Sumário
2. Definições
5. Instruções de Processamento
6. Obrigações do Operador (Forms2You)
7. Obrigações do Controlador (Cliente)
12. Transferência Internacional de Dados
15. Responsabilidade
18. Anexo I — Atividades de Processamento
19. Anexo II — Medidas de Segurança
1. Introdução e Partes
Este Acordo de Processamento de Dados ("DPA" ou "Acordo") é celebrado entre:
Operador:
VD MARKETING LTDA, inscrita no CNPJ 58.943.395/0001-46, com sede em Avenida Ômega, 265, Alphaville, Barueri/SP, CEP 06472-005, operadora do serviço Forms2You, doravante denominada simplesmente "Forms2You" ou "Operador".
Controlador:
O Cliente que aceitou os Termos de Uso do Forms2You, doravante denominado "Cliente" ou "Controlador".
Este DPA é incorporado e forma parte integrante dos Termos de Uso do Forms2You. Ao aceitar os Termos de Uso, o Cliente aceita também os termos deste DPA.
2. Definições
Para os fins deste DPA, adotam-se as definições da LGPD (Lei 13.709/2018) e as seguintes:
"Dados Pessoais dos Respondentes": dados pessoais coletados pelos formulários criados pelo Cliente através da plataforma Forms2You;
"Serviços": a plataforma Forms2You e todos os recursos disponibilizados ao Cliente;
"Incidente de Segurança": acesso não autorizado, destruição, perda, alteração ou divulgação de dados pessoais;
"Subprocessador": terceiro autorizado pelo Operador para processar Dados Pessoais em nome do Operador, para fins de prestação dos Serviços.
3. Objeto e Escopo
Este DPA governa o tratamento de Dados Pessoais dos Respondentes pelo Forms2You no contexto da prestação dos Serviços ao Cliente.
O Forms2You trata tais dados exclusivamente:
Para viabilizar a coleta, armazenamento e exibição das respostas aos formulários do Cliente;
Para processar, exportar e integrar os dados conforme os recursos disponíveis na plataforma;
Para garantir a segurança, disponibilidade e integridade dos dados;
Conforme as instruções documentadas do Cliente por meio das configurações da plataforma.
4. Papéis das Partes
| Aspecto | Controlador (Cliente) | Operador (Forms2You) |
|---|---|---|
| Define a finalidade do formulário | ✓ | ✗ |
| Define as perguntas e dados coletados | ✓ | ✗ |
| Define a base legal para coleta | ✓ | ✗ |
| Informa respondentes sobre o uso dos dados | ✓ | ✗ |
| Hospeda e processa os dados coletados | ✗ | ✓ |
| Garante a segurança técnica dos dados | ✗ | ✓ |
| Responde por violações de suas obrigações | ✓ | ✓ |
5. Instruções de Processamento
O Forms2You trata os Dados Pessoais dos Respondentes exclusivamente de acordo com as instruções documentadas do Cliente, expressas por meio:
Das configurações dos formulários na plataforma;
Das integrações habilitadas pelo Cliente;
Das solicitações de suporte documentadas.
Caso o Forms2You seja obrigado por lei a tratar dados de forma diversa das instruções do Cliente, notificará o Cliente antes do tratamento, salvo se proibido por lei.
Se o Cliente instruir o Forms2You a realizar tratamento que, a seu critério técnico, viole a LGPD ou outra lei aplicável, o Forms2You informará o Cliente. O Forms2You não será responsável por tratamento realizado segundo instruções inadequadas do Cliente.
6. Obrigações do Operador (Forms2You)
O Forms2You se compromete a:
6.1 Confidencialidade
Tratar os Dados Pessoais dos Respondentes de forma confidencial, garantindo que apenas pessoas autorizadas e comprometidas com a confidencialidade tenham acesso.
6.2 Limitação de finalidade
Não utilizar os Dados Pessoais dos Respondentes para finalidades próprias que não sejam estritamente necessárias à prestação dos Serviços.
6.3 Segurança
Implementar e manter medidas técnicas e organizacionais adequadas para proteger os dados, conforme descrito no Anexo II.
6.4 Assistência ao Controlador
Auxiliar o Cliente a atender solicitações de direitos dos titulares relacionadas aos dados coletados pelos formulários, na medida em que tecnicamente possível.
6.5 Notificação de incidentes
Notificar o Cliente sem atraso indevido após tomar conhecimento de incidente de segurança que afete os Dados Pessoais dos Respondentes do Cliente.
6.6 Eliminação ou devolução
Após o término da relação contratual, eliminar os dados pessoais ou devolvê-los ao Cliente, conforme sua escolha e na forma descrita na Política de Retenção de Dados.
