Adendo de Processamento de Dados
Última atualização: 15 de setembro de 2026. Esta versão substitui a versão atualizada pela última vez em 31 de julho de 2026.
Este Acordo Adicional de Processamento de Dados (“DPA”) é um acordo entre você e a entidade que você representa (“Cliente”, “você” ou “seu”) e a Mapsly LLC (“MAPSLY”). Este DPA complementa os Termos de Serviço da MAPSLY disponíveis em https://mapsly.com/terms, conforme atualizado periodicamente entre o Cliente e a MAPSLY, ou outros acordos entre o Cliente e a MAPSLY que regem o uso dos Serviços da MAPSLY pelo Cliente (o “Contrato”). “Cliente” refere-se à entidade definida como “Usuário” nos Termos de Serviço da MAPSLY. Este DPA aplica-se na medida em que a MAPSLY processe Dados do Cliente em nome do Cliente ao fornecer os Serviços.
Definições. Todos os termos com inicial maiúscula usados neste DPA terão os significados que lhes são atribuídos abaixo, salvo se definidos de outra forma no Contrato:
API significa uma interface de programação de aplicações.
Lei de Proteção de Dados Aplicável significa todas as leis e regulamentos aplicáveis e vinculativos ao tratamento dos Dados do Cliente por uma parte, incluindo, conforme aplicável, o GDPR, o UK GDPR e o UK Data Protection Act 2018, a Lei Federal Suíça de Proteção de Dados (“FADP”), e as leis de privacidade federais e estaduais aplicáveis dos Estados Unidos (incluindo a California Consumer Privacy Act, conforme alterada).
Regras Corporativas Vinculativas tem o significado que lhe é dado no GDPR.
Controlador tem o significado que lhe é dado no GDPR.
Cláusulas de Controlador para Operador significa as cláusulas contratuais padrão entre Controladores e Processadores para Transferências de Dados, conforme aprovado pela Decisão de Execução da Comissão Europeia (UE) 2021/914 de 4 de junho de 2021.
Dados de clientes significa os Dados Pessoais que são carregados para os Serviços ou gerados dentro deles nas contas MAPSLY do Cliente, excluindo a conta do Usuário Final e as informações de uso descritas na Seção 1.5.
“Estrutura de Privacidade de Dados” ou “DPF” significa, em conjunto, a Estrutura de Privacidade de Dados UE-EUA, a Extensão do Reino Unido à Estrutura de Privacidade de Dados UE-EUA, e a Estrutura de Privacidade de Dados Suíça-EUA, conforme administradas pelo Departamento de Comércio dos EUA.
Documentação significa a documentação vigente na época para os Serviços localizada em https://help.mapsly.com (e quaisquer locais sucessores designados pelo MAPSLY).
EEA significa o Espaço Económico Europeu.
Usuários finais refere-se aos usuários da conta Mapsly do Cliente, incluindo funcionários e contratados do Cliente que foram designados pelo Cliente para usar o Mapsly.
GDPR significa o Regulamento 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados).
Rede MAPSLY significa os servidores, equipamentos de rede e sistemas de software host (por exemplo, firewalls virtuais) que estão sob o controle da MAPSLY e são usados para fornecer os Serviços.
Console de configuração do MAPSLY significa a seção Configuração no serviço Mapsly disponível em “Configuração” no menu principal.
Dados pessoais significa dados pessoais, informações pessoais, informações pessoalmente identificáveis ou outro termo equivalente (cada um conforme definido na Lei de Proteção de Dados Aplicável).
Processando tem o significado dado a ele no RGPD e “processar”, “processos” e “processado” serão interpretados de acordo.
Processador tem o significado que lhe é dado no GDPR.
Cláusulas de Processador para Processador significa as cláusulas contratuais-tipo entre Subcontratantes para Transferências de Dados, conforme aprovadas pela Decisão de Execução (EU) 2021/914 da Comissão Europeia de 4 de junho de 2021.
Incidente de segurança significa uma violação da segurança da MAPSLY que leva à destruição, perda, alteração acidental ou ilícita, divulgação não autorizada ou acesso a Dados do Cliente.
