Acordo de Tratamento de Dados
Última atualização: 31 de agosto de 2026
Este Acordo de Tratamento de Dados (“DPA”) faz parte do Acordo entre o Cliente e a Sheetgo. Os produtos e serviços da Sheetgo fornecidos nos termos do Acordo constituem o “Serviço.” Este DPA se aplica quando a Sheetgo trata Dados Pessoais do Cliente em nome do Cliente ao prestar o Serviço.
1. Partes e entidade contratante
Este DPA é celebrado entre o Cliente e a entidade Sheetgo com a qual o Cliente contrata: Sheetgo Europe S.L., uma empresa constituída na Espanha, ou Sheetgo, Inc., uma corporação de Delaware nos Estados Unidos. A entidade contratante é identificada na compra por autoatendimento, em uma fatura emitida pela Sheetgo ou em um Order Form. Se nenhum desses documentos identificar a entidade contratante, inclusive no caso de um plano gratuito ou de uma compra em um marketplace faturada pelo marketplace, a entidade contratante será Sheetgo Europe S.L., salvo se a compra por autoatendimento ou um Order Form dispuser em contrário. A entidade contratante aplicável é denominada “Sheetgo” neste DPA.
2. Definições
“Acordo” significa o acordo que rege o uso do Serviço pelo Cliente, constituído pelo documento da Sheetgo denominado Termos de Serviço publicado em sheetgo.com/legal/terms, este DPA, qualquer Order Form aplicável e as políticas ou avisos incorporados pelos Termos de Serviço.
“Cliente” significa a organização ou empresa que aceita o Acordo ou assina um Order Form. O termo não determina a função do Cliente nos termos da Legislação de Proteção de Dados. O Cliente pode atuar como controlador ou como operador em nome de um controlador terceiro.
“Dados Pessoais do Cliente” significa todos os dados pessoais que a Sheetgo trata em nome do Cliente ao prestar o Serviço. Inclui dados pessoais contidos nos dados, arquivos, mensagens, registros e outros conteúdos que o Cliente ou seus usuários conectem ao Serviço, enviem ao Serviço ou tratem por meio dele, bem como em cargas úteis de interfaces de programação de aplicações e webhooks, mensagens de e-mail e anexos tratados por Workflows configurados, nomes e identificadores de arquivos, dados de configuração e conexão, logs e entradas e saídas de inteligência artificial. Exclui dados pessoais que a Sheetgo trata como controlador para suas próprias finalidades, incluindo administração de contas, faturamento, administração e comunicações de suporte e marketing, conforme descrito na política da Sheetgo Política de privacidade publicado em sheetgo.com/legal/privacy.
“Legislação de Proteção de Dados” significa todas as leis de proteção de dados e privacidade aplicáveis ao tratamento de Dados Pessoais do Cliente nos termos deste DPA, incluindo o Regulamento (UE) 2016/679 (“RGPD”), o RGPD conforme incorporado às leis do Reino Unido e alterado periodicamente (“RGPD do Reino Unido”) e as leis estaduais de privacidade aplicáveis dos Estados Unidos.
“CCT da UE” significa as Cláusulas Contratuais-Padrão para transferências de dados pessoais a países terceiros adotadas pela Comissão Europeia na Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021.
“Order Form” significa um pedido, orçamento ou declaração de trabalho assinada com a equipe de vendas da Sheetgo.
“Suboperador” significa um operador contratado pela Sheetgo para tratar Dados Pessoais do Cliente em nome do Cliente.
“Adendo do Reino Unido” significa o Adendo de Transferência Internacional de Dados às Cláusulas Contratuais-Padrão da Comissão da UE emitido pelo Gabinete do Comissário de Informação do Reino Unido, versão B1.0 em vigor desde 21 de março de 2022, conforme revisado de acordo com seus termos.
Os termos “controlador,” “operador,” “dados pessoais,” “tratamento,” “titular dos dados,” “violação de dados pessoais” e “autoridade supervisora” têm os significados atribuídos pelo RGPD ou, quando outra Legislação de Proteção de Dados for aplicável, os significados correspondentes nos termos dessa legislação.
