CONTRATO DE PROCESSAMENTO DE DADOS (DPA)
Contrato de processamento de dados
Versão: 2.0
Última atualização: 18 de fevereiro de 2026
Processador de dados: EXO ESEPLUS S.L. (alilo) – CIF B09870583
Sede: Calle Núñez de Balboa 120, Madrid, Espanha
Contato do DPO: privacidad@alilo.app
INTRODUÇÃO E OBJETIVO
Este Acordo de Processamento de Dados (“DPA”) é parte integrante do contrato de serviço celebrado entre a alilo (EXO ESEPLUS S.L.) e o Cliente (doravante denominado “o Controlador”) e regula o processamento de dados pessoais que a alilo realiza em nome do Cliente no contexto da prestação de seus serviços de plataforma de aprendizagem empresarial.
Este DPA está em conformidade com os requisitos do Regulamento (UE) 2016/679 (GDPR), artigo 28 em particular, e é compatível com os regulamentos de proteção de dados aplicáveis em El Salvador, México, Colômbia, Estados Unidos (CCPA/CPRA) e outros países da América Latina.
A aceitação do contrato comercial com a alilo implica a aceitação total deste DPA.
PARTE 1 – DEFINIÇÕES
Para os fins deste DPA, aplicam-se as seguintes definições:
- “Dados pessoais”: qualquer informação relacionada a uma pessoa física identificada ou identificável.
- “Processamento”: qualquer operação realizada com dados pessoais (coleta, registro, armazenamento, consulta, uso, comunicação, exclusão, etc.).
- “Controlador: o Cliente, que determina as finalidades e os meios de processamento de dados pessoais.
- “Processador: alilo (EXO ESEPLUS S.L.), que processa dados pessoais em nome do Controlador.
- “Subprocessador”: provedor terceirizado contratado pela alilo para a prestação parcial de serviços.
- “Dados das partes interessadas”: dados pessoais de funcionários, usuários ou terceiros processados no âmbito dos serviços.
- “Violação de segurança”: uma violação de segurança que resulta em destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado a dados pessoais.
- “SCCs: Cláusulas contratuais padrão aprovadas pela Comissão Europeia para transferências internacionais de dados.
PARTE 2 – FUNÇÕES E RESPONSABILIDADES
2.1 O cliente como controlador de dados
O Cliente determina as finalidades e os meios de processamento dos dados pessoais de seus funcionários e usuários. O Cliente é responsável por:
- Para que você tenha uma base legal adequada para o processamento e a transferência de dados para a alilo.
- Informar os titulares dos dados sobre o processamento de seus dados.
- Responder aos direitos dos titulares dos dados (acesso, retificação, exclusão, etc.).
- Garantir que os dados pessoais transferidos para a alilo sejam precisos e relevantes.
- Cumpra as normas de proteção de dados aplicáveis em sua jurisdição.
2.2 O alilo como processador
A alilo processa os dados pessoais apenas com base em instruções documentadas do Cliente, de acordo com estes T&C e com a DPA, e não para seus próprios fins. A alilo é responsável por:
- Para processar os dados de acordo com as instruções do Cliente.
- Garantir a confidencialidade e a segurança dos dados.
- Notificar o Cliente, sem atrasos indevidos, sobre qualquer violação de segurança que afete seus dados.
- Para facilitar o exercício dos direitos das partes interessadas.
- Exclua ou devolva os dados no final do contrato.
PARTE 3 – DESCRIÇÃO DO TRATAMENTO
3.1 Objetivo do processamento
O processamento é realizado exclusivamente com a finalidade de fornecer os seguintes serviços ao Cliente:
- Gerenciamento de contas de usuário (registro, cancelamento de registro, autenticação).
- Fornecimento de treinamento e monitoramento do aprendizado (rastreabilidade).
- Processamento de documentos carregados pelo Cliente para geração de conteúdo usando IA (LXD AI).
- Respostas do agente de conversação alilobot com base nos documentos do Cliente.
- Análise do uso da Plataforma para melhorar o serviço.
- Comunicações transacionais (notificações, recuperação de senha).
3.2 Categorias de dados processados
| Categoria | Dados | Base legal |
|---|---|---|
| Dados de identificação | Nome, sobrenome, e-mail, ID do funcionário | Execução do contrato |
| Dados de atividades de treinamento | Cursos concluídos, pontuações, tempo de acesso, crachás | Execução de contrato / Interesse legítimo |
| Dados técnicos | IP, dispositivo, sistema operacional, registros de acesso | Interesse legítimo (segurança) |
| Dados contidos em documentos | Dados incidentais em LUPs, manuais ou outras entradas do cliente | Execução do contrato |
| Dados de comunicação | Mensagens em comunidades da plataforma | Consentimento do usuário |
Observação: a alilo não processa intencionalmente dados de categorias especiais (saúde, origem racial, dados biométricos, etc.), a menos que o Cliente os inclua nos documentos carregados como entrada. Nesse caso, o Cliente é responsável por ter a base legal apropriada.
3.3 Categorias de partes interessadas
- Funcionários e colaboradores do Cliente.
