Este Aditivo de Processamento de Dados (“DPA”) é parte integrante do Contrato de Assinatura celebrado entre o Cliente (a “Empresa”) e a RadiateCapital Limited, operando como Rebrandly (“Rebrandly”, a “Processadora de Dados”) (em conjunto, as “Partes”) (o “Contrato Principal”).
CONSIDERANDO QUE
A. A Empresa atua como Controladora de Dados.
B. A Empresa contratou a Rebrandly para prestar determinados Serviços nos termos do Contrato Principal, o que exigirá o processamento de Dados Pessoais da Empresa pela Rebrandly, atuando como Processadora de Dados.
C. Este Aditivo de Processamento de Dados (DPA) estabelece os termos, requisitos e condições adicionais sob os quais a Rebrandly processará os Dados Pessoais da Empresa ao prestar serviços nos termos do Contrato Principal. Este DPA contém as cláusulas obrigatórias exigidas pelo Artigo 28(3) da versão da legislação da UE retida no Reino Unido do Regulamento Geral sobre a Proteção de Dados ((UE) 2016/679) (UK GDPR) para contratos entre controladores e processadores, bem como do Regulamento Geral sobre a Proteção de Dados ((UE) 2016/679).
FICA ACORDADO O SEGUINTE:
1. Definições e Interpretação
1.1. Salvo definição em contrário neste documento, os termos e expressões em maiúsculas usados neste DPA terão o seguinte significado:
"Pessoas Autorizadas" significa as pessoas ou categorias de pessoas que a Empresa autoriza a fornecer instruções de processamento de dados pessoais à Rebrandly, conforme identificado no Anexo 1.
"Finalidades Comerciais" significa os serviços descritos no Contrato Principal ou qualquer outra finalidade especificamente identificada no Anexo 2.
"Dados Pessoais da Empresa" significa qualquer informação relacionada a uma pessoa singular identificada ou identificável que seja processada pela Rebrandly como resultado de, ou em conexão com, a prestação dos serviços sob o Contrato Principal; uma pessoa singular identificável é aquela que pode ser identificada, direta ou indiretamente, em particular por referência a um identificador como um nome, número de identificação, dados de localização, um identificador online ou a um ou mais fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa singular.
"Subprocessador Contratado" significa qualquer pessoa nomeada pela ou em nome da Rebrandly para processar Dados Pessoais da Empresa em nome do Controlador em conexão com este DPA.
"Leis de Proteção de Dados" significa:
a) Na medida em que o RGPD do Reino Unido se aplique, a legislação do Reino Unido ou de uma parte do Reino Unido que se relacione com a proteção de Dados Pessoais.
b) Na medida em que o RGPD da UE se aplique, a legislação da União Europeia ou de qualquer estado-membro da União Europeia à qual o Cliente ou o Provedor esteja sujeito, que se relacione com a proteção de Dados Pessoais.
"Transferência de Dados" significa:
i. uma transferência de Dados Pessoais da Empresa da Empresa para um Subprocessador Contratado; ou
ii. uma transferência subsequente de Dados Pessoais da Empresa de um Subprocessador Contratado para outro Subprocessador Contratado, ou entre dois estabelecimentos de um Subprocessador Contratado, em cada caso, quando tal transferência for proibida pelas Leis de Proteção de Dados (ou pelos termos de acordos de transferência de dados estabelecidos para tratar das restrições de transferência de dados das Leis de Proteção de Dados).
"DPA" significa este Adendo de Processamento de Dados e todos os seus Anexos.
"EEE" o Espaço Econômico Europeu.
"RGPD" significa o Regulamento Geral sobre a Proteção de Dados ((UE) 2016/679).
