Legal

Acordo de Processamento de Dados

Como a KHAN Solutions processa dados em nome das clínicas veterinárias que usam o VETEK.

Data de Vigência: 5 de agosto de 2026

1. Partes e Finalidade

Este Acordo de Processamento de Dados ("DPA") faz parte dos Termos de Serviço entre a KHAN Solutions ("o Operador") e a clínica veterinária ou organização que assina o VETEK ("o Controlador"). O Controlador determina as finalidades e os meios do processamento de dados pessoais inseridos na plataforma VETEK; o Operador processa esses dados exclusivamente de acordo com instruções documentadas do Controlador. Este DPA se aplica a todos os dados pessoais processados em conexão com o serviço VETEK e é regido pela lei de proteção de dados aplicável à jurisdição do Controlador, incluindo o Regulamento Geral de Proteção de Dados da UE (Regulamento (UE) 2016/679, "GDPR") quando aplicável.

2. Categorias de Dados Pessoais

O Operador processa as seguintes categorias de dados pessoais em nome do Controlador: (a) dados de conta e autenticação da equipe da clínica (nomes, e-mails de trabalho, funções, credenciais), (b) dados de clientes (nomes, números de identificação, telefones, países), (c) dados de pets e pacientes (espécie, raça, sexo, cor, datas de nascimento, fotografias), (d) prontuários clínicos (notas de consulta, diagnósticos, tratamentos, documentação cirúrgica, registros de internação, históricos de vacinação, resultados laboratoriais, dados de triagem de emergência), e (e) dados financeiros e transacionais gerados pelas operações de caixa registradora. O Controlador confirma que está autorizado a fornecer esses dados ao Operador.

3. Finalidades do Processamento

O Operador processa dados pessoais apenas para: (a) fornecer, operar, manter e proteger o serviço VETEK, incluindo rastreamento de inventário multi-filial, operações de caixa registradora e armazenamento e recuperação de prontuários clínicos, (b) fornecer suporte e manutenção, (c) cumprir obrigações legais aplicáveis ao Operador, e (d) cumprir instruções documentadas do Controlador. O Operador nunca venderá dados pessoais e não os utilizará para finalidades próprias independentes, publicidade ou criação de perfis.

4. Duração do Processamento

O Operador processa dados pessoais durante a vigência da assinatura do Controlador. Após a rescisão ou expiração do contrato, o Operador devolverá ou excluirá com segurança todos os dados pessoais, à escolha do Controlador, em até trinta (30) dias, exceto quando a lei aplicável exigir retenção continuada. As cópias de backup são excluídas de acordo com o cronograma de retenção da Seção 8.

5. Subprocessadores

O Controlador autoriza o Operador a contratar os seguintes subprocessadores para a prestação do Serviço: (a) provedor de infraestrutura de banco de dados — hospedagem gerenciada de PostgreSQL, (b) provedor de armazenamento de objetos — armazenamento criptografado de arquivos de evidências clínicas e fotografias, (c) provedor de entrega de e-mail — comunicações de serviço e suporte, (d) rede de distribuição de conteúdo — entrega de ativos estáticos do aplicativo web, e (e) provedor de processamento de pagamentos — processamento de pagamentos de assinatura (os dados de pagamento nunca incluem dados clínicos). Cada subprocessador está vinculado a um contrato escrito que impõe obrigações de proteção de dados pelo menos tão protetivas quanto este DPA. O Operador notificará o Controlador sobre qualquer subprocessador novo ou substituído com pelo menos trinta (30) dias de antecedência; o Controlador pode se opor por escrito e, se a objeção não for resolvida em trinta (30) dias, pode rescindir os serviços afetados sem penalidade.

6. Direitos dos Titulares de Dados

O Controlador é responsável por responder às solicitações dos titulares de dados que exerçam seus direitos sob o GDPR ou outra lei aplicável, incluindo os direitos de acesso, retificação, apagamento, restrição do processamento, portabilidade e oposição. Quando um titular apresentar tal solicitação diretamente ao Operador, este a encaminhará prontamente ao Controlador e fornecerá assistência técnica razoável para que o Controlador possa atendê-la, incluindo acesso, retificação ou exclusão dos dados relevantes por meio das ferramentas administrativas do Serviço. O Operador pode cobrar uma taxa razoável por assistência manifestamente excessiva ou repetitiva.

