Acordo de Tratamento de Dados
Última atualização 8 de setembro de 2026
O presente Acordo de Tratamento de Dados (o "DPA") faz parte integrante do, e está sujeito ao, contrato relativo à prestação da plataforma de formação em conformidade Zentrum24 Academy celebrado entre as partes (o "Contrato Principal"). É celebrado entre:
- Zentrum24 LLC, sociedade com sede registada em 1621 Central Ave, Cheyenne, Wyoming 82001, USA ("Zentrum24 Academy", o "Subcontratante"); e
- o cliente identificado no Contrato Principal e no Anexo I (o "Cliente", o "Responsável pelo Tratamento").
A Zentrum24 Academy e o Cliente são, cada um, uma "parte" e, em conjunto, as "partes". O presente DPA reflete o acordo das partes quanto ao tratamento de Dados Pessoais no âmbito do sistema de gestão da aprendizagem em conformidade da Zentrum24 Academy, disponibilizado em regime de Software-as-a-Service multi-tenant e utilizado para gerir atribuições de formação baseadas em funções, cursos SCORM, questionários, assinaturas eletrónicas em conformidade com 21 CFR Part 11, um trilho de auditoria com deteção de adulteração e certificados de conclusão (o "Serviço").
1. Definições e interpretação
1.1 "Legislação de Proteção de Dados" designa todas as leis e regulamentos aplicáveis ao tratamento de Dados Pessoais ao abrigo do presente DPA, incluindo o Regulamento (UE) 2016/679 (o "GDPR"), o GDPR tal como incorporado no direito do Reino Unido (o "UK GDPR"), em conjunto com o UK Data Protection Act 2018 e, quando aplicável, a Lei Federal suíça relativa à Proteção de Dados.
1.2 Os termos "Responsável pelo Tratamento", "Subcontratante", "Titular dos Dados", "Dados Pessoais", "Violação de Dados Pessoais", "tratamento", "categorias especiais de dados pessoais" e "autoridade de controlo" têm o significado que lhes é atribuído pelo GDPR.
1.3 "Subcontratante Ulterior" designa qualquer terceiro contratado pela Zentrum24 Academy (ou por outro subcontratante ulterior da Zentrum24 Academy) para tratar Dados Pessoais por conta do Cliente ao abrigo do presente DPA.
1.4 "SCCs" designa as Standard Contractual Clauses (cláusulas contratuais-tipo) para a transferência de dados pessoais para países terceiros, constantes da Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021, em conjunto com o UK International Data Transfer Addendum e quaisquer aditamentos suíços aplicáveis, conforme melhor descrito na Cláusula 12.
1.5 Em caso de conflito entre o presente DPA e o Contrato Principal relativamente ao tratamento de Dados Pessoais, prevalece o presente DPA. Em caso de conflito entre o presente DPA e as SCCs, prevalecem as SCCs.
2. Objeto, duração, natureza e finalidade do tratamento
2.1 Qualidades das partes. O Cliente é o Responsável pelo Tratamento e a Zentrum24 Academy é o Subcontratante relativamente aos Dados Pessoais tratados para a prestação do Serviço. Sempre que a Zentrum24 Academy trate Dados Pessoais limitados na qualidade de responsável autónomo pelo tratamento, para as suas próprias finalidades legítimas de negócio (por exemplo, administração de contas, faturação, segurança, prevenção de fraude e melhoria do produto com recurso a dados agregados ou desidentificados), fá-lo em conformidade com o seu aviso de privacidade e com a Legislação de Proteção de Dados aplicável, encontrando-se esse tratamento fora do âmbito do presente DPA.
2.2 Objeto. O objeto do tratamento é a disponibilização, operação, suporte e segurança do Serviço por conta do Cliente.
2.3 Duração. A Zentrum24 Academy tratará Dados Pessoais durante a vigência do Contrato Principal e durante o período adicional previsto na Cláusula 10 (eliminação e devolução), salvo se um período de conservação mais longo for exigido pela lei aplicável.
