Jurídico

Acordo de Processamento de Dados

Quando hospedamos um site para você, os dados pessoais nele contidos continuam sendo seus — você é o controlador e nós somos o seu operador. Este acordo estabelece como tratamos esses dados em seu nome sob o GDPR do Reino Unido e da UE.

Sobre este contrato

Última atualização: 22 de julho de 2026.

Este Contrato de Processamento de Dados (o "CPD") faz parte dos Termos de Serviço entre você (o "cliente") e a Zinn Digital® Ltd (Nº de Registro da Empresa 16385785, Nº de IVA GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom ("Zinn Digital®", "nós"). Ele se aplica quando, ao fornecer a hospedagem e serviços relacionados, processamos dados pessoais em seu nome — principalmente os dados pessoais contidos nos sites e aplicativos que você hospeda conosco.

Isto reflete o Artigo 28 do UK GDPR e do EU GDPR. Para dados pessoais em que somos o controlador — sua conta, faturamento e os dados dos visitantes do nosso próprio site —, a nossa Política de Privacidade se aplica em vez deste DPA. Se a sua organização precisar que este DPA seja assinado como um documento independente, entre em contato conosco e providenciaremos isso.

1. Definições e papéis

Termos como dados pessoais, tratamento, controlador, operador, suboperador, titular dos dados, violação de dados pessoais e autoridade de controle têm os significados atribuídos pela lei de proteção de dados aplicável (o GDPR do Reino Unido, o EU GDPR e a Lei de Proteção de Dados do Reino Unido de 2018).

  • No tocante aos dados pessoais inseridos em seus sites e aplicativos hospedados ("dados pessoais do cliente"), você é o controlador e a Zinn Digital® é a operadora.
  • Caso os dados dos seus próprios usuários finais sejam controlados por terceiros em cujo nome você atua, você confirma que possui autorização para nos dar instruções em nome deles.
  • A Zinn Digital® permanece como controladora dos dados de conta, faturamento e de nossa própria análise de tráfego do site, regidos por nossa Política de Privacidade.

2. Escopo, duração e nossas instruções

Processamos os dados pessoais do cliente apenas para fornecer, proteger, dar suporte e manter a hospedagem e os serviços relacionados que você adquiriu, e exclusivamente mediante suas instruções documentadas — o que inclui a configuração do serviço por você e o uso de seus recursos. O uso do serviço constitui, por si só, uma instrução para processar os dados nele contidos para essas finalidades.

O objeto do tratamento é a operação da sua hospedagem; a duração é o prazo do seu contrato acrescido de qualquer período de encerramento previsto na seção 9. A natureza e a finalidade do tratamento consistem em hospedagem, armazenamento, transmissão, backup, segurança e suporte. Os tipos de dados e as categorias dos titulares dos dados são aqueles que você optar por inserir no serviço, os quais você controla. Informaremos se, em nossa opinião, uma instrução violar a lei de proteção de dados, e não utilizamos dados pessoais de clientes para nossos próprios fins ou para treinar modelos.

3. Confidencialidade

Garantimos que as pessoas autorizadas a processar dados pessoais de clientes estejam vinculadas a um dever adequado de confidencialidade, e limitamos o acesso àquelas que dele necessitam para fornecer ou dar suporte ao serviço. O acesso aos sistemas de produção segue o princípio do privilégio mínimo e é registrado.

4. Medidas de segurança

Implementamos medidas técnicas e organizacionais adequadas para proteger os dados pessoais do cliente contra destruição acidental ou ilícita, perda, alteração e divulgação ou acesso não autorizado, em conformidade com o risco. Estas incluem:

  • Criptografia de dados em trânsito com TLS em nossos serviços.
  • Isolamento por locatário para que o ambiente de um cliente não possa alcançar o de outro, aplicado até o nível do banco de dados com segurança em nível de linha.
  • Controles de acesso com privilégio mínimo, com credenciais armazenadas em um gerenciador de segredos dedicado, em vez de no código ou em arquivos de configuração.
  • Um registro auditável de ações privilegiadas e administrativas.
  • Monitoramento contínuo, verificação de malware e um processo definido para detecção, tratamento e comunicação de incidentes de segurança.
  • Backups regulares, com testes de restauração, de acordo com a janela de retenção do seu plano.

5. Suboperadores

Você nos concede autorização geral para contratar suboperadores para ajudar a fornecer o serviço. Impomos obrigações de proteção de dados a cada suboperador que não sejam menos protetoras do que este DPA, e continuamos responsáveis perante você pelo desempenho deles. Atualmente, utilizamos suboperadores nas seguintes categorias:

  • Provedores de infraestrutura e nuvem que hospedam a plataforma e seus dados.
  • Provedores de pagamento, para processar pagamentos e prevenir fraudes (eles recebem dados de cobrança, não o conteúdo dos seus sites).
  • Um provedor de e-mail transacional, para enviar mensagens de conta e de serviço.
  • Um provedor de análise de produtos (PostHog), usado apenas em nossos próprios sites e exclusivamente com o consentimento do visitante.
  • Registros de domínio e provedores de DNS, CDN e segurança, onde o seu plano fizer uso deles.

6. Alterações nos subprocessadores

Mantemos as categorias acima atualizadas e disponibilizaremos uma lista de suboperadores específicos mediante solicitação. Caso pretendamos adicionar ou substituir um suboperador que processe dados pessoais do cliente, forneceremos um meio de você ser informado e uma oportunidade razoável para se opor com base em fundamentos legítimos de proteção de dados. Se não conseguirmos resolver uma objeção razoável, você poderá rescindir a parte afetada do serviço.

