Última atualização: 4 de setembro de 2026 · Versão 1.0
Este Acordo de Tratamento de Dados (“DPA”) faz parte do Contrato referente à Maildroppa. Aplica-se sempre que a Maildroppa tratar dados pessoais em nome de um Cliente.
Partes
Controlador (“Cliente”): a pessoa física ou jurídica identificada como Cliente no Pedido ou na conta Maildroppa, incluindo uma Afiliada do Cliente validamente abrangida, quando essa Afiliada for controladora dos Dados Pessoais do Cliente.
Operador (“Maildroppa”):
Marcus Biel, que exerce sua atividade sob o nome “Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Alemanha
Contato: formulário de contato
O Cliente e a Maildroppa são denominados, em conjunto, “Partes”.
1. Escopo, vigência e prevalência
1.1 Este DPA rege o tratamento de dados pessoais pela Maildroppa em nome do Cliente no contexto do serviço (“Dados Pessoais do Cliente”). O objeto, a natureza, a finalidade, as categorias de titulares dos dados e os tipos de dados estão descritos no Anexo 1.
1.2 O DPA entra em vigor quando o Cliente aceita os Termos, um Pedido que o incorpore ou uma confirmação eletrônica separada. Permanece em vigor durante a vigência do Contrato e enquanto a Maildroppa tratar Dados Pessoais do Cliente.
1.3 Este DPA prevalece sobre o Contrato principal no que diz respeito ao tratamento em nome do Cliente. As normas obrigatórias de proteção de dados prevalecem em todos os casos.
1.4 Para suas próprias finalidades — incluindo gestão contratual e faturamento, segurança das contas da própria Maildroppa, proteção da plataforma e da infraestrutura de envio, prevenção de abusos e cumprimento de obrigações legais — a Maildroppa pode atuar como controladora independente. Esse tratamento é regido pelo Aviso de Privacidade, e não por este DPA. A Maildroppa não se valerá de sua função de operadora para utilizar os Dados Pessoais do Cliente em publicidade da Maildroppa.
2. Definições e legislação aplicável
2.1 “Dados pessoais”, “tratamento”, “controlador”, “operador”, “titular dos dados”, “violação de dados pessoais” e “autoridade supervisora” têm os significados atribuídos pelo GDPR.
2.2 “Legislação de Proteção de Dados” significa o GDPR, a Lei Federal Alemã de Proteção de Dados e outras normas de proteção de dados aplicáveis ao tratamento em questão.
2.3 Se o próprio Cliente for operador de outro controlador, a Maildroppa atua como suboperadora. O Cliente garante que está autorizado a dar instruções à Maildroppa e a contratá-la, e disponibilizará à Maildroppa as informações e os direitos do controlador na medida necessária à execução deste DPA.
3. Responsabilidade e instruções do Cliente
3.1 O Cliente é responsável pela licitude do tratamento, pelos direitos dos titulares dos dados, pela exatidão e necessidade dos dados e por suas instruções. O Cliente assegura, em particular, a base jurídica, os avisos, o consentimento quando exigido, as decisões de retenção e exclusão e a licitude dos destinatários.
3.2 As instruções documentadas consistem no Contrato principal, neste DPA, na configuração e no uso do serviço pelo Cliente e em instruções complementares em formato de texto. Uma instrução não pode alterar fundamentalmente a natureza, a finalidade ou o escopo do serviço acordado. Instruções adicionais podem exigir um acordo separado e uma cobrança razoável.
3.3 O Cliente não pode tratar na Maildroppa categorias especiais de dados nos termos do artigo 9 do GDPR, dados relativos a condenações penais e infrações nos termos do artigo 10 do GDPR, dados completos de instrumentos de pagamento, segredos oficiais ou outras informações especialmente protegidas, salvo se a Maildroppa aprovar expressamente a finalidade específica e as salvaguardas, de forma prévia e em formato de texto.
3.4 O Cliente configura os recursos disponíveis de funções de acesso, exportação, exclusão, consentimento, rastreamento e integração de forma adequada ao risco e protege contas, domínios, chaves de API e credenciais.
4. Tratamento apenas mediante instruções documentadas
4.1 A Maildroppa trata os Dados Pessoais do Cliente apenas mediante instruções documentadas do Cliente, inclusive para transferências a países terceiros, salvo se o direito da União Europeia ou de um Estado-Membro exigir o tratamento. Nesse caso, a Maildroppa informa o Cliente sobre essa exigência legal antes do tratamento, salvo se a lei proibir essa informação por motivos importantes de interesse público.
