Adendo de Tratamento de Dados
Última atualização 5 de agosto de 2026
Realytics Corp Limited
Última atualização: 5 de agosto de 2026 | Em vigor: 5 de agosto de 2026
O presente Adendo de Tratamento de Dados e os seus Anexos (o “DPA”) refletem o acordo entre a Realytics e o Cliente (conforme definidos abaixo), em conjunto as “Partes” (“Parties”), relativamente ao Tratamento dos Dados Pessoais do Cliente ao abrigo dos termos de serviço, do contrato de subscrição, do formulário de pedido ou de outro acordo escrito ou eletrónico entre as Partes que faça referência ao presente DPA (o “Contrato” (“Agreement”)).
O presente DPA é incorporado no Contrato e constitui parte integrante deste sem necessidade de qualquer assinatura adicional por qualquer das Partes. Encontra-se disponível, mediante pedido dirigido a , uma cópia assinável para os Clientes cujos procedimentos internos a exijam.
Em caso de conflito entre o presente DPA e o Contrato, prevalece o presente DPA. Em caso de conflito entre o presente DPA e as Cláusulas Contratuais-Tipo referidas na Secção 9, prevalecem as Cláusulas Contratuais-Tipo.
1. Definições
Os termos iniciados por maiúscula que não sejam aqui definidos têm o significado que lhes é atribuído no Contrato.
“Afiliada” (“Affiliate”) designa uma entidade que detém ou controla a entidade em causa, que é por esta detida ou controlada, ou que se encontra sob propriedade ou controlo comum com ela, entendendo-se por “controlo” o poder de dirigir a gestão ou os negócios de uma entidade e por “propriedade” a titularidade efetiva de cinquenta por cento (50 %) ou mais dos valores mobiliários com direito de voto ou de participações equivalentes com direito de voto.
“Legislação de Proteção de Dados Aplicável” (“Applicable Data Protection Law”) designa toda a legislação relativa à proteção de dados e à privacidade aplicável ao Tratamento ao abrigo do presente DPA, incluindo a Legislação Europeia de Proteção de Dados, a CCPA, a Lei de Proteção de Dados do Consumidor da Virgínia (Virginia Consumer Data Protection Act), a Lei de Privacidade do Colorado (Colorado Privacy Act), a Lei de Privacidade de Dados do Connecticut (Connecticut Data Privacy Act), a Lei de Privacidade do Consumidor do Utah (Utah Consumer Privacy Act) e demais leis estaduais de privacidade dos Estados Unidos que sejam aplicáveis.
“CCPA” designa a Lei de Privacidade do Consumidor da Califórnia (California Consumer Privacy Act), na redação que lhe foi dada pela Lei de Direitos de Privacidade da Califórnia (California Privacy Rights Act), juntamente com os respetivos regulamentos de execução.
“Responsável pelo Tratamento” (“Controller”) designa a entidade que determina as finalidades e os meios do Tratamento de Dados Pessoais, incluindo uma “empresa” (“business”) na aceção que este termo tem na Legislação de Proteção de Dados Aplicável.
“Cliente” (“Customer”) designa a entidade que celebra o Contrato com a Realytics para aceder aos Serviços ou os utilizar.
“Dados Pessoais do Cliente” (“Customer Personal Data”) designa os Dados Pessoais descritos no Anexo I que o Cliente ou os seus Utilizadores Autorizados submetam aos Serviços, neles carreguem ou através deles tornem acessíveis, ou que a Realytics Trate por conta do Cliente ao abrigo do Contrato, e relativamente aos quais o Cliente seja o Responsável pelo Tratamento ou um Subcontratante que atua por conta de um Responsável pelo Tratamento terceiro.
“Titular dos Dados” (“Data Subject”), “Tratar” (“Process”), “Tratados” (“Processed”) e “Tratamento” (“Processing”) têm, cada um, o significado que lhes é atribuído pela Legislação de Proteção de Dados Aplicável.
“Dados ao Nível do Estabelecimento” (“Establishment-Level Data”) designa os dados que dizem respeito a uma empresa, marca, loja, sucursal, ponto de venda, espaço ou outro local comercial ou pessoa coletiva, e que não são utilizados pela Realytics para identificar ou individualizar qualquer pessoa singular, nem para traçar o seu perfil.
“Legislação Europeia de Proteção de Dados” (“European Data Protection Laws”) designa o RGPD, a Data Protection Act 2018 do Reino Unido em conjunto com o RGPD do Reino Unido, e a Lei Federal Suíça de Proteção de Dados, cada uma delas na sua versão alterada ou substituída.
“RGPD” (“GDPR”) designa o Regulamento (UE) 2016/679, bem como esse mesmo regulamento tal como incorporado no direito do Reino Unido.
