Adendo de Processamento de Dados

Última atualização: 5 de agosto de 2026 · Versão 3.0

1. Aplicabilidade e enquadramento jurídico

Este Adendo de Processamento de Dados ("DPA") é uma parte obrigatória dos Termos de Serviço Community Network e se aplica quando um usuário ("Controlador", "você"), sendo um empresário, organização, proprietário de conta comercial ou organizador de comunidade/evento na Plataforma, carrega ou de outra forma coloca dados de terceiros na Plataforma. O DPA é elaborado de acordo com: parte 3 do artigo 6 da Lei Federal Russa 152-FZ; artigo 28.º do Regulamento (UE) 2016/679 (RGPD); UK-GDPR e Lei de Proteção de Dados de 2018; regras de acordo de processador equivalentes em outras jurisdições. Não é necessária uma assinatura bilateral separada do DPA. A aceitação do DPA é qualquer ação que envolva a transferência de dados de terceiros para a Plataforma.

2. Situação das partes e objeto do compromisso

Controlador: o usuário da Plataforma, em cujo interesse e sob cuja responsabilidade é realizado o tratamento de dados de terceiros. Processador: Global Data Labs LLC (a "Empresa", "nós"), processando dados pessoais de terceiros exclusivamente de acordo com as instruções do Controlador e exclusivamente na medida necessária para o funcionamento da Plataforma. Objeto da contratação: prestação pela Empresa dos serviços de infraestrutura da Plataforma, durante os quais meios técnicos realizam operações sobre dados pessoais carregados pelo Controlador. Duração da contratação: a partir do momento em que os dados são carregados e até que os dados sejam excluídos pelo Controlador ou pela Empresa conforme previsto no DPA e na legislação aplicável.

3. Categorias de dados e titulares de dados

Categorias de titulares dos dados: Funcionários do Controlador; membros da comunidade gerenciados pelo Controlador; pessoas de contato das contrapartes do Controlador; participantes de eventos organizados pelo Controlador; convidados. Categorias de dados: identificação (nome completo, nome de usuário); contato (e-mail, telefone, mensageiros); imagens (fotos); cargos, local de trabalho, papel na comunidade; técnico (endereço IP, metadados da sessão). O Controlador garante que não carrega na Plataforma categorias especiais de dados pessoais (biometria, saúde, dados de menores, crenças políticas/religiosas, etc.) sem coordenação prévia por escrito com a Empresa e cumprimento de requisitos legais adicionais.

4. Operações de tratamento permitidas

O Controlador instrui, e a Empresa tem o direito de realizar, as seguintes operações na medida necessária para fornecer os serviços da Plataforma: — coleção; — gravação; — sistematização; — acumulação; - armazenar; — atualização (modificação, mudança); — recuperação; - usar; — transferência (fornecimento, acesso) — dentro da funcionalidade da Plataforma e para contratantes técnicos (secção 7); — despersonalização; — bloqueio; — exclusão; – destruição. Esta lista é exaustiva e está alinhada com a terminologia 152-FZ.

5. Finalidades do tratamento

O processamento é realizado exclusivamente para os seguintes fins: — garantir o funcionamento da Plataforma para o Controlador; — fornecer capacidades de comunicação técnica, gestão comunitária e gestão de eventos; — garantir a segurança da informação da Plataforma; — análises agregadas sobre métricas de utilização; — responder a solicitações legais de autoridades governamentais. A Empresa não pode usar dados pessoais de terceiros para seu próprio marketing, treinamento de IA (exceto dados públicos com opt-out), venda ou transferência para anunciantes.

6. Obrigações da Empresa (Processador)

Confidencialidade. Processar dados de forma confidencial; vincular funcionários e contratados com acesso aos dados à confidencialidade. Medidas de segurança. Aplicar medidas técnicas e organizacionais de acordo com os artigos 18.1 e 19 do 152-FZ, artigo 32 do RGPD (lista detalhada — secção 11 da Política de Privacidade). Localização. Para dados de cidadãos russos, garantir que o registo, a sistematização, a acumulação, o armazenamento, a atualização e a recuperação sejam realizados utilizando bases de dados localizadas na Federação Russa. Notificação de incidente. Notificar imediatamente (no máximo 24 horas) o Controlador sobre um incidente nos termos do 152-FZ art. 21(3.1) ou RGPD art. 33. Assistência. Fornecer documentos que comprovem a conformidade legal mediante solicitação por escrito; auxiliar na resposta a solicitações de assuntos, DPIAs, consultas prévias com autoridades de supervisão. Subprocessadores. Envolver terceiros apenas sob obrigações não menos rigorosas do que as deste DPA. Exclusão após a conclusão. Após a conclusão dos serviços ou solicitação do Controlador, excluir ou devolver todos os dados pessoais, exceto cópias obrigatoriamente retidas por lei. Auditoria. Mediante solicitação razoável por escrito do Controlador, no máximo uma vez a cada 12 meses, fornecer relatórios de conformidade ou passar por uma auditoria às custas da parte solicitante.

