Agillia ← Voltar ao site
Proteção de dados · LGPD

Acordo de Tratamento de Dados Pessoais (DPA)

Última atualização e vigência: 7 de agosto de 2026.

Este Acordo de Tratamento de Dados Pessoais regula, nos termos da Lei nº 13.709/2018 (LGPD), o tratamento de dados pessoais realizado pela Speed (Operadora) por conta da administradora contratante (Controladora) no uso da plataforma Agillia.

Como este documento se integra

Este Acordo de Tratamento de Dados (“DPA”) integra e é parte inseparável dos Termos de Uso e Serviço da Plataforma e complementa a Política de Privacidade, publicados no mesmo site. Em caso de conflito exclusivamente quanto a matérias de proteção de dados pessoais, prevalecem as disposições deste DPA. Nos demais aspectos, prevalecem os Termos e o contrato específico eventualmente firmado entre as partes.

Encarregado pelo Tratamento de Dados (DPO) da Operadora

Guilherme

Canal para assuntos de proteção de dados, incidentes e exercício de direitos: guilherme@speedgrupo.com.br

00Partes e qualificação

São partes deste DPA:

A aceitação deste DPA ocorre, alternativamente: (i) pelo aceite eletrônico dos Termos de Uso e Serviço da Plataforma, que o incorporam por referência; ou (ii) pela assinatura de instrumento à parte que o adote. Ao aceitar, a pessoa física que atua em nome da Controladora declara ter poderes para vinculá-la.

01Objeto e definições

1.1. Este DPA estabelece as condições sob as quais a Operadora trata dados pessoais por conta da Controladora, na prestação da plataforma Agillia — solução de software como serviço (SaaS) de gestão para administradoras de condomínio —, em conformidade com a LGPD.

1.2. Definições. Para os fins deste DPA, aplicam-se as definições da LGPD e, em especial:

02Papéis e responsabilidades (art. 39 da LGPD)

2.1. Quanto aos dados pessoais tratados na plataforma por conta da administradora, a Controladora é a administradora contratante e a Operadora é a Speed. A Operadora tratará os dados pessoais exclusivamente conforme as instruções lícitas, documentadas e de boa-fé da Controladora, nos limites deste DPA, dos Termos e da legislação aplicável.

2.2. Compete à Controladora, na qualidade de controladora dos dados: (i) definir as finalidades e os meios essenciais do tratamento; (ii) assegurar base legal adequada (art. 7º e, quando aplicável, art. 11 da LGPD) para cada operação; (iii) prestar informação e transparência aos titulares; (iv) atender aos direitos dos titulares (art. 18); (v) garantir a licitude, exatidão e legitimidade dos dados inseridos e das instruções fornecidas; e (vi) observar os princípios do art. 6º da LGPD, em especial finalidade, adequação, necessidade e minimização.

2.3. Compete à Operadora: tratar os dados apenas para prestar a plataforma e cumprir este DPA; adotar as medidas de segurança do Anexo III; e auxiliar a Controladora no cumprimento de seus deveres legais, na forma da Seção 7.

2.4. A Operadora informará a Controladora caso, em seu entendimento, uma instrução viole a LGPD ou outra norma de proteção de dados, podendo suspender a execução da instrução específica até o esclarecimento, sem que isso configure inadimplemento.

2.5. Nos termos do art. 42 da LGPD, a Operadora poderá responder solidariamente quando descumprir as obrigações da legislação ou não seguir as instruções lícitas da Controladora, hipótese em que se equipara à controladora, observada a Seção 12.

03Objeto do tratamento

3.1. Natureza e finalidade. O tratamento consiste na coleta, armazenamento, organização, processamento, transmissão, exibição e eliminação de dados pessoais estritamente necessários à operação dos módulos da plataforma Agillia contratados pela Controladora, incluindo, conforme o Plano: cobrança condominial (boleto e Pix), conciliação bancária e Open Finance, emissão de NFS-e, contabilidade e prestação de contas, folha de pagamento e obrigações do eSocial dos funcionários do condomínio, portaria e controle de acesso, assembleia digital, comunicação com moradores e síndicos e os aplicativos do morador e do síndico.

3.2. Duração. O tratamento perdura enquanto vigente o contrato principal entre as partes, observados os prazos de retenção, devolução e eliminação da Seção 10 e do Anexo I.

