Versão 2.0 — Publicada em 10 de setembro de 2026 — Em vigor a partir de 12 de outubro de 2026. A versão 1.0 (26 de abril de 2023) permanece aplicável até essa data. Os clientes existentes são notificados por e-mail conforme a seção 1.10. Tradução fornecida para fins informativos; prevalece a versão em inglês.
1.1. Este Acordo de Tratamento de Dados (“DPA”) integra o Contrato-Quadro de Serviços ou os Termos de Serviço disponíveis em https://gmelius.com/legal/terms (o “Contrato”), celebrado entre o cliente identificado no Contrato (a “Empresa”) e a Gmelius SA (“Gmelius”), em conjunto as “partes”.
1.2. O DPA aplica-se apenas na medida em que a Gmelius receba, armazene ou Trate Dados Pessoais no âmbito dos Serviços. O Anexo 1 descreve as atividades de Tratamento abrangidas.
1.3. O DPA substitui qualquer acordo de tratamento de dados anterior entre as partes relativo aos Serviços.
1.4. Salvo alteração pelo DPA, o Contrato permanece inalterado. Em caso de conflito entre o DPA e o Contrato, prevalece o DPA na medida do conflito. Em caso de conflito entre o DPA e um Mecanismo de Transferência Internacional, prevalece este último.
1.5. Reclamações decorrentes do DPA sujeitam-se ao Contrato, incluindo suas limitações e exclusões de responsabilidade. A responsabilidade total da Gmelius sob o DPA e o Contrato, em conjunto, não excederá os limites previstos no Contrato.
1.6. Penalidades regulatórias impostas à Gmelius em relação a Dados da Empresa decorrentes do descumprimento pela Empresa serão imputadas à responsabilidade da Gmelius perante a Empresa nos termos do Contrato.
1.7. Ninguém além das partes, seus sucessores e cessionários autorizados poderá exigir o cumprimento do DPA, ressalvados os direitos dos Titulares sob um Mecanismo de Transferência Internacional.
1.8. O DPA rege-se pela lei e foro previstos no Contrato, salvo exigência diversa de um Mecanismo de Transferência Internacional ou da Legislação de Proteção de Dados.
1.9. Caso as partes tenham celebrado um HIPAA Business Associate Agreement, este rege as informações de saúde protegidas e prevalece sobre o DPA em caso de conflito.
1.10. Alterações do DPA. A Gmelius poderá atualizar o DPA. Qualquer atualização será notificada à Empresa com pelo menos trinta (30) dias de antecedência à sua entrada em vigor, por e-mail ao contato administrativo e por publicação em https://gmelius.com/legal/dpa, exceto quando a atualização for exigida por lei, ordem regulatória ou judicial, ou por um Mecanismo de Transferência Internacional novo ou alterado, hipóteses em que poderá aplicar-se prazo menor. Se uma atualização afetar de forma substancial e desfavorável os direitos da Empresa como controladora, esta poderá opor-se por escrito dentro do prazo de aviso; não havendo solução de boa-fé, a Empresa poderá rescindir os Serviços afetados mediante notificação escrita, sem reembolso de valores pré-pagos. O uso continuado dos Serviços após a data de vigência constitui aceitação.
1.11. Idioma. O DPA é redigido em inglês. As traduções são fornecidas apenas por conveniência; em caso de divergência, prevalece a versão em inglês.
2.1. Termos iniciados em maiúscula não definidos aqui têm o significado atribuído no Contrato.
2.2. Os termos “Business”, “Sale”, “Share”, “Service Provider” e “Third Party” têm o significado atribuído pelo CCPA.
2.3. “Recursos de IA” designa os recursos dos Serviços que utilizam modelos de aprendizado de máquina, de linguagem ou generativos para produzir inferências, classificações, conteúdos ou ações a partir dos Dados da Empresa, incluindo os assistentes de triagem, distribuição e resposta e os agentes configuráveis (“Meli”).
