QR Studio

Acordo de tratamento de dados

Última atualização: 9 de outubro de 2026

Este acordo de tratamento de dados (“DPA”) faz parte dos termos de serviço entre o cliente (o “responsável pelo tratamento”, ou controlador) e QR Studio (o “subcontratante”, ou operador) para o uso do QR Studio. Ele se aplica quando um cliente usa o serviço para fins profissionais e, ao fazê-lo, nos faz tratar dados pessoais dos seus visitantes, clientes ou contatos.

Ele não abrange os dados da própria conta do cliente (nome, e-mail, faturamento): esses dados nós tratamos como responsáveis pelo tratamento, conforme descrito na política de privacidade. Aceitar os termos de serviço implica aceitar também este DPA; não é necessária assinatura. Dúvidas: —.

1. Objeto e duração

Tratamos dados pessoais apenas para prestar o serviço: hospedar e redirecionar os QR codes do cliente, exibir as suas páginas hospedadas, registrar e mostrar as estatísticas de leitura, coletar as respostas aos seus formulários e filas e enviar os relatórios e webhooks que ele configurar. O Anexo 1 descreve os dados e as pessoas envolvidas.

Este DPA vigora enquanto o cliente usar o serviço e até que os dados tenham sido eliminados conforme previsto na seção 9.

2. Instruções

Tratamos os dados apenas mediante instruções documentadas do cliente: estes termos, este DPA e a forma como o cliente configura e usa o serviço. Não os usamos para fins próprios nem os vendemos. Se considerarmos que uma instrução viola a legislação de proteção de dados, informaremos o cliente. Se o direito da União Europeia ou de um Estado-Membro exigir outro tratamento, informaremos o cliente antes, salvo se essa lei o proibir.

O cliente é responsável pela licitude do tratamento que solicita: ter uma base legal, informar os seus visitantes (por exemplo, no seu próprio aviso de privacidade) e não coletar categorias especiais de dados por meio do serviço.

3. Confidencialidade

Todas as pessoas que autorizamos a acessar os dados estão sujeitas a um dever de confidencialidade, contratual ou legal, e só os acessam na medida necessária para operar o serviço e prestar suporte.

4. Segurança

Aplicamos as medidas técnicas e organizativas do Anexo 2, adequadas ao risco. Podemos atualizá-las conforme a tecnologia evolui, sem reduzir o nível geral de proteção.

5. Subcontratantes ulteriores

O cliente dá uma autorização geral para o uso dos subcontratantes ulteriores indicados no Anexo 3. Impomos a eles obrigações de proteção de dados equivalentes às deste DPA e continuamos responsáveis por eles.

Anunciaremos subcontratantes ulteriores novos ou substituídos nesta página e por e-mail aos proprietários das contas com pelo menos 30 dias de antecedência da mudança. O cliente pode se opor por motivos razoáveis relacionados à proteção de dados; se não encontrarmos uma solução, ele pode encerrar a sua conta antes que a mudança entre em vigor.

6. Transferências para fora do EEE

Damos preferência a fornecedores e data centers no Espaço Econômico Europeu. Quando um subcontratante ulterior trata dados fora dele, a transferência se baseia em uma decisão de adequação (como o EU–US Data Privacy Framework) ou nas cláusulas contratuais-tipo da Comissão Europeia.

7. Direitos dos titulares dos dados

O serviço permite que o próprio cliente atenda aos pedidos: ele pode excluir códigos e páginas, zerar as estatísticas de um código, excluir respostas a formulários e exportar os seus dados. Se um pedido chegar diretamente a nós, nós o encaminharemos ao cliente sem demora injustificada e não o responderemos nós mesmos, salvo instrução nesse sentido. Prestaremos assistência em tudo o que as ferramentas não cobrirem.

8. Violações e outra assistência

Notificaremos o cliente de uma violação de dados pessoais que afete os seus dados sem demora injustificada e, em qualquer caso, no prazo de 48 horas após tomarmos conhecimento dela, com as informações disponíveis no momento: o que aconteceu, os dados e as pessoas envolvidos, as consequências prováveis e as medidas adotadas. Acrescentaremos detalhes à medida que os conhecermos.

Tendo em conta a natureza do tratamento e as informações de que dispomos, prestaremos assistência ao cliente em matéria de segurança, notificações de violações, avaliações de impacto sobre a proteção de dados e consultas prévias (arts. 32–36 do RGPD).

