Acordo de Tratamento de Dados
Como a Gapfy trata dados pessoais em nome de organizações clientes, conforme exigido pelo Article 28 do GDPR.
Última atualização: 13 de julho de 2026
Este Acordo de Tratamento de Dados ("DPA") integra o acordo entre a GAPFY UNIPESSOAL LDA ("Gapfy", "Operador") e a organização cliente ("Cliente", "Controlador") que usa os nossos Serviços. Ele rege o tratamento, pela Gapfy, dos dados pessoais contidos nos Dados do Cliente em nome do Cliente e aplica-se em complemento aos nossos Termos de serviço e à nossa Política de privacidade. Para clientes de autoatendimento, este DPA é incorporado por referência aos Termos; uma cópia assinada por ambas as partes está disponível mediante solicitação em privacy@gapfy.io.
1. Definições
"RGPD" significa o Regulamento (UE) 2016/679. "Controlador", "Operador", "Suboperador", "Titular dos Dados", "Dados Pessoais", "Tratamento" e "Violação de Dados Pessoais" têm os significados atribuídos no RGPD. "Dados Pessoais do Cliente" significa os dados pessoais contidos nos Dados do Cliente que a Gapfy trata em nome do Cliente.
2. Papéis e âmbito
Em relação aos Dados Pessoais do Cliente, o Cliente é o Controlador e a Gapfy é o Operador. A Gapfy trata os Dados Pessoais do Cliente apenas para prestar e dar suporte aos Serviços e somente conforme as instruções documentadas do Cliente, incluindo as previstas neste DPA e nos Termos, salvo se exigido de outro modo pelo direito da UE ou de um Estado-Membro, caso em que a Gapfy informará o Cliente, exceto se essa lei o proibir. A Gapfy informará imediatamente o Cliente se, na sua opinião, uma instrução violar o RGPD ou outras disposições de proteção de dados da União ou de um Estado-Membro. Quando a Gapfy determina as finalidades e os meios do tratamento (por exemplo, dados de conta, faturamento e segurança, e a análise de uso agregada e que preserva a privacidade, descrita na Política de privacidade), atua como Controlador, nos termos da Política de privacidade. Quando o Cliente conecta o seu próprio provedor de identidade, a Gapfy também trata identificadores de diretório (como o identificador de tenant do Cliente, identificadores de grupo e domínios de e-mail) conforme as instruções do Cliente, para encaminhar o single sign-on e provisionar usuários.
3. Detalhes do tratamento (Anexo I)
- Objeto: prestação dos Serviços Gapfy assinados pelo Cliente.
- Duração: durante a vigência da assinatura, acrescida do prazo de eliminação e devolução previsto na seção 11.
- Natureza e finalidade: hospedagem, armazenamento, organização, recuperação, transmissão e eliminação dos Dados do Cliente na medida necessária para operar os Serviços; quando o Cliente ativa recursos de IA, transmissão do conteúdo de que esses recursos necessitam a um suboperador de IA para tratamento dentro da UE, exclusivamente para devolver o resultado solicitado; e, para o módulo de recrutamento, hospedagem de sites públicos de carreiras e coleta de candidaturas a emprego em nome do Cliente. Quando o Cliente configura perguntas eliminatórias em uma vaga publicada, o Serviço recusa automaticamente as candidaturas cujas respostas não correspondam ao requisito configurado, como instrução documentada do Cliente; o Cliente é responsável por informar os candidatos sobre essa triagem automatizada (Art. 13(2)(f) GDPR) e por fornecer revisão humana mediante solicitação (Art. 22(3) GDPR). As candidaturas em estado terminal são automaticamente eliminadas após o período de retenção que o Cliente configura no seu site de carreiras (entre 30 e 1095 dias), e os candidatos sem candidaturas e sem consentimento de banco de talentos são eliminados com elas - essa varredura é igualmente uma instrução documentada.
- Tipos de dados pessoais: identificadores e dados de contato, conteúdo que o Cliente e os seus usuários criam nos Serviços, dados de uso e atividade, e quaisquer outros dados pessoais que o Cliente opte por submeter ou solicite aos titulares dos dados por meio dos Serviços. Dependendo dos módulos usados, isso inclui documentos e arquivos, lançamentos de timesheet, dados de reservas e recursos, links salvos, abas e favoritos, definições de requisições de API e valores de ambiente, metadados de repositórios de código-fonte, dados de candidatura de candidatos (currículos, cartas de apresentação, respostas a perguntas da candidatura, idiomas e gênero autodeclarados, consentimento de banco de talentos e status da candidatura), e o conteúdo dos prompts submetidos aos recursos de IA e das saídas por eles devolvidas.
- Categorias de titulares dos dados: os usuários autorizados do Cliente; os candidatos a emprego que submetem candidaturas por meio de sites de carreiras que o Cliente publica através dos Serviços; e quaisquer outras pessoas cujos dados pessoais o Cliente inclua nos Dados do Cliente.
O Cliente não deve submeter, nem solicitar aos titulares dos dados por meio dos Serviços, categorias especiais de dados pessoais, salvo se tiver implementado salvaguardas adequadas, e é responsável pela licitude dos dados que submete ou solicita.
4. Confidencialidade
A Gapfy assegura que as pessoas autorizadas a tratar os Dados Pessoais do Cliente estão sujeitas a deveres de confidencialidade e tratam os dados apenas conforme instruído.
