# Adendo de processamento de dados

O Adendo de Processamento de Dados que rege como a Modern Paper, Inc. processa dados pessoais em nome dos clientes do PDF Blocks, incluindo as Cláusulas Contratuais Padrão da UE e os termos da CCPA.

<TranslationNotice bilingual />

## 1. Introdução e incorporação

Este Adendo de Processamento de Dados (o “DPA”) integra os [Termos e
condições](/docs/trust/terms) ou outro acordo escrito entre você (o “Cliente”) e
a Modern Paper, Inc. (“Modern Paper”, “nós” ou “nosso”) que rege seu uso do PDF
Blocks (o “Contrato”). Ele reflete o acordo das partes sobre o processamento de
Dados Pessoais em relação ao Serviço.

Este DPA é fornecido sem custo e não depende de nenhuma plataforma de terceiros.
Ele se aplica automaticamente e é incorporado ao Contrato quando o Cliente usa o
Serviço para processar Dados Pessoais sujeitos às Leis de Proteção de Dados.
Nenhuma assinatura é necessária para que este DPA produza efeitos; ao aceitar o
Contrato ou usar o Serviço, você concorda com este DPA. Se você precisar de uma
via assinada por ambas as partes, entre em contato pelo
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

Em caso de conflito entre este DPA e o restante do Contrato no que se refere ao
processamento de Dados Pessoais, prevalece este DPA. Em caso de conflito entre
este DPA e as Cláusulas Contratuais Padrão, prevalecem as Cláusulas Contratuais
Padrão.

## 2. Definições

- **“Leis de Proteção de Dados”** significa todas as leis aplicáveis ao
  processamento de Dados Pessoais sob o Contrato, incluindo, quando aplicável, o
  GDPR, o UK GDPR, a Swiss FADP e a CCPA.
- **“GDPR”** significa o Regulamento (UE) 2016/679. **“UK GDPR”** significa o
  GDPR conforme incorporado à legislação do Reino Unido. **“Swiss FADP”**
  significa a Swiss Federal Act on Data Protection.
- **“CCPA”** significa a California Consumer Privacy Act de 2018, alterada pela
  California Privacy Rights Act (CPRA), e seus regulamentos.
- **“Dados Pessoais do Cliente”** significa os Dados Pessoais contidos nos
  documentos, arquivos e dados que o Cliente envia à API para processamento e
  que a Modern Paper processa exclusivamente em nome do Cliente sob o Contrato.
  Não inclui os dados de conta, de faturamento ou do site que a Modern Paper
  processa como Controlador para seus próprios fins, que são tratados na
  [Política de privacidade](/docs/trust/privacy) e estão fora do escopo deste
  DPA.
- **“Controlador”**, **“Operador”**, **“Titular dos Dados”**, **“Dados
  Pessoais”**, **“processamento”** e **“Autoridade de Controle”** têm os
  significados que lhes são dados pelo GDPR. **“Business”**, **“Service
  Provider”**, **“Personal Information”**, **“Sell”** e **“Share”** têm os
  significados que lhes são dados pela CCPA.
- **“Violação de Dados Pessoais”** significa uma violação de segurança que leve
  à destruição, à perda ou à alteração acidental ou ilícita de Dados Pessoais do
  Cliente, ou à divulgação não autorizada desses dados ou ao acesso não
  autorizado a eles.
- **“Cláusulas Contratuais Padrão”** ou **“SCCs”** significa as cláusulas
  constantes do Anexo da Decisão de Execução (UE) 2021/914 da Comissão, de 4 de
  junho de 2021, disponíveis em
  [eur-lex.europa.eu](https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj).
- **“Subprocessador”** significa qualquer Operador contratado pela Modern
  Paper para processar Dados Pessoais do Cliente.

## 3. Papéis das partes

Este DPA rege apenas o processamento, pela Modern Paper, dos Dados Pessoais do
Cliente na qualidade de Operador em nome do Cliente. Em relação a esse
processamento, o Cliente é o Controlador (ou um Operador que atua em nome de
um Controlador terceiro) e a Modern Paper é o Operador (ou Subprocessador).