"SCCs" significa: (a) onde o RGPD da UE se aplica, as Cláusulas Contratuais-Tipo para a transferência de dados pessoais para países terceiros nos termos do Regulamento (UE) 2016/679, conforme adotado pela Decisão de Execução (UE) 2021/914 da Comissão Europeia de 4 de junho de 2021, Módulo Dois (Controlador para Processador); e (b) onde o RGPD do Reino Unido se aplica, o Adendo de Transferência Internacional de Dados às Cláusulas Contratuais-Tipo da Comissão da UE emitido pelo Gabinete do Comissário de Informação nos termos da seção 119A da Lei de Proteção de Dados de 2018; em cada caso, conforme alterado, atualizado, substituído ou sucedido periodicamente, ou outras cláusulas ou mecanismos de transferência que possam ser aprovados pela Comissão Europeia ou pelo Reino Unido periodicamente.
"Serviços" significa o painel de gerenciamento de links personalizados e os aplicativos fornecidos pela Rebrandly. Os Serviços são descritos em mais detalhes no Anexo 2.
"Contrato de Assinatura" significa os Termos de Uso disponibilizados periodicamente em rebrandly.com/terms-conditions ou outros termos e condições acordados mutuamente por escrito e assinados entre a Empresa e a Rebrandly.
"UK GDPR" tem o significado que lhe é atribuído na seção 3(10) (conforme suplementada pela seção 205(4)) da Lei de Proteção de Dados de 2018.
1.2. Os termos "Comissão", "Controlador", "Titular dos Dados", "Estado-Membro", "Dados Pessoais", "Violação de Dados Pessoais", "Processamento" e "Autoridade Supervisora" terão o mesmo significado que lhes é atribuído nas Leis de Proteção de Dados, e seus termos correlatos devem ser interpretados de acordo.
1.3. Este DPA está sujeito aos termos do Contrato Principal e é incorporado a ele. As interpretações e termos definidos estabelecidos no Contrato Principal aplicam-se à interpretação deste DPA, a menos que o contexto exija de outra forma.
1.4. Os Anexos fazem parte deste DPA e terão efeito como se estivessem estabelecidos na íntegra no corpo deste DPA. Qualquer referência a este DPA inclui os Anexos.
1.5. Uma referência a "por escrito" inclui e-mail com confirmação clara de recebimento pela outra parte.
1.6. Em caso de conflito ou ambiguidade entre:
1.6.1. qualquer disposição contida no corpo deste DPA e qualquer disposição contida nos Anexos, a disposição no corpo deste DPA prevalecerá;
1.6.2. os termos de qualquer fatura anexa ou outros documentos anexados a este DPA e qualquer disposição contida nos Anexos, a disposição contida nos Anexos prevalecerá;
1.6.3. quaisquer disposições deste DPA e as disposições do Contrato Principal, as disposições deste DPA prevalecerão; e
1.6.4. quaisquer disposições deste Contrato e qualquer SCC executado, as disposições do SCC executado prevalecerão.
2. Processamento de Dados Pessoais da Empresa
2.1. A Empresa e a Rebrandly reconhecem que, para fins das Leis de Proteção de Dados, a Empresa é a controladora e a Rebrandly é a operadora.
2.2. A Rebrandly deverá cumprir as Leis de Proteção de Dados aplicáveis que se relacionam especificamente ao Processamento de Dados Pessoais da Empresa.
2.3. A Empresa mantém o controle dos Dados Pessoais da Empresa e permanece responsável por suas obrigações de conformidade sob as Leis de Proteção de Dados aplicáveis, incluindo, mas não se limitando a, fornecer quaisquer avisos necessários e obter quaisquer consentimentos exigidos, bem como pelas instruções de processamento por escrito que fornece à Rebrandly.
2.4. O Anexo 1 descreve o objeto, a duração, a natureza e a finalidade do processamento, bem como as categorias de Dados Pessoais da Empresa e os tipos de Titulares dos Dados que a Rebrandly pode processar para cumprir os Fins Comerciais do Contrato Principal.
