Acordo de Processamento de Dados (DPA)
Data de vigência: 7 de outubro de 2026
Este Acordo de Processamento de Dados (o "Acordo") é um anexo aos Termos de Serviço do SellRules. Ao instalar e continuar usando o App, considera-se que o lojista concordou com este Acordo.
Se precisar de uma cópia assinada separadamente, escreva para [email protected]. Forneceremos uma versão assinada com o mesmo conteúdo.
Partes e papéis
- 1.Este Acordo rege o tratamento de dados pessoais relacionado à prestação do app da Shopify "SellRules" (o "App") entre o lojista que instala o App (o "Lojista") e a JizaiDev, fornecedora do App ("nós").
- 2.O Lojista é o controlador dos dados pessoais dos compradores, e nós somos o operador que os trata conforme as instruções do Lojista.
- 3.Nosso contato: [email protected]
Finalidades do tratamento
Tratamos dados pessoais somente para as seguintes finalidades.
- 1.Aplicar regras de venda por produto (pré-venda, sob encomenda, comportamento sem estoque, limites de compra, pagamento com sinal/saldo) à loja, ao checkout e ao processamento de pedidos
- 2.Enviar e-mails de notificação aos compradores (confirmação de pré-venda, atraso, envio, reposição, cobrança do saldo)
- 3.Gerenciar o andamento de pré-vendas e pedidos sob encomenda, e imprimir romaneios
- 4.Avaliar limites de compra (por pedido e por cliente, elegibilidade por tag de cliente)
- 5.Atender às solicitações de acesso e exclusão de dados da Shopify (customers/data_request, customers/redact, shop/redact)
- 6.Tratar falhas do App e prevenir usos indevidos
Tipos de dados tratados
| Categoria | Dados | Finalidade principal | Armazenamento |
|---|---|---|---|
| Contato do comprador | E-mail, idioma | E-mails de notificação | Armazenado (prazo conforme a seção 6 da Política de Privacidade) |
| Identificadores do comprador | ID de cliente, ID e número do pedido na Shopify | Limites de compra, andamento de pedidos | Armazenado |
| Conteúdo da compra | Produtos, variantes, quantidades, valores, condições de pagamento | Andamento de pedidos, pagamento com sinal/saldo | Armazenado |
| Dados de entrega e cobrança | Endereço de entrega, endereço de cobrança, telefone, nome | Impressão de romaneios | Não armazenado (obtido da Shopify somente na exibição) |
| Inscrições na lista de espera | E-mail, produto inscrito | Avisos de reposição | Armazenado (1 ano após a última atualização; excluído mediante solicitação ou desinstalação) |
| Equipe do lojista | ID de funcionário da Shopify | Registros de atividade e acesso, permissões da integração externa com IA | Armazenado |
Suboperadores
O Lojista concorda que utilizemos os seguintes suboperadores.
| Suboperador | Finalidade | Dados tratados | Local |
|---|---|---|---|
| Fly.io, Inc. | Hospedagem e banco de dados do App (volume criptografado), snapshots automáticos | Todos os dados armazenados pelo App | Região de Tóquio (nrt) |
| Resend | Envio de e-mails de notificação | E-mail do destinatário, assunto, corpo | Região de envio ap-northeast-1 (Tóquio); empresa sediada nos EUA |
| Shopify | Sistema de registro de pedidos e clientes, webhooks, Shopify Functions, Flow | Dados da loja do Lojista | Conforme as regras da Shopify |
| Cloudflare, Inc. | DNS do domínio de envio jizai.dev | Nenhum dado pessoal | — |
Como sistema interno operado por nós, há um serviço de recebimento de feedback (desk-api.jizai.dev; anexos armazenados no Cloudflare R2). Ele trata apenas o feedback enviado voluntariamente pelo Lojista e não recebe dados pessoais de compradores.
Ao adicionar ou alterar um suboperador, avisaremos o Lojista com pelo menos 30 dias de antecedência por meio de um aviso no App ou do e-mail cadastrado. Se o Lojista discordar, poderá desinstalar o App; nesse caso, os dados serão excluídos conforme a seção 8.
Medidas de segurança
- 1.Criptografia em trânsito: o App aceita apenas conexões HTTPS. As comunicações com a Shopify e a Resend também são criptografadas com TLS.
- 2.Criptografia em repouso: o banco de dados fica em um volume criptografado da Fly.io, e os snapshots automáticos também são criptografados. Os dados de autorização da integração externa com IA são criptografados adicionalmente com AES-GCM.
- 3.Armazenamento mínimo: endereços de entrega e telefones não são armazenados. Os webhooks de pedidos são reduzidos aos campos necessários, guardados temporariamente e excluídos após o processamento.
- 4.Restrição de acesso: o acesso administrativo ao ambiente de produção é limitado aos nossos operadores. As telas de administração ficam disponíveis apenas para funcionários autenticados pela Shopify.
- 5.Registro de acessos: as consultas a romaneios (com endereços e telefones) e os downloads de exportações de dados de clientes são registrados com ID do funcionário, quantidade e horário, e mantidos por 365 dias (sem registrar os dados pessoais).
- 6.Separação entre dados de produção e de teste: os testes são feitos em um ambiente de hospedagem, um banco de dados e um app da Shopify separados, com lojas de desenvolvimento; dados de produção não são usados em testes.
- 7.Autenticação: as contas dos operadores usam senhas fortes e têm a verificação em duas etapas ativada.
Instruções e colaboração do Lojista
- 1.Consideramos as configurações do App e as ações do Lojista por meio da Shopify como instruções de tratamento.
- 2.Quando um comprador solicita acesso, correção ou exclusão, respondemos por meio de customers/data_request e customers/redact da Shopify. Os dados divulgados podem ser baixados por 7 dias em "Solicitações de dados de clientes" nas telas de administração.
Notificação de violações de dados pessoais
- 1.Ao tomarmos conhecimento de uma violação de dados pessoais ou de suspeita de violação, notificaremos a Shopify em até 24 horas.
- 2.Notificaremos os Lojistas afetados sem demora injustificada e, no máximo, 72 horas após tomarmos conhecimento, com o seguinte, na medida do que for conhecido: quando e o que aconteceu, os dados afetados e o número estimado de registros, as medidas adotadas, as ações necessárias por parte do Lojista e nosso contato. Informações complementares serão enviadas assim que disponíveis.
- 3.As notificações serão enviadas ao e-mail cadastrado na loja Shopify do Lojista.
- 4.Contemos, investigamos, recuperamos e prevenimos a repetição de incidentes conforme nosso procedimento interno de resposta a incidentes, e mantemos registros deles.
Exclusão ao término
- 1.Quando o Lojista desinstala o App, excluímos os dados dessa loja ao receber o evento. O mesmo ocorre ao recebermos shop/redact.
- 2.As cópias que restarem nos snapshots automáticos desaparecem em no máximo 5 dias. Em todos os casos, todas as cópias são apagadas em até 30 dias após a desinstalação.
- 3.Podemos manter agregados anônimos que não contenham dados pessoais nem identifiquem a loja.
Colaboração em auditorias
- 1.A pedido do Lojista, forneceremos informações que demonstrem o cumprimento deste Acordo (este Acordo, os prazos de retenção, uma descrição das medidas de segurança e o número de registros de acesso).
- 2.Auditorias presenciais dependem de acordo prévio por escrito, aviso com 30 dias de antecedência e escopo e frequência razoáveis (no máximo uma vez por ano), com custos a cargo do Lojista.
Transferências internacionais
Os dados são, em princípio, tratados no Japão (região de Tóquio da Fly.io e da Resend). Alguns suboperadores têm sede nos Estados Unidos e podem acessar os dados do exterior para manutenção e resposta a incidentes. Para dados de compradores do EEE e do Reino Unido, as transferências se baseiam em cláusulas contratuais padrão (SCCs) com os suboperadores ou em outros mecanismos de transferência lícitos.
Ordem de prevalência
Se este Acordo e os Termos de Serviço divergirem quanto ao tratamento de dados pessoais, prevalecerá este Acordo.