English: Data Processing Addendum
Este Aditivo de Tratamento de Dados ("DPA") integra o contrato que rege o uso dos Serviços da Tevlio (o “Contrato”) entre o Cliente identificado no Contrato ("Cliente") e:
- Razão social: Tevlio Tecnologia da Informação Ltda.
- CNPJ: 68.407.558/0001-20
- Endereço: R. Doutor Arlindo Luz, 540, Sala 01, Centro, Ourinhos, SP, CEP 19.900-011, Brasil
- Encarregado e contato: Pedro Lucca Soares Cruzeiro · privacy@tevlio.com
Este DPA aplica-se quando a Tevlio trata Dados Pessoais do Cliente como Operadora, Processadora, Prestadora de Serviços ou função equivalente. A LGPD é sua principal referência. Outras leis obrigatórias aplicam-se somente quando alcançarem legalmente o tratamento correspondente.
Esta versão em português (Brasil) é a versão original e prevalece em caso de conflito com a tradução em inglês. Em caso de conflito, prevalecem, nesta ordem: (1) a lei obrigatória; (2) as cláusulas-padrão ou outro mecanismo obrigatório aplicável à transferência; (3) este DPA; e (4) o restante do Contrato. Uma cláusula de transferência prevalece somente para o tratamento e a transferência que ela abrange.
1. Definições
“ANPD” significa a Agência Nacional de Proteção de Dados do Brasil.
“CCPA” significa a California Consumer Privacy Act, conforme alterada e regulamentada.
“Controlador” significa quem determina as finalidades e os elementos essenciais do tratamento, inclusive função equivalente prevista na Lei de Proteção de Dados Aplicável.
“Dados Pessoais do Cliente” significa dados pessoais contidos no Conteúdo do Cliente que a Tevlio trata em nome do Cliente. Não inclui dados para os quais a Tevlio determina independentemente as finalidades e os meios, conforme a Política de Privacidade.
“Incidente com Dados Pessoais” significa violação de segurança confirmada que cause destruição, perda, alteração, divulgação ou acesso acidental, ilícito ou não autorizado aos Dados Pessoais do Cliente tratados pela Tevlio ou por um Suboperador.
“FADP” significa a lei federal suíça de proteção de dados.
“GDPR” significa o Regulamento (UE) 2016/679, e “UK GDPR” significa o GDPR conforme incorporado e alterado pela legislação do Reino Unido.
“Lei de Proteção de Dados Aplicável” significa a lei obrigatória de privacidade, proteção de dados, segurança ou notificação de incidentes aplicável ao tratamento abrangido pelo Contrato, incluindo a LGPD e, quando legalmente aplicáveis, o GDPR, UK GDPR, FADP e CCPA.
“LGPD” significa a Lei Geral de Proteção de Dados Pessoais, Lei nº 13.709/2018.
“Operador” ou “Processador” significa quem trata dados pessoais em nome de um Controlador, inclusive função equivalente prevista na Lei de Proteção de Dados Aplicável.
“Serviços” significa Tevlio Mail, Tevlio Cloud, Tevlio Helpdesk e outros serviços da Tevlio identificados no pedido aplicável.
“Suboperador” significa terceiro contratado pela Tevlio para tratar Dados Pessoais do Cliente em seu nome. Não inclui prestador que não receba Dados Pessoais do Cliente nem Controlador independente.
“Titular” significa a pessoa natural identificada ou identificável a quem os Dados Pessoais do Cliente se referem.
“Tratar” ou “Tratamento” possui o significado da Lei de Proteção de Dados Aplicável e inclui coletar, acessar, registrar, organizar, armazenar, usar, transmitir, restringir, eliminar ou destruir dados pessoais.
“Autoridade de Proteção de Dados” significa a ANPD ou outra autoridade competente para o tratamento correspondente.
“Cláusulas-Padrão da UE” significa as cláusulas contratuais-padrão da Comissão Europeia adotadas pela Decisão de Execução (UE) 2021/914, conforme alteradas ou substituídas.
“Aditivo do Reino Unido” significa o International Data Transfer Addendum emitido pelo Information Commissioner’s Office para uso com as Cláusulas-Padrão da UE, conforme alterado ou substituído.
2. Papéis e escopo
O Cliente atua como Controlador ou Processador dos Dados Pessoais do Cliente. A Tevlio atua como Operadora ou Processadora. Se o Cliente for Processador, ele confirma que suas instruções, a contratação da Tevlio e o uso de Suboperadores foram autorizados pelo Controlador responsável.
