Acordo de tratamento de dados
Em vigor desde 27 de maio de 2026 · Versão 1.0
Esta página é uma tradução disponibilizada para conveniência do leitor. A versão em inglês constitui o texto autorizado do presente documento e prevalece em caso de divergência entre ambas.
O presente Acordo de Tratamento de Dados ("DPA") rege a forma como a Refine Technologies, Inc. ("Refine" ou "Fornecedor") trata dados pessoais em nome dos clientes que utilizam a plataforma Refine ("Cliente" ou "Exportador de Dados"). Faz parte integrante e complementa os Termos de Serviço da Refine, disponíveis em www.refine.ink/terms-of-service ("Contrato"), que incorporam os Termos de Serviço da API da Refine (disponíveis em https://www.refine.ink/api-terms-of-service), quando aplicável. Ao aceitar o Contrato, o Cliente aceita o presente DPA.
O presente DPA incorpora por remissão os Common Paper DPA Standard Terms Version 1.1 (disponíveis em commonpaper.com/standards/data-processing-agreement/1.1). Caso o presente documento divirja desses Termos Padrão, prevalece o presente documento.
Os Clientes que necessitem de um DPA assinado por ambas as partes, de uma versão integralmente transcrita ou de termos específicos devem contactar security@refine.ink.
Parte I — Termos Principais
1. Partes
Fornecedor (Importador de Dados)
Refine Technologies, Inc.
1207 Delaware Ave., Suite 2233, Wilmington, DE 19806, USA
Contacto: Yann Calvó López, CEO
Contacto de segurança: security@refine.ink
Cliente (Exportador de Dados)
A pessoa jurídica que aceita o Contrato e o presente DPA.
Função do Fornecedor
Subcontratante (ou Subcontratante Ulterior, quando o Cliente seja, ele próprio, Subcontratante). Ver a Secção 3.
Função do Cliente
Responsável pelo Tratamento (ou Subcontratante, quando atue em nome de um Responsável pelo Tratamento).
2. Serviço e política de segurança
Serviço
A plataforma da Refine de comentários sobre trabalhos de investigação, assistida por IA, e os serviços relacionados, conforme descrito em refine.ink.
Política de Segurança
Publicada em https://trust.refine.ink/resources. O Fornecedor é certificado ISO 27001:2022 e concluiu o seu exame SOC 2 Type I, estando a auditoria SOC 2 Type II em curso. O estado atual das certificações é publicado no Trust Center.
Contacto de Segurança
security@refine.ink
Subcontratantes Ulteriores Aprovados
Publicados em https://trust.refine.ink/subprocessors. O Fornecedor comunicará por escrito qualquer aditamento ou substituição com uma antecedência mínima de 10 dias úteis.
3. Detalhes do tratamento (Anexo I)
Categorias de Titulares dos Dados
- Utilizadores finais do Cliente e titulares de conta autorizados
- Trabalhadores e prestadores de serviços do Cliente que acedem ao Serviço
Categorias de Dados Pessoais
- Dados de identificação e de contacto (nome, endereço de correio eletrónico, número de telefone, afiliação institucional)
- Dados de conta e transacionais (credenciais de conta, registos de utilização, dados de faturação)
- Dados de dispositivo e de atividade (endereço IP, identificadores de dispositivo, dados de registo, análises de utilização)
- Conteúdos gerados pelo utilizador e documentos carregados
Dados de Categoria Especial
O Cliente não deve submeter, carregar ou de outro modo transmitir através do Serviço quaisquer (i) Dados de Categoria Especial, tal como definidos no artigo 9.º do RGPD, (ii) Informações de Saúde Protegidas (PHI), tal como definidas ao abrigo da HIPAA, ou (iii) dados de contas financeiras, em cada caso sem acordo escrito prévio do Fornecedor. O Cliente é o único responsável pelo cumprimento desta restrição e por assegurar que os documentos submetidos ao Serviço não contêm tais dados.
