Ultralytics YOLO27:
Voltar à seção Jurídico
Jurídico

Acordo de Tratamento de Dados (DPA) da Ultralytics

Consulte o Acordo de Tratamento de Dados da Ultralytics, que abrange o tratamento de dados pessoais, as medidas de segurança e a conformidade com as leis de proteção de dados da UE e do Reino Unido.

Este Acordo de Tratamento de Dados ("DPA") é incorporado e constitui parte integrante de (i) os Termos de Serviço da Ultralytics e/ou (ii) qualquer formulário de pedido, contrato empresarial ou outro contrato escrito aplicável que faça referência a este DPA (cada um, o "Contrato"), celebrado entre o cliente ("Cliente", "você") e a Ultralytics, Inc. ("Ultralytics", "Empresa", "nós").

Este DPA reflete o acordo entre as partes com relação a:

  • (A) Termos de controlador para operador: o Tratamento de Dados Pessoais do Cliente pela Ultralytics como Operadora (ou suboperadora, quando o Cliente for Operador) em nome do Cliente, em conexão com os Serviços; e
  • (B) Termos de controlador para controlador: o Tratamento de Dados Pessoais do Controlador por cada parte, na qualidade de Controlador independente, exclusivamente na medida descrita na Seção 10.

Este DPA permanece em vigor durante a vigência do Contrato e enquanto a Ultralytics tratar Dados Pessoais do Cliente em nome do Cliente.

Este DPA se aplica exclusivamente ao Tratamento de Dados Pessoais do Cliente pela Ultralytics na Plataforma Ultralytics. Para evitar dúvidas, este DPA não se aplica ao uso, à implantação ou à operação, pelo Cliente, de modelos de código aberto Ultralytics YOLO fora da Plataforma Ultralytics, atividades realizadas sob exclusiva responsabilidade do Cliente.

A Ultralytics poderá atualizar este DPA periodicamente para refletir alterações na legislação, em orientações regulatórias ou nos Serviços; as atualizações entrarão em vigor na data de publicação, desde que não reduzam materialmente as proteções de privacidade dos Dados Pessoais do Cliente sem o consentimento do Cliente (exceto quando exigido pela legislação aplicável).

1. Definições#

"Afiliada" significa qualquer entidade que controle direta ou indiretamente uma parte, seja controlada por uma parte ou esteja sob controle comum com uma parte, sendo que "controle" significa a titularidade de mais de 50% dos direitos de voto.

"Salvaguardas Apropriadas" significa os mecanismos juridicamente exigíveis para a transferência de Dados Pessoais permitidos pelas Leis de Proteção de Dados aplicáveis, especialmente, mas não exclusivamente, pelo Artigo 46 do GDPR.

"Suboperador" significa qualquer Operador contratado pela Ultralytics ou por suas Afiliadas para tratar Dados Pessoais do Cliente em nome da Ultralytics em conexão com os Serviços.

"Dados da Conta da Empresa" significa dados pessoais relacionados ao relacionamento da Empresa com o Cliente, incluindo nomes ou informações de contato de pessoas autorizadas pelo Cliente a acessar a conta do Cliente e informações de cobrança das pessoas que o Cliente associou à sua conta. Os Dados da Conta da Empresa também incluem quaisquer dados que a Empresa precise coletar para gerenciar seu relacionamento com o Cliente, verificar identidades ou cumprir outros requisitos das leis e regulamentações aplicáveis.

"Dados de Uso da Empresa" significa dados de uso dos Serviços coletados e tratados pela Empresa em conexão com a prestação dos Serviços, incluindo, sem limitação, dados usados para identificar a origem e o destino de uma comunicação, registros de atividade e dados usados para otimizar e manter o desempenho dos Serviços e investigar e prevenir o uso indevido do sistema.

"Dados do Cliente" significa quaisquer dados, conteúdos, materiais, arquivos ou informações (incluindo conjuntos de dados, imagens, vídeos, anotações, rótulos, metadados, entradas e saídas de modelos e outros conteúdos) que o Cliente ou seus usuários autorizados carreguem, enviem, transmitam ou disponibilizem de outra forma para Tratamento em conexão com os Serviços, incluindo quaisquer dados gerados para o Cliente por meio do uso dos Serviços pelo Cliente.

"Violação de Dados Pessoais do Cliente" significa uma violação de segurança que resulte na destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilícito a Dados Pessoais do Cliente tratados pela Ultralytics ou por seus Suboperadores em conexão com os Serviços. A Violação de Dados Pessoais do Cliente não inclui tentativas malsucedidas nem atividades que não comprometam os Dados Pessoais do Cliente (por exemplo, tentativas malsucedidas de login, varreduras de portas, ataques de negação de serviço ou outros ataques a firewalls ou sistemas em rede).

"Leis de Proteção de Dados" significa todas as leis aplicáveis sobre privacidade e proteção de dados que se aplicam ao Tratamento de Dados Pessoais por uma parte nos termos do Contrato, incluindo, conforme aplicável, o GDPR, o UK GDPR, a Swiss FADP, a ePrivacy/PECR, a CCPA/CPRA e outras leis estaduais de privacidade aplicáveis dos EUA.

"GDPR" significa o Regulamento (UE) 2016/679; "UK GDPR" significa o GDPR conforme incorporado à legislação do Reino Unido; "Swiss FADP" significa a Lei Federal Suíça de Proteção de Dados (conforme revisada). "Instruções" significa as instruções documentadas do Cliente à Ultralytics relativas ao Tratamento de Dados Pessoais do Cliente, conforme descrito na Seção 2.2.

"SCCs" significa as cláusulas contratuais padrão da UE (Decisão 2021/914); "Adendo do Reino Unido" significa o Adendo Internacional de Transferência de Dados da ICO. Os demais termos grafados com iniciais maiúsculas têm os significados atribuídos pelas Leis de Proteção de Dados e/ou pelo Contrato.

"Serviços" significa os serviços e funcionalidades disponibilizados pela Ultralytics ao Cliente nos termos do Contrato, incluindo a Plataforma Ultralytics e qualquer suporte, administração e documentação relacionados, conforme descritos mais detalhadamente no Contrato.

"Plataforma Ultralytics" significa o ambiente de software como serviço da Ultralytics baseado em nuvem, por meio do qual os Clientes podem carregar, gerenciar, anotar e versionar conjuntos de dados; treinar, avaliar, comparar, exportar e implantar modelos de visão computacional; gerenciar projetos e usuários; e acessar recursos e suporte relacionados, e por meio do qual a Ultralytics trata Dados Pessoais do Cliente em nome do Cliente de acordo com este DPA.

"Modelos de código aberto Ultralytics YOLO" significa os modelos de visão computacional de código aberto e o código-fonte relacionado disponibilizados pela Ultralytics sob licenças de código aberto aplicáveis, que os Clientes podem baixar, implantar, hospedar e operar de forma independente em seus próprios ambientes. Para deixar claro, quando os Clientes implantam ou usam Modelos de código aberto Ultralytics YOLO fora da Plataforma Ultralytics, a Ultralytics não trata Dados Pessoais em nome do Cliente nos termos deste DPA.

2. Responsabilidades do Cliente#

2.1 Conformidade com as leis. O Cliente é responsável por cumprir as Leis de Proteção de Dados em relação ao seu Tratamento de Dados Pessoais e ao uso dos Serviços, inclusive por fornecer os avisos necessários e obter os consentimentos e as autorizações exigidos.

