Trakto

Legal

Adendo de Tratamento de Dados (DPA)

Versão 2026-08-21 · Vigência 2026-09-01

Versão 2026-08-21 — vigência a partir de 1º de setembro de 2026

Este Adendo de Tratamento de Dados ("DPA") integra os Termos de Uso ou o contrato específico celebrado entre Blob Animação Gráfica Interativa Ltda., CNPJ 05.196.991/0001-43 ("Trakto" ou "Operadora") e o cliente que contrata a Plataforma ("Cliente" ou "Controlador") (em conjunto, o "Contrato"), e regula o tratamento de dados pessoais realizado pela Trakto em nome do Cliente.

Este DPA é self-serve: aplica-se automaticamente a todo Cliente que use a Plataforma em nome de uma organização ou que insira dados pessoais de terceiros no seu conteúdo, sem necessidade de assinatura. Clientes que precisem de versão assinada, ou de termos adicionais (por exemplo, para auditoria presencial ou requisitos setoriais), podem solicitá-la em dpo@trakto.io.


1. Definições

1.1. Os termos "dados pessoais", "titular", "tratamento", "controlador", "operador", "suboperador", "incidente de segurança" / "violação de dados pessoais" e "autoridade de controle" têm o significado atribuído pela Legislação de Proteção de Dados aplicável.

1.2. "Legislação de Proteção de Dados" significa toda lei aplicável ao tratamento de dados pessoais sob este DPA, incluindo a Lei nº 13.709/2018 (LGPD) e regulamentos da ANPD; o Regulamento (UE) 2016/679 (GDPR) e as leis nacionais que o complementam; o UK GDPR e o Data Protection Act 2018; a California Consumer Privacy Act conforme alterada pela CPRA (CCPA) e outras leis estaduais norte-americanas; e a Personal Information Protection and Electronic Documents Act do Canadá (PIPEDA) e leis provinciais substancialmente similares.

1.3. "Dados do Cliente" significa os dados pessoais contidos no Conteúdo do Usuário (conforme definido nos Termos de Uso) ou de outro modo fornecidos pelo Cliente ou por seus usuários autorizados para tratamento pela Trakto em nome do Cliente. Não incluem os dados de conta dos usuários autorizados do Cliente, para os quais a Trakto é controladora nos termos da Política de Privacidade.

1.4. "Cláusulas Contratuais Padrão" ou "SCCs" significa (a) para transferências sujeitas ao GDPR, as cláusulas aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão Europeia; (b) para transferências sujeitas ao UK GDPR, o International Data Transfer Addendum do ICO às SCCs da UE; (c) para transferências sujeitas à LGPD, as cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD nº 19/2024; em todos os casos conforme atualizadas ou substituídas.

1.5. "Suboperador" significa qualquer terceiro contratado pela Trakto para tratar Dados do Cliente em nome do Cliente.

2. Papéis e objeto

2.1. Para os fins deste DPA, o Cliente é o Controlador (ou operador agindo em nome de um controlador terceiro, caso em que declara ter autorização para contratar a Trakto como suboperador) e a Trakto é a Operadora dos Dados do Cliente.

2.2. O objeto, a natureza, a finalidade, a duração do tratamento, os tipos de dados pessoais e as categorias de titulares estão descritos no Anexo I.

2.3. Este DPA prevalece sobre os Termos de Uso em caso de conflito sobre o tratamento de Dados do Cliente. Em caso de conflito entre este DPA e as SCCs, prevalecem as SCCs.

3. Instruções do Cliente

3.1. A Trakto tratará os Dados do Cliente somente conforme instruções documentadas do Cliente, que consistem em: (a) o Contrato e este DPA; (b) o uso da Plataforma pelo Cliente e por seus usuários autorizados, incluindo configurações, comandos, prompts e chamadas de API; e (c) outras instruções escritas razoáveis e compatíveis com a Plataforma, acordadas entre as partes.

3.2. A Trakto informará o Cliente se, em sua opinião, uma instrução violar a Legislação de Proteção de Dados, sem que isso implique obrigação de análise jurídica exaustiva.

3.3. A Trakto poderá tratar Dados do Cliente fora das instruções apenas quando exigido por lei à qual esteja sujeita; nesse caso, informará o Cliente antes do tratamento, salvo se a lei o proibir por motivo de interesse público relevante.

