Adenda ao Tratamento de Dados

Como a Gizmo Labs Inc. (OpenWhispr) trata dados pessoais por conta dos seus clientes. O conteúdo do Cliente nunca é utilizado para treinar modelos de IA (Seção 3).

Em vigor desde 17 de julho de 2026 · Versão 1.1, atualizada em 13 de agosto de 2026

Esta tradução é fornecida apenas por conveniência. Em caso de divergência relativamente à versão inglesa, prevalece a versão inglesa.

Sobre esta Adenda

A presente Adenda ao Tratamento de Dados ("DPA") faz parte e é incorporada por referência nos Termos de Serviço da OpenWhispr ou, quando exista, no contrato-quadro de serviços ou contrato empresarial celebrado entre o cliente (o "Cliente", "Responsável pelo tratamento") e a Gizmo Labs Inc. (o "Contrato"). Aplica-se sempre que a Gizmo Labs Inc., sociedade constituída no Delaware, com sede registada em 221 W 9th Street, Wilmington, Delaware 19801 ("OpenWhispr", "Subcontratante"), trate Dados Pessoais por conta do Cliente ao prestar os serviços OpenWhispr (os "Serviços"). Não é necessária assinatura para que esta DPA produza efeitos; são disponibilizados blocos de assinatura aos clientes cujo aprovisionamento exija um exemplar assinado. Em caso de conflito entre esta DPA e o Contrato em matéria de proteção de dados, prevalece esta DPA; em caso de conflito entre esta DPA e as SCC (ou o UK Addendum) relativamente a uma Transferência Restrita, prevalecem as SCC (ou o UK Addendum) na medida do conflito. As notificações ao abrigo desta DPA são enviadas aos contatos de conta das partes e, para a OpenWhispr, a support@openwhispr.com.

1. Definições

Os termos iniciados por maiúscula não definidos aqui têm o significado que lhes é atribuído na Legislação de Proteção de Dados. "Legislação de Proteção de Dados" significa todas as leis aplicáveis ao tratamento de Dados Pessoais ao abrigo do Contrato, incluindo o RGPD da UE (Regulamento (UE) 2016/679), o UK GDPR e o Data Protection Act 2018, a LPD suíça e as leis estaduais de privacidade dos EUA aplicáveis (incluindo CCPA/CPRA). "SCC" significa as cláusulas contratuais-tipo da Decisão de Execução (UE) 2021/914 da Comissão. "UK Addendum" significa o International Data Transfer Addendum to the EU SCCs do ICO. "Transferência Restrita" significa uma transferência de Dados Pessoais para um país terceiro sem decisão de adequação. "Subcontratante ulterior" significa um terceiro contratado pela OpenWhispr para tratar Dados Pessoais por conta do Responsável pelo tratamento.

2. Âmbito e funções

A OpenWhispr trata Dados Pessoais apenas na qualidade de subcontratante por conta do Cliente. O objeto, a duração, a natureza e a finalidade do tratamento, os tipos de Dados Pessoais e as categorias de titulares dos dados constam do Anexo 1. Para maior clareza: quando os usuários finais executam a OpenWhispr apenas em modo local ou com as suas próprias chaves API de modelos ("bring your own key"), o áudio e o conteúdo de transcrição/inferência são enviados diretamente do dispositivo do usuário para o fornecedor escolhido por este ou tratados no dispositivo; estes fluxos são dirigidos pelo usuário, e os terceiros envolvidos atuam segundo as instruções do usuário, não como Subcontratantes ulteriores da OpenWhispr. Os dados de conta, a sincronização na nuvem (quando ativada), os dados de utilização e faturação continuam a ser tratados pela OpenWhispr e pelos seus Subcontratantes ulteriores ao abrigo desta DPA em todos os modos. A OpenWhispr pode ainda tratar dados agregados e desidentificados para deixarem de ser Dados Pessoais (por exemplo, métricas de desempenho do serviço) a fim de operar, proteger e melhorar os Serviços, e não tentará voltar a identificá-los.

3. Proibição de treinamento de IA com Dados do Cliente

A OpenWhispr não utilizará Dados Pessoais do Cliente — incluindo áudio de voz, transcrições, notas, prompts e conversas com agentes de IA — para treinar, voltar a treinar ou melhorar qualquer modelo de inteligência artificial ou aprendizagem automática, próprio ou de terceiros, nem permitirá que os seus Subcontratantes ulteriores o façam. Os fornecedores de modelos indicados no Anexo 3 tratam esse conteúdo apenas para prestar os Serviços, com o treinamento desativado ou excluído para as contas da OpenWhispr. Esta restrição subsiste após a cessação do Contrato.