2.2 Instruções. O Contrato (incluindo este DPA), juntamente com a configuração e o uso dos Serviços pelo Cliente de acordo com o Contrato, constituem as Instruções completas do Cliente à Ultralytics para o Tratamento de Dados Pessoais do Cliente. O Cliente poderá fornecer Instruções adicionais durante a vigência, desde que sejam compatíveis com o Contrato e os Serviços. Se a Ultralytics acreditar, de forma razoável, que as Instruções adicionais exigem alterações substanciais ou geram encargos, as partes discutirão o assunto de boa-fé.

2.3 Dados Proibidos. Salvo se as partes acordarem expressamente por escrito (incluindo um acordo sobre as salvaguardas adicionais exigidas pelas Leis de Proteção de Dados aplicáveis), o Cliente não fornecerá, não enviará por meio dos Serviços nem disponibilizará de qualquer outra forma à Ultralytics quaisquer Categorias Especiais de Dados Pessoais nos termos do Artigo 9.º do GDPR (ou equivalente), nem dados relativos a condenações penais ou infrações nos termos do Artigo 10.º do GDPR.

A título de exemplo e sem limitação, os Dados Proibidos incluem:

  • números de identificação emitidos pelo governo (como números de passaporte, números de identificação nacional ou números de segurança social);
  • informações de saúde ou médicas, incluindo identificadores biométricos utilizados com a finalidade de identificar uma pessoa singular de forma única;
  • informações relativas à origem racial ou étnica, às opiniões políticas, às convicções religiosas ou filosóficas ou à filiação sindical de uma pessoa;
  • dados genéticos ou dados biométricos tratados com a finalidade de identificar uma pessoa singular de forma única;
  • dados pessoais relativos a crianças, quando restritos pelas Leis de Proteção de Dados aplicáveis;
  • e dados relativos a condenações penais, alegações de conduta criminosa ou atividades de aplicação da lei.

Além disso, os Serviços também não se destinam ao tratamento de outros dados que exijam proteção reforçada nos termos das Leis de Proteção de Dados aplicáveis, como dados de cartões de pagamento, números de contas bancárias ou dados de geolocalização precisa. O Cliente é o único responsável por garantir que os conjuntos de dados, imagens, vídeos, anotações, etiquetas, metadados ou outros conteúdos carregados para os Serviços ou tratados por meio deles não incluam Dados Proibidos. Qualquer Tratamento de Dados Proibidos em violação desta Seção constitui uma violação material deste DPA.

2.4 Dados Inadequados; Indenização. O Cliente é o único responsável pela legalidade dos Dados Pessoais do Cliente fornecidos à Ultralytics e por garantir que sejam adequados aos Serviços. O Cliente defenderá e indenizará a Ultralytics contra quaisquer reclamações de terceiros decorrentes do fornecimento, pelo Cliente, de Dados Pessoais aos Serviços em violação do Contrato, deste DPA ou das Leis de Proteção de Dados aplicáveis.

3. Obrigações da Ultralytics como Operadora#

3.1 Limitação de Finalidade. A Ultralytics tratará os Dados Pessoais do Cliente apenas (a) para prestar os Serviços de acordo com o Contrato e o Anexo A, (b) de acordo com as Instruções do Cliente e (c) conforme exigido pela legislação aplicável. A Ultralytics não utilizará os Dados Pessoais do Cliente nem os Dados do Cliente para treinar, melhorar ou desenvolver modelos gerais ou comercialmente disponíveis da Ultralytics, exceto quando o Cliente der instruções expressas por escrito ou por meio dos Serviços.

3.2 Conflito de Leis. Se a Ultralytics tomar conhecimento de que não pode tratar os Dados Pessoais do Cliente de acordo com as Instruções devido a uma exigência legal, a Ultralytics notificará o Cliente (na medida permitida por lei) e, quando necessário, suspenderá o Tratamento afetado (exceto o armazenamento seguro) até que o Cliente emita Instruções em conformidade.

3.3 Confidencialidade do Pessoal. A Ultralytics garantirá que as pessoas autorizadas a tratar os Dados Pessoais do Cliente estejam sujeitas a obrigações de confidencialidade. O Cliente concorda que a Ultralytics poderá divulgar os Dados Pessoais do Cliente aos seus consultores profissionais e auditores, na medida razoavelmente necessária em relação à execução do Contrato/DPA, sujeita a obrigações de confidencialidade.

3.4 Subcontratação do Tratamento. A Ultralytics poderá contratar Suboperadores de acordo com a Seção 5 e continuará responsável pelo cumprimento de obrigações equivalentes por parte deles.

3.5 Eliminação / Devolução. Após o término dos Serviços, a Ultralytics eliminará ou devolverá os Dados Pessoais do Cliente de acordo com o Contrato e o Anexo A, salvo se a lei exigir a sua conservação. A certificação de eliminação ao abrigo das SCCs será fornecida a pedido do Cliente.

4. Direitos dos Titulares dos Dados (ou Consumidores)#

4.1 Solicitação do Titular dos Dados (ou Consumidor). Na medida legalmente permitida, a Ultralytics notificará o Cliente, por meio do contato principal da conta, sem demora injustificada, se receber de um Titular dos Dados (ou Consumidor) uma solicitação para exercer o direito de acesso (ou divulgação), o direito de retificação, de restrição do Tratamento, de apagamento (ou eliminação ou o «direito ao esquecimento»), de portabilidade dos dados, de oposição ao Tratamento ou o direito de não ficar sujeito a uma decisão individual automatizada (a «Solicitação do Titular dos Dados (ou Consumidor)»).

4.2 Assistência. Tendo em conta a natureza do Tratamento, a Ultralytics prestará assistência razoável ao Cliente para responder a solicitações de exercício dos direitos dos Titulares dos Dados ao abrigo das Leis de Proteção de Dados, na medida em que o Cliente não possa atender à solicitação usando as funcionalidades disponíveis nos Serviços.

4.3 AIPD; Consulta Prévia. Tendo em conta a natureza do Tratamento e as informações disponíveis à Ultralytics, a Ultralytics prestará assistência razoável ao Cliente em (i) avaliações de impacto sobre a proteção de dados e (ii) consultas e/ou cooperação do Cliente com autoridades de supervisão, em cada caso quando exigido pelas Leis de Proteção de Dados e quando o Cliente não tenha acesso às informações relevantes por outros meios. Exceto quando exigido pelas Leis de Proteção de Dados ou em relação a uma Violação de Dados Pessoais do Cliente, o Cliente não solicitará essa assistência mais de uma vez em qualquer período de doze (12) meses. O Cliente reembolsará os custos e despesas razoáveis incorridos pela Ultralytics ao prestar essa assistência, quando permitido por lei.

5. Suboperadores#

5.1 Autorização Geral. O Cliente concede à Ultralytics autorização geral por escrito para contratar Suboperadores para tratar os Dados Pessoais do Cliente no âmbito dos Serviços.

5.2 Lista e Notificação. Uma lista dos Suboperadores atuais está disponível em Lista de Suboperadores da Ultralytics (a «Lista»). A Ultralytics disponibilizará um mecanismo para subscrever notificações de atualizações da Lista e notificará sobre novos Suboperadores pelo menos dez (10) dias antes de autorizá-los a tratar os Dados Pessoais do Cliente. O Cliente é responsável por subscrever essas notificações quando disponíveis; se o Cliente não se subscrever, reconhece que poderá não receber aviso prévio por esse mecanismo. Em todos os casos, as atualizações da Lista constituirão aviso de alterações aos Suboperadores. O Cliente reconhece que determinados Suboperadores são essenciais para a prestação dos Serviços e que se opor à utilização de um suboperador poderá impedir a Empresa de oferecer os Serviços ao Cliente.

