Ir para o conteúdo

Anexo de Tratamento de Dados Pessoais

DPA — Data Processing Agreement

Última atualização: 03 de outubro de 2026

Este Anexo de Tratamento de Dados Pessoais (“DPA”) integra os Termos de Uso, contrato, proposta comercial ou instrumento equivalente celebrado entre as partes e estabelece as regras aplicáveis ao tratamento de dados pessoais realizado pela Emitaaso Tecnologia Ltda., na condição de Operadora, em nome do Cliente, na condição de Controlador.


1. IDENTIFICAÇÃO DAS PARTES

1.1. Controlador

O Cliente, pessoa jurídica que contrata ou utiliza a plataforma Emitaaso, será identificado no respectivo contrato, proposta comercial, cadastro ou instrumento de contratação.

O Cliente será denominado neste DPA como “Controlador”.

1.2. Operadora

Emitaaso Tecnologia Ltda.

CNPJ: 34.266.060/0001-72

A Emitaaso será denominada neste DPA como “Operadora”.

1.3. Titular

É a pessoa natural a quem os dados pessoais tratados no âmbito deste DPA se referem.


2. OBJETO

2.1.

Este DPA estabelece as condições para o tratamento de dados pessoais realizado pela Operadora em nome do Controlador por meio da plataforma Emitaaso.

2.2.

O tratamento realizado pela Operadora estará limitado às finalidades relacionadas à prestação dos serviços contratados pelo Controlador e às instruções legítimas por ele fornecidas.

2.3.

Este DPA não altera a titularidade dos dados pessoais nem transfere ao Controlador ou à Operadora direitos de propriedade sobre dados pessoais.


3. ÂMBITO DE APLICAÇÃO

3.1.

Este DPA aplica-se exclusivamente às operações em que:

a) o Cliente determina as finalidades e os meios do tratamento; e

b) a Emitaaso trata dados pessoais em nome do Cliente para disponibilizar as funcionalidades contratadas.

3.2.

Quando a Emitaaso tratar dados pessoais para suas próprias finalidades e determinar as finalidades e os meios desse tratamento, ela poderá atuar como Controladora.

Esses tratamentos serão regulados pela Política de Privacidade da Emitaaso e pela legislação aplicável, não constituindo tratamento realizado pela Emitaaso na condição de Operadora.


4. PAPÉIS E RESPONSABILIDADES

4.1. Controlador

O Controlador determina:

  • as finalidades do tratamento;
  • as categorias de dados pessoais a serem tratadas;
  • os titulares envolvidos;
  • as operações necessárias;
  • as instruções fornecidas à Operadora;
  • os períodos de tratamento, quando aplicável.

4.2. Operadora

A Operadora realizará o tratamento:

  • conforme as instruções legítimas do Controlador;
  • dentro das finalidades contratadas;
  • nos limites das funcionalidades da plataforma;
  • observando este DPA;
  • observando a legislação aplicável.

4.3.

A Operadora não utilizará os dados pessoais tratados em nome do Controlador para finalidade própria incompatível com as instruções recebidas.


5. INSTRUÇÕES DO CONTROLADOR

5.1.

O Controlador autoriza a Operadora a tratar os dados pessoais necessários para executar os serviços contratados.

5.2.

As instruções do Controlador poderão decorrer:

  • deste DPA;
  • dos Termos de Uso;
  • do contrato;
  • da utilização das funcionalidades da plataforma;
  • de solicitações realizadas por usuários autorizados;
  • de instruções documentadas posteriormente fornecidas pelo Controlador.

5.3.

A Operadora não será obrigada a executar instrução que:

  • seja manifestamente ilícita;
  • viole legislação aplicável;
  • ultrapasse a finalidade contratada de maneira incompatível com o serviço;
  • represente risco indevido à segurança da plataforma;
  • exija funcionalidade que não faça parte do serviço contratado.

5.4.

Quando identificar uma instrução que considere potencialmente ilícita, a Operadora deverá, quando razoavelmente possível, comunicar o Controlador antes de executá-la.


6. CATEGORIAS DE DADOS PESSOAIS

Dependendo das funcionalidades utilizadas, poderão ser tratados:

6.1. Dados de identificação

  • nome;
  • CPF;
  • data de nascimento;
  • documentos de identificação;
  • sexo;
  • informações cadastrais.

6.2. Dados de contato

  • endereço;
  • telefone;
  • e-mail.

6.3. Dados profissionais

  • empresa;
  • cargo;
  • função;
  • setor;
  • vínculo profissional;
  • informações relacionadas às atividades profissionais.