“Dados Pessoais” (“Personal Data”) designa os dados pessoais ou as informações pessoais tal como definidos na Legislação de Proteção de Dados Aplicável.
“Violação de Dados Pessoais” (“Personal Data Breach”) designa uma violação da segurança que provoque, de modo acidental ou ilícito, a destruição, a perda ou a alteração de Dados Pessoais transmitidos, conservados ou de outro modo Tratados, ou a divulgação ou o acesso não autorizados a esses dados.
“Subcontratante” (“Processor”) designa a entidade que Trata Dados Pessoais por conta de um Responsável pelo Tratamento, incluindo um “prestador de serviços” (“service provider”) na aceção que este termo tem na Legislação de Proteção de Dados Aplicável.
“Realytics” designa a Realytics Corp Limited, sociedade registada em Chipre sob o número HE424817, com sede em 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, ou, quando o Contrato seja celebrado com a Reality Analytics, Inc., essa entidade.
“Autoridade Reguladora” (“Regulator”) designa a autoridade de controlo ou de execução com competência sobre o Tratamento.
“Serviços” (“Services”) designa os serviços prestados pela Realytics ao Cliente ao abrigo do Contrato.
“Cláusulas Contratuais-Tipo” (“Standard Contractual Clauses”) ou “CCT” (“SCCs”) designa as cláusulas contratuais-tipo aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021.
“Subcontratante Ulterior” (“Sub-Processor”) designa qualquer Subcontratante a que a Realytics recorra, incluindo uma Afiliada da Realytics, para Tratar Dados Pessoais do Cliente.
2. Funções e âmbito
2.1 Função de Subcontratante. Relativamente aos Dados Pessoais do Cliente, o Cliente é o Responsável pelo Tratamento e a Realytics é o Subcontratante. Quando o Cliente atue como Subcontratante por conta de um Responsável pelo Tratamento terceiro, a Realytics atua como Subcontratante Ulterior do Cliente, cabendo ao Cliente assegurar que as instruções que dá à Realytics estão autorizadas pelo Responsável pelo Tratamento em causa. A Realytics Trata os Dados Pessoais do Cliente apenas nos termos previstos no presente DPA e em conformidade com as instruções do Cliente.
2.2 Função de Responsável pelo Tratamento. A Realytics atua como Responsável pelo Tratamento, e não como Subcontratante, relativamente aos dados de registo de conta, aos elementos dos utilizadores autorizados, às informações de faturação e de pagamento, à correspondência de suporte e aos dados de utilização e de telemetria dos Serviços, que a Realytics Trata para efeitos de prestação, segurança, suporte, manutenção e melhoria dos Serviços, gestão da relação com o cliente, prevenção da fraude, continuidade do negócio e realização de funções empresariais essenciais, como a contabilidade, a faturação e o cumprimento das obrigações legais. O tratamento desses dados pela Realytics na qualidade de Responsável pelo Tratamento encontra-se descrito na Política de Privacidade da Realytics e não é regido pelo presente DPA.
2.3 Dados próprios da Realytics. Os conjuntos de dados que a Realytics compila, licencia ou deriva de forma independente do Cliente — incluindo os dados obtidos através da recolha automatizada de páginas web publicamente acessíveis, os conjuntos de dados de terceiros licenciados e os Dados ao Nível do Estabelecimento — não constituem Dados Pessoais do Cliente e não são regidos pelo presente DPA, independentemente de serem ou não apresentados ao Cliente através dos Serviços.
2.4 Afiliadas do Cliente. Quando Afiliadas do Cliente tenham adquirido subscrições dos Serviços diretamente ao abrigo do Contrato, o presente DPA aplica-se a essas subscrições e cada uma dessas Afiliadas é considerada o Responsável pelo Tratamento dos seus próprios Dados Pessoais do Cliente. Cabe ao Cliente coordenar todas as comunicações com a Realytics ao abrigo do presente DPA em nome próprio e em nome das suas Afiliadas, ficando habilitado a efetuar e a receber tais comunicações por conta delas.
2.5 Duração. A Realytics Trata os Dados Pessoais do Cliente durante a vigência do Contrato e, posteriormente, apenas na medida do permitido pela Secção 8.
3. Obrigações do Cliente
3.1 O Cliente Trata os Dados Pessoais do Cliente, e dá instruções à Realytics, em conformidade com a Legislação de Proteção de Dados Aplicável. O Cliente é o único responsável pela exatidão, pela qualidade e pela licitude dos Dados Pessoais do Cliente, bem como pelos meios através dos quais obteve esses dados.