2.4 Natureza e finalidade. A natureza e a finalidade do tratamento consistem em alojar e operar um sistema de gestão da aprendizagem para formação em conformidade, incluindo: a criação e administração de contas de tenant e de registos de utilizador; a atribuição e o acompanhamento de formação baseada em funções; a disponibilização de cursos SCORM e questionários; o registo do estado de conclusão, das classificações e das assinaturas eletrónicas em conformidade com 21 CFR Part 11; a geração de certificados de conclusão; a manutenção de um trilho de auditoria encadeado por hash e com deteção de adulteração; e a prestação de serviços de segurança, monitorização, cópias de segurança e suporte.
2.5 As categorias de Titulares dos Dados e de Dados Pessoais, bem como os demais elementos do tratamento, constam do Anexo I.
3. Tratamento apenas mediante instruções documentadas
3.1 A Zentrum24 Academy tratará os Dados Pessoais apenas com base nas instruções documentadas do Cliente, inclusive quanto às transferências internacionais, salvo se for obrigada a proceder de outro modo por força do direito da União Europeia ou de um Estado-Membro a que a Zentrum24 Academy esteja sujeita; nesse caso, a Zentrum24 Academy informará o Cliente dessa exigência legal antes do tratamento, salvo se essa lei proibir tal informação por motivos importantes de interesse público.
3.2 O Contrato Principal, o presente DPA (incluindo os seus Anexos) e a utilização e configuração autorizadas do Serviço pelo Cliente constituem as instruções completas e documentadas do Cliente. Instruções adicionais ou distintas devem ser acordadas por escrito e podem estar sujeitas a ajustamentos de preços ou de âmbito.
3.3 A Zentrum24 Academy informará imediatamente o Cliente se, no seu entender, uma instrução violar a Legislação de Proteção de Dados. A Zentrum24 Academy não está obrigada a realizar uma apreciação jurídica das instruções do Cliente e a presente Cláusula 3.3 não prejudica as obrigações que impendem sobre cada uma das partes ao abrigo da Legislação de Proteção de Dados.
4. Confidencialidade
4.1 A Zentrum24 Academy assegurará que as pessoas autorizadas a tratar os Dados Pessoais assumiram um compromisso de confidencialidade ou estão sujeitas a adequadas obrigações legais de confidencialidade.
4.2 A Zentrum24 Academy limitará o acesso aos Dados Pessoais ao pessoal que necessite desse acesso para cumprir as obrigações da Zentrum24 Academy ao abrigo do Contrato Principal e assegurará que esse pessoal recebe formação adequada em proteção de dados e segurança.
5. Segurança do tratamento (artigo 32.º)
5.1 Tendo em conta as técnicas mais avançadas, os custos de aplicação, a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como o risco para os direitos e liberdades das pessoas singulares, a Zentrum24 Academy aplicará e manterá medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco. As medidas em vigor à data de entrada em vigor encontram-se descritas no Anexo II.
5.2 A Zentrum24 Academy pode atualizar ou alterar as medidas constantes do Anexo II a todo o tempo, desde que tais atualizações não reduzam materialmente o nível global de segurança do Serviço.
5.3 O Cliente é responsável pela utilização segura do Serviço no âmbito do seu controlo, incluindo a configuração dos acessos baseados em funções, a imposição da autenticação multifator e da política de palavras-passe, quando disponibilizadas, a gestão dos seus administradores e utilizadores e a desativação atempada das credenciais dos utilizadores que deixem de necessitar de acesso.
6. Subcontratantes ulteriores
6.1 Autorização geral. O Cliente concede à Zentrum24 Academy autorização geral para contratar Subcontratantes Ulteriores para tratar Dados Pessoais, nos termos da presente Cláusula 6. Os Subcontratantes Ulteriores autorizados à data de entrada em vigor encontram-se enumerados no Anexo III.
