Esta é uma tradução automática do original em inglês, fornecida apenas para referência. A versão em inglês é o texto juridicamente vinculativo; em caso de divergência, prevalece a versão em inglês. Ler a versão em inglês

Acordo de Tratamento de Dados

Última atualização

Este Acordo de Tratamento de Dados (“DPA”) estabelece como a Galah Enterprises Pty Ltd (ACN 682 927 779), que atua sob o nome DS160.io (“DS160.io”), trata dados pessoais em nome de um cliente empresarial que utiliza um espaço de trabalho empresarial do DS160.io (o “Cliente”, em inglês Customer). Ele integra os Termos de Serviço do DS160.io (o “Contrato”, em inglês Agreement) e produz efeitos quando o Cliente os aceita, por qualquer das formas previstas na cláusula 1(e) do Contrato: marcando a caixa ou clicando em “Aceito estes Termos”, assinando um acordo com o DS160.io, ou pagando por um espaço de trabalho empresarial ou utilizando-o.

1. Definições

Os termos não definidos aqui têm o significado que lhes é atribuído no RGPD (Regulamento (UE) 2016/679). “Legislação de Proteção de Dados” (em inglês Data Protection Law) significa o RGPD, o RGPD do Reino Unido (UK GDPR) e o UK Data Protection Act 2018, a Lei Federal Suíça de Proteção de Dados e qualquer outra lei de proteção de dados aplicável aos Dados Pessoais do Cliente. “Dados Pessoais do Cliente” (em inglês Customer Personal Data) significa os dados pessoais descritos no Anexo I que o DS160.io trata em nome do Cliente. “Requerente” (em inglês Applicant) significa a pessoa cujo DS-160 é preparado no espaço de trabalho do Cliente. “Suboperador” (em inglês Sub-processor) significa um terceiro que o DS160.io contrata para tratar Dados Pessoais do Cliente. “CCT” (em inglês SCCs) significa as cláusulas contratuais-tipo anexas à Decisão de Execução (UE) 2021/914 da Comissão.

2. Funções e âmbito

O Cliente é o controlador dos Dados Pessoais do Cliente e o DS160.io é o seu operador. Este DPA abrange apenas os Dados Pessoais do Cliente: os dados dos requerentes no espaço de trabalho do Cliente. O DS160.io trata os dados de conta e de faturamento do próprio Cliente, e os dados de login de seus funcionários, na qualidade de controlador, nos termos de sua política de privacidade.

O Anexo I descreve o objeto, a duração, a natureza e a finalidade do tratamento, os tipos de dados pessoais e as categorias de titulares de dados.

3. Obrigações do Cliente

O Cliente é responsável por dispor de uma base legal para o tratamento que instrui e por fornecer aos Requerentes as informações exigidas pelos Artigos 13 e 14 do RGPD. Como o DS-160 contém perguntas sobre saúde e sobre prisões e condenações, o Cliente é responsável, em particular, por uma condição nos termos do Artigo 9 do RGPD para as respostas sobre saúde e por um fundamento nos termos do Artigo 10 do RGPD para as respostas sobre antecedentes criminais, por exemplo o consentimento explícito do Requerente, antes que essas respostas sejam inseridas ou coletadas por meio do DS160.io.

As instruções do Cliente ao DS160.io são este DPA, o Contrato e o uso e a configuração do DS160.io pelo Cliente, incluindo o envio de links a clientes, a inserção e edição de respostas e o início de uma transmissão no CEAC.

4. Obrigações do DS160.io

Instruções. O DS160.io trata os Dados Pessoais do Cliente somente de acordo com as instruções documentadas do Cliente, inclusive quanto a transferências para fora do EEE e do Reino Unido, salvo se a lei exigir o contrário; nesse caso, o DS160.io informa previamente o Cliente, a menos que a lei o proíba. O DS160.io informa o Cliente caso considere que uma instrução viola a Legislação de Proteção de Dados.

Confidencialidade. Todas as pessoas que o DS160.io autoriza a tratar Dados Pessoais do Cliente estão vinculadas a uma obrigação escrita de confidencialidade e recebem treinamento adequado em privacidade e segurança. Os funcionários do DS160.io abrem o espaço de trabalho do Cliente ou o pedido de um Requerente somente com a permissão do Cliente para investigar um problema e, fora isso, veem apenas os registros de diagnóstico das execuções de transmissão malsucedidas.

Segurança. O DS160.io implementa as medidas técnicas e organizativas do Anexo II e as mantém pelo menos tão protetivas quanto ali descritas.

