1. Partes, papéis e escopo
As partes são a SOFTIUM Sàrl (Softium LLC), UID CHE-303.047.962 ("Polymorfa"), e o cliente que aceitou os Termos ("Cliente").
- Quanto aos Dados do Cliente, o Cliente é o controlador (na DPDP Act, o data fiduciary) e a Polymorfa é o operador (o data processor). Se o próprio Cliente for operador de outra pessoa, a Polymorfa é seu suboperador, e o Cliente repassa a ela os termos pertinentes.
- Este Adendo abrange os dados pessoais contidos nos Dados do Cliente, conforme definidos nos Termos. O Anexo 1 descreve esse tratamento.
- Ele se aplica nos termos da Lei Federal Suíça de Proteção de Dados (nFADP), do Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR), do UK GDPR, da Lei Geral de Proteção de Dados Pessoais do Brasil (LGPD), da Digital Personal Data Protection Act 2023 da Índia e das respectivas Rules 2025 (DPDP Act), e de qualquer outra lei de proteção de dados aplicável ao tratamento ("Lei de Proteção de Dados").
- Os dados de conta dos usuários do Cliente, os dados de faturamento e os nossos próprios registros (logs) são tratados pela Polymorfa como controlador, nos termos da Política de Privacidade, e não deste Adendo.
2. Instruções
A Polymorfa trata os Dados do Cliente somente conforme as instruções documentadas do Cliente. Essas instruções são os Termos, este Adendo, as configurações do Cliente no console e as chamadas de API do Cliente. Instruções adicionais devem ser feitas por escrito e ser compatíveis com o Serviço. A Polymorfa avisa o Cliente se entender que uma instrução viola a Lei de Proteção de Dados e, nesse caso, pode se recusar a cumpri-la.
Se uma lei exigir que a Polymorfa trate os Dados do Cliente de outra forma, a Polymorfa avisa o Cliente antes, salvo se essa lei o proibir.
3. Responsabilidades do Cliente
O Cliente é responsável por ter uma base legal para o tratamento, incluindo o consentimento dos destinatários das mensagens quando exigido, pela exatidão dos dados que envia, pelos avisos às pessoas envolvidas e por acordar uma região de armazenamento nos termos da seção 7, se as suas obrigações exigirem. O Cliente não deve enviar categorias especiais de dados pessoais (dados pessoais sensíveis) nem dados de crianças, a menos que tenha uma base legal e tenha avaliado o risco.
4. Pessoal
Somente os funcionários que precisam de acesso para operar, proteger ou dar suporte ao Serviço podem acessar os Dados do Cliente. Eles estão sujeitos a deveres de confidencialidade, e as ações dos funcionários nas ferramentas administrativas são revisadas e registradas.
5. Segurança
A Polymorfa mantém as medidas técnicas e organizacionais do Anexo 2. Ela pode alterá-las, desde que o nível geral de proteção não diminua.
6. Suboperadores
- O Cliente concede autorização geral para que a Polymorfa utilize os suboperadores da lista de suboperadores.
- A Polymorfa envia um e-mail aos proprietários da equipe do Cliente pelo menos 30 dias antes de um novo suboperador começar a tratar Dados do Cliente.
- O Cliente pode se opor por escrito dentro desses 30 dias, por motivos razoáveis de proteção de dados. As partes então buscam de boa-fé uma solução. Se não a encontrarem, o Cliente pode encerrar a parte afetada do Serviço, e a Polymorfa reembolsa o preço de compra dos créditos pagos restantes.
- A Polymorfa continua responsável perante o Cliente pelo tratamento dos Dados do Cliente feito pelos seus suboperadores, como se fosse feito por ela própria.
7. Residência de dados
- A Polymorfa armazena os Dados do Cliente na Suíça, salvo se as partes acordarem de outra forma nos termos do item seguinte.
