Ultralytics YOLO27:
Voltar ao Jurídico
Jurídico

Acordo de Tratamento de Dados (DPA) da Ultralytics

Consulta o Acordo de Tratamento de Dados da Ultralytics, que abrange o tratamento de dados pessoais, as medidas de segurança e a conformidade com as leis de proteção de dados da UE e do Reino Unido.

Este Acordo de Tratamento de Dados ("DPA") é incorporado e faz parte integrante de (i) os Termos de Serviço da Ultralytics e/ou (ii) qualquer formulário de encomenda, acordo empresarial ou outro acordo escrito aplicável que faça referência a este DPA (cada um, o "Acordo") entre o cliente ("Cliente", "você") e a Ultralytics, Inc. ("Ultralytics", "Empresa", "nós").

Este DPA reflete o acordo das partes relativamente a:

  • (A) Termos de Responsável pelo Tratamento para Subcontratante: o Tratamento pela Ultralytics dos Dados Pessoais do Cliente como Subcontratante (ou subcontratante ulterior quando o Cliente for um Subcontratante) em nome do Cliente e relacionado com os Serviços; e
  • (B) Termos de Responsável pelo Tratamento para Responsável pelo Tratamento: o Tratamento, por cada parte, dos Dados Pessoais do Responsável pelo Tratamento como Responsável pelo Tratamento independente, exclusivamente na medida descrita na Secção 10.

Este DPA permanece em vigor durante o período de vigência do Acordo e enquanto a Ultralytics tratar Dados Pessoais do Cliente em nome do Cliente.

Este DPA aplica-se exclusivamente ao Tratamento de Dados Pessoais do Cliente pela Ultralytics na Plataforma Ultralytics. Para evitar dúvidas, este DPA não se aplica à utilização, implementação ou operação, pelo Cliente, dos modelos de código aberto Ultralytics YOLO fora da Plataforma Ultralytics, que é realizada sob a exclusiva responsabilidade do Cliente.

A Ultralytics pode atualizar este DPA periodicamente para refletir alterações na legislação, nas orientações regulamentares ou nos Serviços, com efeitos a partir da data de publicação, desde que as atualizações não reduzam materialmente as proteções de privacidade dos Dados Pessoais do Cliente sem o acordo do Cliente (exceto quando exigido pela legislação aplicável).

1. Definições#

"Afiliada" significa qualquer entidade que controle direta ou indiretamente uma parte, seja controlada por uma parte ou esteja sob controlo comum com uma parte, sendo que "controlo" significa a titularidade de mais de 50% dos direitos de voto.

"Salvaguardas Adequadas" significa o(s) mecanismo(s) juridicamente vinculativo(s) para transferências de Dados Pessoais permitidos pela Legislação de Proteção de Dados aplicável, especialmente, mas não exclusivamente, pelo Artigo 46 do RGPD.

"Subcontratante Ulterior" significa qualquer Subcontratante contratado pela Ultralytics ou pelas suas Afiliadas para tratar Dados Pessoais do Cliente em nome da Ultralytics no âmbito dos Serviços.

"Dados da Conta da Empresa" significa dados pessoais relacionados com a relação da Empresa com o Cliente, incluindo os nomes ou informações de contacto das pessoas autorizadas pelo Cliente a aceder à conta do Cliente e as informações de faturação das pessoas que o Cliente associou à sua conta. Os Dados da Conta da Empresa também incluem quaisquer dados que a Empresa possa ter de recolher para gerir a sua relação com o Cliente, verificar a identidade ou conforme exigido de outra forma pelas leis e regulamentações aplicáveis.

"Dados de Utilização da Empresa" significa os dados de utilização dos Serviços recolhidos e tratados pela Empresa no âmbito da prestação dos Serviços, incluindo, sem limitação, dados utilizados para identificar a origem e o destino de uma comunicação, registos de atividade e dados utilizados para otimizar e manter o desempenho dos Serviços e investigar e prevenir abusos do sistema.

"Dados do Cliente" significa quaisquer dados, conteúdos, materiais, ficheiros ou informações (incluindo conjuntos de dados, imagens, vídeo, anotações, etiquetas, metadados, entradas e saídas de modelos e outros conteúdos) que o Cliente ou os seus utilizadores autorizados carreguem para, submetam através de, transmitam para ou disponibilizem de outra forma para Tratamento no âmbito dos Serviços, incluindo quaisquer dados gerados para o Cliente através da utilização dos Serviços pelo Cliente.

"Violação de Dados Pessoais do Cliente" significa uma violação da segurança que conduza à destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilícito aos Dados Pessoais do Cliente tratados pela Ultralytics ou pelos seus Subcontratantes Ulteriores no âmbito dos Serviços. A Violação de Dados Pessoais do Cliente não inclui tentativas ou atividades malsucedidas que não comprometam os Dados Pessoais do Cliente (por exemplo, tentativas de início de sessão malsucedidas, análises de portas, ataques de negação de serviço ou outros ataques a firewalls ou sistemas em rede).

"Legislação de Proteção de Dados" significa todas as leis aplicáveis relacionadas com a privacidade e a proteção de dados que se aplicam ao Tratamento de Dados Pessoais por uma parte ao abrigo do Acordo, incluindo, conforme aplicável, o RGPD, o RGPD do Reino Unido, a FADP suíça, a ePrivacy/PECR, a CCPA/CPRA e outras leis de privacidade estaduais dos EUA aplicáveis.

"RGPD" significa o Regulamento (UE) 2016/679; "RGPD do Reino Unido" significa o RGPD incorporado na legislação do Reino Unido; "FADP suíça" significa a Lei Federal Suíça de Proteção de Dados (conforme revista). "Instruções" significa as instruções documentadas do Cliente à Ultralytics relativas ao Tratamento de Dados Pessoais do Cliente, conforme descrito na Secção 2.2.

"CCP" significa as cláusulas contratuais-tipo da UE (Decisão 2021/914); "Adenda do Reino Unido" significa a Adenda de Transferência Internacional de Dados do ICO. Os restantes termos iniciados por maiúscula têm os significados atribuídos na Legislação de Proteção de Dados e/ou no Acordo.

"Serviços" significa os serviços e funcionalidades disponibilizados pela Ultralytics ao Cliente ao abrigo do Acordo, incluindo a Plataforma Ultralytics e qualquer suporte, administração e documentação relacionados, conforme descrito mais detalhadamente no Acordo.

"Plataforma Ultralytics" significa o ambiente de software como serviço baseado na nuvem da Ultralytics através do qual os Clientes podem carregar, gerir, anotar e criar versões de conjuntos de dados; treinar, avaliar, comparar, exportar e implementar modelos de visão computacional; gerir projetos e utilizadores; e aceder a funcionalidades e suporte relacionados, e através do qual a Ultralytics trata Dados Pessoais do Cliente em nome do Cliente de acordo com este DPA.

"Modelos Ultralytics YOLO de Código Aberto" significa os modelos de visão computacional de código aberto e o código-fonte relacionado disponibilizados pela Ultralytics ao abrigo das licenças de código aberto aplicáveis, que os Clientes podem transferir, implementar, alojar e operar de forma independente nos seus próprios ambientes. Para maior clareza, quando os Clientes implementam ou utilizam Modelos Ultralytics YOLO de Código Aberto fora da Plataforma Ultralytics, a Ultralytics não trata Dados Pessoais em nome do Cliente ao abrigo deste DPA.

2. Responsabilidades do Cliente#

2.1 Conformidade com a Legislação. O Cliente é responsável por cumprir a Legislação de Proteção de Dados relativamente ao seu Tratamento de Dados Pessoais e à utilização dos Serviços, incluindo fornecer os avisos exigidos e obter quaisquer consentimentos e autorizações necessários.

