Sumário
- Âmbito e partes
- Definições
- Papéis das partes
- Instruções do Cliente
- Responsabilidades do Cliente
- Confidencialidade
- Segurança
- Suboperadores
- Assistência quanto aos direitos dos titulares dos dados
- Assistência com avaliações de impacto e autoridades
- Notificação de Incidente de Segurança
- Devolução e eliminação
- Auditorias e informações
- Transferências internacionais
- Termos das leis estaduais dos EUA (CCPA/CPRA e outros estados)
- Recursos de inteligência artificial
- Solicitações de autoridades e órgãos de segurança
- Troca de provedor e saída (Data Act da UE)
- Responsabilidade
- Vigência, alterações e ordem de prevalência
- Lei aplicável e disputas
- Anexo I — Descrição do tratamento, por Sistema
- Anexo II — Medidas técnicas e organizacionais
- Anexo III — Suboperadores
- Anexo IV — Mecanismos de transferência
1. Âmbito e partes
1.1 Partes. Este DPA é celebrado entre o Cliente e L. M. PEREZ MONTANA, nome fantasia SonhoLab, Empresário Individual (ME) brasileiro, CNPJ 61.620.014/0001-00, Rua Fausto Cabral, 871, Casa A, Vicente Pinzon, Fortaleza-CE, CEP 60181-227, Brasil ("SonhoLab", "nós"). Contato de privacidade e encarregado pelo tratamento de dados pessoais (encarregado): contacto@sonholab.com.
1.2 Quando se aplica. Este DPA se aplica sempre que a SonhoLab trata Dados Pessoais do Cliente para fornecer um Sistema. Ele integra os Termos de Serviço. O Cliente o aceita eletronicamente ao aceitar os Termos de Serviço ou assinar um pedido. Não é necessária assinatura separada. Uma cópia assinada está disponível mediante solicitação.
1.3 O que não abrange. Este DPA não abrange dados em relação aos quais a SonhoLab é controladora. Isso inclui dados de conta e de organização, faturamento, suporte, marketing, o site sonholab.com, as ferramentas gratuitas e os aplicativos para consumidores, como Hades, PDF Free e os jogos. A Política de Privacidade abrange esses dados.
1.4 Representantes. A SonhoLab está nomeando um representante na União Europeia (Irlanda) nos termos do art. 27 do GDPR. Até que a nomeação seja publicada, o Cliente, os titulares dos dados e as autoridades de proteção de dados podem entrar em contato pelo e-mail contacto@sonholab.com. A SonhoLab não tem representante no Reino Unido nos termos do art. 27 do UK GDPR, porque atualmente não direciona seus serviços ao Reino Unido. Se passar a fazê-lo, nomeará um representante e notificará o Cliente.
2. Definições
Os termos iniciados em maiúscula não definidos aqui têm o significado atribuído nos Termos de Serviço. Termos como "dados pessoais", "tratamento", "controlador", "operador", "titular dos dados" e "autoridade de proteção de dados" têm o significado atribuído pelas Leis de Proteção de Dados. Quando uma lei usa palavras diferentes para a mesma ideia, as palavras abaixo as incluem. "Controlador" inclui "controller" (GDPR) e "business" (CCPA). "Operador" inclui "processor" (GDPR), "service provider" e "contractor" (CCPA) e "processor" nas demais leis estaduais dos EUA.
- Usuário Autorizado: pessoa a quem o Cliente permite usar um Sistema em sua conta.
- Dados Pessoais do Cliente: dados pessoais que o Cliente ou seus Usuários Autorizados inserem em um Sistema, ou que um Sistema coleta ou gera em nome do Cliente, e que a SonhoLab trata como operadora. O Anexo I os descreve por Sistema.
- Leis de Proteção de Dados: todas as leis de privacidade e proteção de dados aplicáveis ao tratamento de Dados Pessoais do Cliente nos termos deste DPA. Incluem, conforme aplicável: o Regulation (EU) 2016/679 (GDPR); o GDPR tal como incorporado ao direito do Reino Unido e o UK Data Protection Act 2018 (UK GDPR); a Lei 13.709/2018 do Brasil (LGPD) e os regulamentos da ANPD — Agência Nacional de Proteção de Dados (ANPD); o California Consumer Privacy Act, conforme alterado pelo CPRA, e seus regulamentos (CCPA); e as leis abrangentes de privacidade de outros estados dos EUA (Leis Estaduais dos EUA).
- Incidente de Segurança: violação de segurança que resulte na destruição, perda, alteração, divulgação não autorizada ou acesso, acidentais ou ilícitos, a Dados Pessoais do Cliente. Inclui o "incidente de segurança" previsto na LGPD e a "breach of the security of the system" prevista nas leis estaduais dos EUA sobre violação de dados.
- Suboperador: terceiro que a SonhoLab contrata para tratar Dados Pessoais do Cliente. A Hetzner, que hospeda os Sistemas, é um Suboperador.
- Sistema: produto da SonhoLab que o Cliente utiliza nos termos dos Termos de Serviço, como Inventário, Verita ou Clínicas. O Anexo I os lista.
- Cláusulas de Transferência: as Cláusulas-Padrão Contratuais da UE, o Adendo do Reino Unido e as cláusulas-padrão da ANPD, conforme descritos na Seção 14 e no Anexo IV.
3. Papéis das partes
3.1 Cliente como controlador. O Cliente é o controlador dos Dados Pessoais do Cliente. Ele decide as finalidades e os meios do tratamento. A SonhoLab é sua operadora.
3.2 Cliente como operador. Se o Cliente tratar Dados Pessoais do Cliente em nome de outro controlador, o Cliente é operador e a SonhoLab é sua suboperadora. Nesse caso, o Cliente é o ponto único de contato com esse controlador. O Cliente confirma que suas instruções são autorizadas por esse controlador.
3.3 SonhoLab como controladora de seus próprios dados. A SonhoLab é controladora de: dados de conta e de login dos Usuários Autorizados; dados de faturamento; conversas de suporte; e os registros de segurança e de acesso que deve manter por lei (por exemplo, o Marco Civil da Internet do Brasil, art. 15). A Política de Privacidade rege esses dados.
3.4 Sem finalidades próprias. A SonhoLab não trata Dados Pessoais do Cliente para finalidades próprias. Se a SonhoLab algum dia determinasse as finalidades e os meios do tratamento de Dados Pessoais do Cliente em violação a este DPA, seria considerada controladora em relação a esse tratamento (GDPR, art. 28(10); LGPD, art. 42, §1º, I).
4. Instruções do Cliente
4.1 Instruções documentadas. A SonhoLab trata Dados Pessoais do Cliente somente de acordo com as instruções documentadas do Cliente. As instruções completas do Cliente na data do aceite são:
- (a) os Termos de Serviço, este DPA e qualquer adendo de produto aplicável ao Sistema;
- (b) a configuração e o uso do Sistema pelo Cliente, inclusive quais recursos ele ativa (por exemplo, recursos de IA ou um canal de WhatsApp);
- (c) as ações realizadas pelos Usuários Autorizados no Sistema; e
- (d) outras instruções escritas que o Cliente fornecer pelos canais de suporte, desde que compatíveis com os Termos de Serviço.
4.2 Novas instruções. Instruções fora do âmbito dos Termos de Serviço exigem a concordância por escrito da SonhoLab. A SonhoLab poderá cobrar por elas caso exijam trabalho além do Sistema padrão.