- As partes podem acordar, em um pedido assinado (order form), que a Polymorfa armazene determinados Dados do Cliente, como os dados de sessão do WhatsApp, no Brasil ou na Índia. Esse pedido indica a região e os dados abrangidos. A Polymorfa então mantém esses dados armazenados nessa região e notifica qualquer novo suboperador regional nos termos da seção 6.
- A Polymorfa não transfere Dados do Cliente armazenados para fora do país acordado sem instrução do Cliente. A única exceção é uma exigência legal e, nesse caso, a Polymorfa avisa o Cliente antes, quando isso for permitido.
- O trânsito pela borda da rede, o acesso remoto por funcionários autorizados e os suboperadores listados para e-mail, suporte e análise de dados não constituem armazenamento fora do país acordado. A seção 8 trata desses casos.
8. Transferências internacionais
Quando os Dados do Cliente saírem do país em que a Lei de Proteção de Dados exige uma salvaguarda, aplicam-se os instrumentos abaixo, incorporados a este Adendo por referência:
Cláusulas contratuais padrão da UE
As cláusulas contratuais padrão (SCCs) adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, Módulo 2 (controlador para operador) ou Módulo 3 (operador para operador), conforme o caso. Aplica-se a cláusula 7 (cláusula de adesão). Aplica-se a cláusula 9, opção 2 (autorização geral), com o prazo de aviso da seção 6. Na cláusula 11, a redação opcional não se aplica. As cláusulas 17 e 18 elegem a lei irlandesa e os tribunais irlandeses. Os Anexos 1 e 2 deste Adendo completam os anexos das SCCs, e a lista de suboperadores completa o Anexo III.
Suíça
Para transferências sujeitas à nFADP, as SCCs se aplicam com as seguintes adaptações: o Comissário Federal de Proteção de Dados e Informação da Suíça (FDPIC) é a autoridade de controle competente; a lei suíça rege a transferência quando ela estiver sujeita apenas à nFADP; as referências ao GDPR incluem a nFADP; e "Estado-Membro" inclui a Suíça, para que os titulares na Suíça possam exercer os seus direitos lá.
Reino Unido
Para transferências sujeitas ao UK GDPR, aplica-se o International Data Transfer Addendum (Adendo de Transferência Internacional de Dados) às SCCs, emitido pelo Information Commissioner do Reino Unido. A Tabela 1 usa as partes da seção 1; a Tabela 2, os módulos acima; a Tabela 3, os Anexos deste Adendo; e, na Tabela 4, qualquer das partes pode encerrá-lo.
Brasil
Para transferências internacionais de dados pessoais sujeitas à LGPD, aplicam-se as cláusulas contratuais padrão da Resolução CD/ANPD nº 19/2024, Anexo II, com o Cliente como exportador de dados e a Polymorfa como importador de dados. Nessas transferências, elas prevalecem sobre este Adendo.
Índia
A Polymorfa não transfere dados pessoais sujeitos à DPDP Act para um país ou território que o Governo Central tenha restringido nos termos da seção 16 da lei, e cumpre as condições estabelecidas para transferências.
Se um mecanismo de transferência for invalidado ou substituído, as partes passam a usar o mecanismo lícito que o suceder.
9. Solicitações de autoridades
Se uma autoridade solicitar Dados do Cliente à Polymorfa, a Polymorfa a encaminha ao Cliente quando puder. Caso contrário, a Polymorfa verifica se a solicitação é lícita, contesta-a se não for, divulga o mínimo necessário e avisa o Cliente, salvo se a lei o proibir.
10. Apoio nas solicitações de titulares
O Cliente pode ler, exportar e excluir os Dados do Cliente pela API e pelo console. Se isso não bastar, a Polymorfa ajuda o Cliente a responder às solicitações de titulares (data subjects e data principals), sem custo, salvo se o esforço for excessivo. A Polymorfa encaminha ao Cliente qualquer solicitação que receba diretamente e só a responde por instrução do Cliente.