2.4. “Dados da Empresa” designa os Dados Pessoais que a Gmelius Trata por conta da Empresa na qualidade de operadora no âmbito dos Serviços, incluindo os contidos em e-mails, anexos, eventos de calendário, arquivos e dados de Aplicativos Conectados.
2.5. “Aplicativo Conectado” designa um aplicativo ou serviço de terceiros (CRM, mensagens, gestão de projetos, automação, etc.) que a Empresa ou seus Usuários conectam aos Serviços.
2.6. “Controlador”, “Operador”, “Titular”, “Dados Pessoais”, “Violação de Dados Pessoais” e “Tratamento” têm o significado atribuído pelo GDPR e abrangem as noções equivalentes de outras Legislações de Proteção de Dados, incluindo a LGPD.
2.7. “Legislação de Proteção de Dados” designa todas as leis aplicáveis ao Tratamento de Dados Pessoais nos termos do Contrato, incluindo o Regulamento (UE) 2016/679 (“GDPR”), a Lei Federal suíça de Proteção de Dados de 25 de setembro de 2020 (“LPD”), o UK GDPR e o Data Protection Act 2018 (“UK GDPR”), a Lei nº 13.709/2018 (“LGPD”), o California Consumer Privacy Act conforme alterado pelo CPRA (“CCPA”) e demais leis estaduais norte-americanas aplicáveis.
2.8. “Data Privacy Framework” designa o EU-U.S. Data Privacy Framework, sua extensão britânica e o Swiss-U.S. Data Privacy Framework.
2.9. “Dados Anonimizados” designa dados que razoavelmente não permitem identificar um Titular, incluindo dados agregados.
2.10. “EEE” designa o Espaço Econômico Europeu.
2.11. “Mecanismo de Transferência Internacional” designa mecanismo reconhecido para transferir Dados Pessoais a um terceiro país, incluindo as Cláusulas Contratuais Padrão, o Adendo do Reino Unido e o Data Privacy Framework.
2.12. “Dados Sensíveis” designa Dados Pessoais que revelem origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas ou filiação sindical; dados genéticos ou biométricos; dados de saúde, incluindo informações protegidas pela HIPAA; dados sobre vida ou orientação sexual; números de identificação governamental; dados de cartão e conta financeira; credenciais de acesso; geolocalização precisa; e qualquer outra categoria qualificada como especial ou sensível pela Legislação de Proteção de Dados.
2.13. “Serviços” designa os produtos e serviços prestados pela Gmelius à Empresa nos termos do Contrato.
2.14. “Cláusulas Contratuais Padrão” designa as cláusulas adotadas pela Decisão de Execução (UE) 2021/914, de 4 de junho de 2021.
2.15. “Suboperador” designa operador contratado pela Gmelius para Tratar Dados da Empresa.
2.16. “Adendo do Reino Unido” designa o International Data Transfer Addendum às Cláusulas Contratuais Padrão (versão B1.0, em vigor desde 21 de março de 2022) publicado pelo ICO.
2.17. “Usuário” designa pessoa natural autorizada pela Empresa a usar os Serviços.
3.1. A Empresa é controladora (ou operadora, quando atua por conta de outro controlador) dos Dados da Empresa, e a Gmelius é operadora (ou suboperadora). O Anexo 1 descreve objeto, duração, natureza e finalidades do Tratamento, as categorias de Dados Pessoais e Titulares e os papéis respectivos.
3.2. Quando a Gmelius Trata Dados Pessoais na qualidade de controladora (dados de conta, faturamento, suporte e uso relativos aos representantes e Usuários da Empresa), tal Tratamento rege-se pela Política de Privacidade da Gmelius e a seção 7 não se aplica.
