Acordo de Tratamento de Dados (DPA)
Partes§
OPERADORA: Park Locus (conforme qualificação no MSA). CONTROLADORA: Empresa (conforme qualificação no MSA).
Cláusula 1 — Objeto e Papéis§
1.1. Este Acordo de Tratamento de Dados ("DPA") regula o tratamento de dados pessoais realizado pela Park Locus, na qualidade de Operadora, em nome e conforme instruções da Empresa, na qualidade de Controladora, no contexto da prestação do Serviço SaaS descrito no Contrato de Prestação de Serviço SaaS.
1.2. Este DPA aplica-se exclusivamente aos dados pessoais de Mensalistas e Clientes rotativos, titulares de dados que se relacionam com a Empresa, e não com a Park Locus diretamente. Não se aplica aos dados de Colaboradores da própria Empresa nem de Leads captados pela landing page institucional da Park Locus, para os quais a Park Locus atua como Controladora nos termos da Política de Privacidade.
1.3. Em caso de conflito entre este DPA e o MSA em matéria de proteção de dados, prevalece este DPA.
Cláusula 2 — Natureza, Finalidade e Duração do Tratamento§
2.1. Natureza das operações: coleta, armazenamento, estruturação, uso, processamento automatizado e eliminação de dados pessoais no contexto das funcionalidades da Plataforma (check-in/check-out de veículos, precificação, sessões de caixa, gestão de mensalistas, geração de cobrança PIX/Asaas).
2.2. Finalidade: exclusivamente a prestação do Serviço contratado pela Empresa, conforme instruções documentadas nesta cláusula e nas funcionalidades habilitadas pelo Plano.
2.3. Categorias de titulares: Mensalista (motorista com assinatura recorrente) e Cliente rotativo (motorista avulso).
2.4. Categorias de dados pessoais: identificação (nome, CPF), contato (telefone, e-mail), veículo (placa, categoria), transação (horário de entrada/saída, valor, forma de pagamento), imagem de placa capturada para OCR (sem retenção após extração, conforme Política de Privacidade Seção 2.3).
2.5. Duração: enquanto vigente o Contrato de Prestação de Serviço SaaS, observados os prazos de retenção pós-encerramento da Cláusula 8 do MSA e da Seção 6 da Política de Privacidade.
Cláusula 3 — Instruções da Controladora§
3.1. A Park Locus tratará os dados pessoais estritamente conforme as instruções documentadas da Empresa, materializadas: (a) na configuração da Plataforma pela própria Empresa (tabelas de preço, formas de pagamento, campos de cadastro); (b) neste DPA; (c) em instruções adicionais específicas, quando formalizadas por escrito.
3.2. Caso a Park Locus entenda que uma instrução da Empresa viola a LGPD ou outra norma de proteção de dados aplicável, comunicará imediatamente a Empresa, podendo suspender a execução da instrução até resolução do impasse.
Cláusula 4 — Obrigações da Park Locus (Operadora)§
4.1. Tratar os dados pessoais exclusivamente para a finalidade prevista neste DPA, nunca para finalidade própria ou de terceiros não autorizados.
4.2. Garantir que pessoas autorizadas a tratar os dados (colaboradores internos da Park Locus) estejam submetidas a obrigação de confidencialidade.
4.3. Implementar e manter medidas técnicas e administrativas de segurança da informação compatíveis com o risco do tratamento, incluindo: controle de acesso baseado em papel, isolamento lógico de dados por tenant reforçado por middleware de aplicação, criptografia de dados em trânsito, registro de auditoria de sessões de caixa.
4.4. Auxiliar a Empresa, na medida do razoável e mediante os recursos técnicos disponíveis na Plataforma, no atendimento a solicitações de titulares de dados (Cláusula 7 da Política de Privacidade) e em avaliações de impacto à proteção de dados, quando aplicável.
4.5. Notificar a Empresa em até 48 (quarenta e oito) horas da ciência de qualquer incidente de segurança que possa afetar dados pessoais tratados sob este DPA, contendo, na medida do possível: natureza do incidente, categorias e volume aproximado de titulares/dados afetados, medidas já adotadas e recomendadas.
4.6. Não transferir dados pessoais de Mensalista/Cliente rotativo para fora do Brasil, exceto por meio dos subprocessadores listados no Anexo I que efetivamente tratem tal dado, e nas hipóteses e salvaguardas do art. 33 da LGPD.
