Termos de Serviço da Mapsly

Última atualização: 31 de julho de 2026. Esta versão substitui a versão atualizada pela última vez em 15 de setembro de 2023.

Este Adendo de Processamento de Dados (“DPA”) é um acordo entre você e a entidade que você representa (“Cliente”, “você” ou “seu”) e Mapsly LLC (“MAPSLY”). Este DPA complementa os Termos de Serviço da MAPSLY disponíveis em, https://mapsly.com/terms, conforme atualizado periodicamente entre o Cliente e a MAPSLY, ou outros acordos entre o Cliente e a MAPSLY que regem o uso dos Serviços da MAPSLY pelo Cliente (o “Contrato”). “Cliente” refere-se à entidade definida como “Usuário” nos Termos de Serviço da MAPSLY. Este DPA aplica-se na medida em que a MAPSLY processe Dados do Cliente em nome do Cliente ao fornecer os Serviços.

Definições. Todos os termos iniciados por letra maiúscula usados neste DPA terão os significados a eles atribuídos abaixo, salvo se definidos de outra forma no Contrato:,

API significa uma interface de programação de aplicações.

Lei de Proteção de Dados Aplicável significa todas as leis e regulamentos aplicáveis e vinculativos ao tratamento dos Dados do Cliente por uma parte, incluindo, conforme aplicável, o GDPR, o UK GDPR e o UK Data Protection Act 2018, a Lei Federal Suíça de Proteção de Dados (“FADP”), e as leis de privacidade federais e estaduais aplicáveis dos Estados Unidos (incluindo a California Consumer Privacy Act, conforme alterada).

Regras Corporativas Vinculativas tem o significado que lhe é atribuído no RGPD.

Controlador tem o significado que lhe é atribuído no RGPD.

Cláusulas de Controlador para Operador significa as cláusulas contratuais-tipo entre Responsáveis pelo tratamento e Subcontratantes para Transferências de Dados, conforme aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão Europeia de 4 de junho de 2021.

Dados de clientes significa os Dados Pessoais que são carregados para os Serviços ou gerados dentro deles nas contas MAPSLY do Cliente, excluindo a conta do Usuário Final e as informações de uso descritas na Seção 1.5.

“Estrutura de Privacidade de Dados” ou “DPF” significa, em conjunto, a Estrutura de Privacidade de Dados UE-EUA, a Extensão do Reino Unido à Estrutura de Privacidade de Dados UE-EUA, e a Estrutura de Privacidade de Dados Suíça-EUA, conforme administradas pelo Departamento de Comércio dos EUA.

Documentação significa a documentação então vigente dos Serviços localizada em, https://help.mapsly.com (e quaisquer locais sucessores designados pela MAPSLY).

EEA significa o Espaço Econômico Europeu.

Usuários finais significa os usuários da conta Mapsly do Cliente, incluindo os funcionários e contratados do Cliente que foram designados pelo Cliente para usar Mapsly.

GDPR significa o Regulamento 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados).

Rede MAPSLY significa os servidores, equipamentos de rede e sistemas de software host (por exemplo, firewalls virtuais) que estão sob o controle da MAPSLY e são usados para fornecer os Serviços.

Console de configuração do MAPSLY significa a seção Setup do Serviço Mapsly disponível em “Setup” no menu principal.

Dados pessoais significa dados pessoais, informações pessoais, informações de identificação pessoal ou outro termo equivalente (cada um conforme definido na Legislação Aplicável de Proteção de Dados).

Processando tem o significado que lhe é atribuído no RGPD e “processar”, “processa” e “processado” serão interpretados em conformidade.

Processador tem o significado que lhe é atribuído no RGPD.

Cláusulas entre subcontratantes significa as cláusulas contratuais-tipo entre Subcontratantes para Transferências de Dados, conforme aprovadas pela Decisão de Execução (EU) 2021/914 da Comissão Europeia de 4 de junho de 2021.

