Termo de Tratamento de Dados Pessoais

Acordo entre a loja (controladora) e a Trivus (operadora) sobre o tratamento dos dados pessoais de clientes da loja no suvi e na IA Atendente, nos termos dos arts. 37 a 42 da LGPD.

Vigência: 3 de outubro de 2026Versão: 2026-10-03

Partes

CONTROLADORA: a loja ou empresa identificada no cadastro ou no contrato do suvi ("Loja").

OPERADORA: ALEXIS JONAS BARBOSA DE FARIAS, inscrito no CNPJ sob o nº 23.424.576/0001-81, que atua sob a marca Trivus, com sede na Rua Colômbia, 369 – Sala 4, Vila Brasil, Londrina-PR, CEP 86010-720 ("Trivus").

Este Termo integra os Termos de Uso do suvi, inclusive o Anexo I (IA Atendente), quando contratada, e cumpre os arts. 37 a 42 da Lei nº 13.709/2018 ("LGPD").

1. Definições

Aplicam-se as definições do art. 5º da LGPD. Além delas:

  • Dados da Loja: dados pessoais de Clientes Finais e de terceiros que a Loja insere nos Serviços ou que chegam aos Serviços em nome dela, inclusive pelo WhatsApp.
  • Serviços: o suvi e, quando contratada, a IA Atendente.
  • Suboperador: terceiro contratado pela Trivus que trata Dados da Loja para a prestação dos Serviços.
  • Incidente: incidente de segurança com dados pessoais, nos termos da Resolução CD/ANPD nº 15/2024.

2. Papéis e escopo

2.1. A Loja é a controladora dos Dados da Loja, e a Trivus, a operadora.

2.2. Este Termo não se aplica aos dados que a Trivus trata como controladora (contas de Usuários, autenticação, dados de uso da plataforma, cobrança, registros de acesso e segurança), regidos pela Política de Privacidade.

2.3. O objeto, a natureza, as finalidades, as categorias de dados e de titulares e a duração do tratamento estão descritos no Anexo I.

3. Obrigações da Loja (controladora)

A Loja declara e garante que:

  • a) tem base legal válida (arts. 7º e 11 da LGPD) para cada dado que insere ou recebe nos Serviços, inclusive para enviá-los a provedores de inteligência artificial, quando usar esses recursos;
  • b) informa os titulares sobre o tratamento, inclusive sobre o uso de atendimento automatizado e de provedores situados no exterior;
  • c) atende os pedidos dos titulares, usando os recursos de exportação e de exclusão disponíveis no suvi, com o apoio da Trivus previsto na cláusula 8;
  • d) não insere dados sensíveis nem dados de crianças e adolescentes, salvo quando indispensável e com base legal adequada;
  • e) dá instruções lícitas e compatíveis com a LGPD;
  • f) avalia a necessidade de elaborar relatório de impacto à proteção de dados pessoais (art. 38 da LGPD), em especial para o uso da IA Atendente.

4. Obrigações da Trivus (operadora)

A Trivus se compromete a:

  • a) tratar os Dados da Loja apenas para prestar os Serviços e conforme as instruções documentadas da Loja. São instruções: os Termos de Uso, as configurações feitas pela Loja na plataforma e as solicitações escritas enviadas pelos canais oficiais. A Trivus avisará a Loja se entender que uma instrução viola a lei;
  • b) não vender os Dados da Loja nem usá-los para finalidade própria, publicidade ou treinamento de modelos de inteligência artificial, próprios ou de terceiros, nem compartilhá-los com ferramentas de análise de uso (analytics);
  • c) garantir que as pessoas autorizadas a acessar os Dados da Loja estejam sujeitas a dever de confidencialidade;
  • d) manter as medidas de segurança do Anexo II;
  • e) manter registro das operações de tratamento que realizar (art. 37 da LGPD);
  • f) colaborar com a Loja no atendimento aos titulares, aos pedidos da ANPD e na elaboração de relatório de impacto.

5. Acesso da equipe da Trivus

5.1. Pessoas autorizadas da Trivus e de sua parceira de tecnologia podem acessar Dados da Loja apenas para: suporte solicitado pela Loja; implantação e configuração; melhoria e avaliação dos recursos de inteligência artificial, inclusive em modo de simulação (modo sombra), sem envio de mensagens ao Cliente Final, com custo suportado pela Trivus; investigação de falhas e incidentes; e cumprimento de ordem legal.

5.2. O acesso é restrito ao mínimo necessário, limitado a pessoas sujeitas a dever de confidencialidade e registrado em trilha de auditoria, mantida por 180 (cento e oitenta) dias.

6. Suboperadores

6.1. A Loja autoriza, de forma geral, a contratação dos Suboperadores relacionados no Anexo III.

6.2. A Trivus comunicará à Loja, com antecedência mínima de 15 (quinze) dias, a inclusão ou a substituição de Suboperador. A Loja pode se opor por motivo razoável relacionado à proteção de dados; não havendo solução, a Loja pode encerrar o serviço afetado sem multa.

