Acordo de Tratamento de Dados
O presente Acordo de Tratamento de Dados («ATD») aplica-se quando um cliente («Cliente») utiliza o Probator.ai para tratar dados pessoais relativamente aos quais o Cliente é o responsável pelo tratamento, por exemplo trabalhos escritos por estudantes, CV de candidatos a emprego ou documentos de clientes. Complementa os Termos de Serviço celebrados entre o Cliente e a Spawncore Unipessoal Lda («Subcontratante») e considera-se celebrado automaticamente quando o Cliente utiliza o Serviço para essa finalidade. Se necessitar de uma cópia assinada por ambas as partes, escreva para legal@probator.ai.
1. Objeto e funções das partes
O Cliente é o responsável pelo tratamento e a Spawncore é o subcontratante dos dados pessoais contidos nos textos e documentos que o Cliente submete («Dados Pessoais do Cliente»). A Spawncore trata os Dados Pessoais do Cliente apenas para prestar o Serviço descrito nos Termos. Os pormenores do tratamento constam do Anexo 1.
2. Tratamento mediante instruções
A Spawncore trata os Dados Pessoais do Cliente apenas mediante instruções documentadas do Cliente, as quais resultam dos Termos, do ATD e da utilização, pelo Cliente, das funcionalidades do Serviço, salvo se o direito da União ou do Estado-Membro a que está sujeita a obrigar a proceder de outra forma; nesse caso, a Spawncore informa o Cliente antes de efetuar o tratamento, salvo se a lei o proibir. A Spawncore informa o Cliente se, no seu entender, alguma instrução violar a legislação em matéria de proteção de dados. A Spawncore não utiliza os Dados Pessoais do Cliente para treinar modelos de IA nem para quaisquer finalidades próprias.
3. Confidencialidade
A Spawncore assegura que todas as pessoas autorizadas a tratar os Dados Pessoais do Cliente estão sujeitas a obrigações de confidencialidade.
4. Segurança
A Spawncore aplica as medidas técnicas e organizativas descritas no Anexo 2, adequadas ao risco, nos termos exigidos pelo artigo 32.º do RGPD. A Spawncore pode atualizar estas medidas, desde que o nível global de proteção não seja reduzido.
5. Subcontratantes ulteriores
O Cliente concede à Spawncore uma autorização geral para recorrer aos subcontratantes ulteriores indicados na página de subcontratantes ulteriores. A Spawncore anunciará nessa página qualquer aditamento ou substituição prevista e, aos clientes que tenham pedido para receber atualizações escrevendo para legal@probator.ai, por email, com uma antecedência mínima de 30 dias. O Cliente pode opor-se com fundamento em motivos razoáveis relacionados com a proteção de dados; se as partes não conseguirem resolver a oposição, o Cliente pode fazer cessar o Serviço afetado e receber o reembolso de qualquer período pago antecipadamente e não utilizado. A Spawncore impõe a cada subcontratante ulterior obrigações em matéria de proteção de dados equivalentes às previstas no presente ATD e continua a ser responsável pelo cumprimento das obrigações destes.
6. Transferências internacionais
Sempre que os Dados Pessoais do Cliente sejam transferidos para fora do Espaço Económico Europeu, a Spawncore assegura um nível de proteção adequado com base numa decisão de adequação (incluindo o Quadro de Privacidade de Dados UE-EUA, para destinatários certificados) ou nas Cláusulas Contratuais-Tipo aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão, que se consideram incorporadas por remissão quando necessário, em conjunto com medidas suplementares, quando adequado.
7. Assistência
Tendo em conta a natureza do tratamento, a Spawncore presta assistência ao Cliente, através de medidas técnicas e organizativas adequadas, para permitir que este responda aos pedidos dos titulares dos dados; o Serviço permite ao Cliente eliminar documentos e exportar os dados da conta diretamente. A Spawncore presta igualmente assistência razoável no âmbito de avaliações de impacto sobre a proteção de dados e de consultas prévias, bem como no cumprimento das obrigações de segurança do Cliente, tendo em conta as informações ao seu dispor.
8. Violações de dados pessoais
A Spawncore notifica o Cliente sem demora injustificada e, em qualquer caso, no prazo de 48 horas após ter conhecimento de uma violação de dados pessoais que afete os Dados Pessoais do Cliente, com as informações exigidas pelo artigo 33.º, n.º 3, do RGPD, à medida que estas forem estando disponíveis, e adota as medidas razoáveis para a conter e corrigir.