O processamento separado, pela Modern Paper, dos dados de conta, de faturamento
e do site como Controlador para seus próprios fins está fora do escopo deste DPA
e é descrito em nossa [Política de privacidade](/docs/trust/privacy). Cada parte
cumprirá suas obrigações sob as Leis de Proteção de Dados.

## 4. Escopo e instruções de processamento

A Modern Paper processará os Dados Pessoais do Cliente somente mediante
instruções documentadas do Cliente, incluindo as estabelecidas no Contrato,
neste DPA e na configuração e no uso do Serviço pelo Cliente, e conforme
necessário para fornecer o Serviço e cumprir a lei aplicável. Se a lei exigir que
a Modern Paper processe Dados Pessoais do Cliente além dessas instruções, ela
informará o Cliente dessa exigência antes do processamento, salvo se a lei
proibir tal aviso por relevantes razões de interesse público.

A Modern Paper notificará o Cliente se, em sua opinião, uma instrução infringir
as Leis de Proteção de Dados. O objeto, a duração, a natureza e a finalidade do
processamento, bem como os tipos de Dados Pessoais e as categorias de Titulares
dos Dados, estão descritos no **Anexo I**.

O Cliente envia documentos à Modern Paper e dela recebe os resultados
exclusivamente por meio da API. A Modern Paper não recebe nem transmite
documentos do Cliente por e-mail nem por qualquer outro canal. Os documentos
enviados à API são processados de forma transitória, na memória, para executar a
operação solicitada, e não são retidos depois que a resposta é devolvida,
conforme descrito com mais detalhes em nossa Política de privacidade.

## 5. Obrigações do Cliente

O Cliente é responsável pela exatidão e pela licitude dos Dados Pessoais do
Cliente e por ter uma base legal adequada para enviá-los ao Serviço e para
autorizar seu processamento sob este DPA. O Cliente fornecerá os avisos e obterá
os consentimentos exigidos dos Titulares dos Dados. O Cliente não enviará
categorias especiais de Dados Pessoais, nem dados sujeitos a regimes
regulatórios reforçados (como informações de saúde protegidas sob a HIPAA),
exceto conforme permitido pela seção Uso aceitável do Contrato ou conforme
acordado em separado por escrito.

## 6. Confidencialidade

A Modern Paper assegurará que as pessoas autorizadas a processar Dados Pessoais
do Cliente estejam sujeitas a uma obrigação adequada de confidencialidade e
processem esses dados somente conforme instruído.

## 7. Medidas de segurança

A Modern Paper implementará e manterá medidas técnicas e organizacionais
adequadas para proteger os Dados Pessoais do Cliente contra uma Violação de
Dados Pessoais, levando em conta o estado da técnica, os custos de implementação
e a natureza, o escopo, o contexto e as finalidades do processamento. Essas
medidas estão descritas no **Anexo II** e podem ser atualizadas periodicamente,
desde que o nível de proteção não seja reduzido de forma relevante.

## 8. Violações de Dados Pessoais

A Modern Paper notificará o Cliente sem demora indevida após tomar conhecimento
de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente e
fornecerá as informações razoavelmente disponíveis para ajudar o Cliente a
cumprir suas próprias obrigações relativas a violações. A Modern Paper adotará
medidas razoáveis para mitigar e remediar a violação.

## 9. Subprocessadores

O Cliente concede autorização geral para que a Modern Paper contrate
Subprocessadores para processar Dados Pessoais do Cliente. Os Subprocessadores
atuais estão listados no **Anexo III**. A Modern Paper imporá a cada
Subprocessador obrigações de proteção de dados não menos protetivas do que as
deste DPA e permanece responsável pelo desempenho de seus Subprocessadores.

A Modern Paper avisará o Cliente com pelo menos 30 dias de antecedência antes de
adicionar ou substituir um Subprocessador, atualizando o Anexo III e, quando o
Cliente tiver assinado as notificações, por e-mail. O Cliente pode se opor por
motivos razoáveis de proteção de dados dentro desse prazo; as partes trabalharão
de boa-fé para resolver a objeção e, caso não consigam, o Cliente pode encerrar
a parte afetada do Serviço.