6.2 Transmissão de obrigações. Sempre que a Zentrum24 Academy contrate um Subcontratante Ulterior, fá-lo-á mediante contrato escrito que imponha obrigações de proteção de dados substancialmente idênticas e não menos protetoras do que as previstas no presente DPA, em especial garantias suficientes de aplicação de medidas técnicas e organizativas adequadas. A Zentrum24 Academy permanece integralmente responsável perante o Cliente pelo cumprimento das obrigações de cada Subcontratante Ulterior.
6.3 Aviso de alteração e oposição. A Zentrum24 Academy dará ao Cliente aviso prévio escrito (que pode ser prestado por correio eletrónico, através do Serviço ou da página de subcontratantes ulteriores da Zentrum24 Academy) de qualquer adição ou substituição prevista de um Subcontratante Ulterior, concedendo ao Cliente uma oportunidade razoável — de, pelo menos, [30] dias antes de o novo Subcontratante Ulterior iniciar o tratamento de Dados Pessoais — para se opor por motivos razoáveis de proteção de dados. Se o Cliente se opuser, as partes envidarão esforços de boa-fé para resolver a oposição. Não sendo alcançada uma solução, o Cliente pode, como único e exclusivo meio de reparação, resolver a parte afetada do Serviço nos termos do Contrato Principal.
7. Assistência em matéria de pedidos dos Titulares dos Dados
7.1 Tendo em conta a natureza do tratamento, a Zentrum24 Academy assistirá o Cliente, através de medidas técnicas e organizativas adequadas e na medida do possível, no cumprimento da obrigação do Cliente de responder aos pedidos de exercício dos direitos dos Titulares dos Dados previstos no Capítulo III do GDPR (incluindo os direitos de acesso, retificação, apagamento, limitação, portabilidade dos dados e oposição).
7.2 A Zentrum24 Academy disponibilizará no Serviço funcionalidades de autosserviço que permitam ao Cliente aceder a, corrigir, exportar e eliminar Dados Pessoais. Sempre que um pedido de um Titular dos Dados não possa ser satisfeito através dessas funcionalidades, a Zentrum24 Academy prestará assistência adicional razoável a pedido do Cliente.
7.3 Se a Zentrum24 Academy receber um pedido diretamente de um Titular dos Dados relativo a Dados Pessoais tratados ao abrigo do presente DPA, a Zentrum24 Academy informará prontamente o Cliente, salvo proibição legal, e não responderá ela própria ao pedido, exceto mediante instruções documentadas do Cliente ou quando exigido pela lei aplicável.
8. Assistência em matéria dos artigos 32.º a 36.º
8.1 Tendo em conta a natureza do tratamento e a informação ao dispor da Zentrum24 Academy, a Zentrum24 Academy assistirá o Cliente no cumprimento das obrigações que sobre este impendem por força dos artigos 32.º a 36.º do GDPR, a saber, a segurança do tratamento, a notificação de Violações de Dados Pessoais à autoridade de controlo e aos Titulares dos Dados, as avaliações de impacto sobre a proteção de dados e a consulta prévia à autoridade de controlo.
8.2 Essa assistência pode incluir a disponibilização das informações de segurança constantes do Anexo II, do presente DPA e de outra documentação razoavelmente necessária para que o Cliente realize uma avaliação de impacto sobre a proteção de dados e, quando exigido, a consulta prévia.
9. Notificação de Violações de Dados Pessoais
9.1 A Zentrum24 Academy notificará o Cliente sem demora injustificada após ter tomado conhecimento de uma Violação de Dados Pessoais que afete Dados Pessoais tratados ao abrigo do presente DPA.
9.2 A notificação descreverá, na medida do conhecido e do razoavelmente possível, a natureza da violação, as categorias e o número aproximado de Titulares dos Dados e de registos em causa, as consequências prováveis e as medidas adotadas ou propostas para fazer face à violação e atenuar os seus efeitos. Sempre que as informações não possam ser prestadas simultaneamente, podem sê-lo por fases, sem demora injustificada adicional.
