Jurídico & Compliance
Processadores de dados & subcontratados
Aviso: Esta tradução é apenas informativa. A versão alemã é a única juridicamente vinculativa. Deutsch →
A transparência sobre quais prestadores de serviços processam dados pessoais em nome da Baduno GmbH é a base de qualquer cooperação em conformidade com o RGPD. Esta página lista os nossos processadores de dados, as suas funções, a sua sede e a base legal da transferência – tanto para o website como para a prestação de serviços aos clientes.
Esta página fornece informações gerais sobre nossas práticas e a situação legal. Não constitui aconselhamento jurídico; apenas os documentos contratuais e a versão alemã destas páginas são vinculativos.
Princípios da nossa seleção de prestadores de serviços
Selecionamos prestadores de serviços com base em três critérios: processamento preferencialmente na UE, contrato nos termos do art. 28.º do RGPD com medidas técnicas e organizacionais documentadas, e minimização de dados – cada serviço recebe apenas os dados necessários para a sua função. Os conteúdos confidenciais dos clientes são pseudonimizados ou removidos antes da transmissão a serviços de IA, salvo acordo contratual em contrário.
Hospedagem e Infraestrutura
Hetzner Online GmbH, Gunzenhausen (Alemanha): Operação dos servidores para o site e área do cliente em datacenters alemães; contrato de processamento de dados nos termos do Art. 28 do RGPD está em vigor. Cloudflare Inc. (EUA/UE): DNS, terminação TLS e proteção contra ataques de sobrecarga; transferência com base nas cláusulas contratuais padrão da UE e no EU-U.S. Data Privacy Framework, quando os dados saem da UE.
Provedores de Pagamento
Stripe Payments Europe Ltd. (Irlanda), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburgo) e Mollie B.V. (Países Baixos) processam dados de pagamento sob sua própria responsabilidade de proteção de dados; não recebemos nem armazenamos dados completos de cartão. A escolha do método de pagamento é feita por você durante o processo de pedido.
Ferramentas de IA na prestação de serviços
Para tradução automática, utilizamos a DeepSeek como ferramenta; para geração de imagens, o Magnific/Freepik. São transmitidos exclusivamente os conteúdos a traduzir ou a ilustrar – sem dados mestres de clientes, sem dados de acesso e, em projetos confidenciais, após pseudonimização de passagens sensíveis. Os resultados passam sempre por verificação humana antes de chegarem aos clientes.
Análise e publicidade (apenas com consentimento)
Google Ireland Ltd. para o Google Analytics 4 e medição do Google Ads – exclusivamente mediante o seu consentimento através do diálogo de cookies; detalhes na política de cookies. Para o envio de e-mails com links de login da área do cliente, utilizamos a nossa própria infraestrutura de servidores.
Alterações a esta lista
Se um prestador de serviços for adicionado ou removido, atualizamos esta página. Clientes com contrato de processamento de dados são informados antecipadamente sobre alterações significativas e concedemos os direitos de objeção contratualmente acordados.
Exemplo prático passo a passo
Imagine que nos contrata para traduzir o site da sua empresa. Primeiramente, preparamos os conteúdos: extraímos os textos do seu sistema de gerenciamento de conteúdo e removemos dados confidenciais de clientes, como nomes ou informações de contato direto, que não fazem parte do objeto da tradução. Os trechos de texto a serem traduzidos são pseudonimizados, substituindo, por exemplo, nomes de empresas por placeholders, a menos que haja disposição contratual em contrário.
Em seguida, enviamos os conteúdos preparados para a DeepSeek, nossa processadora de tradução automática. A DeepSeek recebe exclusivamente os arquivos de texto puro – sem metadados da sua conta de usuário, sem credenciais de acesso e sem informações sobre processamento de pagamento. Após a tradução automática, um revisor humano verifica a exatidão e consistência do resultado. Somente após esse controle de qualidade a tradução é entregue a você.
Paralelamente, para a ilustração, podem ser utilizados Magnific ou Freepik. Aqui também vale: apenas os motivos das imagens são transmitidos, nenhum dado pessoal. Toda a cadeia é protegida por contratos de processamento de dados e medidas técnicas e organizacionais. Caso efetue um pagamento, Stripe, PayPal ou Mollie processam a transação sob sua própria responsabilidade – não armazenamos dados completos de cartão.
