Quando você usa o Lavre pra processar dados de seus documentos (que podem conter dados pessoais de terceiros), você é o controlador e nós somos o operador. Este DPA rege essa relação.
1. Definições
Os termos "controlador", "operador", "titular", "dado pessoal" e "tratamento" têm o significado da Lei 13.709/2018 (LGPD). "Cliente" é a empresa Usuária que contrata o Lavre. "Lavre" é a Lavre Tecnologia Ltda.
2. Papéis
Cliente atua como controlador dos dados pessoais que insere na plataforma · incluindo dados de signatários, contrapartes e demais terceiros mencionados em documentos.
Lavre atua como operador, processando esses dados estritamente conforme instruções do Cliente, configuradas via uso da plataforma.
3. Objeto e finalidade
A Lavre processa dados pessoais do Cliente exclusivamente para:
- Armazenar e indexar documentos e documentos enviados
- Executar fluxos de aprovação configurados
- Enviar notificações por email a signatários e usuários
- Permitir busca semântica e perguntas via IA sobre o repositório
- Gerar relatórios e analytics solicitados pelo Cliente
- Cumprir obrigações legais aplicáveis ao Cliente (ex: emissão de evidência probatória)
Não usamos dados de Clientes pra outras finalidades · incluindo (mas não limitado a) treinamento de modelos próprios ou de terceiros, vendas, propaganda direcionada ou monetização indireta.
4. Sub-operadores
O Cliente autoriza a Lavre a usar os sub-operadores listados na Política de Privacidade (item 4). Mudanças na lista são comunicadas com 30 dias de antecedência. O Cliente pode se opor a um novo sub-operador, e nesse caso pode rescindir o documento sem ônus.
5. Medidas de segurança
A Lavre implementa medidas técnicas e administrativas adequadas pra proteger dados pessoais contra acesso não autorizado, perda, alteração ou divulgação indevida (criptografia em repouso e trânsito, RLS no Postgres, audit log com hash chain, isolamento por workspace, backups cifrados).
6. Atendimento a titulares
Quando um titular exercer direitos contra o Cliente, o Cliente é o responsável principal pelo atendimento. A Lavre fornece ferramentas (export de dados, exclusão configurável, audit log) e apoio operacional, mediante solicitação formal.
7. Incidentes de segurança
A Lavre notificará o Cliente em até 72 horas após tomar conhecimento de qualquer incidente de segurança que possa afetar dados do Cliente, incluindo:
- Natureza do incidente
- Categoria de dados envolvidos
- Número aproximado de titulares afetados
- Medidas tomadas e propostas
8. Auditoria
Mediante solicitação fundamentada e com 30 dias de antecedência, a Lavre disponibiliza:
- Documentação técnica do tratamento (relatório SOC 2, ISO 27001 · em roadmap)
- Resultados de testes de penetração recentes
- Acesso a logs de auditoria do workspace do Cliente
9. Devolução e exclusão
Após o término do documento, a Lavre retorna ou exclui todos os dados pessoais do Cliente conforme instrução, dentro de 60 dias · exceto aqueles que precisamos manter por obrigação legal.