Controles de Serviço significa os controles, incluindo os recursos e funcionalidades de segurança, que os Serviços fornecem, conforme descrito na Documentação.
Cláusulas Contratuais Padrão significa (i) as Cláusulas de Controlador para Operador, ou (ii) as Cláusulas de Operador para Operador, conforme aplicável de acordo com as Seções 9.2.1 e 9.2.2, conforme complementadas, quando aplicável, pelo Adendo UK (para Transferências de Dados sujeitas ao UK GDPR) e pelas adaptações suíças descritas na Seção 9.2.4 (para Transferências de Dados sujeitas à FADP).,
País terceiro significa um país fora do EEE, do Reino Unido, ou da Suíça não reconhecido pela Comissão Europeia (ou, conforme aplicável, pelas autoridades competentes do Reino Unido ou da Suíça) como fornecendo um nível adequado de proteção para dados pessoais (conforme descrito no GDPR, no UK GDPR, ou no FADP, conforme aplicável).
Adendo do Reino Unido significa o Aditamento de Transferência Internacional de Dados às Cláusulas Contratuais-Tipo da Comissão da UE emitido pelo Comissário de Informação do Reino Unido, em vigor desde 21 de março de 2022.
UK GDPR significa o GDPR na medida em que faz parte da legislação do Reino Unido por força da seção 3 da Lei da União Europeia (Retirada) de 2018.
1. Processamento de dados
1.1 Escopo e funções. Este DPA aplica-se quando a MAPSLY processa Dados do Cliente. Neste contexto, a MAPSLY atuará como Processador para o Cliente, que pode atuar como Controlador ou Processador dos Dados do Cliente.
1.2 Controles do cliente. O Cliente pode usar os Controles de Serviço para auxiliá-lo nas suas obrigações sob a Lei de Proteção de Dados Aplicável, incluindo as obrigações de responder a pedidos de titulares de dados. Levando em consideração a natureza do processamento, o Cliente concorda que é improvável que a MAPSLY tome conhecimento de que os Dados do Cliente transferidos sob as Cláusulas Contratuais Padrão estão incorretos ou desatualizados. No entanto, se a MAPSLY tomar conhecimento de que os Dados do Cliente transferidos sob as Cláusulas Contratuais Padrão estão incorretos ou desatualizados, informará o Cliente sem demora indevida. A MAPSLY cooperará com o Cliente para apagar ou retificar Dados do Cliente incorretos ou desatualizados transferidos sob as Cláusulas Contratuais Padrão, fornecendo os Controles de Serviço que o Cliente pode usar para apagar ou retificar os Dados do Cliente.
1.3 Detalhes do processamento de dados.
1.3.1 Objeto. O objeto do processamento de dados sob este DPA são os Dados do Cliente.
1.3.2 Duração. O tratamento continua durante a Vigência do Contrato e posteriormente pelo período limitado necessário para devolver, excluir, ou reter legalmente os Dados do Cliente de acordo com a Seção 11.
1.3.3 Finalidade. O objetivo do processamento de dados sob este DPA é a prestação dos Serviços iniciados pelo Cliente de tempos em tempos.
1.3.4 Natureza do tratamento. Computação, armazenamento, geocodificação, roteamento, sincronização com os sistemas conectados do Cliente, e outros Serviços conforme descritos na Documentação e iniciados pelo Cliente de tempos em tempos, incluindo, quando o Cliente usar recursos dos Serviços baseados em AI, o processamento por provedores de modelos de AI contratados como Suboperadores exclusivamente para fornecer os Serviços ao Cliente. MAPSLY não usa Dados do Cliente para treinar modelos generalizados de inteligência artificial ou aprendizado de máquina. Quando o Cliente optar por conectar uma conta de provedor de AI ou credenciais de API controladas pelo Cliente, MAPSLY poderá transmitir Dados do Cliente a esse provedor de acordo com as Instruções Documentadas do Cliente; esse provedor não é um Suboperador contratado pela MAPSLY apenas em virtude dessa conexão, e o Cliente é responsável por seu contrato e termos de processamento de dados com esse provedor. MAPSLY permanece responsável por sua própria transmissão de Dados do Cliente a esse provedor de acordo com este DPA.
