Acordo
sobre o
Tratamento de Dados pelo Operador nos termos do Art. 28 GDPR
Data de publicação da versão atual: 06.08.2026
O Controlador
Cliente responsável pelo tratamento
(doravante "Controlador")
O Operador fonio GmbH Neustiftgasse 73-75/3/7 1070 Wien Wien Österreich
(doravante "Operador")
Salvo acordo em contrário entre o Controlador e o Operador, este Acordo de Processamento de Dados
é parte integrante dos Termos e Condições Gerais do Operador, disponíveis em
https://www.fonio.ai/agbs. Este
Acordo de Processamento de Dados aplica-se entre o Controlador e o Operador sempre que o Operador
tratar dados pessoais por conta do Controlador no âmbito da prestação dos seus serviços.
1. CONTEXTO E ESPECIFICAÇÃO DO TRATAMENTO DE DADOS
1.1 O Operador é uma empresa que oferece os seguintes serviços:
-
Configuração, gestão e disponibilização de um assistente de telefonia com IA através da
aplicação web B2B fonio.ai
1.2 O Controlador é uma empresa que pretende utilizar os serviços do Operador nas áreas
mencionadas.
1.3 Este Acordo de Processamento de Dados estabelece as condições para o tratamento de dados
pessoais pelo Operador, com a aprovação do Controlador, em conformidade com o Regulamento Geral
sobre a Proteção de Dados (GDPR). O Operador atua na qualidade de operador nos termos do GDPR.
2. NATUREZA, FINALIDADE, OBJETO E BASE JURÍDICA DO TRATAMENTO DE DADOS
2.1 Os serviços do Operador estão descritos nos Termos e Condições Gerais do Operador, disponíveis
em https://www.fonio.ai/agbs.
2.2 No âmbito da prestação dos serviços, o Controlador disponibiliza ao Operador os dados pessoais
necessários à prestação dos serviços, pela via mais adequada a cada caso concreto — por exemplo,
por meio eletrônico ou físico, por meio de conversas e análises, do exercício de outras atividades
reguladas contratualmente, verbalmente ou por meio de ferramentas de software.
2.3 O tratamento de dados pessoais pode ocorrer, em especial, por meio de organização, ordenação,
armazenamento e, quando necessário, adaptação ou modificação, consulta, associação, restrição,
eliminação, combinação, cópia, ocultação, conexão, análise, leitura, recebimento, envio e
atualização, na medida em que isso seja necessário para a prestação dos serviços acordados.
2.4 A finalidade do tratamento consiste na prestação dos serviços contratualmente acordada com o
Controlador.
2.5 O Operador não está obrigado a verificar a licitude dos tratamentos de dados subjacentes
realizados pelo Controlador.
3. DADOS PESSOAIS TRATADOS E CATEGORIAS DE TITULARES DOS DADOS
3.1 No âmbito dos serviços acordados, podem ser tratados os dados pessoais necessários à prestação
dos serviços. Em especial, podem ser os seguintes dados:
- Dados relacionados à qualidade do serviço
- Dados de faturamento
- Números de telefone
- Dados de contato
- Dados sobre o comportamento e as interações do usuário
- Informações do dispositivo
- Informações do navegador
- Dados de identificação
- Dados técnicos de acesso (por exemplo, chaves de API)
- Dados de conversas telefônicas
-
Todos os dados que os participantes da conversa forneçam por iniciativa própria durante a
conversa com a IA
- Dados relacionados a agendamentos
- Dados de configuração
- Dados de áudio de voz
- Informações transmitidas por e-mail
- Dados de comunicação
- Informações técnicas
- Informações fornecidas em texto livre
- Dados de pagamento
- Dados de registro (logs)
- Metadados de telefonia
- Endereços IP
- Preferências pessoais
- Cookies e tecnologias semelhantes
- Prompts de IA e outras informações relacionadas à IA
- Dados técnicos relacionados a erros
- Dados de autenticação
- Comportamento do usuário relevante para a análise de erros
- Dados de assinatura
- Dados de transação
3.2 O tratamento abrange, em princípio, todas as categorias especiais de dados pessoais (Art. 9
GDPR) necessárias à prestação dos serviços acordados. Em especial, as seguintes categorias
especiais de dados pessoais podem ser tratadas no âmbito da prestação dos serviços acordados (por
exemplo, para consultórios médicos):
3.3 O tratamento abrange, em princípio, todas as categorias de titulares dos dados necessárias à
prestação dos serviços acordados. Em especial, incluem-se as seguintes categorias de titulares dos
dados:
- Clientes
- Terceiros contratados do Controlador
- Funcionários do Controlador
- Clientes do Controlador
- Parceiros do Controlador
- Fornecedores do Controlador
3.4 Tendo em conta a natureza dos serviços acordados, o Controlador reconhece que o Operador não
pode, em grande medida, verificar nem manter atualizada a lista de categorias de titulares dos
dados. Por conseguinte, o Controlador compromete-se a informar o Operador sobre quaisquer
alterações necessárias a essa lista.
3.5 O Operador tratará os dados pessoais do Controlador relativamente a todos os titulares dos
dados acima mencionados em conformidade com os serviços acordados. Caso, em virtude de alterações
à lista de categorias de titulares dos dados, se tornem necessárias alterações aos tratamentos
acordados, o Controlador emitirá as correspondentes instruções adicionais ao Operador.
3.6 Ausência de identificação ou verificação de voz
(a) No âmbito dos serviços acordados, o Operador não realiza identificação nem verificação de voz.
Em especial, não cria, armazena nem compara perfis de voz ("voiceprints", modelos de voz) e não
utiliza métodos técnicos destinados à identificação inequívoca ou ao reconhecimento de uma pessoa
física através da sua voz entre diferentes conversas. Os dados de áudio de voz são tratados
exclusivamente para entrada e saída de voz, bem como para transcrição
(speech-to-text/text-to-speech). Uma eventual distinção técnica entre as intervenções dentro de
uma única conversa (por exemplo, a separação entre o autor da chamada e o assistente) não tem por
finalidade a identificação e não permite o reconhecimento além dessa conversa.
