Acordo de Tratamento de Dados (DPA)
Modelo padrão de Data Processing Agreement, conforme Art. 39 da LGPD.
Última atualização: 26 de abril de 2026.
Resumo
Este documento apresenta o modelo padrão do Acordo de Tratamento de Dados (DPA) que a REBBIZ LTDA (operadora) celebra com seus clientes contratantes (controladores), em conformidade com o Art. 39 da LGPD. Formaliza obrigações da Rebbiz no tratamento de dados pessoais em nome do cliente, cobre subcontratações com provedores de infraestrutura e estabelece procedimentos para incidentes, solicitações de titulares e devolução de dados ao final do contrato.
Este é um modelo de leitura pública. A versão assinada e personalizada para cada cliente é fornecida sob solicitação ao e-mail dpo@rebbiz.com.br.
1. Partes e Definições
Operadora: REBBIZ LTDA, CNPJ 46.267.633/0001-61. Controlador: a pessoa jurídica cliente que contrata a plataforma e decide sobre as finalidades e meios de tratamento dos dados. Os termos seguem o disposto na Lei nº 13.709/2018 (LGPD).
2. Objeto e Finalidade
A Rebbiz tratará dados pessoais exclusivamente para as finalidades determinadas pelo controlador no contrato principal, vedado qualquer tratamento para finalidades próprias, incluindo perfilamento comercial, treinamento de modelos de IA ou enriquecimento de bases.
3. Categorias de Dados e Titulares
Titulares: colaboradores, gestores, parceiros, fornecedores, clientes finais e visitantes do controlador, conforme módulos contratados. Categorias: identificação, acesso/uso, conteúdo gerado, desempenho e operacionais. Dados sensíveis (Art. 5º, II) apenas quando explicitamente contratado e mediante base legal apropriada.
4. Obrigações da Rebbiz como Operadora
- Tratar dados estritamente conforme instruções documentadas do controlador.
- Garantir confidencialidade das pessoas autorizadas.
- Implementar e manter medidas técnicas e administrativas de segurança.
- Auxiliar o controlador em solicitações de titulares (Art. 18 da LGPD).
- Notificar incidentes de segurança em prazo razoável.
- Não usar dados para treinamento de IA, perfilamento comercial ou cessão a terceiros não autorizados.
- Manter Encarregado (DPO) com canal funcional: dpo@rebbiz.com.br.
- Cooperar com a ANPD e demais autoridades competentes.
5. Subprocessadores
O controlador autoriza a contratação dos seguintes subprocessadores enterprise: AWS (Bedrock sa-east-1), Microsoft Azure, Google Cloud, Cloudflare, Meta/WhatsApp Business API (subprocessadora internacional), Google Workspace SMTP relay (subprocessadora internacional). Alterações são comunicadas ao controlador com antecedência razoável, permitindo objeção formal.
6. Medidas de Segurança
Criptografia TLS 1.2+ em trânsito e AES-256 em repouso, hash bcrypt em senhas, JWT com rotação de chaves, RBAC e isolamento multi-tenant, backup criptografado, logs de auditoria, acessos administrativos via VPN, SSH com chave PEM e MFA via aplicativo autenticador (TOTP) em IPs whitelistados. Detalhamento técnico atualizado em rebbiz.com.br/seguranca.
7. Transferência Internacional
A regra da Rebbiz é processar e armazenar dados em território brasileiro. A plataforma é geograficamente restrita ao Brasil via Cloudflare; servidor de aplicação, banco PostgreSQL, IA principal (AWS Bedrock sa-east-1) e storage R2 ficam no Brasil.
As transferências internacionais ocorrem hoje, de forma pontual e contratada, em dois fluxos: (1) Meta / WhatsApp Business API (WABA) — apenas para clientes que ativam o módulo CRM/WhatsApp, com mensagens transitando pela infraestrutura da Meta sob contrato WABA oficial; (2) Google Workspace (SMTP relay) — entrega de e-mails transacionais sob cláusulas DPA do Google. Ambas se enquadram nas garantias adequadas do Art. 33 da LGPD, com cláusulas contratuais padrão e provedores certificados internacionalmente.
8. Incidentes de Segurança
Em caso de incidente: notificação ao controlador em prazo razoável, fornecimento de informações sobre natureza e dados afetados, auxílio na comunicação à ANPD e aos titulares (Art. 48 da LGPD), implementação de medidas corretivas. Comunicação formal à ANPD e titulares é responsabilidade do controlador.
9. Direitos dos Titulares
Solicitações de titulares são endereçadas primariamente ao controlador. A Rebbiz auxilia o controlador no atendimento dentro do prazo de 15 dias previsto no Art. 19 da LGPD, prorrogável por igual período mediante justificativa.
10. Auditoria e Verificação
Mediante notificação prévia razoável (mínimo 30 dias), o controlador poderá solicitar relatórios de conformidade e evidências. Auditorias podem ser realizadas mediante acordo prévio sobre escopo, custos e cronograma, respeitando confidencialidade com outros clientes.
11. Vigência, Devolução e Exclusão
Este DPA vigora pelo prazo do contrato principal. Encerrado o contrato, a Rebbiz disponibilizará exportação dos dados em formato estruturado e procederá com eliminação segura em até 30 dias, salvo obrigação legal de retenção (Art. 16 da LGPD).
Anonimização de colaborador desligado: durante a vigência do contrato, a plataforma oferece função de exclusão parcial que anonimiza dados pessoais do colaborador (nome, e-mail, foto, contatos), preservando identificadores numéricos e métricas agregadas para auditoria e histórico operacional. Esta operação é acionada exclusivamente pelo controlador (franqueadora/contratante), em conformidade com o Art. 16 da LGPD.
12. Como Solicitar a Versão Assinada
Envie solicitação ao e-mail dpo@rebbiz.com.br com: razão social e CNPJ do controlador, nome e e-mail do responsável pelo contrato, nome e e-mail do Encarregado (DPO) do controlador (se houver), módulos contratados ou em negociação.
Documentos relacionados: Segurança, DPO / Proteção de Dados, Política de Privacidade.
Contato: contato@rebbiz.com.br | rebbiz.com.br