Jurídico

Antigo Contrato de Processamento de Dados

A seguinte versão antiga foi revisada pela última vez em 16/01/2023.

Este Adendo de Processamento de Dados (este “DPA“) faz parte dos termos de serviço da Sinch Email (o “Contrato Principal“) por e entre a Sinch Email e o Cliente e está sujeito ao Contrato Principal. A Sinch Email é a unidade de negócios Developer & E-mail da Sinch e compreende as marcas Mailgun, Mailjet, Email on Acid e InboxReady.

1. Definições.

Para os fins deste DPA, os termos em letras maiúsculas terão os seguintes significados. Os termos em letras maiúsculas não definidos de outra forma terão o significado que lhes é atribuído no Contrato Principal.

(a) “Dados Pessoais do Cliente” significam quaisquer dados pessoais que sejam processados pela Sinch Email em nome do Cliente para executar os Serviços nos termos do Contrato Principal.

(b) “Leis de Proteção de Dados Aplicáveis” significam o GDPR, conforme transposto para a legislação nacional de cada Estado-Membro (e do Reino Unido) e conforme alterado, substituído ou suplantado de tempos em tempos, e as leis que implementam, substituem ou complementam o GDPR e todas as leis aplicáveis à coleta, armazenamento, processamento e uso dos Dados Pessoais do Cliente, incluindo a Lei de Privacidade do Consumidor da Califórnia de 2018 (California Consumer Privacy Act of 2018), Cal. Civ. Código § 1798.100 et seq.

(c) “GDPR” significa o Regulamento Geral de Proteção de Dados da UE 2016/679.

(d) “Infraestrutura da Sinch Email” significa (i) as instalações físicas da Sinch Email; (ii) infraestrutura de nuvem hospedada; (iii) a rede corporativa da Sinch Email e a rede interna não pública, software e hardware necessários para fornecer os Serviços e que são controlados pela Sinch Email; em cada caso, na medida em que forem usados para fornecer os Serviços.

(e) “Transferência Restrita” significa uma transferência dos Dados Pessoais do Cliente da Sinch Email para um subprocessador em que tal transferência seria proibida pelas Leis de Proteção de Dados Aplicáveis (ou pelos termos dos acordos de transferência de dados estabelecidos para tratar das restrições de transferência de dados das Leis de Proteção de Dados Aplicáveis) na ausência de salvaguardas apropriadas exigidas para tais transferências sob as Leis de Proteção de Dados Aplicáveis.

(f) “Serviços” significa os serviços fornecidos ao Cliente pela Sinch Email de acordo com o Contrato Principal.

(g) “Cláusulas Contratuais Padrão” significa a versão mais recente das cláusulas contratuais padrão para a transferência de dados pessoais para processadores estabelecidos em países terceiros sob o GDPR (a versão atual na data deste DPA é a anexada à Decisão da Comissão Europeia 2021/914 (UE) de 4 de junho de 2021).

(h) “Adendo do Reino Unido” significa o Adendo do Reino Unido (Adendo de Transferência Internacional de Dados para as Cláusulas Contratuais Padrão da Comissão da UE) estabelecido em https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf

(i) Os termos “consentimento“, “controlador“, “titular dos dados“, “Estado-Membro“, “dados pessoais“, “violação de dados pessoais“, “processador“, “subprocessador“, “processamento“, “autoridade supervisora” e “terceiro” terão os significados atribuídos a eles no artigo 4 do GDPR.

2. Conformidade com as leis de proteção de dados aplicáveis

(a) A Sinch Email e o Cliente deverão cumprir as disposições e obrigações impostas a eles pelas Leis de Proteção de Dados Aplicáveis e deverão garantir que seus funcionários, agentes e contratados observem as disposições das Leis de Proteção de Dados Aplicáveis.

3. Detalhes e Escopo do Processamento

(a) O Processamento dos Dados Pessoais do Cliente dentro do escopo do Contrato deverá ser realizado de acordo com as seguintes estipulações e conforme exigido pelo Artigo 28(3) do GDPR. As partes podem alterar essas informações de tempos em tempos, conforme considerarem necessário para atender a esses requisitos.

(i) Objeto e duração do processamento de Dados Pessoais: O objeto e a duração do processamento dos Dados Pessoais estão definidos no Contrato Principal.

