Política de Privacidade

Última atualização: 06/09/2026

POLÍTICA DE PRIVACIDADE Edomina Locação e Edomina Serviços Edomina Tecnologia Ltda. — CNPJ 66.525.377/0001-72 — Quadra 3, AE 5, Sala 121, Parte J, Sobradinho, Brasília/DF, CEP 73.030-030 — edomina.com.br Versão 1.0 — vigente a partir da data de sua publicação Esta Política de Privacidade descreve como a Edomina Tecnologia Ltda. (“Edomina”, “nós”) trata dados pessoais no contexto do site edomina.com.br, da plataforma app.edomina.com.br e dos produtos Edomina Locação e Edomina Serviços. A Política deve ser lida em conjunto com os Termos de Uso e, quando aplicável, com o Acordo de Tratamento de Dados (DPA). 1. QUEM SOMOS E A QUEM ESTA POLÍTICA SE APLICA 1.1. Esta Política se aplica aos seguintes grupos de pessoas: (a) visitantes do site institucional e potenciais clientes ou interessados nos produtos e serviços da Edomina; (b) clientes da Edomina e as pessoas físicas que os representam ou utilizam a plataforma, como administradores e colaboradores; e (c) clientes finais, locatários, contratantes, usuários dos serviços ou outras pessoas cujos dados sejam inseridos na plataforma pelos clientes da Edomina. 1.2. Em relação aos dados pessoais de clientes finais inseridos na plataforma para execução das funcionalidades contratadas, a empresa ou profissional que contrata a Edomina atua, em regra, como Controlador, e a Edomina atua como Operadora, tratando os dados conforme as instruções, finalidades e configurações definidas pelo Cliente, observadas as atividades efetivamente realizadas. Quando o Cliente atuar como Operador em nome de terceiro Controlador, a Edomina poderá atuar como Suboperadora, nos limites das instruções válidas, das funcionalidades contratadas e do Acordo de Tratamento de Dados (DPA). 1.3. A Edomina poderá atuar como Controladora em tratamentos realizados para finalidades próprias, como administração da relação contratual, cadastro da conta, cobrança da assinatura, segurança, autenticação, prevenção a fraudes, suporte, cumprimento de obrigações legais e comunicação relacionada aos próprios serviços da Edomina. 2. DADOS PESSOAIS QUE PODEMOS TRATAR 2.1. Dados de visitantes do site: endereço IP, tipo de navegador e dispositivo, páginas acessadas, data e hora de acesso, origem da navegação, preferências de cookies e informações fornecidas voluntariamente em formulários, como nome, e-mail, telefone e empresa. 2.2. Dados de clientes e usuários da plataforma: nome, CPF ou CNPJ quando aplicável, e-mail, telefone, endereço, dados da empresa, registro profissional quando necessário à funcionalidade contratada, informações de plano e cobrança, permissões, registros de acesso, autenticações, eventos técnicos e comunicações de suporte. 2.3. Dados de pagamento: informações necessárias à cobrança e ao gerenciamento da assinatura poderão ser processadas por prestadores especializados. A Edomina não precisa armazenar números completos de cartão de crédito quando o processamento é realizado diretamente pelo provedor de pagamento. 2.4. Dados operacionais inseridos pelo Cliente — Edomina Locação: podem incluir dados cadastrais e de contato de locatários, contratos, equipamentos, faturamento, cobranças, entregas, recolhimentos, documentos fiscais e demais informações necessárias às funcionalidades contratadas. 2.5. Dados operacionais inseridos pelo Cliente — Edomina Serviços: podem incluir dados cadastrais e de contato de clientes atendidos, serviços, datas e status de atendimentos, faturamento, cobranças e documentos fiscais, conforme os campos disponibilizados pela plataforma. 2.6. O Edomina Serviços é estruturado para gestão administrativa e financeira e, salvo funcionalidade expressamente disponibilizada para finalidade diversa, não se destina ao armazenamento de prontuários médicos, diagnósticos, exames, laudos, imagens clínicas ou outras informações que exijam recursos específicos de prontuário ou sistema clínico especializado. 2.7. O Cliente não deverá inserir dados pessoais sensíveis que não sejam necessários às funcionalidades contratadas ou para os quais não possua hipótese legal válida e finalidade legítima. 2.8. Dados de integrações e mensageria: quando o Cliente utilizar recursos de comunicação ou conectar canal próprio, a Edomina poderá tratar identificadores de conta empresarial, número e canal, nome de exibição, status de conexão, templates, permissões, referências de autorização ou credenciais, identificadores de mensagens, eventos técnicos e estados de envio, entrega, leitura ou falha, na medida necessária à prestação da funcionalidade. 3. DADOS SENSÍVEIS E SERVIÇOS PROFISSIONAIS 3.1. Mesmo sem prontuário ou campo clínico específico, determinadas informações administrativas podem, dependendo do contexto, revelar dados pessoais sensíveis. O próprio nome de um serviço ou especialidade pode, por exemplo, permitir inferência sobre saúde. 3.2. O Cliente Controlador é responsável por identificar e documentar a hipótese legal aplicável ao tratamento de dados sensíveis, inclusive aquelas previstas no art. 11 da Lei Geral de Proteção de Dados Pessoais (LGPD), considerando a finalidade concreta e a natureza da sua atividade. 3.3. A Edomina adotará medidas compatíveis com o risco e disponibilizará recursos destinados a reduzir exposição desnecessária de informações, quando aplicável, sem substituir a avaliação jurídica e operacional que compete ao Cliente Controlador. 4. FINALIDADES DO TRATAMENTO 4.1. Os dados pessoais poderão ser tratados, conforme o contexto, para: criar e administrar contas; autenticar usuários; disponibilizar funcionalidades contratadas; processar cobranças; gerir planos e assinaturas; emitir ou processar documentos fiscais; executar notificações automáticas; conectar e operar integrações autorizadas; prestar suporte; prevenir fraudes e incidentes; manter segurança e estabilidade; registrar atividades técnicas; cumprir obrigações legais ou regulatórias; exercer direitos em processos; melhorar desempenho e usabilidade; e desenvolver funcionalidades de forma compatível com a legislação. Atividades de melhoria e desenvolvimento observarão os princípios de finalidade, necessidade e minimização, priorizando dados agregados, anonimizados ou informações técnicas quando suficientes para a finalidade pretendida. 4.2. Comunicações operacionais relacionadas à conta, segurança, cobrança, manutenção, funcionamento ou atualização necessária do serviço são distintas de comunicações promocionais ou de marketing. 4.3. A Edomina poderá realizar comunicações comerciais sobre seus próprios produtos e serviços, inclusive em contexto pré-contratual, observando a base legal aplicável a cada situação. Quando o tratamento se fundamentar em legítimo interesse, serão considerados a finalidade, a necessidade, as expectativas legítimas do titular e as salvaguardas aplicáveis. Quando cabível, serão disponibilizados mecanismos adequados de oposição, descadastramento ou gestão de preferências. 5. BASES LEGAIS 5.1. O tratamento realizado pela Edomina poderá se fundamentar, conforme a operação, em execução de contrato ou procedimentos preliminares; cumprimento de obrigação legal ou regulatória; exercício regular de direitos; legítimo interesse, quando aplicável; consentimento, quando exigido; e outras hipóteses previstas nos arts. 7º e 11 da LGPD. Quando utilizar o legítimo interesse, a Edomina avaliará a finalidade, a necessidade, as expectativas legítimas do titular, os possíveis impactos sobre seus direitos e as salvaguardas aplicáveis, mantendo documentação adequada para fins de responsabilização e prestação de contas. O legítimo interesse não será utilizado como base legal para tratamento de dados pessoais sensíveis. 5.2. Quando a Edomina atuar como Operadora dos dados inseridos pelo Cliente, a definição da hipótese legal aplicável ao tratamento principal compete ao Cliente Controlador, cabendo à Edomina executar o tratamento de acordo com as instruções válidas recebidas e os limites do serviço contratado. 