Pontos principais
- Nosso papel. Tratamos informações sobre seus clientes, fornecedores e prestadores de serviço para você e conforme suas instruções. Não vendemos essas informações nem as usamos para treinar modelos de IA. Consulte a seção 3.
- Nada para assinar. Este adendo se aplica automaticamente quando essas informações incluem dados pessoais.
- Sua parte. Você precisa de uma base legal para coletar esses dados, e seu aviso de privacidade deve informar que você usa provedores como o Nummbas.
- Quem nos ajuda. Avisamos com pelo menos 30 dias de antecedência antes que um novo provedor comece a tratar esses dados, ou com menos antecedência se uma substituição for urgente. Você pode se opor. Consulte a seção 7.
- Segurança e violações. O Anexo 2 lista nossas medidas de segurança. Avisamos você sem demora injustificada se uma violação afetar esses dados.
- Exclusão de dados. Quando você desconecta um serviço, excluímos imediatamente os dados que sincronizamos dele. Depois que você encerra sua conta, você pode nos pedir para restaurá-la durante 90 dias, e depois disso nós a excluímos. Os dois casos têm exceções. Consulte a seção 11.
- Para onde os dados vão. Nossos servidores e nosso banco de dados ficam em Singapura, hospedados pela Render. Alguns provedores tratam esses dados em outros países. As cláusulas de transferência que as leis da União Europeia, do Reino Unido e da Suíça podem exigir já estão incorporadas. Consulte a seção 13.
Sobre este adendo
Quem somos. O Nummbas é operado pela Implemit Pty Ltd (ABN 22 690 942 495, ACN 690 942 495), que atua sob o nome Nummbas, com endereço em Level 25 Capital Square Tower 3, 1 Spring St, Perth WA 6000, Australia. “Nós”, “nos” e “nosso” significam a Implemit Pty Ltd. “Você” significa a empresa indicada na conta do Nummbas.
Se houver conflito entre documentos. Quanto ao tratamento de Dados Pessoais do Cliente, este Adendo prevalece sobre o restante dos Termos. As Cláusulas de Transferência prevalecem sobre este Adendo nas transferências que elas cobrem.
Definições
Como ler esta seção. Outros termos com inicial maiúscula, como “Serviços”, têm o significado dado nos Termos.
| Termo | Significado |
|---|---|
| “Dados Pessoais do Cliente” | Dados pessoais sobre seus clientes, fornecedores, prestadores de serviço, funcionários e outras pessoas que tratamos para você a fim de prestar os Serviços. Não incluem informações de conta sobre você e sua equipe. “Dados pessoais” inclui “informações pessoais” nos termos da lei australiana. |
| “Leis de Proteção de Dados” | As leis de privacidade e proteção de dados que se aplicam ao nosso tratamento de Dados Pessoais do Cliente. Elas podem incluir a Privacy Act 1988 (Cth), o Regulamento Geral sobre a Proteção de Dados da UE (o “GDPR”), o GDPR do Reino Unido e a Lei Federal Suíça de Proteção de Dados. “Controlador”, “operador” e “violação de dados pessoais” têm os significados dados no GDPR e no GDPR do Reino Unido. |
| “código de correspondência” | Um código gerado por um cálculo unidirecional a partir do endereço de e-mail de um comprador ou, em algumas plataformas, de um ID de cliente, ID de comprador ou nome de usuário. Ele nos permite reconhecer o mesmo comprador em todas as suas lojas sem armazenar o endereço de e-mail junto com o pedido. Tratamos esse código como dado pessoal e não o usamos para relacionar compradores entre empresas diferentes. |
| “Suboperador” | Outro provedor que contratamos para tratar Dados Pessoais do Cliente para você. Nossa Lista de Suboperadores indica quem são. |
| “Cláusulas de Transferência” | As “Cláusulas Contratuais Padrão” aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão Europeia, e o “Adendo do Reino Unido” a elas (o International Data Transfer Addendum, versão B1.0, emitido nos termos da seção 119A da Data Protection Act 2018 do Reino Unido, com as cláusulas obrigatórias da Parte 2, ou qualquer versão que o substitua), quando a seção 13 diz que se aplicam. |
Papéis e suas instruções
Nosso papel. Quando se aplica o GDPR, o GDPR do Reino Unido ou outra lei que use os mesmos dois papéis, você é o controlador dos Dados Pessoais do Cliente e nós somos o seu operador. Se você trata esses dados para outra empresa, você confirma que ela autorizou as instruções que você nos dá. As Cláusulas de Transferência aqui pressupõem que você é o controlador, portanto fale conosco antes se precisar de termos de transferência para esses dados.