2.2 Instruções. O Acordo (incluindo este DPA), juntamente com a configuração e utilização dos Serviços pelo Cliente de acordo com o Acordo, constituem as Instruções completas do Cliente à Ultralytics para o Tratamento de Dados Pessoais do Cliente. O Cliente pode fornecer Instruções adicionais durante o período de vigência, desde que sejam coerentes com o Acordo e os Serviços. Se a Ultralytics considerar razoavelmente que as Instruções adicionais exigem alterações ou encargos materiais, as partes discutirão o assunto de boa-fé.

2.3 Dados Proibidos. Salvo acordo expresso por escrito entre as partes (incluindo um acordo sobre as salvaguardas adicionais exigidas pela Legislação de Proteção de Dados aplicável), o Cliente não fornecerá à Ultralytics, não submeterá através da Ultralytics nem disponibilizará de outra forma à Ultralytics quaisquer Categorias Especiais de Dados Pessoais ao abrigo do Artigo 9 do RGPD (ou equivalente), nem dados relativos a condenações ou infrações penais ao abrigo do Artigo 10 do RGPD.

A título ilustrativo e sem limitação, os Dados Proibidos incluem:

  • números de identificação emitidos pelo governo (tais como números de passaporte, números de identificação nacional ou números de segurança social);
  • informações de saúde ou médicas, incluindo identificadores biométricos utilizados com o objetivo de identificar inequivocamente uma pessoa singular;
  • informações relativas à origem racial ou étnica de uma pessoa, opiniões políticas, convicções religiosas ou filosóficas ou filiação sindical;
  • dados genéticos ou dados biométricos tratados com o objetivo de identificar inequivocamente uma pessoa singular;
  • dados pessoais relativos a crianças, quando restringidos pela Legislação de Proteção de Dados aplicável;
  • e dados relativos a condenações penais, alegada conduta criminosa ou atividades de aplicação da lei.

Além disso, os Serviços também não se destinam ao tratamento de outros dados que exijam proteção reforçada ao abrigo da Legislação de Proteção de Dados aplicável, tais como dados de cartões de pagamento, números de contas bancárias ou geolocalização precisa. O Cliente é o único responsável por garantir que os conjuntos de dados, imagens, vídeo, anotações, etiquetas, metadados ou outros conteúdos carregados para os Serviços ou tratados através dos Serviços não incluem Dados Proibidos. Qualquer Tratamento de Dados Proibidos que viole esta Secção constitui uma violação material deste DPA.

2.4 Dados Inadequados; Indemnização. O Cliente é o único responsável pela legalidade dos Dados Pessoais do Cliente fornecidos à Ultralytics e por garantir que são adequados aos Serviços. O Cliente defenderá e indemnizará a Ultralytics contra quaisquer reclamações de terceiros decorrentes do fornecimento de Dados Pessoais aos Serviços pelo Cliente em violação do Acordo, deste DPA ou da Legislação de Proteção de Dados aplicável.

3. Obrigações da Ultralytics enquanto Subcontratante#

3.1 Limitação da Finalidade. A Ultralytics tratará os Dados Pessoais do Cliente apenas (a) para prestar os Serviços de acordo com o Acordo e o Anexo A, (b) de acordo com as Instruções do Cliente e (c) conforme exigido pela legislação aplicável. A Ultralytics não utilizará os Dados Pessoais do Cliente nem os Dados do Cliente para treinar, melhorar ou desenvolver os seus modelos gerais ou comercialmente disponíveis, exceto quando expressamente instruída pelo Cliente por escrito ou através dos Serviços.

3.2 Conflito de Leis. Se a Ultralytics tomar conhecimento de que não pode tratar os Dados Pessoais do Cliente de acordo com as Instruções devido a uma obrigação legal, a Ultralytics notificará o Cliente (na medida permitida por lei) e, quando necessário, suspenderá o Tratamento afetado (exceto o armazenamento seguro) até que o Cliente emita Instruções conformes.

3.3 Confidencialidade do Pessoal. A Ultralytics garantirá que as pessoas autorizadas a tratar Dados Pessoais do Cliente estão vinculadas a obrigações de confidencialidade. O Cliente concorda que a Ultralytics pode divulgar Dados Pessoais do Cliente aos seus consultores profissionais e auditores conforme razoavelmente necessário no âmbito da execução do Acordo/DPA, sujeitos a obrigações de confidencialidade.

3.4 Subcontratação Ulterior. A Ultralytics pode contratar Subcontratantes Ulteriores de acordo com a Secção 5 e continua responsável pelo cumprimento, por estes, de obrigações equivalentes.

3.5 Eliminação / Devolução. Após a cessação dos Serviços, a Ultralytics eliminará ou devolverá os Dados Pessoais do Cliente de acordo com o Acordo e o Anexo A, salvo se a conservação for exigida por lei. A certificação da eliminação ao abrigo das CCP será fornecida mediante pedido do Cliente.

4. Direitos do Titular dos Dados (ou Consumidor)#

4.1 Pedido do Titular dos Dados (ou Consumidor). A Ultralytics deverá, na medida legalmente permitida, notificar o Cliente através do contacto principal da conta, sem demora indevida, se receber um pedido de um Titular dos Dados (ou Consumidor) para exercer o direito de acesso (ou divulgação), retificação, limitação do Tratamento, apagamento (ou eliminação ou o "direito ao esquecimento"), portabilidade dos dados, oposição ao Tratamento ou o direito de não ficar sujeito a uma decisão individual automatizada ("Pedido do Titular dos Dados (ou Consumidor)").

4.2 Assistência. Tendo em conta a natureza do Tratamento, a Ultralytics prestará assistência razoável ao Cliente para responder a pedidos de exercício dos direitos dos Titulares dos Dados ao abrigo da Legislação de Proteção de Dados, na medida em que o Cliente não possa satisfazer o pedido utilizando as funcionalidades disponíveis dos Serviços.

4.3 AIPD; Consulta Prévia. Tendo em conta a natureza do Tratamento e as informações disponíveis para a Ultralytics, a Ultralytics prestará assistência razoável ao Cliente relativamente a (i) avaliações de impacto sobre a proteção de dados e (ii) consultas e/ou cooperação do Cliente com as autoridades de controlo, em cada caso quando exigido pela Legislação de Proteção de Dados e quando o Cliente não tenha acesso de outra forma às informações relevantes. Exceto quando exigido pela Legislação de Proteção de Dados ou no âmbito de uma Violação de Dados Pessoais do Cliente, o Cliente não solicitará essa assistência mais de uma vez em qualquer período de doze (12) meses. O Cliente reembolsará os custos e despesas razoáveis da Ultralytics incorridos na prestação dessa assistência, quando permitido por lei.

5. Subcontratantes Ulteriores#

5.1 Autorização Geral. O Cliente concede à Ultralytics uma autorização geral por escrito para contratar Subcontratantes Ulteriores para tratar Dados Pessoais do Cliente no âmbito dos Serviços.

5.2 Lista e Notificação. Está disponível uma lista dos Subcontratantes Ulteriores atuais em Lista de Subcontratantes Ulteriores da Ultralytics (a "Lista"). A Ultralytics disponibilizará um mecanismo de subscrição de notificações de atualizações da Lista e notificará novos Subcontratantes Ulteriores pelo menos dez (10) dias antes de os autorizar a tratar Dados Pessoais do Cliente. O Cliente é responsável por subscrever essas notificações quando disponíveis; se não subscrever, reconhece que poderá não receber notificação prévia através desse mecanismo. Em todos os casos, as atualizações da Lista constituirão notificação de alterações aos Subcontratantes Ulteriores. O Cliente reconhece que determinados Subcontratantes Ulteriores são essenciais para a prestação dos Serviços e que a objeção à utilização de um subcontratante ulterior pode impedir a Empresa de oferecer os Serviços ao Cliente.