1.3.5 Tipo de dados do cliente. Dados do Cliente carregados nos Serviços ou gerados dentro dos Serviços nas contas MAPSLY do Cliente, que podem incluir registros de contatos e CRM, endereços e outros dados de localização (incluindo a geolocalização precisa dos Usuários Finais quando o Cliente habilita o rastreamento de localização, check-in ou recursos semelhantes), fotos, notas, respostas de formulários, gravações de áudio e vídeo e transcrições, prompts de AI, resultados e resumos gerados por AI (quando o Cliente usa recursos de voz ou baseados em AI), e dados de automação e atividade.
1.3.6 Categorias de titulares de dados. Os titulares dos dados poderiam incluir clientes do Cliente, potenciais clientes e leads, funcionários, fornecedores e Usuários finais.
1.4 Conformidade com as leis. Cada parte cumprirá todas as leis, regras e regulamentos a ela aplicáveis e vinculativos no desempenho deste DPA, incluindo a Lei de Proteção de Dados Aplicável.
1.5 Mapsly como Controlador. O Cliente reconhece que a Mapsly coleta determinadas informações sobre os Usuários Finais do Cliente — como informações de conta, autenticação, faturamento, suporte e uso — conforme descrito na Política de Privacidade da MAPSLY (atualmente publicada em, https://mapsly.com/privacy-policy). Na medida em que a Mapsly determine as finalidades e os meios de processamento dessas informações, a Mapsly atua como Controller independente dessas informações e as processa de acordo com a MAPSLY Privacy Policy e a Applicable Data Protection Law; essas informações não são Customer Data processados nos termos deste DPA. A Mapsly pode divulgar essas informações internamente e a seus prestadores de serviços para fins comerciais legítimos relacionados à operação, ao suporte e à melhoria dos Services, como faturamento, gerenciamento de contas, suporte técnico e desenvolvimento de produtos.
2. Instruções do cliente
The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.
3. Confidencialidade dos Dados do Cliente
A MAPSLY não acessará, usará ou divulgará a terceiros quaisquer Dados do Cliente, exceto, em cada caso, conforme necessário para manter ou fornecer os Serviços, ou conforme necessário para cumprir a lei ou uma ordem válida e vinculativa de um órgão governamental (como uma intimação ou ordem judicial). Se um órgão governamental enviar à MAPSLY uma solicitação por Dados do Cliente, a MAPSLY tentará redirecionar o órgão governamental para solicitar esses dados diretamente ao Cliente. Como parte desse esforço, a MAPSLY pode fornecer ao órgão governamental as informações básicas de contato do Cliente. Caso seja obrigada a divulgar os Dados do Cliente a um órgão governamental, a MAPSLY fornecerá ao Cliente um aviso razoável da solicitação para permitir que o Cliente busque uma ordem de proteção ou outro recurso apropriado, salvo se a MAPSLY estiver legalmente proibida de fazê-lo.
4. Obrigações de confidencialidade do pessoal da MAPSLY
A MAPSLY restringe seu pessoal de processar Dados de Clientes sem autorização da MAPSLY. A MAPSLY impõe ao seu pessoal obrigações contratuais apropriadas, incluindo obrigações relevantes relativas à confidencialidade, proteção de dados e segurança de dados.
5. Segurança do processamento de dados
5.1 A MAPSLY implementou e manterá as medidas técnicas e organizacionais apropriadas para garantir a segurança e a confidencialidade dos Dados do Cliente, conforme descrito no Anexo A (Medidas Técnicas e Organizacionais) deste DPA e de acordo com os padrões de segurança da Mapsly descritos neste DPA e na Política de Privacidade da MAPSLY. A MAPSLY pode atualizar as medidas descritas no Anexo A periodicamente, desde que nenhuma atualização reduza materialmente a segurança geral dos Serviços.
