Este Acordo de Tratamento de Dados Pessoais ("DPA") é celebrado entre o Emissor, cliente da Certify, e P ALVES VALERIO TECNOLOGIA LTDA, nome fantasia CERTIFY MEDALHAS DIGITAIS, inscrita no CNPJ sob o nº 33.005.344/0001-42, com sede na Av. Santos Dumont, 1665, São Luís, Criciúma/SC, CEP 88804-342 ("Certify"). Ele regula o tratamento de dados pessoais que a Certify realiza em nome do Emissor, nos termos da Lei nº 13.709/2018, a Lei Geral de Proteção de Dados Pessoais ("LGPD").
Como este DPA se aplica. Este DPA integra os Termos de Uso da Certify e se aplica automaticamente quando o Emissor aceita os Termos de Uso ou assina um contrato ou uma proposta comercial que faça referência a eles. Não é preciso assinar este DPA separadamente. Se o Emissor precisar de uma cópia assinada, basta pedir pelo e-mail credential@certify.one.
Em resumo:
- O Emissor decide sobre os dados das Credenciais que emite (controlador). A Certify trata esses dados em nome dele (operadora), com a ajuda da Certify Skills e de outros suboperadores.
- A Certify só trata esses dados conforme as instruções do Emissor, com medidas de segurança e sigilo.
- A Certify avisa o Emissor sobre incidentes de segurança sem demora injustificada e em até 24 horas depois de confirmá-los.
- Mudanças de suboperadores são avisadas com 30 dias de antecedência, e o Emissor pode se opor.
- Ao fim do contrato, o Emissor decide se as Credenciais continuam verificáveis, o que é o padrão, ou se são excluídas.
1. Definições
Neste DPA, os termos definidos na LGPD, como dado pessoal, dado pessoal sensível, tratamento, titular, controlador, operador, encarregado e incidente de segurança, têm o significado previsto nela. Também usamos os seguintes termos:
- Emissor: o cliente que usa a Plataforma para criar e emitir Credenciais.
- Ganhador: a pessoa que recebe uma Credencial emitida pelo Emissor.
- Credencial: medalha digital, badge, certificado ou credencial digital emitida por meio da Plataforma.
- Plataforma: o aplicativo da Certify em app.certify.one e as APIs da Certify.
- Dados Pessoais do Emissor: os dados pessoais que a Certify trata em nome do Emissor para prestar os Serviços, descritos no Anexo I.
- Suboperador: qualquer pessoa ou empresa contratada pela Certify que trata Dados Pessoais do Emissor, incluindo a Certify Skills.
- Certify Skills: Certify Skills Limited, empresa registrada na Inglaterra e no País de Gales sob o número 11369436, com sede registrada em 7 Bell Yard, London, WC2A 2JR, Reino Unido, que opera a Plataforma.
- Termos de Uso: os Termos de Uso da Certify, publicados em www.certify.com.br/termos-de-uso.
- Serviços: os serviços descritos nos Termos de Uso.
2. Papéis das partes
2.1 Em relação aos Dados Pessoais do Emissor, o Emissor é o controlador, a Certify é a operadora e a Certify Skills é suboperadora.
2.2 Este DPA não se aplica ao tratamento que a Certify Skills realiza como controladora, para finalidades próprias, descrito na Política de Privacidade da Certify. Por exemplo, quando o Ganhador define uma senha e passa a usar a sua Mochila, a Certify Skills passa a ser a controladora dos dados da Mochila.
2.3 O Emissor é responsável por:
(a) ter uma base legal válida para cada tratamento dos Dados Pessoais do Emissor e informar os Ganhadores sobre ele;
(b) avaliar, antes de emitir uma Credencial que revele um dado pessoal sensível, se tem uma base legal do art. 11 da LGPD, e incluir apenas o necessário;
(c) tratar dados de crianças e adolescentes no seu melhor interesse, nos termos do art. 14 da LGPD e da legislação aplicável; e
(d) dar instruções lícitas à Certify.
3. Instruções do Emissor
3.1 A Certify trata os Dados Pessoais do Emissor apenas conforme as instruções documentadas do Emissor, que incluem os Termos de Uso, este DPA e as configurações que o Emissor define na Plataforma, salvo quando a lei exigir outro tratamento. Nesse caso, a Certify informará o Emissor antes do tratamento, salvo se a lei proibir.
3.2 Se a Certify entender que uma instrução do Emissor viola a LGPD, avisará o Emissor e poderá suspender o cumprimento dessa instrução até que ela seja confirmada ou alterada.
3.3 O Emissor autoriza a Certify a atender diretamente os pedidos de exclusão feitos pelos Ganhadores, conforme a seção 8.2.
4. Confidencialidade
A Certify garante que as pessoas autorizadas a tratar Dados Pessoais do Emissor estão sujeitas a um dever de sigilo, contratual ou legal, e tratam esses dados apenas na medida necessária para prestar os Serviços.