3.4. Compromisso de não treinamento. Fica expressamente vedado à Trakto e a seus Suboperadores usar Dados do Cliente, prompts ou outputs para treinar, ajustar, avaliar ou melhorar modelos de inteligência artificial ou aprendizado de máquina. A Trakto contrata provedores de IA exclusivamente sob regimes comerciais que proíbem o treinamento e limitam a retenção, e repassa essa vedação contratualmente.

4. Confidencialidade

4.1. A Trakto garante que as pessoas autorizadas a tratar Dados do Cliente (empregados, contratados) estão sujeitas a obrigações de confidencialidade contratuais ou legais, recebem treinamento adequado em proteção de dados e só acessam os Dados do Cliente na medida necessária à prestação do Serviço, ao suporte solicitado pelo Cliente, à moderação de segurança ou ao cumprimento de obrigação legal.

4.2. O acesso de pessoas da Trakto ao conteúdo do Cliente é restrito por controle de papéis, registrado em logs e sujeito a revisão periódica.

5. Segurança

5.1. A Trakto implementa e mantém medidas técnicas e organizacionais apropriadas para proteger os Dados do Cliente contra incidentes de segurança, considerando o estado da técnica, os custos, a natureza, o âmbito, o contexto e as finalidades do tratamento e os riscos para os titulares. As medidas estão descritas no Anexo II e incluem, no mínimo: criptografia em trânsito (TLS 1.2+) e em repouso; controle de acesso baseado em papéis com menor privilégio; autenticação forte; segregação lógica de dados por Cliente; registro e monitoramento de acessos; backups e plano de continuidade; gestão de vulnerabilidades.

5.2. A Trakto poderá atualizar as medidas de segurança, desde que isso não resulte em redução material do nível de proteção.

6. Suboperadores

6.1. Autorização geral. O Cliente autoriza a Trakto a contratar os Suboperadores listados no Anexo III, que inclui os provedores de infraestrutura, banco de dados, IA, e-mail, analytics, monitoramento e colaboração em tempo real.

6.2. Aviso prévio de 15 dias. A Trakto notificará o Cliente, por e-mail ao administrador do workspace ou por aviso na Plataforma, com pelo menos 15 dias de antecedência, sobre a inclusão ou substituição de Suboperadores. A lista atualizada ficará disponível em https://beta.trakto.studio/legal/data-processing-addendum, com opção de inscrição para receber avisos.

6.3. Direito de objeção. O Cliente poderá objetar, por escrito e com fundamento razoável relacionado à proteção de dados, dentro do prazo de aviso. As partes buscarão solução de boa-fé (por exemplo, desativar a funcionalidade dependente do novo Suboperador). Não havendo solução, o Cliente poderá rescindir o Contrato na parte afetada, com reembolso proporcional dos valores pré-pagos.

6.4. Obrigações equivalentes. A Trakto celebrará com cada Suboperador contrato escrito que imponha obrigações de proteção de dados substancialmente equivalentes às deste DPA, incluindo a vedação de treinamento de modelos de IA, e permanecerá responsável perante o Cliente pelo cumprimento dessas obrigações pelos Suboperadores.

7. Assistência ao Cliente

7.1. Direitos dos titulares. Considerando a natureza do tratamento, a Trakto auxiliará o Cliente, por medidas técnicas e organizacionais apropriadas, a responder a pedidos de titulares (acesso, correção, eliminação, portabilidade, oposição etc.). A Plataforma oferece ferramentas de busca, exportação e exclusão de conteúdo que permitem ao Cliente atender a maioria dos pedidos diretamente. Se a Trakto receber pedido de titular referente a Dados do Cliente, encaminhará ao Cliente em até 5 dias úteis e não responderá diretamente, salvo instrução do Cliente ou exigência legal.

7.2. Avaliações de impacto e consultas prévias. A Trakto fornecerá informações razoavelmente necessárias para que o Cliente realize avaliações de impacto à proteção de dados e consultas prévias a autoridades, na medida em que as informações não estejam disponíveis na documentação pública da Trakto.

7.3. Custos. A assistência é prestada sem custo adicional quando envolver esforço razoável. Pedidos que demandem esforço significativo e recorrente poderão ser cobrados a preço razoável, previamente acordado.

