Pular para o conteúdo

Legal & Trust · LEGAL-2.0

Data Processing Addendum (DPA)

Anexo de tratamento de dados para contratação B2B, estruturado para relações Controlador–Operador e Operador–Suboperador, com instruções, segurança, incidentes, transferências internacionais e anexos operacionais.

Versão LEGAL-2.0Vigência: 19 de agosto de 2026CNPJ 62.138.251/0001-94
Status: pronto para negociação e incorporação contratual. O DPA se torna vinculante para um cliente quando aceito ou incorporado por referência a contrato, Order Form, proposta ou aditivo. Revisão jurídica externa antes de uso em contratação relevante continua recomendada.
01

Definições e papéis

“Controlador”, “Operador”, “Dado Pessoal”, “Dado Pessoal Sensível”, “Tratamento”, “Incidente de Segurança” e demais termos possuem o significado atribuído pela LGPD e regulamentação aplicável. O cliente será Controlador quando determinar finalidades e elementos essenciais do tratamento; a M2.IA será Operadora quando tratar Dados Pessoais do Cliente conforme instruções documentadas. Caso o cliente atue como Operador de terceiro, a M2.IA poderá assumir posição de Suboperadora.

02

Objeto, duração e natureza do tratamento

O tratamento compreende hospedagem, organização, consulta, análise, transmissão a provedores configurados, geração de resultados, segurança, suporte, auditoria e eliminação dos Dados Pessoais do Cliente necessários ao serviço. A duração acompanha o contrato e as janelas adicionais de retenção, backup, legal hold e exercício de direitos.

03

Instruções documentadas

O contrato, Order Form, configurações do tenant, ações do usuário autorizado e instruções escritas aceitas constituem instruções documentadas. A M2.IA não tratará Dados do Cliente para finalidade incompatível com a prestação contratada, salvo obrigação legal. Se identificar instrução manifestamente incompatível com a legislação, poderá suspendê-la e solicitar esclarecimento.

04

Deveres da M2.IA como Operadora

  • tratar dados exclusivamente segundo instruções documentadas e finalidades contratuais;
  • garantir confidencialidade das pessoas autorizadas;
  • manter medidas técnicas e organizacionais proporcionais ao risco;
  • apoiar o Controlador em direitos dos titulares quando tecnicamente possível;
  • apoiar avaliações de incidente, impacto e obrigações regulatórias relacionadas ao serviço;
  • manter evidências razoáveis de segurança, auditoria e governança;
  • não vender Dados Pessoais do Cliente;
  • eliminar ou devolver dados conforme término e retenções aplicáveis.
05

Deveres do Cliente

  • garantir base legal, transparência e legitimidade das instruções;
  • minimizar dados e evitar inserir conteúdo desnecessário;
  • administrar usuários, papéis, integrações e credenciais;
  • informar requisitos especiais de retenção, localidade, dados sensíveis ou titulares vulneráveis antes do tratamento;
  • não utilizar a plataforma como repositório de credenciais, dados de pagamento ou dados de saúde sem aprovação específica;
  • responder como Controlador às solicitações dos titulares, com assistência da M2.IA quando cabível.
06

Pessoal autorizado e confidencialidade

Acesso a Dados Pessoais do Cliente deve ser limitado a pessoas que necessitem do acesso para função autorizada. Pessoas com acesso ficam sujeitas a deveres de confidencialidade legais, contratuais ou profissionais.

07

Suboperadores

O cliente concede autorização geral para subprocessadores necessários à prestação. A M2.IA manterá registro em /legal/subprocessors e buscará impor obrigações de proteção compatíveis com o serviço delegado.

Se um contrato específico conceder direito de oposição a novo subprocessador material, o procedimento e prazo serão aqueles do Order Form. A oposição deve se basear em fundamento razoável de proteção de dados; as partes buscarão solução comercial e técnica viável.

08

Transferências internacionais

Quando houver transferência internacional sujeita à LGPD, o Controlador e a M2.IA devem assegurar hipótese legal e mecanismo válido. Quando a transferência utilizar as cláusulas-padrão contratuais da ANPD, elas serão incorporadas em sua versão oficial, integral e sem alteração, com preenchimento dos campos permitidos.

Este DPA não pretende reescrever nem substituir as cláusulas-padrão oficiais da ANPD.

09

Medidas técnicas e organizacionais

DomínioBaseline de controle
Identidade e acessoRBAC, autenticação, segregação por tenant, princípio do menor privilégio e controles administrativos.
Segredos e credenciaisSecrets fora de registros de negócio legíveis; API keys com controles apropriados; escopo mínimo em integrações.
AplicaçãoQuality gates, revisão de mudanças, validação de rotas protegidas, fail-closed para dependências sensíveis.
AuditoriaEventos e evidências para operações relevantes, com mecanismos de integridade quando configurados.
Rede e integraçõesHTTPS, proteção anti-SSRF em fluxos aplicáveis, rate limiting, idempotência e assinatura de webhook quando habilitada.
ContinuidadeCheckpoints, rollback, readiness, observabilidade, recuperação e objetivos de RPO/RTO publicados.
PrivacidadeMinimização, escopo por finalidade, restrição de dados sensíveis e registro de subprocessadores.
10

Incidentes

A M2.IA notificará o cliente sem demora indevida após confirmação de incidente envolvendo Dados Pessoais do Cliente e buscará, quando razoavelmente possível, fornecer comunicação inicial em até 24 horas da confirmação interna, para apoiar o Controlador no cumprimento de seus próprios prazos.