4.3 Instruções ilícitas. A SonhoLab informará prontamente o Cliente se, em sua opinião, uma instrução violar as Leis de Proteção de Dados (GDPR, art. 28(3), parágrafo final; LGPD, art. 39). A SonhoLab poderá suspender essa instrução até que o Cliente a confirme ou altere. A SonhoLab não presta assessoria jurídica ao Cliente.
4.4 Exigências legais. Se uma lei exigir que a SonhoLab trate Dados Pessoais do Cliente de forma diferente da instruída, a SonhoLab informará o Cliente previamente, salvo se essa lei o proibir.
5. Responsabilidades do Cliente
5.1 O Cliente é responsável por:
- (a) ter uma base legal para o tratamento e para a contratação da SonhoLab;
- (b) fornecer aos titulares dos dados os avisos exigidos por lei, inclusive o aviso sobre o uso de IA e sobre os Suboperadores aplicáveis aos recursos que ativar;
- (c) obter qualquer consentimento ou autorização exigido por lei. Isso é especialmente importante para dados de saúde, dados de crianças e de estudantes, dados biométricos, imagens, documentos de identidade oficiais e localização precisa;
- (d) garantir que os dados que insere sejam exatos, pertinentes e limitados ao necessário;
- (e) configurar o acesso dentro de sua organização, inclusive quais Usuários Autorizados podem ver cada registro;
- (f) manter seguras as credenciais de seus próprios Usuários Autorizados;
- (g) cumprir seus próprios deveres de registro, manutenção de registros e notificação perante as autoridades de proteção de dados e os titulares dos dados; e
- (h) responder às solicitações dos titulares dos dados, com a ajuda da SonhoLab nos termos da Seção 9.
5.2 Adendos de produto. Alguns Sistemas impõem deveres adicionais ao Cliente. Consulte o Adendo de Dados de Crianças e Estudantes (Verita), o Adendo de Dados de Saúde (Clínicas), o Adendo de Agentes de IA e Mensageria, o Adendo de Localização e Mobilidade (Speed, Passayum), o Adendo de Cobrança de Dívidas (CobraDia), o Adendo de CRM Imobiliário e Avaliação, o Adendo de Força de Trabalho, Granja e Monitoramento de Campo, os Termos para Desenvolvedores e API (Brain SaaS, gateway de LLM) e o Adendo de Inteligência em Compras Públicas (Bidstream).
6. Confidencialidade
6.1 A SonhoLab concede acesso a Dados Pessoais do Cliente somente a pessoal nominalmente designado que precise dele para fornecer, proteger ou dar suporte ao Sistema.
6.2 Todas as pessoas com acesso estão sujeitas a um dever escrito de confidencialidade ou a um dever legal de sigilo (GDPR, art. 28(3)(b); LGPD, art. 47). O dever permanece após o término de seu vínculo.
6.3 O pessoal da SonhoLab não abre o conteúdo dos Dados Pessoais do Cliente, exceto: para prestar o suporte solicitado pelo Cliente; para investigar um incidente de segurança ou abuso; ou quando a lei o exigir.
7. Segurança
7.1 A SonhoLab mantém as medidas técnicas e organizacionais do Anexo II. Elas são concebidas para proteger os Dados Pessoais do Cliente contra Incidentes de Segurança, levando em conta o estado da técnica, os custos e a natureza, o âmbito, o contexto e as finalidades do tratamento (GDPR, art. 32; LGPD, art. 46).
7.2 A SonhoLab pode atualizar as medidas. As atualizações não reduzirão de forma relevante o nível geral de proteção.
7.3 A SonhoLab não possui certificações de segurança (por exemplo, nem SOC 2 nem ISO 27001). O Cliente avaliou as medidas do Anexo II e as considera adequadas aos Dados Pessoais do Cliente que insere.
8. Suboperadores
8.1 Autorização geral. O Cliente concede à SonhoLab autorização geral por escrito para contratar Suboperadores (GDPR, art. 28(2)). A lista atual está em Suboperadores e Transferências Internacionais (Anexo III). Ela indica a finalidade, a localização, os Sistemas que utilizam cada Suboperador e o mecanismo de transferência.
8.2 Repasse de obrigações. A SonhoLab contrata cada Suboperador por meio de contrato escrito que impõe obrigações de proteção de dados não menos protetivas que as deste DPA, na medida em que se apliquem ao serviço do Suboperador (GDPR, art. 28(4)).
8.3 Responsabilidade. A SonhoLab continua responsável perante o Cliente pelo cumprimento das obrigações de cada Suboperador.
8.4 Aviso de alterações. A SonhoLab avisará com pelo menos 30 dias de antecedência antes de incluir ou substituir um Suboperador. Ela o faz:
- (a) atualizando Suboperadores e Transferências Internacionais, com a data da alteração; e
- (b) enviando e-mail ao endereço do titular da conta da organização do Cliente e a todas as pessoas inscritas para receber avisos de alterações.
8.5 Oposição. O Cliente pode se opor por escrito, pelo endereço contacto@sonholab.com, dentro desses 30 dias, com base em motivos razoáveis de proteção de dados. As partes discutirão a questão de boa-fé. A SonhoLab poderá oferecer, por exemplo, manter os dados do Cliente fora do alcance desse Suboperador ou desativar o recurso que o utiliza.
8.6 Remédio. Se a SonhoLab não puder oferecer uma alternativa razoável dentro de 30 dias da oposição, o Cliente poderá rescindir o Sistema afetado sem penalidade. Antes que a rescisão produza efeitos, poderá exportar seus dados. A SonhoLab reembolsará quaisquer valores pagos antecipadamente referentes ao período posterior à rescisão desse Sistema. Este é o único remédio do Cliente em caso de oposição.
8.7 Substituição emergencial. Se a SonhoLab precisar substituir um Suboperador com urgência por razões de segurança ou continuidade, poderá fazê-lo com aviso prévio menor. Avisará o quanto antes, e as Seções 8.5 e 8.6 continuam a se aplicar.
8.8 Recursos opcionais. Alguns Suboperadores só são usados quando o Cliente ativa um recurso (por exemplo, recursos de IA, um canal de WhatsApp ou um meio de pagamento). Ativar o recurso constitui instrução para usar os Suboperadores listados para ele. Os recursos de IA funcionam somente com um provedor de IA que o Cliente conecta com sua própria chave, e esse provedor não é um Suboperador (Seção 16.3).
9. Assistência quanto aos direitos dos titulares dos dados
9.1 Ferramentas. Cada Sistema oferece ao Cliente ferramentas para acessar, corrigir, exportar e eliminar Dados Pessoais do Cliente. A exportação está disponível em todos os planos, inclusive no Gratuito.
9.2 Solicitações enviadas à SonhoLab. Se a SonhoLab receber de um titular dos dados uma solicitação relativa a Dados Pessoais do Cliente, encaminhará a solicitação ao Cliente sem demora injustificada. Não responderá ela própria à solicitação, salvo autorização do Cliente ou exigência legal. A SonhoLab poderá informar ao titular dos dados que encaminhou a solicitação.
