Pular para o conteúdo
Muveya

Acordo de tratamento de dados do Muveya

Data de vigência: · Versão: 1.0

Este DPA foi redigido em inglês. As versões em espanhol e português são traduções; se houver divergência, prevalece a versão em inglês.

Última atualização: 20 de setembro de 2026.

Este Acordo de tratamento de dados (o "DPA") integra os Termos de serviço do Muveya ou outro acordo escrito que incorpore este DPA (o "Contrato Principal") entre o Cliente e a Woku SpA, sociedade constituída no Chile, com sede em Calle 120 39 Dp 14 B, Hualpén, Chile 4600150 ("Woku"). O Muveya é um produto da Woku operado pela Woku SpA.

O DPA entra em vigor quando o Cliente aceita o Contrato Principal ou quando ambas as partes o assinam, e se aplica quando a Woku trata Dados Pessoais do Cliente em nome do Cliente ao prestar o Muveya.

1. Definições

Os termos "dados pessoais", "tratamento", "controlador", "operador", "suboperador", "titular dos dados" e "violação de dados pessoais" terão o significado dado pela Legislação de Proteção de Dados aplicável.

Para este DPA:

  • Cliente é a pessoa ou entidade que aceita o Contrato Principal e determina as finalidades e os meios essenciais do tratamento dos Dados Pessoais do Cliente.
  • Dados do Cliente tem o significado dado nos Termos.
  • Dados Pessoais do Cliente são os dados pessoais incluídos nos Dados do Cliente que a Woku trata em nome do Cliente, incluindo a identificação de Usuários e da equipe nos registros operacionais (quem registrou, aprovou, despachou, entregou ou recebeu, com datas, comentários e observações), os endereços de e-mail das pessoas convidadas, as Referências de paciente e de atendimento, os arquivos importados e os campos de texto livre. Não incluem os dados para os quais a Woku atua como controladora independente para administrar contas, autenticação, segurança, suporte ou a relação comercial.
  • Legislação de Proteção de Dados compreende as leis aplicáveis ao tratamento, incluindo a Lei nº 19.628 do Chile e, a partir de sua entrada em vigor, suas alterações pela Lei nº 21.719; o Regulamento (UE) 2016/679 ("RGPD"); o RGPD do Reino Unido; e outras normas imperativas aplicáveis.
  • CCP são as cláusulas contratuais-padrão da Comissão Europeia aprovadas pela Decisão de Execução (UE) 2021/914, conforme atualizadas ou substituídas.
  • Serviços são os recursos do Muveya descritos no Contrato Principal (o "Serviço" conforme definido nos Termos).
  • Suboperador é um terceiro contratado pela Woku para tratar Dados Pessoais do Cliente em nome do Cliente.

2. Funções e escopo

O Cliente atua como controlador e a Woku como operadora em relação aos Dados Pessoais do Cliente. Se o Cliente atuar como operador de um terceiro, o Cliente é o operador e a Woku é a suboperadora; o Cliente declara ter poderes para dar instruções e incorporar este DPA.

A Woku atua como controladora independente em relação aos dados necessários para:

  • administrar contas, Usuários, autenticação e a relação comercial;
  • proteger a segurança e a integridade do Serviço;
  • cumprir suas próprias obrigações legais;
  • gerar métricas agregadas ou desidentificadas que não permitam identificar uma pessoa.

A Política de privacidade rege essas atividades próprias.

3. Instruções documentadas

A Woku tratará os Dados Pessoais do Cliente apenas:

  1. para prestar, proteger e manter os Serviços conforme o Contrato Principal, este DPA e a configuração do Cliente;
  2. conforme outras instruções documentadas e lícitas acordadas pelas partes;
  3. quando uma lei aplicável o exigir, caso em que a Woku informará o Cliente antes do tratamento, salvo se a lei o proibir.

O Contrato Principal, o uso e a configuração do Serviço, as solicitações de suporte autorizadas e as instruções escritas do Cliente constituem instruções documentadas.