7. Auxiliando você com os direitos dos titulares de dados

Tendo em conta a natureza do tratamento, ajudamos você a responder às solicitações dos titulares de dados para o exercício de seus direitos — acesso, retificação, eliminação, limitação, portabilidade e oposição —, fornecendo as medidas técnicas e organizacionais adequadas e as ferramentas no serviço, na medida do possível.

Se recebermos uma solicitação diretamente de um dos seus titulares de dados, não responderemos diretamente a ela, exceto mediante sua instrução ou conforme exigido por lei, e a encaminharemos a você sempre que pudermos identificar que ela se refere aos seus dados.

8. Violações de dados pessoais

Mantemos um processo de incidentes definido. Ao tomar conhecimento de uma violação de dados pessoais que afete dados pessoais de clientes, notificamos você sem demora injustificada e fornecemos as informações necessárias de forma razoável para que você cumpra suas próprias obrigações de notificação perante uma autoridade de controle e aos titulares dos dados — incluindo a natureza da violação, as prováveis consequências e as medidas adotadas ou propostas. Também auxiliamos você, levando em consideração as informações disponíveis para nós, com suas obrigações de manter o processamento seguro, realizar avaliações de impacto sobre a proteção de dados e consultar autoridades de controle quando necessário.

9. Transferências internacionais

Estamos sediados no Reino Unido e preferimos manter os dados no Reino Unido e no Espaço Econômico Europeu. Onde os dados pessoais do cliente forem transferidos para fora do Reino Unido ou do EEE — seja por nós ou por um subcontratado —, nós nos baseamos em um mecanismo de transferência lícito, como uma decisão de adequação, o Acordo ou Adendo de Transferência Internacional de Dados do Reino Unido, ou as EU Standard Contractual Clauses, juntamente com salvaguardas adicionais quando necessário, para que os dados mantenham um nível de proteção essencialmente equivalente.

10. Devolução e exclusão após o término

Após o término do serviço e à sua escolha, disponibilizamos os dados pessoais do cliente para exportação por um período razoável e, em seguida, os excluímos ou devolvemos e excluímos as cópias existentes, a menos que a lei exija a sua retenção. Os dados mantidos em backups são excluídos de acordo com o ciclo normal de expiração de backups. Nos casos em que a retenção seja exigida por lei, mantemos apenas o que a lei exige e continuamos a protegê-lo sob este DPA.

11. Auditorias e demonstração de conformidade

Disponibilizamos as informações razoavelmente necessárias para demonstrar nossa conformidade com este DPA e permitimos e contribuímos para auditorias, incluindo inspeções, realizadas por você ou por um auditor por você indicado. Para proteger a segurança e a confidencialidade da plataforma compartilhada e de outros clientes, as auditorias devem ocorrer mediante aviso prévio razoável, em frequência razoável, sujeitas a obrigações de confidencialidade, e poderemos atender a uma solicitação de auditoria mediante o fornecimento de nossa documentação, descrições de segurança e quaisquer relatórios de terceiros que possuirmos.

12. Responsabilidade e precedência

A responsabilidade de cada parte sob este DPA está sujeita às limitações e exclusões de responsabilidade previstas nos Termos de Serviço. Se houver conflito entre este DPA e os Termos de Serviço no que diz respeito ao tratamento de dados pessoais de clientes, este DPA prevalecerá; se houver conflito entre este DPA e as Cláusulas Contratuais Padrão (quando aplicáveis), as cláusulas prevalecerão.

13. Como entrar em contato conosco

O processador sob este DPA é a Zinn Digital® Ltd (Nº da Empresa 16385785, Nº de IVA GB 526 5236 92), 71-75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Reino Unido.

Para qualquer dúvida sobre proteção de dados, para exercer os seus direitos ou para solicitar este DPA como um documento independente assinado, entre em contato conosco através da página de contato em zinndigital.com/contact ou envie um e-mail para office@zinndigital.com. Encaminhamos as solicitações de proteção de dados para a pessoa responsável por elas.

Perguntas frequentes

Quando este DPA se aplica e quando a Política de Privacidade se aplica?

Este DPA se aplica aos dados pessoais contidos nos sites e aplicativos que você hospeda conosco, onde você é o controlador e nós somos o seu processador. Nossa Política de Privacidade se aplica aos dados que controlamos por direito próprio — sua conta, seu faturamento e nossas próprias análises de visitantes do site.

Preciso assinar alguma coisa?

Este DPA já faz parte dos seus Termos de Serviço, portanto está em vigor sem necessidade de assinatura separada. Se as necessidades de compras da sua organização exigirem que ele seja executado como um documento independente, entre em contato conosco e providenciaremos isso.

Quem são os seus suboperadores?

Utilizamos subcontratados em categorias definidas — infraestrutura e nuvem, pagamentos, e-mail transacional, análise de produtos (apenas em nossos próprios sites) e provedores de domínio/DNS/CDN/segurança quando seu plano os utiliza. Forneceremos a lista específica mediante solicitação e ofereceremos uma forma de ser informado sobre alterações e de apresentar objeções.

Você usa meus dados hospedados para treinar modelos de IA?

Não. Nós processamos os dados pessoais dentro dos seus sites apenas para executar a hospedagem com base nas suas instruções documentadas. Não os utilizamos para fins próprios, nem para treinar modelos.

O que acontece com os meus dados se eu sair?

Disponibilizamos os dados para exportação por um período razoável; em seguida, os excluímos ou devolvemos e apagamos nossas cópias, exceto o que a lei nos exigir reter. Os backups são excluídos conforme o ciclo normal de expiração.