Acordo de Tratamento de Dados Pessoais (DPA)

Versão 1.0 · vigente desde 2 de setembro de 2026 · integra os Termos de Uso e a Política de Privacidade.

1. Partes e objeto

Este Acordo é celebrado entre ZURIS INTELIGÊNCIA ARTIFICIAL E DESENVOLVIMENTO DE SOFTWARE NÃO CUSTOMIZÁVEL LTDA, CNPJ 67.591.841/0001-91, São Paulo/SP (Zuris ou Operador) e a pessoa jurídica ou o profissional que contrata a plataforma (Cliente ou Controlador), e disciplina o tratamento, pelo Zuris, dos dados pessoais que o Cliente insere ou faz ingressar na plataforma no uso do serviço, nos termos da Lei nº 13.709/2018 (LGPD). Ele se aplica automaticamente a toda assinatura contratada por escritório de advocacia, empresa ou profissional que trate dados de terceiros na plataforma, e prevalece sobre os Termos no que disser respeito a dados pessoais.

2. Definições

Os termos dados pessoais, dado pessoal sensível, titular, controlador, operador, encarregado, tratamento e incidente de segurança têm o sentido do art. 5º da LGPD. Dados do Cliente são os dados pessoais tratados pelo Zuris por conta do Cliente (Anexo I). Suboperador é o terceiro contratado pelo Zuris para executar parte do tratamento (Anexo II).

3. Papéis

O Cliente é o controlador dos Dados do Cliente: decide o que insere na plataforma (clientes, partes, processos, documentos, comunicações, honorários) e com que base legal. Para o advogado, a base típica é o exercício regular de direitos em processo (art. 7º, VI, e art. 11, II, d) e o cumprimento do mandato.

O Zuris é o operador: trata os Dados do Cliente apenas para prestar o serviço, segundo as instruções do Cliente expressas neste Acordo, nos Termos e na configuração da própria plataforma.

O Zuris é controlador apenas dos dados da relação contratual com o Cliente e seus usuários (cadastro, autenticação, cobrança da assinatura, verificação profissional, suporte e segurança), regidos pela Política de Privacidade — não por este Acordo.

4. Instruções e finalidades

O Zuris trata os Dados do Cliente exclusivamente para: (a) armazenar, organizar e exibir o que o Cliente cadastra; (b) captar publicações dos diários oficiais e do DJEN em nome do Cliente e associá-las a seus processos; (c) calcular e lembrar prazos; (d) gerar documentos e cálculos; (e) responder às funções de inteligência artificial acionadas pelo Cliente; (f) manter cópias de segurança; (g) prestar suporte. Qualquer tratamento fora dessas finalidades depende de instrução escrita do Cliente. Se uma instrução violar a LGPD, o Zuris avisa o Cliente antes de executá-la.

O Zuris não usa os Dados do Cliente para publicidade, para treinar modelos de inteligência artificial nem para benefício de outro cliente. A inteligência da plataforma é construída sobre fontes públicas (jurisprudência e legislação) e sobre o acervo de cada escritório, isolado por escritório.

5. Obrigações do Zuris (operador)

  • Confidencialidade: só pessoas autorizadas, sob dever de sigilo, acessam Dados do Cliente, e apenas quando indispensável para operar ou dar suporte ao serviço, com registro de acesso.
  • Segurança: mantém as medidas técnicas e organizacionais do Anexo III (art. 46).
  • Registro das operações: mantém registro do tratamento realizado por conta do Cliente (art. 37) e o disponibiliza mediante solicitação.
  • Direitos dos titulares: fornece, na própria plataforma e por solicitação, os meios para o Cliente atender pedidos de acesso, correção, portabilidade, anonimização e exclusão (art. 18), incluindo exportação completa dos dados. Pedidos de titulares recebidos diretamente pelo Zuris são encaminhados ao Cliente em até 5 dias úteis.
  • Incidentes de segurança: comunica ao Cliente, em até 48 horas depois de ter ciência, qualquer incidente que possa acarretar risco ou dano relevante aos titulares, com a natureza dos dados afetados, os titulares envolvidos, as medidas adotadas e um ponto de contato, complementando a informação à medida que a apuração avança, para que o Cliente cumpra o art. 48 e a regulamentação da ANPD.
  • Assistência: colabora com o Cliente em relatórios de impacto e em demandas da ANPD relativas ao tratamento coberto por este Acordo.
  • Auditoria: fornece, uma vez por ano ou após incidente, informações e evidências razoáveis sobre o cumprimento deste Acordo; auditorias no ambiente do Zuris dependem de acordo prévio sobre escopo, prazo e confidencialidade e não podem expor dados de outros clientes.
  • Término: ao fim do contrato, o Cliente exporta seus dados pela plataforma; após a exclusão da conta, os Dados do Cliente são apagados dos sistemas ativos em até 30 dias e das cópias de segurança conforme o ciclo do Anexo III, ressalvado o que a lei obriga a guardar.

