Documentos Legais

Acordo de Processamento de Dados

Última atualização: junho de 2026 · Versão 1.0

Veja também: Política de Privacidade (tratamento geral de dados pessoais dos usuários da plataforma).

Importante

Este Acordo de Processamento de Dados (“DPA”) integra os Termos de Serviço da Lensly e entra em vigor automaticamente quando o fotógrafo cria uma conta e aceita os termos de uso. Ao utilizar a plataforma para armazenar ou processar dados pessoais de seus clientes, o fotógrafo confirma ter lido, compreendido e concordado com este DPA.

1. Partes do Acordo

Este DPA é celebrado entre:

Operadora

Lensly Tecnologia Ltda.
Plataforma SaaS para fotógrafos
E-mail: privacidade@lensly.com.br

Controlador

O fotógrafo ou estúdio fotográfico pessoa física ou jurídica que contratou os serviços da Lensly e opera sua conta na plataforma.

2. Definições

Para efeitos deste DPA, adotam-se as seguintes definições da LGPD:

  • Dado pessoal: informação relacionada a pessoa natural identificada ou identificável (art. 5º, I, LGPD).
  • Tratamento: toda operação realizada com dados pessoais — coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração (art. 5º, X).
  • Controlador: pessoa natural ou jurídica que toma as decisões referentes ao tratamento de dados pessoais (art. 5º, VI). Neste contexto: o fotógrafo.
  • Operadora: pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador (art. 5º, VII). Neste contexto: a Lensly.
  • Titular: pessoa natural a quem se referem os dados pessoais tratados. Neste contexto: os clientes dos fotógrafos cadastrados na plataforma.
  • ANPD: Autoridade Nacional de Proteção de Dados, órgão da administração pública responsável por zelar pela proteção de dados pessoais (art. 5º, XIX).

3. Escopo e Objeto do Tratamento

A Lensly trata dados pessoais de clientes dos fotógrafos exclusivamente para prestação dos serviços contratados. O tratamento abrange:

3.1 Categorias de titulares

  • Clientes finais dos fotógrafos (contratantes de serviços fotográficos)
  • Pessoas identificáveis em fotografias entregues via portal de galeria

3.2 Tipos de dados pessoais tratados

  • Identificação: nome, e-mail, telefone
  • Dados contratuais: valores, datas de sessão, tipo de serviço contratado
  • Dados de comunicação: mensagens trocadas via WhatsApp ou Instagram pelo agente IA
  • Conteúdo fotográfico: imagens enviadas ao portal de galeria
  • Dados financeiros: registros de pagamento (sem dados de cartão — processados exclusivamente pelo Pagar.me)
  • Dados de aceite de contrato: IP, timestamp, e-mail e hash do documento assinado

3.3 Finalidades do tratamento pela Lensly

A Lensly trata esses dados exclusivamente conforme instruções do controlador (fotógrafo) e para as seguintes finalidades:

  • Operação do CRM e pipeline de vendas do fotógrafo
  • Envio de notificações automáticas aos clientes (lembretes, links de pagamento)
  • Disponibilização do portal de entrega de fotos
  • Processamento de pagamentos via Pagar.me
  • Registro e armazenamento de contratos assinados
  • Geração de legendas via IA (a partir de imagens do portfólio)
  • Emissão de NFS-e quando aplicável

4. Obrigações da Lensly (Operadora)

A Lensly se compromete a:

  • Tratar os dados pessoais dos clientes do fotógrafo apenas conforme instruções documentadas do controlador, exceto quando obrigada por lei.
  • Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas a obrigações de confidencialidade.
  • Manter medidas de segurança técnicas e organizacionais adequadas ao risco, conforme detalhado na Seção 8.
  • Comunicar imediatamente ao controlador (fotógrafo) qualquer solicitação direta de titular de dados, sem responder por conta própria, salvo autorização expressa.
  • Auxiliar o controlador no cumprimento das obrigações referentes a direitos dos titulares, segurança, notificação de incidentes e avaliação de impacto.
  • Excluir ou devolver todos os dados pessoais ao controlador ao término da prestação de serviços, conforme opção do controlador.
  • Fornecer ao controlador todas as informações necessárias para demonstrar conformidade com este DPA e com a LGPD.
  • Notificar o controlador sobre qualquer instrução que, na opinião da Lensly, viole a LGPD ou outras leis aplicáveis de proteção de dados.
  • Não subcontratar o tratamento de dados para subprocessadores não listados na Seção 6 sem consentimento prévio do controlador.