9.3 A notificação de, ou a resposta a, uma Violação de Dados Pessoais por parte da Zentrum24 Academy não será interpretada como um reconhecimento, pela Zentrum24 Academy, de qualquer culpa ou responsabilidade. O Cliente permanece responsável pelas suas próprias obrigações de notificação às autoridades de controlo e aos Titulares dos Dados.
10. Eliminação e devolução em caso de cessação
10.1 À escolha do Cliente, a Zentrum24 Academy eliminará ou devolverá ao Cliente todos os Dados Pessoais após o termo da prestação do Serviço e eliminará as cópias existentes, salvo se o direito da União Europeia ou de um Estado-Membro exigir a conservação dos Dados Pessoais.
10.2 O Cliente pode exportar os seus Dados Pessoais (incluindo registos de formação, manifestos de assinatura eletrónica, entradas do trilho de auditoria e certificados) através da funcionalidade de exportação do Serviço durante a vigência e por um período de [30] dias após a cessação ou caducidade (o "período de recuperação"). Findo o período de recuperação, a Zentrum24 Academy eliminará os Dados Pessoais no prazo de [90] dias, sem prejuízo da Cláusula 10.3.
10.3 A Zentrum24 Academy pode conservar Dados Pessoais na medida e durante o período exigidos pela lei aplicável (incluindo os registos que devam ser preservados para suportar a integridade de um trilho de auditoria 21 CFR Part 11 / EU Annex 11), sendo que os Dados Pessoais que subsistam em cópias de segurança cifradas de rotina serão eliminados de acordo com o calendário de rotação de cópias de segurança da Zentrum24 Academy. Durante qualquer período de conservação alargado, as obrigações do presente DPA continuam a aplicar-se, os Dados Pessoais permanecem sujeitos às medidas de segurança do Anexo II e apenas serão tratados na medida do necessário para a finalidade de conservação.
10.4 Mediante pedido escrito do Cliente, a Zentrum24 Academy certificará por escrito o cumprimento da presente Cláusula 10.
11. Auditorias e informação
11.1 A Zentrum24 Academy disponibilizará ao Cliente todas as informações razoavelmente necessárias para demonstrar o cumprimento das obrigações previstas no artigo 28.º do GDPR e no presente DPA, e facilitará e contribuirá para as auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor por este mandatado.
11.2 Para efeitos do cumprimento da Cláusula 11.1, a Zentrum24 Academy pode disponibilizar a sua documentação de segurança então em vigor, relatórios de auditoria de terceiros, certificações e respostas a questionários de segurança escritos e razoáveis.
11.3 Sempre que as informações disponibilizadas ao abrigo da Cláusula 11.2 sejam insuficientes, o Cliente pode, mediante aviso prévio escrito e razoável de, pelo menos, [30] dias e não mais do que uma vez por cada período de doze meses (salvo se exigido na sequência de uma Violação de Dados Pessoais ou por uma autoridade de controlo), realizar uma auditoria durante o horário normal de expediente. As auditorias devem ser conduzidas de modo a minimizar a perturbação, devem respeitar a confidencialidade e a segurança dos demais clientes da Zentrum24 Academy e do seu ambiente multi-tenant, não podem incluir o acesso a dados de outros clientes nem a realização de quaisquer testes de intrusão em sistemas de produção sem o consentimento prévio e escrito da Zentrum24 Academy, e o auditor deve assumir um compromisso de confidencialidade aceitável para a Zentrum24 Academy. Cada parte suporta os seus próprios custos, salvo que o Cliente suporta os custos razoáveis da Zentrum24 Academy caso a auditoria não revele qualquer incumprimento material.
12. Transferências internacionais
12.1 O Serviço é alojado na Vercel (alojamento aplicacional) e na Supabase (base de dados PostgreSQL gerida e armazenamento de objetos), com tratamento principal nos Estados Unidos (AWS us-east-1 (Northern Virginia, United States)); a Zentrum24 Academy está estabelecida nos Estados Unidos. Consequentemente, a prestação do Serviço pode implicar a transferência de Dados Pessoais para, e o seu tratamento nos, Estados Unidos e noutros países em que a Zentrum24 Academy ou os seus Subcontratantes Ulteriores operem.