A Woku informará o Cliente se, em sua opinião razoável, uma instrução violar a Legislação de Proteção de Dados. Ela poderá suspender a instrução afetada enquanto as partes a revisam, sem ser obrigada a prestar assessoria jurídica ao Cliente.

4. Obrigações do Cliente

O Cliente garante que:

  • tem base legal para coletar, usar e confiar o tratamento;
  • fornece avisos transparentes a Usuários, equipe e pacientes;
  • obtém consentimentos quando necessário;
  • limita os dados ao necessário e os mantém exatos;
  • não instrui tratamentos ilícitos ou incompatíveis com os Termos;
  • responde às solicitações dos titulares e encaminha à Woku apenas as que exigem assistência;
  • tem autoridade sobre os sistemas, arquivos e integrações que conecta;
  • avalia a adequação do Serviço ao seu setor, território e risco.

O Serviço foi projetado para armazenar as Referências de paciente e de atendimento apenas como códigos opacos e criptografados obtidos dos próprios sistemas do Cliente. O Cliente não deve usar o Muveya para solicitar ou tratar deliberadamente dados de saúde ou clínicos, diagnósticos, prontuários, nomes de pacientes, dados biométricos ou genéticos, filiação sindical, opiniões políticas, crenças, vida ou orientação sexual, antecedentes criminais, identificadores governamentais (como o RUT chileno), dados de menores ou outras categorias sensíveis, salvo se houver um aditivo escrito específico com a Woku, uma base legal válida e controles adequados. Mesmo com um aditivo, o Cliente nunca deve inserir senhas, segredos, códigos de autenticação ou números completos de cartões de pagamento no Serviço.

Campos de texto livre, como a justificativa de um pedido, os comentários de aprovação e as observações de entrega e recebimento, podem receber dados sensíveis que nem o Cliente nem a Woku solicitaram. Apenas a justificativa de um pedido é verificada automaticamente contra padrões comuns de identificadores. O Cliente deve instruir seus Usuários a evitar essa divulgação, minimizar a coleta e comunicar à Woku quaisquer instruções especiais necessárias.

5. Obrigações da Woku

A Woku deverá:

  • tratar os dados apenas conforme instruções documentadas e para prestar os Serviços;
  • garantir que as pessoas autorizadas estejam sujeitas à confidencialidade;
  • implementar as medidas de segurança do Anexo II;
  • auxiliar razoavelmente com direitos, incidentes, avaliações e consultas regulatórias;
  • manter os registros exigidos pela Legislação de Proteção de Dados;
  • permitir auditorias conforme a seção 12;
  • devolver ou excluir os dados conforme a seção 10;
  • impor a seus Suboperadores obrigações de proteção substancialmente equivalentes;
  • não vender Dados Pessoais do Cliente nem usá-los para sua própria publicidade comportamental;
  • não usar Dados do Cliente para treinar ou ajustar modelos de inteligência artificial, nem enviá-los a provedores de modelos sem antes seguir a seção 8.2.

6. Pessoal autorizado e confidencialidade

A Woku limitará o acesso aos funcionários e prestadores que precisem dos dados para prestar, proteger ou dar suporte ao Serviço. Essas pessoas estarão sujeitas a obrigações de confidencialidade contratuais ou legais e receberão instruções adequadas à sua função.

O acesso administrativo humano aos Dados do Cliente será limitado a suporte autorizado, investigação de incidentes, cumprimento legal ou manutenção que não possa razoavelmente ser realizada de outra forma, e está sujeito aos controles internos de acesso e às obrigações de confidencialidade da Woku.

7. Segurança

A Woku manterá medidas técnicas e organizacionais proporcionais à natureza, ao escopo, ao contexto e ao risco do tratamento. O Anexo II descreve as medidas técnicas e organizacionais que a Woku mantém.

O Cliente reconhece que nenhuma medida elimina todo o risco e que é responsável por configurar com segurança Usuários, funções, permissões, chaves de API, integrações e conteúdo.

A Woku poderá atualizar as medidas para responder a ameaças ou melhorar o Serviço, desde que não reduza materialmente o nível geral de proteção durante a vigência.

