Versão de 16 de setembro de 2026. Esta página estabelece a camada B2B geral para uma Organização que use a Cicora através de um Espaço de Trabalho, API ou outra encomenda empresarial. A encomenda B2B específica e o aditamento de tratamento de dados determinam as funções, rotas, auditoria, períodos, condições de transferência e definições especiais aplicáveis. Estes termos aplicam-se a um Cliente quando forem expressamente incorporados no acordo B2B desse Cliente com a RIZZ TRADE.
Numa Conta pessoal normal, a RIZZ TRADE determina geralmente as finalidades do tratamento da Conta, pagamentos, segurança e apoio como responsável independente; aplica-se a Política de Privacidade. Aos Dados Pessoais que um Cliente Organização fornece através da Cicora sobre pessoal, clientes ou outros indivíduos, quando esse Cliente determina as finalidades e os meios essenciais, aplica-se o enquadramento abaixo como «Cliente enquanto parte responsável — RIZZ TRADE enquanto subcontratante», dentro do acordo B2B efetivamente celebrado.
1. Funções, âmbito e hierarquia
Nesta página:
- Cliente significa uma Organização ou empresário que celebrou uma encomenda B2B da Cicora com a RIZZ TRADE;
- Parte Responsável significa o Cliente quando determina as finalidades e os meios essenciais do tratamento de Dados Pessoais dos seus utilizadores, pessoal, clientes ou outros indivíduos;
- Subcontratante significa a RIZZ TRADE quando trata Dados Pessoais do Cliente segundo instruções documentadas deste para prestar a Cicora;
- Dados do Cliente significa dados que o Cliente, o respetivo administrador, utilizador da API ou participante no Espaço de Trabalho fornece à Cicora para o Cliente, incluindo Dados Pessoais;
- Dados Pessoais do Cliente significa a parte dos Dados do Cliente que constitui Dados Pessoais ao abrigo da lei aplicável;
- Subcontratante Ulterior significa uma parte contratada pela RIZZ TRADE para tratar Dados Pessoais do Cliente em nome deste na função aplicável; e
- Instruções Documentadas significa o acordo/encomenda escrito, a configuração selecionada pelo Cliente, as definições do Espaço de Trabalho/API e outras instruções de uma pessoa autorizada que a RIZZ TRADE possa executar legal e tecnicamente.
A encomenda B2B individual ou o DPA prevalece sobre esta página geral nas matérias que regule especificamente. Em matérias relativas a Dados Pessoais, o DPA prevalece sobre os termos comerciais gerais em caso de conflito. A lei imperativa prevalece sobre o acordo. Nada nesta página elimina os direitos dos titulares dos dados ao abrigo da lei aplicável nem torna automaticamente cada fornecedor externo um Subcontratante: a função decorre do fluxo efetivo de dados, do acordo e da finalidade do tratamento.
A RIZZ TRADE continua a ser responsável independente pelo tratamento dos dados mínimos necessários para administrar o seu próprio acordo e produto: criar e administrar a Conta do Cliente, faturação e impostos, prevenir fraude e violações, proteger a infraestrutura, manter registos obrigatórios, resolver litígios e defender reclamações legais. A Política de Privacidade da Cicora aplica-se a essas finalidades independentes, e não a uma instrução ilimitada do Cliente.
2. Tratamento apenas mediante instruções e para finalidades permitidas
Quando a RIZZ TRADE atua como Subcontratante, trata os Dados Pessoais do Cliente apenas para disponibilizar, apoiar, proteger e executar a Cicora ao abrigo do acordo B2B, da encomenda, da configuração selecionada e das instruções legais do Cliente. O tratamento pode incluir recolha, registo, organização, armazenamento, acesso, transmissão para uma rota selecionada, apresentação de um resultado, colocação limitada em cache, eliminação/desidentificação, diagnóstico técnico e medidas de segurança, apenas na medida necessária para a funcionalidade relevante.