3. Obrigações da Rebrandly
3.1. A Rebrandly processará os Dados Pessoais da Empresa apenas na medida e da maneira necessária para os Fins Comerciais, de acordo com as instruções por escrito da Empresa fornecidas por Pessoas Autorizadas para a prestação dos Serviços. Essas instruções devem ser acordadas previamente e fornecidas por escrito à Rebrandly pela Empresa. Caso a Rebrandly seja obrigada a processar Dados Pessoais da Empresa de forma diferente das instruções da Empresa por força de lei da União ou de um Estado-Membro (ou outra lei aplicável) à qual a Rebrandly esteja sujeita, a Rebrandly deverá informar a Empresa sobre essa exigência legal antes do processamento, a menos que tal lei proíba a Rebrandly de fazê-lo por motivos importantes de interesse público.
3.2. A Rebrandly cumprirá qualquer solicitação ou instrução por escrito da Empresa, acordada previamente, de Pessoas Autorizadas que exijam que a Rebrandly altere, transfira, exclua ou processe de outra forma os Dados Pessoais da Empresa, sempre que possível.
3.3. A Rebrandly manterá a confidencialidade de todos os Dados Pessoais da Empresa e não divulgará Dados Pessoais da Empresa a terceiros não autorizados, a menos que a Empresa ou este DPA autorizem especificamente a divulgação, ou conforme exigido pela legislação nacional, tribunal ou entidade reguladora.
3.4. A Rebrandly informará imediatamente a Empresa se, na sua opinião, uma instrução dada pela Empresa infringir as Leis de Proteção de Dados. Nesse caso, a Rebrandly terá o direito de suspender o cumprimento da instrução relevante até que a Empresa a confirme, altere ou retire.
4. Pessoal da Rebrandly
A Rebrandly tomará medidas razoáveis para garantir a fiabilidade de qualquer funcionário, agente, contratante ou qualquer Subprocessador que possa ter acesso aos Dados Pessoais da Empresa, garantindo em cada caso que o acesso seja limitado aos indivíduos que precisam de conhecer/aceder aos Dados Pessoais da Empresa relevantes, conforme estritamente necessário para os fins do Contrato Principal, e para cumprir as Leis de Proteção de Dados no contexto das funções desse indivíduo para com a Rebrandly, garantindo que todos esses indivíduos estão sujeitos a compromissos de confidencialidade ou obrigações profissionais ou estatutárias de confidencialidade.
5. Segurança
5.1. A Rebrandly implementará medidas técnicas e organizativas adequadas contra o processamento, acesso, cópia, modificação, reprodução, exibição ou distribuição não autorizados ou ilegais de Dados Pessoais da Empresa, e contra a perda, destruição, alteração, divulgação ou dano acidental ou ilegal de Dados Pessoais da Empresa. Consulte o Anexo 3 para conhecer as medidas técnicas e organizativas da Rebrandly para salvaguardar os dados contra destruição, alteração, perda, divulgação ou acesso não autorizados.
5.2. Ao avaliar o nível de segurança adequado, a Rebrandly terá em conta, em particular, os riscos apresentados pelo Processamento, nomeadamente decorrentes de uma Violação de Dados Pessoais.
6. Subprocessamento
6.1. A Rebrandly não nomeará (nem divulgará quaisquer Dados Pessoais da Empresa a) qualquer Subprocessador, a menos que seja exigido ou autorizado pela Empresa.
6.2. Os Subprocessadores contratados aprovados à data de início deste DPA são os indicados nesta página web: https://rebrandly.com/SubProcessors (“Página de Subprocessadores”).
6.3. Subprocessadores atuais e Notificação de Adições de Subprocessadores:
6.3.1. O Cliente compreende que o funcionamento eficaz dos Serviços pode exigir a transferência de Dados do Cliente para Afiliadas da Rebrandly ou para Subprocessadores da Rebrandly. O Cliente autoriza, por este meio, a transferência de Dados do Cliente para locais fora da Europa (as instalações de processamento primário da Rebrandly encontram-se nos Estados Unidos da América), incluindo para Afiliadas e Subprocessadores da Rebrandly, sujeita ao cumprimento contínuo deste DPA durante a vigência do Contrato. O Cliente fornece, por este meio, autorização geral para que a Rebrandly contrate subprocessadores terceiros adicionais para processar Dados do Cliente dentro dos Serviços para os Fins Permitidos.