4.2 A Maildroppa utiliza os Dados Pessoais do Cliente apenas para prestar, proteger, dar suporte e encerrar o serviço acordado e para executar instruções lícitas. São proibidas a venda, a publicidade de terceiros e a criação de listas de destinatários de outra parte.
4.3 Se a Maildroppa considerar que uma instrução viola a Legislação de Proteção de Dados, informa o Cliente sem demora indevida e pode suspender a instrução em questão até que ela seja confirmada, alterada ou esclarecida pelo órgão competente. As Partes cooperam de boa-fé para encontrar uma alternativa lícita.
4.4 Somente os membros da equipe que precisem de acesso para desempenhar suas funções podem acessar os Dados Pessoais do Cliente. Antes de receberem acesso, essas pessoas ficam vinculadas a uma obrigação de confidencialidade ou a um dever legal adequado e recebem instruções sobre privacidade e segurança.
5. Medidas técnicas e organizacionais
5.1 A Maildroppa implementa as medidas previstas no Anexo 2, nos termos dos artigos 28(3)(c) e 32 do GDPR. As medidas consideram o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades, bem como a probabilidade e a gravidade do risco.
5.2 A Maildroppa pode desenvolver ou substituir medidas individuais por controles equivalentes ou mais eficazes. O nível geral de proteção acordado não pode ser reduzido de forma significativa. Alterações desfavoráveis significativas são notificadas antecipadamente, salvo se uma ação imediata for necessária para enfrentar um risco agudo.
5.3 A segurança é uma responsabilidade compartilhada. A Maildroppa não é responsável por riscos causados exclusivamente por Conteúdo do Cliente ilícito, dispositivos inseguros do Cliente, credenciais compartilhadas, integrações do Cliente configuradas incorretamente ou instruções do Cliente. As obrigações legais e contratuais da própria Maildroppa permanecem inalteradas.
6. Assistência no exercício dos direitos dos titulares dos dados
6.1 Considerando a natureza do tratamento, a Maildroppa auxilia o Cliente, por meio de medidas técnicas e organizacionais adequadas, no atendimento de solicitações previstas no Capítulo III do GDPR, incluindo acesso, retificação, exclusão, restrição, portabilidade, oposição e informações sobre decisões automatizadas.
6.2 Quando os dados solicitados estiverem disponíveis nos recursos do produto, o próprio Cliente atende à solicitação. Para oferecer suporte adicional proporcional, a Maildroppa fornece as informações disponíveis ou retifica, exporta, restringe o tratamento ou exclui os dados mediante instrução documentada.
6.3 Se a Maildroppa receber uma solicitação de um titular dos dados que seja identificável como referente a Dados Pessoais do Cliente, informa o Cliente sem demora indevida e não responde quanto ao mérito, salvo se receber instruções do Cliente ou se a lei exigir. A Maildroppa pode informar o titular dos dados de que a solicitação foi encaminhada ao controlador.
6.4 O Cliente envia apenas as informações necessárias para localizar os dados e atender à solicitação com segurança. A Maildroppa pode cobrar custos razoáveis, previamente informados, por assistência manifestamente excessiva, repetida ou fora do padrão, na medida permitida pelo artigo 28 do GDPR.
7. Conformidade, avaliações de impacto e autoridades
7.1 Considerando a natureza do tratamento e as informações disponíveis, a Maildroppa auxilia o Cliente no cumprimento dos artigos 32 a 36 do GDPR, incluindo segurança, notificação e comunicação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia.
7.2 Mediante solicitação razoável, a Maildroppa fornece informações sobre o serviço, os fluxos de dados, as medidas, os suboperadores e os riscos conhecidos que sejam necessárias à avaliação de impacto do Cliente e que ainda não estejam disponíveis na documentação ou na conta.
7.3 Se a Maildroppa receber de uma autoridade ou de um tribunal uma solicitação vinculante de Dados Pessoais do Cliente, informa o Cliente antes da divulgação, quando permitido por lei. A Maildroppa avalia a competência da entidade e o escopo da solicitação, divulga apenas o que for legalmente exigido e registra a ocorrência.
8. Violações de dados pessoais
8.1 A Maildroppa notifica o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente. As informações iniciais podem ser fornecidas em etapas, sem aguardar a conclusão da investigação.