O Cliente é responsável por garantir que as suas instruções são legais, transparentes para os titulares, não infringem direitos de terceiros, correspondem à sua base jurídica e incluem os avisos e consentimentos necessários. O Cliente dá instruções à Cicora apenas para tratar dados que tenha direito a tratar e não usa a interface para realizar uma transferência oculta de informações especiais, biométricas, médicas, de crianças ou outras de alto risco sem avaliação, acordo e proteção adequados.
A RIZZ TRADE informa o Cliente quando considerar razoavelmente que uma instrução expressa é incompatível com a lei aplicável ou o acordo B2B, salvo quando a divulgação seja proibida por lei. A RIZZ TRADE pode tratar os Dados Pessoais do Cliente de forma diferente quando a lei imperativa o exigir e, quando permitido, notifica o Cliente antes desse tratamento ou sem demora injustificada depois dele.
O Cliente nomeia administradores autorizados e mantém os respetivos contactos atualizados. Uma instrução que altere o modelo, rota, retenção, acesso do administrador, exportação, tipo de dados ou transferência internacional deve provir dessa pessoa autorizada e estar expressamente refletida numa configuração ou encomenda disponível. Um e-mail pouco claro, uma instrução de participante comum ou um pedido fora da configuração documentada não têm de ser executados como instrução da Parte Responsável.
3. Detalhes do tratamento: anexo de tratamento obrigatório de cada encomenda B2B
Cada encomenda B2B contém um anexo factual de tratamento dos Dados Pessoais do Cliente. O anexo identifica dados e finalidades específicos e não se estende a um âmbito indefinido de «quaisquer dados para qualquer finalidade». Inclui, no mínimo:
| Campo do anexo | Conteúdo obrigatório |
|---|---|
| Partes e contactos | Cliente, RIZZ TRADE, administradores autorizados, contactos de privacidade/incidentes; representante ou EPD quando efetivamente nomeado e necessário |
| Produto e funcionalidades | Espaço de Trabalho, API, ficheiros, pesquisa, conectores, funcionalidades públicas, modelos e outro âmbito efetivamente ativado |
| Objeto e duração | período da encomenda/acordo, início, critérios de fim aplicáveis, via de exportação/devolução/eliminação |
| Finalidades | prestação do produto selecionado, instruções documentadas, apoio, segurança, obrigações legais; finalidades da RIZZ TRADE enquanto responsável independente identificadas separadamente |
| Categorias de titulares | por exemplo, utilizadores, pessoal, clientes, parceiros ou outras pessoas do Cliente, mas apenas grupos efetivamente previstos |
| Categorias de dados | identificadores da Conta/Espaço de Trabalho, pedido, ficheiro, resultado, registos técnicos, apoio e outros dados efetivamente necessários à funcionalidade |
| Dados especiais ou sensíveis | proibição ou tipo de tratamento especificamente acordado, base jurídica, salvaguardas, modelos/rotas permitidos; a ausência de registo não concede autorização |
| Operações e frequência | recolha, armazenamento, encaminhamento, acesso, entrega de resultados, cache, eliminação e regularidade, sem falsa precisão |
| Destinatários e rotas | registo verificado de Subcontratantes Ulteriores/fornecedores de modelos, países e funções, ou referência a registo contratual mantido |
| Segurança, transferência e eliminação | medidas aplicáveis, contacto de incidentes, mecanismo de transferência internacional acordado, regras de devolução/eliminação e exceções |
Um Fornecedor de Modelos recebe Dados do Cliente apenas através da Rota aplicável selecionada. O Diretório de Modelos e Políticas permite consultar os termos publicados dos fornecedores. Não substitui as informações acordadas com o Cliente sobre destinatários efetivos, tratamento de dados e transferências internacionais. Um regime sem treino, de retenção limitada ou de território específico aplica-se ao Cliente quando expressamente incluído na configuração aplicável ou no acordo B2B.
O diretório público dos termos dos modelos não substitui o anexo de tratamento efetivamente aplicável nem o registo de destinatários acordado com o Cliente para a respetiva encomenda B2B.
