Free cookie consent management tool by TermsFeed
Skip to main content

Aditivo de Tratamento de Dados

ADITIVO DE TRATAMENTO DE DADOS

Este Aditivo de Tratamento de Dados ("DPA") aplica-se onde e na medida em que as Leis de Privacidade se apliquem ao Tratamento de Dados Pessoais em conexão com o Contrato entre o Cliente e a Powerfleet, Inc. ou suas subsidiárias e afiliadas ("PWFL").

Todos os termos em maiúsculas utilizados, mas não definidos neste Contrato de Tratamento de Dados ("DPA"), terão o significado atribuído a eles no restante dos Termos e Condições Gerais para o Fornecimento de Serviços e Equipamentos, que incorpora este DPA por referência.

Ao prestar os Serviços nos termos do Contrato, a PWFL poderá Tratar determinadas Informações Pessoais em nome do Cliente ("Dados Pessoais do Cliente"). As Partes reconhecem que este DPA reflete o acordo das Partes com relação ao Tratamento dos Dados Pessoais do Cliente, e as Partes deverão cumprir este DPA em relação a todos os Dados Pessoais do Cliente.

Em consideração às obrigações mútuas contidas neste DPA, e por contraprestação válida, cuja suficiência é reconhecida, a PWFL e o Cliente celebram, por meio deste documento, este Aditivo de Tratamento de Dados, conforme segue:

  1. Definições

    1. "Negócio", "Finalidade Comercial", "Vender", "Prestador de Serviços" e "Compartilhar" têm o significado atribuído a eles na CCPA.

    2. "Titular de Dados" significa uma pessoa física identificada, ou identificável, a quem as Informações Pessoais se referem.

    3. "Transferência Restrita da UE/EEE" significa uma transferência de Dados Pessoais pelo Cliente à PWFL (ou qualquer transferência posterior), em cada caso, quando tal transferência seria proibida pelo GDPR da UE na ausência da proteção para os Dados Pessoais transferidos, fornecida pelas Cláusulas Contratuais Padrão da UE.

    4. "SCCs da UE" refere-se ao módulo 2 das cláusulas contratuais padrão estabelecidas na Decisão de Execução da Comissão (UE) 2021/914, de 4 de junho de 2021, relativa às cláusulas contratuais-tipo para a transferência de dados pessoais para países terceiros nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, conforme alteradas ou substituídas periodicamente por uma autoridade competente nos termos das Leis de Proteção de Dados relevantes.

    5. "Informações Pessoais" significa quaisquer informações que identifiquem, se relacionem a, descrevam, ou sejam razoavelmente capazes de ser associadas a, ou que possam razoavelmente ser vinculadas, direta ou indiretamente, a uma pessoa ou domicílio específico, ou que sejam de outra forma "dados pessoais", "informações pessoais", "informações de identificação pessoal", ou designação semelhante nos termos e regulada pela Lei de Privacidade.

    6. "Lei de Privacidade" significa (conforme aplicável) (i) todas as leis, regras, diretrizes, regulamentos e exigências governamentais federais, estaduais, territoriais e locais aplicáveis, atualmente em vigor, ou que venham a entrar em vigor, relacionadas de qualquer forma à privacidade, confidencialidade ou segurança de Informações Pessoais, incluindo, na medida aplicável, a California Consumer Privacy Act de 2018, conforme alterada pela California Privacy Rights Act ("CCPA"), a Virginia Consumer Data Privacy Act, a Colorado Privacy Act, a Connecticut Data Privacy Act, a Utah Consumer Privacy Act, a Children's Online Privacy Protection Act, e quaisquer leis que as implementem, substituam ou complementem, conforme alteradas, consolidadas, reeditadas ou substituídas periodicamente; (ii) o Regulamento Geral de Proteção de Dados da UE (UE 2016/679) ("GDPR da UE"), sua incorporação às leis da Inglaterra e País de Gales, Escócia e Irlanda do Norte, em virtude do UK European Union (Withdrawal) Act 2018 ("GDPR do Reino Unido"); (iii) o Australian Privacy Act 1988, e seus Princípios de Privacidade; (iv) a Lei de Proteção de Informações Pessoais da África do Sul de 2013 ("POPIA"); ou (iii) quaisquer outras leis, regras ou regulamentos aplicáveis que regem a coleta, uso, divulgação ou tratamento de Dados Pessoais em qualquer jurisdição relevante para as obrigações das Partes nos termos deste DPA.

