1. Apresentação
Este Aditivo de Tratamento de Dados Pessoais (DPA) integra e complementa os Termos de Uso da Schedula.
Este DPA disciplina o tratamento de dados pessoais realizado pela Schedula em nome da empresa cliente, quando a Schedula atuar na condição de Operadora, no contexto da prestação da plataforma como software como serviço.
Este DPA vincula a empresa cliente a partir do aceite dos Termos de Uso e permanece aplicável enquanto a Schedula tratar, na condição de Operadora, dados pessoais em nome da empresa cliente.
2. Partes e definições
Para fins deste DPA:
- Schedula, nós, nosso ou nossa plataforma significam a 1C3P LTDA, inscrita no CNPJ nº 45.518.021/0001-31, com sede na Rua Getúlio Vargas, nº 1345, apto. 101, bairro Liberdade, Concórdia/SC, CEP 89710-110;
- empresa cliente significa a pessoa física ou jurídica que contrata a Schedula para uso em sua atividade profissional ou empresarial;
- Controladora significa a empresa cliente, quando lhe couber decidir sobre as finalidades e os meios do tratamento dos dados pessoais abrangidos por este DPA;
- Operadora significa a Schedula, quando tratar dados pessoais em nome da empresa cliente nos fluxos cobertos por este DPA;
- painel da empresa significa a área interna usada pela empresa cliente e por sua equipe;
- páginas públicas de agendamento significam as páginas acessíveis ao público em que clientes do estabelecimento podem escolher serviço, profissional, data e horário para solicitar ou realizar agendamentos;
- área da conta do cliente significa a área de autoatendimento do cliente final relacionada aos registros operacionais do estabelecimento, quando essa funcionalidade estiver habilitada; e
- dados operacionais do estabelecimento significam os dados utilizados pela empresa cliente em seu fluxo de atendimento, como cadastro de clientes, profissionais, agenda, observações e histórico de agendamentos.
3. Escopo deste DPA
3.1. Situações abrangidas
Este DPA se aplica ao tratamento de dados pessoais realizado pela Schedula em nome da empresa cliente para viabilizar, conforme o plano contratado e as funcionalidades efetivamente utilizadas:
- gestão de agenda, disponibilidade e operação interna;
- cadastro operacional de clientes do estabelecimento;
- cadastro operacional de profissionais e membros da equipe, quando relacionado ao fluxo de trabalho do estabelecimento;
- histórico de agendamentos e registros associados ao atendimento;
- páginas públicas de agendamento vinculadas ao estabelecimento; e
- exibição, na área da conta do cliente, de registros operacionais do estabelecimento que devam ser apresentados ao cliente final.
3.2. Situações não abrangidas
Este DPA não regula as hipóteses em que a própria Schedula atua em nome próprio como Controladora, incluindo, de modo geral:
- cadastro e autenticação de contas da plataforma;
- gestão de sessões, segurança, prevenção a fraude e prevenção a abuso;
- convites, vínculo de usuários ao painel da empresa e trilhas de auditoria relacionadas ao acesso à plataforma;
- suporte, atendimento operacional, conformidade e registros associados;
- assinatura, cobrança, faturamento e relacionamento comercial com a empresa cliente; e
- identidade e autenticação próprias da área da conta do cliente.
Uma mesma interação pode envolver, simultaneamente, tratamento em nome da empresa cliente e tratamento em nome próprio pela Schedula. Nesses casos, este DPA se aplica apenas à parcela do tratamento em que a Schedula atuar como Operadora.
4. Resumo do tratamento coberto por este DPA
4.1. Titulares de dados abrangidos
Conforme o uso da plataforma pela empresa cliente, o tratamento coberto por este DPA pode envolver dados pessoais de:
- clientes e potenciais clientes do estabelecimento;
- profissionais vinculados à operação do estabelecimento;
- membros da equipe registrados no painel da empresa, na medida em que seus dados integrem o fluxo operacional do negócio; e
- pessoas que utilizem as páginas públicas de agendamento ou a área da conta do cliente em relação a registros operacionais do estabelecimento.
4.2. Categorias de dados pessoais abrangidas
Dependendo da forma de uso da plataforma, os dados cobertos por este DPA podem incluir, por exemplo:
- nome, e-mail e telefone;
- serviço escolhido, profissional escolhido, data, horário e status do agendamento;
- observações, preferências e histórico de relacionamento com o estabelecimento;
- vínculos entre profissionais, serviços, horários e disponibilidade;
- registros de alteração, cancelamento e reagendamento; e
- outros dados operacionais que a empresa cliente inserir legitimamente na plataforma no contexto do seu atendimento.
Se a empresa cliente optar por inserir dados que exijam proteção reforçada, como dados pessoais sensíveis ou dados de crianças e adolescentes, deverá fazê-lo apenas quando houver necessidade real, base legal adequada e observância das obrigações específicas aplicáveis ao seu setor e ao seu contexto de negócio.