Assistência. Tendo em conta a natureza do tratamento, o DS160.io auxilia o Cliente a:

  • responder às solicitações de Requerentes que exerçam seus direitos. O Cliente pode, por conta própria, visualizar, corrigir e excluir as respostas dos Requerentes em seu espaço de trabalho; o DS160.io trata da exclusão dos dados de um Requerente e fornece cópias mediante solicitação do Cliente. O DS160.io encaminha ao Cliente qualquer solicitação que receba diretamente sobre Dados Pessoais do Cliente e não a responde, salvo por instrução do Cliente;
  • cumprir suas obrigações nos termos dos Artigos 32 a 36 do RGPD, incluindo avaliações de impacto sobre a proteção de dados e consulta prévia, com as informações de que o DS160.io dispõe.

5. Violações de dados pessoais

O DS160.io notifica o Cliente sem demora injustificada e, em qualquer caso, no prazo de 48 horas após tomar conhecimento de uma violação de dados pessoais que afete Dados Pessoais do Cliente. A notificação descreve, na medida do que for então conhecido, a natureza da violação, as categorias e o número aproximado de Requerentes e de registros afetados, as consequências prováveis e as medidas tomadas ou propostas, e o DS160.io a complementa à medida que obtém mais informações. O DS160.io toma medidas razoáveis para conter a violação e não a notifica a uma autoridade de controle ou aos Requerentes, exceto conforme instruído pelo Cliente ou exigido por lei.

6. Suboperadores

O Cliente concede ao DS160.io autorização geral para contratar Suboperadores. Os Suboperadores contratados na data deste DPA estão listados no Anexo III.

O DS160.io dá ao Cliente aviso com antecedência mínima de 30 dias, por e-mail ao proprietário do espaço de trabalho e mediante atualização do Anexo III, antes de adicionar ou substituir um Suboperador. O Cliente pode apresentar objeção, por motivos razoáveis de proteção de dados, dentro desse prazo; se as partes não conseguirem resolver a objeção, o Cliente poderá encerrar seu uso do DS160.io nos termos da cláusula 5(c) do Contrato, com reembolso proporcional de quaisquer Tarifas pré-pagas não utilizadas.

O DS160.io impõe a cada Suboperador, por contrato escrito, obrigações de proteção de dados que ofereçam pelo menos a proteção deste DPA, e continua responsável perante o Cliente pelo desempenho de cada Suboperador.

7. Transferências internacionais

O DS160.io trata os Dados Pessoais do Cliente em seus próprios servidores, em sua sede nos Estados Unidos, e seus Suboperadores estão nos Estados Unidos. Quando o Cliente estiver sujeito ao RGPD e uma transferência para o DS160.io constituir uma transferência para um país terceiro, as partes celebram o Módulo 2 (de controlador para operador) das CCT, que são incorporadas por referência, figurando o Cliente como exportador de dados e o DS160.io como importador de dados, com as seguintes opções:

  • a Cláusula 7 (cláusula de adesão) não se aplica;
  • Cláusula 9: opção 2 (autorização geral por escrito), com o prazo de aviso previsto na seção 6;
  • Cláusula 11: a redação opcional não se aplica;
  • Cláusula 13: a autoridade de controle competente é a indicada no Anexo I;
  • Cláusulas 17 e 18: a lei e os tribunais da Irlanda;
  • os Anexos I, II e III das CCT são preenchidos pelos Anexos I, II e III deste DPA.

Quando o Cliente estiver sujeito ao RGPD do Reino Unido, as partes celebram também o UK International Data Transfer Addendum às CCT (versão B1.0), com as tabelas preenchidas a partir deste DPA e sem que nenhuma das partes possa encerrá-lo nos termos de sua seção 19.

Quando o Cliente estiver sujeito à Lei Federal Suíça de Proteção de Dados (FADP), as CCT aplicam-se também às transferências regidas pela FADP, com as seguintes adaptações: as referências ao RGPD devem ser entendidas como referências à FADP; a autoridade de controle competente é o Encarregado Federal da Proteção de Dados e da Informação (FDPIC); o termo “Estado-Membro” não impede que os titulares de dados com residência habitual na Suíça intentem ações perante os tribunais desse país, nos termos da Cláusula 18(c); e as Cláusulas 17 e 18 permanecem, quanto ao mais, conforme estabelecido nesta seção.

A transmissão do DS-160 de um Requerente no CEAC envia as respostas do Requerente ao Departamento de Estado dos EUA. Essa transferência é feita por instrução do Cliente, como finalidade do serviço, e o Departamento de Estado dos EUA é um destinatário, e não um Suboperador.