6. NOTIFICAÇÕES AUTOMÁTICAS E CANAIS DE MENSAGERIA 6.0. Este capítulo trata das notificações automáticas destinadas aos clientes finais do Cliente. As comunicações comerciais, pré-contratuais, de suporte ou financeiras mantidas diretamente entre a Edomina e Clientes, seus representantes ou potenciais contratantes, inclusive por telefone ou WhatsApp, seguem as finalidades gerais e bases legais previstas nas Seções 4 e 5 desta Política. 6.1. A plataforma poderá gerar e transmitir automaticamente notificações operacionais, transacionais ou informativas relacionadas a eventos e dados cadastrados pelo Cliente, como cobranças, vencimentos, pagamentos, contratos, agendamentos, entrega ou recolhimento de equipamentos, orçamentos, conclusão de atendimentos e outros eventos previstos nas funcionalidades da plataforma. 6.2. As notificações utilizam modelos e regras disponibilizados pela Edomina. O Cliente poderá habilitar, desabilitar ou configurar os parâmetros oferecidos pela plataforma. A funcionalidade não constitui ferramenta de redação e disparo livre de mensagens ou campanhas de marketing pelo Cliente, salvo se serviço dessa natureza for futuramente disponibilizado e expressamente contratado. 6.3. As notificações via WhatsApp poderão ser transmitidas por canal ou número oficial centralizado mantido pela Edomina e compartilhado tecnicamente entre Clientes, como modalidade padrão de mensageria da Plataforma. 6.4. Quando a funcionalidade estiver disponível e for habilitada pelo Cliente, as notificações poderão também ser enviadas por conta, número ou ativo de WhatsApp Business de titularidade ou administração legítima do próprio Cliente, conectado à Plataforma mediante fluxo de autenticação, autorização ou integração disponibilizado pelo provedor e pela Edomina. 6.5. Na modalidade de canal próprio, a Edomina poderá processar identificadores e autorizações técnicas necessários para operar a integração em nome do Cliente, respeitando segregação lógica entre Clientes e os limites da funcionalidade contratada. A Edomina não se torna titular do número nem parte da relação do Cliente com o provedor pelo simples fato de viabilizar a conexão. 6.6. A utilização de canal oficial da Edomina ou de canal próprio do Cliente não torna a Edomina parte da relação comercial, contratual, fiscal, financeira ou profissional existente entre o Cliente e o destinatário. As mensagens enviadas por canal centralizado poderão identificar a empresa ou profissional ao qual a informação se refere, inclusive por expressões como “[Nome da empresa], via Edomina”. 6.7. O Cliente é responsável pela exatidão, atualização e legitimidade dos dados cadastrados que originem a notificação, pela definição de destinatários, regras e gatilhos, pela base legal aplicável e, quando exigível, pela obtenção de opt-in ou outra autorização necessária para o canal utilizado. 6.8. As notificações poderão ser estruturadas para reduzir exposição desnecessária de dados, especialmente dados sensíveis, por meio de descrições genéricas ou campos de exibição compatíveis com a finalidade da comunicação. 6.9. O canal centralizado utilizado para notificações poderá não realizar atendimento. Respostas eventualmente enviadas pelo destinatário poderão ser processadas tecnicamente para informar indisponibilidade de atendimento, registrar preferência de comunicação ou direcionar o titular ao canal da empresa responsável. Quando o Cliente utilizar canal próprio, o tratamento de respostas dependerá das funcionalidades efetivamente habilitadas. 6.10. A entrega, visualização ou leitura das notificações pode depender de fatores externos, como disponibilidade do destinatário, conectividade, qualidade e situação do canal, regras, limites e restrições dos provedores de comunicação. As notificações não substituem comunicações formais exigidas por lei ou por contrato quando houver forma específica obrigatória. 6.11. Caso o destinatário manifeste o desejo de deixar de receber novas notificações, a preferência será tratada conforme o canal utilizado e as funcionalidades disponíveis. No canal centralizado da Edomina, a Edomina poderá reconhecer e processar tecnicamente essa manifestação. No canal próprio do Cliente, o Cliente permanece responsável pelas decisões do Controlador e pela observância da manifestação do titular, com apoio dos controles técnicos disponibilizados pela Edomina. Sempre que tecnicamente possível, a preferência será associada ao destinatário, ao Cliente responsável e ao respectivo canal, de modo a evitar impacto indevido sobre relações distintas. 7. COMPARTILHAMENTO COM FORNECEDORES E PARCEIROS 7.1. Para viabilizar o funcionamento da plataforma, a Edomina poderá compartilhar dados pessoais ou permitir seu tratamento por fornecedores e parceiros contratados, estritamente na medida necessária às respectivas atividades. 7.2. As categorias de fornecedores podem incluir: infraestrutura e hospedagem em nuvem; banco de dados e armazenamento; autenticação; processamento de pagamentos; emissão e processamento de documentos fiscais; mensageria e WhatsApp; envio de e-mails; atendimento e suporte; inteligência artificial; assinatura eletrônica; monitoramento, segurança e prevenção a fraudes; analytics e métricas, quando aplicáveis; e outros serviços tecnológicos necessários ao funcionamento da plataforma. 7.3. A Edomina exigirá, conforme aplicável à relação e ao risco, obrigações de confidencialidade, segurança e proteção de dados compatíveis com a legislação. 7.4. A Edomina não vende dados pessoais e não utiliza os Dados do Cliente para publicidade de terceiros. 7.5. A relação dos principais fornecedores e suboperadores utilizados pela Edomina será mantida em registro atualizado e será disponibilizada ao Cliente Controlador mediante solicitação ao canal de privacidade, respondida em prazo razoável, e poderá também ser publicada em seção específica da plataforma. Alterações relevantes na relação de suboperadores que tratem Dados do Cliente, quando aplicável, serão comunicadas ao Cliente Controlador conforme detalhado no Acordo de Tratamento de Dados (DPA). 7.6. Dados poderão ser compartilhados com autoridades públicas ou terceiros quando necessário para cumprimento de obrigação legal, regulatória, ordem judicial, proteção de direitos ou outras hipóteses legalmente admitidas. 8. TRANSFERÊNCIA INTERNACIONAL DE DADOS 8.1. Alguns fornecedores tecnológicos poderão tratar dados pessoais fora do Brasil ou permitir acesso internacional a dados, caracterizando transferência internacional quando presentes os requisitos legais. 8.2. Quando houver transferência internacional sujeita à LGPD, a Edomina adotará mecanismo juridicamente válido previsto na legislação e na regulamentação da Autoridade Nacional de Proteção de Dados (ANPD), desde que seus requisitos estejam efetivamente atendidos, incluindo, conforme aplicável, decisão de adequação, cláusulas-padrão contratuais ou outros mecanismos legalmente admitidos. 8.3. A Edomina adotará medidas compatíveis com o risco e buscará limitar a transferência ao necessário para as finalidades informadas. 8.4. Quando aplicável, a Edomina disponibilizará em seu site, em local de fácil acesso, informações sobre transferências internacionais de dados realizadas sob sua responsabilidade, incluindo, conforme exigido pela legislação e regulamentação vigentes, forma, duração, finalidade, país ou região de destino, identificação dos agentes envolvidos quando juridicamente necessária, uso compartilhado, responsabilidades, medidas de segurança e direitos dos titulares. Essas informações poderão ser organizadas em página ou documento específico, sem necessidade de incluir nesta Política a identificação nominal permanente de todos os fornecedores tecnológicos utilizados pela Edomina. 8.5. Quando juridicamente aplicável, o titular poderá solicitar acesso às cláusulas ou ao mecanismo contratual utilizado para determinada transferência internacional, observados os segredos comercial e industrial, as limitações legais e os prazos previstos na regulamentação vigente. 