4.1. A Gmelius está estabelecida na Suíça, jurisdição reconhecida como adequada pela Comissão Europeia e pelo Reino Unido. Os Dados da Empresa são hospedados no Google Cloud e podem ser acessíveis a Suboperadores situados nos Estados Unidos (Anexo 1).
4.2. Na medida em que Dados da Empresa relativos a Titulares do EEE, da Suíça ou do Reino Unido sejam transferidos a país sem decisão de adequação, as partes acordam que, ao aceitar o DPA, celebram igualmente as Cláusulas Contratuais Padrão (Módulo 2, ou Módulo 3 quando a Empresa atuar como operadora) tal como completadas no Apêndice A, com as adaptações suíças e, para dados britânicos, o Adendo do Reino Unido. Quando um Suboperador for certificado sob o Data Privacy Framework, a Gmelius poderá apoiar-se adicionalmente nessa certificação.
4.3. Se um Mecanismo de Transferência Internacional for invalidado ou substituído, a Gmelius poderá substituí-lo por mecanismo sucessor ou alternativo mediante notificação à Empresa, e as partes cooperarão de boa-fé para implementar as medidas complementares exigidas.
5.1. Conformidade. Cada parte cumprirá suas obrigações sob a Legislação de Proteção de Dados.
5.2. Obrigações da Empresa. A Empresa declara e garante possuir e manter todos os consentimentos, avisos e bases legais necessários para divulgar os Dados da Empresa à Gmelius e permitir seu Tratamento previsto, inclusive quanto a Dados Sensíveis e a dados de terceiros contidos na correspondência. A Empresa é responsável pela licitude de suas instruções, pela configuração dos Serviços (permissões de Usuários, Aplicativos Conectados, Recursos de IA) e pelo uso seguro dos Serviços por seus Usuários.
5.3. Solicitações de Titulares. Os Serviços oferecem à Empresa ferramentas para consultar, corrigir, excluir e exportar os Dados da Empresa. Quando isso não for possível, a Gmelius prestará assistência razoável às custas da Empresa. Se a Gmelius receber solicitação diretamente de um Titular, o encaminhará à Empresa e a informará sem demora injustificada, salvo vedação legal.
5.4. Solicitações de autoridades. Diante de solicitação de autoridade pública relativa a Dados da Empresa, a Gmelius redirecionará a autoridade à Empresa quando possível e, salvo vedação legal, informará a Empresa com antecedência razoável para que possa buscar medida de proteção.
5.5. Relatórios de impacto e consultas. Considerando a natureza do Tratamento e as informações disponíveis, a Gmelius prestará assistência razoável à Empresa em relatórios de impacto e consultas prévias. A Gmelius poderá cobrar pela assistência que exceda a entrega de sua documentação padrão.
5.6. Confidencialidade. A Gmelius assegura que o pessoal autorizado a Tratar Dados da Empresa esteja sujeito a obrigações de confidencialidade e receba treinamento em proteção de dados.
5.7. Tecnologias de rastreamento. A Empresa reconhece que os Serviços utilizam cookies e tecnologias semelhantes descritos na Política de Cookies e manterá os avisos e consentimentos exigidos para seu uso nos dispositivos dos Usuários.
6.1. Medidas de segurança. A Gmelius implementa e mantém medidas técnicas e organizacionais adequadas para proteger os Dados da Empresa contra Violações, conforme descrito no Anexo 2 e em https://gmelius.com/legal/security (as “Medidas de Segurança”). A Gmelius mantém atestação SOC 2 Type II.
6.2. Atualizações. A Gmelius poderá atualizar as Medidas de Segurança desde que não reduzam substancialmente o nível geral de segurança dos Serviços. Cabe à Empresa verificar sua adequação aos seus requisitos.
6.3. Responsabilidades da Empresa. A Empresa é responsável pelo uso seguro dos Serviços, incluindo a proteção de suas credenciais, a configuração adequada das permissões de Usuários e agentes e das etapas de aprovação humana, a proteção dos dados em trânsito de e para os Serviços e, quando cabível, seu backup.