Para maior clareza, as Afiliadas da Ultralytics envolvidas na prestação dos Serviços, incluindo a Ultralytics Ltd (UK) e a Ultralytics AI Spain, S.L., podem atuar como Subcontratantes Ulteriores intragrupo quando tratarem Dados Pessoais do Cliente em nome da Ultralytics Inc. no âmbito dos Serviços.

5.3 Objeção a Novos Subcontratantes Ulteriores. O Cliente pode opor-se por escrito à contratação de um novo Subcontratante Ulterior por motivos razoáveis de proteção de dados, de acordo com a Secção 5.2. Se a Ultralytics não puder resolver razoavelmente a objeção do Cliente, este poderá interromper o Serviço afetado mediante notificação escrita, sem ficar dispensado de quaisquer taxas vencidas antes dessa interrupção.

5.4 Obrigações Repercutidas. A Ultralytics contratará Subcontratantes Ulteriores apenas após realizar diligência devida razoável e baseada no risco para avaliar se o Subcontratante Ulterior é capaz de proporcionar um nível adequado de proteção dos Dados Pessoais do Cliente de acordo com a Legislação de Proteção de Dados aplicável, e monitorizará periodicamente os Subcontratantes Ulteriores como parte do seu programa de gestão de fornecedores. A Ultralytics garantirá que os seus Subcontratantes Ulteriores estão sujeitos a obrigações de proteção de dados materialmente equivalentes ou mais protetoras do que as estabelecidas neste DPA. Mediante pedido do Cliente, a Ultralytics fornecerá cópias (que podem ser editadas por motivos de confidencialidade) dos termos relevantes de proteção de dados dos Subcontratantes Ulteriores, conforme exigido pelas CCP.

6. Segurança#

6.1 Medidas. Tendo em conta o estado da técnica, a natureza, o âmbito, o contexto e as finalidades do Tratamento e o risco de probabilidade e gravidade variáveis para os direitos e liberdades das pessoas singulares, a Ultralytics implementará e manterá medidas técnicas e organizativas adequadas para garantir um nível de segurança apropriado a esse risco, de acordo com a Legislação de Proteção de Dados aplicável, incluindo o Artigo 32 do RGPD. Estas medidas estão descritas no Anexo C, que a Ultralytics pode atualizar periodicamente, desde que qualquer atualização não reduza materialmente o nível geral de proteção dos Dados Pessoais do Cliente.

6.2 Responsabilidades do Cliente. Não obstante o acima exposto, o Cliente reconhece que, salvo disposição expressa em contrário neste DPA, é responsável pela utilização segura dos Serviços, incluindo a proteção das suas credenciais de autenticação da conta, a configuração adequada dos controlos de acesso e a garantia de que os seus utilizadores acedem e utilizam os Serviços de forma coerente com a Legislação de Proteção de Dados aplicável e com as funcionalidades de segurança disponibilizadas pela Ultralytics.

7. Auditorias do Cliente e Demonstração de Conformidade#

7.1 Documentação. Mediante pedido razoável, a Ultralytics disponibilizará as informações razoavelmente necessárias para demonstrar a conformidade com este DPA (incluindo relatórios de auditoria ou certificações atuais de terceiros, quando disponíveis). A Ultralytics manterá registos suficientes para demonstrar a conformidade com este DPA e conservará esses registos durante um período razoável após a cessação (por exemplo, três (3) anos), salvo se a lei exigir um período mais longo.

7.2 Auditoria. Quando exigido pela Legislação de Proteção de Dados e a documentação for insuficiente, o Cliente pode, mediante notificação escrita prévia razoável e por sua conta, solicitar uma auditoria ou inspeção dos sistemas e processos relevantes da Ultralytics. Qualquer auditoria ou inspeção desse tipo só será realizada após acordo escrito mútuo entre as partes quanto ao âmbito, calendário e duração da auditoria, bem como quanto a qualquer taxa razoável de reembolso pelo tempo e recursos da Ultralytics despendidos no âmbito da auditoria. Qualquer auditoria realizada ao abrigo desta Secção deverá:

  • (a) ocorrer no máximo uma vez em qualquer período de doze (12) meses;
  • (b) realizar-se durante o horário normal de funcionamento da Ultralytics;
  • (c) estar sujeita a controlos razoáveis de confidencialidade, segurança e proteção; e
  • (d) limitar-se aos sistemas e registos razoavelmente relevantes para o Tratamento de Dados Pessoais do Cliente.

O Cliente notificará prontamente a Ultralytics de qualquer incumprimento material identificado durante uma auditoria, para permitir à Ultralytics uma oportunidade razoável de resolver essas conclusões.

8. Violações de Dados Pessoais#

8.1 Notificação. A Ultralytics notificará o Cliente sem demora indevida, mas nunca depois de decorridas 72 horas após tomar conhecimento de uma Violação de Dados Pessoais do Cliente.

8.2 Assistência. A Ultralytics prestará assistência razoável relativamente às notificações que o Cliente seja obrigado a efetuar às entidades reguladoras e aos Titulares dos Dados afetados, tendo em conta as informações disponíveis para a Ultralytics.

8.3 Sem Admissão. A notificação de uma violação não constitui uma admissão de culpa ou responsabilidade. A obrigação de notificação de uma violação não se aplica na medida em que uma Violação de Dados Pessoais do Cliente seja causada por ações ou omissões do Cliente ou dos seus utilizadores.

9. Transferências (UE/Reino Unido/Suíça)#

9.1 Transferências Internacionais. O Cliente reconhece que as principais operações de tratamento da Ultralytics podem ocorrer nos Estados Unidos e noutros locais necessários para prestar os Serviços.

Para maior clareza, os Dados Pessoais do Cliente também podem ser transferidos entre a Ultralytics Inc. e as suas Afiliadas (incluindo a Ultralytics Ltd (UK) e a Ultralytics AI Spain, S.L.) quando essas Afiliadas atuarem como Subcontratantes Ulteriores no âmbito dos Serviços. Quando essas transferências forem consideradas transferências internacionais ao abrigo da Legislação de Proteção de Dados aplicável, estarão sujeitas a Salvaguardas Adequadas, incluindo as CCP (Módulo 3, quando aplicável) ou outros mecanismos de transferência válidos.

Quando for necessária a transferência de Dados Pessoais do Cliente para um país que não tenha sido reconhecido como proporcionando um nível adequado de proteção de dados, essas transferências estarão sujeitas a Salvaguardas Adequadas de acordo com a Legislação de Proteção de Dados aplicável, incluindo, quando aplicável, as CCP e a Adenda do Reino Unido incorporadas neste DPA.

9.2 CCP da UE. Para transferências de Dados Pessoais do Cliente sujeitas ao RGPD para um país terceiro sem decisão de adequação, as partes incorporam as CCP da UE. O Módulo Dois (Responsável pelo Tratamento→Subcontratante) aplica-se quando o Cliente for um Responsável pelo Tratamento; o Módulo Três (Subcontratante→Subcontratante Ulterior) aplica-se quando o Cliente for um Subcontratante. Os anexos das CCP são preenchidos utilizando o Anexo B (Anexos I/III) e o Anexo C (Anexo II).

9.3 Adenda do Reino Unido. Para transferências sujeitas ao RGPD do Reino Unido, as partes incorporam a Adenda do Reino Unido, preenchida por referência aos Anexos B/C e à seleção do mecanismo de transferência aplicável.