4. Confidencialidade e acesso por pessoas autorizadas
A RIZZ TRADE apenas permite o tratamento de Dados Pessoais do Cliente por pessoas que necessitem de acesso para prestar o serviço, assegurar a segurança e o apoio, cumprir a lei ou executar o acordo B2B. Essas pessoas estão sujeitas a obrigações de confidencialidade adequadas à natureza dos dados e com um nível de proteção não inferior ao exigido pelo acordo e pela lei. O acesso é organizado segundo a necessidade e a proporcionalidade relativamente à função.
O Cliente também limita o acesso à sua configuração, chaves de API, credenciais de administrador e Espaço de Trabalho. Fornecer uma chave a uma pessoa não autorizada, utilizar uma Conta partilhada sem controlo baseado em funções ou utilizar dados de outra Organização fora das instruções pode criar um risco pelo qual a RIZZ TRADE não é responsável como se se tratasse de uma ação sua. Isto não exonera a RIZZ TRADE da proteção dos sistemas e da resposta a um incidente confirmado sob o seu controlo.
As informações confidenciais não incluem informações que se tornem públicas sem violação pelo destinatário, sejam legalmente obtidas de terceiros sem dever de confidencialidade, sejam desenvolvidas de forma independente sem acesso a informações confidenciais ou tenham de ser divulgadas por lei. Quando a divulgação for obrigatória, a RIZZ TRADE notifica o Cliente quando legal e limita-a ao necessário.
5. Subcontratantes, Fornecedores de Modelos e alterações de rota
A RIZZ TRADE pode contratar Subcontratantes quando necessário para disponibilizar, apoiar, proteger ou executar a Cicora. Antes de um Subcontratante aceder a Dados Pessoais do Cliente, a RIZZ TRADE aplica as obrigações contratuais relevantes de confidencialidade, segurança e tratamento apenas para a finalidade permitida. A RIZZ TRADE continua responsável perante o Cliente, no âmbito do acordo B2B, pelo cumprimento das obrigações dos seus Subcontratantes, salvo disposição em contrário da lei imperativa.
O acordo de tratamento de dados/encomenda individual identifica como obter o registo atual dos Subcontratantes relevantes e das rotas de modelos. O registo contém informações confirmadas à data do registo sobre o destinatário/categoria, função, estado da rota e país/transferência quando a divulgação é exigida. O registo é determinado pelo produto, modelo e configuração do Cliente.
Quando um acordo B2B preveja a notificação do Cliente ou o direito de oposição razoável a um novo Subcontratante relevante, define o canal, o prazo, a fundamentação exigida, as alternativas possíveis e as consequências se não existir uma solução tecnicamente admissível. Esse direito funciona dentro da lei, segurança, disponibilidade dos fornecedores e do produto. Quando o acordo B2B individual não preveja esse direito, uma alteração de rota rege-se pelos termos gerais e pela lei aplicável.
Uma alteração de modelo ou rota que modifique substancialmente as condições relativas aos Dados Pessoais do Cliente é tratada como uma alteração de configuração: a RIZZ TRADE divulga-a ao Cliente autorizado na medida prevista no acordo e obtém a confirmação/ação exigida antes da utilização quando a lei, a encomenda ou uma definição acordada o exija. Uma rota alternativa automática não é utilizada para contornar uma restrição de dados acordada.
6. Incidentes de segurança e de dados pessoais
A RIZZ TRADE aplica medidas proporcionais ao risco do tratamento efetivo de Dados Pessoais do Cliente. A adenda B2B contém um conjunto verificado de medidas organizativas e técnicas aplicáveis. Uma certificação, algoritmo específico, auditoria, país da infraestrutura, tempo de recuperação ou avaliação independente só integra as obrigações da RIZZ TRADE quando expressamente indicada no acordo B2B ou na adenda.
