Anexo de Tratamento de Dados e Privacidade (DPA) da SVOYAGER
Última atualização: 31 de maio de 2026
Este Adendo sobre Tratamento de Dados e Privacidade (DPA) faz parte do contrato entre a SVOYAGER CONCIERGE & CONSULTANCY - FZCO, operando sob a marca SVOYAGER (SVOYAGER, nós, nosso, nos ou Processador), e o cliente empresarial, parceiro, agência, plataforma, editor ou outra entidade que utilize o widget de fotos B2B da SVOYAGER, links de parceiros hospedados, API, acesso white-label ou serviços relacionados (Cliente, Parceiro, você, seu ou Controlador).
Este Acordo de Tratamento de Dados (DPA) se aplica ao tratamento de dados pessoais relacionados à geração, validação, visualização prévia e entrega do arquivo final de fotos para passaportes, vistos, documentos de identidade e outros documentos pela SVOYAGER, juntamente com o rastreamento de parceiros, faturamento, relatórios e serviços técnicos relacionados. Este DPA complementa, e não substitui, o contrato comercial principal, os termos dos parceiros, o formulário de pedido, o acordo de preços ou os termos da plataforma, e se aplica apenas às obrigações de tratamento de dados e privacidade.
1. Objetivo
A SVOYAGER oferece processamento de fotos com inteligência artificial, formatação de fotos de documentos, rastreamento de parceiros, fluxos de fotos hospedados, widgets incorporados e acesso à API B2B para parceiros das áreas de viagens, vistos, realocação, imigração e afins. No decorrer da prestação desses serviços, a SVOYAGER poderá processar dados pessoais em nome do Parceiro e, quando aplicável, dos usuários finais do Parceiro. Este Acordo de Tratamento de Dados (DPA) estabelece os compromissos relativos à privacidade, segurança, tratamento de dados, retenção, confidencialidade, subcontratados e exclusão aplicáveis a tais serviços.
2. Funções das Partes
2.1 Parceiro como Controlador. Para casos de uso de parceiros B2B, o Parceiro geralmente atua como Controlador dos dados pessoais relativos aos seus próprios clientes, usuários, leads, consumidores ou visitantes do site, e determina por que o serviço de fotos é oferecido aos seus usuários, como ele é apresentado, a base jurídica aplicável, o modelo de integração e como o Parceiro se comunica com seus usuários sobre privacidade, consentimento, pagamento e termos de serviço.
2.2 SVOYAGER como Subcontratante. A SVOYAGER atua como Subcontratante quando processa dados pessoais em nome do Parceiro para fornecer o widget de fotos B2B, o link de parceiro hospedado, API, acesso white-label, relatórios e serviços relacionados, exclusivamente de acordo com as instruções documentadas do Parceiro, na medida do necessário para prestar os serviços, conforme exigido pela legislação aplicável e conforme permitido pelo contrato principal, este DPA e pelas leis de privacidade aplicáveis.
2.3 A SVOYAGER como Controladora Independente em Casos Limitados. A SVOYAGER pode atuar como Controladora Independente para fins limitados, incluindo gestão de contas de parceiros, cobrança, faturamento, contabilidade e conformidade tributária, prevenção de fraudes, detecção de abusos e monitoramento de segurança, ações judiciais, gestão de conformidade e disputas, e comunicações diretas com os Parceiros a respeito do serviço.
2.4 Subprestadores de serviços. A SVOYAGER pode utilizar subprestadores de serviços para prestar os serviços, incluindo a SNAPFLOW LLC como prestadora subjacente de processamento de fotos por IA. Esses prestadores processam dados apenas na medida do necessário para prestar os serviços de processamento de fotos, hospedagem, armazenamento, segurança, pagamento ou infraestrutura.
3. Âmbito do tratamento
Esta Política de Proteção de Dados (DPA) se aplica aos dados pessoais processados por meio de links de parceiros hospedados pela SVOYAGER (o Parceiro direciona os usuários a um link rastreável hospedado pela SVOYAGER, por exemplo, https://svoyager.com/{locale}/passport-photo?ref={code}), o widget incorporado da SVOYAGER (incorporado na própria interface do Parceiro, com o processamento encaminhado pelo backend da SVOYAGER), e a API B2B da SVOYAGER / acesso white-label (o Parceiro se conecta à API da SVOYAGER usando credenciais emitidas pela SVOYAGER).
