Talk legal to me
Última modificação: 1º de setembro de 2023
IMPORTANT NOTE: The English version of this document will govern our relationship - this translated version is provided for convenience only and will not be interpreted to modify the English version. For the English version, please see the HubSpot Legal Stuff page.
Última modificação: 1º de setembro de 2023
Este Acordo é fornecido apenas para sua conveniência. A versão em inglês deste Acordo terá precedência sobre outras, e em hipótese alguma a versão em português deverá ser interpretada para modificar a versão em inglês ou de outra forma reger o relacionamento entre as partes.
[Precisa de uma cópia assinada, incluindo o texto na íntegra das CCPs, do Adendo do Reino Unido e Suboperadores? Clique aqui.]
O presente Acordo de Tratamento de Dados da HubSpot e seus Anexos (“ATD”) refletem o acordo das partes sobre o Tratamento de Dados Pessoais por nós em seu nome em relação aos Serviços de Assinatura da HubSpot conforme os Termos de Serviço ao Cliente da HubSpot, disponíveis em https://legal.hubspot.com/br/terms-of-service entre você e nós (também referido neste ATD como o “Acordo”).
O presente ATD complementa e integra o Acordo, entrando em vigor a partir de sua incorporação ao Acordo, a qual poderá ser especificada no Acordo, em um Formulário de Pedido ou em uma alteração firmada do Acordo. Em caso de conflitos ou incoerência com os termos do Acordo, este ATD prevalecerá.
Nós atualizamos estes termos de tempos em tempos. Se você tiver uma assinatura ativa da HubSpot, informaremos sobre as atualizações por e-mail (se você tiver optado por receber notificações por e-mail pelo link nos nossos Termos Gerais) ou por notificação no aplicativo. As versões arquivadas do ATD estão disponíveis em https://legal.hubspot.com/legal-stuff/archive.
O termo do presente ATD acompanhará o termo do Acordo. Os termos não definidos de outra forma neste ATD terão os mesmos significados definidos no Acordo.
Anexo 1 – Detalhes do Tratamento
Anexo 2 – Medidas de Segurança
“Dados Pessoais da Califórnia” é o termo usado para se referir a Dados Pessoais protegidos pela CCPA.
“CCPA” é o termo usado para se referir à Seção 1798.100 et seq. do Código Civil da Califórnia (também conhecida como “California Consumer Privacy Act” ou Lei de Privacidade do Consumidor da Califórnia de 2018, alterada pela Lei de Direitos de Privacidade da Califórnia de 2020 ou “CPRA”, na sigla em inglês para “California Privacy Rights Act”).
“Cliente”, “Empresa”, “Vender”, “Prestador de Serviço” e “Compartilhar” são termos definidos pela CCPA.
“Responsável” é o termo usado para se referir à pessoa natural ou jurídica, de direito público ou privado, que, individual ou coletivamente, determina as finalidades e os meios do Tratamento de Dados Pessoais.
"Estrutura de Privacidade de Dados" significa a União Europeia-EUA. Estrutura de Privacidade de Dados, o Swiss-U.S. Estrutura de privacidade de dados e extensão do Reino Unido à UE-EUA Programas de autocertificação do Data Privacy Framework (conforme aplicável) operados pelo Departamento de Comércio dos EUA; conforme possa ser alterado, substituído ou substituído.
“Princípios da Estrutura de Privacidade de Dados” significa os Princípios e Princípios Suplementares contidos na Estrutura de Privacidade de Dados relevante; conforme possa ser alterado ou substituído.
“Leis de Proteção de Dados” é o termo usado para se referir a todas as leis do mundo sobre proteção e privacidade de dados aplicáveis à respectiva parte que está na função de tratamento dos Dados Pessoais em questão conforme o Acordo, incluindo, sem restrição, as Leis de Proteção de Dados Europeias, a CCPA e outras leis de privacidade federais e estaduais dos EUA, as leis de proteção e privacidade de dados da Austrália, de Cingapura e do Japão, em cada caso, conforme eventuais alterações, revogações, consolidações ou substituições de tais leis. Com relação à HubSpot, as Leis de Proteção de Dados excluem as leis que regem Informações Sensíveis, conforme definidas nos Termos Gerais.
“Titular” é o termo usado para se referir à pessoa natural a quem os Dados Pessoais se referem.
“Europa” é o termo usado para se referir à União Europeia, ao Espaço Econômico Europeu e/ou seus estados-membros, a Suíça e o Reino Unido.
“Dados Europeus” é o termo usado para se referir aos Dados Pessoais protegidos pelas Leis de Proteção de Dados Europeias.
“Leis de Proteção de Dados Europeias” é o termo usado para se referir às leis de proteção de dados aplicáveis à Europa, incluindo: (i) Regulamento 679/2016 do Parlamento e do Conselho Europeu sobre a proteção de pessoas naturais com relação ao tratamento de dados pessoais e sobre a livre movimentação de tais dados (Regulamento Geral de Proteção de Dados da União Europeia (“GDPR”); (ii) Diretiva 58/EC/2002 sobre o tratamento de dados pessoais e a proteção da privacidade no setor de comunicações eletrônicas; e (iii) implementações nacionais aplicáveis dos itens (i) e (ii); ou (iii) o GDPR na medida em que ele faz parte das leis nacionais do Reino Unido em virtude da Seção 3 da Lei de Saída do Reino Unido da União Europeia de 2018 (“GDPR do Reino Unido”); e (iv) a Lei Federal de Proteção de Dados da Suíça e sua Regulamentação (“LPD Suíça”); em cada caso, conforme venha a ser eventualmente alterada ou substituída.
“Instruções” é o termo usado para se referir às instruções documentadas por escrito e emitidas por um Responsável a um Operador instruindo-o a executar uma ação específica em relação aos Dados Pessoais (incluindo, sem restrição, anonimização, bloqueio, eliminação, disponibilização).
“Afiliados Permitidos” é o termo usado para se referir a qualquer um dos seus Afiliados que (i) tenha permissão para usar os Serviços de Assinatura conforme o Acordo, sem ter assinado um acordo próprio conosco e sem ser um “Cliente” conforme definido no Acordo; (ii) se qualifique como Responsável pelos Dados Pessoais Tratados por nós; e (iii) esteja sujeito às Leis de Proteção de Dados Europeias.
