Data da Última Atualização: 1 de maio de 2026
Este DPA é incorporado e faz parte dos Termos de Serviço Comerciais ou de outro acordo entre as partes que rege a utilização dos Serviços pelo Cliente (o "Acordo"). Em caso de conflito entre os termos deste DPA e do Acordo, os termos deste DPA prevalecerão em relação à matéria aqui tratada. Os termos capitalizados utilizados, mas não definidos neste DPA, têm os significados atribuídos no Acordo.
1. Definições
"Leis de Proteção de Dados Aplicáveis" significam todas as leis de proteção de dados e privacidade aplicáveis, incluindo: (a) o Regulamento Geral de Proteção de Dados da UE (Regulamento (UE) 2016/679) ("RGPD"); (b) o RGPD do Reino Unido e a Lei de Proteção de Dados de 2018; (c) o nFADP suíço; e (d) as leis de privacidade estaduais dos EUA aplicáveis, incluindo o CCPA e estatutos estaduais semelhantes, em cada caso, conforme alterado periodicamente.
"Dados Pessoais do Cliente" significam quaisquer dados pessoais contidos nos Dados do Cliente que são submetidos através dos Serviços pelo ou em nome do Cliente ou de uma Afiliada do Cliente.
"Afiliada do Cliente" significa uma entidade que (a) está autorizada a utilizar os Serviços nos termos do Acordo entre Plaud e o Cliente, e (b) controla direta ou indiretamente, é controlada por, ou está sob controlo comum com o Cliente, onde "controlo" significa a propriedade de mais de 50% dos interesses de voto da entidade em questão.
"Pedido de Titular de Dados" significa um pedido de um indivíduo que exerce os direitos disponíveis ao abrigo das Leis de Proteção de Dados Aplicáveis em relação aos Dados Pessoais do Cliente (por exemplo, acesso, correção, eliminação, portabilidade ou restrição).
"SCCs" significam as Cláusulas Contratuais-Tipo anexadas à Decisão de Execução (UE) 2021/914 da Comissão Europeia de 4 de junho de 2021 sobre cláusulas contratuais-tipo para a transferência de dados pessoais para países terceiros nos termos do RGPD.
"Incidente de Segurança" significa uma violação confirmada das medidas de segurança da Plaud que leve à destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado acidental ou ilícito aos Dados Pessoais do Cliente.
"Subprocessador" significa qualquer terceiro contratado pela Plaud (ou pelas Afiliadas da Plaud) para processar Dados Pessoais do Cliente em conexão com a prestação dos Serviços.
"Adenda do Reino Unido" significa a Adenda de Transferência Internacional de Dados às Cláusulas Contratuais-Tipo da Comissão da UE emitida pelo Gabinete do Comissário de Informação do Reino Unido ao abrigo da Secção 119A(1) da Lei de Proteção de Dados de 2018.
Os termos "dados pessoais", "titular dos dados", "tratamento", "responsável pelo tratamento" e "subcontratante" têm os significados que lhes são atribuídos pelas Leis de Proteção de Dados Aplicáveis ou, na ausência de tais definições, pelo RGPD. Os termos "responsável pelo tratamento" e "subcontratante" incluem "empresa" e "fornecedor de serviços", respetivamente, conforme exigido pelas Leis de Proteção de Dados Aplicáveis.
2. Funções e Âmbito
2.1 Funções. Em relação aos Dados Pessoais do Cliente, o Cliente atua como o responsável pelo tratamento (ou empresa) e a Plaud atua como o subcontratante (ou fornecedor de serviços) em nome do Cliente. Cada parte cumprirá as suas respetivas obrigações nos termos das Leis de Proteção de Dados Aplicáveis.
2.2 Finalidade e Instruções. A Plaud processará os Dados Pessoais do Cliente apenas para: (a) fornecer, manter e apoiar os Serviços; (b) cumprir a lei aplicável; (c) proteger a segurança e integridade dos Serviços; e (d) de acordo com outras instruções documentadas do Cliente, mutuamente acordadas por escrito. O Acordo e este DPA constituem as instruções documentadas do Cliente a partir da Data Efetiva. A Plaud informará prontamente o Cliente se uma instrução de processamento, na opinião razoável da Plaud, violar as Leis de Proteção de Dados Aplicáveis.
2.3 Sem Formação. Em conformidade com a Secção 4.4 do Acordo, a Plaud não utilizará Dados Pessoais do Cliente para treinar ou melhorar os modelos de IA de uso geral da Plaud ou dos seus Subprocessadores, a menos que o Cliente opte separadamente por escrito.
3. Obrigações da Plaud
3.1 Confidencialidade do Processamento. A Plaud garantirá que todo o pessoal autorizado a processar Dados Pessoais do Cliente está vinculado por obrigações de confidencialidade apropriadas e está formado sobre os requisitos de proteção de dados aplicáveis à sua função.
