Adendo de processamento de dados
O Adendo de Processamento de Dados que rege como a Modern Paper, Inc. processa dados pessoais em nome dos clientes do PDF Blocks, incluindo as Cláusulas Contratuais Padrão da UE e os termos da CCPA.
Última atualização 9 de julho de 2026
1. Introdução e incorporação
Este Adendo de Processamento de Dados (o “DPA”) integra os Termos e condições ou outro acordo escrito entre você (o “Cliente”) e a Modern Paper, Inc. (“Modern Paper”, “nós” ou “nosso”) que rege seu uso do PDF Blocks (o “Contrato”). Ele reflete o acordo das partes sobre o processamento de Dados Pessoais em relação ao Serviço.
Este DPA é fornecido sem custo e não depende de nenhuma plataforma de terceiros. Ele se aplica automaticamente e é incorporado ao Contrato quando o Cliente usa o Serviço para processar Dados Pessoais sujeitos às Leis de Proteção de Dados. Nenhuma assinatura é necessária para que este DPA produza efeitos; ao aceitar o Contrato ou usar o Serviço, você concorda com este DPA. Se você precisar de uma via assinada por ambas as partes, entre em contato pelo privacy@pdfblocks.com.
Em caso de conflito entre este DPA e o restante do Contrato no que se refere ao processamento de Dados Pessoais, prevalece este DPA. Em caso de conflito entre este DPA e as Cláusulas Contratuais Padrão, prevalecem as Cláusulas Contratuais Padrão.
2. Definições
- “Leis de Proteção de Dados” significa todas as leis aplicáveis ao processamento de Dados Pessoais sob o Contrato, incluindo, quando aplicável, o GDPR, o UK GDPR, a Swiss FADP e a CCPA.
- “GDPR” significa o Regulamento (UE) 2016/679. “UK GDPR” significa o GDPR conforme incorporado à legislação do Reino Unido. “Swiss FADP” significa a Swiss Federal Act on Data Protection.
- “CCPA” significa a California Consumer Privacy Act de 2018, alterada pela California Privacy Rights Act (CPRA), e seus regulamentos.
- “Dados Pessoais do Cliente” significa os Dados Pessoais contidos nos documentos, arquivos e dados que o Cliente envia à API para processamento e que a Modern Paper processa exclusivamente em nome do Cliente sob o Contrato. Não inclui os dados de conta, de faturamento ou do site que a Modern Paper processa como Controlador para seus próprios fins, que são tratados na Política de privacidade e estão fora do escopo deste DPA.
- “Controlador”, “Operador”, “Titular dos Dados”, “Dados Pessoais”, “processamento” e “Autoridade de Controle” têm os significados que lhes são dados pelo GDPR. “Business”, “Service Provider”, “Personal Information”, “Sell” e “Share” têm os significados que lhes são dados pela CCPA.
- “Violação de Dados Pessoais” significa uma violação de segurança que leve à destruição, à perda ou à alteração acidental ou ilícita de Dados Pessoais do Cliente, ou à divulgação não autorizada desses dados ou ao acesso não autorizado a eles.
- “Cláusulas Contratuais Padrão” ou “SCCs” significa as cláusulas constantes do Anexo da Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021, disponíveis em eur-lex.europa.eu.
- “Subprocessador” significa qualquer Operador contratado pela Modern Paper para processar Dados Pessoais do Cliente.
3. Papéis das partes
Este DPA rege apenas o processamento, pela Modern Paper, dos Dados Pessoais do Cliente na qualidade de Operador em nome do Cliente. Em relação a esse processamento, o Cliente é o Controlador (ou um Operador que atua em nome de um Controlador terceiro) e a Modern Paper é o Operador (ou Subprocessador).
O processamento separado, pela Modern Paper, dos dados de conta, de faturamento e do site como Controlador para seus próprios fins está fora do escopo deste DPA e é descrito em nossa Política de privacidade. Cada parte cumprirá suas obrigações sob as Leis de Proteção de Dados.
4. Escopo e instruções de processamento
A Modern Paper processará os Dados Pessoais do Cliente somente mediante instruções documentadas do Cliente, incluindo as estabelecidas no Contrato, neste DPA e na configuração e no uso do Serviço pelo Cliente, e conforme necessário para fornecer o Serviço e cumprir a lei aplicável. Se a lei exigir que a Modern Paper processe Dados Pessoais do Cliente além dessas instruções, ela informará o Cliente dessa exigência antes do processamento, salvo se a lei proibir tal aviso por relevantes razões de interesse público.
A Modern Paper notificará o Cliente se, em sua opinião, uma instrução infringir as Leis de Proteção de Dados. O objeto, a duração, a natureza e a finalidade do processamento, bem como os tipos de Dados Pessoais e as categorias de Titulares dos Dados, estão descritos no Anexo I.