O Serviço não foi concebido nem se destina a tratar as categorias de dados acima descritas, e o Fornecedor não assume qualquer obrigação de monitorizar, detetar ou filtrar as submissões em busca de tais dados. Se o Fornecedor tomar conhecimento de que foram submetidos dados restritos, notificará o Cliente e as partes cooperarão de boa-fé para eliminar ou devolver esses dados o mais rapidamente possível na prática e, em qualquer caso, no prazo de 30 dias a contar da deteção pelo Fornecedor.
Natureza e finalidade do tratamento
- Receção, armazenamento e tratamento dos documentos de investigação carregados para gerar relatórios de comentários
- Manutenção das contas de utilizador e prestação do Serviço
- Monitorização de segurança, registo de eventos e resposta a incidentes
- Cumprimento da Legislação Aplicável
Frequência da transferência
Contínua, durante a vigência do Contrato.
Duração do tratamento
O Fornecedor tratará os Dados Pessoais do Cliente durante o tempo necessário para prestar o Serviço ou pelo período exigido pela Legislação Aplicável. Após a cessação do Contrato, o Fornecedor eliminará ou devolverá os Dados Pessoais do Cliente em conformidade com a Secção 8 do presente DPA.
Restrição relativa a IA e aprendizagem automática
O Fornecedor não utilizará os Dados Pessoais do Cliente, os documentos carregados nem quaisquer dados derivados para treinar, ajustar, validar ou melhorar qualquer modelo de inteligência artificial ou de aprendizagem automática, seja operado pelo Fornecedor ou por qualquer Subcontratante Ulterior. Os artigos carregados são tratados exclusivamente para entregar relatórios de comentários ao investigador que os submeteu.
4. Transferências internacionais (Anexo I(C))
Autoridade de Controlo Competente
A autoridade de controlo do exportador de dados, determinada em conformidade com a Cláusula 13 das Cláusulas Contratuais-Tipo do EEE ou com a disposição pertinente do UK Addendum.
Estado-Membro Regulador (Cláusulas Contratuais-Tipo do EEE)
O Estado-Membro do EEE no qual se situa o estabelecimento relevante do Cliente ou, na falta de estabelecimento do Cliente no EEE, a Irlanda.
Transferências no EEE
O Módulo Dois (Responsável pelo Tratamento para Subcontratante) aplica-se quando o Cliente for Responsável pelo Tratamento. O Módulo Três (Subcontratante para Subcontratante Ulterior) aplica-se quando o Cliente for Subcontratante. Ambos os módulos se aplicam com o seguinte: a cláusula de adesão da Cláusula 7 não é aplicável; Cláusula 9, Opção 2 (autorização geral por escrito), com aviso mínimo de 10 dias úteis; a redação opcional da Cláusula 11 não é incluída; os parênteses retos da Cláusula 13 são eliminados; lei aplicável e jurisdição conforme a linha Estado-Membro Regulador acima.
Transferências para o Reino Unido
Quando o RGPD do Reino Unido for aplicável, aplica-se o UK Addendum (ICO IDTA). Nenhuma das partes pode fazer cessar o UK Addendum ao abrigo da sua Secção 19. As partes trabalharão de boa-fé para o atualizar caso o ICO emita um Approved Addendum revisto.
Transferências para a Suíça
Quando o direito suíço for aplicável, as referências ao RGPD nas Cláusulas Contratuais-Tipo do EEE consideram-se feitas à Lei Federal Suíça de Proteção de Dados, e a autoridade de controlo inclui o FDPIC suíço.
5. Medidas técnicas e organizativas de segurança (Anexo II)
As medidas seguintes complementam a Política de Segurança referida na Secção 2 e são nela incorporadas.