3.2 Notificação. A Plaud notificará prontamente o Cliente se determinar que já não pode cumprir as suas obrigações nos termos deste DPA, e o Cliente poderá tomar medidas razoáveis para parar ou remediar o processamento não autorizado.
3.3 Subprocessadores. O Cliente concede à Plaud autorização geral para contratar os Subprocessadores listados em https://eu.plaud.ai/pages/trust/ (a "Lista de Subprocessadores"), conforme atualizado de acordo com esta Secção. A Plaud fornecerá um aviso prévio por escrito de, pelo menos, trinta (30) dias antes de contratar um novo Subprocessador que processará Dados Pessoais do Cliente. O Cliente pode opor-se dentro de quinze (15) dias com base em motivos razoáveis de proteção de dados. Se não houver uma alternativa comercialmente viável e a objeção não for resolvida, o Cliente poderá rescindir o Serviço afetado por justa causa e receber um reembolso pro-rata das taxas pré-pagas não utilizadas. Tal direito de rescisão é o único recurso do Cliente para uma objeção a um novo Subprocessador.
A Plaud impõe obrigações de proteção de dados a cada Subprocessador não menos protetoras do que as presentes neste DPA e permanece responsável pelo cumprimento de cada Subprocessador na mesma medida como se a Plaud executasse os serviços diretamente.
3.4 Direitos do Titular dos Dados. A Plaud fornecerá assistência técnica e organizacional razoável para ajudar o Cliente a responder aos Pedidos de Titular dos Dados e, quando exigido pelas Leis de Proteção de Dados Aplicáveis, a realizar avaliações de impacto de proteção de dados e consultas às autoridades de supervisão relacionadas.
3.5 Segurança. A Plaud implementará e manterá as medidas de segurança técnicas e organizacionais descritas no Anexo 2, concebidas para proteger os Dados Pessoais do Cliente contra acesso não autorizado, destruição, perda, alteração ou divulgação. A Plaud pode atualizar estas medidas, desde que tais atualizações não reduzam materialmente o nível geral de proteção.
4. Obrigações do Cliente
4.1 Base Legal e Consentimentos. O Cliente declara e garante que possui todos os direitos, consentimentos, avisos e autorizações necessários nos termos das Leis de Proteção de Dados Aplicáveis para submeter Dados Pessoais do Cliente aos Serviços e para autorizar a Plaud a processá-los conforme descrito neste DPA. Sem limitar o precedente, o Cliente é o único responsável pela obtenção de todos os consentimentos de gravação exigidos e pela prestação dos avisos exigidos aos indivíduos cujos dados de voz ou pessoais são capturados através dos Serviços ou dispositivos da Plaud.
4.2 Configuração. O Cliente é responsável por configurar os Serviços de forma consistente com as suas obrigações legais. O Cliente não submeterá Dados Pessoais do Cliente através de canais não seguros ou em tickets de suporte técnico.
4.3 Cooperação. O Cliente cooperará razoavelmente com a Plaud para ajudar a Plaud no cumprimento das suas obrigações nos termos das Leis de Proteção de Dados Aplicáveis em relação aos Dados Pessoais do Cliente.
5. Incidentes de Segurança
5.1 Notificação. A Plaud notificará o Cliente por escrito sem demora indevida, e em qualquer caso no prazo de setenta e duas (72) horas, após tomar conhecimento de um Incidente de Segurança. A notificação não constitui um reconhecimento de culpa ou responsabilidade.
5.2 Conteúdo. Na medida em que a informação esteja disponível, a notificação incluirá: (a) a natureza do Incidente de Segurança e, quando possível, as categorias e número aproximado de titulares de dados e registos afetados; (b) as prováveis consequências; e (c) as medidas tomadas ou propostas para resolver o incidente. A Plaud fornecerá detalhes adicionais à medida que se tornarem disponíveis.
5.3 Cooperação. A Plaud cooperará com a investigação do Cliente e tomará as medidas razoáveis direcionadas pelo Cliente para mitigar o Incidente de Segurança e apoiar o cumprimento das Leis de Proteção de Dados Aplicáveis pelo Cliente.
6. Auditorias e Conformidade
6.1 Certificações. A Plaud é auditada pelo menos anualmente contra padrões de segurança reconhecidos (por exemplo, SOC 2 Tipo II) por auditores terceiros independentes. A pedido por escrito do Cliente (não mais de uma vez por período de 12 meses, a menos que exigido pelas Leis de Proteção de Dados Aplicáveis ou em resposta a um Incidente de Segurança), a Plaud fornecerá o seu relatório de auditoria ou certificação aplicável mais recente. As certificações atuais estão disponíveis em https://eu.plaud.ai/pages/trust/.
