Este Adendo de Processamento de Dados, incluindo seus anexos (“Adendo”), faz parte do Contrato de Prestação de Serviços Principal (o “CPP”), entre a Singular Labs, Inc. (“Singular”), uma corporação de Delaware com escritórios em 1111B S Governors Ave STE 25765 Dover, DE 19904, e o cliente identificado no bloco de assinatura abaixo (“Cliente”). Este Adendo complementa o CPP, a menos que o Cliente tenha celebrado um contrato escrito que o substitua com Singular, caso em que, ele passa a fazer parte desse contrato escrito (em ambos os casos, o “CPP”). Ao assinar este Adendo, o Cliente o celebra em seu próprio nome e, na medida exigida pelas Leis de Proteção de Dados aplicáveis, em nome e em nome de suas Afiliadas autorizadas, se e na medida em que Singular processar Dados Pessoais para os quais tais Afiliadas autorizadas se qualifiquem como Controladoras. Todos os termos em maiúsculas não definidos neste documento terão o mesmo significado estabelecido no CPP. No decorrer da prestação dos Serviços ao abrigo do MSA, Singular poderá Processar Dados Pessoais em nome do Cliente e as partes concordam em cumprir os termos e condições deste Adendo relativamente a esses Dados Pessoais.
Acordo de Processamento de Dados
Este Adendo de Processamento de Dados (“Adendo”) é celebrado entre Singular e o Cliente.
CONSIDERANDO que os Serviços envolvem o processamento de determinados dados pessoais e que as partes desejam regular o processamento desses dados pessoais Singular, por meio deste Adendo de Processamento de Dados.
PORTANTO, as partes concordaram com este Adendo, composto por três partes:
- A Parte Um aplica-se ao RGPD (Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, e legislação complementar ao RGPD nos Estados-Membros da UE).
- A Parte Dois se aplica ao UK Data Protection Act 2018 e ao GDPR, que integra a lei da Inglaterra, País de Gales, Escócia e Irlanda do Norte, conforme o art. 3 da European Union (Withdrawal) Act 2018 e conforme as alterações das Data Protection, Privacy and Electronic Communications (Amendments etc.) (EU Exit) Regulations 2019 (SI 2019/419) (“UK GDPR”).
- A Parte Três aplica-se à Lei de Privacidade do Consumidor da Califórnia de 2018 (CCPA) e à Lei de Proteção de Dados Pessoais Digitais de 2023 da Índia.
- As seções 1 a 3 serão aplicáveis a quaisquer outras regulamentações de privacidade de dados específicas de cada país/estado, incluindo LGPD (Brasil), LFPDPPP (México), PIPEDA (Canadá),
Parts One, Two, and Three apply only to Singular’s processing personal data or personal information of the Customer’s smartphone end-users, for which Singular is a Data Processor (as defined in the GDPR), or a service provider (as defined in the CCPA) on behalf of the Customer and under the Customer’s instructions. Parts One, Two, and Three do not apply to Singular’s processing personal data or personal information on the Singular website at https://www.singular.net or Singular’s processing personal data or personal information of representatives of Singular’s existing and prospective businesses using our Services.
Em caso de qualquer estipulação conflitante entre este Adendo e os termos ou qualquer outro acordo vigente entre as partes, as disposições deste Adendo prevalecerão, exceto se expressamente acordado de outra forma por escrito.
PARTE UM
Esta Parte Um aplica-se apenas ao âmbito identificado no preâmbulo deste Adendo.
- O cliente encomenda, autoriza e solicita que Singular forneça ao cliente os Serviços, que envolvem o Processamento de Dados Pessoais (conforme esses termos em maiúsculas são definidos e usados no Regulamento Geral de Proteção de Dados (GDPR) (Regulamento (UE) 2016/679), e na legislação nacional aplicável que implementa o GDPR, ou em qualquer legislação subsequente que o substitua; estes serão coletivamente referidos como “Lei de Proteção de Dados”). Cliente deverá: (a) estabelecer, cumprir e comunicar um aviso de privacidade aos seus titulares de dados, explicando, entre outros, as atividades de processamento realizadas por Singular em nome do cliente; (b) oferecer aos titulares a possibilidade de optar por não participar das atividades de processamento realizadas por Singular, e (c) fundamentar a base legal sob a Lei de Proteção de Dados para a obtenção e o processamento dos Dados Pessoais realizados por Singular em nome do Cliente.