3.3. Tipos de dados e categorias de titulares. Os tipos de dados pessoais e as categorias de titulares tratados constam detalhados no Anexo I, do qual se destacam:

3.4. Dados pessoais sensíveis. A plataforma não se destina, por padrão, ao tratamento de dados sensíveis (art. 5º, II, da LGPD). Contudo, no módulo de folha/eSocial e em documentos anexados pela Controladora, pode haver dados que a legislação trabalhista ou previdenciária exija e que se enquadrem como sensíveis (por exemplo, dados de saúde em afastamentos/atestados, filiação sindical ou dado biométrico de ponto). [A DEFINIR: confirmar se há tratamento de dados sensíveis — em especial saúde (atestados/afastamentos), biometria de ponto e filiação sindical — e, em caso positivo, indicar a base legal do art. 11 da LGPD e as salvaguardas específicas]. Havendo dados sensíveis, a Controladora é responsável por assegurar a hipótese legal do art. 11 e por instruir a Operadora quanto às salvaguardas aplicáveis.

04Obrigações da Operadora

4.1. Segurança (arts. 46 e 47). A Operadora adota e mantém medidas técnicas e organizacionais aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, conforme o Anexo III, observados os padrões de boas práticas e a natureza dos dados.

4.2. Confidencialidade da equipe. A Operadora assegura que as pessoas autorizadas a tratar os dados pessoais estejam submetidas a dever de confidencialidade e tratem os dados no princípio do menor privilégio, limitando o acesso ao estritamente necessário.

4.3. Registro das operações (art. 37). A Operadora mantém registro das operações de tratamento que realiza por conta da Controladora, disponibilizando-o à Controladora ou à ANPD quando legalmente requerido, observadas as salvaguardas de segurança e confidencialidade.

4.4. Cooperação com a ANPD. A Operadora coopera com a ANPD e com a Controladora no cumprimento das determinações da autoridade relativas ao tratamento realizado na plataforma.

4.5. Isolamento lógico. A Operadora mantém isolamento lógico dos dados entre as diferentes contratantes (multilocação) e entre os condomínios de uma mesma administradora, na forma da arquitetura da plataforma.

4.6. Não desvio de finalidade. A Operadora não utiliza os dados pessoais da Controladora para finalidades próprias, salvo quanto a dados agregados e efetivamente anonimizados, que não permitam reidentificação, para fins estatísticos e de melhoria do produto, observada a LGPD.

05Instruções documentadas e limites de tratamento

5.1. Constituem instruções documentadas da Controladora: este DPA, os Termos de Uso e Serviço da Plataforma, o contrato específico, as configurações e parâmetros que a Controladora define na plataforma e as solicitações formais encaminhadas pelos canais oficiais.

5.2. A Operadora tratará os dados apenas na medida necessária à prestação da plataforma e ao cumprimento de obrigações legais e regulatórias a que esteja sujeita, hipótese em que informará a Controladora previamente, salvo vedação legal.

5.3. Instruções adicionais ou específicas que extrapolem o escopo padrão da plataforma poderão estar sujeitas a viabilidade técnica e a condições comerciais próprias, a serem acordadas entre as partes.

06Suboperadores

6.1. Autorização geral. A Controladora concede à Operadora autorização geral para contratar suboperadores no apoio à prestação da plataforma, obrigando-se a Operadora a selecioná-los com diligência e a impor-lhes, por contrato, obrigações de proteção de dados equivalentes às deste DPA, compatíveis com a natureza do serviço prestado.

6.2. Lista atual. A relação de suboperadores em uso na data deste DPA consta do Anexo II, que integra este instrumento e é mantido atualizado pela Operadora.

6.3. Notificação de alterações e direito de objeção. A Operadora comunicará a Controladora, com antecedência razoável e pelos canais usuais (por exemplo, atualização desta página e/ou aviso ao contato cadastrado), a inclusão ou substituição de suboperador que trate dados pessoais. A Controladora poderá objetar de forma fundamentada, por motivo legítimo de proteção de dados, no prazo indicado na comunicação (na ausência de prazo indicado, em 15 dias). Havendo objeção não sanável por medidas alternativas razoáveis, a Controladora poderá rescindir a parcela do contrato afetada, na forma dos Termos, sem que se configure inadimplemento de qualquer das partes.

6.4. Responsabilidade. A Operadora permanece responsável perante a Controladora pelo cumprimento das obrigações de proteção de dados pelos suboperadores que contratar, nos limites da lei e da Seção 12.

07Assistência à Controladora

7.1. Direitos dos titulares (art. 18). A Operadora disponibiliza recursos técnicos na plataforma e, quando necessário, apoio operacional para que a Controladora atenda às requisições dos titulares — confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade e informações sobre compartilhamento. Caso um titular dirija requisição diretamente à Operadora, esta, salvo obrigação legal própria, encaminhará a solicitação à Controladora e não responderá diretamente sem instrução desta.