7.1. Instruções. A Gmelius Trata os Dados da Empresa apenas conforme instruções documentadas desta, consistentes em: (a) o Contrato e o DPA; (b) a configuração e o uso dos Serviços pela Empresa e seus Usuários, incluindo regras de automação, Aplicativos Conectados e Recursos de IA; e (c) outras instruções escritas acordadas. A Gmelius informará a Empresa se, em sua opinião, uma instrução violar a Legislação de Proteção de Dados, salvo vedação.
7.2. Restrições. A Gmelius não: (a) venderá nem compartilhará os Dados da Empresa; (b) os reterá, usará ou divulgará para finalidade diversa da prestação dos Serviços, inclusive para qualquer finalidade comercial alheia à relação direta com a Empresa; (c) os combinará com Dados Pessoais de outras fontes, salvo instrução da Empresa ou necessidade para os Serviços; nem (d) os utilizará para treinar, ajustar ou de outro modo desenvolver ou aprimorar qualquer modelo generalizado de inteligência artificial ou aprendizado de máquina, operado pela Gmelius ou por terceiro. A Gmelius poderá Tratar os Dados da Empresa na medida necessária para detectar e prevenir incidentes de segurança, fraude ou atividades ilícitas, e criar e usar Dados Anonimizados para análise do serviço, sem tentar reidentificá-los. A Gmelius certifica compreender e cumprir estas restrições.
7.3. Pessoal. O acesso aos Dados da Empresa é limitado ao pessoal que dele necessita para prestar os Serviços, o suporte ou a segurança, e na medida necessária.
7.4. Suboperadores.
7.5. Violação de Dados Pessoais. A Gmelius notificará a Empresa sem demora injustificada e, em qualquer caso, em até setenta e duas (72) horas após confirmar uma Violação que afete Dados da Empresa. A notificação descreverá, na medida do conhecido, a natureza da violação, as categorias e o número aproximado de Titulares e registros afetados, as consequências prováveis e as medidas adotadas ou propostas. A Gmelius poderá fornecer informações em etapas e omitir informações confidenciais ou sensíveis do ponto de vista concorrencial. Basta a notificação por e-mail ao contato administrativo; a Empresa manterá seus dados de contato atualizados. A notificação não constitui reconhecimento de culpa ou responsabilidade. A Gmelius não é obrigada a notificar eventos de segurança malsucedidos que não resultem em Violação.
7.6. Eliminação e devolução. Durante a vigência do Contrato, a Empresa pode exportar seus dados pelos Serviços. Em até trinta (30) dias após o término, a Gmelius devolverá os Dados da Empresa em formato de uso comum ou os eliminará, conforme escolha escrita da Empresa manifestada antes dessa data, e em qualquer caso eliminará os Dados da Empresa (incluindo dados de personalização de IA, memória dos agentes e trilhas de auditoria) em até noventa (90) dias após o término, salvo obrigação legal de retenção, hipótese em que os dados retidos serão isolados e protegidos de Tratamento ulterior. Os dados podem permanecer em backups criptografados por até noventa (90) dias.
7.7. Auditorias. A Gmelius disponibilizará à Empresa, mediante solicitação e sob confidencialidade, seu relatório SOC 2 Type II mais recente, o resumo de seus testes de intrusão e demais documentação razoavelmente necessária para demonstrar conformidade com o DPA. Quando tal documentação for insuficiente para satisfazer exigência da Legislação de Proteção de Dados ou de autoridade de controle, ou após Violação que afete Dados da Empresa, a Empresa (ou auditor independente sujeito a confidencialidade e não concorrente da Gmelius) poderá auditar as instalações e registros pertinentes da Gmelius, no máximo uma vez a cada doze meses, com aviso escrito de pelo menos trinta (30) dias, em horário comercial, sem perturbar as operações da Gmelius nem comprometer dados de outros clientes, e às suas custas. A Empresa comunicará prontamente à Gmelius as conclusões da auditoria.