9.3 Ajuda. Levando em conta a natureza do tratamento, a SonhoLab ajudará o Cliente a responder a solicitações de exercício de direitos previstos nas Leis de Proteção de Dados (GDPR, arts. 12 a 22; LGPD, art. 18; CCPA). Isso inclui os direitos de acesso, correção, eliminação, portabilidade, limitação, oposição e opt-out. A SonhoLab presta essa ajuda por meio das ferramentas do Sistema e, quando as ferramentas não forem suficientes, mediante ajuda manual razoável. Sua meta é permitir que o Cliente cumpra seus próprios prazos legais (por exemplo, 15 dias nos termos do art. 19 da LGPD, um mês nos termos do GDPR, 45 dias nos termos das Leis Estaduais dos EUA).
10. Assistência com avaliações de impacto e autoridades
10.1 A SonhoLab fornecerá ao Cliente as informações razoavelmente disponíveis de que o Cliente precise para realizar:
- (a) uma avaliação de impacto sobre a proteção de dados (GDPR, art. 35);
- (b) um relatório de impacto à proteção de dados pessoais (RIPD, LGPD, art. 38);
- (c) uma avaliação de proteção de dados ou avaliação de riscos nos termos das Leis Estaduais dos EUA; e
- (d) uma consulta prévia a uma autoridade de proteção de dados (GDPR, art. 36).
10.2 A SonhoLab cumpre esse dever, em primeiro lugar, por meio deste DPA, seus anexos, Suboperadores e Transferências Internacionais e Segurança e Resposta a Incidentes. Também responderá a perguntas escritas razoáveis.
10.3 A SonhoLab cooperará com a ANPD, com a autoridade de proteção de dados competente da UE ou do Reino Unido, ou com um órgão regulador estadual dos EUA, quando a lei o exigir.
10.4 Assistência extensa além disso poderá ser cobrada a custo razoável, quando a lei o permitir. A SonhoLab não cobrará por assistência necessária em razão de violação deste DPA por ela própria.
11. Notificação de Incidente de Segurança
11.1 Prazo. A SonhoLab notificará o Cliente sobre um Incidente de Segurança sem demora injustificada. Sua meta é de 48 horas e o prazo máximo é de 72 horas após a SonhoLab confirmar o incidente. Isso é mais curto que os prazos do próprio Cliente, que são de 3 dias úteis perante a ANPD, nos termos da Res. CD/ANPD 15/2024, e de 72 horas perante uma autoridade de proteção de dados da UE ou do Reino Unido.
11.2 Canal. A SonhoLab enviará a notificação ao e-mail do titular da conta da organização do Cliente. Sempre que possível, também a enviará a qualquer contato de segurança que o Cliente tenha cadastrado.
11.3 Conteúdo. A notificação incluirá, na medida em que as informações forem conhecidas:
- (a) a natureza do incidente, inclusive as categorias e o número aproximado de titulares dos dados e de registros afetados;
- (b) quando o incidente ocorreu e quando a SonhoLab tomou conhecimento dele;
- (c) as consequências prováveis;
- (d) as medidas que a SonhoLab adotou ou propõe adotar, inclusive medidas para reduzir possíveis danos;
- (e) se os dados estavam protegidos de forma que os torne ininteligíveis para terceiros, como por criptografia; e
- (f) uma pessoa de contato para mais informações.
Quando a SonhoLab ainda não dispuser de todas as informações, ela as fornecerá em etapas, sem demora injustificada adicional.
11.4 Cooperação. A SonhoLab cooperará com a investigação do Cliente e prestará ajuda razoável para que o Cliente possa cumprir seus deveres de notificação. O Cliente decide se notifica as autoridades e os titulares dos dados sobre Dados Pessoais do Cliente. A SonhoLab não os notificará em nome do Cliente, salvo se o Cliente o solicitar ou a lei o exigir.
11.5 Sem admissão. Uma notificação nos termos desta Seção não constitui admissão de culpa ou de responsabilidade.
11.6 Registro. A SonhoLab registra todo Incidente de Segurança, tenha sido notificado ou não, em seu registro de incidentes. Ela mantém o registro por 5 anos. Consulte Segurança e Resposta a Incidentes.
12. Devolução e eliminação
12.1 Exportação a qualquer momento. O Cliente pode exportar Dados Pessoais do Cliente por meio do Sistema a qualquer momento durante a vigência, em formato estruturado, de uso comum e legível por máquina.
12.2 Após o término. Quando um Sistema se encerra para o Cliente, a SonhoLab mantém os Dados Pessoais do Cliente disponíveis para exportação por 30 dias. Depois disso, a SonhoLab os elimina dos sistemas ativos. Isso não se aplica quando um adendo de produto ou a Tabela de Retenção de Dados estabelecer prazo diferente. Por exemplo, os dados de estudantes no Verita são eliminados em até 60 dias após o término do contrato, salvo se a escola solicitar a exportação antes.
12.3 Backups. Os dados eliminados desaparecem dos backups à medida que os backups expiram. Os backups do banco de dados são mantidos por até 14 dias no servidor e por até 14 dias na cópia externa, de modo que a eliminação de todos os backups se completa em até 30 dias. Até lá, os backups são usados somente para restaurar o serviço após um incidente; a cópia externa é mantida criptografada. A SonhoLab não restaura Dados Pessoais do Cliente eliminados para uso ativo, exceto para recuperação após um incidente.
12.4 Inatividade no plano Gratuito. Organizações do plano Gratuito inativas por 90 dias são excluídas após 2 avisos prévios, conforme descrito na Tabela de Retenção de Dados.
12.5 Retenção legal. A SonhoLab poderá manter Dados Pessoais do Cliente após a eliminação somente quando uma lei o exigir. Nesse caso, protegerá esses dados, os tratará somente para essa finalidade legal e informará ao Cliente quais dados mantém e por quê, salvo se a lei o proibir.
12.6 Certificação. Mediante solicitação por escrito, a SonhoLab confirmará a eliminação por escrito.
13. Auditorias e informações
13.1 Documentação em primeiro lugar. A SonhoLab disponibilizará todas as informações necessárias para demonstrar o cumprimento deste DPA. Ela o faz, em primeiro lugar, por meio deste DPA e seus anexos, de Segurança e Resposta a Incidentes, de Suboperadores e Transferências Internacionais e de respostas escritas às perguntas razoáveis do Cliente.
13.2 Questionários. O Cliente pode enviar um questionário de segurança ou privacidade por ano. A SonhoLab o responderá em prazo razoável. Também responderá a questionários adicionais após um Incidente de Segurança ou quando uma autoridade de proteção de dados o solicitar ao Cliente.
13.3 Auditorias presenciais. Se as informações acima não forem suficientes para demonstrar o cumprimento, ou se uma autoridade de proteção de dados o exigir, o Cliente poderá realizar uma auditoria, ou fazer com que um auditor independente sujeito a confidencialidade a realize. Aplicam-se as seguintes condições:
- (a) o Cliente avisa por escrito com pelo menos 30 dias de antecedência, com uma proposta de escopo;
- (b) a auditoria ocorre em horário comercial, no máximo uma vez por ano, e não perturba de forma desarrazoada os Sistemas;
- (c) a auditoria não dá acesso a dados de outros clientes nem compromete a segurança deles;
- (d) o Cliente arca com o custo, inclusive o tempo razoável da SonhoLab, salvo se a auditoria revelar violação relevante deste DPA pela SonhoLab; e
- (e) o Cliente compartilha o relatório da auditoria com a SonhoLab.