8.2 Na medida em que as informações estiverem disponíveis, a notificação inclui:
- a natureza da violação, incluindo as categorias e o número aproximado de pessoas e registros afetados;
- as consequências prováveis;
- as medidas tomadas ou propostas para conter e corrigir a violação;
- o momento ou período da ocorrência e o status atual da investigação;
- um ponto de contato para dúvidas.
8.3 A Maildroppa toma prontamente medidas razoáveis de contenção, preservação de provas, identificação da causa raiz e correção, documenta a violação e fornece as informações disponíveis para o cumprimento das obrigações do Cliente previstas nos artigos 33 e 34 do GDPR.
8.4 O Cliente permanece responsável pela avaliação e por qualquer notificação à autoridade supervisora no prazo de 72 horas a partir do momento em que ele próprio tomar conhecimento da violação, bem como por qualquer comunicação aos titulares dos dados. Uma notificação da Maildroppa não constitui admissão de descumprimento de obrigações ou de responsabilidade.
8.5 O Cliente informa prontamente a Maildroppa sobre incidentes de segurança em seu ambiente que possam afetar os Dados Pessoais do Cliente ou o serviço e coopera para mitigar seus efeitos.
9. Suboperadores
9.1 O Cliente concede autorização geral por escrito para os suboperadores indicados no Anexo 3. A Maildroppa permanece responsável perante o Cliente pelo cumprimento das obrigações de um suboperador nos termos do artigo 28(4) do GDPR.
9.2 A Maildroppa vincula contratualmente cada suboperador a um nível de proteção de dados substancialmente equivalente para o serviço em questão, incluindo instruções, confidencialidade, segurança, assistência, exclusão e direitos de auditoria.
9.3 Em regra, a Maildroppa notifica a inclusão ou substituição de um suboperador com pelo menos 30 dias de antecedência, pelo endereço de e-mail comercial cadastrado na conta, e publica a alteração, com a respectiva data, na lista de suboperadores. Um prazo mais curto pode ser aplicado em caso de necessidades urgentes de segurança ou disponibilidade; a Maildroppa explica o motivo e faz a notificação com a maior antecedência possível.
9.4 O Cliente pode se opor dentro do prazo de aviso prévio, com base em motivos específicos e fundamentados de proteção de dados. As Partes buscam uma solução razoável, como uma alteração de configuração. Se nenhuma solução for possível e a oposição for justificada, o Cliente pode rescindir o Contrato principal por justa causa, sem cobrança adicional, antes que o novo suboperador seja utilizado. Objeções de natureza puramente comercial ou concorrencial não são suficientes.
9.5 Serviços que não tratam Dados Pessoais do Cliente, assim como destinatários ou integrações conectados pelo Cliente conforme suas instruções, não são suboperadores da Maildroppa. Isso inclui um serviço que o Cliente conecta e contrata por meio de sua própria conta em um terceiro.
10. Transferências internacionais
10.1 A Maildroppa transfere Dados Pessoais do Cliente para fora do Espaço Econômico Europeu apenas mediante instruções documentadas e em conformidade com o Capítulo V do GDPR.
10.2 Na ausência de uma decisão de adequação aplicável, a Maildroppa celebra com o importador as Cláusulas Contratuais-Padrão da Comissão Europeia (SCCs) então vigentes. Em regra, aplica-se o Módulo 2 quando o Cliente é controlador e o Módulo 3 quando o Cliente é operador. Este DPA e seus Anexos completam os Anexos correspondentes das SCCs.
10.3 Quando um prestador tem certificação válida no âmbito do Quadro de Privacidade de Dados UE-EUA para os dados em questão, a decisão de adequação pode ser utilizada. A Maildroppa verifica a certificação pertinente em intervalos razoáveis e mantém um mecanismo alternativo quando necessário para dar continuidade à transferência.
10.4 A Maildroppa documenta uma avaliação de impacto da transferência quando exigido e utiliza medidas técnicas, contratuais ou organizacionais suplementares adequadas à legislação pertinente, à possibilidade de acesso e ao risco para os dados. O Cliente fornece as informações necessárias para avaliar suas próprias instruções.