5. Segurança
5.1 A Certify adota medidas técnicas e administrativas aptas a proteger os Dados Pessoais do Emissor de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46 da LGPD). As medidas estão descritas no Anexo II.
5.2 A Certify pode atualizar essas medidas, desde que o nível geral de proteção não seja reduzido.
6. Suboperadores
6.1 O Emissor autoriza a Certify a contratar os suboperadores listados no Anexo III.
6.2 A Certify exige de cada suboperador, por contrato, obrigações de proteção de dados compatíveis com este DPA e continua responsável perante o Emissor pelo cumprimento dessas obrigações pelos suboperadores.
6.3 Antes de incluir ou substituir um suboperador, a Certify avisará o Emissor com pelo menos 30 dias de antecedência, por e-mail ao Administrador da conta e pela atualização do Anexo III nesta página.
6.4 Durante esse prazo, o Emissor pode se opor à mudança por motivos razoáveis relacionados à proteção de dados, pelo e-mail credential@certify.one. As partes buscarão uma solução de boa-fé. Se não houver solução, o Emissor pode encerrar o contrato em relação aos Serviços afetados, sem multa.
7. Transferência internacional
7.1 A Certify transfere os Dados Pessoais do Emissor para a Certify Skills, no Reino Unido, que opera a Plataforma. Essa transferência segue as cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024), incluídas em um acordo entre as duas empresas.
7.2 A Certify Skills trata os dados com os seus fornecedores, listados no Anexo III. O tratamento por esses fornecedores não é uma transferência internacional a partir do Brasil. Os detalhes estão na página de transferência internacional da Certify.
8. Direitos dos titulares
8.1 Se a Certify receber um pedido de um titular sobre os Dados Pessoais do Emissor, encaminhará o pedido ao Emissor sem demora injustificada e ajudará o Emissor a respondê-lo, na medida do razoável, considerando a natureza do tratamento e as informações disponíveis.
8.2 Exceção: quando um Ganhador pede a exclusão dos seus dados, a Certify exclui todos os dados dele, incluindo as Credenciais emitidas para ele pelo Emissor, em até um mês. A partir daí, os links de verificação dessas Credenciais deixam de funcionar. Permanece apenas o hash registrado na blockchain, que não pode ser removido.
9. Incidentes de segurança
9.1 A Certify avisará o Emissor sem demora injustificada, e em até 24 horas depois de confirmar um incidente de segurança que afete Dados Pessoais do Emissor.
9.2 O aviso incluirá, na medida em que as informações estiverem disponíveis: a descrição do incidente, as categorias e a quantidade aproximada de titulares e de dados afetados, as consequências prováveis, as medidas adotadas ou propostas para reverter ou mitigar os efeitos, e um contato para mais informações. As informações que ainda não estiverem disponíveis serão enviadas assim que possível.
9.3 A Certify ajudará o Emissor a cumprir as suas obrigações de comunicação à ANPD e aos titulares, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024. A Certify não comunicará o incidente à ANPD nem aos titulares em nome do Emissor, salvo se o Emissor pedir ou se a lei exigir.
9.4 A Certify mantém o registro dos incidentes por 5 anos.
10. Assistência ao Emissor
A Certify ajudará o Emissor, na medida do razoável e considerando as informações de que dispõe, a elaborar relatórios de impacto à proteção de dados pessoais e a responder a pedidos da ANPD relacionados aos Dados Pessoais do Emissor.
11. Verificação da conformidade
11.1 A Certify responderá a questionários escritos razoáveis sobre proteção de dados e segurança e fornecerá as informações e os documentos necessários para demonstrar o cumprimento deste DPA, como o certificado Cyber Essentials Plus, uma vez por ano ou depois de um incidente de segurança que afete Dados Pessoais do Emissor.
11.2 Essa é a forma de verificação prevista neste DPA. Ela não inclui auditorias no local ou remotas. As informações fornecidas são confidenciais.
11.3 Nada neste DPA limita os poderes de fiscalização da ANPD.
12. Fim do contrato e exclusão
12.1 Ao fim do contrato, o Emissor instrui a Certify a manter as Credenciais verificáveis, o que é o padrão, ou a excluí-las. Por padrão, as Credenciais permanecem verificáveis gratuitamente após o término da assinatura, enquanto a Certify mantiver o serviço em operação e salvo pedido de exclusão pelo Emissor ou pelo titular.
12.2 Se o Emissor não renovar a assinatura, a Certify mantém os seus dados em uma conta gratuita por 12 meses. Depois disso, aplica-se a regra de contas gratuitas inativas dos Termos de Uso (seção 10.6).
