Acordo de Tratamento de Dados (DPA)

Última atualização: 1 de agosto de 2026

1. Objeto

Este Acordo de Tratamento de Dados (“DPA”) é parte integrante dos Termos de Serviço do Fluxo e regula o tratamento de dados pessoais que a NeuronCor AI Solutions Ltda. (“NeuronCor”), CNPJ 65.753.553/0001-60, realiza por conta e ordem da empresa cliente (“Cliente”), na qualidade de operadora, nos termos da Lei nº 13.709/2018 (LGPD). Os dados em que a NeuronCor atua como controladora (conta, contratação, faturamento) são regidos pela Política de Privacidade.

2. Papéis e escopo do tratamento

O Cliente é o controlador dos dados pessoais que insere e gerencia na plataforma — incluindo dados de clientes, fornecedores, colaboradores e contatos dele — e declara possuir base legal para esse tratamento. A NeuronCor trata esses dados exclusivamente para prestar o serviço contratado, conforme as instruções documentadas do Cliente, que se materializam no uso das funcionalidades da plataforma e nas configurações da conta.

  • Natureza e finalidade: hospedagem, organização e processamento de dados operacionais e financeiros; execução de comandos solicitados pelo Cliente (inclusive via assistente de IA, sempre com confirmação humana para alterações).
  • Categorias de titulares: equipe do Cliente; clientes, fornecedores, colaboradores e contatos comerciais do Cliente; convidados com quem o Cliente compartilha links (ex.: aceite de orçamento).
  • Categorias de dados: dados cadastrais e de contato, dados financeiros e transacionais do negócio, documentos enviados pelo Cliente e conteúdo de conversas com o assistente.
  • Duração: pela vigência do contrato, mais o período de exclusão da seção 8.

3. Confidencialidade

O acesso da equipe da NeuronCor aos dados do Cliente é restrito ao necessário para operar, manter e dar suporte ao serviço, sob dever de confidencialidade. Não acessamos o conteúdo dos dados do Cliente para outras finalidades — nunca para publicidade, venda de dados ou treinamento de modelos de IA compartilhados.

4. Medidas de segurança

Aplicamos, entre outras, as seguintes medidas técnicas e organizacionais:

  • Isolamento por empresa (multi-tenant): os dados de cada Cliente são segregados logicamente com Row Level Security (RLS) no banco de dados — uma empresa não acessa dados de outra.
  • Controle de acesso por papéis (RBAC): cada pessoa da equipe do Cliente vê apenas o que a função dela permite.
  • Criptografia: dados em trânsito protegidos por TLS; dados em repouso criptografados na infraestrutura dos provedores; credenciais sensíveis (ex.: tokens OAuth) armazenadas em cofre criptografado, nunca em texto plano.
  • Registro e auditoria: operações relevantes geram logs que permitem reconstruir quem fez o quê e quando.
  • Acesso administrativo restrito: chaves administrativas de infraestrutura não são expostas ao navegador e ficam limitadas a ambientes de servidor.

5. Subprocessadores

O Cliente autoriza, de forma geral, o uso dos seguintes subprocessadores, contratados sob obrigações de proteção de dados compatíveis com este DPA:

  • Supabase (EUA) — banco de dados, autenticação e backend.
  • Vercel (EUA) — hospedagem da aplicação web e dos sites.
  • Google (EUA) — integração opcional com Google Calendar; infraestrutura de geração de PDFs (Google Cloud).
  • Meta (EUA) — WhatsApp Business API, quando o Cliente usa o assistente por esse canal.
  • Anthropic (EUA) — processamento de linguagem natural do assistente de IA, sem uso dos dados para treinamento de modelos, conforme a política comercial de API.

Mudanças materiais nesta lista (adição ou troca de subprocessador com acesso a dados pessoais) serão comunicadas aos Clientes ativos com antecedência razoável. Se o Cliente tiver objeção fundamentada, poderá rescindir o contrato sem multa antes da mudança entrar em vigor.

6. Transferências internacionais

Os subprocessadores acima processam dados fora do Brasil (Estados Unidos). Essas transferências se apoiam nas hipóteses do Art. 33 da LGPD, com salvaguardas contratuais de proteção de dados oferecidas por esses provedores, e são necessárias à execução do próprio serviço contratado.

7. Assistência ao Cliente e incidentes

A NeuronCor auxilia o Cliente no atendimento a direitos de titulares (LGPD, Art. 18) sobre os dados tratados na plataforma — se um titular nos procurar diretamente sobre dados sob controle do Cliente, encaminharemos a solicitação ao Cliente e cooperaremos com a resposta.

Ao tomar ciência de um incidente de segurança que afete dados pessoais do Cliente, a NeuronCor notificará o Cliente sem demora injustificada, com as informações disponíveis sobre a natureza do incidente, os dados afetados e as medidas adotadas, e cooperará com o Cliente no cumprimento das obrigações dele perante a ANPD e os titulares (Resolução CD/ANPD nº 15/2024).

8. Término, devolução e exclusão

Ao término do contrato, o Cliente pode solicitar a exportação dos próprios dados em formato estruturado de uso corrente. Após a confirmação do encerramento (ou o decurso de 30 dias sem pedido de exportação), os dados do Cliente serão excluídos definitivamente em até 60 dias, salvo o que a NeuronCor for legalmente obrigada a reter (ex.: registros fiscais), e as cópias em backups expiram conforme o ciclo automático de retenção da infraestrutura.

9. Demonstração de conformidade

Mediante solicitação razoável e respeitada a confidencialidade, a NeuronCor fornecerá ao Cliente informações necessárias para demonstrar o cumprimento deste DPA, incluindo a documentação de segurança e conformidade publicada pelos provedores de infraestrutura utilizados.

10. Contato

Assuntos de proteção de dados (incluindo o encarregado — LGPD, Art. 41): contact@neuroncor.com.