Equívocos frequentes
Um equívoco comum diz respeito ao papel da Cloudflare: muitos assumem que a Cloudflare é um processador de dados – mas isso só se aplica aos serviços de infraestrutura, como DNS e TLS. Na verdade, como prestadora de serviços de fulfillment no âmbito da entrega de conteúdo, a Cloudflare não processa dados pessoais além do estabelecimento técnico da conexão. Celebramos cláusulas contratuais padrão com a Cloudflare, e o processamento de dados se limita a endereços IP e identificadores de navegador para garantir a disponibilidade do site.
Outro equívoco: que ferramentas de análise como o Google Analytics 4 estejam automaticamente ativas. O contrário é verdadeiro: elas só são carregadas após o seu consentimento explícito através do diálogo de cookies. Sem consentimento, não ocorre nenhuma transmissão de dados para a Google Ireland Ltd. para fins de análise ou publicidade. Os prestadores de serviços de pagamento também agem de forma independente – não compartilhamos perfis de clientes, apenas os dados necessários para a transação.
Por fim, muitas vezes se pensa que as ferramentas de IA têm acesso a todo o projeto do cliente. Na verdade, elas recebem apenas os conteúdos concretamente a serem processados – e isso de forma pseudonimizada, quando existem acordos contratuais de confidencialidade. Não ocorre uma divulgação completa dos conteúdos do projeto.
Integração com as nossas outras políticas
A lista de processadores e subprocessadores é uma peça central do nosso conceito de proteção de dados, que está interligada com outras políticas. Na nossa declaração de privacidade, você encontrará quais direitos você tem como titular dos dados e como exercê-los – como informações, correção ou exclusão dos seus dados. Lá também estão os dados de contato do nosso encarregado de proteção de dados.
A nossa política de cookies complementa a lista de processadores, descrevendo detalhadamente quais serviços são ativados no site após o seu consentimento – especialmente o Google Analytics 4 e o Google Ads. O consentimento é gerenciado através do diálogo de cookies, e você pode revogá-lo a qualquer momento.
No contrato de processamento de dados (AVV), que celebramos com nossos clientes, é definido quais dados podemos processar e em que medida. Os subprocessadores aqui mencionados estão ou já nomeados lá ou listados como categoria (por exemplo, "prestador de serviços de hospedagem"). Em caso de alterações significativas – como a adição ou remoção de um prestador de serviços – informamos você com antecedência e concedemos o direito de objeção contratualmente acordado.
Dessa forma, garantimos que todas as políticas se interliguem perfeitamente e que você possa sempre rastrear quem processa quais dados e para qual finalidade.
Exemplo Prático Passo a Passo
Suponhamos que você nos contrate para traduzir o site da sua empresa. O processo começa com a preparação do conteúdo: extraímos os textos do seu sistema de gerenciamento de conteúdo e removemos dados confidenciais de clientes, como nomes ou dados de contato diretos, que não fazem parte do objeto da tradução. Em seguida, pseudonimizamos os trechos de texto a serem traduzidos, substituindo, por exemplo, nomes de empresas por placeholders, a menos que o contrato disponha de outra forma. Nesse estado preparado, enviamos o conteúdo para a DeepSeek, nosso processador de dados para tradução automática. A DeepSeek recebe exclusivamente os arquivos de texto puro – sem metadados da sua conta de usuário, sem credenciais de acesso e sem informações de processamento de pagamento. Após a tradução automática, um revisor humano verifica o resultado quanto à exatidão e consistência. Somente após esse controle de qualidade a tradução é entregue a você. Paralelamente, para as ilustrações, podem ser utilizados Magnific ou Freepik. Aqui também se aplica: apenas os motivos das imagens são transmitidos, sem dados pessoais. Toda a cadeia é assegurada por contratos de processamento de dados e medidas técnicas e organizacionais. Caso efetue um pagamento, Stripe, PayPal ou Mollie processam a transação sob sua própria responsabilidade – não armazenamos dados completos de cartão. Este exemplo concreto mostra como a minimização de dados e nossas obrigações contratuais são implementadas já no fluxo normal do projeto.