- O Cliente e Singular por meio deste, concordam com o Anexo da Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021, relativa às cláusulas contratuais-tipo para a transferência de dados pessoais para países terceiros, nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho (“CCT”), conforme segue:
- Na Seção II (Obrigações das Partes), Cláusula 9(a) para o MÓDULO DOIS: Transferir controlador para processador: O importador de dados deverá informar especificamente o exportador de dados por escrito sobre quaisquer alterações pretendidas nessa lista através da adição ou substituição de subprocessadores com pelo menos 10 dias de antecedência, dando assim ao exportador de dados tempo suficiente para poder contestar tais alterações antes da contratação do(s) subprocessador(es).
- Na Seção IV (Disposições Finais), Cláusula 17 do MÓDULO DOIS: Controlador de transferência para processador: As Partes concordam que este será o Estado-Membro da UE em que o Cliente estiver estabelecido ou, se o Cliente não estiver estabelecido em nenhum Estado-Membro da UE, então a lei da República da Irlanda.
- Na Seção IV (Disposições Finais), Cláusula 18(b) para MÓDULO DOIS: Controlador de transferência para processador: As Partes concordam que serão os tribunais da cidade do Estado-Membro da UE em que o Cliente está estabelecido ou, se o Cliente não estiver estabelecido em nenhum Estado-Membro da UE, então os tribunais de Dublin, Irlanda.
- No Anexo I, para o MÓDULO DOIS: Controlador de transferência para o processador:
- Exportador de dados: Cliente.
- Atividades relacionadas aos dados transferidos ao abrigo destas Cláusulas: marketing online.
- Função: Controlador.
- Importador de dados: Singular
- Atividades relevantes para os dados transferidos ao abrigo destas Cláusulas: Desenvolvedor, operador e fornecedor de uma plataforma de análise e atribuição de marketing.
- Função: Processador.
- Exportador de dados: Cliente.
- Descrição da transferência:
- Categorias de titulares de dados cujos dados pessoais são transferidos: Usuários finais de aplicativos mobile , aplicativos para desktop, sites e outras propriedades operadas pelo Cliente.
- As categorias de dados pessoais transferidas são: (i) dados pessoais relativos ao comportamento e aos padrões de utilização dos utilizadores finais de aplicações mobile e outras propriedades mobile operadas pelo Cliente. A critério do Cliente, os dados pessoais processados pela plataforma podem incluir, entre outros, o endereço IP do utilizador final, o ID de Publicidade da Apple (IDFA), o ID do Android do Google e o ID de Publicidade do Android (AIFA), bem como informações de geolocalização; e (ii) outros Dados Pessoais que o Cliente possa fornecer aos Serviços, desde que o Cliente não forneça quaisquer "Categorias Especiais de Dados" na acepção do RGPD.
- Transferência de dados sensíveis: Nenhuma.
- A frequência da transferência: de forma contínua
- Natureza do processamento: carregamento de dados para os Serviços, armazenamento nos Serviços, recuperação, geração de relatórios analíticos e insights derivados.
- Finalidade(s) da transferência e do processamento posterior dos dados: o fornecimento de uma plataforma tecnológica que permite ao Cliente administrar, medir e monitorar suas atividades publicitárias.
- O período durante o qual os dados pessoais serão conservados é o período estipulado no Contrato de Prestação de Serviços.