O Cliente poderá celebrar este DPA por empresas afiliadas autorizadas a usar os Serviços, desde que tenha poderes para isso. O Cliente continuará sendo o contato principal e responsável pelas instruções, salvo exigência legal diferente.
As instruções documentadas do Cliente incluem o Contrato, as configurações dos Serviços e solicitações legítimas enviadas pelos canais acordados. O objeto, duração, natureza, finalidades, categorias de dados e Titulares constam do Anexo 1.
3. Obrigações do Cliente
O Cliente deverá:
- cumprir a Lei de Proteção de Dados Aplicável ao usar os Serviços e tratar os Dados Pessoais do Cliente;
- fornecer os avisos necessários e possuir base legal válida;
- usar consentimento somente quando ele for a base legal aplicável;
- fornecer instruções lícitas, documentadas e compatíveis com o Contrato;
- limitar os dados ao que for adequado, relevante e necessário;
- configurar corretamente usuários, acessos, retenção, integrações e recursos de segurança; e
- responder aos Titulares e às Autoridades de Proteção de Dados como Controlador, com a assistência prevista neste DPA.
O Cliente é responsável pela licitude, exatidão e origem dos Dados Pessoais do Cliente, exceto na medida em que a própria Tevlio tenha causado uma violação.
4. Obrigações da Tevlio
A Tevlio deverá:
- tratar os Dados Pessoais do Cliente somente para prestar, proteger, suportar e manter os Serviços, conforme as instruções documentadas do Cliente ou quando exigido por lei obrigatória;
- informar o Cliente sem demora se considerar razoavelmente que uma instrução viola a Lei de Proteção de Dados Aplicável, salvo proibição legal;
- suspender a instrução afetada quando necessário para evitar tratamento ilícito enquanto as partes buscam alternativa adequada;
- limitar o acesso a pessoas sujeitas a confidencialidade e com necessidade operacional legítima;
- manter os registros e informações exigidos para sua função;
- não vender os Dados Pessoais do Cliente nem compartilhá-los para publicidade comportamental entre contextos; e
- informar o Cliente sem demora indevida se concluir que não poderá cumprir obrigação material deste DPA.
Se uma lei obrigatória exigir tratamento além das instruções do Cliente, a Tevlio o informará antes do tratamento, salvo proibição legal.
5. Direitos dos titulares e assistência
Se a Tevlio receber solicitação de Titular sobre Dados Pessoais do Cliente, ela poderá encaminhá-la ao Cliente ou orientar o Titular a procurá-lo. A Tevlio somente responderá diretamente quando autorizada pelo Cliente ou obrigada por lei.
Considerando a natureza do tratamento e as informações disponíveis, a Tevlio prestará assistência razoável com:
- solicitações de acesso, confirmação, correção, eliminação, anonimização, bloqueio, portabilidade, oposição, revogação de consentimento e revisão de decisões automatizadas;
- informações obrigatórias de privacidade e transferência internacional;
- avaliações de impacto e consultas prévias legalmente exigidas;
- investigações e solicitações lícitas de Autoridades de Proteção de Dados; e
- documentação de conformidade do Cliente.
A assistência comum disponível nos Serviços e no suporte está incluída nas tarifas. Trabalho personalizado desproporcional poderá ser cobrado após estimativa prévia, salvo proibição legal.
6. Suboperadores
O Cliente concede autorização geral para a contratação dos Suboperadores identificados na Lista de Prestadores e Suboperadores , conforme os Serviços indicados nela.
Antes que um Suboperador trate Dados Pessoais do Cliente, a Tevlio celebrará contrato escrito com obrigações de finalidade, confidencialidade, segurança, incidentes, eliminação, assistência, auditoria e transferência internacional adequadas ao tratamento. A Tevlio continuará responsável pelo desempenho do Suboperador na medida exigida pela lei e pelas cláusulas de transferência aplicáveis.
A Tevlio notificará o Titular da Conta por email ou pelo meio acordado com pelo menos 15 dias de antecedência antes que um novo Suboperador comece a tratar Dados Pessoais do Cliente. Em substituição urgente necessária à segurança, disponibilidade ou conformidade, a Tevlio poderá avisar assim que for razoavelmente possível e explicará o prazo reduzido.