6.3. A Trivus exigirá dos Suboperadores obrigações de proteção de dados equivalentes às deste Termo, por meio dos acordos de tratamento de dados (DPA) oferecidos por cada fornecedor, e responde perante a Loja pelos atos deles, nos limites da LGPD.

7. Transferência internacional

7.1. A Loja reconhece e autoriza que parte do tratamento ocorra fora do Brasil, conforme o Anexo III: na União Europeia (hospedagem, cópias de segurança e análise de uso) e nos Estados Unidos (provedores de inteligência artificial e de transcrição).

7.2. Cada transferência se apoia em um dos mecanismos do art. 33 da LGPD e da Resolução CD/ANPD nº 19/2024, por meio do acordo de tratamento de dados (DPA) firmado com o respectivo Suboperador. A Trivus informará à Loja, se solicitado, o mecanismo adotado para cada fornecedor.

7.3. A OpenRouter é configurada para usar apenas provedores de modelos que não coletam os dados para treinamento e que operam com retenção zero do conteúdo processado.

8. Direitos dos titulares

8.1. Se receber diretamente um pedido de titular relativo a Dados da Loja, a Trivus o encaminhará à Loja em até 5 (cinco) dias úteis e não o responderá quanto ao mérito sem instrução da Loja, salvo obrigação legal.

8.2. O suvi oferece à Loja meios para localizar, corrigir, exportar e excluir os dados de um titular, e a exclusão feita no suvi é propagada à IA Atendente. A Trivus prestará o apoio necessário para que a Loja responda ao titular no prazo de 15 (quinze) dias.

9. Incidentes de segurança

9.1. A Trivus comunicará à Loja qualquer Incidente que afete Dados da Loja em até 48 (quarenta e oito) horas após tomar conhecimento dele, informando o que se souber sobre a natureza do Incidente, os dados e os titulares afetados, as medidas adotadas e os riscos. As informações ainda não disponíveis serão enviadas assim que obtidas.

9.2. Cabe à Loja, como controladora, avaliar o risco e comunicar a ANPD e os titulares no prazo da Resolução CD/ANPD nº 15/2024. A Trivus prestará o apoio necessário.

9.3. A Trivus adotará de imediato as medidas razoáveis para conter o Incidente e mitigar seus efeitos.

10. Auditoria e informação

10.1. A Trivus fornecerá à Loja, mediante pedido razoável e no máximo uma vez por ano, informações sobre o cumprimento deste Termo, por meio de questionário, relatório ou documentação.

10.2. Auditorias presenciais ou por terceiro dependem de acordo prévio sobre escopo, confidencialidade e custos, e não darão acesso a dados de outras lojas nem a informações de segurança cuja divulgação crie risco.

11. Fim do tratamento

11.1. Ao fim do contrato, a Trivus:

  • a) manterá os Dados da Loja disponíveis para exportação, em formato estruturado, por 90 (noventa) dias;
  • b) terminado esse prazo, eliminará os Dados da Loja dos sistemas em produção, inclusive da IA Atendente; os dados eliminados deixam de existir nas cópias de segurança em até 30 (trinta) dias;
  • c) poderá conservar dados apenas nas hipóteses do art. 16 da LGPD, como o cumprimento de obrigação legal ou o uso exclusivo e anonimizado.

11.2. Durante o contrato, os áudios e as fotos originais recebidos pela IA Atendente são eliminados após 90 (noventa) dias, permanecendo a transcrição e a descrição com a conversa.

11.3. A pedido da Loja, a Trivus confirmará a eliminação por escrito.

12. Dados anonimizados e agregados

A Trivus pode gerar e usar dados anonimizados e agregados, como métricas de custo, desempenho e taxa de passagem para a equipe, e trechos de atendimentos anonimizados de forma irreversível (sem nomes, telefones, documentos, placas, endereços, links nem dados sensíveis), que não permitam identificar os titulares, para avaliar, operar e melhorar os Serviços, inclusive como exemplos de resposta da IA Atendente da própria Loja e do mesmo segmento.

13. Responsabilidade

13.1. Cada parte responde pelos danos que causar por violação da LGPD ou deste Termo, nos termos dos arts. 42 a 45 da LGPD.

13.2. A Trivus responde solidariamente apenas quando descumprir as obrigações da LGPD ou quando não seguir as instruções lícitas da Loja (art. 42, § 1º, I, da LGPD).

13.3. Aplicam-se, no que a lei permitir, as limitações de responsabilidade dos Termos de Uso.

14. Vigência, prevalência e foro

Este Termo vigora enquanto houver tratamento de Dados da Loja pela Trivus. Em caso de conflito com os Termos de Uso em matéria de proteção de dados, prevalece este Termo. Aplicam-se a lei brasileira e o foro da comarca de Londrina-PR.

