Data Processing Agreement — Versão 1.0 — [PLACEHOLDER: data]
OPERADOR: [PLACEHOLDER — Razão Social do Luria], CNPJ [PLACEHOLDER], com sede em [PLACEHOLDER] ("Luria" ou "Operador"). CONTROLADOR: O Cliente identificado na conta do Luria ("Controlador"). As partes acordam este Acordo de Tratamento de Dados (DPA) nos termos da Lei nº 13.709/2018 (LGPD).
• "Dados Pessoais": quaisquer informações relacionadas a pessoa natural identificada ou identificável • "Dados Sensíveis": dados de saúde, biométricos e outros previstos no Art. 5, II da LGPD • "Tratamento": qualquer operação realizada com dados pessoais • "Titular": pessoa natural a quem se referem os dados pessoais (pacientes da clínica)
Este DPA regula o tratamento de dados pessoais pelo Luria (Operador) em nome e por instrução do Cliente (Controlador), no contexto da prestação dos serviços de gestão clínica.
O Cliente, como Controlador, é responsável por: • Coletar dados pessoais dos pacientes com base legal adequada (consentimento, tutela da saúde, etc.) • Informar os titulares sobre o tratamento de seus dados • Garantir que os dados fornecidos ao Luria são necessários e pertinentes • Atender às solicitações dos titulares quanto aos seus direitos (Art. 18 LGPD) • Cumprir todas as obrigações do Controlador previstas na LGPD
O Luria, como Operador, se compromete a: • Tratar os dados pessoais somente de acordo com as instruções do Controlador • Não compartilhar os dados com terceiros sem autorização, exceto prestadores de serviço necessários • Implementar medidas técnicas e organizacionais adequadas de segurança • Notificar o Controlador em até 72 horas sobre incidentes de segurança que envolvam dados pessoais • Cooperar com as autoridades competentes (ANPD) quando solicitado • Excluir ou devolver os dados ao término do contrato, conforme instrução do Controlador
O Luria pode contratar suboperadores para a prestação dos serviços, incluindo: • Supabase Inc. (infraestrutura de banco de dados e armazenamento) • [PLACEHOLDER: provedor de e-mail] • [PLACEHOLDER: provedor de pagamento] Todos os suboperadores estão sujeitos a obrigações equivalentes às deste DPA.
O Luria implementa as seguintes medidas de segurança: • Criptografia de dados em trânsito (TLS 1.3) e em repouso • Controle de acesso baseado em função (RBAC) • Monitoramento e logs de auditoria • Testes regulares de segurança • Backups automáticos com retenção de 30 dias • Autenticação de dois fatores disponível
Em caso de incidente de segurança envolvendo dados pessoais, o Luria notificará o Controlador no prazo máximo de 72 horas após a ciência do incidente, contendo: natureza do incidente, dados afetados, medidas adotadas e recomendações.
O Luria cooperará com o Controlador para possibilitar o atendimento às solicitações dos titulares de dados exercendo seus direitos previstos no Art. 18 da LGPD, incluindo acesso, correção, anonimização e portabilidade.
O Controlador pode solicitar, com aviso prévio de 30 dias, informações sobre as medidas de segurança e práticas de tratamento de dados do Luria, uma vez por ano.
Este DPA vigora pelo mesmo período do contrato principal de prestação de serviços. Com o encerramento do contrato, o Luria excluirá ou devolverá os dados pessoais, conforme orientação do Controlador, no prazo de 30 dias.
Este DPA é regido pela Lei nº 13.709/2018 (LGPD) e legislação brasileira aplicável. Foro: [PLACEHOLDER].