Adendo de Proteção de Dados (DPA)

Última atualização: 24 de agosto de 2026 · Anexo integrante dos Termos de Uso

Este Adendo de Proteção de Dados ("Adendo" ou "DPA") integra e complementa os Termos de Uso celebrados entre:

  • OPERADOR: L G SOARES DIGITAL MARKETING (nome fantasia LGDM Digital e Marketing), CNPJ 35.768.111/0001-27, Curitiba/PR — Brasil, titular da plataforma Squadtour ("Squadtour", "nós"); e
  • CONTROLADOR: a pessoa jurídica que contrata a plataforma ("Cliente", a agência ou operadora de turismo).

O Adendo é aceito automaticamente na contratação e vigora enquanto durar o contrato principal. Ele regula o tratamento de Dados Pessoais de Contatos (viajantes, leads e passageiros) que o Cliente insere ou faz trafegar na plataforma, nos termos da LGPD (Lei nº 13.709/2018) e das exigências de terceiros aplicáveis, incluindo os Termos da Plataforma Meta.

1. Papéis das partes

  • Quanto aos Dados de Contatos (nome, telefone, e-mail, documentos de viagem, conversas de WhatsApp, reservas): o Cliente é o Controlador e o Squadtour é o Operador (LGPD, art. 5º, VI e VII);
  • Quanto aos Dados dos Usuários do Cliente (login, e-mail corporativo, logs de acesso, faturamento): o Squadtour é Controlador, e o tratamento segue a Política de Privacidade;
  • Quanto aos dados que a Meta trata no transporte das mensagens de WhatsApp: a Meta atua como agente de tratamento independente, sob os seus próprios termos.

Cada parte responde pelas obrigações do seu papel. Nenhuma cláusula deste Adendo transforma o Squadtour em controlador dos Dados de Contatos.

2. Objeto e instruções documentadas

O Squadtour tratará Dados de Contatos exclusivamente conforme as instruções documentadas do Cliente, que são, para todos os efeitos:

  • os Termos de Uso, este Adendo e a documentação funcional da plataforma;
  • as ações praticadas pelos Usuários do Cliente dentro do produto (cadastrar contato, enviar mensagem, emitir voucher, exportar relatório);
  • chamadas feitas pelo Cliente à nossa API com as credenciais dele.

O Squadtour não usa Dados de Contatos para finalidade própria — não vende, não cede, não enriquece base, não treina modelos de terceiros com esses dados e não os usa para publicidade. Podemos usar apenas dados agregados e anonimizados, dos quais não seja possível reidentificar titular, para operar, dimensionar e melhorar o serviço.

Se entendermos que uma instrução do Cliente viola a LGPD, informaremos o Cliente e poderemos suspender a execução daquela instrução até esclarecimento.

A descrição completa do tratamento (natureza, finalidade, categorias de dados e de titulares, duração) está no Anexo I.

3. Obrigações do Operador (Squadtour)

  • Tratar os dados apenas conforme a seção 2 e a legislação aplicável;
  • Manter as medidas técnicas e organizacionais do Anexo II, revisadas periodicamente;
  • Garantir que quem acessa os dados esteja sujeito a dever de confidencialidade (seção 5);
  • Auxiliar o Cliente, na medida do razoável e considerando a natureza do tratamento, no atendimento a titulares (seção 7), em relatórios de impacto e em respostas à ANPD;
  • Comunicar incidentes conforme a seção 8;
  • Manter registro das operações de tratamento realizadas por conta do Cliente (LGPD, art. 37);
  • Não transferir dados a terceiros fora das hipóteses da seção 6, salvo obrigação legal — caso em que, se permitido, informaremos o Cliente antes.

4. Obrigações do Controlador (Cliente)

  • Ter base legal válida (LGPD, art. 7º) para cada dado inserido e para cada finalidade — inclusive o opt-in de WhatsApp exigido pela Política de Uso Aceitável;
  • Informar aos seus Contatos, na sua própria política de privacidade, que utiliza o Squadtour como operador e que as mensagens trafegam pela WhatsApp Cloud API da Meta;
  • Inserir apenas dados necessários à finalidade (minimização) — não usar campos livres da plataforma para armazenar dado sensível sem necessidade;
  • Configurar corretamente perfis, permissões e acessos dos seus Usuários, e revogá-los quando um colaborador sair;
  • Responder, como controlador, às solicitações dos titulares — o Squadtour apoia, mas não substitui o Cliente nessa relação;
  • Manter os seus próprios registros de consentimento e de opt-out.

O Cliente declara que dados de menores eventualmente inseridos (passageiro criança) têm consentimento do responsável legal, nos termos do art. 14 da LGPD.

