1. Escopo e incorporação
Estes Termos integram o acordo quando a Zayloft processa Dados Pessoais em nome do Cliente. Se houver um acordo de processamento assinado que os substitua expressamente para o mesmo processamento, esse documento prevalece.
Estes Termos de Processamento de Dados regem o processamento de Dados Pessoais pela Zayloft em nome de um Cliente quando a Zayloft atua como operadora, prestadora de serviços, contratada ou função equivalente.
Eles apoiam o uso empresarial de comunicações, verificação, identidade, email, voz, desenvolvimento e IA/PLN mantendo o Cliente no controle de suas instruções de processamento.
As traduções são fornecidas por conveniência. Em caso de conflito, a versão em inglês prevalece na medida permitida pela lei.
Estes Termos integram o acordo quando a Zayloft processa Dados Pessoais em nome do Cliente. Se houver um acordo de processamento assinado que os substitua expressamente para o mesmo processamento, esse documento prevalece.
O Cliente atua como controlador, empresa ou função equivalente para os Dados Pessoais do Cliente, salvo quando atuar como operador de outro controlador. A Zayloft atua como operadora, prestadora, contratada ou função equivalente quando processa segundo instruções documentadas do Cliente.
A Zayloft processará Dados Pessoais do Cliente somente segundo instruções documentadas no Acordo, configurações do produto, requisições API, suporte ou outras orientações escritas legais. Se a lei exigir processamento diferente, a Zayloft informará o Cliente quando permitido e poderá suspender instrução que razoavelmente pareça violar a lei.
Objeto, duração, natureza, finalidade, categorias de dados e titulares estão no Anexo 1 e podem ser detalhados em Order Form ou configuração. O Cliente decide quais dados envia e deve garantir instruções legais e suficientemente específicas.
A Zayloft limitará acesso a pessoal autorizado sujeito a obrigações apropriadas de confidencialidade. O acesso será gerenciado por funções, projetos, ambientes e necessidade operacional.
A Zayloft manterá medidas técnicas e organizacionais apropriadas considerando estado da técnica, custos, natureza, contexto, finalidade e riscos. As medidas do Anexo 2 se aplicam conforme o Serviço e podem ser atualizadas sem reduzir materialmente a proteção geral.
A Zayloft notificará o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais que afete dados processados como operadora. Fornecerá as informações razoavelmente disponíveis necessárias para avaliação e cumprimento das obrigações legais do Cliente.
A Zayloft prestará assistência razoável para o Cliente responder a solicitações de titulares. Se receber pedido direto sobre dados controlados pelo Cliente, poderá direcionar o solicitante ao Cliente salvo autorização ou obrigação legal diferente.
Considerando a natureza do processamento e informações disponíveis, a Zayloft prestará assistência razoável com segurança, violações, avaliações de impacto e consultas prévias ligadas aos Serviços. Trabalho personalizado substancial pode ter custos acordados salvo quando causado por descumprimento da Zayloft.
A Zayloft disponibilizará informações razoavelmente necessárias para demonstrar conformidade com suas obrigações de operadora. Quando auditoria for exigida, serão priorizados relatórios, certificações, questionários ou documentação disponíveis e qualquer auditoria presencial deverá ser proporcional e proteger outros clientes.
O Cliente concede autorização geral para a Zayloft usar suboperadores. A Zayloft imporá obrigações escritas adequadas, permanecerá responsável na extensão exigida por lei e fornecerá mecanismo de aviso e objeção quando aplicável.
As categorias podem incluir cloud e infraestrutura, redes e canais de comunicação, segurança e monitoramento, suporte, ferramentas operacionais, faturamento e infraestrutura de IA ou dados quando habilitada. A lista real e atual deve ser fornecida pelo canal de conta, confiança, jurídico ou suporte apropriado.
Ao final dos Serviços, a Zayloft excluirá ou devolverá os Dados Pessoais do Cliente conforme escolha e funcionalidade disponível, salvo retenção exigida por lei. Backups, logs e ciclos técnicos podem exigir tempo adicional durante o qual os dados permanecerão protegidos.
A Zayloft e seus suboperadores podem processar dados em outros países quando o Acordo e a lei permitirem. Quando uma transferência restrita exigir mecanismo legal, as partes usarão decisão de adequação, cláusulas contratuais aprovadas, regras corporativas vinculantes ou outro mecanismo válido.
Para processamento sujeito ao GDPR ou UK GDPR, a Zayloft cumprirá as obrigações aplicáveis de operadora sobre instruções, confidencialidade, segurança, suboperadores, assistência, retorno ou exclusão e comprovação. Instrumentos da UE, Reino Unido ou Suíça serão preenchidos conforme papéis e localizações reais.
