1. Adendo ao tratamento de dados
GPTFusion está comprometida com a privacidade, segurança e conformidade dos dados do cliente. Este Adicional ao Processamento de Dados (“DPA”) descreve os termos que regem a forma como processamos, armazenamos e protegemos os dados pessoais de acordo com as leis de proteção de dados aplicáveis. O DPA é uma extensão do nosso contrato principal com os Clientes e aplica-se quando GPTFusion trata dados pessoais em nome do Cliente enquanto processador de dados.
Este documento estabelece responsabilidades claras para ambas as partes quanto ao tratamento de dados e assegura o cumprimento das leis de privacidade aplicáveis. Ao utilizar a GPTFusion, os Clientes reconhecem e aceitam os termos deste DPA. Se necessitar de uma cópia assinada para efeitos de conformidade, contacte-nos através de [email protected].
2. Definições
Afiliada refere-se a qualquer entidade que controla direta ou indiretamente, é controlada ou está sob o controlo comum de uma parte. “Controlo” significa a detenção direta ou indireta de, pelo menos, 50% das ações com direito de voto, participações acionistas ou direitos semelhantes na entidade. As Afiliadas são consideradas vinculadas às obrigações e responsabilidades descritas no presente DPA na medida em que se envolvam no tratamento de Dados Pessoais.
Subcontratante autorizado significa qualquer fornecedor, prestador de serviços ou terceiro contratado pela GPTFusion para tratar os Dados Pessoais do Cliente exclusivamente em seu nome e segundo as suas instruções. Todos os Subcontratantes devem cumprir as mesmas obrigações de proteção de dados, mantendo a segurança, a confidencialidade e a conformidade regulamentar.
Os Dados da Conta abrangem todas as informações empresariais recolhidas, armazenadas e tratadas pela GPTFusion no âmbito da sua relação contratual com o Cliente. Incluem nomes, endereços de e-mail, números de telefone, dados de pagamento e credenciais das pessoas autorizadas pelo Cliente a gerir a conta na plataforma. Os Dados da Conta são utilizados exclusivamente para fins administrativos, de faturação e de apoio.
As Leis de Proteção de Dados abrangem todas as leis, regulamentos e estruturas aplicáveis que regem a recolha, tratamento, armazenamento, transferência e proteção de Dados Pessoais — incluindo, entre outros, o Regulamento Geral de Proteção de Dados (RGPD) da União Europeia, o RGPD do Reino Unido, a Lei de Privacidade do Consumidor da Califórnia (CCPA) e quaisquer outras leis de privacidade nacionais ou internacionais relevantes para o tratamento de dados ao abrigo deste Contrato.
Dados Pessoais referem-se a qualquer informação relativa a uma pessoa singular identificada ou identificável (“Titular dos Dados”). Os Dados Pessoais excluem dados anonimizados ou agregados que não podem ser utilizados para identificar um indivíduo.
Processamento significa qualquer operação ou conjunto de operações realizadas sobre Dados Pessoais, seja por meios automatizados ou manualmente — incluindo a recolha, registo, organização, estruturação, armazenamento, adaptação, alteração, recuperação, consulta, utilização, divulgação, transmissão, restrição, apagamento ou destruição de Dados Pessoais.
As Medidas de Segurança referem-se às salvaguardas técnicas e organizacionais implementadas para garantir a confidencialidade, integridade e disponibilidade dos Dados Pessoais. Estas incluem encriptação, controlos de acesso, firewalls, mascaramento de dados, pseudonimização, auditorias regulares de segurança e mecanismos de notificação de violações.
Autoridade Supervisora refere-se a uma autoridade pública independente responsável por monitorizar e fazer cumprir as Leis de Proteção de Dados —, por exemplo, o Conselho Europeu de Proteção de Dados (EDPB), o Gabinete do Comissário de Informação do Reino Unido (ICO) e a Agência de Proteção da Privacidade da Califórnia (CPPA).
Direitos do Titular dos Dados referem-se aos direitos concedidos aos indivíduos ao abrigo das Leis de Proteção de Dados aplicáveis, incluindo acesso, retificação, eliminação, restrição, portabilidade, objeção e o direito de apresentar queixas a uma Autoridade de Supervisão.
3. Tratamento de dados
O Cliente pode atuar como Controlador de Dados ou Processador de Dados, dependendo da sua relação com o Titular dos Dados e das finalidades para as quais os Dados Pessoais são tratados. Em todos os casos, GPTFusion atua como Processador de Dados, processando os Dados Pessoais em nome e sob as instruções do Cliente.
O Cliente é responsável por garantir que todas as atividades de tratamento de dados realizadas através dos nossos serviços cumprem as leis de proteção de dados aplicáveis. O Cliente reconhece que dispõe de uma base legal para tratar Dados Pessoais e indemniza a GPTFusion por quaisquer reclamações, responsabilidades ou danos resultantes do incumprimento destes requisitos.
