Legal
PlataformaSoluçõesIntegraçõesPreços
EntrarAgendar diagnóstico
Voltar ao Centro LegalPrivacidade

Lista e Regras de Subprocessadores da Aivyro

Lista pública e regras dos fornecedores e tecnologias que podem participar do tratamento conforme o módulo contratado. Identifica limites de aplicabilidade, papéis, mudanças, aviso, objeção, transferências e responsabilidade da cadeia.

Centro Legal AivyroPara clientesPara parceiros e programasPara todos
Versão
v1.1
Vigência
02 de outubro de 2026
Idioma
pt-BR
Entidade responsável
AIVYRO LTDA.
011. Objeto022. Critério de inclusão033. Campos obrigatórios do registro044. Obrigações de contratação055. Mudanças aviso e objeção066. Cloudflare077. Vercel e Google Cloud088. Analytics e observabilidade099. Pagamento e comunicação1010. Provedores de inteligência artificial1111. Integrações e fornecedores escolhidos pelo Cliente1212. Incidente continuidade e término1313. Aplicabilidade e atualização da lista

1. Objeto

1.1. Este documento define como a Aivyro identifica, avalia, contrata, comunica e encerra terceiros que possam tratar Dados Pessoais do Cliente em nome da Aivyro.

1.2. A lista deverá ser lida com o DPA, o Pedido, os Termos de Produto, os Termos de IA, a Política de Retenção e o anexo territorial. O módulo efetivamente contratado determina quais fornecedores podem integrar a cadeia.

1.3. Nenhuma referência a fornecedor autoriza uma finalidade, categoria, transferência ou uso secundário não previsto nos instrumentos aplicáveis.

1.4. A qualificação como Subprocessador dependerá de tratamento efetivamente delegado pela Aivyro em nome do Cliente. Licenciante, infraestrutura, consultor, controlador independente, integração escolhida pelo Cliente ou dependência sem acesso a Dados Pessoais do Cliente não será incluído ou excluído por conveniência terminológica, mas segundo a função concreta e o regime aplicável.

2. Critério de inclusão

2.1. Será tratado como candidato a subprocessador o terceiro que receba, armazene, transmita ou possa acessar Dados Pessoais do Cliente para executar obrigação da Aivyro sob instruções.

2.2. Marca tecnológica, biblioteca, serviço desativado, código futuro, fornecedor administrativo sem acesso ou integração escolhida diretamente pelo Cliente não serão classificados automaticamente como subprocessador.

2.3. A classificação será feita por fluxo. A mesma entidade poderá atuar como subprocessador em um módulo, controlador independente em pagamento ou destinatário indicado pelo Cliente em uma integração.

2.4. Na dúvida operacional, o fornecedor será tratado internamente como risco potencial até validação, sem que isso constitua inclusão pública definitiva.

2.5. A avaliação considerará acesso lógico ou físico, persistência, finalidade, instruções, capacidade de reidentificação, suporte, localização e poder decisório do fornecedor. A ausência de armazenamento permanente ou o uso por API não afastam automaticamente a condição de subprocessador quando houver tratamento delegado.

3. Campos obrigatórios do registro

3.1. Cada entrada definitiva deverá indicar entidade legal e marca, serviço contratado, função, módulo, categorias de dados, categorias de titulares e instrução correspondente.

3.2. O registro deverá identificar país ou região de armazenamento e acesso, suporte remoto, transferências posteriores e mecanismo jurídico aplicável. O país da sede não será usado como substituto.

3.3. Também deverão constar retenção, exclusão, uso para treinamento ou finalidade secundária, medidas relevantes, subcontratação, data de início, contrato, owner e evidência do fluxo.

3.4. Campo desconhecido não será preenchido com expressão conclusiva. O módulo, fluxo ou transferência dependente deverá permanecer restrito até a confirmação do ponto material.

3.5. O registro deverá identificar nome jurídico, serviço, finalidade, categorias, titulares, países de tratamento e acesso, entidade contratante, mecanismo de transferência, data de inclusão, link informativo, contato ou procedimento de objeção e histórico de alteração. Nome comercial ou grupo econômico não substitui a entidade que efetivamente trata os dados.

4. Obrigações de contratação

4.1. Antes do tratamento, a Aivyro deverá impor ao subprocessador obrigações escritas compatíveis com a instrução, incluindo confidencialidade, segurança, limitação de finalidade, incidente, assistência, retenção e destinação.

