Leis de Privacidade fora da UE
A nossa documentação sobre privacidade foi redigida com base no RGPD, uma vez que é a lei ao abrigo da qual operamos. Clientes noutros países perguntam regularmente se as mesmas respostas se aplicam ao POPIA, CCPA, HIPAA e regimes semelhantes. Esta página apresenta a posição honesta para cada um daqueles sobre os quais somos questionados com mais frequência.
Os compromissos em si não mudam consoante o país. Independentemente de onde a sua empresa esteja, obtém o mesmo: os seus dados armazenados em servidores dedicados na Alemanha, uma lista de subprocessadores publicada com 14 dias de aviso prévio antes de qualquer alteração, uma promessa contratual de que os seus dados nunca são utilizados para treinar modelos de IA nem vendidos, notificação de violação no prazo de 24 horas e um calendário de retenção publicado. Estes pontos estão definidos em Onde os Seus Dados Estão Armazenados.
O que podemos fornecer, independentemente da sua jurisdição
| O que um revisor pede habitualmente | Onde obter |
|---|---|
| Um acordo de processamento de dados assinado | dmchamp.com/dpa: autosserviço, com o nome da sua empresa, em cerca de um minuto. Consulte Obter um DPA Assinado |
| A lista de outras empresas que acedem aos dados | dmchamp.com/subprocessors, com localizações e subscrição de notificação de alterações |
| Alojamento, controlo de acesso e cópias de segurança | dmchamp.com/security |
| Transferências internacionais e períodos de retenção | dmchamp.com/privacy-policy, Secções 7 e 8 |
| Uma cópia portátil de tudo na conta | Transferir os Seus Dados: disponível a qualquer momento e durante 30 dias após o cancelamento |
RGPD e RGPD do Reino Unido
Totalmente abrangidos. O DPA é um acordo de processador ao abrigo do Artigo 28.º, as transferências para fora do EEE regem-se pelas Cláusulas Contratuais-Tipo da Comissão Europeia com o aditamento do Reino Unido quando aplicável, e o calendário de retenção está publicado. A Secção 14 dos nossos Termos é, por si só, um DPA e já se aplica à sua conta, pelo que está protegido mesmo antes de transferir uma cópia assinada.
CCPA / CPRA (Califórnia)
A questão por detrás disto é quase sempre “vendem ou partilham informações pessoais?” Não. Não vendemos os seus dados nem os partilhamos com ninguém fora da lista de subprocessadores publicada. Esse é um compromisso contratual nos nossos Termos, não uma política que possamos alterar silenciosamente.
Atuamos como um prestador de serviços que processa dados de acordo com as suas instruções. O mesmo DPA, a lista de subprocessadores e a página de segurança são o que o seu revisor necessita; não publicamos um aditamento separado específico para a Califórnia.
POPIA (África do Sul) e outras leis nacionais de privacidade
Não publicamos aditamentos específicos por país. Existe um único DPA, redigido de acordo com as normas do RGPD, que é o mais rigoroso dos regimes sobre os quais somos questionados. Na prática, o conteúdo que um acordo de operador POPIA ou um requisito nacional equivalente exige é o que o DPA, a lista de subprocessadores e a página de segurança já documentam: onde residem os dados, quem mais os processa, durante quanto tempo são conservados, como são comunicadas as violações e que não são utilizados para qualquer outro fim.
If your legal team needs specific wording added for a national requirement, email support with the clause and we will tell you whether we can sign it.
HIPAA (Cuidados de saúde nos Estados Unidos)
A plataforma não está em conformidade com a HIPAA e não assinamos Acordos de Associado Comercial (Business Associate Agreements).
Esta não é apenas a nossa posição. Os próprios canais de mensagens não podem ser tornados compatíveis com a HIPAA: a Meta não assina BAA para o WhatsApp, Instagram ou Messenger, pelo que as informações de saúde protegidas não devem, de todo, circular através desses canais, independentemente do software que as envia.
O que os clientes da área da saúde fazem em alternativa, e o que recomendamos:
- Utilize a plataforma apenas para o topo do funil: responder a questões, qualificar e marcar consultas.
- Mantenha as informações de saúde protegidas fora do chat. Configure as instruções do seu Agente para transferir qualquer conversa clínica ou de registo para o seu próprio portal do paciente ou sistema de registos.
- Combine a plataforma com um sistema de registos de saúde concebido para este fim e deixe que esse sistema armazene os dados clínicos.
Certificações
Não possuímos certificação SOC 2 ou ISO 27001. Estes são programas de auditoria que uma equipa com a nossa dimensão ainda não realizou, e preferimos afirmá-lo claramente do que deixar que um avaliador assuma o contrário. A nossa página de segurança declara o mesmo abertamente, juntamente com o que realmente possuímos.
Próximos Passos
- Onde os Seus Dados São Armazenados: alojamento, subprocessadores, retenção e notificação de violações.
- Obter um DPA Assinado: um acordo ao abrigo do Artigo 28 assinado por ambas as partes em cerca de um minuto.
- Descarregar os Seus Dados: uma cópia portátil da sua conta.