3.2 O Cliente garante que dispõe de todos os direitos necessários, e de um fundamento jurídico válido, para facultar os Dados Pessoais do Cliente à Realytics para o Tratamento previsto no Contrato. Quando a Legislação de Proteção de Dados Aplicável o exija, cabe ao Cliente obter e conservar prova dos consentimentos necessários dos Titulares dos Dados. Se um consentimento for retirado, cabe ao Cliente notificar a Realytics, mantendo-se a Realytics responsável pela execução de qualquer instrução daí decorrente que seja compatível com o presente DPA.
3.3 Dados proibidos. O Cliente não submete aos Serviços, nem permite que os seus Utilizadores Autorizados submetam:
(a) categorias especiais de Dados Pessoais na aceção do artigo 9.º do RGPD, ou seja, dados que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas ou a filiação sindical, dados genéticos, dados biométricos tratados para fins de identificação, dados relativos à saúde ou dados relativos à vida sexual ou à orientação sexual de uma pessoa singular;
(b) Dados Pessoais relativos a condenações penais ou a infrações;
(c) Dados Pessoais de crianças com idade inferior a dezasseis (16) anos; ou
(d) números de cartões de pagamento, números de contas financeiras, números de identificação emitidos por autoridades públicas ou dados de geolocalização precisa de uma pessoa singular identificada.
Os Serviços não foram concebidos para Tratar os dados descritos na presente Secção 3.3, não assumindo a Realytics qualquer obrigação ou responsabilidade relativamente a tais dados caso sejam submetidos em violação da presente Secção.
3.4 Indemnização. O Cliente defende, indemniza e isenta de responsabilidade a Realytics e as suas Afiliadas relativamente a qualquer reclamação, exigência, processo, coima, perda ou despesa (incluindo honorários advocatícios razoáveis) decorrente de, ou relacionada com, (a) Dados Pessoais do Cliente relativamente aos quais o Cliente não dispunha de fundamento jurídico ou dos direitos necessários para os facultar à Realytics, (b) a violação da Secção 3.3 pelo Cliente ou (c) qualquer instrução do Cliente que leve a Realytics a violar a Legislação de Proteção de Dados Aplicável, desde que a Realytics tenha notificado o Cliente ao abrigo da Secção 4.1(c) quando tal lhe fosse possível.
4. Obrigações da Realytics enquanto Subcontratante
4.1 Na medida em que Trate Dados Pessoais do Cliente por conta do Cliente, a Realytics:
(a) Trata os Dados Pessoais do Cliente apenas com base em instruções documentadas do Cliente, que incluem o Contrato, o presente DPA, a configuração e a utilização dos Serviços pelo Cliente e qualquer outra instrução escrita razoável compatível com o presente DPA, inclusive quanto a transferências para países terceiros, salvo quando tal seja exigido para cumprimento de legislação a que a Realytics esteja sujeita;
(b) quando a lei exija um Tratamento distinto do determinado nas instruções do Cliente, informa o Cliente dessa exigência legal antes do Tratamento, salvo se a lei proibir tal divulgação;
(c) informa prontamente o Cliente se, no entender da Realytics, uma instrução do Cliente violar a Legislação de Proteção de Dados Aplicável;
(d) assegura que o pessoal autorizado a Tratar Dados Pessoais do Cliente está sujeito a um dever de confidencialidade e limita o acesso ao pessoal que dele necessite para prestar, apoiar ou proteger os Serviços; e
(e) mantém uma política escrita de segurança da informação que abrange o Tratamento dos Dados Pessoais do Cliente.
4.2 Restrições aplicáveis ao prestador de serviços e ao subcontratante. A Realytics não:
(a) conserva, utiliza nem divulga Dados Pessoais do Cliente para além do necessário para prestar os Serviços e executar o Contrato, ou do que seja de outro modo permitido pela Legislação de Proteção de Dados Aplicável;
(b) conserva, utiliza nem divulga Dados Pessoais do Cliente fora da relação comercial direta entre a Realytics e o Cliente;
(c) “vende” (“sell”) nem “partilha” (“share”) Dados Pessoais do Cliente, na aceção que estes termos têm na Legislação de Proteção de Dados Aplicável; nem
(d) combina Dados Pessoais do Cliente com Dados Pessoais recebidos de qualquer outra pessoa, ou por conta desta, ou recolhidos a partir das próprias interações da Realytics com pessoas singulares, salvo conforme permitido pela Secção 5 ou quando tal seja necessário para prestar os Serviços.
As Partes reconhecem que a divulgação de Dados Pessoais do Cliente à Realytics pelo Cliente não integra qualquer contrapartida monetária ou outra contrapartida de valor trocada entre as Partes. A Realytics assegura aos Dados Pessoais do Cliente o mesmo nível de proteção da privacidade que a Legislação de Proteção de Dados Aplicável exige ao Cliente e notifica o Cliente caso determine que já não consegue cumprir as suas obrigações ao abrigo da Legislação de Proteção de Dados Aplicável.
