Identificação e contactos
A identificação da entidade fornecedora e os contactos oficiais estão em configuração.
1Partes, objeto e duração
Este acordo deve identificar o cliente responsável pelo tratamento e o fornecedor que atua por sua conta, bem como o contrato de serviço a que se aplica. O objeto, a duração, a natureza, as finalidades, os tipos de dados e as categorias de titulares devem ser especificados nos anexos acordados.
A publicação desta minuta não constitui, por si só, assinatura do acordo. A condição de responsável, subcontratante ou operador deve corresponder às decisões e atividades efetivas, nos termos da legislação aplicável.
2Instruções e limitação de finalidade
O fornecedor deve tratar dados por conta do cliente apenas segundo instruções documentadas e o escopo acordado, incluindo as condições aplicáveis a transferências internacionais. Se uma obrigação legal exigir outro tratamento, devem ser cumpridos os deveres de informação legalmente permitidos.
Uma instrução que aparente violar a legislação de proteção de dados deve ser comunicada e esclarecida. O cliente deve assegurar a legitimidade das instruções, a informação aos titulares e a necessidade dos dados enviados.
3Pessoas autorizadas e confidencialidade
O acesso deve ser limitado às pessoas autorizadas que necessitem dos dados para executar o serviço. Essas pessoas devem estar sujeitas a obrigações adequadas de confidencialidade e a orientação compatível com as suas funções.
Acesso de suporte, administração ou investigação deve respeitar autorização, necessidade, rastreabilidade e limites definidos. Não existe autorização geral para consultar dados operacionais de clientes apenas por haver uma conta administrativa.
4Medidas de segurança
O anexo de segurança deve descrever medidas efetivas proporcionais ao risco: gestão de identidades e acessos, proteção de comunicações, tratamento de vulnerabilidades, registos de acesso, gestão de incidentes, cópias de segurança e verificação da capacidade de recuperação, conforme aplicável.
As medidas devem ser mantidas e revistas durante o serviço. Certificações, níveis de serviço, cifragem de suportes e objetivos de recuperação não podem ser presumidos; dependem de evidência e compromisso expressos.
5Outros prestadores e transferências
A utilização de outros subcontratantes ou suboperadores depende da autorização prevista no acordo. Deve ser disponibilizada informação atualizada sobre identidade, serviço e localização, com procedimento para comunicar mudanças e tratar objeções quando aplicável.
Esses prestadores devem assumir obrigações compatíveis com o tratamento delegado. Transferências internacionais exigem o mecanismo e as avaliações legalmente necessários; a lista de locais e salvaguardas integra os anexos.
6Assistência, incidentes e direitos
Considerando a natureza do tratamento e a informação disponível, o fornecedor deve assistir o cliente no atendimento de direitos e nas obrigações de segurança, avaliação de impacto e consultas à autoridade, conforme aplicável.
Uma violação de dados pessoais deve ser comunicada ao cliente sem demora injustificada após conhecimento, com a informação disponível, os efeitos prováveis, as medidas e as atualizações pertinentes. Canais, contactos e procedimento operacional devem estar definidos; não se inventa nesta minuta um prazo contratual sem acordo.
7Informação, auditoria e evidência
O fornecedor deve disponibilizar informação necessária para demonstrar o cumprimento das obrigações aplicáveis e permitir auditorias e inspeções nos termos legalmente exigidos e acordados. O procedimento deve proteger os dados de outros clientes e a segurança da operação, sem esvaziar os direitos de verificação.
O cliente deve manter as suas próprias evidências de fundamento, instruções, perfis e retenção. Os registos técnicos de uma interface, isoladamente, não demonstram cumprimento integral de todas as obrigações.
8Devolução, eliminação e anexos
Ao terminar a prestação, os dados tratados por conta do cliente devem ser devolvidos ou eliminados conforme a escolha documentada e as obrigações legais aplicáveis. Devem ser definidos formatos, assistência, prazo de acesso, tratamento de cópias e ciclo dos backups.
Antes da assinatura, completar os anexos: partes e contactos; serviço e duração; finalidades e instruções; categorias de titulares e de dados; medidas de segurança; prestadores e locais; transferências e salvaguardas; retenção e saída; gestão de direitos e incidentes. Obrigações que sobrevivam ao contrato devem ser identificadas.
Consulte também os documentos relacionados e a proposta aplicável à sua empresa.
Falar sobre o Integra