ANEXO DE TRATAMENTO DE DADOS DO PRONTOFROTAS (DPA)

Versão: 1.0 (Definitiva)

Última atualização: 28 de julho de 2026

Este Anexo de Tratamento de Dados (Data Processing Addendum - "DPA") integra os Termos de Uso e a Política de Privacidade do ProntoFrotas, disciplinando as condições e salvaguardas sob as quais os dados pessoais são tratados pelo ProntoFrotas em nome e sob as instruções do Cliente, em estrita conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 - LGPD).

1. Qualificação das Partes e Definição de Papéis

As operações de tratamento previstas neste DPA vinculam as seguintes partes:

  • Operador de Dados Pessoais: Bortolini Logística e Serviços LTDA, pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 50.130.922/0001-91, com sede na Av. Vicente Monteggia, 383 – Cavalhada, Porto Alegre - RS, CEP 91740-290, proprietária e provedora da plataforma ProntoFrotas.
  • Controlador de Dados Pessoais: A pessoa jurídica contratante do serviço ProntoFrotas, devidamente qualificada no momento do cadastro e contratação do sistema ("Cliente").

As partes reconhecem que, no âmbito da prestação dos serviços de gestão de frotas, o Cliente atua na condição de Controlador dos dados operacionais inseridos no sistema (tais como dados de motoristas, condutores, usuários e rotas), cabendo ao ProntoFrotas a atuação exclusiva como Operador desses dados pessoais.

2. Objeto, Natureza, Escopo e Duração do Tratamento

Objeto e Escopo: O tratamento abrange o processamento, hospedagem, organização, armazenamento, consulta, cópia de segurança (backup) e exclusão dos dados pessoais operacionais inseridos pelo Cliente no ProntoFrotas para a execução regular das funcionalidades de gestão de frota.

Duração: O tratamento de dados pelo Operador vigerá durante todo o período de utilização da plataforma (incluindo teste gratuito e ciclos pagos de assinatura) e perdurará pelos prazos de retenção operacional (15 dias para testes expirados e 60 dias para contas inadimplentes/canceladas), sem prejuízo da guarda obrigatória decorrente de obrigações legais ou regulatórias.

3. Instruções do Controlador e Finalidade das Operações

O Operador tratará os dados pessoais estritamente para as finalidades contratadas, comprometendo-se a:

  1. Tratar os dados operacionais em conformidade com as funcionalidades ativas da plataforma e com as instruções legítimas documentadas pelo Controlador;
  2. Não utilizar os dados pessoais operacionais do Controlador para finalidades próprias, comerciais, publicitárias ou incompatíveis com o objeto dos Termos de Uso;
  3. Informar imediatamente o Controlador caso entenda que uma instrução recebida viola as disposições da LGPD ou da legislação de proteção de dados aplicável.

4. Categorias de Titulares e Dados Tratados

Categorias de Titulares: Sócios, representantes, colaboradores, usuários autorizados, motoristas, condutores e prestadores de serviços cadastrados pelo Controlador na aplicação.

Categorias de Dados Pessoais: Nome completo, e-mail corporativo, telefone, cargo/vínculo, dados de veículos/placas vinculadas, checklists operacionais, históricos de abastecimento, manutenção, rotas, comprovantes, registros de chamados e logs de acesso no sistema.

Vedações: O Controlador compromete-se a não inserir na plataforma dados pessoais sensíveis (dados de saúde, biometria, origem racial, etc.), dados de menores de idade ou dados excessivos e não correlacionados com a gestão técnica da frota.

5. Obrigações e Garantias do Controlador

Na qualidade de Controlador das informações operacionais, compete ao Cliente:

  • Garantir a licitude, qualidade, exatidão e atualização dos dados pessoais inseridos na plataforma;
  • Definir a base legal adequada (conforme o Art. 7º da LGPD) para a coleta e compartilhamento dos dados de seus colaboradores e motoristas com o ProntoFrotas;
  • Disponibilizar os avisos de privacidade devidos aos seus colaboradores e titulares de dados;
  • Atender diretamente às requisições e exercício de direitos efetuados pelos seus respectivos titulares de dados.