Para maior clareza, as Afiliadas da Ultralytics envolvidas na prestação dos Serviços, incluindo a Ultralytics Ltd (UK) e a Ultralytics AI Spain, S.L., poderão atuar como Suboperadores intragrupo quando tratarem os Dados Pessoais do Cliente em nome da Ultralytics Inc. em relação aos Serviços.

5.3 Objeção a Novos Suboperadores. O Cliente poderá apresentar uma objeção por escrito à contratação de um novo Suboperador por motivos razoáveis de proteção de dados, de acordo com a Seção 5.2. Se a Ultralytics não puder resolver razoavelmente a objeção do Cliente, o Cliente poderá descontinuar o Serviço afetado mediante notificação por escrito, sem que isso o isente de quaisquer tarifas acumuladas antes dessa descontinuação.

5.4 Obrigações Repassadas. A Ultralytics contratará Suboperadores somente após realizar a devida diligência razoável e baseada em riscos para avaliar se o Suboperador é capaz de proporcionar um nível adequado de proteção aos Dados Pessoais do Cliente de acordo com as Leis de Proteção de Dados aplicáveis, e monitorará periodicamente os Suboperadores como parte do seu programa de gestão de fornecedores. A Ultralytics garantirá que os seus Suboperadores estejam sujeitos a obrigações de proteção de dados materialmente equivalentes ou mais protetoras do que as estabelecidas neste DPA. A pedido do Cliente, a Ultralytics fornecerá cópias (que poderão ser editadas por motivos de confidencialidade) dos termos relevantes de proteção de dados dos Suboperadores, conforme exigido pelas SCCs.

6. Segurança#

6.1 Medidas. Tendo em conta o estado da técnica, a natureza, o âmbito, o contexto e as finalidades do Tratamento, bem como o risco, de probabilidade e gravidade variáveis, para os direitos e liberdades das pessoas singulares, a Ultralytics implementará e manterá medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado a esse risco, de acordo com as Leis de Proteção de Dados aplicáveis, incluindo o Artigo 32.º do GDPR. Essas medidas estão descritas no Anexo C, que a Ultralytics poderá atualizar periodicamente, desde que qualquer atualização não reduza materialmente o nível geral de proteção dos Dados Pessoais do Cliente.

6.2 Responsabilidades do Cliente. Não obstante o acima exposto, o Cliente reconhece que, exceto conforme expressamente previsto neste DPA, é responsável pela utilização segura dos Serviços, incluindo proteger as credenciais de autenticação da sua conta, configurar adequadamente os controles de acesso e garantir que os seus usuários acessem e utilizem os Serviços de forma compatível com as Leis de Proteção de Dados aplicáveis e com os recursos de segurança disponibilizados pela Ultralytics.

7. Auditorias do Cliente e Demonstração de Conformidade#

7.1 Documentação. Mediante solicitação razoável, a Ultralytics disponibilizará as informações razoavelmente necessárias para demonstrar a conformidade com este DPA (incluindo relatórios de auditoria ou certificações atuais de terceiros, quando disponíveis). A Ultralytics manterá registros suficientes para demonstrar a conformidade com este DPA e conservará esses registros por um período razoável após o término (por exemplo, três (3) anos), salvo se a lei exigir um período mais longo.

7.2 Auditoria. Quando exigido pelas Leis de Proteção de Dados e se a documentação for insuficiente, o Cliente poderá, mediante aviso prévio razoável por escrito e às suas expensas, solicitar uma auditoria ou inspeção dos sistemas e processos relevantes da Ultralytics. Qualquer auditoria ou inspeção desse tipo será realizada somente após acordo mútuo por escrito entre as partes quanto ao âmbito, ao cronograma e à duração da auditoria, bem como a qualquer taxa razoável de reembolso pelo tempo e pelos recursos da Ultralytics utilizados em relação à auditoria. Qualquer auditoria realizada nos termos desta Seção deverá:

  • (a) ocorrer no máximo uma vez em qualquer período de doze (12) meses;
  • (b) ser realizada durante o horário comercial normal da Ultralytics;
  • (c) estar sujeita a controles razoáveis de confidencialidade, segurança e proteção; e
  • (d) limitar-se a sistemas e registros razoavelmente relevantes para o Tratamento dos Dados Pessoais do Cliente.

O Cliente notificará prontamente a Ultralytics sobre qualquer não conformidade material identificada durante uma auditoria, para permitir que a Ultralytics tenha uma oportunidade razoável de tratar essas constatações.

8. Violações de Dados Pessoais#

8.1 Notificação. A Ultralytics notificará o Cliente sem demora injustificada e, em qualquer caso, no prazo máximo de 72 horas após tomar conhecimento de uma Violação de Dados Pessoais do Cliente.

8.2 Assistência. A Ultralytics prestará assistência razoável às notificações que o Cliente deva enviar às autoridades reguladoras e aos Titulares dos Dados afetados, tendo em conta as informações disponíveis à Ultralytics.

8.3 Ausência de Admissão. A notificação de uma violação não constitui admissão de culpa ou responsabilidade. A obrigação de notificar a violação não se aplica na medida em que a Violação de Dados Pessoais do Cliente seja causada por ações ou omissões do Cliente ou dos seus usuários.

9. Transferências (UE/Reino Unido/Suíça)#

9.1 Transferências Internacionais. O Cliente reconhece que as principais operações de tratamento da Ultralytics poderão ocorrer nos Estados Unidos e em outros locais, conforme necessário para prestar os Serviços.

Para maior clareza, os Dados Pessoais do Cliente também poderão ser transferidos entre a Ultralytics Inc. e as suas Afiliadas (incluindo a Ultralytics Ltd (UK) e a Ultralytics AI Spain, S.L.) quando essas Afiliadas atuarem como Suboperadores em relação aos Serviços. Quando essas transferências se qualificarem como transferências internacionais nos termos das Leis de Proteção de Dados aplicáveis, estarão sujeitas a Salvaguardas Adequadas, incluindo as SCCs (Módulo 3, quando aplicável) ou outros mecanismos de transferência válidos.

Quando for necessário transferir Dados Pessoais do Cliente para um país que não tenha sido reconhecido como oferecendo um nível adequado de proteção de dados, essas transferências estarão sujeitas a Salvaguardas Adequadas, de acordo com as Leis de Proteção de Dados aplicáveis, incluindo, quando aplicável, as SCCs e o Aditamento do Reino Unido incorporados a este DPA.

9.2 SCCs da UE. Para transferências de Dados Pessoais do Cliente sujeitas ao GDPR para um país terceiro sem decisão de adequação, as partes incorporam as SCCs da UE. O Módulo Dois (Responsável pelo Tratamento→Operador) aplica-se quando o Cliente for um Responsável pelo Tratamento; o Módulo Três (Operador→Suboperador) aplica-se quando o Cliente for um Operador. Os anexos das SCCs são preenchidos utilizando o Anexo B (Anexos I/III) e o Anexo C (Anexo II).

9.3 Aditamento do Reino Unido. Para transferências sujeitas ao GDPR do Reino Unido, as partes incorporam o Aditamento do Reino Unido, preenchido por referência aos Anexos B/C e à seleção do mecanismo de transferência aplicável.

9.4 Suíça. Para transferências suíças, aplicam-se as SCCs da UE com as modificações-padrão suíças (as referências ao GDPR incluem a FADP suíça; o FDPIC como autoridade competente etc.), preenchidas por referência aos Anexos.

