Acordo de Tratamento de Dados (DPA)
Versão de 07/10/2026
1. Partes e objeto
Este Acordo de Tratamento de Dados Pessoais ("Acordo") integra os Termos de Uso do Aequitas e é celebrado entre o escritório contratante ("Controlador") e [razão social do fornecedor], inscrita no CNPJ sob o nº [CNPJ], com sede em [endereço completo] ("Operador").
Ele regula o tratamento, pelo Operador, dos dados pessoais que o Controlador insere no sistema (clientes, partes, testemunhas, colaboradores e demais terceiros, inclusive dados pessoais sensíveis e informações sob sigilo profissional), nos termos dos arts. 37 a 40 da LGPD.
2. Instruções do Controlador
- O Operador trata os dados exclusivamente para prestar o serviço contratado e conforme as instruções do Controlador, manifestadas pelo uso das funcionalidades do sistema e por solicitações escritas.
- O Operador não utiliza esses dados para finalidades próprias, não os vende e não os usa para treinar modelos de inteligência artificial.
- Cabe ao Controlador definir as bases legais do tratamento, informar os titulares e garantir a licitude dos dados inseridos.
3. Confidencialidade e sigilo profissional
O Operador reconhece que os dados podem estar protegidos pelo sigilo profissional do advogado. Somente pessoas autorizadas e sujeitas a dever de confidencialidade têm acesso aos sistemas, e apenas quando necessário para manutenção, segurança ou suporte solicitado pelo Controlador.
4. Medidas de segurança (art. 46 da LGPD)
- Isolamento lógico dos dados de cada escritório, verificado por testes automáticos a cada atualização do sistema.
- Criptografia em trânsito (HTTPS/TLS) e criptografia dos arquivos armazenados (AES-256-GCM).
- Senhas guardadas somente como hash; verificação em duas etapas obrigatória para administradores; bloqueio após tentativas de login malsucedidas.
- Controle de acesso por perfil, com permissões configuráveis pelo Controlador e acesso restrito de parceiros externos aos processos liberados.
- Registro de atividades (quem acessou, criou, alterou ou excluiu cada registro, com data, hora e IP), disponível ao Controlador.
- Cópias de segurança diárias, criptografadas, armazenadas fora do servidor principal, com testes periódicos de restauração.
5. Suboperadores
O Controlador autoriza a contratação dos seguintes suboperadores, que estarão sujeitos a obrigações de proteção de dados equivalentes às deste Acordo:
- provedor de hospedagem do servidor;
- provedor de armazenamento de arquivos e de cópias de segurança (arquivos criptografados antes do envio);
- provedor de envio de e-mails (apenas dados necessários a convites e avisos);
- Anthropic, apenas para as conversas do Assistente IA iniciadas pelos usuários do Controlador. O uso do Assistente é opcional e pode ser vedado por perfil.
O Operador comunicará a inclusão ou substituição de suboperadores com 30 dias de antecedência. O Controlador poderá se opor fundamentadamente e, não havendo solução, rescindir o contrato sem ônus.
6. Transferência internacional
Quando um suboperador tratar dados fora do Brasil, a transferência observará o art. 33 da LGPD, mediante garantias contratuais adequadas.
7. Incidentes de segurança
O Operador comunicará ao Controlador, em até 48 horas da ciência, qualquer incidente de segurança que envolva os dados do Controlador, informando, na medida do possível, a natureza dos dados afetados, os titulares envolvidos, as medidas adotadas e os riscos relacionados, para que o Controlador cumpra o art. 48 da LGPD. O Operador cooperará na contenção, apuração e comunicação do incidente.
8. Direitos dos titulares
O Operador disponibiliza ao Controlador ferramentas para atender aos titulares: consulta e correção dos cadastros, exportação completa dos dados, anonimização a pedido do titular, exclusão e registro de atividades. Solicitações recebidas diretamente pelo Operador serão encaminhadas ao Controlador.
9. Auditoria
O Operador fornecerá, mediante solicitação razoável e no máximo uma vez por ano, as informações necessárias para demonstrar o cumprimento deste Acordo, como respostas a questionários de segurança e descrição das medidas adotadas, preservada a confidencialidade de informações de outros clientes e da segurança do sistema.
10. Término
Encerrado o contrato, o Controlador poderá exportar seus dados por 90 dias. Decorrido esse prazo, o Operador eliminará os dados, inclusive dos suboperadores, ressalvadas as cópias de segurança, que expiram em até 30 dias, e a guarda exigida por lei. A pedido, o Operador declarará a eliminação.
11. Responsabilidade e vigência
Cada parte responde, nos termos dos arts. 42 a 45 da LGPD, pelos danos que causar em violação à legislação de proteção de dados ou a este Acordo. Este Acordo vigora enquanto houver tratamento de dados do Controlador pelo Operador.