Este Acordo de Tratamento de Dados ("DPA") integra os Termos de Serviço entre você ("Controlador") e Juan José Camacho ("Operador") e se aplica sempre que o Operador tratar dados pessoais em seu nome ao prestar o serviço QR Branding.
1. Partes
Controlador: pessoa física ou jurídica que aceitou os Termos de Serviço. Operador: Juan José Camacho, registrado em 04005, Almería, Espanha, contato support@qr-branding.com.
2. Objeto e duração
O Operador trata dados pessoais exclusivamente para operar o serviço QR Branding: gestão de contas, geração de QR, acesso à API, conciliação de faturamento e suporte ao cliente. O tratamento dura enquanto a conta do Controlador estiver ativa, somando-se os prazos de retenção descritos na Seção 11.
3. Natureza e finalidade do tratamento
Armazenamento, recuperação, transmissão e exclusão de dados pessoais necessários para renderizar códigos QR, entregar downloads pagos, autenticar chamadas de API, enviar e-mails transacionais e pagar comissões de afiliados.
4. Categorias de titulares e dados
- Titulares: usuários finais do Controlador, funcionários do Controlador, o próprio Controlador.
- Categorias: endereço de e-mail, endereço IP, locale do navegador, país (derivado do IP), metadados de compra, identificadores de afiliados.
5. Instruções do Controlador
O Operador trata dados pessoais somente conforme instruções documentadas do Controlador, inclusive em relação a transferências para países terceiros. Estes Termos, a Política de Privacidade e quaisquer instruções escritas enviadas para support@qr-branding.com constituem as instruções documentadas.
6. Confidencialidade
O pessoal autorizado a tratar dados pessoais está sujeito a obrigações de confidencialidade equivalentes às do art. 28(3)(b) do GDPR.
7. Medidas de segurança
O Operador implementa medidas técnicas e organizacionais adequadas nos termos do art. 32 do GDPR, incluindo criptografia em trânsito (TLS 1.2+) e em repouso (AES-256), controles de acesso de menor privilégio, registro de auditoria, rotação de segredos e revisão periódica das certificações dos fornecedores (SOC 2 / ISO 27001 quando disponíveis).
8. Suboperadores
O Controlador autoriza as seguintes categorias de suboperadores. A lista completa e nominal (com entidade jurídica e região) é publicada em /subprocessors e atualizada sempre que um suboperador muda:
- Nosso Merchant of Record (provedor de pagamentos registrado na UE) — faturamento, reembolsos, recolhimento de impostos.
- Nosso provedor de e-mail transacional — entrega de recibos e e-mails da conta.
- Nosso provedor de CDN + runtime edge — hospedagem do frontend, CDN de assets, armazenamento de objetos.
- Nosso provedor de banco de dados Postgres gerenciado (região EUA) — registro de pedidos e créditos.
- Nosso provedor de cache gerenciado + contadores de limite de requisições — cache, limites de requisições, idempotência de webhooks.
- Nosso host de funções serverless (Microsoft Azure West Europe) — computação do engine e telemetria da aplicação.
- Provedores de LLM terceiros (acionados apenas quando o usuário final opta explicitamente pela geração por IA) — o provedor usado em cada requisição é registrado para conciliação de custos.
Cada suboperador é vinculado por contrato escrito que impõe obrigações de proteção de dados equivalentes às deste DPA. O Operador notificará o Controlador sobre qualquer mudança pretendida de suboperador com no mínimo 30 dias de antecedência por meio da página /subprocessors e permitirá ao Controlador opor-se por motivos razoáveis.
9. Transferências internacionais
Quando dados pessoais forem transferidos para fora do EEE, o Operador se baseia nas Cláusulas Contratuais Padrão da Comissão Europeia (Decisão 2021/914) e nas medidas suplementares aplicáveis.
10. Solicitações de titulares
O Operador auxilia o Controlador a responder às solicitações dos titulares (acesso, retificação, exclusão, portabilidade, oposição) sem demora indevida, fornecendo as ferramentas e informações necessárias.
11. Notificação de violação
O Operador notifica o Controlador sem demora indevida e, em qualquer caso, dentro de 72 horas após tomar conhecimento de uma violação de dados pessoais, fornecendo as informações exigidas pelo art. 33(3) do GDPR.
12. Auditoria, prazo e rescisão
O Controlador pode, no máximo uma vez por ano civil e por sua conta, auditar o cumprimento deste DPA examinando certificações dos fornecedores ou por meio de auditor terceiro mutuamente acordado sob sigilo. Este DPA é encerrado automaticamente quando os Termos de Serviço subjacentes terminarem; ao término, o Operador exclui ou devolve todos os dados pessoais em até 90 dias, salvo retenção exigida por lei.