← Voltar para Políticas

Acordo de Processamento de Dados (DPA) — AutoJus

Publicado em 20 de setembro de 2026Versão 8

Acordo de Processamento de Dados (DPA) — AutoJus

Versão 1.4 | Vigente a partir de 20/09/2026 · Substitui a versão 1.3 de 20/09/2026.

Este Acordo de Processamento de Dados ("DPA") é celebrado entre F2W Brasil Ltda., CNPJ 60.943.300/0001-36, operadora dos serviços AutoJus ("Operadora"), e o escritório de advocacia ou profissional jurídico que contrata os serviços da Plataforma ("Controlador"). Integra os Termos de Uso e prevalece sobre eles no que diz respeito ao tratamento de dados pessoais.

1. Definições

Controlador: o escritório de advocacia ou profissional jurídico que contrata a Plataforma e decide as finalidades e os meios do tratamento dos dados dos seus casos. Operadora: a F2W Brasil Ltda., que trata dados pessoais em nome do Controlador, nos limites deste DPA. Plataforma: o AutoJus — AI Legal Ops Console, em todas as suas superfícies (web, desktop, extensão de navegador e MCP). Conteúdo de Caso: documentos, arquivos, transcrições, base de conhecimento, prompts e saídas geradas dentro do workspace do Controlador. Provedor de IA: o fornecedor de modelo de linguagem, embeddings, OCR ou busca contratado diretamente pelo Controlador, em conta própria, e conectado à Plataforma por chave de API (BYOK). Suboperador: terceiro contratado pela Operadora que trata dados pessoais em nome do Controlador. Titular: a pessoa natural a quem se referem os dados pessoais. Workspace: o espaço isolado do Controlador dentro da Plataforma.

2. Objeto e Escopo

2.1. Este DPA regula o tratamento de dados pessoais realizado pela Operadora em nome do Controlador para a prestação dos serviços da Plataforma. 2.2. Categorias de titulares: clientes do Controlador, partes e terceiros mencionados em documentos jurídicos, usuários do Controlador na Plataforma. 2.3. Categorias de dados: dados de identificação e contato, dados constantes de documentos jurídicos e processuais, dados de uso da Plataforma, e — quando o Controlador os inserir — dados sensíveis nos termos do art. 5º, II, da LGPD. 2.4. Duração: enquanto vigorar a relação contratual, acrescida dos prazos de exclusão previstos na cláusula 11.

3. Natureza do Tratamento, Modelo BYOK e Limites da Operadora

3.1. Intermediária técnica, não comercial. A Operadora fornece a infraestrutura do console e armazena o Conteúdo de Caso no Workspace do Controlador. As chamadas aos Provedores de IA são feitas com a chave de API e na conta do próprio Controlador. A Operadora não contrata, não revende e não intermedeia comercialmente o consumo de IA. 3.2. Provedores de IA não são Suboperadores. OpenAI, Anthropic, Google, Groq, DeepSeek, Mistral, Qwen, xAI, Voyage, Mistral OCR, Tavily e qualquer outro provedor conectado por BYOK são contratados diretamente pelo Controlador. O tratamento realizado por eles rege-se exclusivamente pelo contrato do Controlador com o provedor, incluindo região de processamento, retenção e uso de dados, definidos pelo Controlador na conta do Controlador. 3.3. Não treinamento. A Operadora não utiliza, e se obriga a não utilizar, Conteúdo de Caso — documentos, prompts, saídas, transcrições ou base de conhecimento — para treinar, ajustar, avaliar ou aperfeiçoar modelos de inteligência artificial, próprios ou de terceiros. Não existe pipeline de treinamento na Plataforma. 3.4. Portão de saída humano. A Plataforma produz estudos, análises e minutas e não realiza, por si, protocolo em sistemas judiciais, envio a clientes ou terceiros, nem assinatura de documentos. Tais atos dependem de ação humana do Controlador, fora da Plataforma. O agente da Plataforma não dispõe de ferramenta para praticá-los. 3.5. Chaves de API. As chaves fornecidas pelo Controlador são cifradas em repouso (AES-256-GCM) e decifradas apenas em memória, no momento da execução; não são armazenadas em texto claro nem transmitidas a terceiros que não o próprio Provedor de IA escolhido pelo Controlador. 3.6. Isolamento. O Workspace do Controlador é logicamente isolado dos demais. A base de conhecimento, o acervo e o histórico de um Controlador não são acessíveis a outro.

4. Obrigações da Operadora

A Operadora obriga-se a: a) tratar dados pessoais somente conforme instruções documentadas do Controlador, consubstanciadas neste DPA, nos Termos de Uso e nas configurações da Plataforma; b) garantir que as pessoas autorizadas a tratar dados estejam sujeitas a dever de confidencialidade; c) adotar as medidas técnicas e organizacionais descritas na cláusula 10; d) assistir o Controlador no atendimento aos direitos dos Titulares (cláusula 8); e) notificar incidentes de segurança conforme a cláusula 9; f) excluir ou devolver os dados ao término da prestação, conforme a cláusula 11; g) disponibilizar as informações necessárias para demonstrar o cumprimento deste DPA (cláusula 10); h) manter o registro das operações de tratamento realizadas em nome do Controlador.

5. Obrigações do Controlador

O Controlador obriga-se a: a) garantir base legal para o tratamento dos dados que insere na Plataforma; b) contratar diretamente os Provedores de IA, observar os respectivos termos e definir, na sua conta, a região, a retenção e o uso dos dados por cada provedor; c) revisar integralmente todo conteúdo gerado antes de qualquer uso profissional, mantendo a responsabilidade pelo ato jurídico; d) gerir os usuários e papéis do seu Workspace; e) comunicar à Operadora, sem demora, qualquer instrução que considere contrária à legislação aplicável.

6. Suboperadores

6.1. O Controlador autoriza a Operadora a utilizar os seguintes Suboperadores:

SuboperadorPapelRegiãoTrata Conteúdo de Caso?
SupabaseBanco de dados, armazenamento e autenticaçãosa-east-1 (São Paulo, Brasil)Sim — acervo, base de conhecimento, transcrições
VercelHospedagem e execução da aplicaçãoFunções em gru1 (São Paulo, Brasil); rede de borda globalSim, em trânsito
StripePagamentos e assinaturasEUA / globalNão — cadastro e cobrança
ResendE-mail transacionalsa-east-1 (São Paulo, Brasil)Não — endereço, nome e conteúdo do e-mail
Google Analytics / Tag ManagerAnálise de navegação no site público — não ativo nesta data; só após consentimento do visitanteEUA / globalNão — navegação no site, IP e cookies
GitHubEspelho de conteúdo editorial próprio do AutoJusEUANão — nunca recebe Conteúdo de Caso

6.2. Provedores de IA não constam desta lista porque não são Suboperadores (cláusula 3.2). 6.3. A Operadora informará o Controlador, com antecedência mínima de 15 dias, sobre a inclusão ou substituição de Suboperador que trate Conteúdo de Caso. O Controlador poderá opor-se, por escrito, hipótese em que as partes buscarão solução e, não a encontrando, o Controlador poderá rescindir sem ônus.

7. Localização e Transferência Internacional de Dados

7.1. Processamento e armazenamento no Brasil. O console executa e armazena o Conteúdo de Caso na região de São Paulo (Vercel gru1 e Supabase sa-east-1). Na operação do console não há transferência internacional de Conteúdo de Caso. 7.2. Saída internacional por escolha do Controlador. A única saída de Conteúdo de Caso para fora do Brasil é a chamada ao Provedor de IA, feita com a chave do Controlador, na conta do Controlador, para a região que o Controlador definiu ao contratar o provedor. 7.3. Suboperadores fora do Brasil. Stripe e GitHub operam nos EUA e não tratam Conteúdo de Caso; o Google Analytics, se ativado com consentimento do visitante, também opera nos EUA e tampouco trata Conteúdo de Caso. Para os dados que tratam, a Operadora adota salvaguardas conforme o art. 33 da LGPD. 7.4. Controladores na UE/EEE. O Brasil não é objeto de decisão de adequação da Comissão Europeia. Mediante solicitação, a Operadora celebrará as Cláusulas Contratuais-Padrão da Decisão de Execução (UE) 2021/914, Módulo 2 (responsável → subcontratante), em qualquer plano. 7.5. Região europeia dedicada. No plano Enterprise, mediante contrato, a Operadora provisiona hospedagem dedicada do console e do acervo em região europeia. Essa infraestrutura não existe nesta data; é construída para o contrato que a exigir, em prazo nele definido.

8. Direitos dos Titulares

8.1. A Operadora assistirá o Controlador, em até 10 dias úteis, no atendimento a pedidos de confirmação, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento, nos termos do art. 18 da LGPD e, quando aplicável, dos arts. 15 a 22 do GDPR. 8.2. Pedidos recebidos diretamente pela Operadora serão encaminhados ao Controlador sem demora. 8.3. Canal: privacy@autojus.com.

9. Incidentes de Segurança

9.1. A Operadora notificará o Controlador em até 72 horas após tomar conhecimento de incidente de segurança que envolva dados pessoais tratados em seu nome, informando natureza, categorias e volume aproximado de titulares e dados afetados, medidas adotadas e ponto de contato. 9.2. A Operadora cooperará com o Controlador na comunicação à ANPD, à autoridade competente e aos Titulares, quando devida. 9.3. Canal: privacy@autojus.com.

10. Segurança, Auditoria e Conformidade

10.1. Medidas técnicas. Criptografia em trânsito (TLS) e em repouso; chaves de API cifradas (AES-256-GCM) e decifradas só em memória; isolamento lógico por Workspace; controle de acesso por papel; log de auditoria com eventos nomeados (criação de containers; convite, remoção e mudança de papel de usuários; cadastro e vínculo de clientes; alterações do Workspace; sessões do agente; acesso, chat e downloads no Portal do Cliente), com checksum por registro; IP e agente de usuário nos eventos de usuários autenticados do Workspace, não nos eventos do Portal do Cliente, que não possui sessão autenticada. Nesta data o log não registra autenticação nem acesso de leitura a documentos por usuários ou por processos de IA. 10.2. Retenção do log de auditoria. O log é conservado por no mínimo 12 meses, ampliável até 5 anos mediante solicitação do Controlador. Após o encerramento da conta, é conservado por mais 12 meses, para segurança, responsabilização e exercício regular de direitos (LGPD, art. 7º, VI), como exceção à cláusula 11.3, e excluído ao fim desse prazo. O log contém identificadores, datas, o nome de containers e de clientes cadastrados pelo Controlador e o e-mail de usuários convidados — nunca documentos, transcrições, prompts, saídas ou qualquer outro Conteúdo de Caso. Nesta data não há rotina automática de expurgo; a exclusão é executada por procedimento, e o prazo é obrigação contratual. 10.3. Evidências. O Controlador pode solicitar informações e evidências sobre as medidas de segurança adotadas, mediante notificação prévia de 15 dias úteis; a Operadora responderá em até 30 dias úteis. 10.4. Acesso do Controlador ao log. Pela administração do Workspace, dentro da Plataforma. 10.5. Certificações. A Operadora não detém, nesta data, certificação de terceiro (SOC 2, ISO 27001). Quando obtida, esta cláusula será atualizada.

11. Vigência, Exclusão e Saída

11.1. Este DPA vigora enquanto durar a relação contratual. 11.2. Exportação integral. A qualquer tempo e ao término, o Controlador pode solicitar a exportação integral do seu acervo, skills e histórico, em formatos abertos (DOCX/PDF para documentos; JSON para metadados e histórico), sem custo, entregue em até 30 dias da solicitação a admin@autojus.com. 11.3. Exclusão. Com o encerramento da conta, os dados pessoais sob responsabilidade direta da Operadora serão excluídos em até 90 dias, salvo obrigação legal de retenção, com confirmação por e-mail ao Controlador. A exclusão é executada mediante solicitação a admin@autojus.com ou, quando disponível, por rotina automática. 11.4. Mídia. Arquivos de áudio e vídeo são removidos ao concluir a transcrição ou, no máximo, 60 dias após o upload, por rotina diária; nesta data a rotina não alcança mídia cujo processamento falhou. A transcrição permanece no acervo até a exclusão prevista em 11.3. 11.5. Dados retidos por obrigação legal permanecem sob confidencialidade e são excluídos ao fim do prazo legal.

12. Legislação Aplicável e Foro

12.1. Este DPA rege-se pela Lei 13.709/2018 (LGPD) e, quando aplicável ao Controlador, pelo Regulamento (UE) 2016/679 (GDPR), mediante as cláusulas da 7.4. 12.2. As partes elegem o foro da Comarca de Florianópolis/SC, Brasil, sem prejuízo do disposto nas Cláusulas Contratuais-Padrão quando firmadas.

13. Contato

Direitos dos titulares, encarregado (DPO) e incidentes: privacy@autojus.com Operação, exportação, exclusão e evidências de auditoria: admin@autojus.com F2W Brasil Ltda. — CNPJ 60.943.300/0001-36


Este documento é publicado em português, inglês e espanhol. Em caso de divergência, prevalece a versão em português.