8. Incidentes de segurança

8.1. A Trakto notificará o Cliente sem demora injustificada e, em todo caso, em até 48 horas 48 horas após tomar conhecimento de um incidente de segurança que afete Dados do Cliente.

8.2. A notificação conterá, na medida do conhecido no momento, e será complementada progressivamente: (a) natureza do incidente, categorias e número aproximado de titulares e registros afetados; (b) prováveis consequências; (c) medidas adotadas ou propostas para remediar o incidente e mitigar efeitos; (d) ponto de contato.

8.3. A Trakto cooperará razoavelmente com o Cliente na investigação, mitigação e nas comunicações a titulares e autoridades que sejam responsabilidade do Cliente. A notificação de um incidente não constitui reconhecimento de culpa ou responsabilidade.

9. Auditoria

9.1. A Trakto disponibilizará ao Cliente, mediante solicitação e sob confidencialidade, informações necessárias para demonstrar o cumprimento deste DPA, incluindo: descrição das medidas de segurança; resumos de testes de intrusão e avaliações de vulnerabilidade; relatórios e certificações de terceiros (como SOC 2 ou ISO 27001) da Trakto ou dos seus Suboperadores, quando disponíveis nenhuma certificação formal neste momento (SOC 2/ISO 27001 em planejamento); e respostas a questionários de segurança razoáveis, até uma vez por ano.

9.2. Quando os relatórios não forem suficientes para atender a exigência legal ou de autoridade de controle, o Cliente poderá realizar (ou contratar auditor independente sujeito a confidencialidade para realizar) auditoria das instalações e sistemas relevantes da Trakto, mediante aviso prévio de 30 dias, no máximo uma vez a cada 12 meses (salvo após incidente de segurança ou exigência de autoridade), em horário comercial, sem interferência desproporcional nas operações da Trakto, e às expensas do Cliente. Auditorias em instalações de Suboperadores de nuvem ocorrem por meio dos relatórios e certificações desses provedores.

10. Transferências internacionais

10.1. O Cliente reconhece que a Trakto é sediada no Brasil e que os Suboperadores estão localizados principalmente nos Estados Unidos somente nos EUA, conforme o Anexo III.

10.2. Transferências sujeitas à LGPD. A Trakto assegura que as transferências internacionais de Dados do Cliente ocorrem com base nas cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD nº 19/2024) ou em outro mecanismo previsto no art. 33 da LGPD, e que os destinatários oferecem nível de proteção adequado.

10.3. Transferências sujeitas ao GDPR/UK GDPR. Quando o Cliente estiver sujeito ao GDPR ou ao UK GDPR e a Trakto tratar Dados do Cliente fora do EEE/UK, as partes celebram, por este DPA, as SCCs (Módulo 2 — controlador para operador; ou Módulo 3 — operador para operador, quando o Cliente for operador), incorporadas por referência, com as seguintes opções: Cláusula 7 (docking) incluída; Cláusula 9(a) — opção 2 (autorização geral com aviso de 15 dias); Cláusula 11 — mecanismo opcional não aplicável; Cláusula 13 — autoridade de controle conforme o Anexo I.C; Cláusula 17 — lei da Irlanda Irlanda; Cláusula 18 — tribunais da Irlanda. Para o UK, aplica-se o UK Addendum, com as Tabelas preenchidas conforme os Anexos deste DPA. Os Anexos I, II e III deste DPA constituem os Anexos I, II e III das SCCs.

10.4. Transferências subsequentes. A Trakto assegura que transferências subsequentes para Suboperadores são cobertas por SCCs ou mecanismo equivalente, incluindo, quando aplicável, certificações no EU-U.S. Data Privacy Framework.

10.5. Pedidos de autoridades. Se a Trakto receber de autoridade pública pedido de acesso a Dados do Cliente, contestará pedidos juridicamente inadequados, fornecerá apenas o mínimo necessário e notificará o Cliente, salvo proibição legal.

11. Devolução e eliminação

11.1. Durante a vigência do Contrato, o Cliente pode exportar e excluir Dados do Cliente a qualquer momento por meio da Plataforma.

