1. Objeto e incorporação
Este Aditivo de Tratamento de Dados (DPA) integra os Termos de Serviço quando Cadrax Tecnologia Ltda., marca Cadrax, CNPJ 49.202.241/0001-02, trata dados pessoais em nome de um Cliente. A versão e a data de vigência deste Aditivo são as que constam do registro efetivo publicado. O Aviso de Privacidade, o Anexo de Segurança, a Política de Uso Aceitável e Conteúdo, o Aviso de Cookies e a central de Privacidade, segurança e confiança complementam este instrumento.
O Cliente é controlador dos dados que escolhe tratar para sua operação. O Cadrax é operador e trata esses dados somente para entregar módulos, atender instruções documentadas no pedido, configurações, permissões e comunicações do Cliente, e cumprir obrigação que incida sobre o próprio Cadrax. Quando o Cadrax tratar conta, autenticação, cobrança, segurança, auditoria ou obrigação própria, atuará como controlador independente limitado, conforme o Aviso de Privacidade.
2. Instruções e limites
O Cliente define finalidade, categorias, titulares, base jurídica, período necessário e Usuários autorizados. O Cliente deve:
- coletar e importar dados com autoridade e transparência;
- configurar acesso mínimo e revisar convites, permissões e integrações;
- informar seus titulares, pacientes, estudantes, responsáveis, membros, trabalhadores, leads e compradores sobre o controlador e os canais de direitos;
- não enviar segredo, dado excessivo ou conteúdo proibido ao módulo, provedor ou público incorreto;
- orientar o Cadrax quando uma instrução for incompatível com a lei, com o pedido ou com a segurança.
O Cadrax pode recusar, interromper ou pedir esclarecimento sobre uma instrução que crie risco material, exija uma finalidade não contratada, viole a lei ou contrarie a política de um provedor. Isso não transforma o Cadrax no controlador das finalidades do Cliente.
3. Dados e titulares abrangidos
Dependendo da contratação, o tratamento pode alcançar identificação e contatos; registros de clientes e empresas; tickets, reservas e tarefas; membros e dependentes; pacientes, profissionais, prontuários, prescrições e exames; estudantes, responsáveis, frequência e notas; empregados, jornada, ausências e preparação de folha; leads, propostas e contratos; ofertas, pedidos, vouchers e compradores; conteúdo público; destinatários e eventos de comunicação; e instruções, contexto, representações derivadas, inferências e rascunhos de IA.
Saúde, educação, trabalho, dados de crianças e adolescentes e outros dados sensíveis exigem finalidade específica, necessidade, autorização de acesso e proteção adequada. O Cliente deve usar o Anexo de Saúde, Educação e Força de Trabalho e o Anexo de IA quando aplicáveis. A existência do DPA não cria autorização genérica para qualquer tratamento.
4. Confidencialidade, acesso e segurança
O Cadrax restringe o acesso aos dados do Cliente a pessoas e processos que precisam deles para a operação autorizada, aplica segregação por Cliente, controles de função e contexto, autenticação, proteção de credenciais, registros de auditoria, limites de publicação e medidas técnicas e organizacionais proporcionais ao risco observado. O Cliente mantém a segurança de suas credenciais, dispositivos, instruções e Usuários.
O Anexo de Segurança apresenta os controles em escopo e suas limitações. Nenhuma parte promete invulnerabilidade, disponibilidade contínua, cópia de segurança específica ou eliminação automática de todo risco. O Cadrax pode atualizar controles e documentação para acompanhar produto, infraestrutura e prestadores.
5. Categorias de prestadores e transferências
O Cliente autoriza o uso das categorias necessárias à operação contratada: infraestrutura e hospedagem; armazenamento e continuidade; segurança, prevenção de abuso e monitoramento; processamento de pagamentos; entrega de comunicações; publicação em canais escolhidos pelo Cliente; medição de audiência configurada pelo Cliente; e serviços de inteligência artificial. Nem toda categoria participa de todo módulo, e o Cadrax limita o tratamento à finalidade, ao papel e aos dados necessários para a configuração efetivamente utilizada.