4. Categorias de Dados Pessoais
Os dados pessoais processados podem incluir fotos enviadas pelo usuário, visualizações geradas e fotos finais sem marca d’água, folhas de fotos imprimíveis quando compatíveis, tipo de documento/país/código de especificação selecionado, metadados técnicos (tipo de arquivo, tamanho do arquivo, ID da solicitação, status do processamento, carimbos de data/hora, códigos de erro/problema), endereço de e-mail do usuário, quando necessário para entrega/pagamento/suporte, identificadores de parceiro/campanha/locatário/afiliado/rastreamento ou identificador de chave de API, endereço IP, metadados do navegador/dispositivo, registros e eventos de segurança, metadados de status de pagamento/pedido/transação/faturamento e comunicações de suporte. Sempre que possível, o Parceiro deve minimizar os dados pessoais compartilhados com a SVOYAGER.
5. Categorias de titulares de dados
Os titulares dos dados podem incluir os clientes do Parceiro e visitantes do site, clientes de serviços de visto/imigração/mudança/viagem/documentação, usuários finais que geram fotos para passaporte/visto/identidade/documentos, funcionários do Parceiro ou usuários autorizados que gerenciam a conta, usuários B2C da SVOYAGER e pessoas físicas que entram em contato com o suporte a respeito do serviço de fotos.
6. Instruções de processamento
O Parceiro instrui a SVOYAGER a tratar dados pessoais apenas para os fins descritos neste Acordo de Tratamento de Dados (DPA) e no contrato aplicável. A SVOYAGER não processará dados pessoais para qualquer finalidade não relacionada, a menos que exigido por lei, necessário para fins de segurança, prevenção de fraudes ou prevenção de abusos, expressamente autorizado pelo Parceiro ou necessário para fornecer, manter ou melhorar o serviço contratado de forma permitida por este DPA. Caso a SVOYAGER considere que uma instrução viole a legislação aplicável em matéria de proteção de dados, ela poderá notificar o Parceiro e suspender o tratamento em questão até que a situação seja esclarecida.
7. Princípios de Proteção de Dados e Segurança
A SVOYAGER aplicará medidas de segurança técnicas e organizacionais adequadas, destinadas a proteger os dados pessoais contra acesso não autorizado, divulgação, alteração, perda, uso indevido ou destruição, e processará os dados pessoais de acordo com os princípios de legalidade, equidade e transparência, limitação da finalidade, minimização de dados, exatidão, limitação de armazenamento, integridade e confidencialidade, e prestação de contas. Todos os dados transmitidos de e para os serviços da SVOYAGER devem ser protegidos por meio de transporte criptografado de acordo com os padrões do setor (TLS/HTTPS).
8. Opções de armazenamento de dados
Opção A — Armazenamento temporário na nuvem. Imagens dos clientes, pré-visualizações, arquivos finais e dados de processamento associados podem ser armazenados temporariamente em uma infraestrutura segura na nuvem para fins operacionais (acesso à pré-visualização, entrega final, recuperação por e-mail, conclusão de pedidos, suporte a reembolso/refação, prevenção de abusos, depuração, verificação de cobrança, relatórios para parceiros). Padrões recomendados da SVOYAGER: imagens de pré-visualização por 24 horas; arquivos finais sem marca d’água por 24 horas; metadados de pedidos por até 7 anos, quando necessário para fins fiscais/contábeis/jurídicos; registros técnicos de 30 a 180 dias. Quando o provedor subjacente oferecer suporte à retenção configurável, o SVOYAGER poderá selecionar um período entre 2 horas e 14 dias, a menos que um período mais curto ou mais longo seja exigido por lei, por motivos de segurança, suporte ou pela configuração do Parceiro.
Opção B — Processamento sem armazenamento. Quando tecnicamente viável, as imagens enviadas são encaminhadas para processamento e os resultados processados são devolvidos diretamente (por exemplo, como Base64), com o armazenamento persistente minimizado ou desativado. Essa opção é recomendada para Parceiros com requisitos mais rigorosos de privacidade, conformidade, financeiros, governamentais, de saúde, de imigração ou corporativos.
9. Propriedade dos dados
O Parceiro, ou o usuário final do Parceiro, quando aplicável, detém todos os direitos, propriedade e interesses sobre as imagens enviadas, as visualizações geradas, os arquivos finais das fotos e o conteúdo de usuário relacionado. A SVOYAGER não reivindica a propriedade das fotos enviadas pelos usuários nem dos arquivos de fotos finais gerados, e recebe apenas os direitos necessários para processar a foto, gerar resultados, prestar o serviço, fornecer suporte, operar/proteger/aprimorar o serviço, cumprir obrigações legais e fazer valer o contrato aplicável.
10. Proibida a venda, a publicidade e o treinamento de IA sem permissão
A SVOYAGER não venderá dados pessoais de Parceiros ou usuários finais, não utilizará imagens enviadas, resultados gerados ou dados pessoais de usuários finais para publicidade de terceiros e não utilizará dados de imagem de Parceiros ou usuários finais para treinamento de modelos de IA, a menos que expressamente autorizado por escrito (quando aplicável), permitido pela legislação aplicável e claramente divulgado na política de privacidade aplicável. A SVOYAGER exigirá que seus subcontratados observem as mesmas restrições, a menos que haja autorização expressa.
