ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

Traduzido para sua conveniência. Em caso de qualquer conflito entre esta versão e a versão em inglês, prevalece a versão em inglês.

Este Adendo de Processamento de Dados ("DPA") integra os Termos de Serviço (os "Termos") celebrados entre Proyecta Labs, Inc. ("Proyecta," "nós," "nosso" ou "nossa") e o cliente que os aceitou ("Cliente," "você," "seu" ou "sua"). Ele se aplica sempre que o Proyecta trata dados pessoais em seu nome, e se aplica a todos os clientes, onde quer que estejam localizados. Os termos iniciados em maiúscula que não sejam definidos aqui têm os significados atribuídos nos Termos.

Não é necessária assinatura separada. Este DPA é incorporado aos Termos por referência: você o celebra ao aceitar os Termos, e o Proyecta o celebra ao publicá-lo aqui. Você pode baixar ou imprimir esta página como sua via assinada. Ele entra em vigor na data em que você aceitou os Termos ou em 22 de setembro de 2026, o que ocorrer por último.

1. Definições

  • "Lei de Proteção de Dados Aplicável" significa toda lei que se aplique ao tratamento dos Dados Pessoais do Cliente nos termos dos Termos, incluindo, quando aplicável: o Regulamento Geral sobre a Proteção de Dados da UE 2016/679 ("RGPD"); o RGPD conforme incorporado à legislação do Reino Unido e a UK Data Protection Act 2018 ("RGPD do Reino Unido"); a Lei Federal Suíça sobre Proteção de Dados ("FADP"); a California Consumer Privacy Act, conforme alterada pela CPRA ("CCPA"), e outras leis estaduais de privacidade dos EUA; a Ley Federal de Protección de Datos Personales en Posesión de los Particulares do México ("LFPDPPP"); e a Lei Geral de Proteção de Dados do Brasil ("LGPD").
  • "Dados Pessoais do Cliente" significa os dados pessoais que o Proyecta trata em nome do Cliente na prestação dos Serviços, conforme descrito no Anexo I. Incluem os dados pessoais dos Usuários Finais das suas Aplicações Publicadas.
  • "Controlador," "operador," "titular dos dados," "dados pessoais," "tratamento" e "autoridade de controle" têm os significados atribuídos no RGPD (em que o controlador corresponde ao "responsável pelo tratamento" e o operador ao "subcontratante"). Os termos equivalentes em outra Lei de Proteção de Dados Aplicável (por exemplo, "business" e "service provider" na CCPA, ou "responsable" e "encargado" na LFPDPPP) são interpretados de forma correspondente.
  • "Violação de Dados Pessoais" significa uma violação da segurança que provoque, de modo acidental ou ilícito, a destruição, a perda, a alteração, a divulgação não autorizada dos Dados Pessoais do Cliente ou o acesso não autorizado a eles.
  • "Subprocessador" significa qualquer terceiro contratado pelo Proyecta para tratar Dados Pessoais do Cliente.
  • "Cláusulas Contratuais-Padrão" ou "SCCs" significa as cláusulas contratuais-padrão aprovadas pela Comissão Europeia na Decisão de Execução (UE) 2021/914.

2. Funções e Âmbito

2.1. O Cliente é o controlador; o Proyecta é o operador. Em relação aos Dados Pessoais do Cliente, você é o controlador (ou um operador que atua para o seu próprio controlador), e o Proyecta é o seu operador (ou suboperador). Isso corresponde à Seção 28.3 dos Termos.

2.2. O que este DPA não abrange. O Proyecta é um controlador independente dos dados pessoais que trata para gerir o seu próprio negócio: as informações da sua conta e de faturamento, o seu uso do construtor, registros de segurança e o nosso próprio marketing. Esse tratamento é descrito na nossa Política de Privacidade, e não neste DPA.

2.3. Suas responsabilidades como controlador. Você é responsável pela licitude do tratamento que instrui. Isso inclui fornecer um aviso de privacidade aos seus Usuários Finais, dispor de uma base legal para o tratamento, obter qualquer consentimento necessário e assegurar que os dados que você ou os seus Usuários Finais enviam possam ser licitamente tratados por meio dos Serviços.

