Legal
Adendo de Tratamento de Dados
Este Adendo de Tratamento de Dados ("DPA") estabelece os termos segundo os quais o Ilveno trata dados pessoais em nome de um cliente do Ilveno Cloud, conforme exigido pelo Artigo 28(3) do Regulation (EU) 2016/679 ("GDPR"). Ele integra os Termos de Serviço em https://ilveno.com/legal/terms e aplica-se automaticamente a toda assinatura do Cloud.
Partes, escopo e precedência
As partes são o cliente ("Controlador") e Ege Bilge, empresário individual, sob o nome comercial "Ilveno" ("Operador", "nós").
Este DPA aplica-se quando tratamos dados pessoais em nome do Controlador no curso da prestação do Ilveno Cloud. Ele não se aplica a uma instalação Enterprise on-premise: nela o software roda na infraestrutura do próprio Controlador, jamais recebemos os dados do espaço de trabalho e não somos operador deles.
Em caso de conflito, este DPA prevalece sobre os Termos de Serviço no que diz respeito ao tratamento de dados pessoais. Um contrato Enterprise assinado separadamente prevalece sobre este DPA.
Não é necessária assinatura: contratar o Ilveno Cloud implica aceitação deste DPA. Uma via contra-assinada pode ser solicitada em [email protected].
Objeto e duração
Objeto: a prestação do espaço de trabalho de equipe hospedado Ilveno Cloud e do suporte associado, conforme descrito nos Termos de Serviço.
Duração: do início da assinatura até que o espaço de trabalho e os seus backups sejam excluídos nos termos da seção 12.
Natureza e finalidade do tratamento
Hospedamos, armazenamos, transmitimos, copiamos em backup e disponibilizamos os dados pessoais que o Controlador e os seus usuários inserem no espaço de trabalho, e realizamos as operações técnicas necessárias à operação do serviço: provisionar o tenant, executar e atualizar a aplicação, o banco de dados e o cache, servir arquivos, enviar e-mail transacional em nome do Controlador, rotear mídia em tempo real para reuniões, realizar backups, monitorar falhas e prestar suporte quando solicitado.
A finalidade é exclusivamente prestar o serviço ao Controlador. Não realizamos nenhum outro tratamento dos dados do espaço de trabalho — sem definição de perfis, sem publicidade, sem analytics entre clientes, sem treinamento de modelos.
Tipos de dados pessoais
O Controlador decide o que é inserido no espaço de trabalho. Dadas as funcionalidades do produto, os dados tratados normalmente incluem:
- Dados de identificação e contato dos usuários do Controlador — nome, endereço de e-mail, avatar, credenciais em forma de hash, segredos de dois fatores, função e permissões.
- Dados de uso e técnicos — registros de sessão, endereço IP, user agent, dispositivo e carimbos de tempo de login, registros de atividade e de auditoria.
- Conteúdo enviado pelos usuários — notas, documentos, quadros e cartões de tarefas, mensagens de chat e diretas, comentários, entradas de calendário e de agendamento, arquivos enviados de qualquer tipo e o conteúdo dos módulos opcionais em uso (por exemplo, chamados e interlocutores do helpdesk, ou registros de RH como dados de vínculo empregatício e pedidos de férias, quando o módulo de RH estiver habilitado).
- Dados dos próprios clientes ou contatos do Controlador, quando o uso feito pelo Controlador os envolver — por exemplo, uma pessoa que agenda um atendimento ou escreve para uma caixa de entrada de helpdesk.
Quando o módulo de RH é utilizado, os dados podem incluir categorias especiais de dados pessoais na acepção do art. 9 do GDPR (por exemplo, informações de saúde relacionadas a licença médica). O Controlador decide se insere tais dados no espaço de trabalho e é responsável pelas condições adicionais que lhes são aplicáveis.
Categorias de titulares de dados
- Os empregados, prestadores e demais usuários autorizados do espaço de trabalho do Controlador.
- Os candidatos a emprego do Controlador, quando forem utilizadas funcionalidades de recrutamento ou RH.
- Os clientes, fornecedores e demais contatos externos do Controlador cujos dados os usuários do Controlador registrem no espaço de trabalho, inclusive pessoas que enviam uma solicitação ao helpdesk ou agendam um atendimento.
