ANEXO I – CONTRATO DE PROCESSAMENTO DE DADOS
Data Processing Agreement (DPA)
STAYCLOUD LTDA
PREÂMBULO #
O presente Contrato de Processamento de Dados (“DPA” ou “Contrato”), firmado em atendimento ao disposto no art. 39 da Lei nº 13.709/2018 (“LGPD”), regula as operações de tratamento de dados pessoais realizadas pela STAYCLOUD LTDA, inscrita no CNPJ sob o nº 38.039.492/0001-00, na qualidade de OPERADORA (“StayCloud”), em nome e por conta do CLIENTE, na qualidade de CONTROLADOR (“Cliente”), quando da prestação dos Serviços contratados.
Este DPA constitui anexo integrante dos Termos de Uso e Serviço da StayCloud, aceitos pelo Cliente no momento da contratação. O aceite dos Termos implica, simultaneamente, o aceite expresso deste DPA. Em caso de conflito entre as disposições deste DPA e dos Termos, prevalecerão as disposições deste DPA exclusivamente quanto às matérias de proteção de dados pessoais.
O presente Contrato é aceito por meio de assinalação eletrônica (checkbox específico) no momento da contratação, com registro de log (endereço IP, data, hora e versão do documento), que constitui prova válida do consentimento para todos os fins legais.
1. DEFINIÇÕES #
Para os fins deste DPA, adotam-se as definições previstas no art. 5º da LGPD, complementadas pelas seguintes:
Dados Pessoais: informação relacionada a pessoa natural identificada ou identificável, conforme art. 5º, I, da LGPD, que seja tratada pela StayCloud em decorrência da prestação dos Serviços.
Dados Pessoais Sensíveis: os dados enumerados no art. 5º, II, da LGPD (origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico).
Titular: pessoa natural a quem se referem os Dados Pessoais objeto do tratamento.
Controlador: o Cliente, pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento de Dados Pessoais armazenados, transmitidos ou processados por meio dos Serviços da StayCloud.
Operador: a StayCloud, pessoa jurídica que realiza o tratamento de Dados Pessoais em nome e por instruções documentadas do Controlador.
Subcontratado: qualquer terceiro contratado pela StayCloud para auxiliar na prestação dos Serviços e que, nessa condição, possa ter acesso a Dados Pessoais tratados em nome do Cliente.
Tratamento: toda operação realizada com Dados Pessoais, conforme definido no art. 5º, X, da LGPD.
Incidente de Segurança: qualquer evento adverso, confirmado ou sob suspeita fundada, que possa acarretar risco ou dano aos Titulares, especialmente em razão de acesso não autorizado, perda, alteração, destruição ou vazamento de Dados Pessoais.
Autoridade Nacional ou ANPD: a Autoridade Nacional de Proteção de Dados.
Serviços: os produtos contratados pelo Cliente junto à StayCloud, conforme definido nos Termos de Uso e Serviço.
2. OBJETO E NATUREZA DO TRATAMENTO #
2.1. Este DPA tem por objeto regular as operações de tratamento de Dados Pessoais realizadas pela StayCloud, na qualidade de Operadora, em nome e por conta do Cliente, na qualidade de Controlador, em decorrência da prestação dos Serviços.
2.2. As operações de tratamento realizadas pela StayCloud consistem, conforme a natureza de cada Serviço, em: armazenamento, hospedagem, transmissão, replicação (backup), processamento computacional, disponibilização de ambiente de execução e demais operações técnicas inerentes à prestação dos Serviços contratados.
2.3. A StayCloud NÃO realiza, por iniciativa própria, qualquer operação de tratamento que extrapole as necessárias à prestação técnica dos Serviços. Em especial, a StayCloud não utiliza, comercializa, compartilha ou analisa os Dados Pessoais do Cliente ou dos Titulares para finalidades próprias ou de terceiros.
2.4. As categorias de Dados Pessoais e de Titulares tratados dependem do uso específico dos Serviços pelo Cliente e encontram-se detalhadas no Quadro I deste DPA.