4. Obrigações do Subcontratante

A OpenWhispr:

  1. tratará os Dados Pessoais apenas mediante instruções documentadas do Cliente (o Contrato, esta DPA e a configuração dos Serviços pelo Cliente constituem tais instruções), incluindo para transferências, salvo se o direito a que a OpenWhispr está sujeita o exigir; nesse caso, a OpenWhispr informa o Cliente dessa obrigação jurídica antes do tratamento, salvo proibição legal;
  2. assegurará que as pessoas autorizadas a tratar Dados Pessoais estejam vinculadas a obrigações de confidencialidade;
  3. aplicará as medidas técnicas e organizativas de segurança previstas no Anexo 2 e procederá à sua revisão periódica;
  4. assistirá o Cliente, tendo em conta a natureza do tratamento, nos pedidos dos titulares dos dados, segurança, notificação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia (Seções 6–9);
  5. à escolha do Cliente, apagará ou devolverá todos os Dados Pessoais no termo dos Serviços e apagará as cópias existentes no prazo de 30 dias, salvo se o direito a que a OpenWhispr está sujeita exigir a conservação;
  6. disponibilizará as informações razoavelmente necessárias para demonstrar o cumprimento e permitirá e contribuirá para auditorias nos termos da Seção 10; e
  7. informará imediatamente o Cliente se, na opinião da OpenWhispr, uma instrução violar a Legislação de Proteção de Dados.

5. Subcontratação ulterior

O Cliente concede à OpenWhispr autorização geral por escrito para contratar Subcontratantes ulteriores. A lista atual consta do Anexo 3 e é publicada na Central de Confiança da OpenWhispr em trust.openwhispr.com (seção Subprocessors). A OpenWhispr impõe a cada Subcontratante ulterior obrigações de proteção de dados equivalentes às desta DPA (incluindo obrigações de transferência) e mantém-se responsável pelo seu cumprimento. A OpenWhispr notifica o Cliente por escrito com pelo menos 30 dias de antecedência de quaisquer adições ou substituições previstas (por e-mail ao titular da conta do Cliente e por atualização da lista publicada); durante esse prazo, o Cliente pode opor-se por motivos razoáveis e documentados de proteção de dados. Se as partes não conseguirem resolver a objeção, o Cliente pode cessar os Serviços afetados e receber o reembolso proporcional dos valores pré-pagos relativos a esses Serviços.

6. Segurança

A OpenWhispr mantém as medidas do Anexo 2, adequadas ao risco, tendo em conta o estado da técnica e a natureza dos Dados Pessoais. O áudio de voz tratado pelo percurso de transcrição na nuvem é tratado em tempo real e não é conservado pela OpenWhispr após a transcrição.

7. Violação de dados pessoais

A OpenWhispr notifica o Cliente sem demora injustificada e, em qualquer caso, no prazo de 72 horas após tomar conhecimento de uma violação de Dados Pessoais que afete os Dados Pessoais do Cliente, fornece as informações de que o Cliente razoavelmente necessite para cumprir as suas próprias obrigações de notificação e coopera na reparação.

8. Pedidos dos titulares dos dados

Tendo em conta a natureza do tratamento, a OpenWhispr assiste o Cliente através de medidas técnicas e organizativas adequadas na resposta aos pedidos de exercício dos direitos dos titulares dos dados (acesso, retificação, apagamento, limitação, portabilidade, oposição). Os usuários finais podem exportar e apagar os dados autonomamente no produto; os pedidos recebidos diretamente pela OpenWhispr que identifiquem a organização do Cliente são encaminhados para o Cliente sem demora injustificada.

9. Avaliações de impacto e consulta prévia

A OpenWhispr presta assistência razoável em avaliações de impacto sobre a proteção de dados e consultas prévias às autoridades de controle, na medida em que disponha das informações necessárias.

