Contrato de Tratamento de Dados Pessoais
Vigência a partir de 5 de agosto de 2026
Alteração publicada em 19 de agosto de 2026, com vigência a partir de 18 de setembro de 2026
Fica expresso que o armazenamento do próprio Controlador (o Drive da conta dele ou o sistema que ele já usa) NÃO é subprocessador do Operador, e que documento guardado ali sai da contagem de retenção do Operador. Nenhum subprocessador foi incluído ou trocado.
Este Contrato (“DPA”) integra os Termos de Uso do extrair.ia.br e disciplina o tratamento de dados pessoais de terceiros realizado pela Empresa por conta e ordem do Cliente. É aceito no momento do cadastro, com registro de versão, data, hora e endereço IP do aceite.
1. Partes e papéis
- Controlador: o Cliente — cartório, tabelionato ou empresa que utiliza a plataforma. É quem decide sobre a finalidade e os meios do tratamento dos dados contidos nos documentos que envia.
- Operador: HSM Negócios Digitais LTDA, CNPJ 60.174.986/0001-48, que trata esses dados exclusivamente conforme instrução do Controlador.
2. Objeto e instrução
O Operador tratará os dados pessoais única e exclusivamente para extrair, estruturar, conferir e devolver ao Controlador as informações contidas nos documentos por ele enviados, bem como para mantê-los disponíveis pelos prazos da cláusula 6.
A instrução do Controlador é dada pelo próprio uso da plataforma. O Operador:
- não trata os dados para finalidade própria;
- não os comercializa, cede ou usa para publicidade;
- não os enriquece com fontes externas;
- não os utiliza para treinar modelos de inteligência artificial, nem permite que seus subprocessadores o façam;
- comunicará ao Controlador se entender que uma instrução viola a LGPD, podendo suspender a execução até esclarecimento.
3. Categorias de dados e de titulares
- Titulares: clientes, partes e interessados do Controlador.
- Dados: nome, CPF ou CNPJ, número e imagem de documento de identificação, filiação, data de nascimento, estado civil, profissão, endereço, contato e dados de imóvel — conforme o conteúdo do documento enviado.
O Controlador é responsável por não enviar dados além do necessário à finalidade e por possuir base legal adequada para o tratamento.
4. Obrigações do Operador
- Adotar as medidas de segurança descritas na Política de Privacidade, cláusula 9.
- Restringir o acesso aos dados aos empregados e prestadores que dele necessitem, sob obrigação de confidencialidade.
- Manter registro das operações de tratamento e disponibilizá-lo ao Controlador quando solicitado.
- Auxiliar o Controlador no atendimento a pedidos de titulares e a requisições da ANPD, com as ferramentas disponíveis na plataforma.
- Encaminhar ao Controlador, em até 48 (quarenta e oito) horas, qualquer pedido de titular recebido diretamente.
5. Subprocessadores
O Controlador autoriza o uso dos subprocessadores listados em /subprocessadores, mantidos sob obrigações de proteção equivalentes às deste DPA. Qualquer inclusão ou substituição será anunciada naquela página com 30 (trinta) dias de antecedência. O Controlador que discordar poderá encerrar o contrato, sem ônus, antes da vigência da mudança.
O Operador permanece responsável perante o Controlador pelos atos de seus subprocessadores.
O armazenamento do próprio Controlador não é subprocessador do Operador. Quando o Controlador manda guardar um documento no Google Drive da conta dele, ou no sistema que ele já usa, aquele destino é infraestrutura DELE: o Operador apenas transporta o arquivo a pedido, guardando a credencial de acesso criptografada e a referência do que foi gravado. A relação com esse provedor é do Controlador, e revogá-la (desconectar a conta) interrompe o acesso do Operador na hora.
6. Retenção e eliminação
Os prazos de retenção são os da Política de Privacidade, cláusula 8, com dois princípios:
- O arquivo do documento não é armazenado após a extração, fora da exceção do atendimento em aberto.
- O expurgo é automático, por rotina agendada e por política do próprio armazenamento — duas travas independentes.
- Documento que o Controlador mandou guardar no acervo dele (Drive ou sistema próprio) sai desta contagem: passa a ser guarda do Controlador, sob os prazos dele. Do lado do Operador resta a referência, com a retenção da trilha de auditoria.
Encerrado o contrato, o Operador elimina os dados pessoais tratados por conta do Controlador em até 30 (trinta) dias, salvo guarda exigida por lei. Mediante pedido feito antes da eliminação, o Operador fornece os dados em formato estruturado e legível por máquina.
7. Incidentes de segurança
O Operador comunicará o Controlador em até 24 (vinte e quatro) horas da ciência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, informando: natureza do incidente, dados e titulares envolvidos, medidas técnicas adotadas, riscos identificados e medidas de mitigação.
A comunicação à ANPD e aos titulares, quando cabível, é atribuição do Controlador, com o apoio do Operador.
8. Transferência internacional
O Controlador autoriza a transferência internacional necessária ao processamento por inteligência artificial, com as salvaguardas do art. 33 da LGPD, conforme detalhado na Política de Privacidade, cláusula 6.
9. Auditoria
Mediante aviso prévio de 30 (trinta) dias e no máximo uma vez por ano, o Controlador pode solicitar informações e documentação que comprovem o cumprimento deste DPA. Auditoria presencial poderá ser acordada quando exigida por autoridade competente.
10. Encarregados
Encarregado do Operador: Halisson Sales Mendes — contato@extrair.ia.br.
Encarregado do Controlador: indicado pelo próprio Cliente, podendo ser registrado no cadastro ou nas configurações da conta.
11. Vigência
Este DPA vigora enquanto durar o contrato de uso da plataforma e, quanto às obrigações de confidencialidade, segurança e eliminação, subsiste após o encerramento.