- Transferências para (sub)processadores:
| Nome | Assunto e natureza das atividades de processamento | Local de processamento e mecanismo de salvaguarda da UE |
| AWS – Amazon Web Services, Inc. | Solução de armazenamento de dados e nuvem | Estados Unidos (SCCs) |
| Floco de Neve, Inc | Serviços de armazenamento de dados | Estados Unidos (SCCs) |
- Autoridade de Supervisão Competente: a autoridade de proteção de dados do Estado-Membro da UE em que o Cliente está estabelecido, ou a autoridade de supervisão principal do Cliente para efeitos do RGPD, mas se o Cliente não estiver estabelecido em nenhum Estado-Membro da UE, então a autoridade de supervisão do Estado-Membro da UE em que se encontra o representante do Cliente na UE, nos termos do artigo 27.º do RGPD.
- No Anexo II, para o MÓDULO DOIS (MEDIDAS TÉCNICAS E ORGANIZACIONAIS, INCLUINDO MEDIDAS TÉCNICAS E ORGANIZACIONAIS PARA GARANTIR A SEGURANÇA DOS DADOS): Transferir o controlador para o processador – Consulte o apêndice abaixo.
- O Cliente cumprirá as suas obrigações ao abrigo do RGPD, em particular nas instruções de tratamento de dados que emitir à Singular , conforme a Cláusula 8.1 das Cláusulas Contratuais Padrão.
- Caso a assistência da Singularao Cliente, nos termos da Cláusula 10 das Cláusulas Contratuais Padrão (SCCs), implique custos, despesas ou recursos materiais para a Singular, as partes deverão primeiro discutir e acordar os honorários a serem pagos à Singular por tal assistência.
- As auditorias e inspeções realizadas de acordo com a Cláusula 8.9 das Cláusulas Contratuais Padrão (SCCs) serão conduzidas durante o horário comercial normal da Singular e com o mínimo de interrupção possível ao Singularcurso normal de negócios, não abrangendo quaisquer atividades da Singular com outros clientes ou partes, e, caso sejam conduzidas por um auditor independente, este deverá estar sujeito a compromissos de confidencialidade adequados e satisfatórios para a Singular. Se tais inspeções ou auditorias implicarem custos, despesas ou recursos materiais para a Singular, as partes deverão discutir de boa-fé e acordar previamente os honorários a serem pagos à Singular por tais inspeções ou auditorias.
- eran@singular.netsingular. Singular designou a pessoa abaixo indicada como pessoa de contato para fins de proteção de dados: Sr. Eran Friedman, Qualquer alteração nessa pessoa de contato será comunicada imediatamente ao Cliente.
APÊNDICE 1
A seguir, apresentamos uma descrição resumida das principais medidas de segurança técnicas e organizacionais implementadas pela Singular. Uma descrição completa e detalhada das medidas de segurança técnicas e organizacionais implementadas pela Singular é fornecida no relatório anual SOC 2 Tipo II da Singular, do qual o Cliente pode receber uma cópia, em caráter confidencial, mediante o cumprimento de compromissos de confidencialidade adequados por parte do Cliente.
- As políticas de segurança são documentadas pela administração Singular , revisadas e aprovadas regularmente. Treinamentos de conscientização sobre segurança e privacidade são realizados anualmente.
- Uma avaliação de risco abrangente, que identifica e avalia mudanças nos objetivos, compromissos e requisitos de negócios, operações internas e fatores externos que ameaçam a consecução desses objetivos, é realizada periodicamente. Como parte desse processo, as ameaças à segurança do sistema são identificadas, avaliadas e o risco decorrente dessas ameaças é formalmente analisado. O processo é mantido de forma contínua.
- O ambiente de produção é monitorado 24 horas por dia, 7 dias por semana, 365 dias por ano. Todas as ações realizadas no ambiente de produção, incluindo sistema operacional, banco de dados e aplicativos, são monitoradas e registradas. Os principais membros da equipe Singular são notificados sobre eventos relacionados à segurança, disponibilidade ou confidencialidade. Interrupções de serviço, manutenções e atualizações são comunicadas aos clientes. Um Plano de Recuperação de Desastres é mantido para garantir a continuidade dos serviços essenciais em caso de desastre e é testado regularmente.
