Acordo de Processamento de Dados
Última atualização: 3 de junho de 2026 (Versão 1.0)
1. Partes
Este Acordo de Processamento de Dados ("DPA") é celebrado entre:
Operadora de Dados: a ReveLumi (operada pela Gyaco Educação e Treinamento Ltda., CNPJ 17.798.899/0001-32), empresa brasileira que presta serviços de pesquisa qualitativa com apoio de inteligência artificial, com sede em São Paulo, Brasil.
Controladora de Dados: a organização identificada no pedido ou contrato de serviço que faz referência a este DPA ("Controladora"), cujos dados pessoais são tratados pela ReveLumi no curso da prestação dos seus serviços.
Este DPA integra e faz parte dos Termos de Uso e/ou do contrato de serviço firmado entre as partes (o "Contrato").
2. Definições
Para os fins deste DPA:
"Dados Pessoais" significa qualquer informação relacionada a pessoa natural identificada ou identificável, conforme definido pela legislação aplicável de proteção de dados, incluindo a Lei Geral de Proteção de Dados Pessoais brasileira (LGPD, Lei nº 13.709/2018).
"Tratamento" significa qualquer operação realizada com Dados Pessoais, incluindo coleta, registro, armazenamento, uso, transmissão ou eliminação.
"Titular dos Dados" significa a pessoa natural cujos Dados Pessoais são tratados — no contexto dos serviços da ReveLumi, tipicamente as respondentes convidadas pela Controladora a participar de conversas de pesquisa.
"Suboperadora" significa qualquer terceiro contratado pela ReveLumi para tratar Dados Pessoais em nome da Controladora.
"Sessão de Pesquisa" significa uma entrevista conversacional conduzida via WhatsApp ou outro canal suportado, orquestrada pela plataforma de IA da ReveLumi em nome da Controladora.
3. Escopo e finalidade do tratamento
A ReveLumi trata Dados Pessoais exclusivamente para prestar os seus serviços de pesquisa qualitativa, conforme descrito no Contrato. As atividades de tratamento cobertas por este DPA incluem:
• Conduzir Sessões de Pesquisa conversacionais automatizadas com Titulares via WhatsApp ou outros canais suportados.
• Transcrever, analisar e sintetizar respostas para gerar insights de pesquisa para a Controladora.
• Gerenciar listas de contatos e convites de sessões fornecidos pela Controladora.
• Armazenar gravações de sessões, transcrições e insights derivados na plataforma da ReveLumi.
A ReveLumi não tratará Dados Pessoais para qualquer finalidade diferente daquelas especificadas no Contrato e neste DPA, exceto quando exigido pela legislação aplicável.
4. Categorias de Dados Pessoais tratados
Conforme a pesquisa conduzida, a ReveLumi pode tratar as seguintes categorias de Dados Pessoais:
• Informações de contato: nome, número de telefone e endereço de e-mail (conforme fornecidos pela Controladora para o envio de convites).
• Dados conversacionais: mensagens de texto, gravações de áudio e transcrições geradas durante as Sessões de Pesquisa.
• Metadados de uso: carimbos de data/hora das sessões, status de entrega de mensagens e logs de interação com a plataforma.
A ReveLumi não coleta intencionalmente categorias especiais de Dados Pessoais sensíveis (por exemplo, dados de saúde, biométricos ou financeiros). A Controladora é responsável por assegurar que os roteiros de pesquisa não solicitem tais dados, salvo se houver acordo escrito específico em vigor.
5. Obrigações da ReveLumi como Operadora
A ReveLumi compromete-se a:
• Tratar Dados Pessoais somente conforme instruções documentadas da Controladora, conforme previsto no Contrato e neste DPA.
• Assegurar que o pessoal autorizado a tratar Dados Pessoais esteja sujeito a obrigações apropriadas de confidencialidade.
• Implementar e manter medidas técnicas e organizacionais adequadas para proteger os Dados Pessoais contra acesso não autorizado, perda ou divulgação.
• Notificar a Controladora sem demora indevida, e em qualquer caso em até 72 horas, ao tomar conhecimento de incidente de segurança envolvendo Dados Pessoais tratados sob este DPA.
• Auxiliar a Controladora no cumprimento das suas obrigações de resposta a solicitações dos Titulares (acesso, correção, eliminação, portabilidade), na medida tecnicamente viável.
• A critério da Controladora, eliminar ou devolver todos os Dados Pessoais ao término do Contrato e excluir as cópias existentes, salvo se a legislação aplicável exigir retenção.
• Disponibilizar à Controladora todas as informações razoavelmente necessárias para demonstrar o cumprimento das obrigações previstas neste DPA.
6. Obrigações da Controladora
A Controladora compromete-se a:
• Assegurar que possui base legal válida sob a LGPD e qualquer outra legislação aplicável para fornecer Dados Pessoais à ReveLumi e para as atividades de tratamento descritas neste DPA.
