Anexo de Tratamento de Dados Pessoais
Versão 1.0 · Em vigor desde data a definir
Este Anexo integra os Termos de Uso e vale para os dados pessoais que o Escritório (controlador) conecta ou envia à Plataforma e que a Assis (operadora) trata em seu nome, nos termos do art. 39 da LGPD. Se o contrato for firmado com um Intermediário, ou se um Intermediário for o controlador desses dados, as referências ao Escritório valem para ele.
1. Instruções
1.1 A Assis trata os dados do Escritório apenas para prestar o serviço descrito nos Termos e conforme as instruções documentadas do Escritório, incluindo as configurações que ele faz na Plataforma.
1.2 A Assis avisa o Escritório se entender que uma instrução viola a LGPD e pode suspender sua execução até o esclarecimento.
2. Descrição do tratamento
| Item | Descrição |
|---|---|
| Titulares | Clientes Finais, seus familiares e representantes; contatos de WhatsApp e de e-mail; participantes de reuniões e ligações; Usuários e demais pessoas do Escritório |
| Dados | Identificação e contato; mensagens, áudios, imagens, documentos e e-mails; agenda; notas, gravações e transcrições de reuniões e ligações; registros de CRM; posições, saldos, rentabilidade, vencimentos, número de conta e perfil de investidor |
| Finalidade | Prestar o serviço da Plataforma: tarefas, resumos, sincronização com o CRM, transcrições, rascunhos, envio de mensagens habilitado pelo Escritório e respostas aos Usuários |
| Operações | Coleta pelas Integrações, gravação, armazenamento, classificação, transcrição, processamento por IA, consulta, sincronização, envio e eliminação |
| Duração | Vigência do contrato, mais os prazos de exportação e eliminação da cláusula 8 |
3. Deveres da Assis
3.1 Sigilo. Quem acessa os dados está sob dever de confidencialidade e recebe apenas o acesso necessário à sua função.
3.2 Segurança. A Assis mantém, no mínimo: criptografia em trânsito e em repouso; separação lógica dos dados por Escritório; controle de acesso por papéis, menor privilégio e autenticação em dois fatores para acessos administrativos; registro de acessos a dados de Clientes Finais; cópias de segurança com teste de restauração; gestão de vulnerabilidades; plano de resposta a incidentes; e treinamento da equipe.
3.3 Finalidade. A Assis não usa os dados do Escritório para fins próprios, para marketing ou para treinar modelos de inteligência artificial.
3.4 Apoio. A Assis ajuda o Escritório, no que couber ao seu papel, a atender titulares, elaborar relatório de impacto (RIPD) e responder à ANPD e aos Intermediários.
3.5 Comunicações. A Assis não comunica incidentes à ANPD nem aos titulares em nome do Escritório, salvo obrigação legal própria ou pedido escrito dele; ela avisa o Escritório, conforme a cláusula 6.
3.6 Acesso de suporte. Pessoas da Assis só acessam o conteúdo dos dados do Escritório para suporte, com autorização dele por e-mail válida por até 60 dias, para investigação de segurança ou para cumprir obrigação legal.
4. Suboperadores
4.1 O Escritório autoriza os suboperadores listados em assis.co/legal/suboperadores.
4.2 A Assis avisa com 15 dias de antecedência a inclusão ou troca de suboperador.
4.3 A Assis impõe aos suboperadores obrigações de proteção de dados equivalentes às deste Anexo e responde por eles perante o Escritório.
5. Transferência internacional
5.1 A Assis só transfere dados para fora do Brasil nas hipóteses do art. 33 da LGPD, preferencialmente com as cláusulas-padrão contratuais da Resolução CD/ANPD 19/2024. Os países de tratamento constam da lista de suboperadores.
6. Incidentes de segurança
6.1 A Assis avisa o Escritório sobre incidente que afete os dados dele nos seguintes prazos, contados da ciência:
| Severidade | Primeiro aviso |
|---|---|
| Muito alta | Até 2 horas |
| Alta | Até 6 horas |
| Média | Até 24 horas |
| Baixa | Até 72 horas |
6.2 A severidade segue os critérios que o Escritório ou o Intermediário informarem à Assis. Na falta deles, considera o número de titulares, a natureza dos dados e o risco de dano.
6.3 O aviso informa o que aconteceu, os dados e titulares afetados (ainda que estimados), as consequências prováveis, as medidas tomadas e previstas e um contato. A Assis atualiza o aviso conforme a apuração avança.
6.4 Esses prazos existem para que o Escritório cumpra os 3 dias úteis que a Resolução CD/ANPD 15/2024 dá ao controlador para comunicar a ANPD e os titulares.
7. Acesso, informações e auditoria
7.1 Durante a vigência, o Escritório pode acessar e exportar seus dados a qualquer momento, em formato a confirmar, como CSV ou JSON.
7.2 A pedido, a Assis fornece as informações necessárias para demonstrar o cumprimento deste Anexo, incluindo respostas a questionários de segurança.
7.3 O Escritório pode auditar a Assis uma vez por ano, com aviso de 30 dias, por auditor sob sigilo e sem acesso a dados de outros clientes. Incidente relevante autoriza auditoria extra. Os custos são do Escritório, salvo se a auditoria constatar descumprimento.
8. Fim do tratamento
8.1 Encerrado o contrato, o Escritório tem 30 dias para exportar seus dados. Depois, a Assis os elimina, inclusive nos suboperadores, em até 30 dias; cópias de segurança são eliminadas no ciclo de rotação. A pedido, a Assis declara a eliminação por escrito.
8.2 A Assis só retém o que a lei exigir, sob sigilo e pelo prazo legal.
8.3 Durante a vigência, o Escritório pode definir prazos de retenção menores, inclusive a eliminação de documentos logo após o processamento, quando a Plataforma oferecer essa opção.
9. Responsabilidade e prevalência
9.1 Cada parte responde nos termos dos arts. 42 a 45 da LGPD. A Assis responde quando descumprir a LGPD ou as instruções lícitas do Escritório; o Escritório responde pela base legal, pela informação aos titulares e pela licitude de suas instruções.
9.2 Entre as partes, aplicam-se os limites da cláusula 16 dos Termos de Uso, na extensão permitida por lei.
9.3 Em conflito sobre proteção de dados, este Anexo prevalece sobre os Termos.