Acordo de Processamento de Dados (DPA)
Nosso contrato formal detalhando as obrigações legais como Operador de Dados (Data Processor) sob o GDPR e LGPD.
Última atualização: 1 de setembro de 2026
Este Contrato de Processamento de Dados ("DPA") é um complemento aos Termos de Serviço e se aplica onde o eMailBase processa dados pessoais em nome de clientes no fornecimento da plataforma SaaS Email Marketing & Automation. O DPA deve ser lido em conjunto com a Política de Privacidade.
Em caso de conflito entre este DPA e os Termos de Serviço relativos à proteção de dados, as disposições do DPA prevalecerão.
1. Definição e escopo
1.1. Definição
Os termos deste DPA têm o significado estabelecido no GDPR (Regulamento UE 2016/679) e outras leis de proteção de dados aplicáveis:
- Controlador de Dados: Cliente — a parte que decide a finalidade e o método de processamento dos Dados do Assinante.
- Processador de Dados: eMailBase — processador de dados em nome do Controlador para fornecer serviços.
- Dados pessoais: qualquer informação relativa a um indivíduo identificado ou identificável.
- Dados do Assinante: Dados pessoais que o Controlador coloca no eMailBase sobre destinatários de e-mail.
- Subprocessador: Terceiro autorizado pela eMailBase a processar parte dos Dados do Assinante.
- Violação de dados: violação de segurança que resulta em destruição, perda, alteração, divulgação ou acesso não autorizado de Dados Pessoais.
1.2. Escopo de aplicação
Este DPA se aplica quando:
- Os clientes usam o eMailBase para processar dados pessoais dos assinantes;
- Dados pessoais de titulares de dados localizados na União Europeia (EEE), no Reino Unido ou em áreas com leis de proteção de dados equivalentes;
- A legislação de proteção de dados aplicável exige um acordo de processamento de dados entre o controlador e o processador.
2. Papel das partes
- Cliente (Controlador): Decida sobre a finalidade da coleta, o conteúdo do envio, os destinatários pretendidos e a base legal para o processamento dos Dados do Assinante. Os clientes são responsáveis por garantir que haja uma base legal (por exemplo, consentimento, interesses legítimos) para a coleta e uso de dados na plataforma.
- eMailBase (Processador): Processar Dados do Assinante de acordo com as instruções legais do Controlador, na medida necessária para fornecer os serviços de acordo com os Termos de Serviço. eMailBase não usa Dados do Assinante para outros fins que não o fornecimento de serviços.
3. Escopo e finalidade do processamento
3.1. Operações de processamento
O processamento pode incluir:
- Armazene e organize os dados do assinante no espaço de trabalho;
- Segmentar, marcar e gerenciar listas de destinatários;
- Transmitir dados do destinatário ao provedor remetente (BYO) de acordo com a configuração da campanha;
- Executar fluxos de automação com base em eventos e condições;
- Capturar dados de interação (aberturas, cliques, cancelamentos de inscrição, devoluções de e-mails);
- Enriquecimento de dados via SocialEnrich quando os clientes ativam;
- Geração de relatórios, análise e suporte técnico.
3.2. Tipo de dados pessoais
- Informações de contato: endereço de e-mail, nome completo, número de telefone;
- Informações demográficas: cargo, empresa, localização geográfica;
- Campos personalizados definidos pelo cliente;
- Dados de interação: histórico de abertura, clique e cancelamento de inscrição;
- Dados técnicos: IP de acesso, agente do usuário (quando relacionado à interação por email).
3.3. Titular dos dados
Assinantes, destinatários de e-mail, leads e outros indivíduos para quem o Controlador traz dados para a plataforma.
4. Instruções do Controlador
- eMailBase processa Dados de Assinante somente de acordo com as instruções escritas (incluindo instruções através da interface da plataforma) do Controlador, a menos que exigido de outra forma pela legislação da UE ou nacional.
- Se a eMailBase tomar conhecimento de que as instruções do Controlador podem violar o GDPR ou as leis de proteção de dados aplicáveis, a eMailBase notificará imediatamente o Controlador (a menos que a notificação seja proibida por lei).
- eMailBase garante que os funcionários com acesso aos Dados do Assinante se comprometeram com a confidencialidade ou estão sob uma obrigação legal de confidencialidade.
5. Medidas técnicas e organizacionais
eMailBase toma medidas técnicas e organizacionais apropriadas para proteger os Dados do Assinante, incluindo:
- Criptografia: os dados são criptografados em trânsito (TLS 1.2+) e em repouso (criptografia de disco, chaves de API criptografadas separadamente).
- Controle de acesso: Descentralização de acordo com o princípio de menor privilégio, autenticação multifatorial para sistemas de administração interna.
- Isolamento de dados: os dados do espaço de trabalho são isolados logicamente entre clientes.
- Backup e restauração:backups regulares com recuperação em caso de falha.
- Monitoramento: monitore registros de acesso, detecção de anomalias e alertas automáticos de segurança.
- Treinamento: os funcionários são treinados em proteção de dados e segurança da informação.
6. Suboperadores
6.1. Autorização Geral
O Controlador concede à eMailBase autorização geral por escrito para usar subfornecedores para apoiar a prestação de serviços. A lista atual de subfornecedores inclui:
- Provedor de infraestrutura em nuvem: armazena e processa dados no servidor.
- Provedor de pagamento: processa transações de pagamento.
- Provedor de análises: análise agregada do uso do serviço.