6.2 Auditorias do Cliente. O Cliente poderá, mediante pedido por escrito e aviso prévio razoável (não inferior a trinta (30) dias), conduzir ou encomendar uma auditoria de conformidade da Plaud com este DPA, sujeito a: (a) acordo mútuo sobre âmbito, prazos e controlos de confidencialidade aplicáveis; (b) a auditoria ser conduzida durante o horário comercial com mínima interrupção operacional; e (c) o Cliente suportar todos os custos associados. Os resultados da auditoria são Informação Confidencial de ambas as partes e só podem ser utilizados para confirmar a conformidade com este DPA.
7. Devolução e Eliminação de Dados
7.1 Devolução e Eliminação. Após a rescisão ou expiração do Acordo, a Plaud, de acordo com as instruções do Cliente, devolverá ou eliminará todos os Dados Pessoais do Cliente, incluindo todas as cópias existentes dos mesmos.
7.2 Exceções. A Plaud pode reter Dados Pessoais do Cliente para além do período da Secção 7.1 apenas na medida exigida pelas Leis de Proteção de Dados Aplicáveis ou outras obrigações legais, para resolver uma disputa entre as partes ou para evitar o uso prejudicial ou fraudulento dos Serviços. Os dados retidos permanecem sujeitos a este DPA.
8. Transferências Internacionais de Dados
8.1 Geral. O Cliente reconhece que a Plaud e os seus Subprocessadores podem processar Dados Pessoais do Cliente nos Estados Unidos e noutros países onde a Plaud ou os seus Subprocessadores operam. A Plaud assegurará que todas essas transferências cumprem as Leis de Proteção de Dados Aplicáveis, incluindo a implementação de mecanismos de transferência adequados.
8.2 Transferências UE/EEE. Na medida em que as transferências de Dados Pessoais do Cliente do EEE para a Plaud exijam um mecanismo de transferência ao abrigo do RGPD, o Módulo Dois (Responsável pelo tratamento para Subcontratante) das SCCs é incorporado por referência neste DPA e considerado executado pelas partes, com o Cliente como exportador de dados e a Plaud como importador de dados. As SCCs são preenchidas conforme especificado no Anexo 3(A).
8.3 Transferências para o Reino Unido. Na medida em que as transferências estão sujeitas à lei de proteção de dados do Reino Unido, a Adenda do Reino Unido, estabelecida no Anexo 3(B), é incorporada por referência e considerada executada pelas partes.
8.4 Transferências para a Suíça. Na medida em que as transferências estão sujeitas à lei de proteção de dados suíça (nFADP), a Adenda Suíça, estabelecida no Anexo 3(C), é incorporada por referência e considerada executada pelas partes.
8.5 Precedência. Em caso de conflito entre os mecanismos de transferência aplicáveis (SCCs, Adenda do Reino Unido ou Adenda Suíça), este DPA e o Acordo, prevalece o mecanismo de transferência aplicável, seguido deste DPA.
9. Leis de Privacidade Estaduais dos EUA
Na medida em que as leis estaduais de privacidade dos EUA (incluindo o CCPA) se aplicam, a Plaud atua como um "fornecedor de serviços" ou "subcontratante" e certifica que:
-
processará os Dados Pessoais do Cliente apenas para os fins comerciais descritos neste DPA e no Acordo;
-
não "venderá" ou "partilhará" (conforme definido pelo CCPA) Dados Pessoais do Cliente;
-
não reterá, utilizará ou divulgará Dados Pessoais do Cliente fora da relação comercial direta entre as partes, exceto conforme exigido por lei;
-
não combinará Dados Pessoais do Cliente com dados pessoais de outras fontes, exceto conforme permitido pela lei aplicável ou conforme instruído pelo Cliente;
-
proporcionará ao Cliente o direito de tomar medidas razoáveis para garantir que o processamento da Plaud está em conformidade com as obrigações do Cliente nos termos da lei aplicável; e
-
notificará prontamente o Cliente se a Plaud determinar que já não pode cumprir esta Secção 9.
10. Prazo e Alteração
10.1 Prazo. Este DPA permanece em vigor durante a duração do Acordo e sobrevive à rescisão até que a Plaud conclua as suas obrigações de eliminação nos termos da Secção 7.
10.2 Alteração. A Plaud pode alterar este DPA mediante aviso prévio razoável por escrito, quando exigido por alterações nas Leis de Proteção de Dados Aplicáveis ou orientação regulamentar vinculativa. Alterações substanciais que reduzam materialmente os direitos do Cliente podem ser contestadas no prazo de quinze (15) dias após a notificação; se não forem resolvidas no prazo de trinta (30) dias, qualquer uma das partes pode rescindir o Acordo com trinta (30) dias de aviso prévio por escrito.
Anexo 1 Detalhes do Processamento
A. Partes
Exportador de Dados: Cliente e/ou Afiliadas do Cliente. Detalhes de contacto conforme especificado no Formulário de Pedido.
