# Acordo de Tratamento de Dados

Acordo de Tratamento de Dados da KapsuleHost, funções, medidas de segurança, subcontratados, notificação de violação e direitos dos Titulares de Dados sob a Lei de Privacidade da Nova Zelândia de 2020.

Página canónica: https://kapsulehost.com/pt-pt/legal/dpa

Última atualização: 30 de setembro de 2026

Versão 8, em vigor a partir de 30 de setembro de 2026

## Acerca deste DPA

Este Acordo de Tratamento de Dados ("DPA") aplica-se quando o Cliente ("Cliente", "Controlador") utiliza os Serviços KapsuleHost para processar informações pessoais sobre outras pessoas ("Titulares de Dados"). Constitui parte dos Termos de Serviço entre o Cliente e a Kapsule Group Limited ("KapsuleHost", "nós", "nos", "Processador").

Este DPA reflete os requisitos da Lei de Privacidade da Nova Zelândia (Privacy Act 2020). Caso esteja sujeito a outras leis de privacidade aplicáveis (por exemplo, o Regulamento Geral sobre a Proteção de Dados da UE, o UK GDPR ou a Lei de Privacidade da Austrália de 1988), as disposições relevantes deste DPA, lidas juntamente com a nossa Política de Privacidade e a Lista de Sub-processadores, destinam-se a proporcionar uma proteção comparável à dessas leis. Caso sejam necessárias medidas contratuais adicionais para apoiar a sua conformidade com uma lei estrangeira, analisá-las-emos mediante pedido.

Se estiver a utilizar os Serviços unicamente para processar as suas próprias informações pessoais (e não informações pessoais sobre outras pessoas), este DPA não se aplica; aplica-se apenas a Política de Privacidade.

## 1. Definições

Neste DPA:

"Leis de Privacidade Aplicáveis" significa a Privacy Act 2020 e qualquer outra lei de privacidade ou proteção de dados aplicável ao processamento de informações pessoais pelo Cliente utilizando os Serviços.

"Controlador" significa a pessoa singular ou coletiva que determina os objetivos e meios do processamento de informações pessoais.

"Informações Pessoais do Cliente" significa informações pessoais processadas por nós em seu nome utilizando os Serviços em relação aos Titulares de Dados.

"Titular de Dados" significa uma pessoa singular identificada ou identificável a quem as Informações Pessoais do Cliente se referem.

"Violação de Privacidade Notificável" tem o significado conferido na secção 112 da Privacy Act 2020 (uma violação de privacidade que causou, ou é provável que cause, danos graves).

"Informações Pessoais" tem o significado conferido na Privacy Act 2020.

"Processador" significa uma pessoa que processa informações pessoais em nome do Controlador.

"Processamento" significa qualquer operação ou conjunto de operações efetuadas em informações pessoais, automatizadas ou não.

"Sub-processador" significa um terceiro que contratamos para processar Informações Pessoais do Cliente em nosso nome.

"Cláusulas Contratuais Padrão" significa as cláusulas padrão de proteção de dados adotadas por uma autoridade de proteção de dados reconhecida (por exemplo, as Cláusulas Contratuais Padrão da UE da Comissão Europeia) para transferências de dados pessoais de uma jurisdição com regras restritivas de transferência de dados transfronteiriços.

Outros termos capitalizados têm os significados conferidos nos Termos de Serviço.

## 2. Funções, âmbito e instruções

2.1 Funções. Em relação às Informações Pessoais do Cliente, o Cliente é o Controlador e nós somos o Processador. É responsável pela licitude da sua recolha e processamento de Informações Pessoais do Cliente, incluindo o fornecimento de todos os avisos de privacidade obrigatórios, a obtenção de todos os consentimentos necessários e o cumprimento de todas as Leis de Privacidade Aplicáveis nas suas relações com os Titulares de Dados.