6.3.2. A Rebrandly pode, mediante aviso prévio razoável ao Cliente, adicionar subprocessadores à Página de Subprocessadores. A Rebrandly notificará o Cliente se pretender adicionar ou substituir subprocessadores da Página de Subprocessadores com pelo menos 10 dias de antecedência em relação a tais alterações. Para receber essa notificação, os Clientes devem seguir o link https://rebrandly.com/SubProcessors-notification para entrar na lista de distribuição da Rebrandly. Se o Cliente se opuser à nomeação de um subprocessador adicional no prazo de dez (10) dias civis a contar de tal aviso, com base em motivos razoáveis relacionados com a proteção dos
Dados Pessoais, a Rebrandly trabalhará de boa-fé com o Cliente para encontrar uma solução alternativa. Caso as partes não consigam encontrar tal solução, o Cliente poderá rescindir o Contrato sem custos adicionais.
6.4. Sempre que a Rebrandly contratar um Subprocessador, fá-lo-á por meio de um contrato escrito que imponha ao Subprocessador obrigações de proteção de dados que não sejam menos protetoras e que sejam equivalentes às estabelecidas neste DPA, em particular as obrigações exigidas pelo Artigo 28(3) do RGPD. A Rebrandly permanecerá totalmente responsável perante a Empresa pelo cumprimento das obrigações de cada Subprocessador contratado.
7. Direitos dos Titulares dos Dados
7.1. Tendo em conta a natureza do Tratamento, a Rebrandly assistirá a Empresa através da implementação de medidas técnicas e organizativas adequadas, na medida do possível e às custas da Empresa, para o cumprimento das obrigações da Empresa, conforme razoavelmente entendido pela mesma, de responder a pedidos de exercício de direitos dos Titulares dos Dados ao abrigo das Leis de Proteção de Dados.
7.2. A Rebrandly deverá:
7.2.1. notificar a Empresa caso receba um pedido de um Titular dos Dados ao abrigo de qualquer Lei de Proteção de Dados relativamente aos Dados Pessoais da Empresa; e
7.2.2. garantir que não responde a esse pedido, exceto mediante instruções documentadas da Empresa ou conforme exigido pelas Leis Aplicáveis às quais a Rebrandly esteja sujeita, caso em que a Rebrandly deverá, na medida do permitido pelas Leis Aplicáveis, informar a Empresa sobre esse requisito legal antes de responder ao pedido.
8. Violação de Dados Pessoais
8.1. A Rebrandly notificará a Empresa sem demora indevida assim que tiver conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais da Empresa, fornecendo à Empresa informações suficientes para permitir que esta cumpra quaisquer obrigações de reportar ou informar os Titulares dos Dados sobre a Violação de Dados Pessoais ao abrigo das Leis de Proteção de Dados.
8.2. A Rebrandly cooperará com a Empresa e tomará as medidas comerciais razoáveis que lhe forem indicadas pela Empresa para ajudar na investigação, mitigação e remediação de cada uma dessas Violações de Dados Pessoais.
9. Avaliação de Impacto sobre a Proteção de Dados e Consulta Prévia
A Rebrandly prestará assistência razoável à Empresa (às custas da Empresa) em quaisquer avaliações de impacto sobre a proteção de dados e consultas prévias com autoridades supervisoras ou outras autoridades competentes em matéria de privacidade de dados, que a Empresa considere razoavelmente necessárias nos termos do artigo 35.º ou 36.º do RGPD, do RGPD do Reino Unido ou disposições equivalentes de quaisquer outras Leis de Proteção de Dados, em cada caso apenas em relação ao Tratamento de Dados Pessoais da Empresa e tendo em conta a natureza do Tratamento e as informações disponíveis para os Subprocessadores Contratados.
10. Eliminação ou devolução de Dados Pessoais da Empresa
A pedido da Empresa, a Rebrandly deverá, prontamente e, em qualquer caso, no prazo de 10 dias úteis a partir da data de cessação de quaisquer Serviços que envolvam o Tratamento de Dados Pessoais da Empresa (a "Data de Cessação"), devolver à Empresa ou, por opção da Empresa, eliminar e providenciar a eliminação dos Dados Pessoais da Empresa, exceto na medida em que a retenção seja exigida pela legislação aplicável. Quando a Empresa optar pela eliminação, a Rebrandly deverá, mediante solicitação, certificar tal eliminação por escrito.