## 10. Solicitações dos Titulares dos Dados

Levando em conta a natureza do processamento, a Modern Paper auxiliará o
Cliente, por meio de medidas técnicas e organizacionais adequadas e na medida do
possível, a responder a solicitações de Titulares dos Dados que queiram exercer
seus direitos. Se a Modern Paper receber uma solicitação diretamente de um
Titular dos Dados relativa a Dados Pessoais do Cliente, ela não responderá,
exceto mediante instruções do Cliente ou conforme exigido por lei, e encaminhará
prontamente a solicitação ao Cliente.

## 11. Assistência ao Cliente

Levando em conta a natureza do processamento e as informações de que dispõe, a
Modern Paper auxiliará o Cliente a assegurar o cumprimento de suas obrigações
relativas à segurança, à notificação de violações, às avaliações de impacto
sobre a proteção de dados e à consulta prévia a uma Autoridade de Controle.

## 12. Exclusão e devolução de Dados Pessoais

Os documentos enviados à API não são retidos após o processamento. Como a Modern
Paper não retém Dados Pessoais do Cliente em seu papel de Operador, nenhuma
etapa separada de exclusão ou devolução é necessária no encerramento. A forma
como a Modern Paper lida com os dados de conta e de uso que processa como
Controlador é regida pela Política de privacidade e está fora do escopo deste
DPA.

## 13. Auditorias e registros

A Modern Paper disponibilizará ao Cliente as informações razoavelmente
necessárias para demonstrar o cumprimento deste DPA e permitirá auditorias,
incluindo inspeções, conduzidas pelo Cliente ou por um auditor por ele
designado, além de contribuir com elas. As partes concordam que as auditorias
serão normalmente atendidas mediante o fornecimento, pela Modern Paper, de
documentação pertinente, resumos de segurança e respostas a questionários
razoáveis. As auditorias presenciais serão limitadas a uma por ano (na ausência
de uma Violação de Dados Pessoais ou de exigência de uma Autoridade de
Controle), mediante aviso prévio razoável, em horário comercial e sujeitas a
confidencialidade.

## 14. Transferências internacionais de dados

Quando a Modern Paper processa Dados Pessoais do Cliente que são transferidos
para fora do Espaço Econômico Europeu (EEE), do Reino Unido ou da Suíça para um
país que não assegura um nível adequado de proteção, aplicam-se os seguintes
mecanismos de transferência.

### 14.1 Cláusulas Contratuais Padrão da UE

As SCCs são incorporadas a este DPA por referência e preenchidas da seguinte
forma:

- O **Módulo Dois** (de Controlador para Operador) se aplica quando o Cliente
  é Controlador; o **Módulo Três** (de Operador para Operador) se aplica
  quando o Cliente é ele próprio um Operador atuando para um Controlador
  terceiro.
- A Cláusula 7 (cláusula de adesão) se aplica.
- Cláusula 9(a): aplica-se a Opção 2 (autorização geral por escrito), com o
  prazo mínimo de aviso indicado na Seção 9 deste DPA.
- Cláusula 11(a): a opção facultativa de resolução independente de disputas não
  se aplica.
- Cláusula 17 (Lei aplicável): aplica-se a Opção 1, e as SCCs são regidas pela
  lei da Irlanda.
- Cláusula 18(b) (Escolha do foro): os tribunais da Irlanda.
- Os Anexos I, II e III das SCCs são preenchidos pelos Anexos I, II e III deste
  DPA. O exportador de dados é o Cliente; o importador de dados é a Modern
  Paper.

### 14.2 Reino Unido

Para transferências sujeitas ao UK GDPR, as SCCs conforme incorporadas acima são
complementadas pelo International Data Transfer Addendum emitido pelo UK
Information Commissioner (o “UK Addendum”), que é incorporado por referência. A
Tabela 1 é preenchida com os dados das partes constantes do Anexo I.A; as
Tabelas 2 e 3, com as SCCs e os Anexos conforme incorporados acima; e, quanto à
Tabela 4, nenhuma das partes pode encerrar o UK Addendum quando o Addendum
aprovado for alterado, salvo conforme previsto em seus termos. As Cláusulas
Obrigatórias do UK Addendum se aplicam.

