Contrato de Processamento de Dados (DPA)
O presente Acordo de Tratamento de Dados (“DPA”) faz parte dos Termos de Serviço entre a OrderSilo (“nós”, “nos”, o “Subcontratante”) e a entidade cliente que se registou ou subscreveu a plataforma OrderSilo (o “Cliente”, o “Responsável pelo Tratamento”). Aplica-se sempre que a OrderSilo trate dados pessoais por conta do Cliente no âmbito do Serviço de gestão de encomendas com pagamento na entrega (COD) e reflete os requisitos do artigo 28.º do Regulamento Geral sobre a Proteção de Dados da UE (“RGPD”). Ao utilizar o Serviço, aceitar os nossos Termos de Serviço ou celebrar um formulário de encomenda que faça referência ao presente DPA, o Cliente e a OrderSilo aceitam os termos abaixo.
1. Definições
Para efeitos do presente DPA, os termos “dados pessoais”, “tratamento”, “controlador”, “processador”, “titular dos dados”, “violação de dados pessoais” e “autoridade de supervisão” têm os significados atribuídos no RGPD. Além disso:
- “Contrato” significa os Termos de Serviço, qualquer formulário de encomenda e este DPA em conjunto.
- “Dados do Cliente” significam dados pessoais que o Cliente ou os seus utilizadores autorizados enviam ou que são gerados dentro do Serviço, incluindo os dados de encomendas do cliente final.
- “Serviço” significa a plataforma de gestão de encomendas OrderSilo COD, painel, APIs e serviços relacionados.
- “Subprocessador” significa qualquer terceiro contratado pela OrderSilo para processar os Dados do Cliente, a fim de prestar o Serviço.
2.º Papéis das partes
Para os Dados do Cliente relacionados com os clientes finais do Cliente (nomes, números de telefone, endereços de entrega, detalhes da encomenda e campos relacionados enviados através das páginas de destino, montras ou integrações do Cliente), o Cliente atua como responsável pelo tratamento e o OrderSilo atua como subcontratante, processando estes dados apenas de acordo com as instruções documentadas do Cliente para prestar o Serviço.
Para dados de conta e espaço de trabalho relacionados com o próprio pessoal do Cliente (titulares de contas, membros da equipa, contactos de faturação), o OrderSilo atua geralmente como um controlador independente, conforme descrito na nossa Política de Privacidade, exceto quando as partes concordarem de outra forma por escrito.
Este DPA aplica-se apenas na medida em que o OrderSilo trata dados pessoais como subcontratante em nome do Cliente.
3. Instruções do cliente
A OrderSilo processará os Dados do Cliente apenas de acordo com as instruções documentadas do Cliente, incluindo conforme estabelecido no Contrato, configurado pelo Cliente no Serviço (por exemplo, domínios, regras de fraude e definições da transportadora) e necessário para cumprir as leis da UE ou dos Estados-Membros, a menos que tal lei proíba a divulgação.
O Cliente é responsável pela legalidade das suas instruções e por garantir que tem uma base jurídica válida e, quando necessário, avisos e consentimentos apropriados dos seus clientes finais para enviar os seus dados ao Serviço.
Se a OrderSilo acreditar que uma instrução infringe o RGPD ou outra lei de proteção de dados aplicável, informaremos o Cliente sem demora injustificada.
4. Confidencialidade do pessoal
A OrderSilo garante que o pessoal autorizado a tratar os Dados do Cliente está vinculado a obrigações de confidencialidade adequadas, sejam contratuais ou estatutárias, e recebe formação adequada à sua função no tratamento de dados pessoais.
5. Segurança do processamento
Tendo em conta o estado da arte, os custos de implementação e a natureza, âmbito, contexto e finalidades do tratamento, bem como o risco para os titulares dos dados, a OrderSilo implementa medidas técnicas e organizacionais adequadas, incluindo:
- Encriptação de dados pessoais em trânsito usando TLS moderno.
- Isolamento de tenant entre espaços de trabalho de clientes, aplicado ao nível da infraestrutura e da base de dados.
- Controlos de acesso que restringem o acesso do pessoal aos Dados do Cliente com base na necessidade de conhecimento.
- Verificação criptográfica (assinatura HMAC) de dados de encomendas enviados através da nossa API e integrações de tags de script.
- Registo e monitorização de atividades significativas do sistema e da conta.
- Revisão regular das práticas de segurança, consistente com o Anexo 2 do presente DPA.
- Uma Política de Resposta a Incidentes documentada que rege a deteção, contenção e notificação de incidentes de segurança.
