ADENDO DE TRATAMENTO DE DADOS
Última atualização em 27 de agosto de 2026
Adendo de Tratamento de Dados
Conformidade com o GDPR no tratamento de dados pessoais
Esta versão é uma tradução do original em inglês e é fornecida somente para fins informativos. Em caso de divergência ou inconsistência, a versão original em inglês é a versão oficial e vinculante e prevalecerá.
DPA
Este DPA explica como a Cadmos LTD ("Cadmos") trata Dados Pessoais em nome de qualquer cliente ("Cliente") que use a Carteira Cadmos e a Plataforma de Tokenização Cadmos (os "Serviços"). Ao acessar ou usar os Serviços, o Cliente aceita este DPA.
1 DEFINIÇÕES
- Legislação Aplicável de Proteção de Dados - todas as leis de privacidade e proteção de dados aplicáveis ao Tratamento, inclusive o Regulamento (UE) 2016/679 (o "GDPR"), o GDPR do Reino Unido e a legislação nacional de proteção de dados aplicável.
- Controlador, Operador, Titular dos Dados, Dados Pessoais, Violação de Dados Pessoais, Autoridade de Controle, Tratamento, Transferência Internacional - conforme definidos na Legislação Aplicável de Proteção de Dados.
- Cláusulas Contratuais Padrão ("SCCs") - as cláusulas adotadas pela Decisão de Execução (UE) 2021/914 da Comissão (Módulos Dois e Três) e, quando aplicável o GDPR do Reino Unido, o Adendo do Reino Unido pertinente.
- Suboperador - terceiro contratado pela Cadmos para Tratar Dados Pessoais.
2 FUNÇÕES DAS PARTES
2.1 O Cliente atua como Controlador, ou como Operador que atua para um Controlador terceiro.
2.2 A Cadmos atua como Operadora no Tratamento dos Dados Pessoais por meio dos Serviços.
2.3 Cada parte cumpre as obrigações que lhe sejam aplicáveis segundo a Legislação Aplicável de Proteção de Dados.
2.4 O Cliente é responsável por:
- obter os consentimentos exigidos;
- fornecer todos os avisos aos Titulares dos Dados; e
- garantir uma base legal para a Cadmos Tratar Dados Pessoais.
3 DURAÇÃO E FINALIDADE
A Cadmos Trata Dados Pessoais somente:
- enquanto o Cliente usar os Serviços; e
- para as finalidades indicadas no Anexo I.
Depois disso, a Cadmos exclui ou devolve os dados conforme descrito na Seção 11.
4 INSTRUÇÕES DOCUMENTADAS
A Cadmos Trata Dados Pessoais, inclusive ao fazer uma Transferência Internacional, somente segundo as instruções documentadas do Cliente, que abrangem este DPA e instruções posteriores por escrito, salvo quando a legislação da UE, de um Estado-Membro ou do Reino Unido exigir de outro modo. Quando houver uma exigência legal, a Cadmos informará o Cliente antes do Tratamento, salvo se a lei proibir o aviso por motivos relevantes de interesse público. Se uma instrução aparentar violar a Legislação Aplicável de Proteção de Dados, a Cadmos informará o Cliente.
5 CONFIDENCIALIDADE E SEGURANÇA
5.1 A Cadmos garante que todo o pessoal autorizado a Tratar Dados Pessoais esteja sujeito a obrigações de confidencialidade.
5.2 A Cadmos aplica as medidas técnicas e organizacionais do Anexo II e quaisquer medidas adicionais exigidas pelo Artigo 32 do GDPR.
6 SUBOPERADORES
6.1 Os Suboperadores autorizados estão indicados no Anexo III.
6.2 A Cadmos usa os Contratos de Tratamento de Dados padrão e disponíveis ao público, ou termos equivalentes, fornecidos por cada Suboperador. Esses DPAs on-line já incorporam as Cláusulas Contratuais Padrão da UE ou fazem referência à certificação do Suboperador no âmbito do Quadro de Privacidade de Dados UE-EUA (DPF), quando aplicável. A Cadmos mantém um registro desses DPAs e os disponibiliza aos Clientes mediante solicitação.
6.3 A Cadmos avisará o Cliente com pelo menos 10 dias de antecedência antes de contratar ou substituir um Suboperador. O Cliente poderá apresentar objeção com base em motivos razoáveis de proteção de dados.