“Dados Pessoais” é o termo usado para se referir a qualquer informação relacionada a uma pessoa natural identificada ou identificável que (i) esteja contida nos Dados do Cliente e (ii) seja protegida da mesma forma como dados pessoais, informações pessoais ou informações de identificação pessoal segundo as Leis de Proteção de Dados aplicáveis.
“Violação de Dados Pessoais” é o termo usado para se referir a uma violação de segurança que cause, em caráter acidental ou ilegal, a destruição, perda, alteração, divulgação não autorizada ou acesso a Dados Pessoais transmitidos, armazenados ou Tratados de outra forma por nós e/ou por nossos Suboperadores em relação à prestação dos Serviços de Assinatura. O termo “Violação de Dados Pessoais” não incluirá tentativas ou atividades que não comprometam a segurança dos Dados Pessoais, tais como: tentativas fracassadas de login, pings, varreduras de portas, ataques de negação de serviços e outros ataques de rede a firewalls ou sistemas em rede.
“Tratamento” é o termo usado para se referir a qualquer operação ou conjunto de operações com Dados Pessoais, englobando a coleta, gravação, organização, estruturação, armazenamento, adaptação ou alteração, recuperação, consulta, uso, divulgação por transmissão, disseminação ou outra forma de disponibilização, correlação ou combinação, restrição ou eliminação de Dados Pessoais. Os termos “tratar”, “trata” e “tratado” serão interpretados neste contexto.
“Operador” é o termo usado para se referir à pessoa física ou jurídica, de direito público ou privado, que trata os Dados Pessoais em nome do Responsável.
“Cláusulas Contratuais Padrão” é o termo usado para se referir às cláusulas contratuais padrão anexas à Decisão da Comissão Europeia (UE) 914/2021 de 4 de junho de 2021, no momento disponíveis em https://eur-lex.europa.eu/eli/dec_impl/2021/914, conforme possam ser alteradas, suplantadas ou substituídas.
“Suboperador” é o termo usado para se referir a qualquer Operador contratado por nós ou nossos Afiliados para auxiliar no cumprimento das nossas obrigações quanto à prestação dos Serviços de Assinatura sob o Acordo. Os Suboperadores poderão incluir terceiros ou nossos Afiliados, excluindo todos os funcionários ou consultores da HubSpot.
“Adendo do Reino Unido” é o termo usado para se referir ao Adendo de Transferência Internacional de Dados emitido pelo Comissário de Informações do Reino Unido (UK Information Commissioner) conforme a seção 119A(1) da Lei de Proteção de Dados de 2018, no momento disponível em https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, conforme possa ser alterado, suplantado ou substituído.
a. Conformidade com as leis.. No escopo do Acordo e em seu uso dos serviços, você será responsável por cumprir todas as exigências previstas nas Leis de Proteção de Dados aplicáveis em relação ao Tratamento de Dados Pessoais e às Instruções emitidas a nós.
Em particular, mas sem prejudicar a generalidade do precedente, você reconhece e concorda que será exclusivamente responsável: (i) pela precisão, qualidade e legalidade dos Dados do Cliente e dos meios pelos quais adquiriu Dados Pessoais; (ii) por cumprir todas as exigências necessárias de transparência e licitude previstas nas Leis de Proteção de Dados aplicáveis à coleta e ao uso dos Dados Pessoais, obtendo, inclusive, todos os consentimentos e autorizações necessários (especialmente para uso pelo Cliente para fins de marketing); (iii) por garantir que você tenha o direito de transferir ou fornecer acesso aos Dados Pessoais para nós para fins de Tratamento nos termos do Acordo (incluindo este ATD); (iv) por garantir que suas Instruções para nós sobre o Tratamento de Dados Pessoais cumpram as leis aplicáveis, inclusive as Leis de Proteção de Dados; e (v) por cumprir todas as leis (inclusive as Leis de Proteção de Dados) aplicáveis a qualquer e-mail ou outros conteúdos criados, enviados ou gerenciados pelos Serviços de Assinatura, inclusive aqueles relacionados à obtenção de consentimentos (quando houver exigência) quanto ao envio de e-mails, ao conteúdo dos e-mails e às suas práticas de implantação de e-mail. Você nos informará imediatamente se não for capaz de cumprir suas responsabilidades previstas nesta seção “Conformidade com as leis” ou nas Leis de Proteção de Dados aplicáveis.
b. Instruções do Responsável. As partes concordam que o Acordo (incluindo este ATD), junto com o uso do Serviço de Assinatura pelo cliente conforme o Acordo, constituem as suas Instruções completas para nós em relação ao Tratamento de Dados Pessoais, ficando estabelecido que, durante o prazo da assinatura, você poderá fornecer instruções adicionais alinhadas ao Acordo, à natureza e ao uso lícito do Serviço de Assinatura.
c. Segurança. Você é responsável por determinar independentemente se a segurança de dados oferecida no Serviço de Assinatura atende adequadamente as suas obrigações previstas nas Leis de Proteção de Dados aplicáveis. Você também é responsável pelo seu uso seguro do Serviço de Assinatura, incluindo a segurança dos Dados Pessoais em trânsito de entrada ou saída do Serviço de Assinatura (incluindo o backup seguro ou a criptografia de tais Dados Pessoais).