- Administradores e gerentes de plataforma indicados pelo Cliente.
- Quaisquer terceiros cujos dados apareçam incidentalmente em documentos enviados.
3.4 Duração do tratamento
O processamento será realizado durante a vigência do contrato de assinatura. Após a rescisão:
- A alilo excluirá as entradas e os rascunhos dentro de 60 dias a partir da data de rescisão.
- Os dados de rastreabilidade e as exportações SCORM devem ser baixados pelo Cliente antes do fechamento.
- Os backups rotativos são retidos por um máximo de 30 dias adicionais antes da exclusão final.
PARTE 4 – DEVERES DA ALILO COMO GERENTE
4.1 Instruções da pessoa responsável
A alilo só processará dados pessoais de acordo com as instruções documentadas do Cliente. Se a alilo considerar que uma instrução viola o GDPR ou outros regulamentos aplicáveis, a alilo notificará o Cliente imediatamente.
4.2 Confidencialidade
A alilo garante que as pessoas autorizadas a processar os dados pessoais do Cliente estejam sujeitas a obrigações de confidencialidade, sejam elas contratuais ou legais. Os controles de acesso baseados em função (RBAC) foram implementados para garantir que somente o pessoal que precisa acessar os dados possa fazê-lo.
4.3 Segurança técnica e organizacional
A alilo implementa as seguintes medidas de segurança:
- Criptografia em trânsito: TLS 1.2+ para todas as comunicações.
- Criptografia em repouso: AES-256 para dados armazenados em bancos de dados e backups.
- Controle de acesso: autenticação multifatorial (MFA) para administradores, RBAC para todos os usuários.
- Backups: backups diários automáticos com retenção contínua de 30 dias.
- Monitoramento: sistemas de detecção de intrusão e monitoramento contínuo.
- Auditorias: revisões periódicas de segurança.
4.4 Notificação de violações de segurança
No caso de uma violação de segurança envolvendo dados do Cliente, a alilo notificará o Cliente sem atrasos indevidos e, em qualquer caso, dentro de 72 horas após a detecção. A notificação deve incluir:
- Descrição da natureza da violação.
- Categorias e número aproximado de partes interessadas envolvidas.
- Categorias e número aproximado de registros afetados.
- Prováveis consequências do estupro.
- Medidas tomadas ou propostas.
4.5 Assistência ao responsável
A alilo ajudará o Cliente, na medida do possível, a:
- Responder a solicitações de direitos dos titulares de dados (acesso, retificação, exclusão, portabilidade, limitação, oposição).
- Cumprir as obrigações do Artigo 32 do GDPR (segurança do processamento).
- Conduzir avaliações de impacto (DPIAs) quando necessário.
- Comunicar violações de segurança às autoridades de supervisão.
PARTE 5 – SUBPROCESSADORES
5.1 Autorização geral
O Cliente autoriza a alilo a contratar subcontratados para a prestação dos serviços. A alilo deve garantir que os subcontratados estejam sujeitos a obrigações de proteção de dados equivalentes às deste DPA.
5.2 Lista de subprocessadores autorizados
| Fornecedor | Função | Sede / Garantia legal |
|---|---|---|
| Plataforma de nuvem do Google | Infraestrutura de nuvem, bancos de dados, armazenamento, hospedagem | UE (região oeste da Europa) / SCCs |
| IA do Google Vertex | Modelos de idioma (LLM), geração de conteúdo por IA | Medidas globais / SCCs + empresariais |
| ElevenLabs (e equivalentes) | Síntese de fala sob demanda (TTS), geração de imagens sintéticas | EUA / SCCs |
| Mailgun | Envio de e-mails transacionais (notificações, recuperação de senha) | UE / SCCs |
| Firebase (Google) | Autenticação do usuário | UE / SCCs |
| Osano | Gerenciamento de consentimento de cookies e representação do GDPR na UE/Reino Unido | UE/REINO UNIDO |
5.3 Mudanças nos subdelegados
A alilo notificará o Cliente com pelo menos 14 dias de antecedência sobre quaisquer alterações na lista de subcontratados (adição ou substituição), dando ao Cliente a oportunidade de se opor de forma justificada. Se o Cliente se opuser e a alilo não puder prestar o serviço sem o novo subcontratado, qualquer uma das partes poderá rescindir o contrato sem penalidade.
PARTE 6 – TRANSFERÊNCIAS INTERNACIONAIS DE DADOS
6.1 Princípio geral
A alilo garante que qualquer transferência de dados pessoais para fora do Espaço Econômico Europeu (EEE) ocorre sob mecanismos legais válidos, de acordo com o Capítulo V do GDPR.
6.2 Mecanismos de transferência aplicados
- Cláusulas contratuais padrão (SCCs): aplicam-se as SCCs aprovadas pela Comissão Europeia (Decisão de Implementação 2021/914) para transferências para os EUA e outros países terceiros, incluindo o Adendo do Reino Unido.
- Decisões de adequação: Para países reconhecidos pela Comissão Europeia como adequados.
- Medidas complementares: criptografia de ponta a ponta, pseudonimização e controles de acesso adicionais para transferências de alto risco.
