Importante
Este Acordo de Processamento de Dados (“DPA”) integra os Termos de Serviço da Lensly e entra em vigor automaticamente quando o fotógrafo cria uma conta e aceita os termos de uso. Ao utilizar a plataforma para armazenar ou processar dados pessoais de seus clientes, o fotógrafo confirma ter lido, compreendido e concordado com este DPA.
1. Partes do Acordo
Este DPA é celebrado entre:
Operadora
Lensly Tecnologia Ltda.
Plataforma SaaS para fotógrafos
E-mail: privacidade@lensly.com.br
Controlador
O fotógrafo ou estúdio fotográfico pessoa física ou jurídica que contratou os serviços da Lensly e opera sua conta na plataforma.
2. Definições
Para efeitos deste DPA, adotam-se as seguintes definições da LGPD:
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável (art. 5º, I, LGPD).
- Tratamento: toda operação realizada com dados pessoais — coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração (art. 5º, X).
- Controlador: pessoa natural ou jurídica que toma as decisões referentes ao tratamento de dados pessoais (art. 5º, VI). Neste contexto: o fotógrafo.
- Operadora: pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador (art. 5º, VII). Neste contexto: a Lensly.
- Titular: pessoa natural a quem se referem os dados pessoais tratados. Neste contexto: os clientes dos fotógrafos cadastrados na plataforma.
- ANPD: Autoridade Nacional de Proteção de Dados, órgão da administração pública responsável por zelar pela proteção de dados pessoais (art. 5º, XIX).
3. Escopo e Objeto do Tratamento
A Lensly trata dados pessoais de clientes dos fotógrafos exclusivamente para prestação dos serviços contratados. O tratamento abrange:
3.1 Categorias de titulares
- Clientes finais dos fotógrafos (contratantes de serviços fotográficos)
- Pessoas identificáveis em fotografias entregues via portal de galeria
3.2 Tipos de dados pessoais tratados
- Identificação: nome, e-mail, telefone
- Dados contratuais: valores, datas de sessão, tipo de serviço contratado
- Dados de comunicação: mensagens trocadas via WhatsApp ou Instagram pelo agente IA
- Conteúdo fotográfico: imagens enviadas ao portal de galeria
- Dados financeiros: registros de pagamento (sem dados de cartão — processados exclusivamente pelo Pagar.me)
- Dados de aceite de contrato: IP, timestamp, e-mail e hash do documento assinado
3.3 Finalidades do tratamento pela Lensly
A Lensly trata esses dados exclusivamente conforme instruções do controlador (fotógrafo) e para as seguintes finalidades:
- Operação do CRM e pipeline de vendas do fotógrafo
- Envio de notificações automáticas aos clientes (lembretes, links de pagamento)
- Disponibilização do portal de entrega de fotos
- Processamento de pagamentos via Pagar.me
- Registro e armazenamento de contratos assinados
- Geração de legendas via IA (a partir de imagens do portfólio)
- Emissão de NFS-e quando aplicável
4. Obrigações da Lensly (Operadora)
A Lensly se compromete a:
- Tratar os dados pessoais dos clientes do fotógrafo apenas conforme instruções documentadas do controlador, exceto quando obrigada por lei.
- Garantir que as pessoas autorizadas a tratar os dados estejam sujeitas a obrigações de confidencialidade.
- Manter medidas de segurança técnicas e organizacionais adequadas ao risco, conforme detalhado na Seção 8.
- Comunicar imediatamente ao controlador (fotógrafo) qualquer solicitação direta de titular de dados, sem responder por conta própria, salvo autorização expressa.
- Auxiliar o controlador no cumprimento das obrigações referentes a direitos dos titulares, segurança, notificação de incidentes e avaliação de impacto.
- Excluir ou devolver todos os dados pessoais ao controlador ao término da prestação de serviços, conforme opção do controlador.
- Fornecer ao controlador todas as informações necessárias para demonstrar conformidade com este DPA e com a LGPD.