    7. "Tratar/Tratamento" significa a coleta, uso, modificação, armazenamento, divulgação e qualquer outra atividade relativa a Informações Pessoais regida pela Lei de Privacidade.

    8. Transferência(s) Restrita(s) significa uma Transferência Restrita da UE/EEE e/ou uma Transferência Restrita do Reino Unido

    9. "Serviços", exclusivamente para fins de interpretação deste DPA, significa os Serviços (conforme definidos nos Termos Gerais) e também inclui o Equipamento Adquirido, exclusivamente para fins de interpretação deste DPA.

    10. "Finalidade Comercial Especificada" significa a(s) Finalidade(s) Comercial(is) para o Tratamento de Informações Pessoais, que são os Serviços descritos no Contrato.

    11. "UK IDTA" significa o International Data Transfer UK Addendum às Cláusulas Contratuais Padrão da UE, emitido pelo UK Information Commissioner nos termos da seção 119A(1) do Data Protection Act 2018.

    12. Transferência Restrita do Reino Unido significa uma transferência de Dados Pessoais pelo Cliente ao Fornecedor (ou qualquer transferência posterior), em cada caso, quando tal transferência seria proibida pelas Leis de Proteção de Dados do Reino Unido na ausência da proteção para os Dados Pessoais transferidos, fornecida pelo UK IDTA.

  1. Tratamento de Informações Pessoais.

    1. Relação entre as Partes. A PWFL é a operadora de dados e o Prestador de Serviços que Trata os Dados Pessoais do Cliente em nome do Cliente, que é o Negócio e o controlador de dados dos Dados Pessoais do Cliente.

    2. Instruções de Tratamento. O Cliente tem o direito exclusivo de dar instruções à PWFL a respeito do Tratamento dos Dados Pessoais do Cliente. O Cliente, por meio deste documento, instrui a PWFL a Tratar os Dados Pessoais do Cliente na medida necessária para prestar os Serviços. Se o cumprimento de uma instrução do Cliente puder, na opinião razoável da PWFL, potencialmente causar uma violação, pela PWFL ou pelo Cliente, deste DPA ou da Lei de Privacidade, a PWFL poderá notificar o Cliente por escrito e suspender a execução da instrução até que a PWFL receba confirmação por escrito do Cliente de que o cumprimento da instrução pela PWFL não violaria este DPA ou a Lei de Privacidade.

    3. Obrigações do Cliente. O Cliente declara, garante e se compromete que: (i) o Cliente é o único responsável pelo cumprimento da Lei de Privacidade com relação ao seu papel como Negócio e controlador de dados dos Dados Pessoais do Cliente; (ii) o Cliente coletou e obteve, e deverá Tratar, os Dados Pessoais do Cliente em conformidade com a Lei de Privacidade; e (iii) o fornecimento, pelo Cliente, de Dados Pessoais do Cliente à PWFL nos termos do Contrato não fará com que a PWFL viole a lei aplicável, incluindo a Lei de Privacidade. Para evitar dúvidas, as instruções do Cliente para o Tratamento dos Dados Pessoais do Cliente cumprem, e deverão cumprir, a Lei de Privacidade. Além disso, o Cliente é o único responsável pela precisão, qualidade e legalidade dos Dados Pessoais do Cliente e pelos meios pelos quais o Cliente adquiriu os Dados Pessoais do Cliente.

    4. Obrigações da PWFL. A PWFL cumprirá todas as Leis de Privacidade aplicáveis e Tratará os Dados Pessoais do Cliente apenas de acordo com as instruções fornecidas pelo Cliente, incluindo as instruções nos EUA, e conforme de outra forma exigido pela lei aplicável.

