Este Acordo de Tratamento de Dados Pessoais regula, nos termos da Lei nº 13.709/2018 (LGPD), o tratamento de dados pessoais realizado pela Speed (Operadora) por conta da administradora contratante (Controladora) no uso da plataforma Agillia.
Este Acordo de Tratamento de Dados (“DPA”) integra e é parte inseparável dos Termos de Uso e Serviço da Plataforma e complementa a Política de Privacidade, publicados no mesmo site. Em caso de conflito exclusivamente quanto a matérias de proteção de dados pessoais, prevalecem as disposições deste DPA. Nos demais aspectos, prevalecem os Termos e o contrato específico eventualmente firmado entre as partes.
Guilherme
Canal para assuntos de proteção de dados, incidentes e exercício de direitos: guilherme@speedgrupo.com.br
00Partes e qualificação
São partes deste DPA:
- Operadora: SPEED TECNOLOGIA E SISTEMAS LTDA, inscrita no CNPJ sob o nº 47.976.517/0001-84, titular da marca e da plataforma Agillia, doravante “Operadora” ou “Speed”.
- Controladora: a administradora de condomínio, pessoa jurídica, que contrata a plataforma Agillia e adere a este DPA, qualificada por: razão social [A DEFINIR: razão social da Controladora]; CNPJ [A DEFINIR: CNPJ da Controladora]; endereço [A DEFINIR: endereço da sede da Controladora]; representante legal [A DEFINIR: nome/cargo do representante]; Encarregado/contato de dados [A DEFINIR: Encarregado da Controladora, se houver], doravante “Controladora” ou “administradora”.
A aceitação deste DPA ocorre, alternativamente: (i) pelo aceite eletrônico dos Termos de Uso e Serviço da Plataforma, que o incorporam por referência; ou (ii) pela assinatura de instrumento à parte que o adote. Ao aceitar, a pessoa física que atua em nome da Controladora declara ter poderes para vinculá-la.
01Objeto e definições
1.1. Este DPA estabelece as condições sob as quais a Operadora trata dados pessoais por conta da Controladora, na prestação da plataforma Agillia — solução de software como serviço (SaaS) de gestão para administradoras de condomínio —, em conformidade com a LGPD.
1.2. Definições. Para os fins deste DPA, aplicam-se as definições da LGPD e, em especial:
- Controladora: a administradora contratante, a quem competem as decisões referentes ao tratamento dos dados pessoais tratados na plataforma (art. 5º, VI, da LGPD).
- Operadora: a Speed, que realiza o tratamento de dados pessoais em nome e segundo as instruções da Controladora (art. 5º, VII, da LGPD).
- Suboperador: terceiro contratado pela Operadora para tratar dados pessoais por conta da Controladora, no apoio à prestação da plataforma.
- Titular: a pessoa natural a quem se referem os dados pessoais tratados (condôminos, moradores, síndicos, conselheiros, funcionários do condomínio, prestadores e demais indicados no Anexo I).
- Dados Pessoais: informação relacionada a pessoa natural identificada ou identificável; Dados Pessoais Sensíveis conforme o art. 5º, II, da LGPD.
- Tratamento: toda operação realizada com dados pessoais, nos termos do art. 5º, X, da LGPD.
- Incidente de Segurança: evento que possa acarretar acesso não autorizado ou situação acidental ou ilícita de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito de dados pessoais.
- Plataforma / Agillia: o software SaaS de gestão condominial descrito nos Termos de Uso e Serviço da Plataforma.
- ANPD: Autoridade Nacional de Proteção de Dados.
02Papéis e responsabilidades (art. 39 da LGPD)
2.1. Quanto aos dados pessoais tratados na plataforma por conta da administradora, a Controladora é a administradora contratante e a Operadora é a Speed. A Operadora tratará os dados pessoais exclusivamente conforme as instruções lícitas, documentadas e de boa-fé da Controladora, nos limites deste DPA, dos Termos e da legislação aplicável.