3. Funções e escopo do tratamento
Quando o Cliente determina as finalidades e os meios do tratamento dos Dados Pessoais do Cliente, o Cliente é o controlador e a Sheetgo é seu operador. Quando o Cliente trata Dados Pessoais do Cliente em nome de um controlador terceiro, o Cliente é um operador e a Sheetgo é seu Suboperador. Neste último caso, o Cliente garante que possui a autoridade e as instruções documentadas necessárias do controlador terceiro para contratar a Sheetgo e instruir o tratamento descrito neste DPA.
O Anexo 1 descreve o objeto e a duração do tratamento, sua natureza e finalidade, os tipos de dados pessoais e as categorias de titulares dos dados. Cada parte cumprirá as obrigações que se aplicam diretamente a ela nos termos da Legislação de Proteção de Dados.
Para o recurso opcional do Serviço que facilita a troca controlada de dados e que pode, quando acordado para uma implementação, incluir um conjunto de dados hospedado pela Sheetgo em nome do Cliente (um “Data Space”), este DPA se aplica somente na medida em que a Sheetgo trate dados pessoais em nome do Cliente, inclusive quando facilita a troca técnica de dados ou hospeda um conjunto de dados para a implementação. Ele não se aplica à administração da participação, aos metadados de governança, ao monitoramento de segurança ou a outras atividades de Data Space para as quais a Sheetgo atue como controlador, conforme descrito na Política de Privacidade.
4. Tratamento com base em instruções documentadas
A Sheetgo tratará os Dados Pessoais do Cliente somente com base nas instruções documentadas do Cliente, inclusive no que diz respeito a transferências internacionais. O Acordo, este DPA e a configuração e o uso do Serviço pelo Cliente constituem as instruções documentadas do Cliente.
Se a legislação aplicável exigir que a Sheetgo trate Dados Pessoais do Cliente de outra forma que não com base nas instruções documentadas do Cliente, a Sheetgo informará o Cliente sobre essa exigência legal antes do tratamento, salvo se a legislação proibir essa informação por motivos importantes de interesse público.
A Sheetgo informará imediatamente o Cliente se, na opinião da Sheetgo, uma instrução infringir a Legislação de Proteção de Dados. A Sheetgo poderá suspender o tratamento afetado enquanto as partes tratam da instrução.
A Sheetgo não vende Dados Pessoais do Cliente. Nem a Sheetgo nem seus provedores de inteligência artificial usam Dados Pessoais do Cliente para treinar modelos gerais de inteligência artificial.
5. Obrigações e direitos do Cliente
O Cliente é responsável pela legalidade de suas instruções e de seu uso do Serviço, incluindo a existência de uma base legal aplicável para o tratamento e o fornecimento de quaisquer avisos exigidos aos titulares dos dados. O Cliente também é responsável pela exatidão e relevância dos Dados Pessoais do Cliente que optar por tratar por meio do Serviço e por obter todas as permissões e autorizações necessárias para que a Sheetgo os trate.
Quando o Cliente atuar em nome de um controlador terceiro, o Cliente será responsável por garantir que suas instruções à Sheetgo sejam autorizadas por esse controlador e sejam compatíveis com as instruções dele e com o acordo entre ambos.
Sujeito ao Acordo e à Legislação de Proteção de Dados, o Cliente tem o direito de instruir o tratamento realizado pela Sheetgo, receber a assistência descrita neste DPA, exercer os direitos de auditoria previstos na seção 13 e escolher a devolução ou exclusão dos Dados Pessoais do Cliente na rescisão, conforme descrito na seção 12.
6. Confidencialidade e segurança
A Sheetgo garantirá que cada pessoa autorizada por ela a tratar Dados Pessoais do Cliente esteja sujeita a um dever contratual ou legal de confidencialidade e receba treinamento adequado em proteção e segurança de dados.
Levando em consideração o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades do tratamento e os riscos para os titulares dos dados, a Sheetgo implementará e manterá medidas técnicas e organizacionais adequadas destinadas a fornecer um nível de segurança apropriado ao risco. O Anexo 2 descreve essas medidas.
7. Suboperadores
O Cliente concede à Sheetgo autorização geral para contratar Suboperadores. A lista atual de Suboperadores, incluindo suas finalidades, locais de tratamento e salvaguardas aplicáveis às transferências, é mantida em página de Subprocessadores publicado em sheetgo.com/legal/subprocessors.