- Qualquer outro titular de dados cujos dados pessoais o Controlador opte por inserir no espaço de trabalho.
Tratamento apenas mediante instruções documentadas
Tratamos dados pessoais apenas mediante instruções documentadas do Controlador, inclusive quanto a transferências para país terceiro. Os Termos de Serviço, este DPA, a configuração que o Controlador escolhe no produto e as solicitações de suporte que ele nos envia constituem, em conjunto, essas instruções.
Se formos obrigados por lei da União ou de Estado-Membro a tratar dados pessoais além dessas instruções, informaremos o Controlador dessa exigência legal antes do tratamento, salvo se a lei nos proibir de fazê-lo por motivos relevantes de interesse público.
Informaremos o Controlador caso, em nossa opinião, uma instrução infrinja o GDPR ou outra legislação de proteção de dados aplicável.
Confidencialidade
Toda pessoa por nós autorizada a tratar os dados pessoais do Controlador está sujeita a dever de confidencialidade, seja por contrato, seja por lei, e esse dever subsiste após o término do seu vínculo. O acesso é concedido apenas às pessoas que dele necessitam para operar o serviço ou atender a uma solicitação de suporte, e somente na medida do necessário.
Segurança do tratamento (GDPR art. 32)
As medidas abaixo são as medidas que efetivamente operamos. Não elencamos nenhuma outra e não possuímos certificação de segurança alguma — não somos certificados ISO 27001 e não temos relatório SOC 2.
- Isolamento de tenant na fronteira do contêiner. Cada cliente tem o seu próprio contêiner de aplicação, o seu próprio banco de dados PostgreSQL, a sua própria instância Redis e o seu próprio volume de armazenamento, em sua própria rede privada. Não há banco de dados de aplicação compartilhado nem dependência de uma condição de consulta para manter os clientes separados, de modo que um filtro ausente no código da aplicação não pode expor dados de outro cliente.
- Credenciais por tenant. As senhas do banco de dados e do cache, o segredo de assinatura da aplicação e as credenciais de mídia são gerados separadamente para cada tenant e não são compartilhados entre clientes.
- Criptografia em trânsito. Todo espaço de trabalho é servido por HTTPS/TLS com certificados emitidos e renovados automaticamente. A mídia de reunião em tempo real é transportada por transporte criptografado.
- Repositórios de dados autenticados. O banco de dados e o cache exigem autenticação e não são publicados na rede do host; são acessíveis apenas a partir da rede privada do próprio tenant.
- Controle de acesso no nível da aplicação. Login, funções e permissões por recurso são impostos pelo produto; a autenticação em dois fatores (TOTP) está disponível aos usuários do espaço de trabalho e pode ser exigida pelo Controlador.
- Criptografia de segredos armazenados. Valores sensíveis mantidos pela aplicação, como chaves de API fornecidas pelo usuário, são criptografados com criptografia autenticada (AES-256-GCM) antes de serem gravados no banco de dados.
- Controle de acesso administrativo. O nosso painel interno de operações é restrito a uma lista explícita de contas autorizadas e só é acessível por single sign-on federado, de modo que a autenticação multifator é imposta pelo provedor de identidade.
- Backups. Realizamos dumps regulares dos bancos de dados dos tenants Cloud para que possamos restaurar um espaço de trabalho após uma falha.
- Resiliência e separação de ambientes. As pilhas de tenant reiniciam automaticamente em caso de falha, executam com limites de recursos para que um tenant não prive outro, e as atualizações são construídas e liberadas a partir de uma imagem versionada, em vez de alteradas no lugar.
- REVISÃO NECESSÁRIA — a criptografia em repouso dos volumes subjacentes e dos arquivos de backup depende da configuração do prestador de hospedagem e não foi verificada para esta minuta. Ela deve ser confirmada, e descrita aqui com exatidão, antes da publicação deste documento. Não presuma que esteja implementada.
Mantemos essas medidas sob revisão e podemos substituir uma medida por outra equivalente ou melhor. Não reduziremos o nível geral de segurança durante a vigência de uma assinatura.