11. Devolução e exclusão
11.1 Durante a vigência do Contrato, o Cliente pode utilizar os recursos disponíveis de exportação e exclusão. Antes do término do contrato, o Cliente pode solicitar a devolução dos Dados Pessoais do Cliente utilizados nas operações, em um formato disponível, de uso comum e legível por máquina.
11.2 Após o término dos serviços, a Maildroppa exclui todos os Dados Pessoais do Cliente e suas cópias sem demora indevida, salvo se o Cliente tiver solicitado previamente a devolução ou se o direito da União Europeia ou de um Estado-Membro exigir a retenção. A exclusão começa assim que qualquer devolução acordada estiver concluída. Mediante solicitação, a Maildroppa confirma a exclusão em formato de texto.
11.3 Os dados que permanecerem em backups de acesso restrito não são utilizados para novas finalidades em ambiente de produção e são sobrescritos conforme o ciclo regular de backup documentado. Até esse momento, o acesso normal a esses dados permanece bloqueado. Se um backup for utilizado para recuperação, a Maildroppa reaplica prontamente os registros pendentes de exclusão, oposição e restrição.
11.4 Os dados retidos por exigência legal e as informações mínimas estritamente necessárias para segurança, prevenção de abusos ou respeito permanente aos cancelamentos de inscrição são isolados, têm acesso restrito e são utilizados apenas para essa finalidade, sendo excluídos quando não forem mais necessários. A Maildroppa informa ao Cliente a categoria e a base jurídica, caso ainda não estejam documentadas.
12. Informações e auditorias
12.1 A Maildroppa fornece as informações necessárias para demonstrar o cumprimento do artigo 28 do GDPR e deste DPA. Isso pode incluir as medidas técnicas e organizacionais (TOMs) vigentes, informações sobre suboperadores e transferências, certificações adequadas, relatórios de auditoria, questionários e confirmações de exclusão.
12.2 Se esses materiais não forem suficientes para esclarecer um risco fundamentado, o Cliente ou um auditor independente e competente, sujeito a uma obrigação de confidencialidade, pode realizar uma auditoria. As auditorias normalmente ocorrem, no máximo, uma vez a cada doze meses, com pelo menos 30 dias de aviso prévio, durante o horário comercial e sem causar perturbações evitáveis a outros clientes ou à segurança.
12.3 Uma auditoria adicional ou com aviso prévio mais curto é permitida quando justificada por uma Violação de Dados Pessoais, uma preocupação específica e significativa ou uma determinação da autoridade supervisora. A Maildroppa pode disponibilizar materiais de segurança altamente sensíveis por meio de um relatório adequado de terceiros e limitar o acesso a dados de outros clientes, código-fonte, vulnerabilidades ou segredos comerciais, desde que o objetivo da auditoria ainda possa ser alcançado.
12.4 Cada Parte arca com seus próprios custos. Quando uma auditoria gerar trabalho substancial além das obrigações legais ou não identificar descumprimento significativo por parte da Maildroppa, a Maildroppa pode cobrar custos razoáveis acordados previamente. Se a auditoria identificar descumprimento significativo por parte da Maildroppa, esta arca com os custos razoáveis da auditoria e corrige a situação sem demora indevida.
12.5 A Maildroppa mantém registros das categorias de atividades de tratamento nos termos do artigo 30(2) do GDPR e coopera com a autoridade supervisora competente, mediante solicitação.
13. Responsabilidade
13.1 A responsabilidade entre as Partes é regida pelo artigo 82 do GDPR, pelas demais normas obrigatórias da Legislação de Proteção de Dados e pelas disposições de responsabilidade do Contrato principal que produzam efeitos. Nenhuma disposição deste DPA limita os direitos dos titulares dos dados ou os poderes da autoridade supervisora.
13.2 Nas relações entre as Partes, cada uma é responsável por perdas e custos na medida em que resultem de seu descumprimento culposo deste DPA, de um dever legal ou de uma responsabilidade que lhe caiba por lei. Os direitos legais de regresso permanecem inalterados.
14. Rescisão por descumprimento em matéria de proteção de dados
14.1 Se a Maildroppa descumprir este DPA de forma significativa, o Cliente pode suspender o tratamento afetado até que o descumprimento seja corrigido. Se a Maildroppa não corrigir um descumprimento significativo em prazo razoável, ou se a correção for impossível, o Cliente pode rescindir por justa causa a contratação do serviço afetado.