12.2 Sempre que o tratamento de Dados Pessoais sujeito ao GDPR ou ao UK GDPR implique uma transferência para um país que não seja objeto de uma decisão de adequação, as partes acordam que essa transferência é regida pelas SCCs, as quais são pelo presente incorporadas no presente DPA por remissão e preenchidas do seguinte modo:
- Módulo. O Módulo Dois (Responsável pelo tratamento para subcontratante) aplica-se quando o Cliente seja responsável pelo tratamento e a Zentrum24 Academy seja subcontratante. O Módulo Três (Subcontratante para subcontratante) aplica-se relativamente às transferências ulteriores para Subcontratantes Ulteriores.
- Cláusula de adesão (Cláusula 7). A cláusula de adesão facultativa é aplicável.
- Autorização geral (Cláusula 9(a), Opção 2). É aplicável a autorização geral de Subcontratantes Ulteriores prevista na Cláusula 6, com o prazo especificado na Cláusula 6.3.
- Recurso e lei/foro aplicáveis (Cláusulas 11, 17, 18). A cláusula facultativa de recurso não é aplicável; a lei e o foro aplicáveis são os de um Estado-Membro da UE que admita direitos de terceiros beneficiários, a saber, a Irlanda.
- Anexos. O Anexo I do presente DPA preenche os Anexos I.A e I.B das SCCs; a autoridade de controlo competente (Anexo I.C) é identificada no Anexo I; o Anexo II do presente DPA preenche o Anexo II das SCCs; e o Anexo III do presente DPA preenche a lista de Subcontratantes Ulteriores.
12.3 Reino Unido. Relativamente às transferências sujeitas ao UK GDPR, as SCCs aplicam-se com as alterações e complementos introduzidos pelo UK International Data Transfer Addendum emitido pelo Information Commissioner ao abrigo da secção 119A do Data Protection Act 2018, o qual é incorporado por remissão e preenchido com as informações correspondentes constantes do presente DPA e dos seus Anexos.
12.4 Suíça. Relativamente às transferências sujeitas à Lei Federal suíça relativa à Proteção de Dados, as SCCs aplicam-se com as alterações necessárias para dar cumprimento ao direito suíço (incluindo as remissões para o Comissário Federal suíço da Proteção de Dados e da Informação e para o direito suíço), conforme publicado pela autoridade suíça.
12.5 Na medida em que a Zentrum24 Academy participe num quadro de transferência aprovado e reconhecido como assegurando um nível de proteção adequado (por exemplo, o EU-U.S. Data Privacy Framework e as suas extensões ao Reino Unido e à Suíça), as partes podem basear-se nesse quadro como mecanismo de transferência alternativo para as transferências para os Estados Unidos.
12.6 Caso o mecanismo de transferência utilizado seja invalidado, substituído ou deixe de constituir uma base válida de transferência, as partes cooperarão de boa-fé no sentido de implementar, sem demora injustificada, um mecanismo de transferência alternativo e legalmente admissível.
13. Responsabilidade
13.1 A responsabilidade de cada parte emergente do, ou relacionada com o, presente DPA e as SCCs, seja de natureza contratual, extracontratual (incluindo negligência) ou outra, está sujeita às limitações e exclusões agregadas de responsabilidade acordadas no Contrato Principal, entendendo-se qualquer referência, nessas limitações, à responsabilidade de uma parte como a responsabilidade agregada dessa parte ao abrigo do Contrato Principal e do presente DPA em conjunto.
13.2 Nada no presente DPA limita ou exclui a responsabilidade de qualquer das partes quando esta não possa ser limitada ou excluída ao abrigo da lei aplicável, incluindo a responsabilidade decorrente do direito do Titular dos Dados à indemnização prevista no artigo 82.º do GDPR, ou os direitos dos Titulares dos Dados ao abrigo das SCCs.