(ii) A natureza e a finalidade do processamento de Dados Pessoais: Sob o Contrato Principal, a Sinch Email fornece certos serviços de e-mail e sms ao Cliente, o que envolve o processamento de dados pessoais. Essas atividades de processamento incluem (a) o fornecimento dos Serviços; (b) a detecção, prevenção e resolução de problemas técnicos e de segurança; e (c) a resposta às solicitações de suporte do Cliente.

(iii) Os tipos de Dados Pessoais a serem processados: Os dados pessoais enviados, cuja extensão é determinada e controlada pelo Controlador a seu exclusivo critério, incluem nome, e-mail, números de telefone, endereço IP e outros dados pessoais incluídos nas listas de contatos e no conteúdo da mensagem.

(iv) As categorias de titulares dos dados aos quais os Dados Pessoais se referem: Remetentes e destinatários de e-mail e mensagens sms.

(b) A Sinch Email deverá processar os Dados Pessoais do Cliente apenas (i) para os fins de cumprimento de suas obrigações sob o Contrato Principal e (i) de acordo com as instruções documentadas descritas neste DPA ou conforme de outra forma instruído pelo Cliente de tempos em tempos. Essas instruções do Cliente deverão ser documentadas no pedido aplicável, na descrição dos serviços, no ticket de suporte, em outra comunicação por escrito ou conforme orientado pelo Cliente usando os Serviços (por exemplo, por meio de uma API ou painel de controle).

(c) Quando a Sinch Email acreditar razoavelmente que uma instrução do Cliente é contrária às disposições do Contrato Principal ou deste DPA, ou que infringe o GDPR ou outras disposições de proteção de dados aplicáveis, ela deverá informar o Cliente sem demora. Em ambos os casos, a Sinch Email estará autorizada a adiar a execução da instrução relevante até que ela tenha sido alterada pelo Cliente ou seja mutuamente acordada entre o Cliente e a Sinch Email.

(d) O Cliente é o único responsável por sua utilização e gerenciamento dos Dados Pessoais enviados ou transmitidos pelos Serviços, incluindo: (i) verificar os endereços do destinatário e se eles estão inseridos corretamente nos Serviços (ii) notificar razoavelmente qualquer destinatário sobre a natureza insegura do e-mail como meio de transmissão de Dados Pessoais (conforme aplicável), (iii) limitar razoavelmente a quantidade ou tipo de informação divulgada por meio dos Serviços (iv) criptografar quaisquer Dados Pessoais transmitidos por meio dos Serviços onde for apropriado ou exigido pela lei aplicável (como através do uso de anexos criptografados, conjuntos de ferramentas PGP ou S/MIME). Quando o Cliente decide não configurar a criptografia obrigatória, ele reconhece que os Serviços podem incluir a transmissão de e-mail não criptografado em texto simples pela Internet pública e por redes abertas. As informações carregadas nos Serviços, incluindo o conteúdo da mensagem, são armazenadas em um formato criptografado quando processadas pela Infraestrutura do Sinch Email.

4. Controlador e Processador

(a) Para os fins deste DPA, o Cliente é o controlador dos Dados Pessoais do Cliente e a Sinch Email é o processador de tais dados, exceto quando o Cliente atua como processador dos Dados Pessoais do Cliente, caso em que a Sinch Email é um subprocessador.

(b) A Sinch Email deverá, em todos os momentos, manter um encarregado responsável por auxiliar o Cliente (i) na resposta a consultas relativas ao Processamento de Dados recebidas de Titulares dos Dados; e, (ii) no preenchimento de todos os requisitos legais de informação e divulgação que se aplicam e estão associados ao Processamento de Dados. O Encarregado de Proteção de Dados pode ser contatado diretamente em privacy@mailgun.com.

