Support & Downloads

Transforme los procesos de aprendizaje y construya equipos más capacitados para alcanzar el éxito empresarial

Contact Info
Calle Nuñez de Balboa 120
Madrid, ES
ponte@alilo.app
+34 919 46 43 61

CONTRATO DE PROCESSAMENTO DE DADOS (DPA)

Contrato de processamento de dados

Versão: 2.0
Última atualização: 18 de fevereiro de 2026
Processador de dados: EXO ESEPLUS S.L. (alilo) – CIF B09870583
Sede: Calle Núñez de Balboa 120, Madrid, Espanha
Contato do DPO: privacidad@alilo.app


INTRODUÇÃO E OBJETIVO

Este Acordo de Processamento de Dados (“DPA”) é parte integrante do contrato de serviço celebrado entre a alilo (EXO ESEPLUS S.L.) e o Cliente (doravante denominado “o Controlador”) e regula o processamento de dados pessoais que a alilo realiza em nome do Cliente no contexto da prestação de seus serviços de plataforma de aprendizagem empresarial.

Este DPA está em conformidade com os requisitos do Regulamento (UE) 2016/679 (GDPR), artigo 28 em particular, e é compatível com os regulamentos de proteção de dados aplicáveis em El Salvador, México, Colômbia, Estados Unidos (CCPA/CPRA) e outros países da América Latina.

A aceitação do contrato comercial com a alilo implica a aceitação total deste DPA.


PARTE 1 – DEFINIÇÕES

Para os fins deste DPA, aplicam-se as seguintes definições:

  • “Dados pessoais”: qualquer informação relacionada a uma pessoa física identificada ou identificável.
  • “Processamento”: qualquer operação realizada com dados pessoais (coleta, registro, armazenamento, consulta, uso, comunicação, exclusão, etc.).
  • “Controlador: o Cliente, que determina as finalidades e os meios de processamento de dados pessoais.
  • “Processador: alilo (EXO ESEPLUS S.L.), que processa dados pessoais em nome do Controlador.
  • “Subprocessador”: provedor terceirizado contratado pela alilo para a prestação parcial de serviços.
  • “Dados das partes interessadas”: dados pessoais de funcionários, usuários ou terceiros processados no âmbito dos serviços.
  • “Violação de segurança”: uma violação de segurança que resulta em destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado a dados pessoais.
  • “SCCs: Cláusulas contratuais padrão aprovadas pela Comissão Europeia para transferências internacionais de dados.

PARTE 2 – FUNÇÕES E RESPONSABILIDADES

2.1 O cliente como controlador de dados

O Cliente determina as finalidades e os meios de processamento dos dados pessoais de seus funcionários e usuários. O Cliente é responsável por:

  • Para que você tenha uma base legal adequada para o processamento e a transferência de dados para a alilo.
  • Informar os titulares dos dados sobre o processamento de seus dados.
  • Responder aos direitos dos titulares dos dados (acesso, retificação, exclusão, etc.).
  • Garantir que os dados pessoais transferidos para a alilo sejam precisos e relevantes.
  • Cumpra as normas de proteção de dados aplicáveis em sua jurisdição.
2.2 O alilo como processador

A alilo processa os dados pessoais apenas com base em instruções documentadas do Cliente, de acordo com estes T&C e com a DPA, e não para seus próprios fins. A alilo é responsável por:

  • Para processar os dados de acordo com as instruções do Cliente.
  • Garantir a confidencialidade e a segurança dos dados.
  • Notificar o Cliente, sem atrasos indevidos, sobre qualquer violação de segurança que afete seus dados.
  • Para facilitar o exercício dos direitos das partes interessadas.
  • Exclua ou devolva os dados no final do contrato.