Quando a Zayloft atuar como service provider, contractor ou processor sob lei estadual dos EUA, processará Informações Pessoais apenas para finalidades limitadas e permitidas. Não venderá as Informações Pessoais do Cliente nem as combinará, reterá, usará ou divulgará de modo proibido pela lei aplicável.
Quando a LGPD brasileira se aplicar e o Cliente for controlador enquanto a Zayloft for operadora, a Zayloft seguirá instruções legais e obrigações aplicáveis à operadora. As partes cooperarão sobre segurança, direitos, incidentes, registros e mecanismos de transferência exigidos pela lei brasileira e ANPD.
Serviços de comunicação podem exigir passagem de dados por redes, operadoras, mailbox providers, infraestrutura de voz, canais e participantes de entrega. O Cliente instrui essas transmissões necessárias e permanece responsável por listas, remetentes, conteúdo, consentimento, opt-outs e requisitos de destino.
Se o Cliente habilitar IA ou PLN, instrui a Zayloft a processar prompts, documentos, conteúdo recuperado, embeddings, outputs e metadados necessários. As regras de suboperadores e transferência também se aplicam a provedores externos de modelos ou infraestrutura.
O Cliente é responsável por avisos legais, base jurídica, atendimento de direitos quando for controlador e legalidade das instruções. Deve também proteger seus sistemas, credenciais, endpoints, dispositivos, usuários e integrações.
Se a Zayloft receber solicitação governamental legalmente vinculante sobre Dados Pessoais do Cliente, notificará o Cliente quando permitido e poderá contestar ou limitar a solicitação quando houver base legal razoável. Divulgará apenas o que determinar razoavelmente ser exigido.
A responsabilidade decorrente destes Termos está sujeita às exclusões, limites e recursos do Acordo salvo onde a lei de proteção de dados impedir. Um DPA ou instrumento de transferência assinado prevalece para questões de processamento sobre termos gerais conflitantes.
Estes Termos se aplicam enquanto a Zayloft processar Dados Pessoais em nome do Cliente. Obrigações de confidencialidade, exclusão e outras proteções que devam continuar sobrevivem pelo período aplicável.
Questões de privacidade ou processamento podem ser enviadas para support@zayloft.com com “Data Processing” ou “Privacy request”. Para instrumento de transferência, revisão de segurança ou anexo específico, o Cliente deve identificar conta, Serviços, entidade contratante e localizações relevantes.
Prestação, operação, suporte, segurança e administração dos Serviços Zayloft selecionados pelo Cliente.
Durante o prazo dos Serviços e período limitado necessário para exclusão, retorno, segurança, retenção legal ou disputas.
Coleta, recebimento, organização, armazenamento, consulta, transmissão, roteamento, transformação, análise, restrição, monitoramento, suporte e exclusão conforme o Serviço.
Fornecer comunicações, verificação, identidade, desenvolvimento, email, voz, IA/PLN e funções relacionadas solicitadas; proteger e solucionar os Serviços; cumprir obrigações legais de operadora.
Usuários e pessoal do Cliente; clientes, contatos e destinatários; usuários de sites ou apps; callers e destinatários; outros indivíduos cujos dados sejam enviados.
Identificadores de contato, telefones, emails, nomes, IDs, conteúdo, metadata, delivery/event data, informações técnicas, verificação, suporte e dados de IA/PLN quando habilitados.
Não exigidos por padrão. Só devem ser enviados quando o Serviço for apropriado e houver base legal e salvaguardas adequadas.
Contínua, recorrente ou baseada em eventos conforme o uso do Cliente.
RBAC, menor privilégio, autenticação forte quando apropriada, acesso administrativo controlado e revogação rápida.
Separação lógica de recursos e separação adequada entre desenvolvimento, teste e produção.
Transporte seguro, armazenamento protegido de segredos, rotação de credenciais e eventos assinados ou autenticados quando aplicável.
Logs operacionais, autenticação, segurança e administração projetados para investigação sem exposição desnecessária de segredos.
Validação, erros seguros, rate/abuse controls, desenvolvimento seguro, dependências e testes apropriados.
Minimização, restrições de acesso, retenção, exclusão, backups e proteção de exportações.
Detecção, contenção, investigação, remediação, preservação de evidência e notificação quando exigida.
Controles razoáveis de disponibilidade, backup, recuperação e continuidade conforme Serviço e risco.
Autorização geral sujeita aos direitos de aviso e objeção exigidos pela lei e pelo Acordo.
Infraestrutura e hosting; comunicação e entrega; segurança e monitoramento; suporte e operações; faturamento; IA/dados quando habilitados.
Suboperadores devem estar vinculados a obrigações escritas adequadas e materialmente protetoras.
A lista real por Serviço deve ser fornecida pelo canal de conta, confiança, jurídico ou suporte, não inferida deste documento.