(b) Segundo o entendimento do próprio Operador, os dados de áudio de voz tratados não constituem,
portanto, dados biométricos para efeitos de identificação inequívoca de uma pessoa física, nos
termos do art. 4º, n. 14, e do art. 9º, § 1º, do GDPR. O ponto 3.6, alínea "a", contém uma
descrição factual; a alínea "b" contém um entendimento jurídico do Operador, ao qual não está
associada qualquer garantia ou declaração no sentido jurídico. A qualificação, no caso concreto,
dos tratamentos realizados por iniciativa do Controlador, à luz da proteção de dados, é da
responsabilidade do Controlador, na qualidade de controlador; o ponto 2.5 permanece inalterado.
(c) Mantém-se inalterado o fato de o tratamento poder abranger, por outros motivos, categorias
especiais de dados pessoais nos termos do art. 9º do GDPR, em especial dados de saúde (ponto 3.2),
e de o conteúdo das conversas poder permitir inferir esse tipo de dados.
4. CONDIÇÕES DO TRATAMENTO DE DADOS
4.1 O Operador compromete-se a cumprir todas as disposições do GDPR durante toda a prestação dos
serviços.
4.2 O Operador compromete-se a tratar dados pessoais apenas mediante instrução escrita, sob a
forma de contrato com o Controlador. Quaisquer desvios a estas instruções requerem o consentimento
prévio por escrito do Controlador.
4.3 O Operador trata os dados pessoais de acordo com o princípio da minimização de dados, nos
termos do art. 5º, § 1º, alínea "c", do GDPR, e, portanto, apenas na medida em que tal seja
necessário à prestação dos serviços acordados.
4.4 O acesso aos dados pessoais do Controlador é concedido exclusivamente às pessoas que
necessitem desse acesso em virtude de disposições contratuais ou legais.
4.5 Todas as pessoas do lado do Operador que tenham acesso a dados pessoais do Controlador devem
ser obrigadas a sigilo. Em especial, o dever de sigilo das pessoas encarregadas do tratamento de
dados mantém-se mesmo após o término da sua atividade e o seu desligamento do Operador.
Caso o Controlador esteja sujeito a um dever legal de sigilo profissional, aplica-se
adicionalmente a Declaração de Compromisso de Sigilo e Proteção de Dados referida no Anexo 4, na
versão prevista para o país de sede do Controlador; essa declaração pode ser consultada, na versão
exata aplicável, na fonte indicada no Anexo 4. Ela é considerada acordada com a celebração do
contrato, sem necessidade de acordo separado ou de assinatura; a contrassinatura ocorre a pedido
do Controlador, mas não é necessária para a sua validade. Para Controladores com sede na Suíça,
aplica-se, quanto a este ponto, o Adendo para Clientes com Sede na Suíça.
4.6 O Operador é obrigado a adotar e manter todas as medidas técnicas e organizacionais adequadas,
apropriadas e conformes ao estado da técnica, a fim de garantir a disponibilidade, a
confidencialidade e a integridade dos dados pessoais. Uma lista das medidas técnicas e
organizacionais acordadas consta do Anexo 1 deste Acordo de Processamento de Dados.
4.7 O Operador apoia o Controlador no cumprimento das suas obrigações decorrentes do GDPR, em
especial no que respeita aos direitos dos titulares dos dados.
4.8 Salvo disposição legal em contrário, o Operador informará o Controlador sem demora
injustificada caso receba qualquer informação ou comunicação de um titular dos dados, da
autoridade de supervisão da proteção de dados, de outra autoridade ou de um terceiro, sempre que
essa informação ou comunicação esteja direta ou indiretamente relacionada com o tratamento de
dados pessoais no âmbito deste Acordo de Processamento de Dados.
4.9 No âmbito do tratamento de dados contratado, o Operador apoiará o Controlador — na medida em
que tal seja legalmente exigido — na elaboração e atualização do registro das atividades de
tratamento, na realização da avaliação de impacto sobre a proteção de dados, bem como, se
necessário, em consultas prévias à autoridade de supervisão da proteção de dados, nos termos do
art. 36 do GDPR, prestando todas as informações e esclarecimentos necessários para esse fim. Além
disso, o Operador manterá o seu próprio registro das atividades de tratamento e, se necessário,
realizará avaliações de impacto sobre a proteção de dados e designará um encarregado de proteção
de dados.
4.10 O Operador deve informar o Controlador sem demora injustificada, e o mais tardar no prazo de
24 horas, caso os dados pessoais que lhe foram confiados tenham sido utilizados de forma ilícita
e/ou exista risco de dano para os titulares dos dados. O Operador disponibiliza ao Controlador
todas as informações necessárias para que este possa cumprir as suas obrigações de notificação
perante os titulares dos dados, nos termos da legislação de proteção de dados.
4.11 Toda transferência de dados pessoais pelo Operador para um país terceiro ou para uma
organização internacional ocorre em conformidade com o direito da União ou o direito nacional e
deve, em especial, respeitar as disposições do GDPR.
4.12 As partes podem acordar, no Anexo 2, cláusulas adicionais relativas à prestação do serviço de
tratamento de dados pessoais, desde que estas não contrariem, direta ou indiretamente, este Acordo
de Processamento de Dados, nem prejudiquem os direitos ou liberdades fundamentais do titular dos
dados e a proteção conferida pelo GDPR.
4.13 O Operador deve informar o Controlador sem demora injustificada caso considere que uma
instrução do Controlador viola disposições de proteção de dados da União ou dos Estados-Membros.
5. SUBOPERADORES
5.1 Consoante a prestação de serviços contratualmente acordada, é incluída no tratamento de dados
uma lista específica de suboperadores autorizados.
5.2 A utilização de suboperadores pode implicar a transferência de dados para países terceiros. O
Operador assegura que, em caso de transferência de dados pessoais para países terceiros, sejam
cumpridos os requisitos dos artigos 44 a 49 do GDPR, e informa o Controlador sobre as garantias
utilizadas em cada caso (por exemplo, cláusulas contratuais padrão, decisão de adequação).
5.3 Uma lista dos suboperadores aprovados pelo Controlador na celebração do acordo consta do Anexo
3.
5.4 Deve ser celebrado um contrato entre o Operador e o suboperador, nos termos do art. 28, § 4º,
do GDPR. A subcontratação deve observar as disposições de proteção de dados na mesma medida em que
estas foram acordadas entre o Controlador e o Operador neste acordo, e o tratamento de dados só
pode ocorrer para a finalidade indicada no respectivo serviço contratado separadamente.
