TypeArk

Acordo de Subcontratação de Dados (DPA)

Este DPA integra os Termos & Condições ou o contrato celebrado com o Cliente e aplica-se quando a AMAZING ALGORYTHM - LDA trata dados pessoais por conta deste. Termos do RGPD têm o significado aí definido.

1. Papéis, instruções e prevalência

O Cliente é responsável pelo tratamento e o TypeArk é subcontratante. O tratamento ocorre apenas segundo instruções documentadas: contrato, configurações e pedidos escritos lícitos, incluindo sobre transferências. Se uma lei da União ou nacional exigir tratamento diverso, informamos o Cliente antes, salvo proibição legal. Avisamos imediatamente se uma instrução violar o RGPD ou outra norma aplicável. Em matéria de proteção de dados, este DPA prevalece sobre condições gerais incompatíveis.

2. Anexo A — descrição do tratamento

3. Pessoas autorizadas e segurança

Limitamos acesso a pessoas que dele necessitem, sujeitas a confidencialidade legal ou contratual e formação adequada. Mantemos medidas técnicas e organizativas proporcionais ao risco, descritas no Anexo B interno e disponibilizadas sob confidencialidade: cifragem em trânsito, controlo de acesso, isolamento por organização, gestão de segredos, logging, backups, gestão de vulnerabilidades, continuidade, desenvolvimento seguro, gestão de fornecedores e resposta a incidentes.

4. Subcontratantes ulteriores

O Cliente concede autorização geral para os subprocessadores publicados. Impomos obrigações equivalentes e permanecemos responsáveis perante o Cliente pelo seu cumprimento. Comunicaremos adições ou substituições materiais com antecedência razoável. O Cliente pode opor-se, durante o prazo indicado, com fundamento concreto de proteção de dados; procuraremos alternativa razoável e, se não existir, qualquer parte pode terminar apenas o serviço afetado sem penalização futura.

5. Transferências internacionais

Transferências para país terceiro só ocorrem por instrução e com mecanismo válido: adequação, DPF para entidade certificada ou CCT 2021/914, módulo adequado, complementadas por avaliação e medidas técnicas, contratuais ou organizativas quando necessárias. Disponibilizamos informação razoável para auditoria do mecanismo sem expor segredos ou direitos de terceiros.

6. Assistência e direitos

Tendo em conta a natureza do tratamento e informação disponível, ajudamos o Cliente a responder a titulares, assegurar segurança, notificar violações, executar DPIA e consulta prévia. Não respondemos diretamente ao titular salvo instrução, obrigação legal ou quando somos responsáveis por esse tratamento. Custos extraordinários previamente acordados podem ser cobrados quando o pedido exceda o suporte normal.

7. Violações de dados pessoais

Notificamos o Cliente sem demora injustificada após conhecimento de violação que afete dados tratados por sua conta. A notificação inclui, à medida que esteja disponível, natureza e âmbito, contacto, consequências prováveis, medidas adotadas/propostas e informação necessária aos artigos 33.º e 34.º. A notificação não constitui admissão de responsabilidade. Cooperamos na investigação e preservação de prova.

8. Devolução, mudança e eliminação

No termo, e segundo escolha documentada do Cliente, devolvemos/exportamos ou eliminamos dados pessoais e cópias, salvo lei que imponha conservação. O Cliente dispõe de pelo menos 30dias após a transição para recuperação. Backups isolados são eliminados no ciclo documentado e ficam inacessíveis para uso normal. A mudança entre serviços segue os prazos, formatos e ausência de encargos previstos nos Termos e no Regulamento (UE) 2023/2854.

9. Demonstração de conformidade e auditorias

Disponibilizamos informação necessária para demonstrar cumprimento e contribuímos para auditorias do Cliente ou auditor independente mandatado. Começa-se por documentação, questionário, certificação ou relatório disponível. Auditoria adicional exige pré-aviso razoável, confidencialidade, âmbito relacionado com o tratamento, horário comercial e proteção de outros clientes; não pode comprometer segurança. Limitações não impedem direitos de autoridade de controlo nem auditoria necessária após incidente material.

10. Obrigações do Cliente e responsabilidade

O Cliente determina finalidades e fundamentos, informa titulares, configura acessos, assegura licitude dos dados e dá instruções compatíveis com a lei. A responsabilidade entre as partes segue o contrato, sem reduzir direitos dos titulares nem responsabilidade inderrogável dos artigos 82.º e 83.º do RGPD.

11. Contacto

Pedidos relativos a este DPA: tech@typeble.com.