6.4. Dados relacionados à saúde ocupacional

Quando inseridos pelo Controlador, poderão ser tratados dados relacionados à saúde ocupacional, incluindo dados pessoais sensíveis.

Esses dados poderão estar presentes em:

  • ASOs;
  • exames;
  • avaliações;
  • documentos ocupacionais;
  • registros clínicos ou ocupacionais;
  • informações relacionadas à aptidão;
  • demais documentos ou informações inseridos pelo Controlador.

6.5. Dados técnicos

Poderão ser tratados dados técnicos necessários à execução do serviço, conforme aplicável às funcionalidades utilizadas.


7. CATEGORIAS DE TITULARES

Os dados tratados poderão se referir, conforme a utilização realizada pelo Controlador, a:

  • trabalhadores;
  • empregados;
  • candidatos;
  • pacientes;
  • prestadores de serviço;
  • profissionais de saúde;
  • representantes de empresas;
  • usuários da plataforma;
  • outras pessoas cujos dados sejam inseridos legitimamente pelo Controlador.

A definição efetiva das categorias de titulares dependerá da utilização realizada pelo Controlador.


8. DADOS PESSOAIS SENSÍVEIS

8.1.

A plataforma poderá tratar dados pessoais sensíveis, especialmente dados relacionados à saúde.

8.2.

O Controlador declara ser responsável por assegurar que o tratamento dos dados pessoais sensíveis esteja fundamentado em hipótese legal adequada e seja realizado em conformidade com a legislação aplicável.

8.3.

A Operadora deverá adotar medidas de segurança compatíveis com a natureza dos dados e com os riscos envolvidos.

8.4.

A Operadora não deverá utilizar dados pessoais sensíveis tratados em nome do Controlador para finalidade própria incompatível com este DPA.


9. RESPONSABILIDADES DO CONTROLADOR

O Controlador será responsável por:

  • determinar as finalidades do tratamento;
  • assegurar a existência de base legal adequada;
  • garantir a legitimidade da coleta;
  • fornecer informações adequadas aos titulares quando necessário;
  • garantir a exatidão dos dados;
  • manter os dados atualizados quando aplicável;
  • determinar quais usuários poderão acessar os dados;
  • fornecer instruções legítimas à Operadora;
  • atender às solicitações dos titulares quando estiver na posição de Controlador;
  • cumprir obrigações legais e regulatórias que lhe sejam próprias;
  • avaliar a necessidade de realização de avaliações ou registros de impacto quando aplicável;
  • validar os dados utilizados em processos relacionados à saúde ocupacional e ao eSocial;
  • comunicar à Operadora alterações relevantes nas instruções de tratamento.

10. RESPONSABILIDADES DA OPERADORA

A Operadora deverá:

  • tratar os dados conforme as instruções legítimas do Controlador;
  • limitar o tratamento às finalidades autorizadas;
  • adotar medidas técnicas e administrativas de segurança compatíveis com os riscos;
  • garantir que pessoas autorizadas a tratar os dados estejam sujeitas a obrigações de confidencialidade;
  • auxiliar o Controlador, dentro de suas possibilidades e limites contratuais;
  • comunicar incidentes de segurança conforme este DPA;
  • cooperar com o Controlador em solicitações relacionadas aos titulares;
  • manter registros e informações necessários ao cumprimento de suas obrigações legais;
  • respeitar as instruções de eliminação, devolução ou conservação dos dados ao término do tratamento, observadas as hipóteses legais de retenção.

11. ACESSO AOS DADOS

11.1.

O acesso aos dados pessoais pela Operadora será limitado às pessoas que necessitem desse acesso para executar suas funções relacionadas ao serviço.

11.2.

A Operadora deverá adotar medidas razoáveis para assegurar que pessoas autorizadas a tratar dados pessoais:

  • tenham acesso compatível com suas funções;
  • recebam orientações adequadas;
  • estejam sujeitas a deveres de confidencialidade.

11.3.

O Controlador é responsável pela administração dos acessos concedidos aos seus próprios Usuários Autorizados.


12. SEGURANÇA DA INFORMAÇÃO

12.1.

A Operadora adotará medidas técnicas e administrativas razoáveis e compatíveis com:

  • a natureza dos dados;
  • as finalidades do tratamento;
  • os riscos envolvidos;
  • o estado atual da tecnologia;
  • os custos de implementação;
  • as características da plataforma.

12.2.