3. Obrigações da HubSpot
a. Cumprimento das Instruções. Nós Trataremos apenas Dados Pessoais para os fins descritos neste ATD ou conforme acordado de outra forma dentro do escopo das suas Instruções lícitas, salvo se exigido de outra forma pelas leis aplicáveis. Nós não somos responsáveis pelo cumprimento de nenhuma Lei de Proteção de Dados aplicável a você ou ao seu setor que não seja geralmente aplicável a nós.
b. Conflito de leis. Ao ficarmos cientes de que não podemos Tratar Dados Pessoais conforme as suas Instruções devido a uma exigência legal prevista em qualquer lei aplicável, nós (i) comunicaremos você imediatamente sobre tal exigência legal obedecendo ao limite permitido pela lei aplicável; e (ii) quando necessário, interromperemos todo o Tratamento (exceto o mero armazenamento e manutenção da segurança dos Dados Pessoais afetados), até o momento em que você emitir novas Instruções que possamos cumprir. Caso a presente disposição seja invocada, nós não seremos responsabilizados perante você nos termos do Acordo por não prestar os Serviços de Assinatura aplicáveis devidos até o momento em que você emitir novas Instruções lícitas sobre o Tratamento.
c. Segurança. Nós implementaremos e manteremos medidas técnicas e organizacionais adequadas para proteger os Dados Pessoais contra Violações de Dados Pessoais, conforme descrito no Anexo 2 deste ATD (“Medidas de Segurança”). Não obstante alguma disposição em contrário, nós poderemos modificar ou atualizar as Medidas de Segurança a nosso exclusivo critério, desde que tal modificação ou atualização não gere um prejuízo material à proteção oferecida pelas Medidas de Segurança.
d. Confidencialidade. Nós garantiremos que todo o pessoal autorizado por nós a Tratar os Dados Pessoais em nosso nome estará sujeito às devidas obrigações de confidencialidade (seja por previsão em contrato ou na lei) em relação a esses Dados Pessoais.
e. Violações de Dados Pessoais. Nós notificaremos você prontamente após termos ciência de qualquer Violação de Dados Pessoais e forneceremos oportunamente informações relativas à Violação de Dados Pessoais quando estas forem conhecidas ou razoavelmente solicitadas por você. Mediante sua solicitação, nós prestaremos prontamente a assistência razoável necessária para dar condições a você de comunicar Violações de Dados Pessoais relevantes às autoridades competentes e/ou aos Titulares afetados, caso você precise fazê-lo nos termos das Leis de Proteção de Dados.
f. Exclusão ou devolução de Dados Pessoais. Nós excluiremos ou devolveremos todos os Dados do Cliente, incluindo Dados Pessoais (incluindo cópias deles) Tratados nos termos deste ATD, na ocasião de rescisão ou expiração do seu Serviço de Assinatura conforme os procedimentos estipulados nos Termos Específicos de Produtos. Este termo se aplicará ao Acordo, ressalvando que esta exigência não se aplicará aos casos em que nós formos obrigados pela lei aplicável a reter os Dados do Cliente no todo ou em parte, ou aos Dados do Cliente arquivados nos sistemas de backup, dados estes que nós isolaremos em segurança e protegeremos contra Tratamentos posteriores, excluindo-os de acordo com suas práticas de exclusão. Você pode solicitar a exclusão da sua conta da HubSpot após a expiração ou encerramento da sua assinatura enviando uma solicitação pelo nosso formulário de privacidade disponível em https://preferences.hubspot.com/privacy.
Recomendamos enfaticamente recuperar seus Dados do Cliente antes do final do seu Período de Assinatura seguindo as instruções destes artigos da Central de Conhecimento:
Como exportar seus dados de conteúdo: https://knowledge.hubspot.com/pt/account/export-your-content-and-data
Como exportar seus contatos, empresas, negócios ou tickets: https://knowledge.hubspot.com/pt/crm-setup/export-contacts-companies-deals-or-tickets
Como exportar seus dados de campanhas de anúncios: https://knowledge.hubspot.com/pt/ads/export-your-ads-campaign-data
Como exportar seus dados gerais de desempenho de e-mails: https://knowledge.hubspot.com/pt/email/how-do-i-export-my-overall-email-performance-data
Caso precise de ajuda para recuperar seus Dados do Cliente durante o Período de Assinatura, nós prestaremos auxílio razoável a você, à sua custa, e de acordo com a seção “Confidencialidade” dos Termos Gerais.
4. Solicitações de Titulares
O Serviço de Assinatura oferece diversos controles que você pode usar para recuperar, corrigir, excluir ou restringir Dados Pessoais, e que você pode usar para auxiliá-lo a cumprir suas obrigações previstas nas Leis de Proteção de Dados, inclusive suas obrigações para atender a solicitações de Titulares no exercício de seus direitos conforme as Leis de Proteção de Dados aplicáveis (“Solicitações de Titulares”).
Se você for incapaz de atender a uma Solicitação de Titular por conta própria pelo Serviço de Assinatura, então, mediante sua solicitação escrita, nós prestaremos assistência razoável a você para responder a eventuais Solicitações de Titulares ou de autoridades de proteção de dados sobre o Tratamento de Dados Pessoais nos termos do Acordo. Você nos reembolsará os custos comercialmente razoáveis decorrentes do referido auxílio.
Se a Solicitação de Titular ou outra solicitação sobre o Tratamento de Dados Pessoais nos termos do Acordo for feita diretamente a nós, nós informaremos prontamente o fato a você e instruiremos o Titular a enviar sua solicitação a você. Caberá unicamente a você responder a eventuais Solicitações de Titulares ou comunicações que envolvam Dados Pessoais.
5. Suboperadores
Você concorda que nós podemos contratar Suboperadores para Tratar Dados Pessoais em seu nome e que façamos isso de três maneiras. Primeiro, podemos contratar Suboperadores para nos auxiliar com hospedagem e infraestrutura. Segundo, podemos contratar Suboperadores para respaldar recursos de produtos e integrações. Terceiro, podemos contratar Afiliados da HubSpot como Suboperadores para prestação de serviços e suporte. Alguns Suboperadores se aplicarão a você por padrão, enquanto outros se aplicarão somente se você aceitar o opt-in.
No momento, nós nomeamos como Suboperadores os terceiros e Afiliados da HubSpot listados no Anexo 3 deste ATD. Para receber notificações por e-mail quando adicionarmos ou substituirmos Suboperadores, preencha o formulário disponível em https://legal.hubspot.com/subscribe-subprocessor-updates. Caso você opte por receber tais e-mails, enviaremos as notificações sobre eventuais mudanças com uma antecedência mínima de 30 dias.
Nós daremos a você a oportunidade de se opor à contratação de novos Suboperadores com fundamentos razoáveis relacionados à proteção de Dados Pessoais no prazo de 30 dias após a sua notificação. Caso você nos notifique sobre tal objeção, as partes discutirão as suas preocupações em boa-fé com o propósito de chegarem a uma solução comercialmente razoável. Caso as partes não cheguem a uma solução, nós, a nosso exclusivo critério, não contrataremos o novo Suboperador ou permitiremos que você suspenda ou rescinda o Serviço de Assinatura afetado de acordo com as disposições de rescisão do Acordo sem responsabilidade para nenhuma das partes (mas sem prejudicar nenhuma taxa devida por você anterior a tal suspensão ou rescisão).