O limite de uma vez por ano não se aplica após um Incidente de Segurança ou quando uma autoridade de proteção de dados exigir uma auditoria.
13.4 Cláusulas de Transferência. Nada nesta Seção limita os direitos de auditoria previstos nas Cláusulas-Padrão Contratuais da UE (Cláusula 8.9) ou nas cláusulas-padrão da ANPD. Estes termos de auditoria são a forma pela qual as partes acordam exercer esses direitos.
14. Transferências internacionais
14.1 Localizações. Os Dados Pessoais do Cliente são hospedados pela Hetzner Online GmbH em Helsinque, Finlândia (UE), com os backups automáticos de servidor da Hetzner na Finlândia. Uma cópia de backup externa, criptografada antes de sair do servidor, é armazenada em equipamento operado pela SonhoLab no Brasil. O pessoal da SonhoLab pode acessar os dados a partir do Brasil. Alguns Suboperadores estão nos Estados Unidos ou em outros países, conforme indicado em Suboperadores e Transferências Internacionais. O Cliente autoriza essas transferências. A SonhoLab não transferirá Dados Pessoais do Cliente para nenhum outro país sem as salvaguardas desta Seção.
14.2 Brasil e UE. O Brasil e a UE reconhecem-se mutuamente como adequados:
- a Commission Implementing Decision (EU) 2026/179 abrange as transferências do EEE para a SonhoLab no Brasil (GDPR, art. 45);
- a Res. CD/ANPD 32/2026 abrange as transferências do Brasil para a UE, inclusive para a Hetzner na Finlândia (LGPD, art. 33, I).
As Cláusulas-Padrão Contratuais da UE do Anexo IV se aplicam às transferências do EEE para o Brasil apenas de forma subsidiária. Elas se aplicam se a decisão de adequação for suspensa, revogada ou declarada inválida, ou se não abranger uma transferência específica.
14.3 Reino Unido. O Reino Unido não reconheceu o Brasil como adequado. As transferências do Reino Unido para a SonhoLab são realizadas nos termos do Adendo do Reino Unido do Anexo IV.
14.4 Transferências ulteriores a Suboperadores. Para Suboperadores fora do EEE, do Reino Unido e dos países reconhecidos como adequados pelo Brasil, a SonhoLab utiliza:
- (a) as Cláusulas-Padrão Contratuais da UE (Módulo 3, de operador para operador) e o EU-US Data Privacy Framework quando o Suboperador for certificado;
- (b) o Adendo do Reino Unido ou o UK International Data Transfer Agreement para dados do Reino Unido; e
- (c) as cláusulas-padrão da ANPD (Res. CD/ANPD 19/2024, Anexo II), adotadas integralmente e sem alterações, para transferências sujeitas à LGPD.
A SonhoLab realiza avaliações de impacto das transferências quando as Cláusulas-Padrão Contratuais da UE o exigirem (Cláusula 14).
14.5 Outros países. Se a lei do Cliente exigir um instrumento de transferência específico (por exemplo, no Chile, no Peru, na Colômbia ou no México), a SonhoLab cooperará de boa-fé para assiná-lo. Consulte o Suplemento América Latina.
14.6 Cópias. A SonhoLab enviará o texto integral das cláusulas de transferência que utiliza em até 15 dias após a solicitação (Res. CD/ANPD 19/2024, art. 17). Poderá suprimir termos comerciais que não sejam relevantes.
15. Termos das leis estaduais dos EUA (CCPA/CPRA e outros estados)
15.1 Papel e finalidades comerciais. Para Dados Pessoais do Cliente sujeitos à CCPA ou às Leis Estaduais dos EUA, a SonhoLab é prestadora de serviços ou contratada (CCPA) e operadora (Leis Estaduais dos EUA). O Cliente divulga Dados Pessoais do Cliente à SonhoLab somente para as seguintes finalidades comerciais limitadas e específicas: fornecer, proteger, manter e dar suporte aos Sistemas que o Cliente utiliza, conforme descrito nos Termos de Serviço e no Anexo I (as "Finalidades Comerciais").
15.2 Restrições. A SonhoLab não irá:
- (a) vender nem compartilhar Dados Pessoais do Cliente, conforme esses termos são definidos na CCPA, inclusive compartilhar para publicidade comportamental entre contextos;
- (b) reter, usar ou divulgar Dados Pessoais do Cliente para qualquer finalidade que não as Finalidades Comerciais, inclusive qualquer finalidade comercial, ou de outra forma que a CCPA permita a um prestador de serviços ou contratado;
- (c) reter, usar ou divulgar Dados Pessoais do Cliente fora da relação comercial direta entre a SonhoLab e o Cliente; nem
- (d) combinar Dados Pessoais do Cliente com dados pessoais que receba de outra pessoa ou em nome dela, ou que colete de suas próprias interações com um consumidor, exceto conforme os regulamentos da CCPA permitam (por exemplo, para detectar incidentes de segurança ou proteger contra fraude).
15.3 Cumprimento. A SonhoLab cumprirá as obrigações que lhe são aplicáveis nos termos da CCPA e das Leis Estaduais dos EUA. Proporcionará o mesmo nível de proteção de privacidade que elas exigem do Cliente.
15.4 Aviso caso a SonhoLab não possa cumprir. A SonhoLab notificará prontamente o Cliente se constatar que não pode mais cumprir suas obrigações nos termos da CCPA ou das Leis Estaduais dos EUA.
15.5 Direito de adotar medidas razoáveis. O Cliente pode adotar medidas razoáveis e apropriadas para garantir que a SonhoLab utilize os Dados Pessoais do Cliente de forma compatível com as obrigações do Cliente, valendo-se dos direitos de auditoria e informação da Seção 13.
15.6 Direito de interromper uso não autorizado. Mediante aviso, o Cliente pode adotar medidas razoáveis e apropriadas para interromper e remediar qualquer uso não autorizado de Dados Pessoais do Cliente. Isso inclui exigir que a SonhoLab interrompa o tratamento em questão, elimine os dados ou suspenda o recurso afetado.
15.7 Solicitações de consumidores. A SonhoLab ajudará o Cliente a responder a solicitações de consumidores conforme descrito na Seção 9.
15.8 Subcontratados. A SonhoLab notificará o Cliente sobre cada Suboperador que contratar (Seção 8). Vinculará cada um deles por contrato escrito com obrigações pelo menos tão protetivas quanto as desta Seção.
15.9 Certificação. A SonhoLab certifica que compreende as restrições desta Seção e que as cumprirá.
15.10 Outros deveres de operador nas leis estaduais dos EUA. Para as Leis Estaduais dos EUA, as seguintes Seções também atendem aos requisitos do contrato com o operador: Seção 4 (instruções), Seção 6 (confidencialidade do pessoal), Seção 12 (eliminação ou devolução), Seção 13 (informações e avaliações), Seção 8 (suboperadores, com aviso e direito de oposição) e Seções 10 e 11 (ajuda com avaliações, segurança e notificação de incidentes).
15.11 Saúde e estudantes. A SonhoLab não é business associate nos termos da HIPAA, salvo se as partes assinarem um business associate agreement separado. A SonhoLab não o oferece por padrão. Para escolas dos EUA, o Adendo de Dados de Crianças e Estudantes (Verita) se aplica em complemento a este DPA. Ele é compatível com o Student Data Privacy Consortium National Data Privacy Agreement e com a exceção de school official da FERPA (34 CFR §99.31(a)(1)(i)(B)), e inclui um anexo com o New York Parents' Bill of Rights.
