Acordo de Tratamento de Dados
Versão 1.0 · vigente desde 27 de julho de 2026
Este acordo (o "DPA") integra o contrato de assinatura do ValorBrain e descreve como tratamos dados pessoais a pedido do cliente, sob a Lei 13.709/2018 (LGPD). Ele vale automaticamente para toda conta paga; se o seu jurídico precisar de via assinada, escreva para [email protected] e devolvemos assinada em até dois dias úteis.
1. Papéis
O cliente é o controlador: decide que documentos indexar, quem tem acesso e para quê. A Valor Digital é operadora: trata os dados apenas para prestar o serviço, seguindo as instruções do cliente expressas no uso do produto e neste acordo. Não usamos os dados do cliente para finalidade própria.
2. Objeto e duração
O tratamento existe para indexar, recuperar e responder sobre o conteúdo que o cliente enviar, e dura enquanto a assinatura estiver ativa. Encerrada a assinatura, aplica-se a seção 9.
3. Dados tratados
- De conta: nome, e-mail, papel, e o registro de acesso (quem pesquisou, quem abriu qual documento, quando).
- De conteúdo: o que o cliente indexar — documentos, mensagens, reuniões, e-mails e o que vier dos conectores autorizados. Pode conter dados pessoais de terceiros, e é o cliente quem define a base legal para isso.
- De cobrança: dados de faturamento, tratados pelo processador de pagamento.
Não pedimos e não recomendamos indexar dados pessoais sensíveis (art. 5º, II da LGPD) nem dados de crianças e adolescentes. Quem precisa disso deve usar o ValorBrain em ambiente próprio, e conversar com a gente antes.
4. Segurança
As medidas técnicas em vigor estão descritas em Segurança, e as principais são: isolamento por conta imposto pelo banco de dados (Row-Level Security do PostgreSQL), TLS em todo o trânsito, senhas com hash bcrypt, tokens de API guardados como hash, e registro de acesso por usuário. Alterações que reduzam o nível de proteção descrito não são feitas sem aviso prévio.
5. Subprocessadores
A lista está em Subprocessadores, com o que cada um recebe e onde fica. O cliente autoriza os subprocessadores listados. Antes de incluir um novo que toque conteúdo do cliente, avisamos com 30 dias de antecedência ao contato administrativo da conta; se a inclusão for inaceitável, o cliente pode rescindir sem multa dentro desse prazo, com devolução proporcional do que já tiver pago.
6. Transferência internacional
Documentos, vetores e banco de dados ficam em infraestrutura nossa no Brasil. A geração da resposta é a exceção: ela usa modelo de linguagem em nuvem fora do país, e cada resposta envia a pergunta e os trechos recuperados. Buscar não envia; só a resposta gerada envia. A transferência se apoia no art. 33, II da LGPD (cláusulas contratuais com o fornecedor) e é evitável: o plano Empresa oferece instalação em ambiente do cliente como opção e o Enterprise a inclui, caso em que nenhuma etapa sai do perímetro do cliente.
7. Direitos dos titulares
O cliente atende os titulares e nós damos o instrumental: exportação do conteúdo por API, correção e exclusão por documento ou por coleção, e o registro de acesso na própria interface. Quando um titular nos procurar diretamente, encaminhamos ao cliente em até 5 dias úteis em vez de responder no lugar dele. Pedido de apoio formal do cliente é atendido em até 15 dias.
8. Incidentes
Comunicamos ao contato administrativo da conta em até 48 horas da constatação de incidente de segurança que possa acarretar risco ou dano relevante, informando o que se sabe, o que ainda não se sabe e o que já foi feito. A comunicação à ANPD e aos titulares é do controlador; ajudamos com os fatos técnicos, inclusive postmortem escrito.
9. Devolução e exclusão
Encerrada a assinatura, o cliente pode exportar o conteúdo por 30 dias. Depois disso, a exclusão é executada em até 30 dias a contar do pedido ou do fim daquele prazo, e alcança os backups na rotação seguinte — a retenção de backup é de 14 dias, então em no máximo 44 dias não resta cópia. Registros exigidos por lei (fiscais, contábeis) são mantidos pelo prazo legal, separados do conteúdo.
10. Auditoria
Respondemos questionário de segurança e damos acesso à documentação técnica sob acordo de confidencialidade. Não temos certificação SOC 2, ISO 27001 nem HIPAA, e não prometemos data para elas: preferimos ser conferíveis a ser certificados no papel. Cliente Enterprise pode contratar auditoria independente, com custo por conta dele e janela combinada.
11. Lei aplicável
Este DPA é regido pela lei brasileira. Foro da comarca da sede da Valor Digital, salvo disposição diversa no contrato de assinatura.
12. Contato
Encarregado de Dados (DPO): Gustavo Iucksh Santos · [email protected]