13.3 Nas relações entre as partes, e sem prejuízo dos direitos dos Titulares dos Dados ou das autoridades de controlo, a responsabilidade por coimas administrativas, pedidos ou danos decorrentes do incumprimento, por uma parte, das suas obrigações ao abrigo da Legislação de Proteção de Dados será repartida em função da responsabilidade de cada parte pelos danos causados, tendo em conta as qualidades de Responsável pelo Tratamento e de Subcontratante.
14. Disposições gerais
14.1 Vigência. O presente DPA produz efeitos na data de entrada em vigor do Contrato Principal (ou, se posterior, na data da última assinatura) e mantém-se em vigor enquanto a Zentrum24 Academy tratar Dados Pessoais por conta do Cliente.
14.2 Lei aplicável e jurisdição. Salvo quando a Legislação de Proteção de Dados ou as SCCs exijam de outro modo, o presente DPA é regido e interpretado de acordo com as leis do Estado do Wyoming, USA, sendo os tribunais identificados no Contrato Principal exclusivamente competentes.
14.3 Nulidade parcial e subsistência. Caso alguma disposição do presente DPA seja considerada inválida ou ineficaz, as restantes mantêm-se em vigor. As disposições que, pela sua natureza, devam subsistir após a cessação, subsistirão.
14.4 Contacto para a proteção de dados. As questões em matéria de proteção de dados relativas ao presente DPA podem ser dirigidas à Zentrum24 Academy através do endereço contact@zentrum24.com.
Anexo I — Descrição do tratamento
A. Lista das partes
Exportador de dados (Responsável pelo Tratamento): o Cliente identificado no Contrato Principal.
- Nome e endereço: (a preencher pelo Cliente) / (a preencher pelo Cliente).
- Pessoa de contacto, cargo e elementos de contacto: (a preencher pelo Cliente).
- Atividades relevantes para os dados transferidos: utilização do Serviço Zentrum24 Academy para administrar e registar a formação em conformidade do seu pessoal.
- Qualidade: Responsável pelo Tratamento.
Importador de dados (Subcontratante): Zentrum24 LLC
- Nome e endereço: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- Pessoa de contacto, cargo e elementos de contacto: contact@zentrum24.com.
- Atividades relevantes para os dados transferidos: disponibilização, operação, suporte e segurança da plataforma de formação em conformidade Zentrum24 Academy.
- Qualidade: Subcontratante.
B. Descrição do tratamento
Categorias de Titulares dos Dados. O pessoal do Cliente e outras pessoas cuja formação o Cliente administra através do Serviço, incluindo:
- os empregados, formandos e trabalhadores do Cliente afetos a formação em conformidade;
- os administradores, autores, gestores e formandos do Cliente que sejam titulares de contas no Serviço;
- prestadores de serviços, pessoal temporário ou outros utilizadores autorizados que o Cliente decida inscrever.
Categorias de Dados Pessoais.
- Dados da conta: nome da organização e plano de subscrição.
- Dados de identidade e de perfil do utilizador: nome completo, endereço de correio eletrónico profissional, identificador de empregado facultativo, função atribuída (administrador de tenant / autor / gestor / formando) e dados de autenticação (palavra-passe em formato hash, segredo TOTP de autenticação multifator e códigos de recuperação, e identificadores de SSO quando sejam utilizados SAML/SCIM).
- Registos de formação: atribuições de cursos e questionários, estado de conclusão, classificações, registos de assinatura eletrónica em conformidade com 21 CFR Part 11 (identidade do signatário, significado da assinatura e data e hora) e certificados de conclusão.
- Registos de auditoria e de segurança: endereço IP, agente de utilizador, marcas temporais e metadados de eventos inscritos no trilho de auditoria encadeado por hash e com deteção de adulteração.