Cifragem
- Os dados pessoais em trânsito são cifrados com TLS 1.2 ou superior
- Os dados pessoais em repouso são cifrados através da cifragem gerida pelo fornecedor de nuvem
- Os identificadores são minimizados nos registos e na telemetria, sempre que viável
Confidencialidade, integridade, disponibilidade e resiliência
- Segmentação da rede e controlos de perímetro
- Controlos de acesso baseados no princípio do privilégio mínimo
- Práticas seguras de conceção e desenvolvimento de aplicações
- Monitorização e alerta contínuos para acessos não autorizados e utilização abusiva
Disponibilidade e recuperação
- Dados do Cliente alojados em infraestrutura de nuvem gerida (Microsoft Azure) com redundância integrada
- Cópias de segurança completas diárias, com retenção mínima de 7 dias
- Testes anuais de restauro para verificar a integridade das cópias de segurança
- Implementação blue-green para lançamentos sem tempo de indisponibilidade
Testes e avaliação
- Revisões periódicas de acessos e de configurações
- Testes de intrusão anuais realizados por terceiro independente
- Monitorização operacional permanente, aproveitando as capacidades de segurança do fornecedor de nuvem
- Programas de auditoria ISO 27001 e SOC 2 para avaliação independente por terceiros
Controlo de acesso e autenticação
- Os utilizadores autenticam-se através de fornecedores de identidade geridos, utilizando protocolos de autenticação seguros
- Autorização baseada em funções; acesso administrativo restrito a pessoal autorizado
- Os eventos de autenticação e de acesso são registados para fins de auditoria
Segurança física
O Fornecedor recorre ao Microsoft Azure para a infraestrutura física; o Azure mantém controlos de segurança física, incluindo acesso restrito, videovigilância e salvaguardas ambientais nas instalações dos centros de dados.
Registo de eventos e monitorização
- Registos de aplicação e de auditoria conservados para monitorização de segurança, resolução de problemas e resposta a incidentes
- Acesso aos registos restrito a pessoal autorizado
Configuração dos sistemas
- Sistemas configurados através de processos documentados e sujeitos a controlo de versões, com predefinições seguras
- Separação de ambientes entre produção, pré-produção e desenvolvimento
- Canais de implementação controlados
Minimização, qualidade e conservação dos dados
- Recolha e tratamento limitados ao necessário para prestar o Serviço
- Dados pessoais conservados apenas durante o tempo necessário à prestação do serviço e ao cumprimento de obrigações legais
- Dados eliminados ou anonimizados após a cessação da conta, nos termos da Secção 8
Responsabilização
- Responsável pela Segurança da Informação e Gestor do Programa de Conformidade designados
- Práticas de segurança e de privacidade documentadas e revistas periodicamente
- Subcontratantes Ulteriores sujeitos a acordos escritos de tratamento de dados que impõem obrigações equivalentes
Parte II — Termos Padrão
6. Relações de subcontratação e de subcontratação ulterior
6.1 O Fornecedor como Subcontratante
Quando o Cliente for Responsável pelo Tratamento dos Dados Pessoais do Cliente, o Fornecedor atua como Subcontratante, tratando Dados Pessoais em nome do Cliente.
6.2 O Fornecedor como Subcontratante Ulterior
Quando o Cliente for, ele próprio, Subcontratante dos Dados Pessoais do Cliente, o Fornecedor atua como Subcontratante Ulterior.
7. Tratamento
7.1 Detalhes do tratamento
A Parte 1, Secção 3, do presente DPA descreve o objeto, a natureza, a finalidade e a duração do Tratamento, bem como as categorias de Dados Pessoais e de Titulares dos Dados.
7.2 Instruções de tratamento
O Cliente instrui o Fornecedor a tratar os Dados Pessoais do Cliente: (a) para prestar e manter o Serviço; (b) conforme especificado através da utilização do Serviço pelo Cliente; (c) conforme documentado no Contrato; e (d) conforme documentado em quaisquer outras instruções escritas reconhecidas pelo Fornecedor. O Fornecedor cumprirá essas instruções, salvo se tal for proibido pela Legislação Aplicável, e informará imediatamente o Cliente caso não possa seguir as instruções de Tratamento.