9. ARMAZENAMENTO, RETENÇÃO, EXPORTAÇÃO E EXCLUSÃO 9.1. Os dados pessoais serão mantidos pelo período necessário ao cumprimento das finalidades desta Política e das obrigações legais, regulatórias, contratuais, de segurança e de exercício regular de direitos. 9.2. Após o encerramento efetivo da assinatura, os dados operacionais disponibilizados para exportação permanecerão acessíveis ao Cliente por 30 (trinta) dias corridos, observadas as condições previstas nos Termos de Uso. 9.3. Durante esse período, o acesso poderá ser limitado às funcionalidades necessárias à consulta e exportação, sem representar extensão gratuita da licença para utilização das demais funcionalidades. 9.4. Encerrados os 30 (trinta) dias, a Edomina iniciará, conforme seus procedimentos técnicos de exclusão e retenção, a eliminação ou anonimização dos dados mantidos nos ambientes ativos, ressalvadas informações cuja conservação seja necessária para obrigação legal ou regulatória, exercício regular de direitos, prevenção a fraudes, segurança ou outra hipótese legalmente admitida. 9.5. Dados existentes em cópias de segurança poderão permanecer até o encerramento dos ciclos técnicos de retenção e serão posteriormente eliminados ou sobrescritos conforme as rotinas aplicáveis, sem permanecer disponíveis para utilização ordinária após o encerramento da conta. 9.6. Os prazos específicos de retenção poderão variar conforme a categoria de informação, a finalidade, as obrigações legais e os ciclos técnicos aplicáveis. A Edomina manterá critérios internos de retenção e descarte compatíveis com essas finalidades e com os princípios de necessidade e responsabilização. 9.7. Após o encerramento do período de exportação, eventual recuperação, restauração ou disponibilização extraordinária de dados estará sujeita à disponibilidade técnica, aos ciclos de cópias de segurança e às obrigações legais aplicáveis, não havendo garantia de recuperação de dados já eliminados, anonimizados, sobrescritos ou expirados dos backups. 10. SEGURANÇA DA INFORMAÇÃO 10.1. A Edomina adota medidas técnicas e administrativas compatíveis com a natureza dos dados, a finalidade do tratamento, a arquitetura do serviço e os riscos envolvidos, com o objetivo de proteger informações contra acesso não autorizado e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. 10.2. Entre as medidas que poderão ser empregadas, conforme a arquitetura e a funcionalidade, estão proteção de credenciais, criptografia de dados em trânsito, controle de acesso por perfil, segregação e isolamento lógico entre Clientes, registros de eventos, monitoramento, cópias de segurança, gestão de permissões administrativas e restrição de acesso interno ao necessário para operação e suporte. 10.3. Em integrações multi-tenant, a Edomina adotará controles destinados a segregar identificadores, autorizações e credenciais de cada Cliente e a impedir, na medida tecnicamente aplicável, o uso cruzado de canais, contas ou números entre empresas distintas. 10.4. Nenhum sistema conectado à internet pode ser considerado absolutamente imune a falhas, ataques ou incidentes. A Edomina mantém processos destinados à prevenção, detecção, resposta e recuperação compatíveis com seu ambiente tecnológico. 10.5. O acesso da equipe da Edomina aos Dados do Cliente será limitado às pessoas autorizadas e às situações em que seja necessário para operação, suporte, segurança, manutenção, investigação de incidentes, cumprimento de obrigação legal ou outra finalidade legítima relacionada ao serviço, observados controles de acesso e confidencialidade. 11. INCIDENTES DE SEGURANÇA 11.1. Em caso de incidente de segurança envolvendo dados pessoais, a Edomina adotará as medidas aplicáveis de acordo com o papel exercido na operação de tratamento e com a legislação e regulamentação vigentes. 11.2. Quando atuar como Operadora, a Edomina comunicará o Cliente Controlador sem demora injustificada após tomar conhecimento de incidente que demande sua atuação, fornecendo as informações disponíveis razoavelmente necessárias para avaliação, mitigação e cumprimento das obrigações legais aplicáveis. 11.3. Quando atuar como Controladora, a Edomina realizará as comunicações à ANPD e aos titulares quando exigidas pela legislação e regulamentação aplicáveis. 11.4. A Edomina manterá registros de incidentes de segurança envolvendo dados pessoais pelo período exigido pela regulamentação vigente e adotará medidas de preservação de evidências e melhoria dos controles quando cabíveis. 12. REGISTROS DE ACESSO, LOGS E DADOS TÉCNICOS 12.1. A Edomina poderá tratar registros técnicos necessários à operação, segurança, auditoria e cumprimento de obrigações legais, incluindo endereço IP, data e hora de acesso, identificadores de sessão, autenticações, ações relevantes realizadas na conta, eventos de erro, consumo de recursos, identificadores e estados de mensagens e eventos de segurança. 12.2. Registros de acesso à aplicação serão mantidos pelo período aplicável nos termos do Marco Civil da Internet e demais normas pertinentes, podendo existir prazos superiores quando necessários ao cumprimento de obrigação legal, exercício regular de direitos ou outras hipóteses permitidas. 13. DIREITOS DOS TITULARES 13.1. O titular poderá exercer os direitos previstos na LGPD, conforme aplicável, incluindo confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação quando cabível; portabilidade nos termos regulamentares; informação sobre compartilhamentos; revogação de consentimento; informação sobre a possibilidade de não consentir e suas consequências; oposição nas hipóteses legais; e revisão de decisões tomadas unicamente com base em tratamento automatizado, quando aplicável. 13.2. A Edomina poderá solicitar informações razoavelmente necessárias à confirmação da identidade do solicitante e à prevenção de fraude ou acesso indevido a dados de terceiros. 13.3. Quando o titular for cliente final de um Cliente da Edomina e o tratamento estiver sob responsabilidade daquele Cliente Controlador, a solicitação deverá ser dirigida preferencialmente ao respectivo Controlador. Quando a Edomina receber diretamente solicitação relacionada a tratamento em que atue como Operadora ou Suboperadora, poderá orientar o titular a contatar o Controlador responsável e/ou encaminhar a solicitação ao Cliente, abstendo-se de decidir ou executar diretamente pedidos que dependam de determinação do Controlador, salvo obrigação legal em sentido diverso. A Edomina prestará cooperação razoável ao Cliente para atendimento das solicitações, conforme aplicável. 13.4. Solicitações relacionadas a tratamentos nos quais a Edomina atua como Controladora poderão ser encaminhadas diretamente ao canal de privacidade indicado nesta Política. 13.5. O exercício dos direitos previstos na legislação será disponibilizado gratuitamente, observados os procedimentos, limitações e prazos legalmente aplicáveis. 13.6. O titular poderá, observados os procedimentos legais e regulamentares aplicáveis, peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD) em relação ao tratamento de seus dados pessoais. 13.7. As solicitações serão tratadas nos prazos previstos na legislação e regulamentação aplicáveis. Quando a Edomina atuar como Operadora, poderá encaminhar ou auxiliar o Cliente Controlador responsável, sem que isso altere a responsabilidade legal de cada agente de tratamento. 14. INTELIGÊNCIA ARTIFICIAL E RECURSOS AUTOMATIZADOS 14.1. Alguns planos ou funcionalidades poderão utilizar recursos de inteligência artificial para auxiliar na organização, análise, geração ou apresentação de informações. 14.2. Quando recursos de inteligência artificial processarem dados operacionais inseridos pelo Cliente, incluindo informações que possam permitir inferência sobre dados pessoais sensíveis nos termos da Seção 3, a Edomina adotará medidas técnicas, organizacionais e contratuais compatíveis com a natureza sensível da informação, incluindo avaliação da necessidade do tratamento, limitação da finalidade, controle de acesso e avaliação das condições aplicáveis ao prestador tecnológico. O processamento de dados pessoais sensíveis por recursos de inteligência artificial somente ocorrerá quando necessário à funcionalidade disponibilizada, juridicamente adequado e compatível com as medidas de proteção aplicáveis, sem substituir a responsabilidade do Cliente Controlador pela definição da hipótese legal e da finalidade do tratamento. 