16. Recursos de inteligência artificial
16.1 Sem treinamento. A SonhoLab não utiliza Dados Pessoais do Cliente para treinar, ajustar (fine-tuning) ou aprimorar modelos de IA, sejam seus ou de terceiros.
16.2 Sem conta de IA da SonhoLab. A SonhoLab não utiliza suas próprias contas em provedores de IA para tratar Dados Pessoais do Cliente. Nenhum provedor de IA é Suboperador da SonhoLab.
16.3 Provedor de IA do próprio Cliente (chave de API própria do cliente — BYOK). Todos os recursos de IA de todos os Sistemas funcionam com a conta do próprio Cliente em um provedor de IA. Isso inclui os produtos de agentes de IA (Jesse e Digital Team OS), o gateway de LLM, o Brain SaaS e os recursos de IA dos demais Sistemas. Os recursos de IA de um Sistema permanecem desativados até que o Cliente adicione sua chave. Em todos os casos:
- (a) os recursos de IA existem somente nos planos pagos; o plano Gratuito não tem nenhum. O Cliente escolhe o provedor e o modelo, contrata diretamente com ele e insere sua própria chave de API nas configurações do Sistema. A SonhoLab nunca fornece uma chave de IA;
- (b) o provedor de IA é fornecedor do próprio Cliente, nos termos do contrato do próprio Cliente, e não Suboperador da SonhoLab, e a Seção 8 não se aplica a ele;
- (c) adicionar a chave constitui instrução do Cliente para enviar a esse provedor os dados que a configuração do Cliente envia;
- (d) o Cliente é responsável pelos termos desse provedor, pelo seu acordo de tratamento de dados, pelas salvaguardas de transferência e pelas configurações de treinamento, e paga diretamente as tarifas de uso do provedor. A SonhoLab não é responsável pelas tarifas, disponibilidade, interrupções, resultados ou alterações de políticas do provedor; e
- (e) a SonhoLab armazena a chave fora do código-fonte, com acesso restrito ao pessoal da SonhoLab, a utiliza somente para os recursos do próprio Cliente, a elimina quando o Cliente solicitar e trata todo o restante nos termos deste DPA.
Suboperadores e Transferências Internacionais, Seção 5, explica isso.
16.4 Somente quando ativado. O tratamento por IA ocorre somente por meio dos recursos que o Cliente ativa. No Clínicas, o assistente de IA opcional (apoio ao agendamento, lembretes e ajuda dentro do aplicativo) funciona com a chave da própria clínica e trata dados de pacientes somente se a clínica o ativar, informar os pacientes e obter o consentimento deles quando a lei o exigir. A clínica pode desativá-lo a qualquer momento, e o assistente não faz diagnósticos nem toma decisões clínicas. O Aviso de Transparência sobre IA explica os recursos.
16.5 Deveres do Cliente. Quando o Cliente disponibilizar um recurso de IA a seus próprios clientes ou usuários (por exemplo, um assistente de WhatsApp), o Cliente é responsável pelos avisos e divulgações que a lei lhe exige como implementador (deployer). O Adendo de Agentes de IA e Mensageria estabelece a divulgação de IA embutida e o encaminhamento para atendimento humano.
17. Solicitações de autoridades e órgãos de segurança
17.1 Se uma autoridade pública solicitar Dados Pessoais do Cliente à SonhoLab, a SonhoLab redirecionará a autoridade ao Cliente sempre que possível. Notificará prontamente o Cliente, salvo se a lei o proibir. Divulgará somente o que for legalmente exigido.
17.2 Solicitações de Autoridades e Órgãos de Segurança explica o processo. Para transferências nos termos das Cláusulas-Padrão Contratuais da UE, a Cláusula 15 também se aplica.
18. Troca de provedor e saída (Data Act da UE)
18.1 Esta Seção se aplica quando o Regulation (EU) 2023/2854 (o Data Act), Capítulo VI, se aplicar ao uso de um Sistema pelo Cliente.
18.2 Aviso prévio. O Cliente pode trocar para outro provedor, ou transferir seus dados para sua própria infraestrutura, mediante aviso prévio de no máximo 2 meses. A SonhoLab prestará então ajuda razoável durante um período de transição de até 30 dias, ou mais longo quando o Data Act o permitir.
18.3 Dados. O Cliente pode exportar todos os Dados Pessoais do Cliente e outros dados exportáveis que tenha inserido no Sistema por meio das ferramentas de exportação do Sistema. A SonhoLab descreverá as categorias e os formatos de dados exportáveis mediante solicitação.
18.4 Tarifas. A exportação padrão por meio das ferramentas do Sistema é sempre gratuita. A SonhoLab não cobra tarifas de troca de provedor nem de saída de dados, conforme estabelecem os Termos de Serviço (Seção 19.6).
18.5 Eliminação. Após a troca, aplica-se a Seção 12.
19. Responsabilidade
19.1 A responsabilidade de cada parte nos termos deste DPA está sujeita às limitações e exclusões de responsabilidade dos Termos de Serviço. Para clientes empresariais, o limite corresponde aos valores pagos nos 12 meses anteriores à reclamação.
19.2 Isso não se aplica quando uma lei proibir a limitação de responsabilidade. Em especial, nada neste DPA limita:
- (a) a responsabilidade de qualquer das partes perante os titulares dos dados nos termos do art. 82 do GDPR, do art. 82 do UK GDPR, dos arts. 42 a 45 da LGPD ou da Cláusula 12 das Cláusulas-Padrão Contratuais da UE; ou
- (b) qualquer multa que uma autoridade de proteção de dados imponha diretamente a uma das partes.
19.3 O Cliente é responsável por reclamações de titulares dos dados ou de autoridades decorrentes de suas instruções ilícitas ou de dados que tenha inserido sem base legal.
19.4 Nada nos Termos de Serviço exclui ou limita direitos que não possam ser excluídos ou limitados nos termos da lei aplicável ao Cliente ou aos titulares dos dados.
20. Vigência, alterações e ordem de prevalência
20.1 Vigência. Este DPA se aplica enquanto a SonhoLab tratar Dados Pessoais do Cliente, inclusive durante o período de devolução e eliminação da Seção 12.
20.2 Alterações. A SonhoLab pode atualizar este DPA para refletir mudanças na lei, nos Sistemas ou nos Suboperadores. Alterações relevantes que reduzam a proteção do Cliente só produzem efeitos após aviso prévio de 30 dias. O Cliente pode rescindir o Sistema afetado durante esse período. Alterações exigidas por lei ou por uma autoridade de proteção de dados podem produzir efeitos antes. Cada versão é datada e arquivada.
20.3 Ordem de prevalência. Em caso de conflito entre documentos, aplica-se a seguinte ordem:
- as Cláusulas de Transferência do Anexo IV, para as transferências que abrangem;
- um adendo de produto listado na Seção 5.2, quando conferir maior proteção aos titulares dos dados em relação àquele Sistema;
- este DPA;
- os Termos de Serviço; e
- qualquer outro documento.
21. Lei aplicável e disputas
21.1 Este DPA é regido pela lei do Brasil. O foro da comarca de Fortaleza/CE, Brasil, é competente, conforme estabelecido nos Termos de Serviço para clientes empresariais.
