DPA
Conheça as medidas de conformidade adotadas para garantir o tratamento seguro e legal dos dados pessoais.
Última atualização: 11 de agosto de 2026
Esta DPA aplica-se a todos os clientes que aceitam os nossos Termos de Serviço. Não é necessária assinatura separada. Uma cópia pré-assinada em nome da Dedupely está disponível para download no topo desta página.
Esta Adenda de Tratamento de Dados ("DPA") faz parte dos Termos de Serviço entre o Cliente e a Dedupely Software, Inc. ("Dedupely"), ao abrigo dos quais o Cliente acede ao Serviço. Regista o acordo das partes quanto ao tratamento de dados pessoais.
Se a entidade Cliente que celebra esta DPA tiver assinado um formulário de encomenda, declaração de trabalho ou outro acordo escrito com a Dedupely (um "Documento de Encomenda") mas não for parte dos Termos, esta DPA constitui uma adenda a esse Documento de Encomenda e às renovações aplicáveis.
1. Definições
"CCPA" designa a California Consumer Privacy Act de 2018, Cal. Civ. Code § 1798.100 e seguintes, conforme alterada pela California Privacy Rights Act, e os respetivos regulamentos de execução.
"Dados Pessoais do Cliente" designa os dados pessoais contidos nos registos que o Cliente sincroniza com o Serviço para deduplicação.
"Legislação de Proteção de Dados" designa o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679) ("GDPR"); o UK GDPR e o Data Protection Act 2018; a Lei Federal Suíça de Proteção de Dados de 25 de setembro de 2020; a Personal Information Protection and Electronic Documents Act (Canadá); e qualquer outra lei aplicável relativa ao tratamento de dados pessoais e à privacidade, em cada caso conforme alterada ou substituída ao longo do tempo e na medida em que seja aplicável ao tratamento de Dados Pessoais do Cliente.
"Serviço" designa o dedupe.ly e a aplicação Dedupely em app.dedupe.ly.
"Cláusulas Contratuais-Tipo" ou "SCCs" designa as cláusulas anexas à Decisão de Execução (UE) 2021/914 da Comissão Europeia, Módulo Dois (responsável pelo tratamento para subcontratante).
"Adenda do Reino Unido" designa a International Data Transfer Addendum às SCCs emitida pelo Information Commissioner do Reino Unido ao abrigo da secção 119A do Data Protection Act 2018.
"Responsável pelo tratamento", "subcontratante", "titular dos dados", "dados pessoais", "tratamento" e "medidas técnicas e organizativas adequadas" têm os significados que lhes são atribuídos na Legislação de Proteção de Dados. Os restantes termos em maiúscula têm os significados definidos nos Termos.
2. Funções
O Cliente é o responsável pelo tratamento e a Dedupely é o subcontratante relativamente aos Dados Pessoais do Cliente.
Este DPA não se aplica a dados pessoais em relação aos quais a Dedupely seja responsável pelo tratamento, incluindo dados sobre os titulares de conta e utilizadores do Cliente, que são abrangidos pela nossa Política de Privacidade.
O objeto do tratamento é o Serviço contratado pelo Cliente. O tratamento prossegue durante a vigência da contratação do Serviço pelo Cliente e pelo período de conservação previsto na cláusula 3(9). Mais detalhes constam do Anexo 1.
