Adendo de Proteção de Dados (DPA)
Última atualização: 24 de agosto de 2026 · Anexo integrante dos Termos de Uso
Este Adendo de Proteção de Dados ("Adendo" ou "DPA") integra e complementa os Termos de Uso celebrados entre:
- OPERADOR: L G SOARES DIGITAL MARKETING (nome fantasia LGDM Digital e Marketing), CNPJ 35.768.111/0001-27, Curitiba/PR — Brasil, titular da plataforma Squadtour ("Squadtour", "nós"); e
- CONTROLADOR: a pessoa jurídica que contrata a plataforma ("Cliente", a agência ou operadora de turismo).
O Adendo é aceito automaticamente na contratação e vigora enquanto durar o contrato principal. Ele regula o tratamento de Dados Pessoais de Contatos (viajantes, leads e passageiros) que o Cliente insere ou faz trafegar na plataforma, nos termos da LGPD (Lei nº 13.709/2018) e das exigências de terceiros aplicáveis, incluindo os Termos da Plataforma Meta.
- Papéis das partes
- Objeto e instruções
- Obrigações do Operador
- Obrigações do Controlador
- Confidencialidade e pessoal
- Suboperadores
- Direitos dos titulares
- Incidentes de segurança
- Transferência internacional
- Auditoria e comprovação
- Devolução e eliminação
- Cláusulas específicas da Meta
- Responsabilidade e vigência
1. Papéis das partes
- Quanto aos Dados de Contatos (nome, telefone, e-mail, documentos de viagem, conversas de WhatsApp, reservas): o Cliente é o Controlador e o Squadtour é o Operador (LGPD, art. 5º, VI e VII);
- Quanto aos Dados dos Usuários do Cliente (login, e-mail corporativo, logs de acesso, faturamento): o Squadtour é Controlador, e o tratamento segue a Política de Privacidade;
- Quanto aos dados que a Meta trata no transporte das mensagens de WhatsApp: a Meta atua como agente de tratamento independente, sob os seus próprios termos.
Cada parte responde pelas obrigações do seu papel. Nenhuma cláusula deste Adendo transforma o Squadtour em controlador dos Dados de Contatos.
2. Objeto e instruções documentadas
O Squadtour tratará Dados de Contatos exclusivamente conforme as instruções documentadas do Cliente, que são, para todos os efeitos:
- os Termos de Uso, este Adendo e a documentação funcional da plataforma;
- as ações praticadas pelos Usuários do Cliente dentro do produto (cadastrar contato, enviar mensagem, emitir voucher, exportar relatório);
- chamadas feitas pelo Cliente à nossa API com as credenciais dele.
O Squadtour não usa Dados de Contatos para finalidade própria — não vende, não cede, não enriquece base, não treina modelos de terceiros com esses dados e não os usa para publicidade. Podemos usar apenas dados agregados e anonimizados, dos quais não seja possível reidentificar titular, para operar, dimensionar e melhorar o serviço.
Se entendermos que uma instrução do Cliente viola a LGPD, informaremos o Cliente e poderemos suspender a execução daquela instrução até esclarecimento.
A descrição completa do tratamento (natureza, finalidade, categorias de dados e de titulares, duração) está no Anexo I.
3. Obrigações do Operador (Squadtour)
- Tratar os dados apenas conforme a seção 2 e a legislação aplicável;
- Manter as medidas técnicas e organizacionais do Anexo II, revisadas periodicamente;
- Garantir que quem acessa os dados esteja sujeito a dever de confidencialidade (seção 5);
- Auxiliar o Cliente, na medida do razoável e considerando a natureza do tratamento, no atendimento a titulares (seção 7), em relatórios de impacto e em respostas à ANPD;
- Comunicar incidentes conforme a seção 8;
- Manter registro das operações de tratamento realizadas por conta do Cliente (LGPD, art. 37);
- Não transferir dados a terceiros fora das hipóteses da seção 6, salvo obrigação legal — caso em que, se permitido, informaremos o Cliente antes.
4. Obrigações do Controlador (Cliente)
- Ter base legal válida (LGPD, art. 7º) para cada dado inserido e para cada finalidade — inclusive o opt-in de WhatsApp exigido pela Política de Uso Aceitável;
- Informar aos seus Contatos, na sua própria política de privacidade, que utiliza o Squadtour como operador e que as mensagens trafegam pela WhatsApp Cloud API da Meta;
- Inserir apenas dados necessários à finalidade (minimização) — não usar campos livres da plataforma para armazenar dado sensível sem necessidade;
- Configurar corretamente perfis, permissões e acessos dos seus Usuários, e revogá-los quando um colaborador sair;
- Responder, como controlador, às solicitações dos titulares — o Squadtour apoia, mas não substitui o Cliente nessa relação;
- Manter os seus próprios registros de consentimento e de opt-out.
O Cliente declara que dados de menores eventualmente inseridos (passageiro criança) têm consentimento do responsável legal, nos termos do art. 14 da LGPD.