11. Responsabilidades dos parceiros em matéria de privacidade
O Parceiro é responsável por fornecer avisos de privacidade adequados e obter qualquer consentimento necessário ou base jurídica de seus usuários finais antes de enviar dados pessoais à SVOYAGER, e por informar claramente aos usuários que sua foto será processada para gerar uma foto para documento, que o serviço pode envolver processamento automatizado, que a SVOYAGER e os subcontratados podem processar a imagem e os metadados, que pode ser necessário efetuar pagamento pelo arquivo final e que uma foto gerada não garante a aprovação por parte de nenhuma autoridade. O Parceiro não deve descrever o serviço de forma enganosa.
12. Confidencialidade e Acesso
Os funcionários, prestadores de serviços e subcontratados autorizados da SVOYAGER com acesso a dados pessoais estão sujeitos a obrigações de confidencialidade adequadas à natureza das informações. O acesso é restrito a pessoal autorizado com necessidade legítima de natureza comercial, técnica, de segurança, de suporte ou operacional.
13. Monitoramento e auditorias de segurança
A SVOYAGER realiza revisões e monitoramentos periódicos para identificar, prevenir e mitigar riscos de segurança, incluindo monitoramento de infraestrutura, controle de acesso, acesso baseado em funções, avaliações de vulnerabilidade, atualizações de dependências, monitoramento de uso indevido de APIs, registro/alertas, rotação de credenciais e resposta a incidentes. Mediante solicitação razoável por escrito, e sujeito a limitações de confidencialidade e segurança, a SVOYAGER poderá fornecer as informações razoavelmente necessárias para demonstrar a conformidade com este DPA.
14. Subcontratados e provedores de infraestrutura
A SVOYAGER pode utilizar subprocessadores e provedores de infraestrutura terceirizados de renome, sujeitos a obrigações contratuais adequadas de confidencialidade, segurança e proteção de dados. Os subprocessadores atuais incluem SNAPFLOW LLC (processamento de fotos por IA), Supabase (banco de dados/autenticação/back-end do aplicativo), Stripe (pagamentos), Vercel, incluindo Vercel Blob (hospedagem e armazenamento/entrega temporária de arquivos), Resend (e-mails transacionais), Upstash (limitação de taxa e idempotência) e Sentry (monitoramento de erros/observabilidade). A AWS é a infraestrutura de nuvem subjacente ao Supabase e ao Vercel e não está envolvida diretamente como um subprocessador separado. A lista atual está publicada em /legal/subprocessors.
15. Alterações nos subprocessadores
A SVOYAGER poderá adicionar, substituir ou remover subprocessadores periodicamente. Para Parceiros corporativos, a SVOYAGER poderá fornecer aviso prévio sobre alterações significativas nos subprocessadores, quando exigido pelo contrato aplicável. Caso o Parceiro tenha uma objeção razoável relacionada à proteção de dados em relação a um novo subprocessador, ele poderá notificar a SVOYAGER por escrito, e as partes trabalharão de boa-fé para resolver a questão.
16. Transferências internacionais de dados
Os dados pessoais podem ser tratados em países onde a SVOYAGER, seus provedores de infraestrutura, subcontratados ou prestadores de serviços operam. Quando exigido pela legislação aplicável, a SVOYAGER utilizará mecanismos de transferência adequados, que podem incluir Cláusulas Contratuais Padrão, o Adendo de Transferência Internacional de Dados do Reino Unido, decisões de adequação, salvaguardas contratuais, configurações de localização de dados, quando disponíveis, ou modo de processamento sem identificação, quando suportado.
17. Chaves de API e controles de acesso
A SVOYAGER pode emitir chaves de API, IDs de cliente, IDs de parceiro, IDs de locatário, tokens de incorporação ou outras credenciais. O Parceiro é responsável por manter as credenciais confidenciais, não expor chaves secretas no código front-end, restringir o acesso a funcionários e sistemas autorizados, alternar as chaves imediatamente em caso de suspeita de violação, notificar a SVOYAGER sobre qualquer uso não autorizado e garantir que o uso da API esteja em conformidade com o contrato e a documentação aplicáveis.
18. Dados de uso, registros e relatórios de parceiros
A SVOYAGER pode processar dados técnicos e de uso para rastreamento do uso da API, atribuição de parceiros, cobrança e faturamento, cálculo de participação nos lucros ou comissões, prevenção de fraudes, depuração, análise de serviços, monitoramento de SLA, aprimoramento de produtos e monitoramento de segurança. A SVOYAGER deve evitar a exposição de dados pessoais desnecessários do usuário final nos painéis dos Parceiros, a menos que seja necessário para suporte, cobrança ou para o modelo específico de integração.