2.2. Compete à Controladora, na qualidade de controladora dos dados: (i) definir as finalidades e os meios essenciais do tratamento; (ii) assegurar base legal adequada (art. 7º e, quando aplicável, art. 11 da LGPD) para cada operação; (iii) prestar informação e transparência aos titulares; (iv) atender aos direitos dos titulares (art. 18); (v) garantir a licitude, exatidão e legitimidade dos dados inseridos e das instruções fornecidas; e (vi) observar os princípios do art. 6º da LGPD, em especial finalidade, adequação, necessidade e minimização.
2.3. Compete à Operadora: tratar os dados apenas para prestar a plataforma e cumprir este DPA; adotar as medidas de segurança do Anexo III; e auxiliar a Controladora no cumprimento de seus deveres legais, na forma da Seção 7.
2.4. A Operadora informará a Controladora caso, em seu entendimento, uma instrução viole a LGPD ou outra norma de proteção de dados, podendo suspender a execução da instrução específica até o esclarecimento, sem que isso configure inadimplemento.
2.5. Nos termos do art. 42 da LGPD, a Operadora poderá responder solidariamente quando descumprir as obrigações da legislação ou não seguir as instruções lícitas da Controladora, hipótese em que se equipara à controladora, observada a Seção 12.
03Objeto do tratamento
3.1. Natureza e finalidade. O tratamento consiste na coleta, armazenamento, organização, processamento, transmissão, exibição e eliminação de dados pessoais estritamente necessários à operação dos módulos da plataforma Agillia contratados pela Controladora, incluindo, conforme o Plano: cobrança condominial (boleto e Pix), conciliação bancária e Open Finance, emissão de NFS-e, contabilidade e prestação de contas, folha de pagamento e obrigações do eSocial dos funcionários do condomínio, portaria e controle de acesso, assembleia digital, comunicação com moradores e síndicos e os aplicativos do morador e do síndico.
3.2. Duração. O tratamento perdura enquanto vigente o contrato principal entre as partes, observados os prazos de retenção, devolução e eliminação da Seção 10 e do Anexo I.
3.3. Tipos de dados e categorias de titulares. Os tipos de dados pessoais e as categorias de titulares tratados constam detalhados no Anexo I, do qual se destacam:
- Categorias de titulares: condôminos e moradores; proprietários e locatários de unidades; síndicos e conselheiros; funcionários do condomínio; prestadores de serviço; e representantes/usuários da administradora.
- Tipos de dados: identificação e contato (nome, e-mail, telefone), vínculo com a unidade, dados financeiros de cobrança (boletos, Pix, histórico de pagamentos e inadimplência), documentos anexados, e dados trabalhistas e de folha/eSocial dos funcionários do condomínio.
3.4. Dados pessoais sensíveis. A plataforma não se destina, por padrão, ao tratamento de dados sensíveis (art. 5º, II, da LGPD). Contudo, no módulo de folha/eSocial e em documentos anexados pela Controladora, pode haver dados que a legislação trabalhista ou previdenciária exija e que se enquadrem como sensíveis (por exemplo, dados de saúde em afastamentos/atestados, filiação sindical ou dado biométrico de ponto). [A DEFINIR: confirmar se há tratamento de dados sensíveis — em especial saúde (atestados/afastamentos), biometria de ponto e filiação sindical — e, em caso positivo, indicar a base legal do art. 11 da LGPD e as salvaguardas específicas]. Havendo dados sensíveis, a Controladora é responsável por assegurar a hipótese legal do art. 11 e por instruir a Operadora quanto às salvaguardas aplicáveis.
04Obrigações da Operadora
4.1. Segurança (arts. 46 e 47). A Operadora adota e mantém medidas técnicas e organizacionais aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, conforme o Anexo III, observados os padrões de boas práticas e a natureza dos dados.
4.2. Confidencialidade da equipe. A Operadora assegura que as pessoas autorizadas a tratar os dados pessoais estejam submetidas a dever de confidencialidade e tratem os dados no princípio do menor privilégio, limitando o acesso ao estritamente necessário.
4.3. Registro das operações (art. 37). A Operadora mantém registro das operações de tratamento que realiza por conta da Controladora, disponibilizando-o à Controladora ou à ANPD quando legalmente requerido, observadas as salvaguardas de segurança e confidencialidade.