21.2 As Cláusulas de Transferência são regidas pela lei e pelos tribunais que designam no Anexo IV. Nada nesta Seção limita o direito de um titular dos dados de apresentar reclamação a uma autoridade de proteção de dados ou de ajuizar ação quando as Leis de Proteção de Dados o permitirem.
Anexo I — Descrição do tratamento, por Sistema
I.1 Comum a todos os Sistemas
| Item | Descrição |
|---|---|
| Partes | Exportador de dados / controlador: o Cliente (seus dados constam de sua conta). Importador de dados / operador: a SonhoLab (Seção 1.1). |
| Natureza do tratamento | Hospedagem, armazenamento, organização, recuperação, exibição, transmissão, backup, exportação e eliminação. Também, quando o Cliente ativa um recurso: mensagens, notificações, geocodificação, pagamentos ou tratamento por IA. Os recursos de IA existem somente nos planos pagos e funcionam somente com a chave de IA do próprio Cliente, inserida nas configurações do Sistema (Seção 16.3); o plano Gratuito não tem recursos de IA. |
| Finalidade | Fornecer, proteger, manter e dar suporte ao Sistema para o Cliente, de acordo com suas instruções (Seção 4). |
| Usuários Autorizados (todos os Sistemas) | Nome, e-mail, telefone, função, registros de login e de atividade, endereço IP e dados do dispositivo nos registros de acesso. |
| Frequência | Contínua, durante a vigência. |
| Duração e retenção | A vigência dos Termos de Serviço, mais os prazos da Seção 12, salvo se a linha do Sistema abaixo ou a Tabela de Retenção de Dados dispuser de outra forma. |
| Localização | Hetzner, Helsinque, Finlândia (UE), inclusive os backups automáticos de servidor da Hetzner. Cópia de backup externa criptografada em equipamento operado pela SonhoLab no Brasil. Acesso remoto a partir do Brasil. Localizações dos Suboperadores conforme o Anexo III. |
"Categorias especiais", abaixo, significa as categorias especiais do art. 9 do GDPR, os dados pessoais sensíveis do art. 11 da LGPD e as sensitive personal information da CCPA e das Leis Estaduais dos EUA. Também sinaliza dados de crianças.
I.2 Por Sistema
| Sistema | Titulares dos dados | Categorias de dados pessoais | Categorias especiais / dados sensíveis | Finalidades | Duração |
|---|---|---|---|---|---|
Inventário (inventario) | Usuários Autorizados; os próprios clientes do Cliente (contatos comerciais) | Usuários Autorizados: nome, e-mail, senha (armazenada somente como hash), função, atividade na trilha de auditoria. Contatos do Cliente: nome e e-mail. Registros operacionais: produtos, entradas de estoque, produção, pacotes com método de envio, código de rastreamento e observações em texto livre. Sem fornecedores, endereços ou notas fiscais; sem upload de arquivos | Nenhuma esperada. As observações em texto livre não se destinam a dados sensíveis | Gestão de estoque, produção e envio; pagamentos de assinatura por meio da Stripe | Vigência + Seção 12 |
| Verita (gestão escolar) | Estudantes (menores de idade), pais e responsáveis, professores e funcionários, pessoas autorizadas a buscar os estudantes | Identificação, registros de matrícula, notas, frequência, mensalidades e taxas, mensagens entre a escola e as famílias, registros de saúde escolar, foto das pessoas autorizadas a buscar os estudantes, assinaturas dos responsáveis, documentos de matrícula, tokens de notificação push do aplicativo | Dados de crianças; dados de saúde; imagens de pessoas | Administração escolar e comunicação com as famílias, somente conforme instruído pela escola. Sem publicidade, sem criação de perfis, sem venda. Consulte o Adendo de Dados de Crianças e Estudantes (Verita) | Vigência; eliminados em até 60 dias após o término do contrato, salvo se a escola solicitar a exportação; backups em até 30 dias |
Clínicas (clinicas) | Pacientes (possivelmente menores de idade) e seus representantes; equipe da clínica | Identificação, contato, histórico médico, tratamentos e doses, planos nutricionais, fotos de antes e depois, consultas, termos de consentimento e assinaturas, pagamentos (Culqi, quando a clínica o utiliza), mensagens do portal do paciente; mensagens de WhatsApp, se a clínica ativar as mensagens; conversas com o assistente de IA, se a clínica o ativar | Dados de saúde; imagens; possivelmente dados de crianças | Prontuários, agendamento, portal do paciente, faturamento; (somente se a clínica ativar as mensagens) mensagens aos pacientes por meio da WhatsApp Business Platform oficial; e (somente se a clínica o ativar, com aviso aos pacientes e consentimento quando exigido) um assistente de IA opcional para apoio ao agendamento, lembretes e ajuda dentro do aplicativo, que funciona com a chave de IA da própria clínica (Seção 16.3). O assistente não faz diagnósticos nem toma decisões clínicas; a equipe da clínica permanece responsável. Consulte o Adendo de Dados de Saúde (Clínicas) | Conforme instruído pela clínica. A clínica é responsável pelos prazos mínimos legais (p. ex., Lei 13.787/2018 do Brasil: 20 anos) |
Granja (granja) | Proprietário da fazenda e Usuários Autorizados; trabalhadores; compradores; produtores indicados nos documentos de trânsito animal | Nomes, contato, funções, guias de trânsito animal (GTA), registros de vendas e compras; quando a fazenda utiliza esses recursos, fotos e localização dos trabalhadores; tokens de notificação push do aplicativo; histórico de conversas com o assistente | Nenhuma esperada; imagens e localização de trabalhadores são sensíveis no contexto. Consulte o Adendo de Força de Trabalho, Granja e Monitoramento de Campo | Operações da fazenda, rastreabilidade, vendas, coordenação de equipes; assistente de IA quando ativado | Vigência + Seção 12 |
| Bidstream (compras públicas) | Usuários Autorizados; os próprios contatos que o Cliente registra | Perfil da empresa, buscas salvas, monitoramentos e alertas, anotações, dados de contato que o Cliente adiciona | Nenhuma esperada | Busca de licitações, alertas e preparação de propostas para o Cliente. Os dados públicos de licitações compilados pela SonhoLab são conteúdo próprio da SonhoLab, e não Dados Pessoais do Cliente (consulte o Adendo de Inteligência em Compras Públicas) | Vigência + Seção 12 |
| Brain SaaS (API de memória para agentes de IA) | Desenvolvedores e Usuários Autorizados; qualquer pessoa cujos dados os agentes do Cliente armazenem | O que quer que os agentes do Cliente armazenem (texto livre, eventos, memórias), embeddings desse texto, metadados de chaves de API, registros de acesso | Não previstas. Se o Cliente as armazenar, o Cliente é responsável pela base legal | Armazenamento e recuperação de memória para os agentes de IA do Cliente, inclusive busca semântica. Consulte os Termos para Desenvolvedores e API | Até que o Cliente os elimine, ou vigência + Seção 12 |
| CobraDia (cobranças diárias) | Usuários Autorizados do credor (administradores, cobradores); devedores | Nome do devedor, telefone, número de documento de identidade oficial e foto do documento, foto, endereço, geolocalização (latitude e longitude), empréstimos, pagamentos, situação de inadimplência | Documentos de identidade oficiais; geolocalização precisa; dados financeiros | Gestão de empréstimos e cobranças para o credor; geocodificação de endereços por meio do OpenStreetMap Nominatim; pagamentos por meio da Stripe. Consulte o Adendo de Cobrança de Dívidas (CobraDia) | Conforme instruído pelo credor; por padrão, eliminados 90 dias após a quitação da dívida |