6. Subprocessadores
O Cliente autoriza a OrderSilo a contratar Subprocessadores para fornecer o Serviço, incluindo alojamento, entrega de e-mail, análises e fornecedores de infraestruturas de pagamento. Um resumo das categorias é apresentado no Anexo 3.
O OrderSilo impõe obrigações de proteção de dados a cada Subprocessador que são substancialmente semelhantes às deste DPA, através de acordos escritos consistentes com o artigo 28.º, n.º 4, do RGPD.
A OrderSilo continua responsável perante o Cliente pelo desempenho de um Subprocessador das suas obrigações de proteção de dados.
A OrderSilo fornecerá uma lista atualizada de Subprocessadores nomeados mediante pedido através de hello@ordersilo.app e fornecerá ao Cliente um aviso com antecedência razoável sobre qualquer adição ou substituição pretendida de um Subprocessador que envolva o processamento de Dados do Cliente, permitindo ao Cliente opor-se por motivos razoáveis de proteção de dados. Se as partes não conseguirem resolver a objeção, o Cliente poderá rescindir a parte afetada do Serviço.
7. Transferências internacionais de dados
O OrderSilo armazena e processa principalmente dados de clientes no Espaço Económico Europeu (EEE) — atualmente AWS Frankfurt (eu-central-1).
Quando um subprocessador ou serviço integrado (por exemplo, uma plataforma de publicidade ou análise habilitada pelo Cliente) envolve uma transferência de dados pessoais fora do EEE, o OrderSilo depende de uma decisão de adequação da Comissão Europeia, das Cláusulas Contratuais Padrão (2021/914/UE) ou de outro mecanismo de transferência legal, e disponibilizará detalhes mediante pedido.
8. Assistência com os direitos do titular dos dados
Tendo em conta a natureza do tratamento, a OrderSilo prestará assistência razoável ao Cliente, através de medidas técnicas e organizacionais adequadas, para permitir ao Cliente responder às solicitações dos titulares dos dados que exercem os seus direitos ao abrigo do RGPD (acesso, retificação, apagamento, restrição, portabilidade e objeção).
Quando um titular de dados contacta diretamente a OrderSilo relativamente aos dados do cliente final controlados pelo Cliente, encaminharemos o pedido para o Cliente sem demora injustificada e prestaremos apoio razoável.
9. Notificação de violação de dados pessoais
A OrderSilo notificará o Cliente sem demora injustificada e, em qualquer caso, no prazo de 72 horas após o seu conhecimento, após confirmar uma violação de dados pessoais que afete os Dados do Cliente que a OrderSilo trata como subcontratante.
A notificação descreverá, na medida em que seja conhecida, a natureza da violação, as categorias e o número aproximado de titulares de dados e registos afetados, as consequências prováveis e as medidas tomadas ou propostas para resolver a violação e mitigar os seus efeitos.
A OrderSilo fornecerá cooperação e informações razoáveis para ajudar o Cliente a cumprir as suas próprias obrigações de notificação nos termos dos Artigos 33 e 34 do RGPD.
Para comunicar uma suspeita de incidente de segurança, contacte hello@ordersilo.app. Consulte a nossa Política de Resposta a Incidentes para mais detalhes.
10. Avaliações de impacto na proteção de dados
A OrderSilo fornecerá informações razoavelmente solicitadas sobre o Serviço para ajudar o Cliente na realização de uma avaliação de impacto na proteção de dados (DPIA) ou em consulta com uma autoridade de supervisão, quando tal assistência for exigida nos termos dos Artigos 35 e 36 do RGPD e razoavelmente disponível para nós.
11. Auditorias e conformidade
A OrderSilo disponibilizará ao Cliente as informações razoavelmente necessárias para demonstrar a conformidade com o presente DPA, incluindo a resposta a pedidos razoáveis de informação por escrito.
Quando esta informação não for suficiente, o Cliente (ou um auditor externo independente e mutuamente acordado, vinculado à confidencialidade) poderá realizar uma auditoria das atividades relevantes de processamento de dados do OrderSilo, não mais do que uma vez por período de 12 meses, na ausência de violação de dados pessoais ou requisito regulamentar, sujeito a notificação por escrito com antecedência razoável, um âmbito acordado e o Cliente a suportar os seus próprios custos. As auditorias devem ser realizadas durante o horário de expediente e não devem interromper injustificadamente as operações do OrderSilo ou comprometer a confidencialidade ou a segurança de outros clientes.
12. Devolução e eliminação de Dados do Cliente
Na rescisão ou expiração do Contrato, e mediante pedido por escrito do Cliente no prazo de 30 dias a contar dessa data, o OrderSilo eliminará ou, quando tecnicamente viável e solicitado, devolverá os Dados do Cliente processados em nome do Cliente, exceto na medida em que a lei aplicável exija retenção (por exemplo, registos de cobrança, impostos ou contabilísticos), caso em que o OrderSilo continuará a proteger esses dados de acordo com este DPA durante o período de retenção e os eliminará posteriormente.