5. Obrigações do Fotógrafo (Controlador)

O fotógrafo, como controlador dos dados de seus clientes, é responsável por:

  • Garantir que possui base legal adequada para o tratamento dos dados de seus clientes (consentimento, execução de contrato, legítimo interesse etc.).
  • Informar seus clientes (titulares) sobre o uso da plataforma Lensly para gestão de seus dados, por meio de sua própria política de privacidade ou cláusula contratual.
  • Utilizar a plataforma exclusivamente para finalidades lícitas e compatíveis com as previstas neste DPA.
  • Não inserir na plataforma dados sensíveis (saúde, biometria, origem racial, convicções religiosas) sem necessidade objetiva e base legal específica.
  • Atender às solicitações de direitos dos titulares que lhe forem endereçadas, podendo solicitar apoio da Lensly via suporte.
  • Manter as credenciais de acesso à plataforma sob sigilo e comunicar imediatamente qualquer comprometimento detectado.
  • Assegurar que membros de sua equipe com acesso à plataforma estejam cientes e cumpram as obrigações deste DPA.

6. Subprocessadores Autorizados

O controlador autoriza a Lensly a utilizar os seguintes subprocessadores no tratamento dos dados. A Lensly celebra contratos de proteção de dados com cada um deles:

SubprocessadorFinalidadeLocalização
SupabaseBanco de dados PostgreSQLEUA (AWS us-east-1)
Cloudflare R2Armazenamento de fotos e arquivosBrasil / EUA
Pagar.meProcessamento de pagamentosBrasil
ResendEnvio de e-mails transacionaisEUA
OpenAIProcessamento de IA (agente, legendas)EUA
Evolution APIWhatsApp Business (mensagens)Brasil (VPS)
Meta (Facebook/Instagram)Instagram DM e publicação socialEUA
RailwayHospedagem do backendEUA
VercelHospedagem do frontendEUA
SentryMonitoramento de errosEUA

Notificaremos o controlador com antecedência mínima de 10 dias sobre a adição de novos subprocessadores, via e-mail ou notificação na plataforma. Caso o controlador se oponha, poderá rescindir o contrato sem penalidade, nos termos da Seção 13.

7. Transferência Internacional de Dados

Alguns subprocessadores listados na Seção 6 estão localizados fora do Brasil. A Lensly adota as seguintes salvaguardas para transferências internacionais:

  • Cláusulas Contratuais Padrão (SCCs): utilizadas com subprocessadores nos EUA que não estejam cobertos por decisão de adequação.
  • Acordos de processamento de dados: celebrados com cada subprocessador, exigindo conformidade com LGPD e/ou GDPR.
  • Minimização de dados: apenas os dados estritamente necessários para cada serviço são transmitidos a subprocessadores externos.

Para subprocessadores que oferecem regiões de hospedagem no Brasil (ex: Cloudflare R2), a Lensly prioriza o armazenamento local.

8. Medidas de Segurança

A Lensly implementa e mantém as seguintes medidas técnicas e organizacionais:

8.1 Controle de acesso

  • Autenticação multifator disponível para todos os usuários
  • Controle de acesso baseado em papéis (RBAC) com princípio do menor privilégio
  • Tokens JWT de curta duração (15-60 minutos) com refresh token rotativo
  • Row-Level Security (RLS) no banco de dados — isolamento total entre tenants

8.2 Criptografia e transmissão

  • TLS 1.2+ em todas as comunicações em trânsito
  • Criptografia em repouso para dados no banco e no storage
  • Validação HMAC em todos os webhooks de pagamento