8. Suboperadores

8.1 Autorização específica inicial

Ao aceitar este DPA, o Cliente autoriza especificamente os Suboperadores indicados no Anexo III para as finalidades ali descritas. A Woku não habilitará um provedor a tratar Dados Pessoais do Cliente até que existam condições adequadas de proteção de dados.

8.2 Autorização de novos Suboperadores

Quando a Legislação de Proteção de Dados permitir uma autorização geral por escrito, o Cliente autoriza a inclusão ou a substituição de Suboperadores sujeita a este procedimento. A Woku notificará o contato da conta pelo menos 30 dias antes que o novo Suboperador trate Dados Pessoais do Cliente. O aviso indicará o nome, a finalidade e a localização relevante.

Quando a lei aplicável exigir autorização específica, a Woku obterá uma aceitação afirmativa, escrita ou eletrônica, antes de habilitar o novo Suboperador. Se uma emergência legal ou de segurança impedir o aviso prévio, a Woku limitará o tratamento ao estritamente necessário e informará o Cliente assim que for legal e razoavelmente possível.

O Cliente poderá se opor por motivos razoáveis de proteção de dados nos 15 dias seguintes. As partes tentarão chegar a uma solução, como desativar o recurso ou aplicar medidas adicionais. Se não houver solução razoável, o Cliente poderá encerrar a parte afetada do Serviço antes que a mudança produza efeitos.

8.3 Responsabilidade pelos Suboperadores

A Woku celebrará um contrato escrito com cada Suboperador que imponha obrigações substancialmente equivalentes para o tratamento delegado. A Woku continuará responsável perante o Cliente pelo cumprimento do Suboperador na medida exigida pela lei e pelo Contrato Principal.

9. Direitos dos titulares

Considerando a natureza do tratamento, a Woku auxiliará o Cliente por meio de medidas técnicas e organizacionais apropriadas para responder a solicitações de acesso, correção, eliminação, oposição, bloqueio, limitação, portabilidade ou direitos relativos a decisões automatizadas.

Se a Woku receber uma solicitação relacionada a Dados Pessoais do Cliente:

  • ela a encaminhará ao Cliente sem responder ao mérito, salvo se autorizada ou se a lei exigir;
  • não identificará nem revelará dados de outra Organização;
  • prestará assistência razoável sem demora indevida e com tempo suficiente para que o Cliente cumpra o prazo legal aplicável.

O Muveya não tem um recurso de gestão de direitos: não oferece nenhuma ferramenta de autoatendimento para exportar, corrigir ou excluir dados pessoais, por isso uma pessoa da Woku localiza e trata cada registro à mão, por meio do contato de privacidade da seção 18. Ao receber uma solicitação, a Woku confirmará o recebimento ao Cliente e acordará com ele o escopo e os prazos desse trabalho manual, para que o Cliente possa cumprir seu próprio prazo.

Assistência extraordinária, repetitiva ou tecnicamente complexa poderá estar sujeita a custos razoáveis informados com antecedência, salvo se a necessidade decorrer de violação da Woku.

10. Devolução, retenção e exclusão

10.1 Durante o Serviço

O Cliente pode atualizar os dados de catálogo, Clínicas, Almoxarifados e participações, e desativá-los ou removê-los quando os recursos permitirem. Movimentações de estoque, decisões de aprovação e confirmações de custódia não são editadas nem excluídas durante o Serviço: são corrigidas com novos registros de compensação. Para os registros que contêm Dados Pessoais do Cliente tratados em nome do Cliente, aplica-se a seguinte retenção:

  • Dados do Cliente, incluindo os registros operacionais: enquanto a Organização existir ou até uma instrução de exclusão válida, sujeito à seção 10.2;
  • registros de exportações analíticas: 7 dias, com links de download que expiram após 5 minutos;
  • registros da aplicação que contenham incidentalmente esses dados: o prazo será publicado na Política de privacidade antes que o ambiente de produção comece a tratar dados.

Os dados de conta, segurança e relação comercial que a Woku trata como controladora são regidos pela tabela de retenção da Política de privacidade, e não pelas instruções deste DPA.