4.3. Natureza e finalidade do tratamento
Nos fluxos cobertos por este DPA, a Schedula poderá realizar operações como coleta, recebimento, registro, organização, armazenamento, consulta, uso, alteração, compartilhamento limitado, anonimização e exclusão, quando cabível.
Essas operações têm, em geral, as seguintes finalidades:
- hospedar, disponibilizar e operar a plataforma para a empresa cliente;
- viabilizar a gestão de agenda, disponibilidade e atendimento;
- permitir criação, alteração, cancelamento e reagendamento de agendamentos;
- viabilizar o uso das páginas públicas de agendamento;
- refletir, na área da conta do cliente, os registros operacionais do estabelecimento que devam ser exibidos ao cliente final; e
- manter integridade, disponibilidade razoável, segurança operacional e rastreabilidade compatíveis com o uso da plataforma.
5. Instruções da empresa cliente
A Schedula tratará os dados pessoais abrangidos por este DPA de acordo com:
- os Termos de Uso e este DPA;
- o uso funcional da plataforma pela empresa cliente;
- as configurações e permissões definidas pela empresa cliente;
- as instruções documentadas compatíveis com os recursos efetivamente oferecidos pelo produto; e
- as obrigações legais e regulatórias aplicáveis.
A empresa cliente não deverá instruir a Schedula a praticar atos incompatíveis com:
- a legislação aplicável;
- a finalidade legítima do tratamento;
- os limites técnicos e funcionais da plataforma; ou
- os Termos de Uso da Schedula.
6. Responsabilidades da empresa cliente como Controladora
Na medida em que atuar como Controladora dos dados cobertos por este DPA, a empresa cliente é responsável por:
- possuir base legal adequada para os dados pessoais que insere, utiliza ou mantém na plataforma;
- prestar aos titulares as informações e os avisos de privacidade que lhe couberem;
- definir a legitimidade, a necessidade e a proporcionalidade das finalidades operacionais do seu negócio;
- revisar permissões internas, acessos, perfis de usuário e uso da plataforma por sua equipe;
- avaliar, instruir e decidir, em regra, sobre pedidos de titulares relacionados aos seus dados operacionais;
- evitar a inserção de dados excessivos, desnecessários ou incompatíveis com a finalidade da plataforma; e
- observar cuidados jurídicos adicionais quando tratar dados pessoais sensíveis, dados de crianças e adolescentes ou dados sujeitos a requisitos setoriais específicos.
7. Responsabilidades da Schedula como Operadora
Na medida em que atuar como Operadora dos dados cobertos por este DPA, a Schedula compromete-se a:
- tratar os dados pessoais para viabilizar os serviços contratados e as instruções lícitas da empresa cliente;
- limitar o tratamento ao que for necessário para a execução da plataforma, deste DPA e das obrigações legais aplicáveis;
- restringir o acesso aos dados pessoais a pessoas autorizadas, na medida da necessidade de acesso e sob deveres compatíveis de confidencialidade;
- adotar medidas técnicas e administrativas compatíveis com o porte da operação, o estágio do produto, a natureza dos dados e os riscos razoavelmente identificáveis; e
- prestar auxílio razoável à empresa cliente em temas relacionados ao tratamento de dados coberto por este DPA, dentro dos limites do produto, do suporte disponível e da legislação aplicável.
Nada neste DPA impede que a Schedula trate determinados dados correlatos em nome próprio quando isso for necessário para cumprir obrigação legal, proteger a plataforma, exercer direitos, manter segurança, prevenir fraude ou responder a incidentes, hipóteses em que atuará segundo o papel jurídico que efetivamente lhe couber em cada caso.
8. Confidencialidade e medidas de segurança
A Schedula adota controles compatíveis com a operação da plataforma e com os fluxos cobertos por este DPA, incluindo, conforme o caso:
- autenticação;
- controle de acesso;
- segregação por empresa;
- gestão de sessões;
- trilhas de auditoria;
- revogação de acesso; e
- mecanismos de proteção operacional proporcionais ao produto.
Este DPA não deve ser interpretado como promessa de certificação específica, estrutura formal de conformidade, auditoria ilimitada ou nível de segurança diverso daquele que tenha sido expressamente contratado ou publicamente assumido pela Schedula.
9. Suboperadores e prestadores de apoio
A empresa cliente autoriza, de forma geral, que a Schedula utilize suboperadores e outros prestadores de apoio necessários à prestação dos serviços, inclusive para funções como infraestrutura, armazenamento, monitoramento, segurança, envio de comunicações transacionais e integrações técnicas relacionadas à operação da plataforma.
A Schedula buscará adotar medidas razoáveis para selecionar prestadores compatíveis com a natureza do serviço e impor a eles obrigações contratuais ou operacionais coerentes com a proteção dos dados pessoais tratados em nome da empresa cliente.
