JURÍDICO

Aditamento de Processamento de Dados

ÚLTIMA ATUALIZAÇÃO · 25 DE MAIO DE 2026

O que o DPA abrange

O DPA da Convo rege a forma como a Convo processa dados pessoais em nome de um cliente institucional (um “Responsável pelo Tratamento” ao abrigo do RGPD, uma “Empresa” ao abrigo da CCPA) quando esse cliente usa a plataforma Convo para publicar visitas e receber análises de visitantes. Complementa os nossos Termos de Serviço padrão e incorpora as Cláusulas Contratuais-Tipo da UE (2021/914) e o Aditamento de Transferência Internacional de Dados do Reino Unido quando aplicável.

Termos-chave em linguagem simples

O que a Convo processa. Materiais de referência carregados pelo pessoal institucional; detalhes da conta do pessoal (endereço de e-mail e metadados de autenticação) para o portal de administração; detalhes da conta do visitante (endereço de e-mail e metadados de autenticação) para a aplicação do visitante; dados de interação do visitante (inícios de visita, paragens reproduzidas, perguntas feitas, idioma selecionado) associados a uma sessão de visitante.

O que a Convo não processa. Palavras-passe de visitantes ou de pessoal (o início de sessão usa códigos de utilização única por e-mail, não palavras-passe), nomes, números de telefone, moradas postais, ou dados de cartão de pagamento (os dados de pagamento são tratados diretamente pela Stripe).

Retenção. Os materiais de referência são retidos durante a vigência da subscrição mais trinta dias. Os registos de interação dos visitantes e os registos de conta dos visitantes são retidos durante a vigência da subscrição da instituição; janelas de retenção específicas para dados de visitantes podem ser configuradas no formulário de encomenda da instituição.

Subprocessadores. Ver a página de segurança e subprocessadores em direto. As alterações materiais são notificadas por e-mail ao contacto de faturação da instituição com antecedência — tipicamente pelo menos 30 dias antes de a alteração entrar em vigor.

Região. Todo o processamento acontece hoje nos Estados Unidos (Vercel e Supabase US-East). O alojamento na região da UE está no roteiro; as instituições cujas equipas jurídicas exijam processamento na região da UE devem levantá-lo durante o aprovisionamento para que possamos confirmar prazos. As transferências para os Estados Unidos são regidas pelas Cláusulas Contratuais-Tipo da UE (e pelo Aditamento de Transferência Internacional de Dados do Reino Unido quando aplicável).

Pedidos dos titulares dos dados. A Convo assiste a instituição na resposta a pedidos de acesso, retificação, eliminação e portabilidade dos titulares dos dados. A instituição mantém-se como responsável pelo tratamento e ponto de contacto principal para esses pedidos.

Incidentes de segurança. A Convo notifica o contacto designado da instituição no prazo de 72 horas após tomar conhecimento de uma violação de dados pessoais que afete os dados dessa instituição, com a informação exigida pelo Article 33 do RGPD.

Como executar o DPA

Envie um e-mail para legal@convo.app com o nome da entidade jurídica da sua instituição e o país em que opera. Enviaremos o DPA atual em PDF (ou Word, se o seu gabinete preferir) e um link DocuSign. Se a sua equipa precisar de fazer alterações, geralmente aceitamos mudanças razoáveis e respondemos prontamente.

Onde isto encaixa no contrato

O DPA é incorporado por referência nos Termos de Serviço da Convo e em qualquer Formulário de Encomenda institucional. Em caso de conflito entre o DPA e os Termos de Serviço no que respeita ao processamento de dados pessoais, prevalece o DPA.

QUESTIONS?

Write to legal directly.