Acuerdo de procesamiento de datos.
Este Acuerdo aplica cuando procesas datos personales de terceros (seguidores, leads, revisores) mediante Viuz. Complementa nuestros Términos de servicio.
Cuándo aplica este Anexo
Este Anexo aplica siempre que usas Viuz para tratar datos personales de otras personas: quienes integran tu equipo y los revisores que invitas, los perfiles públicos que nos pides analizar, quienes interactúan con los posts que publicas cuando activas una función que lee esas interacciones, y quienes aparecen en los medios que subes o importas. Complementa los Términos de servicio y forma parte de ellos mientras uses esas funciones.
Roles
Para esos datos tú eres el responsable del tratamiento (controlador bajo LGPD, controller bajo GDPR) y Zeit Capital LTDA es el encargado (operador, processor) que actúa en tu nombre. Para los datos que necesitamos para operar nuestro propio negocio, como tu cuenta, tu registro de facturación y las métricas de producto, el responsable somos nosotros; ese tratamiento se rige por nuestra Política de Privacidad y no por este Anexo.
Objeto, naturaleza, finalidad y duración
Tratamos los datos personales descritos abajo para generar, renderizar, programar, publicar y medir contenido de redes sociales según tu instrucción, y para nada más. El tratamiento dura mientras tu cuenta esté abierta, más los plazos de retención de la Política de Privacidad.
Categorías de datos y de titulares
Personas del equipo, clientes y revisores que invitas: nombre, correo, rol y su actividad en tu espacio. Personas cuyos perfiles públicos nos pides analizar: su cuenta pública, sus posts públicos y las métricas públicas de esos posts. Personas que interactúan públicamente con lo que publicas, cuando activas una función que lee esas interacciones: su cuenta pública y el contenido de la interacción. Cualquier persona visible o identificable en las imágenes y videos que subes o importas.
Nuestras instrucciones
Tratamos estos datos solo según tus instrucciones documentadas, que son estos Términos, este Anexo, la Política de Privacidad y las acciones que tomas en el producto. Te avisaremos si una instrucción parece infringir la LGPD o el GDPR. No vendemos datos personales, no los usamos para publicidad, no los usamos para entrenar modelos propios y no los tratamos para fines nuestros más allá de operar y proteger el servicio.
Confidencialidad
Todas las personas que se acercan a estos datos, empleados y contratistas por igual, están sujetas a deber de confidencialidad, y el acceso se limita a quienes lo necesitan para operar o dar soporte al servicio.
Medidas de seguridad
Los datos viajan con TLS y quedan cifrados en reposo por nuestros proveedores de hosting. Los tokens de publicación se cifran además en la aplicación. El acceso a la base de datos corre bajo perfiles de mínimo privilegio. Las imágenes se analizan en busca de malware y se les quitan los metadatos EXIF, incluidas coordenadas GPS, antes de almacenarlas. Las acciones de publicación quedan registradas. El acceso a los sistemas de producción se limita a quienes los operan, y revisamos estas medidas conforme cambia el servicio.
Subencargados
Autorizas a los subencargados que usamos para operar el servicio, cada uno con acceso solo a lo que necesita: Supabase (base de datos y autenticación), Railway (API, workers y cola), Cloudflare (entrega web y almacenamiento de medios), Google (generación de contenido con Gemini y la importación de Drive, si la usas), Perplexity (funciones de noticias e investigación), Apify (lectura de los perfiles públicos que nos pides analizar), Stripe (pagos), Mixpanel (métricas de producto), Sentry (reportes de error) y Crisp (chat de soporte). Anunciamos un subencargado nuevo al menos 30 días antes de que empiece, puedes oponerte por escrito con fundamento razonable de protección de datos, y si no podemos atender la objeción puedes terminar la suscripción afectada.
Datos de usuario de Google
Los archivos que traes con la importación de Google Drive, por cualquiera de las dos formas descritas en la Política de Privacidad, se manejan bajo la Google API Services User Data Policy, incluidos sus requisitos de Limited Use. En el camino predeterminado del selector, el token de acceso permanece en tu navegador, no guardamos nada por él, y no podemos abrir un archivo que no elegiste ahí. Si en cambio conectas una cuenta de Google Drive, guardamos un refresh token cifrado para esa conexión hasta que la desconectes en la pestaña Conexiones, borres la marca o borres tu cuenta; desconectarla y borrar la cuenta revocan la concesión en Google antes de borrar la fila del token cifrado, mientras que borrar la marca solo borra esa fila, sin revocar nada en Google, así que la concesión sigue activa hasta que la revoques tú mismo en la propia página de Google o borres tu cuenta. Una cuenta conectada lee nombres de archivo, estructura de carpetas y miniaturas cuando navegas, y los bytes del archivo que elijas importar, nunca más que eso. Nunca transferimos esos datos salvo lo necesario para prestar la función o cuando la ley lo exija, nunca los usamos para publicidad y nunca los usamos para desarrollar ni entrenar modelos generalistas de inteligencia artificial o aprendizaje automático. La Política de Privacidad describe las dos formas de importar, y qué lee y guarda cada una, por completo.
Transferencias internacionales
Viuz se opera desde Brasil y la mayoría de los subencargados anteriores están en Estados Unidos o en la Unión Europea, así que hay transferencia internacional de datos personales. Las transferencias se apoyan en los mecanismos que admiten la LGPD y el GDPR: cláusulas contractuales con cada proveedor y decisiones de adecuación donde existan.
Cómo te ayudamos
Responder las solicitudes de los titulares cuyos datos tratas sigue siendo tu responsabilidad. Casi todo lo que necesitas está en el panel: el contenido es editable y exportable, y borrar una marca borra sus datos. Para lo demás, escribe a privacy@viuz.ai y ayudaremos en un plazo razonable. También apoyamos, en proporción a lo que sabemos, tus obligaciones de seguridad, tus notificaciones de incidente y cualquier evaluación de impacto que debas hacer.
Incidente con datos personales
Si confirmamos un incidente que afecte datos personales bajo tu control, te avisamos sin demora indebida y, cuando sea posible, dentro de 72 horas, con los hechos conocidos en ese momento, las consecuencias probables, las medidas tomadas y un contacto para seguimiento. Notificar a la ANPD, a una autoridad de control o a las personas afectadas sigue siendo tu decisión como responsable, y nosotros te damos lo necesario para tomarla.
Auditoría
A pedido entregamos la información necesaria para demostrar que cumplimos este Anexo. Puedes auditarlo una vez cada doce meses, con aviso escrito de 30 días, a tu costo, bajo confidencialidad, en un momento que no interrumpa el servicio. Cuando un informe o certificación de un subencargado responde la pregunta, ese informe es lo que entregamos.
Devolución y eliminación
Borrar una marca borra sus posts, sus medios y sus publicaciones programadas. Cuando tu cuenta termina, eliminamos o devolvemos los datos personales bajo tu control dentro de 30 días, salvo que una ley exija conservarlos. Los respaldos expiran en su propio ciclo y no se restauran para atender una cuenta borrada.
Prevalencia y cambios
Si este Anexo y los Términos de servicio difieren sobre el tratamiento de datos personales bajo tu control, prevalece este Anexo. Los cambios relevantes se anuncian por correo o dentro del producto al menos 30 días antes de entrar en vigor.
Contacto
Contacto de protección de datos (encarregado bajo LGPD): dpo@viuz.ai. Privacidad y solicitudes sobre datos: privacy@viuz.ai. Zeit Capital LTDA, CNPJ 52.988.658/0001-57, Brasília, DF, Brasil.
Volver al inicio