Acordo de Tratamento de Dados (DPA)

Última atualização: Setembro de 2026

Este Acordo de Tratamento de Dados (“DPA”) complementa os Termos de Uso e a Política de Privacidade do SmartDebt, e descreve especificamente como a STRATEGIA TECNOLOGIA E SERVIÇOS LTDA (“strateg.ia”, “Operadora”) trata os dados financeiros, contratuais e pessoais de cada organização cliente (“Cliente”, “Controladora”) no uso da plataforma SmartDebt. Em caso de conflito entre este DPA e os demais documentos quanto ao tratamento de dados, prevalece este DPA.

1. Papéis das Partes

Para os dados financeiros e contratuais da carteira de dívida do Cliente e para os dados pessoais de seus funcionários, prepostos e contrapartes eventualmente inseridos na plataforma, o Cliente atua como Controlador e a strateg.ia atua como Operadora, nos termos do art. 5º, VI e VII, da LGPD. A strateg.ia trata esses dados exclusivamente conforme instruções documentadas do Cliente, expressas na configuração e no uso normal da plataforma.

2. Dados Tratados

Compreendem, entre outros: dados de contratos de dívida (credor, valor, taxa, indexador, cronograma, garantias), dados cadastrais da organização e de seus usuários, dados de mercado utilizados para cálculo (curvas, índices), registros de uso e trilha de auditoria das ações realizadas na plataforma.

3. Segregação por Organização

A plataforma aplica isolamento técnico por organização por meio de Row Level Security (RLS) no nível do banco de dados: cada organização acessa exclusivamente seus próprios dados, e não há consulta, relatório ou funcionalidade que combine ou exponha dados de duas organizações distintas.

4. Finalidade e Limitação de Uso

A strateg.ia utiliza os dados do Cliente exclusivamente para prestar o Serviço àquele Cliente. A strateg.ia não vende, cede, compartilha ou utiliza os dados do Cliente em benefício de qualquer outro cliente, concorrente ou terceiro, e não os utiliza para desenvolver funcionalidades específicas de comparação nominal entre clientes. Eventual uso de informação agregada ou estatística para métricas internas do produto é feito de forma anonimizada, de modo que não seja possível, por meios razoáveis, identificar o Cliente, suas contrapartes ou reconstruir seus dados a partir do agregado.

5. Suboperadores (Subprocessors)

A strateg.ia utiliza os seguintes suboperadores para prestar o Serviço:

  • Supabase — banco de dados e autenticação (Brasil, sa-east-1)
  • Vercel — hospedagem da aplicação (região São Paulo, gru1)
  • Anthropic — processamento de IA para extração de documentos e chat (Estados Unidos, sob transferência internacional amparada em garantias contratuais, art. 33, IX, LGPD)
  • Backblaze — cópia de segurança dos documentos enviados, em dias úteis (União Europeia, região EU Central, Amsterdã; transferência internacional amparada na adequação da União Europeia reconhecida pela ANPD, art. 33, I, LGPD)
  • Stripe — processamento de pagamentos
  • Upstash — controle de limite de requisições
  • Resend — envio de e-mails transacionais

Cada suboperador está contratualmente obrigado a padrões de confidencialidade e segurança compatíveis com este DPA. Para clientes com contrato Enterprise, a strateg.ia notificará com pelo menos 30 dias de antecedência a inclusão ou substituição de um suboperador que trate Dados do Cliente, e o Cliente poderá se opor, por escrito e com motivo razoável relacionado à proteção de dados, no prazo de 14 dias — hipótese em que as partes buscarão uma alternativa em boa-fé.

6. Medidas de Segurança

  • Criptografia AES-256 em repouso e TLS 1.2 ou superior (com suporte a TLS 1.3) em trânsito
  • Isolamento por organização via RLS no PostgreSQL
  • Controle de acesso por papéis (admin, editor, viewer, auditor)
  • Trilha de auditoria com autor, ação e IP em mutações sensíveis
  • Backup diário do banco de dados e cópia dos documentos enviados, em dias úteis, em armazenamento externo com trava contra exclusão de 30 dias

A strateg.ia não possui, neste momento, certificação SOC 2 ou ISO/IEC 27001; os controles técnicos e organizacionais efetivamente implementados são os listados acima e em smartdebt.ai/#seguranca.

7. Auditoria e Conformidade

Mediante solicitação, a strateg.ia disponibiliza ao Cliente documentação sobre suas medidas de segurança e responde a questionários de segurança de fornecedores, com periodicidade anual. Auditoria mais aprofundada — incluindo, se necessário, acesso a evidências técnicas específicas — poderá ser acordada em contratos Enterprise ou após um incidente de segurança confirmado envolvendo dados do Cliente.

8. Retenção e Eliminação

Os dados do Cliente são mantidos durante a vigência do contrato. Encerrada a relação, a strateg.ia elimina ou devolve os dados do Cliente conforme solicitado, no prazo acordado, exceto quando houver obrigação legal, regulatória ou de trilha de auditoria que exija retenção por prazo distinto — hipótese em que o Cliente será informado. A cópia de segurança de um documento eliminado é eliminada em até 35 dias após a eliminação do original.

9. Transferência Internacional

Entre as transferências internacionais de dados decorrentes do uso da plataforma estão o uso das funcionalidades de extração de documentos por IA e chat, processadas pela Anthropic nos Estados Unidos, e a cópia de segurança dos documentos enviados, armazenada pela Backblaze na União Europeia. Os demais suboperadores da seção 5 podem tratar dados fora do Brasil nos termos de seus próprios contratos. Detalhes na Política de Privacidade.

10. Notificação de Incidentes de Segurança

Em caso de incidente de segurança que afete Dados do Cliente contendo dados pessoais, a strateg.ia notificará o Cliente em até 3 (três) dias úteis da ciência do incidente — prazo alinhado ao que a LGPD (art. 48) e a Resolução CD/ANPD nº 15/2024 exigem do Controlador perante a ANPD e os titulares —, com a natureza do incidente, os dados afetados, os riscos envolvidos e as medidas adotadas ou planejadas.

11. Assistência ao Titular de Dados

Quando o Cliente precisar responder a uma solicitação de titular de dados pessoais (art. 19 da LGPD), a strateg.ia prestará assistência razoável, incluindo acesso, correção ou eliminação dos dados relevantes na plataforma, de modo compatível com o prazo legal do Cliente para resposta ao titular.

12. Não Retrocesso de Proteções

A strateg.ia não reduzirá, em atualizações futuras deste DPA, dos Termos de Uso ou da Política de Privacidade, as proteções de confidencialidade, segregação por organização, não utilização cruzada de dados e segurança da informação aqui descritas em relação aos Dados de um Cliente já confiados à plataforma; alterações futuras poderão apenas mantê-las ou reforçá-las.

13. Vigência

Este DPA acompanha a vigência do contrato de prestação de serviços firmado entre a strateg.ia e o Cliente, e permanece em vigor enquanto a strateg.ia mantiver a posse de dados do Cliente.

14. Contato

Dúvidas sobre este DPA podem ser direcionadas ao Encarregado de Dados: scotti@strategia-serv.com