1. Partes e Papéis
O negócio contratante é o Controlador (Art. 5°, VI, LGPD): determina as finalidades e os meios do tratamento dos dados de seus clientes finais, e é o responsável primário perante os titulares e a ANPD. A Agenda Aí é a Operadora (Art. 5°, VII, LGPD): trata esses dados em nome e por instrução do negócio, conforme este Adendo. Quanto aos dados cadastrais do próprio negócio (responsáveis, colaboradores), a Agenda Aí atua como Controladora, conforme a Política de Privacidade — este Adendo regula apenas o tratamento dos dados dos clientes finais.
2. Objeto e Operações de Tratamento
A Agenda Aí executa, em nome do negócio, as seguintes operações sobre os dados dos clientes finais: coleta das mensagens recebidas via WhatsApp; armazenamento do histórico de conversas e agendamentos; processamento — envio do conteúdo das mensagens a modelos de linguagem externos (suboperadores da cláusula 4) para geração automatizada de respostas; consulta ao histórico para contextualizar as interações do Agente IA; transmissão de respostas e lembretes aos clientes finais; exibição dos dados ao negócio no painel administrativo; e eliminação ao término do contrato ou por instrução do negócio.
Categorias de dados tratados: identificação (número de WhatsApp, nome informado na conversa), comunicação (texto e metadados das mensagens), agendamento (tipo de serviço, data, horário, status, histórico) e comportamental (padrões de interação com o assistente). O serviço não foi projetado para coletar dados sensíveis (Art. 5°, II, LGPD); caso um cliente compartilhe espontaneamente dados dessa natureza, o negócio (Controlador) é responsável por garantir base legal adequada (Art. 11).
3. Instruções de Tratamento
A Agenda Aí trata os dados dos clientes finais exclusivamente conforme as instruções deste Adendo e dos Termos de Uso, para a finalidade de agendamento automatizado e suporte ao atendimento, pelo prazo definido na Política de Privacidade. Se entendermos que uma instrução do negócio viola a LGPD, notificaremos imediatamente e poderemos suspender sua execução até a questão ser resolvida, sem que isso configure inadimplemento.
A Agenda Aí não poderá: tratar os dados dos clientes finais para finalidades próprias não relacionadas ao serviço contratado; vender, ceder, alugar ou comercializar esses dados; usá-los para publicidade direcionada ou perfilamento comercial; ou combinar dados de diferentes negócios de forma que permita identificação cruzada.
4. Suboperadores Autorizados
O negócio autoriza previamente a Agenda Aí a engajar os seguintes suboperadores:
| Suboperador | País | Finalidade | Mecanismo de transferência |
|---|---|---|---|
| OpenRouter, Inc. | EUA | Roteamento de requisições para modelos de linguagem (Agente IA) | Cláusulas Contratuais Padrão (SCCs — Res. ANPD 19/2024) |
| Provedores de LLM acessados via OpenRouter (ex.: Anthropic, OpenAI) | EUA | Processamento de linguagem natural — geração de respostas do Agente IA | SCCs via OpenRouter |
| Meta Platforms, Inc. (WhatsApp Business API) | EUA | Envio e recebimento de mensagens via WhatsApp | Termos de Serviço e Política de Dados da Meta |
| Provedor de hospedagem / VPS | Brasil | Infraestrutura de servidores e banco de dados | Território nacional — sem transferência internacional |
| Mercado Pago | Brasil | Processamento de cobranças da assinatura do negócio | Território nacional — sem transferência internacional |
Notificaremos o negócio com 15 dias de antecedência sobre qualquer adição ou substituição de suboperador relevante. O negócio pode objetar por escrito dentro desse prazo; se a objeção for procedente e não houver acordo, pode rescindir os Termos de Uso sem penalidade.