2.2 Instruções documentadas. Processaremos as Informações Pessoais do Cliente apenas: (a) conforme necessário para fornecer os Serviços de acordo com os Termos de Serviço; (b) de acordo com as suas instruções documentadas e razoáveis (os Termos de Serviço, as escolhas de configuração que faz no KPanel e quaisquer outras instruções escritas que nos forneça são consideradas as suas instruções documentadas); e (c) conforme exigido pela legislação que nos seja aplicável, caso em que o informaremos do requisito legal antes do processamento, a menos que essa legislação o proíba por motivos importantes de interesse público.

2.3 Instruções inconsistentes. Informá-lo-emos se, na nossa opinião razoável, uma instrução sua infringir uma Lei de Privacidade Aplicável. Podemos recusar processar Informações Pessoais do Cliente quando tal processamento nos coloque em incumprimento de uma Lei de Privacidade Aplicável.

## 3. Confidencialidade

3.1 Garantiremos que qualquer pessoa autorizada a processar Informações Pessoais do Cliente em nosso nome está vinculada por obrigações de confidencialidade, seja por contrato ou por lei, e é informada sobre a natureza confidencial das informações.

3.2 O acesso a Informações Pessoais do Cliente é limitado numa base de necessidade de conhecimento e é protegido por controlos de acesso, autenticação obrigatória de dois fatores e registo de auditoria.

## 4. Segurança

4.1 Implementaremos e manteremos medidas técnicas e organizacionais apropriadas para proteger as Informações Pessoais do Cliente contra o processamento não autorizado ou ilegal, perda acidental, destruição ou dano. As medidas atuais estão resumidas no Anexo B deste DPA e em kapsulehost.com/legal/security.

4.2 Reveremos e atualizaremos regularmente as nossas medidas de segurança para ter em conta o estado da técnica, os custos de implementação, a natureza, o âmbito, o contexto e as finalidades do processamento, e o risco para os direitos e liberdades dos Titulares de Dados.

4.3 Não reduziremos materialmente a proteção geral sem aviso prévio dirigido a si.

## 5. Sub-processadores

5.1 Autorização. O Cliente autoriza-nos a contratar os Sub-processadores listados em kapsulehost.com/legal/sub-processors para processar Informações Pessoais do Cliente.

5.2 Termos dos Sub-processadores. Celebraremos um contrato escrito com cada Sub-processador que imponha obrigações de proteção de dados não menos protetoras do que as constantes neste DPA, incluindo obrigações de confidencialidade, segurança e processamento limitado.

5.3 Notificação de alterações de Sub-processadores. Notificaremos o utilizador de qualquer novo Sub-processador, e de qualquer alteração material ao processamento que um Sub-processador existente realiza ou à localização onde o realiza, com pelo menos trinta (30) dias de antecedência relativamente à data em que a alteração produz efeitos. A notificação será feita por correio eletrónico para o endereço da conta do utilizador e por publicação na página de Sub-processadores, não sendo necessário que o utilizador a solicite.

5.4 Objeção. O utilizador pode apresentar objeção com fundamentos razoáveis (por exemplo, uma preocupação documentada relativamente à segurança, conformidade ou jurisdição do Sub-processador proposto) através do envio de correio eletrónico para privacy@kapsulehost.com dentro da janela de 30 dias. Se não conseguirmos razoavelmente acomodar a sua objeção (por exemplo, através da troca de Sub-processadores ou modificação da configuração), o utilizador poderá rescindir o Serviço afetado e receber um reembolso pro rata de quaisquer Taxas pré-pagas pela porção não utilizada do respetivo ciclo de faturação.

5.5 Responsabilidade pelos Sub-processadores. Permanecemos responsáveis perante o utilizador pelos atos e omissões dos nossos Sub-processadores no que respeita a Informações Pessoais do Cliente como se fossem nossos.

## 6. Direitos dos Titulares de Dados

6.1 Prestaremos assistência razoável, tendo em conta a natureza do tratamento, para o ajudar a responder a pedidos dos Titulares de Dados para exercer os seus direitos nos termos da Legislação de Privacidade Aplicável, incluindo direitos de acesso, retificação, eliminação, restrição e portabilidade.