Mal-entendidos Comuns
Um mal-entendido comum é a suposição de que transmitimos seu conteúdo desprotegido a terceiros. Na verdade, preparamos os dados a serem transmitidos de modo que apenas o necessário seja enviado: ao usar ferramentas de IA como a DeepSeek, estas recebem exclusivamente os trechos de texto puro, mas não suas credenciais de acesso, dados de clientes ou informações de pagamento. Da mesma forma, deve-se observar que provedores de pagamento como Stripe, PayPal e Mollie atuam não como nossos processadores de dados, mas como controladores independentes – não armazenamos dados completos de cartão. Outro mal-entendido diz respeito aos locais de armazenamento: nossos servidores operam na Hetzner, na Alemanha, enquanto a Cloudflare é responsável pelo DNS e proteção. Caso dados saiam da UE, isso ocorre com base nas Cláusulas Contratuais Padrão da UE e no EU-U.S. Data Privacy Framework. Por fim, nem todos estão cientes de que serviços de análise e publicidade, como Google Analytics, são utilizados somente após seu consentimento por meio do diálogo de cookies. Esses esclarecimentos ajudam a fortalecer a confiança no tratamento de dados conosco.
O que isso significa concretamente para os clientes
A lista aqui publicada de nossos processadores e subcontratados oferece a você, cliente, uma visão geral transparente sobre quais prestadores de serviços processam dados pessoais em seu nome. Você pode verificar a qualquer momento quem recebe seus dados, para qual finalidade e com base legal. Para clientes que celebraram conosco um contrato de processamento de dados, esta página contém as informações essenciais necessárias para cumprir suas próprias obrigações de documentação nos termos do Art. 28 do RGPD.
Na prática, isso significa: quando você nos contrata para a localização do seu site, sabe que os textos necessários serão enviados à DeepSeek para tradução automática – porém, de forma pseudonimizada e somente após a celebração de um contrato de processamento de dados. Pode confiar que seu conteúdo não será utilizado para outros fins. Caso haja alterações na lista, informaremos você em tempo hábil para que possa, se necessário, apresentar objeção. Seus direitos de acesso, retificação e eliminação não são afetados pela colaboração com nossos prestadores de serviços.
Processo interno em nossa empresa
Antes de contratarmos um novo prestador de serviços como processador, ele passa por um processo de verificação padronizado. Primeiramente, avaliamos se o processamento é realmente necessário e se não pode ser realizado de forma mais eficiente ou mais favorável à proteção de dados por meios próprios. Em seguida, solicitamos ao prestador uma descrição detalhada de suas medidas técnicas e organizacionais (MTO). Com base nisso, verificamos se a segurança dos dados está de acordo com o estado da técnica e se os dados são processados exclusivamente no EEE ou em um país terceiro com nível de proteção adequado.
Após a verificação bem-sucedida, celebramos um contrato de processamento de dados nos termos do Art. 28 do RGPD, que define os fins exatos do processamento, as categorias de dados pessoais, a duração e as obrigações do prestador. Todos os contratos são documentados centralmente e verificados regularmente quanto à atualidade. Em caso de alterações significativas – como uma mudança de localização do prestador – informamos previamente nossos clientes com contrato de processamento de dados e concedemos um direito de objeção. Toda a seleção e monitoramento são realizados pelo nosso departamento de proteção de dados em estreita coordenação com a TI.
Termos explicados de forma clara
Subcontratante de tratamento: Um prestador de serviços que processa dados pessoais em nosso nome, sem utilizá-los para fins próprios. Por exemplo, a Hetzner, como provedora de hospedagem, processa seus dados em nossos servidores – mas apenas de acordo com nossas instruções. A base legal é um contrato nos termos do Art. 28 do RGPD.
Subcontratado: Uma empresa contratada pelo subcontratante de tratamento que, por sua vez, assume partes do processamento de dados. Atualmente, não há subcontratados na nossa cadeia; todos os serviços mencionados são contratados diretamente por nós.
Cláusulas contratuais-tipo (SCC): Cláusulas contratuais emitidas pela Comissão Europeia que visam assegurar um nível adequado de proteção de dados na transferência de dados pessoais para países terceiros. São utilizadas quando não existe uma decisão de adequação.
Pseudonimização: A substituição de características identificadoras por um pseudónimo, de modo que a referência à pessoa em causa só seja possível com conhecimento adicional. Na prática, antes de transmitir a serviços de IA, substituímos nomes ou denominações concretas de empresas por placeholders, para minimizar a quantidade de dados.
Medidas técnicas e organizacionais (TOM): Medidas de segurança como encriptação, controlos de acesso ou firewalls, documentadas nos contratos de subcontratação de tratamento.
Equívocos frequentes
No trato com subcontratantes de tratamento e subcontratados, deparamo-nos repetidamente com conceções erradas típicas. Um equívoco comum é a suposição de que qualquer prestador de serviços envolvido na prestação do serviço é automaticamente um subcontratante de tratamento. Na verdade, o RGPD distingue entre subcontratantes de tratamento (que processam dados sob instrução do responsável) e responsáveis independentes (como prestadores de serviços de pagamento, que utilizam os dados para fins próprios). Por isso, indicamos explicitamente na nossa lista quando um prestador de serviços age por conta própria.