O Cliente apenas dará instruções que cumpram a Legislação Aplicável.
7.3 Atualizações do tratamento
Se o Fornecedor atualizar o Serviço para incluir novos produtos, funcionalidades ou funções, poderá atualizar as categorias descritas na Parte 1, Secção 3, notificando o Cliente dessas alterações.
7.4 Tratamento pelo Cliente
Caso o Cliente seja um Subcontratante e o Fornecedor um Subcontratante Ulterior, o Cliente cumprirá todas as Leis Aplicáveis que regem o seu próprio Tratamento e assegurará que o seu contrato com o Responsável pelo Tratamento relevante impõe obrigações equivalentes.
7.5 Obrigações de Consentimento do Cliente
O Cliente cumpriu e continuará a cumprir todas as Leis de Proteção de Dados Aplicáveis no fornecimento de Dados Pessoais do Cliente ao Fornecedor, incluindo a prestação das informações exigidas, a obtenção dos consentimentos necessários e a implementação das salvaguardas relevantes.
8. Subcontratantes Ulteriores
8.1 Subcontratantes Ulteriores Aprovados
O Fornecedor não transferirá Dados Pessoais do Cliente para um Subcontratante Ulterior salvo se esse Subcontratante Ulterior constar da lista de Subcontratantes Ulteriores Aprovados. O Fornecedor comunicará ao Cliente, por escrito e com uma antecedência mínima de 10 dias úteis, qualquer aditamento ou substituição pretendidos. O Cliente dispõe de 30 dias a contar da comunicação para se opor por escrito; na ausência de oposição, considera-se que o Cliente aceita a alteração. O Fornecedor e o Cliente cooperarão de boa-fé para resolver qualquer oposição apresentada em tempo útil.
Se as partes não conseguirem resolver a oposição apresentada em tempo útil pelo Cliente no prazo de 60 dias a contar da oposição escrita do Cliente, o Cliente pode resolver com justa causa a parte do Contrato afetada pela alteração do Subcontratante Ulterior, mediante comunicação escrita ao Fornecedor com 30 dias de antecedência. A resolução prevista na presente Secção constitui o único e exclusivo meio de reação do Cliente perante uma oposição a Subcontratante Ulterior não resolvida.
8.2 Contratos com Subcontratantes Ulteriores
O Fornecedor celebrará um contrato escrito com cada Subcontratante Ulterior que limite o acesso e a utilização dos Dados Pessoais do Cliente por esse Subcontratante Ulterior ao que for necessário para executar as obrigações subcontratadas e que imponha obrigações de proteção de dados pelo menos tão protetoras como as do presente DPA. Quando o RGPD for aplicável, os contratos do Fornecedor com Subcontratantes Ulteriores incorporarão as obrigações referidas no artigo 28.º, n.º 3, do RGPD.
8.3 Responsabilidade do Fornecedor pelos Subcontratantes Ulteriores
O Fornecedor mantém-se integralmente responsável pelos atos e omissões dos seus Subcontratantes Ulteriores no Tratamento de Dados Pessoais do Cliente. O Fornecedor notificará o Cliente de qualquer incumprimento material, por parte de um Subcontratante Ulterior, das obrigações previstas no respetivo contrato com o Fornecedor.
9. Transferências Restritas
9.1 Autorização
O Cliente aceita que o Fornecedor possa transferir Dados Pessoais do Cliente para fora do EEE, do Reino Unido ou de outro território geográfico relevante, na medida do necessário para prestar o Serviço. Quando o Fornecedor transferir Dados Pessoais do Cliente para um território sem decisão de adequação, o Fornecedor implementará salvaguardas adequadas, em conformidade com as Leis de Proteção de Dados Aplicáveis.
9.2 Transferências a partir do EEE
Quando o RGPD regular a transferência, a transferência for efetuada pelo Cliente situado no EEE para o Fornecedor situado fora do EEE e não for aplicável qualquer decisão de adequação, considera-se que as partes assinaram as CCT do EEE e os respetivos Anexos, conforme previsto na Parte 1, Secção 4.