### 14.3 Suíça

Para transferências sujeitas à Swiss FADP, as SCCs se aplicam com as seguintes
alterações: as referências ao GDPR entendem-se como referências à FADP; a
autoridade competente é o Swiss Federal Data Protection and Information
Commissioner; as SCCs também protegem os Dados Pessoais de pessoas jurídicas
enquanto a FADP assim exigir; e os Titulares dos Dados suíços podem exercer seus
direitos na Suíça.

### 14.4 Mecanismo alternativo de transferência

Se a Modern Paper adotar um mecanismo alternativo e lícito de transferência,
esse mecanismo se aplica às transferências pertinentes em lugar das SCCs, na
medida em que estas sejam substituídas.

## 15. California Consumer Privacy Act

Quando a Modern Paper processa Personal Information de residentes da Califórnia
em nome do Cliente, a Modern Paper atua como Service Provider e aplicam-se os
termos do **Anexo IV**.

## 16. Responsabilidade

A responsabilidade de cada parte decorrente deste DPA e das SCCs, ou a eles
relacionada, seja contratual, extracontratual ou sob qualquer outra teoria de
responsabilidade, está sujeita às limitações e exclusões de responsabilidade
estabelecidas no Contrato.

## 17. Vigência

Este DPA entra em vigor na primeira das seguintes datas: a aceitação do Contrato
pelo Cliente ou o primeiro uso do Serviço para processar Dados Pessoais; e
permanece em vigor até que o Contrato seja encerrado e a Modern Paper tenha
cessado o processamento dos Dados Pessoais do Cliente.

## Anexo I: descrição do processamento

### A. Lista das partes

**Exportador de dados:** o Cliente identificado no Contrato, atuando como
Controlador (ou Operador) dos Dados Pessoais do Cliente. Contato: os dados de
contato do titular da conta constantes da conta do Cliente.

**Importador de dados:** Modern Paper, Inc., uma sociedade de Delaware, atuando
como Operador. Contato:
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).

### B. Descrição da transferência

- **Categorias de Titulares dos Dados:** determinadas pelo Cliente; normalmente
  funcionários, prestadores de serviço e clientes do Cliente, além de outras
  pessoas cujos Dados Pessoais constem dos documentos ou dados que o Cliente
  envia à API.
- **Categorias de Dados Pessoais:** determinadas pelo Cliente; quaisquer Dados
  Pessoais contidos nos documentos e dados que o Cliente envia à API. O Cliente
  controla o que envia.
- **Categorias especiais de dados:** não se pretende processá-las; o Cliente não
  deve enviar dados de categoria especial ou regulados, salvo conforme acordado
  em separado (veja a Seção 5).
- **Frequência da transferência:** contínua, conforme o uso do Serviço pelo
  Cliente.
- **Natureza e finalidade do processamento:** executar operações de
  processamento de PDF (como mesclar, dividir, proteger com senha, aplicar
  marca-d’água, carimbar e manipular páginas) nos documentos que o Cliente envia
  por meio da API.
- **Duração:** o conteúdo dos documentos é processado de forma transitória e não
  é retido depois que a resposta é devolvida.
- **Subprocessadores:** os listados no Anexo III, processando pela duração de
  sua contratação.

### C. Autoridade de Controle competente

Quando o Cliente estiver estabelecido em um Estado-membro do EEE, a Autoridade
de Controle desse Estado-membro. Quando o Cliente não estiver estabelecido no
EEE, mas tiver designado um representante nos termos do Artigo 27 do GDPR, a
Autoridade de Controle do Estado-membro do representante. Em todos os demais
casos, a Data Protection Commission irlandesa atua como Autoridade de Controle
competente para as SCCs.

