Leis de Privacidade Fora da UE
Nossa documentação de privacidade é redigida com base no GDPR, pois é a lei sob a qual operamos. Clientes em outros países perguntam regularmente se as mesmas respostas se aplicam à POPIA, CCPA, HIPAA e regimes similares. Esta página apresenta a posição honesta para cada um dos que nos são perguntados com mais frequência.
Os compromissos em si não mudam por país. Onde quer que sua empresa esteja, você recebe o mesmo: seus dados armazenados em servidores dedicados na Alemanha, uma lista de subprocessadores publicada com 14 dias de antecedência antes de qualquer alteração, uma promessa contratual de que seus dados nunca serão usados para treinar modelos de IA e nunca serão vendidos, notificação de violação em até 24 horas e um cronograma de retenção publicado. Eles estão definidos em Onde Seus Dados Estão Armazenados.
O Que Podemos Oferecer, Independentemente da Sua Jurisdição
| O que um revisor geralmente solicita | Onde obter |
|---|---|
| Um contrato de processamento de dados assinado | dmchamp.com/dpa: autoatendimento, com o nome da sua empresa, em cerca de um minuto. Veja Obter um DPA Assinado |
| A lista de outras empresas que acessam os dados | dmchamp.com/subprocessors, com locais e assinatura de notificação de alteração |
| Hospedagem, controle de acesso e backups | dmchamp.com/security |
| Transferências internacionais e períodos de retenção | dmchamp.com/privacy-policy, Seções 7 e 8 |
| Uma cópia portátil de tudo na conta | Baixar Seus Dados: disponível a qualquer momento e por 30 dias após o cancelamento |
GDPR e UK GDPR
Totalmente coberto. O DPA é um contrato de processador do Artigo 28, as transferências para fora do EEE são regidas pelas Cláusulas Contratuais Padrão da Comissão Europeia com o adendo do Reino Unido onde aplicável, e o cronograma de retenção é publicado. A Seção 14 dos nossos Termos é, por si só, um DPA e já se aplica à sua conta, portanto, você está coberto mesmo antes de baixar uma cópia assinada.
CCPA / CPRA (Califórnia)
A pergunta por trás disso é quase sempre “vocês vendem ou compartilham informações pessoais?” Não. Nós não vendemos seus dados e não os compartilhamos com ninguém fora da lista de subprocessadores publicada. Esse é um compromisso contratual em nossos Termos, não uma política que possamos alterar silenciosamente.
Atuamos como um provedor de serviços processando dados sob suas instruções. O mesmo DPA, a lista de subprocessadores e a página de segurança são o que seu revisor precisa; não publicamos um adendo separado específico para a Califórnia.
POPIA (África do Sul) e outras leis nacionais de privacidade
Não publicamos adendos específicos por país. Existe um único DPA, e ele é redigido de acordo com os padrões do GDPR, que é o mais rigoroso dos regimes sobre os quais somos questionados. Na prática, a substância que um contrato de operador da POPIA ou um requisito nacional equivalente exige é o que o DPA, a lista de subprocessadores e a página de segurança já documentam: onde os dados residem, quem mais os processa, por quanto tempo são mantidos, como as violações são relatadas e que não são usados para nenhum outro fim.
If your legal team needs specific wording added for a national requirement, email support with the clause and we will tell you whether we can sign it.
HIPAA (Saúde nos Estados Unidos)
A plataforma não está em conformidade com a HIPAA e não assinamos Acordos de Associados de Negócios (Business Associate Agreements).
Esta não é apenas a nossa posição. Os canais de mensagens em si não podem ser tornados compatíveis com a HIPAA: a Meta não assina BAAs para WhatsApp, Instagram ou Messenger, portanto, informações de saúde protegidas não devem trafegar por esses canais de forma alguma, independentemente de qual software as envie.
O que os clientes da área de saúde fazem em vez disso, e o que recomendamos:
- Use a plataforma apenas para o topo do funil: responder a consultas, qualificar e agendar consultas.
- Mantenha informações de saúde protegidas fora do chat. Configure as instruções do seu Agente para mover qualquer conversa clínica ou de registro para o seu próprio portal do paciente ou sistema de registros.
- Combine a plataforma com um sistema de registros de saúde criado para isso e deixe que esse sistema armazene os dados clínicos.
Certificações
Não possuímos certificação SOC 2 ou ISO 27001. Esses são programas de auditoria que uma equipe do nosso tamanho ainda não realizou, e preferimos dizer isso claramente do que deixar que um avaliador presuma o contrário. Nossa página de segurança diz a mesma coisa abertamente, juntamente com o que realmente possuímos.
Próximos passos
- Onde Seus Dados Estão Armazenados: hospedagem, subprocessadores, retenção e notificação de violação.
- Obtenha um DPA Assinado: um contrato do Artigo 28 assinado por ambas as partes em cerca de um minuto.
- Baixe Seus Dados: uma cópia portátil da sua conta.