5.5 O Operador deve verificar regularmente se os suboperadores cumprem as obrigações de proteção
de dados aplicáveis nos termos deste Acordo de Processamento de Dados. Caso, no âmbito dessa
verificação, o Operador tome conhecimento de que o suboperador não cumpre, ou não cumpre
suficientemente, as obrigações de proteção de dados que lhe incumbem nos termos deste acordo, deve
informar o Controlador de imediato e sem necessidade de solicitação.
5.6 A subcontratação de suboperadores ou a alteração dos suboperadores existentes são admissíveis,
desde que:
-
o Operador comunique essa subcontratação por escrito ou em formato de texto com, pelo menos,
duas semanas de antecedência; e
-
o Controlador não apresente objeções, por escrito ou em formato de texto, à subcontratação ou
alteração planejada no prazo de duas semanas a contar do recebimento da comunicação, ou, em caso
de primeira transmissão de dados ao Operador, o mais tardar até esse momento. Em caso de objeção
à inclusão ou alteração planejada de um suboperador, este não poderá ser utilizado enquanto não
for alcançado um acordo. Também se considera alteração, para efeitos deste ponto, a ampliação do
âmbito de utilização de um suboperador já designado, em especial a inclusão de um local de
tratamento adicional em um país terceiro.
6. AUDITORIA E CONFORMIDADE
6.1 O Operador permite que o Controlador, ou representantes por ele designados, realizem
auditorias e inspeções para verificar o cumprimento das disposições deste Acordo de Processamento
de Dados. Tais auditorias devem ser realizadas com aviso prévio razoável e não devem prejudicar
indevidamente as operações do Operador. O Controlador está ciente de que eventuais inspeções a
suboperadores devem ser combinadas diretamente com estes, e que o Operador não tem qualquer
influência sobre as disposições aí aplicadas.
Os custos da realização da auditoria são suportados pelo Controlador, salvo se a auditoria revelar
uma infração grave deste Acordo de Processamento de Dados por parte do Operador.
6.2 Todos os auditores externos estão sujeitos a um acordo de confidencialidade.
6.3 O Operador disponibiliza ao Controlador todas as informações necessárias e coopera com ele
para demonstrar a conformidade com o GDPR.
7. VIGÊNCIA E TÉRMINO DO CONTRATO
7.1 Este Acordo de Processamento de Dados permanece em vigor durante a duração das atividades de
tratamento de dados e termina com a conclusão da prestação dos serviços ou conforme de outra forma
acordado entre as partes.
7.2 No término deste Acordo de Processamento de Dados (ou, a qualquer momento anterior, a pedido
do Controlador), o Operador, à escolha do Controlador, destruirá os dados pessoais tratados
(incluindo eventuais cópias) ou os entregará integralmente ao Controlador, desde que não existam
obrigações legais de retenção que a isso se oponham. Até a eliminação ou devolução dos dados, o
Operador continuará a garantir o cumprimento de todas as disposições aplicáveis. Caso o
Controlador não se pronuncie quanto ao procedimento a adotar, o Operador destruirá os dados, sem
prejuízo de eventuais obrigações legais de retenção, 30 dias após o término do acordo.
7.3 O Operador está igualmente obrigado a assegurar a destruição ou a entrega dos dados por parte
de eventuais suboperadores.
8. DISPOSIÇÕES FINAIS
8.1 Alterações e aditamentos a este Acordo de Processamento de Dados e a todos os seus componentes
requerem acordo escrito, que também pode ser celebrado em formato eletrônico (forma de texto), com
indicação expressa de que se trata de uma alteração ou aditamento a este Acordo de Processamento
de Dados. O mesmo se aplica à renúncia a este requisito formal.
O ponto 2.3 dos Termos e Condições Gerais (alteração por ficção de consentimento) não se aplica a
este acordo nem aos seus anexos.
8.2 Este Acordo de Processamento de Dados rege-se pela legislação aplicável na Áustria e deve ser
interpretado de acordo com ela. O foro competente é Viena.
8.3 Caso alguma das disposições deste Acordo de Processamento de Dados seja ou se torne inválida
ou inexequível, as restantes disposições do Acordo de Processamento de Dados permanecerão
inalteradas. Essas disposições serão substituídas por disposições válidas e exequíveis que melhor
atinjam a finalidade econômica pretendida pelas partes contratantes.
Anexo
Anexo 1: Medidas Técnicas e Organizacionais (MTOs)
Medidas Técnicas
-
Operação em um data center certificado pela ISO 27001: O aplicativo fonio é operado em um data
center certificado pela ISO 27001.
Certificações de segurança de terceiros, como a ISO 27001, comprovam que uma organização
atende a um determinado padrão de gestão da segurança da informação. Elas são um elemento
importante para gerar confiança junto a clientes e parceiros.
-
Segurança física / controle de acesso às instalações do escritório: As instalações do escritório
são adequadamente protegidas contra acesso não autorizado, permanecem fechadas fora do horário
comercial, e visitantes só podem entrar sempre acompanhados.
Proteger as instalações do escritório contra acesso não autorizado e garantir que pessoas
externas sejam sempre acompanhadas contribui para a proteção dos dados pessoais nesses
espaços.
-
Separação estrita entre ambientes de produção e de teste: Os ambientes de produção e de teste
são estritamente separados, tanto do ponto de vista lógico quanto de infraestrutura. O
tratamento de dados reais de produção (dados pessoais reais) em ambientes de staging é
estritamente proibido. Caso sejam necessários dados para fins de teste, estes devem ser
totalmente anonimizados ou devem ser utilizados dados sintéticos.
Separação estrita entre ambientes de produção e de teste: os ambientes de produção e de teste
são estritamente separados, tanto do ponto de vista lógico quanto de infraestrutura.
-
Firewalls: Firewalls monitoram e controlam o tráfego de rede de entrada e saída, permitindo
apenas conexões necessárias e explicitamente autorizadas.
Firewalls são sistemas de segurança de rede que monitoram e controlam o tráfego de rede de
entrada e saída com base em regras de segurança predefinidas. Eles formam uma barreira entre
segmentos de rede internos confiáveis e redes externas não confiáveis, como a internet.