PARTE 3 – DESCRIÇÃO DO TRATAMENTO

3.1 Objetivo do processamento

O processamento é realizado exclusivamente com a finalidade de fornecer os seguintes serviços ao Cliente:

  • Gerenciamento de contas de usuário (registro, cancelamento de registro, autenticação).
  • Fornecimento de treinamento e monitoramento do aprendizado (rastreabilidade).
  • Processamento de documentos carregados pelo Cliente para geração de conteúdo usando IA (LXD AI).
  • Respostas do agente de conversação alilobot com base nos documentos do Cliente.
  • Análise do uso da Plataforma para melhorar o serviço.
  • Comunicações transacionais (notificações, recuperação de senha).
3.2 Categorias de dados processados
CategoriaDadosBase legal
Dados de identificaçãoNome, sobrenome, e-mail, ID do funcionárioExecução do contrato
Dados de atividades de treinamentoCursos concluídos, pontuações, tempo de acesso, crachásExecução de contrato / Interesse legítimo
Dados técnicosIP, dispositivo, sistema operacional, registros de acessoInteresse legítimo (segurança)
Dados contidos em documentosDados incidentais em LUPs, manuais ou outras entradas do clienteExecução do contrato
Dados de comunicaçãoMensagens em comunidades da plataformaConsentimento do usuário

Observação: a alilo não processa intencionalmente dados de categorias especiais (saúde, origem racial, dados biométricos, etc.), a menos que o Cliente os inclua nos documentos carregados como entrada. Nesse caso, o Cliente é responsável por ter a base legal apropriada.

3.3 Categorias de partes interessadas
  • Funcionários e colaboradores do Cliente.
  • Administradores e gerentes de plataforma indicados pelo Cliente.
  • Quaisquer terceiros cujos dados apareçam incidentalmente em documentos enviados.
3.4 Duração do tratamento

O processamento será realizado durante a vigência do contrato de assinatura. Após a rescisão:

  • A alilo excluirá as entradas e os rascunhos dentro de 60 dias a partir da data de rescisão.
  • Os dados de rastreabilidade e as exportações SCORM devem ser baixados pelo Cliente antes do fechamento.
  • Os backups rotativos são retidos por um máximo de 30 dias adicionais antes da exclusão final.

PARTE 4 – DEVERES DA ALILO COMO GERENTE

4.1 Instruções da pessoa responsável

A alilo só processará dados pessoais de acordo com as instruções documentadas do Cliente. Se a alilo considerar que uma instrução viola o GDPR ou outros regulamentos aplicáveis, a alilo notificará o Cliente imediatamente.

4.2 Confidencialidade

A alilo garante que as pessoas autorizadas a processar os dados pessoais do Cliente estejam sujeitas a obrigações de confidencialidade, sejam elas contratuais ou legais. Os controles de acesso baseados em função (RBAC) foram implementados para garantir que somente o pessoal que precisa acessar os dados possa fazê-lo.

4.3 Segurança técnica e organizacional

A alilo implementa as seguintes medidas de segurança:

  • Criptografia em trânsito: TLS 1.2+ para todas as comunicações.
  • Criptografia em repouso: AES-256 para dados armazenados em bancos de dados e backups.
  • Controle de acesso: autenticação multifatorial (MFA) para administradores, RBAC para todos os usuários.
  • Backups: backups diários automáticos com retenção contínua de 30 dias.
  • Monitoramento: sistemas de detecção de intrusão e monitoramento contínuo.
  • Auditorias: revisões periódicas de segurança.
4.4 Notificação de violações de segurança

No caso de uma violação de segurança envolvendo dados do Cliente, a alilo notificará o Cliente sem atrasos indevidos e, em qualquer caso, dentro de 72 horas após a detecção. A notificação deve incluir:

  • Descrição da natureza da violação.
  • Categorias e número aproximado de partes interessadas envolvidas.
  • Categorias e número aproximado de registros afetados.
  • Prováveis consequências do estupro.
  • Medidas tomadas ou propostas.
4.5 Assistência ao responsável

A alilo ajudará o Cliente, na medida do possível, a:

  • Responder a solicitações de direitos dos titulares de dados (acesso, retificação, exclusão, portabilidade, limitação, oposição).
  • Cumprir as obrigações do Artigo 32 do GDPR (segurança do processamento).
  • Conduzir avaliações de impacto (DPIAs) quando necessário.
  • Comunicar violações de segurança às autoridades de supervisão.