Alguns provedores usados pela plataforma também podem atuar em fluxos em que a Schedula é Controladora, como autenticação da plataforma, suporte, assinatura, cobrança e faturamento. A presença desses provedores na operação geral da Schedula não significa, por si só, que todos participem de todas as operações cobertas por este DPA.
A lista de categorias ou prestadores relevantes poderá ser atualizada conforme a evolução do produto, da infraestrutura e das integrações efetivamente utilizadas.
10. Pedidos de titulares e cooperação entre as partes
Quando a empresa cliente receber pedidos de titulares relacionados a dados cobertos por este DPA, caberá a ela, em regra, realizar a avaliação principal da solicitação como Controladora.
A Schedula poderá prestar auxílio razoável, dentro dos limites:
- do produto e das funcionalidades disponíveis;
- dos recursos técnicos e operacionais existentes;
- do suporte efetivamente oferecido; e
- da legislação aplicável.
Se um titular acionar diretamente a Schedula a respeito de dados em relação aos quais a empresa cliente seja a principal Controladora, a Schedula poderá, conforme o caso:
- solicitar informações adicionais para compreender o contexto da demanda;
- orientar o titular a contatar diretamente o estabelecimento responsável; ou
- encaminhar ou registrar a solicitação internamente para cooperação posterior com a empresa cliente.
11. Incidentes de segurança e comunicação entre as partes
Em caso de incidente de segurança envolvendo dados pessoais cobertos por este DPA, a Schedula adotará medidas compatíveis com o caso concreto para avaliar, conter, mitigar e documentar o evento, dentro de sua realidade operacional e das obrigações aplicáveis.
Quando o incidente envolver, ou puder razoavelmente envolver, dados tratados em nome da empresa cliente, a Schedula buscará informar a empresa cliente sem demora injustificada, compartilhando as informações razoavelmente disponíveis para permitir a avaliação adequada do caso.
Sem prejuízo da cooperação da Schedula, a comunicação externa a titulares e à autoridade competente caberá, em regra, à empresa cliente quando ela for a principal Controladora dos dados envolvidos, ressalvadas as hipóteses em que a legislação imponha dever próprio à Schedula.
12. Transferência internacional de dados
A prestação dos serviços pode envolver, conforme a infraestrutura utilizada e os prestadores contratados, tratamento ou acesso a dados pessoais fora do território brasileiro.
Quando isso ocorrer em operações cobertas por este DPA, a Schedula adotará o mecanismo jurídico aplicável e as salvaguardas cabíveis nos termos da LGPD e da regulamentação da ANPD, observando o papel jurídico de cada agente de tratamento no fluxo correspondente.
13. Retenção, restrição de uso e exclusão
A retenção e a exclusão de dados pessoais cobertos por este DPA observarão:
- a política de retenção e exclusão da Schedula;
- as obrigações legais, regulatórias e contratuais aplicáveis; e
- a necessidade de preservar registros de segurança, auditoria, suporte, prevenção a fraude, continuidade, cobrança, faturamento, exercício regular de direitos e outras finalidades legítimas, quando cabível.
As partes reconhecem, desde já, que:
- o encerramento da conta da empresa cliente na Schedula corresponde a fechamento controlado da operação na plataforma, e não à exclusão física imediata e irreversível de todos os dados do ambiente da empresa;
- a exclusão da área da conta do cliente não implica exclusão automática de todos os registros operacionais do estabelecimento; e
- determinados dados podem permanecer temporariamente em rotinas de cópia de segurança, continuidade, auditoria e segurança pelo período tecnicamente necessário ou legalmente justificável.
Sempre que cabível e compatível com a arquitetura do produto, a Schedula poderá restringir o uso operacional, excluir ou anonimizar dados cuja retenção deixe de ser necessária ou justificável.
14. Auditorias, evidências e limites operacionais
Este DPA não cria, por si só:
- obrigação de auditoria presencial ou remota ilimitada;
- obrigação de preenchimento irrestrito de questionários de segurança ou processos de compras corporativas;
- nível de serviço formal ou prazo contratual de suporte, resposta ou conclusão; ou
- obrigação de disponibilizar exportações, relatórios ou rotinas que não façam parte dos recursos efetivamente oferecidos pela plataforma ou de acordo específico entre as partes.
15. Vigência e relação com os Termos de Uso
Este DPA entra em vigor juntamente com os Termos de Uso da Schedula e permanece aplicável enquanto a Schedula tratar, na condição de Operadora, dados pessoais em nome da empresa cliente.
Em caso de conflito específico entre este DPA e os Termos de Uso sobre tratamento de dados pessoais realizado em nome da empresa cliente, prevalecerá este DPA. Nas demais matérias, permanecem válidas as regras dos Termos de Uso.
16. Canal de contato
Para temas relacionados a este DPA e a solicitações formuladas por empresas clientes sobre tratamento de dados pessoais realizado em nome do estabelecimento, o canal de contato da Schedula é suporte@schedula.app.