Limites legais. Se uma lei que se aplica a nós exigir que tratemos Dados Pessoais do Cliente de outra forma, avisamos você antes, a menos que essa lei proíba. Se um tribunal, órgão regulador ou outra autoridade nos pedir Dados Pessoais do Cliente, encaminhamos essa autoridade a você quando a lei permite e divulgamos apenas o mínimo que o pedido exige. Avisamos você imediatamente se acreditarmos que uma instrução viola as Leis de Proteção de Dados, e podemos suspender o trabalho relacionado a ela até que você a confirme ou altere.
O que não fazemos. Não vendemos Dados Pessoais do Cliente, não os usamos para treinar modelos de IA nem os compartilhamos com outras empresas que usam o Nummbas. Não os usamos para fazer publicidade para seus clientes nem para entrar em contato com eles para nossos próprios fins.
Uma única lista compartilhada. Se um e-mail de fatura ou de pedido de compra for devolvido ou denunciado como spam, o endereço do destinatário entra em uma lista de endereços para os quais não enviamos e-mails. Uma única lista cobre todas as empresas, e nenhuma empresa pode vê-la. Envie um e-mail para nós para que um endereço seja retirado dela.
Suas responsabilidades
Seus dados e avisos. Você confirma que tem o direito de nos fornecer os Dados Pessoais do Cliente que conecta, carrega ou insere. Você é responsável por ter uma base legal para coletá-los e para que nós os tratemos. Você entrega a seus clientes, fornecedores, prestadores de serviço e funcionários os avisos de privacidade que a lei exige. Esses avisos devem informar que você usa provedores de serviços como o Nummbas e que as informações dessas pessoas podem ser tratadas fora do país delas. Contamos com esses avisos para informar a essas pessoas como tratamos as informações delas.
Somente o necessário. Por favor, não carregue nem insira dados pessoais de que os Serviços não precisam.
Confidencialidade
Nossa equipe. Garantimos que as pessoas que autorizamos a tratar Dados Pessoais do Cliente se comprometeram a mantê-los em sigilo ou estão sujeitas a um dever legal de fazê-lo.
Segurança
Suboperadores
Sua autorização geral. Você nos autoriza a usar os Suboperadores da Lista de Suboperadores e a adicionar ou substituir Suboperadores conforme esta seção permite. Antes que um Suboperador trate Dados Pessoais do Cliente, firmamos um contrato por escrito que o obriga a proteger os dados em um padrão que corresponda, em essência, aos nossos deveres previstos neste Adendo. Continuamos responsáveis perante você pelo que nossos Suboperadores fazem com os dados.
Aviso de alterações. Avisamos você com pelo menos 30 dias de antecedência antes que um novo Suboperador comece, atualizando a Lista de Suboperadores e enviando um e-mail ao proprietário da conta. Se precisarmos substituir um Suboperador com urgência, por exemplo por causa de um risco de segurança, a antecedência do aviso pode ser menor. Ele sempre chega antes que o novo Suboperador comece.