Incidente de segurança significa uma violação da segurança da MAPSLY que leva à destruição, perda, alteração, divulgação não autorizada de Dados do Cliente ou acesso não autorizado a eles, de forma acidental ou ilícita.

Controles de serviço significa os controles, incluindo recursos e funcionalidades de segurança, que os Serviços fornecem, conforme descrito na Documentação.

Cláusulas Contratuais Padrão significa (i) as Cláusulas de Controlador para Operador, ou (ii) as Cláusulas de Operador para Operador, conforme aplicável de acordo com as Seções 9.2.1 e 9.2.2, conforme complementadas, quando aplicável, pelo Adendo UK (para Transferências de Dados sujeitas ao UK GDPR) e pelas adaptações suíças descritas na Seção 9.2.4 (para Transferências de Dados sujeitas à FADP).,

País terceiro significa um país fora do EEE, do Reino Unido, ou da Suíça não reconhecido pela Comissão Europeia (ou, conforme aplicável, pelas autoridades competentes do Reino Unido ou da Suíça) como fornecendo um nível adequado de proteção para dados pessoais (conforme descrito no GDPR, no UK GDPR, ou no FADP, conforme aplicável).

Adendo do Reino Unido significa o Aditamento de Transferência Internacional de Dados às Cláusulas Contratuais-Tipo da Comissão da UE emitido pelo Comissário de Informação do Reino Unido, em vigor desde 21 de março de 2022.

UK GDPR significa o GDPR na medida em que faz parte da legislação do Reino Unido por força da seção 3 da Lei da União Europeia (Retirada) de 2018.

1. Processamento de dados

1.1 Escopo e funções. Este DPA aplica-se quando a MAPSLY processa Dados do Cliente. Neste contexto, a MAPSLY atuará como Operadora para o Cliente, que pode atuar como Controlador ou Operador dos Dados do Cliente.

1.2 Controles do cliente. O Cliente pode usar os Controles do Serviço para auxiliá-lo no cumprimento de suas obrigações nos termos da Lei de Proteção de Dados Aplicável, incluindo suas obrigações de responder a solicitações dos titulares dos dados. Levando em consideração a natureza do tratamento, o Cliente concorda que é improvável que MAPSLY tome conhecimento de que os Dados do Cliente transferidos nos termos das Cláusulas Contratuais Padrão sejam imprecisos ou desatualizados. No entanto, se MAPSLY tomar conhecimento de que os Dados do Cliente transferidos nos termos das Cláusulas Contratuais Padrão são imprecisos ou desatualizados, informará o Cliente sem demora indevida. MAPSLY cooperará com o Cliente para apagar ou retificar Dados do Cliente imprecisos ou desatualizados transferidos nos termos das Cláusulas Contratuais Padrão, fornecendo os Controles do Serviço que o Cliente pode usar para apagar ou retificar os Dados do Cliente.

1.3 Detalhes do processamento de dados.

1.3.1 Objeto. O objeto do tratamento de dados nos termos deste DPA é constituído pelos Dados do Cliente.

1.3.2 Duração. O tratamento continua durante a Vigência do Contrato e posteriormente pelo período limitado necessário para devolver, excluir, ou reter legalmente os Dados do Cliente de acordo com a Seção 11.

1.3.3 Finalidade. A finalidade do tratamento de dados ao abrigo deste DPA é a prestação dos Serviços iniciados pelo Cliente de tempos em tempos.

1.3.4 Natureza do tratamento. Computação, armazenamento, geocodificação, roteamento, sincronização com os sistemas conectados do Cliente, e outros Serviços conforme descritos na Documentação e iniciados pelo Cliente periodicamente, incluindo, quando o Cliente usa recursos baseados em AI dos Serviços, o processamento por provedores de modelos de AI contratados como Subprocessadores exclusivamente para fornecer os Serviços ao Cliente. MAPSLY não usa Dados do Cliente para treinar modelos generalizados de inteligência artificial ou aprendizado de máquina.