10. Auditoria

Mediante pedido, a OpenWhispr disponibiliza através da sua Central de Confiança, sob reserva de confidencialidade, a documentação de conformidade em vigor (SOC 2 Type 2: auditoria concluída e período de observação terminado, relatório final disponível sob NDA quando emitido; atestados GDPR e HIPAA emitidos pela sua plataforma de conformidade, 2026; programa de segurança da informação alinhado com ISO 27001). Quando a Legislação de Proteção de Dados confira ao Cliente um direito obrigatório de auditoria que não possa ser satisfeito por esses relatórios, a OpenWhispr permite uma auditoria pelo Cliente ou por auditor independente no máximo uma vez em cada período de 12 meses, e adicionalmente após uma violação confirmada de Dados Pessoais que afete os Dados Pessoais do Cliente, em cada caso mediante aviso prévio de pelo menos 30 dias, sob reserva de confidencialidade e das políticas de segurança da OpenWhispr. O Cliente suporta os seus próprios custos de auditoria. Para Transferências Restritas, esta Seção aplica-se sem prejuízo dos direitos de auditoria previstos nas SCC.

11. Obrigações e garantias do Cliente

O Cliente garante que as suas instruções e o fornecimento de Dados Pessoais à OpenWhispr cumprem a Legislação de Proteção de Dados, incluindo a existência de um fundamento jurídico, a prestação das informações exigidas aos titulares dos dados e — quando os usuários finais possam ditar ou tratar categorias especiais de dados pessoais (por exemplo, informações de saúde) — a existência de fundamento jurídico adequado e de quaisquer acordos necessários (ver Seção 14 quanto à HIPAA).

12. Transferências internacionais

Esta Seção rege as transferências de Dados Pessoais provenientes do EEE, do Reino Unido ou da Suíça para um país fora dessas zonas, incluindo qualquer Transferência Restrita. A OpenWhispr e os seus Subcontratantes ulteriores tratam Dados Pessoais principalmente nos Estados Unidos (localizações por Subcontratante ulterior: Anexo 3). Para cada transferência, as partes recorrem ao primeiro mecanismo aplicável abaixo:

  1. Adequação. Quando o destino beneficie de uma decisão de adequação, a transferência é efetuada nessa base.
  2. Cláusulas Contratuais-Tipo. Para qualquer Transferência Restrita proveniente do EEE, as partes celebram as SCC, Módulo Dois (Responsável pelo tratamento → Subcontratante), sendo o Cliente o exportador de dados e a OpenWhispr o importador de dados, incorporadas por referência nesta DPA e preenchidas do seguinte modo: Cláusula 7 (adesão) não incluída; Cláusula 9, Opção 2 (autorização geral, aviso prévio de 30 dias); organismo facultativo de resolução de litígios da Cláusula 11 não incluído; autoridade de controle competente da Cláusula 13/Anexo I.C: Irish Data Protection Commission; direito aplicável da Cláusula 17: direito irlandês; foro da Cláusula 18: tribunais da Irlanda; os Anexos 1–3 desta DPA preenchem os Anexos I–III das SCC. As transferências ulteriores para Subcontratantes ulteriores regem-se pelas Cláusulas 8.8 e 9(b) das SCC do Módulo Dois (transmissão das mesmas obrigações).
  3. Transferências do Reino Unido e da Suíça. Para Dados Pessoais do Reino Unido, as partes celebram o UK Addendum to the EU SCCs, preenchido com os elementos dos Anexos; para Dados Pessoais suíços, as SCC aplicam-se com as alterações da LPD suíça.

Caso a OpenWhispr venha a autocertificar-se ao abrigo do EU–US Data Privacy Framework, as transferências podem ainda basear-se nessa certificação.

Quando uma avaliação de impacto da transferência identifique a necessidade de medidas suplementares, as partes aplicam-nas, e a OpenWhispr apoia a avaliação do Cliente. A OpenWhispr aceita as obrigações previstas nas SCC, incluindo notificar o Cliente de qualquer incapacidade de cumprimento.

13. Pedidos de acesso por autoridades públicas

Se a OpenWhispr receber de uma autoridade pública um pedido juridicamente vinculativo relativo aos Dados Pessoais do Cliente, na medida permitida por lei: notificará prontamente o Cliente; verificará a legalidade do pedido e contestá-lo-á quando existam fundamentos razoáveis; e divulgará apenas a quantidade mínima de dados legalmente exigida. A OpenWhispr conserva registros desses pedidos para análise pelo Cliente.