4.4. Cooperação com a ANPD. A Operadora coopera com a ANPD e com a Controladora no cumprimento das determinações da autoridade relativas ao tratamento realizado na plataforma.
4.5. Isolamento lógico. A Operadora mantém isolamento lógico dos dados entre as diferentes contratantes (multilocação) e entre os condomínios de uma mesma administradora, na forma da arquitetura da plataforma.
4.6. Não desvio de finalidade. A Operadora não utiliza os dados pessoais da Controladora para finalidades próprias, salvo quanto a dados agregados e efetivamente anonimizados, que não permitam reidentificação, para fins estatísticos e de melhoria do produto, observada a LGPD.
05Instruções documentadas e limites de tratamento
5.1. Constituem instruções documentadas da Controladora: este DPA, os Termos de Uso e Serviço da Plataforma, o contrato específico, as configurações e parâmetros que a Controladora define na plataforma e as solicitações formais encaminhadas pelos canais oficiais.
5.2. A Operadora tratará os dados apenas na medida necessária à prestação da plataforma e ao cumprimento de obrigações legais e regulatórias a que esteja sujeita, hipótese em que informará a Controladora previamente, salvo vedação legal.
5.3. Instruções adicionais ou específicas que extrapolem o escopo padrão da plataforma poderão estar sujeitas a viabilidade técnica e a condições comerciais próprias, a serem acordadas entre as partes.
06Suboperadores
6.1. Autorização geral. A Controladora concede à Operadora autorização geral para contratar suboperadores no apoio à prestação da plataforma, obrigando-se a Operadora a selecioná-los com diligência e a impor-lhes, por contrato, obrigações de proteção de dados equivalentes às deste DPA, compatíveis com a natureza do serviço prestado.
6.2. Lista atual. A relação de suboperadores em uso na data deste DPA consta do Anexo II, que integra este instrumento e é mantido atualizado pela Operadora.
6.3. Notificação de alterações e direito de objeção. A Operadora comunicará a Controladora, com antecedência razoável e pelos canais usuais (por exemplo, atualização desta página e/ou aviso ao contato cadastrado), a inclusão ou substituição de suboperador que trate dados pessoais. A Controladora poderá objetar de forma fundamentada, por motivo legítimo de proteção de dados, no prazo indicado na comunicação (na ausência de prazo indicado, em 15 dias). Havendo objeção não sanável por medidas alternativas razoáveis, a Controladora poderá rescindir a parcela do contrato afetada, na forma dos Termos, sem que se configure inadimplemento de qualquer das partes.
6.4. Responsabilidade. A Operadora permanece responsável perante a Controladora pelo cumprimento das obrigações de proteção de dados pelos suboperadores que contratar, nos limites da lei e da Seção 12.
07Assistência à Controladora
7.1. Direitos dos titulares (art. 18). A Operadora disponibiliza recursos técnicos na plataforma e, quando necessário, apoio operacional para que a Controladora atenda às requisições dos titulares — confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade e informações sobre compartilhamento. Caso um titular dirija requisição diretamente à Operadora, esta, salvo obrigação legal própria, encaminhará a solicitação à Controladora e não responderá diretamente sem instrução desta.
7.2. Relatório de impacto (RIPD/DPIA). A Operadora fornece à Controladora, mediante solicitação razoável, as informações sobre o tratamento realizado na plataforma e as medidas de segurança que estejam sob seu controle e sejam necessárias à elaboração de relatório de impacto à proteção de dados pessoais (art. 38 da LGPD), observadas as salvaguardas de confidencialidade.
7.3. ANPD e fiscalização. A Operadora auxilia a Controladora no atendimento a consultas, requisições e procedimentos de fiscalização da ANPD relacionados ao tratamento realizado na plataforma, fornecendo, dentro do que estiver sob seu controle, as informações pertinentes.
7.4. Condições. O auxílio previsto nesta Seção observa a viabilidade técnica, os recursos disponíveis na plataforma e, quando envolver esforço extraordinário não decorrente de falha da Operadora, poderá ser objeto de condições comerciais previamente acordadas.