9.3 Transferências a partir do Reino Unido
Quando o RGPD do Reino Unido regular a transferência, a transferência for efetuada pelo Cliente situado no Reino Unido para o Fornecedor situado fora do Reino Unido e não for aplicável qualquer decisão de adequação, considera-se que as partes assinaram a Adenda do Reino Unido, conforme preenchida na Parte 1, Secção 4.
9.4 Transferências a partir da Suíça
Quando a lei suíça regular a natureza internacional da transferência, as CCT do EEE aplicam-se com as modificações previstas na Parte 1, Secção 4.
10. Resposta a Incidentes de Segurança
Ao tomar conhecimento de um Incidente de Segurança, o Fornecedor: (a) notificará o Cliente sem demora injustificada e, no máximo, no prazo de 72 horas após tomar conhecimento; (b) prestará informação em tempo útil sobre o Incidente de Segurança à medida que esta se torne conhecida ou conforme razoavelmente solicitado pelo Cliente; e (c) tomará prontamente medidas razoáveis para conter e investigar o Incidente de Segurança. A notificação pelo Fornecedor não constitui reconhecimento de culpa ou de responsabilidade.
11. Auditoria e Relatórios
11.1 Direitos de Auditoria
O Fornecedor prestará ao Cliente todas as informações razoavelmente necessárias para demonstrar o cumprimento do presente DPA e permitirá e contribuirá para auditorias e inspeções. O Fornecedor pode restringir o acesso a informações que afetem negativamente os seus direitos de propriedade intelectual, as suas obrigações de confidencialidade ou outras obrigações legais. O Cliente aceita exercer os seus direitos de auditoria exclusivamente através dos mecanismos de reporte e de diligência devida previstos nas Secções 11.2 e 11.3.
O Fornecedor conservará os registos de conformidade durante 3 anos após o termo do DPA.
11.2 Relatórios de Segurança
O Fornecedor é auditado regularmente, por auditores terceiros independentes, face às normas definidas na Política de Segurança. Mediante pedido escrito, o Fornecedor fornecerá ao Cliente, a título confidencial, uma cópia sumária do seu relatório de auditoria então em vigor.
11.3 Diligência Devida em Matéria de Segurança
Além dos relatórios de auditoria, o Fornecedor responderá a pedidos escritos razoáveis de informação destinados a confirmar o cumprimento do presente DPA, incluindo respostas a questionários de segurança da informação, de diligência devida e de auditoria. Tais pedidos devem ser dirigidos a security@refine.ink e não podem ser apresentados mais do que uma vez por ano civil.
12. Coordenação e Cooperação
12.1 Resposta a Pedidos de Terceiros
Se o Fornecedor receber de um terceiro (incluindo uma autoridade reguladora ou um titular dos dados) uma consulta ou um pedido relativo a Dados Pessoais do Cliente, o Fornecedor notificará prontamente o Cliente e não responderá sem o consentimento prévio do Cliente, salvo se exigido pela Lei Aplicável. O Fornecedor seguirá as instruções razoáveis do Cliente quanto ao tratamento desses pedidos.
12.2 Direitos dos Titulares dos Dados
Se um titular dos dados apresentar um pedido válido, ao abrigo das Leis de Proteção de Dados Aplicáveis, de eliminação ou de oposição à transferência dos seus Dados Pessoais para o Fornecedor, o Fornecedor prestará assistência ao Cliente no cumprimento desse pedido.
12.3 AIPD e AITD
Quando exigido pelas Leis de Proteção de Dados Aplicáveis, o Fornecedor prestará assistência razoável ao Cliente na realização de avaliações de impacto sobre a proteção de dados (AIPD) e de avaliações de impacto das transferências de dados (AITD), bem como na consulta às autoridades de controlo competentes, tendo em conta a natureza do Tratamento e os Dados Pessoais do Cliente em causa.