Quando toma conhecimento de um incidente de dados pessoais sob o controlo da RIZZ TRADE, esta toma medidas razoáveis para conter, investigar e atenuar os efeitos. Quando o incidente afete Dados Pessoais do Cliente e a notificação seja exigida pela lei ou pelo acordo B2B, a RIZZ TRADE notifica o Cliente sem demora injustificada após dispor de informações iniciais suficientes. A notificação inclui as informações então conhecidas sobre a natureza do acontecimento, as categorias/sistemas afetados, as medidas tomadas ou previstas e um canal para contacto posterior. As informações podem ser complementadas à medida que a investigação progride.
O Cliente determina se deve notificar os titulares ou uma autoridade de controlo na sua função de Parte Responsável, salvo se a lei impuser outro dever diretamente à RIZZ TRADE. A RIZZ TRADE presta assistência razoável dentro das informações disponíveis, do produto efetivo e do acordo. O momento da notificação é determinado pela lei aplicável, pelo acordo B2B e pelo processo de incidentes acordado.
7. Pedidos dos titulares dos dados, autoridades públicas e cooperação
Se a RIZZ TRADE receber um pedido de titular relativo a Dados Pessoais do Cliente pelos quais o Cliente seja responsável enquanto Parte Responsável, a RIZZ TRADE, quando possível, encaminha-o para o Cliente ou direciona o titular para este. Presta assistência razoável dentro do acordo B2B, das informações disponíveis e da lei. A RIZZ TRADE limita a resposta para não divulgar dados de outra pessoa, informações confidenciais do Cliente, medidas de segurança ou informações protegidas por lei.
Mediante pedido razoável do Cliente, a RIZZ TRADE pode prestar assistência proporcional relativamente a uma avaliação de impacto sobre a proteção de dados, consulta de uma autoridade ou outra obrigação da Parte Responsável pelo Controlo, quando relacionada com o serviço efetivamente prestado. O âmbito, custos, calendário e materiais permitidos decorrem do acordo B2B, da natureza do pedido e da segurança. Essa assistência não torna a RIZZ TRADE consultora jurídica do Cliente.
Perante um pedido legal de uma autoridade pública, a RIZZ TRADE avalia-o dentro da sua competência e divulga apenas o necessário. Quando o acordo e a lei o permitam, a RIZZ TRADE notifica o Cliente antes da divulgação ou prontamente depois. A notificação pode ser adiada ou omitida quando proibida, quando possa interferir numa investigação, criar risco ou violar uma obrigação legal.
8. Informações de conformidade e auditoria
O Cliente pode solicitar informações razoavelmente necessárias para confirmar o cumprimento da camada B2B acordada. A RIZZ TRADE analisa o pedido tendo em conta a confidencialidade, a segurança, os direitos de outros clientes, as provas disponíveis e a natureza do tratamento. Os documentos disponíveis, respostas a questionários, um resumo das medidas ou provas independentes podem servir de alternativa a uma auditoria quando existam efetivamente e sejam suficientes para a finalidade.
Uma auditoria no local ou remota é realizada quando expressamente prevista no acordo B2B e quando sejam acordados o âmbito, período, independência do auditor, confidencialidade, proteção do sistema, frequência e custos. A auditoria não faculta acesso à infraestrutura, código-fonte, chaves, dados de outros clientes, segurança dos Fornecedores de Modelos nem outro material cuja divulgação viole a confidencialidade, segurança, direitos de terceiros ou a lei.
9. Devolução, eliminação e cessação de uma encomenda B2B
Após a cessação de uma encomenda B2B, o Cliente dispõe de uma oportunidade razoável para pedir a devolução ou exportação dos Dados do Cliente num formato disponível, quando tecnicamente viável e sem violar direitos de terceiros, segurança, lei ou termos do fornecedor. A encomenda B2B ou o aditamento de tratamento identifica o período, formato, custo, âmbito e contacto para esse pedido.
