Tovanix
Tovanix

Acordo de Tratamento de Dados (DPA) Tovanix

O Acordo de Tratamento de Dados (DPA) Tovanix é um contrato formal de conformidade entre a Tovanix como Operador de Dados e clientes empresariais como Controladores de Dados, destinado a organizações que precisam de termos de operador segundo GDPR / CCPA. As principais cláusulas incluem:

  • Finalidade e abrangência: dados pessoais são tratados apenas conforme instruções documentadas do cliente, limitados estritamente à prestação dos serviços contratados (pagamentos, e-mail, SMS e nuvem)
  • Gerenciamento de suboperadores: lista publicada de suboperadores (infraestrutura na nuvem, entrega de e-mail e canais de SMS), com aviso prévio de mudanças e direito de objeção
  • Medidas técnicas e organizacionais (TOMs): criptografia AES-GCM de dados sensíveis em repouso, controle de acesso por funções, logs de auditoria e TLS durante a transmissão
  • Transferências internacionais: protegidas por Cláusulas Contratuais Padrão (SCCs) e mecanismos legais de transferência equivalentes
  • Assistência aos direitos dos titulares: suporte a solicitações de acesso, retificação, exclusão e portabilidade
  • Notificação de violação: aviso imediato de violações de dados pessoais com detalhes do incidente e medidas de correção
  • Exclusão e devolução: no encerramento, todos os dados pessoais são excluídos ou devolvidos conforme instruções do cliente, com confirmação por escrito

Para assinar um DPA ou obter a lista atual de suboperadores, entre em contato por chamado ou pelos canais oficiais de e-mail.

Acordo de Processamento de Dados da Tovanix (DPA)

Vigência: 20 de maio de 2026 · Última atualização: 4 de outubro de 2026

Este Acordo de Processamento de Dados ("Acordo" ou "DPA") é firmado entre Astrenix Inc. (File #20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, US; entidade operadora da Tovanix, doravante "Tovanix" ou "nós") e o usuário dos serviços Tovanix (doravante "Usuário" ou "você"). Ele complementa e integra os Termos de Serviço da Tovanix e a Política de Privacidade da Tovanix.

Este Acordo se aplica sempre que você tratar dados pessoais de outras pessoas pela Tovanix, incluindo, normalmente:

Habilitar recebimento de pagamentos / envio de e-mails / envio de SMS / chamadas de IA para seus usuários finais

Ser usuário empresarial que trata dados de funcionários / clientes pela Tovanix

Integrar a Tovanix aos seus produtos para prestar serviços a terceiros

Se usar a Tovanix apenas em caráter pessoal (sem dados de outras pessoas na conta), este Acordo se aplica automaticamente, mas as disposições correspondentes não serão acionadas; consulte principalmente a Política de Privacidade.

---

1. Definições e Estrutura Legal

1.1 Papéis

| Termo | Definição |

|---|---|

| Controlador | Entidade que determina finalidades e meios do tratamento. Ao tratar dados de usuários finais pela Tovanix, você é o Controlador |

| Operador | Entidade que trata dados em nome do Controlador. A Tovanix é o Operador |

| Suboperador | Provedor de serviços contratado pela Tovanix (consulte o Anexo B) |

| Titular dos dados | Pessoa natural a quem os dados se referem |

| Dados pessoais | Informações relacionadas a pessoa natural identificada ou identificável |

1.2 Leis aplicáveis

Este Acordo busca atender às seguintes leis de proteção de dados:

Regulamento Geral de Proteção de Dados da UE (GDPR), Artigo 28 / SCCs

Lei de Proteção de Dados do Reino Unido de 2018 (UK GDPR)

Lei de Privacidade do Consumidor da Califórnia (CCPA / CPRA)

Lei Geral de Proteção de Dados brasileira (LGPD)

Lei de Proteção de Dados Pessoais de Singapura (PDPA)

Outras leis de proteção de dados aplicáveis

Se a legislação de uma jurisdição exigir proteção superior à deste Acordo, prevalecerá essa legislação.

