Acordo de Processamento de Dados

Acordo de Processamento de Dados

Acordo de Processamento de Dados compatível com a GDPR para clientes da Firma.dev. Residência de dados na UE, lista de sub-processadores e medidas de segurança técnica.

Acordo de Processamento de Dados compatível com a GDPR para clientes da Firma.dev. Residência de dados na UE, lista de sub-processadores e medidas de segurança técnica.

Entre:

Firma (1600 Holdings LLC) ("Subcontratante" ou "Firma.dev")

E:

A entidade que aceita os Termos e Condições da Firma.dev ("Responsável pelo Tratamento" ou "Cliente")

Data de Eficácia: Após a aceitação pelo Cliente dos Termos e Condições da Firma.dev

1. Definições

"Dados Pessoais" significa qualquer informação relativa a uma pessoa singular identificada ou identificável tratada pela Firma.dev em nome do Cliente através do Serviço.

"Titular dos Dados" significa uma pessoa singular identificada ou identificável cujos Dados Pessoais são tratados.

"Tratamento" significa qualquer operação realizada sobre Dados Pessoais, por meios automatizados ou não, incluindo a recolha, o registo, a conservação, a recuperação, a utilização, a divulgação e a eliminação.

"Subcontratante Ulterior" significa qualquer terceiro contratado pela Firma.dev para tratar Dados Pessoais em nome do Cliente.

"Serviço" significa a API de assinatura eletrónica da Firma.dev e serviços relacionados, conforme descrito nos Termos e Condições.

"CCla" significa as Cláusulas Contratuais-Tipo para a transferência de dados pessoais para países terceiros nos termos do Regulamento (UE) 2016/679, adotadas pela Comissão Europeia.

"RGPD" significa o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados).

2. Âmbito e Funções

2.1 Este DPA aplica-se quando a Firma.dev trata Dados Pessoais em nome do Cliente no âmbito do Serviço.

2.2 O Cliente atua como Responsável pelo Tratamento. O Cliente determina as finalidades e os meios de tratamento dos Dados Pessoais.

2.3 A Firma.dev atua como Subcontratante. A Firma.dev trata Dados Pessoais apenas mediante instruções documentadas do Cliente, conforme descrito neste DPA e nos Termos e Condições.

3. Detalhes do Tratamento de Dados

3.1 Categorias de Titulares dos Dados

  • Funcionários, prestadores de serviços e utilizadores autorizados do Cliente

  • Signatários finais que interagem com documentos enviados através do Serviço

3.2 Tipos de Dados Pessoais

  • Nomes e endereços de email

  • Dados de assinatura (assinaturas desenhadas, digitadas ou carregadas)

  • Endereços IP e carimbos de data/hora

  • Conteúdo do documento (na medida em que contenha Dados Pessoais)

  • Informação de pista de auditoria

3.3 Atividades de Tratamento

  • Armazenamento e representação gráfica de documentos para assinatura

  • Captura e aplicação de assinaturas eletrónicas

  • Geração de pistas de auditoria e certificados de conclusão

  • Envio de notificações de pedido de assinatura

  • Disponibilização de acesso à API e webhooks

3.4 Duração do Tratamento

A Firma.dev tratará os Dados Pessoais durante a vigência do contrato e conforme exigido para conformidade legal, conforme especificado na Política de Privacidade.

4. Obrigações da Firma.dev

A Firma.dev deve:

4.1 Tratar os Dados Pessoais apenas mediante instruções documentadas do Cliente, incluindo no que se refere a transferências para países terceiros, a menos que tal seja exigido pelo direito da União ou de um Estado-Membro. A Firma.dev informará o Cliente de qualquer requisito legal desse tipo antes de proceder ao tratamento, a menos que a lei o proíba.

4.2 Assegurar que as pessoas autorizadas a tratar os Dados Pessoais assumiram um compromisso de confidencialidade ou estão sujeitas a uma obrigação legal de confidencialidade adequada.

4.3 Implementar as medidas técnicas e organizativas adequadas, conforme descrito no Anexo 1 (Medidas Técnicas e Organizativas).

4.4 Respeitar as condições para a contratação de Subcontratantes Ulteriores descritas na Secção 6.

4.5 Prestar assistência ao Cliente, tendo em conta a natureza do tratamento, através de medidas técnicas e organizativas adequadas, para cumprimento das obrigações do Cliente de responder aos pedidos dos Titulares dos Dados.

4.6 Assistir o Cliente na garantia de conformidade com as obrigações previstas nos Artigos 32.º a 36.º do RGPD, tendo em conta a natureza do tratamento e as informações de que a Firma.dev dispõe.

4.7 Mediante escolha do Cliente, eliminar ou devolver todos os Dados Pessoais após a cessação do Serviço, exceto nos casos em que a conservação dos dados seja exigida pela legislação aplicável.