8.1. Ativação e instruções. Os Recursos de IA são ativados pelos administradores ou Usuários da Empresa. A configuração de um Recurso de IA ou agente pela Empresa — fontes de dados acessíveis, ações permitidas, grau de autonomia e exigência de aprovação humana — constitui a instrução documentada da Empresa para o Tratamento correspondente. A Empresa pode desativar os Recursos de IA a qualquer momento.
8.2. Fornecedores de modelos. Os Recursos de IA baseiam-se em modelos de fundação operados pelos fornecedores listados como Suboperadores no Anexo 1. A Gmelius recorre apenas a fornecedores que se comprometem contratualmente a (a) retenção zero, ou seja, a não armazenar nem registrar os Dados da Empresa além do tratamento imediato, e (b) não utilizá-los para treinar ou aprimorar seus modelos. A própria Gmelius não utiliza os Dados da Empresa para tais fins (seção 7.2(d)). Qualquer personalização é específica da conta da Empresa.
8.3. Decisões automatizadas e supervisão humana. Os Recursos de IA auxiliam os Usuários e não tomam decisões com efeitos jurídicos ou similarmente significativos na acepção do artigo 22 do GDPR, do artigo 21 da LPD ou do artigo 20 da LGPD. A Empresa determina se seu uso exige revisão humana, configura as etapas de aprovação em conformidade e responde por qualquer decisão tomada com base em resultado gerado por IA. A Gmelius fornece trilha de auditoria das ações dos agentes para apoiar as obrigações de supervisão da Empresa.
8.4. Repartição regulatória. Entre as partes, a Empresa é a implantadora dos Recursos de IA na acepção do Regulamento europeu de IA e de leis comparáveis, e a Gmelius é a fornecedora dos Serviços. Cada parte cumprirá as obrigações de transparência, supervisão e documentação próprias de seu papel.
8.5. Resultados. Conteúdo gerado por IA pode ser impreciso ou incompleto. É fornecido para auxiliar os Usuários e deve ser revisado antes de ser utilizado ou comunicado a terceiros.
8.6. Exclusão. Se a Empresa exigir que nenhum Recurso de IA Trate seus dados, poderá desativá-los no nível do espaço de trabalho, e a Gmelius não os ativará sem seu consentimento escrito prévio, que pode ser dado por um administrador por meio dos Serviços.
9.1. Quando a Empresa ou seus Usuários conectam um Aplicativo Conectado aos Serviços, a Empresa instrui a Gmelius a transmitir e receber Dados da Empresa de e para esse aplicativo conforme sua configuração, inclusive quando um agente tiver acesso a ele.
9.2. Os Aplicativos Conectados são contratados pela Empresa, não pela Gmelius, e não são Suboperadores. A Empresa é responsável por seus acordos com os respectivos fornecedores e pela licitude das transferências. A Gmelius não responde pelo Tratamento realizado por um Aplicativo Conectado após a transmissão por instrução da Empresa.
9.3. Transferências de dados obtidos pelas APIs do Google Workspace a um Aplicativo Conectado ocorrem apenas se a Empresa configurou explicitamente esse fluxo, em conformidade com a Google API Services User Data Policy.
