Acordo de Tratamento de Dados (DPA)
Última atualização: Setembro de 2026
Este Acordo de Tratamento de Dados (“DPA”) complementa os Termos de Uso e a Política de Privacidade do SmartDebt, e descreve especificamente como a STRATEGIA TECNOLOGIA E SERVIÇOS LTDA (“strateg.ia”, “Operadora”) trata os dados financeiros, contratuais e pessoais de cada organização cliente (“Cliente”, “Controladora”) no uso da plataforma SmartDebt. Em caso de conflito entre este DPA e os demais documentos quanto ao tratamento de dados, prevalece este DPA.
1. Papéis das Partes
Para os dados financeiros e contratuais da carteira de dívida do Cliente e para os dados pessoais de seus funcionários, prepostos e contrapartes eventualmente inseridos na plataforma, o Cliente atua como Controlador e a strateg.ia atua como Operadora, nos termos do art. 5º, VI e VII, da LGPD. A strateg.ia trata esses dados exclusivamente conforme instruções documentadas do Cliente, expressas na configuração e no uso normal da plataforma.
2. Dados Tratados
Compreendem, entre outros: dados de contratos de dívida (credor, valor, taxa, indexador, cronograma, garantias), dados cadastrais da organização e de seus usuários, dados de mercado utilizados para cálculo (curvas, índices), registros de uso e trilha de auditoria das ações realizadas na plataforma.
3. Segregação por Organização
A plataforma aplica isolamento técnico por organização por meio de Row Level Security (RLS) no nível do banco de dados: cada organização acessa exclusivamente seus próprios dados, e não há consulta, relatório ou funcionalidade que combine ou exponha dados de duas organizações distintas.
4. Finalidade e Limitação de Uso
A strateg.ia utiliza os dados do Cliente exclusivamente para prestar o Serviço àquele Cliente. A strateg.ia não vende, cede, compartilha ou utiliza os dados do Cliente em benefício de qualquer outro cliente, concorrente ou terceiro, e não os utiliza para desenvolver funcionalidades específicas de comparação nominal entre clientes. Eventual uso de informação agregada ou estatística para métricas internas do produto é feito de forma anonimizada, de modo que não seja possível, por meios razoáveis, identificar o Cliente, suas contrapartes ou reconstruir seus dados a partir do agregado.
5. Suboperadores (Subprocessors)
A strateg.ia utiliza os seguintes suboperadores para prestar o Serviço:
- Supabase — banco de dados e autenticação (Brasil, sa-east-1)
- Vercel — hospedagem da aplicação (região São Paulo, gru1)
- Anthropic — processamento de IA para extração de documentos e chat (Estados Unidos, sob transferência internacional amparada em garantias contratuais, art. 33, IX, LGPD)
- Stripe — processamento de pagamentos
- Upstash — controle de limite de requisições
- Resend — envio de e-mails transacionais
Cada suboperador está contratualmente obrigado a padrões de confidencialidade e segurança compatíveis com este DPA. Para clientes com contrato Enterprise, a strateg.ia notificará com pelo menos 30 dias de antecedência a inclusão ou substituição de um suboperador que trate Dados do Cliente, e o Cliente poderá se opor, por escrito e com motivo razoável relacionado à proteção de dados, no prazo de 14 dias — hipótese em que as partes buscarão uma alternativa em boa-fé.
6. Medidas de Segurança
- Criptografia AES-256 em repouso e TLS 1.2 ou superior (com suporte a TLS 1.3) em trânsito
- Isolamento por organização via RLS no PostgreSQL
- Controle de acesso por papéis (admin, editor, viewer, auditor)
- Trilha de auditoria com autor, ação e IP em mutações sensíveis
- Backups diários automáticos
A strateg.ia não possui, neste momento, certificação SOC 2 ou ISO/IEC 27001; os controles técnicos e organizacionais efetivamente implementados são os listados acima e em smartdebt.ai/#seguranca.
7. Auditoria e Conformidade
Mediante solicitação, a strateg.ia disponibiliza ao Cliente documentação sobre suas medidas de segurança e responde a questionários de segurança de fornecedores, com periodicidade anual. Auditoria mais aprofundada — incluindo, se necessário, acesso a evidências técnicas específicas — poderá ser acordada em contratos Enterprise ou após um incidente de segurança confirmado envolvendo dados do Cliente.
8. Retenção e Eliminação
Os dados do Cliente são mantidos durante a vigência do contrato. Encerrada a relação, a strateg.ia elimina ou devolve os dados do Cliente conforme solicitado, no prazo acordado, exceto quando houver obrigação legal, regulatória ou de trilha de auditoria que exija retenção por prazo distinto — hipótese em que o Cliente será informado.
9. Transferência Internacional
A única transferência internacional de dados decorrente do uso da plataforma ocorre no uso das funcionalidades de extração de documentos por IA e chat, processadas pela Anthropic nos Estados Unidos, conforme detalhado na Política de Privacidade.
10. Notificação de Incidentes de Segurança
Em caso de incidente de segurança que afete Dados do Cliente contendo dados pessoais, a strateg.ia notificará o Cliente em até 3 (três) dias úteis da ciência do incidente — prazo alinhado ao que a LGPD (art. 48) e a Resolução CD/ANPD nº 15/2024 exigem do Controlador perante a ANPD e os titulares —, com a natureza do incidente, os dados afetados, os riscos envolvidos e as medidas adotadas ou planejadas.
11. Assistência ao Titular de Dados
Quando o Cliente precisar responder a uma solicitação de titular de dados pessoais (art. 19 da LGPD), a strateg.ia prestará assistência razoável, incluindo acesso, correção ou eliminação dos dados relevantes na plataforma, de modo compatível com o prazo legal do Cliente para resposta ao titular.
12. Vigência
Este DPA acompanha a vigência do contrato de prestação de serviços firmado entre a strateg.ia e o Cliente, e permanece em vigor enquanto a strateg.ia mantiver a posse de dados do Cliente.
13. Contato
Dúvidas sobre este DPA podem ser direcionadas ao Encarregado de Dados: scotti@strategia-serv.com