9.4 Suíça. Para transferências suíças, aplicam-se as CCP da UE com as modificações suíças padrão (as referências ao RGPD incluem a FADP suíça; o FDPIC como autoridade competente, etc.), preenchidas por referência aos Anexos.

9.5 Pedidos de Acesso Governamental. A Ultralytics tratará os pedidos juridicamente vinculativos relativos aos Dados Pessoais do Cliente de forma coerente com a legislação aplicável e as CCP, incluindo, quando legalmente permitido, a notificação ao Cliente e a cooperação razoável.

10. Termos de Responsável pelo Tratamento para Responsável pelo Tratamento (Operações de Conta / Utilização / Segurança da Ultralytics)#

10.1 Âmbito. Esta Secção aplica-se ao Tratamento de Dados Pessoais do Responsável pelo Tratamento por cada parte como Responsável pelo Tratamento independente (e não como responsáveis conjuntos), incluindo o Tratamento, pela Ultralytics, dos Dados da Conta da Empresa e dos Dados de Utilização da Empresa.

10.2 Obrigações do Responsável pelo Tratamento Independente. Cada parte irá:

  • (a) Tratar os Dados Pessoais do Responsável pelo Tratamento em conformidade com a Legislação de Proteção de Dados;
  • (b) implementar segurança adequada; e
  • (c) responder às comunicações regulamentares relacionadas com o seu próprio Tratamento.

10.3 Tratamento pela Ultralytics enquanto Responsável pelo Tratamento. A Ultralytics trata os Dados da Conta da Empresa e os Dados de Utilização da Empresa enquanto Responsável pelo Tratamento para: administração de contas, faturação, monitorização da segurança e prevenção de abusos, verificação de identidade, conformidade legal, auditorias/contabilidade e operações dos serviços (incluindo desempenho e fiabilidade). Esse Tratamento é descrito na Política de Privacidade da Ultralytics. Nada neste DPA será interpretado como criação de uma relação de responsabilidade conjunta pelo tratamento entre as partes.

Para evitar dúvidas, a Ultralytics e as suas Afiliadas podem tratar dados de contacto profissionais limitados (tais como nomes, endereços de e-mail empresariais e dados de contacto profissionais) no contexto de ações de prospeção comercial, demonstrações, parcerias e atividades de gestão de relações com clientes, como Responsáveis pelo Tratamento independentes.

11. Termos da Califórnia (CCPA/CPRA)#

11.1 Prestador de Serviços / Subcontratante. Na medida em que a CCPA/CPRA seja aplicável e a Ultralytics trate Dados Pessoais do Cliente em nome do Cliente, a Ultralytics atua como "prestador de serviços" e/ou "subcontratante" e não irá "vender" nem "partilhar" essas informações pessoais.

11.2 Utilização Limitada. A Ultralytics não conservará, utilizará nem divulgará Dados Pessoais do Cliente fora da finalidade empresarial direta de prestar os Serviços, exceto conforme permitido pela CCPA/CPRA.

11.3 Não Discriminação. As Partes não devem discriminar um Consumidor por este ter exercido os seus direitos.

12. Disposições Gerais#

12.1 Limitação da Responsabilidade. As limitações e exclusões previstas no Acordo aplicam-se a este DPA, exceto quando proibidas pela lei ou pelas CCP/Adenda do Reino Unido.

12.2 Divisibilidade. Se alguma disposição deste DPA for inválida ou inexequível, o restante deste DPA permanecerá válido e em vigor. A disposição inválida ou inexequível será (i) alterada conforme necessário para garantir a sua validade e exequibilidade, preservando tanto quanto possível as intenções das Partes ou, se tal não for possível, (ii) interpretada como se a parte inválida ou inexequível nunca tivesse sido nela incluída.

12.3 Celebração deste DPA. Este DPA é incorporado e faz parte integrante do Acordo. O Cliente celebra este DPA (incluindo, quando aplicável, as CCP da UE e a Adenda do Reino Unido) através de:

  • (a) aceitar ou concordar em ficar vinculado pelo Acordo (incluindo clicar em "Concordo" ou utilizar mecanismo semelhante relativamente aos Termos de Serviço),
  • (b) celebrar um formulário de encomenda, declaração de trabalho ou outro acordo escrito que incorpore ou faça referência ao Acordo, ou
  • (c) utilizar ou continuar a utilizar os Serviços depois de este DPA ser disponibilizado pela Empresa.

O Cliente declara e garante que a pessoa que aceita o Acordo e/ou utiliza os Serviços em nome do Cliente tem autoridade para vincular o Cliente e, quando aplicável, as suas Afiliadas.

12.4 Contacto. Pedidos relativos à privacidade: privacy@ultralytics.com; DPO: dpo@ultralytics.com; notificações legais: legal@ultralytics.com.

13. Partes; Afiliadas#

O Cliente celebra este DPA em nome próprio e das suas Afiliadas que sejam utilizadores autorizados dos Serviços ao abrigo do Acordo e sejam Responsáveis pelo Tratamento/Subcontratantes dos Dados Pessoais do Cliente ("Afiliadas Permitidas"). O Cliente declara ter autoridade para vincular as Afiliadas Permitidas.

Anexo A: Detalhes do Tratamento de Dados Pessoais#

Natureza: A Ultralytics fornece software baseado na nuvem e serviços relacionados que permitem aos Clientes aceder e utilizar produtos e funcionalidades da Ultralytics, incluindo treino de modelos, inferência, gestão de conjuntos de dados, fluxos de trabalho de implementação e suporte e administração relacionados ("Serviços"), conforme descrito no Acordo.

Para maior clareza, os Serviços incluem a Plataforma Ultralytics, através da qual a Ultralytics trata Dados Pessoais do Cliente em nome do Cliente de acordo com este DPA. Separadamente, a Ultralytics também disponibiliza modelos Ultralytics YOLO de código aberto, que os Clientes podem implementar e operar de forma independente nos seus próprios ambientes. Quando os Clientes implementam ou utilizam modelos Ultralytics YOLO fora da Plataforma Ultralytics, a Ultralytics não trata Dados Pessoais em nome do Cliente, e os Clientes são os únicos responsáveis por implementar medidas técnicas e organizativas adequadas, determinar as finalidades e os meios do Tratamento e garantir a conformidade com a Legislação de Proteção de Dados aplicável relativamente a essa implementação e utilização.

Finalidade: a Ultralytics trata Dados Pessoais do Cliente em nome do Cliente para as seguintes finalidades:

  • prestar, operar, proteger e apoiar os Serviços em conformidade com o Acordo e as Instruções documentadas do Cliente;
  • cumprir outras instruções razoáveis e documentadas fornecidas pelo Cliente, quando essas instruções forem compatíveis com o Acordo e este DPA;
  • responder a pedidos iniciados pelo Cliente ou pelos seus utilizadores autorizados no âmbito da utilização dos Serviços (incluindo pedidos de apoio ao cliente);
  • monitorizar, prevenir e detetar incidentes de segurança, fraude, abuso e utilização indevida do serviço; e
  • cumprir as obrigações legais aplicáveis.

A Ultralytics não utilizará os Dados Pessoais do Cliente para treinar ou melhorar os modelos gerais da Ultralytics, exceto quando tal for expressamente instruído pelo Cliente por escrito ou através dos Serviços. Para maior clareza, a Ultralytics pode utilizar Dados de Utilização da Empresa e dados agregados ou desidentificados (quando permitido) para operar, proteger e melhorar os Serviços.

Quando o Cliente optar por partilhar conjuntos de dados, modelos ou outro conteúdo através das funcionalidades comunitárias ou públicas dos Serviços, essa partilha constitui uma instrução documentada do Cliente. O Cliente continua a ser o único responsável por garantir que dispõe de todos os direitos e bases legais necessários para disponibilizar esses dados a outros utilizadores.