Ao empregarmos Suboperadores, nós imporemos termos de proteção de dados aos Suboperadores que garantam, no mínimo, o mesmo grau de proteção para os Dados Pessoais conforme o disposto no ATD, observada a natureza dos serviços prestados por tais Suboperadores. Nós continuaremos responsáveis por cada Suboperador no que tange o cumprimento das obrigações previstas neste ATD e por todas as ações e omissões de tais Suboperadores que nos façam violar quaisquer de suas obrigações previstas neste ATD.
6. Transferências de dados
Você concorda e reconhece que nós podemos acessar e Tratar Dados Pessoais em escala global conforme o necessário para prestar o Serviço de Assinatura conforme o Acordo e, em particular, que os Dados Pessoais poderão ser transferidos e Tratados pela HubSpot, Inc. nos Estados Unidos e em outras jurisdições nas quais os Afiliados da HubSpot e os Suboperadores tenham operações. Independentemente do local de destino da transferência dos Dados Pessoais, cada parte garantirá que tais transferências sejam feitas de acordo com as exigências das Leis de Proteção de Dados.
7. Demonstração de conformidade
Nós disponibilizaremos todas as informações razoavelmente necessárias para demonstrar a conformidade com este ATD, e daremos permissão e contribuição para auditorias, incluindo inspeções conduzidas por você ou pelo seu auditor para avaliar a conformidade com este ATD, quando exigido pelas leis aplicáveis. Você reconhece e concorda que exercerá seus direitos de auditoria previstos neste ATD instruindo-nos a cumprir as medidas de auditoria descritas nesta seção “Demonstração de conformidade”. Você reconhece que o Serviço de Assinatura é hospedado pelos nossos Suboperadores de hospedagem que mantêm programas de segurança validados de forma independente (incluindo SOC 2 e ISO 27001) e que os nossos sistemas são auditados anualmente como parte da conformidade SOC 2 e passam por testes regulares conduzidos por empresas independentes de testes de penetração. Mediante solicitação, nós forneceremos a você (em caráter confidencial) nosso relatório de SOC 2 e cópias resumidas dos nossos relatórios de testes de penetração para que você possa verificar nossa conformidade com este ATD. As cópias desses documentos estão disponíveis para download no site de Segurança da HubSpot em trust.hubspot.com. Além disso, mediante sua solicitação por escrito, nós atenderemos por escrito (em caráter confidencial) a todas as solicitações razoáveis de informações feitas por você que sejam necessárias para confirmar a nossa conformidade com este ATD, ficando estabelecido que você não exercerá esse direito mais de uma vez por ano civil, salvo se houver fundamentos razoáveis para suspeitar da nossa não conformidade com este ATD.
8. Disposições adicionais sobre Dados Europeus
a. Escopo. Esta seção “Disposições adicionais sobre Dados Europeus” se aplicará apenas a Dados Europeus.
b. Funções das partes. No Tratamento de Dados Europeus conforme as suas Instruções, as partes reconhecem e concordam que o você é o Responsável pelos Dados Europeus, e que nós somos o Operador de tais dados.
c. Instruções. Nós informaremos a você imediatamente caso acreditemos que a sua Instrução viole as Leis de Proteção de Dados Europeias (quando for o caso).
d. Avaliações do impacto da proteção de dados e consultoria com autoridades de controle. Caso as informações necessárias estejam razoavelmente disponíveis para nós sem que você tenha acesso a elas, nós prestaremos auxílio razoável a você com relação a quaisquer avaliações de impacto de proteção de dados, e com consultas anteriores com autoridades de controle (por exemplo, a Agência Francesa de Proteção de Dados (CNIL), a Autoridade de Proteção de Dados de Berlim (BlnBDI), e o Escritório do Comissário de Informações do Reino Unido (ICO)) ou outras autoridades de privacidade de dados competentes conforme as exigências das Leis de Proteção de Dados Europeias.
f. Mecanismos para transferências de dados.
(A) a HubSpot não transferirá Dados Europeus para nenhum país ou destinatário não reconhecido como provedor de um nível adequado de proteção de Dados Pessoais (conforme as Leis de Proteção de Dados Europeias aplicáveis), salvo se ela primeiro tomar todas as medidas necessárias para garantir que a transferência ocorra de acordo com as Leis de Proteção de Dados Europeias aplicáveis. Tais medidas podem incluir (sem limitação) (i) a transferência de tais dados para um destinatário que esteja coberto por uma estrutura adequada ou outro mecanismo de transferência legalmente adequado, reconhecido pelas autoridades ou tribunais relevantes como fornecendo um nível adequado de proteção para Dados Pessoais , incluindo a Estrutura de Privacidade de Dados; (ii) a um destinatário que tenha obtido autorização vinculativa de regras corporativas de acordo com as Leis Europeias de Proteção de Dados; ou (iii) a um destinatário que executou as Cláusulas Contratuais Padrão em cada caso, conforme adotadas ou aprovadas de acordo com as Leis Europeias de Proteção de Dados aplicáveis.
(B) Você reconhece que, em relação à prestação dos Serviços de Assinatura, a HubSpot, Inc. é uma destinatária dos Dados Europeus nos Estados Unidos. Na medida em que a HubSpot, Inc. receba Dados Europeus nos Estados Unidos, a HubSpot, Inc. cumprirá o seguinte:
(1) Estrutura de Privacidade de Dados. A HubSpot, Inc. usará a Estrutura de Privacidade de Dados para receber legalmente Dados Europeus nos Estados Unidos e garantirá que eles forneçam pelo menos o mesmo nível de proteção a esses Dados Europeus conforme exigido pelos Princípios da Estrutura de Privacidade de Dados e informará você se não for capaz de cumprir este requisito.