(c) O Cliente garante que:

(i) O processamento dos Dados Pessoais do Cliente é baseado em fundamentos legais para o processamento, conforme pode ser exigido pelas Leis de Proteção de Dados Aplicáveis, e que ele providenciou e manterá durante toda a vigência do Contrato Principal todos os direitos, permissões, registros e consentimentos necessários de acordo com e conforme exigido pelas Leis de Proteção de Dados Aplicáveis com relação ao processamento, pelo Sinch Email, dos Dados Pessoais do Cliente sob este DPA e o Contrato Principal;

(ii) tem o direito e tem todos os direitos, permissões e consentimentos necessários para transferir os Dados Pessoais do Cliente para a Sinch Email e, de outra forma, permitir que a Sinch Email processe os Dados Pessoais do Cliente em seu nome, para que a Sinch Email possa usar, processar e transferir legalmente os Dados Pessoais do Cliente para realizar os Serviços e executar os outros direitos e obrigações da Sinch Email sob este DPA e o Contrato Principal;

(iii) informará seus Titulares dos Dados sobre seu uso de Processadores no Processamento de seus Dados Pessoais, na medida exigida pelas Leis de Proteção de Dados Aplicáveis; e,

(iv) responderá, em um prazo razoável e na medida do possível, às consultas dos Titulares dos Dados sobre o Processamento de seus Dados Pessoais e dará as instruções apropriadas ao Processador em tempo hábil.

5. Confidencialidade

(a) A Sinch Email garantirá que cada um de seus funcionários e dos subprocessadores autorizados a processar os Dados Pessoais do Cliente esteja sujeito a compromissos de confidencialidade ou obrigações profissionais ou estatutárias de confidencialidade e seja treinado com os requisitos relevantes de segurança e Proteção de Dados.

6. Medidas Técnicas e Organizacionais

(a) A Sinch Email deverá, em relação aos Dados Pessoais do Cliente, (a) tomar e documentar, conforme apropriado, as medidas razoáveis e apropriadas exigidas de acordo com o Artigo 32 do GDPR em relação à segurança da Infraestrutura da Sinch Email e das plataformas usadas para fornecer os Serviços conforme descrito no Contrato Principal, e (b) mediante solicitação razoável às custas do Cliente, auxiliar o Cliente a garantir a conformidade com as obrigações do Cliente de acordo com o Artigo 32 do GDPR.

(b) Os procedimentos operacionais internos da Sinch Email devem cumprir os requisitos específicos de um gerenciamento eficaz da Proteção de Dados.

7. Solicitações do Titular dos Dados

(a) A Sinch Email fornece ferramentas específicas para ajudar os clientes a responder às solicitações recebidas dos titulares dos dados. Isso inclui nossas APIs e interfaces para pesquisar dados de eventos, supressões e recuperar conteúdo da mensagem. Quando a Sinch Email recebe uma reclamação, consulta ou solicitação (incluindo solicitações feitas por titulares dos dados para exercer seus direitos de acordo com as Leis de Proteção de Dados Aplicáveis) relacionada aos Dados Pessoais do Cliente diretamente dos titulares dos dados, a Sinch Email notificará o Cliente dentro de quatorze (14) dias a partir do recebimento da reclamação, consulta ou solicitação. Levando em conta a natureza do processamento, o Sinch Email ajudará o Cliente, por meio de medidas técnicas e organizacionais apropriadas, na medida em que isso seja razoavelmente possível, para o cumprimento da obrigação do Cliente de responder a solicitações para o exercício dos direitos de tais titulares dos dados.

8. Violações de Dados Pessoais

(a) A Sinch Email notificará o Cliente sem atraso indevido assim que a Sinch Email tomar conhecimento de uma violação de dados pessoais que afete os Dados Pessoais do Cliente. O Sinch Email deverá, levando em consideração a natureza do processamento e as informações disponíveis para o Sinch Email, usar esforços comercialmente razoáveis para fornecer ao Cliente informações suficientes para permitir que o Cliente, às suas custas, cumpra quaisquer obrigações de relatar ou informar às autoridades regulatórias, aos titulares dos dados e a outras entidades sobre tal violação de dados pessoais na medida exigida pelas Leis de Proteção de Dados Aplicáveis.

9. Avaliações de Impacto da Proteção de Dados

(a) A Sinch Email deverá, levando em consideração a natureza do processamento e as informações disponíveis, fornecer assistência razoável ao Cliente, às custas do Cliente, com quaisquer avaliações de impacto de proteção de dados e consultas prévias com autoridades de supervisão ou outras autoridades regulatórias competentes, conforme necessário para que o Cliente cumpra suas obrigações de acordo com as Leis de Proteção de Dados Aplicáveis.

10. Auditorias

(a) A Sinch Email disponibilizará ao Cliente, mediante solicitação razoável, informações que sejam razoavelmente necessárias para demonstrar a conformidade com este DPA.