14.3. Recursos de inteligência artificial não substituem avaliação humana quando a natureza da decisão exigir validação profissional ou empresarial. Caso a Edomina passe a realizar decisões relevantes tomadas unicamente com base em tratamento automatizado, esta Política será atualizada para refletir as informações e direitos aplicáveis. 14.4. A Edomina não utilizará Dados do Cliente para treinamento de modelos gerais de inteligência artificial próprios ou de terceiros. Quando utilizar serviços de inteligência artificial de terceiros para processar Dados do Cliente, adotará medidas técnicas e contratuais compatíveis com a finalidade do tratamento e, quando disponibilizado pelo prestador, configurações destinadas a impedir a utilização desses dados para treinamento de modelos gerais. 15. COOKIES E TECNOLOGIAS SEMELHANTES 15.1. O site e a plataforma poderão utilizar cookies e tecnologias semelhantes necessários ao funcionamento, segurança, autenticação, manutenção de sessão e preferências do usuário. 15.2. Cookies ou tecnologias não essenciais, como analytics, medição ou publicidade, quando utilizados, serão tratados de acordo com a legislação aplicável e com as escolhas disponibilizadas ao usuário. 15.3. Quando houver cookies ou tecnologias não essenciais cuja utilização dependa de consentimento ou gestão de preferências, a Edomina disponibilizará mecanismo adequado para aceitar, rejeitar ou configurar as respectivas categorias, sem prejuízo dos cookies estritamente necessários ao funcionamento e à segurança do serviço. 15.4. Quando aplicável, informações adicionais sobre categorias, finalidades, duração e terceiros envolvidos no uso de cookies e tecnologias semelhantes serão disponibilizadas no gerenciador de preferências ou em Política de Cookies específica. 16. CANAL DE PRIVACIDADE E ENCARREGADO 16.1. Dúvidas, solicitações e exercício de direitos relacionados a dados pessoais poderão ser encaminhados para privacidade@edomina.com.br. 16.2. Quando houver Encarregado pelo Tratamento de Dados Pessoais formalmente indicado nos termos da legislação e regulamentação aplicáveis, sua identidade e informações de contato serão divulgadas de forma clara e acessível no site ou em seção própria da plataforma. 16.3. O canal de privacidade permanecerá disponível para recebimento das solicitações independentemente da denominação interna ou da necessidade de indicação formal de Encarregado. 17. CRIANÇAS E ADOLESCENTES 17.1. A plataforma é destinada a uso empresarial e profissional e não é direcionada à contratação direta por crianças ou adolescentes. 17.2. Caso o Cliente insira dados de crianças ou adolescentes em razão da sua própria atividade, será responsável por possuir hipótese legal adequada, observar o melhor interesse do titular e cumprir as demais obrigações aplicáveis. O Cliente deverá evitar a inserção de dados de crianças e adolescentes que não sejam necessários às funcionalidades contratadas. A Edomina tratará esses dados na condição correspondente à operação realizada e adotará as medidas pertinentes ao serviço contratado. 18. ALTERAÇÕES DESTA POLÍTICA 18.1. Esta Política poderá ser atualizada para refletir mudanças legais, regulatórias, tecnológicas, operacionais ou comerciais. 18.2. Alterações relevantes serão comunicadas por meios adequados, como aviso na plataforma, site ou e-mail, quando aplicável. 18.3. A versão vigente e a respectiva data de atualização permanecerão disponíveis nos canais oficiais da Edomina. 19. LEGISLAÇÃO APLICÁVEL 19.1. Esta Política é regida pela legislação da República Federativa do Brasil, em especial pela Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD), pela Lei nº 12.965/2014 — Marco Civil da Internet, e pelas regulamentações aplicáveis da Autoridade Nacional de Proteção de Dados. 19.2. Questões contratuais e de foro relacionadas à utilização da plataforma serão tratadas conforme os Termos de Uso e a legislação aplicável. 20. CONTATO 20.1. Edomina Tecnologia Ltda. — CNPJ 66.525.377/0001-72. 20.2. Site: edomina.com.br. 20.3. Canal de privacidade: privacidade@edomina.com.br. ACORDO DE TRATAMENTO DE DADOS (DPA) Edomina Locação e Edomina Serviços Edomina Tecnologia Ltda. - CNPJ 66.525.377/0001-72 Quadra 3, AE 5, Sala 121, Parte J, Sobradinho, Brasília/DF, CEP 73.030-030 - edomina.com.br Versão 1.0 - vigente a partir da data de sua publicação Este Acordo de Tratamento de Dados ("DPA") integra e complementa os Termos de Uso e a Política de Privacidade da plataforma Edomina, detalhando as obrigações das partes em relação ao tratamento de Dados do Cliente realizado pela Edomina Tecnologia Ltda. ("Edomina") em nome do Cliente contratante ("Cliente"), no âmbito dos produtos Edomina Locação e Edomina Serviços. Em caso de conflito entre este DPA e os Termos de Uso quanto ao tratamento de Dados do Cliente na relação Controlador-Operadora ou Operadora-Suboperadora, prevalecerá este DPA. A Política de Privacidade continuará aplicável aos tratamentos em que a Edomina atuar como Controladora. 1. Definições • "LGPD": Lei nº 13.709/2018 - Lei Geral de Proteção de Dados Pessoais. • "Dados do Cliente": dados pessoais inseridos, cadastrados, transmitidos ou disponibilizados pelo Cliente ou por seus usuários autorizados, bem como dados pessoais gerados pela plataforma a partir desses dados exclusivamente para execução das funcionalidades contratadas, referentes ao próprio Cliente, seus representantes, usuários, clientes finais, locatários, contratantes, usuários de serviços e demais titulares. • "Dados Pessoais Sensíveis": dados pessoais definidos como sensíveis pelo art. 5º, II, da LGPD. • "Tratamento": toda operação realizada com dados pessoais, conforme definição da LGPD. • "Controlador": o Cliente, em regra, em relação aos Dados do Cliente, nos termos do art. 5º, VI, da LGPD. Caso o Cliente atue como Operador em nome de terceiro Controlador, será responsável por assegurar que possui autorização, instruções válidas e fundamento jurídico suficiente para contratar a Edomina como Suboperadora, quando aplicável. • "Operadora": a Edomina, em relação aos Dados do Cliente, nos termos do art. 5º, VII, da LGPD. • "Suboperador": terceiro contratado pela Edomina que trate Dados do Cliente em nome da Edomina, na cadeia de tratamento em que o Cliente atua como Controlador e a Edomina como Operadora. • "Incidente de Segurança": evento confirmado que comprometa a confidencialidade, integridade ou disponibilidade dos Dados do Cliente, incluindo destruição, perda, alteração, acesso, divulgação, comunicação ou outra forma de tratamento não autorizado ou acidental. • "Funcionalidade de IA": recurso da plataforma que utiliza modelos, sistemas ou serviços de inteligência artificial para gerar, classificar, resumir, analisar, sugerir, prever, extrair ou transformar informações a partir de dados e comandos fornecidos no contexto das funcionalidades contratadas. • "Entrada de IA": prompt, instrução, contexto, arquivo, registro ou outro conteúdo enviado a uma Funcionalidade de IA. • "Saída de IA": conteúdo, recomendação, classificação, resumo, previsão ou outra resposta produzida por uma Funcionalidade de IA. • "Tratamento Automatizado": tratamento realizado por meios tecnológicos com reduzida ou nenhuma intervenção humana, incluindo automações, regras, classificações e funcionalidades de IA. “Canal Integrado de Mensageria”: conta, número, ativo empresarial ou canal de comunicação conectado à Plataforma, seja mantido pela Edomina como infraestrutura centralizada, seja de titularidade ou administração legítima do Cliente, utilizado para viabilizar notificações, automações ou outras comunicações previstas nas funcionalidades contratadas. 