Duração do Tratamento: a Ultralytics tratará os Dados Pessoais do Cliente durante a vigência do Acordo e pelo tempo necessário para prestar os Serviços em conformidade com as Instruções do Cliente. Após a cessação ou expiração do Acordo, a Ultralytics eliminará ou devolverá os Dados Pessoais do Cliente de acordo com o Acordo e este DPA, salvo se a legislação aplicável exigir uma conservação adicional. Para maior clareza, quando a Ultralytics tratar Dados Pessoais do Responsável pelo Tratamento (incluindo Dados da Conta da Empresa e Dados de Utilização da Empresa) como Responsável pelo Tratamento independente ao abrigo da Secção 10, esse tratamento ocorrerá durante os períodos definidos na Política de Privacidade da Ultralytics.

Categorias de Titulares dos Dados: os Dados Pessoais do Cliente podem dizer respeito às seguintes categorias de Titulares dos Dados, conforme determinado e controlado pelo Cliente:

  • os empregados, prestadores de serviços, agentes e representantes do Cliente;
  • os utilizadores autorizados e administradores do Cliente;
  • e os utilizadores finais, clientes ou outras pessoas cujos Dados Pessoais o Cliente opte por enviar para os Serviços.

Categorias de Dados Pessoais: os Dados Pessoais do Cliente podem incluir as seguintes categorias de Dados Pessoais, na medida em que sejam enviados para os Serviços ou de outro modo disponibilizados através dos Serviços pelo Cliente ou em seu nome:

  • dados de conta e identidade do utilizador, como nome, endereço de e-mail, nome de utilizador/ID de utilizador, nome da organização e função/permissões do utilizador (por exemplo, administrador/utilizador).
  • dados de utilização e dados do dispositivo/técnicos, como endereço IP, identificadores do dispositivo e atributos do sistema (por exemplo, tipo de dispositivo, sistema operativo, tipo de navegador), ficheiros de registo, carimbos de data e hora, eventos de autenticação, histórico de acesso e, quando aplicável, aplicações instaladas ou detalhes de configuração recolhidos no âmbito de fluxos de trabalho empresariais de dispositivos ou segurança.
  • conteúdo e dados de entrada fornecidos pelo Cliente, como prompts gerados pelo utilizador, comentários, anotações, metadados ou etiquetas de conjuntos de dados e qualquer outro conteúdo que o Cliente carregue ou envie através dos Serviços (incluindo imagens/vídeo/áudio ou outros ficheiros), mas apenas na medida em que esse conteúdo contenha Dados Pessoais.
  • dados de apoio e comunicações, como comunicações com o apoio ao cliente, relatórios de problemas, informações de resolução de problemas e dados de contacto administrativos.

As categorias de Dados Pessoais tratados podem também incluir as descritas na Política de Privacidade da Ultralytics.

Dados Sensíveis ou Categorias Especiais de Dados: os Serviços não foram concebidos nem se destinam ao Tratamento de Categorias Especiais de Dados Pessoais (conforme definidas no Artigo 9.º do RGPD ou equivalente ao abrigo das Leis de Proteção de Dados aplicáveis) ou de Dados Pessoais relacionados com condenações penais e infrações (Artigo 10.º do RGPD), sendo proibido ao Cliente fornecer esses dados, salvo se tal for expressamente acordado por escrito com a Ultralytics e estiver sujeito a salvaguardas adicionais.

Anexo B: Informações dos Anexos I e III (EU SCCs e UK Addendum)#

O seguinte inclui as informações exigidas pelos Anexos I e III das EU SCCs e pela Tabela 1 e pelos Anexos 1A e 1B do UK Addendum.

1. As Partes

Exportador(es) de dados:

  • Nome: nome da entidade legal do Cliente
  • Nome comercial (se diferente): [Opcional]
  • Morada: morada registada do Cliente
  • Número de registo oficial (se aplicável): [Opcional]
  • Nome, cargo e dados de contacto da pessoa de contacto: Nome, Cargo, E-mail
  • Atividades relevantes para os dados transferidos ao abrigo destas Cláusulas: utilização dos Serviços ao abrigo do Acordo, incluindo a transferência de Dados Pessoais do Cliente para a Ultralytics para Tratamento relacionado com os Serviços, conforme descrito no Acordo, neste DPA e no Anexo A.
  • Assinatura e data: Mediante assinatura/aceitação do Acordo/DPA
  • Função (responsável pelo tratamento/subcontratante): Responsável pelo tratamento

Importador(es) de dados:

  • Nome: Ultralytics Inc.
  • Nome comercial (se diferente): N/A
  • Morada e informações de contacto: 5001 Judicial Way, Frederick, MD, 21703, Estados Unidos; privacy@ultralytics.com
  • Número de registo oficial (se aplicável): 6755919
  • Atividades relevantes para os dados transferidos ao abrigo destas Cláusulas: tratamento dos Dados Pessoais do Cliente em nome do Cliente para prestar, operar, proteger, manter e apoiar os Serviços, bem como conforme descrito no Acordo, neste DPA e no Anexo A.
  • Assinatura e data: Mediante assinatura/aceitação do Acordo/DPA
  • Função (responsável pelo tratamento/subcontratante): conforme descrito na Secção 3 do DPA.

2. Descrição da Transferência

CampoDetalhes
Titulares dos DadosConforme descrito no Anexo A do DPA
Categorias de Dados PessoaisConforme descrito no Anexo A do DPA
Dados Pessoais de Categorias Especiais (se aplicável)Conforme descrito no Anexo A do DPA
Natureza do TratamentoConforme descrito no Anexo A do DPA
Finalidades do TratamentoConforme descrito no Anexo A do DPA
Duração do Tratamento e Conservação (ou os critérios para determinar esse período)Conforme descrito no Anexo A do DPA
Frequência da transferênciaConforme necessário para prestar e cumprir todas as obrigações e exercer todos os direitos relativos aos Dados Pessoais previstos no Acordo ou no DPA
Destinatários dos Dados Pessoais Transferidos para o Importador de DadosA Empresa manterá uma lista de Subcontratantes em: Lista de Subcontratantes da Ultralytics

Subcontratantes intragrupo:

Ultralytics Ltd (Reino Unido) - apoio de engenharia, apoio ao cliente, assistência na integração e interações comerciais (incluindo demonstrações e parcerias)

Ultralytics AI Spain, S.L. (Espanha) - apoio de engenharia, interações comerciais e atividades voltadas para o cliente, envolvendo o tratamento limitado de dados de contacto profissionais

3. Autoridade de Controlo Competente

A autoridade de controlo será a autoridade de controlo do Exportador de Dados, conforme determinado de acordo com a Cláusula 13 das EU SCCs. A autoridade de controlo para efeitos do UK Addendum será o UK Information Commissioner's Office.

Anexo C: Medidas Técnicas e Organizacionais de Segurança#

O seguinte inclui as informações exigidas pelo Anexo II das EU SCCs e pelo Anexo II do UK Addendum.