10.2 Encerramento ou instrução de exclusão

Após uma instrução válida de devolução ou exclusão, ou com o encerramento do Contrato Principal quando a Woku deixar de prestar o Serviço e de tratar os dados, a Woku, conforme a escolha documentada do Cliente, devolverá uma cópia dos Dados Pessoais do Cliente em formato razoavelmente portável preparado pela Woku, como CSV ou JSON, ou os excluirá dos sistemas ativos sem demora indevida, salvo se a lei exigir a retenção de uma cópia limitada. Ambas as ações são manuais: o Muveya não tem um recurso de exportação nem de exclusão da Organização, por isso uma pessoa da Woku extrai ou remove os registros à mão no banco de dados e no armazenamento de objetos subjacentes, e as partes acordam por escrito o escopo e a data. A Woku só anonimizará em substituição à exclusão quando o Cliente instruir ou concordar expressamente, por exemplo para preservar a rastreabilidade dos registros de estoque. Mediante solicitação, a Woku fornecerá confirmação escrita das ações realizadas e de eventuais exceções legais ou backups pendentes. A Woku exclui os dados sob seu controle direto pelas interfaces dos provedores e encaminha instruções de exclusão quando é necessária uma ação do provedor, sujeita à retenção legal aplicável e aos controles de dados do provedor.

Os backups de produção, quando habilitados, permanecem isolados do tráfego e expiram conforme a configuração ativa de backups. Entre em contato com a Woku para conhecer o calendário, o período de rotação e a cobertura de recuperação aplicáveis descritos no Anexo II, seção 7.

Encerrar o Piloto ou deixar de usar o Serviço não constitui, por si só, uma instrução de exclusão.

10.3 Retenção legal

Se a Woku precisar reter dados por motivos legais, de segurança, de fraude ou de defesa em processos, ela os isolará do uso comum, limitará o acesso e os excluirá quando a obrigação terminar.

11. Incidentes de segurança

A Woku notificará o Cliente sem demora indevida após tomar conhecimento de uma violação de segurança que afete Dados Pessoais do Cliente, salvo impedimento legal. O aviso será enviado ao contato de conta da Organização e coordenado pelo endereço de privacidade, segurança e incidentes da seção 18. O Anexo II, seção 7, indica o estado do procedimento escrito de resposta a incidentes da Woku, que será adicionado a esse Anexo antes que o ambiente de produção comece a tratar Dados Pessoais do Cliente.

A notificação inicial incluirá, na medida em que forem conhecidos:

  • a natureza e o alcance aproximado;
  • as categorias de dados e de titulares afetados;
  • a data ou o período estimado;
  • as consequências prováveis;
  • as medidas adotadas ou propostas;
  • um contato para coordenação.

Se as informações não estiverem disponíveis no primeiro aviso, a Woku as fornecerá em etapas, sem demora injustificada. A Woku cooperará razoavelmente para que o Cliente possa avaliar e cumprir seus deveres de notificação. Uma notificação não constitui admissão de culpa ou de responsabilidade.

O Cliente é responsável por notificar as autoridades e os titulares quando for obrigado como controlador, salvo acordo em contrário ou exigência legal.

12. Auditorias e informações de conformidade

A Woku disponibilizará as informações razoavelmente necessárias para demonstrar a conformidade com este DPA. O processo seguirá esta ordem:

  1. questionário, documentação ou evidências disponíveis;
  2. uma reunião remota com o pessoal pertinente;
  3. uma auditoria independente ou presencial apenas quando as evidências anteriores forem insuficientes, uma autoridade a exigir ou houver um incidente material razoavelmente relacionado à Woku.

Salvo em casos de urgência ou determinação de uma autoridade, o Cliente dará aviso de 30 dias, realizará no máximo uma auditoria a cada 12 meses, usará um auditor independente sujeito à confidencialidade, não acessará dados de outros clientes e evitará afetar as operações. O Cliente arcará com seus próprios custos, salvo se a auditoria revelar violação material da Woku.

A Woku não declara possuir certificações, auditorias ou relatórios que não estejam vigentes e disponíveis.