4.2. A Aivyro deverá verificar se termos do fornecedor permitem uso incompatível, treinamento, melhoria de modelo, retenção ou transferência que conflite com o DPA. Termos públicos não substituem o contrato efetivamente aplicável à conta.

4.3. Certificação ou relatório do fornecedor poderá compor a diligência, mas não prova a configuração, região, produto ou cadeia utilizada pela Aivyro.

4.4. A subcontratação não afasta obrigações próprias assumidas pela Aivyro perante o Cliente no alcance do DPA e da lei aplicável.

4.5. O instrumento com o Subprocessador deverá impor proteção substancialmente compatível quanto a instruções, confidencialidade, segurança, incidente, direitos, auditoria, transferências, novas subcontratações, devolução e eliminação. Aivyro realizará diligência e acompanhamento proporcionais ao risco e manterá evidência suficiente da cadeia sem divulgar segredo ou informação de outro cliente.

5. Mudanças aviso e objeção

5.1. Inclusão ou substituição material deverá ser comunicada conforme prazo e canal definidos no DPA antes do novo tratamento quando exigido. O aviso identificará fornecedor, função, dados, destino e data planejada.

5.2. O Cliente poderá apresentar objeção fundamentada em proteção de dados ou segurança no prazo contratual. Aivyro avaliará risco, medida suplementar, alternativa ou descontinuação proporcional do módulo afetado.

5.3. Objeção não representa veto irrestrito nem obriga a criar arquitetura inexistente. Na ausência de alternativa razoável, o DPA e o Pedido deverão definir o efeito sobre o módulo, preservados direitos inderrogáveis.

5.4. Mudança de entidade, serviço, modelo, país, subcontratado, retenção ou finalidade reabre a avaliação e poderá exigir novo aviso.

5.5. Quando houver direito de objeção, o aviso indicará informação suficiente, prazo e canal aplicáveis, e as partes buscarão alternativa razoável. Se a objeção fundada não puder ser resolvida sem custo ou alteração desproporcional, o DPA deverá disciplinar limitação do módulo ou término afetado, sem promessa de veto absoluto não contratada.

6. Cloudflare

6.1. O uso de Cloudflare para entrega e execução do Legal Center e Docs foi observado na arquitetura pública atual. Essas superfícies podem envolver endereço IP, solicitação HTTP, cabeçalhos, dados de segurança e conteúdo solicitado pelo visitante.

6.2. A entrada pública limita-se aos usos observados e não afirma entidade contratada, produtos adicionais, local de logs, prazo, acesso de suporte, transferências posteriores ou mecanismo não identificados. Detalhes materiais da contratação aplicável serão informados no DPA, no Pedido ou mediante solicitação pertinente.

6.3. Cloudflare não é automaticamente subprocessador de todos os Dados do Cliente da plataforma. A classificação e o escopo dependerão das rotas e produtos pelos quais o dado realmente transitar.

6.4. O registro operacional de Cloudflare distinguirá DNS, CDN, WAF, Workers, Pages, R2, logs e outros produtos realmente utilizados, identificando quais recebem conteúdo ou metadados, locais de processamento e entidade contratual. A mera hospedagem de domínio ou presença de configuração não comprova todos esses fluxos.

7. Vercel e Google Cloud

7.1. A landing page está hospedada na Vercel conforme a arquitetura pública informada. Entidade, projeto, dados de visitantes, logs, região, retenção, segurança e contrato deverão permanecer registrados internamente e ser disponibilizados no alcance exigível.

7.2. O repositório e materiais operacionais indicam Google Cloud para infraestrutura de aplicação e armazenamento em capacidades específicas. Isso não constitui prova de ambiente produtivo, região, entidade contratada ou dados processados em cada serviço.

7.3. Vercel e Google Cloud integram a cadeia somente no alcance em que o fluxo real e o módulo aplicável lhes atribuam tratamento de Dados Pessoais do Cliente; a presença nesta página não significa que ambos tratem todo dado ou atendam todo Cliente.

7.4. A linha de cada provedor deverá separar site institucional, aplicação, compute, armazenamento, banco, observabilidade e backup, pois produto, região e papel podem divergir. Migração planejada, dependência instalada ou conta existente sem tráfego de produção não será tratada como subprocessamento atual.