- O acesso aos recursos do sistema é protegido por meio de uma combinação de firewalls, VPNs, chaves SSH, controles de aplicativos e outros mecanismos. O login único (SSO) é utilizado para o gerenciamento de identidade e acesso. O acesso é restrito apenas a pessoal autorizado, conforme a necessidade.
- O acesso físico aos escritórios é restrito a pessoal autorizado, mediante o uso de chave digital. Os visitantes são sempre acompanhados enquanto estiverem nas instalações.
- As permissões para os diferentes ambientes (servidores, banco de dados e aplicativo) são revisadas e aprovadas pela Singular trimestralmente.
- Os dados são criptografados em trânsito e em repouso.
- Uma política de senhas é implementada nos diferentes sistemas e reforça práticas de senhas fortes.
- Na Singular , foi implementada uma solução de prevenção contra perda de dados (DLP) para identificar violações de dados. Alertas automatizados são enviados à equipe de segurança em caso de atividade suspeita.
- Uma solução antivírus/antimalware é instalada nos laptops dos funcionários, e os discos dos laptops também são criptografados. O processo é gerenciado centralmente por meio de uma ferramenta de gerenciamento unificada.
- Testes de vulnerabilidade são realizados regularmente no ambiente de produção, infraestrutura e rede. Testes de penetração de terceiros são realizados anualmente. Os problemas são investigados e resolvidos como parte do processo SDLC ou por quaisquer meios necessários.
- Os funcionários demitidos passam por um processo de desligamento em tempo hábil.
- Os fornecedores terceirizados relevantes assinam acordos de confidencialidade.
APÊNDICE 2
Âmbito do Processamento
Objeto e duração do processamento:
Singular Processa Dados Pessoais para o objeto especificado no MSA e até que o MSA termine ou expire, a menos que as partes acordem de outra forma por escrito.
Natureza e finalidade do processamento (ou seja, operações de processamento)
Os Dados Pessoais estão sujeitos à seguinte atividade básica de processamento: os usuários finais do Cliente fornecem dados pessoais para acessar seus Singular contas. Singular não é um sistema de registro ou persistência dos dados dos usuários finais do Cliente.
Categorias de Dados Pessoais
Dados pessoais relativos ao comportamento e padrões de uso dos usuários finais de mobile aplicativos e outros mobile recursos operados pelo Cliente. Sujeito ao critério do Cliente’s, os dados pessoais processados pela plataforma podem incluir, entre outros, o endereço IP do usuário final, Apple’s ID para Publicidade (IDFA), Google Android ID e ID de Publicidade para Android (AIFA), e informações de geolocalização; e (ii) outros Dados Pessoais que o Cliente pode inserir nos Serviços, desde que o Cliente não insira quaisquer ‘Categorias Especiais de Dados’ nos termos do GDPR.
Categorias de Titulares de Dados
Usuários finais do Cliente do Singular software e serviços.
Categorias Especiais de Dados (conforme aplicável)
Nenhuma categoria especial de dados deve ser disponibilizada à Singular pelo cliente.
Exportador(es) de Dados:_______________________________________________________________
Endereço: ______________________________________________________________________
Nome da pessoa de contato’s, cargo e detalhes de contato: ______________________________
Atividades relevantes aos dados transferidos sob estas Cláusulas: _____________________
Assinatura e data: ____________________________________________________________
Função (controlador/processador): CONTROLLER
Importador de Dados: Singular Labs, Inc.