6.2 Se recebermos um pedido de um Titular de Dados que se relacione com a sua utilização dos Serviços, procederemos como segue: (a) encaminhar o Titular de Dados para si (o Responsável pelo Tratamento); e (b) salvo se legalmente proibido, notificá-lo do pedido sem demora injustificada.

6.3 A assistência é prestada através das funcionalidades de acesso, exportação e eliminação do KPanel onde estas são suficientes, e através de apoio manual onde as funcionalidades técnicas não conseguem satisfazer o pedido.

6.4 Podemos cobrar uma taxa razoável pela assistência manual que seja materialmente superior ao apoio rotineiro, quando o pedido for manifestamente infundado ou excessivo.

## 7. Violações de dados pessoais

7.1 Notificação. Notificá-lo-emos de qualquer Violação de Privacidade Notificável confirmada que afete Informações Pessoais do Cliente sem demora injustificada e, em qualquer caso, no prazo de setenta e duas (72) horas após tomarmos conhecimento da mesma.

7.2 Conteúdo da notificação. A notificação incluirá, na medida do conhecimento e razoavelmente disponível no momento: (a) a natureza da violação, incluindo, quando possível, as categorias e o número aproximado de Titulares de Dados e registos afetados; (b) as prováveis consequências da violação; (c) as medidas que implementámos ou propomos implementar para resolver a violação e mitigar os seus possíveis efeitos adversos; e (d) o ponto de contacto para informações adicionais.

7.3 Atualizações subsequentes. Quando algumas das informações não estiverem disponíveis no momento da notificação inicial, forneceremos as mesmas em atualizações posteriores assim que praticável.

7.4 Cooperação. Cooperaremos razoavelmente consigo em qualquer investigação requerida, notificação às autoridades, notificação aos Titulares de Dados afetados e remediação.

7.5 Responsabilidade do Cliente. Continua a ser responsável por avaliar se uma violação é uma Violação de Privacidade Notificável ao abrigo da lei que lhe é aplicável e por realizar as notificações necessárias ao Office of the Privacy Commissioner, aos Titulares de Dados afetados ou a outros reguladores. Forneceremos as informações de que razoavelmente necessite para o fazer.

## 8. Auditorias

8.1 Informações. Colocaremos à sua disposição as informações necessárias para demonstrar o cumprimento desta DPA, incluindo a Declaração de Segurança em kapsulehost.com/legal/security, a lista de Sub-processadores e quaisquer relatórios de auditoria de terceiros ou certificações que possuamos (se houver).

8.2 Auditoria no local. Quando as informações da cláusula 8.1 não forem suficientes para demonstrar o cumprimento em relação a uma questão específica que tenha levantado por escrito, poderá realizar uma auditoria ao nosso cumprimento deste DPA nas seguintes condições: (a) as auditorias são realizadas a expensas suas (incluindo os nossos custos razoáveis de assistência); (b) envia-nos um aviso prévio por escrito com pelo menos trinta (30) dias de antecedência; (c) as auditorias ocorrem durante o nosso horário comercial normal; (d) as auditorias são realizadas não mais de uma vez em qualquer período de doze (12) meses, exceto após uma Violação de Privacidade Notificável confirmada que o afete, caso em que pode ser realizada uma auditoria adicional mediante aviso razoável; (e) a auditoria não interfere indevidamente nas nossas operações nem compromete a confidencialidade das informações de outros clientes; (f) o auditor deve ser qualificado, independente dos nossos concorrentes e vinculado por obrigações de confidencialidade em termos aceitáveis para nós; (g) podemos, à nossa escolha, cumprir as nossas obrigações de auditoria fornecendo cópias de relatórios de auditoria de terceiros ou certificações (quando disponíveis) ou respondendo a um questionário de segurança.

8.3 Fornecerá-nos uma cópia de qualquer relatório de auditoria e de qualquer resultado, e usaremos esforços razoáveis para abordar os resultados materiais dentro de um período acordado.