6.3 Transparência
Mediante solicitação, a alilo fornecerá cópias das SCCs aplicáveis e de qualquer avaliação de impacto de transferência (TIA) realizada. Contato: legal@alilo.app.
PARTE 7 – DIREITOS DOS TITULARES DE DADOS
7.1 Procedimento
O Cliente é o principal responsável por responder aos direitos dos titulares dos dados. Se um titular de dados enviar sua solicitação diretamente à alilo, a alilo a encaminhará ao Cliente dentro de 5 dias úteis.
7.2 Assistência técnica
A alilo fornecerá ao Cliente as ferramentas técnicas necessárias para:
- Exportar os dados de um usuário específico (portabilidade).
- Excluir a conta e os dados de um usuário (exclusão / direito de ser esquecido).
- Tornar anônimos os dados de atividade de um usuário.
7.3 Prazos
A assistência do Filo ao Cliente na resolução de solicitações de direitos será fornecida em um prazo máximo de 15 dias úteis a partir do recebimento da solicitação.
PARTE 8 – AUDITORIAS E INSPEÇÕES
O Cliente tem o direito de verificar a conformidade da alilo com este DPA. Serão realizadas auditorias:
- Por meio da análise da documentação de segurança e conformidade fornecida pela alilo (certificações, relatórios de auditoria interna).
- No caso de uma auditoria no local, mediante aviso prévio por escrito de pelo menos 30 dias, com um máximo de uma auditoria por ano.
- Pelo Cliente ou por um auditor terceirizado independente, sujeito a confidencialidade.
Os custos da auditoria no local serão suportados pelo Cliente, a menos que a auditoria revele uma não conformidade material por parte da alilo.
PARTE 9 – REGIMES ESPECÍFICOS DE JURISDIÇÃO
9.1 Clientes na União Europeia (GDPR)
Este DPA está em total conformidade com o Artigo 28 do GDPR. O representante da alilo junto às autoridades de supervisão da UE é a Osano International Compliance Services Limited, 3 Dublin Landings, North Wall Quay, Dublin 1, D01C4E0, Irlanda.
9.2 Clientes em El Salvador (LATAM)
O processamento de dados é realizado de acordo com os regulamentos aplicáveis de proteção de dados de El Salvador. Este contrato específico com clientes salvadorenhos é regido pelas leis da República de El Salvador, com submissão aos tribunais de San Salvador.
9.3 Clientes no México
O processamento de dados está em conformidade com a Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) e seus regulamentos. O aviso de privacidade específico para clientes mexicanos está disponível em: privacidad@alilo.app.
9.4 Clientes na Colômbia
O processamento de dados está em conformidade com a Lei 1581 de 2012 e seus decretos regulamentares. O controlador de dados perante a Superintendência de Indústria e Comércio (SIC) é o Cliente.
9.5 Clientes na Califórnia e nos EUA (CCPA/CPRA)
Para os residentes da Califórnia, a alilo atua como um “Provedor de Serviços” de acordo com a CCPA. A alilo não vende ou compartilha dados pessoais com terceiros para seus próprios fins de marketing. Os dados são processados exclusivamente com a finalidade de fornecer os serviços contratados. Os residentes da Califórnia podem exercer seus direitos de acordo com a CCPA entrando em contato com: privacidad@alilo.app.
9.6 Clientes no Brasil (LGPD)
O processamento de dados está em conformidade com a Lei Geral de Proteção de Dados (LGPD) – Lei nº 13.709/2018. A alilo atua como “Operadora” e o Cliente como “Controlador” de acordo com a LGPD.
PARTE 10 – EXCLUSÃO E DEVOLUÇÃO DE DADOS
Após a rescisão do contrato:
- A alilo excluirá todos os dados pessoais do Cliente, incluindo cópias de backup, no prazo máximo de 60 dias a partir da data efetiva da rescisão.
- Se o Cliente solicitar o retorno dos dados antes da exclusão, a alilo os fornecerá em formato padrão exportável (CSV, JSON ou equivalente).
- Uma vez excluído, a alilo emitirá um certificado de exclusão a pedido do Cliente.
- É responsabilidade do cliente fazer o download das exportações SCORM e dos relatórios de rastreabilidade antes do encerramento do serviço.
PARTE 11 – ALTERAÇÕES E VALIDADE
Este DPA permanecerá em vigor durante a vigência do contrato de assinatura entre as partes. As emendas ao DPA deverão seguir o mesmo procedimento das emendas aos T&Cs. Em caso de contradição entre o DPA e o contrato comercial, o DPA prevalecerá com relação ao processamento de dados pessoais.
CONTATO E EXERCÍCIO DE DIREITOS
Diretor de Proteção de Dados (DPO):
privacidad@alilo.app
Representante da UE:
Osano International Compliance Services Limited
3 Dublin Landings, North Wall Quay, Dublin 1, D01C4E0, Irlanda
Representante no Reino Unido:
Osano UK Compliance LTD
42-46 Fountain Street, Belfast, Antrim BT1 5EF
Para clientes nas Américas:
ese Corp – 66 West Flagler Street, Miami, FL 33130, EUA
E-mail: privacidad@alilo.app