A Sheetgo publicará qualquer inclusão ou substituição pretendida de um Suboperador na página de Suboperadores em sheetgo.com/legal/subprocessors antes que esse Suboperador comece a tratar Dados Pessoais do Cliente. A publicação nessa página constitui notificação da alteração pretendida. O Cliente poderá apresentar objeção entrando em contato com [email protected] no prazo de 30 dias após a publicação, mas somente por motivos razoáveis relacionados à proteção de dados.
As partes trabalharão de boa-fé para resolver uma objeção apresentada em tempo hábil. Se não conseguirem resolvê-la, o Cliente poderá rescindir a parte afetada do Serviço mediante notificação por escrito à Sheetgo.
A Sheetgo celebrará um contrato escrito com cada Suboperador que imponha obrigações de proteção de dados equivalentes às impostas à Sheetgo por este DPA, levando em consideração a natureza dos serviços prestados pelo Suboperador. A Sheetgo permanecerá responsável perante o Cliente pelo cumprimento dessas obrigações por seus Suboperadores.
As empresas do grupo Sheetgo poderão atuar como Suboperadores nos termos de acordos intragrupo escritos que imponham obrigações equivalentes de proteção de dados. Em particular, Sheetgo Europe S.L. e seu grupo operam a plataforma quando Sheetgo, Inc. é a entidade contratante. As empresas do grupo que atuam como Suboperadores são identificadas na página de Suboperadores.
A página de Suboperadores distingue os Suboperadores que tratam Dados Pessoais do Cliente dos prestadores de serviços que tratam dados pessoais em relação aos quais a Sheetgo atua como controlador.
8. Assistência com os direitos dos titulares dos dados
Levando em consideração a natureza do tratamento, a Sheetgo auxiliará o Cliente, por meio de medidas técnicas e organizacionais adequadas, na medida do possível, a responder às solicitações dos titulares dos dados para exercer seus direitos nos termos da Legislação de Proteção de Dados, incluindo os direitos de acesso, correção, exclusão, restrição, portabilidade e oposição.
Se a Sheetgo receber uma solicitação de um titular dos dados relativa aos Dados Pessoais do Cliente, a Sheetgo, quando permitido por lei, encaminhará o titular dos dados ao Cliente e não responderá em nome do Cliente, a menos que o Cliente lhe dê instruções para fazê-lo ou que a legislação aplicável o exija.
9. Assistência em matéria de conformidade
Levando em consideração a natureza do tratamento e as informações disponíveis para a Sheetgo, a Sheetgo prestará assistência razoável ao Cliente no cumprimento das obrigações relativas à segurança do tratamento, à notificação e comunicação de violações de dados pessoais, às avaliações de impacto sobre a proteção de dados e à consulta prévia às autoridades supervisoras, incluindo, quando aplicável, as obrigações previstas nos Artigos 32 a 36 do RGPD.
10. Notificação de violação de dados pessoais
A Sheetgo notificará o Cliente sem demora indevida após tomar conhecimento de uma violação de dados pessoais que afete os Dados Pessoais do Cliente. A notificação incluirá as informações razoavelmente disponíveis para a Sheetgo, incluindo a natureza da violação, as categorias de dados e de titulares dos dados afetados, as consequências prováveis, as medidas tomadas ou propostas e um contato para obter mais informações. A Sheetgo poderá fornecer as informações em etapas à medida que forem disponibilizadas.
A Sheetgo prestará assistência razoável ao Cliente na investigação da violação de dados pessoais e no cumprimento das obrigações de notificação e comunicação do Cliente nos termos da Legislação de Proteção de Dados.
11. Transferências internacionais
A infraestrutura de tratamento da Sheetgo opera nos Estados Unidos com seu provedor de infraestrutura em nuvem identificado na página de Suboperadores. Os dados de identificação, incluindo nomes, endereços de e-mail, nomes e identificadores de arquivos, dados de configuração e logs, são armazenados nesse local. Os Dados Pessoais do Cliente contidos nos arquivos são tratados em trânsito quando os Workflows e os recursos de inteligência artificial são executados, mas não são armazenados nessa infraestrutura, exceto quando o Cliente tiver concordado com um conjunto de dados do Data Space hospedado pela Sheetgo ou com outro recurso de armazenamento em um Order Form. Fora dessas hipóteses, os arquivos do Cliente permanecem no ambiente de armazenamento escolhido pela organização do Cliente.