5. Confidencialidade e pessoal autorizado

  • O acesso a Dados de Contatos é restrito ao pessoal que precisa dele para operar ou dar suporte, sob o princípio do menor privilégio;
  • Todo o pessoal com acesso está vinculado a obrigação contratual de confidencialidade, que sobrevive ao término do vínculo;
  • Acesso de suporte a dados de um Cliente ocorre mediante solicitação ou incidente, é registrado em log e limitado ao necessário;
  • Nenhum dado de produção é copiado para ambiente de desenvolvimento sem anonimização.

6. Suboperadores

O Cliente autoriza de forma geral a contratação de suboperadores para infraestrutura, mensageria e operação da plataforma. O Squadtour:

  • mantém a lista atualizada e pública em squadtour.ai/subprocessadores;
  • impõe a cada suboperador, por contrato, obrigações de proteção de dados não menos protetivas que as deste Adendo;
  • permanece integralmente responsável perante o Cliente pelos atos dos seus suboperadores;
  • comunica alterações na lista com 30 dias de antecedência, por e-mail ou aviso na plataforma. O Cliente pode se opor fundamentadamente nesse prazo; não havendo solução técnica alternativa, o Cliente poderá rescindir o contrato sem ônus quanto ao período não usufruído.

7. Direitos dos titulares

  • A plataforma oferece ao Cliente funções para acessar, corrigir, exportar, anonimizar e excluir dados de um Contato, permitindo que o Cliente atenda diretamente aos pedidos de titular;
  • Se um titular procurar o Squadtour, encaminharemos o pedido ao Cliente controlador em até 5 dias úteis e informaremos ao titular quem é o controlador — sem executar a exclusão por conta própria, salvo instrução do Cliente ou obrigação legal;
  • Pedidos de exclusão vindos de integrações Meta seguem o fluxo automatizado descrito em Exclusão de Dados;
  • O apoio previsto nesta seção é prestado sem custo adicional em volume razoável.

8. Incidentes de segurança

  • Ao tomar conhecimento de incidente de segurança que afete Dados de Contatos do Cliente, comunicaremos o Cliente sem demora injustificada e em até 48 horas;
  • A comunicação conterá, na medida do que for conhecido: natureza do incidente, categorias e volume aproximado de dados e titulares afetados, consequências prováveis e medidas adotadas ou propostas;
  • Prestaremos ao Cliente a cooperação necessária para que ele avalie a comunicação à ANPD e aos titulares (LGPD, art. 48) — decisão que cabe ao Cliente, como controlador;
  • Manteremos registro dos incidentes e das medidas corretivas.

9. Transferência internacional

Parte da infraestrutura e da mensageria opera fora do Brasil (ver Suboperadores). Essas transferências ocorrem com fundamento nos arts. 33 a 36 da LGPD, mediante:

  • cláusulas contratuais de proteção de dados firmadas com cada suboperador;
  • preferência, sempre que disponível, por região de processamento no Brasil ou nas Américas;
  • criptografia em trânsito e em repouso durante toda a transferência.

Detalhamento por suboperador no Anexo III.

10. Auditoria e comprovação de conformidade

  • Mediante solicitação escrita e com 30 dias de antecedência, disponibilizamos ao Cliente as informações necessárias para demonstrar o cumprimento deste Adendo: descrição de controles, políticas internas e relatórios de segurança disponíveis;
  • Auditoria presencial ou por terceiro independente pode ser realizada uma vez por ano, em horário comercial, sob acordo de confidencialidade, sem acesso a dados de outros clientes e sem comprometer a segurança do ambiente. Custos do auditor correm por conta do Cliente;
  • Auditoria extraordinária é cabível após incidente confirmado que afete o Cliente.

11. Devolução e eliminação

  • Encerrado o contrato, o Cliente tem 30 dias para exportar os dados pela plataforma, em formato estruturado e de uso comum;
  • Findo esse prazo, eliminamos ou anonimizamos os Dados de Contatos, incluindo cópias, ressalvado o que a lei obriga a reter — dados fiscais e de faturamento por até 5 anos e registros de acesso por até 6 meses (Marco Civil da Internet, art. 15), com acesso restrito e sem uso para qualquer outra finalidade;
  • Os dados são removidos dos backups no ciclo natural de rotação, em até 30 dias adicionais;
  • Mediante pedido, emitimos declaração de eliminação.

12. Cláusulas específicas da integração Meta / WhatsApp

  • Dados obtidos por meio das APIs da Meta são usados somente para prestar a funcionalidade contratada ao Cliente, conforme os Termos da Plataforma Meta;
  • Não combinamos dados obtidos da Meta com dados de terceiros para construir perfis de publicidade, nem os transferimos a corretores de dados, redes de anúncios ou serviços de monetização de dados;
  • Mantemos mecanismo de exclusão de dados por solicitação da Meta (callback de exclusão), descrito em Exclusão de Dados;
  • Se o Cliente encerrar a autorização do aplicativo, cessamos o acesso e tratamos os dados remanescentes conforme a seção 11;
  • O Cliente é responsável por aceitar e cumprir os termos repassados no Adendo WhatsApp Business.

