Data Processing Agreement (DPA)

Última atualização: 18 de Setembro de 2026

Este Acordo de Processamento de Dados ("DPA") integra os Termos de Uso e, quando aplicável, o instrumento comercial ou contrato celebrado com o Nexus ESG 360. O DPA disciplina os contextos em que a FALCAO NEXUS TECNOLOGIA INOVA SIMPLES (I.S.) trata dados pessoais em nome de uma organização cliente, observadas a LGPD e demais regras de proteção de dados aplicáveis ao respectivo tratamento.

1. Escopo e Papéis das Partes

Quando o Cliente determina as finalidades e os meios essenciais do tratamento de dados pessoais inseridos ou disponibilizados na plataforma, o Cliente atua como Controlador e o Nexus atua como Operador, dentro das instruções e do escopo contratado.

Determinadas atividades necessárias à própria operação do serviço — como gestão de relacionamento comercial, cobrança, prevenção de abuso, segurança da plataforma, cumprimento de obrigações legais e administração do serviço — podem envolver tratamento sob responsabilidade própria do Nexus, conforme descrito na Política de Privacidade e na legislação aplicável.

2. Objeto e Categorias de Tratamento

O tratamento poderá envolver, conforme os módulos e fluxos utilizados, dados de conta, usuários, colaboradores, fornecedores, representantes de organizações, contatos profissionais, documentos, registros operacionais, evidências e outras informações pessoais incluídas pelo Cliente nos serviços.

As operações podem incluir coleta, registro, organização, armazenamento, consulta, transmissão, estruturação, análise, geração de artefatos, recuperação, exclusão e outras atividades necessárias para fornecer as funcionalidades contratadas.

3. Instruções do Controlador

O Nexus tratará dados pessoais em nome do Cliente de acordo com as instruções documentadas presentes no contrato, nas configurações e ações realizadas pelos usuários autorizados e nas solicitações legítimas emitidas pelos canais acordados.

Caso uma instrução pareça incompatível com obrigação legal aplicável ao Nexus, a situação poderá ser comunicada ao Cliente antes da execução, salvo impedimento legal.

4. Obrigações do Nexus como Operador

  • tratar dados pessoais apenas dentro do escopo e das finalidades compatíveis com as instruções do Cliente e a prestação do serviço;
  • limitar o acesso a pessoas e sistemas que necessitem dos dados para executar suas funções;
  • manter obrigações apropriadas de confidencialidade para pessoas autorizadas a tratar dados;
  • adotar medidas técnicas e organizacionais proporcionais aos riscos e ao contexto do tratamento;
  • manter registros e evidências operacionais compatíveis com os serviços fornecidos e as obrigações aplicáveis;
  • cooperar, dentro de limites razoáveis e do escopo contratado, com solicitações relacionadas a titulares, autoridades e obrigações do Cliente.

5. Segurança do Tratamento

O Nexus mantém controles de segurança e governança compatíveis com a natureza dos serviços, incluindo mecanismos de autenticação, autorização, segregação de acesso, proteção de dados, registros técnicos e rastreabilidade conforme o ambiente e a funcionalidade aplicável.

Detalhes adicionais de segurança podem ser disponibilizados ao Cliente no contexto apropriado de contratação ou due diligence, sem exposição pública de informações que possam aumentar risco operacional ou superfície de ataque.

6. Subprocessadores

O Cliente autoriza o uso de subprocessadores necessários para disponibilizar componentes como infraestrutura, autenticação, armazenamento, comunicação, pagamentos, analytics autorizado e processamento tecnológico especializado.

O Nexus permanece responsável pela seleção e gestão contratual desses prestadores dentro do escopo aplicável e buscará impor obrigações de proteção de dados compatíveis com a natureza do serviço subcontratado.

Informações adicionais sobre subprocessamento relevante poderão ser disponibilizadas ao Cliente durante contratação, renovação ou due diligence, considerando a configuração efetivamente utilizada na prestação do serviço.

7. Transferências Internacionais

A prestação do serviço pode envolver infraestrutura ou prestadores localizados em outras jurisdições. Quando dados pessoais forem objeto de transferência internacional, serão utilizados os mecanismos e salvaguardas aplicáveis ao contexto e à legislação pertinente.

8. Solicitações de Titulares e Autoridades

Quando o Nexus receber solicitação de titular referente a dados tratados em nome do Cliente, poderá orientar o solicitante a procurar o Controlador e, quando apropriado, encaminhar ou informar o Cliente sobre a solicitação.

O Nexus prestará cooperação razoável para que o Cliente responda a direitos de titulares e requisições válidas de autoridades, considerando a natureza do tratamento e os recursos disponíveis no serviço contratado.

9. Incidentes de Segurança

Ao tomar conhecimento de incidente de segurança confirmado que afete dados pessoais tratados em nome do Cliente e que exija comunicação segundo a legislação ou o contrato aplicável, o Nexus adotará medidas razoáveis para contenção, investigação e comunicação ao Cliente sem atraso indevido, considerando as informações disponíveis no momento.

A comunicação de um incidente não constitui, por si só, reconhecimento de culpa, violação contratual ou responsabilidade.

10. Retorno, Portabilidade e Exclusão

Durante a vigência do serviço, o Cliente poderá utilizar os mecanismos de exportação disponíveis para os dados e artefatos suportados pelos respectivos módulos.

Após encerramento da relação, dados pessoais tratados em nome do Cliente serão excluídos, devolvidos, anonimizados ou mantidos de forma restrita conforme instruções aplicáveis, limitações técnicas legítimas, obrigações legais, requisitos de segurança e períodos de retenção previstos no contrato ou na legislação.

11. Auditoria, Evidências e Due Diligence

Mediante solicitação razoável e observadas obrigações de confidencialidade, segurança e proteção de informações proprietárias, o Nexus poderá fornecer documentação e evidências adequadas para demonstrar o cumprimento das obrigações assumidas neste DPA.

Auditorias presenciais ou acessos técnicos extraordinários, quando legal ou contratualmente necessários, serão coordenados previamente para evitar exposição indevida de dados de outros clientes, segredos comerciais, credenciais, arquitetura sensível ou informações que possam comprometer a segurança da plataforma.

12. Responsabilidades do Cliente

O Cliente é responsável pelas instruções que fornece ao Nexus, pela base jurídica e legitimidade dos dados que insere ou disponibiliza, pela gestão de seus usuários e permissões e pela avaliação de suas próprias obrigações como Controlador.

13. Prevalência Contratual

Em caso de conflito entre este DPA e instrumento específico firmado entre as partes para o mesmo tratamento, prevalecerá o instrumento específico naquilo que expressamente regular de forma diferente, observada a legislação aplicável.

14. Contato

Questões sobre este DPA podem ser encaminhadas para:

nexusesgenterprise@gmail.com