2.4. Análise em Aplicações Publicadas. A análise integrada de uma Aplicação Publicada não armazena cookies nem qualquer outro identificador no navegador do Usuário Final. Proyecta contabiliza os visitantes em seus servidores com um identificador pseudônimo calculado a partir da solicitação (endereço IP e dados do navegador) e de um valor aleatório que é substituído todos os dias e excluído em até 48 horas, de modo que os identificadores não possam ser vinculados de um dia para o outro. O endereço IP não é armazenado com os dados de análise. Aplicações Publicadas construídas com uma versão anterior da análise ainda podem definir um cookie próprio (_pry_vid) até serem atualizadas; Proyecta não utiliza mais o seu valor. O consentimento para qualquer outra coisa que a sua Aplicação Publicada armazene no navegador do Usuário Final — conteúdos incorporados de terceiros, pixels, widgets de chat — continua sendo sua responsabilidade como controlador.

3. Tratamento Conforme as Suas Instruções

3.1. O Proyecta tratará os Dados Pessoais do Cliente somente conforme as suas instruções documentadas, inclusive quanto a transferências para um país terceiro, salvo se a lei exigir o contrário. Nesse caso, informaremos você sobre essa exigência legal antes do tratamento, a menos que a lei o proíba por motivos importantes de interesse público.

3.2. As suas instruções são: (a) os Termos e este DPA; (b) a forma como você configura e utiliza os Serviços, incluindo o que as suas Aplicações Publicadas coletam e fazem; e (c) qualquer outra instrução escrita razoável que você nos der e que seja compatível com os Termos. Uma instrução que altere o âmbito dos Serviços pode exigir um acordo separado.

3.3. Informaremos você prontamente se, em nossa opinião, uma instrução violar a Lei de Proteção de Dados Aplicável. Não somos obrigados a cumprir uma instrução que a viole.

4. Confidencialidade

O Proyecta assegurará que toda pessoa que autorize a tratar Dados Pessoais do Cliente esteja sujeita a um dever de confidencialidade, contratual ou legal. O acesso é limitado ao pessoal que dele necessita para prestar, dar suporte ou proteger os Serviços.

5. Segurança

5.1. O Proyecta implementará e manterá medidas técnicas e organizacionais adequadas para proteger os Dados Pessoais do Cliente, levando em conta o estado da técnica, os custos de implementação e a natureza, o âmbito, o contexto e as finalidades do tratamento, conforme exigido pelo Artigo 32 do RGPD. As medidas atuais estão descritas no Anexo II.

5.2. Podemos atualizar essas medidas ao longo do tempo, desde que uma atualização não reduza substancialmente o nível geral de proteção.

6. Subprocessadores

6.1. Autorização geral. Você concede ao Proyecta uma autorização geral para contratar Subprocessadores. A lista atual, com a finalidade e a localização de cada Subprocessador, está publicada em /subprocessors.

6.2. Aviso e oposição. Daremos a você um aviso com pelo menos 30 dias de antecedência antes que um novo Subprocessador comece a tratar Dados Pessoais do Cliente, atualizando essa página e enviando um e-mail aos contatos da sua conta. Você pode se opor por motivos razoáveis de proteção de dados escrevendo para privacy@proyecta.dev dentro desse prazo. Nesse caso, trabalharemos com você de boa-fé em uma alternativa. Se nenhuma for razoavelmente possível, você poderá rescindir os Serviços afetados, e reembolsaremos quaisquer Taxas da Plataforma pagas antecipadamente referentes ao período posterior à rescisão.

6.3. Repasse de obrigações e responsabilidade. Vincularemos cada Subprocessador por meio de um contrato escrito com obrigações de proteção de dados não menos protetivas do que as deste DPA. Continuamos responsáveis perante você pelo cumprimento dessas obrigações pelos nossos Subprocessadores.