5.2 Responsabilidades do cliente e recursos de segurança opcionais. MAPSLY disponibiliza diversos Controles de Serviço que o Cliente pode optar por usar para fortalecer ainda mais a segurança dos Dados do Cliente. O Cliente é responsável por (a) usar os Serviços de forma segura, incluindo a proteção das credenciais de autenticação da sua conta, (b) proteger a segurança dos Dados do Cliente durante o trânsito de e para os Serviços, (c) tomar as medidas adequadas para criptografar ou fazer backup seguro dos Dados do Cliente carregados nos Serviços, (d) configurar corretamente os Serviços e os Controles de Serviço, e (e) tomar outras medidas que o Cliente considerar adequadas para garantir a segurança, proteção e exclusão dos Dados do Cliente.
5.3 Notificação de incidente de segurança.
5.3.1 Incidente de Segurança. MAPSLY irá (a) notificar o Cliente sobre um Incidente de Segurança sem demora indevida após ter conhecimento do Incidente de Segurança, e (b) tomar as medidas apropriadas para tratar o Incidente de Segurança, incluindo medidas para amenizar quaisquer efeitos adversos decorrentes do Incidente de Segurança.
5.3.2 Assistência da MAPSLY. Para permitir que o Cliente notifique um Incidente de Segurança às autoridades supervisoras ou aos titulares dos dados (conforme aplicável), a MAPSLY cooperará e auxiliará o Cliente, incluindo na notificação informações sobre o Incidente de Segurança que a MAPSLY puder divulgar ao Cliente, levando em consideração a natureza do processamento, as informações disponíveis para a MAPSLY e quaisquer restrições à divulgação das informações, como confidencialidade. Levando em consideração a natureza do processamento, o Cliente concorda que é quem melhor pode determinar as consequências prováveis de um Incidente de Segurança.
5.3.3 Incidentes de Segurança Mal-sucedidos. O cliente concorda que:
(i) um Incidente de Segurança malsucedido não estará sujeito a esta Seção 5.3. Um Incidente de Segurança malsucedido é aquele que não resulta em nenhum acesso não autorizado aos Dados do Cliente ou a qualquer equipamento ou instalação da MAPSLY que armazene Dados do Cliente, e pode incluir, sem limitação, pings e outros ataques de broadcast em firewalls ou servidores de borda, varreduras de portas, tentativas de logon malsucedidas, ataques de negação de serviço, sniffing de pacotes (ou outro acesso não autorizado a dados de tráfego que não resulte em acesso além dos cabeçalhos) ou incidentes semelhantes; e,
(ii) A obrigação da MAPSLY de comunicar ou responder a um Incidente de Segurança nos termos desta Seção 5.3 não é nem será interpretada como um reconhecimento pela MAPSLY de qualquer culpa ou responsabilidade da MAPSLY em relação ao Incidente de Segurança.
5.3.4 Comunicação. Notificações de Incidentes de Segurança, se houver, serão enviadas a um ou mais administradores do Cliente por quaisquer meios selecionados pela MAPSLY, incluindo e-mail. É única e exclusiva responsabilidade do Cliente garantir que os administradores mantenham informações de contato precisas no console de Configuração do MAPSLY e assegurem a transmissão segura em todos os momentos.
5.3.5 Obrigações de notificação. Se a MAPSLY notificar o Cliente sobre um Incidente de Segurança, ou se o Cliente tomar conhecimento de qualquer destruição, perda, alteração, divulgação não autorizada ou acesso aos Dados do Cliente que seja acidental ou ilegal, o Cliente será responsável por (a) determinar se há alguma obrigação de notificação ou outra obrigação de acordo com a Lei Aplicável de Proteção de Dados e (b) tomar as medidas necessárias para cumprir tais obrigações. Isso não limita as obrigações da MAPSLY nos termos desta Seção 5.3.