1.3.5 Tipo de dados do cliente. Dados do Cliente carregados nos Serviços ou gerados dentro dos Serviços nas contas MAPSLY do Cliente, que podem incluir registros de contatos e CRM, endereços e outros dados de localização (incluindo geolocalização precisa dos Usuários Finais quando o Cliente habilita rastreamento de localização, check-in ou recursos semelhantes), fotos, notas, respostas de formulários, gravações de áudio e transcrições (quando o Cliente usa recursos de voz ou baseados em AI), e dados de automação e atividade.

1.3.6 Categorias de titulares de dados. Os titulares dos dados poderiam incluir clientes do Cliente, potenciais clientes e leads, funcionários, fornecedores e Usuários finais.

1.4 Conformidade com as leis. Cada parte cumprirá todas as leis, regras e regulamentos aplicáveis a ela e vinculativos para ela na execução deste DPA, incluindo a Lei de Proteção de Dados Aplicável.

1.5 Mapsly como Controlador. O Cliente reconhece que a Mapsly coleta determinadas informações sobre os Usuários Finais do Cliente — como informações de conta, autenticação, faturamento, suporte e uso — conforme descrito na Política de Privacidade da MAPSLY (atualmente publicada em, https://mapsly.com/privacy-policy). Na medida em que a Mapsly determine as finalidades e os meios de processamento dessas informações, a Mapsly atua como Controller independente dessas informações e as processa de acordo com a MAPSLY Privacy Policy e a Applicable Data Protection Law; essas informações não são Customer Data processados nos termos deste DPA. A Mapsly pode divulgar essas informações internamente e a seus prestadores de serviços para fins comerciais legítimos relacionados à operação, ao suporte e à melhoria dos Services, como faturamento, gerenciamento de contas, suporte técnico e desenvolvimento de produtos.

2. Instruções do cliente

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. Confidencialidade dos Dados do Cliente

MAPSLY não acessará nem usará, nem divulgará a terceiros, quaisquer Dados do Cliente, exceto, em cada caso, conforme necessário para manter ou fornecer os Serviços, ou conforme necessário para cumprir a lei ou uma ordem válida e vinculativa de um órgão governamental (como uma intimação ou ordem judicial). Se um órgão governamental enviar à MAPSLY uma solicitação de Dados do Cliente, a MAPSLY tentará redirecionar o órgão governamental para solicitar esses dados diretamente ao Cliente. Como parte desse esforço, a MAPSLY poderá fornecer as informações básicas de contato do Cliente ao órgão governamental. Se for compelida a divulgar Dados do Cliente a um órgão governamental, a MAPSLY notificará o Cliente com antecedência razoável sobre a solicitação para permitir que o Cliente busque uma ordem de proteção ou outro recurso apropriado, salvo se a MAPSLY estiver legalmente proibida de fazê-lo.

4. Obrigações de confidencialidade do pessoal da MAPSLY

MAPSLY restringe seu pessoal de processar Dados do Cliente sem autorização da MAPSLY. MAPSLY impõe obrigações contratuais apropriadas ao seu pessoal, incluindo obrigações relevantes relativas à confidencialidade, proteção de dados e segurança de dados.

5. Segurança do processamento de dados

5.1 A MAPSLY implementou e manterá as medidas técnicas e organizacionais apropriadas para garantir a segurança e a confidencialidade dos Dados do Cliente, conforme descrito no Anexo A (Medidas Técnicas e Organizacionais) deste DPA e de acordo com os padrões de segurança da Mapsly descritos neste DPA e na Política de Privacidade da MAPSLY. A MAPSLY pode atualizar as medidas descritas no Anexo A periodicamente, desde que nenhuma atualização reduza materialmente a segurança geral dos Serviços.