11. Direitos de auditoria
11.1. A Rebrandly disponibilizará à Empresa, mediante solicitação, as informações necessárias para demonstrar a conformidade com este DPA e permitirá e contribuirá para auditorias, incluindo inspeções, conduzidas pela Empresa ou por outro auditor mandatado pela Empresa. Os direitos de informação e auditoria da Empresa podem ser satisfeitos, em primeira instância, pela disponibilização, por parte da Rebrandly, do seu relatório SOC 2 Tipo II e dos relatórios de testes de penetração atuais através do Rebrandly Trust Center. Qualquer auditoria no local estará sujeita a um aviso prévio razoável por escrito (e, em qualquer caso, com uma antecedência não inferior a trinta (30) dias), ocorrerá durante o horário normal
horário comercial, limitar-se-á a não mais do que uma vez em qualquer período de doze (12) meses (exceto quando exigido por uma Autoridade Supervisora ou na sequência de uma Violação de Dados Pessoais) e será conduzida sujeita a compromissos de confidencialidade adequados e de uma forma que não interrompa as atividades da Rebrandly nem comprometa a segurança dos dados de outros clientes.
11.2. Os direitos de informação e auditoria da Empresa só surgem nos termos da cláusula 11.1 na medida em que o DPA não conceda, de outra forma, direitos de informação e auditoria que cumpram os requisitos relevantes das Leis de Proteção de Dados.
12. Transferências Internacionais
12.1. O Cliente reconhece e consente que a Rebrandly e os seus Subprocessadores podem transferir e tratar dados pessoais para e nos Estados Unidos da América e noutros locais onde a Rebrandly, as suas Afiliadas ou os seus Subprocessadores mantêm operações de tratamento de dados, conforme descrito mais detalhadamente na Página de Subprocessadores. A Rebrandly garantirá que tais transferências sejam efetuadas em conformidade com a Legislação de Proteção de Dados Aplicável e com este APD.
12.2. A Rebrandly só pode tratar, ou permitir o tratamento de, Dados Pessoais da Empresa fora do EEE sob a condição de que a transferência cumpra, de outra forma, as Leis de Proteção de Dados e este APD.
12.3. Se a Empresa consentir na nomeação, pela Rebrandly, de um Subprocessador Contratado localizado fora do EEE, a Empresa autoriza a Rebrandly a celebrar as Cláusulas Contratuais-Tipo (SCCs) com o Subprocessador Contratado em seu nome.
13. Disposições Gerais
Notificações. Todas as notificações e comunicações efetuadas ao abrigo deste APD devem ser feitas por escrito. A confirmação de receção por e-mail será enviada pela outra parte. A Empresa será notificada por e-mail enviado para o endereço relacionado com a sua utilização do Serviço ao abrigo do Contrato Principal. A Rebrandly será notificada por e-mail enviado para o endereço: legal@rebrandly.com.
14. Lei Aplicável e Jurisdição
Este APD é regido pelas leis da República da Irlanda.
Qualquer litígio decorrente deste APD que as Partes não consigam resolver amigavelmente será submetido à jurisdição exclusiva dos tribunais de Dublin, sujeito a possível recurso para os Tribunais Superiores da Irlanda.
Anexo 1: Finalidades e Detalhes do Tratamento de Dados Pessoais
Objeto do tratamento: Gestão e análise de links
Duração do Tratamento: Durante a vigência do Contrato Principal
Natureza do Tratamento: Recolha e agregação de endereços IP
Categorias de Dados Pessoais: Dados Técnicos
A Empresa concorda em não incluir quaisquer Dados Pessoais da Empresa em qualquer URL/link criado através da utilização dos Serviços, nem em qualquer parte da plataforma (por exemplo: notas, etiquetas, etc.). É da responsabilidade da Empresa notificar a Rebrandly com antecedência e por escrito (e a Rebrandly deve autorizá-lo por escrito) caso a Empresa inclua ou deseje incluir quaisquer Dados Pessoais da Empresa em qualquer URL/link criado durante a utilização dos Serviços ou em outra parte da plataforma Rebrandly.