14.2 A Maildroppa pode suspender a execução de uma instrução ilícita nos termos da cláusula 4.3. Se nenhuma alternativa lícita puder ser encontrada e a continuidade violar a Legislação de Proteção de Dados, a Maildroppa pode encerrar o tratamento afetado. As obrigações de devolução, exclusão e apresentação de provas permanecem em vigor.
15. Disposições finais
15.1 As alterações são acordadas em formato de texto ou incorporadas por meio de um processo eletrônico comprovável. Os Anexos podem ser atualizados para refletir o tratamento efetivamente realizado, desde que a proteção geral não seja reduzida de forma significativa e os direitos de notificação e oposição previstos no DPA sejam respeitados.
15.2 Se uma disposição for inválida, as demais permanecem em vigor, e as normas legais substituem a disposição inválida.
15.3 Aplicam-se o direito alemão e a cláusula de foro do Contrato principal, na medida em que as normas obrigatórias da Legislação de Proteção de Dados não exijam o contrário.
15.4 Esta versão em português brasileiro é disponibilizada por conveniência. Em caso de divergência com a versão alemã, prevalece a versão alemã, salvo se a legislação obrigatória exigir o contrário.
Anexo 1 – Descrição do tratamento
1. Objeto e finalidade
Prestação do serviço Maildroppa, baseado em nuvem, para email marketing com permissão, incluindo gestão de contatos e listas, formulários e Signup Flows, campanhas, modelos, automações, envio, relatórios de entrega e interação, arquivos, integrações, exportações, suporte, segurança, backup e exclusão prevista em contrato.
2. Duração
O período de vigência do Contrato principal, acrescido do período de devolução, exclusão e expiração dos backups previsto na cláusula 11.
3. Natureza do tratamento
Coleta por meio dos formulários do Cliente, registro, organização, estruturação, armazenamento, adaptação, segmentação, correspondência, recuperação, exibição, importação, exportação, transmissão, envio, registro de eventos, análise, restrição, backup e exclusão conforme as instruções do Cliente.
4. Categorias de titulares dos dados
- assinantes, potenciais clientes, leads, clientes e outros contatos comerciais do Cliente;
- visitantes dos formulários e das páginas de destino do Cliente e pessoas que enviam dados por esses canais;
- destinatários das campanhas, automações e mensagens transacionais do Cliente;
- outras pessoas físicas cujos dados o Cliente envie licitamente ao serviço.
5. Categorias de dados pessoais
- dados de identificação e contato: nome, endereço de e-mail e informações de contato comercial inseridos pelo Cliente;
- campos de perfil, tags, segmentos, listas e atribuições a públicos definidos pelo Cliente;
- dados de consentimento, origem e comprovação: origem da inscrição, formulário, texto do consentimento, registros de data e hora, status de confirmação e de cancelamento de inscrição e metadados de IP/navegador, quando a coleta estiver ativada e for lícita;
- dados técnicos de formulários e dados sobre abusos: dimensões da tela, versão do navegador e do sistema operacional, um identificador derivado do dispositivo, dados de IP/solicitações e o horário da última exibição do pop-up, armazenado no navegador quando o Cliente incorpora o carregador de formulários dessa forma;
- conteúdo de campanhas, formulários, automações, modelos e mensagens;
- dados de entrega e interação: status de entrega, eventos de abertura e clique, quando o registro estiver ativado e for lícito, rejeições, reclamações, cancelamentos de inscrição e supressões de envio;
- dados técnicos: endereço IP e informações sobre dispositivos, navegadores, solicitações, segurança, logs e erros;
- arquivos, anexos e conteúdos enviados pelo Cliente;
- informações de integração, importação, exportação e suporte, incluindo identificadores de terceiros enviados pelo Cliente.
6. Dados especiais
O tratamento das categorias especiais de dados previstas no artigo 9 e dos dados relativos a condenações penais previstos no artigo 10 não faz parte do serviço e é proibido, salvo se for expressamente acordado de forma prévia, em formato de texto, para uma finalidade específica e com salvaguardas adicionais.
7. Frequência e volume
Contínua, com o volume determinado pelo uso, pela configuração, pelos destinatários, pelo plano e pelas instruções do Cliente.
8. Direitos e deveres do Cliente
Os direitos e deveres do Cliente decorrem deste DPA, do Contrato principal e da Legislação de Proteção de Dados. O Cliente decide, em particular, sobre as finalidades, as bases jurídicas, as categorias de dados, os destinatários, a configuração, a retenção e a resposta ao exercício dos direitos dos titulares dos dados.