5. Análise ao nível do estabelecimento e melhoria do serviço
5.1 Finalidade. Os Serviços funcionam analisando a atividade comercial ao nível de uma empresa, de uma marca ou de um local físico. A Realytics não procura identificar ou individualizar pessoas singulares, traçar o seu perfil ou tomar decisões a seu respeito, nem tenta reidentificar pessoas singulares em qualquer conjunto de dados que detenha.
5.2 Utilização permitida. A Realytics pode utilizar os Dados ao Nível do Estabelecimento e os dados agregados ou estatísticos derivados do funcionamento dos Serviços, incluindo dados derivados dos Dados Pessoais do Cliente, para prestar, proteger, manter, analisar e melhorar os Serviços, incluindo para desenvolver, treinar, testar e avaliar os modelos analíticos e de aprendizagem automática que integram os Serviços.
5.3 Limites. A Realytics só utiliza dados ao abrigo da Secção 5.2 quando estes tenham sido agregados ou reduzidos a Dados ao Nível do Estabelecimento de tal modo que deixem de identificar, e não possam razoavelmente ser utilizados para identificar, qualquer pessoa singular, e deixem de identificar o Cliente. A Realytics não divulga a qualquer outro cliente os próprios Dados Pessoais do Cliente nem qualquer resultado que identifique o Cliente.
5.4 Dados ao nível individual. A Realytics não detém nem procura obter registos ao nível individual de pessoas singulares nos conjuntos de dados subjacentes aos Serviços.
5.5 Oposição. Quando um Titular dos Dados exerça o direito de oposição previsto no artigo 21.º do RGPD relativamente ao Tratamento efetuado ao abrigo da presente Secção, a Realytics dá cumprimento a essa oposição em conformidade com a Legislação de Proteção de Dados Aplicável.
6. Segurança
6.1 Tendo em conta o estado da técnica, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do Tratamento, bem como os riscos para os Titulares dos Dados, a Realytics aplica e mantém medidas técnicas e organizativas adequadas para proteger os Dados Pessoais do Cliente contra uma Violação de Dados Pessoais. Essas medidas encontram-se descritas no Anexo II.
6.2 A Realytics pode atualizar periodicamente as medidas constantes do Anexo II, desde que tais atualizações não resultem numa degradação material da segurança global dos Serviços.
6.3 Mediante pedido escrito do Cliente e sob reserva das disposições de confidencialidade do Contrato, a Realytics presta as informações razoavelmente necessárias para demonstrar o cumprimento da presente Secção 6, que podem incluir questionários de segurança preenchidos e, quando disponíveis, resumos de relatórios de auditoria de terceiros ou de certificações, os quais podem ser expurgados por razões de segurança ou de confidencialidade.
6.4 Auditoria. Quando a Legislação de Proteção de Dados Aplicável o exija, e quando as informações prestadas ao abrigo da Secção 6.3 não sejam suficientes, o Cliente pode solicitar uma auditoria ao Tratamento dos Dados Pessoais do Cliente pela Realytics. Tal auditoria pode ser realizada, no máximo, uma vez em cada período de doze (12) meses, exige um aviso escrito com, pelo menos, trinta (30) dias de antecedência e depende de acordo prévio entre as Partes quanto ao âmbito, ao calendário e à duração. O Cliente suporta os seus próprios custos e reembolsa a Realytics dos custos razoáveis do tempo despendido no apoio à auditoria. Os resultados da auditoria constituem Informação Confidencial da Realytics. O Cliente notifica prontamente a Realytics de qualquer incumprimento identificado, e a Realytics envida esforços comercialmente razoáveis para sanar qualquer incumprimento confirmado. Nada na presente Secção limita as auditorias ou inspeções exigidas por uma Autoridade Reguladora.
7. Subcontratantes ulteriores
7.1 Autorização. O Cliente concede à Realytics autorização escrita geral para recorrer a Afiliadas da Realytics e a Subcontratantes Ulteriores terceiros para Tratar Dados Pessoais do Cliente no âmbito dos Serviços. Tal constitui a autorização escrita prévia do Cliente para efeitos da Cláusula 9 das Cláusulas Contratuais-Tipo. A lista atual de Subcontratantes Ulteriores está disponível em realytics.com/legal/subprocessors e é reproduzida no Anexo III.
7.2 Aviso e oposição. A Realytics comunica qualquer novo Subcontratante Ulterior através da atualização da lista, com, pelo menos, quinze (15) dias de antecedência relativamente à data em que esse Subcontratante Ulterior obtenha acesso a Dados Pessoais do Cliente, e disponibiliza um mecanismo através do qual o Cliente pode subscrever notificações de atualizações. O Cliente pode opor-se, com fundamentos razoáveis relacionados com a proteção de dados, no prazo de catorze (14) dias a contar do aviso. Se o Cliente não responder dentro desse prazo, o Subcontratante Ulterior considera-se aceite.