14. HIPAA

Esta DPA não é um Business Associate Agreement. Quando o Cliente seja uma Covered Entity ou um Business Associate ao abrigo da HIPAA, os usuários finais não podem tratar informações de saúde protegidas (protected health information, PHI) através dos Serviços na nuvem, salvo se existir entre as partes um Business Associate Agreement separado — a OpenWhispr disponibiliza um BAA aos Clientes a partir do plano Business, mediante pedido a support@openwhispr.com. Quando celebrado, esse BAA rege as PHI em substituição desta DPA na medida de qualquer conflito.

15. Leis estaduais de privacidade dos EUA

Na medida em que se aplique a CCPA/CPRA ou outra lei estadual de privacidade dos EUA, a OpenWhispr atua como "service provider"/"processor": não vende nem compartilha Dados Pessoais, não os conserva, utiliza ou divulga salvo para prestar os Serviços ou conforme permitido por lei, e certifica que compreende e cumprirá estas restrições.

16. Responsabilidade e vigência

A responsabilidade por matérias de proteção de dados é a estabelecida no Contrato, sujeita aos limites nele previstos. Esta DPA mantém-se em vigor enquanto a OpenWhispr tratar Dados Pessoais por conta do Cliente.

Assinaturas (facultativas — para clientes que exijam um exemplar assinado)

Nome e funçãoAssinaturaData
Pelo Cliente (Responsável pelo tratamento)______________________________________________
Pela Gizmo Labs Inc. (Subcontratante)Gabriel Stein, CEO___________________________

Anexo 1 — Detalhes do tratamento

A. Partes (Anexo I.A das SCC). Exportador de dados: o Cliente (responsável pelo tratamento) — nome, endereço e pessoa de contato conforme o Contrato ou Formulário de Encomenda. Importador de dados: Gizmo Labs Inc. (subcontratante), 221 W 9th Street, Wilmington, Delaware 19801, USA, contato: support@openwhispr.com; atividades: prestação dos Serviços abaixo descritos.

B. Descrição do tratamento (Anexo I.B das SCC).

CampoDetalhe
ObjetoPrestação dos serviços OpenWhispr de ditado por voz e tomada de notas com IA (aplicativos para computador e API)
DuraçãoVigência do Contrato, acrescida do período de apagamento/devolução após a cessação previsto na Seção 4(e)
Natureza e finalidadeTranscrição de voz para texto em tempo real; geração, formatação e raciocínio de texto assistidos por IA; armazenamento, pesquisa e compartilhamento de notas; gestão de contas; faturação; e-mail transacional
Categorias de Dados PessoaisDados de conta e identidade (nome, e-mail, identificadores de autenticação); áudio de voz (tratado em tempo real no percurso de nuvem, não conservado pela OpenWhispr); texto transcrito e notas (podem conter quaisquer dados pessoais ditados pelo usuário final); histórico de conversas com funcionalidades de IA; metadados de utilização e dispositivo; dados de faturação (tratados pelo Subcontratante ulterior de pagamentos)
Categorias especiais de dadosPossíveis incidentalmente: o conteúdo ditado é texto livre dirigido pelo usuário e pode conter dados de saúde ou outras categorias especiais. Garantias: cifragem em trânsito e em repouso, ausência de conservação de áudio, modos apenas local e BYOK, BAA obrigatório para PHI (Seção 14)
Categorias de titulares dos dadosUsuários finais do Cliente (trabalhadores, prestadores); pessoas mencionadas em conteúdo ditado ou notas
FrequênciaContínua, durante a vigência dos Serviços

Anexo 2 — Medidas técnicas e organizativas

Resumo do programa de segurança da OpenWhispr (informação atual: Central de Confiança da OpenWhispr — trust.openwhispr.com, seção Security Controls):

