Adendo de Processamento de Dados

Data de vigência: 8 de setembro de 2026

Este Aditamento de Processamento de Dados ("DPA") faz parte dos Termos de Serviço e da Política de Privacidade entre:

Version Zero Limited operando como Quizgecko ("Processador", "nós" ou "nosso(a)(s)")
86-90 Paul Street
London, United Kingdom
EC2A 4NE, United Kingdom

e

O Cliente ("Controlador") que utiliza os nossos Serviços.

1. Definições

Os termos "Controlador", "Processador", "Titular dos Dados", "Dados Pessoais", "Processamento", "Categorias Especiais de Dados Pessoais" e quaisquer outros termos específicos têm os significados a eles atribuídos no UK GDPR e EU GDPR (coletivamente, "Lei de Proteção de Dados Aplicável").

2. Âmbito e Finalidade

Este DPA aplica-se ao Processamento de Dados Pessoais por nós em nome do Controlador ao fornecer os nossos Serviços. Processaremos Dados Pessoais apenas:

  • De acordo com as instruções documentadas do Controlador
  • Com o objetivo de fornecer nossos Serviços
  • Conforme exigido pelas leis aplicáveis

2.1 Obrigações do Controlador e Base Legal

O Controlador reconhece e concorda que é o único responsável por:

  • Determinar e documentar a base legal para o Processamento sob a Lei de Proteção de Dados Aplicável (incluindo consentimento, necessidade contratual, interesses legítimos ou outros fundamentos válidos)
  • Fornecer informações claras e abrangentes aos Titulares dos Dados sobre o Processamento dos seus Dados Pessoais
  • Obtenção e manutenção de consentimento válido quando exigido pela Lei de Proteção de Dados Aplicável, particularmente para:
    • Processamento de Categorias Especiais de Dados Pessoais
    • Processamento de Dados Pessoais de menores
    • Atividades de marketing direto
    • Transferências internacionais de dados
  • Respondendo e gerenciando solicitações de direitos de Titulares de Dados
  • Manter registos das atividades de Tratamento sob sua responsabilidade
  • Implementar medidas técnicas e organizacionais apropriadas para garantir e demonstrar conformidade

3. Natureza e Finalidade do Processamento

Processaremos os Dados Pessoais conforme necessário para fornecer os nossos Serviços, incluindo:

  • Criando e gerenciando contas de usuário
  • Processamento de conteúdo enviado ou criado por usuários
  • Geração de quizzes e conteúdo educacional com IA
  • Gerir funcionalidades de partilha e colaboração
  • Oferecer suporte ao cliente
  • Processamento de pagamentos e gestão de assinaturas

4. Tipos de Dados Pessoais

Os Dados Pessoais Processados podem incluir:

  • Informações básicas do perfil (nome, e-mail)
  • Dados de autenticação
  • Informações de pagamento (processadas pelos nossos fornecedores de pagamento)
  • Conteúdo gerado pelo usuário
  • Dados de uso e análises

5. Categorias de Titulares de Dados

Os Dados Pessoais Processados referem-se às seguintes categorias de Titulares dos Dados:

  • Funcionários do cliente e usuários autorizados
  • Alunos do cliente (se aplicável)
  • Outros indivíduos cujos dados estão incluídos no conteúdo enviado para nossos Serviços

6. Duração do Processamento e Retenção de Dados

Trataremos Dados Pessoais durante a nossa prestação de Serviço ao Controlador, salvo se exigido de outra forma pela lei aplicável ou acordado entre as partes.

6.1 Períodos de Retenção Específicos

Aplicamos os seguintes períodos de retenção aos Dados Pessoais:

  • Contas Ativas: Dados Pessoais são retidos pela duração da prestação do serviço.
  • Contas Inativas: A inatividade não apaga automaticamente dados pessoais armazenados ou conteúdo de aprendizagem
  • Contas Excluídas: Após exclusão da conta ou rescisão do contrato:
    • Sistemas principais: a exclusão da conta anonimiza os detalhes da conta e remove o acesso. Alguns conteúdos de aprendizagem são marcados como excluídos. Entre em contato com legal@quizgecko.com para solicitar a exclusão de conteúdos retidos, arquivos de origem e resultados de ferramentas; normalmente agimos em solicitações verificadas dentro de 30 dias, sujeitas às exceções aplicáveis
    • Sistemas de backup: Os dados são eliminados automaticamente 30 dias após a eliminação primária.
    • Arquivos de log e trilhas de auditoria: Retidos por até 90 dias para fins de segurança e depuração.
  • Retenção de Terceiros: Alguns subprocessadores podem reter certos dados por períodos mais longos quando legalmente exigido (e.g., processadores de pagamento para registros financeiros)

7. Medidas de Segurança

Implementamos medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado ao risco, incluindo:

  • Criptografia de dados em trânsito
  • Controles de acesso e mecanismos de autenticação
  • Procedimentos de resposta a incidentes

8. Subprocessadores

O Controlador concede autorização geral para que possamos contratar subcontratados, desde que nós:

