Proteção de Dados e Aditivo de Tratamento
Aditivo de Tratamento de Dados — termos modelo
Este aditivo poderá integrar um contrato de serviços assinado entre o Cliente e a pessoa jurídica da Blaze indicada nesse contrato. A simples visita a esta página não celebra o aditivo. Antes do tratamento, as partes devem registrar por escrito as informações da contratação descritas na seção 9 e os instrumentos de transferência necessários. As condições específicas definem partes, serviços, duração, escopo, contatos, medidas adicionais e retenção. A lei imperativa e os instrumentos de transferência aplicáveis prevalecem em seu âmbito.
1. Papéis e escopo
Quando a Blaze tratar dados pessoais em nome do Cliente para executar os serviços contratados, o Cliente será controlador (ou operador autorizado pelo controlador) e a Blaze será operadora ou suboperadora. O objeto são os sistemas e serviços identificados no contrato; a duração abrange a execução e o prazo acordado de devolução ou eliminação. As finalidades incluem acesso e testes autorizados, coleta e análise limitada de evidências, relatórios, discussão de correções e retestes acordados. Os titulares podem incluir empregados, usuários, clientes e terceiros nos sistemas abrangidos. Os dados podem incluir identificadores, contatos, credenciais, registros técnicos, comunicações e, quando inevitável, dados pessoais sensíveis. O Cliente informará previamente dados regulados ou proibidos, restrições geográficas e instruções especiais; finalidade ou tratamento materialmente diferente exige alteração documentada prévia. Para administração contratual, faturamento e contatos comerciais próprios, a Blaze atua como controladora independente conforme sua Política de Privacidade.
2. Instruções, sigilo e segurança
A Blaze tratará os dados apenas segundo instruções documentadas no contrato, nas regras de execução e em instruções escritas posteriores, inclusive para transferências internacionais, salvo obrigação legal, que comunicará previamente quando permitido. Informará prontamente se entender que instrução viola a legislação. O Cliente assegura base legal, transparência e autorização para os testes, inclusive de sistemas de terceiros. O acesso será restrito a pessoas com necessidade e dever de sigilo. A Blaze adotará medidas técnicas e administrativas proporcionais ao risco: acesso por função e privilégio mínimo, autenticação forte, criptografia adequada em trânsito e repouso, transferência e armazenamento protegido de evidências, registros e revisão de acesso, gestão de vulnerabilidades e correções, confidencialidade e treinamento, backup e recuperação, resposta a incidentes e avaliação periódica da eficácia. Medidas adicionais, locais proibidos e canais aprovados constarão do registro da contratação. A Blaze minimizará as evidências, evitará bases completas quando amostra bastar e restringirá os relatórios aos destinatários autorizados.
3. Suboperadores
O Cliente concede autorização geral escrita aos suboperadores identificados no registro da contratação ou na lista atual fornecida antes do tratamento afetado. A Blaze indicará função e local de tratamento de cada um e comunicará antecipadamente inclusões ou substituições pelo canal acordado, permitindo objeção fundamentada em proteção de dados no prazo acordado ou, se não definido, prazo razoável antes do uso. As partes buscarão alternativa viável; se não houver, o Cliente poderá encerrar a parcela ainda não executada do serviço afetado sem multa. A Blaze imporá por escrito proteção ao menos equivalente, inclusive condições CCPA e salvaguardas para transferências subsequentes quando aplicáveis, e permanecerá responsável perante o Cliente pela execução. Novo suboperador não acessará dados antes da autorização e do mecanismo de transferência exigidos.
4. Titulares, conformidade e auditoria
Consideradas a natureza do tratamento e as informações disponíveis, a Blaze auxiliará o Cliente em pedidos de titulares e consumidores, segurança e incidentes, relatórios de impacto e avaliações de risco, consultas prévias e demandas regulatórias. Encaminhará pedidos referentes a dados do Cliente sem demora indevida, salvo proibição legal; a decisão e resposta cabem ao Cliente. Fornecerá informações necessárias para demonstrar o cumprimento e permitirá e contribuirá para auditoria ou inspeção pelo Cliente ou auditor por ele designado, com medidas razoáveis de aviso, sigilo, segurança e continuidade operacional. Evidências independentes recentes podem atender a parte do pedido, sem afastar direito legal de auditoria. Quando a CCPA se aplicar, fornecerá informações sob sua posse, custódia ou controle para auditoria de cibersegurança, avaliação de risco e obrigações pertinentes sobre decisões automatizadas.
5. Incidentes
A Blaze comunicará ao Cliente sem demora indevida após tomar conhecimento de violação ou incidente de segurança que afete dados tratados em seu nome, pelo contato de incidente indicado na contratação ou pelo contato habitual. O aviso inicial trará os fatos disponíveis; informações sobre natureza, consequências, dados e titulares afetados e medidas adotadas serão complementadas conforme apuradas. A Blaze investigará, conterá e remediará o que estiver sob seu controle e auxiliará a avaliação e as comunicações. O controlador decide a necessidade de notificar a ANPD e os titulares. Para incidente comunicável, a Resolução CD/ANPD nº 15/2024 estabelece, em geral, três dias úteis a partir da ciência do controlador, ressalvados prazo de lei específica e exceções aplicáveis. O dever da Blaze de alertar prontamente permite essa avaliação; as partes podem acordar prazo operacional mais curto no registro da contratação.