2. Papéis das partes 2.1. Em relação aos Dados do Cliente, o Cliente atuará, em regra, como Controlador, definindo as finalidades e os meios do tratamento relacionados às suas próprias operações e aos seus clientes finais, e a Edomina atuará como Operadora, tratando os dados exclusivamente para viabilizar as funcionalidades contratadas, conforme as instruções do Cliente e os limites técnicos da plataforma. Quando o Cliente atuar como Operador em nome de terceiro Controlador, a Edomina poderá atuar como Suboperadora, nos limites das instruções válidas recebidas e das funcionalidades contratadas. 2.2. A Edomina poderá atuar como Controladora em relação a dados tratados para finalidades próprias, como administração da conta, cobrança da assinatura, segurança da plataforma, prevenção a fraudes, gestão de suporte, registros necessários à defesa de direitos e cumprimento de obrigações legais, conforme descrito na Política de Privacidade. Este DPA não se aplica a esses tratamentos. 2.3. As instruções do Cliente serão consideradas válidas quando fornecidas por meio das configurações normais da plataforma, de comunicação formal aos canais oficiais da Edomina ou de disposição expressa em contrato específico. Caso a Edomina identifique que uma instrução viola a LGPD ou outra norma aplicável, informará o Cliente e não executará ou suspenderá a instrução na medida necessária até seu esclarecimento ou regularização, salvo quando a legislação determinar procedimento diverso. 2.4. Instruções extraordinárias que exijam desenvolvimento, customização, integração específica, esforço técnico relevante ou tratamento fora das funcionalidades contratadas estarão sujeitas à avaliação de viabilidade técnica, segurança, prazo e, quando aplicável, contratação adicional, sem prejuízo do dever da Edomina de cumprir as obrigações legais que lhe sejam diretamente aplicáveis. 2.5. A habilitação de funcionalidades, limites de uso, volume de armazenamento, quantidade de usuários, mensagens, automações ou processamento de IA poderá variar conforme o plano contratado. Essas diferenças comerciais ou técnicas não reduzem o nível de proteção de dados e as obrigações aplicáveis à Edomina previstas neste DPA. 3. Objeto e características do tratamento • Natureza e finalidade: disponibilização das funcionalidades de gestão empresarial contratadas, incluindo cadastro e gestão de clientes finais, contratos, produtos, equipamentos, serviços, manutenção, entregas e recolhimentos, CRM, orçamentos, metas, faturamento, contas bancárias, categorias financeiras, conciliação bancária, rentabilidade, documentos fiscais, relatórios, indicadores, marketplace, notificações, automações, integrações e recursos de inteligência artificial, conforme as funcionalidades efetivamente habilitadas ao Cliente. • Categorias de titulares: representantes e usuários do Cliente; clientes finais do Cliente, incluindo locatários, contratantes e demais pessoas cujos dados sejam inseridos na plataforma. • Categorias de dados pessoais: dados cadastrais e de contato; dados contratuais; dados financeiros, bancários, fiscais e de faturamento; registros operacionais; dados técnicos e de uso; conteúdo inserido em campos, arquivos e integrações, incluindo Entradas e Saídas de IA quando contiverem dados pessoais; e, quando aplicável e sob responsabilidade do Cliente, informações que possam permitir inferência sobre dados pessoais sensíveis. • Duração do tratamento: enquanto vigorar a assinatura do Cliente, observados os prazos de exportação, retenção e eliminação previstos neste DPA. 4. Obrigações da Edomina como Operadora • Tratar os Dados do Cliente exclusivamente conforme as instruções documentadas do Cliente e os limites das funcionalidades contratadas, salvo obrigação legal em sentido diverso, hipótese em que informará o Cliente previamente, quando a lei não vedar essa comunicação. • Garantir que as pessoas autorizadas a tratar os Dados do Cliente estejam sujeitas a obrigação de confidencialidade, contratual ou legal. • Adotar medidas técnicas e administrativas de segurança compatíveis com a natureza dos dados, a finalidade e os riscos do tratamento. • Prestar assistência razoavelmente necessária e proporcional à natureza do tratamento, às informações sob seu domínio e às funcionalidades técnicas da plataforma para auxiliar o Cliente no exercício dos direitos dos titulares, na avaliação de incidentes e no cumprimento de obrigações relacionadas à proteção de dados, inclusive, quando solicitado, com informações razoavelmente necessárias à elaboração ou atualização de Relatório de Impacto à Proteção de Dados Pessoais. • Comunicar ao Cliente, sem demora injustificada, Incidentes de Segurança envolvendo Dados do Cliente relevantes para a avaliação, mitigação ou cumprimento das obrigações do Cliente Controlador. • Manter governança razoável sobre Suboperadores, inclusive fornecedores de infraestrutura, comunicação, pagamentos, documentos fiscais, integrações e inteligência artificial que tratem Dados do Cliente. • Seguir, ao término da relação contratual, os procedimentos de exportação, retenção e eliminação previstos neste DPA e nos Termos de Uso. 5. Obrigações do Cliente como Controlador • Possuir hipótese legal válida para o tratamento de todos os Dados do Cliente inseridos ou transmitidos pela plataforma, inclusive os de seus clientes finais. • Fornecer instruções lícitas e compatíveis com a LGPD à Edomina. • Configurar adequadamente a conta, os usuários autorizados, perfis, permissões e integrações. • Atender, na condição de Controlador, as solicitações de titulares de dados que lhe forem direcionadas, com a cooperação da Edomina prevista neste DPA. • Avaliar a necessidade de Relatório de Impacto à Proteção de Dados Pessoais e de outras obrigações que recaiam especificamente sobre o Controlador. • Não inserir dados pessoais sensíveis além do necessário às funcionalidades contratadas e assumir a responsabilidade pela hipótese legal aplicável quando o fizer. • Não inserir em prompts, campos livres, anexos ou integrações dados pessoais ou sensíveis que não sejam necessários à finalidade pretendida. • Revisar as configurações de automações e notificações antes de sua ativação e manter base legal adequada para as comunicações realizadas aos titulares. 5.1. Quando a Edomina receber diretamente solicitação de titular relacionada a Dados do Cliente tratados na condição de Operadora ou Suboperadora, poderá orientar o titular a contatar o Cliente responsável e/ou encaminhar a solicitação ao Cliente, abstendo-se de decidir ou executar diretamente pedidos que dependam de determinação do Controlador, salvo obrigação legal em sentido diverso. 6. Confidencialidade A Edomina garante que colaboradores, prestadores e demais pessoas com acesso aos Dados do Cliente estão sujeitos a obrigações de confidencialidade compatíveis com a natureza da informação tratada, e que o acesso interno é restrito ao estritamente necessário para operação, suporte, segurança e cumprimento das finalidades contratadas. As obrigações de confidencialidade permanecerão após o encerramento deste DPA enquanto as informações mantiverem caráter confidencial ou pelo período exigido pela legislação aplicável. 