13. Responsabilidade, vigência e conflito

  • Este Adendo vigora enquanto houver tratamento de Dados de Contatos pelo Squadtour por conta do Cliente, ainda que o contrato principal se encerre antes;
  • As obrigações de confidencialidade, eliminação e cooperação sobrevivem ao término;
  • A limitação de responsabilidade prevista na seção 10 dos Termos de Uso aplica-se também a este Adendo, respeitadas as responsabilidades que a LGPD atribui a cada agente de tratamento e que não podem ser afastadas por contrato;
  • Em caso de conflito entre este Adendo e os Termos de Uso quanto a proteção de dados, prevalece este Adendo;
  • Lei brasileira, foro de Curitiba/PR, conforme a seção 13 dos Termos de Uso.

Anexo I — Descrição do tratamento

ItemDescrição
ObjetoPrestação da plataforma Squadtour: CRM, atendimento por WhatsApp, orçamentos, reservas, financeiro, logística e portal do cliente.
Natureza e finalidadeColeta, registro, armazenamento, organização, consulta, transmissão, exportação e eliminação de dados, com a finalidade exclusiva de executar as funções da plataforma para o Cliente.
DuraçãoVigência do contrato, mais os prazos de exportação e retenção legal da seção 11.
Categorias de titularesLeads, viajantes e passageiros do Cliente; acompanhantes indicados em reservas; contatos comerciais de fornecedores do Cliente.
Categorias de dadosIdentificação (nome, telefone, e-mail, CPF); documentos de viagem (RG, passaporte, data de nascimento, nacionalidade) quando exigidos pelo fornecedor; conteúdo das conversas de WhatsApp e mídias enviadas; dados comerciais (orçamentos, reservas, pagamentos, vouchers); metadados de mensagem (data, hora, status de entrega).
Dados sensíveisNão previstos e não solicitados pela plataforma. Se o Cliente inserir dado sensível (ex.: restrição alimentar de saúde, necessidade de acessibilidade), responde por ter base legal específica do art. 11 da LGPD.
Dados de menoresPossíveis em reservas (passageiro criança), sob responsabilidade do Cliente quanto ao consentimento do responsável legal.
Operações automatizadasRoteamento de atendimento, respostas automáticas configuradas pelo Cliente e sugestões geradas por IA. Não há decisão automatizada com efeito jurídico sobre o titular; a decisão comercial é sempre do Cliente.

Anexo II — Medidas técnicas e organizacionais

DomínioMedidas
CriptografiaTLS 1.2+ em todo o tráfego; dados em repouso criptografados no provedor de banco de dados; segredos e tokens armazenados em cofre de variáveis de ambiente, nunca em código.
Controle de acessoAutenticação por usuário, senhas com hash; perfis e permissões por papel definidos pelo Cliente; isolamento lógico entre clientes (multi-tenant com políticas de acesso por linha no banco); menor privilégio no acesso administrativo.
Integridade das integraçõesVerificação de assinatura HMAC-SHA256 em todo webhook recebido da Meta; rejeição de requisição sem assinatura válida; limitação de taxa nas rotas públicas.
Registro e monitoramentoLogs estruturados de aplicação com redação de cabeçalhos sensíveis (autorização e cookies); registro de acessos administrativos; monitoramento de disponibilidade e erros.
ResiliênciaBackups periódicos com retenção definida; testes de restauração; processamento assíncrono com fila para não perder mensagem em pico.
Ciclo de desenvolvimentoRevisão de código, testes automatizados e verificação estática antes do deploy; separação entre ambientes; sem uso de dados reais de produção em desenvolvimento sem anonimização.
PessoalAcordo de confidencialidade; acesso concedido por necessidade e revogado no desligamento; orientação interna sobre LGPD e sobre as políticas da Meta.
Gestão de incidentesProcedimento de identificação, contenção, erradicação, recuperação e comunicação; prazo de notificação ao Cliente de 48 horas (seção 8).

As medidas podem evoluir; alterações não reduzirão o nível geral de segurança acordado.

Anexo III — Transferência internacional

A relação nominal, com finalidade e país de processamento de cada suboperador, é mantida atualizada em squadtour.ai/subprocessadores e integra este Anexo por referência. Para cada suboperador situado fora do Brasil, a transferência se apoia em cláusulas contratuais de proteção de dados equivalentes às deste Adendo, nos termos do art. 33, II, "a" da LGPD, com criptografia em trânsito e em repouso.


Aceite. Este Adendo é aceito eletronicamente no momento da contratação da plataforma e a cada renovação, dispensando assinatura física. O Cliente que precisar de via assinada — para compliance interno ou exigência de fornecedor — pode solicitar a odono@squadtour.ai, que emitiremos em até 5 dias úteis.

L G SOARES DIGITAL MARKETING (LGDM Digital e Marketing)
CNPJ 35.768.111/0001-27 · Curitiba/PR — Brasil
Encarregado (DPO): odono@squadtour.ai