| CRM Imobiliário | Leads, proprietários de imóveis, compradores e locatários; Usuários Autorizados | Nome, telefone, orçamento, áreas de interesse, pontuação do lead, conversas de WhatsApp, documentos de imóveis, comprovantes de pagamento, assinaturas eletrônicas, avaliações, agendamentos | Números de documentos de identidade oficiais podem constar de documentos de imóveis | Gestão de leads, mensagens, gestão de imóveis e documentos, avaliação automatizada e pontuação de leads como apoio à decisão. Consulte o Adendo de CRM Imobiliário e Avaliação | Vigência + Seção 12; conversas de WhatsApp por 12 meses contínuos, salvo se o Cliente definir prazo menor |
| Sistema Restaurante | Clientes e consumidores; Usuários Autorizados | Nome, telefone, endereço de entrega, pedidos, observações, situação do pagamento | Não previstas; observações em texto livre podem revelar informações de saúde (por exemplo, alergias) | Recebimento de pedidos, entrega e gestão do restaurante | Vigência + Seção 12 |
| Passayum (marketplace e entregas) | Compradores, lojistas, entregadores; Usuários Autorizados | Nome, contato, endereços, pedidos, situação do pagamento; verificação de identidade dos entregadores e localização durante as entregas | Geolocalização precisa; documentos de identidade oficiais dos entregadores | Gestão do marketplace, de pedidos e de entregas. Consulte o Adendo de Localização e Mobilidade (Speed, Passayum) | Vigência + Seção 12 |
Bilheteria (boleteria) | Compradores de ingressos e participantes; Usuários Autorizados do organizador do evento | Nome, e-mail, telefone, ingressos comprados, situação do pagamento, registros de check-in | Nenhuma esperada | Venda de ingressos, controle de acesso e comunicação com os participantes para o organizador | Vigência + Seção 12 |
| Speed (transporte por aplicativo) | Passageiros, motoristas; Usuários Autorizados do operador | Nome, contato, histórico de viagens, pontos de embarque e desembarque, localização em tempo real durante as viagens, documentos dos motoristas e dados dos veículos, saldos de carteira, acionamentos do botão de emergência | Geolocalização precisa; documentos de identidade oficiais dos motoristas | Despacho de corridas, gestão de viagens, pagamentos aos motoristas, recursos de segurança. Consulte o Adendo de Localização e Mobilidade (Speed, Passayum) | Vigência + Seção 12 |
| PDF Free | Usuários Autorizados | Somente dados de conta, quando uma conta é utilizada. Os documentos processados no dispositivo não são recebidos pela SonhoLab. | Nenhuma | Ferramentas de documentos | Vigência + Seção 12 |
| Jesse e Digital Team OS (assistentes de IA no WhatsApp para empresas) | Os clientes e potenciais clientes da empresa que lhe enviam mensagens; o proprietário e a equipe da empresa | Número de telefone, nome do perfil de WhatsApp, mensagens, mensagens de voz e suas transcrições, imagens e comprovantes de pagamento (lidos por OCR), agendamentos, anotações que o assistente mantém sobre a conversa, consultas de busca na web que o assistente realiza | Não previstas. Se a empresa atuar na área da saúde, dados de saúde somente por meio da WhatsApp Business Platform oficial | Atender os clientes da empresa como assistente de IA que se identifica como tal no início, agendamento, captação de leads, encaminhamento para atendimento humano mediante solicitação. Os modelos de IA funcionam com a conta e a chave da própria empresa no provedor de IA (Seção 16.3); esse provedor é fornecedor da empresa, e não Suboperador da SonhoLab. Consulte o Adendo de Agentes de IA e Mensageria | Conversas por 12 meses contínuos, salvo se a empresa definir prazo menor; demais dados: vigência + Seção 12 |
| Gateway de LLM (llm-proxy, para clientes de API) | Qualquer pessoa cujos dados apareçam nos prompts do Cliente; os desenvolvedores do Cliente | Prompts e resultados dos modelos em trânsito; registros de uso (tenant, modelo, contagem de tokens, carimbos de data e hora); metadados de chaves de API | O que quer que o Cliente envie. O Cliente decide | Encaminhar as solicitações do Cliente, com a própria chave do Cliente, ao provedor de modelos que ele selecionar e devolver o resultado. Esse provedor é fornecedor do Cliente (Seção 16.3). Consulte os Termos para Desenvolvedores e API | Conforme estabelecido nos Termos para Desenvolvedores e API e no Pedido deste serviço |
Anexo II — Medidas técnicas e organizacionais
Estas são as medidas que a SonhoLab mantém para os Dados Pessoais do Cliente. Os itens marcados como "implantado por Sistema" ainda não estão em vigor em todos os Sistemas. A SonhoLab informará a um Cliente, mediante solicitação, a situação atual para o seu Sistema.
| # | Área | Medida |
|---|---|---|
| 1 | Criptografia em trânsito | Todas as conexões com os Sistemas utilizam TLS. |
| 2 | Criptografia dos backups | A Hetzner faz backups automáticos de servidor na Finlândia. A cópia de backup externa é criptografada no servidor antes de sair dele e é armazenada em equipamento operado pela SonhoLab no Brasil (abrangida pela adequação recíproca entre o Brasil e a UE). |
| 3 | Controle de acesso do pessoal | O acesso aos sistemas de produção e aos Dados Pessoais do Cliente é limitado ao pessoal da SonhoLab nominalmente designado que dele necessite. O acesso aos servidores de produção exige chaves SSH pessoais; o login por senha está desativado. Os painéis administrativos web utilizam links de acesso de uso único enviados a endereços de e-mail nominais da SonhoLab. |
| 4 | Separação entre clientes | Os dados de cada organização são isolados logicamente. Toda consulta ao banco de dados é delimitada pelo ID da organização. Segurança em nível de linha (row-level security) no banco de dados: implantado por Sistema; situação atual mediante solicitação. |
| 5 | Proteção contra abuso | A limitação de taxa (rate limiting) protege os Sistemas contra tentativas de adivinhação de senhas e outros abusos. |
| 6 | Registros | Os registros de acesso são mantidos por 6 meses, e por até 12 meses para investigações de segurança. São armazenados de forma confidencial. |
| 7 | Gestão de segredos | Senhas, chaves de API e outros segredos são mantidos fora do código-fonte. |
| 8 | Resposta a incidentes | Um processo documentado de resposta a incidentes abrange Incidentes de Segurança e malware. Inclui contenção, avaliação e os prazos de notificação da Seção 11. Consulte Segurança e Resposta a Incidentes. |
| 9 | Backups | Os backups do banco de dados são mantidos por até 14 dias no servidor e por até 14 dias na cópia externa criptografada; depois, expiram. |
| 10 | Confidencialidade | O pessoal está sujeito a confidencialidade (Seção 6). |
| 11 | Gestão de Suboperadores | Os Suboperadores estão sujeitos a termos escritos de proteção de dados (Seção 8). Nenhuma conta de IA da SonhoLab trata Dados Pessoais do Cliente; os recursos de IA funcionam somente com a própria chave do Cliente (Seção 16.3). |
| 12 | Direitos dos titulares dos dados | Os Sistemas incluem ferramentas de exportação e eliminação (Seção 9). |
| 13 | Revisão | A SonhoLab revisa estas medidas pelo menos uma vez por ano e após qualquer incidente significativo. |
| 14 | Certificações | Nenhuma. A SonhoLab não possui SOC 2, ISO 27001 nem qualquer outra certificação de segurança. |
Anexo III — Suboperadores
A lista de Suboperadores, com a finalidade, a localização, os Sistemas que os utilizam e o mecanismo de transferência de cada um, está em Suboperadores e Transferências Internacionais (04-subprocessors.md). Ela é incorporada a este DPA por referência. As alterações seguem a Seção 8.