Tipos de Titulares de Dados: Clientes
Lista de subprocessadores aprovados da Empresa: https://rebrandly.com/SubProcessors
Identifique a base legal da Rebrandly para o processamento de Dados Pessoais da Empresa fora do EEE a fim de cumprir as restrições de transferência transfronteiriça: Os servidores AWS da Rebrandly estão localizados principalmente nos Estados Unidos da América. A AWS é um Subprocessador Contratado aprovado e pode processar Dados Pessoais da Empresa (ou seja, Dados Pessoais da Empresa da UE) na prestação dos Serviços à Empresa.
Anexo 2: Descrição do Serviço
Os serviços são oferecidos pela RadiateCapital Limited (“Rebrandly”).
A Rebrandly é uma plataforma de gerenciamento de links projetada para marcar, rastrear e compartilhar URLs curtas usando um nome de domínio personalizado. A Rebrandly oferece uma plataforma completa que inclui um painel baseado na web, aplicativos para dispositivos móveis (iOS e Android), software para Mac e Windows e extensões de navegador.
Anexo 3: Medidas técnicas e organizacionais
Os relatórios SOC 2 Tipo II mais recentes da Rebrandly e os relatórios anuais de Teste de Intrusão são disponibilizados aos Clientes e potenciais clientes por meio da Central de Confiança da Rebrandly. Solicite acesso aqui: trust.rebrandly.com.
A Rebrandly deve implementar e manter medidas técnicas e organizacionais apropriadas para proteger os Dados Pessoais da Empresa contra destruição, alteração, perda, divulgação ou acesso não autorizado, conforme estabelecido neste Anexo.
Termos em maiúsculas não definidos neste Anexo, ou definidos de outra forma no DPA, terão o mesmo significado que no Contrato Principal.
“Recursos de Informação” significa qualquer computação e outras redes, sistemas, aplicações e elementos de rede, pelos quais ou com os quais os Dados Pessoais da Empresa são armazenados, transmitidos ou processados de acordo com o Contrato.
Criptografia Forte significa o uso de tecnologias de criptografia com comprimentos de chave mínimos de 128 bits para criptografia simétrica e 1024 bits para criptografia assimétrica.
1. Requisitos de Segurança do Sistema
Monitoramento de Alertas de Segurança: Monitore ativamente recursos do setor (por exemplo, listas de e-mail ou sites de fornecedores de software) para notificação oportuna de todos os alertas de segurança aplicáveis referentes aos Recursos de Informação da Rebrandly.
Varredura de Sistemas: Realize varreduras em Recursos de Informação internos e voltados para o exterior com software de varredura de vulnerabilidades de segurança padrão da indústria (incluindo, mas não se limitando a, ferramentas de varredura de rede, servidor, aplicação e banco de dados).
Implementação de Sistemas de Detecção/Prevenção de Intrusão: Implemente um ou mais Sistemas de Detecção/Prevenção de Intrusão (IDS ou IPS) em modo de operação ativo.
Remediação de Vulnerabilidades de Serviço: Utilize um processo documentado para remediar vulnerabilidades de segurança nos Recursos de Informação, incluindo o uso de publicações do setor, varredura de vulnerabilidades, varredura de vírus e revisão de logs de segurança, e aplique patches de segurança apropriados prontamente, considerando a probabilidade de que tal vulnerabilidade possa ser, ou esteja em processo de ser, explorada.
Administração de Segurança: Atribua responsabilidades de administração de segurança para a configuração de sistemas operacionais host a indivíduos específicos e garanta que a equipe de segurança possua experiência razoável e necessária em segurança da informação/rede. Gerencie usuários de IAM e suas permissões por meio de pessoal autorizado e siga o princípio do privilégio mínimo.