## 9. Transferências internacionais

9.1 Reconhece que alguns dos nossos Sub-processadores estão localizados fora da Nova Zelândia. As localizações atuais estão indicadas em kapsulehost.com/legal/sub-processors.

9.2 Quando Informações Pessoais do Cliente são transferidas para fora da Nova Zelândia, garantiremos que se aplicam salvaguardas comparáveis, incluindo: (a) garantir que o Sub-processador está sujeito a uma lei de privacidade que, na nossa opinião, oferece proteções comparáveis à Privacy Act 2020; ou (b) celebrar salvaguardas contratuais com o Sub-processador que exijam proteções comparáveis (por exemplo, por referência às Cláusulas Contratuais Tipo, quando apropriado); ou (c) obter a sua autorização expressa para a transferência.

9.3 Ao celebrar este DPA, autoriza as transferências descritas na cláusula 8 da Política de Privacidade e na cláusula 5 deste DPA, com base nas salvaguardas da cláusula 9.2.

## 10. Devolução e eliminação de Informações Pessoais do Cliente

10.1 Durante a vigência dos Serviços, pode exportar Informações Pessoais do Cliente através do KPanel utilizando as nossas ferramentas de exportação padrão (CSV, JSON, transferência de arquivo ou cópia da base de dados, consoante o tipo de dados).

10.2 Após a cessação dos Serviços e à sua escolha, iremos: (a) disponibilizar as Informações Pessoais do Cliente para exportação durante trinta (30) dias após a cessação (o "Período de Graça"); e (b) posteriormente, eliminar permanentemente as Informações Pessoais do Cliente dos sistemas em produção.

10.3 As cópias de segurança tornam-se irrecuperáveis no prazo de trinta e um (31) dias após a eliminação dos sistemas em operação.

10.4 Podemos reter Informações Pessoais do Cliente após a cessação quando exigido por lei (por exemplo, registos de faturação e fiscais ao abrigo do Tax Administration Act 1994, ou para defender uma reclamação judicial). Qualquer retenção deste tipo será limitada ao mínimo necessário, e as informações permanecerão sujeitas às obrigações de confidencialidade e segurança previstas neste DPA.

## 11. Responsabilidade Civil

11.1 As disposições relativas à responsabilidade civil constantes dos Termos de Serviço (incluindo a limitação de responsabilidade civil na cláusula 16) aplicam-se a este DPA.

11.2 Sem prejuízo da cláusula 11.1, nada neste DPA limita a responsabilidade civil de qualquer uma das partes por fraude, representação fraudulenta, conduta intencional ilícita, ou qualquer responsabilidade civil que não possa ser legalmente limitada sob as Leis de Proteção de Dados Aplicáveis.

11.3 Caso incorramos em sanção regulatória resultante de, ou relacionada com, o seu incumprimento das suas obrigações nos termos deste DPA ou das Leis de Proteção de Dados Aplicáveis, o montante dessa sanção será tratado como um prejuízo recuperável junto de si, sujeito aos limites constantes dos Termos de Serviço.

11.4 Os créditos de serviço previstos no SLA não constituem créditos no âmbito deste DPA.

## 12. Vigência e alterações

12.1 Este DPA entra em vigor quando começa a utilizar os Serviços (ou em 15 de maio de 2026, o que ocorrer mais tarde) e continua até que os Serviços sejam encerrados e as nossas obrigações de eliminação de dados ao abrigo da cláusula 10 estejam cumpridas.

12.2 Podemos atualizar este DPA periodicamente para refletir alterações na legislação ou nas nossas operações. As alterações materiais serão notificadas com uma antecedência mínima de trinta (30) dias.

## 13. Ordem de precedência

13.1 Se houver conflito entre este DPA e os Termos de Serviço ou Política de Privacidade no que diz respeito ao processamento de Informações Pessoais do Cliente, este DPA prevalece.

13.2 Se houver conflito entre este DPA e uma disposição obrigatória aplicável de uma Applicable Privacy Law, a disposição obrigatória prevalece na medida do conflito.