(2) Cláusulas Contratuais Padrão Se as Leis Europeias de Proteção de Dados exigirem que proteções apropriadas sejam implementadas (por exemplo, se a Estrutura de Privacidade de Dados não cobrir a transferência para a HubSpot, Inc. e/ou a Estrutura de Privacidade de Dados for invalidada), as Cláusulas Contratuais Padrão serão incorporadas por referência e fazem parte do Contrato da seguinte forma:
a) Em relação aos Dados Europeus sujeitos ao GDPR (i) o Cliente é o "exportador de dados" e a HubSpot, Inc. é o "importador de dados"; (ii) os termos do Módulo Dois aplicam-se na medida em que o Cliente é um Controlador de Dados Europeus e os termos do Módulo Três aplicam-se na medida em que o Cliente é um Processador de Dados Europeus; (iii) na Cláusula 7 aplica-se a cláusula de docagem facultativa; (iv) na Cláusula 9, a Opção 2 se aplica e as alterações nos Subprocessadores serão notificadas de acordo com a seção “Subprocessadores” deste ATD; (v) na Cláusula 11, o texto facultativo é eliminado; (vi) nas Cláusulas 17 e 18, as partes concordam que a lei aplicável e o foro para disputas das Cláusulas Contratuais Padrão serão determinados de acordo com a 'Entidade Contratante; Lei aplicável; Seção de Aviso dos Termos Específicos da Jurisdição ou, se tal seção não especificar um Estado-Membro da UE, a República da Irlanda (sem referência a conflitos de princípios legais); (vii) os Anexos das Cláusulas Contratuais Padrão serão considerados preenchidos com as informações constantes dos Anexos deste ATD; (viii) a autoridade supervisora que atuará como autoridade supervisora competente será determinada de acordo com o GDPR; e (ix) se e na medida em que as Cláusulas Contratuais Padrão entrem em conflito com qualquer disposição deste ATD, as Cláusulas Contratuais Padrão prevalecerão na medida de tal conflito.
(b) Em relação a Dados Europeus sujeitos ao GDPR do Reino Unido, as Cláusulas Contratuais Padrão se aplicarão conforme a subseção (a) e as seguintes modificações (i) as Cláusulas Contratuais Padrão serão modificadas e interpretadas conforme o Adendo do Reino Unido, que será incorporado por referência e fará parte do Acordo; (ii) as Tabelas 1, 2 e 3 do Adendo do Reino Unido serão consideradas preenchidas com as informações constantes dos Anexos deste ATD, e a Tabela 4 será considerada preenchida pela seleção “nenhuma das partes”; e (iii) eventuais conflitos entre os termos das Cláusulas Contratuais Padrão e o Adendo do Reino Unido serão resolvidos de acordo com as Seções 10 e 11 do Adendo do Reino Unido.
(c) Em relação aos Dados Europeus sujeitos ao ATD da Suíça, as Cláusulas Contratuais Padrão se aplicarão conforme a subseção (a) e as seguintes modificações (i) referências a “Regulamento (UE) 679/2016” serão interpretadas como referências à ATD da Suíça; (ii) referências a “UE”, “União Europeia” e “lei do Estado-Membro” serão interpretadas como referências à lei suíça; e (iii) referências à “autoridade de controle competente” e “tribunais competentes” serão substituídas por “Comissário Federal de Informações e Proteção de Dados da Suíça” e “tribunais aplicáveis da Suíça”.
(d) Você concorda que, ao cumprir nossas obrigações sob a seção “Subprocessadores” deste ATD, a HubSpot, Inc. cumpre suas obrigações sob a Seção 9 das Cláusulas Contratuais Padrão. Para os fins da Cláusula 9(c) das Cláusulas Contratuais Padrão, você reconhece que podemos ser impedidos de divulgar contratos de Suboperadores, mas que envidaremos esforços razoáveis para exigir que todos os Suboperadores que nomearmos permitam a divulgação de seus contratos a você, de modo que forneceremos, de forma razoável e em caráter confidencial, todas as informações que pudermos. Você também reconhece e concorda que exercerá seus direitos de auditoria sob a Cláusula 8.9 das Cláusulas Contratuais Padrão, instruindo-nos a cumprir as medidas descritas na seção “Demonstração de Conformidade” deste ATD.
(e) Quando a entidade contratante da HubSpot nos termos do Acordo não for a HubSpot, Inc., tal entidade contratante (não a HubSpot, Inc.) permanecerá total e exclusivamente responsável por você pela execução das Cláusulas Contratuais Padrão pela HubSpot, Inc., e você encaminhará quaisquer instruções, reivindicações ou indagações em relação às Cláusulas Contratuais Padrão a tal entidade contratante. Se, por qualquer motivo, a HubSpot não puder cumprir suas obrigações previstas nas Cláusulas Contratuais Padrão ou violar quaisquer das garantias previstas nas Cláusulas Contratuais Padrão ou no Adendo do Reino Unido (conforme o caso), e você tiver a intenção de suspender a transferência de Dados Europeus à HubSpot ou rescindir as Cláusulas Contratuais Padrão ou o Adendo do Reino Unido, você concorda em nos notificar em tempo hábil para que possamos sanar tal não conformidade e cooperará conosco de forma razoável para identificar quais proteções adicionais, se for o caso, podem ser implementadas para sanar tal não conformidade. Caso não consigamos sanar a não conformidade, você poderá suspender ou rescindir a parte afetada do Serviço de Assinatura de acordo com as disposições do Acordo, sem responsabilidade perante nenhuma das partes (mas sem prejuízo a quaisquer taxas em que você tenha incorrido antes de tal suspensão ou rescisão).
(C) Mecanismo alternativo de transferência. Caso a HubSpot seja obrigada a adotar um mecanismo de transferência alternativo para dados europeus, além ou diferente dos mecanismos descritos na subseção (B) acima, esse mecanismo de transferência alternativo será aplicado automaticamente em vez dos mecanismos descritos neste ATD (mas apenas na medida em que esse mecanismo de transferência alternativo esteja em conformidade com as Leis Europeias de Proteção de Dados) e você concorda em assinar outros documentos ou tomar as medidas que possam ser razoavelmente necessárias para dar efeito legal a esse mecanismo de transferência alternativo.