(b) O Cliente, ou um auditor terceirizado autorizado, pode, mediante solicitação razoável por escrito, conduzir uma inspeção em relação ao Processamento dos Dados Pessoais do Cliente pela Sinch Email e na medida necessária de acordo com as Leis de Proteção de Dados e sem interromper as operações comerciais da Sinch Email e garantindo a confidencialidade.

(c) O direito de auditoria, conforme descrito no Parágrafo 10(b) acima, se tornará aplicável ao Cliente, caso a Sinch Email não tenha fornecido evidências suficientes de sua conformidade com as medidas técnicas e organizacionais. Evidências suficientes incluem o fornecimento de: (i) uma certificação de conformidade com a ISO 27001, ISO 27701 ou outras normas implementadas pela Sinch Email (escopo conforme definido no certificado); ou (ii) um relatório de auditoria ou atestado de um terceiro independente. Uma auditoria conforme descrito neste Parágrafo 10 será realizada às custas e despesas do Cliente.

11. Devolução ou Destruição dos Dados Pessoais do Cliente

(a) O Cliente poderá, mediante notificação por escrito à Sinch Email, solicitar a devolução e/ou certificado de exclusão de todas as cópias dos Dados Pessoais do Cliente no controle ou posse da Sinch Email e dos subprocessadores. A Sinch Email fornecerá uma cópia dos Dados do Controlador em um formato que possa ser lido e processado posteriormente.

(b) Dentro de noventa (90) dias após o encerramento da conta, o Processador deverá excluir e/ou devolver todos os Dados Pessoais processados de acordo com este DPA. Esta disposição não afetará possíveis deveres estatutários das Partes de preservar registros por períodos de retenção definidos por lei, estatuto ou contrato. A Sinch Email pode reter cópias eletrônicas de arquivos contendo Dados Pessoais do Cliente criados de acordo com procedimentos de arquivamento automático ou de backup que não possam ser razoavelmente excluídos. Nesses casos, a Sinch Email garantirá que os Dados Pessoais do Cliente não sejam processados ativamente de forma adicional.

(c) Qualquer custo adicional decorrente em relação à devolução ou exclusão de Dados Pessoais após a rescisão ou expiração do Contrato deverá ser arcado pelo Cliente.

12. Transferências de Dados

(a) As Cláusulas Contratuais Padrão e, se necessário, o Adendo do Reino Unido, tendo a Sinch Email atuando como importadora de dados e o Cliente atuando como exportador de dados, são incorporados como parte deste DPA. Caso o acordo da Sinch Email com um subprocessador envolva uma Transferência Restrita, a Sinch Email deverá garantir que as disposições de transferência subsequente das Cláusulas Contratuais Padrão e/ou do Adendo do Reino Unido sejam incorporadas ao Contrato Principal ou, de outra forma, celebradas entre a Sinch Email e o subprocessador. O Cliente concorda em exercer seu direito de auditoria nas Cláusulas Contratuais Padrão ao instruir o Sinch Email a conduzir a auditoria definida no Parágrafo 10.

(b) O Controlador reconhece e concorda que, em conexão com a execução dos Serviços nos termos do Contrato, o Processador pode transferir Dados Pessoais dentro de seu grupo de empresas. Essas transferências são necessárias para fornecer globalmente os Serviços e são justificadas para fins de administração interna.

(c) Para transferências de Dados Pessoais da União Europeia, do Espaço Econômico Europeu e/ou de seus estados membros, da Suíça e do Reino Unido para países que não garantem um nível adequado de Proteção de Dados no sentido das Leis de Proteção de Dados dos territórios acima mencionados, na medida em que tais transferências estejam sujeitas às Leis e Regulamentos de Proteção de Dados e a fim de implementar salvaguardas apropriadas, as seguintes salvaguardas são adotadas: (i) Cláusulas Contratuais Padrão de acordo com a Decisão 2021/914/EU da Comissão Europeia de 4 de junho de 2021, (2) Adendo do Reino Unido, e (3) salvaguardas adicionais com relação a medidas de segurança, incluindo criptografia de dados, agregação de dados, separação de controles de acesso e princípios de minimização de dados.