2. Abrangência e Finalidades do Tratamento

2.1 Finalidades

A Tovanix trata dados pessoais em seu nome apenas para:

Cumprir obrigações contratuais entre você e a Tovanix nos Termos de Serviço

Executar suas instruções pelo console ou API

Cumprir exigências obrigatórias da legislação aplicável

2.2 Tipos de tratamento

| Tipo | Descrição |

|---|---|

| Coleta | Recebimento de dados enviados por você e gerados por seus usuários finais |

| Armazenamento | Retenção na infraestrutura Tovanix |

| Transmissão | Encaminhamento aos destinos por API, e-mail, SMS ou transações na blockchain |

| Criptografia | Proteção de dados em repouso e em trânsito |

| Análise | Estatísticas agregadas e sem identificação, apenas para operação e segurança |

| Exclusão | Exclusão por sua instrução ou ao fim do prazo de retenção |

2.3 Categorias de dados e titulares

| Titulares | Categorias típicas |

|---|---|

| Seus usuários finais | E-mail, telefone, IP, impressão digital do dispositivo, endereço de carteira na blockchain, valor do pedido |

| Seus funcionários | Contas do console, logs de operações |

| Destinatários de e-mail | Endereços e conteúdo de e-mail (preenchido por você) |

| Destinatários de SMS | Telefones e conteúdo de SMS (preenchido por você) |

| Contrapartes de transações na blockchain | Endereços de carteiras, hashes, valores |

A Tovanix não trata por iniciativa própria os seguintes "dados sensíveis": raça, religião, opiniões políticas, saúde, orientação sexual ou biometria (salvo declaração expressa sua e fornecimento de base legal).

3. Obrigações das Partes

3.1 Obrigações da Tovanix (Operador)

Comprometemo-nos a:

1. Tratar dados apenas conforme suas instruções, salvo exigência legal obrigatória

2. Quando a divulgação for exigida por lei, avisar previamente (quando permitido)

3. Impor obrigações de confidencialidade e treinar regularmente quem participa do tratamento

4. Implementar as medidas técnicas e organizacionais (TOMs) da Seção 7

5. Auxiliar nas respostas a titulares, avaliações de impacto à proteção de dados (DPIAs) e consultas regulatórias

6. Contratar Suboperadores apenas conforme autorizado neste Acordo (Seção 6)

7. Ao fim do contrato, excluir ou devolver todos os dados pessoais, à sua escolha

8. Cooperar com auditorias solicitadas por você (Seção 9)

9. Avisar em até 72 horas sobre violação de dados pessoais (Seção 10)

3.2 Suas obrigações (Controlador)

Você se compromete a:

1. Garantir base legal válida para os dados fornecidos / tratados pela Tovanix (consentimento, contrato, interesse legítimo etc.)

2. Cumprir as obrigações de informação aos titulares

3. Fornecer aos titulares link de política de privacidade compatível com este Acordo e informar que a Tovanix é seu operador

4. Não tratar dados que excedam o necessário ao negócio, não autorizados ou de categorias sensíveis pela Tovanix

5. Garantir que suas instruções cumpram a legislação aplicável

6. Responsabilizar-se pela segurança da conta do console e por incidentes causados por vazamento de senhas / chaves de API

4. Apoio aos Direitos dos Titulares

A Tovanix auxilia nas solicitações dos titulares das seguintes formas:

| Direito | Apoio da Tovanix |

|---|---|

| Acesso / portabilidade | Exportação com um clique em "Exportação de dados" no console |

| Retificação | Atualizações diretas por API / console |

| Eliminação | Execução em tempo real; eliminação completa dos backups em até 7 dias |

| Limitação do tratamento | Suspensão de módulos ou chaves de API |

| Oposição | Desativação de usos específicos de dados |

| Não sujeição a decisões automatizadas | Desativação do ciclo decisório de controle de risco (quando aplicável) |

Quando um titular contatar diretamente a Tovanix para exercer direitos, iremos:

Encaminhar prontamente a solicitação a você (Controlador)

Informar o encaminhamento ao titular e fornecer seus dados de contato (se cadastrado)

Não agir diretamente sobre a solicitação (salvo exigência legal expressa)

5. Transferências Internacionais

5.1 Cláusulas Contratuais Padrão (SCCs)

Para transferências do EEE / Reino Unido / Suíça à infraestrutura Tovanix nos Estados Unidos:

Aplicam-se as Cláusulas Contratuais Padrão da UE (EU SCCs, 2021/914), Módulo 2 (Controlador para Operador)

Você = exportador de dados; Astrenix Inc. = importador

Firmar este DPA equivale a firmar as SCCs (incorporadas automaticamente por referência)

Anexos A, B e C constam ao final deste Acordo

5.2 Adendo de Transferência Internacional do Reino Unido (UK IDTA)

Para dados exportados do Reino Unido, as SCCs se aplicam com o Adendo de Transferência Internacional do Reino Unido.