7 TRANSFERÊNCIAS INTERNACIONAIS
A Cadmos ou um Suboperador somente fará uma Transferência Internacional se:
a) o destino for objeto de uma decisão de adequação; ou
b) houver garantias adequadas, como SCCs, e medidas complementares quando exigidas.
A Cadmos fornecerá cópias do mecanismo de transferência pertinente mediante solicitação, com supressões quando necessário.
8 ASSISTÊNCIA AO CLIENTE
- Solicitações de Titulares dos Dados - a Cadmos auxilia o Cliente, na medida do possível, a responder a solicitações verificadas para o exercício de direitos previstos na Legislação Aplicável de Proteção de Dados.
- Avaliações de Impacto sobre a Proteção de Dados - a Cadmos presta assistência razoável em DPIAs e consultas prévias.
- Informações - a Cadmos disponibiliza informações que comprovem o cumprimento deste DPA.
9 VIOLAÇÃO DE DADOS PESSOAIS
A Cadmos avisará o Cliente sem demora indevida após tomar conhecimento de uma Violação de Dados Pessoais e cooperará com os esforços do Cliente para cumprir eventuais obrigações de notificação.
10 DIREITOS DE AUDITORIA
Mediante aviso prévio razoável por escrito, a Cadmos permitirá auditorias, inclusive inspeções, realizadas pelo Cliente ou por auditor independente designado pelo Cliente e contribuirá para elas, desde que as auditorias:
- ocorram no máximo uma vez por ano, salvo quando exigidas por lei ou após um incidente relevante;
- ocorram durante o horário comercial normal; e
- estejam sujeitas a obrigações usuais de confidencialidade.
11 EXCLUSÃO OU DEVOLUÇÃO
Após o encerramento do uso dos Serviços pelo Cliente, ou antes mediante solicitação por escrito, a Cadmos excluirá ou devolverá todos os Dados Pessoais, salvo se a legislação da UE, de um Estado-Membro ou do Reino Unido exigir sua conservação. A Cadmos confirmará a exclusão por escrito se solicitado.
12 COOPERAÇÃO COM AUTORIDADES DE CONTROLE
A Cadmos cooperará, mediante solicitação, com qualquer Autoridade de Controle competente no desempenho de suas funções.
13 RESPONSABILIDADE
Toda responsabilidade decorrente ou relacionada a este DPA está sujeita às exclusões, limitações e limites máximos previstos nos Termos de Serviço publicados pela Cadmos, na medida permitida pela Legislação Aplicável de Proteção de Dados e pelas SCCs.
14 LEI APLICÁVEL E FORO
Salvo se as SCCs ou a Legislação Aplicável de Proteção de Dados obrigatória dispuserem de outro modo, este DPA é regido pela lei francesa, e as disputas estão sujeitas à competência exclusiva dos tribunais competentes de Paris, França.
15 ORDEM DE PREVALÊNCIA
Em caso de conflito entre este DPA e outros termos da Cadmos:
- as SCCs, quando aplicáveis, prevalecem;
- em seguida, este DPA;
- depois, os Termos de Serviço ou outro contrato de serviço aplicável.
ANEXO I - DETALHES DO TRATAMENTO
Objeto e finalidade
Operação da Carteira Cadmos, com autocustódia e acesso a integrações de entrada, saída e DeFi de terceiros, e da Plataforma de Tokenização Cadmos, para emissão, subscrição e transferência de valores mobiliários tokenizados, além de operações relacionadas de suporte e conformidade. A Cadmos não mantém ativos do Cliente em custódia nem atua como contraparte de transações.
Natureza do Tratamento
Coleta, registro, organização, armazenamento, consulta, transmissão, análise, verificação de identidade, inclusive imagens faciais e provas de vida para KYC/AML, comunicação, fluxos de assinatura eletrônica e exclusão.
Categorias de Titulares dos Dados
- Usuários finais, inclusive investidores e titulares de carteiras
- Administradores, beneficiários finais, representantes autorizados e signatários
- Usuários em potencial
- Contatos de suporte ao cliente
Tipos de Dados Pessoais
Dados de identificação, como nome, data de nascimento, nacionalidade, números de documentos, documentos de identidade, imagens faciais e resultados de provas de vida; dados de contato, como e-mail, telefone, endereço e identificador do WhatsApp; dados financeiros e de conformidade, como IBAN, extratos bancários, informações sobre origem dos recursos, endereço da carteira, registros de transações e resultados de controles de sanções; registros de senhas de uso único e de consentimento; artefatos de assinatura eletrônica; registros de suporte e ligações; endereço IP, identificadores de dispositivos móveis e outros dados do dispositivo.