    5. Obrigações Específicas da Califórnia. Na medida em que os Dados Pessoais do Cliente contenham quaisquer dados regulados pela CCPA, a PWFL certifica, como Prestadora de Serviços do Cliente, que compreende, e cumprirá, as restrições aplicáveis descritas na CCPA, e concorda que:

      1. A PWFL Tratará todos os Dados Pessoais do Cliente apenas em nome do Cliente, e que o Cliente está divulgando os Dados Pessoais do Cliente à PWFL apenas para a Finalidade Comercial Especificada;

      2. A PWFL está proibida de reter, usar ou divulgar os Dados Pessoais do Cliente para qualquer finalidade que não a Finalidade Comercial Especificada, incluindo, sem limitação, reter, usar ou divulgar tais Dados Pessoais do Cliente (A) para uma finalidade diferente da Finalidade Comercial Especificada, ou (B) fora da relação comercial direta entre o respectivo Titular de Dados e o Cliente (e a PWFL em nome do Cliente);

      3. A PWFL não coletará, usará ou divulgará posteriormente os Dados Pessoais do Cliente, exceto conforme necessário para prestar e manter os Serviços;

      4. A PWFL não Venderá ou Compartilhará os Dados Pessoais do Cliente por qualquer motivo;

      5. A PWFL não combinará, salvo se de outra forma necessário devido à Finalidade Comercial Especificada ou à lei aplicável, os Dados Pessoais do Cliente com Informações Pessoais que (A) receba de, ou em nome de, outra pessoa ou terceiro, ou (B) colete de suas próprias interações com o respectivo Titular de Dados;

      6. A PWFL notificará prontamente o Cliente caso a PWFL determine que não pode mais cumprir qualquer uma de suas obrigações nos termos deste DPA;

      7. Se o Cliente acreditar que a PWFL está coletando, usando, Tratando ou compartilhando os Dados Pessoais do Cliente de maneira inconsistente com o Contrato (um "Uso Não Autorizado"), então a PWFL, mediante recebimento de notificação por escrito ou verbal do Cliente, cessará todo o Tratamento dos Dados Pessoais do Cliente; e

      8. A PWFL prestará ao Cliente assistência razoável e trabalhará de boa-fé com o Cliente para resolver e remediar totalmente o Uso Não Autorizado.

    6. Não obstante o exposto acima, a PWFL está autorizada a usar os Dados Pessoais do Cliente conforme expressamente permitido nas exceções às restrições de uso do Prestador de Serviços nos termos da CCPA.

  1. Proteção de Dados e Segurança

    1. Confiabilidade e Confidencialidade. A PWFL tomará medidas comercialmente razoáveis para garantir a confiabilidade de qualquer pessoa autorizada a Tratar os Dados Pessoais do Cliente, e garantirá que tais pessoas tenham se comprometido por escrito com a confidencialidade, ou estejam sujeitas a uma obrigação apropriada de garantir a confidencialidade e cumprir as Leis de Privacidade aplicáveis.

    2. Medidas de Segurança. A PWFL manterá os Dados Pessoais do Cliente em sigilo, e implementará e manterá (e exigirá que quaisquer Suboperadores que tenham acesso aos Dados Pessoais do Cliente mantenham) um programa de segurança da informação abrangente, eficaz e documentado, apropriado à natureza dos Dados Pessoais do Cliente, que: (i) contenha salvaguardas administrativas, técnicas e físicas para identificar, avaliar e proteger contra quaisquer ameaças ou riscos razoavelmente previsíveis, antecipados ou reais à segurança ou integridade dos Dados Pessoais do Cliente ("Medidas de Segurança da Informação"), (ii) esteja em conformidade com a Lei de Privacidade. A PWFL (i) monitorará e revisará proativamente o escopo das Medidas de Segurança da Informação regularmente, e (ii) implementará Medidas de Segurança da Informação adicionais para controlar os riscos que a PWFL identificar por meio do monitoramento e das revisões descritas em (i).

  1. Notificação e Gestão de Incidentes

    1. Notificação de Violação. A PWFL notificará o Cliente sem demora indevida após a confirmação de qualquer violação de segurança que tenha resultado na destruição, perda, alteração acidental ou ilícita, divulgação não autorizada, ou acesso não autorizado, a Dados Pessoais do Cliente transmitidos, armazenados ou de outra forma Tratados pela PWFL ou por qualquer um de seus Suboperadores ("Violação de Segurança").

    2. Assistência em Caso de Violação. A PWFL auxiliará o Cliente em qualquer obrigação nos termos da Lei de Privacidade, conforme razoavelmente solicitado, incluindo a realização de notificações, relativas à Violação de Segurança. A PWFL não fará qualquer declaração ou notificação a qualquer Titular de Dados, autoridade reguladora, ou de outra forma, a respeito da Violação de Segurança, sem a aprovação prévia por escrito do Cliente, salvo se de outra forma exigido pela lei aplicável.