13. Avaliações e autoridades

A Woku prestará assistência razoável com avaliações de impacto, consultas prévias e requisições de autoridades quando o tratamento por meio do Serviço o tornar necessário e o Cliente fornecer informações suficientes.

Cada parte informará a outra, quando legalmente possível, sobre uma requisição vinculante que afete Dados Pessoais do Cliente. A Woku analisará a legalidade da requisição e limitará a divulgação ao exigido.

14. Transferências internacionais

O Cliente autoriza o tratamento no Chile, nos Estados Unidos e nas localizações dos Suboperadores do Anexo III, sujeito a mecanismos válidos.

14.1 Dados sujeitos ao RGPD

Quando o RGPD se aplicar e uma transferência exigir salvaguardas:

  • para uma transferência do Cliente como controlador para a Woku como operadora, as partes incorporarão as CCP da Decisão 2021/914, Módulo 2;
  • quando o Cliente for operador e a Woku suboperadora, será usado o Módulo 3;
  • o Anexo I deste DPA completará a descrição das partes e do tratamento, e o Anexo II descreverá as medidas técnicas;
  • a autoridade e a lei escolhidas nas CCP serão as de um Estado-Membro que admita direitos de terceiros beneficiários, conforme acordado pelas partes ou pelo aditivo aplicável;
  • a Woku aplicará as CCP ou mecanismos equivalentes com os Suboperadores, quando aplicável.

Se houver conflito entre as CCP e este DPA, as CCP prevalecem quanto à transferência coberta.

Para transferências sujeitas ao RGPD do Reino Unido, aplica-se o Aditivo de Transferência Internacional de Dados do Reino Unido às CCP. Salvo se uma ordem de serviço indicar o contrário, a lei aplicável às CCP é a da Irlanda e a autoridade de controle competente é a Comissão de Proteção de Dados da Irlanda. A Woku aplica as CCP ou um mecanismo reconhecido equivalente com cada Suboperador do Anexo III quando uma transferência o exigir.

14.2 Chile e outras jurisdições

A Woku aplicará as regras de transferência e subcontratação da Legislação de Proteção de Dados chilena a partir de sua entrada em vigor, além de qualquer salvaguarda imperativa da jurisdição do Cliente acordada por escrito.

15. Responsabilidade

A responsabilidade de cada parte nos termos deste DPA está sujeita às exclusões e aos limites do Contrato Principal, salvo na medida em que a Legislação de Proteção de Dados ou as CCP proíbam limitá-la. Este DPA não duplica indenizações pelo mesmo fato.

16. Vigência, alterações e encerramento

Este DPA permanece em vigor enquanto a Woku tratar Dados Pessoais do Cliente. As obrigações que, por sua natureza, devam subsistir continuarão até a conclusão da exclusão ou da anonimização.

Podemos atualizar o DPA para refletir mudanças legais ou do Serviço. Notificaremos mudanças materiais com pelo menos 30 dias de antecedência, salvo em casos de urgência legal ou de segurança. Uma mudança de Suboperador também segue o processo da seção 8.

Não reduziremos materialmente a proteção dos Dados Pessoais do Cliente durante o Piloto ou um período pago sem oferecer uma solução razoável ou um direito de encerramento quando a lei o exigir.

17. Precedência e lei aplicável

Se houver conflito quanto ao tratamento de dados:

  1. as CCP prevalecem para a transferência que cobrem;
  2. depois, este DPA;
  3. depois, o Contrato Principal.

Fora do âmbito imperativo das CCP ou de uma lei estrangeira imperativa, este DPA é regido pela lei do Chile e pela cláusula de disputas do Contrato Principal.

18. Contato

Anexo I: Detalhes do tratamento

A. Partes

Exportador ou controlador/operador inicial

O Cliente identificado na conta, no acordo escrito ou na assinatura do Contrato Principal.

Importador ou operador/suboperador

Woku SpA, operadora do produto Muveya, com os dados de contato da seção 18.