7. Assistência a Você

7.1. Solicitações de titulares dos dados. Tendo em conta a natureza do tratamento, o Proyecta auxiliará você, por meio de medidas técnicas e organizacionais adequadas, a responder às solicitações de titulares dos dados para o exercício dos seus direitos. Os Serviços oferecem ferramentas no console de administração da sua Aplicação Publicada para acessar, corrigir, exportar e excluir os dados dos seus Usuários Finais. Se um titular dos dados nos contatar diretamente sobre Dados Pessoais do Cliente, encaminharemos ou redirecionaremos a solicitação a você e não a responderemos nós mesmos, a menos que você nos instrua a fazê-lo.

7.2. Outra assistência. Tendo em conta as informações de que dispomos, auxiliaremos você de forma razoável no cumprimento das suas obrigações relativas à segurança, à notificação de Violações de Dados Pessoais, às avaliações de impacto sobre a proteção de dados e à consulta prévia às autoridades de controle (Artigos 32 a 36 do RGPD). Podemos cobrar uma taxa razoável pela assistência que vá além das informações que disponibilizamos a todos os clientes.

8. Violações de Dados Pessoais

8.1. O Proyecta notificará você sem demora injustificada após tomar conhecimento de uma Violação de Dados Pessoais e, sempre que possível, no prazo de 72 horas. A notificação é enviada aos contatos da sua conta.

8.2. A notificação descreverá, na medida do que for conhecido no momento: a natureza da violação, incluindo as categorias e o número aproximado de titulares dos dados e de registros afetados; as suas consequências prováveis; e as medidas adotadas ou propostas para remediá-la e atenuar os seus efeitos. Quando não for possível fornecer todas essas informações de uma só vez, nós as forneceremos por etapas, sem demora injustificada adicional.

8.3. Adotaremos medidas razoáveis para conter e remediar a violação. A nossa notificação não constitui reconhecimento de culpa ou de responsabilidade.

9. Devolução e Exclusão

9.1. Quando os Serviços terminarem, você poderá exportar os seus Dados Pessoais do Cliente durante 30 dias, conforme descrito na Seção 21.5 dos Termos. Após esse período, o Proyecta os excluirá dos seus sistemas ativos, salvo se a lei nos exigir que os conservemos.

9.2. As cópias mantidas em backups são excluídas à medida que os backups expiram em seu ciclo normal de rotação. Até lá, continuam protegidas por este DPA e não são usadas para nenhuma outra finalidade.

9.3. Você também pode excluir Dados Pessoais do Cliente a qualquer momento enquanto os Serviços estiverem ativos: excluindo registros no seu console de administração, despublicando uma Aplicação Publicada ou encerrando a sua conta.

10. Auditorias e Informações

10.1. O Proyecta disponibilizará todas as informações razoavelmente necessárias para demonstrar o cumprimento deste DPA e do Artigo 28 do RGPD. Essas informações incluem este DPA, as medidas de segurança do Anexo II, a lista de Subprocessadores e respostas escritas a questionários de segurança razoáveis.

10.2. Se essas informações não forem suficientes para demonstrar o cumprimento, ou se uma autoridade de controle o exigir, você poderá auditar o nosso cumprimento, inclusive por meio de inspeção, através de um auditor independente sujeito a confidencialidade. As auditorias limitam-se a uma em cada período de 12 meses (exceto após uma Violação de Dados Pessoais ou a pedido de uma autoridade), exigem aviso escrito com pelo menos 30 dias de antecedência, devem ocorrer em horário comercial sem perturbar de forma irrazoável as nossas operações e correm por sua conta. Abrangem apenas os sistemas que tratam Dados Pessoais do Cliente.

11. Transferências Internacionais

11.1. O Proyecta está sediado nos Estados Unidos, e os Dados Pessoais do Cliente podem ser tratados nos Estados Unidos e nos demais países em que os nossos Subprocessadores operam, conforme listado em /subprocessors.