Quadro I – Características do Tratamento
| CAMPO | DESCRIÇÃO |
| Finalidade | Prestação dos Serviços contratados pelo Cliente (hospedagem, VPS, Cloud, Revenda, n8n auto-hospedado e demais produtos StayCloud). |
| Natureza | Armazenamento, hospedagem, transmissão, processamento, replicação em backup e disponibilização de ambiente técnico. |
| Categorias de Titulares | Quaisquer pessoas naturais cujos dados sejam inseridos pelo Cliente ou por seus usuários nos sistemas hospedados, incluindo, a título exemplificativo: clientes finais do Cliente, usuários finais, colaboradores, contatos comerciais, leads. |
| Categorias de Dados | Quaisquer Dados Pessoais definidos pelo Cliente em suas aplicações e sistemas, a critério exclusivo deste. A StayCloud não tem ingerência sobre a tipologia dos dados inseridos pelo Cliente. |
| Duração | Enquanto vigente a relação contratual, observado o prazo de devolução/exclusão ao término (cláusula 11). |
3. PAPÉIS E RESPONSABILIDADES #
3.1. Do Cliente (Controlador)
Ao Cliente, na qualidade de Controlador, competem, de forma exclusiva:
- determinar as finalidades e os meios essenciais do tratamento de Dados Pessoais realizado por meio dos Serviços;
- garantir a existência de base legal adequada (art. 7º ou 11 da LGPD) para o tratamento;
- prestar informações aos Titulares nos termos do art. 9º da LGPD;
- atender às solicitações de exercício de direitos pelos Titulares (art. 18 da LGPD);
- definir e configurar os controles técnicos cabíveis em sua camada de aplicação (criptografia, controle de acesso, autenticação, políticas de senha, segregação de dados);
- assegurar que os Dados Pessoais inseridos nos sistemas hospedados estejam de acordo com a legislação aplicável, incluindo a LGPD, no que se refere à minimização, necessidade e adequação;
- comunicar a StayCloud sobre restrições legais, regulatórias ou contratuais específicas aplicáveis aos Dados Pessoais por ele tratados, sempre que exijam medidas complementares;
- não utilizar os Serviços para tratamento que viole a legislação aplicável.
3.2. Da StayCloud (Operadora)
À StayCloud, na qualidade de Operadora, competem:
- realizar o tratamento exclusivamente nos limites das instruções documentadas do Cliente, que se materializam por meio dos Termos de Uso, deste DPA e das configurações definidas pelo Cliente no Painel;
- adotar as medidas técnicas e administrativas de segurança previstas neste DPA (cláusula 6);
- garantir que seus colaboradores e prepostos estejam obrigados a dever de confidencialidade;
- auxiliar o Cliente, na medida do razoavelmente possível, no cumprimento de suas obrigações relativas aos direitos dos Titulares (cláusula 7);
- comunicar tempestivamente ao Cliente quaisquer Incidentes de Segurança que envolvam os Dados Pessoais tratados em seu nome (cláusula 8);
- submeter-se a auditorias nos termos da cláusula 9;
- devolver ou eliminar os Dados Pessoais ao término da relação contratual, nos termos da cláusula 11.
3.3. Instruções Documentadas
3.3.1. As instruções do Cliente para o tratamento de Dados Pessoais pela StayCloud consistem, exclusivamente, em: (i) os Termos de Uso e Serviço; (ii) este DPA; (iii) as configurações e parâmetros definidos pelo Cliente no Painel; e (iv) solicitações específicas formalizadas pelo sistema de tickets.
3.3.2. Caso a StayCloud receba instrução que entenda violar a LGPD ou outra legislação aplicável, comunicará o fato ao Cliente, por escrito, no prazo de até 5 (cinco) dias úteis, podendo suspender a execução da instrução até que a questão seja esclarecida.
4. SUBCONTRATAÇÃO (SUBOPERADORES) #
4.1. O Cliente autoriza, de forma geral, a StayCloud a contratar Subcontratados para auxiliar na prestação dos Serviços, observadas as condições deste Capítulo.
4.2. A lista atualizada de Subcontratados relevantes para o tratamento de Dados Pessoais é mantida pela StayCloud e disponibilizada no site oficial e/ou Painel, incluindo, na data da última atualização deste DPA:
| CAMPO | DESCRIÇÃO |
| MailBaby | Provedor de infraestrutura de e-mail (SMTP, antispam, gateways rotativos). |
| Gateways de pagamento | Processadores de transações financeiras (cartão de crédito, PIX, boleto). |
| Infraestrutura de datacenter | Parceiros técnicos responsáveis pelos datacenters onde residem fisicamente os servidores (Brasil e EUA, conforme o Plano contratado). |
| cPanel / JetBackup / Cloudlinux | Fornecedores de software de gestão e backup utilizados na infraestrutura da StayCloud. |
4.3. A StayCloud informará o Cliente, pelos canais oficiais de comunicação, sobre a inclusão ou substituição de Subcontratados que tratem Dados Pessoais, com antecedência mínima de 30 (trinta) dias. No mesmo prazo, o Cliente poderá opor-se de forma fundamentada, caso em que as partes negociarão, de boa-fé, solução alternativa. Na hipótese de impossibilidade de composição, qualquer das partes poderá rescindir o contrato sem ônus.