5. Confidencialidade e pessoal autorizado
- O acesso a Dados de Contatos é restrito ao pessoal que precisa dele para operar ou dar suporte, sob o princípio do menor privilégio;
- Todo o pessoal com acesso está vinculado a obrigação contratual de confidencialidade, que sobrevive ao término do vínculo;
- Acesso de suporte a dados de um Cliente ocorre mediante solicitação ou incidente, é registrado em log e limitado ao necessário;
- Nenhum dado de produção é copiado para ambiente de desenvolvimento sem anonimização.
6. Suboperadores
O Cliente autoriza de forma geral a contratação de suboperadores para infraestrutura, mensageria e operação da plataforma. O Squadtour:
- mantém a lista atualizada e pública em squadtour.ai/subprocessadores;
- impõe a cada suboperador, por contrato, obrigações de proteção de dados não menos protetivas que as deste Adendo;
- permanece integralmente responsável perante o Cliente pelos atos dos seus suboperadores;
- comunica alterações na lista com 30 dias de antecedência, por e-mail ou aviso na plataforma. O Cliente pode se opor fundamentadamente nesse prazo; não havendo solução técnica alternativa, o Cliente poderá rescindir o contrato sem ônus quanto ao período não usufruído.
7. Direitos dos titulares
- A plataforma oferece ao Cliente funções para acessar, corrigir, exportar, anonimizar e excluir dados de um Contato, permitindo que o Cliente atenda diretamente aos pedidos de titular;
- Se um titular procurar o Squadtour, encaminharemos o pedido ao Cliente controlador em até 5 dias úteis e informaremos ao titular quem é o controlador — sem executar a exclusão por conta própria, salvo instrução do Cliente ou obrigação legal;
- Pedidos de exclusão vindos de integrações Meta seguem o fluxo automatizado descrito em Exclusão de Dados;
- O apoio previsto nesta seção é prestado sem custo adicional em volume razoável.
8. Incidentes de segurança
- Ao tomar conhecimento de incidente de segurança que afete Dados de Contatos do Cliente, comunicaremos o Cliente sem demora injustificada e em até 48 horas;
- A comunicação conterá, na medida do que for conhecido: natureza do incidente, categorias e volume aproximado de dados e titulares afetados, consequências prováveis e medidas adotadas ou propostas;
- Prestaremos ao Cliente a cooperação necessária para que ele avalie a comunicação à ANPD e aos titulares (LGPD, art. 48) — decisão que cabe ao Cliente, como controlador;
- Manteremos registro dos incidentes e das medidas corretivas.
9. Transferência internacional
Parte da infraestrutura e da mensageria opera fora do Brasil (ver Suboperadores). Essas transferências ocorrem com fundamento nos arts. 33 a 36 da LGPD, mediante:
- cláusulas contratuais de proteção de dados firmadas com cada suboperador;
- preferência, sempre que disponível, por região de processamento no Brasil ou nas Américas;
- criptografia em trânsito e em repouso durante toda a transferência.
Detalhamento por suboperador no Anexo III.
10. Auditoria e comprovação de conformidade
- Mediante solicitação escrita e com 30 dias de antecedência, disponibilizamos ao Cliente as informações necessárias para demonstrar o cumprimento deste Adendo: descrição de controles, políticas internas e relatórios de segurança disponíveis;
- Auditoria presencial ou por terceiro independente pode ser realizada uma vez por ano, em horário comercial, sob acordo de confidencialidade, sem acesso a dados de outros clientes e sem comprometer a segurança do ambiente. Custos do auditor correm por conta do Cliente;
- Auditoria extraordinária é cabível após incidente confirmado que afete o Cliente.
11. Devolução e eliminação
- Encerrado o contrato, o Cliente tem 30 dias para exportar os dados pela plataforma, em formato estruturado e de uso comum;
- Findo esse prazo, eliminamos ou anonimizamos os Dados de Contatos, incluindo cópias, ressalvado o que a lei obriga a reter — dados fiscais e de faturamento por até 5 anos e registros de acesso por até 6 meses (Marco Civil da Internet, art. 15), com acesso restrito e sem uso para qualquer outra finalidade;
- Os dados são removidos dos backups no ciclo natural de rotação, em até 30 dias adicionais;
- Mediante pedido, emitimos declaração de eliminação.
12. Cláusulas específicas da integração Meta / WhatsApp
- Dados obtidos por meio das APIs da Meta são usados somente para prestar a funcionalidade contratada ao Cliente, conforme os Termos da Plataforma Meta;
- Não combinamos dados obtidos da Meta com dados de terceiros para construir perfis de publicidade, nem os transferimos a corretores de dados, redes de anúncios ou serviços de monetização de dados;
- Mantemos mecanismo de exclusão de dados por solicitação da Meta (callback de exclusão), descrito em Exclusão de Dados;
- Se o Cliente encerrar a autorização do aplicativo, cessamos o acesso e tratamos os dados remanescentes conforme a seção 11;
- O Cliente é responsável por aceitar e cumprir os termos repassados no Adendo WhatsApp Business.