5.3 Jurisdições adequadas

Transferências a jurisdições abrangidas por decisão de adequação do Art. 45 do GDPR (como Canadá, Japão, Reino Unido e Suíça) estão em conformidade sem SCCs.

5.4 Seu consentimento

Você reconhece e instrui a Tovanix a transferir os dados necessários para:

Infraestrutura da Astrenix Inc. nos Estados Unidos

Países dos Suboperadores da Seção 6 (Anexo B)

Outros terceiros necessários às suas instruções (consultáveis em "Registros de transferência internacional de dados" no console)

6. Suboperadores

6.1 Autorização

Você concede à Tovanix autorização geral para usar Suboperadores. A lista atual consta do Anexo B.

6.2 Avisos de alterações

Ao adicionar ou substituir um Suboperador:

Avisaremos por mensagem / e-mail 30 dias antes da vigência

Você tem direito de oposição: pode se opor por escrito em até 14 dias, com motivos razoáveis

Se não houver solução entre as partes, você pode encerrar os serviços afetados e solicitar o saldo não consumido conforme a Política de Reembolso

6.3 Obrigações dos Suboperadores

Firmamos contratos com proteção não inferior à deste DPA, garantindo que os Suboperadores:

Tratem dados apenas conforme instruções

Implementem medidas de segurança equivalentes

Não subcontratem novamente (salvo autorização)

Cumpram regras de transferências internacionais

7. Medidas Técnicas e Organizacionais (TOMs)

A Tovanix implementa as seguintes medidas:

7.1 Criptografia

Em trânsito: TLS 1.2+ obrigatório, com cifras obsoletas desativadas

Em repouso: AES-256-GCM (campos sensíveis), AES-256-CTR (armazenamento de objetos)

Chaves: gestão independente por HSM / KMS, com rotação regular

7.2 Controle de acesso

Menor privilégio baseado em RBAC

SSO + MFA em toda a empresa

Análise por duas pessoas no ambiente de produção

Alertas em tempo real de acessos anormais

7.3 Isolamento de rede

Bancos de dados sem exposição direta à internet pública

Isolamento VPC + comunicação por rede privada

Proteção Cloudflare WAF / DDoS

7.4 Monitoramento e auditoria

Monitoramento SOC 24×7

Logs centralizados (SIEM)

Simulações de segurança trimestrais

Testes de intrusão anuais por terceiros

7.5 Continuidade de negócio

Backups em múltiplas regiões

RTO ≤ 4 horas / RPO ≤ 15 minutos

Simulações de recuperação de desastres pelo menos duas vezes por ano

7.6 Segurança de pessoal

Verificação de antecedentes antes da contratação

Acordos de confidencialidade de tratamento de dados

Revogação imediata do acesso a dados no desligamento

Treinamento anual de conscientização de segurança

A lista completa de TOMs consta do Anexo C.

8. Retenção e Exclusão de Dados

8.1 Prazos de retenção

| Categoria de dados | Prazo de retenção |

|---|---|

| Dados comerciais fornecidos ativamente por você | Durante a existência da conta |

| Registros de faturamento / financeiros | 7 anos, conforme exigido pelo IRS dos EUA / pela legislação estadual do Colorado |

| Registros de conformidade AML | 5 anos, de acordo com a Política de Prevenção à Lavagem de Dinheiro e Conformidade |

| Logs gerais de operação | 90 dias |

| Logs de auditoria de segurança | De 180 dias a 2 anos |

| Dados de backup | Sobrescritos continuamente em ciclos de 30 dias |

8.2 Instruções de exclusão

Você pode enviar instruções de exclusão pelos seguintes meios:

Console, opção "Excluir conta" → exclusão dos dados comerciais em até 30 dias (exceto os dados sujeitos à retenção legal)

Envio de chamado → solicitações de exclusão de conjuntos de dados específicos

API → interfaces de exclusão programática

Os dados sujeitos a um prazo obrigatório de retenção legal serão congelados (tornados inacessíveis), em vez de excluídos fisicamente, e serão excluídos fisicamente após o término desse prazo.