7. Medidas de segurança • Criptografia de dados em trânsito e proteção de credenciais de acesso; • Controle de acesso por perfil de usuário, princípio do menor privilégio e segregação lógica entre Clientes; • Registros de eventos e logs necessários à segurança, auditoria e investigação; • Monitoramento de infraestrutura e procedimentos de resposta a incidentes; • Cópias de segurança e procedimentos de recuperação compatíveis com a continuidade do serviço; • Restrição de acesso interno ao necessário para suporte, operação, segurança ou obrigação legal; • Gestão de fornecedores e Suboperadores com obrigações contratuais compatíveis de confidencialidade, segurança e proteção de dados; • Controles destinados a reduzir exposição desnecessária de dados pessoais em campos livres, arquivos, notificações, automações e funcionalidades de IA, quando tecnicamente aplicáveis. • Segregação lógica de identificadores, autorizações e credenciais de integrações por Cliente, com controles destinados a impedir utilização cruzada de canais, contas ou números entre tenants; 7.1. As medidas serão revisadas periodicamente e ajustadas conforme a evolução dos riscos, da tecnologia e da arquitetura da plataforma, sem prejuízo do nível de proteção assumido neste DPA. 8. Dados sensíveis e serviços profissionais 8.1. Mesmo sem prontuário ou campo clínico específico, determinadas informações administrativas do Edomina Serviços - como o nome de um serviço ou especialidade - podem, dependendo do contexto, permitir inferência sobre dado pessoal sensível, nos termos da LGPD. 8.2. O Cliente Controlador é responsável por identificar e documentar a hipótese legal aplicável ao tratamento de dados pessoais sensíveis, considerando a finalidade concreta da operação e a natureza de sua atividade. A tutela da saúde poderá constituir uma das hipóteses aplicáveis quando presentes seus requisitos legais, sem que este DPA determine previamente a base legal a ser adotada pelo Cliente. 8.3. Quando funcionalidades de IA, automações ou integrações processarem informações que possam permitir inferência sobre dados pessoais sensíveis, a Edomina adotará medidas técnicas, organizacionais e contratuais compatíveis com a natureza e os riscos da informação, sem substituir a responsabilidade do Cliente Controlador pela definição da hipótese legal e da finalidade do tratamento. 8.4. A Edomina implementará recursos e padrões destinados a reduzir a exposição desnecessária dessas informações nos canais de notificação e demais funcionalidades da plataforma. O Cliente será responsável pelas configurações e parâmetros disponibilizados sob seu controle. 9. Inteligência artificial e tratamento automatizado 9.1. As Funcionalidades de IA poderão processar Dados do Cliente apenas quando necessário à execução da funcionalidade acionada, conforme a configuração, solicitação ou instrução do Cliente e os limites do plano contratado. 9.2. Entradas de IA e os dados contextuais estritamente necessários poderão ser transmitidos a fornecedores tecnológicos que atuem como Suboperadores da Edomina. Esses fornecedores estarão sujeitos às obrigações aplicáveis da Seção 12 e, quando houver transferência internacional, da Seção 13. 9.3. A Edomina não utilizará Dados do Cliente, Entradas de IA ou Saídas de IA para treinamento de modelos gerais de inteligência artificial próprios ou de terceiros. Quando utilizar serviços de IA de terceiros, adotará, quando disponibilizadas pelo prestador, configurações e condições contratuais destinadas a impedir o uso desses dados para treinamento de modelos gerais. 9.4. Fornecedores de IA poderão realizar retenção técnica temporária, registro de segurança, prevenção de abuso ou processamento necessário à prestação do serviço, quando previsto nas condições empresariais aplicáveis. A Edomina buscará configurar os serviços de modo a minimizar a retenção e limitar o tratamento ao necessário, observadas as capacidades técnicas e contratuais do fornecedor. 9.5. Saídas de IA podem conter inexatidões, inferências ou conteúdo incompleto. O Cliente deverá realizar validação humana adequada antes de utilizar Saídas de IA para atos que produzam efeitos jurídicos, financeiros, contratuais, fiscais, profissionais ou outros efeitos relevantes sobre titulares. 9.6. A Edomina não destina suas Funcionalidades de IA, por padrão, à tomada de decisões unicamente automatizadas que afetem interesses de titulares. Caso o Cliente configure automações ou integrações para produzir decisões dessa natureza, caberá ao Cliente avaliar a licitude, necessidade, transparência, possibilidade de revisão e demais obrigações aplicáveis, inclusive os direitos previstos no art. 20 da LGPD. A Edomina prestará a cooperação razoavelmente necessária na medida das informações sob seu domínio. 9.7. A Edomina poderá manter metadados técnicos, métricas de consumo, registros de execução, identificadores, horários, volume de tokens e logs de segurança relacionados às Funcionalidades de IA para operação, faturamento, prevenção de abuso, segurança e auditoria. O conteúdo integral de Entradas e Saídas somente será mantido quando necessário à funcionalidade, suporte, segurança, instrução do Cliente ou obrigação legal, observados os prazos de retenção aplicáveis. 9.8. Os limites comerciais de tokens ou processamento de IA não autorizam tratamento adicional nem alteram as finalidades previstas neste DPA. 10. Automações, notificações e integrações 10.1. A plataforma poderá executar rotinas automáticas, incluindo central de notificações, lançamentos financeiros automáticos, documentos fiscais automáticos, recursos de IA e outras automações habilitadas conforme o plano. 10.2. As comunicações poderão utilizar Canal Integrado de Mensageria centralizado mantido pela Edomina ou, quando a funcionalidade estiver disponível e for habilitada pelo Cliente, canal próprio do Cliente conectado à Plataforma. A modalidade utilizada poderá variar conforme o plano, a configuração do Cliente, a disponibilidade técnica e os requisitos do provedor. 10.3. O Cliente é responsável por definir destinatários, regras, gatilhos, conteúdo e hipóteses legais aplicáveis às comunicações realizadas em seu nome, inclusive por WhatsApp, e-mail ou outros canais integrados, bem como por observar as políticas do provedor e obter opt-in, autorização ou outra manifestação válida quando exigível. 10.4. A Edomina tratará os dados necessários ao envio, roteamento, registro e acompanhamento das comunicações como Operadora, salvo tratamentos próprios descritos na Política de Privacidade. A existência de limite mensal de mensagens, franquia ou modalidade de canal é condição comercial e não constitui base legal para o envio. 10.5. Quando o Cliente conectar canal próprio, a Edomina poderá tratar, na medida necessária à integração, identificadores de conta empresarial, WABA ou equivalente, identificadores de número e canal, número de telefone, nome de exibição, status de conexão, templates, permissões, referências de credenciais ou autorizações, eventos de webhook, identificadores de mensagens e estados de envio, entrega, leitura ou falha. 10.6. Credenciais, tokens, segredos e autorizações técnicas vinculados a integrações serão protegidos por controles compatíveis com sua criticidade, com segregação lógica entre Clientes, princípio do menor privilégio e restrição de exposição ao frontend ou a usuários sem necessidade de acesso. 10.7. Integrações sob demanda ou conectores poderão implicar compartilhamento de Dados do Cliente com terceiros escolhidos, autorizados ou contratados pelo Cliente. Quando a Edomina contratar o terceiro para prestar parte do serviço Edomina, aplicam-se as regras de Suboperadores; quando o terceiro for contratado diretamente pelo Cliente, o Cliente será responsável por sua relação jurídica e instruções, sem prejuízo dos controles técnicos razoáveis da Edomina. 10.8. Sempre que tecnicamente disponível, a Edomina adotará mecanismos para permitir desativação, alteração ou interrupção de automações e para registrar preferências de comunicação. Quando aplicável ao canal e à funcionalidade, essas preferências poderão ser associadas ao destinatário, ao Cliente responsável e ao respectivo canal, reduzindo bloqueios indevidos entre relações distintas. 10.9. Quando a comunicação utilizar canal próprio do Cliente, o Cliente continuará responsável pelo atendimento às manifestações de oposição, descadastramento ou outras solicitações dos titulares que dependam de decisão do Controlador, cabendo à Edomina executar os controles técnicos previstos na Plataforma conforme instruções válidas e obrigações legais aplicáveis. 