  1. Direitos dos Titulares de Dados. O Cliente tem exclusiva discricionariedade para responder aos direitos exercidos pelos Titulares de Dados. A PWFL encaminhará ao Cliente quaisquer solicitações de Titulares de Dados relacionadas ao Tratamento de Dados Pessoais do Cliente pela PWFL. A PWFL auxiliará o Cliente, às custas do Cliente, no atendimento de quaisquer direitos dos Titulares de Dados, na medida em que tais direitos se relacionem ao Tratamento de Dados Pessoais do Cliente pela PWFL.

  1. Avaliações de Proteção de Dados. A PWFL auxiliará o Cliente, mediante solicitação do Cliente, em qualquer obrigação do Cliente nos termos da Lei de Privacidade de realizar ou documentar avaliações de proteção de dados relacionadas ao Tratamento de Dados Pessoais do Cliente, e, quando necessário, consultas a autoridades reguladoras em conexão com o Tratamento de Dados Pessoais do Cliente.

  1. Devolução ou Exclusão de Dados. Após a rescisão ou vencimento do Contrato, a PWFL devolverá ou excluirá com segurança, a critério do Cliente, todos os Dados Pessoais do Cliente, incluindo todas as cópias existentes, salvo se as leis do país ao qual a PWFL está sujeita exigirem um período de retenção mais longo.

  1. Suboperadores

    1. Nomeação de Suboperadores. Quando a PWFL contratar outra parte para Tratar os Dados Pessoais do Cliente (um "Suboperador"):

      1. Obrigações que garantam, no mínimo, um nível equivalente de proteção de dados, conforme estabelecido por este DPA, serão impostas a tal Suboperador por meio de um contrato por escrito, como um contrato de tratamento de dados; e

      2. A PWFL permanecerá responsável perante o Cliente pelo desempenho das obrigações de tal Suboperador na mesma medida em que a PWFL seria responsável se estivesse executando os serviços do Suboperador nos termos deste DPA.

    2. Lista de Suboperadores Atuais. A PWFL poderá continuar a utilizar os Suboperadores já contratados pela PWFL. Mediante solicitação razoável, a PWFL disponibilizará ao Cliente uma lista dos Suboperadores atualmente utilizados.

    3. Notificação de Novos Suboperadores e Direito de Objeção. A PWFL notificará o Cliente sobre quaisquer alterações materiais propostas em seus Suboperadores. A PWFL fornecerá tal notificação com pelo menos vinte (20) dias de antecedência antes de contratar qualquer novo Suboperador para Tratar os Dados Pessoais do Cliente. O Cliente poderá se opor razoavelmente e de boa-fé ao uso, pela PWFL, de um novo Suboperador, notificando prontamente a PWFL por escrito no prazo de três (3) dias a partir do recebimento da notificação da PWFL. Se o Cliente se opuser a um novo Suboperador conforme permitido, a PWFL envidará esforços razoáveis para disponibilizar ao Cliente uma alteração nos Serviços ou recomendar uma alteração comercialmente razoável na configuração ou uso dos Serviços pelo Cliente, a fim de evitar o Tratamento dos Dados Pessoais do Cliente pelo novo Suboperador objetado. Se a PWFL não conseguir disponibilizar tal alteração dentro de um prazo razoável, não superior a sessenta (60) dias, o Cliente terá o direito de rescindir os Serviços afetados, mas apenas aqueles Serviços que não possam ser prestados pela PWFL sem o uso do novo Suboperador objetado, mediante notificação por escrito à PWFL.

  1. Auditorias, Inspeções e Cooperação. A PWFL disponibilizará ao Cliente, mediante solicitação, as informações razoavelmente necessárias para demonstrar sua conformidade com este DPA. A PWFL prestará assistência, conforme razoavelmente solicitado pelo Cliente, em conexão com quaisquer auditorias ou inspeções realizadas por autoridades reguladoras competentes ou órgãos governamentais, na medida em que tal auditoria se relacione ao Tratamento de Dados Pessoais do Cliente nos termos deste DPA (cada uma, uma "Auditoria"). Em conexão com as Auditorias, a PWFL concederá ao Cliente acesso razoável às suas instalações comerciais durante o horário comercial regular da PWFL, e disponibilizará todas as informações razoavelmente necessárias para demonstrar conformidade com este DPA; desde que, no entanto, tal acesso seja realizado de forma a causar interrupção mínima às operações comerciais da PWFL. O Cliente notificará a PWFL, por escrito, sobre qualquer solicitação de acesso relacionada a uma Auditoria, com pelo menos oito (8) semanas de antecedência. O Cliente não poderá solicitar acesso relacionado a uma Auditoria mais de uma vez por ano civil, salvo se de outra forma exigido pela Lei de Privacidade aplicável.