9. Eliminação no fim do serviço

Antes de encerrar a sua conta, o cliente pode exportar os seus dados. Excluir um código, uma página ou a conta remove imediatamente os dados relacionados do banco de dados em uso; as cópias nos backups são sobrescritas à medida que os backups expiram, em até 30 dias. Depois disso, não conservamos os dados, salvo se a lei o exigir.

10. Informações e auditorias

Disponibilizaremos as informações necessárias para demonstrar o cumprimento do art. 28 do RGPD, a começar por este DPA e seus anexos, e responderemos a perguntas razoáveis feitas por escrito. Se isso não for suficiente, o cliente, ou um auditor independente designado por ele e sujeito a confidencialidade, pode realizar uma auditoria uma vez por ano, com 30 dias de aviso prévio, às suas próprias custas e sem perturbar o serviço; com maior frequência, apenas quando uma autoridade de controle o exigir ou após uma violação.

11. Responsabilidade e prevalência

A responsabilidade é regida pelos termos de serviço, dentro dos limites permitidos pelo art. 82 do RGPD. Em matéria de proteção de dados, este DPA prevalece sobre os termos de serviço. Ele é regido pela mesma lei que os termos.

Anexo 1 – Descrição do tratamento

Titulares dos dados
Pessoas que escaneiam os códigos do cliente; pessoas que preenchem os seus formulários (feedback, inscrições) ou pegam uma senha nas suas filas; pessoas cujos dados o cliente publica (por exemplo, em um cartão de visita).
Dados pessoais
Leituras: data e hora, tipo de dispositivo, sistema operacional, navegador, idioma, localização aproximada (país, região, cidade), site de origem e um identificador pseudônimo do visitante; os endereços IP não são armazenados. Formulários e filas: o que as pessoas digitam, por exemplo nome, e-mail, telefone e respostas. Conteúdo: textos, dados de contato e arquivos que o cliente publica.
Categorias especiais
Nenhuma prevista. O cliente não deve coletá-las por meio do serviço.
Natureza e finalidade
Armazenamento, redirecionamento, exibição e estatísticas necessários para prestar o serviço ao cliente; envio dos relatórios e webhooks que ele configurar.
Duração
Até que o cliente exclua os dados, o código ou a sua conta (ver seção 9).

Anexo 2 – Medidas técnicas e organizativas

Medidas adotadas atualmente:

  • Criptografia em trânsito: todas as páginas, a API e os webhooks usam HTTPS (TLS).
  • As senhas são armazenadas apenas como hashes scrypt com salt; a autenticação em dois fatores (TOTP) com códigos de recuperação está disponível, e os seus segredos são criptografados em repouso.
  • As chaves de API são mostradas uma única vez e armazenadas apenas como hashes; os webhooks são assinados (HMAC) e não podem acessar endereços de redes privadas.
  • As sessões são mantidas no servidor, podem ser revogadas na página Conta e expiram após 30 dias de inatividade.
  • Controle de acesso: cada espaço de trabalho vê apenas os próprios dados; os membros da equipe têm funções (proprietário, editor, leitor); o acesso administrativo é restrito ao prestador.
  • Minimização de dados: os endereços IP de quem escaneia não são armazenados, os visitantes são contados com um identificador aleatório ou um hash unidirecional com chave, e bots conhecidos não são registrados.
  • Limites de requisições no login, na API e nos formulários públicos; denúncias de abuso podem levar à desativação de códigos.
  • Backups regulares do banco de dados; os erros são monitorados e os logs são acessíveis apenas ao prestador.
  • Excluir um código, uma página ou uma conta remove imediatamente os respectivos dados do banco de dados em uso.

Anexo 3 – Subcontratantes ulteriores

Subcontratantes ulteriores em uso nesta instalação:

FornecedorFinalidadeLocalização
Nosso provedor de hospedagem (detalhes mediante solicitação)Servidores e banco de dados—
Cloudflare, Inc. (R2)Armazenamento dos arquivos enviadosPode envolver transferências para fora do EEE, cobertas por cláusulas contratuais-tipo / Data Privacy Framework
Resend, Inc.Envio de e-mailsPode envolver transferências para fora do EEE, cobertas por cláusulas contratuais-tipo / Data Privacy Framework

Os provedores de pagamento tratam os dados de faturamento da própria conta do cliente como responsáveis pelo tratamento independentes e não são subcontratantes ulteriores nos termos deste DPA.