O Cliente poderá apresentar objeção fundamentada em proteção de dados dentro de 10 dias úteis da notificação. As partes buscarão alternativa comercialmente razoável. Se não houver alternativa em até 30 dias, qualquer parte poderá encerrar somente o Serviço afetado, e a Tevlio devolverá valores pré-pagos referentes ao período não utilizado. Direitos obrigatórios não são limitados.
7. Segurança
A Tevlio manterá medidas técnicas e organizacionais proporcionais ao risco para proteger os Dados Pessoais do Cliente contra tratamento não autorizado ou ilícito e contra destruição, perda, alteração, divulgação ou acesso acidental ou ilícito. As categorias mínimas estão no Anexo 2 , e as práticas gerais atuais constam da Visão Geral de Segurança .
As medidas poderão mudar conforme a tecnologia e o risco, sem redução material injustificada da proteção geral durante uma contratação paga ativa. O Cliente é responsável por utilizar os controles disponíveis, administrar usuários, proteger credenciais e dispositivos e manter exportações ou cópias próprias quando recomendado pela documentação do Serviço.
8. Auditorias e informações de conformidade
Mediante solicitação escrita razoável, a Tevlio fornecerá informações necessárias para demonstrar o cumprimento deste DPA, como documentação de segurança, questionários preenchidos e resumos de avaliações ou certificações então disponíveis.
Se essas informações forem razoavelmente insuficientes, o Cliente poderá realizar uma auditoria a cada período de 12 meses, sujeita a:
- aviso de pelo menos 30 dias;
- escopo, data, duração e auditor independente qualificado acordados entre as partes;
- proteção de confidencialidade, privacidade, segurança e continuidade operacional;
- nenhum acesso a dados de outro cliente ou a segredos da Tevlio sem relação com a conformidade; e
- pagamento, pelo Cliente, de seus custos e dos custos razoáveis da Tevlio por assistência extraordinária.
Os limites de frequência e aviso não se aplicam quando uma Autoridade de Proteção de Dados exigir auditoria, um Incidente com Dados Pessoais justificar verificação adicional ou a lei proibir a limitação. Uma avaliação independente recente poderá substituir auditoria presencial quando for legalmente suficiente.
9. Incidentes com dados pessoais
A Tevlio notificará o Cliente sem demora indevida após tomar conhecimento de Incidente com Dados Pessoais que afete seus dados. A notificação não constitui reconhecimento de culpa ou responsabilidade.
Conforme as informações estiverem disponíveis, a Tevlio fornecerá o necessário para as obrigações legais do Cliente, incluindo:
- natureza e alcance aproximado conhecidos;
- categorias de dados e Titulares afetados, quando conhecidas;
- possíveis consequências que possam ser razoavelmente avaliadas;
- medidas de contenção, mitigação e correção; e
- contato para acompanhamento.
A Tevlio adotará medidas razoáveis para conter, investigar, corrigir e documentar o incidente e fornecerá atualizações relevantes. Não notificará Titulares ou Autoridade de Proteção de Dados em nome do Cliente, salvo instrução do Cliente, obrigação legal direta ou emergência reconhecida por lei.
10. Solicitações governamentais e obrigatórias
Quando permitido por lei, a Tevlio notificará prontamente o Cliente sobre solicitação governamental ou obrigatória de Dados Pessoais do Cliente. A Tevlio verificará a validade jurídica, divulgará somente os dados legalmente exigidos e usará medidas lícitas razoáveis para limitar ou contestar pedido excessivo quando houver fundamento.
Se a notificação for proibida, a Tevlio buscará autorização para notificar quando isso for legal e razoável e documentará a solicitação conforme a lei e as cláusulas de transferência aplicáveis.
11. Devolução e eliminação
Durante a contratação e, mediante solicitação feita antes do fim do acesso, no encerramento, o Cliente poderá escolher receber os Dados Pessoais do Cliente pelos recursos de exportação disponíveis ou solicitar sua eliminação. Salvo exigência obrigatória diferente, o Cliente deverá concluir a exportação antes do fim do acesso.
Após o encerramento ou uma instrução válida de eliminação, e depois de concluir eventual devolução solicitada, a Tevlio eliminará os Dados Pessoais do Cliente dos sistemas ativos em até 60 dias. Cópias de recuperação ficam isoladas do uso comum e são sobrescritas ou eliminadas em ciclo normalmente não superior a 60 dias adicionais.
A Tevlio poderá conservar dados somente pelo prazo exigido por lei obrigatória. O uso ficará restrito à finalidade legal e os dados continuarão protegidos por este DPA. Mediante solicitação, a Tevlio fornecerá confirmação razoável da eliminação.