11. Incidentes de segurança com dados pessoais
A Polymorfa notifica o Cliente sem demora injustificada, e em até 48 horas, depois de tomar conhecimento de um incidente de segurança com dados pessoais que afete Dados do Cliente. A notificação traz o que se sabe no momento, e a Polymorfa acrescenta detalhes à medida que os obtém:
- o que aconteceu e quando;
- as categorias e o número aproximado de pessoas e registros afetados;
- as consequências prováveis;
- o que a Polymorfa fez e fará, e o que o Cliente pode fazer;
- um contato para mais informações.
Esse prazo permite que o Cliente cumpra os seus próprios prazos, incluindo 72 horas pelo GDPR e pelas DPDP Rules, três dias úteis pelo regulamento de comunicação de incidentes da ANPD e seis horas para comunicações ao CERT-In, quando aplicáveis. Notificar o Cliente não constitui admissão de culpa.
12. Avaliações e consultas
A Polymorfa fornece ao Cliente as informações de que ele razoavelmente precise para avaliações de impacto sobre a proteção de dados e consultas prévias às autoridades relativas ao Serviço.
13. Exclusão e devolução
Durante o contrato, o Cliente pode ler os Dados do Cliente pela API e excluir sessões e a sua equipe. Excluir uma equipe apaga os registros dessa equipe do banco de dados de contas da Polymorfa. Se o console não conseguir excluir uma equipe, por exemplo por ela ter histórico de cobrança ou de suporte, a Polymorfa exclui os registros dela mediante solicitação por escrito do Cliente e mantém os registros de cobrança que a lei exige. O Cliente exclui as mídias enviadas pela API. Desconectar um número ou excluir a sua sessão apaga as chaves de sessão do WhatsApp desse número; excluir uma equipe não apaga, por isso o Cliente desconecta os seus números antes. Após o término do contrato, a Polymorfa exclui os Dados do Cliente remanescentes em até 90 dias após a solicitação por escrito do Cliente. A Polymorfa só mantém Dados do Cliente por mais tempo quando uma lei o exigir e, nesse caso, mantém os dados protegidos e não os usa para nenhuma outra finalidade.
14. Informações e auditorias
A Polymorfa responde a perguntas razoáveis, feitas por escrito, sobre o cumprimento deste Adendo. O Cliente pode auditar o cumprimento deste Adendo pela Polymorfa uma vez por ano, ou com mais frequência após um incidente de segurança ou quando uma autoridade o exigir. O Cliente avisa com 30 dias de antecedência, e um auditor independente, sujeito a dever de confidencialidade, realiza a auditoria em horário comercial, sem acesso aos dados de outros clientes. O Cliente arca com os seus próprios custos. A Polymorfa pode oferecer, em vez disso, um relatório atual de auditoria de terceiros, quando ele cobrir as questões.
15. Regras para leis específicas
Brasil (LGPD)
A Polymorfa trata os Dados do Cliente conforme as instruções do Cliente e a LGPD (art. 39) e ajuda o Cliente a comunicar incidentes à ANPD e aos titulares.
Índia (DPDP Act)
A Polymorfa trata dados pessoais somente com base neste contrato válido, como exige a seção 8(2) da lei. Ela mantém salvaguardas de segurança razoáveis e apaga os dados pessoais quando o Cliente informa que o consentimento foi revogado ou que a finalidade deixou de ser atendida.
Suíça (nFADP)
A Polymorfa protege os Dados do Cliente com as medidas do Anexo 2, conforme exigem o art. 8 da nFADP e a Ordenança de Proteção de Dados.
16. Responsabilidade e prevalência
As disposições sobre responsabilidade dos Termos se aplicam a este Adendo, exceto quando as SCCs ou a Lei de Proteção de Dados não permitirem limitação. Quanto a dados pessoais, este Adendo prevalece sobre os Termos, e as SCCs e as cláusulas da ANPD prevalecem sobre este Adendo.