6. Subprocessamento
6.1 Suboperadores autorizados. O Cliente concede autorização geral para o uso, pela MAPSLY, de subprocessadores para realizar atividades de processamento sobre Dados do Cliente em nome do Cliente (“Subprocessadores”) de acordo com esta Seção. O site da MAPSLY (atualmente publicado em, https://mapsly.com/sub-processors/) lista os Suboperadores atualmente contratados pela MAPSLY. Pelo menos 30 dias antes de a MAPSLY contratar um Suboperador, a MAPSLY atualizará o site aplicável e fornecerá ao Cliente um mecanismo para receber notificação dessa atualização. Para se opor a um Suboperador, o Cliente pode: (i) deixar de usar a funcionalidade do Serviço MAPSLY para a qual a MAPSLY contratou o Suboperador, ou (ii) rescindir o Contrato de acordo com seus termos. Se o Cliente se opuser a um novo Suboperador por motivos razoáveis relacionados à proteção de dados e as partes não conseguirem resolver a objeção em trinta (30) dias, o Cliente poderá rescindir o Contrato em relação aos Serviços afetados mediante notificação por escrito, e a MAPSLY reembolsará ao Cliente as taxas pré-pagas proporcionalmente à parte não utilizada do Período de Cobrança então vigente após a data efetiva da rescisão. Se a funcionalidade afetada não puder ser razoavelmente separada do restante dos Serviços, o Cliente poderá rescindir o Contrato em sua totalidade nos mesmos termos.
6.2 Obrigações do suboperador. Quando a MAPSLY autoriza um Subprocessador conforme descrito na Seção 6.1:
(i) A MAPSLY restringirá o acesso do Suboperador aos Dados do Cliente apenas ao que for necessário para fornecer ou manter os Serviços de acordo com a Documentação, e a MAPSLY proibirá o Suboperador de acessar os Dados do Cliente para qualquer outra finalidade;,
(ii) A MAPSLY celebrará um contrato por escrito com o Suboperador e, na medida em que o Suboperador execute os mesmos serviços de processamento de dados prestados pela MAPSLY nos termos deste DPA, a MAPSLY imporá ao Suboperador as mesmas obrigações contratuais que a MAPSLY tem nos termos deste DPA; e,
(iii) MAPSLY continuará responsável pelo seu cumprimento das obrigações deste DPA e por quaisquer atos ou omissões do Subprocessador que façam com que MAPSLY viole qualquer uma das obrigações da MAPSLY nos termos deste DPA.
7. Assistência da MAPSLY com solicitações dos titulares dos dados
Tendo em conta a natureza do tratamento, os Controles de Serviço são as medidas técnicas e organizacionais pelas quais a MAPSLY auxiliará o Cliente no cumprimento das suas obrigações de responder aos pedidos dos titulares dos dados ao abrigo da Lei de Proteção de Dados Aplicável. Se um titular dos dados fizer um pedido à MAPSLY, a MAPSLY encaminhará prontamente tal pedido ao Cliente assim que identificar que o pedido é de um titular dos dados pelo qual o Cliente é responsável. O Cliente autoriza, em seu nome e em nome de seus controladores quando o Cliente atua como Processador, a MAPSLY a responder a qualquer titular dos dados que fizer um pedido à MAPSLY, para confirmar que a MAPSLY encaminhou o pedido ao Cliente. As partes concordam que o uso dos Controles de Serviço pelo Cliente e o encaminhamento pela MAPSLY dos pedidos dos titulares dos dados ao Cliente, de acordo com esta seção, representam o alcance e a extensão da assistência requerida do Cliente.
8. Verificação de conformidade
8.1 auditorias MAPSLY. A MAPSLY utiliza auditores externos para verificar a adequação das suas medidas de segurança. Esta auditoria: (a) será realizada pelo menos anualmente; (b) será realizada de acordo com uma norma amplamente reconhecida (como SOC 2 Type II); (c) será realizada por profissionais de segurança independentes de terceiros, selecionados e pagos pela MAPSLY; e (d) resultará na geração de um relatório de auditoria (“Relatório”), que será Informação Confidencial da MAPSLY.
8.2 Relatórios de auditoria. A pedido escrito do Cliente, e desde que as partes tenham um NDA aplicável em vigor, a MAPSLY fornecerá ao Cliente uma cópia do Relatório para que o Cliente possa verificar razoavelmente o cumprimento da MAPSLY das suas obrigações nos termos deste DPA.