12. Transferências internacionais
12.1 Transferências a partir do Brasil
Quando a Tevlio transferir dados pessoais do Brasil a um Suboperador ou outro importador, adotará e manterá mecanismo válido do artigo 33 da LGPD e da regulamentação da ANPD. Quando cláusulas contratuais forem o mecanismo aplicável, as cláusulas-padrão da ANPD aprovadas pela Resolução CD/ANPD nº 19/2024 integrarão, de forma completa e sem alteração, o contrato firmado com o importador.
A Tevlio manterá o registro preenchido das partes, da descrição da transferência, das funções, responsabilidades, transferências posteriores e medidas de segurança exigidas. Este DPA público não substitui o instrumento que deve ser firmado entre exportador e importador. As informações de transparência são publicadas na Política de Privacidade . Mediante pedido válido, a Tevlio fornecerá gratuitamente as cláusulas aplicáveis no prazo legal, protegidos os segredos comercial e industrial.
12.2 Transferências do Espaço Econômico Europeu
Para transferência restrita regida pelo GDPR de Cliente no Espaço Econômico Europeu à Tevlio no Brasil, as Cláusulas-Padrão da UE são incorporadas da seguinte forma:
- aplica-se o Módulo 2 quando o Cliente for Controlador e a Tevlio Processadora;
- aplica-se o Módulo 3 quando o Cliente for Processador e a Tevlio Subprocessadora;
- a Cláusula 7, de adesão, é incluída;
- a Cláusula 9 usa a Opção 2, autorização geral, com o prazo da Seção 6;
- a opção facultativa da Cláusula 11 não é incluída;
- na Cláusula 17, Opção 1, as partes escolhem a lei da Irlanda;
- na Cláusula 18, as partes escolhem os tribunais da Irlanda;
- os Anexos I e II são preenchidos pelos Anexos 1 e 2 deste DPA;
- o Anexo III é preenchido pelo Anexo 3 e pelos registros nele indicados; e
- a autoridade competente é determinada pela Cláusula 13 conforme a situação do exportador.
A escolha de lei e tribunais da Irlanda vale somente para as Cláusulas-Padrão da UE; as controvérsias comerciais do Contrato continuam sujeitas às regras do Contrato. As partes realizarão as avaliações exigidas pela Cláusula 14 e adotarão salvaguardas complementares quando razoavelmente necessárias.
12.3 Reino Unido e Suíça
Para transferência restrita regida pela lei do Reino Unido, o Aditivo do Reino Unido é incorporado às Cláusulas-Padrão da UE. Suas tabelas são preenchidas pelas partes e pelos Anexos 1 a 3 deste DPA, e qualquer parte poderá encerrá-lo nos casos permitidos pelo texto obrigatório. As partes realizarão a avaliação de risco e as medidas complementares exigidas.
Para transferência regida pela FADP suíça, as Cláusulas-Padrão da UE aplicam-se com as adaptações exigidas pela autoridade suíça, inclusive referências à FADP, à autoridade competente e aos direitos dos Titulares na Suíça.
12.4 Outras transferências
Para outra transferência restrita, as partes adotarão o mecanismo válido exigido pela jurisdição aplicável. Cada mecanismo vale somente dentro de seu alcance legal.
13. Termos adicionais para outras leis
Quando o GDPR ou UK GDPR for aplicável, as Seções 2 a 12 e os Anexos deste DPA constituem as instruções e os termos obrigatórios do contrato entre Controlador e Processador, incluindo confidencialidade, segurança, Suboperadores, assistência, eliminação, auditoria e transferências.
Quando a CCPA for aplicável aos Dados Pessoais do Cliente, a Tevlio atuará como prestadora de serviços ou contratada para as finalidades empresariais descritas no Anexo 1. A Tevlio:
- cumprirá as obrigações aplicáveis da CCPA e aplicará o mesmo nível de proteção exigido do Cliente para esses dados;
- não venderá nem compartilhará esses dados;
- não os conservará, usará ou divulgará fora das finalidades do Contrato, da relação empresarial direta ou das permissões da CCPA;
- não os combinará com dados recebidos de outra pessoa ou coletados em interação própria, salvo permissão legal;
- exigirá restrições compatíveis de Suboperadores; e
- notificará o Cliente se não puder mais cumprir essas obrigações.
O Cliente poderá tomar medidas razoáveis e proporcionais para verificar o cumprimento e exigir que uso não autorizado seja interrompido e corrigido, nos limites da CCPA e deste DPA.