Os Estados Unidos são a região de processamento padrão. Para implantações adquiridas nos termos de um Order Form como uma oferta Enterprise (cada uma delas, uma “implantação Enterprise”) e implantações de um “Virtual Employee,” ou seja, um agente de inteligência artificial que atua por meio das ferramentas de chat da equipe do Cliente e executa fluxos de trabalho na plataforma Sheetgo, as partes poderão acordar no Order Form outra região de processamento disponível exclusivamente para o ambiente de processamento de IA, qualquer conjunto de dados do Data Space que a Sheetgo hospede para a implantação e o modelo de IA disponibilizado por meio desse ambiente. Para uma implantação adquirida por meio de um marketplace de nuvem, que não tem Order Form, as partes poderão acordar outra região de processamento disponível para esses três itens em um acordo escrito separado. A infraestrutura central da plataforma e os dados de identificação armazenados nela permanecem nos Estados Unidos e não podem ser regionalizados. Se o Order Form aplicável ou o acordo escrito separado não especificar outra região, os Estados Unidos continuarão sendo a região de processamento.
Para transferências ao provedor de infraestrutura em nuvem nos Estados Unidos, a Sheetgo se baseia, quando aplicável, na certificação do provedor nos termos do Quadro de Privacidade de Dados UE-EUA e na CCT da UE incorporada aos termos de tratamento de dados do provedor. As transferências para outros Suboperadores estão sujeitas às salvaguardas identificadas na página de Suboperadores e aos contratos escritos exigidos pela seção 7.
Para uma transferência de Dados Pessoais do Cliente do Espaço Econômico Europeu (EEE) para a Sheetgo, Inc., o Cliente e a Sheetgo, Inc. celebram e incorporam por referência a CCT da UE. O Módulo Dois se aplica quando o Cliente é um controlador, e o Módulo Três se aplica quando o Cliente é um operador. Para fins da CCT da UE, aplica-se a Cláusula 7; na Cláusula 9(a), aplica-se a Opção 2, e o prazo de notificação é o estabelecido na seção 7 deste DPA; a redação opcional da Cláusula 11(a) não se aplica; na Cláusula 17, aplica-se a Opção 1, e a legislação aplicável é a da Espanha; e os tribunais da Espanha têm jurisdição nos termos da Cláusula 18(b). O Anexo 1 deste DPA serve como Anexo I da CCT da UE, o Anexo 2 serve como Anexo II e, para o Módulo Três, o Anexo 3 serve como Anexo III.
Para uma transferência restrita de Dados Pessoais do Cliente do Reino Unido para a Sheetgo, Inc., o Adendo do Reino Unido é incorporado a este DPA e se aplica à CCT da UE do Módulo Dois ou do Módulo Três aplicável descrita acima. Para fins do Adendo do Reino Unido, a Tabela 1 é preenchida com as informações das partes e de contato constantes do Anexo 1; a Tabela 2 é preenchida com o módulo selecionado da CCT da UE e as escolhas de cláusulas indicadas no parágrafo anterior; a Tabela 3 é preenchida com os Anexos 1, 2 e 3 deste DPA; e a Tabela 4 permite que tanto o exportador de dados quanto o importador de dados encerrem o Adendo do Reino Unido de acordo com a seção 19 do Adendo do Reino Unido.
Se a CCT da UE ou o Adendo do Reino Unido incorporados a este DPA entrarem em conflito com outra disposição deste DPA, a CCT da UE ou o Adendo do Reino Unido prevalecerão em relação à transferência à qual se aplicam. As partes cooperarão de boa-fé para implementar outro mecanismo de transferência lícito ou medida complementar caso a Legislação de Proteção de Dados assim exija.
