Importante
Esta página foi traduzida com o uso de inteligência artificial. O conteúdo pode conter imprecisões ou interpretações equivocadas. Para uso crítico ou oficial, consulte a versão EN.
27 de janeiro de 2026
Esta página foi traduzida com o uso de inteligência artificial. O conteúdo pode conter imprecisões ou interpretações equivocadas. Para uso crítico ou oficial, consulte a versão EN.
Este Aditivo de Processamento de Dados, incluindo todos os anexos aqui incorporados (o “DPA”), integra e está sujeito aos Termos de Serviço ou ao Contrato Principal de Serviços da Snyk, conforme aplicável (o “Contrato”), celebrado entre o Cliente e a Snyk. Todos os termos grafados com iniciais maiúsculas usados neste DPA, mas não definidos nele, terão os significados estabelecidos no Contrato. Em caso de conflito expresso entre o Contrato e o DPA, prevalecerão os termos do DPA.
1. DEFINIÇÕES
Legislação de Proteção de Dados significa toda a legislação e regulamentação nacional, federal e estadual de proteção de dados, conforme alterada ou atualizada periodicamente, aplicável ao tratamento de Dados Pessoais pela Snyk para prestar os Serviços descritos no Contrato. Essa Legislação de Proteção de Dados inclui, conforme aplicável:
A Lei de Privacidade do Consumidor da Califórnia (California Consumer Privacy Act), Código Civil da Califórnia, § 1798.100 e seguintes, e seus regulamentos de implementação (“CCPA”);
O Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016 (“GDPR”), ou o “UK GDPR”, que significa o Regulamento Geral sobre a Proteção de Dados do Reino Unido, conforme incorporado à legislação do Reino Unido nos termos da seção 3 da Lei da União Europeia (Retirada) de 2018; e
A Lei Federal Suíça de Proteção de Dados, de 25 de setembro de 2020 (“FADP”).
O termo EU SCCs refere-se às cláusulas contratuais-padrão anexas à Decisão de Execução (UE) 2021/914 da Comissão Europeia, disponíveis em https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj.
Dados Pessoais significa qualquer informação relacionada a uma pessoa física identificada ou identificável, tratada pela Snyk na qualidade de operadora de dados para prestar os Serviços nos termos do Contrato.
Transferência Restrita significa qualquer transferência internacional de Dados Pessoais que seria restringida pela Legislação de Proteção de Dados na ausência das Cláusulas Contratuais-Padrão da UE, do Reino Unido ou da Suíça, conforme aplicável, incluindo aditivos apropriados.
Cláusulas Contratuais-Padrão da Suíça significa as Cláusulas Contratuais-Padrão da UE conforme alteradas nos termos da Seção 6.3 deste DPA.
Aditivo do Reino Unido significa o Aditivo sobre Transferência Internacional de Dados às Cláusulas Contratuais-Padrão da UE, emitido pelo ICO nos termos da seção 119A(1) da Lei de Proteção de Dados de 2018, versão B1.0, e quaisquer atualizações ou substituições que o ICO venha a emitir periodicamente de acordo com a seção 119A(1).
Cláusulas Contratuais-Padrão do Reino Unido significa o Aditivo do Reino Unido, conforme alterado ou substituído periodicamente, nos termos do Artigo 46 do UK GDPR.
Os termos “controlador”, “operador”, “titular dos dados”, “tratar” e “autoridade supervisora”, bem como seus derivados e termos equivalentes, terão o mesmo significado que lhes é atribuído na Legislação de Proteção de Dados aplicável.
2. DIREITOS E OBRIGAÇÕES
2.1 As partes reconhecem e concordam que, no que diz respeito ao tratamento de Dados Pessoais, o Cliente é o controlador e a Snyk é a operadora. As partes concordam que o Contrato e este DPA, assim como a configuração dos Serviços pelo Cliente, constituem as instruções do Cliente para o tratamento de Dados Pessoais. Cada Parte cumprirá suas respectivas obrigações nos termos da Legislação de Proteção de Dados. O Cliente não instruirá a Snyk a tratar Dados Pessoais em violação à legislação aplicável. Na medida exigida pela Legislação de Proteção de Dados, a Snyk ajudará o Cliente a cumprir suas obrigações nos termos da Legislação de Proteção de Dados. O Cliente será o único responsável pela exatidão, qualidade e legalidade dos Dados Pessoais que fornecer ou disponibilizar à Snyk, pelos meios pelos quais obteve e transferiu esses Dados Pessoais à Snyk e pela base legal que permite à Snyk tratar esses Dados Pessoais nos termos do Contrato e deste DPA. Os compromissos de segurança da Snyk e suas obrigações relativas a Incidentes de Segurança envolvendo Dados Pessoais estão especificados no Contrato. Além disso, o processo de exclusão dos Dados do Cliente, incluindo Dados Pessoais, está descrito no Contrato.