-
Protocolos e configurações de rede de acordo com o estado da técnica: Protocolos e configurações
de rede seguros e atualizados são utilizados como medidas de reforço para proteger os dados
durante a transmissão.
Protocolos de rede seguros, como o HTTPS corretamente configurado com base em TLS, contribuem
para a proteção dos dados durante a transmissão (dados em trânsito).
-
Monitoramento de rede: As atividades de rede são monitoradas continuamente para detectar e
responder a ameaças de segurança.
O monitoramento de rede é um processo crítico de TI, no qual todos os componentes de rede,
como roteadores, switches, firewalls, servidores e VMs, são continuamente monitorados e
avaliados quanto a falhas, incidentes de segurança e problemas de desempenho, a fim de manter
e otimizar a disponibilidade dos sistemas. A detecção precoce de problemas ou incidentes de
segurança pode evitar tempos de inatividade inesperados.
-
Reforço de sistemas (hardening): Medidas de reforço são implementadas em todos os sistemas
relevantes por meio de uma configuração segura, com base em benchmarks do CIS e/ou nas
recomendações do fornecedor.
Uma configuração segura do sistema significa configurar sistemas e software de forma a
reduzir o risco de exploração por agentes mal-intencionados. Isso inclui medidas como
desativar serviços desnecessários, estabelecer permissões de usuário adequadas e manter os
sistemas regularmente atualizados.
-
Proteção contra malware: Foram implementadas medidas antimalware para proteger sistemas e dados
contra software malicioso. Isso inclui a instalação e a operação de software de detecção de
ameaças nos sistemas relevantes, bem como o monitoramento e o tratamento de alertas gerados por
ameaças potencialmente detectadas.
As medidas antimalware envolvem o uso de ferramentas de software para detectar e remover
software malicioso que possa comprometer a segurança do sistema e a integridade dos dados.
-
Processo de gestão de patches: Todos os componentes de software e hardware são atualizados
regularmente por meio de um processo dedicado de gestão de patches, a fim de protegê-los contra
vulnerabilidades conhecidas. Os patches são aplicados em intervalos que variam conforme o tipo
de sistema, no mínimo uma vez por trimestre, e imediatamente sempre que um patch corrigir uma
vulnerabilidade crítica.
Atualizações regulares de software e hardware garantem proteção contra vulnerabilidades
conhecidas. As atualizações frequentemente incluem correções para falhas de segurança
descobertas desde a versão anterior do software ou hardware.
-
Gestão de identidade e acesso (IAM) e processos de ciclo de vida: Um sistema centralizado de
gestão de identidade e acesso (IAM) está implementado em conjunto com um processo estruturado de
"Joiner-Mover-Leaver" (JML).
Um processo integrado de IAM e JML garante que as identidades de usuário, os direitos de
acesso e as permissões sejam geridos de forma sistemática ao longo de todo o ciclo de vida do
vínculo empregatício — desde a admissão (Joiner), passando por mudanças internas de função
(Mover), até o desligamento (Leaver). No término do vínculo empregatício ou contratual, todas
as permissões de acesso a dados pessoais e a sistemas internos são revogadas de forma
automática e imediata. Isso reduz efetivamente o risco de "privilege creep" (acúmulo
progressivo de privilégios) e impede o acesso não autorizado por ex-funcionários ou
prestadores de serviços externos.
-
Conceito de permissões: Foram implementados controles de acesso rigorosos aos dados pessoais,
baseados nos princípios de "need-to-know" (conhecimento apenas quando necessário) e "least
privilege" (privilégio mínimo). Sempre que viável e adequado, é utilizada a autenticação
multifator (MFA), sendo exigido o uso obrigatório de gerenciadores de senhas e de senhas geradas
aleatoriamente com, no mínimo, 20 caracteres. Os privilégios administrativos são concedidos
segundo o princípio dos quatro olhos e só podem ser utilizados para fins autorizados. O uso de
privilégios administrativos é monitorado.
Controles de acesso são medidas que definem quem pode acessar determinados recursos, como
dados pessoais. Eles são fundamentais para impedir o acesso não autorizado e garantir que
apenas pessoas autorizadas possam acessar os dados.
-
Restrição de atividades administrativas a pessoal qualificado: Somente pessoal especialmente
treinado, qualificado e autorizado pode realizar tarefas administrativas em componentes de
infraestrutura. A autorização é concedida estritamente com base em competência técnica
comprovada, e os usuários administrativos são obrigados a concluir treinamentos regulares e
documentados relacionados à segurança para atividades administrativas.
Restringir o acesso administrativo a especialistas verificados garante que alterações
críticas nos sistemas sejam realizadas apenas por pessoas competentes. Isso minimiza o risco
de vulnerabilidades de segurança, configurações incorretas ou perda acidental de dados
decorrentes de erro humano ou falta de conhecimento técnico.
-
Gestão de sessões e desconexão automática: As sessões de usuários e administradores em
aplicações e em sistemas administrativos internos são encerradas automaticamente após um período
predefinido de inatividade.
O encerramento automático de sessões por inatividade reduz o risco de acesso não autorizado a
dados caso um posto de trabalho ou dispositivo móvel seja deixado sem supervisão em um
ambiente inseguro.
-
Tratamento de credenciais e outras informações sensíveis: Para proteger o acesso a dados
pessoais, é utilizada a autenticação de dois fatores (2FA). Credenciais e outras informações
sensíveis são armazenadas em um gerenciador de senhas. Todos os pontos de acesso ao gerenciador
de senhas são criptografados.
A autenticação de dois fatores acrescenta uma camada adicional de segurança, exigindo que os
usuários apresentem duas provas de identidade antes de acessar os dados. Isso torna
significativamente mais difícil para pessoas não autorizadas obterem acesso a dados e
sistemas.
-
Ferramentas de gestão de senhas: Ferramentas de gestão de senhas são utilizadas para criar,
armazenar e gerenciar senhas seguras para sistemas e aplicações, de acordo com as políticas
internas de senhas.
As ferramentas de gestão de senhas ajudam os usuários a gerar, armazenar e gerenciar senhas
únicas e complexas para diferentes contas, reduzindo o risco de reutilização de senhas e
melhorando a segurança geral das senhas.
-
Criptografia de dados: Os dados armazenados (data at rest) e os dados em trânsito (data in
transit) são criptografados de acordo com as melhores práticas do setor, a fim de protegê-los
contra acesso não autorizado.