Categorias especiais de Dados Pessoais. O Serviço não foi concebido nem se destina a tratar categorias especiais de dados pessoais (artigo 9.º) nem dados relativos a condenações penais (artigo 10.º). O Cliente não deve carregar tais dados, salvo em conteúdos de texto livre que decida introduzir; caso o faça, o Cliente é responsável por assegurar a existência de um fundamento de licitude e de quaisquer garantias adicionais.
Frequência do tratamento. Contínua, durante a vigência do Contrato Principal.
Natureza e finalidade do tratamento. Conforme descrito na Cláusula 2 do presente DPA — alojamento e operação de um sistema de gestão da aprendizagem para formação em conformidade, incluindo a atribuição e o acompanhamento de formação, a disponibilização de cursos SCORM e questionários, o registo de classificações e de assinaturas eletrónicas, a geração de certificados, a manutenção de um trilho de auditoria e a prestação de serviços de segurança, cópias de segurança, monitorização e suporte.
Período de conservação. Durante a vigência do Contrato Principal, acrescida dos períodos descritos na Cláusula 10 e, posteriormente, apenas na medida exigida pela lei aplicável (por exemplo, para preservar registos regulamentados de formação e de trilho de auditoria).
Transferências para Subcontratantes Ulteriores. O objeto, a natureza e a duração do tratamento pelos Subcontratantes Ulteriores constam do Anexo III.
C. Autoridade de controlo competente
A autoridade de controlo competente é a autoridade do Estado-Membro da UE em que o Cliente, ou o seu representante na UE, se encontre estabelecido, ou a que de outro modo resulte da Cláusula 13 das SCCs: a Data Protection Commission irlandesa. Relativamente às transferências para o Reino Unido, a autoridade competente é o Information Commissioner's Office do Reino Unido; relativamente às transferências para a Suíça, o Comissário Federal suíço da Proteção de Dados e da Informação.
Anexo II — Medidas técnicas e organizativas de segurança
As medidas seguintes são aplicadas e mantidas pela Zentrum24 Academy à data de entrada em vigor. Podem ser atualizadas nos termos da Cláusula 5.2. O presente Anexo preenche igualmente o Anexo II das SCCs.
1. Isolamento de tenants e controlo de acessos
- Isolamento multi-tenant rigoroso imposto ao nível da base de dados através da segurança ao nível da linha (RLS) do PostgreSQL, ligando-se a aplicação através de uma função dedicada, sem privilégios de superutilizador, que não pode contornar as políticas de RLS.
- Controlo de acessos baseado em funções (RBAC) em quatro funções aplicacionais — administrador de tenant, autor, gestor e formando — restringindo as funcionalidades e o acesso aos dados numa base de privilégio mínimo.
- Gestão de sessões sem estado através de JWT assinados, armazenados em cookies httpOnly, com expiração por inatividade.
2. Autenticação e gestão de segredos
- Autenticação multifator (MFA) através de palavras-passe de utilização única baseadas no tempo (TOTP), com códigos de recuperação.
- Proteção de palavras-passe através de hashing bcrypt com requisitos de complexidade configuráveis, histórico de palavras-passe e bloqueio da conta em caso de repetidas tentativas falhadas.
- Federação de identidades empresariais através de início de sessão único (SSO) SAML e aprovisionamento de utilizadores SCIM (disponível no nível Pro).
- Proteção de segredos através de cifragem de envelope no modelo KMS aplicada aos segredos de MFA e de SSO armazenados.
3. Cifragem
- Cifragem em trânsito através de TLS nas ligações para o Serviço e no seu interior.
- Cifragem em repouso da base de dados PostgreSQL gerida e do armazenamento de objetos (buckets privados com cifragem do lado do servidor), fornecida pela Supabase.
4. Integridade, auditoria e registos eletrónicos
- Registo de auditoria encadeado por hash e com deteção de adulteração, que assegura um registo verificável e apenas de acréscimo dos eventos relevantes em matéria de segurança e de conformidade.
