Acordo de Tratamento de Dados (DPA) Tovanix
O Acordo de Tratamento de Dados (DPA) Tovanix é um contrato formal de conformidade entre a Tovanix como Operador de Dados e clientes empresariais como Controladores de Dados, destinado a organizações que precisam de termos de operador segundo GDPR / CCPA. As principais cláusulas incluem:
- Finalidade e abrangência: dados pessoais são tratados apenas conforme instruções documentadas do cliente, limitados estritamente à prestação dos serviços contratados (pagamentos, e-mail, SMS e nuvem)
- Gerenciamento de suboperadores: lista publicada de suboperadores (infraestrutura na nuvem, entrega de e-mail e canais de SMS), com aviso prévio de mudanças e direito de objeção
- Medidas técnicas e organizacionais (TOMs): criptografia AES-GCM de dados sensíveis em repouso, controle de acesso por funções, logs de auditoria e TLS durante a transmissão
- Transferências internacionais: protegidas por Cláusulas Contratuais Padrão (SCCs) e mecanismos legais de transferência equivalentes
- Assistência aos direitos dos titulares: suporte a solicitações de acesso, retificação, exclusão e portabilidade
- Notificação de violação: aviso imediato de violações de dados pessoais com detalhes do incidente e medidas de correção
- Exclusão e devolução: no encerramento, todos os dados pessoais são excluídos ou devolvidos conforme instruções do cliente, com confirmação por escrito
Para assinar um DPA ou obter a lista atual de suboperadores, entre em contato por chamado ou pelos canais oficiais de e-mail.
Acordo de Processamento de Dados da Tovanix (DPA)
Vigência: 20 de maio de 2026 · Última atualização: 4 de outubro de 2026
Este Acordo de Processamento de Dados ("Acordo" ou "DPA") é firmado entre Astrenix Inc. (File #20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, US; entidade operadora da Tovanix, doravante "Tovanix" ou "nós") e o usuário dos serviços Tovanix (doravante "Usuário" ou "você"). Ele complementa e integra os Termos de Serviço da Tovanix e a Política de Privacidade da Tovanix.
Este Acordo se aplica sempre que você tratar dados pessoais de outras pessoas pela Tovanix, incluindo, normalmente:
Habilitar recebimento de pagamentos / envio de e-mails / envio de SMS / chamadas de IA para seus usuários finais
Ser usuário empresarial que trata dados de funcionários / clientes pela Tovanix
Integrar a Tovanix aos seus produtos para prestar serviços a terceiros
Se usar a Tovanix apenas em caráter pessoal (sem dados de outras pessoas na conta), este Acordo se aplica automaticamente, mas as disposições correspondentes não serão acionadas; consulte principalmente a Política de Privacidade.
---
1. Definições e Estrutura Legal
1.1 Papéis
| Termo | Definição |
|---|---|
| Controlador | Entidade que determina finalidades e meios do tratamento. Ao tratar dados de usuários finais pela Tovanix, você é o Controlador |
| Operador | Entidade que trata dados em nome do Controlador. A Tovanix é o Operador |
| Suboperador | Provedor de serviços contratado pela Tovanix (consulte o Anexo B) |
| Titular dos dados | Pessoa natural a quem os dados se referem |
| Dados pessoais | Informações relacionadas a pessoa natural identificada ou identificável |
1.2 Leis aplicáveis
Este Acordo busca atender às seguintes leis de proteção de dados:
Regulamento Geral de Proteção de Dados da UE (GDPR), Artigo 28 / SCCs
Lei de Proteção de Dados do Reino Unido de 2018 (UK GDPR)
Lei de Privacidade do Consumidor da Califórnia (CCPA / CPRA)
Lei Geral de Proteção de Dados brasileira (LGPD)
Lei de Proteção de Dados Pessoais de Singapura (PDPA)
Outras leis de proteção de dados aplicáveis
Se a legislação de uma jurisdição exigir proteção superior à deste Acordo, prevalecerá essa legislação.