11.2. Transferências do EEE. Na medida em que Dados Pessoais do Cliente sujeitos ao RGPD sejam transferidos para um país sem decisão de adequação, as SCCs são incorporadas a este DPA por referência e aplicam-se da seguinte forma:

  • O Módulo Dois (de controlador para operador) aplica-se quando você é controlador, e o Módulo Três (de operador para operador) quando você é operador. Você é o "exportador de dados" e o Proyecta é o "importador de dados."
  • Aplica-se a Cláusula 7 (cláusula de adesão).
  • Cláusula 9: aplica-se a Opção 2 (autorização geral por escrito), com o prazo de aviso previsto na Seção 6.2 deste DPA.
  • Cláusula 11: a redação opcional não se aplica.
  • Cláusula 13: a autoridade de controle competente é a determinada nos termos da Cláusula 13(a). Quando você não estiver estabelecido no EEE, é a autoridade de controle do Estado-Membro em que o seu representante na UE está estabelecido ou, se você não tiver um, a Autoridade Austríaca de Proteção de Dados (o Estado-Membro do nosso representante nos termos do Artigo 27).
  • Cláusula 17: as SCCs regem-se pela lei da Irlanda. Cláusula 18: os litígios são resolvidos pelos tribunais da Irlanda.
  • Os Anexos I e II das SCCs são preenchidos pelos Anexos I e II deste DPA. O Anexo III é preenchido pela lista em /subprocessors.

11.3. Transferências do Reino Unido. Para as transferências sujeitas ao RGPD do Reino Unido, as SCCs aplicam-se conforme alteradas pelo Adendo de Transferência Internacional de Dados (International Data Transfer Addendum) emitido pelo Comissário de Informação do Reino Unido (versão B1.0), que é incorporado por referência. As suas tabelas são preenchidas com as informações da Seção 11.2 e dos Anexos I e II deste DPA, e qualquer das partes pode encerrá-lo conforme permitido pela sua Seção 19.

11.4. Transferências da Suíça. Para as transferências sujeitas à FADP, as SCCs aplicam-se com as seguintes alterações: as referências ao RGPD entendem-se como referências à FADP; o Comissário Federal Suíço de Proteção de Dados e Informação é a autoridade de controle competente para essas transferências; e o termo "Estado-Membro" não impede que os titulares dos dados na Suíça apresentem reclamações no seu local de residência habitual.

11.5. Data Privacy Framework. Quando um destinatário for certificado no EU-US Data Privacy Framework (ou na sua Extensão para o Reino Unido ou no quadro Suíça-EUA), a transferência pode basear-se nessa certificação em vez das SCCs.

11.6. Acesso governamental. Se o Proyecta receber de uma autoridade pública uma solicitação juridicamente vinculativa de Dados Pessoais do Cliente, iremos, salvo se proibido por lei, notificar você prontamente e dar-lhe a oportunidade de requerer uma medida de proteção. Contestaremos uma solicitação que consideremos razoavelmente ilícita e divulgaremos apenas o mínimo de dados que a solicitação exigir.

12. Leis Estaduais de Privacidade dos EUA

Quando o Proyecta tratar Dados Pessoais do Cliente como seu "service provider," "contractor" ou "processor" nos termos da CCPA ou de outra lei estadual de privacidade dos EUA, o Proyecta:

  • não venderá nem compartilhará Dados Pessoais do Cliente (conforme esses termos são definidos na CCPA);
  • não reterá, usará ou divulgará Dados Pessoais do Cliente para qualquer finalidade que não sejam as finalidades comerciais especificadas nos Termos e neste DPA, nem fora da relação comercial direta entre você e nós;
  • não combinará Dados Pessoais do Cliente com dados pessoais que receba de qualquer outra pessoa ou em nome dela, ou que colete por conta própria, exceto conforme permitido por essas leis;
  • cumprirá as obrigações que essas leis impõem aos prestadores de serviços e oferecerá o mesmo nível de proteção de privacidade que elas exigem;
  • notificará você se determinar que não pode mais cumprir essas obrigações; e
  • concorda que você pode adotar medidas razoáveis e adequadas para impedir e remediar qualquer uso não autorizado de Dados Pessoais do Cliente.

Certificamos que compreendemos essas restrições e que as cumpriremos.