  1. Transferências da UE/EEE/Reino Unido do Cliente para a PWFL

    1. Com relação a qualquer Transferência Restrita da UE/EEE, o Cliente (como "exportador de dados") e a PWFL (como "importadora de dados"), com efeitos a partir do início da respectiva transferência, celebram, por meio deste documento, as SCCs Controlador para Operador da UE, conforme alteradas ou substituídas periodicamente em decorrência de alteração ou substituição por uma autoridade competente nos termos da Lei de Privacidade relevante, e sujeitas ainda às opções abaixo:

      Cláusula 7 A cláusula de adesão ("docking clause") das SCCs Controlador para Operador da UE se aplicará.
      Cláusula 9 Aplicar-se-á a "Opção 2" das SCCs Controlador para Operador da UE quanto ao uso de suboperadores, e o "prazo" será de 30 dias.
      Cláusula 11(a) Quanto à reparação nas SCCs Controlador para Operador da UE, a linguagem opcional não se aplicará.
      Cláusula 13(a) Quanto à supervisão nas SCCs Controlador para Operador da UE, será inserido o seguinte: Quando o exportador de dados estiver estabelecido em um Estado-Membro da UE: A autoridade supervisora responsável por assegurar o cumprimento, pelo exportador de dados, do Regulamento (UE) 2016/679 no que diz respeito à transferência de dados, conforme indicado no Anexo I.C, atuará como autoridade supervisora competente.
      Cláusula 17 Quanto à lei aplicável nas SCCs Controlador para Operador da UE. Estas Cláusulas serão regidas pela lei do Estado-Membro da UE em que o exportador de dados está estabelecido. Quando tal lei não permitir direitos de terceiros beneficiários, serão regidas pela lei de outro Estado-Membro da UE que permita tais direitos. As Partes concordam que essa será a lei da Alemanha.
      Cláusula 18 Quanto à escolha de foro e jurisdição nas SCCs Controlador para Operador da UE, o Estado-Membro será aquele cuja lei rege a entidade exportadora do Cliente estabelecida.
      O Anexo I das SCCs Controlador para Operador da UE será considerado preenchido previamente com as seções relevantes do Apêndice 2 deste PDPA, e as operações de tratamento serão consideradas as descritas no Apêndice 1.
      O Anexo II das SCCs Controlador para Operador da UE será considerado preenchido previamente com as seções relevantes do Apêndice 3 deste PDPA.
      O Anexo III das SCCs Controlador para Operador da UE será considerado preenchido previamente com as seções relevantes do Apêndice 4 deste PDPA.


    2. Com relação a qualquer Transferência Restrita do Reino Unido, o cliente (como "exportador de dados") e o Fornecedor (como "importador de dados"), com efeitos a partir do início da respectiva transferência, celebram, por meio deste documento, as SCCs Controlador para Operador da UE (conforme estabelecido acima), e as SCCs Controlador para Operador da UE serão interpretadas de acordo com, e consideradas alteradas pelas, disposições da Parte 2 (Cláusulas Obrigatórias) do UK IDTA, e as Partes confirmam que as informações exigidas para os fins da Parte 1 (Tabelas) do UK IDTA estão estabelecidas no Apêndice 1.

  1. Disposições Finais

    1. Conflitos. Em caso de qualquer conflito ou inconsistência entre quaisquer termos ou condições do restante do Contrato (exceto pelos Termos de Terceiros, os quais, com relação aos Serviços de Terceiros, prevalecerão sobre este DPA dos EUA na medida em que haja conflito) ou este DPA dos EUA, os termos ou condições deste DPA dos EUA prevalecerão.

    2. Alterações na Lei de Privacidade. As Partes negociarão de boa-fé quaisquer alterações a este DPA que sejam necessárias para refletir mudanças na Lei de Privacidade.