9. Disposições adicionais para Dados Pessoais da Califórnia
a. Escopo. A seção “Disposições adicionais para Dados Pessoais da Califórnia” se aplicará apenas a Dados Pessoais da Califórnia.
b. Funções das partes. Ao processar Dados Pessoais da Califórnia conforme as suas Instruções, as partes reconhecem e concordam que você é uma Empresa e que nós somos um Prestador de Serviços para os fins da CCPA.
c. Responsabilidades. Certificamos que nós Trataremos os Dados Pessoais da Califórnia como um Prestador de Serviços estritamente para os fins de prestação dos Serviços de Assinatura e dos Serviços de Consultoria nos termos do Acordo (a “Finalidade Comercial”) ou conforme permitido pela CCPA, incluindo conforme descrito na seção “Dados de uso” da nossa Política de Privacidade. Além disso, certificamos que i) não Venderemos nem Compartilharemos Dados Pessoais da Califórnia; (ii) não Trataremos Dados Pessoais da Califórnia fora do vínculo comercial direto entre as partes, salvo se exigido pelas leis aplicáveis; e (iii) não combinaremos os Dados Pessoais da Califórnia inclusos nos Dados do Cliente com dados pessoais que coletamos ou recebemos de outra fonte (a não ser os dados que recebemos de outra fonte em relação às suas obrigações como um Prestador de Serviços nos termos do Acordo).
d. Conformidade. Nós (i) cumpriremos as obrigações aplicáveis a nós como um Prestador de Serviços nos termos da CCPA e (ii) lidaremos com os Dados Pessoais da Califórnia com o mesmo grau de proteção da privacidade exigido pela CCPA. Notificaremos você caso determinemos que não conseguiremos mais cumprir nossas obrigações como Prestador de Serviços nos termos da CCPA.
e. Auditorias da CCPA. Você terá o direito de tomar providências razoáveis e adequadas para garantir que usemos os Dados Pessoais da Califórnia em sintonia com as obrigações do Cliente previstas na CCPA. Mediante notificação, você terá o direito de tomar providências razoáveis e adequadas nos termos do Acordo para deter e remediar o uso não autorizado de Dados Pessoais da Califórnia.
f. Inadmissibilidade de Venda. As partes reconhecem e concordam que a divulgação de Dados Pessoais da Califórnia pelo Cliente à HubSpot não faz parte de nenhuma remuneração monetária ou de outro tipo de valor intercambiada entre as partes.
10. Disposições gerais
a. Alterações. Não obstante algo em contrário no Acordo e sem prejudicar as seções “Cumprimento das Instruções” ou “Segurança” deste ATD, nós nos reservamos o direito de atualizar e alterar este ATD e os termos que se aplicam na seção “Alterações; Inexistência de Renúncia” dos Termos Gerais.
b. Autonomia das disposições. Caso disposições individuais do presente ATD sejam determinadas como inválidas ou inexequíveis, a validade e a exequibilidade das demais disposições do presente ATD não serão afetadas.
c. Limitação de responsabilidade. A responsabilidade de cada uma das partes e de cada um de seus respectivos Afiliados, considerada de forma agregada, decorrente ou relacionada a este ATD (incluindo quaisquer outros ATDs entre as partes) e às Cláusulas Contratuais Padrão (conforme o caso), seja por previsão em contrato, na lei ou de acordo com qualquer outra teoria de responsabilidade civil, será sujeita às limitações e exclusões de responsabilidade estabelecidas na seção “Limitação de responsabilidade” dos Termos Gerais, e toda referência em tal seção à responsabilidade de uma parte significa a responsabilidade agregada de tal parte e todos os seus Afiliados nos termos do Acordo (incluindo este ATD). Para que não restem dúvidas, se a HubSpot, Inc. não for uma parte do Acordo, a seção “Limitação de responsabilidade” dos Termos Gerais se aplicará entre você e a HubSpot, Inc., e, nesse sentido, toda referência a “HubSpot”, “nós”, “nos” ou “nosso” incluirá tanto a HubSpot, Inc. quanto a pessoa jurídica da HubSpot que faz parte do Acordo. Em nenhuma hipótese a responsabilidade de qualquer uma das partes será limitada com relação aos direitos de proteção de dados de qualquer indivíduo sob este ATD (incluindo quaisquer outros ATDs entre as partes e as Cláusulas Contratuais Padrão, quando aplicável) ou de outra forma.
d. Lei regente. Este ATD será regido e interpretado de acordo com a seção “Pessoa jurídica contratante; lei aplicável; notificações” dos Termos Específicos de Jurisdições, salvo se exigido de outra forma pelas Leis de Proteção de Dados.
11. Partes deste ATD
a. Afiliados Permitidos. Ao assinar o Acordo, você celebra este ATD (incluindo, conforme o caso, as Cláusulas Contratuais Padrão) em seu nome e em nome de seus Afiliados Permitidos. Apenas para os fins deste ATD e salvo quando indicado de outra forma, os termos “Cliente”, “você” e “seu” incluirão você e tais Afiliados Permitidos.
b. Autorização. A pessoa jurídica que anuir ao presente ATD na qualidade de Cliente declara ter autorização para aceitá-lo e celebrá-lo em seu próprio nome e, conforme o caso, em nome de cada um de seus Afiliados Permitidos.
c. Recursos jurídicos. As partes concordam que (i) apenas a pessoa jurídica do Cliente que for parte contratante do Acordo exercerá, em nome de seus Afiliados, qualquer direito ou buscará qualquer recurso jurídico que qualquer Afiliado Permitido possa ter conforme este ATD; e (ii) a pessoa jurídica do Cliente que for a parte contratante do Acordo não exercerá tais direitos previstos neste ATD separadamente para cada Afiliado Permitido, mas de forma conjunta para si e para todos os seus Afiliados Permitidos. A pessoa jurídica do Cliente que for a parte contratante é responsável por coordenar todas as Instruções, autorizações e comunicações conosco nos termos do ATD, tendo direito de enviar e receber qualquer comunicação relacionada a este ATD em nome de seus Afiliados Permitidos.
d. Outros direitos. As partes concordam que você, ao analisar a nossa conformidade com este ATD nos termos da seção “Demonstração de conformidade”, tomará todas as medidas razoáveis para limitar qualquer impacto sobre nós e nossos Afiliados combinando em uma única auditoria várias solicitações de auditoria a serem conduzidas em nome da pessoa jurídica do Cliente que for a parte contratante do Acordo e de todos os seus Afiliados Permitidos.
