Adendo de Processamento de Dados
Data de vigência: 8 de setembro de 2026
Este Aditamento de Processamento de Dados ("DPA") faz parte dos Termos de Serviço e da Política de Privacidade entre:
Version Zero Limited operando como Quizgecko ("Processador", "nós" ou "nosso(a)(s)")
86-90 Paul Street
London, United Kingdom
EC2A 4NE, United Kingdom
e
O Cliente ("Controlador") que utiliza os nossos Serviços.
1. Definições
Os termos "Controlador", "Processador", "Titular dos Dados", "Dados Pessoais", "Processamento", "Categorias Especiais de Dados Pessoais" e quaisquer outros termos específicos têm os significados a eles atribuídos no UK GDPR e EU GDPR (coletivamente, "Lei de Proteção de Dados Aplicável").
2. Âmbito e Finalidade
Este DPA aplica-se ao Processamento de Dados Pessoais por nós em nome do Controlador ao fornecer os nossos Serviços. Processaremos Dados Pessoais apenas:
- De acordo com as instruções documentadas do Controlador
- Com o objetivo de fornecer nossos Serviços
- Conforme exigido pelas leis aplicáveis
2.1 Obrigações do Controlador e Base Legal
O Controlador reconhece e concorda que é o único responsável por:
- Determinar e documentar a base legal para o Processamento sob a Lei de Proteção de Dados Aplicável (incluindo consentimento, necessidade contratual, interesses legítimos ou outros fundamentos válidos)
- Fornecer informações claras e abrangentes aos Titulares dos Dados sobre o Processamento dos seus Dados Pessoais
- Obtenção e manutenção de consentimento válido quando exigido pela Lei de Proteção de Dados Aplicável, particularmente para:
- Processamento de Categorias Especiais de Dados Pessoais
- Processamento de Dados Pessoais de menores
- Atividades de marketing direto
- Transferências internacionais de dados
- Respondendo e gerenciando solicitações de direitos de Titulares de Dados
- Manter registos das atividades de Tratamento sob sua responsabilidade
- Implementar medidas técnicas e organizacionais apropriadas para garantir e demonstrar conformidade
3. Natureza e Finalidade do Processamento
Processaremos os Dados Pessoais conforme necessário para fornecer os nossos Serviços, incluindo:
- Criando e gerenciando contas de usuário
- Processamento de conteúdo enviado ou criado por usuários
- Geração de quizzes e conteúdo educacional com IA
- Gerir funcionalidades de partilha e colaboração
- Oferecer suporte ao cliente
- Processamento de pagamentos e gestão de assinaturas
4. Tipos de Dados Pessoais
Os Dados Pessoais Processados podem incluir:
- Informações básicas do perfil (nome, e-mail)
- Dados de autenticação
- Informações de pagamento (processadas pelos nossos fornecedores de pagamento)
- Conteúdo gerado pelo usuário
- Dados de uso e análises
5. Categorias de Titulares de Dados
Os Dados Pessoais Processados referem-se às seguintes categorias de Titulares dos Dados:
- Funcionários do cliente e usuários autorizados
- Alunos do cliente (se aplicável)
- Outros indivíduos cujos dados estão incluídos no conteúdo enviado para nossos Serviços
6. Duração do Processamento e Retenção de Dados
Trataremos Dados Pessoais durante a nossa prestação de Serviço ao Controlador, salvo se exigido de outra forma pela lei aplicável ou acordado entre as partes.
6.1 Períodos de Retenção Específicos
Aplicamos os seguintes períodos de retenção aos Dados Pessoais:
- Contas Ativas: Dados Pessoais são retidos pela duração da prestação do serviço.
- Contas Inativas: A inatividade não apaga automaticamente dados pessoais armazenados ou conteúdo de aprendizagem
- Contas Excluídas: Após exclusão da conta ou rescisão do contrato:
- Sistemas principais: a exclusão da conta anonimiza os detalhes da conta e remove o acesso. Alguns conteúdos de aprendizagem são marcados como excluídos. Entre em contato com legal@quizgecko.com para solicitar a exclusão de conteúdos retidos, arquivos de origem e resultados de ferramentas; normalmente agimos em solicitações verificadas dentro de 30 dias, sujeitas às exceções aplicáveis
- Sistemas de backup: Os dados são eliminados automaticamente 30 dias após a eliminação primária.
- Arquivos de log e trilhas de auditoria: Retidos por até 90 dias para fins de segurança e depuração.