5.2 Responsabilidades do cliente e recursos de segurança opcionais. MAPSLY disponibiliza muitos Controles de Serviço que o Cliente pode optar por usar para fortalecer ainda mais a segurança dos Dados do Cliente. O Cliente é responsável por (a) seu uso seguro dos Serviços, incluindo a proteção das credenciais de autenticação de sua conta, (b) proteger a segurança dos Dados do Cliente quando estiverem em trânsito de e para os Serviços, (c) tomar quaisquer medidas apropriadas para criptografar ou fazer backup com segurança dos Dados do Cliente carregados nos Serviços, (d) configurar corretamente os Serviços e os Controles de Serviço, e (e) tomar outras medidas que o Cliente considere adequadas para garantir a segurança, a proteção e a exclusão dos Dados do Cliente.

5.3 Notificação de incidente de segurança.

5.3.1 Incidente de Segurança. MAPSLY irá (a) notificar o Cliente sobre um Incidente de Segurança sem demora indevida após tomar conhecimento do Incidente de Segurança, e (b) tomar medidas apropriadas para tratar o Incidente de Segurança, incluindo medidas para mitigar quaisquer efeitos adversos resultantes do Incidente de Segurança.

5.3.2 Assistência da MAPSLY. Para permitir que o Cliente notifique um Incidente de Segurança às autoridades de supervisão ou aos titulares dos dados (conforme aplicável), a MAPSLY cooperará com o Cliente e o auxiliará incluindo na notificação as informações sobre o Incidente de Segurança que a MAPSLY puder divulgar ao Cliente, levando em conta a natureza do tratamento, as informações disponíveis para a MAPSLY e quaisquer restrições à divulgação das informações, como confidencialidade. Levando em conta a natureza do tratamento, o Cliente concorda que é quem está em melhor posição para determinar as consequências prováveis de um Incidente de Segurança.

5.3.3 Incidentes de Segurança Mal-sucedidos. O Cliente concorda que:

  1. um Incidente de Segurança malsucedido não estará sujeito a esta Seção 5.3. Um Incidente de Segurança malsucedido é aquele que não resulta em acesso não autorizado aos Dados do Cliente ou a qualquer equipamento ou instalação da MAPSLY que armazene Dados do Cliente, e poderia incluir, sem limitação, pings e outros ataques de broadcast a firewalls ou servidores de borda, varreduras de portas, tentativas de logon malsucedidas, ataques de negação de serviço, sniffing de pacotes (ou outro acesso não autorizado a dados de tráfego que não resulte em acesso além dos cabeçalhos) ou incidentes semelhantes; e,
  2. A obrigação da MAPSLY de comunicar ou responder a um Incidente de Segurança nos termos desta Seção 5.3 não constitui nem será interpretada como um reconhecimento pela MAPSLY de qualquer culpa ou responsabilidade da MAPSLY com relação ao Incidente de Segurança.

5.3.4 Comunicação. As notificações de Incidentes de Segurança, se houver, serão entregues a um ou mais administradores do Cliente por qualquer meio selecionado pela MAPSLY, incluindo por email. É de exclusiva responsabilidade do Cliente garantir que os administradores do Cliente mantenham informações de contato precisas no console de configuração da MAPSLY e transmissão segura em todos os momentos.

5.3.5 Obrigações de notificação. Se a MAPSLY notificar o Cliente sobre um Incidente de Segurança, ou se o Cliente tomar conhecimento por outros meios de qualquer destruição, perda, alteração, divulgação não autorizada de, ou acesso não autorizado a, Dados do Cliente, de forma acidental ou ilícita, o Cliente será responsável por (a) determinar se há qualquer obrigação de notificação ou outra obrigação resultante nos termos da Lei de Proteção de Dados Aplicável e (b) tomar as medidas necessárias para cumprir essas obrigações. Isto não limita as obrigações da MAPSLY nos termos desta Seção 5.3.

