Legal
Acordo de Tratamento de Dados
Versão vigente: 23 de setembro de 2026
Este acordo é aceito dentro do produto, não por PDF: a pessoa com poderes de representação da sua empresa o aceita pelo painel, e ficam registrados a versão, a data, o nome, o e-mail e o endereço IP. A lista de suboperadores que faz parte deste acordo está em Suboperadores do tratamento.
Preâmbulo
Este acordo de tratamento de dados (o "Acordo") especifica as obrigações de proteção de dados das partes decorrentes do uso do KairosLink. Vigora em adição aos Termos e Condições e prevalece sobre eles nas questões de proteção de dados.
Controlador (o "Cliente") é a empresa que utiliza o KairosLink para administrar os sistemas de TI de seus próprios clientes.
Operador é:
MITS GROUP LLC Limited Liability Company (LLC), estado de New Mexico, EUA 2201 Menaul Blvd NE Ste A, Albuquerque, NM 87107, EUA E-mail: [email protected] · Telefone: +1 317 735-8665
O Cliente permanece responsável pela licitude do tratamento. É ele quem decide quais sistemas conecta ao KairosLink e quais dados são tratados em consequência disso.
1. Objeto e duração
1.1 O objeto é o tratamento de dados pessoais pelo Operador no âmbito da prestação do KairosLink, uma plataforma de monitoramento e gestão remota (RMM) e de gestão de serviços de TI (ITSM).
1.2 O tratamento começa com a inclusão do primeiro equipamento ou cliente na plataforma e termina com o encerramento da relação contratual.
1.3 A natureza, o escopo e a finalidade do tratamento, os tipos de dados e as categorias de titulares constam do Anexo 1.
2. Instruções
2.1 O Operador trata dados pessoais exclusivamente conforme instruções documentadas do Cliente. As instruções resultam deste Acordo e do uso que o Cliente faz das funcionalidades da plataforma.
2.2 As instruções dadas fora da plataforma são emitidas por escrito ou por e-mail para [email protected].
2.3 Se o Operador considerar que uma instrução viola a legislação de proteção de dados, comunica isso sem demora e pode suspender a execução até que o Cliente a confirme ou altere.
2.4 O Operador não trata os dados para finalidades próprias. Em particular, os dados dos clientes não são utilizados para treinar modelos de inteligência artificial e não são vendidos.
3. Obrigações do Operador
3.1 Confidencialidade. O Operador destina ao tratamento apenas pessoas sujeitas a dever de confidencialidade e informadas das obrigações de proteção de dados aplicáveis. O dever subsiste após o término de sua atuação.
3.2 Segurança do tratamento. O Operador adota as medidas técnicas e organizacionais exigidas pelo art. 32 do RGPD, descritas no Anexo 2. Pode atualizá-las desde que o nível de proteção não seja reduzido.
3.3 Assistência. O Operador auxilia o Cliente, na medida do razoável, no atendimento de solicitações de acesso, retificação, eliminação e limitação, nas avaliações de impacto e nas solicitações de autoridades de controle.
3.4 Solicitações de terceiros. Se uma autoridade exigir do Operador a divulgação de dados do Cliente, o Operador informa o Cliente sem demora, na medida permitida pela lei, e limita qualquer divulgação ao legalmente exigível.
3.5 Contato de proteção de dados. Para qualquer assunto de proteção de dados: [email protected]. Não há encarregado de proteção de dados designado; na avaliação do Operador não se configuram as hipóteses do art. 37 do RGPD.
4. Comunicação de violações de dados pessoais
4.1 O Operador comunica ao Cliente qualquer violação de dados pessoais de que tome conhecimento sem demora injustificada após tomar conhecimento dela, para que o Cliente possa cumprir seus próprios prazos de comunicação.
4.2 A comunicação é enviada por e-mail para o endereço registrado na conta do Cliente e inclui, na medida do disponível: a natureza da violação, as categorias de dados afetadas, o número estimado de registros afetados, as consequências prováveis e as medidas adotadas ou propostas.
4.3 A comunicação à autoridade de controle e aos titulares cabe ao Cliente. O Operador o auxilia nisso.
5. Suboperadores
5.1 O Cliente concede autorização geral para o uso de suboperadores. A lista vigente em cada momento — com nome, finalidade, região de tratamento e base jurídica da transferência — está publicada em kairoslink.io/pt-br/suboperadores e faz parte deste Acordo.
5.2 O Operador informa o Cliente por e-mail com pelo menos 30 dias de antecedência antes de incluir ou substituir um suboperador.
5.3 O Cliente pode se opor por escrito dentro desse prazo por motivos de proteção de dados. Se a objeção não for resolvida, o Cliente tem direito a encerrar o contrato. As consequências econômicas do encerramento regem-se pelos Termos e Condições e pela Política de Reembolsos.