9.5 Solicitações de Acesso Governamental. A Ultralytics tratará solicitações juridicamente vinculativas de Dados Pessoais do Cliente de acordo com a legislação aplicável e as SCCs, incluindo (quando legalmente permitido) a notificação ao Cliente e a cooperação razoável.

10. Termos entre Responsáveis pelo Tratamento (Conta / Utilização / Operações de Segurança da Ultralytics)#

10.1 Âmbito. Esta Seção aplica-se ao Tratamento de Dados Pessoais do Responsável pelo Tratamento por cada parte como Responsável pelo Tratamento independente (e não como corresponsáveis), incluindo o Tratamento de Dados da Conta da Empresa e Dados de Utilização da Empresa pela Ultralytics.

10.2 Obrigações dos Responsáveis pelo Tratamento Independentes. Cada parte deverá:

  • (a) tratar os Dados Pessoais do Responsável pelo Tratamento em conformidade com as Leis de Proteção de Dados;
  • (b) implementar medidas de segurança adequadas; e
  • (c) responder às comunicações regulatórias relacionadas ao seu próprio Tratamento.

10.3 Tratamento pela Ultralytics como Responsável pelo Tratamento. A Ultralytics trata os Dados da Conta da Empresa e os Dados de Utilização da Empresa como Responsável pelo Tratamento para fins de administração da conta, faturamento, monitoramento de segurança e prevenção de abusos, verificação de identidade, conformidade legal, auditorias/contabilidade e operações do serviço (incluindo desempenho e confiabilidade). Esse Tratamento está descrito na Política de Privacidade da Ultralytics. Nada neste DPA será interpretado como criação de uma relação de corresponsabilidade entre as partes.

Para evitar dúvidas, a Ultralytics e as suas Afiliadas poderão tratar dados de contato comerciais limitados (como nomes, endereços de e-mail corporativos e dados de contato profissionais) no contexto de atividades de prospecção comercial, demonstrações, parcerias e gestão do relacionamento com clientes, como Responsáveis pelo Tratamento independentes.

11. Termos da Califórnia (CCPA/CPRA)#

11.1 Prestador de Serviços / Operador. Na medida em que o CCPA/CPRA se aplique e a Ultralytics trate Dados Pessoais do Cliente em nome do Cliente, a Ultralytics atuará como «prestador de serviços» e/ou «operador» e não «venderá» nem «compartilhará» essas informações pessoais.

11.2 Uso Limitado. A Ultralytics não conservará, utilizará nem divulgará os Dados Pessoais do Cliente fora da finalidade comercial direta de prestar os Serviços, exceto conforme permitido pelo CCPA/CPRA.

11.3 Discriminação. As Partes não poderão discriminar um Consumidor por ter exercido os seus direitos.

12. Disposições Gerais#

12.1 Limitação de Responsabilidade. As limitações e exclusões previstas no Contrato aplicam-se a este DPA, exceto quando proibidas por lei ou pelas SCCs/Aditamento do Reino Unido.

12.2 Divisibilidade. Se qualquer disposição deste DPA for inválida ou inexequível, o restante deste DPA permanecerá válido e em vigor. A disposição inválida ou inexequível deverá ser (i) alterada conforme necessário para garantir a sua validade e exequibilidade, preservando ao máximo possível a intenção das Partes ou, se isso não for possível, (ii) interpretada como se a parte inválida ou inexequível nunca tivesse sido incluída.

12.3 Celebração deste DPA. Este DPA é incorporado ao Contrato e faz parte dele. O Cliente celebra este DPA (incluindo, quando aplicável, as SCCs da UE e o Aditamento do Reino Unido) ao:

  • (a) aceitar ou concordar em ficar vinculado ao Contrato (inclusive clicando em «Concordo» ou utilizando mecanismo semelhante para aceitar os Termos de Serviço),
  • (b) celebrar um formulário de pedido, uma declaração de trabalho ou outro contrato por escrito que incorpore ou faça referência ao Contrato, ou
  • (c) utilizar ou continuar a utilizar os Serviços após este DPA ser disponibilizado pela Empresa.

O Cliente declara e garante que a pessoa que aceita o Contrato e/ou utiliza os Serviços em nome do Cliente tem autoridade para vincular o Cliente e, quando aplicável, as suas Afiliadas.

12.4 Contato. Solicitações de privacidade: privacy@ultralytics.com; DPO: dpo@ultralytics.com; notificações legais: legal@ultralytics.com.

13. Partes; Afiliadas#

O Cliente celebra este DPA em nome próprio e das suas Afiliadas que sejam usuários autorizados dos Serviços ao abrigo do Contrato e sejam Responsáveis pelo Tratamento/Operadores dos Dados Pessoais do Cliente («Afiliadas Permitidas»). O Cliente declara que tem autoridade para vincular as Afiliadas Permitidas.

Anexo A: Detalhes do Tratamento de Dados Pessoais#

Natureza: A Ultralytics fornece software baseado na nuvem e serviços relacionados que permitem aos Clientes acessar e utilizar os produtos e funcionalidades da Ultralytics, incluindo treinamento de modelos, inferência, gestão de conjuntos de dados, fluxos de trabalho de implantação e suporte e administração relacionados («Serviços»), conforme descrito no Contrato.

Para maior clareza, os Serviços incluem a Plataforma Ultralytics, por meio da qual a Ultralytics trata os Dados Pessoais do Cliente em nome do Cliente, de acordo com este DPA. Separadamente, a Ultralytics também disponibiliza modelos de código aberto Ultralytics YOLO, que os Clientes podem implantar e operar de forma independente nos seus próprios ambientes. Quando os Clientes implantarem ou utilizarem modelos Ultralytics YOLO fora da Plataforma Ultralytics, a Ultralytics não tratará Dados Pessoais em nome do Cliente, e os Clientes serão os únicos responsáveis por implementar medidas técnicas e organizacionais adequadas, determinar as finalidades e os meios do Tratamento e garantir a conformidade com as Leis de Proteção de Dados aplicáveis em relação a essa implantação e utilização.

Finalidade: A Ultralytics trata os Dados Pessoais do Cliente em nome do Cliente para as seguintes finalidades:

  • prestar, operar, proteger e dar suporte aos Serviços de acordo com o Contrato e as Instruções documentadas do Cliente;
  • cumprir outras instruções razoáveis e documentadas fornecidas pelo Cliente, desde que essas instruções sejam compatíveis com o Contrato e este DPA;
  • responder a solicitações iniciadas pelo Cliente ou pelos seus usuários autorizados durante a utilização dos Serviços (incluindo solicitações de suporte ao cliente);
  • monitorar, prevenir e detectar incidentes de segurança, fraudes, abusos e utilização indevida dos Serviços; e
  • cumprir as obrigações legais aplicáveis.

A Ultralytics não utilizará os Dados Pessoais do Cliente para treinar ou melhorar os modelos gerais da Ultralytics, exceto conforme expressamente instruído pelo Cliente por escrito ou por meio dos Serviços. Para maior clareza, a Ultralytics poderá utilizar os Dados de Utilização da Empresa e dados agregados ou desidentificados (quando permitido) para operar, proteger e melhorar os Serviços.

Quando o Cliente optar por compartilhar conjuntos de dados, modelos ou outros conteúdos por meio dos recursos comunitários ou públicos dos Serviços, esse compartilhamento constituirá uma instrução documentada do Cliente. O Cliente continuará sendo o único responsável por garantir que tenha todos os direitos e fundamentos jurídicos necessários para disponibilizar esses dados a outros usuários.