12. Devolução e exclusão
No encerramento do Serviço, o Cliente poderá optar pela devolução ou exclusão dos Dados Pessoais do Cliente. Se o Cliente optar pela devolução, poderá solicitar uma exportação dos Dados Pessoais do Cliente mantidos pela Sheetgo no prazo de 30 dias após o encerramento. A Sheetgo fornecerá a exportação em um formato razoavelmente disponível por meio do Serviço ou, de outro modo, razoavelmente selecionado pela Sheetgo. Se o Cliente solicitar a exclusão, inclusive por meio da exclusão de sua conta, a Sheetgo iniciará a exclusão sem aguardar o término do período de exportação.
Se o Cliente solicitar uma exportação, a Sheetgo excluirá as cópias restantes depois de disponibilizar a exportação. Independentemente de o Cliente solicitar ou não a devolução ou a exclusão, a Sheetgo excluirá os Dados Pessoais do Cliente que mantiver após o período de 30 dias, exceto que poderá reter dados pelo tempo razoavelmente necessário para concluir uma solicitação de exportação feita dentro do prazo ou quando a legislação aplicável exigir a retenção. Os Dados Pessoais do Cliente retidos por força de lei serão isolados de qualquer tratamento adicional, exceto conforme exigido por lei, e serão excluídos quando terminar a exigência de retenção.
Os dados em backups de rotina serão inutilizados quando os dados de produção correspondentes forem excluídos e serão eliminados por meio do ciclo normal de backups da Sheetgo no prazo máximo de 90 dias após a exclusão dos dados de produção. Se um backup for restaurado durante esse período, a Sheetgo aplicará a exclusão novamente antes de devolver os dados restaurados ao uso normal.
Como os arquivos dos clientes geralmente permanecem no ambiente de armazenamento escolhido pelo Cliente, a devolução e a exclusão dizem respeito principalmente aos dados mantidos pela Sheetgo, como metadados armazenados, dados de configuração, credenciais e tokens de conexão, logs e qualquer conjunto de dados do Data Space hospedado pela Sheetgo para a implementação. A Sheetgo confirmará a exclusão por escrito mediante solicitação do Cliente.
13. Auditorias e informações sobre conformidade
A Sheetgo disponibilizará as informações razoavelmente necessárias para demonstrar a conformidade com este DPA, incluindo relatórios de auditoria independente e certificações relevantes, como SOC 2 Type II, por meio do Centro de Confiança em https://trust.sheetgo.com/ e sujeito a seus procedimentos razoáveis de acesso, segurança e confidencialidade.
Normalmente, as partes usarão primeiro essas informações. Se forem insuficientes para demonstrar a conformidade, se tiver ocorrido uma violação de dados pessoais que afete os Dados Pessoais do Cliente ou se uma autoridade supervisora exigir uma auditoria, o Cliente ou um auditor independente por ele designado poderá realizar uma auditoria, incluindo uma inspeção, do tratamento e dos controles relevantes da Sheetgo.
Uma auditoria deverá ser realizada mediante aviso prévio razoável, durante o horário comercial normal, sob obrigações de confidencialidade adequadas e de maneira que minimize interrupções e não exponha os dados de outro cliente. Seu escopo deverá limitar-se ao tratamento e aos controles relevantes para este DPA. A menos que tenha ocorrido uma violação de dados pessoais que afete os Dados Pessoais do Cliente e justifique auditorias adicionais, que uma autoridade supervisora exija auditorias adicionais ou que outro direito legal de auditoria justifique auditorias adicionais, o Cliente não poderá realizar mais de uma auditoria em qualquer período de 12 meses.
A Sheetgo permitirá e contribuirá de forma razoável para uma auditoria que atenda a essas condições. Nada nesta seção limita os direitos legais do Cliente nos termos do Artigo 28(3)(h) do RGPD.
14. Leis estaduais de privacidade dos Estados Unidos
Na medida em que as leis estaduais de privacidade dos Estados Unidos aplicáveis se apliquem aos Dados Pessoais do Cliente, a Sheetgo atuará como prestador de serviços ou operador. A Sheetgo não venderá nem compartilhará os Dados Pessoais do Cliente e os reterá, usará e divulgará somente para as finalidades comerciais específicas de prestação do Serviço, conforme descrito neste DPA e no Anexo 1. A Sheetgo fornecerá o mesmo nível de proteção de privacidade exigido do Cliente por essas leis e notificará o Cliente se a Sheetgo determinar que não pode mais cumprir suas obrigações. O Cliente poderá tomar medidas razoáveis e adequadas por meio da seção 13 para ajudar a garantir que o tratamento da Sheetgo esteja em conformidade com essas obrigações e para interromper e remediar o uso não autorizado.