4.8 Disponibilizar ao Cliente todas as informações necessárias para demonstrar a conformidade com as obrigações previstas no Artigo 28.º do RGPD, e permitir e contribuir para auditorias, conforme descrito na Secção 10.

5. Obrigações do Cliente

O Cliente deve:

5.1 Garantir que os Dados Pessoais são recolhidos e tratados em conformidade com as leis aplicáveis de proteção de dados, incluindo a obtenção dos consentimentos necessários ou a prestação das informações obrigatórias aos Titulares dos Dados.

5.3 Fornecer instruções documentadas à Firma.dev relativamente ao tratamento de Dados Pessoais.

5.3 Garantir que a utilização do Serviço pelo Cliente cumpre todas as leis e regulamentos aplicáveis.

6. Subcontratantes Ulteriores

6.1 O Cliente autoriza a Firma.dev a contratar os Subcontratantes Ulteriores listados no Anexo 2 (Lista de Subcontratantes Ulteriores).

6.2 A Firma.dev informará o Cliente de quaisquer alterações planeadas relativas aos Subcontratantes Ulteriores através da atualização da Lista de Subcontratantes Ulteriores. O Cliente pode opor-se a essas alterações no prazo de 30 dias após a notificação. Se o Cliente se opuser e a Firma.dev não puder razoavelmente acomodar a objeção, o Cliente poderá rescindir o Serviço afetado.

6.3 A Firma.dev celebrará contratos escritos com cada Subcontratante Ulterior que imponham obrigações de proteção de dados não menos protetoras do que as previstas neste DPA.

6.4 A Firma.dev permanece totalmente responsável pelo desempenho dos seus Subcontratantes Ulteriores.

7. Transferências Internacionais

7.1 Residência de Dados na UE: Os dados dos documentos e dos signatários do Cliente são armazenados e tratados na União Europeia. A infraestrutura principal da Firma.dev está localizada em AWS eu-west-3 (Paris, França), com serviços de CDN em AWS eu-north-1 (Estocolmo, Suécia). Alguns Dados Pessoais limitados, tais como nomes e endereços de email de signatários, podem ser tratados por subcontratantes ulteriores localizados fora da UE, conforme listado no Anexo 2, sujeitos a salvaguardas adequadas nos termos da Secção 7.2. Os Clientes que exijam que todos os Dados Pessoais permaneçam na UE podem desativar os emails enviados pela Firma e utilizar a sua própria infraestrutura de email, conforme descrito na documentação de white-labeling.

7.2 Se a Firma.dev transferir Dados Pessoais para fora do Espaço Económico Europeu, a Firma.dev garantirá a existência de salvaguardas adequadas, tais como as Cláusulas Contratuais-Tipo (CCla) aprovadas pela Comissão Europeia.

7.3 Mediante pedido, a Firma.dev celebrará CCla com o Cliente para quaisquer transferências para países terceiros que não beneficiem de uma decisão de adequação.

8. Pedidos dos Titulares dos Dados

8.1 A Firma.dev notificará prontamente o Cliente se receber um pedido de um Titular dos Dados para exercer os seus direitos ao abrigo do RGPD (acesso, retificação, apagamento, portabilidade, limitação ou oposição).

8.2 A Firma.dev não responderá diretamente aos pedidos dos Titulares dos Dados, exceto se autorizada pelo Cliente ou exigido por lei.

8.3 A Firma.dev prestará assistência razoável ao Cliente para que este possa responder a tais pedidos, tendo em conta a natureza do tratamento.

9. Incidentes de Segurança

9.1 A Firma.dev notificará o Cliente sem demora injustificada (e em qualquer caso no prazo de 72 horas) após tomar conhecimento de uma violação de Dados Pessoais que afete os dados do Cliente.

9.2 A notificação incluirá, na medida do conhecido:

  • A natureza da violação, incluindo as categorias e o número aproximado de Titulares dos Dados afetados

  • As consequências prováveis da violação

  • As medidas adotadas ou propostas para mitigar a violação

9.3 A Firma.dev cooperará com o Cliente e tomará as medidas razoáveis para ajudar na investigação e mitigação de cada violação.

10. Auditorias

10.1 A Firma.dev disponibilizará ao Cliente a informação razoavelmente necessária para demonstrar a conformidade com este DPA. Esta obrigação será cumprida através do fornecimento de:

  • Documentação e políticas de segurança

  • Avaliações de segurança de terceiros, quando disponíveis

  • Questionários de segurança preenchidos

10.2 A Firma.dev não permite auditorias nas suas instalações. Todos os pedidos de auditoria serão respondidos através de documentação, respostas por escrito e métodos de verificação remota, à discrição da Firma.dev.

10.3 Os pedidos de auditoria que excedam a documentação padrão (tais como questionários de segurança personalizados, revisões técnicas detalhadas ou chamadas com equipas de segurança) estarão sujeitos a uma taxa de 500 € por pedido, paga antecipadamente.

