Pular para o conteúdo principal
Logo da KervoKervo

Acordo de Tratamento de Dados (DPA - Data Processing Agreement) — Kervo

Última atualização: 01 de agosto de 2026 Versão: 1

Este Acordo de Tratamento de Dados ("DPA") é firmado entre o Cliente Assinante da Plataforma Kervo (doravante designado como "Controlador") e a Kervo (doravante designada como "Operadora").

Este DPA é parte integrante e acessória dos Termos de Uso da Kervo. Ao aderir aos Termos de Uso, as Partes concordam mutuamente em vincular-se às cláusulas e obrigações deste DPA, visando a conformidade legal com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 - LGPD).

1. Objeto

O objeto deste DPA é estabelecer as regras e responsabilidades aplicáveis ao tratamento de dados pessoais realizado pela Operadora em nome do Controlador, em decorrência da disponibilização da plataforma SaaS Kervo de gestão de projetos e colaboração.

2. Definições

Os termos utilizados neste DPA terão os mesmos significados atribuídos pela LGPD (Artigo 5º):

  • Dados Pessoais: Informações relacionadas a pessoas naturais identificadas ou identificáveis tratadas na Plataforma.
  • Tratamento: Toda operação realizada com dados pessoais (como coleta, processamento, indexação, armazenamento, criptografia, exportação e eliminação).
  • Titular: Pessoa natural a quem se referem os dados pessoais objeto de tratamento (como colaboradores e clientes do Controlador).
  • Controlador: Pessoa jurídica ou física a quem competem as decisões referentes ao tratamento de dados pessoais (o Cliente Assinante).
  • Operadora: Pessoa jurídica que realiza o tratamento de dados pessoais em nome do Controlador (a Kervo).
  • Suboperador: Provedor técnico de serviços terceirizado contratado pela Operadora para auxiliar na execução do processamento de dados (como data centers e gateways).
  • Incidente de Segurança: Qualquer evento confirmado que resulte em acesso não autorizado, destruição, perda, alteração ou vazamento de dados pessoais tratados na Plataforma.

3. Papéis das Partes

Controlador: O Cliente retém o controle exclusivo sobre as finalidades do tratamento e sobre a inserção, edição ou exclusão de dados pessoais em sua Instância de trabalho.

Operadora: A Kervo processa os dados pessoais inseridos na Instância estritamente em conformidade com as instruções técnicas do Controlador (configuradas pelas ações de Usuários na interface do sistema ou requisições de API) e dentro dos limites acordados nos Termos de Uso e neste DPA.

4. Escopo do tratamento

O escopo do tratamento compreende a operação técnica das ferramentas SaaS da Kervo, englobando:

  • Organização visual de fluxos de tarefas (Kanban, checklists, prioridades e apontamento de horas);
  • Troca de mensagens profissionais e mídias no chat interno (Inbox);
  • Gestão de páginas e documentação de processos corporativos (Wiki);
  • Custódia cifrada de textos confidenciais no cofre das tarefas (CardVault);
  • Processamento e atendimento de ocorrências no Service Desk;
  • Geração de relatórios operacionais em PDF e exportações de dados em planilhas.

5. Categorias de dados tratados

A Operadora realiza o tratamento dos seguintes dados pessoais inseridos na Instância em nome do Controlador:

  • Dados Cadastrais de Membros: Nome completo, endereço de e-mail corporativo, número de telefone e foto de perfil (avatar).
  • Parâmetros Organizacionais: Cargos associados, nível hierárquico numérico na Instância e grupos de usuários vinculados.
  • Conteúdo Operacional: Título de tarefas, descrições em rich text, comentários de cards, histórico de modificações, apontamentos de minutos de trabalho e textos em Markdown na Wiki.
  • Segredos Cifrados (CardVault): Credenciais, chaves e dados confidenciais digitados Usuários no cofre criptografado de tarefas.
  • Mídias e Anexos: Arquivos carregados pelos Usuários nos quadros, cards e wikis (documentos, planilhas, PDFs, imagens).
  • Dados de Solicitantes Externos: Nome, e-mail e arquivos anexados por terceiros não autenticados ao submeterem tíquetes no Service Desk público do Cliente.

6. Categorias de titulares

Os titulares de dados afetados pelas operações de tratamento compreendem:

  • Empregados, estagiários, prestadores de serviços, terceirizados e parceiros comerciais autorizados pelo Cliente (Usuários da Instância).
  • Clientes finais e visitantes externos do Assinante que utilizam o formulário público do Service Desk (Solicitantes Externos).