As medidas poderão envolver controles relacionados a:

  • gerenciamento de acesso;
  • autenticação;
  • proteção da infraestrutura;
  • registros de atividades;
  • monitoramento;
  • backups;
  • gestão de vulnerabilidades;
  • continuidade operacional;
  • resposta a incidentes;
  • controles organizacionais.

12.3.

As medidas de segurança poderão ser atualizadas pela Operadora ao longo do tempo em função da evolução tecnológica, da avaliação de riscos e das necessidades da plataforma.

12.4.

A adoção dessas medidas não constitui garantia de segurança absoluta ou de inexistência de incidentes.


13. INCIDENTES DE SEGURANÇA

13.1.

A Operadora deverá manter procedimentos razoáveis para identificação, avaliação, contenção, investigação e tratamento de incidentes de segurança envolvendo dados pessoais tratados em nome do Controlador.

13.2.

Quando identificar incidente de segurança que possa envolver dados pessoais tratados em nome do Controlador e que exija comunicação ao Controlador, a Operadora deverá comunicá-lo sem demora injustificada após tomar conhecimento e obter informações suficientes para realizar uma comunicação inicial útil.

13.3.

A comunicação poderá incluir, conforme as informações disponíveis:

  • natureza do incidente;
  • categorias de dados potencialmente afetadas;
  • categorias de titulares potencialmente afetados;
  • medidas adotadas ou planejadas;
  • possíveis consequências conhecidas;
  • informações de contato para acompanhamento.

13.4.

As partes deverão cooperar para avaliação do incidente e adoção das medidas cabíveis.

13.5.

Quando o Controlador for responsável pela comunicação à ANPD ou aos titulares, a Operadora deverá fornecer as informações e assistência razoavelmente necessárias que estejam sob seu controle.

13.6.

A comunicação da Operadora ao Controlador não implica reconhecimento de responsabilidade pelo incidente.


14. ATENDIMENTO AOS DIREITOS DOS TITULARES

14.1.

O Controlador é responsável pelo atendimento das solicitações dos titulares relacionadas aos tratamentos sob sua responsabilidade.

14.2.

Quando necessário para o atendimento de uma solicitação, a Operadora deverá prestar assistência razoável ao Controlador, considerando:

  • a natureza do tratamento;
  • as funcionalidades disponíveis;
  • as informações que estejam sob controle da Operadora;
  • a viabilidade técnica;
  • as obrigações legais aplicáveis.

14.3.

A assistência poderá envolver:

  • localização de dados;
  • correção;
  • atualização;
  • exportação;
  • eliminação;
  • restrição do tratamento;
  • fornecimento de informações técnicas;
  • outras operações disponíveis na plataforma.

14.4.

Quando um titular solicitar diretamente à Operadora providência relacionada a dados tratados em nome do Controlador, a Operadora poderá encaminhar a solicitação ao Controlador ou orientá-lo a procurar o Controlador, conforme o caso.


15. SUBOPERADORES

15.1.

O Controlador autoriza a Operadora a utilizar terceiros para atividades necessárias à prestação da plataforma, desde que esses terceiros atuem como suboperadores quando realizarem tratamento de dados pessoais em nome da Operadora.

15.2.

A Operadora deverá selecionar suboperadores considerando requisitos compatíveis com a natureza do tratamento.

15.3.

A Operadora deverá estabelecer obrigações contratuais com os suboperadores compatíveis com as obrigações aplicáveis à Operadora.

15.4.

A utilização de suboperadores não transfere ao suboperador as responsabilidades contratuais da Operadora perante o Controlador.

15.5.

A relação atualizada de suboperadores relevantes poderá ser disponibilizada pela Operadora em documento ou página específica.

15.6.

Quando houver alteração relevante na utilização de suboperadores que implique novo tratamento ou transferência internacional relevante, a Operadora deverá disponibilizar informações ao Controlador pelos canais apropriados.


16. TRANSFERÊNCIA INTERNACIONAL DE DADOS

16.1.

A operação da plataforma poderá envolver fornecedores ou suboperadores localizados fora do Brasil.

16.2.

Quando houver transferência internacional de dados pessoais, as partes deverão observar a LGPD e a regulamentação aplicável da ANPD.

16.3.

A transferência internacional deverá estar amparada em hipótese legal e mecanismo de transferência válido.

16.4.

Quando necessário, poderão ser utilizadas as cláusulas-padrão contratuais aprovadas pela ANPD ou outro mecanismo legalmente válido.

A Resolução CD/ANPD nº 19/2024 estabelece mecanismos e requisitos específicos para transferências internacionais, incluindo cláusulas-padrão contratuais.

16.5.