## Anexo II: medidas técnicas e organizacionais

A Modern Paper mantém, no mínimo, as seguintes medidas:

- **Criptografia:** TLS para dados em trânsito em toda chamada de API;
  criptografia AES aplicada à saída dos documentos protegidos por senha.
- **Processamento efêmero:** os documentos enviados são processados na memória e
  não são gravados em armazenamento durável; qualquer buffer temporário
  necessário para uma única requisição é excluído quando a requisição termina.
- **Pseudonimização de credenciais:** as senhas de conta são armazenadas apenas
  como hashes com salt, e as chaves de API apenas como hashes unidirecionais; o
  conteúdo dos documentos não é registrado em log.
- **Controle de acesso:** acesso aos sistemas de produção baseado em papéis e no
  menor privilégio, com autenticação multifator para o acesso administrativo.
- **Segurança de rede:** redes de nuvem segmentadas, firewalls, um firewall de
  aplicação web e balanceadores de carga com terminação TLS.
- **Segurança física:** hospedagem em data centers de nuvem que mantêm
  certificações de segurança reconhecidas (veja o Anexo III).
- **Registro e monitoramento:** registro de eventos de segurança e monitoramento
  de metadados de requisição, configurados para não capturar o conteúdo dos
  documentos.
- **Resiliência:** escalonamento automático e implantação em múltiplas zonas de
  disponibilidade nos provedores de hospedagem listados no Anexo III.
- **Gerenciamento de vulnerabilidades:** um ciclo de desenvolvimento seguro,
  gerenciamento de dependências e correção das vulnerabilidades identificadas.
- **Pessoal:** obrigações de confidencialidade e conscientização em segurança
  para a equipe com acesso aos Dados Pessoais do Cliente.
- **Resposta a incidentes:** um processo documentado para detectar, responder e
  notificar Violações de Dados Pessoais.

## Anexo III: lista de Subprocessadores

A Modern Paper contrata os seguintes Subprocessadores para hospedar e operar o
Serviço e para realizar o processamento transitório dos documentos que o Cliente
envia por meio da API. Estes são os únicos Subprocessadores que processam Dados
Pessoais do Cliente:

- **Amazon Web Services, Inc.**: hospedagem e computação em nuvem.
  Localizações: as regiões em que o Serviço opera (Estados Unidos, União
  Europeia, Reino Unido, Canadá, Austrália, Japão, Índia e Brasil).
- **Microsoft Corporation (Microsoft Azure)**: hospedagem e computação em
  nuvem. Localizações: as regiões em que o Serviço opera (Estados Unidos, União
  Europeia, Reino Unido, Canadá, Austrália, Japão, Índia e Brasil).

A Modern Paper avisará sobre qualquer adição ou alteração nesta lista conforme
previsto na Seção 9.

## Anexo IV: California Consumer Privacy Act (termos do Service Provider)

Estes termos se aplicam na medida em que a Modern Paper processa Personal
Information de residentes da Califórnia em nome do Cliente. O Cliente é o
Business e a Modern Paper é um Service Provider. A Modern Paper:

- processará Personal Information somente para executar o Serviço e para as
  finalidades comerciais especificadas no Contrato e neste DPA, e para nenhuma
  outra finalidade;
- não realizará Sell nem Share de Personal Information;
- não reterá, usará nem divulgará Personal Information fora da relação comercial
  direta com o Cliente, nem para qualquer finalidade comercial que não os
  serviços especificados, exceto conforme permitido pela CCPA;
- não combinará Personal Information recebida sob o Contrato com informações
  pessoais de outras fontes, exceto conforme permitido pela CCPA;
- proporcionará o mesmo nível de proteção da privacidade exigido de um Business
  pela CCPA e cumprirá suas obrigações aplicáveis;
- auxiliará o Cliente a responder a solicitações verificáveis de consumidores
  para saber, acessar, corrigir, excluir e optar por não participar; e
- notificará o Cliente se determinar que não pode mais cumprir suas obrigações
  sob a CCPA.

A Modern Paper certifica que compreende essas restrições e as cumprirá. Nenhuma
das partes tentará reidentificar quaisquer dados desidentificados que receber.

## Contato

Dúvidas sobre este DPA, ou pedidos de uma via assinada por ambas as partes,
podem ser enviados para
[privacy@pdfblocks.com](mailto:privacy@pdfblocks.com).