Violações de dados pessoais
Nós avisamos você. Avisamos você sem demora injustificada depois de tomarmos conhecimento de uma violação de dados pessoais que afete Dados Pessoais do Cliente, incluindo uma violação em um Suboperador. Enviamos um e-mail ao proprietário da conta. Na medida do que soubermos no momento, informamos o que aconteceu e quando, os tipos de dados pessoais e de pessoas afetados e aproximadamente quantos, as consequências prováveis, o que fizemos e pretendemos fazer, e quem contatar. Enviamos atualizações à medida que soubermos mais.
O que cada um de nós faz. Tomamos medidas razoáveis para conter a violação, descobrir sua causa e reduzir seus efeitos. Você decide se notifica um órgão regulador ou as pessoas afetadas, e nós fornecemos as informações de que você razoavelmente precisa. Não notificamos seus clientes por você, a menos que você nos peça por escrito ou a lei nos obrigue.
Solicitações de indivíduos
Suas ferramentas. No produto, você pode desconectar um serviço, excluir uma conversa do Nummbas-FO e corrigir ou arquivar um contato do Nummbas Books.
Solicitações que chegam por uma plataforma. Quando a Shopify nos pede para apagar os dados de um comprador, ou o eBay nos informa que um comprador presente nos seus pedidos excluiu a conta, consideramos isso uma instrução sua. Apagamos o código de correspondência, o país e a região da pessoa dos seus pedidos sincronizados. No caso da Shopify, isso funciona quando a solicitação inclui o endereço de e-mail do comprador e o código foi gerado a partir desse endereço.
Solicitações que chegam diretamente a nós. Se uma pessoa nos perguntar sobre Dados Pessoais do Cliente que mantemos para você, repassamos a solicitação a você sem demora injustificada. Não respondemos por conta própria, a menos que a lei nos obrigue. Quando a lei australiana nos obriga, respondemos em até 30 dias.
Outros tipos de ajuda que damos a você
Exclusão e devolução de dados
Quando você desconecta um serviço. Quando você desconecta um serviço, ou desinstala o Nummbas da sua loja Shopify, excluímos imediatamente os dados que sincronizamos dele. Os registros de etiquetas de envio e o registro da conexão são excluídos cerca de 30 dias depois. Os números já escritos em um resumo diário, um insight, uma resposta do Nummbas-FO ou um relatório permanecem. O mesmo vale para a cópia que o Nummbas Books mantém, como registro contábil, de cada registro que ele copiou para a sua contabilidade.
Quando você encerra sua conta. Cancelar sua assinatura não encerra a conta nem exclui os dados dela. Quando você encerra a conta, o acesso por login termina imediatamente para você e sua equipe. Seus links de compartilhamento também deixam de funcionar. Durante 90 dias, você pode nos pedir para restaurar a conta.
O que mantemos após a exclusão. Mantemos os registros de segurança por 12 meses, os backups por 7 dias e a lista de endereços de e-mail para os quais não enviamos e-mails. Também mantemos tudo o que uma lei que se aplica a nós exigir, protegemos isso nos termos deste Adendo e não o usamos para mais nada. As cópias mantidas por nossos Suboperadores são excluídas no prazo previsto nos termos deles, ou a nosso pedido quando eles oferecem essa opção.
Como recuperar seus dados. Enquanto seu plano estiver ativo, você pode baixar seus registros do Nummbas Books e os relatórios incluídos no seu plano. Peça-nos qualquer outra coisa enquanto sua conta estiver aberta e por 90 dias depois de encerrá-la. Quando os Serviços terminam, devolvemos ou excluímos os Dados Pessoais do Cliente conforme você solicitar. Se você não der nenhuma instrução, tratamos esses dados como esta seção descreve.