Suboperadores
O Controlador concede autorização geral para que contratemos suboperadores. Impomos contratualmente a cada suboperador obrigações de proteção de dados no mínimo tão protetivas quanto as deste DPA, e permanecemos integralmente responsáveis perante o Controlador pelo desempenho do suboperador.
Os nossos suboperadores atuais estão listados no Anexo ao final deste documento.
Daremos ao Controlador aviso prévio de, no mínimo, trinta (30) dias por e-mail antes de acrescentar ou substituir um suboperador. O Controlador pode se opor por motivos razoáveis de proteção de dados dentro desse prazo. Se não conseguirmos resolver a objeção, o Controlador poderá rescindir a assinatura afetada e receber reembolso proporcional ao restante não utilizado do período de cobrança corrente.
Assistência em solicitações de titulares de dados
O produto dá ao Controlador acesso direto aos dados pessoais do seu espaço de trabalho, de modo que a maioria das solicitações de acesso, retificação, eliminação, limitação, portabilidade ou oposição pode ser atendida pelo próprio Controlador.
Quando isso não for possível, auxiliaremos o Controlador por meio de medidas técnicas e organizacionais adequadas, na medida do possível, levando em conta a natureza do tratamento.
Se um titular de dados nos contatar diretamente a respeito de dados no espaço de trabalho de um Controlador, não responderemos ao mérito da solicitação. Diremos a ele que contate o Controlador e, quando pudermos identificar o Controlador, encaminharemos a solicitação sem demora indevida.
Assistência em segurança, notificação de violação e avaliações de impacto
Levando em conta a natureza do tratamento e as informações à nossa disposição, auxiliaremos o Controlador no cumprimento das suas obrigações previstas nos arts. 32 a 36 do GDPR — segurança do tratamento, notificação de violação de dados pessoais à autoridade de controle e aos titulares de dados, avaliações de impacto sobre a proteção de dados e consulta prévia.
Notificaremos o Controlador sobre violação de dados pessoais que afete os seus dados pessoais sem demora indevida e, em qualquer caso, no prazo de setenta e duas (72) horas contadas do momento em que dela tomarmos conhecimento, por e-mail ao endereço de contato registrado do Controlador. A notificação descreverá, na medida do que for conhecido naquele momento: a natureza da violação, as categorias e o número aproximado de titulares de dados e de registros afetados, as consequências prováveis, as medidas adotadas ou propostas e um ponto de contato para mais informações. Quando o quadro completo ainda não estiver disponível, nós o forneceremos por etapas, à medida que se esclarecer.
A notificação à autoridade de controle e aos titulares de dados afetados é obrigação do Controlador, não nossa; forneceremos as informações que o Controlador razoavelmente necessitar para cumpri-la.
Exclusão e devolução de dados
O Controlador pode exportar os seus dados a qualquer momento enquanto o espaço de trabalho existir. Mediante solicitação durante a assinatura, ou ao seu término, forneceremos uma cópia do banco de dados do espaço de trabalho e dos arquivos armazenados.
Quando uma assinatura termina, o espaço de trabalho é suspenso, não excluído: a aplicação para e os dados são mantidos inalterados, de modo que uma nova assinatura os restaura. Decorrida a janela de retenção indicada nos Termos de Serviço, o espaço de trabalho, o seu banco de dados e os seus arquivos são permanentemente excluídos, juntamente com os seus backups no rodízio ordinário de backups.
Não existe qualquer prazo automático de exclusão. Um espaço suspenso é mantido até que o responsável pelo tratamento solicite a exclusão, ou até que o operador notifique por escrito, com pelo menos trinta (30) dias de antecedência, a sua intenção de excluir um espaço suspenso há muito tempo. Isto corresponde à secção 8 dos Termos de Serviço.
Excluiremos os dados antes disso mediante instrução escrita do Controlador, salvo se lei da União ou de Estado-Membro exigir que os mantenhamos, caso em que informaremos ao Controlador o que devemos manter e por quê. Confirmaremos a exclusão por escrito, mediante solicitação.
Auditorias e informações
Disponibilizaremos ao Controlador todas as informações necessárias para demonstrar o cumprimento das obrigações do art. 28 do GDPR e deste DPA, e permitiremos e contribuiremos para auditorias, inclusive inspeções, conduzidas pelo Controlador ou por auditor por ele mandatado.