Este DPA, isoladamente, não será interpretado como substituição automática das cláusulas-padrão da ANPD quando estas forem obrigatórias para determinada transferência internacional.

Quando a operação exigir a adoção das cláusulas-padrão da ANPD, as partes deverão incorporá-las ao instrumento contratual aplicável ou celebrar documento complementar específico.

16.6.

A Operadora deverá fornecer ao Controlador as informações de que dispuser e que sejam razoavelmente necessárias para que o Controlador cumpra suas obrigações relacionadas à transferência internacional.


17. CONFIDENCIALIDADE

17.1.

A Operadora deverá manter confidenciais os dados pessoais tratados em nome do Controlador.

17.2.

O acesso aos dados deverá ser limitado às pessoas que necessitem dessas informações para executar suas funções.

17.3.

A obrigação de confidencialidade permanecerá aplicável mesmo após o encerramento da relação contratual, enquanto houver fundamento para sua manutenção.


18. AUDITORIA E COMPROVAÇÃO DE CONFORMIDADE

18.1.

A Operadora deverá disponibilizar ao Controlador informações razoavelmente necessárias para demonstrar o cumprimento das obrigações previstas neste DPA, respeitados:

  • segredos comercial e industrial;
  • segurança da informação;
  • confidencialidade;
  • dados de outros clientes;
  • limitações técnicas;
  • custos desproporcionais.

18.2.

Quando houver obrigação legal ou contratual que justifique auditoria específica, as partes poderão acordar procedimento, escopo, prazo e condições para sua realização.

18.3.

Auditorias não poderão:

  • comprometer a segurança da plataforma;
  • acessar dados de outros clientes;
  • interferir indevidamente na operação;
  • exigir acesso a informações sem relação com o tratamento objeto deste DPA.

19. ASSISTÊNCIA AO CONTROLADOR

A Operadora deverá prestar assistência razoável ao Controlador, dentro das informações e recursos sob seu controle, para:

  • atendimento aos direitos dos titulares;
  • avaliação de incidentes;
  • cumprimento de obrigações de segurança;
  • fornecimento de informações sobre o tratamento;
  • avaliação de impactos, quando aplicável;
  • atendimento de solicitações da ANPD relacionadas ao tratamento realizado pela Operadora.

A assistência será limitada àquilo que seja tecnicamente possível, proporcional e relacionado aos serviços contratados.


20. REGISTROS E DOCUMENTAÇÃO

20.1.

Cada parte deverá manter os registros necessários ao cumprimento das obrigações que lhe sejam aplicáveis.

20.2.

A Operadora deverá manter documentação razoavelmente suficiente para demonstrar a execução das obrigações de tratamento sob sua responsabilidade, quando exigido pela legislação.

20.3.

A documentação poderá incluir informações sobre:

  • categorias de tratamento;
  • medidas de segurança;
  • suboperadores;
  • incidentes;
  • solicitações recebidas;
  • operações técnicas relevantes.

21. RETENÇÃO, DEVOLUÇÃO E ELIMINAÇÃO

21.1.

A Operadora deverá tratar os dados pelo período necessário à execução dos serviços contratados ou conforme as instruções legítimas do Controlador.

21.2.

Após o encerramento da relação contratual, os dados serão tratados de acordo com:

  • as instruções do Controlador;
  • o contrato;
  • este DPA;
  • a Política de Privacidade, quando aplicável;
  • obrigações legais;
  • necessidades legítimas de conservação.

21.3.

Quando tecnicamente disponível, o Controlador poderá realizar a exportação dos dados por meio das funcionalidades disponibilizadas pela plataforma.

21.4.

Após o término do período aplicável, a Operadora deverá eliminar, anonimizar ou deixar de utilizar os dados pessoais tratados em nome do Controlador, ressalvadas as hipóteses em que a conservação seja necessária ou autorizada por lei.

21.5.

Dados mantidos exclusivamente em backups poderão permanecer durante o ciclo técnico normal de retenção desses backups, não devendo ser utilizados para novas finalidades durante esse período.


22. OBRIGAÇÕES LEGAIS E SOLICITAÇÕES DE AUTORIDADES

22.1.

Caso a Operadora receba ordem de autoridade competente relacionada a dados pessoais tratados em nome do Controlador, deverá, quando legalmente permitido:

  • avaliar a solicitação;
  • comunicar o Controlador;
  • limitar a divulgação ao necessário;
  • adotar medidas razoáveis para preservar a confidencialidade.

22.2.

A obrigação de comunicação ao Controlador não será aplicável quando proibida por lei ou por determinação da autoridade competente.