6. Transferências internacionais
Transferências sujeitas à LGPD observarão o art. 33 e a Resolução CD/ANPD nº 19/2024 conforme alterada. Se as partes utilizarem as cláusulas-padrão da ANPD, exportador e importador incorporarão integralmente e sem alterações o texto aprovado, com detalhes da transferência e transparência exigida; outro mecanismo válido poderá ser usado quando seus requisitos forem atendidos. Para dados do EEE, serão usadas as cláusulas de transferência da UE com módulo e anexos corretos, avaliação e medidas complementares quando necessários; para dados do Reino Unido, o instrumento britânico aplicável. Este aditivo não substitui tais instrumentos. A Blaze informará os locais e documentos pertinentes mediante solicitação antes da transferência e não fará transferência restrita, inclusive subsequente, sem o mecanismo e as salvaguardas exigidas.
7. Devolução, eliminação e retenção
Ao fim dos serviços afetados, a Blaze devolverá ou eliminará com segurança os dados do Cliente e as cópias, conforme escolha do Cliente e prazo registrado na contratação, salvo armazenamento exigido por lei aplicável. Na ausência de escolha após solicitação razoável, valerá a opção padrão acordada; se também não houver, a Blaze pedirá instruções e protegerá os dados até a solução. Dados legalmente retidos ficarão restritos à finalidade exigida e serão eliminados depois. Backups que não puderem ser apagados de imediato ficarão fora do uso ordinário, protegidos e serão eliminados no próximo ciclo aplicável, sem restauração para outra finalidade. A Blaze confirmará a conclusão mediante pedido razoável. Os prazos de relatórios, evidências e backups devem constar do registro da contratação.
8. Outras leis e prevalência
Quando a CCPA da Califórnia se aplicar à Blaze como service provider ou contractor, o Cliente divulgará dados apenas para fins comerciais específicos: testes de segurança autorizados dos sistemas indicados no escopo; coleta e análise mínima de evidências para validar e explicar achados; elaboração e entrega segura de relatórios e orientações de correção; retestes acordados; e segurança, administração e documentação dessas atividades. Outro fim exige registro escrito específico antes do tratamento. A Blaze cumprirá as disposições aplicáveis da CCPA e assegurará o mesmo nível de proteção exigido de uma empresa. Não venderá nem compartilhará os dados, não os usará ou divulgará fora dos fins indicados e da relação comercial direta salvo permissão legal, não os combinará com outras fontes salvo autorização da CCPA e não os usará para publicidade comportamental entre contextos. Avisará se não puder cumprir; o Cliente poderá verificar o cumprimento e, mediante aviso, interromper e corrigir uso não autorizado. O Cliente comunicará pedidos de consumidores que a Blaze deva cumprir com as informações necessárias, ou a Blaze viabilizará seu atendimento. Imporá condições exigidas aos subcontratados. Na LGPD, o Cliente, como controlador, define finalidade, base legal, transparência, retenção e atendimento dos titulares; a Blaze, como operadora, segue instruções, assegura proteção e fornece informações e apoio para direitos, registros e incidentes. As partes indicarão contato de privacidade, incidentes e encarregado designado, se houver. Termos legais imperativos e instrumentos de transferência prevalecem na matéria; responsabilidade e foro seguem o contrato principal, salvo regra obrigatória.
9. Registro da contratação
O contrato, pedido, escopo ou anexo assinado deve identificar: pessoas jurídicas e papéis; serviços, sistemas, finalidades específicas, duração, grupos de titulares e categorias de dados, inclusive dados sensíveis ou regulados; instruções, destinatários de evidências e relatórios, medidas adicionais e locais proibidos; suboperadores iniciais com função e local, canal de aviso e prazo de objeção; locais de tratamento e transferência, instrumento aplicável e anexos completos; contatos de privacidade e incidentes; escolha e prazo de devolução ou eliminação, retenção de relatórios e evidências e ciclo de backup. Os exemplos deste modelo público não substituem dados materiais específicos. Lacunas e instrumentos necessários devem ser resolvidos por escrito antes do tratamento ou transferência afetados.
Solicitações
Para obter um aditivo assinado, lista de suboperadores, informações de transferência, medidas de segurança ou exercer direito de titular, use a página /contact-us da Blaze e identifique sua organização e serviço, sistema ou relatório pertinente. Não é necessário número de pedido. Titulares podem consultar também /pt-br/legal/privacy-policy. A Blaze poderá encaminhar pedidos sobre dados tratados em nome de um cliente ao controlador correspondente após verificações razoáveis.
O https://trust.blazeinfosec.com/ reúne materiais de segurança e conformidade disponíveis e poderá publicar resumos atualizados de medidas de segurança, retenção e suboperadores. Se o documento não estiver público ou disponível, solicite-o pela página de contato. Essas informações complementam este aditivo; a publicação não altera prazo de retenção acordado, não autoriza novo suboperador e não substitui aviso prévio ou instrumento de transferência exigido.