Proteção de Servidores: Garanta que todos os servidores da Rebrandly sejam e permaneçam "protegidos", restringindo o acesso apenas à VPN da empresa e exigindo a posse de uma chave SSH para acessá-los, quando aplicável.
Restringir Privilégios e Acesso do Usuário: Restringir o acesso dos usuários apenas aos comandos, dados e Recursos de Informação necessários para realizar funções autorizadas. O acesso de administrador do sistema/root (ou privilegiado, superusuário ou similar) deve ser limitado a indivíduos que necessitem de tal acesso de alto nível no desempenho de suas funções, e os administradores do sistema não devem realizar tarefas para usuários não privilegiados usando contas ou credenciais de administrador do sistema.
2. Requisitos de Segurança Física
Instalações Seguras: Garantir que todos os Recursos de Informação da Rebrandly estejam localizados em instalações físicas seguras com acesso limitado e restrito apenas a indivíduos autorizados. A AWS controla e monitora o acesso a todos os data centers.
Monitoramento e Registro de Acesso: Monitorar e registrar, para fins de auditoria, o acesso às instalações físicas que contêm Recursos de Informação usados em conexão com o desempenho da Rebrandly de suas obrigações sob o Contrato.
3. Requisitos de Segurança de Rede
Detecção e Tratamento de Acesso Não Autorizado: Possuir um processo e controles documentados para detectar e tratar tentativas não autorizadas de acesso a Informações do Cliente. A gestão global da infraestrutura da Rebrandly é realizada usando uma conta AWS principal que faz parte de uma Organização AWS com serviços de governança habilitados (Security Hub, GuardDuty, CloudTrail, Config) para supervisionar acessos e ameaças na nuvem e conformidade contínua.
Criptografia de Informações em Trânsito e em Repouso: Usar Criptografia Forte para a transferência de Dados Pessoais da Empresa para fora de instalações controladas pela Empresa ou pela Rebrandly, ou ao transmitir Dados Pessoais da Empresa por qualquer rede não confiável, ou ao armazenar Dados Pessoais da Empresa.
Acesso Remoto: Exigir autenticação e criptografia para qualquer uso de acesso remoto a Recursos de Informação. Separar a rede interna da internet usando firewalls configurados para permitir apenas tráfego autorizado, conforme definido na Política de Segurança da Rebrandly. Monitorar e filtrar o tráfego que entra na rede de produção da Rebrandly por meio de firewall e ferramentas de monitoramento implementadas pela AWS e configuradas pela Rebrandly, como logs de VPC e CloudTrail.
4. Requisitos de Dados Pessoais da Empresa
Segregação de Dados Pessoais da Empresa: Segregar as aplicações e os Dados Pessoais da Empresa de quaisquer outras aplicações e informações da Rebrandly ou de clientes da Rebrandly, utilizando controles de acesso lógico.
Documentação de Backup Seguro, Transporte, Armazenamento e Descarte de Informações do Cliente: Possuir um procedimento documentado para o backup, transporte, armazenamento e descarte seguros de Dados Pessoais da Empresa e, mediante solicitação da Empresa, fornecer tal procedimento documentado à Empresa.
Plano de Continuidade de Negócios e Recuperação de Desastres: Manter planos de continuidade de negócios e recuperação de desastres que garantam que a Rebrandly possa cumprir suas obrigações contratuais sob o Contrato.
5. Requisitos de Identificação/Autenticação
Credenciais e Senhas Exclusivas: Credenciais, IDs de usuário e senhas não serão compartilhados e não serão usados por nenhuma pessoa que não seja o usuário individual designado.
Limitar Tentativas de Login Falhas: Limitar as tentativas de login falhas a não mais do que seis (6) tentativas sucessivas e bloquear a conta do usuário ao atingir esse limite. O acesso à conta do usuário pode ser reativado posteriormente por meio de um processo manual que exija a verificação da identidade do usuário ou, quando tal capacidade existir, pode ser reativado automaticamente após pelo menos três (3) minutos da última tentativa de login falha.