10.10. Alterações de API, políticas, preços, requisitos de autenticação, limites, suspensão de conta, perda de qualidade, revogação de permissões ou indisponibilidade do provedor poderão afetar a integração. A Edomina poderá suspender ou limitar tecnicamente o conector quando necessário à segurança, conformidade ou funcionamento do serviço, sem alterar os papéis das partes previstos neste DPA. 11. Incidentes de segurança 11.1. A Edomina comunicará o Cliente Controlador sem demora injustificada após tomar conhecimento de Incidente de Segurança envolvendo Dados do Cliente que seja relevante para a avaliação ou o cumprimento das obrigações do Controlador. A comunicação inicial será realizada tão logo estejam disponíveis informações suficientes para caracterizar razoavelmente o incidente, podendo ser complementada posteriormente. 11.2. A comunicação incluirá, na medida das informações disponíveis, a natureza do incidente, as categorias e o número aproximado de titulares e registros afetados, as consequências prováveis e as medidas adotadas ou propostas para mitigação. 11.3. As partes cooperarão, dentro de suas respectivas responsabilidades, na investigação, mitigação e cumprimento das obrigações legais. Quando o Cliente for o Controlador responsável pela comunicação, caberá a ele avaliar e realizar a comunicação à ANPD e aos titulares dentro do prazo legal aplicável, atualmente de 3 (três) dias úteis para incidentes que possam acarretar risco ou dano relevante, ressalvadas regras específicas. 11.4. A Edomina manterá registro dos Incidentes de Segurança pelo prazo mínimo exigido pela regulamentação aplicável, atualmente de 5 (cinco) anos, sem prejuízo de prazo superior quando necessário para obrigação legal, exercício regular de direitos ou segurança. 11.5. As comunicações serão encaminhadas aos contatos administrativos, de privacidade ou de segurança cadastrados pelo Cliente, cabendo ao Cliente mantê-los atualizados. 12. Suboperadores 12.1. O Cliente autoriza, de forma geral, a utilização pela Edomina de Suboperadores que tratem Dados do Cliente para viabilizar as funcionalidades contratadas, incluindo, conforme aplicável, infraestrutura em nuvem, banco de dados, hospedagem, comunicação, WhatsApp, pagamentos, documentos fiscais, assinatura, suporte, monitoramento, integrações e inteligência artificial. 12.2. A Edomina manterá registro atualizado dos Suboperadores que tratem Dados do Cliente e disponibilizará informações pertinentes ao Cliente mediante solicitação ao canal de privacidade, observados os segredos comercial e industrial e as exigências legais aplicáveis. 12.3. A Edomina comunicará alterações relevantes na relação de Suboperadores com antecedência razoável quando possível. O Cliente poderá apresentar oposição fundamentada em preocupação legítima de proteção de dados no prazo de 10 (dez) dias corridos da comunicação. Havendo oposição, as partes buscarão solução razoável e, caso não possa ser solucionada sem impacto material ao serviço, o Cliente poderá encerrar a assinatura conforme os Termos de Uso. 12.4. A Edomina exigirá dos Suboperadores obrigações de proteção de dados compatíveis com as assumidas neste DPA, na medida aplicável ao serviço subcontratado, permanecendo responsável perante o Cliente pelo cumprimento de suas próprias obrigações relacionadas à contratação, instrução e gestão desses Suboperadores. 13. Transferência internacional de dados 13.1. Alguns Suboperadores, inclusive fornecedores de infraestrutura e inteligência artificial, poderão tratar Dados do Cliente fora do Brasil, caracterizando transferência internacional quando presentes os requisitos legais. 13.2. A Edomina adotará mecanismo juridicamente válido previsto na LGPD e na regulamentação da ANPD, conforme aplicável, incluindo decisão de adequação, cláusulas-padrão contratuais da ANPD ou outro mecanismo legalmente admitido cujos requisitos estejam efetivamente atendidos. 13.3. Quando a transferência se basear em cláusulas contratuais, a Edomina observará o Regulamento de Transferência Internacional de Dados da ANPD e utilizará as cláusulas-padrão brasileiras ou outro mecanismo reconhecido ou previamente aprovado pela ANPD, quando exigido. A mera existência de contrato estrangeiro com o fornecedor não será tratada, por si só, como mecanismo suficiente de transferência. 13.4. Quando aplicável, a Edomina disponibilizará as informações exigidas pela legislação sobre transferências internacionais sob sua responsabilidade, incluindo finalidade, destino e mecanismo jurídico utilizado. 14. Retenção, exportação e eliminação de dados 14.1. Durante a vigência da assinatura, os Dados do Cliente são mantidos nos ambientes ativos da plataforma para viabilizar as funcionalidades contratadas. 14.2. Após o encerramento efetivo da assinatura, o Cliente terá 30 (trinta) dias corridos para exportar os Dados do Cliente disponibilizados para exportação pela plataforma, conforme os Termos de Uso. Durante esse período, o acesso poderá ficar limitado às funcionalidades necessárias à consulta e exportação, sem representar extensão gratuita da licença para utilização das demais funcionalidades. 14.3. Encerrado esse prazo, a Edomina iniciará a eliminação ou anonimização dos Dados do Cliente mantidos em ambientes ativos, ressalvadas informações cuja conservação seja necessária para obrigação legal ou regulatória, exercício regular de direitos, prevenção a fraudes, segurança ou outra hipótese legalmente admitida. Dados existentes em backups seguirão seus ciclos técnicos de retenção. 14.4. Os prazos específicos de retenção de logs, backups, documentos fiscais, registros financeiros, registros de IA, segurança e incidentes poderão variar conforme obrigação legal ou regulatória, finalidade legítima, exercício regular de direitos e ciclos técnicos aplicáveis, observados os princípios da necessidade e responsabilização. 14.5. Mediante solicitação do Cliente durante a vigência ou período de exportação, a Edomina disponibilizará ou auxiliará na exportação dos Dados do Cliente conforme formatos e funcionalidades existentes, sem condicionar o acesso aos próprios dados à contratação de plano superior. 14.6. Mediante solicitação razoável após o encerramento do prazo de exportação, a Edomina fornecerá confirmação da conclusão do processo de eliminação dos Dados do Cliente mantidos nos ambientes ativos, ressalvados dados sujeitos a retenção legal e backups ainda dentro de seus ciclos técnicos. 14.7. Pedidos extraordinários de recuperação após o prazo de exportação estarão sujeitos à disponibilidade técnica, às obrigações legais e aos ciclos de backup, sem garantia de recuperação. 15. Auditoria e demonstração de conformidade 15.1. A Edomina disponibilizará ao Cliente, mediante solicitação razoável, informações suficientes para demonstrar o cumprimento das obrigações previstas neste DPA, respeitados os segredos comercial e industrial da Edomina e de seus Suboperadores. 15.2. Auditorias presenciais ou técnicas somente serão realizadas quando necessárias e não supridas pelas informações disponibilizadas, mediante acordo prévio quanto a escopo, data, forma e salvaguardas. Auditorias ordinárias ficam limitadas a uma por período de 12 meses, salvo incidente relevante, determinação de autoridade competente ou indício razoável de descumprimento material. 15.3. Os custos ordinários da auditoria solicitada pelo Cliente serão suportados pelo Cliente. Caso a auditoria identifique descumprimento material imputável à Edomina, os custos razoáveis diretamente relacionados à verificação do descumprimento serão suportados pela Edomina, na medida da responsabilidade apurada. 16. Solicitações de autoridades e acesso governamental 16.1. Quando receber ordem, requisição ou determinação de autoridade pública relativa a Dados do Cliente, a Edomina informará o Cliente antes da divulgação, quando juridicamente permitido, e limitará o fornecimento ao estritamente necessário. 16.2. Em caso de solicitação de autoridade estrangeira dirigida diretamente à Edomina, a Edomina avaliará a base jurídica aplicável e, quando juridicamente permitido e razoavelmente viável, adotará medidas para contestar solicitações excessivas ou incompatíveis, limitar a divulgação e informar o Cliente. 