11.2. Ao término do Contrato, a Trakto manterá os Dados do Cliente disponíveis para exportação em modo de leitura por no mínimo 90 dias (conforme a Política de Reembolso e Cancelamento). Após esse prazo, ou antes, mediante solicitação do Cliente, a Trakto eliminará os Dados do Cliente dos sistemas de produção em até 30 dias e dos backups no ciclo normal de rotação, em até mais 30 dias, salvo quando a lei exigir a retenção, caso em que os dados permanecerão isolados e protegidos, tratados apenas para a finalidade legal.

11.3. A pedido, a Trakto certificará por escrito a eliminação.

12. Disposições específicas por regime

12.1. CCPA/CPRA. Na medida em que os Dados do Cliente incluam informações pessoais de residentes da Califórnia, a Trakto atua como "service provider", e: (a) não venderá nem compartilhará as informações; (b) não as reterá, usará ou divulgará fora da relação comercial direta com o Cliente nem para finalidade distinta das especificadas neste DPA; (c) não as combinará com informações recebidas de outras fontes, salvo conforme permitido pela CCPA; (d) cumprirá as obrigações aplicáveis e oferecerá o mesmo nível de proteção; (e) notificará o Cliente se não puder mais cumprir suas obrigações; e (f) permitirá que o Cliente tome medidas razoáveis para cessar e remediar uso não autorizado. A Trakto certifica que compreende essas restrições.

12.2. PIPEDA. A Trakto tratará informações pessoais de residentes no Canadá com nível de proteção comparável ao que o Cliente deve oferecer, e o Cliente é responsável por informar os titulares de que os dados podem ser tratados fora do Canadá.

12.3. LGPD. Nos termos do art. 39 da LGPD, a Trakto realizará o tratamento segundo as instruções do Cliente, que verificará a observância das instruções e das normas aplicáveis. A Trakto responderá solidariamente nos casos do art. 42, § 1º, I, da LGPD.

13. Responsabilidade

A responsabilidade de cada parte sob este DPA está sujeita às exclusões e limitações previstas no Contrato, exceto quando a Legislação de Proteção de Dados ou as SCCs dispuserem de forma diversa e inafastável.

14. Vigência e alterações

14.1. Este DPA vigora enquanto a Trakto tratar Dados do Cliente.

14.2. A Trakto poderá atualizar este DPA para refletir alterações na Legislação de Proteção de Dados, nos mecanismos de transferência ou na Plataforma, com aviso prévio de 15 dias, salvo quando a alteração for exigida por lei em prazo menor. Alterações que reduzam materialmente as proteções do Cliente dão ao Cliente o direito de rescindir o Contrato, com reembolso proporcional.


Anexo I — Detalhes do tratamento

A. Partes

  • Exportador de dados / Controlador: o Cliente, identificado pela conta e pelo workspace na Plataforma; contato: administrador do workspace.
  • Importador de dados / Operadora: Blob Animação Gráfica Interativa Ltda., Avenida Álvaro Otacílio, 3731, Bloco Espanha – Edf. JTR, Sala 602, Jatiúca, Maceió/AL, CEP 57036-850, Brasil, Brasil; contato: dpo@trakto.io; atividade: plataforma SaaS de design e motion com IA generativa.

B. Descrição do tratamento

ItemDescrição
ObjetoPrestação da plataforma Trakto: criação, edição, armazenamento, renderização, publicação e colaboração em designs, vídeos e apresentações, incluindo funcionalidades de IA generativa, API e MCP.
Natureza e finalidadeHospedagem, armazenamento, organização, renderização, transformação técnica (miniaturas, transcodificação, exportação), execução de funcionalidades de IA mediante comando do Cliente, sincronização em tempo real entre colaboradores, publicação em Trakto Links e fornecimento de métricas, suporte técnico. Nenhum tratamento para treinamento de modelos de IA.
Categorias de titularesUsuários autorizados do Cliente (empregados, colaboradores, freelancers); clientes e prospects do Cliente; pessoas retratadas em imagens, vídeos e áudios enviados pelo Cliente; pessoas mencionadas em textos e documentos; visitantes de Trakto Links publicados pelo Cliente; outras categorias determinadas pelo Cliente.
Categorias de dados pessoaisDados de identificação e contato (nomes, e-mails, telefones, endereços); imagens e vídeos de pessoas (incluindo rostos); gravações de voz; dados profissionais; dados comerciais (produtos, preços, pedidos, quando inseridos em designs ou planilhas); textos livres e prompts que podem conter qualquer dado; dados técnicos de visitantes de Trakto Links (IP truncado, dispositivo, país, eventos de interação); metadados de colaboração (autor, data, comentários).
Dados sensíveisNão solicitados pela Trakto. O Cliente pode incluí-los no conteúdo por sua conta e responsabilidade, devendo garantir base legal. Fotos de rostos são tratadas apenas como imagem, sem geração de template biométrico de identificação.
FrequênciaContínua, durante a vigência do Contrato.
DuraçãoVigência do Contrato, mais os prazos de modo de leitura e eliminação previstos na cláusula 11.
Transferências a SuboperadoresConforme Anexo III, para as finalidades ali descritas, pelo tempo necessário a cada finalidade.