A criptografia de dados garante que dados sensíveis sejam armazenados e transmitidos em
formato ilegível, protegendo-os contra acesso não autorizado, especialmente em caso de furto
ou perda do suporte de armazenamento.
-
Pseudonimização de dados: São utilizadas técnicas de pseudonimização de dados pessoais para
reduzir o risco de violações de dados.
A pseudonimização é um procedimento de desidentificação no qual os campos de identificação
pessoal dentro de um conjunto de dados são substituídos por um ou mais identificadores
artificiais ou pseudônimos.
-
Registro de auditoria (audit logs): São mantidos registros de auditoria para documentar quem
acessou quais dados pessoais e quando. Além disso, os registros relevantes para a segurança são
armazenados de forma imutável.
Os registros de auditoria documentam quando os usuários acessam sistemas e dados. Isso pode
ser essencial em caso de incidente de segurança, pois ajuda a reconstituir as ações realizadas
e a identificar possíveis responsáveis.
-
Backups regulares: Os dados são copiados regularmente, sempre que necessário e apropriado, para
evitar a perda de dados.
Backups regulares de dados são essenciais para evitar a perda de dados em incidentes como
violações de dados ou falhas técnicas. Eles garantem que, mesmo no pior cenário, a organização
possa restaurar os dados e manter a continuidade dos negócios.
-
Varredura automatizada de vulnerabilidades: São realizadas regularmente varreduras
automatizadas, internas e externas, de vulnerabilidades em todos os componentes de
infraestrutura, aplicações e segmentos de rede.
A varredura automatizada complementa os testes de intrusão periódicos, detectando em tempo
real vulnerabilidades de segurança recém-descobertas e configurações incorretas, permitindo
uma correção rápida por meio de patches.
-
Testes de intrusão (penetration tests): São realizados regularmente testes de intrusão para
identificar potenciais vulnerabilidades nos sistemas.
Os testes de intrusão, também conhecidos como pentests, são ataques cibernéticos simulados a
sistemas de informação e ambientes de TI, com o objetivo de identificar vulnerabilidades
exploráveis. O processo inclui a coleta de informações sobre o alvo antes do teste, a
identificação de possíveis pontos de entrada, a tentativa de explorá-los e a elaboração de um
relatório com os resultados.
Medidas Organizacionais
-
Políticas de segurança da informação: As políticas de segurança da informação estão
implementadas e são regularmente revisadas e atualizadas.
As políticas de segurança da informação estabelecem o que se espera dos funcionários e dos
sistemas em matéria de segurança da informação. A revisão e a atualização regulares dessas
políticas garantem que permaneçam eficazes e relevantes diante da evolução do cenário de
ameaças.
-
Encarregado de proteção de dados (DPO): Foi nomeado um encarregado de proteção de dados (DPO)
para monitorar o cumprimento do GDPR.
Um encarregado de proteção de dados é responsável por supervisionar a estratégia de proteção
de dados de uma empresa, bem como a sua implementação, a fim de garantir o cumprimento dos
requisitos do GDPR. O DPO atua como ponto de contato para a empresa, os titulares dos dados e
as autoridades de supervisão.
-
Proteção de dados desde a concepção e por padrão (privacy by design e privacy by default): Os
princípios de proteção de dados desde a concepção (privacy by design) e por padrão (privacy by
default) são observados.
Esses princípios referem-se à integração da proteção de dados nas atividades de tratamento e
nas práticas empresariais, desde a fase de desenvolvimento até todo o ciclo de vida. Isso
contribui para que a proteção de dados não seja um aspecto tratado a posteriori, mas sim
incorporada de forma sólida ao design e à arquitetura dos sistemas de TI e das práticas
empresariais.
-
Princípio da minimização de dados: O princípio da minimização de dados é observado; apenas os
dados pessoais necessários para a prestação do serviço são coletados.
A minimização de dados é um princípio fundamental do GDPR. Ele estabelece que uma organização
deve coletar e tratar apenas os dados pessoais de que necessita para a sua finalidade
específica.
-
Registro das atividades de tratamento (RAT): Mantemos um registro das atividades de tratamento
em conformidade com o GDPR, que documenta todas as operações de tratamento relevantes, os fluxos
de dados associados, os terceiros envolvidos e a respectiva base jurídica do tratamento.
Um registro das atividades de tratamento cria transparência sobre os fluxos de dados e ajuda
a identificar riscos potenciais no tratamento. Além disso, garante que cada atividade de
tratamento e transferência de dados pessoais se baseie em uma base jurídica válida.
-
Avaliações de impacto sobre a proteção de dados (AIPD) e avaliações de impacto de transferência
(Transfer Impact Assessments — TIA): São realizadas regularmente avaliações de impacto sobre a
proteção de dados, bem como avaliações de impacto de transferência (TIAs), a fim de identificar
e mitigar riscos tanto no tratamento quanto na transferência de dados pessoais entre empresas e
através de fronteiras nacionais.
As avaliações de impacto sobre a proteção de dados (AIPDs) e as avaliações de impacto de
transferência (TIAs) identificam, avaliam e mitigam ou minimizam os riscos de proteção de
dados no tratamento de dados. As AIPDs e as TIAs são importantes porque ajudam as organizações
a identificar e corrigir problemas precocemente, reduzindo os custos associados e os possíveis
danos à reputação que, de outra forma, poderiam ocorrer.
-
Gestão de riscos de fornecedores / acordos de tratamento de dados: São realizadas avaliações de
segurança da informação dos operadores e são celebrados acordos de tratamento de dados para
garantir e assegurar contratualmente o cumprimento de padrões de segurança.
As avaliações de segurança da informação dos operadores são essenciais para verificar se
prestadores de serviços ou fornecedores terceiros observam os mesmos padrões de proteção de
dados e de segurança que a própria organização. Isso ajuda a minimizar o risco de violações de
dados ou vazamentos causados por terceiros. Nos termos do GDPR, isso deve ser formalizado por
meio de um acordo de tratamento de dados.
-
Procedimento para o exercício dos direitos dos titulares dos dados: Está implementado um fluxo
de trabalho padronizado para garantir que os pedidos dos titulares dos dados — como o direito de
acesso, de retificação ou de portabilidade dos dados — sejam verificados, processados e
atendidos dentro dos prazos legais.