2.2 Conforme exigido pela Legislação de Proteção de Dados, a Snyk manterá um registro por escrito de suas atividades de tratamento relativas aos Dados Pessoais. Os direitos de auditoria do Cliente relativos aos Dados Pessoais estão especificados no Contrato.
3. SUBOPERADORES
3.1 O Cliente concede à Snyk autorização geral para contratar terceiros para tratar os Dados Pessoais (“Suboperadores”). A Snyk manterá uma lista atualizada de Suboperadores em https://snyk.io/policies/subprocessors/.
3.2 A Snyk notificará o Cliente com trinta (30) dias de antecedência (o “Prazo de Notificação”) antes de adicionar ou substituir qualquer Suboperador, publicando os detalhes em https://snyk.io/policies/subprocessors/. Caso o Cliente se oponha razoavelmente à inclusão ou substituição de um Suboperador, deverá notificar a Snyk por escrito durante o Prazo de Notificação, informando sua objeção e os motivos razoáveis que a fundamentam. As partes discutirão o assunto de boa-fé, buscando chegar a uma solução comercialmente razoável. Se não for possível chegar a uma solução, a Snyk não contratará o novo Suboperador para o uso dos Serviços pelo Cliente ou permitirá que o Cliente suspenda ou rescinda os Serviços afetados, sem que nenhuma das partes incorra em responsabilidade. Não obstante o disposto acima, a Snyk poderá substituir um Suboperador se a mudança for urgente e necessária para prestar os Serviços. Nesse caso, a Snyk notificará o Cliente sobre a substituição assim que for razoavelmente possível, e o Cliente manterá o direito de se opor ao Suboperador substituto.
3.3 A Snyk garantirá que cada Suboperador seja contratado por meio de contrato escrito que imponha obrigações substancialmente equivalentes às deste DPA em relação aos Dados Pessoais, e será responsável por garantir que cada Suboperador cumpra todas essas obrigações.
4. SOLICITAÇÕES RELATIVAS A DADOS
4.1 Na medida exigida pela Legislação de Proteção de Dados aplicável, a Snyk notificará o Cliente se receber solicitações válidas de um titular dos dados identificado em conexão com a assinatura do Cliente da Snyk para exercer seus direitos individuais previstos na Legislação de Proteção de Dados. Na medida permitida por lei e considerando a natureza do tratamento, a Snyk prestará assistência razoável ao Cliente para responder a solicitações válidas dos titulares dos dados nos termos da Legislação de Proteção de Dados.
4.2 Se uma autoridade pública fizer uma solicitação à Snyk, esta avaliará a legalidade da solicitação antes de atendê-la. Na medida permitida por lei, a Snyk notificará prontamente o Cliente por escrito sobre qualquer solicitação desse tipo. Em resposta a qualquer solicitação desse tipo, a Snyk divulgará somente a quantidade mínima de Dados Pessoais que considerar razoavelmente necessária.
5. GDPR
5.1 Esta Seção será aplicável somente na medida em que os Dados Pessoais contenham informações pessoais sujeitas ao GDPR, ao UK GDPR ou ao FADP, e será aplicada além dos demais requisitos do Contrato e das outras disposições deste DPA. As partes concordam que a Snyk poderá tratar Dados Pessoais como parte da prestação dos Serviços nos termos do Contrato. A Snyk informará o Cliente se tomar conhecimento de que as instruções do Cliente violam o GDPR, o UK GDPR ou o FADP, conforme aplicável, mas não terá a obrigação de monitorar ativamente o cumprimento dessas normas pelo Cliente.
6. TRANSFERÊNCIAS INTERNACIONAIS DE DADOS
6.1 O Cliente reconhece e concorda que a Snyk poderá transferir, acessar e tratar Dados Pessoais globalmente, conforme necessário para prestar os Serviços de acordo com o Contrato. A Snyk realizará essas transferências em conformidade com a Legislação de Proteção de Dados.