Anexo 1 – Detalhes do Tratamento
A. Lista de Partes
Exportador de dados:
Nome: O Cliente, conforme definido nos Termos de Serviço ao Cliente da HubSpot (em seu próprio nome e em nome de seus Afiliados Permitidos)
Endereço: o endereço do Cliente, conforme consta do Formulário de Pedido
Nome, cargo e dados de contato da pessoa de contato: dados de contato do Cliente, conforme consta do Formulário de Pedido e/ou da Conta da HubSpot do Cliente
Atividades relevantes para os dados transferidos conforme estas Cláusulas: o Tratamento de Dados Pessoais em relação ao uso dos Serviços de Assinatura da HubSpot pelo Cliente conforme os Termos de Serviço ao Cliente da HubSpot
Função (responsável/operador): Responsável
Importador de dados:
Nome: HubSpot, Inc.
Endereço: Two Canal Park, Cambridge, MA 02141, EUA
Nome, cargo e dados de contato da pessoa de contato: Nicholas Knoop, Data Protection Officer, HubSpot, Inc., Two Canal Park, Cambridge, MA 02141, EUA
Atividades relevantes para os dados transferidos conforme estas Cláusulas: o Tratamento de Dados Pessoais em relação ao uso dos Serviços de Assinatura da HubSpot pelo Cliente conforme os Termos de Serviço ao Cliente da HubSpot
Função (responsável/operador): Operador
B. Descrição da transferência
Categorias dos Titulares cujos Dados Pessoais são transferidos
Você poderá enviar Dados Pessoais ao usar o Serviço de Assinatura, cuja extensão é determinada e controlada por você a seu exclusivo critério, podendo incluir, sem restrições, Dados Pessoais relativos às seguintes categorias de Titulares:
Seus contatos e outros usuários finais, incluindo seus funcionários, prestadores de serviços, colaboradores, clientes, prospects, fornecedores e subcontratados. Os Titulares também poderão incluir pessoas físicas que tentarem se comunicar com os seus usuários finais ou transferir Dados Pessoais para você.
Categorias de Dados Pessoais transferidos
Você poderá enviar Dados Pessoais aos Serviços de Assinatura, cuja extensão é determinada e controlada por você a seu exclusivo critério, podendo incluir, sem restrições, as seguintes categorias de Dados Pessoais:
1. Informações de Contato (conforme definido nos Termos Gerais).Dados sensíveis transferidos e restrições ou proteções aplicadas
As Partes não preveem a transferência de dados sensíveis.
Frequência da transferência
Contínua
Detalhes do Tratamento
Os Dados Pessoais serão tratados conforme o Acordo (incluindo este ATD) e poderão estar sujeitos às seguintes atividades de Tratamento:
1. Armazenamento e outros Tratamentos necessários para prestar, manter e aperfeiçoar os Serviços de Assinatura prestados a você; e/ou
2. Divulgação conforme o Acordo (incluindo este ATD) e/ou conforme exigido pelas leis aplicáveis.
Finalidade da transferência e tratamentos adicionais
Nós Trataremos os Dados Pessoais conforme necessário para prestar os Serviços de Assinatura em conformidade com o Acordo, conforme especificado em mais detalhes no Formulário de Pedido e instruído por você no seu uso dos Serviços de Assinatura.
Prazo de retenção dos Dados Pessoais
Sujeitos à seção “Exclusão ou devolução de Dados Pessoais” deste ATD, nós Trataremos Dados Pessoais durante a vigência do Acordo, salvo acordado de outra forma por escrito.
Anexo 2 – Medidas de Segurança
No momento, nós seguimos as Medidas de Segurança descritas no presente Anexo 2. Todos os termos em maiúsculas não definidos de outra forma neste documento terão os mesmos significados definidos nos Termos Gerais. Para ter mais informações sobre estas medidas de segurança, consulte o Relatório SOC 2 Tipo II, o Relatório SOC 3, a Visão geral sobre segurança e os resumos dos testes de penetração, disponíveis em trust.hubspot.com.
a) Controle de acesso
i) Impedimento ao acesso não autorizado ao produto
Tratamento terceirizado: nós hospedamos o nosso Serviço com fornecedores de infraestrutura em nuvem terceirizados. Além disso, mantemos relacionamentos contratuais com fornecedores a fim de prestar o Serviço de acordo com o nosso ATD. Confiamos nos acordos contratuais, nas políticas de privacidade e nos programas de conformidade dos fornecedores para proteger os dados tratados ou armazenados por eles.
Segurança física e ambiental: nós hospedamos a infraestrutura do nosso produto com fornecedores de infraestrutura de multilocação terceirizados. Não temos nem mantemos hardware em data centers de provedores de infraestrutura terceirizada. Os servidores de produção e os aplicativos disponíveis aos clientes têm proteção lógica e física dos nossos sistemas de informações corporativas internos. Os controles físicos e ambientais de segurança são auditados quanto ao cumprimento dos padrões SOC 2 Tipo II e ISO 27001, entre outras certificações.
Autenticação: nós implementamos uma política uniforme de senhas para os produtos dos nossos clientes. Os clientes que interagem com os produtos via a interface de usuário devem passar por autenticação antes de acessar dados de clientes que não são públicos.
Autorização: os Dados do Cliente são armazenados em sistemas de armazenamento de multilocação acessíveis aos Clientes somente por meio de interfaces de usuários de aplicativos e interfaces de programação de aplicativos. Os Clientes não têm acesso direto à infraestrutura de aplicativos subjacente. O modelo de autorização de cada um dos nossos produtos é projetado para garantir que somente pessoas devidamente autorizadas consigam acessar recursos, visualizações e opções de personalização pertinentes. A autorização a conjuntos de dados é feita pela validação das permissões do usuário de acordo com os atributos associados a cada conjunto de dados.
Acesso por Interfaces de Programação de Aplicativos (API): as APIs públicas de produtos podem ser acessadas por uma chave de API ou por autorização com protocolo Oauth.
ii) Impedimento ao uso não autorizado ao produto
Nós implementamos controles de acesso e recursos de detecção que são padrão do mercado para as redes internas que dão suporte aos nossos produtos.
