1Partes e papéis
Este Contrato de Processamento de Dados ("DPA") é celebrado entre:
- a Mostly Tiny Ltd, empresa registrada na Inglaterra e no País de Gales, operadora do serviço MostlySign — atuando como operadora; e
- o cliente — o titular da conta do plano Business — atuando como controlador dos dados pessoais tratados por meio do MostlySign.
O controlador determina as finalidades e os meios do tratamento dos dados pessoais contidos nos documentos que envia para assinatura. A Mostly Tiny Ltd trata esses dados apenas em nome do controlador, para prestar o serviço MostlySign. Quando termos são definidos no UK GDPR / GDPR da UE (como "dados pessoais", "tratamento", "titular dos dados", "subprocessador"), eles têm aqui esses mesmos significados.
2Objeto e duração
O objeto do tratamento é a prestação do serviço de assinatura eletrônica MostlySign ao controlador. O tratamento dura enquanto vigorar a assinatura do controlador e durante o limitado período de retenção posterior descrito na seção 12. Este DPA permanece em vigor enquanto a Mostly Tiny Ltd tratar dados pessoais em nome do controlador.
3Natureza e finalidade do tratamento
A finalidade é o processamento de documentos para assinatura eletrônica: receber documentos e dados de destinatários do controlador, enviar solicitações de assinatura, registrar a trilha de auditoria, aplicar o selo PAdES da plataforma e o carimbo de tempo confiável e armazenar os documentos concluídos para que o controlador e seus signatários possam recuperá-los. A Mostly Tiny Ltd não usa os dados pessoais para nenhuma finalidade própria, não os vende nem os usa para treinar modelos de IA.
4Tipos de dados pessoais e categorias de titulares
Tipos de dados pessoais
- nomes e endereços de e-mail de signatários e destinatários;
- endereços IP e carimbos de data e hora de acesso registrados na trilha de auditoria;
- imagens de assinatura (desenhadas ou digitadas) e texto de assinatura digitado;
- o conteúdo dos documentos que o controlador envia para assinatura, que podem conter dados pessoais escolhidos pelo próprio controlador;
- dados de contato e de cobrança do titular da conta, relativos aos próprios usuários do controlador.
Categorias de titulares dos dados
- os signatários e destinatários do controlador (as pessoas convidadas a visualizar ou assinar documentos);
- os próprios usuários e administradores da conta do controlador;
- quaisquer indivíduos cujos dados pessoais o controlador inclua no conteúdo de um documento.
5Instruções do controlador
A Mostly Tiny Ltd trata dados pessoais apenas segundo as instruções documentadas do controlador. As instruções do controlador são dadas por meio de sua configuração e uso do serviço, deste DPA e dos termos de serviço aplicáveis. A Mostly Tiny Ltd informará o controlador se, em sua opinião, uma instrução violar o UK GDPR / GDPR da UE ou outra lei de proteção de dados — embora não esteja obrigada a prestar aconselhamento jurídico. Se a Mostly Tiny Ltd for obrigada por lei a tratar dados pessoais além das instruções do controlador, informará o controlador dessa exigência legal antes do tratamento, a menos que a lei a proíba de fazê-lo.
6Confidencialidade
A Mostly Tiny Ltd garante que as pessoas autorizadas a tratar os dados pessoais estejam sujeitas a um dever adequado de confidencialidade — seja uma obrigação contratual ou legal. O acesso aos dados pessoais do controlador é limitado ao pessoal que precisa deles para operar, dar suporte e proteger o serviço.
7Medidas de segurança
A Mostly Tiny Ltd implementa medidas técnicas e organizacionais adequadas para proteger os dados pessoais contra destruição, perda, alteração, divulgação ou acesso acidentais ou ilícitos (Artigo 32). Elas incluem:
- Criptografia em trânsito — todas as conexões com o serviço usam TLS.
- Criptografia em repouso — documentos e registros do banco de dados são armazenados criptografados em repouso pela infraestrutura subjacente do Google Cloud / Firebase.
- Controles de acesso — acesso de privilégio mínimo para a equipe, acesso autenticado para os usuários da conta e escopo de acesso por documento, para que os signatários vejam apenas aquilo para o qual foram convidados.
- O selo PAdES e a trilha de auditoria — todo documento concluído é selado com uma assinatura digital PAdES baseada em padrões e um carimbo de tempo RFC 3161, e traz uma trilha de auditoria com evidência de adulteração. Qualquer alteração posterior nos bytes rompe o selo, de modo que a integridade pode ser verificada independentemente da Mostly Tiny Ltd.
- Segregação e hospedagem regional — o processamento, o banco de dados e o armazenamento de documentos rodam na região europe-west2 (Londres) do Google Cloud; o login (Firebase Authentication) roda nos Estados Unidos (veja a seção 9).