2. Abrangência e Finalidades do Tratamento
2.1 Finalidades
A Tovanix trata dados pessoais em seu nome apenas para:
Cumprir obrigações contratuais entre você e a Tovanix nos Termos de Serviço
Executar suas instruções pelo console ou API
Cumprir exigências obrigatórias da legislação aplicável
2.2 Tipos de tratamento
| Tipo | Descrição |
|---|---|
| Coleta | Recebimento de dados enviados por você e gerados por seus usuários finais |
| Armazenamento | Retenção na infraestrutura Tovanix |
| Transmissão | Encaminhamento aos destinos por API, e-mail, SMS ou transações na blockchain |
| Criptografia | Proteção de dados em repouso e em trânsito |
| Análise | Estatísticas agregadas e sem identificação, apenas para operação e segurança |
| Exclusão | Exclusão por sua instrução ou ao fim do prazo de retenção |
2.3 Categorias de dados e titulares
| Titulares | Categorias típicas |
|---|---|
| Seus usuários finais | E-mail, telefone, IP, impressão digital do dispositivo, endereço de carteira na blockchain, valor do pedido |
| Seus funcionários | Contas do console, logs de operações |
| Destinatários de e-mail | Endereços e conteúdo de e-mail (preenchido por você) |
| Destinatários de SMS | Telefones e conteúdo de SMS (preenchido por você) |
| Contrapartes de transações na blockchain | Endereços de carteiras, hashes, valores |
A Tovanix não trata por iniciativa própria os seguintes "dados sensíveis": raça, religião, opiniões políticas, saúde, orientação sexual ou biometria (salvo declaração expressa sua e fornecimento de base legal).
3. Obrigações das Partes
3.1 Obrigações da Tovanix (Operador)
Comprometemo-nos a:
1. Tratar dados apenas conforme suas instruções, salvo exigência legal obrigatória
2. Quando a divulgação for exigida por lei, avisar previamente (quando permitido)
3. Impor obrigações de confidencialidade e treinar regularmente quem participa do tratamento
4. Implementar as medidas técnicas e organizacionais (TOMs) da Seção 7
5. Auxiliar nas respostas a titulares, avaliações de impacto à proteção de dados (DPIAs) e consultas regulatórias
6. Contratar Suboperadores apenas conforme autorizado neste Acordo (Seção 6)
7. Ao fim do contrato, excluir ou devolver todos os dados pessoais, à sua escolha
8. Cooperar com auditorias solicitadas por você (Seção 9)
9. Avisar em até 72 horas sobre violação de dados pessoais (Seção 10)
3.2 Suas obrigações (Controlador)
Você se compromete a:
1. Garantir base legal válida para os dados fornecidos / tratados pela Tovanix (consentimento, contrato, interesse legítimo etc.)
2. Cumprir as obrigações de informação aos titulares
3. Fornecer aos titulares link de política de privacidade compatível com este Acordo e informar que a Tovanix é seu operador
4. Não tratar dados que excedam o necessário ao negócio, não autorizados ou de categorias sensíveis pela Tovanix
5. Garantir que suas instruções cumpram a legislação aplicável
6. Responsabilizar-se pela segurança da conta do console e por incidentes causados por vazamento de senhas / chaves de API
4. Apoio aos Direitos dos Titulares
A Tovanix auxilia nas solicitações dos titulares das seguintes formas:
| Direito | Apoio da Tovanix |
|---|---|
| Acesso / portabilidade | Exportação com um clique em "Exportação de dados" no console |
| Retificação | Atualizações diretas por API / console |
| Eliminação | Execução em tempo real; eliminação completa dos backups em até 7 dias |
| Limitação do tratamento | Suspensão de módulos ou chaves de API |
| Oposição | Desativação de usos específicos de dados |
| Não sujeição a decisões automatizadas | Desativação do ciclo decisório de controle de risco (quando aplicável) |
Quando um titular contatar diretamente a Tovanix para exercer direitos, iremos:
Encaminhar prontamente a solicitação a você (Controlador)
Informar o encaminhamento ao titular e fornecer seus dados de contato (se cadastrado)
Não agir diretamente sobre a solicitação (salvo exigência legal expressa)
5. Transferências Internacionais
5.1 Cláusulas Contratuais Padrão (SCCs)
Para transferências do EEE / Reino Unido / Suíça à infraestrutura Tovanix nos Estados Unidos:
Aplicam-se as Cláusulas Contratuais Padrão da UE (EU SCCs, 2021/914), Módulo 2 (Controlador para Operador)
Você = exportador de dados; Astrenix Inc. = importador
Firmar este DPA equivale a firmar as SCCs (incorporadas automaticamente por referência)
Anexos A, B e C constam ao final deste Acordo
5.2 Adendo de Transferência Internacional do Reino Unido (UK IDTA)
Para dados exportados do Reino Unido, as SCCs se aplicam com o Adendo de Transferência Internacional do Reino Unido.