14. Responsabilidade
As disposições válidas de responsabilidade do Contrato aplicam-se entre as partes a este DPA. Elas não limitam direitos dos Titulares, responsabilidade direta perante Titular ou Autoridade de Proteção de Dados nem responsabilidade que a lei ou uma cláusula-padrão proíba limitar.
A responsabilidade entre as partes será atribuída conforme a contribuição de cada uma ao evento, sem prejudicar direitos de terceiros.
15. Vigência e aceitação
Este DPA começa quando o Cliente aceita ou assina o Contrato e continua enquanto a Tevlio tratar Dados Pessoais do Cliente. Confidencialidade, eliminação, registros de auditoria, transferências e responsabilidade não afastável permanecem pelo tempo necessário.
O Cliente aceita este DPA pelo processo de aceitação eletrônica registrado da Tevlio. Uma cópia assinada separadamente poderá ser solicitada ao Encarregado da Tevlio .
Anexo 1 — Detalhes do tratamento e das transferências
A. Partes
Cliente / exportador de dados
- Nome e qualificação: o Cliente identificado no Contrato.
- Endereço e contato: o contato jurídico ou de cobrança registrado na Conta ou no pedido assinado.
- Função: Controlador ou Processador quando tratar dados para outro Controlador.
- Assinatura e data: a aceitação eletrônica registrada ou a assinatura do Contrato.
Tevlio / importadora de dados
- Nome: Tevlio Tecnologia da Informação Ltda.
- CNPJ: 68.407.558/0001-20
- Endereço: R. Doutor Arlindo Luz, 540, Sala 01, Centro, Ourinhos, SP, CEP 19.900-011, Brasil
- Encarregado e contato: Pedro Lucca Soares Cruzeiro · privacy@tevlio.com
- Função: Operadora, Processadora ou Subprocessadora.
- Assinatura e data: a aceitação eletrônica registrada ou a assinatura do Contrato.
B. Descrição do tratamento
Objeto: tratamento necessário para prestar, proteger, manter e suportar Tevlio Mail, Tevlio Cloud, Tevlio Helpdesk ou outro Serviço indicado no pedido.
Duração: período do Contrato mais os prazos de eliminação da Seção 11, salvo conservação legal obrigatória.
Natureza das operações: recebimento, coleta, transmissão, organização, hospedagem, armazenamento, recuperação, consulta, exibição, acesso de suporte, análise de segurança, cópia de recuperação, exportação, restrição e eliminação.
Finalidades:
- Tevlio Mail: transmitir, receber, armazenar, organizar, pesquisar, proteger e administrar emails e dados de caixas postais.
- Tevlio Cloud: hospedar, armazenar, entregar, resolver, proteger e administrar arquivos, domínios, DNS, configurações de nuvem e infraestrutura relacionada.
- Tevlio Helpdesk: receber, organizar, encaminhar, armazenar, pesquisar e responder chamados e comunicações relacionadas.
- Todos os Serviços: autenticação, suporte de cobrança, diagnóstico, prevenção a abuso, segurança, cópias de recuperação e integrações solicitadas pelo Cliente.
Categorias de Titulares: pessoal e usuários autorizados do Cliente; clientes e potenciais clientes do Cliente; correspondentes, remetentes, destinatários, solicitantes de suporte, contatos, usuários de domínios, sites ou aplicações; prestadores e contatos empresariais; e outras pessoas cujos dados o Cliente envie licitamente.
Categorias de dados pessoais: nomes e contatos; identificadores e funções na Conta; registros de autenticação e acesso; IP, dispositivo, domínio, DNS, roteamento, entrega e diagnóstico; mensagens, arquivos, anexos, chamados, cabeçalhos, metadados, configurações, comunicações de suporte e campos definidos pelo Cliente.
Dados sensíveis: os Serviços não exigem dados sensíveis como recurso padrão, mas o Conteúdo do Cliente poderá contê-los. O Cliente deverá avaliar a necessidade e licitude, e as salvaguardas do Anexo 2 serão aplicadas com restrições adicionais acordadas quando o risco conhecido exigir.
Crianças e adolescentes: Contas e acessos de usuários autorizados são restritos a pessoas com pelo menos 18 anos. O Cliente não permitirá que menores acessem ou usem os Serviços. O Conteúdo do Cliente poderá conter dados de menores somente sob instruções lícitas do Cliente, sem acesso do menor ao Serviço, e com observância das exigências de necessidade, melhor interesse e segurança.