8.3 Avaliação de Impacto sobre a Privacidade e Consulta Prévia. Tendo em conta a natureza do processamento e as informações disponíveis para a MAPSLY, esta auxiliará o Cliente no cumprimento das suas obrigações relativas às avaliações de impacto na proteção de dados e à consulta prévia, fornecendo as informações que a MAPSLY disponibiliza ao abrigo desta Secção 8.
9. Transferências de Dados Pessoais
9.1 Localizações. A MAPSLY armazena e processa Dados do Cliente dentro da Rede MAPSLY nos EUA. O pessoal da MAPSLY e os Subprocessadores podem acessar remotamente os Dados do Cliente a partir de outros países em que operam, exclusivamente conforme necessário para fornecer, manter e dar suporte aos Serviços; qualquer acesso desse tipo constitui uma Transferência de Dados regida por esta Seção 9. A MAPSLY não transferirá de outra forma os Dados do Cliente para fora do EEE, do Reino Unido, da Suíça e dos EUA, exceto conforme necessário para fornecer os Serviços iniciados pelo Cliente, ou conforme necessário para cumprir a lei ou uma ordem válida e vinculativa de um órgão governamental.
9.2 Aplicação das Cláusulas Contratuais-Tipo. Observado o disposto na Seção 9.3, as Cláusulas Contratuais Padrão aplicar-se-ão apenas aos Dados do Cliente sujeitos ao GDPR, ao UK GDPR ou à FADP que sejam transferidos, diretamente ou por transferência subsequente, para qualquer País Terceiro (cada uma delas uma “Transferência de Dados”).
9.2.1 Quando o Cliente atua como Controlador, as Cláusulas de Controlador para Processador se aplicarão a uma Transferência de Dados.
9.2.2 Quando o Cliente atua como Processador, as Cláusulas de Processador para Processador aplicar-se-ão a uma Transferência de Dados. Tendo em conta a natureza do processamento, o Cliente concorda que é pouco provável que a MAPSLY conheça a identidade dos Controladores do Cliente porque a MAPSLY não tem relação direta com os Controladores do Cliente e, portanto, o Cliente cumprirá as obrigações da MAPSLY para com os Controladores do Cliente ao abrigo das Cláusulas de Processador para Processador.
9.2.3 Para Transferências de Dados sujeitas ao UK GDPR, aplicam-se as Cláusulas Contratuais Padrão conforme complementadas pelo Aditamento do Reino Unido, preenchidas conforme estabelecido na Seção 9.4.,
9.2.4 Para Transferências de Dados sujeitas à FADP, aplicam-se as Cláusulas Contratuais-Tipo com as seguintes adaptações: (i) as referências ao GDPR devem ser lidas como referências à FADP; (ii) a autoridade de supervisão competente é o Comissário Federal Suíço de Proteção de Dados e Informação; (iii) o termo “Estado-Membro” é interpretado de modo a incluir a Suíça, para que os titulares dos dados na Suíça possam exercer os seus direitos no seu local de residência habitual; and (iv) as referências ao direito da UE devem ser lidas como referências ao direito suíço quando a transferência estiver exclusivamente sujeita à FADP.
9.3 Mecanismo de transferência alternativo. Na medida em que a MAPSLY tenha adotado um mecanismo alternativo de transferência válido reconhecido pela Lei de Proteção de Dados Aplicável — incluindo a certificação da MAPSLY no âmbito do Quadro de Privacidade de Dados UE-EUA, da Extensão do Reino Unido ao Quadro de Privacidade de Dados UE-EUA e do Quadro de Privacidade de Dados Suíça-EUA — tal mecanismo será aplicado a uma Transferência de Dados em substituição às Cláusulas Contratuais-Tipo enquanto permanecer válido. Se tal mecanismo alternativo for invalidado, suspenso, retirado ou deixar de fornecer, por qualquer outro motivo, uma base legal para uma Transferência de Dados, as Cláusulas Contratuais-Tipo (conforme preenchidas na Seção 9.4) serão automaticamente aplicadas a essa Transferência de Dados sem qualquer ação adicional por qualquer das partes. A MAPSLY manterá sua certificação do Quadro de Privacidade de Dados enquanto depender do Quadro de Privacidade de Dados para Transferências de Dados.