7.3 Resolução. Se o Cliente se opuser, as Partes discutem a oposição de boa-fé. Se não for alcançada uma solução no prazo de trinta (30) dias, o Cliente pode fazer cessar a parte afetada dos Serviços mediante aviso escrito, e a Realytics reembolsa, numa base proporcional, quaisquer montantes pagos antecipadamente respeitantes ao período posterior à rescisão.
7.4 Repercussão de obrigações e responsabilidade. A Realytics impõe a cada Subcontratante Ulterior obrigações de proteção de dados que assegurem, pelo menos, o mesmo nível de proteção dos Dados Pessoais do Cliente que o previsto no presente DPA. Caso um Subcontratante Ulterior não cumpra essas obrigações, a Realytics mantém-se responsável perante o Cliente pelo cumprimento das obrigações desse Subcontratante Ulterior.
8. Eliminação e devolução
8.1 Com a caducidade ou a rescisão do Contrato, mediante pedido escrito do Cliente, ou quando a finalidade do Tratamento tenha sido cumprida, a Realytics elimina os Dados Pessoais do Cliente no prazo de trinta (30) dias, salvo na medida em que a conservação seja exigida por lei.
8.2 Os Dados Pessoais do Cliente contidos em cópias de segurança de rotina são eliminados de acordo com o ciclo normal de cópias de segurança da Realytics e, em qualquer caso, no prazo de noventa (90) dias a contar da rescisão.
8.3 O Cliente pode exportar os Dados Pessoais do Cliente através da funcionalidade de exportação dos Serviços a qualquer momento durante a vigência do Contrato, sem encargos adicionais. Quando o Cliente solicite uma extração à medida que exija trabalho de engenharia, a Realytics pode cobrar os seus custos razoáveis.
8.4 A Realytics mantém a confidencialidade de quaisquer Dados Pessoais do Cliente conservados ao abrigo da Secção 8.1 e apenas os Trata na medida do necessário para cumprir a lei a que está sujeita.
8.5 Os dados agregados e os Dados ao Nível do Estabelecimento licitamente criados ao abrigo da Secção 5 antes da rescisão, que não identifiquem o Cliente nem qualquer pessoa singular, não estão sujeitos a eliminação ao abrigo da presente Secção.
9. Transferências internacionais
9.1 Cláusulas Contratuais-Tipo. Quando Dados Pessoais do Cliente originários do Espaço Económico Europeu, do Reino Unido ou da Suíça sejam transferidos para um país que não tenha sido objeto de uma decisão de adequação, as Partes acordam em ficar vinculadas pelo Módulo Dois (responsável pelo tratamento para subcontratante) das Cláusulas Contratuais-Tipo, que são incorporadas no presente DPA por remissão. Quando o Cliente atue como Subcontratante por conta de um Responsável pelo Tratamento terceiro, aplica-se, em vez disso, o Módulo Três (subcontratante para subcontratante). O Cliente cumpre as obrigações do exportador de dados e a Realytics cumpre as obrigações do importador de dados.
9.2 Opções. Para efeitos das Cláusulas Contratuais-Tipo:
(a) a cláusula de acoplamento opcional prevista na Cláusula 7 aplica-se quando qualquer das Partes notifique a outra, por escrito, de que a mesma é necessária;
(b) na Cláusula 9, aplica-se a Opção 2 (autorização escrita geral), com o prazo de aviso previsto na Secção 7.2;
(c) na Cláusula 11, o texto opcional relativo à resolução independente de litígios não se aplica;
(d) na Cláusula 17, aplica-se a Opção 1 e as Cláusulas regem-se pela lei da República de Chipre;
(e) na Cláusula 18(b), os litígios são dirimidos perante os tribunais da República de Chipre;
(f) o Anexo I das Cláusulas Contratuais-Tipo é preenchido com as informações constantes do Anexo I do presente DPA, e o Anexo II com as informações constantes do Anexo II do presente DPA; e
(g) a celebração do presente DPA constitui a assinatura, por cada Parte, das Cláusulas Contratuais-Tipo e dos respetivos Anexos.
9.3 Reino Unido. Para as transferências sujeitas ao RGPD do Reino Unido, as Partes aceitam a Adenda de Transferência Internacional de Dados do Reino Unido (versão B1.0) emitida pelo Information Commissioner, que é incorporada por remissão. A Tabela 1 é preenchida com os elementos das Partes constantes do Anexo I; a Tabela 2 identifica o exportador como Responsável pelo Tratamento e o importador como Subcontratante; as Tabelas 3 e 4 são preenchidas com as informações dos Anexos I e II, respetivamente.