08Incidentes de segurança (art. 48 da LGPD)
8.1. Comunicação. Tomando conhecimento de Incidente de Segurança que envolva dados pessoais tratados por conta da Controladora e que possa acarretar risco ou dano relevante aos titulares, a Operadora comunicará a Controladora sem demora injustificada, em prazo que permita a esta cumprir seus deveres legais, empenhando-se em fazê-lo em até [A DEFINIR: prazo-alvo de comunicação — sugestão: 48 horas do conhecimento pela Operadora] a contar do conhecimento efetivo.
8.2. Conteúdo. A comunicação conterá, na medida das informações disponíveis: (i) a descrição da natureza dos dados afetados; (ii) as categorias e o número aproximado de titulares e de registros envolvidos; (iii) as medidas técnicas e de segurança adotadas ou propostas; (iv) os riscos relacionados ao incidente; (v) os motivos de eventual demora, quando aplicável; e (vi) o contato para obtenção de mais informações. Informações adicionais serão prestadas progressivamente, à medida que apuradas.
8.3. Responsabilidade pela notificação à ANPD e aos titulares. Cabe à Controladora, na qualidade de controladora, avaliar o risco e realizar as comunicações à ANPD e aos titulares na forma do art. 48 da LGPD, com o apoio informacional da Operadora. A Operadora não realiza tais comunicações em nome próprio sem instrução da Controladora, salvo obrigação legal que lhe seja diretamente imposta.
8.4. Contenção. A Operadora adota, com diligência, medidas razoáveis para conter, mitigar e remediar o incidente e preservar evidências.
09Transferência internacional de dados (arts. 33 a 36 da LGPD)
9.1. A infraestrutura principal de hospedagem e o armazenamento dos dados da plataforma localizam-se no Brasil (AWS, região sa-east-1, São Paulo).
9.2. Alguns suboperadores podem, para funcionalidades específicas, tratar dados em servidores localizados fora do Brasil — em especial o provedor de envio de e-mail Resend. Nessas hipóteses ocorre transferência internacional, realizada em conformidade com os arts. 33 a 36 da LGPD, mediante salvaguardas adequadas, tais como cláusulas contratuais de proteção de dados, compromissos de confidencialidade e medidas técnicas e organizacionais que assegurem nível de proteção compatível com o exigido pela legislação brasileira, observadas as normas complementares da ANPD sobre transferência internacional.
9.3. A Operadora prestará à Controladora, mediante solicitação, informações sobre as transferências internacionais aplicáveis e as respectivas garantias.
10Retenção, devolução e eliminação (arts. 15 e 16 da LGPD)
10.1. Durante a vigência. Os dados são mantidos pelo tempo necessário à prestação da plataforma e ao cumprimento das finalidades instruídas pela Controladora.
10.2. Ao término. Encerrada a relação contratual, a Operadora, conforme instrução da Controladora, devolverá (por meio dos recursos de exportação da plataforma) e/ou eliminará os dados pessoais tratados por conta da Controladora, ressalvadas as hipóteses de conservação autorizadas ou exigidas por lei (art. 16 da LGPD) e as necessárias ao exercício regular de direitos. A Controladora poderá exportar os dados durante a vigência e por prazo razoável após o término: [A DEFINIR: janela de exportação pós-término e formato de disponibilização].
10.3. Backups. Cópias de segurança (backups) que contenham dados pessoais são eliminadas ou sobrescritas nos ciclos ordinários de retenção de backup, não sendo objeto de expurgo individualizado imediato: [A DEFINIR: prazo de expurgo dos backups — ex.: até 30/90 dias após o término]. Enquanto persistirem em backup, os dados permanecem protegidos e não são objeto de tratamento ativo.
10.4. Comprovação. Mediante solicitação, a Operadora prestará confirmação razoável da eliminação, observadas as ressalvas legais desta Seção.
11Auditoria e comprovação de conformidade
11.1. A Operadora disponibilizará à Controladora, mediante solicitação razoável e não abusiva, as informações necessárias para demonstrar o cumprimento das obrigações deste DPA, tais como descrição das medidas de segurança (Anexo III) e, quando existentes, relatórios, certificações ou atestações de terceiros independentes.
