Acordo de Processamento de Dados (DPA)
Versão 1.0 · 25 de junho de 2026 · Em conformidade com a LGPD (Lei 13.709/18)
Partes
Operadora: Kortexa IA — operação em fase beta sob pessoa jurídica em constituição. O CNPJ definitivo será informado nesta página e comunicado aos clientes ativos assim que registrado, momento em que este DPA será reassinado pelo Controlador caso solicitado.
Controlador: O cliente titular da conta na plataforma Kortexa IA, identificado no cadastro (razão social/CPF ou CNPJ informados no momento da contratação).
1. Objeto
Este DPA disciplina o tratamento de dados pessoais de titulares (clientes finais do Controlador) realizado pela Operadora para execução dos serviços contratados na plataforma Kortexa IA.
2. Natureza e finalidade
Atendimento automatizado, agendamento, cobrança, marketing conversacional e demais funcionalidades contratadas, sempre seguindo instruções documentadas do Controlador.
3. Categorias de dados
- Identificação: nome, telefone, e-mail.
- Conteúdo de mensagens: texto, áudio, imagem, documentos.
- Metadados: data, hora, canal, IP, dispositivo.
4. Obrigações da Operadora
- Tratar dados somente conforme instruções do Controlador.
- Garantir confidencialidade pelos colaboradores que acessarem dados.
- Adotar medidas técnicas: criptografia AES-256, TLS 1.2+, RLS por tenant, MFA admin, logs auditáveis.
- Notificar incidente de segurança em até 48h após conhecimento.
- Auxiliar o Controlador no atendimento a direitos de titulares (art. 18 LGPD).
- Excluir ou devolver dados ao final do contrato, salvo obrigação legal de retenção.
5. Subprocessadores
A Operadora utiliza os seguintes subprocessadores:
- Provedor de nuvem (infraestrutura, backup e banco de dados) — região Brasil/EUA.
- Gateway de IA para inferência de modelos de linguagem e voz.
- Gateways de pagamento (Mercado Pago, Stripe) quando habilitados.
- Provedores de mensageria (Evolution API, Meta WhatsApp Cloud) configurados pelo Controlador.
Alterações na lista são comunicadas com 30 dias de antecedência.
6. Transferência internacional
Quando necessária, ocorre apenas para subprocessadores com cláusulas-padrão de proteção equivalentes à LGPD e à GDPR.
7. Incidentes de segurança
Em caso de incidente que possa acarretar risco aos titulares, a Operadora notificará o Controlador em até 48h, descrevendo natureza, dados afetados, medidas tomadas e recomendações.
8. Auditoria
O Controlador pode, mediante aviso prévio de 30 dias e às suas expensas, auditar a conformidade da Operadora, limitada a uma vez por ano e sob compromisso de sigilo.
9. Vigência e rescisão
Este DPA acompanha o contrato principal de prestação de serviço. Encerrado o contrato, a Operadora excluirá os dados pessoais em até 30 dias, salvo retenção exigida por lei.
10. Encarregado (DPO)
dpo@kortexaia.com.br
Este DPA é parte integrante dos Termos de Uso e da Política de Privacidade da Kortexa IA. A aceitação dos Termos pelo Controlador implica aceitação deste DPA.