13. Subprocessamento

(a) O Cliente autoriza por meio deste a Sinch Email a nomear subprocessadores de acordo com este Parágrafo 13 e o Anexo 1, sujeito a quaisquer restrições no Contrato Principal. A Sinch Email garantirá que os subprocessadores estejam vinculados a acordos por escrito que exijam que eles forneçam pelo menos o nível de proteção de dados exigido da Sinch Email por este DPA. A Sinch Email pode continuar a usar os subprocessadores já contratados na data deste DPA.

(b) A Sinch Email deverá notificar o Cliente previamente por escrito sobre a nomeação de qualquer novo subprocessador. Se, no prazo de dez (10) dias úteis após o recebimento desse aviso, o Cliente notificar a Sinch Email por escrito sobre quaisquer objeções com base em motivos razoáveis à nomeação proposta, a Sinch Email não nomeará o subprocessador proposto até que medidas razoáveis tenham sido tomadas para tratar das objeções levantadas pelo Cliente e o Cliente tenha recebido uma explicação razoável por escrito das medidas tomadas. Se a Sinch Email e o Cliente não conseguirem resolver a nomeação de um subprocessador dentro de um período razoável, qualquer uma das partes terá o direito de rescindir o Contrato Principal por justa causa.

(c) Este parágrafo não se aplica aos seguintes serviços auxiliares, a saber, serviços de telecomunicação, serviços postais ou de transporte, manutenção e ferramentas de suporte ao usuário. A Mailgun, no entanto, será obrigada a fazer acordos contratuais apropriados e legalmente vinculativos e tomar as medidas de inspeção adequadas para garantir a proteção de dados e a segurança de dados dos Dados do Cliente, mesmo para esses serviços auxiliares terceirizados.

(d) A Sinch Email será responsável pelos atos e omissões de quaisquer subprocessadores, assim como é perante o Cliente por seus próprios atos e omissões em relação às questões previstas neste DPA.

14. Lei aplicável e jurisdição

(a) As partes deste DPA submetem-se, por meio deste instrumento, à escolha da jurisdição estipulada no Contrato Principal com relação a quaisquer disputas ou reivindicações de qualquer natureza decorrentes deste DPA, inclusive disputas relativas à sua existência, validade ou rescisão ou às consequências de sua nulidade.

(b) Este DPA e todas as obrigações não contratuais ou de outra natureza decorrentes ou relacionadas a ele são regidos pelas leis do país ou território estipulado para esse fim no Contrato Principal.

15. Ordem de precedência

(a) Com relação ao objeto deste DPA, no caso de inconsistências entre as disposições deste DPA e quaisquer outros contratos entre as partes, incluindo o Contrato Principal e incluindo (exceto quando explicitamente acordado de outra forma por escrito, assinado em nome das partes) contratos celebrados ou supostamente celebrados após a data deste DPA, as disposições deste DPA prevalecerão.

16. Divisibilidade

(a) Se qualquer disposição deste DPA for inválida ou inexequível, o restante deste DPA permanecerá válido e em vigor. A disposição inválida ou inexequível será (i) alterada conforme necessário para garantir sua validade e exequibilidade, preservando as intenções das partes o mais próximo possível ou, se isso não for possível, (ii) interpretada como se a parte inválida ou inexequível nunca estivesse nela contida.

17. Rescisão

(a) Este DPA e as Cláusulas Contratuais Padrão serão rescindidos simultânea e automaticamente com a rescisão do Contrato Principal.

(b) Qualquer aditamento ou alteração a este DPA não será vinculativo para as Partes, a menos que seja estabelecido por escrito e assinado por representantes autorizados de cada uma das Partes.

EM TESTEMUNHO DO QUE, este DPA e os Anexos são celebrados e tornam-se parte vinculativa do Contrato Principal com efeito a partir da primeira data estabelecida acima.