8. Analytics e observabilidade

8.1. A landing page contém integração condicional com PostHog para eventos e métricas após escolha de analytics. A configuração aplicável deverá limitar dados, retenção e finalidade e respeitar a escolha do visitante.

8.2. A landing page contém integração condicional com Microsoft Clarity após escolha de analytics. Sua ativação depende de configuração, informação sobre dados, região, retenção, mascaramento, transferência e efeito da revogação compatíveis com a Política de Cookies.

8.3. O aplicativo contém código de integração com Sentry para diagnóstico e observabilidade. A presença do código não comprova ativação, conteúdo capturado, scrubbing, session replay, região, retenção ou relação contratual.

8.4. Nenhum desses fornecedores será classificado como necessário apenas por utilidade analítica. Consentimento, opt-out, contrato e papel dependerão da superfície e do território.

8.5. Analytics, replay, monitoramento, erro, suporte e comunicação deverão ser avaliados separadamente quanto a identificadores, conteúdo capturado, amostragem, mascaramento, finalidade, retenção e transferência. Dado do produto não será enviado por padrão a ferramenta opcional sem configuração, contrato e transparência correspondentes.

9. Pagamento e comunicação

9.1. O repositório indica integração de billing com Stripe em capacidades de pagamento. O processador poderá atuar como controlador independente ou prestador sob papel específico; dados, entidade, país e responsabilidade deverão ser separados por fluxo.

9.2. O repositório indica Resend para envio de e-mails em fluxos determinados. O registro operacional deverá identificar entidade, conteúdo transmitido, logs, retenção, região, subcontratados e contrato no alcance aplicável.

9.3. Meta, WhatsApp ou outro canal conectado pelo Cliente poderá atuar como destinatário ou controlador independente, e não necessariamente como subprocessador geral da Aivyro. Escopos e consequências devem ser informados na integração.

9.4. Processador de pagamento, banco, emissor fiscal, telecomunicação e plataforma de mensagens poderão desempenhar papéis distintos por operação. A lista não deverá chamar de Subprocessador fornecedor que recebe dado diretamente do Cliente como controlador independente, mas a interface e os documentos informarão esse compartilhamento e suas consequências materiais.

10. Provedores de inteligência artificial

10.1. A cadeia técnica de IA poderá incluir Google Cloud Vertex AI, RunPod, DeepSeek e TypeSafe/Jev, conforme o recurso habilitado. O Vertex AI é usado para processamento generativo em infraestrutura Google Cloud; o RunPod hospeda workloads controlados pela Aivyro, inclusive transcrição, embeddings e inferência de modelos de pesos abertos; a API DeepSeek atende rotas generativas não autorizadas a consumir dados do Google Workspace; e TypeSafe/Jev poderá executar classificações ou decisões limitadas e tipadas.

10.2. As rotas de produção que podem consumir dados recebidos dos Google Workspace APIs são vinculadas ao Vertex AI. O Deal Monitor aplica adicionalmente a política técnica google_workspace_vertex_only. Essas rotas não encaminham dados do Google Workspace à API DeepSeek. Alteração desse limite exige nova avaliação técnica, contratual e de política antes de entrar em produção.

10.3. Workloads executados pela Aivyro no RunPod não enviam o conteúdo aos publicadores dos modelos de pesos abertos. Quando uma gravação ou mídia de reunião for processada nesse ambiente, o tratamento ficará limitado à função solicitada, sem uso para treinamento geral ou finalidade secundária.

10.4. A inclusão de um provedor nesta lista não significa que ele esteja ativo para todo Cliente ou receba toda categoria de dado. Cada chamada deverá respeitar a rota, o módulo, a origem do dado, a configuração e a autorização aplicáveis. Dados sensíveis, ePHI, biometria ou informação regulada exigem autorização própria e cadeia compatível.

10.5. Para cada provedor de IA serão identificados modelo ou serviço, finalidade, categorias, região e acesso, retenção, uso para treinamento, revisão humana, segurança, transferência e possibilidade de opt-out quando aplicáveis. Termo comercial genérico de não treinamento não substituirá verificação da configuração e do contrato efetivamente usados.

11. Integrações e fornecedores escolhidos pelo Cliente

11.1. CRM, e-mail, calendário, reunião, mensageria, enriquecimento e outras integrações escolhidas pelo Cliente poderão receber dados segundo os escopos autorizados pelo Cliente.