6.2 As partes concordam que os termos do Módulo Dois (Controlador para Operador) das Cláusulas Contratuais-Padrão da UE se aplicam a qualquer Transferência Restrita nos termos do GDPR, do Cliente (como exportador de dados) para a Snyk (como importadora de dados). As partes concordam que, para fins das Cláusulas Contratuais-Padrão da UE:
6.2.1 A Cláusula 7 (Cláusula de Adesão) não será aplicável;
6.2.2 A Cláusula 9 (Uso de Suboperadores), Opção 2, Autorização Geral por Escrito, será aplicável, e o “prazo” será de 30 dias;
6.2.3 Na Cláusula 11 (Reparação), o texto opcional não será aplicável;
6.2.4 O Anexo I.A (Lista das Partes) será considerado preenchido com o Cliente como exportador de dados e a Snyk como importadora de dados;
6.2.5 O Anexo I.B (Descrição da Transferência) será considerado preenchido com as informações do Anexo 1;
6.2.6 O Anexo I.C (Autoridade Supervisora Competente) será considerado como referente à autoridade supervisora da Irlanda; e
6.2.7 O Anexo 2 (Medidas Técnicas e Organizacionais) será considerado como referente ao Aditivo de Segurança da Informação (conforme especificado no Contrato).
6.3 As partes concordam que os termos do Módulo Dois (Controlador para Operador) das Cláusulas Contratuais-Padrão da UE se aplicam, na mesma medida estabelecida na Seção 6.2, a qualquer Transferência Restrita nos termos do FADP, do Cliente (como exportador de dados) para a Snyk (como importadora de dados), sujeita às seguintes alterações:
6.3.1. As referências ao “Regulamento (UE) 2016/679” ou ao “GDPR” serão interpretadas como referências ao FADP;
6.3.2. As referências a “UE”, “União”, “União Europeia”, “UE Estado-Membro” ou “Estado-Membro”: (a) serão interpretadas de modo a incluir a “Suíça”; e (b) não serão interpretadas de forma a excluir os titulares dos dados na Suíça da possibilidade de buscar exercer seus direitos na Suíça;
6.3.3. O Anexo I.C (Autoridade Supervisora Competente) será considerado como referente ao Comissário Federal Suíço de Proteção de Dados e Informação; e
6.3.4. A Cláusula 17 (Opção 1) e a Cláusula 18(b) serão consideradas como referentes à legislação aplicável e aos tribunais indicados na Seção 8.1 abaixo, exceto na medida exigida de outra forma pelo FADP ou para dar efeito à Seção 6.3.2(b) acima; nesse caso, a legislação aplicável será a legislação suíça e os litígios serão resolvidos perante os tribunais da Suíça (“Cláusulas Contratuais-Padrão da Suíça”).
6.4. As partes concordam que os termos das Cláusulas Contratuais-Padrão do Reino Unido se aplicam a qualquer Transferência Restrita nos termos do UK GDPR, do Cliente (como exportador de dados) para a Snyk (como importadora de dados). As partes concordam que, para fins das Cláusulas Contratuais-Padrão do Reino Unido:
6.4.1 A Tabela 1 será considerada preenchida com o Cliente como exportador de dados e a Snyk como importadora de dados;
6.4.2 A Tabela 2 será considerada preenchida com os detalhes e as opções correspondentes descritos acima na Seção 6.2;
6.4.3 A Tabela 3 será considerada preenchida com os detalhes e as opções correspondentes descritos acima nas Seções 6.2.4, 6.2.5 e 6.2.7, e no Anexo 1; e
6.4.4 Na Tabela 4 do Aditivo de Transferência do Reino Unido, somente a opção “Importador” será selecionada.
6.5 Na medida em que a Snyk realizar uma transferência subsequente que constitua uma Transferência Restrita, adotará as medidas necessárias para garantir que a transferência seja realizada em conformidade com a Legislação de Proteção de Dados.
7. CCPA
7.1 Esta Seção será aplicável somente na medida em que os Dados Pessoais contenham informações pessoais sujeitas à CCPA e será aplicada além dos demais requisitos do Contrato e das outras disposições deste DPA.
7.2 A Snyk notificará prontamente o Cliente se determinar que não pode mais cumprir suas obrigações nos termos deste DPA ou da CCPA.