11.2. Auditorias adicionais, quando estritamente necessárias e não supridas pelas informações do item 11.1, observarão: (i) aviso prévio razoável; (ii) escopo e periodicidade proporcionais; (iii) realização em horário comercial, sem comprometer a operação; (iv) preservação da confidencialidade e da segurança da plataforma e de dados de terceiros (inclusive de outras contratantes); e (v) sujeição a acordo de confidencialidade. Custos de auditorias extraordinárias, quando não decorrentes de falha comprovada da Operadora, poderão ser suportados pela Controladora.
11.3. A Operadora poderá recusar acesso a informações cuja divulgação comprometa a segurança, viole sigilo legal ou exponha dados de terceiros, oferecendo meio alternativo razoável de comprovação.
12Responsabilidade e ressarcimento (art. 42 da LGPD)
12.1. Cada parte responde pelos danos que causar no âmbito de suas obrigações, na forma dos arts. 42 a 45 da LGPD e da legislação civil aplicável.
12.2. A Operadora responde nas hipóteses do art. 42, § 1º, II, da LGPD, quando descumprir as obrigações da legislação de proteção de dados ou não observar as instruções lícitas da Controladora, caso em que se equipara à controladora quanto à responsabilidade.
12.3. A Controladora responde pela licitude e adequação das instruções, pelas bases legais, pela informação aos titulares e pela veracidade e legitimidade dos dados que insere ou instrui tratar.
12.4. Direito de regresso e ressarcimento. A parte que reparar dano a titular ou a terceiro decorrente de fato imputável à outra terá direito de regresso na proporção de sua responsabilidade, na forma do art. 42, § 4º, da LGPD.
12.5. As limitações de responsabilidade pactuadas nos Termos de Uso e Serviço da Plataforma e/ou no contrato específico aplicam-se a este DPA, na máxima extensão permitida em lei, ressalvadas as responsabilidades que não possam ser legalmente afastadas e as decorrentes de dolo.
13Vigência e disposições finais
13.1. Vigência. Este DPA vige a partir do aceite e enquanto perdurar o contrato principal / a Assinatura da plataforma, permanecendo aplicáveis, após o término, as obrigações que por sua natureza subsistam (em especial confidencialidade, eliminação e regresso).
13.2. Prevalência. Em caso de conflito entre este DPA e os Termos de Uso e Serviço da Plataforma ou a Política de Privacidade exclusivamente quanto a proteção de dados pessoais, prevalece este DPA.
13.3. Alterações. Este DPA poderá ser atualizado em razão de alterações legais, regulatórias, técnicas ou operacionais, mantendo-se a versão vigente publicada nesta página com a respectiva data. Alterações relevantes serão comunicadas pelos canais usuais.
13.4. Autonomia das cláusulas. A invalidade de qualquer disposição não prejudica as demais, que permanecem em vigor.
13.5. Anexos. Integram este DPA os Anexos I, II e III.
14Foro e contato
14.1. Foro. Fica eleito o foro da comarca da sede da Operadora para dirimir controvérsias oriundas deste DPA, com renúncia a qualquer outro por mais privilegiado que seja, ressalvada a competência do foro do domicílio do consumidor nas hipóteses em que aplicável o Código de Defesa do Consumidor.
14.2. Contato. Assuntos de proteção de dados devem ser dirigidos ao Encarregado (DPO) da Operadora, Sr. Guilherme — guilherme@speedgrupo.com.br. A Controladora indicará seu próprio contato/Encarregado no ato de adesão, quando aplicável.