Dados de categorias especiais
Imagens faciais e resultados de provas de vida são tratados intencionalmente para verificar a identidade. Na medida em que características faciais sejam tecnicamente tratadas com a finalidade de identificar uma pessoa de forma inequívoca, esse Tratamento poderá envolver dados biométricos segundo o Artigo 9 do GDPR. Nenhum outro dado de categoria especial é coletado intencionalmente.
Duração
Durante o uso dos Serviços pelo Cliente e por até 90 dias para exclusão ordenada, ou por um período maior quando exigido por lei.
ANEXO II - MEDIDAS TÉCNICAS E ORGANIZACIONAIS DE SEGURANÇA
- Criptografia em trânsito (TLS 1.2 ou superior) e em repouso (AES-256 ou equivalente).
- Controle de acesso baseado em funções; autenticação multifator para contas privilegiadas; revisões trimestrais de acesso.
- VPCs segmentadas, regras de firewall e mitigação de DDoS pela Cloudflare.
- Ciclo de desenvolvimento seguro com revisões de código, SAST/DAST e testes de invasão.
- Registro centralizado e resistente a alterações, com alertas automáticos; resposta a incidentes 24 × 7.
- Backups criptografados e replicados em várias regiões da AWS e testes periódicos de restauração.
- Separação lógica dos dados de clientes em sistemas multilocatários.
- Verificação de pessoal, quando permitida por lei, e treinamento obrigatório em privacidade e segurança.
ANEXO III - SUBOPERADORES AUTORIZADOS
| Suboperador | Serviço | Regiões de hospedagem* | Garantia para transferência internacional |
|---|---|---|---|
| Amazon Web Services (AWS) | Hospedagem e infraestrutura | UE / EUA | DPA on-line da AWS com SCCs; a AWS tem certificação DPF (aws.amazon.com, dataprivacyframework.gov) |
| Cloudflare, Inc. | CDN, WAF, DDoS | UE / EUA | DPA on-line da Cloudflare com SCCs; certificação DPF (dataprivacyframework.gov, cloudflare.com) |
| Vonage (Nexmo) | SMS / voz | UE / EUA | DPA on-line da Vonage, inclusive SCCs; certificação DPF (vonage.com) |
| Meta Platforms (WhatsApp Business API) | Mensagens pelo WhatsApp | EUA | Adendo de Transferência de Dados da Meta com SCCs; certificação DPF (dataprivacyframework.gov, facebook.com) |
| Postmark (ActiveCampaign) | E-mail transacional | EUA | DPA on-line da ActiveCampaign com SCCs; certificação DPF (activecampaign.com, help.activecampaign.com) |
| Sumsub Ltd. | KYC / AML | Reino Unido (principal) / UE | DPA on-line da Sumsub com SCCs (a transferência do Reino Unido para o EEE é adequada) (sumsub.com, sumsub.com) |
| Didit Technologies Ltd. | KYC / AML | EEE | Sem transferência internacional (hospedado no EEE) |
| Assentify Ltd. | KYC / AML | Chipre | Sem transferência internacional (hospedado no EEE) |
| DocuSign, Inc. | Assinatura eletrônica | EUA | DPA on-line da DocuSign com SCCs; certificação DPF (docusign.com, docusign.com) |
| Docuseal Inc. | Assinatura eletrônica e automação de documentos | UE / EUA | DPA GDPR da Docuseal, inclusive SCCs (docuseal.com, docuseal.com) |
A Cadmos enviará aviso prévio de pelo menos 10 dias antes de adicionar ou substituir um Suboperador e aceitará qualquer objeção razoável conforme previsto na Seção 6.
Encarregado de Proteção de Dados
Cadmos LTD
Tzon Kennenty 8, IRIS HOUSE, 3º andar
3106 Limassol, Chipre
privacy@cadmos.finance
Contato
Para dúvidas sobre tratamento de dados ou este DPA