12.3 Até o encerramento da conta, o Emissor pode exportar as suas Credenciais em arquivos Open Badges.
12.4 Quando os dados forem excluídos, a exclusão alcança todos os Dados Pessoais do Emissor, salvo: (a) o hash registrado na blockchain, que não pode ser removido; (b) as cópias de segurança (backups), das quais os dados saem em até 90 dias; e (c) os dados que a Certify precise guardar para cumprir obrigação legal ou regulatória ou para o exercício regular de direitos, nos termos do art. 16 da LGPD.
12.5 Os prazos de guarda estão na seção 8 da Política de Privacidade.
13. Responsabilidade
13.1 A responsabilidade das partes segue os arts. 42 a 45 da LGPD.
13.2 Os limites de responsabilidade da seção 12 dos Termos de Uso se aplicam a este DPA, incluindo o limite para reclamações relacionadas à proteção de dados pessoais: R$ 50.000,00 (cinquenta mil reais) ou o limite geral dos Termos de Uso, o que for maior.
13.3 Esses limites não se aplicam quando a lei vedar a limitação, nem em casos de dolo ou culpa grave, e não restringem os direitos dos titulares previstos na LGPD nem os poderes da ANPD.
14. Vigência e prevalência
14.1 Este DPA vale enquanto a Certify tratar Dados Pessoais do Emissor, inclusive depois do fim do contrato, nos casos da seção 12.
14.2 Em caso de conflito, este DPA prevalece sobre os Termos de Uso nas matérias de tratamento de dados pessoais, e as cláusulas-padrão contratuais de transferência internacional exigidas pela legislação prevalecem nas matérias que regulam, conforme a seção 14.1 dos Termos de Uso.
15. Alterações deste DPA
A Certify pode atualizar este DPA para refletir mudanças nos Serviços, nos suboperadores ou na legislação. Publicaremos a versão atualizada nesta página, com a nova data de atualização. Mudanças de suboperadores seguem a seção 6. Outras alterações relevantes serão avisadas aos Emissores com antecedência razoável.
16. Lei aplicável e foro
Este DPA é regido pelas leis da República Federativa do Brasil. Fica eleito o foro da Comarca de Criciúma/SC, conforme a seção 14.5 dos Termos de Uso.
17. Contato
- E-mail: credential@certify.one, com atendimento em português
- Encarregada pelo Tratamento de Dados Pessoais: Patricia Alves Valerio, pelo mesmo e-mail
Anexo I: Descrição do tratamento
| Item | Descrição |
|---|---|
| Titulares | Ganhadores e outras pessoas cujos dados o Emissor inclui nas Credenciais |
| Categorias de dados | Nome e e-mail do Ganhador, data de emissão e, se o Emissor incluir, data de expiração, conteúdo da Credencial e número de CPF. O CPF é usado apenas internamente, como identificador único, e nunca é exibido publicamente |
| Dados pessoais sensíveis | Apenas se o Emissor os incluir nas Credenciais, sob a sua responsabilidade (seção 2.3) |
| Finalidades | Criar, emitir, entregar e hospedar Credenciais; criar a conta do Ganhador na emissão; permitir a verificação das Credenciais; exibir Credenciais conforme a configuração de visibilidade |
| Natureza do tratamento | Coleta, armazenamento, organização, exibição, transmissão, verificação e exclusão, por meio da Plataforma |
| Duração | Enquanto durar o contrato e, depois dele, conforme a seção 12 |
| Locais | Reino Unido (Certify Skills) e os países dos suboperadores do Anexo III |
Anexo II: Medidas de segurança
- Criptografia dos dados em trânsito (HTTPS) e dos dados armazenados.
- Controle de acesso da equipe por função.
- Autenticação em dois fatores para todos os usuários de contas de Emissores.
- Certificação Cyber Essentials Plus, que abrange a equipe e o acesso aos sistemas.
- Cópias de segurança (backups) guardadas por 90 dias.
- Registros de acesso guardados por 6 meses, nos termos do art. 15 do Marco Civil da Internet.
- Credenciais privadas por padrão.
- O CPF nunca é exibido publicamente.
- Na blockchain, apenas um hash com salt e um carimbo de data e hora, sem nome, e-mail ou detalhes da Credencial.
Anexo III: Suboperadores
| Suboperador | Atividade | Dados | País |
|---|---|---|---|
| Certify Skills Limited | Operação da Plataforma | Todos os Dados Pessoais do Emissor | Reino Unido |
| DigitalOcean | Hospedagem da Plataforma e dos registros de acesso | Todos os Dados Pessoais do Emissor | Reino Unido |
| Cloudflare | DNS e entrega de conteúdo | Endereço IP | Rede global |
| Postmark | E-mails da Plataforma, como a entrega de Credenciais | Nome e e-mail | Estados Unidos |
| Intercom | Suporte pelo chat | Nome, e-mail e conversas | Estados Unidos |
| GoSquared | Estatísticas de uso da Plataforma | Endereço IP e identificador aleatório do navegador | Reino Unido e Estados Unidos |