  • Manter uma lista atualizada de subcontratados na nossa Política de Privacidade
  • Impor obrigações de proteção de dados a subprocessadores através de acordos escritos
  • Permanecer responsável pela conformidade dos subprocessadores com este DPA
SubprocessadorFinalidadeLink DPA/Privacidade
HetznerProvedor de hospedagem principalDPA
CloudflareEntrega de conteúdo e segurançaDPA
Google CloudInfraestrutura de nuvem e serviços de IADPA
Solarwinds (Papertrail)Gestão e análise de logsDPA
OpenAIServiços de IADPA
OpenRouterRoteamento e inferência de modelos de IA por meio de provedores de modelos downstreamPolítica de Privacidade
SentryRelatórios de erros e diagnósticosPolítica de Privacidade
Grafana LabsMétricas, logs e rastreamentos de serviçoPolítica de Privacidade
GoogleEntrar com GoogleDPA
AppleEntrar com ApplePolítica de Privacidade
MailgunEntrega de e-mailDPA
StripeProcessamento de pagamentoDPA
RevenueCatGerenciamento de assinatura móvelDPA
Google AnalyticsAnálise da webDPA

Esta lista pode ser atualizada periodicamente. Iremos notificar quaisquer alterações significativas à nossa utilização de subcontratados através de atualizações a este DPA.

9. Direitos do Titular dos Dados

Nós iremos:

  • Assistir o Controlador no atendimento às solicitações dos Titulares dos Dados
  • Encaminhe quaisquer solicitações do Titular dos Dados ao Controlador
  • Não responder a solicitações do Titular dos Dados sem a autorização do Controlador

10. Violações de Dados Pessoais

No caso de uma violação de Dados Pessoais, nós iremos:

  • Notificar o Controlador sem atraso indevido
  • Fornecer informações sobre a natureza e o impacto da violação
  • Cooperar na investigação e remediação de violações
  • Documentar todas as violações e ações corretivas

11. Avaliações de Impacto na Proteção de Dados

Prestaremos assistência razoável ao Controlador com quaisquer avaliações de impacto na proteção de dados e consultas prévias com autoridades de supervisão.

12. Direitos de Auditoria

Nós iremos:

  • Disponibilizar as informações necessárias para demonstrar a conformidade com este DPA
  • Permitir e contribuir para auditorias e inspeções pelo Controlador
  • Informe o Controlador se alguma instrução infringir as leis de proteção de dados

13. Transferências Internacionais

Não transferiremos Dados Pessoais para fora do Reino Unido/EEE, exceto:

  • Para países com níveis de proteção adequados conforme determinado pelas autoridades relevantes
  • Sujeito a salvaguardas apropriadas (e.g., Cláusulas Contratuais Padrão)
  • Com o consentimento prévio por escrito do Controlador

13.1 Mecanismos de Transferência

Para transferências internacionais de Dados Pessoais, contamos com os seguintes mecanismos:

  • Mecanismo de Transferência Primário: Utilizamos as Cláusulas Contratuais Padrão da Comissão Europeia (versão 2021) juntamente com o Adendo de Transferência Internacional de Dados do Reino Unido às SCCs da Comissão da UE para todas as transferências fora do Reino Unido/EEE
  • Transferências de Subprocessador: Nossos subprocessadores estão contratualmente vinculados por:
    • Cláusulas Contratuais Padrão (SCCs)
    • Adendo do Reino Unido, quando aplicável
    • Salvaguardas adicionais conforme exigido pela decisão Schrems II
  • Transferências para os EUA: Para transferências para os Estados Unidos, garantimos que nossos subprocessadores:
    • Ser certificado sob o Data Privacy Framework (DPF) UE-EUA, quando aplicável
    • Implementaram medidas suplementares apropriadas conforme exigido pela decisão Schrems II
    • Manter a transparência sobre os pedidos de acesso governamentais

O Controlador reconhece que estes mecanismos de transferência são necessários para a prestação dos nossos Serviços e consente tais transferências sujeitas às salvaguardas descritas acima.

14. Retorno ou Exclusão de Dados

Se desejar excluir seus dados, você pode fazê-lo a qualquer momento através de nosso site ou aplicativo móvel. Basta visitar sua página de perfil ou configurações e seguir os passos para solicitar a exclusão de dados. Na web, você pode acessar isso diretamente em https://quizgecko.com/settings?tab=more.

Após a rescisão dos Serviços, iremos:

  • Devolver ou excluir todos os Dados Pessoais conforme solicitado pelo Controlador ou usuário
  • Excluir cópias existentes, a menos que a lei exija a sua retenção
  • Garanta a exclusão segura de dados de todos os sistemas
  • Os tipos de dados excluídos incluem informações da conta, conteúdo de quiz e dados de uso. Alguns dados podem ser retidos por um período limitado se exigido por lei ou para fins comerciais legítimos, após o qual serão excluídos de forma segura.

15. Responsabilidade

A responsabilidade de cada parte estará sujeita às limitações estabelecidas no Termos de Serviço, exceto onde proibido pela lei aplicável.

16. Informações de Contato

Para questões relacionadas à privacidade:

E-mail: legal@quizgecko.com