- Notificar o controlador sobre qualquer instrução que, na opinião da Lensly, viole a LGPD ou outras leis aplicáveis de proteção de dados.
- Não subcontratar o tratamento de dados para subprocessadores não listados na Seção 6 sem consentimento prévio do controlador.
5. Obrigações do Fotógrafo (Controlador)
O fotógrafo, como controlador dos dados de seus clientes, é responsável por:
- Garantir que possui base legal adequada para o tratamento dos dados de seus clientes (consentimento, execução de contrato, legítimo interesse etc.).
- Informar seus clientes (titulares) sobre o uso da plataforma Lensly para gestão de seus dados, por meio de sua própria política de privacidade ou cláusula contratual.
- Utilizar a plataforma exclusivamente para finalidades lícitas e compatíveis com as previstas neste DPA.
- Não inserir na plataforma dados sensíveis (saúde, biometria, origem racial, convicções religiosas) sem necessidade objetiva e base legal específica.
- Atender às solicitações de direitos dos titulares que lhe forem endereçadas, podendo solicitar apoio da Lensly via suporte.
- Manter as credenciais de acesso à plataforma sob sigilo e comunicar imediatamente qualquer comprometimento detectado.
- Assegurar que membros de sua equipe com acesso à plataforma estejam cientes e cumpram as obrigações deste DPA.
6. Subprocessadores Autorizados
O controlador autoriza a Lensly a utilizar os seguintes subprocessadores no tratamento dos dados. A Lensly celebra contratos de proteção de dados com cada um deles:
| Subprocessador | Finalidade | Localização |
|---|---|---|
| Supabase | Banco de dados PostgreSQL | EUA (AWS us-east-1) |
| Cloudflare R2 | Armazenamento de fotos e arquivos | Brasil / EUA |
| Pagar.me | Processamento de pagamentos | Brasil |
| Resend | Envio de e-mails transacionais | EUA |
| OpenAI | Processamento de IA (agente, legendas) | EUA |
| Evolution API | WhatsApp Business (mensagens) | Brasil (VPS) |
| Meta (Facebook/Instagram) | Instagram DM e publicação social | EUA |
| Railway | Hospedagem do backend | EUA |
| Vercel | Hospedagem do frontend | EUA |
| Sentry | Monitoramento de erros | EUA |
Notificaremos o controlador com antecedência mínima de 10 dias sobre a adição de novos subprocessadores, via e-mail ou notificação na plataforma. Caso o controlador se oponha, poderá rescindir o contrato sem penalidade, nos termos da Seção 13.
7. Transferência Internacional de Dados
Alguns subprocessadores listados na Seção 6 estão localizados fora do Brasil. A Lensly adota as seguintes salvaguardas para transferências internacionais:
- Cláusulas Contratuais Padrão (SCCs): utilizadas com subprocessadores nos EUA que não estejam cobertos por decisão de adequação.
- Acordos de processamento de dados: celebrados com cada subprocessador, exigindo conformidade com LGPD e/ou GDPR.
- Minimização de dados: apenas os dados estritamente necessários para cada serviço são transmitidos a subprocessadores externos.
Para subprocessadores que oferecem regiões de hospedagem no Brasil (ex: Cloudflare R2), a Lensly prioriza o armazenamento local.
8. Medidas de Segurança
A Lensly implementa e mantém as seguintes medidas técnicas e organizacionais:
8.1 Controle de acesso
- Autenticação multifator disponível para todos os usuários
- Controle de acesso baseado em papéis (RBAC) com princípio do menor privilégio
- Tokens JWT de curta duração (15-60 minutos) com refresh token rotativo
- Row-Level Security (RLS) no banco de dados — isolamento total entre tenants
8.2 Criptografia e transmissão
- TLS 1.2+ em todas as comunicações em trânsito
- Criptografia em repouso para dados no banco e no storage
- Validação HMAC em todos os webhooks de pagamento
8.3 Operações e monitoramento
- Monitoramento de erros e anomalias em tempo real (Sentry)
- Backups automatizados com retenção mínima de 7 dias
- Logs de auditoria para ações críticas (login, alteração de permissão, exclusão)
- Testes de segurança periódicos
8.4 Integridade dos dados
- Soft delete obrigatório antes de qualquer exclusão permanente
- Audit trail imutável para assinaturas eletrônicas de contratos
- Validação e sanitização de todos os inputs na camada de API
9. Incidentes de Segurança
Em caso de incidente de segurança que envolva dados pessoais dos clientes do fotógrafo:
- A Lensly notificará o controlador (fotógrafo) em até 72 horas após tomar conhecimento do incidente, por e-mail cadastrado na conta.