PARTE 5 – SUBPROCESSADORES

5.1 Autorização geral

O Cliente autoriza a alilo a contratar subcontratados para a prestação dos serviços. A alilo deve garantir que os subcontratados estejam sujeitos a obrigações de proteção de dados equivalentes às deste DPA.

5.2 Lista de subprocessadores autorizados
FornecedorFunçãoSede / Garantia legal
Plataforma de nuvem do GoogleInfraestrutura de nuvem, bancos de dados, armazenamento, hospedagemUE (região oeste da Europa) / SCCs
IA do Google VertexModelos de idioma (LLM), geração de conteúdo por IAMedidas globais / SCCs + empresariais
ElevenLabs (e equivalentes)Síntese de fala sob demanda (TTS), geração de imagens sintéticasEUA / SCCs
MailgunEnvio de e-mails transacionais (notificações, recuperação de senha)UE / SCCs
Firebase (Google)Autenticação do usuárioUE / SCCs
OsanoGerenciamento de consentimento de cookies e representação do GDPR na UE/Reino UnidoUE/REINO UNIDO
5.3 Mudanças nos subdelegados

A alilo notificará o Cliente com pelo menos 14 dias de antecedência sobre quaisquer alterações na lista de subcontratados (adição ou substituição), dando ao Cliente a oportunidade de se opor de forma justificada. Se o Cliente se opuser e a alilo não puder prestar o serviço sem o novo subcontratado, qualquer uma das partes poderá rescindir o contrato sem penalidade.


PARTE 6 – TRANSFERÊNCIAS INTERNACIONAIS DE DADOS

6.1 Princípio geral

A alilo garante que qualquer transferência de dados pessoais para fora do Espaço Econômico Europeu (EEE) ocorre sob mecanismos legais válidos, de acordo com o Capítulo V do GDPR.

6.2 Mecanismos de transferência aplicados
  • Cláusulas contratuais padrão (SCCs): aplicam-se as SCCs aprovadas pela Comissão Europeia (Decisão de Implementação 2021/914) para transferências para os EUA e outros países terceiros, incluindo o Adendo do Reino Unido.
  • Decisões de adequação: Para países reconhecidos pela Comissão Europeia como adequados.
  • Medidas complementares: criptografia de ponta a ponta, pseudonimização e controles de acesso adicionais para transferências de alto risco.
6.3 Transparência

Mediante solicitação, a alilo fornecerá cópias das SCCs aplicáveis e de qualquer avaliação de impacto de transferência (TIA) realizada. Contato: legal@alilo.app.


PARTE 7 – DIREITOS DOS TITULARES DE DADOS

7.1 Procedimento

O Cliente é o principal responsável por responder aos direitos dos titulares dos dados. Se um titular de dados enviar sua solicitação diretamente à alilo, a alilo a encaminhará ao Cliente dentro de 5 dias úteis.

7.2 Assistência técnica

A alilo fornecerá ao Cliente as ferramentas técnicas necessárias para:

  • Exportar os dados de um usuário específico (portabilidade).
  • Excluir a conta e os dados de um usuário (exclusão / direito de ser esquecido).
  • Tornar anônimos os dados de atividade de um usuário.
7.3 Prazos

A assistência do Filo ao Cliente na resolução de solicitações de direitos será fornecida em um prazo máximo de 15 dias úteis a partir do recebimento da solicitação.


