Contrato de Tratamento de Dados Pessoais (DPA)
Última atualização: setembro de 2026 — modelo para assinatura junto à contratação.
CONTROLADOR: [razão social do cliente], CNPJ [___] ("Cliente").
OPERADOR: Edmilson Lopes Fernandes dos Santos Consultoria em Tecnologia da Informação LTDA, CNPJ 44.771.427/0001-69, IM 426679, plataforma Uai ID ("Uai ID").
Considerando que o Cliente contrata a plataforma Uai ID para verificação de identidade (KYC) de seus usuários, e que tal tratamento envolve dados pessoais sensíveis, inclusive biométricos (LGPD art. 5º, II), as partes convencionam:
1. Objeto e instruções
1.1. A Uai ID tratará dados pessoais exclusivamente para executar a verificação de identidade solicitada pelo Cliente (documento, selfie, prova de vida, extração de dados, comparação facial e entrega de resultado via API e webhook), observando as instruções do Cliente e a legislação.
1.2. Tratamento fora dessas instruções exige autorização expressa do Cliente, exceto obrigações legais.
2. Papéis (regime duplo)
2.1. Na verificação em si, o Cliente é controlador (define a finalidade: onboarding, prevenção a fraude etc.) e a Uai ID é operadora. O consentimento do usuário é colhido no fluxo da Uai ID em nome do Cliente, de forma específica e destacada.
2.2. Na Rede de Identidade Uai ID (score, revalidação entre empresas, dedupe antifraude e melhoria do motor), a Uai ID é controladora, com consentimento próprio e separado do aceite de verificação (escopo network_reuse). A participação do usuário na rede é opcional e revogável.
2.3. Fica vedado ao Cliente tratar dados de seus usuários como controlador para finalidades próprias de analytics usando dados recebidos da Uai ID sem base legal própria.
3. Categorias de dados
a) Imagem de documento de identificação (RG/CNH/RNE), frente e verso;
b) Selfie e frames de prova de vida (dado biométrico — sensível);
c) Embeddings faciais (representação matemática do rosto — sensível);
d) Dados extraídos do documento (nome, nascimento, CPF, número do documento, validade) e dados declarados pelo Cliente (CPF, nome, nascimento — usados como chave de consulta e cross-check);
e) Metadados técnicos (timestamps, IP na captura, resultado/score).
4. Segurança do tratamento (art. 46)
A Uai ID mantém, no mínimo: TLS 1.2+ em todo trânsito; criptografia em repouso (S3 com SSE-KMS; backups criptografados); uploads por presigned URL com TTL ≤ 15 min e permissão restrita (imagens não transitam pela API do Cliente); logs sem imagens, biometria ou PII; API keys armazenadas apenas como hash; rate limit por chave; webhooks assinados (HMAC-SHA256 + anti-replay); trilha de auditoria de todo acesso a imagem e toda decisão; isolamento multi-tenant.
5. Suboperadores
5.1. A Uai ID utiliza atualmente: Amazon Web Services (hospedagem e armazenamento — região Brasil/sa-east-1 sempre que disponível) e Mercado Pago (processamento de pagamento — dados financeiros do Cliente, não dos titulares verificáveis).
5.2. Alteração ou inclusão de suboperador será notificada ao Cliente com antecedência de 15 dias, com possibilidade de objeção fundamentada. Serpro (consultas oficiais, quando ativadas) figurará neste rol como suboperador.
6. Localização e transferência internacional
Dados pessoais são hospedados em infraestrutura na região Brasil (sa-east-1). Transferência internacional, se inevitável, somente para país com grau de proteção adequado ou com cláusulas-padrão (art. 33/34), notificada conforme cláusula 5.
7. Incidentes de segurança (art. 48)
7.1. A Uai ID notificará o Cliente em até 48 (quarenta e oito) horas da confirmação de incidente relevante, com descrição da natureza dos dados, gravidade, medidas de contenção e recomendações.
7.2. A comunicação à ANPD e aos titulares observará o art. 48 e o regulamento; na hipótese dos dados sob controle do Cliente, o Cliente decide pela comunicação aos titulares, com apoio técnico da Uai ID.
8. Direitos dos titulares (art. 18)
A Uai ID disponibiliza canal próprio do titular (acesso, correção, exclusão de imagens/embeddings, revogação de consentimentos — inclusive o de rede, com efeito imediato nas revalidações) e presta apoio ao Cliente no atendimento de solicitações relativas a tratamentos em que o Cliente é controlador, no prazo combinado de 15 dias.
9. Retenção e eliminação
| Dado | Retenção padrão (configurável por tenant) |
|---|---|
| Imagem de documento | 180 dias após a decisão |
| Frames de prova de vida | 90 dias |
| Embeddings | Enquanto ativo o consentimento; eliminados na revogação/exclusão |
| Registros de decisão, fiscal e auditoria | Mínimo legal documentado |
9.2. No término do contrato: dados do Cliente eliminados em até 30 dias (o Cliente pode solicitar exportação antes), salvo obrigação legal de reter registros mínimos, hipótese justificada por escrito.
10. Auditoria
Relatório anual de segurança e resumo de teste de intrusão sob NDA; direito de auditoria do Cliente mediante aviso de 30 dias, sem acesso a dados de outros tenants.
11. Responsabilidade (art. 42)
Cada parte responde pelos danos dos tratamentos que realizar; na condição de operadora, a responsabilidade da Uai ID está limitada aos atos praticados em conformidade com as instruções do Cliente. Titular pode acionar controlador ou operador — regime de chamamento em regresso.
12. Vigência
Vigente enquanto durar a relação contratual principal; as obrigações de confidencialidade e eliminação sobrevivem ao término.
Dúvidas: privacidade@uaiid.com.br · voltar