceiros e dados sujeitos a sigilo especial são proibidos por padrão e exigem autorização expressa no Pedido e no anexo aplicável.
18.4. Anexo C — Medidas e cadeia: aplicam-se o Anexo de Medidas Técnicas e Organizacionais e a Lista de Subprocessadores nas versões incorporadas ao Pedido. A cadeia será limitada aos módulos contratados e deverá identificar função e transferência relevante. Fornecedor escolhido diretamente pelo Cliente e controlador independente não será convertido em Subprocessador apenas por interoperar com o Serviço.
18.5. Anexo D — Cooperação: o Cliente utilizará os contatos administrativos e de suporte do Pedido; questões de privacidade poderão ser encaminhadas a privacidade@aivyro.io. As Partes autenticarão solicitações de forma proporcional, compartilharão as informações disponíveis necessárias a direitos, incidentes, auditoria e requisições oficiais e não condicionarão dever legal urgente à conclusão de investigação ou aprovação da outra Parte.
18.6. Anexo E — Destinação: durante a vigência, o Cliente utilizará as funções de consulta e exportação disponibilizadas para o módulo. Após o término, eventual janela, formato, assistência e prazo de exclusão serão os previstos no Pedido ou na Política de Retenção incorporada. Na ausência de janela contratada, não se presume acesso pós-término. Retenção legal, segurança, cobrança, defesa de direitos e backups permanecerão limitados à finalidade, ao prazo e ao acesso correspondentes.
18.7. O Pedido deverá completar variáveis materiais, inclusive módulos, categorias excepcionais, território, região garantida, prazo customizado, SLA, janela de saída e transferências específicas. Campo não preenchido não amplia a descrição padrão; quando indispensável à licitude ou à segurança da operação pretendida, sua ausência impede exclusivamente a habilitação dessa operação.
18.8. Alteração de anexo que modifique tratamento, risco, fornecedor, território ou medida essencial será versionada e submetida ao procedimento contratual e legal pertinente. Atualização meramente descritiva poderá seguir fluxo simplificado somente quando não reduzir proteção nem ampliar finalidade.