Anexo 2 – Medidas técnicas e organizacionais
A Maildroppa mantém as seguintes medidas para os Dados Pessoais do Cliente. A implementação pode evoluir conforme o estado da técnica, sem reduzir de forma significativa a proteção geral.
1. Organização e governança
- responsabilidades documentadas em matéria de privacidade, segurança e incidentes;
- obrigações de confidencialidade para a equipe autorizada;
- instruções de privacidade e segurança adequadas às funções e tarefas;
- concessão, alteração e revogação controladas do acesso interno;
- avaliação documentada dos prestadores e contratos de tratamento de dados exigidos;
- procedimentos para solicitações dos titulares dos dados, instruções, exclusão e exigências das autoridades.
2. Autenticação e controle de acesso
- contas autenticadas por meio de Auth0/Okta e interfaces do produto e de administração com acesso restrito conforme a função;
- acesso interno individual baseado na necessidade e no princípio do menor privilégio;
- proteção do acesso privilegiado e dos segredos técnicos; a Maildroppa não armazena senhas em texto simples;
- registro de eventos de conta e administrativos relevantes para a segurança;
- revisão baseada em eventos e riscos e revogação imediata do acesso que não for mais necessário.
3. Segurança da transmissão e da comunicação
- transmissão criptografada por conexões HTTPS/TLS atualizadas;
- APIs e webhooks protegidos por autenticação ou métodos de assinatura/segredo, quando disponibilizados;
- verificações de domínio e remetente e suporte a métodos comuns de autenticação de e-mail;
- proteção contra solicitações abusivas por meio de controles de proxy, rede, limitação de taxa de solicitações e segurança.
4. Separação entre clientes e finalidades
- atribuição lógica dos dados e do acesso às contas dos Clientes;
- autorização no servidor para os recursos das contas;
- separação de funções e finalidades nas operações, no suporte, no faturamento e no tratamento de dados do Cliente;
- não utilização de Dados Pessoais do Cliente para publicidade de terceiros ou comercialização de listas.
5. Disponibilidade, resiliência e recuperação
- operação da aplicação principal em infraestrutura controlada na Alemanha e armazenamento primário de dados em objetos na UE;
- medidas de proteção contra ataques à rede e cargas abusivas;
- monitoramento do serviço, captura de erros e encaminhamento controlado a níveis superiores de atendimento;
- backups de acesso restrito conforme um cronograma documentado;
- procedimentos controlados de recuperação;
- reaplicação dos registros pendentes de exclusão e restrição após a restauração.
6. Integridade e tratamento seguro
- validação técnica de tipo, tamanho e acesso para os uploads aceitos;
- implantação controlada de software e gestão de dependências e vulnerabilidades;
- registro de erros e eventos de segurança com minimização de dados;
- medidas de proteção contra alterações não autorizadas por meio de controle de acesso;
- tratamento de rejeições, reclamações, cancelamentos de inscrição e supressões de envio de forma que permita demonstrar o cumprimento das responsabilidades.
7. Proteção de dados desde a concepção
- campos obrigatórios e tratamento limitados à finalidade; os campos adicionais do Cliente são configuráveis;
- recursos de exportação, retificação, exclusão e supressão de envio que apoiam os procedimentos relativos aos titulares dos dados;
- fluxos de consentimento e inscrição que permitem registrar o texto, a origem e as datas e horas relevantes;
- medição de aberturas e cliques apresentada como uma opção de configuração transparente, quando o recurso for aplicável;
- dados de diagnóstico e análise pseudonimizados ou minimizados sempre que possível.
8. Exclusão e retenção
- fluxos operacionais de exclusão de contatos, campanhas, automações, formulários, arquivos e dados relacionados do Cliente;
- separação dos registros de faturamento exigidos por lei dos dados operacionais do Cliente;
- informações limitadas de supressão de envio e segurança, utilizadas apenas para sua finalidade de proteção;
- exclusão dos dados operacionais sem demora indevida após o término do serviço e a conclusão de qualquer devolução acordada; expiração dos backups conforme o ciclo de backup documentado;
- devolução ou exclusão documentada mediante solicitação.
