Documentos legais da Dattis
Contrato de Tratamento de Dados
O contrato de operador entre a Dattis e a agência: como tratamos os dados dos seus clientes que ficam na plataforma.
Versão 2026.10.4Vigente desde 4 de outubro de 2026
Neste documento (14 seções)
Este Contrato de Tratamento de Dados ("Contrato de Dados") faz parte dos Termos de Uso. Ele regula como Dattis ("Dattis") trata dados pessoais em nome da agência que assina a plataforma ("Agência"), nos termos dos arts. 37 a 40 da LGPD. A Agência aceita este Contrato de Dados ao ativar o acesso. Em assuntos de dados pessoais, ele prevalece sobre os Termos de Uso.
Papéis das partes
Na relação com os próprios clientes, a Agência normalmente é operadora e trata dados em nome deles, que são os controladores.
Quando a Agência cadastra esses clientes na plataforma, a Dattis atua como suboperadora: trata os dados apenas para prestar o serviço contratado pela Agência e segundo as instruções dela.
Quanto aos dados da própria equipe da Agência, a Agência é controladora e a Dattis é operadora.
Quais dados e para quê
- Titulares: representantes e contatos dos clientes da Agência, as pessoas da equipe da Agência que usam a plataforma e, quando a Agência usa o aviso de cookies, os visitantes dos sites onde ele está instalado.
- Dados: nome, cargo, e-mail e WhatsApp de contato; CNPJ e endereço do site do cliente; dados de assinatura eletrônica (nome, cargo, e-mail, IP, navegador, data e hora); registros de acesso; e, quando a Agência usa o aviso de cookies da Dattis, a escolha de cada visitante do site (identificador aleatório, categorias aceitas, versão do aviso, página e um resumo criptográfico do IP, nunca o IP em si).
- Finalidades: gerar e manter o registro de atividades, os contratos e os demais documentos de conformidade; colher assinaturas eletrônicas; monitorar os sites cadastrados; exibir o aviso de cookies e guardar a prova do consentimento dos visitantes; emitir certificados; gerar o dossiê e o resumo de conformidade (DAT).
- Duração: enquanto durar a assinatura, mais o prazo de saída previsto abaixo.
A plataforma não recebe listas de compradores, leads, conversas nem eventos de conversão dos clientes finais. Do visitante dos sites, recebe apenas a escolha feita no aviso de cookies, ligada a um identificador aleatório.
Instruções da Agência
A Dattis trata os dados apenas segundo as instruções da Agência, que são as previstas neste Contrato de Dados e as que ela dá ao usar a plataforma. Se uma instrução parecer contrária à LGPD, a Dattis avisa a Agência e pode deixar de cumpri-la até que a questão seja esclarecida.
Confidencialidade
Só têm acesso aos dados as pessoas da Dattis que precisam dele para prestar o serviço ou dar suporte, e todas têm dever de sigilo.
Segurança
A Dattis mantém as medidas técnicas e administrativas descritas no Anexo II. Elas são adequadas ao tipo de dado tratado, como exige o art. 46 da LGPD, e são revisadas conforme a plataforma evolui.
Suboperadores
A Agência autoriza a Dattis a contratar os suboperadores do Anexo I. A Dattis exige deles obrigações de proteção de dados compatíveis com este Contrato de Dados e responde por eles perante a Agência.
Para incluir ou trocar um suboperador, a Dattis atualiza o Anexo I e avisa a Agência com 15 dias de antecedência. A Agência pode se opor com justificativa. Se não houver solução, pode encerrar a assinatura sem multa pelo período restante.
Transferência internacional
Parte dos suboperadores mantém servidores fora do Brasil, como indica o Anexo I. A transferência segue o art. 33 da LGPD e a regulamentação da ANPD, com cláusulas contratuais e garantias de proteção dos fornecedores.
Incidentes de segurança
Se a Dattis confirmar um incidente com dados tratados em nome da Agência, ela avisa a Agência sem demora indevida, em até 48 horas da confirmação. O aviso traz o que se sabe naquele momento:
- a natureza do incidente;
- os dados e titulares afetados;
- as medidas tomadas;
- um ponto de contato.
O aviso permite que a Agência e seus clientes cumpram o art. 48 da LGPD e a regulamentação da ANPD. A Dattis colabora com as informações adicionais que surgirem.
Pedidos de titulares
Se a Dattis receber diretamente um pedido de titular sobre dados que trata em nome da Agência, ela o encaminha à Agência em até 2 dias úteis e não responde sozinha, salvo instrução. A plataforma permite à Agência consultar, corrigir e excluir esses dados para atender aos pedidos.
Comprovação e auditoria
A Dattis fornece à Agência as informações razoavelmente necessárias para demonstrar o cumprimento deste Contrato de Dados. Auditorias presenciais ou por terceiros podem ser combinadas uma vez por ano, com 30 dias de aviso, em data acordada e às custas da Agência, desde que respeitem o sigilo de outros clientes da Dattis.
Fim do tratamento
No fim da assinatura, a Agência tem 30 dias para exportar documentos, contratos assinados e evidências de assinatura. Depois disso, a Dattis exclui os dados tratados em nome da Agência em até 90 dias, inclusive das cópias de segurança no ciclo normal de rotação. A exceção é a guarda exigida por lei, que fica bloqueada para qualquer outro uso.
Responsabilidade
Cada parte responde pelos danos que causar ao descumprir a LGPD ou este Contrato de Dados, nos termos dos arts. 42 a 45 da LGPD. Os limites de responsabilidade dos Termos de Uso se aplicam no que a lei permitir.
Anexo I: Suboperadores
| Suboperador | O que faz | Onde |
|---|---|---|
| Vercel Inc. | Hospedagem da plataforma e do site, registros de acesso | Estados Unidos |
| Neon (Databricks, Inc.) | Banco de dados da plataforma (servidores AWS em us-east-1) | Estados Unidos |
| Vercel Blob | Armazenamento das imagens publicadas no blog | Estados Unidos |
| Google LLC | Login com Google, só quando a agência escolhe essa forma de acesso | Estados Unidos |
Anexo II: Medidas de segurança
- Criptografia em trânsito (HTTPS/TLS) em todo o site e a plataforma, com cabeçalhos de segurança (HSTS, proteção contra clickjacking e contra detecção indevida de conteúdo).
- Senhas guardadas apenas como hash bcrypt. Sessões em cookie protegido (httpOnly, secure, SameSite).
- Login com Google pelo padrão OAuth 2.0 com PKCE, quando escolhido.
- Isolamento lógico: toda consulta a dados de conta é filtrada pela agência autenticada.
- Links públicos de assinatura e de resumo de conformidade com identificadores aleatórios de alta entropia, que não podem ser adivinhados.
- Evidência de assinatura com nome, cargo, e-mail, IP, navegador, data e hora, além do resumo criptográfico (SHA-256) do texto assinado. Assim, é possível provar que o contrato não mudou depois da assinatura.
- Acesso administrativo restrito, com credencial própria e sessão curta.
- Cópias de segurança e recuperação pontual do banco de dados mantidas pelo provedor.
- Vigilância automatizada com proteção contra acesso a redes internas (SSRF) e robô identificado.