23. RESPONSABILIDADE DO CONTROLADOR SOBRE DADOS DE SAÚDE

O Controlador reconhece que a plataforma pode ser utilizada para tratamento de dados pessoais sensíveis relacionados à saúde.

Compete ao Controlador:

  • determinar a finalidade do tratamento;
  • assegurar a base legal adequada;
  • definir os profissionais autorizados a acessar os dados;
  • manter os dados corretos e atualizados;
  • cumprir suas obrigações profissionais e regulatórias;
  • garantir que os dados inseridos possam ser legitimamente tratados.

A Operadora não assume responsabilidade por decisões médicas, diagnósticos, avaliações clínicas ou outras decisões profissionais realizadas pelo Controlador ou por seus profissionais.


24. ALTERAÇÕES NO TRATAMENTO

24.1.

Caso o Controlador pretenda utilizar a plataforma para finalidade substancialmente diferente daquela originalmente contratada, deverá avaliar a compatibilidade dessa utilização com este DPA.

24.2.

Quando uma nova utilização exigir alterações relevantes nas obrigações da Operadora, as partes poderão celebrar aditivo ou instrumento complementar.


25. PRAZO E VIGÊNCIA

25.1.

Este DPA entra em vigor na mesma data do contrato principal ou da contratação da plataforma, salvo disposição diferente no instrumento aplicável.

25.2.

O DPA permanecerá vigente enquanto houver tratamento de dados pessoais pela Operadora em nome do Controlador.

25.3.

O término do contrato principal não elimina imediatamente as obrigações que, por sua natureza, devam permanecer vigentes após o encerramento.


26. PREVALÊNCIA

26.1.

Em caso de conflito entre este DPA e os Termos de Uso, as disposições deste DPA prevalecerão especificamente sobre questões relacionadas ao tratamento de dados pessoais realizado pela Emitaaso como Operadora.

26.2.

Em caso de conflito entre este DPA e uma obrigação legal ou regulamentar aplicável, prevalecerá a obrigação legal ou regulamentar.

26.3.

As condições comerciais do contrato principal permanecem inalteradas por este DPA, salvo quando expressamente previsto.


27. LIMITAÇÃO DE RESPONSABILIDADE

Cada parte será responsável pelas obrigações que lhe sejam atribuídas pela legislação aplicável, pelo contrato principal e por este DPA.

Nenhuma disposição deste DPA deverá ser interpretada como:

  • exclusão de responsabilidade que não possa ser excluída por lei;
  • transferência integral das obrigações legais de uma parte para a outra;
  • autorização para tratamento incompatível com a finalidade contratada;
  • autorização para utilização irrestrita dos dados pessoais.

Eventuais limitações de responsabilidade previstas no contrato principal permanecerão aplicáveis na medida em que sejam compatíveis com este DPA e com a legislação aplicável.


28. LEGISLAÇÃO APLICÁVEL

Este DPA será interpretado de acordo com as leis da República Federativa do Brasil, especialmente a legislação aplicável à proteção de dados pessoais.

As partes deverão observar as normas e regulamentações aplicáveis da Autoridade Nacional de Proteção de Dados — ANPD.


29. CANAL DE PRIVACIDADE

Para assuntos relacionados ao tratamento de dados pessoais realizado pela Emitaaso, o Controlador poderá utilizar:

support@emitaaso.com.br

A Operadora poderá utilizar esse mesmo canal para comunicações relacionadas ao tratamento de dados pessoais, salvo quando outro canal for estabelecido contratualmente.


30. DISPOSIÇÕES FINAIS

30.1.

Este DPA integra o contrato celebrado entre as partes.

30.2.

As partes comprometem-se a cooperar de boa-fé para atender às obrigações relacionadas à proteção de dados pessoais.

30.3.

A nulidade ou inexigibilidade de uma disposição deste DPA não afetará as demais disposições.

30.4.

A eventual ausência de exercício de um direito não constituirá renúncia.

30.5.

Este DPA não estabelece relação societária, trabalhista, representação, mandato ou exclusividade entre as partes.


31. IDENTIFICAÇÃO E ACEITE

CONTROLADOR

Razão social: __________________________________________

CNPJ: _________________________________________________

Representante: _________________________________________

Cargo: _________________________________________________

E-mail: _________________________________________________

OPERADORA

Emitaaso Tecnologia Ltda.

CNPJ: 34.266.060/0001-72

E-mail: support@emitaaso.com.br

Data de aceite: ____ / ____ / ______

Assinatura/aceite do Controlador:


Assinatura/aceite da Operadora: