Adenda de tratamento de dados
Atualizado em 11/07/26
Adendo de Processamento de Dados
Última atualização: 28 de junho de 2026
Este Adendo de Processamento de Dados (" DPA") faz parte dos Termos de Serviço entre Red Friend Co., Ltd., que opera como Movialy (" Processador", " nós", " nos"), e o cliente (" Controlador", " você"). Ele rege o nosso processamento de dados pessoais em seu nome quando você utiliza o serviço Movialy (" Serviço").
Aplica-se na medida em que você atua como controlador de dados (ou processador em nome de outro controlador) e nós processamos dados pessoais como seu processador de dados — em particular, os dados pessoais dos seus próprios clientes (locatários) e dos seus Usuários Autorizados que você insere no Serviço.
Em caso de conflito entre este DPA e os Termos de Serviço em relação ao processamento de dados pessoais, este DPA prevalece.
1. Definições
Termos como "dados pessoais", "processamento", "titular dos dados", "controlador", "processador" e "violação de dados pessoais" têm os significados estabelecidos no GDPR e/ou na PDPA tailandesa, conforme aplicável. "Lei de Proteção de Dados Aplicável" significa todas as leis relativas à proteção de dados e privacidade que se aplicam ao processamento sob este DPA.
2. Papéis das Partes
2.1 Você é o Controlador dos dados pessoais que envia ou processa por meio do Serviço sobre seus locatários e Usuários Autorizados. Você determina as finalidades e os meios desse processamento.
2.2 Atuamos como seu Processador em relação a esses dados pessoais e os processamos apenas de acordo com suas instruções documentadas, inclusive conforme estabelecido nos Termos de Serviço, neste DPA e no uso das opções de configuração do Serviço.
2.3 Somos um Controlador independente em relação aos dados limitados descritos na nossa Política de Privacidade (por exemplo, administração de conta, cobrança, segurança). Esse processamento é regido pela nossa Política de Privacidade, não por este DPA.
3. Suas Instruções e Responsabilidades
3.1 Você nos instrui a processar dados pessoais apenas (a) para fornecer e manter o Serviço, (b) conforme especificado adicionalmente nos Termos de Serviço e neste DPA, e (c) conforme configurado por você no Serviço.
3.2 Você é responsável por garantir que possui uma base legal válida e os consentimentos necessários para coletar e processar os dados pessoais que insere no Serviço, incluindo documentos de identidade (como carteiras de motorista, passaportes e carteiras de identidade) e fotografias, e por fornecer os avisos necessários aos titulares dos dados.
3.3 Você não utilizará o Serviço para processar dados pessoais em violação à Lei de Proteção de Dados Aplicável, e suas instruções não nos exigirão que o façamos.
4. Objeto e Detalhes do Processamento
Matéria objeto: prestação do Serviço Movialy de frota e gestão de reservas. Duração: pelo período de vigência da sua Conta, acrescido dos períodos de retenção descritos nos Termos de Serviço e na Política de Privacidade. Natureza e finalidade: hospedagem, armazenamento, transmissão, exibição e processamento dos Dados do Cliente para fornecer as funcionalidades do Serviço (reservas, check-in/check-out, finanças, manutenção, relatórios, funcionalidades opcionais de IA). Categorias de titulares dos dados: seus locatários (clientes), seus Usuários Autorizados e outras pessoas físicas cujos dados você optar por inserir. Categorias de dados pessoais: dados de identificação e de contato; documentos de identificação (carteira de habilitação, passaporte, carteira de identidade); fotografias; registros de reservas, financeiros e contábeis; anotações e avaliações; e metadados relacionados. Dados de categoria especial / sensíveis: o Serviço não se destina ao tratamento de dados de categoria especial além dos documentos de identificação necessários para a locação de veículos. Você não deve inserir dados sensíveis, salvo se tiver assegurada uma base jurídica legítima para fazê-lo.
5. Confidencialidade
Garantimos que o pessoal autorizado a tratar os dados pessoais está vinculado por obrigações adequadas de confidencialidade e que o acesso é limitado apenas às pessoas que dele necessitam para prestar o Serviço. O acesso privilegiado de superadministrador é restrito e registrado em log.
6. Medidas de Segurança
Implementamos medidas técnicas e organizacionais adequadas, incluindo as descritas em nossa Política de Privacidade: criptografia em trânsito (HTTPS/TLS), isolamento por inquilino mediante Segurança em Nível de Linha (company_id), controle de acesso baseado em funções, revalidado no lado do servidor, URLs assinadas com tempo limitado para arquivos armazenados, registro de alterações e acesso privilegiado restrito e registrado em log. Um resumo dessas medidas consta do Anexo 2.
7. Subprocessadores
7.1 Você autoriza-nos a contratar subprocessadores para prestar o Serviço. Os subprocessadores atuais estão listados no Anexo 1 e na página de Política de Privacidade / subprocessadores.
7.2 Impomos obrigações de proteção de dados a cada subprocessador que não sejam menos protetoras do que as previstas nesta ADP, permanecendo nós responsáveis pelo desempenho deles.