Sinch Email

Assinatura:

Nome:

Cargo:

O Cliente

Assinatura:

Nome:

Cargo:

Data de Assinatura:

ANEXO 1

CLÁUSULAS CONTRATUAIS PADRÃO

Com relação às Cláusulas Contratuais Padrão, as Partes concordam que:

(a) O Módulo 2 (Controlador-para-Operador) será aplicado onde a Sinch Email atua como operador de dados do Cliente; o Módulo 3 (Operador-para-Operador) será aplicado onde a Sinch Email atua como subprocessador do Cliente. Para cada módulo, quando aplicável:

(b) A Cláusula 7 (Cláusula de adesão) é incorporada;

(c) Para os fins da Cláusula 9.a) (Uso de subprocessadores), aplica-se a Opção 2: Autorização geral por escrito. O importador de dados tem a autorização geral do exportador de dados para o engajamento de subprocessadores de uma lista acordada. O importador de dados deverá informar especificamente o exportador de dados, por escrito, sobre quaisquer alterações pretendidas nessa lista por meio da adição ou substituição de subprocessadores com pelo menos dez (10) dias úteis de antecedência;

(d) A redação opcional da Cláusula 11 (Reparação) sobre órgãos de resolução independentes não é incorporada;

(e) Para os fins da Cláusula 13 (Supervisão), a CNIL, a Autoridade Francesa de Proteção de Dados (Commission Nationale de l’Informatique et des Libertés), atuará como autoridade supervisora competente;

(f) A Opção 1 da Cláusula 17 (Legislação aplicável) será aplicada e as leis da França regerão as Cláusulas Contratuais Padrão;

(g) Para os fins da Cláusula 18 (Escolha de foro e jurisdição), os tribunais da França resolverão qualquer disputa decorrente das Cláusulas Contratuais Padrão;

(h) O Anexo IA (Lista de Partes) e o Anexo IB (Descrição da Transferência) deverão ser preenchidos com as informações e detalhes especificados no Contrato Principal e listados no Parágrafo 3 do DPA;

(i) O Anexo IB (Descrição da Transferência) deve ser complementado com a especificação de que nenhum dado sensível será transferido. A frequência da transferência deve ser contínua. Para transferências para subprocessadores, o objeto, a natureza e a duração do processamento devem ser os mesmos do importador de dados;

(j) Para os fins do Anexo IC, a autoridade supervisora competente, de acordo com a Cláusula 13, é a CNIL, a Autoridade Francesa de Proteção de Dados, (Commission Nationale de l’Informatique et des Libertés);

(k) Para fins do Anexo II, as medidas técnicas e organizacionais estão descritas no Anexo 2 do DPA;

(l) Para fins do Anexo III, a Lista de Subprocessadores está incluída no Anexo 3 do DPA;

(m) onde a Transferência Restrita estiver sujeita ao Regulamento, uma vez que faz parte da legislação da Inglaterra e País de Gales, Escócia e Irlanda do Norte (UK GDPR), as Cláusulas Contratuais Padrão deverão incorporar o Adendo do Reino Unido preenchido da seguinte forma:

(i) Para os fins da Tabela 1, a data de início é a data de assinatura do DPA e os detalhes das Partes devem ser preenchidos usando as informações e os detalhes especificados no Contrato Principal;

(ii) Para os fins da Tabela 2, a versão das SCCs aprovadas da UE à qual o Adendo do Reino Unido está anexado são as Cláusulas Contratuais Padrão, conforme preenchidas de acordo com este Anexo 1, sendo a data a data de vigência deste Adendo;

(iii) Para fins da Tabela 3, as Informações do Apêndice são as descritas nos parágrafos (h) – (l) deste Anexo 1; e,

(iv) Para os fins da Tabela 4, a Mailgun, na qualidade de Importadora, pode encerrar o Adendo do Reino Unido quando o Adendo Aprovado for alterado.

ANEXO 2

SEGURANÇA DA INFORMAÇÃO – MEDIDAS TÉCNICAS E ORGANIZACIONAIS

Onde dados pessoais são processados ou usados automaticamente, a organização interna da Sinch Email garante que atenda aos requisitos específicos de proteção de dados utilizando as práticas recomendadas de segurança. Em particular, a Sinch Email implementa as seguintes medidas para proteger dados pessoais ou outras categorias de dados sensíveis.

Controle de Acesso Físico

Para evitar que pessoas não autorizadas obtenham acesso a sistemas de processamento de dados com os quais dados pessoais são processados ou usados:

  • A Sinch Email utiliza data centers e provedores de infraestrutura em nuvem líderes do setor. O acesso a todos os data centers é estritamente controlado. Todos os data centers são equipados com vigilância 24x7x365 e sistemas biométricos de controle de acesso. Além disso, todos os provedores possuem certificações padrão do setor.
  • Os data centers são equipados com pelo menos redundância N+1 para infraestrutura de energia, rede e refrigeração.
  • Dentro de uma região, o processamento de dados ocorre em pelo menos três zonas de disponibilidade distintas. Os serviços são projetados para resistir à falha de uma zona de disponibilidade sem interrupção para o cliente.