A implementação de um procedimento interno claro para os direitos dos titulares dos dados
garante o cumprimento das obrigações de transparência previstas no GDPR e evita escaladas
jurídicas, bem como reclamações junto às autoridades de supervisão.
-
Treinamento de funcionários: Os funcionários recebem treinamentos regulares sobre proteção de
dados e conformidade com o GDPR.
Treinamentos regulares garantem que os funcionários estejam informados sobre os princípios de
proteção de dados e suas obrigações nos termos do GDPR. Isso pode ajudar a prevenir violações
de dados causadas por erro humano e a garantir que os problemas sejam corretamente relatados e
resolvidos.
-
Campanhas de conscientização sobre segurança da informação: São realizadas regularmente
campanhas (treinamentos de conscientização) para sensibilizar os usuários quanto à segurança da
informação, com o objetivo de educar os funcionários sobre potenciais ameaças cibernéticas.
As campanhas de conscientização sobre segurança da informação são fundamentais para educar os
funcionários sobre ameaças cibernéticas, como phishing, engenharia social e malware, e para
promover boas práticas em proteção de dados.
-
Treinamento em programação segura para desenvolvedores: Os desenvolvedores de software recebem
regularmente treinamentos de segurança para garantir práticas seguras de programação.
Treinamentos regulares de segurança para desenvolvedores são essenciais para aumentar a
conscientização sobre as ameaças de segurança mais recentes e sobre as melhores práticas de
desenvolvimento seguro, reduzindo assim a probabilidade de introdução de vulnerabilidades no
software.
-
Procedimentos de eliminação (retenção e eliminação de dados): Com base em um conceito de
eliminação de dados, os dados pessoais são automaticamente eliminados — na medida em que a lei o
permita — assim que a finalidade da prestação do serviço tenha sido cumprida ou quando o titular
dos dados o solicite expressamente (direito ao apagamento / direito ao esquecimento).
A eliminação regular de dados que já não servem a nenhuma finalidade é uma parte importante
da gestão de dados e da conformidade com o GDPR. Isso ajuda a reduzir o risco de violações de
dados e garante que a organização não conserve dados pessoais por mais tempo do que o
necessário.
-
Plano de resposta a incidentes de segurança: Foi elaborado um plano de resposta detalhado para
lidar com potenciais violações de dados ou incidentes de cibersegurança que afetem dados
pessoais.
Um plano de resposta a incidentes é um conjunto de instruções que ajuda a identificar,
responder e recuperar-se de incidentes de segurança. Um plano robusto é essencial para
minimizar o impacto de uma violação de dados e permitir uma recuperação rápida.
-
Procedimento de notificação de violações de dados: Está implementado um procedimento de
notificação de violações de dados para informar os titulares dos dados afetados, as autoridades
de supervisão e outras partes relevantes.
Em caso de violação de dados, o GDPR obriga as organizações a notificar os titulares dos
dados afetados e as autoridades de supervisão competentes. Esse procedimento permite uma
notificação tempestiva e pode ajudar a mitigar as consequências de uma violação de dados.
-
Revisão regular das práticas de proteção de dados: As práticas de gestão de proteção de dados
são revisadas periodicamente para garantir sua atualidade e correta implementação, e eventuais
desvios são avaliados e corrigidos.
Revisões regulares das práticas de proteção de dados garantem que alterações no tratamento ou
lacunas nas medidas sejam identificadas e adequadamente resolvidas, evitando ou, quando
necessário, detectando e corrigindo precocemente desvios em relação aos requisitos do
GDPR.
Anexo 2: Disposições Complementares
-
Os dados pessoais não são utilizados, nem pelo Operador nem pelos seus suboperadores, para o
treinamento, a melhoria ou a avaliação de modelos de IA.
-
Caso este Acordo de Processamento de Dados seja celebrado com um parceiro revendedor, a fonio
assume o papel de suboperador desse parceiro.
-
Aplicam-se os seguintes prazos-padrão de eliminação:
- Gravações de áudio: 30 dias a partir do término da chamada
- Transcrições do histórico da conversa: 90 dias a partir do término da chamada
- Registros de diálogo e registros técnicos: 30 dias a partir do término da chamada
- Metadados de telefonia: 6 meses a partir do término da chamada
-
Comprovantes relevantes para a contabilidade: prazo legal de retenção de 7 anos a partir da
emissão
-
Para quaisquer outras categorias de dados, aplica-se o ponto 7.2 deste Acordo de
Processamento de Dados
Anexo 3: Suboperadores
Versão deste anexo: 16.09.2026
Esclarecimento para Controladores com sede na Suíça: As garantias indicadas neste anexo para
transferências para os Estados Unidos referem-se ao EU-US Data Privacy Framework e às cláusulas
contratuais padrão da UE. Para Controladores com sede na Suíça, aplicam-se adicionalmente, ou em
substituição, os instrumentos de transferência suíços, nomeadamente o Swiss-U.S. Data Privacy
Framework (para destinatários devidamente certificados; inclusão dos Estados Unidos no Anexo 1 da
Ordenança de Proteção de Dados pelo Conselho Federal em 14.08.2024), bem como — para destinatários
não certificados e outros países terceiros — as cláusulas contratuais padrão reconhecidas pelo
FDPIC (SCC da UE, na versão de 04.06.2021, incluindo o chamado "Swiss Finish"). Os detalhes são
regidos pelo Adendo para Clientes com Sede na Suíça.
Principais Fornecedores para a Prestação do Serviço
Os fornecedores a seguir são sempre utilizados. Caso um fornecedor de contingência tenha sido
escolhido como fornecedor principal a pedido expresso do cliente, também é possível, igualmente a
pedido expresso do cliente, deixar de utilizar o fornecedor anterior constante da lista de
fornecedores principais abaixo.
-
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemanha
-
OVH GmbH, Christophstraße 19, 50670 Colônia, Alemanha (empresa do grupo OVHcloud; empresa-mãe:
OVH SAS, 2 rue Kellermann, 59100 Roubaix, França)
-
Em uso a partir de 01.10.2026, em complemento ao Hetzner: será realizada uma transferência
dos dados existentes do Hetzner para a OVH.
- Descrição do serviço: hospedagem de sistemas
- Base jurídica para eventual transferência a um país terceiro: n/a
- Localização do servidor: são utilizados data centers na Alemanha e na França.