Duração do Tratamento: A Ultralytics tratará os Dados Pessoais do Cliente durante a vigência do Contrato e pelo tempo necessário para prestar os Serviços de acordo com as Instruções do Cliente. Após o término ou a expiração do Contrato, a Ultralytics eliminará ou devolverá os Dados Pessoais do Cliente de acordo com o Contrato e este DPA, salvo se a legislação aplicável exigir a sua conservação por mais tempo. Para maior clareza, quando a Ultralytics tratar Dados Pessoais do Responsável pelo Tratamento (incluindo Dados da Conta da Empresa e Dados de Utilização da Empresa) como Responsável pelo Tratamento independente nos termos da Seção 10, esse Tratamento ocorrerá pelos períodos estabelecidos na Política de Privacidade da Ultralytics.

Categorias de Titulares dos Dados: Os Dados Pessoais do Cliente poderão referir-se às seguintes categorias de Titulares dos Dados, conforme determinado e controlado pelo Cliente:

  • funcionários, prestadores de serviços, agentes e representantes do Cliente;
  • usuários autorizados e administradores do Cliente;
  • e usuários finais, clientes ou outras pessoas singulares do Cliente cujos Dados Pessoais o Cliente opte por enviar aos Serviços.

Categorias de Dados Pessoais: Os Dados Pessoais do Cliente poderão incluir as seguintes categorias de Dados Pessoais, na medida em que sejam enviados aos Serviços ou disponibilizados de outra forma por meio deles pelo Cliente ou em seu nome:

  • Dados de conta e identidade do usuário, como nome, endereço de e-mail, nome de usuário/ID do usuário, nome da organização e função/permissões do usuário (por exemplo, administrador/usuário).
  • Dados de utilização e do dispositivo/técnicos, como endereço IP, identificadores do dispositivo e atributos do sistema (por exemplo, tipo de dispositivo, sistema operacional, tipo de navegador), arquivos de registro, marcas temporais, eventos de autenticação, histórico de acesso e, quando aplicável, aplicativos instalados ou detalhes de configuração coletados como parte de fluxos de trabalho empresariais de dispositivos ou segurança.
  • Conteúdo e dados de entrada fornecidos pelo Cliente, como comandos gerados por usuários, comentários, anotações, metadados ou etiquetas de conjuntos de dados e qualquer outro conteúdo carregado ou enviado pelo Cliente por meio dos Serviços (incluindo imagens/vídeos/áudio ou outros arquivos), mas somente na medida em que esse conteúdo contenha Dados Pessoais.
  • Dados de suporte e comunicações, como comunicações com o suporte ao cliente, relatórios de problemas, informações de resolução de problemas e dados de contato administrativos.

As categorias de Dados Pessoais tratados poderão ainda incluir as descritas na Política de Privacidade da Ultralytics.

Dados Sensíveis ou Categorias Especiais de Dados: Os Serviços não foram concebidos nem se destinam ao Tratamento de Categorias Especiais de Dados Pessoais (conforme definidas no Artigo 9.º do GDPR ou equivalente ao abrigo das Leis de Proteção de Dados aplicáveis) nem de Dados Pessoais relativos a condenações penais e infrações (Artigo 10.º do GDPR), e o Cliente está proibido de fornecer esses dados, salvo se houver acordo expresso por escrito com a Ultralytics e sujeito a salvaguardas adicionais.

Anexo B: Informações dos Anexos I e III (SCCs da UE e Aditamento do Reino Unido)#

A seguir estão incluídas as informações exigidas pelo Anexo I e pelo Anexo III das SCCs da UE, bem como pela Tabela 1, pelo Anexo 1A e pelo Anexo 1B do Aditamento do Reino Unido.

1. As Partes

Exportador(es) de dados:

  • Nome: Nome da entidade jurídica do Cliente
  • Nome comercial (se diferente): [Opcional]
  • Endereço: Endereço registrado do Cliente
  • Número de registro oficial (se houver): [Opcional]
  • Nome, cargo e dados de contato da pessoa de contato: Nome, cargo, e-mail
  • Atividades relevantes para os dados transferidos nos termos destas Cláusulas: uso dos Serviços nos termos do Contrato, incluindo a transferência de Dados Pessoais do Cliente para a Ultralytics para Tratamento relacionado aos Serviços, conforme descrito no Contrato, neste DPA e no Anexo A.
  • Assinatura e data: Mediante assinatura/aceitação do Contrato/DPA
  • Função (controlador/operador): Controlador

Importador(es) dos dados:

  • Nome: Ultralytics Inc.
  • Nome comercial (se diferente): N/A
  • Endereço e informações de contato: 5001 Judicial Way, Frederick, MD, 21703, Estados Unidos; privacy@ultralytics.com
  • Número de registro oficial (se houver): 6755919
  • Atividades relevantes para os dados transferidos nos termos destas Cláusulas: Tratamento dos Dados Pessoais do Cliente em nome do Cliente para fornecer, operar, proteger, manter e dar suporte aos Serviços, bem como conforme descrito de outra forma no Contrato, neste DPA e no Anexo A.
  • Assinatura e data: Mediante assinatura/aceitação do Contrato/DPA
  • Função (controlador/operador): Conforme descrito na Seção 3 do DPA.

2. Descrição da transferência

CampoDetalhes
Titulares dos dadosConforme descrito no Anexo A do DPA
Categorias de dados pessoaisConforme descrito no Anexo A do DPA
Dados pessoais de categorias especiais (se aplicável)Conforme descrito no Anexo A do DPA
Natureza do TratamentoConforme descrito no Anexo A do DPA
Finalidades do TratamentoConforme descrito no Anexo A do DPA
Duração do Tratamento e da retenção (ou os critérios para determinar esse período)Conforme descrito no Anexo A do DPA
Frequência da transferênciaConforme necessário para fornecer e cumprir todas as obrigações e exercer todos os direitos relativos aos Dados Pessoais, conforme previsto no Contrato ou no DPA
Destinatários dos Dados Pessoais transferidos para o Importador dos DadosA Empresa manterá uma lista de Suboperadores em: Lista de Suboperadores da Ultralytics

Suboperadores intragrupo:

Ultralytics Ltd (Reino Unido) - suporte de engenharia, suporte ao cliente, assistência na integração e interações comerciais (incluindo demonstrações e parcerias)

Ultralytics AI Spain, S.L. (Espanha) - suporte de engenharia, interações comerciais e atividades voltadas aos clientes, envolvendo o Tratamento limitado de dados de contato comercial

3. Autoridade supervisora competente

A autoridade supervisora será a autoridade supervisora do Exportador dos Dados, conforme determinado de acordo com a Cláusula 13 das SCCs da UE. Para os fins do Adendo do Reino Unido, a autoridade supervisora será o Information Commissioner's Office do Reino Unido.

Anexo C: Medidas técnicas e organizacionais de segurança#

O conteúdo a seguir inclui as informações exigidas pelo Anexo II das SCCs da UE e pelo Anexo II do Adendo do Reino Unido.