Anexo 1: Descrição do tratamento
| Item | Descrição |
|---|---|
| Exportador de dados | O Cliente, identificado pela sua equipe no console. Contato: os proprietários da equipe. |
| Importador de dados | SOFTIUM Sàrl, Rue des Musées 58, 2300 La Chaux-de-Fonds, Suíça. Contato: privacy@polymorfa.com. |
| Titulares | Pessoas a quem o Cliente envia mensagens ou faz chamadas pelo WhatsApp, ou que enviam mensagens ou fazem chamadas ao Cliente; os contatos e os destinatários de campanhas do Cliente; os funcionários e usuários finais do próprio Cliente cujos dados o Cliente envia pelo Serviço. |
| Categorias de dados | Números de telefone e identificadores do WhatsApp; nomes e dados de perfil visíveis no WhatsApp; conteúdo e mídias das mensagens; metadados de chamadas; registros de opt-in e opt-out; quaisquer outros dados que o Cliente inclua em mensagens, contatos ou chamadas de API. |
| Categorias especiais | Nenhuma prevista. O conteúdo das mensagens pode contê-las se o Cliente ou os destinatários as enviarem. O Anexo 2 se aplica a todo o conteúdo. |
| Frequência | Contínua, enquanto o Cliente usar o Serviço. |
| Natureza e finalidade | Conectar os números de WhatsApp do Cliente; enviar, receber e retransmitir mensagens, mídias e chamadas; entregar webhooks e eventos; dar suporte ao Cliente e proteger o Serviço. |
| Duração e retenção | A vigência do contrato e, depois, a exclusão nos termos da seção 13. |
| Localização | Suíça, ou Brasil ou Índia quando acordado nos termos da seção 7. Suboperadores conforme a lista de suboperadores. |
| Autoridade de controle competente | O FDPIC, para o tratamento sujeito à nFADP; para o GDPR, a autoridade definida nos termos da cláusula 13 das SCCs; a ANPD, para a LGPD; o Data Protection Board of India, para a DPDP Act. |
Anexo 2: Medidas técnicas e organizacionais
- Criptografia. TLS no tráfego de e para o Serviço. As credenciais da Meta fornecidas pelo Cliente são criptografadas em repouso com AES. As chaves de API são armazenadas apenas como hashes.
- Isolamento entre clientes. A segurança em nível de linha (row-level security) do banco de dados restringe cada consulta de cliente à sua equipe e, em caso de falha, bloqueia o acesso. Os dados de conta e os dados de sessão do WhatsApp ficam em bancos de dados separados.
- Controle de acesso. Privilégio mínimo. As ferramentas internas ficam protegidas por login único (single sign-on) restrito a um grupo de funcionários, e toda alteração feita por funcionários é uma ação nomeada, revisada e auditada.
- Controles do Cliente. Chaves de API com escopos, credenciais de projeto e de cliente revogáveis, passkeys e autenticação de dois fatores, webhooks assinados e um registro de auditoria das ações sensíveis.
- Minimização de dados. Não se mantém histórico das mensagens enviadas e recebidas. Os eventos de mensagem, incluindo o conteúdo, ficam na fila de entrega por no máximo 24 horas. As mídias que o Cliente envia para uso posterior são mantidas até que o Cliente as exclua. O áudio e o vídeo das chamadas não são gravados.
- Disponibilidade.Monitoramento de disponibilidade e alertas.
- Desenvolvimento. Revisão de código, testes automatizados de isolamento entre clientes e varredura de segredos, e ambientes separados de desenvolvimento e de homologação (staging).
- Fornecedores. Os suboperadores tratam dados sob os termos de tratamento de dados que se aplicam à conta da Polymorfa com cada um.
Contato
Rue des Musées 58
2300 La Chaux-de-Fonds
Suíça
UID CHE-303.047.962
E-mail: privacy@polymorfa.com
Formulário web: polymorfa.com/contact