4.4. A StayCloud responsabilizar-se-á pelo cumprimento, pelos Subcontratados, das obrigações equivalentes àquelas previstas neste DPA, mediante vinculação contratual adequada entre a StayCloud e o Subcontratado.
5. TRANSFERÊNCIA INTERNACIONAL DE DADOS #
5.1. Os dados cadastrais do Cliente (pessoa do Cliente propriamente dita, e não os dados hospedados) são armazenados exclusivamente em infraestrutura localizada no Brasil.
5.2. Quanto aos Dados Pessoais hospedados pelo Cliente por meio dos Serviços, a localização dependerá do Plano contratado. Planos com Hospedagem Dedicada EUA ou outros produtos que envolvam infraestrutura fora do Brasil acarretam transferência internacional de dados, nos termos do art. 33 da LGPD.
5.3. Nas hipóteses de transferência internacional, a StayCloud adotará, conforme aplicável: (i) a garantia de que o país de destino proporciona grau de proteção adequado (art. 33, I, da LGPD); (ii) a adoção de cláusulas contratuais específicas com o parceiro de infraestrutura que assegurem o cumprimento dos princípios e direitos da LGPD (art. 33, II, da LGPD); ou (iii) a comprovação de outra hipótese prevista no art. 33 da LGPD.
5.4. O Cliente, ao contratar Serviço que envolva infraestrutura internacional, reconhece e consente expressamente com a transferência internacional dos Dados Pessoais respectivos.
6. MEDIDAS TÉCNICAS E ADMINISTRATIVAS DE SEGURANÇA #
6.1. A StayCloud adota, na qualidade de Operadora, medidas técnicas e administrativas de segurança compatíveis com o estado da técnica, os riscos envolvidos e a natureza dos Dados Pessoais, observando, no mínimo:
6.1.1. Medidas técnicas
- isolamento dos ambientes de Clientes por meio de conteinerização (CageFS via CloudLinux e Governor);
- controle de acesso lógico aos servidores e às bases de dados, mediante autenticação e registro de logs;
- criptografia em trânsito (TLS) para conexões entre Cliente e servidor;
- sistema anti-malware com quarentena automática de scripts maliciosos;
- rotação de gateways de e-mail para redução de risco de inclusão em blacklists;
- backup automatizado com redundância em duas localidades distintas;
- monitoramento contínuo via StatusPage oficial (statuspage.staycloud.com.br);
- segregação de ambientes de produção, homologação e desenvolvimento.
6.1.2. Medidas administrativas
- vinculação contratual dos colaboradores a obrigações de confidencialidade;
- controle de acesso físico aos datacenters (responsabilidade dos parceiros de infraestrutura);
- procedimentos internos para atendimento a solicitações de Titulares e autoridades;
- protocolo formalizado de resposta a Incidentes de Segurança;
- avaliação periódica de riscos e revisão dos controles.
6.2. As medidas de segurança podem ser atualizadas pela StayCloud ao longo do tempo, desde que mantenham nível equivalente ou superior ao vigente na data da contratação.
6.3. Cabe ao Cliente adotar, em sua camada (aplicação, credenciais, políticas de senha, criptografia no banco de dados do Cliente), as medidas técnicas cabíveis em sua esfera de controle, observando o princípio da segurança (art. 6º, VII, da LGPD). A StayCloud não se responsabiliza por incidentes decorrentes da insuficiência de controles sob responsabilidade do Cliente.
7. DIREITOS DOS TITULARES #
7.1. O atendimento a solicitações de exercício dos direitos previstos no art. 18 da LGPD é obrigação primária do Cliente, na qualidade de Controlador.
7.2. A StayCloud auxiliará o Cliente, na medida do razoavelmente possível e mediante solicitação formal pelo sistema de tickets, no atendimento às solicitações dos Titulares, especialmente quanto a:
- acesso aos Dados Pessoais tratados em nome do Cliente;
- retificação de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- portabilidade dos dados a outro fornecedor de serviço ou produto;
- eliminação dos dados pessoais tratados com o consentimento do Titular, ressalvadas as hipóteses de guarda obrigatória;
- informação sobre entidades públicas e privadas com as quais a StayCloud tenha compartilhado os dados, quando aplicável.