Medida técnica e organizacional de segurançaDetalhes
Medidas de pseudonimização e criptografia de dados pessoaisOs Dados Pessoais do Cliente são protegidos por criptografia em trânsito, usando conexões seguras padrão do setor (TLS) entre componentes da plataforma e endpoints externos. Os dados armazenados em serviços de nuvem contam com criptografia em repouso gerenciada pelo provedor de nuvem e controles seguros de gerenciamento de chaves.
Medidas para garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de TratamentoA Ultralytics mantém compromissos de Segurança, Confidencialidade e Disponibilidade para seus Serviços, incluindo configuração de sistemas projetada para restringir o acesso não autorizado, detecção e monitoramento de intrusões, varredura de vulnerabilidades e testes de penetração, criptografia em trânsito e em repouso e controles de retenção/descarte de dados. A Plataforma Ultralytics opera com serviços de nuvem gerenciados que oferecem disponibilidade. Nossos provedores de infraestrutura como serviço (IaaS) dão suporte à resiliência dos bancos de dados por meio de replicação e alta disponibilidade. A Ultralytics também garante que as medidas técnicas e organizacionais (TOMs) dos Suboperadores subsequentes atendam ou superem os padrões estabelecidos neste contrato.
Medidas para garantir a capacidade de restabelecer a disponibilidade e o acesso aos dados pessoais em tempo hábil em caso de incidente físico ou técnicoOs dados do Cliente na Plataforma Ultralytics são copiados por meio de serviços nativos do provedor de nuvem. Os backups são monitorados, e as exceções são investigadas e corrigidas. Os dados de backup são criptografados em repouso e em trânsito, e o acesso é restrito a pessoas autorizadas. O planejamento de continuidade de negócios e recuperação de desastres inclui objetivos de ponto de recuperação (RPOs), objetivos de tempo de recuperação (RTOs) e funções e responsabilidades definidas.
Processos para testar, avaliar e analisar regularmente a eficácia das medidas técnicas e organizacionais a fim de garantir a segurança do TratamentoA Ultralytics realiza varreduras regulares de vulnerabilidades nos sistemas e na rede, além de testes de penetração no ambiente de produção. O gerenciamento de vulnerabilidades inclui a varredura de dependências e práticas de desenvolvimento seguro integradas aos pipelines de CI/CD; as vulnerabilidades identificadas são priorizadas e corrigidas de acordo com sua gravidade e risco. Além disso, a Ultralytics realiza avaliações anuais de risco e Revisões pela Administração como parte das práticas padrão do ISMS.
Medidas para identificação e autorização de usuáriosA Plataforma Ultralytics usa um provedor de autenticação e identidade que dá suporte à autenticação de usuários e ao gerenciamento de sessões. O acesso aos sistemas de engenharia (incluindo repositórios de código-fonte) é restrito a pessoas autorizadas e regido por permissões baseadas em funções, proteções de branches e revisões obrigatórias. O acesso interno segue o princípio do menor privilégio e controles de acesso baseados em funções.
Medidas para proteger os dados durante a transmissãoO tráfego de entrada da rede para a Plataforma Ultralytics é restrito a conexões HTTPS (TLS) seguras por meio de endpoints de frontend designados. As comunicações internas entre os componentes da plataforma e os serviços de armazenamento são criptografadas em trânsito usando TLS.
Medidas para proteger os dados durante o armazenamentoNa Plataforma Ultralytics, os dados do Cliente são armazenados em serviços de nuvem gerenciados e criptografados, com suporte a redundância e backups. Os serviços de nuvem gerenciados oferecem criptografia integrada, backups automatizados, armazenamento redundante e alta disponibilidade. Os dados em repouso são criptografados pelo provedor de nuvem.
Medidas para garantir a segurança física dos locais onde os dados pessoais são tratadosA Plataforma Ultralytics é hospedada por provedores de serviços de nuvem terceirizados. As proteções físicas e ambientais dos centros de dados de hospedagem são operadas pelas organizações Suboperadoras relevantes. A Ultralytics analisa os relatórios de atestação das organizações Suboperadoras e realiza análises de risco pelo menos uma vez por ano.
Medidas para garantir o registro de eventosA Ultralytics utiliza registros nativos da nuvem para monitoramento, resolução de problemas e investigação de incidentes. Alertas relacionados à disponibilidade e à segurança da plataforma são comunicados internamente por meio de comunicações internas e e-mail, e externamente por uma página de status hospedada. Além disso, a Ultralytics analisa regularmente o acesso a aplicativos, ferramentas e recursos que tratam ou armazenam Dados do Cliente.
Medidas para garantir a configuração do sistema, incluindo a configuração padrãoA Ultralytics mantém processos documentados de gerenciamento de alterações que regem as alterações na Plataforma Ultralytics e na base de código dos modelos Ultralytics YOLO, incluindo o início das alterações, a documentação, os padrões de desenvolvimento, os testes, a revisão e a aprovação antes do lançamento ou da implantação. As alterações são rastreadas no controle de versão, com revisão por pares e validação por pipelines de CI/CD.
Medidas para a governança e o gerenciamento internos de TI e segurança de TIA Ultralytics mantém políticas e procedimentos de segurança alinhados aos compromissos de serviço e aos requisitos internos de conformidade, com revisão anual das principais políticas e procedimentos. Os funcionários devem confirmar o recebimento das políticas por meio de uma ferramenta dedicada de Governança, Risco e Conformidade (GRC) e concluir treinamentos anuais de conscientização sobre segurança e privacidade, além de treinamento em programação segura para funções de engenharia. Os riscos são documentados em um registro centralizado de riscos e analisados formalmente pelo menos uma vez por ano.
Medidas para certificação/garantia de processos e produtosA Ultralytics utiliza serviços gerenciados de terceiros (incluindo organizações prestadoras de serviços) e analisa anualmente seus relatórios SOC 2 como parte dos controles de monitoramento. A avaliação prévia de fornecedores é baseada em riscos, e os fornecedores são classificados em níveis (Crítico/Alto/Médio/Baixo), com salvaguardas contratuais e reavaliações periódicas.
Medidas para garantir a minimização de dadosA Ultralytics trata os dados do Cliente de acordo com os contratos com os clientes e os requisitos aplicáveis de proteção de dados, e limita o Tratamento ao necessário para fornecer e dar suporte aos Serviços (incluindo gerenciamento de conjuntos de dados, anotação, treinamento de modelos, avaliação e funcionalidades relacionadas da plataforma). O uso de código aberto do Ultralytics YOLO é gerenciado pelo cliente, e a Ultralytics não trata cargas de trabalho de inferência dos clientes nesse contexto.
Medidas para garantir a qualidade dos dadosA Ultralytics adota práticas controladas de desenvolvimento e implantação, projetadas para favorecer a integridade e a confiabilidade, incluindo revisão por pares, testes automatizados, fluxos de trabalho de CI/CD e gerenciamento controlado de alterações na Plataforma e nos lançamentos de código aberto.
Medidas para garantir a limitação da retenção de dadosA Ultralytics cumpre os compromissos de retenção e descarte de dados como parte de seus compromissos de serviço. Os dados do Cliente na Plataforma são copiados por meio de serviços gerenciados, e a exclusão/devolução é realizada de acordo com os contratos com os clientes e a legislação aplicável.
Medidas para garantir a responsabilizaçãoA Ultralytics mantém um plano de resposta a incidentes e procedimentos documentados para identificar, comunicar, gerenciar e acompanhar incidentes de segurança e privacidade, incluindo canais para comunicação externa de vulnerabilidades por meio de security@ultralytics.com. Os incidentes são documentados e tratados com a participação das equipes de Engenharia e Jurídica e da administração executiva, conforme exigido pela gravidade.
Medidas para permitir a portabilidade dos dados e garantir sua exclusãoOs Dados Pessoais do Cliente enviados à Plataforma Ultralytics podem ser excluídos pelo Cliente e/ou mediante solicitação do Cliente, de acordo com o Contrato e este DPA. Quando a exclusão for necessária, a Ultralytics agirá de acordo com as instruções do Cliente e os requisitos legais aplicáveis. (A portabilidade é oferecida na medida em que o Cliente possa exportar ou recuperar seus Dados do Cliente dos Serviços, conforme aplicável.) Os modelos de código aberto Ultralytics YOLO são implantados pelo Cliente em seu ambiente dedicado, garantindo controle total sobre a governança dos dados.
Medidas técnicas e organizacionais dos SuboperadoresA Ultralytics utiliza um programa de gerenciamento de fornecedores baseado em riscos para integrar e monitorar prestadores de serviços terceirizados, incluindo a análise de atestados de conformidade e de requisitos contratuais de segurança e proteção de dados. A Ultralytics também monitora as organizações prestadoras de serviços e analisa seus relatórios SOC 2 anualmente. Além disso, a Ultralytics celebra Acordos de Tratamento de Dados com seus Suboperadores, contendo obrigações de proteção de dados substancialmente semelhantes às deste DPA.