3. Obrigações da Dedupely
Relativamente aos Dados Pessoais do Cliente, a Dedupely:
- tratará os Dados Pessoais do Cliente apenas de acordo com as instruções documentadas do Cliente, que incluem a configuração estabelecida pelo Cliente na sua conta e os termos deste DPA e dos Termos. O Cliente instrui a Dedupely a tratar os Dados Pessoais do Cliente para fornecer, manter, dar suporte e melhorar o Serviço. Se a Dedupely for obrigada a tratar os Dados Pessoais do Cliente para outra finalidade ao abrigo da lei aplicável, informará o Cliente antes de o fazer, salvo se essa lei proibir tal aviso por motivos importantes de interesse público;
- notificará o Cliente sem demora injustificada se, no entender da Dedupely, uma instrução violar a Legislação de Proteção de Dados;
- implementará e manterá as medidas técnicas e organizativas previstas no Anexo 2, concebidas para proteger os Dados Pessoais do Cliente contra o tratamento não autorizado ou ilícito e contra a perda, destruição, dano, roubo, alteração ou divulgação acidentais, adequadas ao risco e à natureza dos dados protegidos;
- pode recorrer a subcontratantes ulteriores para prestar serviços limitados em seu nome, nos termos desta cláusula. Os subcontratantes ulteriores só podem tratar os Dados Pessoais do Cliente para prestar os serviços que a Dedupely lhes contratou e estão proibidos de os utilizar para qualquer outra finalidade. A Dedupely permanece responsável pelo cumprimento deste DPA pelos seus subcontratantes ulteriores e celebra com eles acordos escritos em termos não menos protetores do que os aqui previstos. Uma lista atualizada é mantida em dedupe.ly/legal/sub-processors. A Dedupely notificará o Cliente, para os endereços de email dos administradores da conta, com pelo menos trinta (30) dias de antecedência antes de um novo subcontratante ulterior ser autorizado a tratar Dados Pessoais do Cliente em produção. O Cliente pode opor-se dentro desse prazo com fundamentos razoáveis e documentados relativos ao incumprimento da Legislação de Proteção de Dados por esse subcontratante ulterior. Se a Dedupely não conseguir resolver uma objeção legítima, o Cliente pode rescindir os Termos mediante aviso escrito;
- assegurará que todo o pessoal autorizado a aceder aos Dados Pessoais do Cliente tem acesso apenas na medida do necessário, é informado da sua natureza confidencial e está vinculado a obrigações de confidencialidade;
- prestará assistência ao Cliente, na medida do possível e tendo em conta a natureza do tratamento, na resposta a pedidos de titulares dos dados no exercício dos seus direitos. Quando um indivíduo contactar diretamente a Dedupely a respeito de Dados Pessoais do Cliente, a Dedupely não responderá quanto ao mérito — além de acusar a receção, pedir informações para identificar o indivíduo ou encaminhá-lo para o Cliente enquanto responsável pelo tratamento — e reencaminhará o pedido para o Cliente sem demora injustificada;
- tomará medidas razoáveis para assistir o Cliente no cumprimento das suas obrigações nos termos dos artigos 32.º a 36.º do GDPR, incluindo assistência com avaliações de impacto sobre a proteção de dados e obrigações de consulta prévia quando razoavelmente necessário, tendo em conta a natureza do tratamento e a informação disponível à Dedupely. Quando o Cliente solicitar assistência que vá além das obrigações da Dedupely ao abrigo da Legislação de Proteção de Dados ou deste DPA, a Dedupely pode cobrar uma taxa razoável;
- informará o Cliente de qualquer pedido recebido de uma autoridade governamental ou de aplicação da lei que exija a divulgação de Dados Pessoais do Cliente, salvo se estiver proibida de o fazer pela lei aplicável. Sempre que possível, a Dedupely orientará a autoridade requerente a solicitar os dados diretamente ao Cliente e envidará esforços comercialmente razoáveis para contestar qualquer pedido ilícito ou excessivamente amplo antes da divulgação, quando legalmente permitido;
- eliminará as contas do Cliente, juntamente com todos os Dados Pessoais do Cliente, incluindo dados de CRM e CSV e o respetivo histórico de fusões, o mais tardar vinte e quatro (24) meses após a conta deixar de ter uma subscrição ou período de avaliação ativos. A Dedupely enviará um aviso para o endereço de email da conta com pelo menos catorze (14) dias de antecedência dessa eliminação. Em qualquer caso, à escolha do Cliente, a Dedupely eliminará ou devolverá esses dados no prazo de trinta (30) dias após pedido escrito do Cliente. Os Dados Pessoais do Cliente serão devolvidos num formato eletrónico comum e comercialmente razoável. Os dados eliminados dos sistemas de produção são removidos das cópias de segurança no prazo de sete (7) dias. A Dedupely só pode reter uma cópia na medida exigida pela lei aplicável;
