UpuaiUpuai

Adendo de Tratamento de Dados (DPA)

Versão:
2.0.0
Em vigor desde:
02 de outubro de 2026
Substitui a versão:
1.0.0 (29 de agosto de 2026)
Operado por:
GMB TECNOLOGIA LTDA — CNPJ 68.727.144/0001-88

Este Adendo de Tratamento de Dados (“DPA”) integra os Termos de Uso e rege o tratamento de dados pessoais que você, na qualidade de Controlador, submete à plataforma Upuai Cloud, operada por GMB TECNOLOGIA LTDA, CNPJ 68.727.144/0001-88, na qualidade de Operadora, nos termos da Lei nº 13.709/2018 (LGPD).

Este DPA vincula automaticamente as partes com o aceite dos Termos de Uso, sem necessidade de assinatura adicional. Clientes que precisem de instrumento assinado, com cláusulas específicas ou com padrão contratual próprio, podem solicitá-lo em contato@upuai.com.br.

1. Papéis

Quando você utiliza a Plataforma para hospedar aplicações, bancos de dados, arquivos e volumes que contenham dados pessoais de terceiros — seus clientes, usuários finais, colaboradores ou parceiros — você é o Controlador e determina as finalidades e os meios do tratamento; nós somos Operadores e tratamos esses dados exclusivamente conforme suas instruções.

Este DPA não se aplica aos dados de que somos Controladores — cadastro, cobrança, uso da Plataforma —, regidos pela Política de Privacidade.

2. Objeto, natureza e finalidade

Objeto. Prestação dos serviços de computação, banco de dados, armazenamento, rede e ferramentas correlatas descritos nos Termos de Uso.

Natureza das operações. Coleta por recebimento, armazenamento, estruturação, replicação, cópia de segurança, transmissão, acesso para suporte solicitado e eliminação.

Finalidade. Exclusivamente executar o serviço contratado. Não usamos os Dados do Controlador para finalidade própria, não os comercializamos, não os utilizamos para publicidade e não os empregamos para treinar modelos de inteligência artificial.

Duração. Enquanto vigorar o contrato, observado o disposto na cláusula 10.

3. Categorias de dados e de titulares

O Controlador é quem define o que envia à Plataforma. Não temos controle nem visibilidade prévia sobre as categorias efetivamente tratadas.

Categorias de titulares tipicamente envolvidas: usuários finais, clientes, colaboradores e contatos comerciais do Controlador.

Categorias de dados tipicamente envolvidas: dados cadastrais e de contato, dados de conta e autenticação, dados transacionais e de uso, conteúdo gerado pelo titular e registros de acesso.

4. Obrigações do Controlador

Você declara e garante que: possui base legal adequada para cada tratamento realizado por meio da Plataforma; presta aos titulares as informações exigidas pela LGPD; obtém e gerencia consentimentos quando essa for a base legal; e que suas instruções não violam a LGPD nem outra norma aplicável.

Você é responsável pela configuração de segurança dos seus recursos, incluindo controle de acesso aos seus bancos de dados e buckets, gestão dos seus segredos e definição da retenção dos dados nas suas aplicações.

5. Obrigações da Operadora

Nós nos comprometemos a:

Tratar apenas conforme instruções. Tratar os Dados do Controlador somente conforme suas instruções documentadas, que compreendem estes Termos, este DPA, a configuração que você define no painel e na API, e solicitações de suporte que você registre. Se entendermos que uma instrução viola a LGPD, comunicaremos você e poderemos suspender sua execução.

Confidencialidade. Assegurar que as pessoas autorizadas a tratar os dados estejam sujeitas a dever de confidencialidade, e limitar o acesso ao estritamente necessário.

Segurança. Adotar as medidas técnicas e administrativas do Anexo I.

Assistência. Auxiliar você, na medida do razoável e considerando a natureza do tratamento, no atendimento a requisições de titulares, na elaboração de relatório de impacto, na comunicação de incidentes e no atendimento à ANPD.

Registro. Manter registro das operações de tratamento realizadas por nossa conta, disponível mediante solicitação.

6. Requisições de titulares

Requisições de titulares relativas a dados nas suas aplicações devem ser atendidas por você, Controlador — só você conhece o contexto e detém os meios de acesso dentro da sua aplicação.

Se recebermos requisição diretamente de um titular seu, não responderemos ao mérito: encaminharemos a você sem demora injustificada, salvo se a lei exigir resposta direta.

A Plataforma oferece acesso administrativo integral aos seus bancos de dados, buckets e volumes, o que lhe permite localizar, corrigir, exportar e eliminar dados de titulares sem depender de nós. Se ainda assim precisar de auxílio técnico, escreva para contato@upuai.com.br.

7. Subprocessadores

Você autoriza, de forma geral, a contratação dos subprocessadores listados em /subprocessadores.

Cada subprocessador é vinculado por contrato a obrigações de proteção de dados não menos protetivas que as deste DPA. Respondemos perante você pelos atos dos nossos subprocessadores como se fossem próprios.