5. Transferência Internacional de Dados
O processamento das mensagens pelo Agente IA implica transferência de dados pessoais para suboperadores sediados nos Estados Unidos (cláusula 4), o que constitui transferência internacional nos termos do Art. 33 da LGPD e da Resolução CD/ANPD nº 19/2024. Adotamos Cláusulas Contratuais Padrão (SCCs) como mecanismo primário de proteção, além de práticas de minimização — enviando apenas o conteúdo de conversa estritamente necessário à geração de resposta, sem transmitir dados de pagamento ou dados desnecessários ao contexto do agendamento. Ao aceitar os Termos de Uso, o negócio reconhece e autoriza expressamente essas transferências.
6. Segurança e Notificação de Incidentes
Mantemos medidas técnicas e organizacionais compatíveis com o risco do tratamento: criptografia em
trânsito (TLS 1.2+), controle de acesso por token (JWT) com isolamento de dados por negócio (
salon_id em todas as consultas), senhas com hash scrypt, monitoramento de acessos e
backups periódicos.
Em caso de incidente de segurança que afete ou possa afetar dados de clientes finais:
- notificaremos o negócio em até 48 horas após a confirmação, com natureza e data do incidente, categorias e volume de dados/titulares afetados, consequências prováveis e medidas de mitigação;
- cooperaremos para que o negócio cumpra o prazo de 3 dias úteis para comunicação à ANPD (Resolução CD/ANPD nº 15/2024);
- manteremos registro do incidente por 5 anos, inclusive dos não comunicados à ANPD quando não houver risco relevante.
7. Direitos dos Titulares
O atendimento às solicitações de direitos dos clientes finais (Art. 18 da LGPD — acesso, correção, portabilidade, eliminação, revogação de consentimento, oposição e revisão de decisão automatizada do Art. 20) é responsabilidade primária do negócio, como Controlador. A Agenda Aí disponibiliza funcionalidades no painel para busca, edição e exclusão de dados individuais, suporte técnico para solicitações complexas, e confirmação por escrito da eliminação quando solicitada. Mantemos também um canal complementar (dpo@agenda-ai.tech) para os casos em que o negócio esteja inacessível ou inadimplente.
8. Auditoria e Conformidade
Mediante solicitação escrita e justificada, forneceremos ao negócio cópia das políticas de segurança relevantes e a lista atualizada de suboperadores. O negócio pode solicitar auditoria no local mediante aviso prévio de 30 dias, por auditor independente vinculado a confidencialidade, conduzida sem causar interrupção desarrazoada das operações — com custos a cargo do negócio, salvo quando a auditoria revele descumprimento material deste Adendo.
9. Término e Eliminação de Dados
Com o término dos Termos de Uso, disponibilizaremos ao negócio, por 30 dias, funcionalidades para exportar todos os dados de clientes finais em formato estruturado (CSV e/ou JSON). Após esse prazo — ou imediatamente, se solicitado por escrito — eliminaremos de forma segura e irreversível esses dados dos nossos sistemas e dos sistemas de suboperadores, ressalvados os dados necessários ao cumprimento de obrigação legal, registros de incidentes de segurança (mínimo 5 anos) e dados já anonimizados. Envidaremos esforços razoáveis para que os suboperadores internacionais também eliminem esses dados, nos limites de suas próprias políticas.
10. Disposições Gerais
Em caso de conflito entre este Adendo e os Termos de Uso quanto ao tratamento de dados de clientes finais, prevalece este Adendo. Podemos atualizá-lo para refletir mudanças na legislação, em nossas práticas de segurança ou nos suboperadores, notificando o negócio com 15 dias de antecedência — o uso continuado após a vigência da nova versão constitui aceite. Este Adendo é regido pela LGPD e pela legislação brasileira aplicável.
11. Contato
ISABELA DE CONTO ARQUITETURA LTDA
CNPJ: 64.707.480/0001-08
Endereço: R. Bento Gonçalves, 495, Caxias do Sul, RS, CEP 95.020-410
E-mail jurídico / DPO: dpo@agenda-ai.tech