CONTROLADOR E OPERADOR

Termos de Tratamento de Dados

Instruções e finalidade

A CandTech tratará os dados do ERP somente para hospedar, organizar, proteger, exportar, recuperar e prestar suporte conforme as instruções documentadas do cliente e a legislação. Instrução ilegal ou incompatível poderá ser recusada com justificativa.

Deveres do cliente

O cliente define finalidades e bases legais, informa titulares, limita acessos, mantém dados corretos, evita dados excessivos e responde às solicitações que dependam de sua decisão. Deve orientar colaboradores a não inserir CPF ou dados sensíveis sem necessidade comprovada.

Deveres da CandTech

A CandTech limita o acesso a pessoas autorizadas e comprometidas com confidencialidade, mantém controles técnicos proporcionais, auxilia razoavelmente no atendimento a titulares e incidentes e disponibiliza informações necessárias para demonstrar o tratamento.

Suboperadores

Os fornecedores atuais que podem tratar dados do serviço são Vercel, para hospedagem, funções e arquivos privados; Neon, para PostgreSQL; e Resend, para e-mail transacional. Google Drive recebe somente a exportação autorizada pelo cliente. Google Analytics mede apenas o site público após consentimento e não recebe conteúdo do ERP. Eles receberão somente os dados necessários e deverão estar sujeitos a compromissos compatíveis. Alterações materiais serão informadas quando exigido.

Transferências internacionais

Quando um suboperador processar dados fora do Brasil, a CandTech adotará mecanismo válido da LGPD e da regulamentação da ANPD, incluindo cláusulas-padrão contratuais quando aplicáveis, além de medidas técnicas e avaliação do fornecedor.

Incidentes, devolução e eliminação

A CandTech comunicará ao cliente incidente confirmado que envolva seus dados sem demora indevida, com as informações disponíveis. No encerramento, permitirá exportação conforme os recursos contratados e eliminará ou devolverá dados, ressalvadas retenções legais, defesa de direitos e ciclos de backup.

Auditoria

Solicitações de evidência devem ser razoáveis, preservar a segurança de outros clientes e priorizar documentos e relatórios existentes. Auditorias invasivas exigem acordo prévio de escopo, confidencialidade, horário e custos.