Jurídico

Contrato de Processamento de Dados

Os termos de operador sob os quais o MostlySign trata os dados pessoais que passam pelas suas assinaturas — Artigo 28 do GDPR, em linguagem simples, não um muro de juridiquês.

Este é o DPA padrão oferecido aos clientes Business do MostlySign. Ele passa a valer como parte dos nossos termos quando você assina um plano Business; não é necessária assinatura separada para que se aplique. Para uma via assinada ou termos personalizados, entre em contato.
Última atualização: 06/10/2026

1Partes e papéis

Este Contrato de Processamento de Dados ("DPA") é celebrado entre:

O controlador determina as finalidades e os meios do tratamento dos dados pessoais contidos nos documentos que envia para assinatura. A Mostly Tiny Ltd trata esses dados apenas em nome do controlador, para prestar o serviço MostlySign. Quando termos são definidos no UK GDPR / GDPR da UE (como "dados pessoais", "tratamento", "titular dos dados", "subprocessador"), eles têm aqui esses mesmos significados.

2Objeto e duração

O objeto do tratamento é a prestação do serviço de assinatura eletrônica MostlySign ao controlador. O tratamento dura enquanto vigorar a assinatura do controlador e durante o limitado período de retenção posterior descrito na seção 12. Este DPA permanece em vigor enquanto a Mostly Tiny Ltd tratar dados pessoais em nome do controlador.

3Natureza e finalidade do tratamento

A finalidade é o processamento de documentos para assinatura eletrônica: receber documentos e dados de destinatários do controlador, enviar solicitações de assinatura, registrar a trilha de auditoria, aplicar o selo PAdES da plataforma e o carimbo de tempo confiável e armazenar os documentos concluídos para que o controlador e seus signatários possam recuperá-los. A Mostly Tiny Ltd não usa os dados pessoais para nenhuma finalidade própria, não os vende nem os usa para treinar modelos de IA.

4Tipos de dados pessoais e categorias de titulares

Tipos de dados pessoais

Categorias de titulares dos dados

5Instruções do controlador

A Mostly Tiny Ltd trata dados pessoais apenas segundo as instruções documentadas do controlador. As instruções do controlador são dadas por meio de sua configuração e uso do serviço, deste DPA e dos termos de serviço aplicáveis. A Mostly Tiny Ltd informará o controlador se, em sua opinião, uma instrução violar o UK GDPR / GDPR da UE ou outra lei de proteção de dados — embora não esteja obrigada a prestar aconselhamento jurídico. Se a Mostly Tiny Ltd for obrigada por lei a tratar dados pessoais além das instruções do controlador, informará o controlador dessa exigência legal antes do tratamento, a menos que a lei a proíba de fazê-lo.

6Confidencialidade

A Mostly Tiny Ltd garante que as pessoas autorizadas a tratar os dados pessoais estejam sujeitas a um dever adequado de confidencialidade — seja uma obrigação contratual ou legal. O acesso aos dados pessoais do controlador é limitado ao pessoal que precisa deles para operar, dar suporte e proteger o serviço.

7Medidas de segurança

A Mostly Tiny Ltd implementa medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra destruição, perda, alteração, divulgação ou acesso acidentais ou ilícitos (Artigo 32). Elas incluem:

8Subprocessadores

O controlador autoriza a Mostly Tiny Ltd a contratar os subprocessadores abaixo para prestar o serviço. Cada um está vinculado a termos de proteção de dados não menos protetores que este DPA. A Mostly Tiny Ltd continua responsável perante o controlador pelo desempenho de seus subprocessadores.

SubprocessadorFinalidadeLocal
Google Cloud / FirebaseHospedagem do aplicativo, banco de dados, armazenamento de documentos e loginReino Unido — europe-west2 (Londres); hospedagem do site: rede global do Google; login (Firebase Authentication): EUA
StripePagamentos e cobrança de assinaturas (somente dados do titular da conta)UE / EUA (SCCs)
ResendEnvio de e-mails transacionais (convites de assinatura e notificações)EUA (SCCs)

A Mostly Tiny Ltd dará ao controlador aviso prévio razoável sobre qualquer adição ou substituição pretendida de um subprocessador, dando ao controlador a oportunidade de se opor por motivos razoáveis de proteção de dados.

