Contrato de Tratamento de Dados Pessoais (DPA) — NotaPlano
Versão v1-2026-09-28. Anexo aos Termos de Uso; vincula a empresa Cliente ("Controlador") e RABI SISTEMAS LTDA ("Operador").
1. Objeto e instruções
O Operador trata dados pessoais por conta do Controlador exclusivamente para: cálculo, montagem, assinatura, transmissão, consulta, cancelamento e guarda de documentos fiscais; cadastro opcional de tomadores; envio de documentos aos tomadores quando o Controlador solicitar; suporte. As instruções do Controlador são as configurações feitas na Plataforma (modo de dados, módulos, retenção, comunicações). O Operador não trata dados para fins próprios.
2. Categorias
Titulares: tomadores de serviço/destinatários (pessoas físicas e representantes de pessoas jurídicas), usuários do Controlador. Dados: identificação (nome, CPF/CNPJ), contato, endereço, dados fiscais e valores; dados sensíveis podem constar da discriminação de serviços (por exemplo, indicação de serviço de saúde) — o Controlador deve minimizá-los.
3. Obrigações do Operador
- Tratar dados só conforme instruções documentadas; informar se uma instrução violar a lei.
- Confidencialidade da equipe; acesso ao mínimo necessário e registrado.
- Medidas técnicas: cifra por empresa, cofre com chave do Controlador (opcional), isolamento por linha no banco, TLS, 2FA, auditoria, backups cifrados.
- Comunicar incidentes de segurança ao Controlador em até 48 horas da detecção, com as informações disponíveis, e cooperar na comunicação à ANPD e aos titulares.
- Auxiliar no atendimento a direitos dos titulares (ferramentas de exportar, corrigir e apagar) e em relatórios de impacto quando razoável.
- Ao término: exportação completa disponível por 30 dias e depois eliminação com destruição da chave, salvo retenção exigida por lei (em forma cifrada).
- Manter lista de suboperadores (Política de Privacidade, item 3) e avisar com 30 dias sobre mudanças, cabendo objeção fundamentada ao Controlador.
- Permitir auditoria documental anual mediante aviso de 15 dias, ou fornecer relatórios/certificações equivalentes.
4. Obrigações do Controlador
- Ter base legal para todos os dados carregados, inclusive sensíveis, e informar os titulares.
- Configurar corretamente modo de dados, papéis de usuários e retenção; usar o modo efêmero quando não precisar guardar cadastros.
- Não carregar dados além do necessário para a emissão fiscal.
- Guardar as próprias credenciais (senha-cofre, frase de recuperação, certificado).
- Responder às solicitações de titulares perante os quais é Controlador.
5. Suboperadores autorizados
Hospedagem (VPS no Brasil), Asaas (pagamentos — dados do próprio Controlador, não dos titulares dele), provedores de e-mail/SMS (somente quando o Controlador ativa envio), BrasilAPI/ViaCEP (consultas de CNPJ/CEP).
6. Responsabilidade
Cada parte responde pelos danos que causar por descumprimento da LGPD na sua esfera de atuação (art. 42). Aplica-se a limitação dos Termos de Uso, exceto onde a lei impedir.
7. Vigência
Vigora enquanto houver tratamento por conta do Controlador e sobrevive quanto às obrigações de eliminação e confidencialidade.