5. Segurança (Anexo II)
A Gapfy implementa medidas técnicas e organizacionais adequadas nos termos do Article 32 GDPR, incluindo criptografia dos dados em trânsito e em repouso, controles de acesso e acesso de privilégio mínimo, isolamento de rede, registro e monitoramento, práticas seguras de desenvolvimento de software e revisão regular. Para os recursos de IA, o conteúdo é triado em busca de dados pessoais e padrões de prompt-injection antes de ser enviado ao suboperador de IA, o tratamento permanece dentro da UE e o conteúdo não é usado para treinar modelos de IA. Essas medidas estão resumidas aqui e descritas em mais detalhe na nossa Política de privacidade; elas podem ser atualizadas à medida que a tecnologia evolui, desde que o nível de proteção não seja reduzido.
6. Suboperadores (Anexo III)
O Cliente autoriza a Gapfy a contratar os suboperadores listados na nossa página de Suboperadores, que incluem os nossos provedores de nuvem, identidade, e-mail, segurança e IA. (Os provedores de pagamento tratam dados de faturamento com a própria Gapfy na qualidade de Controlador, conforme descrito na seção 2 e na Política de privacidade, e não como suboperadores ao abrigo deste DPA.) A Gapfy impõe a cada suboperador obrigações de proteção de dados não menos protetivas do que as deste DPA e permanece responsável pelo seu desempenho. A Gapfy dará aviso prévio de pelo menos 30 dias de qualquer suboperador novo ou substituto, atualizando a página de Suboperadores e notificando os administradores do Cliente por meio dos Serviços; o Cliente pode opor-se dentro desse prazo por motivos razoáveis de proteção de dados, e as partes trabalharão de boa-fé para resolver a objeção. Se a objeção não puder ser resolvida, o Cliente pode rescindir os Serviços afetados em conformidade com a Política de cancelamento e reembolso.
7. Assistência aos direitos dos titulares dos dados
Tendo em conta a natureza do tratamento, a Gapfy assiste o Cliente com medidas técnicas e organizacionais adequadas, na medida do possível, para responder a solicitações de titulares dos dados que exerçam os seus direitos nos termos do Capítulo III do RGPD. Os Serviços incluem recursos de privacidade de autoatendimento - por exemplo, a página de privacidade do candidato de cada site de carreiras, por meio da qual os candidatos a emprego podem exercer diretamente o apagamento, a exportação e a limitação dos dados da sua candidatura - e o Cliente instrui e autoriza a Gapfy a operar esses recursos em seu nome; este DPA constitui a instrução documentada do Cliente para tanto. Quando a Gapfy receber diretamente qualquer outra solicitação, encaminhará o titular dos dados ao Cliente.
8. Assistência em matéria de segurança, violações e avaliações de impacto
A Gapfy assiste o Cliente a assegurar a conformidade com os Articles 32 to 36 GDPR, tendo em conta a natureza do tratamento e as informações disponíveis à Gapfy.
9. Notificação de Violação de Dados Pessoais
A Gapfy notifica o Cliente sem demora injustificada após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente, e fornece as informações que o Cliente razoavelmente necessite para cumprir as suas próprias obrigações de notificação.
10. Transferências internacionais
A Gapfy hospeda os Dados Pessoais do Cliente na União Europeia, e o tratamento por IA, na configuração padrão, também ocorre dentro da UE. Quando um suboperador transfere dados para fora do Espaço Econômico Europeu, a transferência baseia-se numa decisão de adequação ou nas Cláusulas Contratuais-Tipo da Comissão Europeia, com salvaguardas adicionais, conforme indicado na página de Suboperadores.
11. Devolução e eliminação
Quando o Cliente exclui a sua organização (ou a prestação dos Serviços termina de outro modo e o Cliente solicita a eliminação), a eliminação entra em uma janela de tolerância reversível de 30 dias, durante a qual o Cliente ainda pode exportar os Dados do Cliente ou cancelar a eliminação; quando a janela expira, os Dados Pessoais do Cliente são permanentemente eliminados dos sistemas de produção, salvo se o direito da UE ou de um Estado-Membro exigir o seu armazenamento. Uma exportação de dados solicitada antes do expurgo o retém adicionalmente por até mais 7 dias, até que a exportação seja entregue. A eliminação de um item também o remove do índice de pesquisa semântica por IA, e os caches de IA de curta duração expiram automaticamente. O Cliente pode exportar os Dados do Cliente a qualquer momento durante a assinatura. O cancelamento de um plano pago, por si só, não aciona a eliminação: o espaço de trabalho e os seus dados permanecem disponíveis no nível gratuito até que o Cliente os exclua.
12. Auditorias
A Gapfy disponibiliza ao Cliente as informações necessárias para demonstrar a conformidade com o Article 28 GDPR e permite e contribui para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor por ele mandatado, mediante aviso prévio razoável e sujeito a confidencialidade.
13. Responsabilidade
A responsabilidade de cada parte ao abrigo deste DPA está sujeita às limitações e exclusões previstas nos Termos ou em qualquer acordo assinado entre as partes.
14. Contato
Para solicitar um DPA assinado por ambas as partes ou para levantar uma questão sobre tratamento, entre em contato com privacy@gapfy.io.
Esta é uma tradução de cortesia. A versão em língua inglesa deste documento é a versão autorizada e juridicamente vinculativa.