B. Objeto, natureza e finalidade

ElementoDescrição
ObjetoPrestação do catálogo, do registro de estoque, dos recebimentos e consumos, dos pedidos internos e aprovações, da custódia de entregas, das contagens, dos relatórios, das importações e exportações CSV, do acesso somente leitura por API e MCP e do suporte do Muveya
DuraçãoVigência do Contrato Principal e prazos de exclusão e retenção aplicáveis
NaturezaColeta, recebimento, registro, organização, estruturação, armazenamento, consulta, criptografia, exibição, exportação, backup, limitação e exclusão
FinalidadePrestar os recursos configurados pelo Cliente, registrar e rastrear suas operações, manter a segurança, diagnosticar e cumprir instruções
FrequênciaContínua ou conforme determinado pelo uso do Cliente e de seus Usuários

C. Categorias de titulares

  • Usuários, membros e equipe do Cliente, apenas quando seus dados fizerem parte dos Dados do Cliente ou a Woku os tratar conforme as instruções do Cliente; os dados de conta, autenticação, segurança e relação comercial tratados para as finalidades próprias da Woku são regidos pela Política de privacidade;
  • pessoas convidadas pelo Cliente a participar de sua Organização;
  • pacientes, apenas por meio de Referências de paciente e de atendimento opacas e criptografadas;
  • fornecedores, contatos e outras pessoas cujos dados o Cliente esteja autorizado a tratar.

D. Categorias de dados

  • fotos de embalagens de insumos que os Usuários decidem enviar para o cadastro assistido no catálogo e os campos propostos que revisam;
  • dados de identidade e contato incluídos nos Dados do Cliente: nome e endereço de e-mail de Usuários e pessoas convidadas;
  • atribuição operacional: quem registrou, aprovou, despachou, entregou ou recebeu, com datas, comentários e observações;
  • referências pseudônimas: Referências de paciente e de atendimento;
  • dados de negócio: catálogo, custos, lotes, números de série, datas de validade, quantidades e destinos de consumo;
  • quaisquer dados que uma pessoa insira em texto livre, que podem incluir, de forma incidental e não solicitada, categorias sensíveis.

E. Dados sensíveis

O tratamento deliberado de dados sensíveis não é previsto como finalidade padrão. O Serviço armazena as Referências de paciente e de atendimento apenas como códigos opacos e criptografados, e o Cliente não deve inserir dados identificadores ou clínicos de pacientes sem um aditivo escrito. Se esses dados aparecerem incidentalmente em texto livre, a Woku os tratará sob as mesmas instruções e medidas, e o Cliente poderá instruir sua exclusão.

F. Retenção

A seção 10 e a tabela da Política de privacidade descrevem os prazos. Quando um acordo escrito fixar um prazo menor e o produto o permitir, esse prazo prevalecerá.

Anexo II: Medidas técnicas e organizacionais

As medidas a seguir se aplicam ao serviço de produção em operação. A Woku aplica autorização, isolamento entre Organizações, criptografia em nível de campo, ocultação de dados, limites e registros de auditoria. Os controles de hospedagem dependem da configuração ativa dos provedores do Anexo III; os backups do banco de dados são descritos na seção 10 da Política de privacidade.

1. Governança e acesso

  • acesso com base na necessidade de conhecer, por função e permissão dentro da Organização, com acesso que pode ser limitado a Clínicas específicas;
  • pessoal sujeito à confidencialidade;
  • contas individuais e revogação de acessos;
  • sessões do console opacas, revogáveis e armazenadas como hash;
  • autenticação de contas por meio de um provedor de identidade, com um segundo fator opcional por aplicativo autenticador que não é exigido de todas as contas; não se afirma a disponibilidade de passkeys;
  • segredos gerenciados fora do repositório.

2. Isolamento e autorização

  • um contexto de Organização que nega o acesso por padrão em cada solicitação;
  • repositórios e controles de banco de dados restritos à Organização;
  • testes automatizados de acesso cruzado entre Organizações;
  • objetos privados e links de download assinados de curta duração.