O Cliente envia documentos à Modern Paper e dela recebe os resultados exclusivamente por meio da API. A Modern Paper não recebe nem transmite documentos do Cliente por e-mail nem por qualquer outro canal. Os documentos enviados à API são processados de forma transitória, na memória, para executar a operação solicitada, e não são retidos depois que a resposta é devolvida, conforme descrito com mais detalhes em nossa Política de privacidade.
5. Obrigações do Cliente
O Cliente é responsável pela exatidão e pela licitude dos Dados Pessoais do Cliente e por ter uma base legal adequada para enviá-los ao Serviço e para autorizar seu processamento sob este DPA. O Cliente fornecerá os avisos e obterá os consentimentos exigidos dos Titulares dos Dados. O Cliente não enviará categorias especiais de Dados Pessoais, nem dados sujeitos a regimes regulatórios reforçados (como informações de saúde protegidas sob a HIPAA), exceto conforme permitido pela seção Uso aceitável do Contrato ou conforme acordado em separado por escrito.
6. Confidencialidade
A Modern Paper assegurará que as pessoas autorizadas a processar Dados Pessoais do Cliente estejam sujeitas a uma obrigação adequada de confidencialidade e processem esses dados somente conforme instruído.
7. Medidas de segurança
A Modern Paper implementará e manterá medidas técnicas e organizacionais adequadas para proteger os Dados Pessoais do Cliente contra uma Violação de Dados Pessoais, levando em conta o estado da técnica, os custos de implementação e a natureza, o escopo, o contexto e as finalidades do processamento. Essas medidas estão descritas no Anexo II e podem ser atualizadas periodicamente, desde que o nível de proteção não seja reduzido de forma relevante.
8. Violações de Dados Pessoais
A Modern Paper notificará o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente e fornecerá as informações razoavelmente disponíveis para ajudar o Cliente a cumprir suas próprias obrigações relativas a violações. A Modern Paper adotará medidas razoáveis para mitigar e remediar a violação.
9. Subprocessadores
O Cliente concede autorização geral para que a Modern Paper contrate Subprocessadores para processar Dados Pessoais do Cliente. Os Subprocessadores atuais estão listados no Anexo III. A Modern Paper imporá a cada Subprocessador obrigações de proteção de dados não menos protetivas do que as deste DPA e permanece responsável pelo desempenho de seus Subprocessadores.
A Modern Paper avisará o Cliente com pelo menos 30 dias de antecedência antes de adicionar ou substituir um Subprocessador, atualizando o Anexo III e, quando o Cliente tiver assinado as notificações, por e-mail. O Cliente pode se opor por motivos razoáveis de proteção de dados dentro desse prazo; as partes trabalharão de boa-fé para resolver a objeção e, caso não consigam, o Cliente pode encerrar a parte afetada do Serviço.
10. Solicitações dos Titulares dos Dados
Levando em conta a natureza do processamento, a Modern Paper auxiliará o Cliente, por meio de medidas técnicas e organizacionais adequadas e na medida do possível, a responder a solicitações de Titulares dos Dados que queiram exercer seus direitos. Se a Modern Paper receber uma solicitação diretamente de um Titular dos Dados relativa a Dados Pessoais do Cliente, ela não responderá, exceto mediante instruções do Cliente ou conforme exigido por lei, e encaminhará prontamente a solicitação ao Cliente.
11. Assistência ao Cliente
Levando em conta a natureza do processamento e as informações de que dispõe, a Modern Paper auxiliará o Cliente a assegurar o cumprimento de suas obrigações relativas à segurança, à notificação de violações, às avaliações de impacto sobre a proteção de dados e à consulta prévia a uma Autoridade de Controle.
12. Exclusão e devolução de Dados Pessoais
Os documentos enviados à API não são retidos após o processamento. Como a Modern Paper não retém Dados Pessoais do Cliente em seu papel de Operador, nenhuma etapa separada de exclusão ou devolução é necessária no encerramento. A forma como a Modern Paper lida com os dados de conta e de uso que processa como Controlador é regida pela Política de privacidade e está fora do escopo deste DPA.
13. Auditorias e registros
A Modern Paper disponibilizará ao Cliente as informações razoavelmente necessárias para demonstrar o cumprimento deste DPA e permitirá auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor por ele designado, além de contribuir com elas. As partes concordam que as auditorias serão normalmente atendidas mediante o fornecimento, pela Modern Paper, de documentação pertinente, resumos de segurança e respostas a questionários razoáveis. As auditorias presenciais serão limitadas a uma por ano (na ausência de uma Violação de Dados Pessoais ou de exigência de uma Autoridade de Controle), mediante aviso prévio razoável, em horário comercial e sujeitas a confidencialidade.
