Acordo de Processamento de Dados (APD)
Última atualização: 2026-07-14
Última atualização na página de subcontratantes: 2026-07-04
Esta DPA descreve os termos sob os quais processamos dados pessoais em seu nome.
Este Acordo de Processamento de Dados (Acordo) descreve as obrigações e condições sob as quais Petitions.com Group Oy (Prestador de Serviços) processa dados pessoais em nome do autor da petição (Autor da Petição ou Controlador de Dados) na prestação de serviços de hospedagem de petições online (Serviços).
Modificação dos Termos
Reservamo-nos o direito de alterar ou modificar estes Termos a qualquer momento, sem aviso prévio.
Definições e Funções
- Prestador de Serviços: Peticao.online (Petitions.com Group Oy), agindo como Processador de Dados, processa dados pessoais em nome do Controlador de Dados conforme necessário para fornecer os Serviços.
- Responsável pelo Tratamento de Dados: O Autor da Petição, que determina as finalidades e os meios do tratamento dos dados pessoais recolhidos dos signatários da sua petição. Como autor de uma petição hospedada no Peticao.online, você é considerado o Controlador de Dados. Você decide o conteúdo da petição, o que é solicitado dos signatários, as finalidades para o processamento dos seus dados pessoais, e a duração pelo qual os dados pessoais serão armazenados. Peticao.online fornece uma plataforma online para criar e hospedar petições, facilitando seu papel como Controlador de Dados com a autonomia para moldar a coleta e o uso dos dados da petição de acordo com seus objetivos e obrigações legais.
Escopo do Processamento
The Service Provider will process personal data solely based on the Data Controller's instructions and only as necessary to provide the Services, unless required to do so by Union or Member State law to which the Service Provider is subject. In such a case, the Service Provider will inform the Data Controller of that legal requirement before processing, unless that law prohibits it on important grounds of public interest. O âmbito das atividades de processamento é limitado ao alojamento, gestão e facilitação de petições online.
As a Data Processor, the Service Provider does not erase signature data on its own initiative. Every erasure of signature data is carried out on the documented instructions of the Data Controller — whether given specifically or in advance through this Agreement.
The Data Controller's acceptance of this Agreement constitutes the Data Controller's documented instructions to the Service Provider, including the procedures for handling signatory erasure requests described below and any self-service tools the Service Provider makes available to signatories on the Data Controller's behalf.
Proteção de Dados
O Prestador de Serviços compromete-se a implementar medidas técnicas e organizacionais para garantir a segurança dos dados pessoais contra o acesso não autorizado, perda ou dano.
Coleta de Dados Proibida
É proibido solicitar números de identificação pessoal (como números de identificação nacional) dos signatários.
Subprocessadores
O Prestador de Serviço pode contratar subprocessores para ajudar na prestação dos Serviços. O Prestador de Serviços garantirá que os subcontratantes cumpram obrigações de proteção de dados consistentes com este DPA. Você reconhece e concorda que o Provedor de Serviços mantém a discricionariedade para selecionar e substituir subprocessadores conforme necessário para fornecer os Serviços de maneira eficiente.
Lista dos subcontratantes. (Última Atualização: 2026-07-04)
Responsabilidades do Controlador de Dados
O Controlador de Dados é responsável por garantir que a coleta, o processamento e o tratamento de dados pessoais estejam em conformidade com todas as leis e regulamentações aplicáveis.
Identificação do Controlador de Dados
De acordo com o Regulamento Geral sobre a Proteção de Dados (RGPD), é necessário que a identidade do controlador de dados seja claramente indicada. As seguintes disposições são feitas para autores de petições que utilizam nosso site:
Autores Individuais de Petições
Se você, como indivíduo, está criando uma petição, é necessário fornecer seu nome completo legal. Isto serve como sua identificação como o controlador de dados para os fins do RGPD.
Autores Organizacionais de Petições
Se uma petição for criada em nome de uma organização, o nome legal completo da organização deve ser fornecido. Além disso, a organização deve designar e fornecer os dados de contato de um representante responsável pelas atividades de processamento de dados, como um Encarregado da Proteção de Dados (DPO) ou similar.
Direitos do Titular dos Dados
O controlador de dados deve garantir que os titulares dos dados (signatários da petição) possam exercer seus direitos sob o RGPD, como o direito de acesso, retificação ou eliminação de seus dados, ou de apresentar uma reclamação junto a uma autoridade de supervisão.
Gestão de pedidos de eliminação de titulares de dados apresentados por signatários
The roles differ depending on the data in question. For personal data collected through petition signatures, the Service Provider acts as the Data Processor and the Petition Author acts as the Data Controller. For the Service Provider's own operational data — such as account information, technical logs, and contact-form messages — the Service Provider acts as an independent Data Controller.
Because the Service Provider acts only on the Data Controller's documented instructions, the procedure below constitutes the Data Controller's standing instruction for handling such requests, authorising the Service Provider to act without seeking separate approval for each request.