    3. Lei Aplicável e Foro. Este DPA está sujeito às leis da jurisdição indicada no Contrato Principal. As Partes se submetem exclusivamente aos tribunais da jurisdição escolhida, conforme estabelecido no Contrato Principal.

    4. Alterações. Quaisquer alterações ou complementos a, ou rescisão de, este DPA devem ser feitos por escrito para serem juridicamente eficazes; este requisito se aplica igualmente a qualquer renúncia a este requisito de forma escrita. Para evitar dúvidas, quaisquer referências a qualquer requisito de forma escrita neste DPA (por exemplo, "por escrito" ou "escrito") incluem declarações e documentos em formato eletrônico e de texto, com ou sem assinatura (por exemplo, e-mails, cópias de fax ou digitalizações).

    5. Independência das Disposições. Se uma disposição deste DPA for ou se tornar ineficaz, total ou parcialmente, ou se houver uma omissão, as demais disposições deste DPA permanecerão inalteradas. No lugar da disposição ineficaz, e para suprir a omissão, as Partes acordarão uma disposição razoável que se aproxime - na medida legalmente possível - do que as Partes acordaram ou teriam acordado se tivessem considerado esse ponto.

APÊNDICE 1 - DESCRIÇÃO DO TRATAMENTO

  1. Tratamento, Dados Pessoais e Titulares de Dados

    1. Natureza e Escopo: A PWFL coletará, armazenará, analisará, anonimizará e de outra forma tratará dados relativos ao uso de veículos operados pelo Cliente, nos quais a PWFL tenha, a pedido do Cliente, instalado equipamento para coletar tais dados de veículos conduzidos pelos funcionários e motoristas do Cliente.

    2. Finalidade do tratamento

      Coletar dados relativos à localização dos veículos em questão (ou seja, quando um veículo está em uso, a localização do motorista), estilo de condução e horas de trabalho dos motoristas do Cliente, mediante o monitoramento remoto das características e do uso dos veículos em questão. São coletados dados relativos ao uso, pelos motoristas do Cliente, dos aplicativos (serviços) da PWFL e à operação dos veículos pelos motoristas. Esses dados serão armazenados, analisados e de outra forma tratados e reportados aos usuários do Cliente dos aplicativos (serviços) da PWFL. O pessoal da PWFL também analisará esses dados e fornecerá determinadas recomendações ao Cliente e à sua equipe. A finalidade disso é melhorar a segurança viária, reduzir os custos operacionais dos veículos, melhorar a conformidade legal e reduzir as emissões de carbono. Dados também serão coletados por meio dos aplicativos (serviços) da PWFL para fins de controle e monitoramento de segurança relativos aos veículos e suas cargas. Além disso, a fim de se beneficiar de futuros dados de referência ("benchmark") do setor e para promover essas mesmas finalidades, a PWFL anonimizará os Dados do Cliente, de forma que não se relacionem a um indivíduo identificado ou identificável, ou sejam tornados anônimos de tal forma que os indivíduos não sejam (ou deixem de ser) identificáveis.

    3. Duração do tratamento

      O tratamento será realizado durante toda a vigência do contrato nos termos do qual a PWFL presta os respectivos serviços.

  1. Tipos de dados pessoais

    Identificação Informações de Contato Autenticação Localização Profissional
    Nome, Sobrenome, Número de identificação/Número de habilitação, Foto, Identificadores (ID do Motorista, ID do Site Relacionado, ID do Ativo, e número do cartão de motorista do Tacógrafo)/Vídeo Número de contato, Endereço de e-mail Nome de usuário e Senha (controlados pelo Cliente/Titular de Dados - a PWFL não tem visibilidade ou acesso às Senhas) Coordenadas GPS, País Empregador, ID de Funcionário, ID da Empresa
  1. Categorias de titulares de dados

    Funcionários e trabalhadores ou outras pessoas contratadas por, ou em nome de, o Cliente (sejam usuários, contatos, motoristas ou passageiros de veículos), que sejam objeto de um contrato entre o Cliente e a PWFL para a prestação de tais serviços conforme descrito acima.

  1. Período(s) de Retenção de Dados

    A PWFL manterá os dados do Ativo e dados relacionados na plataforma SaaS pelos períodos previstos na política de Retenção de Dados da PWFL, política essa que pode ser atualizada pela PWFL periodicamente.