7. Operações de tratamento

As operações executadas pela Kervo em nome do Cliente abrangem: coleta, recepção, estruturação, indexação para busca rápida, processamento de imagens de capas, criptografia simétrica Fernet (no CardVault), armazenamento em servidores e buckets na nuvem, transmissão via WebSockets de tempo real, exportação em arquivos CSV/XLSX/ZIP e eliminação física ou lógica.

8. Obrigações da Kervo (Operadora)

Na qualidade de Operadora, a Kervo obriga-se a: 1. Tratar os dados pessoais do Controlador unicamente para os propósitos descritos nos Termos de Uso e em conformidade com as ações técnicas parametrizadas pelos Usuários do Cliente na interface do software. 2. Manter os dados do Controlador segregados e protegidos logicamente em sua infraestrutura multi-tenant, impedindo o trânsito ou vazamento trans-tenant. 3. Prestar suporte técnico ao Cliente no atendimento de direitos exercidos por Titulares de dados que estejam sob custódia de sua Instância. 4. Criptografar as informações do CardVault antes da gravação em disco no banco de dados MySQL. 5. Garantir que seus colaboradores e engenheiros autorizados a operar os servidores e realizar suporte assinem termos de confidencialidade rigorosos.

9. Obrigações do Cliente (Controlador)

Na qualidade de Controlador, o Cliente obriga-se a: 1. Garantir que possui base legal legítima (consentimento, execução de contrato, legítimo interesse ou cumprimento legal) para coletar e inserir dados pessoais de seus colaboradores e terceiros na Plataforma Kervo. 2. Configurar de forma diligente e correta os cargos hierárquicos e níveis de acesso (ACLs) atribuídos a cada membro da sua Instância, evitando acessos internos indevidos. 3. Responder de forma direta às solicitações de direitos de titulares enviadas por seus colaboradores ou clientes de Service Desk. 4. Garantir a legitimidade e a conformidade regulatória de todas as comunicações e arquivos inseridos em seus canais de chat (Inbox) e wikis corporativas.

10. Suboperadores (Subprocessadores)

O Controlador autoriza de forma geral a Operadora a contratar suboperadores terceirizados para apoiar o fornecimento técnico da Plataforma. Os suboperadores autorizados são:

  • Oracle Cloud Infrastructure (OCI): Hospedagem de servidores de banco de dados MySQL, servidores de API e infraestrutura de storage (Object Storage) na região de São Paulo/Brasil.
  • Zoho Mail: Serviço SMTP para disparo de e-mails transacionais e notificações, com tráfego e servidores de e-mail operados em infraestrutura global.
  • Google LLC: Serviço reCAPTCHA utilizado para telemetria de segurança antirobô nas rotas de cadastro e Service Desk.
  • EmailFilter Service: Serviço de validação prévia de e-mails para mitigar bounce rates.

10.1. Notificação de Mudanças

A Kervo notificará o Cliente sobre a substituição ou contratação de novos suboperadores com antecedência mínima de 15 dias antes do início das operações de processamento pelo novo suboperador, assistindo ao Cliente o direito de opor-se à contratação caso comprove riscos à segurança de seus dados.

11. Medidas de segurança

A Operadora adota salvaguardas técnicas estruturais para proteger os dados do Controlador:

  • HTTPS Obrigatório: Tráfego criptografado em trânsito com redirecionamento de conexões inseguras.
  • Criptografia Fernet: Cifragem simétrica ativa no banco de dados para credenciais e textos salvos no CardVault.
  • Links Pré-autorizados: Acesso a arquivos de anexo da OCI Storage limitado a requisições com tokens de sessão, impedindo acessos públicos permanentes ao storage.
  • Segurança de Credenciais: Hashes para senhas e suporte a duplo fator de autenticação (MFA).
  • Proteção de Sessão: JWT com expiração de curto prazo, cookies marcados com HttpOnly, SameSite="Lax" e flag Secure.
  • Rate Limiting: Controle de vazão de requisições nos endpoints de autenticação.

12. Confidencialidade

A Kervo assegura que todo o pessoal técnico autorizado a manusear, gerir ou prestar suporte sobre o banco de dados e servidores da Plataforma está sujeito a deveres de confidencialidade profissional documentados, proibindo a revelação ou compartilhamento de Conteúdo de clientes com terceiros sem autorização prévia por escrito.

13. Direitos dos titulares

A Kervo, na qualidade de Operadora, não possui competência jurídica para atender diretamente a solicitações de direitos fundamentadas no Artigo 18 da LGPD que se refiram a dados pessoais sob a guarda de uma Instância de Cliente.

  • Encaminhamento: Caso a Kervo receba uma petição de Titular relacionada a dados de uma Instância, encaminhará a solicitação ao Cliente Controlador no e-mail de contato cadastrado na conta.
  • Assistência: A Kervo prestará assistência técnica ao Controlador por meio da disponibilização de ferramentas de exportação estruturada (CSV/XLSX/ZIP) e exclusão física de registros na interface.