Informações e auditorias
Informações e auditorias. Mediante solicitação, fornecemos as informações de que você razoavelmente precisa para verificar se estamos cumprindo este Adendo. Se isso não for suficiente, se um órgão regulador exigir ou depois de uma violação de dados pessoais que tenha afetado seus dados, você ou um auditor independente, que esteja obrigado a manter confidencialidade e não seja nosso concorrente, podem auditar o tratamento que fazemos dos seus Dados Pessoais do Cliente. Avise-nos por escrito com pelo menos 30 dias de antecedência, ou no prazo menor que um órgão regulador exigir, e combine conosco o escopo e o cronograma. A auditoria ocorre em horário comercial, sem interromper os Serviços, no máximo uma vez a cada 12 meses, a menos que um órgão regulador a exija ou que ela ocorra depois de uma violação. Ela não abrange dados de outras empresas, informações que colocariam a segurança em risco nem os data centers do nosso provedor de hospedagem. Cada um de nós arca com os próprios custos. Você compartilha o relatório conosco em caráter confidencial, e nós corrigimos em prazo razoável qualquer falha que ele mostrar.
Transferências internacionais
Onde tratamos os Dados Pessoais do Cliente. Nossos servidores e nosso banco de dados ficam em Singapura, hospedados pela Render. Estamos sediados em Perth, Austrália. Nossos Suboperadores atuam nos locais indicados na Lista de Suboperadores, que incluem os Estados Unidos e a União Europeia. Você nos instrui a tratar os Dados Pessoais do Cliente nesses locais.
Nossas transferências posteriores. Quando a lei exige uma salvaguarda para a nossa transferência a um Suboperador, nós nos apoiamos nos termos de proteção de dados do nosso contrato com esse provedor. Entre em contato conosco para saber os detalhes da salvaguarda que se aplica a um provedor específico.
Assinatura. Aceitar os Termos tem o mesmo efeito que assinar as Cláusulas de Transferência na data em que você aceita. Para uma conta aberta antes da data de entrada em vigor indicada no topo desta página, ficamos vinculados a este Adendo e às Cláusulas de Transferência a partir dessa data.
Austrália
Como a lei australiana trata esses dados. A lei australiana de privacidade não divide as organizações em controladores e operadores. De acordo com ela, somos responsáveis, por direito próprio, pelos Dados Pessoais do Cliente que mantemos, de todos os países, além de atuarmos para você. Tratamos esses dados de acordo com a Privacy Act 1988 (Cth) e os Australian Privacy Principles. Essa lei também nos mantém responsáveis pela forma como nossos Suboperadores no exterior tratam esses dados. Trabalhamos com você em qualquer notificação que o regime Notifiable Data Breaches exigir.
Estados Unidos
Responsabilidade, alterações e outros termos
Vigência e responsabilidade. Este Adendo se aplica enquanto mantivermos Dados Pessoais do Cliente para você. Os limites e as exclusões de responsabilidade previstos nos Termos se aplicam a reivindicações entre você e nós com base neste Adendo. Eles não se aplicam à responsabilidade prevista nas Cláusulas de Transferência, ao que qualquer um de nós deve a uma pessoa com base nas Leis de Proteção de Dados, nem a qualquer direito que a lei não permita excluir.
Contato e nosso representante
Anexo 1: Detalhes do tratamento
Como ler este anexo. O Nummbas Books, o PayPal e as conexões com marketplaces estão cobertos quando estão disponíveis na sua conta.