13. México e Brasil

13.1. México. Para os Dados Pessoais do Cliente sujeitos à LFPDPPP, você é o "responsable" e o Proyecta é o "encargado." O Proyecta tratará os Dados Pessoais do Cliente somente conforme as suas instruções, não os utilizará para finalidades próprias, manterá a sua confidencialidade, aplicará as medidas de segurança do Anexo II, os excluirá conforme previsto na Seção 9 e os transmitirá a terceiros somente na qualidade de Subprocessadores nos termos da Seção 6, o que constitui uma "remisión" nos termos dessa lei.

13.2. Brasil. Para os Dados Pessoais do Cliente sujeitos à LGPD, você é o "controlador" e o Proyecta é o "operador," e este DPA aplica-se em conformidade.

14. Disposições Gerais

14.1. Ordem de prevalência. Para o tratamento de Dados Pessoais do Cliente, este DPA prevalece sobre qualquer disposição conflitante dos Termos. As SCCs, quando aplicáveis, prevalecem sobre este DPA.

14.2. Responsabilidade. A responsabilidade de cada parte nos termos deste DPA está sujeita às limitações e exclusões de responsabilidade dos Termos, exceto quando a Lei de Proteção de Dados Aplicável ou as SCCs não permitirem tal limitação.

14.3. Vigência. Este DPA vigora enquanto o Proyecta tratar Dados Pessoais do Cliente em seu nome, incluindo o período de exportação e exclusão previsto na Seção 9.

14.4. Alterações. Podemos atualizar este DPA para refletir alterações na lei, nos nossos Subprocessadores ou nos Serviços, mediante aviso conforme previsto na Seção 25 dos Termos. Uma atualização não reduzirá substancialmente a proteção que este DPA confere aos Dados Pessoais do Cliente, salvo se a lei o exigir.

14.5. Idioma. Este DPA pode ser disponibilizado em vários idiomas. Em caso de conflito, prevalece a versão em inglês.

14.6. Contato. Questões sobre proteção de dados: privacy@proyecta.dev. Notificações jurídicas: legal@proyecta.dev. O nosso representante na UE nos termos do Artigo 27 do RGPD é iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).

Anexo I — Detalhes do Tratamento {#annex-1}

Partes.

  • Exportador de dados / controlador: o Cliente, conforme identificado pela sua conta. Atividade: criação e operação de sites e aplicações com os Serviços. Contato: o e-mail do proprietário da conta.
  • Importador de dados / operador: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Atividade: prestador dos Serviços. Contato: privacy@proyecta.dev.

Categorias de titulares dos dados.

  • Usuários Finais das suas Aplicações Publicadas: visitantes, clientes e compradores, pessoas que fazem reservas, pessoas que enviam formulários ou leads, membros e usuários autenticados, assinantes de newsletter e pessoas que enviam mensagens à sua empresa por canais conectados (como WhatsApp ou e-mail)
  • Membros da sua equipe e outros usuários que você convida para a sua Organização ou para o console de administração da sua Aplicação Publicada
  • Quaisquer outras pessoas cujos dados pessoais você ou os seus Usuários Finais enviem aos Serviços

Categorias de dados pessoais.

  • Dados de identificação e contato: nome, endereço de e-mail, número de telefone, endereço postal ou de entrega
  • Dados de conta e de login dos Usuários Finais: identificadores de usuário, método de login, códigos de uso único, identificadores de login de terceiros vinculados
  • Dados de transações: pedidos, reservas, assinaturas, faturas e status de pagamento (os dados de cartão são tratados pelo provedor de pagamentos que você conecta e não são armazenados pelo Proyecta)
  • Conteúdo enviado pelos Usuários Finais: respostas a formulários, mensagens e seus arquivos de mídia, avaliações, arquivos e uploads
  • Dados de comunicação: conteúdo de e-mails e mensagens, status de entrega e de cancelamento de inscrição
  • Dados analíticos e técnicos: um identificador de visitante pseudônimo diário e um identificador de sessão por visita, páginas visitadas, referenciador, parâmetros UTM, navegador, sistema operacional e tipo de dispositivo, e métricas de desempenho das páginas. O endereço IP é tratado de forma transitória para calcular o identificador de visitante e proteger os Serviços contra abusos, e não é armazenado com os dados de análise
  • Quaisquer outros dados pessoais que você opte por coletar por meio das suas Aplicações Publicadas