6.7 Informação
Fornecer ao Cliente todas as informações necessárias para demonstrar conformidade com as obrigações estabelecidas neste DPA.
6.8 Registro de operações
Manter registros das atividades de tratamento de dados realizadas em nome do Cliente, conforme exigido pela LGPD.
7. Obrigações do Controlador (Cliente)
O Cliente se compromete a:
Ter base legal adequada para coletar dados pessoais de seus respondentes;
Informar os respondentes sobre o tratamento de seus dados, incluindo o uso do Forms2You como operador;
Criar formulários em conformidade com a LGPD e demais leis aplicáveis;
Não solicitar ao Forms2You o tratamento de dados em desconformidade com a lei;
Não coletar dados sensíveis sem justificativa legal adequada e medidas adicionais de proteção;
Atender prontamente às solicitações de direitos dos titulares referentes aos dados de seus formulários;
Manter as configurações de segurança da conta (senhas, acessos de membros) de forma adequada.
8. Subprocessadores
8.1 Autorização geral
Ao aceitar este DPA, o Cliente autoriza o Forms2You a contratar os subprocessadores listados em Subprocessadores.
8.2 Notificação de novos subprocessadores
O Forms2You notificará o Cliente com antecedência de 30 dias sobre a adição de novos subprocessadores relevantes, por e-mail ao endereço registrado na conta.
8.3 Objeção
O Cliente pode objetar à adição de novo subprocessador em até 30 dias da notificação. O prazo de 30 dias permite ao Cliente tempo adequado para análise jurídica interna antes de decidir pela objeção. Caso a objeção seja fundamentada e o Forms2You não consiga adotar medida alternativa, o Cliente poderá rescindir o contrato sem penalidade.
8.4 Responsabilidade
O Forms2You é responsável perante o Cliente pelos atos e omissões dos subprocessadores, na mesma extensão em que seria responsável por seus próprios atos, se os realizasse diretamente.
9. Segurança dos Dados
O Forms2You implementa as medidas de segurança descritas no Anexo II deste DPA e detalhadas na Política de Segurança.
As medidas consideram:
O estado da técnica disponível;
Os custos de implementação;
A natureza, o escopo, o contexto e as finalidades do tratamento;
Os riscos para os direitos dos titulares.
10. Notificação de Incidentes
10.1 Notificação ao Cliente
Após identificar incidente de segurança que afete dados pessoais do Cliente, o Forms2You notificará o Cliente em prazo razoável, não superior a 72 horas do conhecimento do incidente, conforme orientações da ANPD. A LGPD não define prazo rígido para a notificação interna entre operador e controlador; o Forms2You buscará comunicar sem demora injustificada para que o Cliente possa cumprir suas obrigações perante a ANPD e os titulares.
A notificação incluirá, na medida do possível:
Descrição da natureza do incidente;
Categorias e volume estimado de dados e titulares afetados;
Medidas adotadas ou em adoção para mitigar os efeitos;
Nome e contato do DPO ou responsável pelo Forms2You;
Consequências prováveis do incidente.
10.2 Notificação à ANPD
A responsabilidade pela notificação à ANPD é do Controlador (Cliente). O Forms2You prestará todas as informações necessárias ao Cliente para que este cumpra sua obrigação.
10.3 Plano de resposta a incidentes
O Forms2You mantém um Plano de Resposta a Incidentes e o executa em caso de incidente.
11. Direitos dos Titulares
Quando o Forms2You receber solicitação de titular de dados relacionada a formulários de Clientes:
1. Redirecionará o titular ao Cliente, se possível identificar o formulário;
2. Notificará o Cliente sobre a solicitação sem atraso indevido;
3. Auxiliará tecnicamente o Cliente a atender a solicitação, quando aplicável.
O atendimento às solicitações de direitos dos titulares dos formulários do Cliente é responsabilidade do Cliente controlador.
12. Transferência Internacional de Dados
Quando o tratamento de dados envolver transferência para países fora do Brasil, o Forms2You adotará as salvaguardas adequadas exigidas pela LGPD, que podem incluir:
Cláusulas contratuais padrão aprovadas pela ANPD;
Transferência para países com nível adequado de proteção reconhecido pela ANPD;
Certificações ou selos reconhecidos;
Normas corporativas globais (binding corporate rules).
A lista de subprocessadores e suas localizações está disponível em Subprocessadores.
13. Retenção e Eliminação
13.1 Durante a vigência
O Forms2You armazena os dados pelo tempo necessário à prestação dos Serviços.