Observação: o provedor de entrega de e-mail (Amazon SES, SendGrid, Mailgun, Gmail) conectado pelo cliente no modelo BYO não é um subfornecedor do eMailBase. O cliente tem um relacionamento direto com o fornecedor remetente e é responsável pelo cumprimento dos termos desse fornecedor.
6.2. Processo de notificação de alterações
- eMailBase notificará o Controlador antes de adicionar ou substituir subfornecedores (pelo menos 30 dias antes da alteração entrar em vigor).
- Se o Controlador se opuser ao novo subfornecedor, as partes negociarão de boa fé. Se nenhum acordo for alcançado, o Controlador tem o direito de rescindir o serviço relevante.
6.3. Responsabilidade
eMailBase é responsável pelo desempenho dos subfornecedores no âmbito do serviço e impõe aos subfornecedores restrições de proteção de dados pelo menos equivalentes a este DPA.
7. Transferência internacional de dados
- eMailBase pode processar Dados de Assinantes em data centers em diversas regiões geográficas.
- Quando os dados são transferidos para fora do EEE ou de uma área com regulamentos de proteção de dados equivalentes, o eMailBase aplica as Cláusulas Contratuais Padrão (SCC) aprovadas pela Comissão Europeia (Decisão 2021/914).
- Medidas técnicas de proteção adicionais (criptografia de ponta a ponta, pseudonimização) são aplicadas quando necessário, de acordo com as recomendações do EDPB (Conselho Europeu de Proteção de Dados).
- O Controlador pode solicitar uma cópia assinada das SCC pelo e-mail hi@emailbase.net.
8. Apoio aos direitos dos titulares dos dados
eMailBase apoia o Controlador no cumprimento de suas obrigações em relação aos direitos do titular dos dados:
- Direitos de acesso: forneça ferramentas de exportação de dados para que os Controladores respondam às solicitações de acesso.
- Direitos de edição: os controladores podem editar os dados do assinante diretamente no espaço de trabalho.
- Direito de exclusão: O controlador pode excluir contatos específicos ou a lista inteira. eMailBase exclui dados do sistema dentro de um prazo razoável após receber a solicitação.
- Direito à portabilidade dos dados: O controlador pode exportar dados em formato CSV ou via API.
- Direito de restrição e objeção: O Controlador pode suspender o processamento desativando a campanha ou automação relevante.
Se a eMailBase receber uma solicitação diretamente de um titular de dados, a eMailBase encaminhará a solicitação ao Controlador (a menos que uma resposta direta seja exigida por lei) dentro de um prazo razoável.
9. Notificação de violação de dados
- eMailBase notificará o Controlador no máximo 72 horas após detectar um incidente de dados que afete os Dados do Assinante.
- O aviso incluirá (na medida em que as informações estejam disponíveis):
- A natureza do problema e o tipo de dados afetados;
- Número estimado de titulares de dados afetados;
- Possíveis consequências;
- Medidas foram e estão sendo implementadas para superar e minimizar os impactos.
- eMailBase coopera com o Controlador na investigação, remediação e notificação de autoridades supervisoras/titulares de dados quando exigido por lei.
10. Avaliação de impacto na proteção de dados (DPIA)
eMailBase apoia o Controlador na realização de uma Avaliação de Impacto na Proteção de Dados (DPIA) quando as atividades de processamento são suscetíveis de criar um alto risco para os direitos e liberdades dos titulares dos dados, ao:
- Fornece informações sobre atividades de processamento, medidas de segurança e subfornecedores;
- Coordenar dentro de um escopo razoável para apoiar a avaliação de riscos;
- Apoiar consultas com autoridades supervisoras de proteção de dados quando necessário (de acordo com o Artigo 36 do RGPD).
11. Auditorias e comprovação de conformidade
- eMailBase fornece ao Controlador as informações necessárias para demonstrar o cumprimento das obrigações previstas no Artigo 28 do GDPR.
- O Controlador (ou auditor terceirizado autorizado) tem o direito de realizar auditorias, incluindo inspeções no local, desde que:
- Aviso com antecedência razoável (mínimo 30 dias);
- Não cause interrupções indevidas nas operações do eMailBase;
- O auditor está sujeito a um dever apropriado de confidencialidade;
- Não mais que 01 auditoria a cada 12 meses, a menos que haja algum problema de dados ou solicitação de uma autoridade supervisora.
- eMailBase pode fornecer relatórios de conformidade e certificações de segurança (quando disponíveis) como alternativa às auditorias no local, se o Controlador concordar.
12. Encerramento do serviço e exclusão de dados
- Quando o serviço terminar ou a pedido do Controlador, o eMailBase irá:
- Apoia os Controladores para exportar todos os Dados do Assinante em formato estruturado (CSV, API);
- Excluir ou anonimizar os dados do Assinante por um período de 90 dias após o término do serviço, a menos que uma retenção mais longa seja exigida por lei;
- Forneça confirmação por escrito da exclusão de dados quando solicitado pelo Controlador.
- O controlador deve concluir a exportação de dados antes de encerrar a conta. eMailBase não se responsabiliza por dados não exportados antes do prazo de exclusão.
- As obrigações de confidencialidade neste DPA continuam após o término do serviço até que os dados sejam completamente apagados.
Contato
Para discutir um DPA, solicitar uma cópia de uma SCC, um relatório de conformidade ou enviar uma solicitação relacionada a dados:
- E-mail: hi@emailbase.net
- Assunto: Especifique "DPA" ou "Solicitação de processamento de dados"