6. Subprocessamento

6.1 Suboperadores autorizados. O Cliente concede autorização geral para o uso, pela MAPSLY, de subprocessadores para realizar atividades de processamento sobre Dados do Cliente em nome do Cliente (“Subprocessadores”) de acordo com esta Seção. O site da MAPSLY (atualmente publicado em, https://mapsly.com/sub-processors/) lista os Suboperadores atualmente contratados pela MAPSLY. Pelo menos 30 dias antes de a MAPSLY contratar um Suboperador, a MAPSLY atualizará o site aplicável e fornecerá ao Cliente um mecanismo para receber notificação dessa atualização. Para se opor a um Suboperador, o Cliente pode: (i) deixar de usar a funcionalidade do Serviço MAPSLY para a qual a MAPSLY contratou o Suboperador, ou (ii) rescindir o Contrato de acordo com seus termos. Se o Cliente se opuser a um novo Suboperador por motivos razoáveis relacionados à proteção de dados e as partes não conseguirem resolver a objeção em trinta (30) dias, o Cliente poderá rescindir o Contrato em relação aos Serviços afetados mediante notificação por escrito, e a MAPSLY reembolsará ao Cliente as taxas pré-pagas proporcionalmente à parte não utilizada do Período de Cobrança então vigente após a data efetiva da rescisão. Se a funcionalidade afetada não puder ser razoavelmente separada do restante dos Serviços, o Cliente poderá rescindir o Contrato em sua totalidade nos mesmos termos.

6.2 Obrigações do suboperador. Quando a MAPSLY autoriza um Suboperador conforme descrito na Seção 6.1:

  1. MAPSLY restringirá o acesso do Suboperador aos Dados do Cliente apenas ao que for necessário para fornecer ou manter os Serviços de acordo com a Documentação, e MAPSLY proibirá o Suboperador de acessar os Dados do Cliente para qualquer outra finalidade;
  2. MAPSLY celebrará um acordo por escrito com o Suboperador e, na medida em que o Suboperador execute os mesmos serviços de tratamento de dados fornecidos pela MAPSLY ao abrigo deste DPA, MAPSLY imporá ao Suboperador as mesmas obrigações contratuais que a MAPSLY tem ao abrigo deste DPA; e,
  3. MAPSLY permanecerá responsável pelo cumprimento das suas obrigações nos termos deste DPA e por quaisquer atos ou omissões do Suboperador que façam com que MAPSLY viole qualquer uma das obrigações de MAPSLY nos termos deste DPA.

7. Assistência da MAPSLY com solicitações dos titulares dos dados

Tendo em conta a natureza do tratamento, os Controles do Serviço são as medidas técnicas e organizacionais pelas quais a MAPSLY ajudará o Cliente a cumprir as obrigações do Cliente de responder às solicitações dos titulares dos dados nos termos da Legislação Aplicável de Proteção de Dados. Se um titular dos dados fizer uma solicitação à MAPSLY, a MAPSLY encaminhará prontamente essa solicitação ao Cliente assim que a MAPSLY identificar que a solicitação é de um titular dos dados pelo qual o Cliente é responsável. O Cliente autoriza, em seu nome e em nome de seus controladores quando o Cliente estiver atuando como Operador, a MAPSLY a responder a qualquer titular dos dados que fizer uma solicitação à MAPSLY, para confirmar que a MAPSLY encaminhou a solicitação ao Cliente. As partes concordam que o uso dos Controles do Serviço pelo Cliente e o encaminhamento pela MAPSLY das solicitações dos titulares dos dados ao Cliente de acordo com esta seção representam o escopo e a extensão da assistência exigida do Cliente.

8. Verificação de conformidade

8.1 auditorias MAPSLY. A MAPSLY utiliza auditores externos para verificar a adequação das suas medidas de segurança. Esta auditoria: (a) será realizada pelo menos anualmente; (b) será realizada de acordo com uma norma amplamente reconhecida (como SOC 2 Type II); (c) será realizada por profissionais de segurança independentes de terceiros, selecionados e pagos pela MAPSLY; e (d) resultará na geração de um relatório de auditoria (“Relatório”), que será Informação Confidencial da MAPSLY.

8.2 Relatórios de auditoria. Mediante solicitação por escrito do Cliente, e desde que as partes tenham um NDA aplicável em vigor, a MAPSLY fornecerá ao Cliente uma cópia do Relatório para que o Cliente possa verificar razoavelmente a conformidade da MAPSLY com suas obrigações nos termos deste DPA.