Medida Técnica e Organizacional de SegurançaDetalhes
Medidas de pseudonimização e cifragem de dados pessoaisOs Dados Pessoais do Cliente são protegidos através de cifragem durante a transmissão, utilizando ligações seguras padrão do setor (TLS) entre os componentes da plataforma e os endpoints externos. Os dados armazenados em serviços na nuvem beneficiam de cifragem em repouso gerida pelo fornecedor de serviços na nuvem e de controlos seguros de gestão de chaves.
Medidas para garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de tratamentoA Ultralytics mantém compromissos de Segurança, Confidencialidade e Disponibilidade para os seus Serviços, incluindo uma configuração do sistema concebida para restringir o acesso não autorizado, deteção e monitorização de intrusões, análise de vulnerabilidades e testes de penetração, cifragem durante a transmissão e em repouso e controlos de conservação/eliminação de dados. A Plataforma Ultralytics funciona com serviços geridos na nuvem com disponibilidade. Os nossos fornecedores de infraestrutura como serviço (IaaS) suportam a resiliência das bases de dados através de replicação e elevada disponibilidade. A Ultralytics assegura também que as medidas técnicas e organizacionais (TOMs) dos Subcontratantes posteriores cumprem ou excedem as normas estabelecidas neste acordo.
Medidas para garantir a capacidade de restaurar atempadamente a disponibilidade e o acesso aos dados pessoais em caso de incidente físico ou técnicoOs dados do Cliente na Plataforma Ultralytics são salvaguardados através de serviços nativos do fornecedor de serviços na nuvem. As cópias de segurança são monitorizadas e as exceções são investigadas e corrigidas. Os dados das cópias de segurança são cifrados em repouso e durante a transmissão, e o acesso é restringido ao pessoal autorizado. O planeamento da continuidade de negócio e da recuperação de desastres inclui objetivos de ponto de recuperação (RPOs), objetivos de tempo de recuperação (RTOs) e funções e responsabilidades definidas.
Processos para testar, avaliar e analisar regularmente a eficácia das medidas técnicas e organizacionais, a fim de garantir a segurança do tratamentoA Ultralytics realiza análises regulares de vulnerabilidades no sistema e na rede e testes de penetração no ambiente de produção. A gestão de vulnerabilidades inclui a análise de dependências e práticas de desenvolvimento seguro integradas nos pipelines de CI/CD, e as vulnerabilidades identificadas são priorizadas e corrigidas com base na gravidade e no risco. Além disso, a Ultralytics realiza uma avaliação anual de riscos e uma Revisão pela Gestão como parte da prática padrão do ISMS.
Medidas de identificação e autorização dos utilizadoresA Plataforma Ultralytics utiliza um fornecedor de autenticação e identidade, suportando a autenticação dos utilizadores e a gestão de sessões. O acesso aos sistemas de engenharia (incluindo repositórios de código-fonte) é restringido ao pessoal autorizado e regido por permissões baseadas em funções, proteções de branches e revisões obrigatórias. O acesso interno segue um modelo de privilégio mínimo e controlos de acesso baseados em funções.
Medidas de proteção dos dados durante a transmissãoO acesso de entrada à rede da Plataforma Ultralytics está restringido a ligações HTTPS (TLS) seguras através de endpoints frontend designados. As comunicações internas entre os componentes da plataforma e os serviços de armazenamento são cifradas durante a transmissão através de TLS.
Medidas de proteção dos dados durante o armazenamentoNa Plataforma Ultralytics, os dados do Cliente são armazenados em serviços na nuvem geridos e cifrados, com redundância e suporte de cópias de segurança. Os serviços na nuvem geridos fornecem cifragem integrada, cópias de segurança automatizadas, armazenamento redundante e elevada disponibilidade. É aplicada cifragem gerida pelo fornecedor de serviços na nuvem aos dados em repouso.
Medidas para garantir a segurança física dos locais onde os dados pessoais são tratadosA Plataforma Ultralytics está alojada através de fornecedores terceiros de serviços na nuvem. As proteções físicas e ambientais dos centros de dados de alojamento são operadas pelas organizações relevantes dos Subcontratantes. A Ultralytics analisa os relatórios de atestação das organizações dos Subcontratantes e realiza uma análise de riscos pelo menos uma vez por ano.
Medidas para garantir o registo de eventosA Ultralytics utiliza registos nativos da nuvem para monitorização, resolução de problemas e investigação de incidentes. Os alertas relacionados com a disponibilidade e a segurança da plataforma são comunicados internamente através de comunicações internas e e-mail, e externamente através de uma página de estado alojada. Além disso, a Ultralytics analisa regularmente o acesso a aplicações, ferramentas e recursos que tratam ou armazenam Dados do Cliente.
Medidas para garantir a configuração do sistema, incluindo a configuração predefinidaA Ultralytics mantém processos documentados de gestão de alterações que regem as alterações à Plataforma Ultralytics e à base de código dos modelos Ultralytics YOLO, incluindo o início das alterações, documentação, normas de desenvolvimento, testes, revisão e aprovação antes do lançamento ou implementação. As alterações são acompanhadas no controlo de versões, com revisão por pares e validação do pipeline de CI/CD.
Medidas de governação e gestão internas de TI e de segurança de TIA Ultralytics mantém políticas e procedimentos de segurança alinhados com os compromissos de serviço e os requisitos internos de conformidade, com revisão anual das principais políticas e procedimentos. Os empregados devem reconhecer as políticas através de uma ferramenta dedicada de Governação, Risco e Conformidade (GRC) e são obrigados a concluir anualmente formação de sensibilização para a segurança e formação em privacidade, com formação em programação segura para funções de engenharia. Os riscos são documentados num registo de riscos centralizado e formalmente revistos pelo menos uma vez por ano.
Medidas de certificação/garantia dos processos e produtosA Ultralytics recorre a serviços geridos por terceiros (incluindo organizações subcontratadas) e analisa anualmente os seus relatórios SOC 2 como parte dos controlos de monitorização. A devida diligência dos fornecedores é baseada no risco, e os fornecedores são classificados em níveis (Crítico/Alto/Médio/Baixo), com salvaguardas contratuais e reavaliações periódicas.
Medidas para garantir a minimização dos dadosA Ultralytics trata os dados do Cliente de acordo com os acordos com o cliente e os requisitos de proteção de dados aplicáveis, limitando o Tratamento ao necessário para fornecer e apoiar os Serviços (incluindo gestão de conjuntos de dados, anotação, treino de modelos, avaliação e funcionalidades relacionadas da plataforma). A utilização de código aberto do Ultralytics YOLO é gerida pelo cliente e, nesse contexto, a Ultralytics não trata cargas de trabalho de inferência para os clientes.
Medidas para garantir a qualidade dos dadosA Ultralytics utiliza práticas controladas de desenvolvimento e implementação concebidas para apoiar a integridade e a fiabilidade, incluindo revisão por pares, testes automatizados, fluxos de trabalho de CI/CD e gestão controlada de alterações para a Plataforma e os lançamentos de código aberto.
Medidas para garantir uma conservação limitada dos dadosA Ultralytics aplica compromissos de conservação e eliminação de dados como parte dos seus compromissos de serviço. Os dados do Cliente relativos à Plataforma são salvaguardados através de serviços geridos, e a eliminação/devolução é realizada de acordo com os acordos com o cliente e a legislação aplicável.
Medidas para garantir a responsabilizaçãoA Ultralytics mantém um plano de resposta a incidentes e procedimentos documentados para identificar, comunicar, gerir e acompanhar incidentes de segurança e privacidade, incluindo comunicações para a comunicação externa de vulnerabilidades através de security@ultralytics.com. Os incidentes são documentados e tratados com o envolvimento das equipas de Engenharia, Jurídica e da administração executiva, conforme exigido pela gravidade.
Medidas para permitir a portabilidade dos dados e garantir o apagamentoOs Dados Pessoais do Cliente enviados para a Plataforma Ultralytics podem ser apagados pelo Cliente e/ou mediante pedido do Cliente, de acordo com o Acordo e este DPA. Quando o apagamento for exigido, a Ultralytics atuará de acordo com as instruções do Cliente e os requisitos legais aplicáveis. (A portabilidade é suportada na medida em que o Cliente possa exportar ou recuperar os seus Dados do Cliente a partir dos Serviços, conforme aplicável.) Os modelos de código aberto Ultralytics YOLO são implementados pelo Cliente no seu ambiente dedicado, garantindo um controlo total da governação dos dados.
Medidas técnicas e organizacionais dos SubcontratantesA Ultralytics utiliza um programa de gestão de fornecedores baseado no risco para a integração e monitorização de prestadores de serviços terceiros, incluindo a análise de atestações de conformidade e de requisitos contratuais de segurança e proteção de dados. A Ultralytics monitoriza também as Organizações Subcontratadas e analisa anualmente os seus relatórios SOC 2. A Ultralytics celebra ainda Acordos de Tratamento de Dados com os seus Subcontratantes, com obrigações de proteção de dados substancialmente semelhantes às contidas neste DPA.