4.6-A. O monitoramento técnico de erros (Sentry, Anexo I) é mantido fora de escopo desta vedação porque configurado para não capturar dado pessoal de Mensalista/Cliente rotativo (send_default_pii=false e disciplina de não incluir esses campos em chamadas de log/exceção). Caso esse escopo deixe de ser respeitado — por alteração de configuração ou por inclusão inadvertida de dado pessoal em log —, o Sentry passa a se sujeitar a esta cláusula como subprocessador com tratamento fora do Brasil, exigindo cláusulas contratuais padrão ou mecanismo equivalente do art. 33 da LGPD antes de qualquer envio.
4.7. Ao término do Contrato, disponibilizar os dados para exportação ou eliminá-los, conforme Cláusula 8 do MSA, à escolha da Empresa manifestada dentro do prazo lá previsto.
Cláusula 5 — Obrigações da Empresa (Controladora)§
5.1. Garantir que possui base legal válida para a coleta e o tratamento dos dados pessoais de seus Mensalistas e Clientes rotativos, incluindo eventual consentimento ou informação adequada quando exigidos pela legislação aplicável (ex.: uso de câmera para LPR/OCR).
5.2. Fornecer aos titulares as informações de privacidade cabíveis (ex.: aviso em local visível sobre captura de imagem de placa, disponibilização da Política de Privacidade aos Mensalistas no momento do cadastro/portal público).
5.3. Ser responsável pela exatidão e licitude dos dados inseridos na Plataforma.
5.4. Configurar corretamente os controles de acesso de seus Colaboradores, sendo responsável por acessos indevidos decorrentes de má gestão de permissões internas.
Cláusula 6 — Subprocessamento§
6.1. A Empresa autoriza, de forma geral, a Park Locus a subcontratar operadores ("Subprocessadores") para viabilizar o Serviço, conforme lista constante do Anexo I.
6.2. A Park Locus comunicará a Empresa sobre a inclusão de novos Subprocessadores com antecedência mínima de 15 dias, permitindo à Empresa manifestar objeção fundamentada em risco de proteção de dados. Na ausência de manifestação nesse prazo, a inclusão é considerada aceita.
6.3. A Park Locus permanece integralmente responsável perante a Empresa pelo cumprimento das obrigações de proteção de dados por seus Subprocessadores, impondo a estes obrigações equivalentes às deste DPA.
Cláusula 7 — Auditoria§
7.1. A Empresa pode solicitar, com antecedência mínima de 30 dias e periodicidade máxima anual, informações razoáveis que demonstrem a conformidade da Park Locus com este DPA, incluindo relatórios de auditoria de segurança já existentes (quando disponíveis) ou questionário de segurança preenchido pela Park Locus.
7.2. Auditorias presenciais/técnicas diretas na infraestrutura da Park Locus, quando aplicável, serão negociadas caso a caso, respeitando a confidencialidade de dados de outros tenants da Plataforma multi-tenant.
Cláusula 8 — Responsabilidade§
8.1. Cada parte responde pelos danos que causar aos titulares de dados em razão do descumprimento de suas respectivas obrigações de proteção de dados, na forma dos arts. 42 a 45 da LGPD.
8.2. A Park Locus não responde por tratamento de dados realizado pela Empresa fora da Plataforma, nem por instruções da Empresa que violem a legislação de proteção de dados, desde que a Park Locus tenha alertado a Empresa nos termos da Cláusula 3.2.
Cláusula 9 — Vigência§
9.1. Este DPA vigora enquanto vigente o Contrato de Prestação de Serviço SaaS, e suas obrigações de confidencialidade e segurança sobrevivem ao término pelo prazo necessário ao cumprimento dos prazos de retenção aplicáveis.
Anexo I — Subprocessadores§
Este Anexo lista apenas subprocessadores que tratam dado pessoal de Mensalista/Cliente rotativo (escopo deste DPA — Cláusula 1.2). O Stripe trata exclusivamente dados de faturamento da própria Empresa, fora desse escopo, e por isso consta apenas da Política de Privacidade, Seção 4.2, não deste Anexo.
| Subprocessador | Finalidade | Dados tratados | Localização (a confirmar) |
|---|---|---|---|
| Asaas | Cobrança recorrente da Assinatura Mensal (PIX, cartão, boleto) | Nome, CPF, dados de pagamento do Mensalista | Brasil |
| DigitalOcean | Hospedagem de aplicação e banco de dados | Todos os dados da Plataforma | A confirmar — DigitalOcean oferece datacenter em São Paulo (BR); recomenda-se contratar essa região para evitar transferência internacional |
| Sentry | Monitoramento técnico de erros | Sem dado pessoal de Mensalista/Cliente rotativo — apenas metadados técnicos (stack trace, rota, ambiente); não abrangido por este DPA (ver Cláusula 4.6-A) | Estados Unidos |