Após o período aplicável de devolução/exportação, a RIZZ TRADE elimina ou desidentifica os Dados Pessoais do Cliente dentro da sua função, salvo se a lei, segurança, litígio, contabilidade, defesa de direitos ou acordo exigirem retenção limitada. As cópias de segurança e isoladas são eliminadas no respetivo ciclo efetivo, não regressam à utilização normal e não dão acesso a um Espaço de Trabalho restaurado sem base independente. Os Fornecedores de Modelos podem conservar dados segundo as suas próprias condições contratuais; a via relevante e a assistência disponível são identificadas no registo/aditamento.
A devolução e a eliminação seguem os critérios da encomenda B2B, do produto efetivo, do ciclo de cópias de segurança e da lei aplicável. Um período especial, residência dos dados, bloqueio de conservação, certificado de destruição ou exportação separada aplica-se quando acordado antes do tratamento e indicado na adenda.
10. Transferências internacionais
Relativamente a Dados Pessoais do Cliente sujeitos a restrições de transferência internacional, as partes identificam primeiro o fluxo efetivo: exportador, importador, funções, países, categorias de dados, destinatários, rota do modelo e lei aplicável. Em seguida, celebram uma adenda individual ou utilizam outro mecanismo reconhecido, quando necessário. Tal pode incluir condições contratuais para o EEE, Reino Unido, Suíça ou outro território, mas apenas após o preenchimento das partes, anexos e informações exigidos.
Uma adenda individual de transferência internacional passa a integrar o acordo B2B depois de terem sido determinados o mecanismo aplicável e as informações necessárias sobre as partes, a rota e os dados. A Política de Privacidade geral funciona como aviso público; uma garantia específica de tratamento num único país, SCC, Adenda do Reino Unido ou outro mecanismo de transferência só se aplica quando expressamente indicado na adenda individual.
11. Responsabilidade, alterações e relação com outros termos
As obrigações e vias de recurso relativas ao tratamento de dados aplicam-se dentro do acordo B2B e da lei imperativa. Um limite de responsabilidade, indemnização, dever de confidencialidade e processo de resolução de litígios aplicam-se na medida expressamente estabelecida pelo acordo B2B. Uma limitação B2B não se aplica a um consumidor quando a lei não o permita e não limita direitos irrenunciáveis dos titulares dos dados.
A RIZZ TRADE pode atualizar a camada B2B geral quando a lei, o produto, um Subcontratante efetivo ou os requisitos de segurança mudem. Uma alteração substancial aplica-se segundo o procedimento de notificação e efeitos futuros acordado com o Cliente e não altera retroativamente uma rota, adenda de tratamento ou direitos previstos na lei imperativa já acordados. As questões das Organizações podem ser enviadas para support@cicora.ai; uma encomenda B2B pode indicar um contacto de trabalho separado.
Apêndice: forma mínima de um anexo de tratamento
O formulário seguinte é preenchido com informações atuais relativas à encomenda B2B específica:
| Campo | Conteúdo a preencher |
|---|---|
| Contacto do Cliente / Parte Responsável pelo Controlo | nome, endereço/contacto, contacto de privacidade e incidentes, administrador autorizado |
| Contacto da RIZZ TRADE / Subcontratante | parte jurídica contratante, contacto operacional de privacidade/incidentes |
| Serviço e encomenda | Espaço de Trabalho/API/funcionalidades específicos, versão do acordo, data de início e de fim |
| Instruções | acordo, encomenda, definições, documentação da API, administrador autorizado; exceções legais obrigatórias |
| Finalidades e operações | prestação do serviço, funcionalidades selecionadas, apoio, segurança, eliminação/exportação |
| Titulares dos dados e dados | categorias efetivas, restrição de dados sensíveis, volume e frequência esperados |
| Subcontratantes e modelos | registo atual, funções, atividades, países/transferências, regra de alteração |
| Segurança / incidente | medidas verificadas, contacto, notificação e procedimento de assistência |
| Conservação / devolução / eliminação | critérios, formato de exportação, exceções de cópia de segurança/legais, prova de conclusão |
| Transferências | lei aplicável, exportador/importador, mecanismo individual e anexos, quando necessários |