16.3. Solicitações dirigidas diretamente a Suboperadores estarão sujeitas às obrigações legais e contratuais aplicáveis a esses agentes. A Edomina adotará medidas razoáveis de governança e contratação compatíveis com os riscos do tratamento e das transferências internacionais. 17. Responsabilidade A responsabilidade das partes decorrente deste DPA observará os termos e limites estabelecidos na cláusula de Limitação de Responsabilidade dos Termos de Uso, exclusivamente entre as partes e na máxima extensão permitida por lei, sem restringir direitos dos titulares, competências da ANPD ou responsabilidades que não possam ser limitadas pela legislação aplicável. 18. Vigência e rescisão Este DPA entra em vigor para o Cliente quando passar a integrar a relação contratual nos termos dos Termos de Uso, permanecendo aplicável enquanto a Edomina tratar Dados do Cliente em razão dessa relação, inclusive durante os períodos de exportação, retenção legal, backups e eliminação, na medida aplicável às respectivas operações, mesmo após o término dos Termos de Uso. 19. Disposições gerais 19.1. Este DPA integra os Termos de Uso e a Política de Privacidade e prevalecerá especificamente quanto às obrigações relacionadas ao tratamento de Dados do Cliente na relação Controlador-Operadora ou Operadora-Suboperadora. A Política de Privacidade continuará regendo os tratamentos em que a Edomina atuar como Controladora para finalidades próprias. 19.2. A eventual invalidade de uma disposição não prejudicará as demais, que permanecerão em pleno vigor. 19.3. Este DPA poderá ser atualizado para refletir mudanças legais, regulatórias, tecnológicas ou operacionais. Alterações necessárias ao cumprimento de obrigação legal ou regulatória poderão ser implementadas mediante comunicação ao Cliente. Alterações materiais que reduzam direitos do Cliente ou modifiquem de forma relevante as obrigações das partes serão submetidas ao mecanismo de aceite ou alteração contratual aplicável, salvo quando a legislação exigir implementação imediata. 20. Legislação aplicável e foro Este DPA é regido pelas leis da República Federativa do Brasil, em especial pela Lei nº 13.709/2018 (LGPD) e pela regulamentação aplicável da Autoridade Nacional de Proteção de Dados. Fica eleito o foro previsto nos Termos de Uso para dirimir eventuais controvérsias decorrentes deste DPA, salvo disposição legal em contrário. 21. Contato Dúvidas ou solicitações relacionadas a este DPA podem ser encaminhadas ao canal de privacidade: privacidade@edomina.com.br. ANEXO I - DESCRIÇÃO DO TRATAMENTO Elemento Descrição Objeto Prestação das funcionalidades contratadas nos produtos Edomina Locação e/ou Edomina Serviços. Operações de tratamento Coleta, recepção, registro, organização, estruturação, armazenamento, consulta, utilização, processamento, análise, classificação, geração, transmissão, comunicação, notificações, automações, integração, extração, exportação, recuperação, anonimização, backup, logs, bloqueio, exclusão e outras operações necessárias à execução do serviço. Finalidades Gestão de clientes finais; contratos; produtos, equipamentos e serviços; manutenção; entregas e recolhimentos; CRM; orçamentos; metas; faturamento; cobranças; contas bancárias; conciliação; documentos fiscais; relatórios e indicadores; marketplace; notificações; automações; integrações; suporte; segurança; continuidade; e funcionalidades de IA. Categorias de titulares Representantes e usuários do Cliente; clientes finais, locatários, contratantes e demais titulares cujos dados sejam inseridos ou transmitidos pelo Cliente. Categorias de dados Dados cadastrais e de contato; contratuais; financeiros, bancários e de faturamento; fiscais; registros operacionais; dados técnicos e de uso; conteúdo de campos, arquivos, integrações, Entradas e Saídas de IA; e, quando aplicável, informações que possam permitir inferência sobre dados pessoais sensíveis. Frequência Tratamento contínuo durante a vigência da assinatura e durante os períodos de retenção aplicáveis. Duração Durante a vigência da assinatura, acrescida do período de exportação de 30 dias e dos prazos específicos de retenção legal, regulatória, de segurança e de backup. Transferências internacionais Poderão ocorrer quando necessárias à prestação do serviço, inclusive em infraestrutura e IA, observada a Seção 13 e os mecanismos juridicamente válidos aplicáveis. ANEXO II - MEDIDAS TÉCNICAS E ORGANIZACIONAIS • Proteção de credenciais e mecanismos apropriados de autenticação; • Criptografia de dados em trânsito e outras proteções criptográficas quando aplicáveis à arquitetura; • Controle de acesso por perfil, princípio do menor privilégio e gestão de permissões administrativas; • Segregação e isolamento lógico entre Clientes em ambiente multitenant; • Registros de eventos e logs necessários à segurança, auditoria e investigação; • Monitoramento de infraestrutura e processos de resposta a incidentes; • Cópias de segurança e procedimentos de recuperação compatíveis com a continuidade do serviço; • Restrição do acesso interno aos Dados do Cliente às pessoas que necessitem do acesso para operação, suporte, segurança ou obrigação legal; • Gestão de fornecedores e Suboperadores com obrigações contratuais de confidencialidade, segurança e proteção de dados; • Revisão periódica de controles conforme evolução dos riscos, tecnologia e arquitetura; • Medidas destinadas a reduzir exposição desnecessária de dados pessoais sensíveis; • Processos de eliminação, anonimização e retenção de acordo com finalidade, legislação e ciclos técnicos; • Controles de acesso e registros aplicáveis a integrações, automações e Funcionalidades de IA; • Minimização de dados enviados a fornecedores de IA e uso, quando disponível, de configurações empresariais que restrinjam treinamento e retenção. ANEXO III - REGRAS ESPECÍFICAS PARA INTELIGÊNCIA ARTIFICIAL • Finalidade: apoiar funcionalidades empresariais contratadas, sem ampliar automaticamente a finalidade definida pelo Cliente. • Minimização: o Cliente deve evitar inserir dados desnecessários em prompts e anexos; a Edomina deverá limitar o contexto transmitido ao necessário quando tecnicamente viável. • Treinamento: Dados do Cliente, Entradas e Saídas não serão utilizados pela Edomina para treinamento de modelos gerais; fornecedores serão configurados ou contratados, quando disponível, para impedir esse uso. • Retenção: poderá existir retenção técnica temporária ou registro de segurança por fornecedores, conforme condições empresariais aplicáveis; a Edomina buscará minimizar essa retenção. • Validação: Saídas de IA não substituem avaliação profissional ou humana quando houver efeitos relevantes sobre pessoas, contratos, finanças, tributos ou direitos. • Decisões automatizadas: funcionalidades não são destinadas, por padrão, a decisões unicamente automatizadas com efeitos relevantes; configurações do Cliente que criem esse cenário exigem avaliação jurídica própria e respeito aos direitos dos titulares. • Transparência e cooperação: a Edomina fornecerá ao Cliente informações razoavelmente disponíveis sobre o funcionamento, categorias de dados e fornecedores envolvidos, respeitados segredos comercial e industrial. • Limites por plano: quantidade de tokens ou processamento é parâmetro comercial/técnico e não altera as obrigações de proteção de dados. ANEXO IV - CATEGORIAS DE SUBOPERADORES • Infraestrutura em nuvem, hospedagem, banco de dados e armazenamento; • Comunicação e mensageria, inclusive WhatsApp e e-mail; • Processamento de pagamentos e cobrança; • Documentos fiscais e serviços auxiliares de emissão fiscal; • Assinatura eletrônica, quando habilitada; • Monitoramento, logs, segurança e suporte técnico; • Integrações e APIs necessárias às funcionalidades contratadas; • Provedores de inteligência artificial e processamento de modelos. A relação nominal atualizada dos Suboperadores poderá ser disponibilizada pelo canal de privacidade ou por página específica da Edomina, observados os requisitos deste DPA.