| Item | Detalhes |
|---|---|
| Finalidade e natureza | Fornecer, proteger e dar suporte aos Serviços. Coletamos os dados dos serviços que você conecta e do que você carrega ou insere, armazenamos e analisamos esses dados e os mostramos a você e à sua equipe. Enviamos esses dados aos nossos provedores de IA para recursos de IA, como as respostas do Nummbas-FO, o resumo diário e a leitura de recibos, e enviamos os e-mails que você solicita. |
| As pessoas a quem os dados se referem | Seus clientes, incluindo compradores das suas lojas, compradores em marketplaces e destinatários de faturas. Seus fornecedores e prestadores de serviço. Seus funcionários e outras pessoas mencionadas nas suas transações bancárias, nos seus registros contábeis e nos seus documentos. Pessoas que você autoriza a enviar recibos por e-mail ao Nummbas Books. |
| Lojas, serviços de pagamento e marketplaces | Detalhes de pedidos e pagamentos, como referências, itens do pedido e valores, e o país e o estado ou a região de um pedido. Para a maioria das plataformas, um código de correspondência no lugar do endereço de e-mail do comprador, que não armazenamos como campo do pedido ou pagamento sincronizado. Das lojas, códigos de desconto e números de rastreamento e, quando a Shopify ou o WooCommerce os registra, a página de destino, o site de origem e os detalhes de campanha de um pedido. Da BigCommerce, o ID do cliente em texto simples. Da Stripe, a descrição de cada pagamento como o seu checkout a escreveu, que pode incluir um nome ou um endereço de e-mail. |
| Outros serviços conectados | De ferramentas de envio, o custo, a transportadora e o número de rastreamento de uma remessa. De ferramentas de e-mail marketing, suporte, devoluções e assinaturas, apenas contagens e totais, embora leiamos registros individuais durante uma sincronização. De bancos, por meio da Plaid, nomes de contas, os últimos dígitos dos números de conta, saldos e transações com suas descrições e o nome da outra parte. Do QuickBooks e do Xero, relatórios, transações, nomes de fornecedores com totais e contas a pagar em aberto e, se você importar sua contabilidade para o Nummbas Books, seus contatos e lançamentos anteriores. |
| Nummbas Books | Nomes, endereços de e-mail e endereços postais dos seus clientes, fornecedores e prestadores de serviço, nomes de beneficiários de pagamentos bancários e números de identificação fiscal. Faturas, contas a pagar, recibos e outros documentos, e e-mails enviados ao seu endereço de recibos do Nummbas Books. Para e-mails de faturas, o endereço do destinatário, o assunto e se o e-mail foi entregue. Tentativas de pagamento on-line de faturas e, para Stripe e Square, o endereço de e-mail do contato, que enviamos à sua própria conta Stripe ou Square. As cópias que o próprio Nummbas Books mantém dos registros sincronizados, que podem conter uma descrição, o nome da outra parte e, no caso de um pagamento Stripe, o nome que consta nos dados de envio ou no cartão. |
| Estoque | Nomes, endereços de e-mail, os endereços de e-mail extras que você coloca em cópia nos pedidos de compra, números de telefone e endereços postais dos seus fornecedores. Para os e-mails de pedidos de compra, o endereço do destinatário, o assunto e se o e-mail foi entregue. |
| Nummbas-FO | Suas perguntas, o histórico de conversas e as notas de memória, os arquivos que você anexa e os relatórios que ele gera. Os dados do negócio necessários para responder a uma pergunta, que podem incluir pedidos, custos bancários e os nomes dos seus prestadores de serviço, clientes e fornecedores com os valores pagos ou devidos. Não enviamos aos provedores de IA códigos de correspondência nem endereços de e-mail de compradores dos seus pedidos e pagamentos sincronizados. |
| Links de compartilhamento e páginas de pagamento de faturas | O número de visualizações de um link de compartilhamento e o horário da última, não quem o abriu. Dados de desempenho da página, de cliques e de erros dessas páginas, enquanto o visitante estiver com as ferramentas de análise ativadas em Preferências de cookies. |
| Dados sensíveis | Não pedimos categorias especiais de dados pessoais, como informações de saúde, embora transações bancárias e documentos possam revelá-las. O Nummbas Books pode armazenar números de Seguro Social dos EUA de prestadores de serviço. |
| Por quanto tempo mantemos os dados | A transferência e o tratamento são contínuos enquanto sua conta estiver aberta. Os dados sincronizados são mantidos enquanto a conexão existir, ou por 25 dias se uma conexão com um marketplace perder o acesso e não for reconectada. Os registros de estoque que você cria em Estoque, como entregas, contagens e pedidos de compra, são mantidos quando uma loja é desconectada, porque são registros próprios da sua empresa. Os arquivos anexados no Nummbas-FO e os relatórios que ele gera são mantidos por 7 dias. Os registros do Nummbas Books são registros contábeis sem prazo de expiração definido. Todo o restante é mantido até que você o exclua ou até que a conta seja excluída, como a seção 11 descreve. |
Anexo 2: Medidas de segurança
Como ler este anexo. Estas são as medidas que usamos na data de entrada em vigor deste Adendo.