Encerrar Sessões Interativas Inativas: Encerrar sessões interativas ou ativar um protetor de tela de bloqueio seguro que exija autenticação após um período de inatividade não superior a quinze (15) minutos.
Senhas: As senhas devem atender aos requisitos mínimos de: (i) ter um comprimento mínimo de oito (8) caracteres; (ii) se a senha tiver menos de doze caracteres, deve conter caracteres de pelo menos três (3) destes grupos: letras maiúsculas, letras minúsculas, números e caracteres especiais; (iii) não ser igual ao ID de Usuário com o qual está associada; e (iv) ser complexa e não conter nomes ou palavras de dicionário.
Transmissão Segura de IDs de Usuário e Senhas: Utilizar um método seguro para a transmissão de credenciais de autenticação (por exemplo, senhas) e mecanismos de autenticação (por exemplo, tokens ou cartões inteligentes). Garantir que a autenticação da sessão do usuário seja protegida utilizando criptografia TLS nos sites do Fornecedor.
6. Requisitos para Integridade de Software e Dados
Verificar e Remover Vírus: Manter software antivírus atualizado instalado e em execução para verificar e remover prontamente vírus.
Separar Recursos de Produção e Não Produção: Separar as atividades de desenvolvimento e teste dos ambientes operacionais e restringir o acesso dos desenvolvedores a esses ambientes, a fim de reduzir os riscos de modificações inadvertidas ou não autorizadas no sistema operacional que possam comprometer a integridade ou a disponibilidade do sistema.
Processo de Controle de Alterações de Software: Implementar um processo documentado de controle de alterações de software, incluindo procedimentos de reversão.
Utilizar Registro de Transações de Banco de Dados: Para aplicações que utilizam um banco de dados que permite modificações nos Dados Pessoais da Empresa, manter os recursos de registro de transações de banco de dados habilitados e reter os logs de transações de banco de dados por um período mínimo de seis (6) meses.
Revisar Código em Busca de Vulnerabilidades e Conformidade com Requisitos de Segurança Padrão da Indústria: Para todo software desenvolvido, utilizado, fornecido e/ou suportado sob este Contrato, revisar tal software para encontrar e remediar vulnerabilidades de segurança durante a implementação inicial e após quaisquer modificações e atualizações, e implementar as diretrizes da OWASP.
Teste de Garantia de Qualidade da Aplicação e Vulnerabilidades de Segurança: Realizar testes de garantia de qualidade para a funcionalidade da aplicação e componentes de segurança (por exemplo, testes de funções de autenticação, autorização e contabilização, bem como qualquer outra atividade projetada para validar a arquitetura de segurança) durante a implementação inicial e após quaisquer modificações e atualizações.
7. Controles de Monitoramento e Auditoria
Restringir Acesso aos Logs de Segurança: Restringir o acesso aos logs de segurança a indivíduos autorizados.
Revisar Logs de Segurança e Resolver Problemas de Segurança: Revisar, rotineiramente, os logs de segurança em busca de anomalias e documentar e resolver todos os problemas de segurança registrados de forma oportuna.
Retenção de Registros: Manter registros completos e precisos relacionados ao cumprimento de suas obrigações decorrentes deste Anexo e à conformidade da Rebrandly em um formato que permita auditoria por um período não inferior a três (3) anos, ou por período superior, conforme exigido por ordem judicial ou processo civil ou regulatório.
Revisão Anual de Conformidade: Revisar este Anexo, no mínimo anualmente, para garantir que a Rebrandly esteja em conformidade com os requisitos deste Contrato.
8. Procedimentos de Segurança e Integridade de Pessoal
Procedimentos e Práticas de Pessoal: Implementar procedimentos adequados para o pessoal da Rebrandly, incluindo, mas não se limitando a, a realização de verificações de antecedentes em conformidade com a legislação aplicável.
Treinamento de Pessoal: Fornecer treinamento adequado sobre privacidade e segurança da informação aos funcionários da Rebrandly que tenham acesso a Dados Pessoais de clientes ou sistemas.