-
Informações sobre certificações dos serviços da OVH (incluindo atestado BSI:C5 e ISO 27001):
https://www.ovhcloud.com/de/compliance/
-
Twilio Ireland Limited, 25-28 North Wall Quay, D01 H104 Dublin, Irlanda
-
Voxbone SA, Avenue Louise 489, 1050 Bruxelas, Bélgica (empresa do grupo Bandwidth; empresa-mãe:
Bandwidth Inc., 900 Main Campus Drive, Raleigh, NC 27606, Estados Unidos)
- Em uso a partir de 01.10.2026, em complemento ao Twilio
- Descrição do serviço: telefonia / telefonia PBX
-
Base jurídica para eventual transferência a um país terceiro:
-
O contrato de tratamento de dados é celebrado com a Voxbone SA (Bélgica); a prestação de
serviços para Controladores no EEE é realizada por essa empresa.
-
EU-US Data Privacy Framework -
https://www.dataprivacyframework.gov/list
-
As cláusulas contratuais padrão (Módulo 3), incluindo o "Swiss Finish", são
adicionalmente acordadas contratualmente para garantir de forma integral a proteção dos
dados pessoais em transferências internacionais de dados.
-
Informação sobre a retenção de dados: não há armazenamento de dados de áudio (Zero Data
Retention).
- Localização do servidor: Alemanha, Bélgica, Irlanda
-
LiveKit Inc., 4285 Payne Avenue, Suite 9154, CA 95157 San Jose, Califórnia, Estados Unidos
- Descrição do serviço: salas de conversa virtuais
-
Base jurídica para eventual transferência a um país terceiro:
-
Localização do servidor: por meio da configuração de Region Pinning, os dados não saem da
região europeia. Mais informações:
https://docs.livekit.io/deploy/admin/regions/region-pinning/
-
Informação sobre a retenção de dados: não há armazenamento persistente de dados de áudio
(streaming em tempo real / ZDR).
-
Soniox, Inc. 1045 Helm Ln Foster City, CA 94404 Estados Unidos
- Descrição do serviço: conversão de fala em texto (speech-to-text)
-
Base jurídica para eventual transferência a um país terceiro:
-
Cláusulas contratuais padrão (Módulo 3), estabelecidas contratualmente no acordo de
tratamento de dados com a Soniox.
-
Localização do servidor: tratamento realizado na Europa no âmbito do Enterprise Agreement.
Mais informações:
https://soniox.com/europe
-
Informação sobre a retenção de dados: não há armazenamento de dados de áudio (Zero Data
Retention).
-
OpenAI Ireland Ltd. 1st Floor, The Liffey Trust Centre 117-126 Sheriff Street Upper, Dublin 1,
D01 YC43, Irlanda
- Descrição do serviço: LLM
-
Base jurídica para eventual transferência a um país terceiro:
-
Cláusulas contratuais padrão da UE (SCC - Módulo 3), incluindo o "Swiss Finish",
estabelecidas contratualmente no acordo de tratamento de dados com a OpenAI.
-
Localização do servidor: tratamento realizado no âmbito do Enterprise Agreement na Europa.
Mais informações:
https://openai.com/index/introducing-data-residency-in-europe/.
- Informações adicionais: aplica-se a política de "Zero Data Retention".
-
Theai, Inc. dba Inworld AI, 1975 W El Camino Real #300, Mountain View, CA 94040, Estados Unidos
- Descrição do serviço: conversão de texto em fala (text-to-speech)
-
Base jurídica para eventual transferência a um país terceiro:
-
As cláusulas contratuais padrão (Módulo 3) são acordadas para a transferência
internacional de dados.
-
Localização do servidor: residência de dados na UE acordada por meio de contrato Enterprise
-
Retenção de dados: não há armazenamento de dados de áudio (Zero Data Retention). Mais
informações:
https://docs.inworld.ai/portal/zero-data-retention
-
Mais informações sobre segurança e certificações:
https://trust.inworld.ai/
-
Sinch AB (Mailgun), Lindhagensgatan 112, 112 51 Estocolmo, Suécia
- Descrição do serviço: envio de e-mails
-
Base jurídica para eventual transferência a um país terceiro:
-
O acordo de tratamento de dados foi celebrado com a Sinch AB, em Estocolmo, que é a
empresa-mãe da empresa norte-americana Mailgun Technologies, Inc., 112 E Pecan St #113
San Antonio, TX 78205, Estados Unidos. A Mailgun Technologies, Inc. integra o EU-US Data
Privacy Framework
https://sinch.com/legal/terms-and-conditions/other-sinch-terms-conditions/data-processing-agreement/
-
As cláusulas contratuais padrão (Módulo 3) são acordadas como medida contratual de
segurança subsidiária (fallback) para a transferência internacional de dados.
-
Localização do servidor: região "UE". Mais informações:
https://www.mailgun.com/about/regions/
-
New Relic, Inc., 188 Spear Street, Suite 1200, CA94105 San Francisco, Califórnia, Estados Unidos
Fornecedores de Contingência para Aumento da Disponibilidade
Os fornecedores a seguir atuam como contingência caso um fornecedor principal fique indisponível
ou não consiga prestar a qualidade de serviço exigida. Isso serve para aumentar a disponibilidade
e a qualidade do serviço. O uso de fornecedores de contingência é desativado por padrão para
titulares de sigilo profissional, podendo ser ativado a pedido do cliente. Para todos os demais
clientes, que não estão sujeitos a um dever de sigilo profissional, os fornecedores de
contingência são ativados por padrão, mas podem ser desativados a pedido do cliente. Também é
possível utilizar os fornecedores mencionados como fornecedor principal, mediante pedido expresso
do cliente.
-
Deepgram, Inc., 548 Market St, Suite 25104, CA 94104-5401 San Francisco, Califórnia, Estados
Unidos
- Descrição do serviço: conversão de fala em texto (speech-to-text)
-
Base jurídica para eventual transferência a um país terceiro:
-
Cláusulas contratuais padrão da UE (SCC - Módulo 3), estabelecidas contratualmente no
acordo de tratamento de dados com a Deepgram.
-
Localização do servidor: tratamento realizado exclusivamente na Europa, por meio de endpoint
próprio na UE, no âmbito de um Enterprise Agreement.