Frequência: contínua ou intermitente conforme o uso dos Serviços.
Transferências posteriores: somente aos Suboperadores necessários ao Serviço, conforme a Lista de Prestadores e Suboperadores , e sujeitas às Seções 6 e 12.
C. Autoridade competente
A autoridade competente é definida pela Lei de Proteção de Dados Aplicável. Para a LGPD, é a ANPD. Para as Cláusulas-Padrão da UE, é determinada pela Cláusula 13 conforme a situação do exportador. Para transferências exclusivamente britânicas ou suíças, será a autoridade competente correspondente.
Anexo 2 — Medidas técnicas e organizacionais
A Tevlio aplica as seguintes categorias de medidas conforme o Serviço, os dados e o risco. Elas não garantem que toda ameaça ou interrupção será evitada.
Governança e pessoas
- Responsabilidades atribuídas para segurança, privacidade, incidentes e gestão de acessos.
- Confidencialidade para pessoas autorizadas a acessar Dados Pessoais do Cliente.
- Procedimentos de acesso, mudanças, incidentes e retenção proporcionais ao risco.
Identidade e acesso
- Contas ou chaves administrativas individuais e acesso de menor privilégio conforme a função.
- Autenticação multifator para acesso privilegiado quando houver suporte técnico, com controles compensatórios quando necessário.
- Canais administrativos protegidos, revogação de acessos e registros adequados ao risco.
Proteção de dados e rede
- Criptografia em trânsito por protocolos atuais e compatíveis com o Serviço.
- Proteção de dados armazenados por criptografia da aplicação, do prestador de armazenamento ou ambas, conforme a arquitetura.
- Hash unidirecional com uso intensivo de memória para senhas administradas diretamente pela Tevlio.
- Separação lógica entre Contas, controles de autorização, firewalls, limites de requisição e proteções contra abuso.
- Acesso restrito a credenciais, chaves e segredos, com substituição ou rotação quando o risco exigir.
Desenvolvimento e mudanças
- Controle de versão e revisão ou testes de mudanças conforme o risco.
- Monitoramento de dependências e vulnerabilidades com priorização baseada no risco.
- Restrição do uso de Dados Pessoais do Cliente em desenvolvimento e testes.
- Implantação e reversão controladas para mudanças materiais.
Registros e incidentes
- Registros, monitoramento e alertas proporcionais ao risco do sistema.
- Procedimentos de triagem, contenção, investigação, correção e documentação de incidentes.
- Conservação de evidências e registros relevantes conforme a lei e os prazos documentados.
Disponibilidade e recuperação
- Redundância, monitoramento de integridade, cópias de recuperação ou replicação conforme o Serviço.
- Proteção das cópias contra acesso comum não autorizado.
- Procedimentos de restauração e recuperação proporcionais ao risco.
Prestadores e segurança física
- Avaliação baseada em risco antes que Suboperador trate Dados Pessoais do Cliente.
- Obrigações escritas de privacidade, confidencialidade, segurança, incidentes, eliminação e transferências.
- Segurança física operada pelos prestadores de data center e infraestrutura aplicáveis.
Ciclo de vida dos dados
- Controles de acesso e eliminação para o Cliente quando compatíveis com o Serviço.
- Retenção e eliminação conforme instruções, prazos documentados e obrigações legais.
- Restrição dos dados conservados à finalidade que exige sua retenção.
Risco adicional
Quando a Tevlio souber que o tratamento envolve dados sensíveis, dados de menores, monitoramento em grande escala ou outro risco elevado, as partes avaliarão limitações de finalidade, acesso, registros, criptografia, separação ou controles contratuais adicionais. Funcionalidade destinada a menores ou de acesso provável por eles dependerá de avaliação prévia e das medidas exigidas pela legislação aplicável, inclusive o Estatuto Digital da Criança e do Adolescente.
Anexo 3 — Suboperadores autorizados
Os Suboperadores atuais, suas finalidades, categorias de dados, Serviços aplicáveis e locais de tratamento constam da Lista de Prestadores e Suboperadores . A lista é incorporada a este DPA e atualizada conforme a Seção 6. Quando o Módulo 3 das Cláusulas-Padrão da UE for aplicável, o endereço registrado e o contato de privacidade de cada Suboperador serão incluídos no registro das cláusulas mantido pela Tevlio e fornecidos ao Cliente mediante solicitação.