14. Transferências internacionais de dados
Quando a Modern Paper processa Dados Pessoais do Cliente que são transferidos para fora do Espaço Econômico Europeu (EEE), do Reino Unido ou da Suíça para um país que não assegura um nível adequado de proteção, aplicam-se os seguintes mecanismos de transferência.
14.1 Cláusulas Contratuais Padrão da UE
As SCCs são incorporadas a este DPA por referência e preenchidas da seguinte forma:
- O Módulo Dois (de Controlador para Operador) se aplica quando o Cliente é Controlador; o Módulo Três (de Operador para Operador) se aplica quando o Cliente é ele próprio um Operador atuando para um Controlador terceiro.
- A Cláusula 7 (cláusula de adesão) se aplica.
- Cláusula 9(a): aplica-se a Opção 2 (autorização geral por escrito), com o prazo mínimo de aviso indicado na Seção 9 deste DPA.
- Cláusula 11(a): a opção facultativa de resolução independente de disputas não se aplica.
- Cláusula 17 (Lei aplicável): aplica-se a Opção 1, e as SCCs são regidas pela lei da Irlanda.
- Cláusula 18(b) (Escolha do foro): os tribunais da Irlanda.
- Os Anexos I, II e III das SCCs são preenchidos pelos Anexos I, II e III deste DPA. O exportador de dados é o Cliente; o importador de dados é a Modern Paper.
14.2 Reino Unido
Para transferências sujeitas ao UK GDPR, as SCCs conforme incorporadas acima são complementadas pelo International Data Transfer Addendum emitido pelo UK Information Commissioner (o “UK Addendum”), que é incorporado por referência. A Tabela 1 é preenchida com os dados das partes constantes do Anexo I.A; as Tabelas 2 e 3, com as SCCs e os Anexos conforme incorporados acima; e, quanto à Tabela 4, nenhuma das partes pode encerrar o UK Addendum quando o Addendum aprovado for alterado, salvo conforme previsto em seus termos. As Cláusulas Obrigatórias do UK Addendum se aplicam.
14.3 Suíça
Para transferências sujeitas à Swiss FADP, as SCCs se aplicam com as seguintes alterações: as referências ao GDPR entendem-se como referências à FADP; a autoridade competente é o Swiss Federal Data Protection and Information Commissioner; as SCCs também protegem os Dados Pessoais de pessoas jurídicas enquanto a FADP assim exigir; e os Titulares dos Dados suíços podem exercer seus direitos na Suíça.
14.4 Mecanismo alternativo de transferência
Se a Modern Paper adotar um mecanismo alternativo e lícito de transferência, esse mecanismo se aplica às transferências pertinentes em lugar das SCCs, na medida em que estas sejam substituídas.
15. California Consumer Privacy Act
Quando a Modern Paper processa Personal Information de residentes da Califórnia em nome do Cliente, a Modern Paper atua como Service Provider e aplicam-se os termos do Anexo IV.
16. Responsabilidade
A responsabilidade de cada parte decorrente deste DPA e das SCCs, ou a eles relacionada, seja contratual, extracontratual ou sob qualquer outra teoria de responsabilidade, está sujeita às limitações e exclusões de responsabilidade estabelecidas no Contrato.
17. Vigência
Este DPA entra em vigor na primeira das seguintes datas: a aceitação do Contrato pelo Cliente ou o primeiro uso do Serviço para processar Dados Pessoais; e permanece em vigor até que o Contrato seja encerrado e a Modern Paper tenha cessado o processamento dos Dados Pessoais do Cliente.
Anexo I: descrição do processamento
A. Lista das partes
Exportador de dados: o Cliente identificado no Contrato, atuando como Controlador (ou Operador) dos Dados Pessoais do Cliente. Contato: os dados de contato do titular da conta constantes da conta do Cliente.
Importador de dados: Modern Paper, Inc., uma sociedade de Delaware, atuando como Operador. Contato: privacy@pdfblocks.com.
B. Descrição da transferência
- Categorias de Titulares dos Dados: determinadas pelo Cliente; normalmente funcionários, prestadores de serviço e clientes do Cliente, além de outras pessoas cujos Dados Pessoais constem dos documentos ou dados que o Cliente envia à API.
- Categorias de Dados Pessoais: determinadas pelo Cliente; quaisquer Dados Pessoais contidos nos documentos e dados que o Cliente envia à API. O Cliente controla o que envia.
- Categorias especiais de dados: não se pretende processá-las; o Cliente não deve enviar dados de categoria especial ou regulados, salvo conforme acordado em separado (veja a Seção 5).
- Frequência da transferência: contínua, conforme o uso do Serviço pelo Cliente.
- Natureza e finalidade do processamento: executar operações de processamento de PDF (como mesclar, dividir, proteger com senha, aplicar marca-d’água, carimbar e manipular páginas) nos documentos que o Cliente envia por meio da API.