10.4 Nada nesta Secção 10 obriga a Firma.dev a divulgar informações que possam comprometer a segurança dos seus sistemas, violar obrigações de confidencialidade em relação a outros clientes, ou infringir a lei aplicável.

11. Vigência e Rescisão

11.1 Este DPA entra em vigor após a aceitação pelo Cliente dos Termos e Condições e permanece em vigor durante o período em que a Firma.dev tratar Dados Pessoais em nome do Cliente.

11.2 Após a cessação do Serviço, a Firma.dev eliminará ou devolverá os Dados Pessoais conforme especificado na Secção 4.7, sem prejuízo dos requisitos legais de conservação.

12. Lei Aplicável

Este DPA rege-se pelas leis especificadas nos Termos e Condições. Para assuntos relacionados com a conformidade com o RGPD, aplicam-se as disposições do RGPD e a legislação aplicável do Estado-Membro.

Anexo 1: Medidas Técnicas e Organizativas

A Firma.dev implementa as seguintes medidas para proteger os Dados Pessoais:

Controlo de Acesso

  • Chaves de API únicas por Cliente com permissões configuráveis

  • As Áreas de Trabalho do Cliente proporcionam isolamento lógico entre os conjuntos de dados dos Clientes

Encriptação

  • TLS 1.2 ou superior para todos os dados em trânsito

  • Encriptação AES-256 para dados em repouso

  • Ligações de base de dados encriptadas

Segurança da Infraestrutura

  • Alojado na AWS com residência de dados na UE (eu-west-3 Paris)

  • Segmentação de rede e proteção por firewall

  • Atualizações e correções de segurança regulares

  • Proteção contra DDoS através do AWS CloudFront

Monitorização e Registos

  • Pistas de auditoria abrangentes para todos os eventos de assinatura

  • Alertas automatizados para atividades anómalas

  • Retenção de registos para análise de segurança

Integridade dos Dados

  • Pistas de auditoria invioláveis com selos criptográficos

  • Verificação de hash de documentos

  • Cópias de segurança automáticas com recuperação num ponto no tempo

Resposta a Incidentes

  • Procedimentos documentados de resposta a incidentes

  • Compromisso de notificação de violação no prazo de 72 horas

Segurança do Pessoal

  • Acordos de confidencialidade para todo o pessoal

Continuidade de Negócio

  • Infraestrutura redundante dentro das regiões da UE

  • Testes regulares de cópias de segurança

Anexo 2: Lista de Subcontratantes Ulteriores

Subcontratante Ulterior

Finalidade

Localização

Amazon Web Services (AWS)

Infraestrutura na nuvem, computação, armazenamento, CDN

UE (Paris, França - eu-west-3; Estocolmo, Suécia - eu-north-1)

Supabase

Serviços de base de dados (alojados na AWS)

UE (Paris, França - eu-west-3)

Resend

Envio de emails transacionais (emails de pedido de assinatura, lembrete e notificação). Trata nomes e endereços de email de signatários, bem como o conteúdo do email caso o Cliente tenha personalizado os modelos. Pode ser removido da cadeia de processamento desativando os emails da Firma por pedido de assinatura e recorrendo à sua própria infraestrutura de email.

Estados Unidos (transferências ao abrigo de CCla)

Jitbit

Plataforma de suporte ao cliente (trata detalhes de contacto das equipas do Cliente e correspondência de suporte)

UE (Alemanha)

Última atualização: Janeiro de 2026

O Cliente será notificado de alterações nesta lista por email enviado para o administrador da conta ou através do painel de controlo do Firma.dev.

Anexo 3: Cláusulas Contratuais-Tipo

Para transferências de Dados Pessoais para países fora do Espaço Económico Europeu que não beneficiem de uma decisão de adequação, as partes acordam que as Cláusulas Contratuais-Tipo (Módulo Dois: Responsável pelo Tratamento para Subcontratante) adotadas pela Decisão de Execução (UE) 2021/914 da Comissão Europeia serão aplicáveis e consideram-se incorporadas por referência.

As CCla consideram-se preenchidas da seguinte forma:

  • Cláusula 7 (Cláusula de adesão): Não aplicável

  • Cláusula 9 (Utilização de subcontratantes): Aplica-se a Opção 2 (Autorização escrita geral)

  • Cláusula 11 (Vias de recurso): Redação opcional não utilizada

  • Cláusula 17 (Lei aplicável): Leis do Irlanda

  • Cláusula 18 (Escolha de foro): Tribunais da Irlanda

Contacto para Questões de Proteção de Dados:

Firma.dev (1600 Holdings LLC) Email: Por email para support@firma.dev

Ao utilizar o Serviço da Firma.dev, o Cliente reconhece e aceita os termos deste Acordo de Tratamento de Dados.