Entre:
Firma (1600 Holdings LLC) ("Subcontratante" ou "Firma.dev")
E:
A entidade que aceita os Termos e Condições da Firma.dev ("Responsável pelo Tratamento" ou "Cliente")
Data de Eficácia: Após a aceitação pelo Cliente dos Termos e Condições da Firma.dev
1. Definições
"Dados Pessoais" significa qualquer informação relativa a uma pessoa singular identificada ou identificável tratada pela Firma.dev em nome do Cliente através do Serviço.
"Titular dos Dados" significa uma pessoa singular identificada ou identificável cujos Dados Pessoais são tratados.
"Tratamento" significa qualquer operação realizada sobre Dados Pessoais, por meios automatizados ou não, incluindo a recolha, o registo, a conservação, a recuperação, a utilização, a divulgação e a eliminação.
"Subcontratante Ulterior" significa qualquer terceiro contratado pela Firma.dev para tratar Dados Pessoais em nome do Cliente.
"Serviço" significa a API de assinatura eletrónica da Firma.dev e serviços relacionados, conforme descrito nos Termos e Condições.
"CCla" significa as Cláusulas Contratuais-Tipo para a transferência de dados pessoais para países terceiros nos termos do Regulamento (UE) 2016/679, adotadas pela Comissão Europeia.
"RGPD" significa o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados).
2. Âmbito e Funções
2.1 Este DPA aplica-se quando a Firma.dev trata Dados Pessoais em nome do Cliente no âmbito do Serviço.
2.2 O Cliente atua como Responsável pelo Tratamento. O Cliente determina as finalidades e os meios de tratamento dos Dados Pessoais.
2.3 A Firma.dev atua como Subcontratante. A Firma.dev trata Dados Pessoais apenas mediante instruções documentadas do Cliente, conforme descrito neste DPA e nos Termos e Condições.
3. Detalhes do Tratamento de Dados
3.1 Categorias de Titulares dos Dados
Funcionários, prestadores de serviços e utilizadores autorizados do Cliente
Signatários finais que interagem com documentos enviados através do Serviço
3.2 Tipos de Dados Pessoais
Nomes e endereços de email
Dados de assinatura (assinaturas desenhadas, digitadas ou carregadas)
Endereços IP e carimbos de data/hora
Conteúdo do documento (na medida em que contenha Dados Pessoais)
Informação de pista de auditoria
3.3 Atividades de Tratamento
Armazenamento e representação gráfica de documentos para assinatura
Captura e aplicação de assinaturas eletrónicas
Geração de pistas de auditoria e certificados de conclusão
Envio de notificações de pedido de assinatura
Disponibilização de acesso à API e webhooks
3.4 Duração do Tratamento
A Firma.dev tratará os Dados Pessoais durante a vigência do contrato e conforme exigido para conformidade legal, conforme especificado na Política de Privacidade.
4. Obrigações da Firma.dev
A Firma.dev deve:
4.1 Tratar os Dados Pessoais apenas mediante instruções documentadas do Cliente, incluindo no que se refere a transferências para países terceiros, a menos que tal seja exigido pelo direito da União ou de um Estado-Membro. A Firma.dev informará o Cliente de qualquer requisito legal desse tipo antes de proceder ao tratamento, a menos que a lei o proíba.
4.2 Assegurar que as pessoas autorizadas a tratar os Dados Pessoais assumiram um compromisso de confidencialidade ou estão sujeitas a uma obrigação legal de confidencialidade adequada.
4.3 Implementar as medidas técnicas e organizativas adequadas, conforme descrito no Anexo 1 (Medidas Técnicas e Organizativas).
4.4 Respeitar as condições para a contratação de Subcontratantes Ulteriores descritas na Secção 6.
4.5 Prestar assistência ao Cliente, tendo em conta a natureza do tratamento, através de medidas técnicas e organizativas adequadas, para cumprimento das obrigações do Cliente de responder aos pedidos dos Titulares dos Dados.
4.6 Assistir o Cliente na garantia de conformidade com as obrigações previstas nos Artigos 32.º a 36.º do RGPD, tendo em conta a natureza do tratamento e as informações de que a Firma.dev dispõe.
4.7 Mediante escolha do Cliente, eliminar ou devolver todos os Dados Pessoais após a cessação do Serviço, exceto nos casos em que a conservação dos dados seja exigida pela legislação aplicável.
4.8 Disponibilizar ao Cliente todas as informações necessárias para demonstrar a conformidade com as obrigações previstas no Artigo 28.º do RGPD, e permitir e contribuir para auditorias, conforme descrito na Secção 10.