15. Responsabilidade
A responsabilidade de cada parte decorrente deste Acordo de Tratamento de Dados ou relacionada a ele está sujeita às limitações e exclusões de responsabilidade previstas no Contrato. Este Acordo de Tratamento de Dados não exime nenhuma das partes de qualquer obrigação ou responsabilidade que lhe seja diretamente imposta pela Legislação de Proteção de Dados.
16. Vigência e aceitação
Este Acordo de Tratamento de Dados entra em vigor quando o Cliente aceita o Contrato ao concordar com os Termos de Serviço, inclusive mediante a criação de uma conta, o uso do Serviço ou a conclusão de uma compra no autoatendimento, ou quando o Cliente assina um Order Form que incorpora este Acordo de Tratamento de Dados. Ele permanecerá em vigor enquanto a Sheetgo tratar Dados Pessoais do Cliente, independentemente da rescisão ou expiração de outras partes do Contrato.
A aceitação do Contrato ou a assinatura de um Order Form que o incorpore constitui a formalização deste Acordo de Tratamento de Dados, incluindo as Cláusulas Contratuais-Padrão da UE e o Adendo do Reino Unido quando aplicáveis. Mediante solicitação do Cliente, a Sheetgo referendará uma via formalizada deste Acordo de Tratamento de Dados.
17. Notificações e contato
A Sheetgo enviará uma notificação de violação de dados pessoais nos termos da seção 10 ao endereço de e-mail da conta administrativa do Cliente, ao contato identificado no Order Form ou a outro contato de privacidade que o Cliente tenha designado por escrito. O Cliente é responsável por manter essas informações de contato atualizadas.
O Cliente poderá enviar notificações de proteção de dados, objeções a suboperadores e solicitações nos termos deste Acordo de Tratamento de Dados para [email protected]. A notificação de uma alteração pretendida de suboperador é realizada por meio de publicação, conforme estabelecido na seção 7.
18. Lei aplicável e prevalência
Este Acordo de Tratamento de Dados é regido pela lei que rege o Contrato, incluindo qualquer escolha de lei aplicável feita em um Order Form conforme permitido pelos Termos de Serviço, exceto quando a Legislação de Proteção de Dados, as Cláusulas Contratuais-Padrão da UE ou o Adendo do Reino Unido exigirem de outro modo.
Se este Acordo de Tratamento de Dados entrar em conflito com outra parte do Contrato em uma questão de proteção de dados, este Acordo de Tratamento de Dados prevalecerá quanto a essa questão. A seção 11 regerá qualquer conflito que envolva as Cláusulas Contratuais-Padrão da UE ou o Adendo do Reino Unido incorporados.
Anexo 1: detalhes do tratamento
A. Partes das transferências nos termos das Cláusulas Contratuais-Padrão da UE e do Adendo do Reino Unido
- Exportador de dados: o Cliente. Seu nome, endereço e dados de contato são os indicados no Contrato, no Order Form aplicável ou em sua conta da Sheetgo. Suas atividades relevantes para a transferência são o uso do Serviço conforme descrito neste Anexo. É controlador para o Módulo Dois e operador para o Módulo Três. Sua aceitação ou assinatura, e a data aplicável, são determinadas nos termos da seção 16.
- Importador de dados: Sheetgo, Inc., 131 Continental Drive, Suite 305, Newark, Delaware 19713, United States; contato de privacidade: [email protected]. Suas atividades relevantes para a transferência são a prestação do Serviço e a realização das operações descritas neste Anexo. É operador para o Módulo Dois e suboperador para o Módulo Três. Sua aceitação ou assinatura, e a data aplicável, são determinadas nos termos da seção 16.
- Autoridade supervisora competente: a autoridade determinada nos termos da Cláusula 13 das Cláusulas Contratuais-Padrão da UE com base no estabelecimento do Cliente, no representante designado ou na localização dos titulares dos dados afetados, conforme aplicável.