PARTE 8 – AUDITORIAS E INSPEÇÕES

O Cliente tem o direito de verificar a conformidade da alilo com este DPA. Serão realizadas auditorias:

  • Por meio da análise da documentação de segurança e conformidade fornecida pela alilo (certificações, relatórios de auditoria interna).
  • No caso de uma auditoria no local, mediante aviso prévio por escrito de pelo menos 30 dias, com um máximo de uma auditoria por ano.
  • Pelo Cliente ou por um auditor terceirizado independente, sujeito a confidencialidade.

Os custos da auditoria no local serão suportados pelo Cliente, a menos que a auditoria revele uma não conformidade material por parte da alilo.


PARTE 9 – REGIMES ESPECÍFICOS DE JURISDIÇÃO

9.1 Clientes na União Europeia (GDPR)

Este DPA está em total conformidade com o Artigo 28 do GDPR. O representante da alilo junto às autoridades de supervisão da UE é a Osano International Compliance Services Limited, 3 Dublin Landings, North Wall Quay, Dublin 1, D01C4E0, Irlanda.

9.2 Clientes em El Salvador (LATAM)

O processamento de dados é realizado de acordo com os regulamentos aplicáveis de proteção de dados de El Salvador. Este contrato específico com clientes salvadorenhos é regido pelas leis da República de El Salvador, com submissão aos tribunais de San Salvador.

9.3 Clientes no México

O processamento de dados está em conformidade com a Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) e seus regulamentos. O aviso de privacidade específico para clientes mexicanos está disponível em: privacidad@alilo.app.

9.4 Clientes na Colômbia

O processamento de dados está em conformidade com a Lei 1581 de 2012 e seus decretos regulamentares. O controlador de dados perante a Superintendência de Indústria e Comércio (SIC) é o Cliente.

9.5 Clientes na Califórnia e nos EUA (CCPA/CPRA)

Para os residentes da Califórnia, a alilo atua como um “Provedor de Serviços” de acordo com a CCPA. A alilo não vende ou compartilha dados pessoais com terceiros para seus próprios fins de marketing. Os dados são processados exclusivamente com a finalidade de fornecer os serviços contratados. Os residentes da Califórnia podem exercer seus direitos de acordo com a CCPA entrando em contato com: privacidad@alilo.app.

9.6 Clientes no Brasil (LGPD)

O processamento de dados está em conformidade com a Lei Geral de Proteção de Dados (LGPD) – Lei nº 13.709/2018. A alilo atua como “Operadora” e o Cliente como “Controlador” de acordo com a LGPD.


PARTE 10 – EXCLUSÃO E DEVOLUÇÃO DE DADOS

Após a rescisão do contrato:

  • A alilo excluirá todos os dados pessoais do Cliente, incluindo cópias de backup, no prazo máximo de 60 dias a partir da data efetiva da rescisão.
  • Se o Cliente solicitar o retorno dos dados antes da exclusão, a alilo os fornecerá em formato padrão exportável (CSV, JSON ou equivalente).
  • Uma vez excluído, a alilo emitirá um certificado de exclusão a pedido do Cliente.
  • É responsabilidade do cliente fazer o download das exportações SCORM e dos relatórios de rastreabilidade antes do encerramento do serviço.

PARTE 11 – ALTERAÇÕES E VALIDADE

Este DPA permanecerá em vigor durante a vigência do contrato de assinatura entre as partes. As emendas ao DPA deverão seguir o mesmo procedimento das emendas aos T&Cs. Em caso de contradição entre o DPA e o contrato comercial, o DPA prevalecerá com relação ao processamento de dados pessoais.


CONTATO E EXERCÍCIO DE DIREITOS

Diretor de Proteção de Dados (DPO):
privacidad@alilo.app

Representante da UE:
Osano International Compliance Services Limited
3 Dublin Landings, North Wall Quay, Dublin 1, D01C4E0, Irlanda

Representante no Reino Unido:
Osano UK Compliance LTD
42-46 Fountain Street, Belfast, Antrim BT1 5EF

Para clientes nas Américas:
ese Corp – 66 West Flagler Street, Miami, FL 33130, EUA
E-mail: privacidad@alilo.app