Anexo D: Adendo do Reino Unido#

Adendo sobre transferência internacional de dados às Cláusulas Contratuais-Tipo da Comissão Europeia

Parte 1: Tabelas#

Tabela 1: Partes

CampoExportadorImportador
Data de inícioEste Adendo do Reino Unido terá a mesma data de vigência que o DPAEste Adendo do Reino Unido terá a mesma data de vigência que o DPA
Dados das partesClienteEmpresa
Contato principalConsulte o Anexo B deste DPAConsulte o Anexo B deste DPA

Tabela 2: SCCs, Módulos e Cláusulas selecionados

CampoDetalhes
SCCs da UEA versão das SCCs da UE aprovadas à qual este Adendo do Reino Unido é anexado, conforme definido no DPA e preenchido pelas Seções 6.2 e 6.3 do DPA.

Tabela 3: Informações do apêndice

“Informações do apêndice” significa as informações que devem ser fornecidas para os módulos selecionados, conforme estabelecido no Apêndice das SCCs da UE aprovadas (exceto as Partes), e que, para este Adendo do Reino Unido, constam em:

AnexoReferência
Anexo 1A: Lista das partesConforme a Tabela 1 acima
Anexo 2B: Descrição da transferênciaConsulte o Anexo B deste DPA
Anexo II: Medidas técnicas e organizacionais, incluindo medidas técnicas e organizacionais para garantir a segurança dos dadosConsulte o Anexo C deste DPA
Anexo III: Lista de Suboperadores (somente Módulos 2 e 3)Consulte o Anexo B deste DPA

Tabela 4: Rescisão deste Adendo do Reino Unido quando o Adendo do Reino Unido aprovado for alterado

Observação: esta disposição permite que a parte selecionada (se houver) rescinda o Adendo do Reino Unido caso o ICO altere o Adendo do Reino Unido aprovado e isso resulte diretamente em um aumento substancial, desproporcional e demonstrável (a) dos custos diretos para cumprir suas obrigações nos termos do Adendo do Reino Unido ou (b) do risco que assume nos termos do Adendo do Reino Unido.

CampoSeleção
Rescisão deste Adendo do Reino Unido quando o Adendo do Reino Unido Aprovado for alteradox Importador x Exportador ☐ Nenhuma das Partes

Celebração deste Adendo do Reino Unido#

Cada parte concorda em se vincular aos termos e condições estabelecidos neste Adendo do Reino Unido, em troca de a outra parte também concordar em se vincular a este Adendo do Reino Unido.

Embora o Anexo 1A e a Cláusula 7 das EU SCCs Aprovadas exijam a assinatura das Partes, para realizar Transferências para fora do Reino Unido, as Partes podem celebrar este Adendo do Reino Unido de qualquer forma que as vincule legalmente e permita que os titulares dos dados exerçam os seus direitos conforme estabelecidos neste Adendo do Reino Unido. A celebração deste Adendo do Reino Unido terá o mesmo efeito que a assinatura das EU SCCs Aprovadas e de qualquer parte das EU SCCs Aprovadas.

Interpretação deste Adendo do Reino Unido#

Quando este Adendo do Reino Unido usar termos definidos nas EU SCCs Aprovadas, esses termos terão o mesmo significado que nas EU SCCs Aprovadas. Além disso, os termos a seguir têm os seguintes significados:

TermoDefinição
Adendo do Reino Unidosignifica este Adendo de Transferência Internacional de Dados que incorpora as EU SCCs, anexado ao DPA como Anexo D.
SCCs da UEsignifica a(s) versão(ões) das EU SCCs Aprovadas a que este Adendo do Reino Unido está anexado, conforme estabelecido na Tabela 2, incluindo as Informações do Apêndice
Informações do Apêndiceserão as estabelecidas na Tabela 3
Salvaguardas Adequadassignifica o nível de proteção dos dados pessoais e dos direitos dos titulares dos dados exigido pelas Leis de Proteção de Dados do Reino Unido quando você realiza uma Transferência para fora do Reino Unido com base em cláusulas padrão de proteção de dados nos termos do Artigo 46(2)(d) do UK GDPR.
Adendo do Reino Unido Aprovadosignifica o modelo de Adendo emitido pelo ICO e apresentado ao Parlamento em conformidade com o artigo 119A da Data Protection Act 2018 em 2 de fevereiro de 2022, conforme possa ser revisado nos termos da Seção 18 do Adendo do Reino Unido.
EU SCCs Aprovadassignifica as cláusulas contratuais padrão aprovadas pela Comissão Europeia na Decisão 2021/914 da Comissão, de 4 de junho de 2021, para transferências de dados pessoais a países que não tenham sido reconhecidos pela Comissão Europeia como oferecendo um nível adequado de proteção de dados pessoais (conforme alteradas e atualizadas periodicamente).
ICOsignifica o Gabinete do Comissário de Informação.
Transferência para fora do Reino Unidoterá a mesma definição estabelecida no DPA.
Reino Unidosignifica o Reino Unido da Grã-Bretanha e da Irlanda do Norte
Leis de Proteção de Dados do Reino Unidosignifica todas as leis relativas à proteção de dados, ao tratamento de dados pessoais, à privacidade e/ou às comunicações eletrónicas em vigor periodicamente no Reino Unido, incluindo o UK GDPR e a Data Protection Act 2018.
UK GDPRterá a definição estabelecida no DPA.

O Adendo do Reino Unido deve ser sempre interpretado de forma coerente com as Leis de Proteção de Dados do Reino Unido e de modo a cumprir a obrigação das Partes de fornecer as Salvaguardas Adequadas.

Se as disposições incluídas no Adendo do Reino Unido alterarem de alguma forma as EU SCCs Aprovadas de maneira não permitida pelas EU SCCs Aprovadas ou pelo Adendo do Reino Unido Aprovado, essa(s) alteração(ões) não será(ão) incorporada(s) ao Adendo do Reino Unido, e a disposição equivalente das EU SCCs Aprovadas será aplicada em seu lugar.

Em caso de inconsistência ou conflito entre as Leis de Proteção de Dados do Reino Unido e o Adendo do Reino Unido, prevalecerão as Leis de Proteção de Dados do Reino Unido.

Se o significado do Adendo do Reino Unido não estiver claro ou admitir mais de uma interpretação, será aplicada a interpretação que mais se alinhar às Leis de Proteção de Dados do Reino Unido.

Qualquer referência à legislação (ou a disposições específicas da legislação) significa essa legislação (ou disposição específica) conforme possa ser alterada ao longo do tempo. Isso inclui os casos em que essa legislação (ou disposição específica) tenha sido consolidada, promulgada novamente e/ou substituída após a celebração do Adendo do Reino Unido.

Hierarquia#

Embora a Cláusula 5 das EU SCCs Aprovadas estabeleça que as EU SCCs Aprovadas prevalecem sobre todos os acordos relacionados entre as partes, as partes concordam que, para Transferências para fora do Reino Unido, prevalecerá a hierarquia estabelecida na Seção 10 abaixo.