Controles de acesso: os mecanismos de controle de acesso a redes são projetos para impedir que tráfego de rede com protocolos não autorizados alcance a infraestrutura dos produtos. As medidas técnicas implementadas variam conforme os fornecedores de infraestrutura e incluem implementações de Nuvem Privada Virtual (VPC, na sigla em inglês), atribuições de grupos de segurança e regras de firewall tradicionais.
Detecção e prevenção de intrusões: nós implementamos uma solução de Firewall de Aplicativo Web (WAF, na sigla em inglês) para proteger sites hospedados de clientes e outras aplicativos acessíveis pela Internet. O WAF é projetado para identificar e prevenir ataques contra serviços de rede disponíveis publicamente.
Análise de código estático: os códigos armazenados nos nossos repositórios de código-fonte são submetidos a ferramentas automatizadas que verificam a conformidade com práticas recomendadas e falhas identificáveis em software.
Teste de penetração: mantemos relacionamentos com prestadores de serviços de testes de penetração renomados no setor para testar, pelo menos uma vez ao ano, a penetração tanto do aplicativo Web da HubSpot quanto da infraestrutura interna da rede corporativa. A intenção desses testes de penetração é identificar vulnerabilidades de segurança e mitigar o risco e o impacto comercial gerados para os sistemas do escopo.
Programa de caça a bugs: um programa de caça a bugs convida e incentiva pesquisadores independentes de segurança a descobrir e revelar, de forma ética, as falhas de segurança. Nós implementamos um programa de caça a bugs a fim de ampliar as oportunidades de engajamento com a comunidade de segurança e melhorar as defesas dos produtos contra ataques sofisticados.
iii) Limitações de privilégios e requisitos de autorização
Acesso a produtos: um subgrupo dos nossos funcionários tem acesso aos produtos e Dados de Clientes por meio de interfaces controladas. Os objetivos do acesso a um subgrupo de funcionários é a prestação eficaz de suporte ao cliente, desenvolvimento de produtos e pesquisa, a solução de possíveis problemas, a detecção e a resposta a incidentes de segurança e a implementação da segurança de dados. O acesso é permitido por solicitações “just in time” (JITA); todas essas solicitações ficam registradas. Os funcionários têm acesso de acordo com suas funções, e análises de concessões de privilégios de alto risco são feitas diariamente. As permissões administrativas e de acesso de alto risco são analisadas pelo menos uma vez a cada seis meses.
Verificações de antecedentes: quando permitido por lei, os funcionários da HubSpot passam por uma verificação de antecedentes ou de referências conduzida por terceiros. Nos Estados Unidos, as propostas de emprego dependem dos resultados de uma verificação de antecedentes conduzida por terceiros. Todos os funcionários da HubSpot são obrigados a se comportar conforme as diretrizes da empresa, exigências de confidencialidade e padrões éticos.
b) Controle de transmissão
Em trânsito: nós exigimos criptografia HTTPS (também chamada de SSL ou TLS) em todas as nossas interfaces de login e gratuitamente em todos os sites de clientes hospedados nos produtos da HubSpot. Nossa implementação HTTPS usa algoritmos e certificados que são padrão na indústria.
Em repouso: nós armazenamos as senhas dos usuários de acordo com políticas que seguem práticas de segurança padrão de mercado. Implementamos tecnologias para garantir que os dados armazenados fiquem criptografados quando estiverem em repouso.
c) Controle de entrada
Detecção: nós projetamos nossa infraestrutura para registrar vastas informações sobre comportamento do sistema, tráfego recebido, autenticação do sistema e outras solicitações de aplicativos. Os sistemas internos agregam dados de registro e alertam determinados funcionários sobre atividades mal-intencionadas, não intencionais ou anômalas. Nossos funcionários, incluindo as equipes de segurança, de operações e de suporte, respondem a incidentes conhecidos.
Resposta e rastreamento: nós mantemos um registro de incidentes conhecidos de segurança com descrição, datas e horários das atividades relevantes, e a descrição dos incidentes. Incidentes de segurança suspeitos e confirmados são investigados pelas equipes segurança, de operações ou de suporte. As devidas etapas de solução são identificadas e documentadas. No caso de incidentes confirmados, tomaremos as providências adequadas para minimizar os dados sobre os produtos e sobre o Cliente ou divulgações de dados não autorizadas. A notificação a você será feita de acordo com os termos do Acordo.
d) Controle de disponibilidade
Disponibilidade da infraestrutura: os fornecedores de infraestrutura envidam esforços comercialmente razoáveis para garantir um tempo de atividade mínimo de 99,95%. Os fornecedores mantêm um mínimo de redundância N+1 para os serviços de energia, rede e aquecimento, ventilação e ar condicionado.
Tolerância a falhas: há estratégias de backup e replicação criadas para garantir a redundância e proteções contra failover durante uma falha significativa do tratamento. É feito um backup dos dados do Cliente em diversos repositórios duráveis de dados e replicados em diversas zonas de disponibilidade.
Réplicas e backups on-line: quando viável, os bancos de dados de produção são projetados para replicar os dados entre, no mínimo, um banco de dados primário e um banco de dados secundário. Todos os bancos de dados são mantidos e têm backups que usam, no mínimo, métodos que são padrão na indústria.
Planos de recuperação de desastres: mantemos e testamos regularmente planos de recuperação de desastres para ajudar a garantir a disponibilidade de informações após a interrupção ou falha de processos empresariais fundamentais.
Nossos produtos são projetados para garantir redundância e failover integrado. As instâncias de servidores que atendem aos produtos também são arquitetadas com o objetivo de impedir pontos únicos de falhas. Isso nos auxilia a manter e atualizar os aplicativos e backends de produtos com tempo limitado de inatividade.
Anexo 3 – Suboperadores
Para ter um auxílio na prestação do Serviço de Assinatura, a HubSpot contrata Suboperadores para auxiliar nas atividades de tratamento de dados. Uma lista dos nossos Suboperadores e a finalidade da contratação de cada um está na Página de Suboperadores da HubSpot disponível em https://legal.hubspot.com/br/sub-processors-page, que é incorporada a este ATD.