GPTFusion processa os Dados Pessoais apenas de acordo com as instruções escritas do Cliente e exclusivamente conforme necessário para prestar os serviços, salvo disposição em contrário da lei. Não utilizamos, divulgamos ou partilhamos Dados Pessoais para qualquer outra finalidade que não a autorizada pelo Cliente ou explicitamente descrita no presente Contrato.
Após a cessação do Contrato ou a pedido do Cliente, a GPTFusion irá, conforme a escolha do Cliente, (a) eliminar com segurança todos os Dados Pessoais tratados ao abrigo deste Contrato, garantindo que não permanece qualquer cópia salvo obrigação legal, ou (b) devolver os Dados Pessoais ao Cliente num formato estruturado, de uso corrente e legível por máquina antes da eliminação.
4. Segurança e confidencialidade
GPTFusion está empenhada em proteger a segurança e a confidencialidade dos Dados Pessoais tratados em nome do Cliente. Implementamos e mantemos medidas de segurança líderes de mercado, concebidas para impedir o acesso não autorizado, divulgação, alteração ou destruição de Dados Pessoais, incluindo:
- Criptografia de dados. Os dados pessoais são encriptados em trânsito (TLS 1.2+) e em repouso (AES-256) utilizando protocolos padrão do setor.
- Controlos de acesso. As políticas de gestão de acesso rigorosas garantem que apenas o pessoal autorizado tem acesso aos Dados Pessoais com base no princípio do menor privilégio.
- Segurança do sistema de rede &. Firewalls, sistemas de deteção de intrusão e monitorização contínua ajudam a prevenir o acesso não autorizado e as ciberameaças.
- Anonimização de Dados & Pseudonimização. Quando aplicável, os Dados Pessoais são anonimizados ou pseudonimizados para reduzir os riscos associados à exposição de dados.
- Auditorias de segurança regulares. As avaliações periódicas de segurança, os testes de vulnerabilidades e as verificações de conformidade identificam e mitigam os riscos.
- Plano de resposta a incidentes. Um protocolo estruturado garante que os incidentes de segurança são prontamente identificados, mitigados e reportados em conformidade com as leis de proteção de dados aplicáveis.
Qualquer colaborador — individual, contratado ou prestador de serviços autorizado — que processe Dados Pessoais em nosso nome está sujeito a obrigações estritas de confidencialidade, incluindo acordos de não divulgação assinados e adesão a políticas internas de tratamento de dados.
5. Subprocessadores
GPTFusion contrata Subprocessadores externos para auxiliar no fornecimento e manutenção do serviço. Estes subprocessadores executam funções específicas, como alojamento de infraestruturas, processamento de pagamentos, e-mail transacional e segurança. Garantimos que todos os Subprocessadores envolvidos cumprem obrigações de proteção de dados equivalentes às descritas neste DPA, suportadas por acordos assinados.
Uma lista atualizada está disponível mediante pedido em [email protected]. Os subprocessadores atuais incluem (mas não estão limitados a):
- Stripe — processamento de pagamentos, faturação e triagem de fraudes.
- Mailgun — entrega de correio eletrónico transacional e de notificação.
- Cloudflare — CDN, proteção DDoS e o desafio do bot Turnstile.
- Fornecedores de base de dados geridos — armazenamento encriptado em repouso para dados de aplicações.
Pontos de extremidade do mecanismo de IA
Para medir como os assistentes generativos descrevem o negócio de um cliente, GPTFusion envia consultas públicas cuidadosamente elaboradas para as APIs oficiais de ChatGPT (OpenAI), Claude (Anthropic), Gemini (Google), DeepSeek e Grok (xAI). Estes motores são prestadores de serviços independentes que operam a sua própria infraestrutura segundo os seus próprios termos.
- Enviamos apenas as perguntas preparadas pela nossa equipa para a otimização — nunca os dados da sua conta, os seus ficheiros privados ou os dados pessoais dos seus clientes.
- Nós nunca enviamos dados pessoais ou conteúdo proprietário como conteúdo de formação. Quando o fornecedor expõe uma configuração “não utilizar os meus dados para treinar modelos”, ativamo-la nas nossas contas de serviço.
- Cada motor processa os pedidos de acordo com a sua própria política de privacidade e calendário de retenção. As ligações para estas políticas estão listadas no apêndice Política de Cookies e mediante pedido.
Objeções aos direitos do Cliente &.GPTFusion notificará os Clientes sobre quaisquer novos compromissos do Subprocessador com pelo menos 10 dias de antecedência. Os clientes poderão apresentar uma objeção por escrito dentro deste prazo se tiverem preocupações legítimas em relação à proteção de dados. Participaremos em discussões de boa-fé para abordar as preocupações; se não for alcançada nenhuma resolução mutuamente aceitável, o Cliente poderá ter o direito de rescindir os serviços afetados.