9.4 Suíça. Para as transferências sujeitas à Lei Federal Suíça de Proteção de Dados, o Comissário Federal para a Proteção de Dados e a Informação é a autoridade de controlo competente, as referências ao RGPD entendem-se como referências à Lei Suíça e os Titulares dos Dados na Suíça podem fazer valer os seus direitos na Suíça.
9.5 Transferências ulteriores. A Realytics pode transferir Dados Pessoais do Cliente para a Reality Analytics, Inc. e para os Subcontratantes Ulteriores enumerados no Anexo III, em cada caso mediante garantias adequadas ao abrigo da Legislação de Proteção de Dados Aplicável.
9.6 Alteração do mecanismo. Se as Cláusulas Contratuais-Tipo ou a Adenda do Reino Unido forem alteradas ou substituídas, ou forem declaradas inválidas ou insuficientes por um tribunal ou por uma Autoridade Reguladora competente, as Partes acordam em que as cláusulas de substituição ou atualizadas aplicáveis, ou qualquer mecanismo de transferência alternativo válido ao abrigo da Legislação de Proteção de Dados Aplicável, passam a aplicar-se automaticamente a partir da data em que se tornem aplicáveis, e em que a Realytics pode adotar garantias adicionais conforme necessário, sem alterar o presente DPA.
10. Direitos dos titulares dos dados e assistência
10.1 Quando a Realytics receba um pedido de um Titular dos Dados para exercer direitos de acesso, retificação, apagamento, limitação, portabilidade ou oposição relativamente a Dados Pessoais do Cliente, a Realytics informa prontamente o Titular dos Dados, na medida em que tal seja legalmente permitido, de que o pedido deve ser dirigido ao Cliente, e notifica o Cliente do pedido.
10.2 Tendo em conta a natureza do Tratamento, a Realytics presta assistência ao Cliente através de medidas técnicas e organizativas adequadas, na medida do razoavelmente possível, no cumprimento da obrigação do Cliente de responder a tais pedidos. Quando o Cliente não possa dar resposta a um pedido através das funcionalidades dos Serviços, a Realytics envida esforços comercialmente razoáveis para prestar assistência.
10.3 A pedido do Cliente, e tendo em conta a natureza do Tratamento e as informações à disposição da Realytics, a Realytics presta assistência razoável ao Cliente na realização de uma avaliação de impacto sobre a proteção de dados relativa à utilização dos Serviços pelo Cliente, e em qualquer consulta prévia a uma Autoridade Reguladora ao abrigo do artigo 36.º do RGPD, em cada caso na medida em que o Cliente não tenha, de outro modo, acesso às informações pertinentes.
11. Violação de Dados Pessoais
11.1 A Realytics notifica o Cliente de qualquer Violação de Dados Pessoais que afete os Dados Pessoais do Cliente sem demora injustificada e, em qualquer caso, no prazo de setenta e duas (72) horas a contar do momento em que dela tome conhecimento, utilizando os contactos que o Cliente tenha indicado para esse efeito. Cabe ao Cliente manter esses elementos atualizados.
11.2 A notificação inclui, na medida em que sejam então conhecidos, a natureza da violação, as categorias e o volume aproximado dos Dados Pessoais do Cliente afetados, as consequências prováveis e as medidas tomadas ou propostas. Quando as informações não estejam disponíveis no momento da notificação, a Realytics presta-as faseadamente, à medida que se tornem disponíveis.
11.3 A Realytics adota medidas comercialmente razoáveis para conter e sanar a violação, na medida em que a sua correção esteja sob o seu controlo, e presta ao Cliente assistência razoável para que este possa notificar as Autoridades Reguladoras e os Titulares dos Dados afetados, quando a tal esteja obrigado.
11.4 O Cliente é o único responsável pelo cumprimento das obrigações de notificação de violações que lhe sejam aplicáveis e por quaisquer obrigações de notificação perante terceiros.
11.5 A presente Secção não se aplica a uma Violação de Dados Pessoais causada pelo Cliente, pelos seus Utilizadores Autorizados ou por produtos ou serviços não fornecidos pela Realytics.
11.6 A notificação de uma Violação de Dados Pessoais pela Realytics não constitui reconhecimento de culpa ou de responsabilidade.
12. Disposições gerais
12.1 Responsabilidade. A responsabilidade de cada Parte, e a das suas Afiliadas, decorrente do presente DPA ou com ele relacionada, seja contratual, extracontratual ou fundada em qualquer outro título de responsabilidade, está sujeita às limitações e exclusões de responsabilidade previstas no Contrato. Qualquer referência no Contrato à responsabilidade de uma Parte designa a responsabilidade agregada dessa Parte e de todas as suas Afiliadas ao abrigo do Contrato e de todos os adendos de tratamento de dados em conjunto. Nada no presente DPA limita qualquer responsabilidade que não possa ser limitada ao abrigo da Legislação de Proteção de Dados Aplicável, incluindo os direitos dos Titulares dos Dados previstos nos artigos 79.º e 82.º do RGPD.