8.3 Rescisão do contrato

Após a rescisão deste DPA ou do contrato principal:

Você poderá exportar todos os dados comerciais em até 30 dias

Após 30 dias, excluiremos ou devolveremos todos os dados, conforme sua escolha (exceto os dados sujeitos à retenção legal)

Emitiremos um certificado de exclusão (mediante solicitação)

9. Direitos de auditoria

9.1 Auditorias documentais

Mediante sua solicitação por escrito, forneceremos:

A documentação atual das TOMs

Relatórios de auditoria de terceiros independentes (SOC 2 Tipo II, ISO 27001 etc., quando obtidos)

Resumos de testes de intrusão

São permitidas no máximo 2 auditorias desse tipo por ano; arcaremos com o custo da primeira, e você arcará com os custos a partir da segunda.

9.2 Auditorias presenciais

As auditorias presenciais são permitidas apenas nas seguintes circunstâncias:

Após um incidente de segurança relevante

Quando exigidas por uma autoridade reguladora

Quando os resultados de uma auditoria documental não resolverem dúvidas razoáveis

As auditorias presenciais exigem aviso prévio por escrito de 30 dias, devem ocorrer durante o horário comercial, não podem interferir em nossas operações normais e exigem a assinatura de um acordo de confidencialidade.

9.3 Investigações regulatórias

Em relação a inspeções/auditorias iniciadas diretamente contra nós por autoridades reguladoras, cooperaremos conforme exigido por lei e notificaremos você na medida permitida por lei.

10. Resposta a violações de dados pessoais

10.1 Prazo de notificação

Ao identificar uma violação efetiva ou suspeita de dados pessoais, nós:

Notificaremos você por escrito em até 72 horas

Informaremos a natureza do incidente, seu provável impacto e as medidas já adotadas

10.2 Conteúdo da notificação

A notificação incluirá, no mínimo:

A natureza do incidente e as categorias de dados potencialmente envolvidas

A estimativa do número de titulares de dados afetados

As consequências prováveis

As medidas de mitigação adotadas ou recomendadas

Os dados de contato do DPO ou do coordenador do incidente

10.3 Dever de assistência

Auxiliaremos você a:

Cumprir sua obrigação de notificar as autoridades de supervisão (art. 33 do GDPR, em até 72 horas)

Cumprir sua obrigação de notificar os titulares dos dados (art. 34 do GDPR, em casos de alto risco)

Iniciar a investigação do incidente e a análise forense

Responder a consultas regulatórias

10.4 Suas obrigações

Como Controlador, você é responsável pela decisão final sobre notificações externas a reguladores / titulares de dados. Fornecemos materiais e recomendações, mas não tomamos decisões sobre notificações externas em seu nome.

11. Distribuição de responsabilidade e indenização

11.1 Princípios de responsabilidade

Cada parte será responsável apenas por suas próprias violações deste Acordo ou da legislação aplicável, e não responderá pela conduta ilegal ou em desacordo com as normas da outra parte.

11.2 Limitação de responsabilidade

A responsabilidade total da Tovanix nos termos deste DPA não excederá o limite de responsabilidade acordado na Seção 9.2 dos Termos de Serviço (ou seja, as taxas de serviço pagas por você nos 12 meses anteriores), exceto quanto à indenização por violação de dados (que será regida pelo âmbito da responsabilidade legal).

11.3 Multas do GDPR

As multas previstas no art. 83 do GDPR serão suportadas por cada parte proporcionalmente à sua respectiva culpa.

12. Alterações deste Acordo

Podemos atualizar este Acordo periodicamente para refletir mudanças na legislação ou nos negócios:

Alterações relevantes: aviso prévio de 30 dias antes de entrarem em vigor; você poderá optar pela rescisão

Alterações gerais: aviso prévio de 7 dias antes de entrarem em vigor

O uso continuado dos serviços constitui aceitação do Acordo alterado.