## 14. Contacto

Responsável pela Privacidade

Kapsule Group Limited, New Zealand.

Email: privacy@kapsulehost.com

## Anexo A: Descrição do tratamento

A.1 Objeto. Prestação de alojamento em nuvem, registo de domínios, alojamento de correio eletrónico e serviços relacionados conforme descrito nos Termos de Serviço.

A.2 Duração. Pela duração dos Serviços, mais o Período de Graça e qualquer retenção exigida por lei conforme estabelecido na cláusula 10.

A.3 Natureza e finalidade. Armazenamento, transmissão, cópia de segurança, segurança, replicação, indexação, conversão de formato (para compatibilidade técnica), prevenção de abuso, faturação e outro tratamento necessário para operar os Serviços.

A.4 Categorias de Informações Pessoais do Cliente. Conforme determinado e carregado por si. Pode incluir: nomes, detalhes de contacto (correio eletrónico, telefone, endereço), credenciais de conta, informações de verificação de identidade, informações de pagamento, dados transacionais, endereços IP, identificadores de dispositivos, fotografias e outras imagens, conteúdo de websites e aplicações, conteúdo de correio eletrónico, metadados de mensagens, registos de gestão de relações com clientes, comunicações de suporte e qualquer outra informação pessoal que escolha tratar através dos Serviços.

A.5 Categorias de Titulares de Dados. Conforme determinado por si. Pode incluir: os seus colaboradores, prestadores de serviços, agentes, clientes, potenciais clientes, fornecedores, membros, utilizadores finais, doadores e outros indivíduos cuja informação pessoal escolha tratar através dos Serviços.

A.6 Categorias especiais. Não deve carregar para os Serviços qualquer informação pessoal de categoria especial ou sensível (tal como informações de saúde, informações biométricas, antecedentes criminais, convicções religiosas, orientação sexual ou filiação sindical) sem o nosso acordo prévio por escrito sobre salvaguardas adicionais adequadas. Se carregar tal informação sem o nosso acordo, é responsável pela licitude de o fazer e indemniza-nos relativamente a quaisquer reclamações relacionadas.

A.7 Frequência e duração do tratamento. Contínuo, pela duração dos Serviços.

## Anexo B: Medidas técnicas e organizacionais

Implementamos as seguintes medidas técnicas e organizacionais, que podemos atualizar periodicamente para manter ou melhorar a proteção global:

B.1 Políticas e governança de segurança da informação. Políticas documentadas de segurança da informação e privacidade, revistas pelo menos anualmente. Responsável pela Privacidade designado responsável pelo cumprimento. Treinamento de privacidade e segurança do pessoal na admissão e anualmente a seguir. Verificações de antecedentes do pessoal com acesso a sistemas de produção, quando legalmente permitido.

B.2 Controlos de acesso. Controlos de acesso baseados em funções rigorosos com base em princípios de menor privilégio. Autenticação obrigatória de dois fatores para todo o pessoal com acesso a sistemas de produção. Revisões periódicas de acesso e revogação imediata em caso de mudança de função ou saída. Separação de ambientes de produção e não-produção. Registo de acesso privilegiado.

B.3 Encriptação e proteção de dados. Encriptação TLS (pelo menos TLS 1.2) para todos os dados em trânsito. Encriptação em repouso para cópias de segurança externas e para armazenamentos de dados sensíveis. Cópias de segurança encriptadas: sites dos clientes e respetivas bases de dados armazenados na Europa, no servidor de alojamento na Alemanha e fora das instalações na Finlândia; servidores geridos, as nossas próprias bases de dados de contas e faturação, bases de dados das lojas online, o nosso serviço de armazenamento de objetos e o correio eletrónico armazenados fora das instalações na Finlândia; e cópias de segurança completas do servidor do nosso painel de controlo, que também executa as lojas online, mantidas junto dele na região Ásia-Pacífico. Gestão segura de chaves com cópias offline das chaves de recuperação mestras.