7. Notificação de Violações de Dados

O Operador notificará o Controlador sem demora indevida e, em qualquer caso, dentro de setenta e duas (72) horas após tomar conhecimento de uma violação de dados pessoais que afete os dados processados sob este DPA. A notificação incluirá: (a) a natureza da violação, incluindo as categorias e o número aproximado de titulares e registros afetados, (b) as prováveis consequências, (c) as medidas tomadas ou propostas para lidar com a violação e mitigar seus efeitos, e (d) um ponto de contato para mais informações. O Operador cooperará com as notificações do Controlador às autoridades de supervisão e aos titulares de dados e documentará todas as violações, seus efeitos e as medidas corretivas. O Operador não publicará nem divulgará uma notificação de violação antes que o Controlador tenha tido uma oportunidade razoável de cumprir suas próprias obrigações de notificação, salvo exigência legal.

8. Retenção e Exclusão de Dados

Os dados do Controlador são retidos enquanto a assinatura estiver ativa. Após a rescisão: dados de conta e autenticação são excluídos em até trinta (30) dias; registros de clientes, pacientes e prontuários clínicos são excluídos ou devolvidos à escolha do Controlador em até trinta (30) dias, salvo se um período de retenção mais longo for exigido pela lei aplicável de manutenção de registros veterinários ou fiscais; registros financeiros são retidos pelo período exigido pela lei tributária aplicável; e registros técnicos são retidos por até doze (12) meses. Cópias de backup rotativas são excluídas em até trinta (30) dias após a exclusão dos dados subjacentes.

9. Transferências Transfronteiriças

O Operador pode armazenar e processar dados em países diferentes do país do Controlador. Quando o GDPR ou lei equivalente se aplica, as transferências de dados pessoais para terceiros países são feitas apenas com base em uma decisão de adequação ou salvaguardas apropriadas, incluindo as Cláusulas Contratuais Padrão da Comissão Europeia (2021/914). Uma cópia das salvaguardas relevantes é fornecida mediante solicitação. O Operador mantém um registro de todas as transferências e das salvaguardas aplicáveis a cada uma.

10. Medidas Técnicas e Organizacionais

Considerando o estado da arte, o custo de implementação e o risco para os titulares de dados, o Operador implementa as seguintes medidas: (a) pseudonimização de dados pessoais quando viável, (b) criptografia de dados pessoais em trânsito (TLS 1.2 ou superior) e em repouso (AES-256), (c) controle de acesso baseado em funções com princípios de privilégio mínimo e credenciais por usuário, (d) registro contínuo e trilhas de auditoria do acesso aos dados, (e) um processo formal de gestão de acessos, incluindo a revogação do acesso quando o funcionário sai, (f) práticas de desenvolvimento seguro, incluindo revisão de código e varredura de vulnerabilidades de dependências, (g) testes regulares das medidas de segurança, (h) procedimentos de continuidade de negócios e backup com restauração testada, e (i) obrigações de confidencialidade para todo o pessoal, respaldadas por políticas internas de segurança e treinamento.

11. Auditorias e Cooperação

O Operador disponibilizará ao Controlador, mediante solicitação, as informações necessárias para demonstrar o cumprimento deste DPA, incluindo relatórios de auditoria de seus provedores de infraestrutura quando disponíveis contratualmente, e participará de auditorias ou inspeções realizadas pelo Controlador ou por seu auditor quando tais auditorias forem exigidas pela lei aplicável. Auditorias irracionalmente frequentes, disruptivas ou duplicadas podem estar sujeitas a uma taxa razoável. Inspeções no local serão coordenadas com antecedência e limitadas às instalações e registros necessários para verificar o cumprimento.

12. Contato

Dúvidas sobre este DPA ou assuntos de proteção de dados devem ser dirigidas ao nosso Encarregado de Proteção de Dados em dpo@khan-solutions.com ou a administration@khan-solutions.com.