14. Solicitações da ANPD

Caso qualquer uma das Partes receba intimações, fiscalizações ou solicitações de esclarecimentos originárias da Autoridade Nacional de Proteção de Dados (ANPD) em relação aos tratamentos no âmbito deste contrato, compromete-se a notificar a outra Parte imediatamente e cooperar de boa-fé para fornecer os esclarecimentos cabíveis.

15. Incidentes de segurança

Na hipótese de confirmação de um Incidente de Segurança em sua infraestrutura que comprometa dados pessoais sob a guarda do Controlador, a Kervo obriga-se a: 1. Notificar o Cliente por meio do e-mail do Administrador da Instância no prazo máximo de 48 horas da confirmação técnica do incidente. 2. Fornecer informações detalhadas contendo a natureza do incidente, categorias de dados afetadas, quantidade estimada de titulares e as medidas técnicas adotadas para contenção de danos. 3. Resolução 15.3. Responsabilidade por Suboperadores: A Operadora responde pela diligência na escolha de seus suboperadores de infraestrutura e compromete-se a exigir dos mesmos o cumprimento de padrões equivalentes de segurança. A Operadora não responderá por danos indiretos resultantes de indisponibilidades globais imprevisíveis ou atos de força maior que afetem a infraestrutura central desses provedores de nuvem, envidando todos os esforços comerciais para mitigar os impactos.

16. Auditorias

O Cliente terá o direito de realizar auditorias de conformidade legal e segurança da informação uma vez a cada 12 meses, sob as seguintes condições:

  • Custeio: Todas as despesas e honorários de auditores externos serão integralmente custeados pelo Cliente.
  • NDA: Os auditores externos contratados deverão assinar termos de confidencialidade (NDA) adicionais com a Kervo antes de obter acesso a servidores de teste.
  • Escopo: A auditoria deve restringir-se a testes de vulnerabilidade de caixa preta e revisões de documentações de conformidade da Kervo, de forma a não interromper os serviços ou expor dados de outras organizações na infraestrutura multi-tenant.

17. Transferências internacionais

Os servidores de banco de dados MySQL de produção, servidores web de API e o bucket de armazenamento OCI Storage da Kervo estão localizados na região física de São Paulo/Brasil.

  • Limitação de Trânsito: Não há trânsito ou exportação internacional sistemática de mídias ou dados cadastrais armazenados.
  • Exceções OAuth/reCAPTCHA: O trânsito internacional restringe-se exclusivamente ao fluxo de telemetria antispam do Google reCAPTCHA (Estados Unidos), trânsito global de e-mails via Zoho Mail e às chaves temporárias trocadas com provedores globais de login integrado OAuth (Google, Microsoft, GitHub, GitLab) localizados nos EUA e União Europeia.

18. Exclusão ou devolução dos dados

Opções de Exportação: Durante a vigência da assinatura, o Cliente pode efetuar a exportação de seus quadros (CSV/XLSX), apontamentos de horas (XLSX) e páginas da Wiki (ZIP).

Eliminação Pós-Encerramento: Após o cancelamento definitivo e o encerramento da conta do Cliente, os dados cadastrais sofrem Hard Delete no banco de dados. A Instância e seus quadros associados são inativados via soft delete, mantidos por um período de 3 meses até a completa remoção. Caso o Controlador solicite expressamente a exclusão antecipada e definitiva de sua Instância ao encerrar o contrato, a Operadora executará a rotina de Hard Delete do banco de dados e a purga dos anexos em storage no prazo máximo de 30 (trinta) dias após o recebimento do pedido formal.

Eliminação de Mídias (OCI Storage): A exclusão física definitiva de arquivos binários hospedados no bucket OCI Storage após a deleção de cartões ou encerramento da conta do Cliente é controlada e executada de acordo com as diretrizes de remoção assíncronas, executadas por rotina automatizada.

19. Vigência

Este DPA entra em vigor na data de aceite de criação da conta da Instância do Cliente e permanecerá vigente pelo mesmo período de duração do contrato principal de prestação de serviços SaaS regido pelos Termos de Uso, extinguindo-se após a purga final e descarte dos dados corporativos do Cliente do banco de dados.

20. Disposições finais

Qualquer alteração regulatória na LGPD que exija a modificação de termos contratuais será incorporada a este DPA mediante notificação por e-mail e exigência de novo aceite de login. Para dirimir dúvidas ou litígios decorrentes deste DPA, as Partes elegem o mesmo Foro estipulado no contrato principal de Termos de Uso da Kervo.