19. Dados de pagamento
Nos casos em que a SVOYAGER processa pagamentos diretamente, os dados dos cartões de pagamento são tratados por um processador de pagamentos em conformidade com a norma PCI, como o Stripe. A SVOYAGER não armazena números completos de cartões, códigos CVC ou dados confidenciais de autenticação de pagamento em seus próprios servidores, podendo armazenar metadados limitados de pagamento, como status do pagamento, ID do pedido, ID da transação, valor, moeda, URL do recibo, status do reembolso, atribuição do parceiro, metadados da fatura e registros fiscais/contábeis.
20. Solicitações do titular dos dados
Na medida exigida pela legislação aplicável, a SVOYAGER prestará assistência razoável ao Parceiro no atendimento às solicitações dos titulares de dados (acesso, correção, exclusão, restrição, objeção, portabilidade, revogação do consentimento). O Parceiro é responsável por verificar a identidade do solicitante e determinar se a solicitação deve ser atendida. Se a SVOYAGER receber uma solicitação diretamente de um usuário final do Parceiro, ela poderá encaminhar o usuário ao Parceiro, responder diretamente quando exigido por lei, solicitar verificação ou cooperar com o Parceiro.
21. Exclusão de dados
Mediante solicitação do Parceiro, rescisão dos serviços ou expiração do prazo de retenção aplicável, a SVOYAGER excluirá ou tornará anônimos os dados pessoais de acordo com a configuração de retenção aplicável, a menos que a retenção seja exigida por lei ou necessária para registros fiscais, registros contábeis, resolução de disputas, prevenção de fraudes, investigações de segurança, ações judiciais ou obrigações de conformidade.
22. Incidentes de segurança
A SVOYAGER mantém procedimentos razoáveis para detectar, investigar e responder a incidentes de segurança envolvendo dados pessoais. Caso a SVOYAGER tome conhecimento de uma violação confirmada de dados pessoais que afete os dados pessoais do Parceiro, ela notificará o Parceiro sem demora injustificada após tomar conhecimento do fato, fornecendo os detalhes disponíveis sobre o incidente, os dados afetados, as consequências prováveis, as medidas tomadas e um ponto de contato. A SVOYAGER poderá adiar a notificação quando exigido por autoridades policiais, órgãos reguladores ou investigações de segurança.
23. Precisão e requisitos oficiais
A SVOYAGER pode fornecer formatação automatizada, recorte, ajuste de fundo, validação e verificações de conformidade com base nas especificações de foto selecionadas. No entanto, os requisitos oficiais podem mudar e variar de acordo com a jurisdição, autoridade, embaixada, consulado, centro de vistos ou tipo de solicitação. A menos que expressamente acordado de outra forma, a SVOYAGER não garante a aceitação por qualquer autoridade governamental, a aprovação de visto, a emissão de passaporte, a aprovação de imigração, a aprovação consular ou a aceitação por um centro de solicitação terceirizado.
24. Lei Aplicável e Ordem de Precedência
Este Acordo de Tratamento de Dados (DPA) é regido pelas leis dos Emirados Árabes Unidos, conforme aplicadas no Emirado de Dubai (em conformidade com os Termos do SVOYAGER Photo Partner & API/Widget), a menos que uma lei aplicável diferente seja expressamente especificada no contrato principal. Caso haja conflito entre este DPA e o contrato principal, aplica-se a seguinte ordem, salvo indicação em contrário: legislação obrigatória aplicável em matéria de proteção de dados; este DPA para questões de proteção de dados; o contrato comercial principal; o formulário de pedido ou tabela de preços; e a documentação da API/do produto.
25. Idioma de referência
Esta Política de Proteção de Dados (DPA) pode ser publicada em vários idiomas por conveniência. A versão em inglês prevalece. Em caso de qualquer discrepância, conflito ou ambiguidade entre a versão em inglês e uma tradução, a versão em inglês prevalece, salvo se expressamente exigido pelas normas imperativas da legislação aplicável.
26. Termos e Contato
Este Acordo de Tratamento de Dados (DPA) permanecerá em vigor enquanto a SVOYAGER processar dados pessoais em nome do Parceiro; as disposições relativas à confidencialidade, segurança, exclusão, registros de auditoria, conformidade legal e responsabilidade permanecerão em vigor após a rescisão, na medida exigida por lei ou pelo contrato principal. Para dúvidas sobre privacidade, segurança ou tratamento de dados, entre em contato com privacy@svoyager.com ou hello@svoyager.com.