• Obter os consentimentos necessários junto aos Titulares antes de compartilhar suas informações de contato com a ReveLumi.
• Fornecer instruções precisas e lícitas à ReveLumi quanto ao escopo do tratamento.
• Informar prontamente a ReveLumi caso qualquer instrução dada possa resultar em violação à legislação aplicável de proteção de dados.
7. Suboperadoras
A Controladora concede à ReveLumi autorização geral para contratar as suboperadoras listadas abaixo. A ReveLumi informará a Controladora sobre quaisquer adições ou substituições pretendidas com antecedência razoável, dando à Controladora a oportunidade de se opor.
Todas as suboperadoras estão vinculadas a contratos de tratamento de dados que impõem obrigações de proteção não menos protetivas do que as previstas neste DPA.
| Suboperadora | Finalidade | Localização |
|---|---|---|
| Supabase (PostgreSQL + Storage) | Armazenamento principal de dados | US-West-2 (Oregon, EUA) |
| Amazon Web Services (AWS) | Infraestrutura de processamento | US-West-2 (Oregon, EUA) |
| Google (Gemini AI + Speech-to-Text) | Inferência de IA e transcrição de áudio | EUA / Google Cloud us-central1 |
| Meta / WhatsApp Cloud API | Interface conversacional para as sessões de pesquisa | EUA |
| Langfuse | Observabilidade e logging de LLM | EUA |
| Amplitude | Analytics de produto | EUA |
| Stripe | Cobrança e gestão de assinaturas | EUA |
| Salvy | Números dedicados de WhatsApp (quando aplicável) | Brasil / EUA |
| Google OAuth | Autenticação de usuários na plataforma | EUA |
8. Transferências internacionais de dados
Os Dados Pessoais tratados sob este DPA podem ser transferidos para e armazenados nos Estados Unidos da América, onde estão localizadas a infraestrutura principal da ReveLumi e suas suboperadoras. A ReveLumi assegurará que tais transferências sejam realizadas em conformidade com a legislação aplicável de proteção de dados, incluindo as disposições sobre transferência internacional da LGPD (artigos 33 a 36).
Quando exigido pela legislação aplicável, a ReveLumi implementará salvaguardas adequadas para as transferências internacionais, como cláusulas contratuais padrão ou mecanismos equivalentes.
9. Retenção e eliminação de dados
A ReveLumi retém os Dados Pessoais tratados sob este DPA pelo prazo do contrato de serviço ativo com a Controladora, acrescido de até 12 (doze) meses após o término, para fins de auditoria e resolução de disputas. Após esse período, os Dados Pessoais serão eliminados de forma segura ou anonimizados.
A Controladora pode solicitar a eliminação de Dados Pessoais específicos a qualquer momento entrando em contato com privacy@revelumi.com. A ReveLumi atenderá tais solicitações em até 30 (trinta) dias, salvo quando a retenção for exigida pela legislação aplicável.
10. Direitos dos Titulares
Na medida em que a ReveLumi receba solicitação diretamente de um Titular a respeito dos seus Dados Pessoais, a ReveLumi encaminhará prontamente (e em qualquer caso em até 5 dias úteis) tal solicitação à Controladora. A ReveLumi não responderá a solicitações de Titulares em nome da Controladora sem a autorização prévia por escrito desta, exceto quando exigido por lei.
11. Medidas de segurança
A ReveLumi mantém medidas técnicas e organizacionais apropriadas ao risco do tratamento, incluindo:
• Criptografia de dados em trânsito (TLS 1.2 ou superior) e em repouso.
• Controles de acesso e mecanismos de autenticação que restringem o acesso a Dados Pessoais somente a pessoal autorizado.
• Avaliações regulares de segurança da sua infraestrutura e suboperadoras.
• Procedimentos de resposta a incidentes para detectar, conter e reportar violações de Dados Pessoais.
12. Responsabilidade
A responsabilidade de cada parte sob este DPA está sujeita às limitações e exclusões previstas no Contrato. Na máxima extensão permitida pela legislação aplicável, a responsabilidade agregada da ReveLumi perante a Controladora sob este DPA não excederá o total de valores pagos pela Controladora à ReveLumi nos 12 meses anteriores ao evento que deu origem à reclamação.
13. Legislação aplicável e foro
Este DPA é regido pelas leis da República Federativa do Brasil. Quaisquer disputas decorrentes deste DPA ou com ele relacionadas serão submetidas à jurisdição exclusiva dos tribunais da cidade de São Paulo, Estado de São Paulo, Brasil.
14. Contato para proteção de dados
Para quaisquer dúvidas, solicitações ou notificações relacionadas à proteção de dados sob este DPA, a Controladora pode entrar em contato com a ReveLumi em:
E-mail: privacy@revelumi.com
Site: https://revelumi.com