- Retenção de Terceiros: Alguns subprocessadores podem reter certos dados por períodos mais longos quando legalmente exigido (e.g., processadores de pagamento para registros financeiros)
7. Medidas de Segurança
Implementamos medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado ao risco, incluindo:
- Criptografia de dados em trânsito
- Controles de acesso e mecanismos de autenticação
- Procedimentos de resposta a incidentes
8. Subprocessadores
O Controlador concede autorização geral para que possamos contratar subcontratados, desde que nós:
- Manter uma lista atualizada de subcontratados na nossa Política de Privacidade
- Impor obrigações de proteção de dados a subprocessadores através de acordos escritos
- Permanecer responsável pela conformidade dos subprocessadores com este DPA
| Subprocessador | Finalidade | Link DPA/Privacidade |
|---|---|---|
| Hetzner | Provedor de hospedagem principal | DPA |
| Cloudflare | Entrega de conteúdo e segurança | DPA |
| Google Cloud | Infraestrutura de nuvem e serviços de IA | DPA |
| Solarwinds (Papertrail) | Gestão e análise de logs | DPA |
| OpenAI | Serviços de IA | DPA |
| OpenRouter | Roteamento e inferência de modelos de IA por meio de provedores de modelos downstream | Política de Privacidade |
| Sentry | Relatórios de erros e diagnósticos | Política de Privacidade |
| Grafana Labs | Métricas, logs e rastreamentos de serviço | Política de Privacidade |
| Entrar com Google | DPA | |
| Apple | Entrar com Apple | Política de Privacidade |
| Mailgun | Entrega de e-mail | DPA |
| Stripe | Processamento de pagamento | DPA |
| RevenueCat | Gerenciamento de assinatura móvel | DPA |
| Google Analytics | Análise da web | DPA |
Esta lista pode ser atualizada periodicamente. Iremos notificar quaisquer alterações significativas à nossa utilização de subcontratados através de atualizações a este DPA.
9. Direitos do Titular dos Dados
Nós iremos:
- Assistir o Controlador no atendimento às solicitações dos Titulares dos Dados
- Encaminhe quaisquer solicitações do Titular dos Dados ao Controlador
- Não responder a solicitações do Titular dos Dados sem a autorização do Controlador
10. Violações de Dados Pessoais
No caso de uma violação de Dados Pessoais, nós iremos:
- Notificar o Controlador sem atraso indevido
- Fornecer informações sobre a natureza e o impacto da violação
- Cooperar na investigação e remediação de violações
- Documentar todas as violações e ações corretivas
11. Avaliações de Impacto na Proteção de Dados
Prestaremos assistência razoável ao Controlador com quaisquer avaliações de impacto na proteção de dados e consultas prévias com autoridades de supervisão.
12. Direitos de Auditoria
Nós iremos:
- Disponibilizar as informações necessárias para demonstrar a conformidade com este DPA
- Permitir e contribuir para auditorias e inspeções pelo Controlador
- Informe o Controlador se alguma instrução infringir as leis de proteção de dados
13. Transferências Internacionais
Não transferiremos Dados Pessoais para fora do Reino Unido/EEE, exceto:
- Para países com níveis de proteção adequados conforme determinado pelas autoridades relevantes
- Sujeito a salvaguardas apropriadas (e.g., Cláusulas Contratuais Padrão)
- Com o consentimento prévio por escrito do Controlador
13.1 Mecanismos de Transferência
Para transferências internacionais de Dados Pessoais, contamos com os seguintes mecanismos:
- Mecanismo de Transferência Primário: Utilizamos as Cláusulas Contratuais Padrão da Comissão Europeia (versão 2021) juntamente com o Adendo de Transferência Internacional de Dados do Reino Unido às SCCs da Comissão da UE para todas as transferências fora do Reino Unido/EEE
- Transferências de Subprocessador: Nossos subprocessadores estão contratualmente vinculados por:
- Cláusulas Contratuais Padrão (SCCs)
- Adendo do Reino Unido, quando aplicável
- Salvaguardas adicionais conforme exigido pela decisão Schrems II
- Transferências para os EUA: Para transferências para os Estados Unidos, garantimos que nossos subprocessadores:
- Ser certificado sob o Data Privacy Framework (DPF) UE-EUA, quando aplicável
- Implementaram medidas suplementares apropriadas conforme exigido pela decisão Schrems II
- Manter a transparência sobre os pedidos de acesso governamentais
O Controlador reconhece que estes mecanismos de transferência são necessários para a prestação dos nossos Serviços e consente tais transferências sujeitas às salvaguardas descritas acima.
14. Retorno ou Exclusão de Dados
Se desejar excluir seus dados, você pode fazê-lo a qualquer momento através de nosso site ou aplicativo móvel. Basta visitar sua página de perfil ou configurações e seguir os passos para solicitar a exclusão de dados. Na web, você pode acessar isso diretamente em https://quizgecko.com/settings?tab=more.
Após a rescisão dos Serviços, iremos:
- Devolver ou excluir todos os Dados Pessoais conforme solicitado pelo Controlador ou usuário
- Excluir cópias existentes, a menos que a lei exija a sua retenção
- Garanta a exclusão segura de dados de todos os sistemas
- Os tipos de dados excluídos incluem informações da conta, conteúdo de quiz e dados de uso. Alguns dados podem ser retidos por um período limitado se exigido por lei ou para fins comerciais legítimos, após o qual serão excluídos de forma segura.
15. Responsabilidade
A responsabilidade de cada parte estará sujeita às limitações estabelecidas no Termos de Serviço, exceto onde proibido pela lei aplicável.
16. Informações de Contato
Para questões relacionadas à privacidade:
E-mail: legal@quizgecko.com