- disponibilizará ao Cliente, mediante pedido, os seus certificados ISO 27001, ISO 27017 e ISO 27018, um resumo do seu teste de intrusão mais recente e respostas escritas a questionários de segurança razoáveis, para demonstrar o cumprimento deste DPA. Quando isso for insuficiente, a Dedupely permitirá que o Cliente, ou uma entidade de inspeção independente vinculada à confidencialidade, realize uma auditoria no máximo uma vez por ano, consistindo em informação escrita fornecida pela Dedupely e entrevistas com o pessoal informático da Dedupely. Todos os relatórios, documentação e respostas a questionários fornecidos são informação confidencial da Dedupely. As auditorias serão normalmente satisfeitas através da documentação acima descrita. Quando a lei aplicável exigir uma inspeção presencial, o Cliente dará um aviso escrito com pelo menos sessenta (60) dias de antecedência, a inspeção limitar-se-á às instalações de tratamento diretamente controladas pela Dedupely, e as partes acordarão previamente termos razoáveis de âmbito, calendário e confidencialidade. A Dedupely pode cobrar uma taxa razoável pelo tempo despendido em auditorias e inspeções;
- ao tomar conhecimento de qualquer destruição, perda, alteração, divulgação ou acesso acidentais, não autorizados ou ilícitos a Dados Pessoais do Cliente (um "Incidente"), notificará o Cliente sem demora injustificada e, em qualquer caso, no prazo de quarenta e oito (48) horas quando o Incidente afetar dados pessoais sujeitos ao GDPR ou ao UK GDPR. Um Incidente não inclui tentativas falhadas ou atividades que não comprometam a segurança dos Dados Pessoais do Cliente, incluindo tentativas de início de sessão falhadas, pings, varrimentos de portas e ataques de negação de serviço ou outros ataques de rede a firewalls ou sistemas em rede. Para este efeito, a Dedupely toma conhecimento de um Incidente quando este é confirmado como tal no âmbito do processo de resposta a incidentes da Dedupely. A notificação descreverá a natureza do Incidente, as categorias e o volume aproximado de dados afetados, as consequências prováveis e as medidas tomadas ou propostas. A Dedupely fornecerá atualizações periódicas e agirá para investigar o Incidente e mitigar os seus efeitos;
- não transferirá Dados Pessoais do Cliente para um destinatário fora do país de tratamento, exceto quando o destinatário esteja vinculado a garantias adequadas ao abrigo da Legislação de Proteção de Dados;
- não enviará Dados Pessoais do Cliente para serviços de inteligência artificial, nem os utilizará para treinar ou desenvolver modelos de inteligência artificial ou de aprendizagem automática.
4. Obrigações do Cliente
O Cliente deve:
- dar apenas instruções lícitas à Dedupely;
- cumprir as suas obrigações ao abrigo da Legislação de Proteção de Dados, incluindo no que respeita aos direitos dos titulares dos dados, à segurança dos dados e à confidencialidade, e assegurar que dispõe de um fundamento jurídico adequado para o tratamento descrito neste DPA;
- fornecer todos os avisos necessários aos titulares dos dados e obter deles todos os direitos, permissões e consentimentos necessários para permitir à Dedupely tratar licitamente os Dados Pessoais do Cliente que sincroniza com o Serviço. O Cliente é o único responsável pelo conteúdo dos avisos que fornece; e
- ser o único responsável pela exatidão, qualidade e licitude dos Dados Pessoais do Cliente e pelos meios através dos quais foram obtidos.
5. CCPA
Na medida em que a CCPA se aplique, a Dedupely atua como prestador de serviços. A Dedupely não deverá: (a) vender ou partilhar Dados Pessoais do Cliente, conforme esses termos são definidos na CCPA; (b) reter, utilizar ou divulgar Dados Pessoais do Cliente fora da sua relação comercial direta com o Cliente, salvo para fornecer o Serviço e conforme exigido para cumprir a lei aplicável; ou (c) combinar Dados Pessoais do Cliente com informações pessoais recebidas de qualquer outra parte, ou em nome desta, ou recolhidas nas interações da própria Dedupely com um indivíduo. A Dedupely certifica que compreende e cumprirá estas restrições, e informará o Cliente se determinar que já não consegue cumprir as suas obrigações ao abrigo da CCPA.
6. Transferências internacionais
A Dedupely trata dados pessoais nos Estados Unidos. Quando o Cliente transferir para a Dedupely dados pessoais sujeitos ao GDPR, ao UK GDPR ou à lei suíça de proteção de dados, aplicam-se as SCCs (Módulo Dois), incorporadas neste DPA por referência, com:
- a Cláusula 7 (cláusula de adesão) não aplicável;
- a Cláusula 9, Opção 2 (autorização escrita geral) aplicável, com o prazo de aviso previsto na cláusula 3(4) acima;
- a Cláusula 11, a disposição facultativa de resolução independente de litígios, não aplicável;
- Cláusula 17, Opção 1, regida pelo direito da Irlanda;
- Cláusula 18(b), os tribunais da Irlanda;
- Anexos I.A e I.B preenchidos conforme estabelecido no Anexo 1 deste DPA;
- Anexo II preenchido conforme estabelecido no Anexo 2 deste DPA.