7.2. Relatório de impacto (RIPD/DPIA). A Operadora fornece à Controladora, mediante solicitação razoável, as informações sobre o tratamento realizado na plataforma e as medidas de segurança que estejam sob seu controle e sejam necessárias à elaboração de relatório de impacto à proteção de dados pessoais (art. 38 da LGPD), observadas as salvaguardas de confidencialidade.

7.3. ANPD e fiscalização. A Operadora auxilia a Controladora no atendimento a consultas, requisições e procedimentos de fiscalização da ANPD relacionados ao tratamento realizado na plataforma, fornecendo, dentro do que estiver sob seu controle, as informações pertinentes.

7.4. Condições. O auxílio previsto nesta Seção observa a viabilidade técnica, os recursos disponíveis na plataforma e, quando envolver esforço extraordinário não decorrente de falha da Operadora, poderá ser objeto de condições comerciais previamente acordadas.

08Incidentes de segurança (art. 48 da LGPD)

8.1. Comunicação. Tomando conhecimento de Incidente de Segurança que envolva dados pessoais tratados por conta da Controladora e que possa acarretar risco ou dano relevante aos titulares, a Operadora comunicará a Controladora sem demora injustificada, em prazo que permita a esta cumprir seus deveres legais, empenhando-se em fazê-lo em até [A DEFINIR: prazo-alvo de comunicação — sugestão: 48 horas do conhecimento pela Operadora] a contar do conhecimento efetivo.

8.2. Conteúdo. A comunicação conterá, na medida das informações disponíveis: (i) a descrição da natureza dos dados afetados; (ii) as categorias e o número aproximado de titulares e de registros envolvidos; (iii) as medidas técnicas e de segurança adotadas ou propostas; (iv) os riscos relacionados ao incidente; (v) os motivos de eventual demora, quando aplicável; e (vi) o contato para obtenção de mais informações. Informações adicionais serão prestadas progressivamente, à medida que apuradas.

8.3. Responsabilidade pela notificação à ANPD e aos titulares. Cabe à Controladora, na qualidade de controladora, avaliar o risco e realizar as comunicações à ANPD e aos titulares na forma do art. 48 da LGPD, com o apoio informacional da Operadora. A Operadora não realiza tais comunicações em nome próprio sem instrução da Controladora, salvo obrigação legal que lhe seja diretamente imposta.

8.4. Contenção. A Operadora adota, com diligência, medidas razoáveis para conter, mitigar e remediar o incidente e preservar evidências.

09Transferência internacional de dados (arts. 33 a 36 da LGPD)

9.1. A infraestrutura principal de hospedagem e o armazenamento dos dados da plataforma localizam-se no Brasil (AWS, região sa-east-1, São Paulo).

9.2. Alguns suboperadores podem, para funcionalidades específicas, tratar dados em servidores localizados fora do Brasil — em especial o provedor de envio de e-mail Resend. Nessas hipóteses ocorre transferência internacional, realizada em conformidade com os arts. 33 a 36 da LGPD, mediante salvaguardas adequadas, tais como cláusulas contratuais de proteção de dados, compromissos de confidencialidade e medidas técnicas e organizacionais que assegurem nível de proteção compatível com o exigido pela legislação brasileira, observadas as normas complementares da ANPD sobre transferência internacional.

9.3. A Operadora prestará à Controladora, mediante solicitação, informações sobre as transferências internacionais aplicáveis e as respectivas garantias.

10Retenção, devolução e eliminação (arts. 15 e 16 da LGPD)

10.1. Durante a vigência. Os dados são mantidos pelo tempo necessário à prestação da plataforma e ao cumprimento das finalidades instruídas pela Controladora.

10.2. Ao término. Encerrada a relação contratual, a Operadora, conforme instrução da Controladora, devolverá (por meio dos recursos de exportação da plataforma) e/ou eliminará os dados pessoais tratados por conta da Controladora, ressalvadas as hipóteses de conservação autorizadas ou exigidas por lei (art. 16 da LGPD) e as necessárias ao exercício regular de direitos. A Controladora poderá exportar os dados durante a vigência e por prazo razoável após o término: [A DEFINIR: janela de exportação pós-término e formato de disponibilização].

10.3. Backups. Cópias de segurança (backups) que contenham dados pessoais são eliminadas ou sobrescritas nos ciclos ordinários de retenção de backup, não sendo objeto de expurgo individualizado imediato: [A DEFINIR: prazo de expurgo dos backups — ex.: até 30/90 dias após o término]. Enquanto persistirem em backup, os dados permanecem protegidos e não são objeto de tratamento ativo.