Controle de Acesso ao Sistema

Para evitar que os sistemas de processamento de dados sejam usados sem autorização:

  • O acesso administrativo aos sistemas e serviços da Sinch Email segue o princípio de menor privilégio. O acesso aos sistemas é baseado na função do cargo e nas responsabilidades. A Sinch Email utiliza nomes de usuário/identificadores exclusivos que não podem ser compartilhados ou reatribuídos a outra pessoa.
  • VPN e autenticação multifator são usadas para acesso a ferramentas internas de suporte e infraestrutura de produtos.
  • Listas de controle de acesso à rede (ACLs) e grupos de segurança são usados para limitar o tráfego de entrada e saída da infraestrutura de produção.
  • Sistemas de detecção de intrusão (IDS) são usados para detectar possíveis acessos não autorizados.
  • Proteções de rede foram implantadas para mitigar o impacto de ataques distribuídos de negação de serviço (DDoS).
  • Os processos de integração e desligamento (onboarding e offboarding) são documentados e seguidos de forma consistente para garantir que o acesso seja gerenciado adequadamente às ferramentas e sistemas hospedados internamente e externamente. Sempre que possível, serviços terceirizados utilizam a funcionalidade de login único (SSO), que permite o gerenciamento centralizado e exige a autenticação multifator.

Controle de Acesso a Dados

Para garantir que os usuários autorizados e com direito a usar sistemas de processamento de dados tenham acesso apenas aos dados aos quais têm direito de acesso, e que dados pessoais não possam ser lidos, copiados, modificados ou removidos sem autorização durante o curso do processamento ou uso e após o armazenamento:

  • A Sinch Email utiliza um sistema de gerenciamento de senha que exige comprimento mínimo, complexidade, tempo de expiração e o mínimo de senhas anteriores utilizadas.
  • As estações de trabalho dos funcionários são bloqueadas automaticamente após um período prolongado de inatividade. Os sistemas desconectam os usuários após um período prolongado de inatividade.
  • Os logs são armazenados e indexados de forma centralizada. Logs críticos, como logs de segurança, são retidos por pelo menos um ano.
  • O processo de gerenciamento de patches da Sinch Email garante que os sistemas recebam patches pelo menos uma vez por mês. Monitoramento, alertas e varreduras de vulnerabilidade de rotina ocorrem para garantir que toda a infraestrutura de produto receba patches de forma consistente.
  • Software antivírus padrão do setor é utilizado para garantir que os ativos internos que acessam dados pessoais sejam protegidos contra vírus conhecidos. O software antivírus é atualizado regularmente.
  • A Sinch Email utiliza dispositivos de firewall para segregar o tráfego indesejado de entrar na rede. Uma DMZ é utilizada com firewalls para proteger ainda mais os sistemas internos que protegem dados sensíveis.

Controle de Transmissão de Dados

Para garantir que os dados pessoais não possam ser lidos, copiados, modificados ou removidos sem autorização durante a transmissão eletrônica ou transporte:

  • Os dados do cliente são armazenados com criptografia em repouso por meio do uso de criptografia AES-256 em dispositivos de bloco.
  • Os backups do cliente são criptografados em trânsito e em repouso usando criptografia forte.
  • A Sinch Email oferece suporte a TLS 1.2 para criptografar o tráfego de rede entre o aplicativo cliente e a infraestrutura da Sinch Email.
  • A Sinch Email é alertada sobre problemas de criptografia por meio de avaliações de risco periódicas e testes de penetração de terceiros. A Sinch Email realiza testes de penetração de terceiros anualmente, ou conforme necessário, devido a mudanças nos negócios.
  • A Sinch Email opera um programa de recompensa por bugs, encorajando a divulgação responsável de vulnerabilidades por pesquisadores da comunidade.