9. Gestão e revisão de incidentes
- processo documentado de detecção, classificação, contenção, investigação, correção e revisão;
- notificação ao Cliente sem demora indevida após tomar conhecimento de uma violação que afete Dados Pessoais do Cliente;
- registro da cronologia, dos sistemas e dados afetados, das medidas e das informações disponíveis sobre o impacto;
- preservação de provas com acesso restrito;
- revisão periódica da eficácia e ajuste das medidas com base no risco.
Anexo 3 – Suboperadores autorizados e transferências
A lista a seguir aplica-se aos recursos pertinentes; nem todos os prestadores tratam os mesmos dados para todos os Clientes. A Maildroppa verifica a pessoa jurídica, a região e o mecanismo de transferência com base no contrato efetivamente celebrado, antes do primeiro uso e após uma alteração significativa.
| Suboperador | Serviço e possíveis dados | Localização principal | Mecanismo para países terceiros, quando exigido |
|---|---|---|---|
| Hetzner Online GmbH, Alemanha | Hospedagem principal, computação, banco de dados e rede; Dados Pessoais do Cliente necessários para o serviço | Alemanha | sem transferência para países terceiros nas operações regulares no EEE |
| Cloudflare, Inc., Estados Unidos, e entidades contratadas | DNS, proxy, CDN, WAF, DDoS e segurança; IP, dados de solicitações, domínios e tráfego e, no tratamento por proxy, dados dos conteúdos transmitidos | UE e pontos de presença de borda em todo o mundo; possível acesso a partir dos EUA | Quadro de Privacidade de Dados UE-EUA para destinatários certificados nos EUA e/ou SCCs com salvaguardas suplementares |
| Amazon Web Services EMEA SARL, Luxemburgo, e entidades AWS contratadas | Armazenamento de objetos e serviços técnicos em nuvem; arquivos, modelos e metadados relacionados | principalmente Frankfurt, Alemanha (eu-central-1); possível acesso por equipes de suporte em todo o mundo | decisão de adequação, quando aplicável; caso contrário, SCCs com salvaguardas suplementares |
| Bird B.V., Países Baixos, incluindo a plataforma de e-mail SparkPost e afiliadas prestadoras de serviços | Transmissão de e-mails, eventos de entrega, rejeições e reclamações; endereço do destinatário, remetente, corpo da mensagem e metadados de envio | endpoint da SparkPost na UE configurado tecnicamente; possível acesso por equipes de suporte ou entidades do grupo fora do EEE | para acesso a partir de países terceiros, Quadro de Privacidade de Dados UE-EUA, quando aplicável, e/ou SCCs com salvaguardas suplementares |
| Okta, Inc., Estados Unidos, e entidades Auth0/Okta contratadas | Autenticação e acesso à conta; usuário da conta, identificador de login, e-mail e metadados de segurança e sessão | região da UE, quando ativada; possível acesso a partir dos EUA | Quadro de Privacidade de Dados UE-EUA para destinatários certificados e/ou SCCs com salvaguardas suplementares |
| SmartBear Software, Inc., Estados Unidos, e afiliadas (Bugsnag) | Diagnóstico de erros e monitoramento operacional; identificador pseudônimo da conta/do usuário e metadados de erros, dispositivos, solicitações e versões | região Bugsnag selecionada; possível acesso a partir dos EUA | Quadro de Privacidade de Dados UE-EUA para destinatários certificados e/ou SCCs com salvaguardas suplementares |
A Auth0/Okta está incluída neste Anexo apenas na medida em que trate Dados Pessoais do Cliente como suboperadora em um determinado fluxo de dados. O tratamento de dados dos usuários das contas pela Maildroppa, na qualidade de controladora, para suas próprias finalidades contratuais, de gestão de contas e de autenticação, é regido pelo Aviso de Privacidade e não está abrangido por este DPA.
Notificações de alterações
A Maildroppa informa os Clientes pelo endereço de e-mail comercial cadastrado na conta e publica uma versão datada desta lista. A notificação identifica o prestador, a finalidade, a localização, o mecanismo e a data prevista de início. O procedimento de oposição é regido pela cláusula 9.
Integrações por iniciativa do Cliente
Zapier, Make e outros serviços conectados pelo Cliente não são automaticamente suboperadores da Maildroppa. Quando a Maildroppa transmite dados a uma dessas integrações por instrução do Cliente, o Cliente é responsável pela escolha do destinatário, pela autorização para essa transmissão, pelos avisos de privacidade, pelos contratos e pelos mecanismos de transferência internacional.