When a signatory asks the Service Provider to erase personal data connected to a signature, the Service Provider will, without undue delay, hide the signature from public view and make information about the erasure available to the Petition Author within the Services (for example, on a data-protection overview page and through an in-account indicator). The Service Provider is not required to send a separate email for each erasure. The Petition Author is given 14 days to review the request and to erase any copies of the signatory's personal data that they have downloaded, exported, printed, or otherwise stored outside the Services. The Petition Author may object to the erasure only where there is a lawful ground to continue processing the data (for example, the establishment, exercise, or defence of legal claims); a mere preference to retain the signature is not a valid ground. Any such objection must be made by contacting the Service Provider within that period, stating the lawful ground; the Service Provider does not provide an automatic means for the Petition Author to reverse an erasure. If the Petition Author does not object on such grounds within that period, the Service Provider will permanently delete the signature data from the active database. The Service Provider aims to complete the process within the one-month period required by the GDPR.
The Service Provider may also make available a self-service tool — such as a removal link in signature confirmation messages or on the petition page — allowing signatories to remove their own signature directly. Where such a tool is used, the Service Provider acts on the Data Controller's behalf under the documented instructions set out in this Agreement.
Personal data may persist in routine backups for a limited period after deletion from the active database. Such backups are not used for day-to-day processing and are overwritten on a rolling cycle, after which the data is permanently removed.
Os registos técnicos podem conter dados pessoais, como endereços IP ou metadados de entrega de e-mails. These logs are deleted within 30 days. Contact-form messages may be retained for up to 5 years for audit, security, and dispute-resolution purposes.
The Service Provider keeps a minimal record that an erasure was carried out (without retaining the erased personal data) in order to demonstrate compliance.
Handling Rectification Requests from Signatories
The right to rectification is handled on the same basis as erasure: as a Data Processor, the Service Provider does not alter signature data on its own initiative, but only on the Data Controller's documented instructions, including any self-service tool the Service Provider makes available to signatories on the Data Controller's behalf for correcting their own data.
Once a correction is made, the live signature list maintained within the Services reflects the corrected value. In accordance with the obligation to use up-to-date signature data, the Data Controller must rely only on a freshly retrieved copy and update or discard any outdated copies accordingly; the Service Provider is not required to disclose the previous (incorrect) value to the Data Controller.
The Service Provider may keep an internal record of the change (for example, the previous and new values, and the time of the change) for fraud prevention, security, and dispute-resolution purposes. This record is not made available to the Data Controller by default and is retained only for as long as necessary for those purposes.
Notifying Recipients
Where the Data Controller has disclosed signature data to any recipient (such as a decision-maker or other third party), the Data Controller is responsible, under Article 19 of the GDPR, for communicating any subsequent erasure or rectification of that data to each such recipient, unless this proves impossible or involves a disproportionate effort. The Service Provider's removal or correction of data within the Services does not discharge this obligation in respect of copies the Data Controller has shared outside the Services.
Responsabilidade e Conformidade
O controlador de dados deve ser capaz de demonstrar conformidade com o RGPD, incluindo responder às solicitações dos titulares dos dados em relação aos seus dados pessoais.
Política de Privacidade ou Aviso
Uma política de privacidade ou aviso claro e acessível deve ser fornecido, delineando como os dados pessoais são processados, as finalidades do processamento e como os titulares dos dados podem exercer os seus direitos.
Notificação de Alterações
Os autores das petições são obrigados a notificar Peticao.online (Petitions.com Group Oy) sobre quaisquer alterações em seu status como controlador de dados ou nos detalhes de contato de seu representante.
Revisão Anual do Processamento de Dados
O Autor da Petição é obrigado a realizar uma revisão anual para verificar se ainda existe um motivo válido para a continuação do processamento dos dados pessoais dos signatários. Esta revisão deve avaliar a necessidade e relevância dos dados em relação à finalidade da petição. Se o Autor da Petição determinar que não há mais uma razão válida para continuar a processar os dados, ele deve tomar medidas apropriadas para cessar o processamento e iniciar a eliminação dos dados de acordo com as leis de proteção de dados aplicáveis.
Use of Up-to-Date Signature Data
Before the Data Controller discloses signature data to any third party (such as a decision-maker or other recipient of the petition), or otherwise processes the data outside the Services — including contacting signatories by email — the Data Controller must retrieve a fresh copy of the signature list from the Services and use only that current version. Signatories may exercise their right to erasure at any time, and only the live list maintained within the Services reflects such erasures. The Data Controller must not rely on previously downloaded, exported, or printed copies for these purposes, and must securely discard outdated copies.
Retenção e Eliminação de Dados
Caso o Controlador de Dados (o autor da petição) viole quaisquer termos do Acordo de Processamento de Dados (DPA), incluindo, mas não se limitando, à falha em conduzir uma revisão anual das atividades de processamento de dados ou em fornecer uma justificativa válida para o processamento contínuo dos dados pessoais dos signatários, o Prestador de Serviços reserva-se o direito de remover ou excluir os dados pessoais associados à sua petição.
Limitação de Responsabilidade
Em nenhuma hipótese a responsabilidade total do subcontratante perante o controlador dos dados por todos os danos, perdas e causas de ação, seja por contrato, ato ilícito (incluindo negligência) ou outro, excederá o valor total pago pelo controlador dos dados ao subcontratante nos termos deste acordo.
Legislação aplicável
Este Acordo será regido pelas leis da Finlândia.