C. Autoridade de controle competente (para SCCs)

A autoridade do Estado-Membro do EEE em que o Cliente está estabelecido ou, se o Cliente não estiver estabelecido no EEE, a autoridade do Estado-Membro em que o representante do Cliente ou os titulares estejam, conforme a Cláusula 13 das SCCs. Para o UK, o ICO. não nomeado neste momento


Anexo II — Medidas técnicas e organizacionais

DomínioMedidas
CriptografiaTLS 1.2+ em todas as comunicações externas; criptografia em repouso nos bancos de dados (MongoDB Atlas) e no armazenamento de objetos (Google Cloud Storage) com chaves gerenciadas pelo provedor chaves gerenciadas pelo Google; hash de senhas com algoritmo moderno (bcrypt/argon2); segredos gerenciados em cofre (Google Secret Manager).
Controle de acessoAutenticação via provedor de identidade com MFA obrigatório para a equipe; controle de acesso baseado em papéis e menor privilégio; acesso a produção restrito a pessoas nomeadas, com revisão trimestral; revogação de acessos no desligamento; chaves de API com escopo por workspace e revogação imediata.
SegregaçãoIsolamento lógico de dados por conta e workspace em todas as camadas; ambientes de desenvolvimento, homologação e produção separados; dados de produção não usados em desenvolvimento.
Registro e monitoramentoLogs de autenticação, acesso administrativo e operações sensíveis; monitoramento de erros (Sentry) e de disponibilidade; alertas de anomalias; retenção de logs conforme a Política de Privacidade.
Segurança de aplicaçãoRevisão de código; dependências monitoradas por vulnerabilidades; gestão de patches; testes de intrusão periódicos testes de restauração trimestrais; proteção contra OWASP Top 10; rate limiting e proteção contra abuso na API.
Continuidade e backupsBackups automáticos com criptografia e retenção definida; testes periódicos de restauração; infraestrutura redundante nas regiões do Google Cloud; plano de recuperação de desastres RPO 24h / RTO 8h.
Gestão de incidentesProcesso documentado de resposta a incidentes, com classificação, contenção, comunicação (cláusula 8) e lições aprendidas.
Segurança físicaData centers dos provedores de nuvem (Google Cloud, MongoDB Atlas) com certificações ISO 27001, SOC 2 e controles físicos; a Trakto não opera data centers próprios.
PessoasAcordos de confidencialidade; treinamento em segurança e privacidade na admissão e periodicamente; política de uso aceitável interna; acesso a conteúdo de clientes apenas para suporte solicitado, moderação ou obrigação legal, sempre registrado.
SuboperadoresAvaliação de segurança e privacidade antes da contratação; contratos com cláusulas de proteção de dados e não treinamento de IA; revisão periódica.
Privacidade desde a concepçãoMinimização de dados enviados a provedores de IA (apenas o necessário à operação); truncamento de IP em métricas; ferramentas de autoatendimento para exportação e exclusão; avaliações de impacto para funcionalidades de maior risco.
EliminaçãoExclusão lógica imediata a pedido; exclusão física dos sistemas de produção em até 30 dias; expurgo de backups no ciclo de rotação; certificação a pedido.