5.4 O Operador impõe a cada suboperador obrigações equivalentes às deste Acordo e responde pelo seu cumprimento como pela sua própria atuação.
6. Transferências para países terceiros
6.1 Onde ficam os dados da plataforma. O painel, o banco de dados, os arquivos e o e-mail de saída são operados em um data center da Hetzner Online GmbH em Nuremberg, Alemanha. Para esse tratamento não há transferência para país terceiro.
6.2 Como o acesso remoto é transportado. O acesso remoto, o terminal remoto e a transferência de arquivos são transportados por um servidor de relay. Esse servidor está atualmente na Akamai Technologies (Linode), em São Paulo, Brasil. Há um servidor de relay preparado em Falkenstein, Alemanha, que ainda não está em operação; quando entrar em produção, este Acordo será ajustado e a lista de suboperadores será atualizada.
6.3 O que o relay não pode fazer. O servidor de relay não descriptografa nenhum conteúdo. Ele transporta tráfego criptografado de ponta a ponta entre o console do Cliente e o equipamento administrado e não tem acesso ao conteúdo da tela, às teclas digitadas, aos arquivos transferidos nem às sessões de terminal.
6.4 As cópias de segurança saem da União Europeia. As cópias de segurança criptografadas são armazenadas na Google LLC (Google Drive) e na Microsoft Corporation (OneDrive), nos Estados Unidos. Estão criptografadas com AES-256 e têm os nomes de arquivo criptografados; as chaves não saem da infraestrutura do Operador. O Operador declara isso expressamente porque constitui uma transferência para país terceiro, ainda que o conteúdo não seja legível para o provedor de armazenamento.
6.5 Outras transferências para países terceiros. O processamento de pagamentos (Stripe), as funcionalidades de inteligência artificial (Anthropic PBC), a compilação e distribuição dos instaladores (GitHub) e o módulo de integração com o Microsoft 365 tratam dados, em parte, nos Estados Unidos.
6.6 Base jurídica. As transferências para países sem decisão de adequação são realizadas com base nas cláusulas contratuais-padrão da Decisão de Execução (UE) 2021/914, módulo 2 (controlador para operador), complementadas pelas medidas descritas no Anexo 2.
7. Funcionalidades de inteligência artificial
7.1 O KairosLink incorpora funcionalidades que utilizam modelos de linguagem: o chat público, a geração assistida de comandos e a redação de artigos da base de conhecimento. O suboperador utilizado para isso é a Anthropic PBC.
7.2 Transmite-se apenas o contexto necessário para cada solicitação. Os dados não são utilizados para treinar modelos.
7.3 O Cliente decide se e em que medida utiliza essas funcionalidades e é responsável por não incluir nas solicitações dados pessoais desnecessários.
8. Eliminação e devolução
8.1 Encerrada a prestação do serviço, o Operador elimina ou devolve os dados pessoais do Cliente, à escolha do Cliente, salvo se o Direito da União ou de um Estado-Membro exigir sua conservação.
8.2 Antes da eliminação, o Cliente pode extrair os dados por meio das funcionalidades de exportação da plataforma, disponíveis durante toda a relação contratual. A pedido, o Operador fornece uma exportação em formato estruturado e de uso comum.
8.3 O registro de segurança fica excluído. A cadeia de auditoria selada documenta acessos e ações como meio de prova e não é apagada a pedido: expira conforme os prazos de conservação indicados no Anexo 2. Um registro que pudesse ser alterado depois não seria meio de prova.
8.4 As cópias de segurança criptografadas expiram conforme seu próprio ciclo de rotação.
9. Comprovações e direitos de auditoria
9.1 A pedido, o Operador comprova o cumprimento de suas obrigações mediante documentação adequada: a descrição das medidas técnicas e organizacionais do Anexo 2, os registros da cadeia de auditoria selada referentes à conta do Cliente, as somas de verificação publicadas dos instaladores do agente e a documentação de proteção de dados dos suboperadores.
9.2 O Cliente pode realizar uma auditoria com aviso prévio de pelo menos 30 dias, no máximo uma vez por ano civil e em horário comercial habitual. A auditoria não pode prejudicar indevidamente a operação nem comprometer a confidencialidade dos dados de outros clientes.
9.3 Os limites de aviso e frequência do item 9.2 não se aplicam quando a auditoria for exigida por uma autoridade de controle, conforme o dever de cooperação do art. 31 do RGPD.
10. Responsabilidade
10.1 A responsabilidade rege-se pelo art. 82 do RGPD e pelos Termos e Condições.
10.2 As limitações de responsabilidade acordadas nos Termos e Condições não se aplicam às reclamações de titulares nos termos do art. 82 do RGPD nem às multas das autoridades de controle.