13. Eliminação dos Dados Pessoais do Cliente
13.1 Eliminação durante a Vigência
O Fornecedor permitirá que o Cliente elimine Dados Pessoais do Cliente de forma compatível com as funcionalidades do Serviço e cumprirá tais instruções com a maior brevidade razoavelmente possível, salvo quando a conservação adicional for exigida pela Lei Aplicável.
13.2 Eliminação em Caso de Cessação
Após a caducidade ou a resolução do Contrato, o Fornecedor devolverá ou eliminará os Dados Pessoais do Cliente conforme instruções do Cliente, sem demora injustificada e, em qualquer caso, no prazo de sessenta (60) dias a contar da data mais tardia entre (i) a resolução ou caducidade do Contrato e (ii) o pedido escrito do Cliente, salvo se a conservação adicional for exigida ou autorizada pela Lei Aplicável. Quando a devolução ou destruição for impraticável ou proibida, o Fornecedor empreenderá esforços razoáveis para impedir qualquer Tratamento adicional e continuará a proteger os Dados Pessoais do Cliente que detenha.
13.3 Certificação de Eliminação
Caso as partes tenham celebrado as CCT do EEE ou a Adenda do Reino Unido no âmbito do presente DPA, o Fornecedor fornecerá uma certificação de eliminação, conforme descrito na Cláusula 8.1(d) e na Cláusula 8.5 das CCT do EEE, se o Cliente a solicitar.
14. Limitação de Responsabilidade
14.1 Limites de Responsabilidade
Na máxima medida permitida pelas Leis de Proteção de Dados Aplicáveis, a responsabilidade total acumulada de cada parte perante a outra, decorrente ou relacionada com o presente DPA, está sujeita às renúncias, exclusões e limitações de responsabilidade previstas no Contrato.
14.2 Reclamações de Partes Relacionadas
Quaisquer reclamações apresentadas contra o Fornecedor ou as suas Afiliadas, decorrentes ou relacionadas com o presente DPA, só podem ser apresentadas pela entidade Cliente que é parte no Contrato.
14.3 Exceções
O presente DPA não limita qualquer responsabilidade perante uma pessoa singular no que respeita aos seus direitos de proteção de dados ao abrigo das Leis de Proteção de Dados Aplicáveis, nem qualquer responsabilidade entre as partes por violações das CCT do EEE ou da Adenda do Reino Unido.
15. Hierarquia dos Documentos
O presente DPA faz parte integrante do Contrato e complementa-o. Em caso de incompatibilidade, aplica-se a seguinte ordem de precedência: (1) as CCT do EEE ou a Adenda do Reino Unido, (2) o presente DPA e (3) o Contrato.
16. Vigência
O presente DPA produz efeitos no momento em que o Cliente aceita o Contrato e vigora até à caducidade ou resolução do Contrato. As obrigações de cada parte ao abrigo do presente DPA e das Leis de Proteção de Dados Aplicáveis mantêm-se até que o Cliente tenha cessado a transferência de Dados Pessoais do Cliente para o Fornecedor e o Fornecedor tenha eliminado ou devolvido todos esses dados em conformidade com a Secção 13.
17. Alterações ao Presente DPA
O Fornecedor pode alterar o presente DPA periodicamente, ao seu exclusivo e absoluto critério, incluindo para refletir alterações da legislação de proteção de dados aplicável, a evolução das práticas do setor ou alterações materiais do Serviço. O Fornecedor comunicará ao Cliente, por escrito e com uma antecedência mínima de trinta (30) dias, qualquer alteração material, por correio eletrónico para o contacto do Cliente registado ou por aviso através do Serviço. As alterações aplicar-se-ão apenas para o futuro, aos tratamentos que ocorram na data de entrada em vigor da alteração ou após essa data. As alterações que diminuam materialmente os direitos do Cliente ou aumentem materialmente as obrigações do Cliente ao abrigo do presente DPA conferem ao Cliente o direito de resolver a parte do Contrato afetada pela alteração, mediante comunicação escrita enviada no prazo de trinta (30) dias a contar da receção do aviso de alteração do Fornecedor, salvo se a alteração for necessária para cumprir a lei aplicável ou uma decisão vinculativa de uma autoridade reguladora, caso em que não se constitui qualquer direito de resolução.