Anexo D: UK Addendum#

Adenda à Transferência Internacional de Dados relativa às Cláusulas Contratuais-Tipo da Comissão Europeia

Parte 1: Tabelas#

Tabela 1: Partes

CampoExportadorImportador
Data de inícioEste Adendo do Reino Unido terá a mesma data de entrada em vigor que o DPAEste Adendo do Reino Unido terá a mesma data de entrada em vigor que o DPA
Dados das partesClienteEmpresa
Contacto principalConsultar o Anexo B deste DPAConsultar o Anexo B deste DPA

Tabela 2: SCCs da UE, módulos e cláusulas selecionadas

CampoDetalhes
SCCs da UEA versão das SCCs da UE aprovadas à qual este Adendo do Reino Unido é anexado, conforme definido no DPA e preenchido pelas Secções 6.2 e 6.3 do DPA.

Tabela 3: Informações do apêndice

«Informações do apêndice» significa as informações que devem ser fornecidas para os módulos selecionados, conforme estabelecido no Apêndice das SCCs da UE aprovadas (exceto as Partes), e que, para este Adendo do Reino Unido, são apresentadas em:

AnexoReferência
Anexo 1A: Lista de partesConforme a Tabela 1 acima
Anexo 2B: Descrição da transferênciaConsultar o Anexo B deste DPA
Anexo II: Medidas técnicas e organizacionais, incluindo medidas técnicas e organizacionais para garantir a segurança dos dadosConsultar o Anexo C deste DPA
Anexo III: Lista de subcontratantes ulteriores (apenas Módulos 2 e 3)Consultar o Anexo B deste DPA

Tabela 4: Terminação deste Adendo do Reino Unido quando o Adendo do Reino Unido aprovado for alterado

Nota: esta disposição permite que a parte selecionada (se houver) termine o Adendo do Reino Unido se o ICO alterar o Adendo do Reino Unido aprovado, resultando diretamente num aumento substancial, desproporcional e demonstrável (a) dos seus custos diretos de cumprimento das obrigações ao abrigo do Adendo do Reino Unido ou (b) do seu risco ao abrigo do Adendo do Reino Unido.

CampoSeleção
Terminação deste Adendo do Reino Unido quando o Adendo do Reino Unido aprovado for alteradox Importador x Exportador ☐ Nenhuma das partes

Celebração deste Adendo do Reino Unido#

Cada parte concorda em ficar vinculada aos termos e condições estabelecidos neste Adendo do Reino Unido, em troca de a outra parte também concordar em ficar vinculada a este Adendo do Reino Unido.

Embora o Anexo 1A e a Cláusula 7 das SCCs da UE aprovadas exijam a assinatura das Partes, para efeitos de realização de Transferências para fora do Reino Unido, as Partes podem celebrar este Adendo do Reino Unido de qualquer forma que as vincule juridicamente e permita aos titulares dos dados fazer valer os seus direitos conforme estabelecido neste Adendo do Reino Unido. A celebração deste Adendo do Reino Unido terá o mesmo efeito que a assinatura das SCCs da UE aprovadas e de qualquer parte das SCCs da UE aprovadas.

Interpretação deste Adendo do Reino Unido#

Sempre que este Adendo do Reino Unido utilizar termos definidos nas SCCs da UE aprovadas, esses termos terão o mesmo significado que nas SCCs da UE aprovadas. Além disso, os seguintes termos têm os seguintes significados:

TermoDefinição
Adendo do Reino Unidosignifica este Adendo à Transferência Internacional de Dados que incorpora as SCCs da UE, anexado ao DPA como Anexo D.
SCCs da UEsignifica a versão ou versões das SCCs da UE aprovadas às quais este Adendo do Reino Unido é anexado, conforme estabelecido na Tabela 2, incluindo as Informações do apêndice
Informações do apêndiceserão as estabelecidas na Tabela 3
Garantias adequadassignifica o nível de proteção dos dados pessoais e dos direitos dos titulares dos dados exigido pelas Leis de proteção de dados do Reino Unido quando realizas uma Transferência para fora do Reino Unido com base em cláusulas-tipo de proteção de dados ao abrigo do Artigo 46(2)(d) do UK GDPR.
Adendo do Reino Unido aprovadosignifica o modelo de Adendo emitido pelo ICO e apresentado ao Parlamento nos termos da secção 119A da Data Protection Act 2018 em 2 de fevereiro de 2022, conforme possa ser revisto ao abrigo da Secção 18 do Adendo do Reino Unido.
SCCs da UE aprovadassignifica as cláusulas contratuais-tipo aprovadas pela Comissão Europeia na Decisão 2021/914 da Comissão, de 4 de junho de 2021, para transferências de dados pessoais para países que não sejam reconhecidos de outra forma pela Comissão Europeia como oferecendo um nível adequado de proteção de dados pessoais (conforme alteradas e atualizadas periodicamente).
ICOsignifica o Information Commissioner's Office.
Transferência para fora do Reino Unidoterá a mesma definição estabelecida no DPA.
Reino Unidosignifica o Reino Unido da Grã-Bretanha e da Irlanda do Norte
Leis de proteção de dados do Reino Unidosignifica todas as leis relativas à proteção de dados, ao tratamento de dados pessoais, à privacidade e/ou às comunicações eletrónicas em vigor periodicamente no Reino Unido, incluindo o UK GDPR e a Data Protection Act 2018.
UK GDPRterá a definição estabelecida no DPA.

O Adendo do Reino Unido deve ser sempre interpretado de forma coerente com as Leis de proteção de dados do Reino Unido e de modo a cumprir a obrigação das Partes de fornecer as Garantias adequadas.

Se as disposições incluídas no Adendo do Reino Unido alterarem as SCCs da UE aprovadas de alguma forma não permitida pelas SCCs da UE aprovadas ou pelo Adendo do Reino Unido aprovado, essa ou essas alterações não serão incorporadas no Adendo do Reino Unido e a disposição equivalente das SCCs da UE aprovadas substituirá essa ou essas alterações.

Se existir qualquer incoerência ou conflito entre as Leis de proteção de dados do Reino Unido e o Adendo do Reino Unido, aplicar-se-ão as Leis de proteção de dados do Reino Unido.

Se o significado do Adendo do Reino Unido não for claro ou houver mais do que um significado, aplicar-se-á o significado mais estreitamente alinhado com as Leis de proteção de dados do Reino Unido.

Quaisquer referências à legislação (ou a disposições específicas da legislação) significam essa legislação (ou disposição específica) conforme possa ser alterada ao longo do tempo. Isto inclui os casos em que essa legislação (ou disposição específica) tenha sido consolidada, promulgada novamente e/ou substituída após a celebração do Adendo do Reino Unido.