9.4 Preenchimento das Cláusulas Contratuais-Tipo. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.
10. Rescisão do DPA
Este DPA continuará em vigor até a rescisão do Contrato (a “Data de Rescisão”).
11. Exclusão de Dados do Cliente
Após a rescisão ou expiração do Contrato, a MAPSLY excluirá os Dados do Cliente de seus sistemas ativos mediante solicitação do Cliente e, em qualquer caso, no prazo máximo de 90 dias após a rescisão, exceto se e na medida em que a MAPSLY seja obrigada pela legislação aplicável a reter alguns ou todos os Dados do Cliente, caso em que a MAPSLY isolará esses Dados com segurança, os protegerá contra qualquer processamento adicional e os excluirá de acordo com os períodos de retenção aplicáveis. Os Dados do Cliente mantidos em sistemas de backup serão excluídos ou sobrescritos no curso normal dos ciclos de rotação de backup da MAPSLY após a exclusão dos sistemas ativos e serão protegidos contra qualquer processamento adicional até serem excluídos.
12. Deveres de informar
Quando os Dados do Cliente forem sujeitos a confisco durante processos de falência, insolvência ou medidas similares por terceiros enquanto estiverem sendo processados pela MAPSLY, a MAPSLY informará o Cliente sem demora indevida. A MAPSLY notificará, sem demora indevida, todas as partes relevantes nessa ação (por exemplo, credores, administrador da falência) de que quaisquer Dados do Cliente sujeitos a esses processos são propriedade e responsabilidade do Cliente e que os Dados do Cliente estão à disposição exclusiva do Cliente.
13. Acordo integral; Conflito; Alteração
Este DPA incorpora as Cláusulas Contratuais Padrão por referência. Exceto conforme alterado por este DPA, o Contrato permanecerá em pleno vigor e efeito. Se houver conflito entre as Cláusulas Contratuais Padrão, este DPA e o Contrato em relação ao processamento dos Dados do Cliente, as Cláusulas Contratuais Padrão prevalecerão em primeiro lugar, este DPA prevalecerá em segundo lugar e o Contrato prevalecerá em terceiro lugar. Para todos os demais assuntos, o Contrato prevalece. Nada neste documento altera ou modifica as Cláusulas Contratuais Padrão. Este DPA pode ser alterado de acordo com a Seção 14.1 do Contrato, desde que a MAPSLY forneça ao Cliente aviso prévio de qualquer alteração que reduza substancialmente as proteções concedidas aos Dados do Cliente nos termos deste DPA.
14. Dados da Google Workspace API
O uso de dados de usuário brutos ou derivados recebidos das Workspace APIs estará em conformidade com a Política de Dados do Usuário do Google, incluindo os requisitos de Limited Use.
15. Idioma
Este DPA foi preparado em inglês. Qualquer tradução exibida em mapsly.com é fornecida apenas por conveniência. Em caso de qualquer inconsistência ou conflito entre uma versão traduzida e a versão em inglês disponível em, https://mapsly.com/dpa, a versão em inglês prevalecerá. As Cláusulas Contratuais Padrão são incorporadas por referência em sua versão em língua inglesa; nada nesta Seção altera ou modifica as Cláusulas Contratuais Padrão.
Anexo A — Medidas técnicas e organizacionais
A MAPSLY mantém as seguintes medidas técnicas e organizacionais para proteger os Dados do Cliente. A MAPSLY pode atualizar essas medidas periodicamente, desde que nenhuma atualização reduza substancialmente a segurança geral dos Serviços.
- Hospedagem e resiliência: os Serviços são hospedados na Amazon Web Services nos Estados Unidos em várias zonas de disponibilidade; os backups são realizados diariamente e armazenados em uma zona de disponibilidade separada; a restauração de backups é testada pelo menos uma vez por ano.
- Criptografia: Os dados do cliente são criptografados em repouso e em trânsito usando protocolos de criptografia padrão do setor.