  • natureza do incidente e data de conhecimento, quando disponíveis;
  • categorias de dados e titulares potencialmente afetados;
  • medidas de contenção e mitigação adotadas;
  • riscos conhecidos ou razoavelmente previstos;
  • ponto de contato para acompanhamento;
  • informações complementares em etapas, quando a investigação ainda estiver em curso.

O Controlador permanece responsável por decidir e realizar comunicações à ANPD e titulares, salvo quando a M2.IA for Controladora da operação afetada.

11

Direitos dos titulares

A M2.IA disponibilizará assistência razoável por meios técnicos existentes para localizar, corrigir, exportar ou excluir Dados do Cliente quando o cliente necessitar atender solicitação válida de titular. Solicitações que exijam desenvolvimento extraordinário, recuperação excepcional ou esforço significativo podem depender de escopo comercial.

12

Avaliação de impacto e consultas

Mediante solicitação razoável, a M2.IA fornecerá informações sob seu controle necessárias para que o cliente conduza avaliação de impacto, análise de risco ou consulta regulatória relacionada ao serviço, respeitados confidencialidade, segurança, propriedade intelectual e informações de outros clientes.

13

Auditoria e due diligence

A M2.IA poderá demonstrar compliance por Trust Center, políticas, questionários, evidências técnicas, registros e reuniões de segurança. Auditoria invasiva, pentest do ambiente de produção ou acesso a informação de outros tenants não são permitidos sem autorização formal, escopo, regras de teste e confidencialidade.

14

Retorno, portabilidade e exclusão

Durante a vigência, o cliente poderá utilizar recursos de exportação disponibilizados pelo plano. No término, a M2.IA excluirá ou anonimizará Dados Pessoais do Cliente após a janela operacional prevista, ressalvadas cópias de backup, obrigações legais, segurança, fraude, auditoria e legal hold. Dados preservados ficam restritos à finalidade de retenção.

15

Solicitações governamentais

Quando juridicamente permitido, a M2.IA avaliará solicitações de autoridades quanto à validade e escopo, buscará limitar divulgação ao necessário e notificará o cliente quando a lei permitir. Obrigações de sigilo legal prevalecem sobre o dever de aviso.

16

Responsabilidade

A responsabilidade decorrente deste DPA segue o contrato principal, sem prejuízo de obrigações inderrogáveis previstas em lei. Nenhuma cláusula limita direitos dos titulares ou poderes da ANPD.

17

Prevalência e alterações

Este DPA prevalece sobre termos conflitantes apenas em matéria de tratamento de Dados Pessoais sob seu objeto. Alterações materiais serão versionadas. Mudança exigida por lei ou regulamentação poderá ser incorporada para manter a validade do tratamento.

ANEXO A

Detalhes do tratamento

CampoDescrição-base
ObjetoPrestação do M2 Visibility e funcionalidades contratadas.
DuraçãoVigência do contrato e período de retenção/exclusão aplicável.
NaturezaColeta quando aplicável, armazenamento, organização, consulta, análise, geração, transmissão controlada, suporte, segurança e exclusão.
FinalidadeEntregar funcionalidades, administrar tenant, segurança, suporte e obrigações do serviço.
TitularesUsuários profissionais, empregados, prestadores, clientes, prospects, parceiros ou outros titulares cujos dados o cliente submeta legitimamente.
DadosIdentificação profissional, conteúdo de prompts, dados de integrações, registros técnicos e outras categorias descritas no Order Form.
Dados sensíveisNão previstos como categoria padrão; exigem avaliação específica antes do uso.
ANEXO B

Matriz de responsabilidades

AtividadeClienteM2.IA
Definir finalidade do conteúdo empresarialResponsávelExecuta instrução
Base legal e transparência aos titulares do clienteResponsávelApoia quando necessário
Segurança da plataformaCooperaResponsável pelo ambiente sob seu controle
Gestão de usuários do tenantResponsávelFornece controles
Subprocessadores da M2.IARecebe transparênciaSeleciona e governa
Resposta a incidente de Dados do ClienteDecide comunicação regulatóriaNotifica e fornece evidência
Exclusão ao términoSolicita/valida quando aplicávelExecuta conforme política e limitações
ANEXO C

Transferência internacional

Quando aplicável, o instrumento contratual deverá identificar exportador, importador, papel de cada parte, finalidade, categorias de dados, duração, destinos e mecanismo de transferência. Caso sejam utilizadas cláusulas-padrão da ANPD, a versão oficial deverá ser anexada sem modificação de seu texto obrigatório.

Contato jurídico, privacidade e proteção de dados

M2.IA Consultoria em Tecnologia da Informação · CNPJ 62.138.251/0001-94 · Brasil.