8.3 Avaliação de Impacto sobre a Privacidade e Consulta Prévia. Tendo em conta a natureza do tratamento e as informações disponíveis para a MAPSLY, a MAPSLY auxiliará o Cliente no cumprimento das obrigações do Cliente em relação às avaliações de impacto sobre a proteção de dados e à consulta prévia, fornecendo as informações que a MAPSLY disponibiliza nos termos desta Seção 8.

9. Transferências de Dados Pessoais

9.1 Localizações. A MAPSLY armazena e processa Dados do Cliente dentro da Rede MAPSLY nos EUA. O pessoal da MAPSLY e os Subprocessadores podem acessar remotamente os Dados do Cliente a partir de outros países em que operam, exclusivamente conforme necessário para fornecer, manter e dar suporte aos Serviços; qualquer acesso desse tipo constitui uma Transferência de Dados regida por esta Seção 9. A MAPSLY não transferirá de outra forma os Dados do Cliente para fora do EEE, do Reino Unido, da Suíça e dos EUA, exceto conforme necessário para fornecer os Serviços iniciados pelo Cliente, ou conforme necessário para cumprir a lei ou uma ordem válida e vinculativa de um órgão governamental.

9.2 Aplicação das Cláusulas Contratuais-Tipo. Observado o disposto na Seção 9.3, as Cláusulas Contratuais Padrão aplicar-se-ão apenas aos Dados do Cliente sujeitos ao GDPR, ao UK GDPR ou à FADP que sejam transferidos, diretamente ou por transferência subsequente, para qualquer País Terceiro (cada uma delas uma “Transferência de Dados”).

9.2.1 Quando o Cliente atuar como Controlador, as Cláusulas de Controlador para Processador serão aplicáveis a uma Transferência de Dados.

9.2.2 Quando o Cliente atua como Subcontratante, as Cláusulas entre Subcontratantes aplicar-se-ão a uma Transferência de Dados. Tendo em conta a natureza do tratamento, o Cliente concorda que é improvável que a MAPSLY conheça a identidade dos Responsáveis pelo Tratamento do Cliente porque a MAPSLY não tem relação direta com os Responsáveis pelo Tratamento do Cliente e portanto, o Cliente cumprirá as obrigações da MAPSLY perante os Responsáveis pelo Tratamento do Cliente nos termos das Cláusulas entre Subcontratantes.

9.2.3 Para Transferências de Dados sujeitas ao UK GDPR, aplicam-se as Cláusulas Contratuais Padrão conforme complementadas pelo Aditamento do Reino Unido, preenchidas conforme estabelecido na Seção 9.4.,

9.2.4 Para Transferências de Dados sujeitas à FADP, aplicam-se as Cláusulas Contratuais-Tipo com as seguintes adaptações: (i) as referências ao GDPR devem ser lidas como referências à FADP; (ii) a autoridade de supervisão competente é o Comissário Federal Suíço de Proteção de Dados e Informação; (iii) o termo “Estado-Membro” é interpretado de modo a incluir a Suíça, para que os titulares dos dados na Suíça possam exercer os seus direitos no seu local de residência habitual; and (iv) as referências ao direito da UE devem ser lidas como referências ao direito suíço quando a transferência estiver exclusivamente sujeita à FADP.

9.3 Mecanismo de transferência alternativo. Na medida em que a MAPSLY tenha adotado um mecanismo alternativo de transferência válido reconhecido pela Lei de Proteção de Dados Aplicável — incluindo a certificação da MAPSLY no âmbito do Quadro de Privacidade de Dados UE-EUA, da Extensão do Reino Unido ao Quadro de Privacidade de Dados UE-EUA e do Quadro de Privacidade de Dados Suíça-EUA — tal mecanismo será aplicado a uma Transferência de Dados em substituição às Cláusulas Contratuais-Tipo enquanto permanecer válido. Se tal mecanismo alternativo for invalidado, suspenso, retirado ou deixar de fornecer, por qualquer outro motivo, uma base legal para uma Transferência de Dados, as Cláusulas Contratuais-Tipo (conforme preenchidas na Seção 9.4) serão automaticamente aplicadas a essa Transferência de Dados sem qualquer ação adicional por qualquer das partes. A MAPSLY manterá sua certificação do Quadro de Privacidade de Dados enquanto depender do Quadro de Privacidade de Dados para Transferências de Dados.