Categorias especiais de dados. Os Serviços não foram concebidos especificamente para categorias especiais de dados pessoais (Artigo 9 do RGPD) nem para dados relativos a condenações penais. Se a sua Aplicação Publicada os coletar (por exemplo, informações de saúde no formulário de agendamento de uma clínica), você é responsável por dispor de uma base legal e por avaliar se as medidas do Anexo II são adequadas. Eles recebem a mesma proteção que todos os demais Dados Pessoais do Cliente.

Frequência da transferência. Contínua, enquanto os Serviços forem utilizados.

Natureza do tratamento. Hospedagem, armazenamento, recuperação, transmissão, exibição, organização, análise para a elaboração de relatórios para você, backup e exclusão. Quando você utiliza funcionalidades de IA (como um assistente de IA que responde aos seus clientes), também o tratamento por provedores de modelos de IA para gerar respostas.

Finalidade do tratamento. Prestar os Serviços a você: hospedar e operar as suas Aplicações Publicadas e os respectivos dados, e-mail e mensagens, comércio e reservas, análise, login dos seus Usuários Finais, as funcionalidades de IA que você ativar, suporte e a segurança dos Serviços.

Duração e conservação. Durante a vigência dos Termos e, em seguida, até a exclusão nos termos da Seção 9 deste DPA.

Subprocessadores. Conforme listados em /subprocessors, para as finalidades e nas localizações ali indicadas.

Anexo II — Medidas de Segurança Técnicas e Organizacionais {#annex-2}

  • Criptografia. Os dados são criptografados em trânsito com TLS 1.2 ou superior e, em repouso, pelos nossos provedores de infraestrutura em nuvem.
  • Isolamento de clientes. Os dados das aplicações publicadas são mantidos em um banco de dados multilocatário no qual cada leitura e gravação é restrita ao seu próprio locatário, com segurança em nível de linha no banco de dados para os registros de conteúdo. O código é executado em Ambientes de Execução isolados e em sandbox, que não podem acessar os dados de outros clientes.
  • Proteção de rede. Os bancos de dados de produção não têm endereço IP público e só são acessíveis a partir da nossa rede privada. O acesso administrativo passa por um gateway com reconhecimento de identidade. As aplicações publicadas são servidas por trás de uma rede de borda com proteção contra DDoS.
  • Controle de acesso. O acesso aos sistemas de produção e aos Dados Pessoais do Cliente é limitado ao pessoal que dele necessita, com funções de privilégio mínimo e contas individuais protegidas por autenticação forte. As investigações de rotina utilizam acesso somente leitura.
  • Registro e monitoramento. Os acessos e as alterações são registrados. Erros e anomalias são monitorados e geram alertas.
  • Disponibilidade e resiliência. Bancos de dados gerenciados com backups automáticos e infraestrutura gerida como código com revisão de alterações.
  • Desenvolvimento seguro. Revisão de código, testes automatizados e verificações estáticas antes de cada lançamento, e gestão de dependências e de vulnerabilidades.
  • Gestão de segredos. Credenciais e chaves de API são mantidas em um repositório de segredos gerenciado, nunca no código-fonte. As aplicações publicadas se autenticam com chaves por aplicação que podem ser rotacionadas ou revogadas.
  • Resposta a incidentes. Um processo documentado para detectar, conter, investigar e notificar Violações de Dados Pessoais nos termos da Seção 8.
  • Pessoal. Obrigações de confidencialidade e treinamento em segurança para todas as pessoas com acesso aos Dados Pessoais do Cliente.
  • Diligência em relação a Subprocessadores. Os Subprocessadores são selecionados pelas suas práticas de segurança e vinculados nos termos da Seção 6.3.
  • Minimização e exclusão de dados. As solicitações dos titulares dos dados são atendidas por meio dos Serviços, e os dados são excluídos nos termos da Seção 9.