7.3 Mediante aviso prévio por escrito à Snyk, o Cliente poderá tomar medidas razoáveis e apropriadas para interromper e corrigir o uso não autorizado de Dados Pessoais pela Snyk.
7.4 A Snyk trata os Dados Pessoais sujeitos à CCPA para o Cliente ou em seu nome, para as finalidades comerciais especificadas no Contrato. A Snyk não reterá, usará nem divulgará Dados Pessoais para qualquer finalidade que não seja no âmbito da relação comercial entre as partes e da prestação dos Serviços nos termos do Contrato, ou conforme permitido de outra forma aos Prestadores de Serviços pela CCPA.
7.5 A Snyk não venderá os Dados Pessoais, conforme definido pela CCPA. Na medida em que a CCPA for aplicável, as partes reconhecem que a transferência de Dados Pessoais do Cliente para a Snyk não constitui uma “venda” e que a Snyk não oferece ao Cliente qualquer contraprestação monetária ou de outro valor em troca dos Dados Pessoais.
7.6 Na medida em que quaisquer Dados Pessoais tratados neste documento sejam desidentificados pela Snyk ou pelo Cliente, a Snyk adotará medidas razoáveis para garantir que os Dados Pessoais desidentificados não possam ser associados a um consumidor ou domicílio e não tentará reidentificar esses Dados Pessoais.
7.7 A Snyk certifica que compreende as obrigações e restrições estabelecidas nesta Seção 7 e que as cumprirá.
8. DISPOSIÇÕES GERAIS
8.1 Lei aplicável. Salvo disposição em contrário, as partes concordam que:
(1) Se o Contrato for celebrado entre o Cliente e a Snyk, Inc., este DPA será regido e interpretado de acordo com as leis da jurisdição indicada no Contrato, e as partes concordam em se submeter à jurisdição dos tribunais especificados no Contrato.
(2) Se o Contrato for celebrado entre o Cliente e a Snyk Limited, este DPA será regido e interpretado de acordo com as leis da Irlanda, e as partes concordam em se submeter à jurisdição dos tribunais localizados na Irlanda.
8.2 Atualizações. A Snyk poderá modificar este DPA quando necessário em razão de (a) alterações nas Leis de Proteção de Dados; (b) fusão, aquisição, reorganização societária ou outro evento semelhante; ou (c) lançamento de novos recursos, funcionalidades, produtos ou serviços ou alterações substanciais em quaisquer Serviços existentes. A Snyk poderá fazer essas modificações publicando uma versão revisada deste DPA em https://snyk.io/policies/dpa/ ou notificando o Cliente por outros meios. A Snyk notificará o Cliente com pelo menos sete (7) dias de antecedência sobre quaisquer modificações. Observado o prazo mínimo de sete (7) dias de aviso prévio, a versão modificada do DPA entrará em vigor após sua publicação. Ao continuar usando os Serviços após a data de entrada em vigor de quaisquer modificações neste DPA, o Cliente concorda em se vincular à versão modificada do DPA.
Categorias de titulares dos dados:
Desenvolvedores e outros funcionários do Cliente que usam os serviços da Snyk ou contribuem de outra forma para a base de código do Cliente, além de titulares cujos dados pessoais possam ser tratados incidentalmente durante o uso dos serviços pelo Cliente.
Categorias de dados pessoais:
Nome e sobrenome, empregador, título e cargo
Endereços de e-mail
IDs de usuário ou tags relacionados a repositórios de código-fonte ou outros serviços integrados à Snyk pelos usuários do Cliente
Dados de conexão e/ou localização; e
Outros dados pessoais não sensíveis incluídos incidentalmente nos Dados do Cliente.
Dados sensíveis transferidos (se aplicável):
Nenhum.
Frequência da transferência (por exemplo, se os dados são transferidos uma única vez ou continuamente):
Contínua.
Natureza do tratamento:
O tratamento de determinados dados pessoais pela Snyk em nome do Cliente para permitir que os usuários do Cliente acessem a plataforma da Snyk com a finalidade de analisar projetos de software enviados à plataforma.
Finalidade(s) da transferência de dados:
Fornecer os Serviços nos termos do Contrato.
Período de retenção dos dados pessoais ou, se isso não for possível, critérios usados para determinar esse período:
Conforme estabelecido no Contrato.
Para transferências a (sub)operadores, especifique também o objeto, a natureza e a duração do tratamento:
Consulte https://snyk.io/policies/subprocessors/ para obter detalhes.