5. Obrigações do Cliente
O Cliente deve:
5.1 Garantir que os Dados Pessoais são recolhidos e tratados em conformidade com as leis aplicáveis de proteção de dados, incluindo a obtenção dos consentimentos necessários ou a prestação das informações obrigatórias aos Titulares dos Dados.
5.3 Fornecer instruções documentadas à Firma.dev relativamente ao tratamento de Dados Pessoais.
5.3 Garantir que a utilização do Serviço pelo Cliente cumpre todas as leis e regulamentos aplicáveis.
6. Subcontratantes Ulteriores
6.1 O Cliente autoriza a Firma.dev a contratar os Subcontratantes Ulteriores listados no Anexo 2 (Lista de Subcontratantes Ulteriores).
6.2 A Firma.dev informará o Cliente de quaisquer alterações planeadas relativas aos Subcontratantes Ulteriores através da atualização da Lista de Subcontratantes Ulteriores. O Cliente pode opor-se a essas alterações no prazo de 30 dias após a notificação. Se o Cliente se opuser e a Firma.dev não puder razoavelmente acomodar a objeção, o Cliente poderá rescindir o Serviço afetado.
6.3 A Firma.dev celebrará contratos escritos com cada Subcontratante Ulterior que imponham obrigações de proteção de dados não menos protetoras do que as previstas neste DPA.
6.4 A Firma.dev permanece totalmente responsável pelo desempenho dos seus Subcontratantes Ulteriores.
7. Transferências Internacionais
7.1 Residência de Dados na UE: Os dados dos documentos e dos signatários do Cliente são armazenados e tratados na União Europeia. A infraestrutura principal da Firma.dev está localizada em AWS eu-west-3 (Paris, França), com serviços de CDN em AWS eu-north-1 (Estocolmo, Suécia). Alguns Dados Pessoais limitados, tais como nomes e endereços de email de signatários, podem ser tratados por subcontratantes ulteriores localizados fora da UE, conforme listado no Anexo 2, sujeitos a salvaguardas adequadas nos termos da Secção 7.2. Os Clientes que exijam que todos os Dados Pessoais permaneçam na UE podem desativar os emails enviados pela Firma e utilizar a sua própria infraestrutura de email, conforme descrito na documentação de white-labeling.
7.2 Se a Firma.dev transferir Dados Pessoais para fora do Espaço Económico Europeu, a Firma.dev garantirá a existência de salvaguardas adequadas, tais como as Cláusulas Contratuais-Tipo (CCla) aprovadas pela Comissão Europeia.
7.3 Mediante pedido, a Firma.dev celebrará CCla com o Cliente para quaisquer transferências para países terceiros que não beneficiem de uma decisão de adequação.
8. Pedidos dos Titulares dos Dados
8.1 A Firma.dev notificará prontamente o Cliente se receber um pedido de um Titular dos Dados para exercer os seus direitos ao abrigo do RGPD (acesso, retificação, apagamento, portabilidade, limitação ou oposição).
8.2 A Firma.dev não responderá diretamente aos pedidos dos Titulares dos Dados, exceto se autorizada pelo Cliente ou exigido por lei.
8.3 A Firma.dev prestará assistência razoável ao Cliente para que este possa responder a tais pedidos, tendo em conta a natureza do tratamento.
9. Incidentes de Segurança
9.1 A Firma.dev notificará o Cliente sem demora injustificada (e em qualquer caso no prazo de 72 horas) após tomar conhecimento de uma violação de Dados Pessoais que afete os dados do Cliente.
9.2 A notificação incluirá, na medida do conhecido:
A natureza da violação, incluindo as categorias e o número aproximado de Titulares dos Dados afetados
As consequências prováveis da violação
As medidas adotadas ou propostas para mitigar a violação
9.3 A Firma.dev cooperará com o Cliente e tomará as medidas razoáveis para ajudar na investigação e mitigação de cada violação.
10. Auditorias
10.1 A Firma.dev disponibilizará ao Cliente a informação razoavelmente necessária para demonstrar a conformidade com este DPA. Esta obrigação será cumprida através do fornecimento de:
Documentação e políticas de segurança
Avaliações de segurança de terceiros, quando disponíveis
Questionários de segurança preenchidos
10.2 A Firma.dev não permite auditorias nas suas instalações. Todos os pedidos de auditoria serão respondidos através de documentação, respostas por escrito e métodos de verificação remota, à discrição da Firma.dev.
10.3 Os pedidos de auditoria que excedam a documentação padrão (tais como questionários de segurança personalizados, revisões técnicas detalhadas ou chamadas com equipas de segurança) estarão sujeitos a uma taxa de 500 € por pedido, paga antecipadamente.