- Assinaturas eletrónicas conformes com 21 CFR Part 11, que registam a identidade do signatário, o significado da assinatura e uma marca temporal fidedigna, em consonância com as exigências do EU Annex 11.
5. Disponibilidade, resiliência e segurança da infraestrutura
- Alojamento na Vercel (alojamento aplicacional serverless gerido, servido por uma rede periférica (edge) global), com base de dados PostgreSQL gerida e armazenamento de objetos privado e cifrado fornecidos pela Supabase; o estado da limitação de taxa de pedidos é mantido na base de dados PostgreSQL. Região principal de alojamento: AWS us-east-1 (Northern Virginia, United States).
- Cópias de segurança geridas da base de dados, com cifragem em repouso e um calendário de rotação definido.
- Limitação da taxa de pedidos por tenant e por utilizador, para proteger a disponibilidade e mitigar abusos.
- Correio eletrónico transacional entregue através da Resend (Resend, Inc.), com um transporte SMTP direto disponível como alternativa.
6. Medidas organizativas
- Obrigações de confidencialidade impostas ao pessoal autorizado a tratar Dados Pessoais, a par de formação em proteção de dados e segurança.
- Acesso administrativo de privilégio mínimo aos sistemas de produção, limitado ao pessoal que dele necessite para operar e suportar o Serviço.
- Governação dos subcontratantes ulteriores através de contratos escritos que imponham obrigações de proteção de dados não menos protetoras do que as previstas no presente DPA (Cláusula 6).
- Monitorização de erros configurada de modo a limitar a recolha de Dados Pessoais (registos aplicacionais estruturados conservados pela plataforma de alojamento; não se encontra instalado qualquer serviço de monitorização de erros de terceiros).
7. Normas de referência
O Serviço e os seus controlos são concebidos por referência a 21 CFR Part 11, EU Annex 11, ICH Q9, GAMP 5, SCORM 1.2/2004 e GDPR/UK-GDPR. As referências a normas descrevem a intenção de conceção e não constituem, por si só, uma garantia de certificação nem da conformidade regulamentar de qualquer cliente em concreto.
Anexo III — Lista de Subcontratantes Ulteriores autorizados
À data de entrada em vigor, a Zentrum24 Academy recorre aos seguintes Subcontratantes Ulteriores. Esta lista pode ser alterada nos termos da Cláusula 6.3.
- Vercel Inc. — alojamento aplicacional e distribuição de conteúdos. Local de tratamento: Estados Unidos. Natureza: disponibilização da aplicação e tratamento do tráfego de pedidos.
- Supabase — base de dados PostgreSQL gerida e armazenamento de objetos privado e cifrado. Local de tratamento: Estados Unidos. Natureza: armazenamento dos dados do Serviço, incluindo dados de conta, de utilizador, de registos de formação e de auditoria.
- Stripe, Inc. — processamento de pagamentos e faturação de subscrições. Local de tratamento: Estados Unidos. Natureza: tratamento dos dados da conta do Cliente e dos contactos de faturação; a Stripe não trata registos de formação dos formandos.
- Fornecedor de correio eletrónico / SMTP (ainda não selecionado) — entrega de correio eletrónico transacional. Local de tratamento: Estados Unidos. Natureza: entrega de notificações do Serviço contendo o nome e o endereço de correio eletrónico do utilizador. Este subcontratante ulterior será aqui identificado antes do lançamento.
Assinaturas
Ao assinar o Contrato Principal, ou ao subscrever separadamente o presente DPA, cada parte aceita vincular-se ao presente DPA. Cada parte garante que a pessoa que assina em seu nome se encontra devidamente autorizada para o efeito.
Pela Zentrum24 LLC (Subcontratante): Nome: Anselme Metoudou; Cargo: Diretor Executivo / Sócio-Gerente; Data: na data da assinatura; Assinatura: ____________________.
Pelo Cliente (Responsável pelo Tratamento): Nome: ____________________; Cargo: ____________________; Data: ____________________; Assinatura: ____________________.