Importador de Dados: Plaud, Inc., 8 The Green, Ste A, Dover, Delaware 19901. Contacto para proteção de dados: privacy@plaud.ai.
B. Descrição do Processamento
Categorias de Titulares dos Dados. (a) Utilizadores Autorizados; (b) indivíduos terceiros cujos dados pessoais são capturados em gravações de áudio ou outros Dados do Cliente submetidos aos Serviços (por exemplo, participantes de reuniões, clientes, colegas).
Categorias de Dados Pessoais. Determinadas pelo Cliente; podem incluir:
-
Dados de contacto (nomes, endereços de email)
-
Gravações de áudio e dados de voz capturados através de dispositivos Plaud (por exemplo, NotePin, Note) ou carregados pelo Cliente
-
Dados derivados: transcrições geradas por IA, resumos de reuniões e itens de ação
-
Metadados da reunião (data, duração, participantes)
-
Dados de utilização de dispositivos e contas
-
Quaisquer outros dados pessoais contidos nos Dados do Cliente submetidos aos Serviços
Categorias Especiais. As gravações e transcrições áudio podem, incidentalmente, conter dados de categoria especial (por exemplo, informações de saúde ou opiniões políticas). O Cliente é o único responsável por garantir uma base legal para o tratamento desses dados.
Duração. Tratamento contínuo durante a vigência do Contrato, conforme determinado pela configuração e utilização dos Serviços pelo Cliente.
Natureza e Finalidade. Fornecer transcrição, resumo e serviços relacionados impulsionados por IA. As atividades de tratamento incluem recolha, armazenamento, transcrição, resumo e eliminação de Dados Pessoais do Cliente, conforme necessário para fornecer os Serviços.
C. Autoridade de Controlo Competente
Quando o exportador de dados estiver estabelecido num Estado-Membro da UE: a autoridade de controlo desse Estado-Membro. Quando o exportador de dados não estiver estabelecido na UE, mas estiver abrangido pelo âmbito territorial do RGPD: a Comissão de Proteção de Dados Irlandesa.
Anexo 2 Medidas de Segurança Técnicas e Organizacionais
A Plaud mantém um programa de segurança da informação escrito concebido para proteger os Dados Pessoais do Cliente contra acesso não autorizado, destruição, perda, alteração ou divulgação. A Plaud pode atualizar estas medidas, desde que tais atualizações não reduzam materialmente a proteção geral. As certificações atuais e informações adicionais estão disponíveis em https://eu.plaud.ai/pages/trust/.
Anexo 3 Mecanismos de Transferência Internacional de Dados
A. Cláusulas Contratuais Padrão da UE (Módulo Dois: Responsável pelo Tratamento para Processador)
As CCP da UE são incorporadas por referência e consideradas executadas pelas partes, com as seguintes opções:
• Cláusula 7 (Cláusula de Aderência): Não se aplica.
• Cláusula 9 (Subprocessadores): Opção 2 (Autorização Escrita Geral); período de aviso prévio conforme Secção 3.3.
• Cláusula 11 (Recurso): O texto opcional de recurso independente não se aplica.
• Cláusula 17 (Lei Aplicável): Opção 1 (lei da República da Irlanda).
• Cláusula 18 (Foro): Tribunais da República da Irlanda.
• Anexo I.A (Partes): Anexo 1, Secção A.
• Anexo I.B (Descrição da Transferência): Anexo 1, Secção B.
• Anexo I.C (Autoridade de Controlo): Anexo 1, Secção C.
• Anexo II (TOMs): Anexo 2.
• Anexo III (Subprocessadores): https://eu.plaud.ai/pages/trust/.
B. Aditamento do Reino Unido
O Aditamento do Reino Unido (versão B.1.0) é incorporado por referência e considerado executado pelas partes. As CCP selecionadas são as do Anexo 3(A). Para a Tabela 4, a Plaud (como importador de dados) pode rescindir o Aditamento do Reino Unido quando as CCP da UE aprovadas forem alteradas.
C. Aditamento Suíço
Para transferências sujeitas exclusivamente à lei suíça de proteção de dados (nFADP), as CCP no Anexo 3(A) são alteradas da seguinte forma: referências ao RGPD e UE/EEE são substituídas por referências à lei suíça de proteção de dados e à Suíça; a autoridade de controlo competente é o FDPIC; a lei aplicável é a lei suíça; e os litígios são resolvidos pelos tribunais suíços. Quando as transferências estão sujeitas tanto à lei suíça como ao RGPD, aplicam-se ambos os conjuntos de regras.
Anexo 4 Subprocessadores Autorizados
A lista atual de Subprocessadores autorizados da Plaud (incluindo nome, país e finalidade do tratamento) é mantida em https://eu.plaud.ai/pages/trust/.