5.3 Jurisdições adequadas
Transferências a jurisdições abrangidas por decisão de adequação do Art. 45 do GDPR (como Canadá, Japão, Reino Unido e Suíça) estão em conformidade sem SCCs.
5.4 Seu consentimento
Você reconhece e instrui a Tovanix a transferir os dados necessários para:
Infraestrutura da Astrenix Inc. nos Estados Unidos
Países dos Suboperadores da Seção 6 (Anexo B)
Outros terceiros necessários às suas instruções (consultáveis em "Registros de transferência internacional de dados" no console)
6. Suboperadores
6.1 Autorização
Você concede à Tovanix autorização geral para usar Suboperadores. A lista atual consta do Anexo B.
6.2 Avisos de alterações
Ao adicionar ou substituir um Suboperador:
Avisaremos por mensagem / e-mail 30 dias antes da vigência
Você tem direito de oposição: pode se opor por escrito em até 14 dias, com motivos razoáveis
Se não houver solução entre as partes, você pode encerrar os serviços afetados e solicitar o saldo não consumido conforme a Política de Reembolso
6.3 Obrigações dos Suboperadores
Firmamos contratos com proteção não inferior à deste DPA, garantindo que os Suboperadores:
Tratem dados apenas conforme instruções
Implementem medidas de segurança equivalentes
Não subcontratem novamente (salvo autorização)
Cumpram regras de transferências internacionais
7. Medidas Técnicas e Organizacionais (TOMs)
A Tovanix implementa as seguintes medidas:
7.1 Criptografia
Em trânsito: TLS 1.2+ obrigatório, com cifras obsoletas desativadas
Em repouso: AES-256-GCM (campos sensíveis), AES-256-CTR (armazenamento de objetos)
Chaves: gestão independente por HSM / KMS, com rotação regular
7.2 Controle de acesso
Menor privilégio baseado em RBAC
SSO + MFA em toda a empresa
Análise por duas pessoas no ambiente de produção
Alertas em tempo real de acessos anormais
7.3 Isolamento de rede
Bancos de dados sem exposição direta à internet pública
Isolamento VPC + comunicação por rede privada
Proteção Cloudflare WAF / DDoS
7.4 Monitoramento e auditoria
Monitoramento SOC 24×7
Logs centralizados (SIEM)
Simulações de segurança trimestrais
Testes de intrusão anuais por terceiros
7.5 Continuidade de negócio
Backups em múltiplas regiões
RTO ≤ 4 horas / RPO ≤ 15 minutos
Simulações de recuperação de desastres pelo menos duas vezes por ano
7.6 Segurança de pessoal
Verificação de antecedentes antes da contratação
Acordos de confidencialidade de tratamento de dados
Revogação imediata do acesso a dados no desligamento
Treinamento anual de conscientização de segurança
A lista completa de TOMs consta do Anexo C.
8. Retenção e Exclusão de Dados
8.1 Prazos de retenção
| Categoria de dados | Prazo de retenção |
|---|---|
| Dados comerciais fornecidos ativamente por você | Durante a existência da conta |
| Registros de faturamento / financeiros | 7 anos, conforme exigido pelo IRS dos EUA / pela legislação estadual do Colorado |
| Registros de conformidade AML | 5 anos, de acordo com a Política de Prevenção à Lavagem de Dinheiro e Conformidade |
| Logs gerais de operação | 90 dias |
| Logs de auditoria de segurança | De 180 dias a 2 anos |
| Dados de backup | Sobrescritos continuamente em ciclos de 30 dias |
8.2 Instruções de exclusão
Você pode enviar instruções de exclusão pelos seguintes meios:
Console, opção "Excluir conta" → exclusão dos dados comerciais em até 30 dias (exceto os dados sujeitos à retenção legal)
Envio de chamado → solicitações de exclusão de conjuntos de dados específicos
API → interfaces de exclusão programática
Os dados sujeitos a um prazo obrigatório de retenção legal serão congelados (tornados inacessíveis), em vez de excluídos fisicamente, e serão excluídos fisicamente após o término desse prazo.