10.4. Comprovação. Mediante solicitação, a Operadora prestará confirmação razoável da eliminação, observadas as ressalvas legais desta Seção.

11Auditoria e comprovação de conformidade

11.1. A Operadora disponibilizará à Controladora, mediante solicitação razoável e não abusiva, as informações necessárias para demonstrar o cumprimento das obrigações deste DPA, tais como descrição das medidas de segurança (Anexo III) e, quando existentes, relatórios, certificações ou atestações de terceiros independentes.

11.2. Auditorias adicionais, quando estritamente necessárias e não supridas pelas informações do item 11.1, observarão: (i) aviso prévio razoável; (ii) escopo e periodicidade proporcionais; (iii) realização em horário comercial, sem comprometer a operação; (iv) preservação da confidencialidade e da segurança da plataforma e de dados de terceiros (inclusive de outras contratantes); e (v) sujeição a acordo de confidencialidade. Custos de auditorias extraordinárias, quando não decorrentes de falha comprovada da Operadora, poderão ser suportados pela Controladora.

11.3. A Operadora poderá recusar acesso a informações cuja divulgação comprometa a segurança, viole sigilo legal ou exponha dados de terceiros, oferecendo meio alternativo razoável de comprovação.

12Responsabilidade e ressarcimento (art. 42 da LGPD)

12.1. Cada parte responde pelos danos que causar no âmbito de suas obrigações, na forma dos arts. 42 a 45 da LGPD e da legislação civil aplicável.

12.2. A Operadora responde nas hipóteses do art. 42, § 1º, II, da LGPD, quando descumprir as obrigações da legislação de proteção de dados ou não observar as instruções lícitas da Controladora, caso em que se equipara à controladora quanto à responsabilidade.

12.3. A Controladora responde pela licitude e adequação das instruções, pelas bases legais, pela informação aos titulares e pela veracidade e legitimidade dos dados que insere ou instrui tratar.

12.4. Direito de regresso e ressarcimento. A parte que reparar dano a titular ou a terceiro decorrente de fato imputável à outra terá direito de regresso na proporção de sua responsabilidade, na forma do art. 42, § 4º, da LGPD.

12.5. As limitações de responsabilidade pactuadas nos Termos de Uso e Serviço da Plataforma e/ou no contrato específico aplicam-se a este DPA, na máxima extensão permitida em lei, ressalvadas as responsabilidades que não possam ser legalmente afastadas e as decorrentes de dolo.

13Vigência e disposições finais

13.1. Vigência. Este DPA vige a partir do aceite e enquanto perdurar o contrato principal / a Assinatura da plataforma, permanecendo aplicáveis, após o término, as obrigações que por sua natureza subsistam (em especial confidencialidade, eliminação e regresso).

13.2. Prevalência. Em caso de conflito entre este DPA e os Termos de Uso e Serviço da Plataforma ou a Política de Privacidade exclusivamente quanto a proteção de dados pessoais, prevalece este DPA.

13.3. Alterações. Este DPA poderá ser atualizado em razão de alterações legais, regulatórias, técnicas ou operacionais, mantendo-se a versão vigente publicada nesta página com a respectiva data. Alterações relevantes serão comunicadas pelos canais usuais.

13.4. Autonomia das cláusulas. A invalidade de qualquer disposição não prejudica as demais, que permanecem em vigor.

13.5. Anexos. Integram este DPA os Anexos I, II e III.

14Foro e contato

14.1. Foro. Fica eleito o foro da comarca da sede da Operadora para dirimir controvérsias oriundas deste DPA, com renúncia a qualquer outro por mais privilegiado que seja, ressalvada a competência do foro do domicílio do consumidor nas hipóteses em que aplicável o Código de Defesa do Consumidor.

14.2. Contato. Assuntos de proteção de dados devem ser dirigidos ao Encarregado (DPO) da Operadora, Sr. Guilherme — guilherme@speedgrupo.com.br. A Controladora indicará seu próprio contato/Encarregado no ato de adesão, quando aplicável.