Anexo IV — Mecanismos de transferência
IV.1 Cláusulas-Padrão Contratuais da UE
Incorporação. As cláusulas contratuais-padrão aprovadas pela Commission Implementing Decision (EU) 2021/914 (as "Cláusulas-Padrão Contratuais da UE") são incorporadas por referência. Aplicam-se a transferências de Dados Pessoais do Cliente sujeitas ao GDPR:
- do Cliente para a SonhoLab, mas somente quando a decisão de adequação relativa ao Brasil não abranger a transferência (Seção 14.2); e
- da SonhoLab para Suboperadores fora do EEE não abrangidos por uma decisão de adequação.
Módulos.
- O Módulo 2 (de controlador para operador) se aplica quando o Cliente é controlador.
- O Módulo 3 (de operador para operador) se aplica quando o Cliente é operador, e entre a SonhoLab e seus Suboperadores.
- Opções selecionadas.
| Cláusula | Seleção |
|---|---|
| Cláusula 7 (cláusula de adesão) | Incluída. Outras entidades podem aderir com a concordância das partes. |
| Cláusula 9(a) (suboperadores) | Opção 2: autorização geral por escrito. A SonhoLab avisa com pelo menos 30 dias de antecedência sobre as alterações pretendidas, conforme a Seção 8. |
| Cláusula 11(a) (vias de recurso) | A redação opcional sobre resolução independente de disputas não é incluída. |
| Cláusula 13 (supervisão) | A autoridade de proteção de dados competente é definida conforme exige a Cláusula 13(a). (i) Se o Cliente estiver estabelecido na UE, é a autoridade do Estado-Membro do Cliente. (ii) Se o Cliente não estiver estabelecido na UE, mas tiver nomeado um representante nos termos do art. 27, é a autoridade do Estado-Membro em que esse representante estiver estabelecido. (iii) Se o Cliente não for obrigado a nomear um representante, é a autoridade do Estado-Membro em que se encontrarem os titulares dos dados pertinentes. Para transferências em que a SonhoLab for a exportadora, é a autoridade do Estado-Membro em que o representante da SonhoLab na UE estiver estabelecido, que será a Irlanda. Até que essa nomeação seja publicada, é a autoridade do Estado-Membro em que se encontrarem os titulares dos dados pertinentes. |
| Cláusula 17 (lei aplicável) | Opção 1: a lei da Irlanda. |
| Cláusula 18 (foro) | Os tribunais da Irlanda. |
Anexos das Cláusulas-Padrão Contratuais da UE.
- Anexo I.A (lista das partes): o Cliente e a SonhoLab, com os dados constantes da conta do Cliente e da Seção 1.1.
- Anexo I.B (descrição da transferência): Anexo I deste DPA.
- Anexo I.C (autoridade de proteção de dados competente): conforme a Cláusula 13 acima.
- Anexo II (medidas técnicas e organizacionais): Anexo II deste DPA.
- Anexo III (suboperadores): Suboperadores e Transferências Internacionais.
- Interpretação. As Seções 13 (auditorias), 8 (suboperadores), 12 (eliminação) e 11 (incidentes) deste DPA descrevem como as partes exercem os direitos correspondentes previstos nas Cláusulas-Padrão Contratuais da UE. Elas não alteram as Cláusulas-Padrão Contratuais da UE. Em caso de conflito, prevalecem as Cláusulas-Padrão Contratuais da UE.
IV.2 Adendo do Reino Unido
- Incorporação. O International Data Transfer Addendum to the EU Commission Standard Contractual Clauses (o "Adendo do Reino Unido"), emitido pelo UK Information Commissioner nos termos da s.119A do Data Protection Act 2018, é incorporado por referência. Aplica-se a transferências de Dados Pessoais do Cliente sujeitas ao UK GDPR.
Tabelas.
- Tabela 1 (partes): conforme o Anexo IV.1, item 4.
- Tabela 2 (cláusulas-padrão, módulos e cláusulas selecionados): as Cláusulas-Padrão Contratuais da UE, com os módulos e as opções do Anexo IV.1.
- Tabela 3 (informações dos apêndices): Anexos I, II e III deste DPA.
- Tabela 4 (encerramento do Adendo quando o Adendo aprovado for alterado): o Importador pode encerrá-lo.
- Se o Reino Unido emitir um substituto para o Adendo do Reino Unido, as partes utilizarão o substituto. A SonhoLab pode, alternativamente, utilizar o UK International Data Transfer Agreement com seus Suboperadores.
IV.3 Cláusulas-padrão contratuais da ANPD (Brasil)
- Incorporação. As cláusulas-padrão contratuais do Anexo II da Resolução CD/ANPD nº 19/2024 (as "Cláusulas da ANPD") se aplicam às transferências internacionais de Dados Pessoais do Cliente sujeitas à LGPD para países que a ANPD não reconheceu como adequados. Isso inclui as transferências da SonhoLab para Suboperadores nos Estados Unidos.
- Sem alterações. As Cláusulas da ANPD são adotadas integralmente e sem alteração, como exige a Res. CD/ANPD 19/2024, art. 16. Estão anexadas abaixo na íntegra, em português. Nenhum resumo ou tradução neste DPA as substitui.
- Cláusulas complementares. Qualquer cláusula complementar figura somente no local que o modelo da ANPD reserva para ela. Não pode contradizer as Cláusulas da ANPD nem reduzir a proteção que conferem.
- Opções e designações. As designações das partes são: o Cliente como controlador; a SonhoLab como operadora; cada Suboperador como suboperador. Quando o modelo da ANPD oferecer opções, aplicam-se as opções que correspondem a este DPA.
- Transparência. A SonhoLab publica uma página em português sobre suas transferências internacionais (Res. CD/ANPD 19/2024, art. 17). Ela integra Suboperadores e Transferências Internacionais. A SonhoLab envia o texto integral das cláusulas em até 15 dias após a solicitação.
Texto anexado:
As cláusulas-padrão contratuais da ANPD (Anexo II da Resolução CD/ANPD nº 19/2024) estão incorporadas a este DPA por referência. Fornecemos uma cópia mediante solicitação em até 15 dias; escreva para contacto@sonholab.com.
IV.4 Outras jurisdições
Quando a lei de outro país exigir um instrumento específico, aplica-se a Seção 14.5.
Versão 0.9.0 (preliminar) · Vigente desde 26 de setembro de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versão está em revisão jurídica; avisaremos sobre mudanças relevantes conforme descrito nestes documentos.
Tradução do original em inglês. Para consumidores no Brasil, esta versão em português prevalece; nos demais casos, prevalece a versão em inglês.