9. Apagamento e devolução
O Cliente pode eliminar os Dados Pessoais do Cliente a qualquer momento através do Serviço. Quando a conta do Cliente é eliminada, a Spawncore apaga os Dados Pessoais do Cliente dos seus sistemas ativos de imediato e das cópias de segurança no prazo de 30 dias, salvo se o direito da União ou dos Estados-Membros exigir a sua conservação. O Cliente pode exportar os seus dados antes do apagamento.
10. Informações e auditorias
A Spawncore disponibiliza as informações necessárias para demonstrar o cumprimento do artigo 28.º do RGPD, incluindo o presente ATD, a descrição das suas medidas de segurança e as certificações dos seus subcontratantes ulteriores. Caso tal não seja suficiente, o Cliente pode realizar uma auditoria, a expensas suas, através de um auditor independente sujeito a dever de confidencialidade, mediante pré-aviso de pelo menos 30 dias, no máximo uma vez por ano (salvo se exigido por uma autoridade de controlo ou na sequência de uma violação), e de forma a não perturbar o Serviço nem comprometer os dados de outros clientes.
11. Responsabilidade e prevalência
A responsabilidade de cada parte ao abrigo do presente ATD está sujeita às limitações previstas nos Termos, exceto quando a lei não permita essa limitação. Em caso de conflito entre o presente ATD e os Termos no que respeita a dados pessoais, prevalece o presente ATD. O presente ATD cessa quando a Spawncore deixar de tratar Dados Pessoais do Cliente.
Anexo 1: pormenores do tratamento
| Natureza e finalidade | Alojamento, análise e armazenamento de textos e documentos para fornecer sugestões de gramática, resultados de deteção de IA, resultados de plágio e análise de marcas ocultas, conforme solicitado pelo Cliente |
| Categorias de titulares dos dados | Autores dos textos submetidos pelo Cliente e pessoas neles mencionadas (por exemplo, estudantes, candidatos a emprego, trabalhadores, clientes); utilizadores autorizados do Cliente |
| Categorias de dados pessoais | Quaisquer dados pessoais contidos nos textos submetidos e nos metadados dos ficheiros (como nomes, contactos, percurso académico e profissional, opiniões); dados das contas de utilizador |
| Categorias especiais | Não previstas. O Cliente deve evitar submeter categorias especiais de dados, salvo se tal for necessário e lícito. |
| Duração | Durante a vigência dos Termos e até ao apagamento, nos termos descritos na secção 9 |
| Conservação | Documentos guardados pelo Cliente: até serem eliminados pelo Cliente. Textos verificados sem serem guardados: não são armazenados na conta; cache de relatórios até 24 horas (nunca para resultados de plágio). Cópias de segurança: até 30 dias. |
Anexo 2: medidas técnicas e organizativas
- Cifragem: TLS 1.2 ou superior para todos os dados em trânsito; cifragem em repouso das bases de dados e do armazenamento de objetos.
- Controlo de acessos: autenticação sem palavra-passe para os utilizadores (códigos de utilização única por email, chaves de acesso/WebAuthn); armazenamento em forma de hash de códigos, tokens de sessão e chaves de API; isolamento, por conta, dos documentos armazenados; acesso administrativo limitado a pessoal autorizado com autenticação forte.
- Minimização: apenas são enviadas frases curtas aos prestadores de pesquisa; os pedidos a modelos de linguagem são encaminhados apenas para fornecedores que não conservam os dados nem os utilizam para treino; os endereços IP não são armazenados na utilização anónima (é utilizado, em alternativa, um hash com valor aleatório (salt) renovado diariamente).
- Disponibilidade e resiliência: infraestrutura sem servidor (serverless) na rede global da Cloudflare; recuperação da base de dados para um momento anterior (point-in-time recovery) durante 30 dias.
- Monitorização: limitação de pedidos, deteção de abusos e registo de erros com conservação limitada.
- Desenvolvimento: revisão de código, atualização de dependências, separação entre dados de desenvolvimento e de produção.
- Organização: obrigações de confidencialidade para o pessoal e prestadores de serviços; procedimento documentado de resposta a violações de dados.