3. Criptografia e transmissão

  • TLS nas interfaces públicas controladas pela Woku;
  • criptografia em repouso gerenciada pela AWS, pelo MongoDB Atlas e pelos provedores pertinentes, conforme a configuração de cada provedor para o ambiente de produção;
  • criptografia em nível de campo das Referências de paciente e de atendimento com AES-256-GCM antes do armazenamento;
  • chaves de API do Cliente armazenadas como hash;
  • cookie de autoridade de sessão com o prefixo __Host-, definido como Secure, HttpOnly e SameSite=Strict; cookie CSRF deliberadamente legível por JavaScript, sem autoridade própria, também Secure e SameSite=Strict.

4. Valores sensíveis

  • custos, valores de pedidos e Referências de paciente omitidos no servidor para Usuários sem a permissão correspondente;
  • Referências de paciente e de atendimento excluídas dos registros da aplicação, das exportações, da API pública e do acesso MCP;
  • verificação automatizada das justificativas de pedidos contra padrões comuns de identificadores;
  • exportações CSV que neutralizam fórmulas de planilhas;
  • nenhum treinamento de modelos de inteligência artificial com Dados do Cliente.

5. Disponibilidade e abuso

  • limites para tentativas de login por endereço de e-mail e faixa de rede;
  • limites para a frequência de solicitações à API pública;
  • acesso negado por padrão quando um controle de validação ou de segurança falha;
  • limites ao tamanho dos arquivos importados.

6. Registro e monitoramento

  • registros de auditoria restritos à Organização para as ações sensíveis que o sistema cobre;
  • registros da aplicação com ocultação de segredos, cookies, cabeçalhos de autorização, corpos de solicitações, custos e Referências de paciente.

Verificações baseadas em padrões reduzem a exposição, mas não garantem a detecção de todos os dados pessoais presentes em texto livre.

7. Incidentes e continuidade

  • notificação de incidentes ao Cliente conforme a seção 11;
  • armazenamento com a durabilidade e a redundância oferecidas pelos provedores de banco de dados e de armazenamento de objetos;
  • a resposta a incidentes e a recuperação dependem dos serviços ativos em produção; entre em contato com a Woku para conhecer os procedimentos, o calendário de backups do banco de dados e a cobertura de recuperação aplicáveis;

8. Exclusão

  • expiração automática de sessões, registros de tentativas de login, continuações de login com o Google e registros de exportações;
  • exclusão dos Dados Pessoais do Cliente, ou sua anonimização quando o Cliente instruir, conforme a seção 10.

Anexo III: Suboperadores autorizados

Provedor / entidadeServiço e finalidadeDados potenciaisLocalização relevante conhecida
Amazon Web Services, Inc.E-mails de conta, armazenamento privado de arquivos e fotos de embalagens, computação, cache, registros e gerenciamento de segredosE-mails, arquivos, fotos de embalagens, registros, identificadores e comunicaçõesEstados Unidos (us-east-1)
MongoDB, Inc. (MongoDB Atlas)Banco de dados operacionalDados da Organização, registros operacionais, referências criptografadas e metadadosA localização depende da configuração do cluster de produção; nosso contato de privacidade fornece os detalhes
Cloudflare, Inc.DNS de muveya.com e, quando habilitados, rede de borda e segurançaIP, cabeçalhos, host e tráfego técnicoRede global
OpenAILeitura de fotos de embalagens para propor campos do catálogo que uma pessoa revisaFotos enviadas, código escaneado quando houver, idioma da interface e campos propostosTratamento internacional sob os termos padrão da API; sem promessa de residência em um país específico

Os provedores indicados prestam serviços ao produto em operação. A OpenAI trata as fotos de embalagens descritas na seção 6 da Política de privacidade sob seus controles padrão de dados da API; isso não implica retenção zero, tratamento regional dedicado nem um acordo negociado separadamente.

A Stytch, o Google para login e diagnóstico do leitor Android, e o provedor de caixas de e-mail tratam dados para os quais a Woku é controladora para autenticação, operação técnica, segurança, suporte ou a relação comercial. Esta lista não habilita provedores de rastreamento de modelos nem de mensagens operacionais. Todo novo provedor que trate Dados Pessoais do Cliente em nome do Cliente deve seguir a seção 8.2.