7.3. Caso a StayCloud receba solicitação de exercício de direitos diretamente de Titular cujo controlador seja o Cliente, encaminhará a solicitação ao Cliente no prazo de até 5 (cinco) dias úteis, sem atender diretamente, salvo se obrigada por ordem de autoridade competente.
7.4. Eventual suporte complexo ou de alto volume (ex.: exportações massivas, extrações customizadas) poderá ser objeto de custeio específico, mediante orçamento prévio, ressalvadas as hipóteses em que a StayCloud tenha obrigação legal direta de atender.
8. INCIDENTES DE SEGURANÇA #
8.1. Identificado Incidente de Segurança envolvendo Dados Pessoais tratados em nome do Cliente, a StayCloud comunicará o fato ao Cliente, pelo e-mail cadastrado e pelo Painel, em prazo compatível com a natureza e a gravidade do incidente e, em qualquer hipótese, em até 2 (dois) dias úteis a contar da detecção, sendo a comunicação final precedida, sempre que possível, de comunicação preliminar imediata.
8.2. A comunicação da StayCloud conterá, na medida das informações disponíveis na data do envio:
- descrição da natureza do incidente;
- categorias e quantidade aproximada de Titulares afetados;
- categorias e quantidade aproximada de Dados Pessoais envolvidos;
- riscos relacionados ao incidente;
- medidas técnicas e administrativas adotadas ou a adotar para mitigar os efeitos;
- contato do responsável pela comunicação pela StayCloud.
8.3. A StayCloud prestará, mediante solicitação, informações complementares razoáveis ao Cliente para que este cumpra suas obrigações de comunicação à ANPD e aos Titulares, nos termos do art. 48 da LGPD.
8.4. A comunicação do Incidente ao Cliente não constitui, por si só, admissão de culpa ou responsabilidade, cabendo a avaliação jurídica do caso conforme a causa efetiva, o grau de diligência das partes e as medidas de segurança adotadas.
8.5. Caso o Incidente decorra, comprovadamente, de ato ou omissão imputável à StayCloud, responderá esta nos termos da cláusula 10 deste DPA e dos Termos de Uso.
9. AUDITORIA E COMPROVAÇÃO DE CONFORMIDADE #
9.1. A StayCloud disponibilizará ao Cliente, mediante solicitação formal pelo sistema de tickets, informações razoáveis que permitam demonstrar o cumprimento deste DPA, incluindo, conforme aplicável:
- descrição das medidas de segurança adotadas;
- informação sobre a arquitetura técnica dos ambientes, sem exposição de segredos comerciais ou dados de terceiros;
- relatórios de incidentes agregados (sem identificação de outros Clientes);
- certificações e auditorias de terceiros porventura obtidas pela StayCloud.
9.2. O Cliente poderá, não mais de uma vez a cada 12 (doze) meses, solicitar auditoria presencial ou remota, com a seguinte disciplina:
- solicitação formal com antecedência mínima de 30 (trinta) dias;
- escopo limitado à verificação da conformidade com este DPA e com a LGPD, vedado o acesso a dados de outros Clientes;
- auditoria conduzida em horário comercial, por auditor idôneo, previamente submetido e não rejeitado motivadamente pela StayCloud;
- celebração de Termo de Confidencialidade específico entre o auditor e a StayCloud;
- custos da auditoria arcados pelo Cliente, salvo se identificado descumprimento relevante imputável à StayCloud, caso em que esta arcará com os custos proporcionais ao descumprimento.
9.3. A StayCloud poderá atender ao direito de auditoria mediante apresentação de relatório equivalente produzido por auditor independente, dispensando a realização de auditoria específica, desde que o relatório cubra, substancialmente, o escopo pretendido pelo Cliente.
9.4. Auditorias extraordinárias fora do prazo anual poderão ser realizadas em caso de Incidente de Segurança confirmado que afete o Cliente ou de determinação de autoridade competente, hipótese em que não se aplicam as limitações do item 9.2.
10. RESPONSABILIDADE E REGRESSO #
10.1. A StayCloud responde pelos danos decorrentes do descumprimento, por sua parte, das obrigações previstas neste DPA, nos limites da LGPD e dos Termos de Uso, observada a cláusula de limitação de responsabilidade dos Termos.