| Atividade | Papéis | Categorias de dados | Dados Sensíveis | Titulares | Módulo SCC |
| Prestação dos Serviços: hospedagem, sincronização e disponibilização de e-mails, rascunhos, anexos, marcadores, eventos de calendário, notas e dados de fluxos de trabalho. | Empresa: controladora. Gmelius: operadora. | Dados de identidade e contato, conteúdo e metadados de comunicações, quaisquer Dados Pessoais contidos nos Dados da Empresa. | Podem estar presentes a critério da Empresa. PHI apenas com BAA. | Usuários, clientes, prospects, fornecedores, empregados e correspondentes da Empresa. | Módulo 2; Módulo 3 se a Empresa for operadora. |
| Recursos de IA: classificação, encaminhamento, redação e execução de tarefas por agentes sobre os Dados da Empresa, incluindo recuperação do Google Drive e de Aplicativos Conectados quando ativados. | Empresa: controladora. Gmelius: operadora. | Como acima, mais dados de personalização de IA e trilhas de auditoria dos agentes. | Como acima. | Como acima. | Módulo 2 / 3. |
| Tecnologias de rastreamento de e-mails fornecidas para uso da Empresa. | Empresa: controladora. Gmelius: operadora. | Endereço de e-mail do destinatário, eventos de abertura e clique, identificadores de dispositivo e navegador. | Nenhum. | Destinatários dos e-mails da Empresa. | Módulo 2. |
| Administração da conta, faturamento, suporte e análise de uso para representantes e Usuários da Empresa. | Gmelius: controladora. Empresa: controladora. | Nome, e-mail, cargo, identificador, dados de uso, comunicações de suporte. | Nenhum. | Representantes e Usuários da Empresa. | Módulo 1. |
Duração: vigência do Contrato mais o prazo de eliminação da seção 7.6. Natureza e finalidade: prestação dos Serviços conforme o Contrato e a documentação da Gmelius.
A Empresa autoriza o uso dos Suboperadores abaixo conforme a seção 7.4. A lista atual é mantida nesta página.
| Suboperador | Localização | Finalidade | Mecanismo de transferência | Termos |
| Google Cloud EMEA Limited / Google LLC | UE / EUA | Infraestrutura em nuvem, armazenamento, registro; inferência de modelos de IA (Gemini via Vertex AI, retenção zero) | SCC; Data Privacy Framework | Ver |
| Cloudflare, Inc. | EUA | DNS, CDN, segurança de rede | SCC; Data Privacy Framework | Ver |
| Twilio Inc. (SendGrid) | EUA | Envio de e-mails transacionais | SCC; Data Privacy Framework | Ver |
| Stripe, Inc. | EUA | Processamento de pagamentos (apenas dados de faturamento) | SCC; Data Privacy Framework | Ver |
| HubSpot, Inc. | EUA | CRM e suporte (apenas dados de contato da conta; sem Conteúdo do Cliente) | SCC; Data Privacy Framework | Ver |
A Gmelius mantém salvaguardas administrativas, físicas e técnicas destinadas a proteger a segurança, confidencialidade e integridade dos Dados da Empresa, em especial: criptografia em trânsito (TLS) e em repouso; separação lógica de inquilinos; controle de acesso baseado em papéis com mínimo privilégio e autenticação multifator; registro e monitoramento de acessos em produção; ciclo de desenvolvimento seguro com revisão de código e análise de dependências; testes de intrusão independentes anuais; gestão de vulnerabilidades e programa de divulgação responsável; continuidade de negócios e backups; procedimentos de resposta a incidentes; obrigações de confidencialidade e treinamento do pessoal; diligência sobre os Suboperadores; e, para os Recursos de IA, acesso de agentes limitado por permissões, controles de saída, etapas de aprovação humana configuráveis e registro de auditoria das ações. Mais detalhes em https://gmelius.com/legal/security e no relatório SOC 2 Type II disponível pelo Trust Center.
As Cláusulas Contratuais Padrão são incorporadas por referência com as seguintes opções:
Para transferências sujeitas ao UK GDPR aplica-se o Adendo do Reino Unido com as seguintes opções: Tabela 1: partes conforme o Anexo I(A); Tabela 2: as Cláusulas Contratuais Padrão completadas neste Apêndice A; Tabela 3: informações dos Anexos 1 e 2; Tabela 4: qualquer das partes pode encerrar o Adendo do Reino Unido conforme sua seção 19. A autoridade competente é o Information Commissioner's Office.