B. Descrição do tratamento e da transferência
- Objeto: prestação do Serviço, incluindo automação de fluxos de trabalho, transferência e integração de dados, recursos assistidos por inteligência artificial, implantações de Virtual Employee, funcionalidade de Data Space quando incluída e suporte.
- Natureza e operações: leitura e gravação dos arquivos, planilhas, mensagens de e-mail e anexos definidos por um fluxo de trabalho configurado; recebimento e envio de cargas de interfaces de programação de aplicações e webhooks; tratamento transitório de dados durante execuções de fluxos de trabalho e recursos de inteligência artificial; geração e retorno de resultados de inteligência artificial; armazenamento de dados de identificação, nomes e identificadores de arquivos, dados de configuração e conexão, credenciais e tokens e logs; hospedagem de um conjunto de dados de Data Space quando a implantação incluir um; e acesso a Dados Pessoais do Cliente para suporte mediante solicitação do Cliente.
- Finalidades: operar, proteger, manter e prestar suporte ao Serviço; executar os fluxos de trabalho e as integrações configurados pelo Cliente; fornecer a funcionalidade de inteligência artificial solicitada; e fornecer qualquer funcionalidade hospedada de Data Space incluída na implantação.
- Duração e retenção: o tratamento continuará durante a vigência do Contrato e até que os Dados Pessoais do Cliente sejam devolvidos ou excluídos de acordo com a seção 12. A retenção legalmente exigida poderá continuar durante o período exigido por lei.
- Frequência: contínua ou intermitente, de acordo com a configuração e o uso do Serviço pelo Cliente, incluindo execuções de fluxos de trabalho agendadas e acionadas por eventos.
- Tipos de dados pessoais: conforme determinado pelo Cliente, incluindo nomes, endereços de e-mail, dados de contato, cargos, identificadores de organizações e contas, identificadores de usuários e conexões, dados de autenticação e autorização, nomes e identificadores de arquivos, configurações de fluxos de trabalho, logs e dados de uso, e dados pessoais contidos em arquivos, planilhas, conjuntos de dados, mensagens de e-mail e anexos, cargas de interfaces de programação de aplicações e webhooks, e entradas e resultados de inteligência artificial. Dependendo do uso pelo Cliente, os Dados Pessoais do Cliente também poderão incluir dados empresariais, financeiros, transacionais, de recursos humanos ou de comunicações.
- Categorias de titulares dos dados: conforme determinado pelo Cliente, incluindo usuários, pessoal, contratados, candidatos, clientes, clientes potenciais, contatos, fornecedores e parceiros comerciais do Cliente, bem como quaisquer outros indivíduos cujos dados pessoais o Cliente opte por tratar por meio do Serviço.
- Categorias especiais e dados relativos a condenações criminais: o Cliente não deverá enviar dados pessoais que revelem origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas, filiação sindical, dados genéticos, dados biométricos usados para identificação inequívoca, dados de saúde, dados relativos à vida sexual ou à orientação sexual de uma pessoa, nem dados pessoais relativos a condenações criminais e infrações, a menos que o Cliente e a Sheetgo concordem expressamente por escrito com esse tratamento e com as salvaguardas adequadas antes de seu início.
- Frequência e destino das transferências: as transferências poderão ocorrer de forma contínua ou intermitente, de acordo com o uso do Serviço pelo Cliente. O destino padrão das transferências descritas na seção 11 são os Estados Unidos, a menos que um Order Form estabeleça outra região de tratamento.
- Transferências subsequentes: o objeto, a natureza e a duração do tratamento por cada suboperador limitam-se ao necessário para a finalidade desse suboperador, conforme identificado na página de Suboperadores. A frequência depende da configuração e do uso pelo Cliente do recurso relevante do Serviço.
Anexo 2: medidas técnicas e organizacionais
A Sheetgo manterá as seguintes medidas técnicas e organizacionais, conforme apropriado ao tratamento e ao risco:
- Gerenciamento de acesso e permissões baseadas em funções: a Sheetgo usa identidades de usuário únicas, acesso com privilégio mínimo, permissões baseadas em funções, autenticação forte para acesso privilegiado, revisões periódicas de acesso e revogação ou ajuste imediato do acesso quando as funções mudam ou o acesso deixa de ser necessário.