Outro equívoco diz respeito ao limite geográfico do tratamento de dados. Muitos clientes assumem que o tratamento fora da UE é geralmente proibido. Na verdade, as transferências para países terceiros só podem ocorrer sob certas garantias, como cláusulas contratuais-tipo ou decisões de adequação. Documentamos estas bases de forma transparente para cada prestador de serviços.
Também o papel da Inteligência Artificial é frequentemente mal avaliado. Alguns clientes temem que ferramentas de IA como a DeepSeek tenham acesso automático a todos os dados dos clientes. Na verdade, limitamos rigorosamente a transmissão ao mínimo necessário para o serviço e pseudonimizamos os conteúdos sensíveis previamente.
Por último, existe incerteza quanto à duração dos contratos de subcontratação de tratamento: estes não são ilimitados, mas terminam com a cessação do contrato principal ou são atualizados regularmente. Esclarecemos estes pontos na celebração do contrato e em caso de alterações significativas.
O que isso significa concretamente para os clientes
A apresentação transparente dos nossos processadores de dados e subprocessadores tem várias implicações práticas para você, como cliente. Em primeiro lugar, pode verificar a qualquer momento quais prestadores de serviços estão envolvidos e em que função na prestação dos nossos serviços. Isto facilita o cumprimento das suas próprias obrigações de proteção de dados, especialmente quando tem de prestar informações aos seus clientes finais sobre o tratamento de dados pessoais. Em segundo lugar, está legalmente protegido através dos contratos de processamento de dados existentes: Caso ocorra uma violação de dados num dos nossos prestadores de serviços, nós, como responsáveis pelo tratamento, somos responsáveis – não você. Em terceiro lugar, beneficia de uma exposição reduzida dos dados: ao transmitir dados apenas pseudonimizados ou limitados ao mínimo necessário aos subprocessadores, minimizamos o risco para as suas informações confidenciais. Em quarto lugar, a escolha de prestadores de serviços sediados na UE ou com normas de proteção de dados equivalentes significa que não há encargos burocráticos adicionais para si, como a necessidade de acordos complementares próprios. Em quinto lugar, pode manifestar desejos individuais aquando da celebração do contrato connosco: se desejar excluir determinados subprocessadores, analisamos a viabilidade técnica e económica – no âmbito das disposições contratuais existentes. Caso um prestador de serviços que não deseje seja absolutamente necessário, discutimos soluções alternativas. No geral, criamos assim uma base fiável para a sua conformidade em matéria de proteção de dados.
Processo interno na Baduno
A integração de um novo processador de dados ou subprocessador na Baduno GmbH segue um processo interno definido. Primeiro, a equipa de compliance avalia o potencial prestador de serviços com base nos nossos critérios de seleção: sede na UE ou num país terceiro com nível de proteção de dados adequado, comprovação de medidas técnicas e organizacionais (MTOs) e disponibilidade para celebrar um contrato de processamento de dados nos termos do Art. 28 do RGPD. Em seguida, é realizada uma avaliação de impacto sobre a proteção de dados (DPIA) se o tratamento é suscetível de implicar um elevado risco para os direitos e liberdades das pessoas singulares – por exemplo, no tratamento extensivo de categorias especiais de dados. Após um resultado positivo da avaliação, é celebrado o contrato de processamento de dados, que regula, entre outros aspetos, a vinculação às instruções, o dever de confidencialidade e os prazos de eliminação. Paralelamente, o nosso departamento de TI ajusta as interfaces técnicas para garantir uma transmissão que minimize os dados. Antes da utilização produtiva, testamos a implementação num ambiente isolado. Se o prestador de serviços for relevante para a prestação de serviços aos clientes, informamos previamente os clientes afetados com contratos de processamento de dados existentes sobre a integração planeada e, se aplicável, concedemos um direito de oposição. A monitorização contínua é efetuada através de auditorias e controlos regulares das MTOs, pelo menos anualmente ou sempre que necessário. As alterações à lista de prestadores de serviços são documentadas de imediato no nosso site. Este processo garante que cada subprocessador cumpre as mesmas normas rigorosas de proteção de dados que aplicamos internamente.
Estado destas informações: julho de 2026 – atualizamos em caso de alterações na legislação ou nos nossos procedimentos.