APÊNDICE 2: DESCRIÇÃO DA TRANSFERÊNCIA RESTRITA

  1. LISTA DE PARTES

    Exportador(es) de dados:

    Nome: Cliente, conforme detalhado no respectivo Formulário de Pedido (não obstante o Cliente possa ser uma entidade ou entidades localizadas fora da União Europeia ou do Reino Unido)

    Endereço: Conforme detalhado no respectivo Pedido

    Nome, cargo e dados de contato da pessoa de contato: DPO, Equipe de Privacidade/Jurídico

    Atividades relevantes para os dados transferidos nos termos destas Cláusulas: Conforme descrito no Apêndice 1

    Função: Controlador



    Importador(es) de dados:

    Nome: A entidade da Powerfleet detalhada no Pedido

    Endereço: O Endereço da Powerfleet detalhado no Pedido

    Nome, cargo e dados de contato da pessoa de contato: Este endereço de e-mail está sendo protegido de spambots. Você precisa habilitar o JavaScript para visualizá-lo.

    Atividades relevantes para os dados transferidos nos termos destas Cláusulas: Conforme descrito no Apêndice 1

    Função: Operador

  1. DESCRIÇÃO DA TRANSFERÊNCIA

    Categorias de titulares de dados cujos dados pessoais são transferidos: conforme estabelecido no Apêndice 1

    Categorias de dados pessoais transferidos: Conforme estabelecido no Apêndice 1

    Restrições ou salvaguardas aplicadas que levem plenamente em consideração a natureza dos dados e os riscos envolvidos, tais como, por exemplo, limitação estrita de finalidade, restrições de acesso (incluindo acesso apenas para pessoal que tenha realizado treinamento especializado), manutenção de registro de acesso aos dados, restrições para transferências posteriores ou medidas de segurança adicionais: Conforme estabelecido no Apêndice 3.

    A frequência da transferência (por exemplo, se os dados são transferidos de forma pontual ou contínua); a frequência da transferência será determinada pelas obrigações das partes nos termos dos Termos e Condições Gerais para Serviços e Equipamentos.

    Natureza do tratamento: Conforme estabelecido no Apêndice 1.

    Finalidade(s) da transferência de dados e do tratamento posterior: Conforme estabelecido no Apêndice 1.

    O período pelo qual os dados pessoais serão retidos, ou, caso isso não seja possível, os critérios usados para determinar esse período: Conforme estabelecido no Apêndice 1

    Para transferências a (sub)operadores, especifique também o objeto, a natureza e a duração do tratamento.

  1. AUTORIDADE SUPERVISORA COMPETENTE

    A autoridade competente é a autoridade de proteção de dados no Estado-Membro da UE em que a entidade exportadora está estabelecida.

APÊNDICE 3 - MEDIDAS TÉCNICAS E ORGANIZACIONAIS

  1. Medidas de Segurança Técnicas e Organizacionais

    1. As medidas de segurança técnicas e organizacionais incluem, como padrão mínimo de proteção:

      1. Sistemas de gestão de segurança da informação;

      2. Segurança física;

      3. Controle de acesso;

      4. Tecnologias de segurança e de aprimoramento da privacidade;

      5. Conscientização, treinamento e verificações de segurança em relação a todos os funcionários do Operador;

      6. Gestão de incidentes e resposta;

      7. Continuidade de negócios;

      8. Controles de auditoria; e

      9. Diligência prévia (due diligence).

    2. Os detalhes da transferência de informações e, em particular, as categorias (especiais) de Informações Pessoais estão especificados no Anexo 1, que forma parte integrante do Contrato de Proteção de Dados.

  2. Descrição das Medidas de Segurança Técnicas e Organizacionais a Serem Implementadas

    O Operador implementará e manterá as medidas de segurança aqui estabelecidas. O Operador poderá atualizar ou modificar tais medidas de segurança periodicamente, desde que tais atualizações e modificações não resultem na degradação da segurança geral dos Serviços. O operador deve notificar prontamente a PWFL, por escrito, sobre qualquer aprimoramento desse tipo, juntamente com quaisquer informações adicionais que a PWFL possa exigir após o recebimento de tal notificação.