- Duração: o conteúdo dos documentos é processado de forma transitória e não é retido depois que a resposta é devolvida.
- Subprocessadores: os listados no Anexo III, processando pela duração de sua contratação.
C. Autoridade de Controle competente
Quando o Cliente estiver estabelecido em um Estado-membro do EEE, a Autoridade de Controle desse Estado-membro. Quando o Cliente não estiver estabelecido no EEE, mas tiver designado um representante nos termos do Artigo 27 do GDPR, a Autoridade de Controle do Estado-membro do representante. Em todos os demais casos, a Data Protection Commission irlandesa atua como Autoridade de Controle competente para as SCCs.
Anexo II: medidas técnicas e organizacionais
A Modern Paper mantém, no mínimo, as seguintes medidas:
- Criptografia: TLS para dados em trânsito em toda chamada de API; criptografia AES aplicada à saída dos documentos protegidos por senha.
- Processamento efêmero: os documentos enviados são processados na memória e não são gravados em armazenamento durável; qualquer buffer temporário necessário para uma única requisição é excluído quando a requisição termina.
- Pseudonimização de credenciais: as senhas de conta são armazenadas apenas como hashes com salt, e as chaves de API apenas como hashes unidirecionais; o conteúdo dos documentos não é registrado em log.
- Controle de acesso: acesso aos sistemas de produção baseado em papéis e no menor privilégio, com autenticação multifator para o acesso administrativo.
- Segurança de rede: redes de nuvem segmentadas, firewalls, um firewall de aplicação web e balanceadores de carga com terminação TLS.
- Segurança física: hospedagem em data centers de nuvem que mantêm certificações de segurança reconhecidas (veja o Anexo III).
- Registro e monitoramento: registro de eventos de segurança e monitoramento de metadados de requisição, configurados para não capturar o conteúdo dos documentos.
- Resiliência: escalonamento automático e implantação em múltiplas zonas de disponibilidade nos provedores de hospedagem listados no Anexo III.
- Gerenciamento de vulnerabilidades: um ciclo de desenvolvimento seguro, gerenciamento de dependências e correção das vulnerabilidades identificadas.
- Pessoal: obrigações de confidencialidade e conscientização em segurança para a equipe com acesso aos Dados Pessoais do Cliente.
- Resposta a incidentes: um processo documentado para detectar, responder e notificar Violações de Dados Pessoais.
Anexo III: lista de Subprocessadores
A Modern Paper contrata os seguintes Subprocessadores para hospedar e operar o Serviço e para realizar o processamento transitório dos documentos que o Cliente envia por meio da API. Estes são os únicos Subprocessadores que processam Dados Pessoais do Cliente:
- Amazon Web Services, Inc.: hospedagem e computação em nuvem. Localizações: as regiões em que o Serviço opera (Estados Unidos, União Europeia, Reino Unido, Canadá, Austrália, Japão, Índia e Brasil).
- Microsoft Corporation (Microsoft Azure): hospedagem e computação em nuvem. Localizações: as regiões em que o Serviço opera (Estados Unidos, União Europeia, Reino Unido, Canadá, Austrália, Japão, Índia e Brasil).
A Modern Paper avisará sobre qualquer adição ou alteração nesta lista conforme previsto na Seção 9.
Anexo IV: California Consumer Privacy Act (termos do Service Provider)
Estes termos se aplicam na medida em que a Modern Paper processa Personal Information de residentes da Califórnia em nome do Cliente. O Cliente é o Business e a Modern Paper é um Service Provider. A Modern Paper:
- processará Personal Information somente para executar o Serviço e para as finalidades comerciais especificadas no Contrato e neste DPA, e para nenhuma outra finalidade;
- não realizará Sell nem Share de Personal Information;
- não reterá, usará nem divulgará Personal Information fora da relação comercial direta com o Cliente, nem para qualquer finalidade comercial que não os serviços especificados, exceto conforme permitido pela CCPA;
- não combinará Personal Information recebida sob o Contrato com informações pessoais de outras fontes, exceto conforme permitido pela CCPA;
- proporcionará o mesmo nível de proteção da privacidade exigido de um Business pela CCPA e cumprirá suas obrigações aplicáveis;
- auxiliará o Cliente a responder a solicitações verificáveis de consumidores para saber, acessar, corrigir, excluir e optar por não participar; e
- notificará o Cliente se determinar que não pode mais cumprir suas obrigações sob a CCPA.
A Modern Paper certifica que compreende essas restrições e as cumprirá. Nenhuma das partes tentará reidentificar quaisquer dados desidentificados que receber.
Contato
Dúvidas sobre este DPA, ou pedidos de uma via assinada por ambas as partes, podem ser enviados para privacy@pdfblocks.com.