Inclusões e substituições são comunicadas com 30 dias de antecedência, e o direito de objeção fundamentada está descrito na seção 7 da página de subprocessadores.

8. Incidentes de segurança

Comunicaremos você sem demora injustificada e, em qualquer caso, em até 48 horas do momento em que tomarmos conhecimento de incidente de segurança que afete os Dados do Controlador.

A comunicação incluirá, na medida do que for conhecido: natureza do incidente, categorias e volume aproximado de dados e titulares envolvidos, prováveis consequências, medidas adotadas e de mitigação, e o canal para obter mais informações. Informações não disponíveis de imediato são complementadas conforme a apuração avança.

A comunicação à ANPD e aos titulares, quando cabível, é atribuição sua, na condição de Controlador. Prestaremos as informações necessárias para que você a faça no prazo legal.

9. Transferência internacional

Os Dados do Controlador — aplicações, bancos de dados, buckets e volumes — são armazenados e processados no Brasil, em datacenter em Belo Horizonte/MG.

As transferências internacionais limitam-se às hipóteses descritas na seção 6 da Política de Privacidade e aos subprocessadores estrangeiros listados, com fundamento no art. 33 da LGPD e mediante cláusulas contratuais de proteção de dados.

Registros de execução (logs) enviados para resumo automático de falhas podem conter dados pessoais se sua aplicação os emitir em saída de registro. Esse recurso é desativável nas configurações do projeto; se você trata dados sensíveis ou não deseja essa transferência, desative-o.

10. Eliminação e devolução

Ao término do contrato, você pode exportar os Dados do Controlador pelos meios descritos na cláusula 7 dos Termos de Uso, durante o período de retenção de 15 dias após o encerramento.

Decorrido esse prazo, eliminamos os Dados do Controlador dos sistemas de produção. Cópias remanescentes em backups são eliminadas ao fim do respectivo ciclo de retenção, permanecendo sujeitas a este DPA enquanto existirem.

Retemos dados além desses prazos apenas quando a lei exigir, e nessa hipótese apenas para a finalidade legal que justifica a retenção.

11. Auditoria

Mediante solicitação razoável, com aviso prévio de 30 dias e não mais que uma vez por ano, disponibilizaremos as informações necessárias para demonstrar o cumprimento deste DPA, incluindo descrição das medidas de segurança e resultados de avaliações de segurança de que dispusermos.

Auditoria presencial ou teste de intrusão na nossa infraestrutura depende de acordo prévio quanto a escopo, método, data e custos, e está sujeita a acordo de confidencialidade e à preservação da segurança e da privacidade dos demais clientes.

12. Responsabilidade

A responsabilidade das partes sob este DPA está sujeita aos limites da cláusula 13 dos Termos de Uso, ressalvado que tais limites não se aplicam a danos decorrentes de violação de proteção de dados pessoais imputável à Upuai, conforme a cláusula 13.4 daqueles Termos, nem a sanções aplicadas diretamente pela ANPD a qualquer das partes por ato próprio.

13. Vigência e prevalência

Este DPA vigora enquanto tratarmos Dados do Controlador. Em caso de conflito entre este DPA e os Termos de Uso quanto ao tratamento de dados pessoais, prevalece este DPA.


Anexo I — Medidas técnicas e administrativas de segurança

Controle de acesso. Autenticação sem senha, por código de uso único ou provedor externo; controle de acesso baseado em papéis, com privilégio mínimo; tokens de API escopados, armazenados como resumo criptográfico; segregação de ambientes.

Isolamento. Cada workspace opera em espaço de nomes dedicado, com política de rede restringindo tráfego entre workspaces, quotas de recursos por workspace e isolamento reforçado de cargas de trabalho por virtualização leve.

Cifragem. TLS em todo o tráfego externo; segredos e credenciais de integração cifrados em repouso com AES-256-GCM; cópias de segurança externas cifradas antes de deixarem nossa infraestrutura.

Cadeia de suprimentos. Varredura de vulnerabilidades nas imagens de contêiner antes da publicação; assinatura criptográfica das imagens da Plataforma; registro privado próprio; dependências e componentes de infraestrutura sob atualização periódica.

Registro e monitoramento. Registros de auditoria com autor, endereço IP, agente de usuário e horário; monitoramento de disponibilidade, de recursos e de integridade do armazenamento, com alertas; retenção de registros conforme a seção 9 da Política de Privacidade.

Continuidade. Cópias de segurança automáticas de bancos de dados gerenciados conforme o Plano; cópia externa cifrada do banco de controle, com proteção contra alteração; procedimentos documentados de recuperação, testados periodicamente.

Pessoas. Acesso à infraestrutura de produção restrito a pessoal autorizado, sob dever de confidencialidade, com acesso administrativo registrado.

Gestão de incidentes. Procedimento documentado de detecção, contenção, apuração e comunicação, com o prazo da cláusula 8 deste DPA.


GMB TECNOLOGIA LTDA — CNPJ 68.727.144/0001-88 — Belo Horizonte/MG, Brasil. Contato do Encarregado: contato@upuai.com.br.