8. Exclusão e devolução

Quando o uso do DS160.io pelo Cliente terminar, o DS160.io disponibiliza ao Cliente uma exportação dos Dados Pessoais do Cliente, em formato legível por máquina, por 30 dias e, em seguida, os exclui (cláusula 11(e) do Contrato). Enquanto o Cliente utilizar o DS160.io, o DS160.io exclui os Dados Pessoais do Cliente de um espaço de trabalho ou de um Requerente no prazo de 30 dias a contar da solicitação do Cliente. Os dados excluídos permanecem nos backups do banco de dados do DS160.io, e as versões anteriores dos arquivos armazenados permanecem em seu provedor de armazenamento, por até 7 dias após a exclusão, criptografados, sendo então sobrescritos. O DS160.io mantém os Dados Pessoais do Cliente por mais tempo somente quando a lei o exigir, e apenas para essa finalidade.

9. Auditorias e informações

O DS160.io disponibiliza ao Cliente as informações necessárias para demonstrar o cumprimento deste DPA e do Artigo 28 do RGPD, e responde às perguntas razoáveis do Cliente, feitas por escrito, sobre o seu tratamento. O DS160.io permite auditorias, incluindo inspeções, pelo Cliente ou por um auditor independente por ele designado, uma vez a cada 12 meses (ou com maior frequência após uma violação de dados pessoais ou quando uma autoridade de controle o exigir), mediante aviso por escrito com antecedência mínima de 30 dias, durante o horário comercial, sob dever de confidencialidade e às custas do Cliente. O DS160.io pode atender a uma solicitação de auditoria com documentação atual quando esta for suficiente para respondê-la.

10. Responsabilidade e prevalência

A responsabilidade de cada parte nos termos deste DPA está sujeita às limitações da cláusula 12 do Contrato (Responsabilidade), exceto quando a Legislação de Proteção de Dados não admitir tais limitações. Se este DPA conflitar com o Contrato, prevalece este DPA; se conflitar com as CCT, prevalecem as CCT.

Este DPA vigora enquanto o DS160.io tratar Dados Pessoais do Cliente. À exceção das CCT, que são regidas conforme a seção 7, este DPA é regido pela lei de Nova Gales do Sul, Austrália, e cada parte submete-se à jurisdição exclusiva dos tribunais de Nova Gales do Sul e dos tribunais de recurso destes.

Anexo I: Descrição do tratamento

A. Partes

Exportador de dados e controlador: o Cliente, conforme identificado em seu espaço de trabalho empresarial do DS160.io. Contato: o proprietário do espaço de trabalho.

Importador de dados e operador: Galah Enterprises Pty Ltd, que atua sob o nome DS160.io, 26 Knight Street, Arncliffe NSW 2205, Australia. Contato: privacy@ds160.io.

B. Descrição da transferência e do tratamento

Categorias de titulares de dados

  • Requerentes: os clientes do Cliente e os membros de suas famílias, incluindo crianças, cujo DS-160 é preparado no espaço de trabalho do Cliente.
  • Pessoas mencionadas nas respostas de um Requerente, como familiares, empregadores, companheiros de viagem e contatos nos Estados Unidos.
  • Os funcionários do Cliente, conforme registrados no histórico de edições de um pedido.

Categorias de dados pessoais

  • Tudo o que o DS-160 solicita: nomes, data e local de nascimento, nacionalidade, dados de identificação nacional e de passaporte, endereços, números de telefone, endereços de e-mail e identificadores de redes sociais, planos e histórico de viagens, membros da família, histórico escolar e profissional.
  • A foto para o visto do Requerente e quaisquer documentos enviados para o pedido.
  • Registros de transmissão: o Application ID do CEAC, a resposta à pergunta de segurança, a página de confirmação e um PDF de cada página que o CEAC exibiu em retorno.
  • O histórico de edições de cada resposta: o valor antigo e o novo, quem fez a alteração e quando.
  • Dados de uso das páginas de coleta de dados que um Requerente abre por meio de um link de cliente.

Categorias especiais e dados criminais: dados de saúde (Artigo 9 do RGPD: doenças transmissíveis, transtornos mentais ou físicos, uso de drogas) e dados relativos a condenações penais e infrações (Artigo 10 do RGPD: prisões, condenações e outras questões criminais), provenientes das perguntas de segurança e antecedentes do DS-160.

Frequência da transferência: contínua, enquanto o Cliente utilizar o DS160.io.

Natureza do tratamento: coleta de respostas por meio de links de cliente e dos funcionários do Cliente; armazenamento e criptografia dessas respostas; tradução para o inglês de respostas de texto livre; verificação automática da foto para o visto; envio de e-mails com links de cliente; e, quando o Cliente inicia uma transmissão, inserção das respostas no CEAC e registro do resultado.

Finalidade: preparar e transmitir os pedidos DS-160 dos Requerentes para o Cliente.

Retenção: enquanto existir o espaço de trabalho do Cliente e, depois, conforme a seção 8. Os registros de diagnóstico de uma execução de transmissão malsucedida são excluídos após 90 dias, e os registros das etapas de cada execução de transmissão, após 30 dias.