Na prática: respondemos a questionários de segurança e a pedidos de informação em [email protected]. Uma inspeção presencial ou remota pode ser realizada no máximo uma vez a cada período de doze meses, mediante aviso escrito de trinta (30) dias, em horário comercial, sujeita a confidencialidade, sem interromper o serviço e sem dar acesso a dados de outro cliente. O Controlador arca com os seus próprios custos; podemos cobrar honorário razoável pelo tempo que dedicarmos quando uma auditoria exceder um escopo razoável. Uma auditoria pode ser realizada com maior frequência após uma violação de dados pessoais ou por exigência de uma autoridade de controle.
Não possuímos relatório de auditoria de terceiro e não podemos substituí-lo por uma inspeção. Se isso for relevante para você, levante a questão antes de assinar.
Transferências internacionais
Não transferiremos os dados pessoais do Controlador para fora do Espaço Econômico Europeu, exceto sob mecanismo de transferência permitido pelo Capítulo V do GDPR.
Quando ocorrer transferência para país sem decisão de adequação, ela é feita ao abrigo das Cláusulas Contratuais Padrão da Comissão Europeia (Implementing Decision (EU) 2021/914), Módulo Três (operador para suboperador) ou Módulo Dois (controlador para operador), conforme aplicável, juntamente com medidas suplementares quando uma avaliação de impacto da transferência as exigir. Para a Türkiye, aplicam-se os mecanismos correspondentes previstos no art. 9 da KVKK.
REVISÃO NECESSÁRIA — esta minuta declara o mecanismo pretendido, não um mecanismo verificado. Quais dos nossos prestadores transferem dados para fora do EEE, sob quais cláusulas e com qual módulo, não foi confirmado prestador por prestador. Esta seção deve ser checada, e a região de hospedagem fixada, antes que este documento seja publicado ou invocado.
Responsabilidade e alterações
As limitações de responsabilidade dos Termos de Serviço aplicam-se a este DPA, na medida permitida em lei. Elas não limitam qualquer responsabilidade que não possa ser limitada nos termos do GDPR ou de outra norma cogente.
Podemos atualizar este DPA para refletir alteração no serviço, na lista de suboperadores ou na legislação. Alterações materiais são comunicadas por e-mail aos clientes ativos com, no mínimo, trinta (30) dias de antecedência, e a data de "Última atualização" acima sempre reflete a versão vigente.
Anexo — suboperadores
Os seguintes suboperadores tratam dados pessoais em nome dos clientes do Ilveno Cloud:
- Polar Software Inc. (polar.sh) — merchant of record. Finalidade: pagamento, faturamento, tributos, portal do cliente. Dados: nome do cliente, e-mail de cobrança, endereço de cobrança, registros de assinatura e de transações. Não inclui conteúdo do espaço de trabalho.
- Resend — e-mail transacional. Finalidade: entregar os e-mails que o serviço envia, como convites, notificações e entrega de licença. Dados: endereços de e-mail dos destinatários e o conteúdo da mensagem enviada.
- TODO — prestador de hospedagem e infraestrutura. Finalidade: operar os servidores nos quais funcionam os contêineres de tenant, os bancos de dados e os volumes de armazenamento. Dados: todo o conteúdo do espaço de trabalho, em repouso e em trânsito. A razão social do prestador, o país e a região do data center devem ser inseridos aqui antes da publicação; esta minuta deliberadamente não os presume.
- O LiveKit não consta como suboperador porque não o é: os fluxos das reuniões são encaminhados por um servidor LiveKit operado pelo próprio operador, no provedor de hospedagem indicado acima. Nenhum conteúdo de reunião é armazenado.
- OpenAI — opcional, e somente quando uma chave de API tiver sido configurada, seja por um usuário individual para a sua própria conta, seja pelo operador para a instalação. Finalidade: o assistente de IA opcional. Dados: o texto que o usuário submete ao assistente. Se nenhuma chave estiver configurada, o recurso fica indisponível e nada é enviado.
Dúvidas sobre esta lista, e pedidos das salvaguardas vigentes junto a qualquer prestador, devem ser enviados para [email protected].