7.3 Notificaremos você sobre qualquer adição ou substituição prevista de um subprocessador com antecedência mínima de trinta (30) dias, concedendo-lhe a oportunidade de apresentar objeção com fundamentos razoáveis de proteção de dados dentro desse prazo. Caso você formule uma objeção razoável e bem fundamentada que não possamos resolver, você poderá, como seu único recurso, rescindir a parte afetada do Serviço mediante aviso por escrito.
8. Assistência ao Controlador
8.1 Considerando a natureza do tratamento, prestaremos assistência a você por meio de medidas técnicas e organizacionais adequadas, na medida do possível, para cumprir sua obrigação de responder às solicitações dos titulares dos dados (acesso, retificação, eliminação, restrição, portabilidade, oposição). O Serviço também oferece funcionalidades de exportação (CSV) e exclusão que você pode utilizar diretamente.
8.2 Prestaremos assistência a você, quando relevante e mediante solicitação razoável sua, nas avaliações de impacto relativas à proteção de dados e nas consultas prévias às autoridades supervisoras, levando em conta as informações disponíveis para nós.
9. Violação de Dados Pessoais
Notificaremos você sem demora injustificada após tomarmos conhecimento de uma violação de dados pessoais que afete dados pessoais processados em seu nome e forneceremos as informações razoavelmente disponíveis para nós, a fim de auxiliá-lo no cumprimento de suas próprias obrigações de notificação.
10. Transferências Internacionais
Quando a prestação do Serviço envolver a transferência de dados pessoais além-fronteiras, garantiremos que existe um mecanismo de transferência adequado, conforme exigido pela Lei de Proteção de Dados Aplicável (como Cláusulas Contratuais Padrão ao abrigo do RGPD, ou mecanismos aplicáveis da PDPA). Consulte o Anexo 1 para localizações dos subprocessadores.
11. Devolução e Eliminação de Dados
Aquando da rescisão do Serviço e, à sua escolha, devolveremos ou eliminaremos os dados pessoais processados em seu nome, exceto na medida em que a lei exija a sua retenção. Disponibilizaremos os Dados do Cliente para exportação durante trinta (30) dias após a rescisão, após os quais poderão ser eliminados, exceto quando a retenção for exigida por lei.
12. Auditoria
Disponibilizaremos informações razoavelmente necessárias para demonstrar a conformidade com este Anexo de Proteção de Dados (DPA) e permitiremos e contribuiremos para auditorias, incluindo inspeções, conduzidas por si ou por um auditor mandatado por si, sujeitas a aviso prévio razoável, confidencialidade e limites de frequência, e durante o horário normal de expediente. As auditorias estão limitadas a uma vez por ano civil, salvo se uma frequência superior for exigida por uma autoridade de supervisão.
13. Responsabilidade
A responsabilidade de cada parte ao abrigo deste DPA está sujeita às limitações e exclusões de responsabilidade estabelecidas nos Termos de Serviço.
14. Lei Aplicável
Este DPA é regido pela lei especificada nos Termos de Serviço ( Tailândia), sem prejuízo das disposições imperativas da Lei de Proteção de Dados Aplicável.
Anexo 1 — Subprocessadores
| Fornecedor | Finalidade | Localização | |---|---|---| | Supabase, Inc. (via Lovable Cloud) | Base de dados, autenticação, armazenamento de objetos, funções de servidor | Estados Unidos / UE (conforme configuração do projeto) | | Cloudflare, Inc. | CDN, edge workers, entrega de PWA, cache | Estados Unidos; rede global de borda | | Lovable AI Gateway | OCR, sugestões de veículos, classificação de documentos, tradução, miniaturas | Estados Unidos / UE | | ClickUp | Tickets de suporte e relatórios de erros | Estados Unidos | | Omise / Opn Payments | Processamento de pagamentos (local) | Tailândia / Singapura | | Paddle | Processamento de pagamentos (internacional) | Reino Unido / UE | | Serviços de rastreamento GPS de terceiros (funcionalidade em desenvolvimento) | Ligação GPS opcional; credenciais fornecidas pelo Controlador, não armazenadas por predefinição | Funcionalidade em desenvolvimento | | Nager.Date | Dados de feriados públicos por país | União Europeia | | FlagCDN | Ícones de bandeira para o seletor de idioma | CDN global |
Anexo 2 — Medidas Técnicas e Organizacionais (Resumo)
- Encriptação de dados pessoais em trânsito (HTTPS/TLS).
- Isolamento lógico de inquilinos aplicado por Segurança ao Nível da Linha em
company_id. - Controlo de acesso baseado em funções (funções + permissões por funcionalidade), reverificado no servidor para ações sensíveis.
- URLs assinados e com tempo limitado para acesso a fotos e documentos armazenados.
- Registo de auditoria de alterações em reservas, clientes, veículos e registos financeiros.
- Acesso de super-administrador restrito e registado.
- Gestão de sessões com expiração e redefinição de palavra-passe.
- Reposição diária e isolamento de dados de demonstração.