  • Cifragem dos Dados Pessoais em trânsito (TLS 1.2+) e em repouso.
  • Áudio de voz na nuvem tratado em tempo real e não conservado pela OpenWhispr após a transcrição (os Subcontratantes ulteriores de transcrição/inferência tratam o áudio transitoriamente ao abrigo dos respetivos contratos); os modos apenas local e bring-your-own-key contornam totalmente a nuvem da OpenWhispr.
  • Controle de acesso pelo menor privilégio com MFA e registro/monitorização nos sistemas de produção; monitorização de sessões e inícios de sessão com revisão mensal.
  • Gestão de vulnerabilidades e correções; práticas de desenvolvimento seguro.
  • Resiliência e cópias de segurança com objetivos de recuperação documentados (RTO ≤ 4h / RPO ≤ 1h para o repositório de dados principal) e testes anuais do plano de contingência.
  • Obrigações de confidencialidade do pessoal e formação de segurança.
  • Governação de Subcontratantes ulteriores: transmissão contratual (Seção 5), lista pública e BAA celebrados com os principais Subcontratantes que armazenam conteúdo (base de dados; transcrição/LLM na nuvem), estando em curso a cobertura dos restantes Subcontratantes do percurso HIPAA.
  • Exame independente: auditoria SOC 2 Type 2 concluída e período de observação terminado; relatório final disponível sob NDA quando emitido. Atestados de conformidade: GDPR e HIPAA (2026, através da plataforma de conformidade da OpenWhispr). Programa de segurança da informação alinhado com ISO 27001:2022, com os 93 controles do Anexo A aplicados (auditoria de certificação ainda não realizada).

Anexo 3 — Subcontratantes ulteriores

Subcontratantes ulteriores autorizados em 2026-07-17 (lista atual: Central de Confiança da OpenWhispr, trust.openwhispr.com, seção Subprocessors). As denominações das entidades jurídicas e os locais de tratamento foram verificados em 2026-07-17 face aos termos/DPA de cada fornecedor. "US (primary)" significa que os termos do fornecedor indicam os Estados Unidos como local principal de tratamento, permitindo o tratamento noutros países pelos seus próprios subcontratantes. "Transmissão da Cláusula 9(b)" significa o contrato com o Subcontratante ulterior que impõe as mesmas obrigações nos termos das Cláusulas 8.8 e 9(b) das SCC do Módulo Dois, quando se aplique uma Transferência Restrita.

Subcontratante ulteriorServiçoCategorias de dadosPaísGarantia da transferência ulterior
Neon, LLC (an affiliate of Databricks, Inc.)Base de dados principal e repositório de autenticaçãoDados de conta, notas, texto transcrito, histórico de conversasUS (região AWS US, fixada na criação do projeto)Transmissão da Cláusula 9(b)
Vercel Inc.Hospedagem e entrega do aplicativoTodos os dados em trânsito através dos ServiçosUS (principal)Transmissão da Cláusula 9(b)
OpenAI OpCo, LLCVoz para texto na nuvem, modelos de linguagem, embeddings (treinamento excluído)Áudio de voz (transitório), prompts, textoUS (principal)Transmissão da Cláusula 9(b)
Parasail, Inc.Inferência de IA na nuvem (raciocínio predefinido; inferência sem conservação de dados)Prompts, texto (em trânsito)US (principal)Transmissão da Cláusula 9(b)
Groq, Inc.Inferência de IA na nuvem e redundância de transcriçãoÁudio de voz (transitório), prompts, texto (em trânsito)US (principal)Transmissão da Cláusula 9(b)
Embedchain, Inc. d/b/a Mem0Memória de IA para funcionalidades de agenteConteúdo de conversas associado ao ID do usuárioUSTransmissão da Cláusula 9(b)
Exa Labs, Inc.Pesquisa Web para funcionalidades de agenteTexto de consulta de pesquisaUS (AWS)Transmissão da Cláusula 9(b)
Stripe, LLCProcessamento de pagamentosDados de faturação e pagamentoUS (principal)Transmissão da Cláusula 9(b)
Plus Five Five, Inc. (d/b/a Resend)E-mail transacionalEndereço de e-mail, conteúdo da mensagem (incluindo títulos de notas compartilhadas)US (AWS us-east-1)Transmissão da Cláusula 9(b)
Slack Technologies, LLC (Salesforce)Operações internas e comunicações de apoioDados relacionados com apoio (política: sem PHI)US (residência predefinida)Transmissão da Cláusula 9(b)

Este anexo enumera os Subcontratantes ulteriores que tratam Dados Pessoais do Cliente nos Serviços do produto. A Google (login OAuth e integração opcional com Calendar) não é um Subcontratante ulterior: o login é prestado pela Google como responsável pelo tratamento independente, e os dados do calendário são armazenados em cache apenas no dispositivo do usuário. A lista mais ampla de transparência de fornecedores da OpenWhispr (incluindo fornecedores do site de marketing e operacionais, como RB2B, lemlist e GitHub, relativamente aos quais a Gizmo Labs atua como responsável pelo tratamento ou que não recebem Dados Pessoais do Cliente) é publicada na Central de Confiança da OpenWhispr.