Descrição do tratamento
I.1. Categorias de titulares e tipos de dados
| Categoria de titular | Tipos de dados pessoais tratados |
|---|---|
| Condôminos / moradores (proprietários e locatários) | Nome; e-mail; telefone/WhatsApp; identificação da unidade e vínculo; dados de cobrança (boletos, Pix, histórico de pagamentos, inadimplência); documentos anexados; comunicações. CPF, quando informado. [A DEFINIR: confirmar campos efetivamente coletados por módulo] |
| Síndicos e conselheiros | Nome; contato (e-mail/telefone); vínculo com o condomínio; credenciais/perfil de acesso; registros de atos praticados na plataforma; documentos de assembleia. |
| Funcionários do condomínio | Nome; contato; dados funcionais e trabalhistas; dados de folha de pagamento e eSocial (remuneração, verbas, jornada, dependentes, dados previdenciários/fiscais). Eventuais dados sensíveis — ver I.3. |
| Prestadores de serviço | Nome/razão social; contato; dados de identificação para pagamento/nota; documentos. |
| Representantes / usuários da administradora | Nome; e-mail corporativo; credenciais e perfil de acesso; logs de uso. |
I.2. Finalidades do tratamento
- Gestão condominial e prestação de contas contratada pela Controladora;
- Emissão e conciliação de cobranças (boleto e Pix) e conciliação bancária/Open Finance;
- Emissão de NFS-e das cobranças/serviços;
- Processamento de folha de pagamento e obrigações do eSocial dos funcionários do condomínio;
- Comunicação com moradores e síndicos (e-mail e WhatsApp), inclusive avisos de cobrança e convocações de assembleia;
- Assembleia digital, portaria e demais módulos contratados;
- Segurança da informação, suporte e cumprimento de obrigações legais e regulatórias.
I.3. Dados pessoais sensíveis
[A DEFINIR: confirmar se há tratamento de dados sensíveis — em especial dados de saúde (atestados/afastamentos na folha/eSocial), dado biométrico (ponto) e filiação sindical. Em caso positivo, indicar a hipótese legal do art. 11 da LGPD e as salvaguardas adicionais.] Na ausência de confirmação, presume-se que a plataforma não é destinada ao tratamento de dados sensíveis, cabendo à Controladora não inserir tais dados sem prévio alinhamento.
I.4. Duração
Enquanto vigente o contrato principal, observados os prazos de retenção, devolução e eliminação da Seção 10 e as obrigações legais de guarda aplicáveis aos dados fiscais, contábeis e trabalhistas.
Lista de suboperadores
Relação vigente na data deste DPA (7 de agosto de 2026), mantida atualizada pela Operadora:
| Suboperador | Serviço prestado | Localização do tratamento | Transferência internacional |
|---|---|---|---|
| Amazon Web Services (AWS) | Hospedagem e infraestrutura em nuvem | Brasil — região sa-east-1 (São Paulo) | Não (armazenamento no Brasil) |
| TecnoSpeed | Emissão de boleto e Pix; conciliação bancária e Open Finance | Brasil [A DEFINIR: confirmar localização] | Não previsto |
| Emissor Nacional de NFS-e | Emissão de NFS-e | Brasil (infraestrutura pública) | Não previsto |
| GISS Online | Emissão de NFS-e (municípios integrados) | Brasil | Não previsto |
| GovDigital | Emissão de NFS-e (municípios integrados) | Brasil | Não previsto |
| Resend | Envio de e-mail transacional | Pode processar fora do Brasil (ex.: EUA) | Sim — salvaguardas da Seção 9 |
| Emploia (provedor de WhatsApp) | Mensageria com moradores e síndicos | [A DEFINIR: confirmar localização do tratamento e se há transferência internacional] | [A DEFINIR] |
Medidas técnicas e organizacionais de segurança
A Operadora adota, no mínimo, as seguintes medidas, revisadas periodicamente (arts. 46 e 47 da LGPD):
- Criptografia em trânsito (HTTPS/TLS) nas comunicações com a plataforma;
- Isolamento lógico multilocação por contratante e por condomínio (tenant);
- Controle de acesso baseado em perfis e no princípio do menor privilégio, com credenciais pessoais e intransferíveis;
- Confidencialidade vinculante da equipe autorizada;
- Hospedagem em provedor de nuvem reconhecido (AWS), com controles de segurança e residência de dados no Brasil (sa-east-1);
- Registro de logs para monitoramento, rastreabilidade e resposta a incidentes;
- Rotinas de backup e mecanismos de recuperação;
- Gestão de suboperadores com imposição de obrigações equivalentes de proteção de dados;
- Processo de resposta a incidentes, com comunicação à Controladora na forma da Seção 8;
- Medidas adicionais: [A DEFINIR: criptografia em repouso, MFA para acesso administrativo, política de retenção de logs, testes de segurança periódicos, gestão de vulnerabilidades — confirmar quais estão efetivamente implementadas para descrever com exatidão].