Hierarquia#

Embora a Cláusula 5 das SCCs da UE aprovadas estabeleça que as SCCs da UE aprovadas prevalecem sobre todos os acordos relacionados entre as partes, as partes concordam que, para Transferências para fora do Reino Unido, prevalecerá a hierarquia da Secção 10 abaixo.

Sempre que existir qualquer incoerência ou conflito entre o Adendo do Reino Unido aprovado e as SCCs da UE (conforme aplicável), o Adendo do Reino Unido aprovado prevalecerá sobre as SCCs da UE, exceto quando (e na medida em que) os termos incoerentes ou conflitantes das SCCs da UE proporcionarem maior proteção aos titulares dos dados, caso em que esses termos prevalecerão sobre o Adendo do Reino Unido aprovado.

Quando este Adendo do Reino Unido incorporar SCCs da UE celebradas para proteger Transferências para fora da UE sujeitas ao GDPR, as partes reconhecem que nada no Adendo do Reino Unido afeta essas SCCs da UE.

Incorporação e alterações às SCCs da UE#

Este Adendo do Reino Unido incorpora as SCCs da UE, que são alteradas na medida necessária para que:

  • em conjunto, funcionem para transferências de dados realizadas pelo exportador de dados para o importador de dados, na medida em que as Leis de proteção de dados do Reino Unido se apliquem ao tratamento realizado pelo exportador de dados ao efetuar essa transferência de dados, e forneçam Garantias adequadas para essas transferências de dados;
  • as Secções 9 a 11 acima prevaleçam sobre a Cláusula 5 (Hierarquia) das SCCs da UE; e
  • o Adendo do Reino Unido (incluindo as SCCs da UE nele incorporadas) seja (1) regido pelas leis de Inglaterra e do País de Gales e (2) qualquer litígio dele decorrente seja resolvido pelos tribunais de Inglaterra e do País de Gales.

A menos que as partes tenham acordado alterações alternativas que cumpram os requisitos da Secção 12 deste Adendo do Reino Unido, aplicar-se-ão as disposições da Secção 15 deste Adendo do Reino Unido.

Não podem ser feitas alterações às SCCs da UE aprovadas além das necessárias para cumprir os requisitos da Secção 12 deste Adendo do Reino Unido.

São feitas as seguintes alterações às SCCs da UE (para efeitos da Secção 12 deste Adendo do Reino Unido):

  • As referências às «Cláusulas» significam este Adendo do Reino Unido, que incorpora as SCCs da UE;
  • Na Cláusula 2, eliminar as palavras: «e, no que diz respeito às transferências de dados de responsáveis pelo tratamento para subcontratantes e/ou de subcontratantes para subcontratantes, cláusulas contratuais-tipo nos termos do Artigo 28(7) do Regulamento (UE) 2016/679»;
  • A Cláusula 6 (Descrição da(s) transferência(s)) é substituída por: «Os detalhes da(s) transferência(s) e, em particular, as categorias de dados pessoais que são transferidas e a(s) finalidade(s) para as quais são transferidos) são os especificados no Anexo I.B quando as Leis de proteção de dados do Reino Unido se aplicarem ao tratamento realizado pelo exportador de dados ao efetuar essa transferência.»;
  • A Cláusula 8.7(i) do Módulo 1 é substituída por: «seja para um país que beneficie de regulamentos de adequação nos termos da Secção 17A do UK GDPR que abranjam a transferência ulterior»;
  • A Cláusula 8.8(i) dos Módulos 2 e 3 é substituída por: «a transferência ulterior seja para um país que beneficie de regulamentos de adequação nos termos da Secção 17A do UK GDPR que abranjam a transferência ulterior;»
  • As referências ao «Regulamento (UE) 2016/679», ao «Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (Regulamento Geral sobre a Proteção de Dados)» e a «esse Regulamento» são todas substituídas por «Leis de proteção de dados do Reino Unido». As referências a artigos específicos do «Regulamento (UE) 2016/679» são substituídas pelo artigo ou secção equivalente das Leis de proteção de dados do Reino Unido;
  • As referências ao Regulamento (UE) 2018/1725 são eliminadas;
  • As referências à «União Europeia», «União», «UE», «Estado-Membro da UE», «Estado-Membro» e «UE ou Estado-Membro» são todas substituídas por «Reino Unido»;
  • A referência à «Cláusula 12(c)(i)» na Cláusula 10(b)(i) do Módulo 1 é substituída por «Cláusula 11(c)(i)»;
  • A Cláusula 13(a) e a Parte C do Anexo I não são utilizadas;
  • A «autoridade de controlo competente» e a «autoridade de controlo» são ambas substituídas por «Information Commissioner»;
  • Na Cláusula 16(e), a alínea (i) é substituída por: «o Secretary of State emita regulamentos nos termos da Secção 17A da Data Protection Act 2018 que abranjam a transferência de dados pessoais à qual estas cláusulas se aplicam;»;
  • A Cláusula 17 é substituída por: «Estas Cláusulas são regidas pelas leis de Inglaterra e do País de Gales»;
  • A Cláusula 18 é substituída por: «Qualquer litígio decorrente destas Cláusulas será resolvido pelos tribunais de Inglaterra e do País de Gales.» Um titular dos dados também pode intentar uma ação judicial contra o exportador de dados e/ou o importador de dados perante os tribunais de qualquer país do Reino Unido. As partes concordam em submeter-se à jurisdição desses tribunais.»; e
  • As notas de rodapé das SCCs da UE aprovadas não fazem parte do Adendo do Reino Unido, exceto as notas de rodapé 8, 9, 10 e 11.

Alterações ao Adendo do Reino Unido#

As partes podem concordar em alterar as Cláusulas 17 e/ou 18 das SCCs da UE para fazer referência às leis e/ou aos tribunais da Escócia ou da Irlanda do Norte.

Se as partes quiserem alterar o formato das informações incluídas na Parte 1: Tabelas do Adendo do Reino Unido aprovado, podem fazê-lo acordando a alteração por escrito, desde que a alteração não reduza as Garantias adequadas.

Periodicamente, o ICO pode emitir um Adendo do Reino Unido aprovado revisto que:

  • introduza alterações razoáveis e proporcionais ao Adendo do Reino Unido aprovado, incluindo a correção de erros no Adendo do Reino Unido aprovado; e/ou
  • reflita alterações às Leis de proteção de dados do Reino Unido.

O Adendo do Reino Unido aprovado revisto especificará a data de início a partir da qual as alterações ao Adendo do Reino Unido aprovado produzem efeitos e se as partes precisam de rever este Adendo do Reino Unido, incluindo as Informações do apêndice. Este Adendo do Reino Unido será automaticamente alterado conforme estabelecido no Adendo do Reino Unido aprovado revisto a partir da data de início especificada.

Se o ICO emitir um Adendo do Reino Unido aprovado revisto ao abrigo da Secção 18 deste Adendo do Reino Unido e, como resultado direto das alterações ao Adendo do Reino Unido aprovado, uma parte sofrer um aumento substancial, desproporcional e demonstrável em:

  • os seus custos diretos de cumprimento das obrigações ao abrigo do Adendo do Reino Unido; e/ou
  • o seu risco ao abrigo do Adendo do Reino Unido,

e, em qualquer dos casos, tiver primeiro tomado medidas razoáveis para reduzir esses custos ou riscos de modo a que não sejam substanciais e desproporcionais, essa parte poderá terminar este Adendo do Reino Unido no final de um período razoável de aviso prévio, mediante notificação escrita à outra parte durante esse período e antes da data de início do Adendo do Reino Unido aprovado revisto.

As partes não precisam do consentimento de terceiros para efetuar alterações a este Adendo do Reino Unido, mas quaisquer alterações devem ser efetuadas de acordo com os seus termos.