18. Definições
Os termos iniciados por maiúscula utilizados mas não definidos no presente DPA têm o significado que lhes é atribuído no Contrato ou nos Common Paper DPA Standard Terms v1.1. Aplicam-se as seguintes definições:
- Leis Aplicáveis
- As leis, regras, regulamentos, decisões judiciais e outros requisitos vinculativos de uma autoridade pública relevante que se apliquem a uma parte ou a regulem.
- Leis de Proteção de Dados Aplicáveis
- As Leis Aplicáveis que regulam a forma como o Serviço pode tratar ou utilizar informações pessoais, dados pessoais ou equivalentes de uma pessoa singular.
- Responsável pelo Tratamento
- A entidade que determina a finalidade e a extensão do Tratamento de Dados Pessoais, tal como definido nas Leis de Proteção de Dados Aplicáveis.
- Dados Pessoais do Cliente
- Dados Pessoais que o Cliente carrega ou fornece ao Fornecedor no âmbito do Serviço e que são regulados pelo presente DPA.
- CCT do EEE
- As cláusulas contratuais-tipo anexas à Decisão de Execução (UE) 2021/914 da Comissão Europeia, de 4 de junho de 2021.
- RGPD
- Regulamento (UE) 2016/679, tal como aplicado pela legislação nacional do Estado-Membro do EEE relevante.
- Dados Pessoais
- Informações pessoais, dados pessoais ou equivalentes, tal como definidos nas Leis de Proteção de Dados Aplicáveis.
- Tratamento / Tratar
- Qualquer utilização de Dados Pessoais, ou realização de uma operação informática sobre os mesmos, tal como definido nas Leis de Proteção de Dados Aplicáveis.
- Subcontratante
- A entidade que Trata Dados Pessoais em nome do Responsável pelo Tratamento, tal como definido nas Leis de Proteção de Dados Aplicáveis.
- Relatório
- Relatórios de auditoria elaborados por um terceiro independente, em nome do Fornecedor, face às normas definidas na Política de Segurança.
- Transferência Restrita
- (a) Ao abrigo do RGPD: uma transferência de dados pessoais do EEE para um país fora do EEE não sujeito a uma decisão de adequação; (b) Ao abrigo do RGPD do Reino Unido: uma transferência do Reino Unido para um país não sujeito a regulamentos de adequação ao abrigo da Secção 17A do UK Data Protection Act 2018.
- Incidente de Segurança
- Uma Violação de Dados Pessoais na aceção do artigo 4.º do RGPD.
- Serviço
- O produto e os serviços descritos no Contrato.
- Dados de Categorias Especiais
- Dados na aceção do artigo 9.º do RGPD.
- Subcontratante Ulterior
- Uma empresa que, com a aprovação do Responsável pelo Tratamento, auxilia o Subcontratante no Tratamento de Dados Pessoais em nome do Responsável pelo Tratamento.
- Adenda do Reino Unido
- A adenda relativa a transferências internacionais de dados às CCT do EEE, emitida pelo UK Information Commissioner ao abrigo da S119A(1) do Data Protection Act 2018.
- UK GDPR
- Regulamento (UE) 2016/679, tal como aplicado pela secção 3 do European Union (Withdrawal) Act 2018 do Reino Unido.
Questões sobre este DPA?
Para questões relativas ao DPA, cópias assinadas por ambas as partes ou termos específicos, contacte:
Refine Technologies, Inc. — Segurança e Conformidade
1207 Delaware Ave., Suite 2233, Wilmington, DE 19806, USA
Email: security@refine.ink