Um prestador pode tratar dados fora do Brasil ou realizar transferência posterior de acordo com o serviço, a conta e o contrato aplicáveis. O Cadrax avalia o destino conhecido, as salvaguardas e o mecanismo admitido pela legislação antes de habilitar a operação. O Cliente deve informar se uma instrução ou restrição de jurisdição é essencial ao uso.
Uma mudança material de categoria, finalidade, papel, categoria de dados, destino, salvaguarda ou postura de transferência recebe aviso com antecedência razoável, nova versão e data de efeito. Se o Cliente não puder aceitar a mudança, deverá apresentar a objeção e a necessidade concreta pelo canal de contato antes da data indicada. Quando uma obrigação legal, regulatória, judicial ou contratual específica exigir a identidade de uma entidade, o Cadrax confirma a autoridade e o escopo do pedido e fornece somente a informação necessária por canal aprovado.
6. Direitos e assistência ao Cliente
O Cliente responde aos pedidos dos seus titulares e decide acesso, correção, anonimização, bloqueio, eliminação, portabilidade e demais direitos. O Cadrax presta assistência razoável por meio de busca, exportação, correção, restrição, anonimização ou eliminação disponíveis no módulo, respeitando permissões, dependências de identidade, histórico, auditoria, cobrança, segurança e obrigações legais.
O Cliente deve encaminhar um pedido ao canal adequado e não enviar documento de identidade além do necessário. O Cadrax pode confirmar a autoridade do solicitante, pedir instruções específicas e registrar a execução. Se o pedido disser respeito a tratamento do Cadrax como controlador, use Solicitação de privacidade ou [email protected].
7. Incidentes e cooperação
O Cliente deve informar sem demora um evento que possa comprometer dados, credenciais ou conteúdo, usando [email protected]. O Cadrax registra os fatos conhecidos, contém o risco quando possível, preserva evidências necessárias e comunica o Cliente sem demora indevida após confirmar um incidente relevante. O Cliente decide a comunicação aos seus titulares e autoridades segundo seu papel de controlador e a lei aplicável; o Cadrax fornece as informações disponíveis e atualizações.
As partes cooperam com solicitações legítimas de autoridade e com avaliações de impacto que sejam proporcionais ao tratamento. Nenhum prazo ou resultado específico é prometido neste Aditivo.
8. Retenção, devolução e eliminação
O Cliente define a necessidade e o ciclo de seus registros. Quando o serviço termina ou uma instrução válida pede remoção, o Cadrax devolve ou disponibiliza a exportação existente e elimina, anonimiza ou restringe dados conforme a capacidade do módulo e as obrigações aplicáveis. Dados de identidade, faturamento, auditoria, segurança, incidentes, saúde, educação ou trabalho podem precisar permanecer por base legal, dependência ou preservação de prova.
Não existe período único aplicável a todos os dados, não há promessa de eliminação imediata e este Aditivo não substitui um cronograma legal ou uma instrução específica do Cliente. O Cliente não deve interpretar a exclusão de um registro em um módulo como exclusão automática em outro sistema que tenha uma responsabilidade própria.
9. Verificação e alterações
O Cliente pode pedir informações razoáveis para verificar os controles descritos no Anexo de Segurança, observando confidencialidade, segurança de outros Clientes e a documentação disponível. O Cadrax pode fornecer evidência de configuração e processo, sem conceder acesso a segredo ou dado de outro ambiente.
Alterações materiais deste DPA recebem versão, resumo e data efetiva, em regra com pelo menos 30 dias de aviso. Correções urgentes de segurança, abuso, lei ou categoria de serviço podem ter prazo menor, com o motivo registrado. Uma alteração posterior não reescreve a versão efetiva aceita anteriormente.
10. Contatos e referências
Privacidade: [email protected] ou Solicitação de privacidade. Segurança: [email protected]. Contato contratual: [email protected]. Conteúdo público: [email protected] e Denunciar conteúdo.
Leia os Termos de Serviço, o Aviso de Privacidade, o Aviso de Cookies, a Política de Uso Aceitável e Conteúdo, o Anexo de Segurança, o Anexo de IA, o Anexo de Saúde, Educação e Força de Trabalho, o Anexo de Comunicações e Conteúdo Público e o Anexo de Pagamentos Conectados. Outros caminhos estão organizados em Privacidade, segurança e confiança.