Endereço: 1111B S Governors Ave STE 25765 Dover, DE 19904
Nome da pessoa de contato’s, cargo e detalhes de contato: Eran Friedman, eran@singular.net
Assinatura e data:
Função (controlador/processador): PROCESSOR
PARTE DOIS
- Cliente e Singular concordam com o Anexo ao Adendo de Transferência Internacional de Dados às Cláusulas Contratuais Padrão da Comissão da UE de 21 de março de 2022 emitido sob a Seção 119A da Lei de Proteção de Dados do Reino Unido de 2018, disponível em https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf (“UK SCCs”), conforme segue:
| Seção das Cláusulas Contratuais Padrão do Reino Unido | Conteúdo | |
|---|---|---|
| Tabela 1 – Data de início | Data de entrada em vigor do acordo | |
| Tabela 1 – Detalhes das partes | Exportador (quem envia a Transferência Restrita) Nome legal completo: Conforme consta no Formulário de Pedido. Endereço principal (se for endereço de registro da empresa): Conforme consta no Formulário de Pedido. | Importador (que recebe a Transferência Restrita) Nome legal completo: Singular Labs, Inc. Endereço principal (se for um endereço registrado da empresa): 1111B S Governors Ave STE 25765 Dover, DE 19904 |
| Tabela 1 – Contato principal | Conforme estabelecido no Formulário de Pedido | Sr. Eran Fridman eran@singular.net +972-52-885-1140 |
| Tabela 2 – Adendo às Cláusulas Contratuais Padrão da UE | A versão das Cláusulas Contratuais Padrão (SCCs) da UE aprovadas na Parte Um acima, incluindo as Informações do Apêndice. Data: Data de entrada em vigor do Acordo. Referência (se houver): Parte Um | |
| Tabela 3 – Informações do Apêndice | Anexo 1A: Lista de Partes: ver Parte Um Anexo 1B: Descrição da Transferência: ver Parte Um Anexo II: Medidas técnicas e organizacionais, incluindo medidas técnicas e organizacionais para garantir a segurança dos dados: ver Apêndice da Parte Um. | |
| Tabela 4 – Tabela 4: Encerramento deste Adendo quando o Adendo Aprovado sofrer alterações | Quais Partes podem encerrar este Addendo: ☐ Importador ☒ Exportador ☐ nenhuma das Partes | |
PARTE TRÊS
- Escopo. Esta Parte Três se aplica ao processamento de ‘informação pessoal’ (conforme definido no Código Civil da Califórnia §1798.140(v)) por Singular dentro do escopo identificado no preâmbulo deste Adendo.
- Definições
- Os termos em maiúsculas utilizados nesta Parte Três, mas não definidos nesta Parte Três, têm o significado que lhes é atribuído no Acordo e no Adendo.
- “Consumidor” significa uma pessoa física, incluindo uma pessoa física em sua capacidade profissional ou de trabalho.
- “CPRA” significa Código Civil da Califórnia §1798.100 et seq. e os regulamentos em 11 C.C.R. §7000 et seq.
- “Informações Pessoais” significa Dados Pessoais conforme definidos no preâmbulo deste Adendo.
- “Coletar” (e seus termos correlatos) significa comprar, alugar, reunir, obter, receber ou acessar qualquer Informação Pessoal relativa a um Consumidor por qualquer meio. Isso inclui obter informações do Consumidor, seja ativa ou passivamente, ou observando o comportamento ou a interação do Consumidor.
- “Processar” (e seus termos correlatos) significa qualquer operação ou conjunto de operações realizadas sobre Informações Pessoais ou conjuntos de informações pessoais, independentemente de serem ou não realizadas por meios automatizados.
- “Sell” (e seus termos cognatos) significa vendendo, alugando, liberando, divulgando, disseminando, disponibilizando, transferindo, ou comunicando de outra forma oralmente, por escrito, ou por meios eletrônicos ou outros, um Consumidor’s Pessoal Informação para compensação monetária ou outra valiosa.
- “Share” (e seus termos cognatos) significa compartilhar, alugar, divulgar, revelar, disseminar, disponibilizar, transferir ou, de outra forma, comunicar oralmente, por escrito ou por meios eletrônicos ou outros, um Consumidor’s Informações Pessoais para publicidade comportamental cross‑context, seja ou não por compensação monetária ou outra consideração valiosa, incluindo transações para publicidade comportamental cross‑context nas quais nenhum dinheiro é trocado.
- Obrigações do Singular. As Partes reconhecem e concordam que Singular é uma "prestadora de serviços", conforme definido no Código Civil da Califórnia, Seção 1798.140(ag). Para tanto, e salvo disposição legal em contrário:
- Singular não deve vender nem compartilhar nenhuma informação pessoal que coletar.
