Quem é o controlador dos dados?
A EterSystem (Espanha), empresa por trás da Repify, é a controladora dos dados pessoais que coletamos sobre você (o titular da conta). Para os dados das avaliações dos seus clientes, você é o controlador e a Repify é a operadora, conforme formalizado no nosso Contrato de Tratamento de Dados (DPA), disponível pelo dpo@repify.tech ou em Configurações → Compliance.
Contrato de Tratamento de Dados (DPA)
Oferecemos um DPA pré-assinado que cobre o artigo 28 do GDPR. Baixe em sua conta → Configurações → Compliance, ou escreva para dpo@repify.tech para receber uma cópia assinada pelas duas partes.
Seus direitos
- Direito de acesso: solicite uma cópia de todos os dados que temos sobre você. Disponível nas configurações.
- Direito de retificação: corrija qualquer dado incorreto. Disponível nas configurações.
- Direito de eliminação: exclua sua conta e todos os dados associados (exceto registros fiscais obrigatórios). Você mesmo faz.
- Direito à portabilidade: exporte seus dados em JSON ou CSV. Você mesmo faz.
- Direito à limitação do tratamento: suspenda o tratamento enquanto uma contestação é resolvida. Escreva para dpo@repify.tech.
- Direito de oposição: impeça que tratemos seus dados para finalidades não essenciais (por exemplo, analytics).
Respondemos a solicitações relacionadas ao GDPR e à LGPD em até 30 dias, normalmente em 2 dias úteis.
Bases legais para o tratamento
- Contrato: tratamento necessário para operar o serviço que você contratou.
- Obrigação legal: guarda de faturas (legislação tributária espanhola: 6 anos).
- Legítimo interesse: analytics de qualidade do serviço e monitoramento de segurança. Sempre anonimizado; você pode se opor.
- Consentimento: para qualquer e-mail de marketing não essencial (sempre opt-in).
Nossos suboperadores
Listamos todos os suboperadores que usamos, o que fazem e onde armazenam os dados. A lista é atualizada sempre que incluímos ou removemos algum. Inscreva-se para receber avisos de mudanças pelo dpo@repify.tech.
- Provedor de hospedagem: infraestrutura da aplicação. Detalhes no DPA.
- Stripe (Irlanda): processamento de pagamentos. Dados: apenas de cobrança.
- OpenAI (endpoint na Irlanda): geração de rascunhos com IA. Dados: texto da avaliação + tom de voz da marca; sem treinamento, por contrato.
- Plausible (Alemanha): analytics que respeita a privacidade. Anônimo, sem dados pessoais.
- Postmark (Irlanda): envio de e-mails transacionais.
Transferências internacionais
Não transferimos dados de clientes para fora da UE, exceto nas chamadas à API do provedor de IA descritas acima. Quando uma transferência é necessária, usamos as Cláusulas Contratuais Padrão (SCCs) aprovadas pela Comissão Europeia, com medidas complementares (criptografia em trânsito e contratos que proíbem o treinamento).
Segurança
Veja nossa página de segurança completa. Destaques: AES-256 em repouso, TLS 1.3 em trânsito, produção apenas na UE e OAuth2 com permissões limitadas para acessar o Google.
Notificação de incidentes
Se ocorrer uma violação de dados pessoais, notificamos os clientes afetados e a AEPD em até 72 horas, como exige o artigo 33 do GDPR. Nosso plano interno de resposta a incidentes é testado a cada trimestre.
Encarregado de proteção de dados (DPO)
Nossa encarregada de proteção de dados é Inés D., disponível pelo dpo@repify.tech. Também é possível enviar correspondência ao escritório: Calle de Atocha 21, 3ºA, 28012 Madri, Espanha.
Autoridade de controle
Espanha: Agencia Española de Protección de Datos (AEPD) — aepd.es. Se você não estiver satisfeito com o tratamento dos seus dados, tem o direito de apresentar uma reclamação a ela ou à autoridade de proteção de dados do seu país (no Brasil, a ANPD).