Controle de Entrada

Para garantir que seja possível verificar e estabelecer se e por quem os dados pessoais foram inseridos nos sistemas de processamento de dados, modificados ou removidos:

  • Os sistemas são monitorados quanto a eventos de segurança para garantir uma resolução rápida.
  • Os logs são armazenados e indexados de forma centralizada. Logs críticos, como logs de segurança, são retidos por pelo menos um ano. Os logs podem ser rastreados até nomes de usuário exclusivos individuais com carimbos de data/hora para investigar não conformidades ou eventos de segurança.

Controle de Disponibilidade

Para garantir que os dados pessoais estejam protegidos contra destruição ou perda acidental:

  • É feito backup dos dados da conta pelo menos diariamente. A recuperação incremental/pontual está disponível para todos os bancos de dados primários. Os backups são criptografados em trânsito e em repouso usando criptografia forte.
  • O processo de gerenciamento de patches da Sinch Email garante que os sistemas recebam patches pelo menos uma vez por mês. Monitoramento, alertas e varreduras de vulnerabilidade de rotina ocorrem para garantir que toda a infraestrutura de produto receba patches de forma consistente.
  • Quando necessário, a Sinch Email aplica patches na infraestrutura de maneira acelerada em resposta à divulgação de vulnerabilidades críticas, para garantir que o tempo de atividade do sistema seja preservado.
  • Os ambientes do cliente são logicamente separados em todos os momentos. Os clientes não podem acessar outras contas que não aquelas para as quais receberam credenciais de autorização.

Certificação/garantia de processos e produtos

Para garantir a governança e o gerenciamento interno de TI e da segurança de TI, bem como a garantia de processos e produtos

  • Certificação ISO 27001
  • Certificação ISO 27701
  • Relatório SOC 2 Tipo 2 (somente marcas Mailgun & Mailjet)
  • Relatório SOC 2 Tipo 1 (somente marca Email on Acid)

ANEXO 3

SUBPROCESSADORES AUTORIZADOS NA DATA DE VIGÊNCIA DO DPA

Subprocessadores de infraestrutura

EmpresaLocalização do ServidorDescrição das AtividadesSalvaguardas Apropriadas para transferências
Google Cloud Platform
70 Sir John Rogerson’s Quay,
Dublin 2,
Irlanda
Alemanha e Bélgica (clientes da UE)
EUA (clientes dos EUA)
Data centers
(Produtos: Mailgun, Mailjet e InboxReady)
SCCs
Criptografia de dados
Rackspace (AWS)
One Fanatical Place
San Antonio, TX 78218 EUA
EUA (clientes dos EUA)
Alemanha (clientes da UE)
Data centers
(Todos os produtos)
SCCs
Criptografia de dados
MacStadium
3525 Piedmont Road, Bldg 7
Atlanta, GA 30305
EUAData centers
(Email on Acid)
SCCs
Criptografia de dados
Cyxtera
9180 Commerce Center Cir
Highlands Ranch, CO 80129
EUAData centers
(Email on Acid)
SCCs
Criptografia de dados

Subprocessadores de suporte

EmpresaLocalizaçãoDescrição das AtividadesSalvaguardas Apropriadas para transferências
Proxiad Bulgária
Tintyava 13b St., Fl. 4
Sófia 1113 – Bulgária
BulgáriaFunções de suporte a tíquetes
Funções de TAM
Direito da UE
Minimização de dados
Sitel Índia
Chandivali – Farm Road, Andheri
East Mumbai 400072 Índia
ÍndiaFunções de suporte a tíquetes (fornecer primeira resposta através do sistema de tíquetes; nenhum acesso aos dados pessoais do cliente)SCCs
Criptografia de dados
Minimização de dados

Subprocessadores do Grupo de Empresas

EmpresaSedeDescrição das AtividadesSalvaguardas Apropriadas para transferências
Mailgun Technologies
112 E. Pecan Street #1135,
San Antonio, Texas, 78205 EUA
EUAEmpresa do grupo (Serviços administrativos, de faturamento, suporte e manutenção)SCCs
Criptografia de dados
Minimização de dados
Mailjet
4, rue Jules Lefebvre
75009 Paris, França
FrançaEmpresa do GrupoSCCs
Criptografia de dados
Agregação de dados
Sinch AB
Lindhagensgatan 74 Estocolmo,
112 18 Suécia
SuéciaEmpresa do GrupoSCCs
Criptografia de dados
Agregação de dados