Anexo I

Descrição do tratamento

I.1. Categorias de titulares e tipos de dados

Categoria de titularTipos de dados pessoais tratados
Condôminos / moradores (proprietários e locatários)Nome; e-mail; telefone/WhatsApp; identificação da unidade e vínculo; dados de cobrança (boletos, Pix, histórico de pagamentos, inadimplência); documentos anexados; comunicações. CPF, quando informado. [A DEFINIR: confirmar campos efetivamente coletados por módulo]
Síndicos e conselheirosNome; contato (e-mail/telefone); vínculo com o condomínio; credenciais/perfil de acesso; registros de atos praticados na plataforma; documentos de assembleia.
Funcionários do condomínioNome; contato; dados funcionais e trabalhistas; dados de folha de pagamento e eSocial (remuneração, verbas, jornada, dependentes, dados previdenciários/fiscais). Eventuais dados sensíveis — ver I.3.
Prestadores de serviçoNome/razão social; contato; dados de identificação para pagamento/nota; documentos.
Representantes / usuários da administradoraNome; e-mail corporativo; credenciais e perfil de acesso; logs de uso.

I.2. Finalidades do tratamento

  • Gestão condominial e prestação de contas contratada pela Controladora;
  • Emissão e conciliação de cobranças (boleto e Pix) e conciliação bancária/Open Finance;
  • Emissão de NFS-e das cobranças/serviços;
  • Processamento de folha de pagamento e obrigações do eSocial dos funcionários do condomínio;
  • Comunicação com moradores e síndicos (e-mail e WhatsApp), inclusive avisos de cobrança e convocações de assembleia;
  • Assembleia digital, portaria e demais módulos contratados;
  • Segurança da informação, suporte e cumprimento de obrigações legais e regulatórias.

I.3. Dados pessoais sensíveis

[A DEFINIR: confirmar se há tratamento de dados sensíveis — em especial dados de saúde (atestados/afastamentos na folha/eSocial), dado biométrico (ponto) e filiação sindical. Em caso positivo, indicar a hipótese legal do art. 11 da LGPD e as salvaguardas adicionais.] Na ausência de confirmação, presume-se que a plataforma não é destinada ao tratamento de dados sensíveis, cabendo à Controladora não inserir tais dados sem prévio alinhamento.

I.4. Duração

Enquanto vigente o contrato principal, observados os prazos de retenção, devolução e eliminação da Seção 10 e as obrigações legais de guarda aplicáveis aos dados fiscais, contábeis e trabalhistas.

Anexo II

Lista de suboperadores

Relação vigente na data deste DPA (7 de agosto de 2026), mantida atualizada pela Operadora:

SuboperadorServiço prestadoLocalização do tratamentoTransferência internacional
Amazon Web Services (AWS)Hospedagem e infraestrutura em nuvemBrasil — região sa-east-1 (São Paulo)Não (armazenamento no Brasil)
TecnoSpeedEmissão de boleto e Pix; conciliação bancária e Open FinanceBrasil [A DEFINIR: confirmar localização]Não previsto
Emissor Nacional de NFS-eEmissão de NFS-eBrasil (infraestrutura pública)Não previsto
GISS OnlineEmissão de NFS-e (municípios integrados)BrasilNão previsto
GovDigitalEmissão de NFS-e (municípios integrados)BrasilNão previsto
ResendEnvio de e-mail transacionalPode processar fora do Brasil (ex.: EUA)Sim — salvaguardas da Seção 9
Emploia (provedor de WhatsApp)Mensageria com moradores e síndicos[A DEFINIR: confirmar localização do tratamento e se há transferência internacional][A DEFINIR]
Anexo III

Medidas técnicas e organizacionais de segurança

A Operadora adota, no mínimo, as seguintes medidas, revisadas periodicamente (arts. 46 e 47 da LGPD):

  • Criptografia em trânsito (HTTPS/TLS) nas comunicações com a plataforma;
  • Isolamento lógico multilocação por contratante e por condomínio (tenant);
  • Controle de acesso baseado em perfis e no princípio do menor privilégio, com credenciais pessoais e intransferíveis;
  • Confidencialidade vinculante da equipe autorizada;
  • Hospedagem em provedor de nuvem reconhecido (AWS), com controles de segurança e residência de dados no Brasil (sa-east-1);
  • Registro de logs para monitoramento, rastreabilidade e resposta a incidentes;
  • Rotinas de backup e mecanismos de recuperação;
  • Gestão de suboperadores com imposição de obrigações equivalentes de proteção de dados;
  • Processo de resposta a incidentes, com comunicação à Controladora na forma da Seção 8;
  • Medidas adicionais: [A DEFINIR: criptografia em repouso, MFA para acesso administrativo, política de retenção de logs, testes de segurança periódicos, gestão de vulnerabilidades — confirmar quais estão efetivamente implementadas para descrever com exatidão].
↑ Voltar ao topo