- Controle de acesso: o acesso aos sistemas de produção é baseado em funções, restrito ao pessoal autorizado com base no princípio do privilégio mínimo, revogado prontamente em caso de alteração de função ou desligamento, e revisado periodicamente.
- Autenticação: há suporte para logon único e autenticação multifator.
- Desenvolvimento seguro: práticas de desenvolvimento seguro documentadas, incluindo revisão de código e segregação dos ambientes de desenvolvimento, teste e produção.
- Gestão de vulnerabilidades: varreduras periódicas de vulnerabilidades e testes de penetração pelo menos anuais por terceiros independentes, com remediação de acordo com prazos documentados baseados na gravidade.
- Registro e monitoramento: eventos relevantes para a segurança são registrados, retidos e monitorados.
- Pessoal: o pessoal está vinculado a obrigações de confidencialidade e recebe treinamento de conscientização sobre segurança.
- Resposta a incidentes: é mantido um plano documentado de resposta a incidentes; os Incidentes de Segurança são tratados de acordo com a Seção 5.3.
- Continuidade de negócios: planos documentados de continuidade de negócios e recuperação de desastres são mantidos.
- Governança: um conjunto documentado de políticas de segurança da informação é mantido e revisado periodicamente; a equipe aceita as políticas aplicáveis.
- Garantia independente: os controles de segurança são auditados pelo menos anualmente por terceiros independentes em relação a um padrão amplamente reconhecido (atualmente SOC 2 Type II).
Anexo B — Informações sobre as cláusulas contratuais padrão
Para os fins do Anexo I das Cláusulas Contratuais Padrão, as seguintes informações se aplicam a cada Transferência de Dados:
- Exportador de dados: Cliente (nome, endereço e detalhes de contato conforme fornecidos na conta MAPSLY do Cliente e no Contrato), atuando como Controlador ou como Operador em nome de seus Controladores, conforme descrito na Seção 9.2. Contato: contato de administrador do Cliente registrado.
- Importador de dados: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; atuando como Operador.
- Assinatura e data: considera-se que cada parte assinou as Cláusulas Contratuais Padrão, incluindo os seus Anexos, mediante aceitação ou execução do Acordo, com efeito a partir da data de entrada em vigor do Acordo.
- Categorias de titulares de dados: conforme descrito na Seção 1.3.6.
- Categorias de dados pessoais: conforme descrito na Seção 1.3.5.
- Dados sensíveis: os Serviços não são especificamente concebidos para exigir categorias especiais de dados pessoais. Na medida em que o Cliente opte por enviar tais dados, o Cliente é responsável por sua conformidade com a Lei de Proteção de Dados Aplicável ao fazê-lo, e os dados são processados apenas de acordo com as Instruções Documentadas do Cliente e protegidos pelas medidas descritas no Anexo A.,
- Frequência da transferência: contínua, durante o período descrito na Seção 1.3.2.
- Natureza e finalidade do tratamento: conforme descrito nas Seções 1.3.3 e 1.3.4. Transferências para Subprocessadores: conforme descrito na Seção 6, pela mesma duração.
- Período de retenção: conforme descrito na Seção 11.
- Autoridade de supervisão competente (Cláusula 13): quando o exportador de dados estiver estabelecido em um Estado-Membro do EEE, a autoridade de supervisão desse Estado-Membro; quando o exportador de dados não estiver estabelecido no EEE, mas estiver dentro do âmbito territorial do GDPR e tiver nomeado um representante da UE, a autoridade de supervisão do Estado-Membro em que o representante estiver estabelecido; quando o exportador de dados estiver dentro do âmbito territorial do GDPR nos termos do Artigo 3(2), mas não tiver nomeado um representante da UE, a autoridade de supervisão de um dos Estados-Membros em que estejam localizados os titulares dos dados cujos dados pessoais são transferidos. Para Transferências de Dados sujeitas ao UK GDPR, o Escritório do Comissário de Informações do Reino Unido; para Transferências de Dados sujeitas à FADP, o Comissário Federal Suíço de Proteção de Dados e Informação.