- Criptografia: a Sheetgo criptografa os Dados Pessoais do Cliente em trânsito por redes públicas e em repouso em sistemas gerenciados pela Sheetgo ou por seus provedores de infraestrutura, usando protocolos e métodos criptográficos atuais e aceitos pelo setor. Chaves de criptografia e segredos estão sujeitos a controles de acesso e gerenciamento do ciclo de vida.
- Registro e rastreabilidade: a Sheetgo registra atividades administrativas, de segurança e do sistema relevantes; restringe o acesso aos logs; protege-os contra alterações não autorizadas; e os utiliza para apoiar o monitoramento, a investigação e a responsabilização.
- Segregação de ambientes: a Sheetgo separa a produção dos ambientes de desenvolvimento e teste por meio de controles técnicos e organizacionais e usa controles lógicos para segregar os ambientes e dados dos clientes. Os Dados Pessoais do Cliente em produção não são usados em ambientes que não sejam de produção, a menos que isso seja necessário, autorizado e protegido por controles adequados ao risco.
- Backups, disponibilidade e restauração: a Sheetgo mantém backups protegidos e procedimentos de continuidade de negócios e recuperação concebidos para preservar a disponibilidade e a resiliência dos sistemas e restaurar o acesso aos dados após um incidente. A Sheetgo restringe o acesso aos backups e testa periodicamente os procedimentos de restauração.
- Gerenciamento de vulnerabilidades: a Sheetgo usa varredura de vulnerabilidades, correção e aplicação de patches com base em risco, monitoramento de segurança e testes periódicos de penetração para identificar e tratar vulnerabilidades relevantes em tempo hábil, de acordo com sua gravidade e risco.
- Desenvolvimento seguro: a Sheetgo aplica práticas de desenvolvimento seguro e gerenciamento de mudanças, incluindo requisitos de segurança, revisão de código, testes, gerenciamento de dependências, implantação controlada e treinamento de segurança adequado às responsabilidades do pessoal.
- Resposta a incidentes: a Sheetgo mantém um programa documentado de resposta a incidentes com responsabilidades e procedimentos definidos para detecção, investigação, contenção, correção, recuperação, escalonamento interno e notificações exigidas. A Sheetgo revisa e testa periodicamente esses procedimentos.
- Gerenciamento de fornecedores: a Sheetgo realiza uma diligência prévia baseada em risco antes de contratar suboperadores, impõe requisitos de segurança e proteção de dados por escrito e revisa periodicamente o risco e o desempenho dos suboperadores conforme apropriado aos serviços prestados.
- Testes e revisão regulares: a Sheetgo avalia e testa regularmente a eficácia de suas medidas técnicas e organizacionais, revisa riscos e controles e atualiza seu programa de segurança para tratar alterações relevantes em ameaças, tecnologia, tratamento ou requisitos legais.
Os controles de segurança e conformidade da Sheetgo são avaliados de forma independente em relação a padrões que incluem SOC 2 Type II. Relatórios e informações relevantes estão disponíveis por meio do Trust Center, sujeitos a procedimentos razoáveis de acesso e confidencialidade.
Sheetgo poderá atualizar estas medidas para refletir as mudanças na tecnologia, nas ameaças e no Serviço, mas não reduzirá substancialmente o nível geral de proteção dos Dados Pessoais do Cliente durante a vigência do DPA.
Anexo 3: suboperadores
A lista atual de Suboperadores é mantida na página de Suboperadores disponível em sheetgo.com/legal/subprocessors. A lista identifica a finalidade, o local de tratamento e as salvaguardas aplicáveis às transferências internacionais de cada Suboperador e é incorporada a este DPA. Os Suboperadores incluídos na lista em vigor quando este DPA entrar em vigor constituem os Suboperadores inicialmente autorizados pelo Cliente.
A página de Suboperadores identifica separadamente os provedores que tratam Dados Pessoais do Cliente em nome da Sheetgo e os provedores que tratam dados pessoais em relação aos quais a Sheetgo atua como controlador. Somente os primeiros são Suboperadores nos termos deste DPA.