12.2 Lei aplicável. O presente DPA rege-se pela lei aplicável ao Contrato. Quando o Contrato não especifique uma lei aplicável, o presente DPA rege-se pela lei da República de Chipre, sendo os tribunais de Chipre exclusivamente competentes, sem prejuízo das Secções 9.2(e) e 9.3.
12.3 Ordem de prevalência. O presente DPA prevalece sobre qualquer disposição contrária do Contrato relativamente ao Tratamento de Dados Pessoais do Cliente. Salvo na parte alterada pelo presente DPA, o Contrato mantém-se em pleno vigor.
12.4 Alterações ao presente DPA. A Realytics pode atualizar o presente DPA para refletir alterações da Legislação de Proteção de Dados Aplicável, dos Serviços ou dos seus Subcontratantes Ulteriores, desde que nenhuma atualização reduza materialmente as proteções conferidas aos Dados Pessoais do Cliente. A Realytics comunica as alterações materiais com, pelo menos, trinta (30) dias de antecedência, publicando o DPA atualizado e, quando o Cliente tenha subscrito notificações, por e-mail.
12.5 Divisibilidade. Se alguma disposição do presente DPA for considerada inválida ou inexequível, as restantes mantêm-se em vigor.
12.6 Inexistência de parceria. Nada no presente DPA cria uma parceria, um empreendimento comum ou uma relação de representação entre as Partes.
12.7 Vigência. O presente DPA produz efeitos na data de entrada em vigor do Contrato e cessa automaticamente com a caducidade ou a rescisão do Contrato, salvo quanto às disposições que subsistem pela sua própria natureza, incluindo as Secções 8, 9 e 12.1.
12.8 Contacto. As questões sobre o presente DPA podem ser enviadas para . As questões de segurança podem ser enviadas para .
Anexo I — Descrição do Tratamento
A. Lista das partes
Exportador de dados (Responsável pelo Tratamento): o Cliente, tal como identificado no Contrato. Atividades relevantes para a transferência: receção dos Serviços ao abrigo do Contrato. Assinatura e data: a celebração do presente DPA constitui a assinatura do presente Anexo pelo Cliente.
Importador de dados (Subcontratante): a entidade Realytics identificada no Contrato, sendo esta a Realytics Corp Limited, número de registo HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, ou a Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Contacto: . Atividades relevantes para a transferência: prestação dos Serviços ao Cliente ao abrigo do Contrato. Assinatura e data: a celebração do presente DPA constitui a assinatura do presente Anexo pela Realytics.
B. Descrição da transferência
|
Elemento |
Descrição |
|---|---|
|
Categorias de Titulares dos Dados |
Os utilizadores autorizados e o pessoal do Cliente que acedem aos Serviços; os contactos profissionais identificados nos dados que o Cliente submete |
|
Categorias de Dados Pessoais |
Dados de contacto profissional (nome, cargo, endereço de e-mail profissional, número de telefone); dados de conta e de autenticação; dados de utilização e de configuração dos Serviços; identificadores em linha; correspondência de suporte; o conteúdo dos ficheiros, listas e registos que o Cliente decida submeter aos Serviços |
|
Dados sensíveis |
Nenhuns. A Secção 3.3 proíbe o Cliente de submeter categorias especiais de Dados Pessoais, dados relativos a infrações penais, dados relativos a crianças com menos de 16 anos, números de cartões de pagamento ou de contas financeiras, números de identificação emitidos por autoridades públicas e dados de geolocalização precisa de pessoas singulares identificadas |
|
Frequência da transferência |
Contínua, durante a vigência do Contrato |
|
Natureza do Tratamento |
Armazenamento, alojamento, organização, recuperação, análise, agregação e apresentação dos Dados Pessoais do Cliente na medida do necessário para prestar os Serviços, bem como suporte, segurança e manutenção |
|
Finalidade do Tratamento |
Prestação dos Serviços ao Cliente em conformidade com o Contrato e com as instruções do Cliente |
|
Período de conservação |
Durante a vigência do Contrato e, posteriormente, em conformidade com a Secção 8 |
|
Transferências para Subcontratantes Ulteriores |
Objeto, natureza e duração conforme descrito na Secção 7 e no Anexo III |
C. Autoridade de controlo competente
O Gabinete do Comissário para a Proteção de Dados Pessoais da República de Chipre.
Anexo II — Medidas técnicas e organizativas
A Realytics mantém medidas técnicas e organizativas concebidas para proteger os Dados Pessoais do Cliente contra uma Violação de Dados Pessoais, tendo em conta a natureza, o âmbito, o contexto e as finalidades do Tratamento e o risco para os Titulares dos Dados. A Realytics não publica pormenores da arquitetura dos sistemas nem da implementação da segurança quando tal criar risco para a segurança.