13.2 Após o término
Após o encerramento da conta:
O Cliente terá 30 (trinta) dias corridos para exportar seus dados, com acesso somente leitura via painel ou mediante solicitação a suporte@forms2you.com.br;
Após esse prazo, os dados dos formulários serão eliminados de forma permanente e irreversível;
O Forms2You não mantém backups de contas canceladas além desse prazo;
Logs de segurança e dados de auditoria podem ser retidos por período adicional conforme Política de Retenção de Dados.
13.3 Solicitação antecipada
O Cliente pode solicitar a eliminação de dados específicos a qualquer momento, na medida em que tecnicamente possível e não conflitante com obrigações legais.
14. Auditorias e Conformidade
14.1 Evidências de conformidade
O Forms2You fornecerá ao Cliente, mediante solicitação:
Esta documentação de DPA e políticas relacionadas;
Certificações de segurança (ISO 27001, SOC 2, quando disponíveis) ;
Resumos de auditorias de segurança independentes.
14.2 Auditorias diretas
Para Clientes Enterprise, o Forms2You pode permitir auditorias diretas , sujeitas a:
Aviso prévio de 30 dias;
Custos do auditor por conta do Cliente;
Assinatura de NDA pelo auditor;
Horário comercial e sem interferência nas operações.
15. Responsabilidade
A responsabilidade das partes neste DPA segue os limites estabelecidos nos Termos de Uso e na legislação aplicável, observando que:
A limitação de responsabilidade prevista nos Termos de Uso não se aplica em casos de dolo, culpa grave ou violações intencionais da LGPD;
Cada parte responde pelos danos decorrentes do descumprimento de suas próprias obrigações neste DPA;
O Controlador (Cliente) responde pelos danos causados por instruções inadequadas fornecidas ao Operador;
O Operador (Forms2You) responde pelos danos causados por falhas no cumprimento das obrigações deste DPA.
16. Vigência e Rescisão
Este DPA entra em vigor na aceitação dos Termos de Uso e permanece vigente enquanto houver relação contratual entre as partes.
Em caso de rescisão, as obrigações de confidencialidade e as disposições sobre eliminação de dados sobrevivem ao término deste Acordo.
17. Disposições Gerais
Este DPA é regido pelas leis da República Federativa do Brasil;
Em caso de conflito com os Termos de Uso, prevalece o DPA para matérias de proteção de dados;
Alterações a este DPA serão comunicadas com antecedência mínima de 30 dias.
Anexo I — Atividades de Processamento
| Campo | Detalhe |
|---|---|
| Natureza do processamento | Coleta, armazenamento, organização, exibição, exportação e integração de respostas de formulários |
| Finalidade | Prestação dos Serviços contratados pelo Cliente |
| Categorias de titulares | Respondentes dos formulários do Cliente (pessoas físicas convidadas pelo Cliente) |
| Categorias de dados | Quaisquer dados pessoais que o Cliente inclua em seus formulários (texto, e-mail, telefone, opções de escolha, uploads, etc.) |
| Dados sensíveis | Possível, se o Cliente criar perguntas sobre saúde, origem racial, opiniões políticas, dados biométricos, etc. O Cliente é exclusivamente responsável pela base legal adequada (LGPD Art. 11) e pelo consentimento específico dos titulares quando necessário. O Forms2You não analisa nem valida a conformidade dos formulários. |
| Duração | Enquanto a conta do Cliente estiver ativa + período de exportação pós-cancelamento |
| Subprocessadores relevantes | Ver Subprocessadores |
Anexo II — Medidas de Segurança
O Forms2You implementa as seguintes medidas técnicas e organizacionais:
Segurança técnica
Criptografia de dados em trânsito via TLS 1.2 ou superior;
Criptografia de dados em repouso (banco de dados, backups);
Hashing seguro de senhas (bcrypt ou Argon2);
Controle de acesso baseado em função (RBAC);
Autenticação com tokens de sessão seguros;
Proteção CSRF em todas as mutações de dados;
Headers de segurança HTTP (CSP, HSTS, X-Frame-Options);
Rotação regular de credenciais e secrets;
Firewall e isolamento de rede via containers Docker.
Segurança operacional
Backups regulares com testes de restauração;
Monitoramento de segurança e alertas de anomalias;
Gestão de patches e atualizações de dependências;
Revisão de código com foco em segurança;
Política de divulgação responsável de vulnerabilidades;
Plano de resposta a incidentes documentado e testado.
Segurança organizacional
Acesso a dados de produção limitado a pessoal autorizado;
Treinamento da equipe em práticas de segurança;
Revisão periódica de acessos e permissões;
NDA com todos os colaboradores e subprocessadores.