10.4 Nada nesta Secção 10 obriga a Firma.dev a divulgar informações que possam comprometer a segurança dos seus sistemas, violar obrigações de confidencialidade em relação a outros clientes, ou infringir a lei aplicável.
11. Vigência e Rescisão
11.1 Este DPA entra em vigor após a aceitação pelo Cliente dos Termos e Condições e permanece em vigor durante o período em que a Firma.dev tratar Dados Pessoais em nome do Cliente.
11.2 Após a cessação do Serviço, a Firma.dev eliminará ou devolverá os Dados Pessoais conforme especificado na Secção 4.7, sem prejuízo dos requisitos legais de conservação.
12. Lei Aplicável
Este DPA rege-se pelas leis especificadas nos Termos e Condições. Para assuntos relacionados com a conformidade com o RGPD, aplicam-se as disposições do RGPD e a legislação aplicável do Estado-Membro.
Anexo 1: Medidas Técnicas e Organizativas
A Firma.dev implementa as seguintes medidas para proteger os Dados Pessoais:
Controlo de Acesso
Chaves de API únicas por Cliente com permissões configuráveis
As Áreas de Trabalho do Cliente proporcionam isolamento lógico entre os conjuntos de dados dos Clientes
Encriptação
TLS 1.2 ou superior para todos os dados em trânsito
Encriptação AES-256 para dados em repouso
Ligações de base de dados encriptadas
Segurança da Infraestrutura
Alojado na AWS com residência de dados na UE (eu-west-3 Paris)
Segmentação de rede e proteção por firewall
Atualizações e correções de segurança regulares
Proteção contra DDoS através do AWS CloudFront
Monitorização e Registos
Pistas de auditoria abrangentes para todos os eventos de assinatura
Alertas automatizados para atividades anómalas
Retenção de registos para análise de segurança
Integridade dos Dados
Pistas de auditoria invioláveis com selos criptográficos
Verificação de hash de documentos
Cópias de segurança automáticas com recuperação num ponto no tempo
Resposta a Incidentes
Procedimentos documentados de resposta a incidentes
Compromisso de notificação de violação no prazo de 72 horas
Segurança do Pessoal
Acordos de confidencialidade para todo o pessoal
Continuidade de Negócio
Infraestrutura redundante dentro das regiões da UE
Testes regulares de cópias de segurança
Anexo 2: Lista de Subcontratantes Ulteriores
Subcontratante Ulterior | Finalidade | Localização |
|---|---|---|
Amazon Web Services (AWS) | Infraestrutura na nuvem, computação, armazenamento, CDN | UE (Paris, França - eu-west-3; Estocolmo, Suécia - eu-north-1) |
Supabase | Serviços de base de dados (alojados na AWS) | UE (Paris, França - eu-west-3) |
Resend | Envio de emails transacionais (emails de pedido de assinatura, lembrete e notificação). Trata nomes e endereços de email de signatários, bem como o conteúdo do email caso o Cliente tenha personalizado os modelos. Pode ser removido da cadeia de processamento desativando os emails da Firma por pedido de assinatura e recorrendo à sua própria infraestrutura de email. | Estados Unidos (transferências ao abrigo de CCla) |
Jitbit | Plataforma de suporte ao cliente (trata detalhes de contacto das equipas do Cliente e correspondência de suporte) | UE (Alemanha) |
Última atualização: Janeiro de 2026
O Cliente será notificado de alterações nesta lista por email enviado para o administrador da conta ou através do painel de controlo do Firma.dev.
Anexo 3: Cláusulas Contratuais-Tipo
Para transferências de Dados Pessoais para países fora do Espaço Económico Europeu que não beneficiem de uma decisão de adequação, as partes acordam que as Cláusulas Contratuais-Tipo (Módulo Dois: Responsável pelo Tratamento para Subcontratante) adotadas pela Decisão de Execução (UE) 2021/914 da Comissão Europeia serão aplicáveis e consideram-se incorporadas por referência.
As CCla consideram-se preenchidas da seguinte forma:
Cláusula 7 (Cláusula de adesão): Não aplicável
Cláusula 9 (Utilização de subcontratantes): Aplica-se a Opção 2 (Autorização escrita geral)
Cláusula 11 (Vias de recurso): Redação opcional não utilizada
Cláusula 17 (Lei aplicável): Leis do Irlanda
Cláusula 18 (Escolha de foro): Tribunais da Irlanda
Contacto para Questões de Proteção de Dados:
Firma.dev (1600 Holdings LLC) Email: Por email para support@firma.dev
Ao utilizar o Serviço da Firma.dev, o Cliente reconhece e aceita os termos deste Acordo de Tratamento de Dados.