13. Ordem de prevalência e interpretação

Em caso de conflito entre este Acordo e os Termos de Serviço, este Acordo prevalecerá (no que diz respeito a questões de tratamento de dados)

Em caso de conflito entre este Acordo e as SCCs, as SCCs prevalecerão

As questões não abordadas neste Acordo serão regidas pela Política de Privacidade e pelos Termos de Serviço

14. Vigência e assinatura

Assinatura automática: sua aceitação dos Termos de Serviço da Tovanix equivale à assinatura simultânea deste Acordo

Versão específica para empresas: se você precisar de uma versão em PDF assinada por ambas as partes (para seus registros internos de conformidade), entre em contato pelo endereço [email protected]

Usuários do EEE / Reino Unido / sujeitos ao GDPR: este Acordo é incorporado automaticamente à sua cadeia de conformidade, sem necessidade de assinatura separada

15. Entre em contato

E-mail de proteção de dados: [email protected]

Responsável pela proteção de dados: Encarregado de Proteção de Dados · Equipe Jurídica da Tovanix

Assinatura de DPA empresarial: [email protected] (prefixo do assunto [DPA Signing])

Entidade operadora: Astrenix Inc. (File #20261586266)

Endereço da sede registrada: 1500 N GRANT ST STE R, Denver, CO 80203, United States

---

Anexo A: Detalhes do tratamento (Anexo I)

A.1 Partes

Exportador de dados (Controlador): Você (o usuário da Tovanix)

Importador de dados (Operador): Astrenix Inc.

A.2 Finalidade do tratamento

Prestação dos serviços previstos nos Termos de Serviço da Tovanix; consulte o console para conhecer os módulos comerciais específicos.

A.3 Categorias de dados

Consulte a Seção 2.3 deste Acordo.

A.4 Categorias de titulares de dados

Consulte a Seção 2.3 deste Acordo.

A.5 Duração do tratamento

O prazo de prestação do serviço acrescido do prazo de retenção legal.

A.6 Autoridades de supervisão

Autoridade de supervisão principal (supervisão vinculada ao Controlador, para usuários do EEE): a autoridade de proteção de dados do seu país

Para Controladores sediados nos EUA: a Agência de Proteção de Privacidade da Califórnia, quando a CCPA se aplicar

Anexo B: Suboperadores autorizados (lista ilustrativa; prevalece a lista publicada no console)

Para consultar a lista completa e atualizada, acesse "Central de Conformidade → Lista de Suboperadores" no console.

| Suboperador | País | Atividades de tratamento |

|---|---|---|

| Cloudflare, Inc. | US | CDN / WAF / proxy reverso |

| Amazon Web Services | US / SG / DE | Infraestrutura de computação e armazenamento |

| Anthropic, PBC | US | Serviço de origem do encaminhamento de API de IA |

| OpenAI, LLC | US | Serviço de origem do encaminhamento de API de IA |

| Google LLC | US | Serviço de origem do encaminhamento de API de IA |

| Alibaba Cloud | SG / DE / US | Nós no exterior |

| Twilio | US | Canais de SMS |

| ESPs de e-mail (SendGrid etc.) | US | Entrega SMTP |

| Emissores de cartões virtuais | US / EU | Emissão, compensação e liquidação de VCard |

| Corretoras de origem (Binance / OKX etc.) | Múltiplas jurisdições | Execução de conversões de criptoativos |

| Chainalysis / Elliptic / TRM Labs | US | Classificação de risco em cadeia para KYT / AML |

Anexo C: Medidas técnicas e organizacionais (Anexo II)

Consulte o capítulo sobre TOMs na Seção 7 deste Acordo.

Anexo D: Informações regulatórias (para as SCCs)

| Item | Detalhe |

|---|---|

| Jurisdição de exportação dos dados | EEE / Reino Unido / Suíça (conforme determinado por você) |

| Jurisdição de importação dos dados | Estados Unidos (localização da infraestrutura principal da Astrenix Inc.) |

| Entidade importadora de dados | Astrenix Inc. |

| Número da empresa | 20261586266 |

| Endereço da sede registrada | 1500 N GRANT ST STE R, Denver, CO 80203, United States |

| SCCs aplicáveis | SCCs da UE 2021/914, Módulo 2 (Controlador → Operador) |

| Lei aplicável | Cláusula 17 das SCCs da UE — República da Irlanda (aplicável na UE) |

| Autoridade de supervisão (resolução de disputas) | Comissão de Proteção de Dados da Irlanda (por padrão) |

Carregando…