- A notificação incluirá: natureza do incidente, categorias e número aproximado de titulares afetados, dados possivelmente comprometidos, medidas tomadas ou propostas e contato do DPO para esclarecimentos.
- O controlador é responsável por notificar seus clientes (titulares) e a ANPD, quando exigido pela LGPD, com apoio das informações fornecidas pela Lensly.
- A Lensly tomará todas as medidas razoáveis para conter o incidente, investigar sua causa e prevenir recorrências.
10. Auditoria e Conformidade
O controlador tem o direito de verificar a conformidade da Lensly com este DPA:
- Solicitando relatórios de conformidade e certificações de segurança disponíveis, via e-mail para privacidade@lensly.com.br.
- Conduzindo auditorias com aviso prévio mínimo de 30 dias e em horário comercial, limitadas a uma vez por ano, salvo na ocorrência de incidente de segurança.
- Os custos de auditoria são arcados pelo controlador, salvo quando a Lensly tiver causado o incidente que motivou a auditoria.
11. Retenção e Exclusão dos Dados
Ao término da prestação de serviços ou rescisão do contrato:
- A Lensly manterá os dados por um período de carência de 90 dias em soft delete, permitindo exportação pelo controlador.
- Após o período de carência, os dados serão excluídos permanentemente ou anonimizados de forma irreversível, salvo obrigação legal de retenção.
- O controlador pode solicitar exportação de todos os seus dados em formato estruturado (JSON/CSV) a qualquer momento via suporte.
- Dados sujeitos a obrigação legal de retenção (ex: registros fiscais — 5 anos; audit trail de contratos — 10 anos) serão mantidos pelo prazo legal e excluídos na sequência.
- A Lensly fornecerá confirmação escrita da exclusão ou anonimização quando solicitada pelo controlador.
12. Responsabilidade e Indenização
A responsabilidade das partes neste DPA é regida pelos seguintes princípios:
- Cada parte é responsável pelos danos causados a titulares decorrentes do descumprimento de suas obrigações específicas previstas na LGPD e neste DPA.
- A Lensly não será responsável por danos decorrentes de instruções ilegais do controlador, desde que tenha notificado o controlador sobre a ilegalidade.
- O controlador responde perante seus clientes finais pela legalidade do tratamento de dados e pela adequação das bases legais utilizadas.
- A responsabilidade total da Lensly neste DPA está limitada ao valor pago pelo controlador nos 12 meses anteriores ao evento, conforme previsto nos Termos de Serviço.
13. Vigência e Rescisão
Este DPA entra em vigor com a aceitação dos Termos de Serviço e permanece vigente enquanto o controlador utilizar os serviços da Lensly.
O controlador pode rescindir este DPA a qualquer momento encerrando sua conta. A rescisão do DPA implica rescisão dos Termos de Serviço.
Alterações materiais a este DPA serão comunicadas com antecedência mínima de 30 dias. A objeção do controlador às alterações confere direito de rescisão sem penalidade dentro do período de aviso.
14. Contato
Para questões relacionadas a este DPA, proteção de dados ou exercício de direitos dos titulares:
Lensly Tecnologia Ltda.
DPO / Proteção de Dados: privacidade@lensly.com.br
Suporte técnico: suporte@lensly.com.br
Veja também nossa Política de Privacidade para informações sobre o tratamento de dados dos próprios usuários da plataforma (fotógrafos e membros de equipe).