8.3 Rescisão do contrato
Após a rescisão deste DPA ou do contrato principal:
Você poderá exportar todos os dados comerciais em até 30 dias
Após 30 dias, excluiremos ou devolveremos todos os dados, conforme sua escolha (exceto os dados sujeitos à retenção legal)
Emitiremos um certificado de exclusão (mediante solicitação)
9. Direitos de auditoria
9.1 Auditorias documentais
Mediante sua solicitação por escrito, forneceremos:
A documentação atual das TOMs
Relatórios de auditoria de terceiros independentes (SOC 2 Tipo II, ISO 27001 etc., quando obtidos)
Resumos de testes de intrusão
São permitidas no máximo 2 auditorias desse tipo por ano; arcaremos com o custo da primeira, e você arcará com os custos a partir da segunda.
9.2 Auditorias presenciais
As auditorias presenciais são permitidas apenas nas seguintes circunstâncias:
Após um incidente de segurança relevante
Quando exigidas por uma autoridade reguladora
Quando os resultados de uma auditoria documental não resolverem dúvidas razoáveis
As auditorias presenciais exigem aviso prévio por escrito de 30 dias, devem ocorrer durante o horário comercial, não podem interferir em nossas operações normais e exigem a assinatura de um acordo de confidencialidade.
9.3 Investigações regulatórias
Em relação a inspeções/auditorias iniciadas diretamente contra nós por autoridades reguladoras, cooperaremos conforme exigido por lei e notificaremos você na medida permitida por lei.
10. Resposta a violações de dados pessoais
10.1 Prazo de notificação
Ao identificar uma violação efetiva ou suspeita de dados pessoais, nós:
Notificaremos você por escrito em até 72 horas
Informaremos a natureza do incidente, seu provável impacto e as medidas já adotadas
10.2 Conteúdo da notificação
A notificação incluirá, no mínimo:
A natureza do incidente e as categorias de dados potencialmente envolvidas
A estimativa do número de titulares de dados afetados
As consequências prováveis
As medidas de mitigação adotadas ou recomendadas
Os dados de contato do DPO ou do coordenador do incidente
10.3 Dever de assistência
Auxiliaremos você a:
Cumprir sua obrigação de notificar as autoridades de supervisão (art. 33 do GDPR, em até 72 horas)
Cumprir sua obrigação de notificar os titulares dos dados (art. 34 do GDPR, em casos de alto risco)
Iniciar a investigação do incidente e a análise forense
Responder a consultas regulatórias
10.4 Suas obrigações
Como Controlador, você é responsável pela decisão final sobre notificações externas a reguladores / titulares de dados. Fornecemos materiais e recomendações, mas não tomamos decisões sobre notificações externas em seu nome.
11. Distribuição de responsabilidade e indenização
11.1 Princípios de responsabilidade
Cada parte será responsável apenas por suas próprias violações deste Acordo ou da legislação aplicável, e não responderá pela conduta ilegal ou em desacordo com as normas da outra parte.
11.2 Limitação de responsabilidade
A responsabilidade total da Tovanix nos termos deste DPA não excederá o limite de responsabilidade acordado na Seção 9.2 dos Termos de Serviço (ou seja, as taxas de serviço pagas por você nos 12 meses anteriores), exceto quanto à indenização por violação de dados (que será regida pelo âmbito da responsabilidade legal).
11.3 Multas do GDPR
As multas previstas no art. 83 do GDPR serão suportadas por cada parte proporcionalmente à sua respectiva culpa.
12. Alterações deste Acordo
Podemos atualizar este Acordo periodicamente para refletir mudanças na legislação ou nos negócios:
Alterações relevantes: aviso prévio de 30 dias antes de entrarem em vigor; você poderá optar pela rescisão
Alterações gerais: aviso prévio de 7 dias antes de entrarem em vigor
O uso continuado dos serviços constitui aceitação do Acordo alterado.