    1. Políticas e Procedimentos

      O Operador deve manter políticas e procedimentos projetados para proteger as Informações Pessoais Tratadas contra acesso ou divulgação acidental ou ilícita, e tomar medidas para identificar e minimizar riscos internos de segurança razoavelmente previsíveis, incluindo o seguinte:

      1. Controle de Acesso

        1. O acesso ao centro de operações de segurança do Operador (doravante "SOC") e às operações de Tratamento (doravante o "Sistema") é concedido a funcionários e contratados que tenham uma necessidade comercial legítima para tais privilégios de acesso.

        2. O acesso ao Sistema exigirá uma identificação única ("ID") para estabelecer responsabilização com logins de usuário (ou seja, IDs de usuário e senhas de usuário exclusivos e especificamente atribuídos).

        3. O acesso de administrador e ao banco de dados é restrito a administradores autorizados do Sistema e da segurança.

        4. O acesso de novos usuários ao suporte de produção é concedido de acordo com uma matriz de funções predefinida. Alterações no acesso do usuário exigem aprovação da administração.

        5. Os controles de acesso físico às instalações do SOC do Operador incluem crachás de acesso, cercas perimetrais e equipe interna.

      2. Operações e Integridade do Sistema

        1. Políticas e procedimentos para processos, como o relato de falhas operacionais, incidentes, problemas do Sistema, preocupações e reclamações de usuários (e o processo para fazê-lo), são disponibilizados aos usuários e aprovados pela administração.

        2. A capacidade do Sistema é revisada periodicamente, e itens de ação são definidos para questões de capacidade.

        3. Dados, transações e programas são copiados em backup regularmente no nível de servidor e criptografados. (Criptografia no nível de armazenamento para todos os bancos de dados onde os backups são armazenados e unidades onde os dados residem).

        4. O Operador monitora uma variedade de entradas em busca de incidentes de segurança, e os funcionários do SOC do importador de dados responderão prontamente a incidentes conhecidos.

        5. IDS/IPS (detecção e prevenção de intrusão). O Operador realizará e/ou contratará terceiros para realizar varreduras de vulnerabilidade sempre que grandes versões do Sistema forem introduzidas, com testes detalhados de penetração do Sistema agendados pelo menos anualmente.

        6. As senhas são armazenadas como hash no ambiente de back-end. Além disso, embora as senhas em trânsito sejam em texto simples, a conexão de rede de aplicativos ponto a ponto (cliente para back-end) é criptografada usando tecnologias SSL. (As transmissões de dados são criptografadas por meio de Transport Layer Security ("TLS")/SSL ou HTTPS).

        7. Software antivírus está instalado em estações de trabalho e laptops de usuários com acesso às operações de tratamento e ao SOC.

        8. O suporte técnico e as operações do Sistema do Operador utilizarão Firewalls de Perímetro, incluindo acesso VPN para processos de suporte.

        9. Os suboperadores do Importador de Dados estarão sujeitos a revisão como parte do processo de gestão de risco de fornecedores, incluindo a revisão de relatórios independentes de terceiros.

        10. Os planos de continuidade de negócios e recuperação de desastres, incluindo a restauração de backups, são testados pelo menos anualmente, com o Sistema configurado para fornecer capacidades de failover que permitam a retomada das operações críticas.

      3. Organização da Informação e Segurança dos Funcionários

        1. O Operador possui estruturas organizacionais formais e funções definidas. O plano de gestão de segurança e o estatuto incluem uma capacidade de segurança da informação com responsabilidades definidas.

        2. O Operador definiu descrições de cargo para funcionários responsáveis por projetar, desenvolver, implementar, operar, monitorar e manter o Sistema.

        3. Verificações de antecedentes ou de referência são realizadas em funcionários quando apropriado e permitido por lei.

        4. Os funcionários são obrigados a ler e aceitar uma declaração de confidencialidade e a realizar treinamento apropriado de conscientização sobre segurança de dados durante a integração.

        5. O treinamento de funcionários é realizado regularmente para manter a competência e a eficácia dos funcionários.

[FIM DO ADITIVO DE TRATAMENTO DE DADOS]


Entre em Contato Conosco
Entre em contato para saber mais sobre como as soluções da Powerfleet ajudam empresas a salvar vidas, economizar tempo e dinheiro.

Contato do WhatsApp

Preencha o formulário abaixo para iniciar a conversa.