9Transferências internacionais

Documentos, trilhas de auditoria e o banco de dados do MostlySign são hospedados no Reino Unido (Londres, europe-west2) por padrão. O login usa o Firebase Authentication, que o Google executa somente nos Estados Unidos, e a conta Mostly Tiny do titular da conta (nome e endereço de e-mail) é mantida pelo Mostly Tiny ID, cujo banco de dados fica nos Estados Unidos. As transferências para a Google LLC nos Estados Unidos baseiam-se na Extensão do Reino Unido ao EU-US Data Privacy Framework (e, para dados sujeitos ao GDPR da UE, no EU-US Data Privacy Framework), aos quais a Google LLC é certificada. Os dados pessoais sujeitos ao GDPR da UE chegam aos nossos servidores no Reino Unido ao abrigo da decisão de adequação da Comissão Europeia para o Reino Unido (Decisão de Execução (UE) 2021/1772, com a redação dada pela Decisão de Execução (UE) 2025/2574). Quando outro subprocessador trata dados pessoais fora do Reino Unido / EEE — por exemplo, e-mail transacional ou pagamentos — essas transferências são feitas sob uma salvaguarda adequada, no caso comum as Cláusulas Contratuais Padrão (SCCs) da Comissão Europeia e o Adendo de Transferência Internacional de Dados do Reino Unido, junto com quaisquer medidas suplementares exigidas. A Mostly Tiny Ltd não transfere de outra forma os dados pessoais do controlador para fora do Reino Unido / EEE.

10Apoio aos direitos dos titulares dos dados

Considerando a natureza do tratamento, a Mostly Tiny Ltd auxilia o controlador — por meio de medidas técnicas e organizacionais adequadas e na medida do razoavelmente possível — a cumprir sua obrigação de responder às solicitações de titulares que exercem seus direitos (acesso, retificação, apagamento, restrição, portabilidade e oposição). Grande parte disso o controlador pode fazer diretamente no serviço; para o que não puder, a Mostly Tiny Ltd ajudará mediante solicitação. Se um titular contatar diretamente a Mostly Tiny Ltd sobre dados do controlador, a Mostly Tiny Ltd o encaminhará ao controlador.

11Notificação de violação

A Mostly Tiny Ltd notificará o controlador sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete os dados do controlador e fornecerá as informações razoavelmente disponíveis para ajudar o controlador a cumprir suas próprias obrigações de notificação às autoridades de supervisão e aos titulares dos dados. A Mostly Tiny Ltd também auxilia o controlador, quando apropriado, em avaliações de impacto sobre a proteção de dados e consultas prévias (Artigos 35–36).

12Exclusão ou devolução no término

No término do serviço, e à escolha do controlador, a Mostly Tiny Ltd excluirá ou devolverá os dados pessoais do controlador e excluirá as cópias existentes, a menos que a retenção seja exigida por lei. Os documentos concluídos e selados permanecem disponíveis para exportação até o fim do período de retenção; depois disso, são excluídos dos sistemas ativos. Os backups de rotina são descartados em seu ciclo normal.

13Direitos de auditoria

A Mostly Tiny Ltd disponibiliza ao controlador as informações razoavelmente necessárias para demonstrar a conformidade com o Artigo 28 e permite e contribui para auditorias, incluindo inspeções, conduzidas pelo controlador ou por um auditor por ele designado. Em primeira instância, isso é atendido pela documentação e pelas informações que a Mostly Tiny Ltd fornece mediante solicitação; auditorias presenciais, quando realmente necessárias, são organizadas com aviso razoável, em horário comercial e sem perturbação indevida ao serviço ou a outros clientes.

14Responsabilidade

A responsabilidade de cada parte decorrente deste DPA ou a ele relacionada está sujeita às limitações e exclusões de responsabilidade previstas no contrato entre as partes (os termos de serviço do MostlySign). Nada neste DPA limita a responsabilidade de qualquer das partes quando ela não puder ser legalmente limitada, e cada parte continua responsável por suas próprias obrigações de conformidade segundo a lei de proteção de dados aplicável.

15Disposições gerais

Em caso de conflito entre este DPA e os termos de serviço do MostlySign sobre o tratamento de dados pessoais, prevalece este DPA. Se alguma disposição for considerada inexequível, as demais permanecem em vigor. Este DPA é regido pela lei da Inglaterra e do País de Gales, em consonância com o contrato subjacente.

Dúvidas, uma via assinada ou termos personalizados? Entre em contato e uma pessoa responderá. Veja também como o MostlySign sela e verifica documentos.