6. Obrigações e Salvaguardas do Operador

Na qualidade de Operador das informações operacionais, o ProntoFrotas compromete-se a:

  • Garantir que todas as pessoas autorizadas a processar os dados pessoais estejam sujeitas a deveres formais de confidencialidade e sigilo profissional;
  • Implementar e manter medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados, destruição, perda ou alteração ilícita;
  • Prestar auxílio ao Controlador, mediante solicitação e no limite da viabilidade técnica, para o atendimento de direitos dos titulares de dados;
  • Notificar o Controlador acerca da ocorrência de incidentes de segurança relevantes que possam acarretar risco ou dano relevante aos titulares.

7. Suboperadores do Tratamento

O Controlador autoriza expressamente o Operador a contratar e utilizar fornecedores técnicos e de infraestrutura ("Suboperadores") para viabilizar a prestação dos serviços. O Operador assegura que os Suboperadores contratados estão sujeitos a obrigações equivalentes de proteção de dados e segurança:

Suboperador ContratadoFinalidade da SubcontrataçãoMecanismos de Segurança
Hostinger / Provedores de NuvemHospedagem, armazenamento e banco de dadosIsolamento por tenant, criptografia e controle de acesso
Infraestrutura Nuvem de BackupArmazenamento de cópias de segurança do banco de dadosAmbiente restrito e criptografado com rotinas diárias
Plataforma de E-mail Transacional (ex: Brevo)Processamento e envio de notificações operacionaisCanais protegidos com autenticação e criptografia TLS

O Operador informará o Controlador caso haja alteração relevante na lista de Suboperadores essenciais.

8. Incidentes de Segurança da Informação

Em caso de confirmação de incidente de segurança que possa acarretar risco ou dano relevante aos dados operacionais sob controle do Cliente, o Operador adotará o seguinte fluxo:

  1. Adotar imediatamente as medidas cabíveis para conter e mitigar o incidente;
  2. Efetuar a apuração técnica inicial para determinar a natureza do evento, as categorias de dados atingidas e o escopo afetado;
  3. Notificar o Controlador em prazo razoável a contar do conhecimento confirmado e apuração inicial do incidente, fornecendo as informações disponíveis para auxiliar o Controlador no cumprimento de suas obrigações perante a Autoridade Nacional de Proteção de Dados (ANPD).

9. Retenção, Exportação e Eliminação Definitiva dos Dados

Exportação prévia: Encerrada a relação contratual ou no curso do prazo de retenção por inadimplência (60 dias), o Controlador poderá solicitar formalmente a exportação de seus dados operacionais nos formatos tecnicamente disponíveis por meio dos canais de suporte.

Eliminação Definitiva: Decorridos os prazos de retenção aplicáveis (15 dias para testes expirados e 60 dias para inadimplentes), o Operador procederá ao descarte seguro e definitivo dos dados ativos da Conta no ambiente de produção. Cópias residuais armazenadas em backups de segurança serão eliminadas conforme os ciclos automatizados de sobrescrita.

10. Atendimento a Requisições de Titulares

Caso o Operador receba diretamente uma solicitação de titular referente a dados pessoais operacionais geridos pelo Controlador (ex: solicitação de ex-motorista do Cliente), o Operador redirecionará o titular ao Controlador no prazo razoável de até 5 (cinco) dias úteis, abstendo-se de responder ao mérito do pedido sem instrução prévia do Controlador.

11. Medidas Técnicas e Organizacionais de Segurança

O Operador declara que mantém atualizadas as seguintes medidas técnicas mínimas de segurança:

  • Segregação lógica dos bancos de dados por cliente (arquitetura multitenant);
  • Armazenamento de credenciais por algoritmo de hash forte e tráfego com criptografia HTTPS/TLS;
  • Mecanismos de mitigação de ataques de força bruta e controle de taxa de requisições (rate limiting);
  • Controle de acessos baseado em perfis e privilégios mínimos.

12. Canal Oficial de Comunicação e Disposições Finais

Para todas as comunicações, instruções e notificações relativas ao tratamento de dados sob este DPA, as partes utilizarão o e-mail oficial de privacidade do Operador:

E-mail de Privacidade: privacidade@prontofrotas.com.br (A/C Encarregado de Proteção de Dados / Kevin Ferro Bortolini).

Este DPA é regido pelas leis da República Federativa do Brasil, em especial pela Lei nº 13.709/2018 (LGPD), elegendo-se o Foro da Comarca de Porto Alegre, Estado do Rio Grande do Sul, para a resolução de eventuais litígios.