| Área | O que fazemos |
|---|---|
| Criptografia | Seus dados são criptografados em trânsito entre o seu navegador ou os aplicativos móveis e os nossos servidores, e entre a nossa aplicação e o banco de dados dela. Nosso banco de dados e os backups dele, que nosso provedor de hospedagem mantém por 7 dias, são criptografados em repouso. Criptografamos separadamente os tokens de acesso dos serviços que você conecta. O Nummbas Books criptografa um número de identificação fiscal quando ele é salvo e mantém legíveis o tipo e os quatro últimos caracteres. |
| Login | As senhas devem ter pelo menos 12 caracteres e são armazenadas apenas em uma forma embaralhada que não pode ser revertida. A autenticação de dois fatores é ativada quando um proprietário de conta se cadastra e quando um membro da equipe aceita um convite, e os usuários não podem desativá-la. |
| Separação entre empresas | Verificações de acesso na aplicação mantêm separados os registros de cada empresa. Para solicitações feitas por usuários que fizeram login, regras do banco de dados também limitam cada consulta à empresa desse usuário na maioria das tabelas que guardam registros de uma empresa. |
| Acesso | Quatro funções limitam o que cada membro da sua equipe pode ver e fazer. Nosso próprio acesso é limitado a funcionários autorizados. Os funcionários que têm a nossa função de administrador mais alta podem abrir sua conta como o proprietário da conta, por até 15 minutos de cada vez, para solucionar problemas, e registramos cada vez que fazem isso. Os funcionários que operam nossos sistemas podem acessar o banco de dados e os registros para operar, proteger e reparar os Serviços. |
| Registros | Mantemos um registro de atividades de segurança e um registro de atividades dos funcionários por 12 meses. |
Anexo 3: Cláusulas de Transferência
| Item | Seleção |
|---|---|
| Módulo | Módulo Dois (de controlador para operador). |
| Cláusulas 7 e 11 | A redação opcional não é usada. |
| Cláusula 9 (Suboperadores) | Opção 2, autorização geral por escrito. O prazo de aviso é de 30 dias, ou o prazo menor que a seção 7 permite para uma substituição urgente. |
| Cláusula 13 e Anexo I.C | A autoridade de controle que a Cláusula 13 identifica para a sua situação. |
| Cláusulas 17 e 18 | Opção 1. A lei da Irlanda e os tribunais da Irlanda. |
| Anexo I.A (as partes) | Você é o exportador de dados e um controlador, com as informações que constam na sua conta do Nummbas. Nós somos o importador de dados e um operador. Nossas informações estão na seção 1 e na seção 17, com as do nosso representante. |
| Anexo I.B e Anexo II | Anexo 1 e Anexo 2. Os Suboperadores tratam os dados para as finalidades indicadas na Lista de Suboperadores, enquanto nós os tratarmos para você. |
| Adendo do Reino Unido | Tabela 1: conforme o Anexo I.A, a partir do momento em que as Cláusulas de Transferência entram em vigor para você nos termos da seção 13. Tabelas 2 e 3: as Cláusulas Contratuais Padrão com as seleções acima, o Anexo 1, o Anexo 2 e a Lista de Suboperadores. Tabela 4: qualquer um de nós pode encerrar o Adendo do Reino Unido conforme os termos dele permitem. |
| Suíça | As referências ao GDPR são lidas como referências à Lei Federal Suíça de Proteção de Dados. O Comissário Federal Suíço de Proteção de Dados e Informação supervisiona a parte de uma transferência regida pela lei suíça. “Estado-Membro” não é lido de forma que impeça as pessoas na Suíça de reivindicar seus direitos lá. |