10.2. O Cliente responde pelos danos decorrentes do tratamento realizado em violação à LGPD, à legislação aplicável ou a este DPA, inclusive em razão de: (i) inexistência ou inadequação de base legal; (ii) insuficiência de informações aos Titulares; (iii) inserção de Dados Pessoais Sensíveis ou de menores sem base legal adequada; (iv) falta de controles na camada de aplicação; ou (v) inobservância dos Termos de Uso.
10.3. Nas hipóteses de responsabilização solidária prevista em lei (art. 42, §1º, da LGPD), a parte que efetuar o pagamento da indenização ao Titular terá direito de regresso contra a outra, na medida de sua culpa efetiva, observados os seguintes critérios:
- não cabe regresso contra a StayCloud por danos decorrentes de decisão de tratamento do Cliente, de conteúdo dos dados inseridos ou de descumprimento pelo Cliente de suas obrigações;
- não cabe regresso contra o Cliente por danos decorrentes exclusivamente de falha de segurança imputável à StayCloud;
- havendo concorrência de culpas, o ressarcimento será apurado proporcionalmente à contribuição de cada parte para o dano.
10.4. O Cliente obriga-se a isentar e indenizar a StayCloud de quaisquer reclamações, perdas, custos, honorários advocatícios e condenações decorrentes do tratamento de Dados Pessoais inseridos ou processados por sua conta, salvo nas hipóteses de culpa comprovada da StayCloud.
11. TÉRMINO DO TRATAMENTO #
11.1. Encerrada a relação contratual, por qualquer motivo, a StayCloud observará o seguinte procedimento quanto aos Dados Pessoais tratados em nome do Cliente:
- manutenção dos dados pelo prazo previsto nos Termos de Uso (item 8 – Backups) para fins de eventual restauração pelo Cliente, observada a taxa administrativa aplicável;
- findo esse prazo, eliminação dos Dados Pessoais de forma segura;
- preservação de dados estritamente necessários ao cumprimento de obrigações legais, regulatórias ou judiciais (ex.: dados cadastrais e fiscais para fins tributários).
11.2. O Cliente pode, a qualquer tempo antes do término da retenção, solicitar a devolução dos dados por meio do Painel, mediante exportação/backup disponibilizado pela StayCloud conforme os Serviços contratados.
11.3. Nas hipóteses de cancelamento por prática de atos ilícitos graves (CSAM, phishing, fraudes, operação irregular de atividade regulamentada e similares), a StayCloud não fornecerá backup dos dados, sem prejuízo da preservação de evidências para atendimento a requisições de autoridades competentes.
12. DISPOSIÇÕES GERAIS #
12.1. Contato com a StayCloud. Dúvidas, solicitações ou comunicações relacionadas a este DPA devem ser dirigidas ao Encarregado de Tratamento de Dados (DPO) da StayCloud, pelo canal indicado na Política de Privacidade.
12.2. Alteração do DPA. A StayCloud poderá revisar este DPA sempre que necessário para (i) adequação a mudanças legislativas ou regulatórias, (ii) atualização das medidas de segurança ou dos Subcontratados, ou (iii) aprimoramento das práticas de proteção de dados. Alterações materiais serão comunicadas ao Cliente com antecedência mínima de 30 (trinta) dias, pelos canais oficiais.
12.3. Sobrevivência. As obrigações de confidencialidade, de segurança da informação, de comunicação de incidentes (relativos a fatos ocorridos durante a vigência) e de devolução/eliminação de dados sobrevivem ao término deste DPA pelo prazo necessário ao seu cumprimento.
12.4. Integralidade. Este DPA, em conjunto com os Termos de Uso e a Política de Privacidade, constitui o acordo integral entre as partes em matéria de tratamento de Dados Pessoais, prevalecendo sobre quaisquer entendimentos anteriores.
12.5. Invalidade parcial. A eventual invalidade de qualquer disposição deste DPA não afetará a validade das demais, que permanecerão em pleno vigor.
12.6. Lei aplicável e foro. Aplicam-se a este DPA as disposições de foro e legislação aplicável previstas nos Termos de Uso.
ACEITE #
Ao assinalar a opção de aceite eletrônico específico deste DPA no momento da contratação, o Cliente declara ter lido, compreendido e aceito integralmente as disposições deste Contrato de Processamento de Dados, que passa a integrar, como anexo, os Termos de Uso e Serviço da StayCloud.
O aceite é registrado em log próprio, contendo endereço IP, data, hora, versão do documento e identificação do Cliente, constituindo prova válida do consentimento para todos os fins legais.
StayCloud LTDA
CNPJ nº 38.039.492/0001-00
Versão: abril/2026