13. Responsabilidade, vigência e conflito
- Este Adendo vigora enquanto houver tratamento de Dados de Contatos pelo Squadtour por conta do Cliente, ainda que o contrato principal se encerre antes;
- As obrigações de confidencialidade, eliminação e cooperação sobrevivem ao término;
- A limitação de responsabilidade prevista na seção 10 dos Termos de Uso aplica-se também a este Adendo, respeitadas as responsabilidades que a LGPD atribui a cada agente de tratamento e que não podem ser afastadas por contrato;
- Em caso de conflito entre este Adendo e os Termos de Uso quanto a proteção de dados, prevalece este Adendo;
- Lei brasileira, foro de Curitiba/PR, conforme a seção 13 dos Termos de Uso.
Anexo I — Descrição do tratamento
| Item | Descrição |
|---|---|
| Objeto | Prestação da plataforma Squadtour: CRM, atendimento por WhatsApp, orçamentos, reservas, financeiro, logística e portal do cliente. |
| Natureza e finalidade | Coleta, registro, armazenamento, organização, consulta, transmissão, exportação e eliminação de dados, com a finalidade exclusiva de executar as funções da plataforma para o Cliente. |
| Duração | Vigência do contrato, mais os prazos de exportação e retenção legal da seção 11. |
| Categorias de titulares | Leads, viajantes e passageiros do Cliente; acompanhantes indicados em reservas; contatos comerciais de fornecedores do Cliente. |
| Categorias de dados | Identificação (nome, telefone, e-mail, CPF); documentos de viagem (RG, passaporte, data de nascimento, nacionalidade) quando exigidos pelo fornecedor; conteúdo das conversas de WhatsApp e mídias enviadas; dados comerciais (orçamentos, reservas, pagamentos, vouchers); metadados de mensagem (data, hora, status de entrega). |
| Dados sensíveis | Não previstos e não solicitados pela plataforma. Se o Cliente inserir dado sensível (ex.: restrição alimentar de saúde, necessidade de acessibilidade), responde por ter base legal específica do art. 11 da LGPD. |
| Dados de menores | Possíveis em reservas (passageiro criança), sob responsabilidade do Cliente quanto ao consentimento do responsável legal. |
| Operações automatizadas | Roteamento de atendimento, respostas automáticas configuradas pelo Cliente e sugestões geradas por IA. Não há decisão automatizada com efeito jurídico sobre o titular; a decisão comercial é sempre do Cliente. |
Anexo II — Medidas técnicas e organizacionais
| Domínio | Medidas |
|---|---|
| Criptografia | TLS 1.2+ em todo o tráfego; dados em repouso criptografados no provedor de banco de dados; segredos e tokens armazenados em cofre de variáveis de ambiente, nunca em código. |
| Controle de acesso | Autenticação por usuário, senhas com hash; perfis e permissões por papel definidos pelo Cliente; isolamento lógico entre clientes (multi-tenant com políticas de acesso por linha no banco); menor privilégio no acesso administrativo. |
| Integridade das integrações | Verificação de assinatura HMAC-SHA256 em todo webhook recebido da Meta; rejeição de requisição sem assinatura válida; limitação de taxa nas rotas públicas. |
| Registro e monitoramento | Logs estruturados de aplicação com redação de cabeçalhos sensíveis (autorização e cookies); registro de acessos administrativos; monitoramento de disponibilidade e erros. |
| Resiliência | Backups periódicos com retenção definida; testes de restauração; processamento assíncrono com fila para não perder mensagem em pico. |
| Ciclo de desenvolvimento | Revisão de código, testes automatizados e verificação estática antes do deploy; separação entre ambientes; sem uso de dados reais de produção em desenvolvimento sem anonimização. |
| Pessoal | Acordo de confidencialidade; acesso concedido por necessidade e revogado no desligamento; orientação interna sobre LGPD e sobre as políticas da Meta. |
| Gestão de incidentes | Procedimento de identificação, contenção, erradicação, recuperação e comunicação; prazo de notificação ao Cliente de 48 horas (seção 8). |
As medidas podem evoluir; alterações não reduzirão o nível geral de segurança acordado.
Anexo III — Transferência internacional
A relação nominal, com finalidade e país de processamento de cada suboperador, é mantida atualizada em squadtour.ai/subprocessadores e integra este Anexo por referência. Para cada suboperador situado fora do Brasil, a transferência se apoia em cláusulas contratuais de proteção de dados equivalentes às deste Adendo, nos termos do art. 33, II, "a" da LGPD, com criptografia em trânsito e em repouso.
Aceite. Este Adendo é aceito eletronicamente no momento da contratação da plataforma e a cada renovação, dispensando assinatura física. O Cliente que precisar de via assinada — para compliance interno ou exigência de fornecedor — pode solicitar a odono@squadtour.ai, que emitiremos em até 5 dias úteis.
L G SOARES DIGITAL MARKETING (LGDM Digital e Marketing)
CNPJ 35.768.111/0001-27 · Curitiba/PR — Brasil
Encarregado (DPO): odono@squadtour.ai