Anexo III — Suboperadores autorizados

Lista vigente em 2026-08-21. Alterações serão comunicadas com 15 dias de antecedência (cláusula 6). us-central1 (Iowa, EUA)

A. Infraestrutura e operação da Plataforma

SuboperadorEntidade / sedeFinalidadeLocal do tratamentoMecanismo de transferência
Google Cloud PlatformGoogle LLC (EUA) / Google Cloud EMEA Ltd. (Irlanda)Hospedagem, computação, armazenamento de arquivos, render, filas, segredosus-central1 (Iowa, EUA)SCCs; DPF
MongoDB AtlasMongoDB, Inc. (EUA)Banco de dados de contas, documentos e metadadosus-east-2 (Ohio, EUA) — AWSSCCs; DPF
LiveblocksLiveblocks Inc. EUASincronização de edição colaborativa em tempo real, presença, comentáriosEUASCCs
StripeStripe, Inc. (EUA) e afiliadas locaisProcessamento de pagamentos, cobrança recorrente, prevenção de fraude, recibos (a Trakto não armazena dados de cartão)EUA / globalSCCs; DPF
PostmarkActiveCampaign, LLC (EUA)Envio de e-mails transacionais (conta, segurança, cobrança, convites)EUASCCs; DPF
Customer.ioPeaberry Software, Inc. (EUA)Comunicação com usuários (onboarding, novidades, mensagens in-app)EUA US (região EU não utilizada)SCCs; DPF
SentryFunctional Software, Inc. (EUA)Monitoramento de erros e desempenho (pode conter fragmentos de dados em stack traces, minimizados)EUASCCs; DPF

B. Provedores de IA (uso via API sob regime de não-retenção / não-treinamento)

SuboperadorEntidade / sedeFuncionalidadesLocal do tratamentoRegime de dados
Google Cloud Vertex AI / Gemini API (paid tier)Google LLC / Google CloudGeração e análise de texto, imagem e vídeo; embeddingsus-central1 (Iowa, EUA)Termos empresariais do Google Cloud: sem treinamento com dados do cliente; sem retenção de prompts para melhoria de produto; SCCs
fal.aiFeatures and Labels, Inc. EUAGeração e edição de imagem e vídeo (modelos diversos hospedados)EUAAPI comercial com não treinamento; retenção limitada uso via API sob os termos comerciais e o DPA padrão do provedor (sem retenção para treinamento)
OpenAI APIOpenAI, LLC (EUA) / OpenAI Ireland Ltd.Geração de texto, análise, assistênciaEUADados de API não usados para treinamento; retenção de até 30 dias para abuso, salvo ZDR (quando contratado para a conta); SCCs; DPF
ElevenLabsElevenLabs Inc. (EUA)Síntese de voz, narração, dublagemEUASem treinamento com dados do cliente (plano empresarial) uso via API sob os termos comerciais e o DPA padrão do provedor (sem retenção para treinamento); SCCs
Cutout.proWinroad Holdings Limited (Hong Kong)Remoção de fundo e processamento de imagemHong Kong (China)imagens enviadas são excluídas automaticamente após o processamento (dados de edição facial em até 24–48 h) e usadas exclusivamente para prestar o serviço, conforme a política de privacidade do fornecedor; sem uso para treinamento

C. Analytics (ativados apenas com consentimento, onde exigido; tratam dados de uso dos usuários autorizados, não o conteúdo)

SuboperadorEntidade / sedeFinalidadeLocal do tratamentoMecanismo
PostHogPostHog, Inc. (EUA)Analytics de produto, gravação de sessão com mascaramento de conteúdo ativo, com mascaramento de todos os campos de texto e só mediante consentimentoUS (região EU não utilizada)SCCs; DPF
MixpanelMixpanel, Inc. (EUA)Analytics de produtoEUA US (região EU não utilizada)SCCs; DPF
Google AnalyticsGoogle LLCAnalytics de site e marketingEUASCCs; DPF

D. Suporte

SuboperadorEntidade / sedeFinalidadeLocalMecanismo
não utilizado (suporte por e-mail)Atendimento ao cliente

Histórico de versões

VersãoVigênciaResumo das alterações
2026-08-212026-09-01Versão inicial do DPA self-serve: papéis, instruções, não treinamento de IA, segurança, suboperadores com aviso de 15 dias, incidentes em 48h, auditoria por relatórios, SCCs (UE/UK/ANPD), cláusulas CCPA/PIPEDA/LGPD, Anexos I a III.