8.3 Operações e monitoramento

  • Monitoramento de erros e anomalias em tempo real (Sentry)
  • Backups automatizados com retenção mínima de 7 dias
  • Logs de auditoria para ações críticas (login, alteração de permissão, exclusão)
  • Testes de segurança periódicos

8.4 Integridade dos dados

  • Soft delete obrigatório antes de qualquer exclusão permanente
  • Audit trail imutável para assinaturas eletrônicas de contratos
  • Validação e sanitização de todos os inputs na camada de API

9. Incidentes de Segurança

Em caso de incidente de segurança que envolva dados pessoais dos clientes do fotógrafo:

  • A Lensly notificará o controlador (fotógrafo) em até 72 horas após tomar conhecimento do incidente, por e-mail cadastrado na conta.
  • A notificação incluirá: natureza do incidente, categorias e número aproximado de titulares afetados, dados possivelmente comprometidos, medidas tomadas ou propostas e contato do DPO para esclarecimentos.
  • O controlador é responsável por notificar seus clientes (titulares) e a ANPD, quando exigido pela LGPD, com apoio das informações fornecidas pela Lensly.
  • A Lensly tomará todas as medidas razoáveis para conter o incidente, investigar sua causa e prevenir recorrências.

10. Auditoria e Conformidade

O controlador tem o direito de verificar a conformidade da Lensly com este DPA:

  • Solicitando relatórios de conformidade e certificações de segurança disponíveis, via e-mail para privacidade@lensly.com.br.
  • Conduzindo auditorias com aviso prévio mínimo de 30 dias e em horário comercial, limitadas a uma vez por ano, salvo na ocorrência de incidente de segurança.
  • Os custos de auditoria são arcados pelo controlador, salvo quando a Lensly tiver causado o incidente que motivou a auditoria.

11. Retenção e Exclusão dos Dados

Ao término da prestação de serviços ou rescisão do contrato:

  • A Lensly manterá os dados por um período de carência de 90 dias em soft delete, permitindo exportação pelo controlador.
  • Após o período de carência, os dados serão excluídos permanentemente ou anonimizados de forma irreversível, salvo obrigação legal de retenção.
  • O controlador pode solicitar exportação de todos os seus dados em formato estruturado (JSON/CSV) a qualquer momento via suporte.
  • Dados sujeitos a obrigação legal de retenção (ex: registros fiscais — 5 anos; audit trail de contratos — 10 anos) serão mantidos pelo prazo legal e excluídos na sequência.
  • A Lensly fornecerá confirmação escrita da exclusão ou anonimização quando solicitada pelo controlador.

12. Responsabilidade e Indenização

A responsabilidade das partes neste DPA é regida pelos seguintes princípios:

  • Cada parte é responsável pelos danos causados a titulares decorrentes do descumprimento de suas obrigações específicas previstas na LGPD e neste DPA.
  • A Lensly não será responsável por danos decorrentes de instruções ilegais do controlador, desde que tenha notificado o controlador sobre a ilegalidade.
  • O controlador responde perante seus clientes finais pela legalidade do tratamento de dados e pela adequação das bases legais utilizadas.
  • A responsabilidade total da Lensly neste DPA está limitada ao valor pago pelo controlador nos 12 meses anteriores ao evento, conforme previsto nos Termos de Serviço.

13. Vigência e Rescisão

Este DPA entra em vigor com a aceitação dos Termos de Serviço e permanece vigente enquanto o controlador utilizar os serviços da Lensly.

O controlador pode rescindir este DPA a qualquer momento encerrando sua conta. A rescisão do DPA implica rescisão dos Termos de Serviço.

Alterações materiais a este DPA serão comunicadas com antecedência mínima de 30 dias. A objeção do controlador às alterações confere direito de rescisão sem penalidade dentro do período de aviso.

14. Contato

Para questões relacionadas a este DPA, proteção de dados ou exercício de direitos dos titulares:

Lensly Tecnologia Ltda.

DPO / Proteção de Dados: privacidade@lensly.com.br

Suporte técnico: suporte@lensly.com.br

Veja também nossa Política de Privacidade para informações sobre o tratamento de dados dos próprios usuários da plataforma (fotógrafos e membros de equipe).