B.4 Segurança de rede e sistema. Regras de firewall ao nível do kernel que isolam cada site do cliente da base de dados partilhada e das portas do servidor de aplicações de cada outro site, associadas à própria conta de sistema do processo e não à lógica da aplicação, verificadas a partir do contexto de execução real de um site (o serviço de cache partilhado da plataforma está limitado apenas por autenticação; alargar o mesmo bloqueio ao nível da rede a este serviço está planeado). Firewall de aplicação web (ModSecurity com o OWASP Core Rule Set) na nossa própria infraestrutura, abrangendo todas as superfícies de produção. Para os Serviços prestados através da nossa rede de periferia CDN, o fornecedor da CDN aplica adicionalmente uma mitigação de DDoS ao nível da rede, sempre ativa, em toda a sua rede anycast; a CDN está incluída em alguns Planos e disponível como extra para outros, e não oferecemos qualquer nível de serviço relativamente a uma rede de terceiros. Correção de segurança regular de sistemas operativos, runtimes e aplicações. Análise de vulnerabilidades da infraestrutura virada para a Internet. Testes de penetração periódicos.

B.5 Registo, monitorização e resposta a incidentes. As tentativas de autenticação, as alterações de conta e de configuração, e as ações administrativas são registadas numa trilha de auditoria centralizada e inalterável. Os registos de infraestrutura e de sistema são conservados localmente em cada servidor de produção; a sua centralização na mesma trilha de auditoria é uma melhoria planeada. Monitorização 24x7 da saúde da plataforma e sinais de segurança. Plano documentado de resposta a incidentes com severidades definidas e caminhos de escalada. Procedimento de notificação de Violação de Privacidade notificável alinhado com a Privacy Act 2020 e cláusula 7 deste DPA.

B.6 Cópia de segurança, continuidade de negócios e recuperação de desastres. Cópias de segurança externas encriptadas diárias dos dados do site do cliente e dados de correio eletrónico. Retenção de cópia de segurança externa de pelo menos trinta (30) dias, com retenção mais longa em Planos superiores. Procedimentos documentados de recuperação de desastres e runbooks. Testes de restauro regulares.

B.7 Pessoal e Sub-processadores. Compromissos de confidencialidade para todo o pessoal. Contratos escritos com todos os Sub-processadores que impõem proteções não menos protetoras do que este DPA. Revisão anual dos Sub-processadores para adequação continuada.

B.8 Segurança física. Os servidores de produção são operados em centros de dados de terceiros. Não somos proprietários nem operadores de qualquer centro de dados, pelo que a segurança física, os controlos ambientais, a redundância de energia e a supressão de incêndios são da responsabilidade do operador da instalação, e os nossos acordos com sub-processadores de infraestrutura exigem proteções não menos protetoras do que as previstas neste DPA.

B.9 Segurança de aplicação. Ciclo de vida de desenvolvimento de software seguro, incluindo revisão de código, análise de dependências e testes pré-lançamento. Os segredos de aplicação são armazenados em ficheiros com permissões restritas, nunca incorporados no código-fonte; os segredos de infraestrutura e de cópias de segurança são adicionalmente protegidos através do SOPS com cifragem age. As alterações diretas ao ramo de produção são recusadas pelo próprio alojador do controlo de versões e têm de passar por uma cadeia de verificação automatizada antes de chegar à produção; existe um mecanismo de substituição de emergência documentado e registado para o caso raro de o próprio pipeline ficar bloqueado.

B.10 Segregação e eliminação de dados. Segregação lógica de dados de clientes. Procedimentos documentados de eliminação de dados alinhados com a cláusula 10 deste DPA. Procedimentos documentados para o tratamento de pedidos de acesso, correção e eliminação de Titulares de Dados.

Uma versão mais detalhada destas medidas é publicada em kapsulehost.com/legal/security e é atualizada periodicamente.

---

Esta é a versão Markdown de https://kapsulehost.com/pt-pt/legal/dpa, publicada para leitores e agentes de IA. Para a página interativa completa, visite o URL canónico acima.