9.4 Preenchimento das Cláusulas Contratuais-Tipo. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. Rescisão do DPA

Este DPA continuará em vigor até a rescisão do Contrato (a “Data de Rescisão”).

11. Exclusão de Dados do Cliente

Após a rescisão ou expiração do Contrato, a MAPSLY excluirá os Dados do Cliente de seus sistemas ativos mediante solicitação do Cliente e, em qualquer caso, no prazo máximo de 90 dias após a rescisão, exceto se e na medida em que a MAPSLY seja obrigada pela legislação aplicável a reter alguns ou todos os Dados do Cliente, caso em que a MAPSLY isolará esses Dados com segurança, os protegerá contra qualquer processamento adicional e os excluirá de acordo com os períodos de retenção aplicáveis. Os Dados do Cliente mantidos em sistemas de backup serão excluídos ou sobrescritos no curso normal dos ciclos de rotação de backup da MAPSLY após a exclusão dos sistemas ativos e serão protegidos contra qualquer processamento adicional até serem excluídos.

12. Deveres de informar

Quando os Dados do Cliente ficarem sujeitos a confisco durante processos de falência ou insolvência ou medidas semelhantes por terceiros enquanto estiverem sendo processados pela MAPSLY, a MAPSLY informará o Cliente sem demora indevida. A MAPSLY notificará, sem demora indevida, todas as partes relevantes nessa ação (por exemplo, credores, administrador judicial) de que quaisquer Dados do Cliente sujeitos a esses processos são propriedade e área de responsabilidade do Cliente e que os Dados do Cliente estão à exclusiva disposição do Cliente.

13. Acordo integral; Conflito; Alteração

Este DPA incorpora as Cláusulas Contratuais Padrão por referência. Exceto conforme alterado por este DPA, o Contrato permanecerá em pleno vigor e efeito. Se houver conflito entre as Cláusulas Contratuais Padrão, este DPA e o Contrato em relação ao processamento dos Dados do Cliente, as Cláusulas Contratuais Padrão prevalecerão em primeiro lugar, este DPA prevalecerá em segundo lugar e o Contrato prevalecerá em terceiro lugar. Para todos os demais assuntos, o Contrato prevalece. Nada neste documento altera ou modifica as Cláusulas Contratuais Padrão. Este DPA pode ser alterado de acordo com a Seção 14.1 do Contrato, desde que a MAPSLY forneça ao Cliente aviso prévio de qualquer alteração que reduza substancialmente as proteções concedidas aos Dados do Cliente nos termos deste DPA.

14. Dados da Google Workspace API

O uso de dados de usuário brutos ou derivados recebidos das Workspace APIs estará em conformidade com a Política de Dados do Usuário do Google, incluindo os requisitos de Limited Use.

Anexo A — Medidas técnicas e organizacionais

A MAPSLY mantém as seguintes medidas técnicas e organizacionais para proteger os Dados do Cliente. A MAPSLY pode atualizar essas medidas periodicamente, desde que nenhuma atualização reduza substancialmente a segurança geral dos Serviços.