Em caso de inconsistência ou conflito entre o Adendo do Reino Unido Aprovado e as EU SCCs (conforme aplicável), o Adendo do Reino Unido Aprovado prevalecerá sobre as EU SCCs, exceto quando (e na medida em que) os termos inconsistentes ou conflitantes das EU SCCs oferecerem maior proteção aos titulares dos dados; nesse caso, esses termos prevalecerão sobre o Adendo do Reino Unido Aprovado.

Quando este Adendo do Reino Unido incorporar EU SCCs celebradas para proteger Transferências para fora da UE sujeitas ao GDPR, as partes reconhecem que nada no Adendo do Reino Unido afeta essas EU SCCs.

Incorporação e alterações às EU SCCs#

Este Adendo do Reino Unido incorpora as EU SCCs, alteradas na medida necessária para que:

  • em conjunto, sejam aplicáveis às transferências de dados realizadas pelo exportador de dados ao importador de dados, na medida em que as Leis de Proteção de Dados do Reino Unido se apliquem ao tratamento realizado pelo exportador de dados ao efetuar essa transferência, e forneçam Salvaguardas Adequadas para essas transferências de dados;
  • as Seções 9 a 11 acima prevaleçam sobre a Cláusula 5 (Hierarquia) das EU SCCs; e
  • o Adendo do Reino Unido (incluindo as EU SCCs nele incorporadas) seja (1) regido pelas leis da Inglaterra e do País de Gales e (2) qualquer litígio dele decorrente seja resolvido pelos tribunais da Inglaterra e do País de Gales.

A menos que as partes tenham acordado alterações alternativas que atendam aos requisitos da Seção 12 deste Adendo do Reino Unido, serão aplicadas as disposições da Seção 15 deste Adendo do Reino Unido.

Não podem ser feitas alterações às EU SCCs Aprovadas, exceto as necessárias para atender aos requisitos da Seção 12 deste Adendo do Reino Unido.

São feitas as seguintes alterações às EU SCCs (para os fins da Seção 12 deste Adendo do Reino Unido):

  • As referências a "Cláusulas" significam este Adendo do Reino Unido, que incorpora as EU SCCs;
  • Na Cláusula 2, excluir as palavras: "e, no que diz respeito às transferências de dados de controladores para operadores e/ou de operadores para operadores, cláusulas contratuais padrão nos termos do Artigo 28(7) do Regulamento (UE) 2016/679";
  • A Cláusula 6 (Descrição da(s) transferência(s)) é substituída por: "Os detalhes da(s) transferência(s), em particular as categorias de dados pessoais transferidos e a(s) finalidade(s) para as quais são transferidos, são aqueles especificados no Anexo I.B quando as Leis de Proteção de Dados do Reino Unido se aplicarem ao tratamento realizado pelo exportador de dados ao efetuar essa transferência.";
  • A Cláusula 8.7(i) do Módulo 1 é substituída por: "é para um país que beneficia de regulamentos de adequação nos termos da Seção 17A do UK GDPR, os quais abrangem a transferência subsequente";
  • A Cláusula 8.8(i) dos Módulos 2 e 3 é substituída por: "a transferência subsequente é para um país que beneficia de regulamentos de adequação nos termos da Seção 17A do UK GDPR, os quais abrangem a transferência subsequente;"
  • As referências a "Regulamento (UE) 2016/679", "Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados (Regulamento Geral sobre a Proteção de Dados)" e "esse Regulamento" são todas substituídas por "Leis de Proteção de Dados do Reino Unido". As referências a artigos específicos do "Regulamento (UE) 2016/679" são substituídas pelo artigo ou seção equivalente das Leis de Proteção de Dados do Reino Unido;
  • As referências ao Regulamento (UE) 2018/1725 são removidas;
  • As referências a "União Europeia", "União", "UE", "Estado-Membro da UE", "Estado-Membro" e "UE ou Estado-Membro" são todas substituídas por "Reino Unido";
  • A referência a "Cláusula 12(c)(i)" na Cláusula 10(b)(i) do Módulo um é substituída por "Cláusula 11(c)(i)";
  • A Cláusula 13(a) e a Parte C do Anexo I não são utilizadas;
  • "Autoridade de controlo competente" e "autoridade de controlo" são ambas substituídas por "Comissário de Informação";
  • Na Cláusula 16(e), a alínea (i) é substituída por: "o Secretário de Estado emite regulamentos nos termos da Seção 17A da Data Protection Act 2018 que abrangem a transferência de dados pessoais a que estas cláusulas se aplicam;";
  • A Cláusula 17 é substituída por: "Estas Cláusulas são regidas pelas leis da Inglaterra e do País de Gales";
  • A Cláusula 18 é substituída por: "Qualquer litígio decorrente destas Cláusulas será resolvido pelos tribunais da Inglaterra e do País de Gales." Um titular dos dados também pode iniciar processos judiciais contra o exportador de dados e/ou o importador de dados perante os tribunais de qualquer país do Reino Unido. As partes concordam em se submeter à jurisdição desses tribunais."; e
  • As notas de rodapé das EU SCCs Aprovadas não fazem parte do Adendo do Reino Unido, exceto as notas de rodapé 8, 9, 10 e 11.

Alterações ao Adendo do Reino Unido#

As partes podem concordar em alterar as Cláusulas 17 e/ou 18 das EU SCCs para fazer referência às leis e/ou aos tribunais da Escócia ou da Irlanda do Norte.

Se as partes quiserem alterar o formato das informações incluídas na Parte 1: Tabelas do Adendo do Reino Unido Aprovado, poderão fazê-lo mediante acordo escrito, desde que a alteração não reduza as Salvaguardas Adequadas.

Periodicamente, o ICO poderá emitir uma versão revisada do Adendo do Reino Unido Aprovado que:

  • faça alterações razoáveis e proporcionais ao Adendo do Reino Unido Aprovado, incluindo a correção de erros no Adendo do Reino Unido Aprovado; e/ou
  • reflita alterações às Leis de Proteção de Dados do Reino Unido.

A versão revisada do Adendo do Reino Unido Aprovado especificará a data de início a partir da qual as alterações ao Adendo do Reino Unido Aprovado entram em vigor e se as partes precisam revisar este Adendo do Reino Unido, incluindo as Informações do Apêndice. Este Adendo do Reino Unido será automaticamente alterado conforme estabelecido na versão revisada do Adendo do Reino Unido Aprovado, a partir da data de início especificada.

Se o ICO emitir uma versão revisada do Adendo do Reino Unido Aprovado nos termos da Seção 18 deste Adendo do Reino Unido e, como resultado direto das alterações no Adendo do Reino Unido Aprovado, uma parte tiver um aumento substancial, desproporcional e demonstrável em:

  • seus custos diretos para cumprir as obrigações previstas no Adendo do Reino Unido; e/ou
  • seu risco nos termos do Adendo do Reino Unido,

e, em qualquer um desses casos, tiver tomado primeiro medidas razoáveis para reduzir esses custos ou riscos, de modo que não sejam substanciais nem desproporcionais, essa parte poderá rescindir este Adendo do Reino Unido ao fim de um prazo de aviso prévio razoável, mediante notificação escrita à outra parte durante esse prazo e antes da data de início da versão revisada do Adendo do Reino Unido Aprovado.

As partes não precisam do consentimento de terceiros para alterar este Adendo do Reino Unido, mas qualquer alteração deve ser feita de acordo com os seus termos.