13. Ordem de prevalência e interpretação
Em caso de conflito entre este Acordo e os Termos de Serviço, este Acordo prevalecerá (no que diz respeito a questões de tratamento de dados)
Em caso de conflito entre este Acordo e as SCCs, as SCCs prevalecerão
As questões não abordadas neste Acordo serão regidas pela Política de Privacidade e pelos Termos de Serviço
14. Vigência e assinatura
Assinatura automática: sua aceitação dos Termos de Serviço da Tovanix equivale à assinatura simultânea deste Acordo
Versão específica para empresas: se você precisar de uma versão em PDF assinada por ambas as partes (para seus registros internos de conformidade), entre em contato pelo endereço [email protected]
Usuários do EEE / Reino Unido / sujeitos ao GDPR: este Acordo é incorporado automaticamente à sua cadeia de conformidade, sem necessidade de assinatura separada
15. Entre em contato
E-mail de proteção de dados: [email protected]
Responsável pela proteção de dados: Encarregado de Proteção de Dados · Equipe Jurídica da Tovanix
Assinatura de DPA empresarial: [email protected] (prefixo do assunto [DPA Signing])
Entidade operadora: Astrenix Inc. (File #20261586266)
Endereço da sede registrada: 1500 N GRANT ST STE R, Denver, CO 80203, United States
---
Anexo A: Detalhes do tratamento (Anexo I)
A.1 Partes
Exportador de dados (Controlador): Você (o usuário da Tovanix)
Importador de dados (Operador): Astrenix Inc.
A.2 Finalidade do tratamento
Prestação dos serviços previstos nos Termos de Serviço da Tovanix; consulte o console para conhecer os módulos comerciais específicos.
A.3 Categorias de dados
Consulte a Seção 2.3 deste Acordo.
A.4 Categorias de titulares de dados
Consulte a Seção 2.3 deste Acordo.
A.5 Duração do tratamento
O prazo de prestação do serviço acrescido do prazo de retenção legal.
A.6 Autoridades de supervisão
Autoridade de supervisão principal (supervisão vinculada ao Controlador, para usuários do EEE): a autoridade de proteção de dados do seu país
Para Controladores sediados nos EUA: a Agência de Proteção de Privacidade da Califórnia, quando a CCPA se aplicar
Anexo B: Suboperadores autorizados (lista ilustrativa; prevalece a lista publicada no console)
Para consultar a lista completa e atualizada, acesse "Central de Conformidade → Lista de Suboperadores" no console.
| Suboperador | País | Atividades de tratamento |
|---|---|---|
| Cloudflare, Inc. | US | CDN / WAF / proxy reverso |
| Amazon Web Services | US / SG / DE | Infraestrutura de computação e armazenamento |
| Anthropic, PBC | US | Serviço de origem do encaminhamento de API de IA |
| OpenAI, LLC | US | Serviço de origem do encaminhamento de API de IA |
| Google LLC | US | Serviço de origem do encaminhamento de API de IA |
| Alibaba Cloud | SG / DE / US | Nós no exterior |
| Twilio | US | Canais de SMS |
| ESPs de e-mail (SendGrid etc.) | US | Entrega SMTP |
| Emissores de cartões virtuais | US / EU | Emissão, compensação e liquidação de VCard |
| Corretoras de origem (Binance / OKX etc.) | Múltiplas jurisdições | Execução de conversões de criptoativos |
| Chainalysis / Elliptic / TRM Labs | US | Classificação de risco em cadeia para KYT / AML |
Anexo C: Medidas técnicas e organizacionais (Anexo II)
Consulte o capítulo sobre TOMs na Seção 7 deste Acordo.
Anexo D: Informações regulatórias (para as SCCs)
| Item | Detalhe |
|---|---|
| Jurisdição de exportação dos dados | EEE / Reino Unido / Suíça (conforme determinado por você) |
| Jurisdição de importação dos dados | Estados Unidos (localização da infraestrutura principal da Astrenix Inc.) |
| Entidade importadora de dados | Astrenix Inc. |
| Número da empresa | 20261586266 |
| Endereço da sede registrada | 1500 N GRANT ST STE R, Denver, CO 80203, United States |
| SCCs aplicáveis | SCCs da UE 2021/914, Módulo 2 (Controlador → Operador) |
| Lei aplicável | Cláusula 17 das SCCs da UE — República da Irlanda (aplicável na UE) |
| Autoridade de supervisão (resolução de disputas) | Comissão de Proteção de Dados da Irlanda (por padrão) |
Carregando…