13. Responsabilidade
A responsabilidade de cada parte decorrente ou relacionada com este DPA está sujeita às limitações e exclusões de responsabilidade estabelecidas nos Termos de Serviço. Nada no presente APD isenta qualquer das partes das suas próprias obrigações e responsabilidades diretas ao abrigo do RGPD.
14.º Prazo e rescisão
O presente DPA entra em vigor na data em que o Cliente aceita pela primeira vez os Termos de Serviço ou executa um formulário de encomenda referenciando-os, e permanece em vigor enquanto o OrderSilo processar os Dados do Cliente como um processador em nome do Cliente, não obstante a rescisão do Contrato, até que esse processamento termine.
15.º Ordem de precedência e lei aplicável
Este DPA faz parte e é regido pelos Termos de Serviço, incluindo a sua legislação aplicável e disposições de resolução de litígios. Em caso de conflito entre este APD e os Termos de Serviço relativos ao tratamento de dados pessoais, este APD prevalece.
16.De que forma este DPA se aplica a si
Este DPA aplica-se automaticamente a todos os clientes por referência aos Termos de Serviço e não requer uma subscrição separada. Se a sua organização exigir uma cópia autenticada para fins de conformidade interna, compras ou risco do fornecedor, solicite uma via hello@ordersilo.app e forneceremos uma versão assinável refletindo os termos acima.
Anexo 1 — Detalhes do processamento
Este Anexo descreve o processamento realizado pela OrderSilo como subcontratante em nome do Cliente, conforme exigido pelo Artigo 28(3) do RGPD.
- Objeto: fornecimento do serviço OrderSilo de gestão de encomendas COD, incluindo receção de encomendas, pontuação de fraude, acompanhamento do estado das entregas, relatórios e atribuição publicitária.
- Duração: pela vigência do Contrato e pelo período de retenção descrito na nossa Política de Privacidade, salvo se for previamente eliminado a pedido do Cliente.
- Natureza e finalidade: recolha, armazenamento, organização, recuperação, utilização e eliminação dos Dados do Cliente para operar o Serviço, incluindo a desduplicação de encomendas, deteção de fraude e abuso e relatórios e análises para o Cliente.
- Categorias de titulares dos dados: Clientes finais do cliente que efetuam encomendas COD; Utilizadores autorizados e membros da equipa do cliente.
- Categorias de dados pessoais: nome do cliente final, número de telefone, morada de entrega, detalhes da encomenda e do produto, estado da encomenda e, quando configurado, indicadores de fraude, identificadores de cliques publicitários e metadados de atribuição; nome, e-mail e função do titular da conta.
Anexo 2 — Medidas de segurança técnicas e organizacionais
- Encriptação em trânsito (TLS) para todos os dados transferidos entre as páginas iniciais do Cliente, o Serviço e o navegador do Cliente.
- Isolamento de locatário ao nível da base de dados entre espaços de trabalho de clientes.
- Controlo de acessos baseado em funções para o pessoal do OrderSilo e para os membros da equipa do próprio Cliente dentro do Serviço.
- Ingestão de encomendas assinadas por HMAC e protegidas por reprodução e integração de tags de script bloqueadas por domínio.
- Limitação de taxa e deteção automatizada de tráfego de bot/spam.
- Registo de auditoria de alterações significativas de contas, encomendas e configurações.
- Alojamento na UE (AWS Frankfurt, eu-central-1) com controlos de segurança física e de infraestruturas ao nível do fornecedor.
- Resposta documentada a incidentes e procedimentos de notificação de violação de dados pessoais.
- Revisão periódica das práticas de acesso, configuração e segurança.
Anexo 3 — Categorias de subprocessadores
A OrderSilo contrata Subprocessadores nas seguintes categorias para prestar o Serviço. Uma lista nomeada atual está disponível mediante pedido em hello@ordersilo.app.
- Alojamento e infraestrutura em nuvem (região da UE).
- Entrega de e-mail transacional e de marketing.
- Processamento de pagamentos e cobrança (Merchant of Record).
- Análise de sites e produtos.
- Suporte ao cliente e ferramentas de comunicação.
Este DPA é incorporado por referência aos nossos Termos de Serviço e não requer uma subscrição separada para entrar em vigor. Documentos relacionados: Política de Privacidade, Informação RGPD e Política de Resposta a Incidentes. Dúvidas sobre este DPA? Contacte-nos em hello@ordersilo.app.