8Subprocessadores
O controlador autoriza a Mostly Tiny Ltd a contratar os subprocessadores abaixo para prestar o serviço. Cada um está vinculado a termos de proteção de dados não menos protetores que este DPA. A Mostly Tiny Ltd continua responsável perante o controlador pelo desempenho de seus subprocessadores.
| Subprocessador | Finalidade | Local |
|---|---|---|
| Google Cloud / Firebase | Hospedagem do aplicativo, banco de dados, armazenamento de documentos e login | Reino Unido — europe-west2 (Londres); hospedagem do site: rede global do Google; login (Firebase Authentication): EUA |
| Stripe | Pagamentos e cobrança de assinaturas (somente dados do titular da conta) | UE / EUA (SCCs) |
| Resend | Envio de e-mails transacionais (convites de assinatura e notificações) | EUA (SCCs) |
A Mostly Tiny Ltd dará ao controlador aviso prévio razoável sobre qualquer adição ou substituição pretendida de um subprocessador, dando ao controlador a oportunidade de se opor por motivos razoáveis de proteção de dados.
9Transferências internacionais
Documentos, trilhas de auditoria e o banco de dados do MostlySign são hospedados no Reino Unido (Londres, europe-west2) por padrão. O login usa o Firebase Authentication, que o Google executa somente nos Estados Unidos, e a conta Mostly Tiny do titular da conta (nome e endereço de e-mail) é mantida pelo Mostly Tiny ID, cujo banco de dados fica nos Estados Unidos. As transferências para a Google LLC nos Estados Unidos baseiam-se na Extensão do Reino Unido ao EU-US Data Privacy Framework (e, para dados sujeitos ao GDPR da UE, no EU-US Data Privacy Framework), aos quais a Google LLC é certificada. Os dados pessoais sujeitos ao GDPR da UE chegam aos nossos servidores no Reino Unido ao abrigo da decisão de adequação da Comissão Europeia para o Reino Unido (Decisão de Execução (UE) 2021/1772, com a redação dada pela Decisão de Execução (UE) 2025/2574). Quando outro subprocessador trata dados pessoais fora do Reino Unido / EEE — por exemplo, e-mail transacional ou pagamentos — essas transferências são feitas sob uma salvaguarda adequada, no caso comum as Cláusulas Contratuais Padrão (SCCs) da Comissão Europeia e o Adendo de Transferência Internacional de Dados do Reino Unido, junto com quaisquer medidas suplementares exigidas. A Mostly Tiny Ltd não transfere de outra forma os dados pessoais do controlador para fora do Reino Unido / EEE.
10Apoio aos direitos dos titulares dos dados
Considerando a natureza do tratamento, a Mostly Tiny Ltd auxilia o controlador — por meio de medidas técnicas e organizacionais adequadas e na medida do razoavelmente possível — a cumprir sua obrigação de responder às solicitações de titulares que exercem seus direitos (acesso, retificação, apagamento, restrição, portabilidade e oposição). Grande parte disso o controlador pode fazer diretamente no serviço; para o que não puder, a Mostly Tiny Ltd ajudará mediante solicitação. Se um titular contatar diretamente a Mostly Tiny Ltd sobre dados do controlador, a Mostly Tiny Ltd o encaminhará ao controlador.
11Notificação de violação
A Mostly Tiny Ltd notificará o controlador sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete os dados do controlador e fornecerá as informações razoavelmente disponíveis para ajudar o controlador a cumprir suas próprias obrigações de notificação às autoridades de supervisão e aos titulares dos dados. A Mostly Tiny Ltd também auxilia o controlador, quando apropriado, em avaliações de impacto sobre a proteção de dados e consultas prévias (Artigos 35–36).
12Exclusão ou devolução no término
No término do serviço, e à escolha do controlador, a Mostly Tiny Ltd excluirá ou devolverá os dados pessoais do controlador e excluirá as cópias existentes, a menos que a retenção seja exigida por lei. Os documentos concluídos e selados permanecem disponíveis para exportação até o fim do período de retenção; depois disso, são excluídos dos sistemas ativos. Os backups de rotina são descartados em seu ciclo normal.
13Direitos de auditoria
A Mostly Tiny Ltd disponibiliza ao controlador as informações razoavelmente necessárias para demonstrar a conformidade com o Artigo 28 e permite e contribui para auditorias, incluindo inspeções, conduzidas pelo controlador ou por um auditor por ele designado. Em primeira instância, isso é atendido pela documentação e pelas informações que a Mostly Tiny Ltd fornece mediante solicitação; auditorias presenciais, quando realmente necessárias, são organizadas com aviso razoável, em horário comercial e sem perturbação indevida ao serviço ou a outros clientes.
14Responsabilidade
A responsabilidade de cada parte decorrente deste DPA ou a ele relacionada está sujeita às limitações e exclusões de responsabilidade previstas no contrato entre as partes (os termos de serviço do MostlySign). Nada neste DPA limita a responsabilidade de qualquer das partes quando ela não puder ser legalmente limitada, e cada parte continua responsável por suas próprias obrigações de conformidade segundo a lei de proteção de dados aplicável.
15Disposições gerais
Em caso de conflito entre este DPA e os termos de serviço do MostlySign sobre o tratamento de dados pessoais, prevalece este DPA. Se alguma disposição for considerada inexequível, as demais permanecem em vigor. Este DPA é regido pela lei da Inglaterra e do País de Gales, em consonância com o contrato subjacente.