Transferências para Suboperadores: conforme o Anexo III, para as finalidades e os dados ali indicados, enquanto o DS160.io os utilizar.

C. Autoridade de controle competente

A autoridade de controle do Estado-Membro da UE em que o Cliente estiver estabelecido ou, quando o Cliente não estiver estabelecido na UE mas estiver sujeito ao RGPD, a autoridade do Estado-Membro em que estiver estabelecido o seu representante nos termos do Artigo 27 do RGPD. Para o RGPD do Reino Unido, o Information Commissioner’s Office. Para a Lei Federal Suíça de Proteção de Dados, o Encarregado Federal da Proteção de Dados e da Informação (FDPIC).

Anexo II: Medidas técnicas e organizativas

Criptografia em repouso. As respostas dos Requerentes, seu histórico de edições, a cópia do pedido feita a cada transmissão, o Application ID do CEAC e a resposta de segurança, e os registros de diagnóstico das execuções de transmissão são criptografados com AES-256 (GCM). A chave de criptografia é mantida em um repositório gerenciado de chaves, separado do banco de dados e de seus backups, de modo que nenhum deles pode ser lido sem ela. Somente o nome do Requerente, o ano de nascimento, o consulado e o tipo de visto permanecem legíveis, para as listas de pedidos.

Criptografia em trânsito. Todo o tráfego para o DS160.io é servido por HTTPS. Segredos como senhas de servidores de e-mail e chaves de autenticação são armazenados criptografados.

Hospedagem. O banco de dados, os servidores de aplicação e o navegador que transmite cada DS-160 funcionam em hardware próprio do DS160.io, nas instalações de sua sede nos Estados Unidos. As instalações são mantidas trancadas.

Controle de acesso. Somente a equipe do DS160.io pode acessar os sistemas de produção. Os funcionários abrem um espaço de trabalho ou um pedido somente com a permissão do Cliente para investigar um problema e, fora isso, veem apenas os registros de diagnóstico das execuções de transmissão malsucedidas. As alterações feitas pelos funcionários durante uma investigação são registradas como feitas pelo DS160.io. Toda conta pode ativar a autenticação multifator, e o acesso dentro de um espaço de trabalho segue as funções atribuídas pelo Cliente.

Minimização nas operações. Os alertas operacionais do DS160.io funcionam em seus próprios servidores e identificam espaços de trabalho e pedidos por ID interno, nunca por nome ou endereço de e-mail. As fotos para o visto são verificadas nos próprios servidores do DS160.io, e não por terceiros.

Backups e recuperação. É feito backup do banco de dados, e os backups são mantidos por 7 dias. As versões anteriores dos arquivos armazenados são mantidas pelo provedor de armazenamento por 7 dias. A recuperação de desastres tem como meta um ponto de recuperação e um tempo de recuperação de 24 horas.

Registro, monitoramento e correções. Os sistemas do DS160.io são registrados (logging) e monitorados, e as vulnerabilidades são gerenciadas com aplicação tempestiva de correções.

Treinamento. Todas as pessoas com acesso aos Dados Pessoais do Cliente recebem treinamento em privacidade e segurança.

Retenção. Os registros de diagnóstico das execuções de transmissão malsucedidas são excluídos após 90 dias, os registros das etapas das execuções de transmissão após 30 dias, e os dados objeto de uma solicitação de exclusão no prazo de 30 dias, conforme a seção 8.

Anexo III: Suboperadores

SuboperadorFinalidadeDados Pessoais do Cliente envolvidosLocalizaçãoGarantia de transferência
Backblaze, Inc. (B2)Armazenamento de fotos, documentos e PDFs dos pedidos transmitidosFotos, documentos, registros de transmissãoEstados UnidosEU-U.S. Data Privacy Framework e UK Extension; CCT em seus termos de tratamento de dados
Google LLC (Gemini API)Tradução para o inglês de respostas de texto livreO texto da resposta a ser traduzidaEstados UnidosData Privacy Framework e UK Extension; CCT em seus termos de tratamento de dados
Amazon Web Services, Inc. (SES)Envio de e-mails com links de cliente e de statusEndereço de e-mail do destinatário, conteúdo do e-mailEstados UnidosData Privacy Framework e UK Extension; CCT em seus termos de tratamento de dados
PostHog, Inc.Análise do produto nas páginas de coleta de dadosDados de uso, eventos no produtoEstados UnidosData Privacy Framework e UK Extension; CCT em seus termos de tratamento de dados
Google LLC (Analytics)Análise do site nas páginas de coleta de dadosDados de uso, identificadores de cookiesEstados UnidosData Privacy Framework e UK Extension; CCT em seus termos de tratamento de dados