Quando os dados pessoais estiverem sujeitos ao GDPR do Reino Unido, a Adenda do Reino Unido aplica-se às SCC conforme preenchidas acima. Quando os dados pessoais estiverem sujeitos ao direito suíço, as referências ao GDPR entendem-se como referências à Lei Federal Suíça de Proteção de Dados e a autoridade competente é o Comissário Federal Suíço para a Proteção de Dados e a Informação.
Ao aceitar os Termos, considera-se que o Cliente e a Dedupely assinaram as SCC e a Adenda do Reino Unido.
7. Responsabilidade
A Dedupely não será responsável por qualquer reclamação apresentada por um titular de dados decorrente de, ou relacionada com, o tratamento de Dados Pessoais do Cliente pela Dedupely, na medida em que a Dedupely tenha atuado de acordo com as instruções do Cliente.
8. Conflito
Caso a Dedupely e o Cliente tenham celebrado um acordo de tratamento de dados negociado separadamente, esse acordo prevalece na medida de qualquer conflito com este DPA. As Cláusulas Contratuais-Tipo incorporadas nos termos da secção 6 continuam a aplicar-se, salvo se o acordo negociado previr o seu próprio mecanismo de transferência. De resto, na medida de qualquer conflito entre este DPA e os Termos quanto ao tratamento de dados pessoais, prevalece este DPA. Na medida de qualquer conflito entre este DPA e as Cláusulas Contratuais-Tipo, prevalecem as Cláusulas Contratuais-Tipo.
9. Alterações a este DPA
Podemos atualizar este DPA periodicamente. As alterações produzem efeitos quando publicamos aqui o DPA revisto, ou quando notificamos conforme exigido por lei, consoante o que ocorrer mais tarde. Em caso de alterações significativas, avisaremos por email ou através de um aviso no nosso website.
Anexo 1 — Detalhes do tratamento
Partes. Exportador de dados: o Cliente, na qualidade de responsável pelo tratamento. Importador de dados: Dedupely Software, Inc., 11871 Horseshoe Way #1103, Richmond, BC V7A 5H5, Canadá, na qualidade de subcontratante. Contacto: compliance@dedupe.ly.
Categorias de titulares de dados. Os potenciais clientes, clientes, utilizadores finais e outras pessoas cujos dados constem dos registos que o Cliente opte por sincronizar com o Serviço.
Categorias de dados pessoais. O Cliente determina o âmbito ao selecionar os objetos a sincronizar. Podem incluir-se contactos, empresas, negócios, tickets e objetos personalizados. A Dedupely trata o registo completo de cada objeto selecionado, incluindo campos nativos e personalizados, identificadores de registo e metadados. Na prática, isto inclui habitualmente nomes, endereços de email, números de telefone, moradas, URLs de perfis sociais, cidade, região e país, e datas de criação e modificação.
Natureza e finalidade do tratamento. Identificação de registos duplicados, apresentação de correspondências para revisão pelo Cliente, aplicação das fusões que o Cliente aprova ou configura, e fornecimento, manutenção, suporte e melhoria do Serviço.
Origens. Os Dados Pessoais do Cliente são recebidos a partir dos registos do CRM do Cliente, através de integrações com o CRM e através de ficheiros CSV carregados pelo Cliente.
Frequência da transferência. Contínua, durante o período de utilização do Serviço pelo Cliente.
Local do tratamento. Estados Unidos — Amazon Web Services (região do Norte da Virgínia) e Google Cloud.
Duração. Enquanto a conta do Cliente estiver ativa e, posteriormente, conforme estabelecido na cláusula 3(9).
Subcontratantes ulteriores. Conforme indicados em dedupe.ly/legal/sub-processors.
Autoridade de controlo competente. Determinada pelo local de estabelecimento do Cliente ou, caso o Cliente não esteja estabelecido no EEE, pelo seu representante nos termos do artigo 27.º.
Anexo 2 — Medidas técnicas e organizativas
Certificação. A Dedupely mantém certificação segundo as normas ISO/IEC 27001:2022, ISO/IEC 27017 (segurança na cloud) e ISO/IEC 27018 (proteção de dados pessoais na cloud). Os certificados estão disponíveis mediante pedido.
Encriptação. Os Dados Pessoais do Cliente são encriptados em trânsito e em repouso.