6. Transferências de dados pessoais
GPTFusion pode transferir Dados Pessoais para fora do Espaço Económico Europeu (EEE), do Reino Unido ou da Suíça para facilitar a prestação de serviços. Quando tais transferências ocorrem, garantimos a existência de salvaguardas legais adequadas, incluindo:
- Cláusulas Contratuais-tipo (SCCs) aprovadas pela Comissão Europeia ou por outras autoridades competentes.
- Medidas Complementares — salvaguardas técnicas, organizacionais e contratuais adicionais.
- Regras Corporativas Vinculativas (BCRs) quando aplicáveis às entidades afiliadas.
- Outros Mecanismos de Transferência Aprovados reconhecidos pela legislação aplicável.
7.º Direitos do titular dos dados
GPTFusion reconhece e respeita os direitos dos Titulares dos Dados ao abrigo das Leis de Proteção de Dados aplicáveis. Ajudaremos o Cliente, enquanto Controlador de Dados, a responder aos pedidos dos indivíduos relativamente aos seus Dados Pessoais:
- Direito de acesso — confirmação de que os dados são tratados e acesso aos mesmos.
- Direito de Retificação — correção de dados imprecisos ou incompletos.
- Direito ao Apagamento (“Direito ao Esquecimento”) — eliminação dos Dados Pessoais, sujeito a obrigações legais e contratuais.
- Direito de Restringir o Processamento — limitando o processamento de Dados Pessoais em determinadas condições.
- Direito à Portabilidade de Dados — obter e transferir Dados Pessoais para outro responsável pelo tratamento quando for tecnicamente viável.
- Direito de oposição — ao tratamento com base em interesses legítimos, marketing direto ou tomada de decisão automatizada.
- Direito de retirar o consentimento — a qualquer momento se o tratamento for baseado no consentimento.
8. Notificação de violação de dados
GPTFusion implementa medidas preventivas para proteger os Dados Pessoais. No caso de uma violação de dados pessoais confirmada, iremos:
- Avaliar o impacto da violação e tomar medidas de mitigação imediatas;
- Notificar o Cliente sem demora injustificada (normalmente no prazo de 48 horas após a confirmação);
- Fornecer detalhes sobre a natureza e o âmbito da violação, o tipo de dados afetados, as potenciais consequências e as medidas tomadas;
- Auxiliar o Cliente no cumprimento de quaisquer obrigações de notificação regulamentar às autoridades e aos Titulares dos Dados afetados;
- Implementar ações corretivas para evitar recorrências.
O Cliente é responsável por determinar se deve notificar as autoridades reguladoras e os Titulares dos Dados em conformidade com as Leis de Proteção de Dados aplicáveis.
9. Retenção e eliminação de dados
GPTFusion conserva os Dados Pessoais apenas durante o tempo necessário para cumprir as suas obrigações ao abrigo do presente Contrato ou conforme exigido pelas leis aplicáveis. Seguimos princípios de minimização de dados: os dados são retidos apenas para necessidades comerciais legítimas e de conformidade, e são eliminados ou anonimizados quando já não são necessários.
Os Clientes podem solicitar a eliminação de Dados Pessoais a qualquer momento. Após a cessação dos serviços, a GPTFusion eliminará ou devolverá os Dados Pessoais segundo as instruções do Cliente. Se não for apresentado um pedido de eliminação, os Dados Pessoais serão eliminados automaticamente num prazo razoável, salvo quando se apliquem obrigações legais de conservação, como registos fiscais ou investigações de prevenção de fraude.
10. Lei aplicável & resolução de litígios
O presente DPA rege-se e é interpretado segundo as mesmas leis e jurisdição definidas no contrato principal entre a GPTFusion e o Cliente. Os litígios serão primeiro tratados por negociação de boa-fé; se não houver acordo, poderão ser submetidos a mediação, arbitragem ou aos tribunais competentes da jurisdição aplicável. Em caso de conflito entre este DPA e o acordo principal, prevalecem os termos deste DPA quanto às matérias de proteção de dados.
11. Disposições finais
O presente DPA é parte integrante do acordo geral entre a GPTFusion e o Cliente. Ao continuar a utilizar os serviços, o Cliente reconhece e aceita os termos deste DPA. Se alguma disposição for considerada inválida ou inexequível, as restantes disposições permanecerão plenamente em vigor.
GPTFusion reserva-se o direito de modificar ou atualizar este DPA para refletir alterações às leis de proteção de dados aplicáveis, às práticas do setor ou às necessidades operacionais. Os clientes serão notificados sobre alterações materiais; a utilização continuada dos serviços constitui aceitação dos termos atualizados.
12.º Contacto
Para qualquer dúvida, pedido formal ou para obter uma cópia assinada deste DPA, por favor contacte [email protected]. Para questões gerais relacionadas com a privacidade, contacte [email protected].