- As partes concordam que o Cliente está divulgando as Informações Pessoais à Singular apenas para os seguintes fins comerciais limitados e específicos: fornecer e dar suporte à operação dos Serviços Singular descritos no Contrato de Serviço. Singular está proibida de reter, usar ou divulgar as Informações Pessoais que coleta para qualquer finalidade comercial que não seja a mencionada anteriormente, a menos que expressamente permitido pela CPRA e por esta Parte Três. Além disso, Singular está proibida de reter, usar ou divulgar as Informações Pessoais que coleta de acordo com este Contrato fora da relação comercial direta entre Singular e o Cliente, a menos que expressamente permitido pela CPRA e por esta Parte Três.
- Singular deverá cumprir todas as seções aplicáveis da CPRA e deverá fornecer, com relação às Informações Pessoais que coleta, o mesmo nível de proteção de privacidade exigido pela CPRA.
- Singular concede ao Cliente o direito de tomar medidas razoáveis e apropriadas para garantir que Singular utilize as Informações Pessoais que coleta de maneira consistente com as obrigações previstas nesta Parte Três e na CPRA.
- Singular deve notificar imediatamente o Cliente quando determinar que não pode mais cumprir suas obrigações nos termos desta Parte Três ou da CPRA.
- Singular concede ao Cliente o direito, mediante notificação, de tomar medidas razoáveis e apropriadas para interromper e remediar o uso não autorizado de Informações Pessoais Singular.
- Se Singular receber uma solicitação de um consumidor da Califórnia sobre suas 'informações pessoais' (conforme definido no Código Civil da Califórnia §1798.140(o)), Singular não atenderá à solicitação, informará ao consumidor que o motivo da Singularé que Singular é meramente uma prestadora de serviços que segue as instruções do cliente e o orientará a enviar a solicitação diretamente ao cliente, fornecendo-lhe as informações de contato.
- Cliente’s obrigações. O cliente não deve inserir nos Serviços nenhuma Informação de Saúde Protegida (conforme definido sob a Lei de Portabilidade e Responsabilidade de Seguro de Saúde dos EUA de 1996 (com alterações) ou qualquer informação considerada sensível conforme as categorias enumeradas no Código Civil da Califórnia §1798.81.5(d).
- Subcontratação a fornecedores. O Cliente autoriza Singular a subcontratar quaisquer atividades relacionadas aos seus Serviços que envolvam o processamento de informações pessoais ou que exijam o processamento de informações pessoais por qualquer fornecedor terceiro, desde que a Singular assegure que o terceiro esteja sujeito a obrigações consistentes com esta Parte Três.
- Retorno ou exclusão de informações. Mediante solicitação escrita do Cliente’s, quando não for necessário processamento adicional, Singular deverá, sob instrução do Cliente, excluir, destruir ou devolver ao Cliente, parte ou tudo (conforme instruído) das informações pessoais que ele e seus fornecedores terceiros processam para o Cliente.
- Assistência na resposta a solicitações de consumidores. Singular deve auxiliar o Cliente com medidas técnicas e organizacionais adequadas, na medida do possível, para o cumprimento da obrigação do Cliente’s de responder a solicitações de exercício dos direitos do consumidor sob a Lei de Privacidade do Consumidor da Califórnia de 2018.
- Segurança de dados. Levando em conta o estado da arte, os custos de implementação e a natureza, escopo, contexto e propósitos de Singular’s processamento de informações pessoais para o Cliente, bem como a natureza das informações pessoais processadas para o Cliente, Singular deve implementar e manter procedimentos e práticas de segurança razoáveis adequados à natureza das informações, para proteger as informações pessoais contra acesso não autorizado, destruição, uso, modificação ou divulgação (incluindo violações de dados).
- As partes concordam que Singular’s obrigações sob esta Parte Três se aplicarão, mutatis mutandis, ao seu processamento de “dados pessoais digitais” conforme definido na Lei de Proteção de Dados Pessoais Digitais de 2023 da Índia.