- Informações adicionais: aplica-se a política de "Zero Data Retention".
-
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irlanda
- Descrição do serviço: LLM
-
Base jurídica para eventual transferência a um país terceiro:
- Localização do servidor: região Europa
- Informações adicionais: aplica-se a política de "Zero Data Retention"
-
Eleven Labs Inc., 169 Madison Ave #2484, NY 10016 New York, Nova York, Estados Unidos
- Descrição do serviço: conversão de texto em fala (text-to-speech)
-
Base jurídica para eventual transferência a um país terceiro:
-
EU-US Data Privacy Framework
https://elevenlabs.io/privacy-policy
-
As cláusulas contratuais padrão (Módulo 3) são acordadas como medida contratual de
segurança subsidiária (fallback) para a transferência internacional de dados.
-
Localização do servidor: no âmbito de um contrato Enterprise, todos os dados permanecem
exclusivamente dentro da Europa. Mais informações:
https://elevenlabs.io/docs/overview/administration/data-residency
-
Informação sobre a retenção de dados: não há armazenamento de dados de áudio (Zero Data
Retention).
Fornecedores Opcionais
Os fornecedores a seguir são utilizados de forma opcional, na utilização de ofertas adicionais de
serviço, e apenas mediante pedido expresso do cliente.
-
Nylas, Inc., 2100 Geng Rd. #2100, Palo Alto, CA 94303
-
Descrição do serviço: integração de calendário para conexão de contas de calendário (Google
Calendar, Microsoft Outlook) via OAuth, para verificação de disponibilidade, agendamento de
compromissos e sincronização bidirecional de eventos de calendário.
-
Base jurídica para eventual transferência a um país terceiro:
-
Localização do servidor: a região de residência dos dados é a Europa (Irlanda). Mais
informações:
https://developer.nylas.com/docs/dev-guide/platform/data-residency/
-
Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, D04 X2K5, Irlanda
- Descrição do serviço: integração com WhatsApp
-
Base jurídica para eventual transferência a um país terceiro:
-
SideGuide Technologies, Inc. (Firecrawl), 2261 Market Street STE 85367, CA 94114 San Francisco,
Estados Unidos
- Descrição do serviço: mecanismo de busca
-
Base jurídica para eventual transferência a um país terceiro:
- Cláusulas contratuais padrão (Módulo 3), incluindo o "Swiss Finish"
-
LangChain, Inc., 501 2nd Street, Suite 120, CA 94107 San Francisco, Estados Unidos
- Descrição do serviço: integração de chat
-
Base jurídica para eventual transferência a um país terceiro:
- Cláusulas contratuais padrão
-
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irlanda
-
Descrição do serviço: entrega de notificações push para dispositivos Android via Firebase
Cloud Messaging (FCM)
-
Utilizado somente se o aplicativo de telefone fonio for utilizado e as notificações push
estiverem ativadas
-
Base jurídica para eventual transferência a um país terceiro:
-
Localização do servidor: não há residência de dados europeia disponível para o Firebase
Cloud Messaging; a entrega é realizada por meio da infraestrutura global do Google,
incluindo localizações nos Estados Unidos.
-
Informações adicionais:
-
Ao utilizar as notificações push no aplicativo fonio, são adicionalmente tratados os
seguintes dados: token de registro FCM ou Firebase Installation ID, metadados de
entrega, bem como os dados técnicos de conexão do dispositivo (em especial o endereço
IP). As notificações também podem conter números de telefone, resumos de chamadas ou
nomes.
-
Informação sobre a retenção de dados: as notificações push são mantidas apenas pelo
período necessário para a entrega.
-
Mais informações:
https://firebase.google.com/support/privacy
-
Adendo referente a notificações push para dispositivos iOS:
-
Para dispositivos iOS, a entrega é realizada por meio do Apple Push Notification
Service. Em nosso entendimento, a Apple atua como controlador independente; não se
trata, portanto, de tratamento de dados por conta de terceiros, razão pela qual a Apple
não é listada como suboperador neste anexo. Também aqui são transmitidos exclusivamente
tokens de dispositivo, metadados de entrega e dados técnicos de conexão, sem dados de
conteúdo.
Complementos sobre Mecanismos de Failover
Para garantir a disponibilidade do nosso serviço e a sua qualidade, empregamos, para os seguintes
fornecedores, um failover para os EUA (redirecionamento temporário do fluxo de dados do fornecedor
afetado para localizações de servidor nos EUA) em caso de indisponibilidade ou disponibilidade
insuficiente das localizações na UE — e somente nesse caso:
- Soniox, Inc
- OpenAI Ireland Ltd.
- Theai, Inc. dba Inworld AI
Os mecanismos de failover são utilizados apenas pelo tempo mínimo necessário. A desativação do
failover para os EUA é possível a qualquer momento, a pedido do cliente.
Para titulares de sigilo profissional, o failover para os EUA é desativado por padrão.
Anexo 4: Declaração de Compromisso de Sigilo e Proteção de Dados
Ao presente acordo são anexadas, como Anexo 4, as seguintes Declarações de Compromisso de Sigilo.
O Controlador pode utilizar a versão aplicável ao seu caso, sem qualquer alteração de conteúdo:
-
Declaração de Compromisso de Sigilo e Proteção de Dados – Alemanha (§§ 203, 204 do Código Penal
alemão (StGB), § 62a da Lei de Consultoria Tributária alemã (StBerG), § 43e da Lei Federal dos
Advogados alemã (BRAO));
-
Declaração de Compromisso de Sigilo e Proteção de Dados – Áustria (§ 121 do Código Penal
austríaco (StGB), § 54 da Lei dos Médicos austríaca (ÄrzteG), § 9 da Lei dos Advogados austríaca
(RAO), § 80 do Código Profissional Austríaco para Consultores Tributários e Auditores (WTBG
2017), § 6 da Lei de Proteção de Dados austríaca (DSG)).
Para Controladores com sede na Suíça, não é mantida uma declaração separada; a disposição
correspondente (art. 321 do Código Penal suíço (chStGB), art. 62 da Lei de Proteção de Dados suíça
revisada (revDSG)) consta do ponto 4 do Adendo para Clientes com Sede na Suíça.
Este Acordo de Processamento de Dados foi criado com o
Gerador de Acordos de Processamento de Dados da Metasoul
.