  • Hospedagem e resiliência: os Serviços são hospedados na Amazon Web Services nos Estados Unidos em várias zonas de disponibilidade; os backups são realizados diariamente e armazenados em uma zona de disponibilidade separada; a restauração de backups é testada pelo menos uma vez por ano.
  • Criptografia: Os dados do cliente são criptografados em repouso e em trânsito usando protocolos de criptografia padrão do setor.
  • Controle de acesso: o acesso aos sistemas de produção é baseado em funções, restrito ao pessoal autorizado com base no princípio do privilégio mínimo, revogado prontamente em caso de alteração de função ou desligamento, e revisado periodicamente.
  • Autenticação: há suporte para logon único e autenticação multifator.
  • Desenvolvimento seguro: práticas de desenvolvimento seguro documentadas, incluindo revisão de código e segregação dos ambientes de desenvolvimento, teste e produção.
  • Gestão de vulnerabilidades: varreduras periódicas de vulnerabilidades e testes de penetração pelo menos anuais por terceiros independentes, com remediação de acordo com prazos documentados baseados na gravidade.
  • Registro e monitoramento: eventos relevantes para a segurança são registrados, retidos e monitorados.
  • Pessoal: o pessoal está vinculado a obrigações de confidencialidade e recebe treinamento de conscientização sobre segurança.
  • Resposta a incidentes: é mantido um plano documentado de resposta a incidentes; os Incidentes de Segurança são tratados de acordo com a Seção 5.3.
  • Continuidade de negócios: planos documentados de continuidade de negócios e recuperação de desastres são mantidos.
  • Governança: um conjunto documentado de políticas de segurança da informação é mantido e revisado periodicamente; a equipe aceita as políticas aplicáveis.
  • Garantia independente: os controles de segurança são auditados pelo menos anualmente por terceiros independentes em relação a um padrão amplamente reconhecido (atualmente SOC 2 Type II).

Anexo B — Informações sobre as cláusulas contratuais padrão

Para os fins do Anexo I das Cláusulas Contratuais Padrão, as seguintes informações se aplicam a cada Transferência de Dados:

  • Exportador de dados: Cliente (nome, endereço e detalhes de contato conforme fornecidos na conta MAPSLY do Cliente e no Contrato), atuando como Controlador ou como Operador em nome de seus Controladores, conforme descrito na Seção 9.2. Contato: contato de administrador do Cliente registrado.
  • Importador de dados: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; atuando como Operador.
  • Assinatura e data: considera-se que cada parte assinou as Cláusulas Contratuais Padrão, incluindo os seus Anexos, mediante aceitação ou execução do Acordo, com efeito a partir da data de entrada em vigor do Acordo.
  • Categorias de titulares de dados: conforme descrito na Seção 1.3.6.
  • Categorias de dados pessoais: conforme descrito na Seção 1.3.5.
  • Dados sensíveis: os Serviços não são especificamente concebidos para exigir categorias especiais de dados pessoais. Na medida em que o Cliente opte por enviar tais dados, o Cliente é responsável por sua conformidade com a Lei de Proteção de Dados Aplicável ao fazê-lo, e os dados são processados apenas de acordo com as Instruções Documentadas do Cliente e protegidos pelas medidas descritas no Anexo A.,
  • Frequência da transferência: contínua, durante o período descrito na Seção 1.3.2.
  • Natureza e finalidade do tratamento: conforme descrito nas Seções 1.3.3 e 1.3.4. Transferências para Subprocessadores: conforme descrito na Seção 6, pela mesma duração.
  • Período de retenção: conforme descrito na Seção 11.
  • Autoridade de supervisão competente (Cláusula 13): quando o exportador de dados estiver estabelecido em um Estado-Membro do EEE, a autoridade de supervisão desse Estado-Membro; quando o exportador de dados não estiver estabelecido no EEE, mas estiver dentro do âmbito territorial do GDPR e tiver nomeado um representante da UE, a autoridade de supervisão do Estado-Membro em que o representante estiver estabelecido; quando o exportador de dados estiver dentro do âmbito territorial do GDPR nos termos do Artigo 3(2), mas não tiver nomeado um representante da UE, a autoridade de supervisão de um dos Estados-Membros em que estejam localizados os titulares dos dados cujos dados pessoais são transferidos. Para Transferências de Dados sujeitas ao UK GDPR, o Escritório do Comissário de Informações do Reino Unido; para Transferências de Dados sujeitas à FADP, o Comissário Federal Suíço de Proteção de Dados e Informação.