11.2. O terceiro poderá manter dados como controlador independente sob seus termos. Desconexão na Aivyro interrompe novas operações no alcance implementado, mas não garante exclusão no sistema do terceiro.

11.3. Quando a Aivyro contratar o terceiro para cumprir sua própria obrigação de serviço, ele deverá ser reclassificado e incluído conforme o critério de subprocessador.

11.4. Fornecedor conectado e escolhido pelo Cliente permanecerá sujeito às permissões, termos e controles do Cliente, salvo atividade adicional determinada pela Aivyro. Aivyro não responderá por decisão autônoma do terceiro fora de seu controle, mas continuará responsável por sua própria integração, informação, segurança e execução de instruções.

12. Incidente continuidade e término

12.1. Contratos com subprocessadores deverão exigir comunicação de incidente em prazo que permita à Aivyro e ao Cliente cumprir seus deveres aplicáveis, sem confundir prazos de fornecedor, operador e controlador.

12.2. O subprocessador deverá cooperar com contenção, investigação, preservação, direitos, avaliação de impacto e comunicação no alcance contratado.

12.3. Ao terminar o serviço, a Aivyro deverá revogar credenciais, interromper novos envios, recuperar o necessário, solicitar devolução ou exclusão e atualizar o registro. Backups e retenções legais seguirão ciclos documentados.

12.4. Falha do fornecedor será examinada segundo causa e obrigação. A Aivyro não poderá excluir automaticamente responsabilidade própria por seleção, instrução, configuração ou integração sob seu controle.

12.5. A diligência de continuidade deverá considerar dependência, recuperação, portabilidade, revogação, comunicação, substituição e eliminação ao término. A saída do fornecedor será comprovada por desligamento técnico, destinação de dados e atualização do registro, sem apagar histórico necessário a contratos anteriores.

13. Aplicabilidade e atualização da lista

13.1. Esta lista pública identifica Cloudflare, Vercel, Google Cloud e Vertex AI, PostHog, Microsoft Clarity, Sentry, Stripe, Resend, RunPod, DeepSeek e TypeSafe/Jev como fornecedores ou tecnologias observados que podem participar dos fluxos descritos, conforme módulo, configuração e papel jurídico aplicáveis.

13.2. A inclusão não significa que todos os itens estejam ativos para todo Cliente, tratem todas as categorias, atuem sempre como Subprocessadores ou possuam a mesma entidade, região, retenção ou mecanismo. A autorização limita-se ao fluxo aplicável ao Serviço contratado.

13.3. A Aivyro deverá remover fornecedor inativo, acrescentar fornecedor omitido e manter os campos da seção 3 em inventário controlado. Omissão material deverá ser corrigida e poderá bloquear novo tratamento pelo fornecedor até regularização.

13.4. Quando o DPA incorporar esta página, a autorização geral alcançará somente Subprocessadores efetivamente utilizados nos módulos contratados. Inclusão ou substituição seguirá o procedimento de aviso e objeção do DPA; fornecedor em papel diverso continuará sujeito ao instrumento correspondente.

13.5. Esta versão vigora na data indicada e será atualizada a partir de inventário controlado, com histórico verificável. Divergência material de entidade, país, finalidade ou papel exigirá correção, aviso quando aplicável e reavaliação do fluxo afetado, sem legitimação retroativa.

Privacidade

Neste documento

011. Objeto022. Critério de inclusão033. Campos obrigatórios do registro044. Obrigações de contratação055. Mudanças aviso e objeção066. Cloudflare077. Vercel e Google Cloud088. Analytics e observabilidade099. Pagamento e comunicação1010. Provedores de inteligência artificial1111. Integrações e fornecedores escolhidos pelo Cliente1212. Incidente continuidade e término1313. Aplicabilidade e atualização da lista

Documentos relacionados

Aviso de Privacidade da AivyroAbrir documentoAcordo de Tratamento de DadosAbrir documentoAnexos Territoriais B2BAbrir documento

Engenharia de receita com IA.

Plataforma

  • Plataforma
  • CRM
  • Conversations
  • Analytics

Empresa

  • Sobre nós
  • Carreiras
  • Parceiros
  • Contato

Recursos

  • Knowledge
  • Documentação
  • Suporte

Legal

  • Centro Legal
  • Termos
  • Privacidade
  • Cookies

AIVYRO LTDA. · CNPJ 62.210.164/0001-09 · Barueri/SP · Brasil