Encarregado da Trivus: Matheus Felipe Queiroz Pinto, pelo e-mail matheus.cliick@gmail.com. ALEXIS JONAS BARBOSA DE FARIAS (Trivus), CNPJ 23.424.576/0001-81, com sede em Rua Colômbia, 369 – Sala 4, Vila Brasil, Londrina-PR, CEP 86010-720.

Anexo I: Descrição do tratamento

Descrição do tratamento no suvi e na IA Atendente
ItemsuviIA Atendente
TitularesClientes Finais da Loja (leads e contatos) e terceiros mencionados em mensagens ou anotaçõesClientes Finais que conversam com o WhatsApp da Loja
Categorias de dadosNome, telefone, CPF, e-mail, cidade e bairro, foto de perfil do WhatsApp, mensagens (texto, mídia e transcrição), dados do veículo e da negociação (valores, financiamento, tabela FIPE), agendamentos, histórico no funil, anotações da equipe, identificadores de anúncio e registro de pedido para não receber mensagensNome, cidade, mensagens, áudios e fotos, transcrições e descrições, ficha do atendimento (no segmento de veículos: marca, modelo, ano, quilometragem, placa, financiamento e valor pretendido), classificação e resultado
Dados sensíveisNão são solicitados; podem aparecer em texto livreNão são solicitados; podem aparecer em texto livre
NaturezaColeta, recepção, armazenamento, organização, consulta, transmissão via WhatsApp, processamento por IA assistiva (resumo, sugestão e transcrição), exportação e eliminaçãoRecepção, armazenamento, processamento por modelos de IA (conversa, verificação, visão, transcrição e embeddings), extração de informações, registro no CRM, envio de respostas e avaliação de qualidade, inclusive em modo sombra
FinalidadeGestão comercial e atendimento da LojaAtendimento automatizado dos clientes da Loja e melhoria e avaliação dos recursos de IA
DuraçãoVigência do contrato e prazos da cláusula 11Vigência do contrato e prazos da cláusula 11

Anexo II: Medidas de segurança

  • 1. Criptografia em trânsito (HTTPS/TLS) em todas as interfaces públicas.
  • 2. Senhas com hash argon2; sessão em cookie httpOnly, Secure e SameSite.
  • 3. Tokens de integração, segredos e chaves de provedores de IA cifrados no banco de dados.
  • 4. Mensagens entre o suvi e a IA Atendente assinadas com HMAC-SHA256 e carimbo de tempo, com proteção contra repetição.
  • 5. Controle de acesso por papel e por loja; tokens de serviço com escopo limitado às lojas contratantes.
  • 6. Isolamento lógico por loja em todas as consultas.
  • 7. Substituição de telefone, e-mail, CPF e placa por marcadores nas consultas à base de conhecimento e nas descrições de imagem.
  • 8. Download de mídia com bloqueio de destinos internos e limites de tamanho; extração de arquivos com proteção contra arquivos maliciosos.
  • 9. Documentação da API desligada em produção; rotas administrativas protegidas.
  • 10. Registros de acesso guardados por 6 (seis) meses (Marco Civil da Internet, art. 15) e trilha de auditoria das ações administrativas por 180 (cento e oitenta) dias.
  • 11. Cópias de segurança diárias, guardadas na União Europeia (Cloudflare R2) e eliminadas após 30 (trinta) dias.
  • 12. Eliminação automática dos áudios e das fotos originais recebidos pela IA Atendente após 90 (noventa) dias.

Anexo III: Suboperadores autorizados

Suboperadores autorizados
SuboperadorServiçoDadosLocal
Contabo GmbHHospedagem dos servidores, bancos de dados e arquivosTodosFrança (União Europeia)
Cloudflare (R2)Cópias de segurança diáriasTodosUnião Europeia
Parceira de tecnologia da TrivusDesenvolvimento, operação e suporte técnicoAcesso conforme a cláusula 5Brasil
Z-APIConexão com o WhatsApp da LojaMensagens, mídias, fotos de perfil e número conectadoBrasil
OpenRouterRoteamento para modelos de IA, sem coleta para treinamento e com retenção zeroConversas, fichas, trechos da base de conhecimento e fotosEstados Unidos
OpenAI (por meio da OpenRouter)Modelos de linguagem e geração de embeddingsConversas, fichas e trechos da base de conhecimentoEstados Unidos
Google (por meio da OpenRouter)Modelos de linguagem e de visão (descrição de fotos)Conversas e fotosEstados Unidos
GroqTranscrição de áudioÁudiosEstados Unidos
Cloudflare (Workers AI)Transcrição de áudioÁudiosEstados Unidos e outros países
Meta PlatformsLeitura de dados de campanhas, quando a Loja vincula contas de anúncioDados agregados de campanhas; nenhum dado de Cliente Final é enviadoEstados Unidos