A. Controlo de acessos
A Realytics restringe o acesso aos Dados Pessoais do Cliente ao pessoal que dele necessite para prestar, apoiar, manter ou proteger os Serviços. O acesso é concedido em função do perfil de cada função, exige autenticação e é retirado quando deixa de ser necessário. O pessoal com acesso aos Dados Pessoais do Cliente está sujeito a deveres de confidencialidade.
B. Segurança das transmissões
A Realytics protege os Dados Pessoais do Cliente transmitidos através de redes públicas mediante criptografia em trânsito, quando tecnicamente adequado.
C. Segregação e minimização
A Realytics utiliza controlos lógicos concebidos para separar os ambientes e os dados dos clientes dentro dos Serviços. A Realytics limita o Tratamento dos Dados Pessoais do Cliente ao que é necessário para as finalidades descritas no Contrato e no presente DPA, e recorre à agregação, à desidentificação ou aos Dados ao Nível do Estabelecimento quando a finalidade o permita.
D. Cópias de segurança e resiliência
A Realytics mantém medidas de cópia de segurança e de recuperação concebidas para apoiar a disponibilidade e o restauro dos Serviços e dos Dados Pessoais do Cliente após um incidente, em função do nível de Serviço e do Contrato.
E. Gestão de incidentes
A Realytics mantém procedimentos para identificar, investigar, conter e sanar incidentes de segurança que afetem os Serviços.
F. Gestão dos subcontratantes ulteriores
A Realytics contrata com os Subcontratantes Ulteriores em termos que impõem obrigações de proteção de dados que asseguram, pelo menos, o mesmo nível de proteção que o presente DPA, e mantém a lista pública de Subcontratantes Ulteriores descrita na Secção 7.
Anexo III — Subcontratantes ulteriores
|
Subcontratante ulterior |
Função |
Localização |
|---|---|---|
|
Amazon Web Services, Inc. |
Infraestrutura e armazenamento na nuvem |
Estados Unidos, Irlanda, Alemanha |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infraestrutura na nuvem, armazém de dados |
Estados Unidos, União Europeia |
|
Hetzner Online GmbH |
Alojamento em servidores dedicados e instalações de centro de dados |
Alemanha, Finlândia |
|
Cloudflare, Inc. |
Distribuição de conteúdos, gestão de tráfego e serviços de periferia |
Tratados no centro de dados mais próximo do utilizador final |
|
Google Workspace (Google Ireland Ltd) |
E-mail empresarial, armazenamento de documentos e colaboração |
União Europeia, Estados Unidos |
|
Stripe, Inc. |
Processamento de pagamentos e faturação |
Estados Unidos, Irlanda |
|
HubSpot, Inc. |
Gestão da relação com os clientes |
Estados Unidos, União Europeia |
|
Klaviyo, Inc. |
Mensagens a clientes e envio de e-mail |
Estados Unidos |
|
PostHog, Inc. |
Analítica de produto |
Estados Unidos, União Europeia |
|
OpenAI, L.L.C. |
Inferência de modelos de IA para funcionalidades dos Serviços |
Estados Unidos |
|
Anthropic PBC |
Inferência de modelos de IA para funcionalidades dos Serviços |
Estados Unidos |
|
Google LLC (Gemini / Vertex AI) |
Inferência de modelos de IA para funcionalidades dos Serviços |
Estados Unidos, União Europeia |
|
Reality Analytics, Inc. |
Afiliada do grupo — desenvolvimento de produto, suporte ao cliente e administração |
Estados Unidos |
Notas. A Hetzner Online GmbH fornece servidores dedicados bare-metal e instalações de centro de dados. A Realytics não concede à Hetzner acesso a Dados Pessoais do Cliente e a Hetzner não Trata Dados Pessoais do Cliente por conta da Realytics; consta da lista por razões de transparência, enquanto fornecedora de infraestrutura de alojamento.
A Meta Platforms, o TikTok, o LinkedIn e o Google Ads são utilizados pela Realytics nas suas próprias atividades de marketing e publicidade, nas quais a Realytics atua como Responsável pelo Tratamento. Estes não Tratam Dados Pessoais do Cliente e, por conseguinte, não são Subcontratantes Ulteriores ao abrigo do presente DPA. O respetivo papel encontra-se descrito na Política de Privacidade da Realytics.
A Realytics não permite que os Subcontratantes Ulteriores acima enumerados que prestam serviços de inferência de modelos de IA utilizem os Dados Pessoais do Cliente para treinar os seus próprios modelos, e contrata com eles em termos que excluem essa utilização.