7. Subprocessadores

Lista atual de subprocessadores e suas categorias de serviço: — Hospedagem: DigitalOcean (EUA/Rússia, segmentado), AWS (EUA/UE — backups); — CDN/proteção: Cloudflare (EUA); — E-mail: SendGrid / Mailgun (EUA); — Push: Firebase (Google) / Apple APNs (EUA); — SMS: gateways licenciados (RU/EU/US); — KYC: SumSub (Reino Unido/UE); — Pagamentos: Stripe / ЮKassa (EUA/UE/RU); — Analytics: Google Analytics (opcional, EUA, com consentimento); — Modelos de IA: OpenRouter / DeepSeek / OpenAI (EUA, sem treinamento em consultas). Os dados dos cidadãos russos são processados ​​em subprocessadores com infraestrutura na Rússia, em conformidade com a localização. Ao contratar um novo subprocessador, a Empresa notifica os Controladores por e-mail e/ou banner com pelo menos 14 dias de antecedência; durante esse período, o Controlador poderá contestar.

8. Transferências transfronteiriças

A transferência transfronteiriça de dados pessoais é realizada ao abrigo do artigo 12 do 152-FZ, capítulo V do RGPD, das regras equivalentes do RGPD do Reino Unido e dos atos de outras jurisdições. Mecanismos aplicáveis: — Decisões de Adequação; - UE-EUA Marco de Privacidade de Dados (DPF); — Cláusulas Contratuais Padrão (CEC) — Anexo ao DPA mediante solicitação; — Adendo IDTA/IDTA do Reino Unido; — Avaliação do Impacto da Transferência (AIT) para jurisdições sem adequação.

9. Obrigações do controlador

Base legal. Ter uma base legal para processamento de acordo com a lei aplicável para cada categoria de dados transferida para a Empresa. Consentimentos. Obtenha consentimentos devidamente executados dos titulares dos dados ou garanta outra base legal. Informando assuntos. Cumprir as obrigações de informação para com os sujeitos (art. 18 do 152-FZ, art. 13-14 do RGPD). Não carregue dados cujo tratamento seja proibido por lei ou exceda o âmbito necessário para a finalidade declarada. Indenização. Reembolsar a Empresa por todas as perdas, multas e despesas legais decorrentes da violação pelo Controlador da lei aplicável ou deste DPA.

10. Responsabilidade

As partes são responsáveis nos termos da lei aplicável, tendo em conta as limitações dos Termos de Serviço (secção 11). O principal dever de resposta aos titulares dos dados cabe ao Controlador. Ao receber a solicitação de um titular, a Empresa a encaminha ao Controlador dentro de um prazo razoável e/ou fornece assistência técnica no exercício dos direitos do titular.

11. Duração e rescisão

O DPA entra em vigor após a aceitação dos Termos de Serviço e do primeiro upload de dados de terceiros para a Plataforma. O DPA termina após a rescisão dos Termos de Serviço ou mediante solicitação de exclusão de dados do Controlador, o que ocorrer primeiro. Após a rescisão, a Empresa exclui ou anonimiza os dados dentro dos prazos da Política de Privacidade (seção 10), exceto os dados obrigatoriamente retidos por lei.

12. Diversos

Prioridade da versão em russo (em caso de discrepância com as traduções). Quando o DPA e os Termos de Serviço entrarem em conflito, o DPA prevalecerá em relação ao processamento de dados pessoais. Lei aplicável, jurisdição, arbitragem — de acordo com os Termos de Serviço.

13. Informações de contato

Perguntas sobre DPO/processamento: privacidade@communitynet.app / dpo@communitynet.app Questões jurídicas: jurídicas@communitynet.app Plataforma: www.communitynet.ru (língua russa) · www.communitynet.app (internacional) Empresa: Global Data Labs LLC