11. Disposições finais
11.1 Idioma vinculante. Este Acordo é publicado em quatro idiomas. A versão em alemão é o texto juridicamente vinculante; em caso de divergência entre as versões, prevalece a versão alemã.
11.2 Alterações. As alterações deste Acordo são publicadas com uma nova versão. As alterações de conteúdo são comunicadas ao Cliente e exigem nova aceitação; as correções de redação são publicadas sem exigir nova aceitação.
11.3 Aceitação. A aceitação ocorre dentro do produto, pela pessoa com poderes de representação do Cliente. São registrados a versão, a data e a hora, o nome, o e-mail e o endereço IP de quem aceita, e o idioma em que o texto foi exibido. O registro fica assentado na cadeia de auditoria selada.
11.4 Nulidade parcial. Se alguma disposição for inválida, isso não afeta a validade das demais.
Anexo 1 — Descrição do tratamento
Finalidade. Prestação de monitoramento e gestão remota e de gestão de serviços de TI: supervisão, suporte remoto, gestão de patches, inventário, atendimento de tickets, avaliação de vulnerabilidades e segurança, e elaboração de relatórios sobre os sistemas de TI administrados pelo Cliente.
Categorias de titulares
- Pessoal do Cliente que utiliza a plataforma (técnicos, administradores)
- Pessoal dos clientes do Cliente, cujos equipamentos são administrados
- Pessoas que enviam tickets pelo portal do cliente
Categorias de dados pessoais
- Dados de conta: nome, e-mail, papel, idioma, fuso horário, registro de acessos
- Dados de equipamentos: nome do equipamento, usuário com sessão iniciada, endereços IP e MAC, sistema operacional, software instalado, situação de patches, métricas do sistema
- Dados de diretório: contas de usuário, grupos e políticas do Active Directory e do Microsoft 365 Entra ID dos clientes do Cliente
- Dados de tickets: conteúdo das solicitações, anexos, histórico de comunicação, avaliações
- Dados de operação: sessões de terminal, comandos executados, transferências de arquivos, registro de acessos remotos
- Dados de segurança: eventos de antivírus, bloqueios de conta, eventos de DLP, inventário de certificados
Categorias especiais. A plataforma não é destinada ao tratamento de dados do art. 9 do RGPD. Se tais dados chegarem à plataforma pelo conteúdo de um ticket ou de um arquivo, o Operador os trata apenas como parte desse conteúdo e sem qualquer análise específica.
Duração. Pela duração da relação contratual e, depois, conforme o item 8.
Anexo 2 — Medidas técnicas e organizacionais
Confidencialidade
- Criptografia de todas as conexões com TLS; criptografia de ponta a ponta do acesso remoto, que o servidor de relay não abre
- Autenticação individual por equipamento, com credencial própria em vez de um token compartilhado; as contas novas são criadas com essa exigência ativada
- Autenticação de dois fatores para o painel e o portal do cliente, exigível pelo Cliente; login único com SAML e OIDC
- Modelo de papéis e permissões granular; cada ação sensível está vinculada a uma permissão nomeada
- Cofre de credenciais criptografado, com registro de cada acesso
- Lista de bloqueio de endereços IP, limitação de taxa, Content Security Policy e cabeçalhos de segurança
Integridade
- Cadeia de auditoria selada: cada registro contém o hash SHA-256 do registro anterior, de modo que qualquer alteração ou remoção posterior se torna detectável
- A tabela de auditoria aceita apenas registros novos; UPDATE e DELETE são rejeitados no nível do banco de dados
- Ancoragem externa periódica do estado da cadeia, fora do servidor
- Instaladores assinados e com somas de verificação publicadas
Disponibilidade
- Cópias de segurança criptografadas com AES-256 e nomes de arquivo criptografados, com verificação de que podem ser restauradas
- Monitoramento externo de disponibilidade
- Conservação do registro de segurança conforme prazo documentado; gravações de sessões de terminal conforme o prazo configurado pelo Cliente, com mínimo de 90 dias
Organização
- Acesso aos sistemas de produção limitado a pessoas designadas e sujeitas a dever de confidencialidade
- Separação dos dados de cada Cliente no nível da aplicação, verificada em cada solicitação
- Registro de cada acesso do Operador a dados de um Cliente
Anexo 3 — Suboperadores
A lista completa e vigente em cada momento está publicada em kairoslink.io/pt-br/suboperadores. É mantida lá e não copiada aqui para que exista uma só versão: uma cópia neste documento ficaria desatualizada assim que a lista mudasse.
Endereço postal
MITS GROUP LLC 2201 Menaul Blvd NE Ste A Albuquerque, NM 87107 Estados UnidosIdioma vinculante
Este documento é publicado em quatro idiomas. A versão em alemão é o texto juridicamente vinculante e, em caso de divergência ou conflito entre as versões, prevalecerá a versão alemã.