Controlo de acessos. O acesso aos Dados Pessoais do Cliente está limitado ao pessoal autorizado que dele necessite para operar o Serviço e apoiar o Cliente. O acesso é concedido por função e requer autenticação. As palavras-passe são armazenadas encriptadas e com hash.
Autenticação. O Serviço suporta autenticação de dois fatores, expiração de sessão, início de sessão federado e listas de IPs autorizados. O Cliente controla as funções e permissões dos utilizadores na sua própria conta.
Separação de tenants. Os Dados Pessoais do Cliente são logicamente segregados, de modo que os registos de cada cliente sejam acessíveis apenas dentro da conta desse cliente. Os serviços internos operam segundo o princípio do privilégio mínimo, e a produção está separada dos ambientes de desenvolvimento e teste.
Segurança das integrações. As ligações ao CRM do Cliente usam OAuth quando disponível. Os tokens OAuth são renovados de forma contínua e as permissões limitam-se às necessárias para prestar o Serviço. Quando o CRM não usa OAuth, o Cliente liga-se com as suas chaves de API privadas e é responsável pela respetiva rotação.
Registos. A Dedupely mantém registos de atividade que documentam as fusões e as ações dos utilizadores.
Cópias de segurança. As cópias de segurança encriptadas da infraestrutura são mantidas por um subcontratante ulterior e conservadas durante sete (7) dias.
Continuidade de negócio. A Dedupely mantém procedimentos documentados de continuidade de negócio e recuperação de desastres, testa periodicamente as capacidades de recuperação e mantém processos de cópia de segurança adequados aos riscos apresentados.
Segurança física. A infraestrutura de produção está alojada na Amazon Web Services e na Google Cloud, que são responsáveis pelos controlos de acesso físico nos seus centros de dados.
Testes de segurança. São realizados testes de intrusão independentes e análises de segurança num ambiente de staging que replica a produção. Os fornecedores de testes não têm acesso aos Dados Pessoais do Cliente em produção.
Resposta a incidentes. A Dedupely mantém um plano documentado de resposta a incidentes alinhado com as suas certificações ISO, que cobre deteção e classificação de gravidade, contenção, investigação e análise de causa raiz, notificação, correção, revisão pós-incidente e registo para efeitos de auditoria.
Pessoal. O pessoal com acesso aos Dados Pessoais do Cliente está vinculado a obrigações de confidencialidade e recebe formação regular em proteção de dados e segurança.
Documentos de segurança
Receba os nossos artigos e novidades mais recentes.
Adoramos o apoio ao cliente
É por isso que oferecemos suporte ilimitado.
Abrir um ticket
Pode abrir um ticket de suporte enviando-nos um email. A nossa equipa responde o mais depressa possível.
Chat com pessoas reais
Fale de imediato com uma pessoa no nosso chat.
Seg-Sex, 9h-17h CST.
Apoio por Zoom
Oferecemos apoio ilimitado por videochamada. Esteja a começar ou a ir a fundo.
Comece gratuitamente
20 fusões grátis no teste e todo o apoio gratuito de que precisar para controlar os seus duplicados.
H Chitty
Utilizador do HubSpot
Alina T
Especialista em Operações de Vendas, FieldBee
R McNaught
Utilizador do HubSpot
John K
Responsável de Marketing, David J Anderson School of Management
Samo J
Fundador e CSO, TapHome
M Weppner
Yuliya
Utilizador do Pipedrive
D Wright
Utilizador do HubSpot
Shawnee K
Utilizador de Salesforce
DiBlasio S
Utilizador do HubSpot
Laura R
Utilizador de Salesforce
Emily K
Mercy Housing
Paweł S
Utilizador do Pipedrive
Grattan H
Utilizador do Pipedrive
Scott B
VP de Ecossistema de Plataforma, HubSpot
Burchard J
Utilizador do HubSpot
Sean B
Diretor-geral, Legal CPD
Isaac J
Utilizador de Salesforce
Larry D
Utilizador do Pipedrive
Andy G
Utilizador do Pipedrive
Simon W
Tillhub
Allan R
Cofundador e Diretor-geral, Target3D
Marco S
Gestor de Sistemas de Informação, Efecte
Uma equipa
Utilizador do HubSpot
J Eddie
Utilizador do HubSpot
A Grogan-Crane
Utilizador do HubSpot
Wasmer D
Utilizador do HubSpot