6. Suboperadores

O Cliente autoriza o Zuris a usar os suboperadores do Anexo II, que assumem por contrato obrigações de proteção de dados equivalentes às deste Acordo. O Zuris comunica a inclusão ou troca de suboperador com antecedência mínima de 15 dias, pela plataforma ou por e-mail; se o Cliente tiver objeção fundada, pode rescindir o contrato sem multa antes de a mudança valer. A lista vigente é sempre a publicada nesta página.

7. Transferência internacional

A infraestrutura do Zuris fica nos Estados Unidos (Anexo II). A transferência dos Dados do Cliente para lá se apoia nas cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024, art. 33, II, da LGPD), que as partes adotam e incorporam a este Acordo por referência, com o Cliente como exportador e o Zuris como importador, e nas garantias contratuais assumidas pelos suboperadores. O Zuris não transfere Dados do Cliente para outros países além dos indicados no Anexo II.

8. Inteligência artificial

As funções de IA funcionam exclusivamente com a chave de API do próprio Cliente, cadastrada em Configurações: o tráfego ocorre sob o contrato do Cliente com o provedor que ele escolher (por exemplo Anthropic, OpenAI ou Google), e o Zuris não fornece chave nem créditos de IA. Quando o Cliente aciona uma função de IA, o Zuris envia ao provedor apenas o conteúdo necessário para gerar aquela resposta. Cabe ao Cliente escolher provedor e modalidade em que os dados não são usados para treinar modelos. Resultados de IA são apoio ao profissional, que os revisa antes de usar.

9. Obrigações do Cliente (controlador)

  • garantir a base legal e a licitude dos Dados do Cliente que insere, inclusive dados sensíveis de processos (saúde, origem, orientação, entre outros), sob o sigilo profissional;
  • instruir seus usuários e manter as credenciais sob controle (a plataforma oferece 2FA);
  • responder aos titulares, valendo-se dos meios da plataforma;
  • não inserir dados que não precise para a finalidade profissional (minimização);
  • comunicar ao Zuris, por suporte@zuris.com.br, qualquer suspeita de incidente envolvendo suas credenciais.

10. Responsabilidade

Cada parte responde pelos danos que causar por descumprimento da LGPD ou deste Acordo, nos termos dos arts. 42 a 45 da LGPD. O Zuris responde como operador quando descumprir a lei ou as instruções lícitas do Cliente. Aplicam-se as limitações de responsabilidade dos Termos, salvo dolo ou culpa grave e o que a lei não permitir limitar.

11. Vigência, alterações e foro

Este Acordo vigora enquanto durar a assinatura e, quanto às obrigações de sigilo e exclusão, após o término. Mudanças relevantes ganham nova versão, com aviso pela plataforma ou por e-mail, e a versão vigente é a publicada em zuris.com.br/dpa. Fica eleito o foro da Comarca de São Paulo/SP, com a lei brasileira.

12. Contato e encarregado

Encarregado pelo tratamento de dados pessoais (LGPD, art. 41): Gabriel Lima. Canal de privacidade: suporte@zuris.com.br. O Cliente pode pedir por esse canal a versão assinável deste Acordo para seus arquivos.

Anexo I · Dados tratados por conta do Cliente

CategoriaTitularesFinalidade
Identificação e contato de clientes e partes (nome, CPF/CNPJ, endereço, telefone, e-mail)clientes do Cliente, partes contrárias, terceiros citadosgestão de casos, documentos e comunicações
Dados processuais (número, classe, movimentos, publicações, prazos, teor de decisões)partes e envolvidos nos processosacompanhamento processual e cálculo de prazos
Documentos e arquivos anexados (petições, contratos, procurações, provas)quem constar nos documentosorganização do acervo e geração de peças
Anotações, tarefas, agenda e conversas internas da equipeclientes e partes mencionadosoperação do escritório
Dados financeiros do escritório (honorários, parcelas, despesas e repasses)clientes do Clientecontrole financeiro
Consultas cadastrais avulsas (CPF/CNPJ), quando o Cliente as solicitapessoas consultadaslocalização de partes e investigação patrimonial, sob responsabilidade do Cliente
Mensagens de atendimento (WhatsApp, quando o Cliente conecta seu número)quem escreve ao Clientetriagem e atendimento

Retenção: enquanto a conta estiver ativa. Após exclusão, remoção dos sistemas ativos em até 30 dias; cópias de segurança expiram no ciclo do Anexo III.

Anexo II · Suboperadores

SuboperadorPaísServiço e dados envolvidos
Supabase (em AWS, região us-east-2)Estados Unidosbanco de dados, autenticação, arquivos e cópias de segurança de todos os Dados do Cliente
VercelEstados Unidoshospedagem da aplicação e execução das rotas; os dados transitam em memória durante o processamento
Provedor de IA escolhido pelo Cliente (Anthropic, OpenAI, Google ou outro)conforme o provedorrecebe o conteúdo enviado em cada função de IA, sob o contrato e a chave do próprio Cliente; o Zuris não fornece chave
OpenAIEstados Unidosembeddings apenas do corpus público de legislação e jurisprudência; não recebe Dados do Cliente
ResendEstados Unidosenvio de e-mails transacionais (convites, avisos, lembretes) com nome e e-mail dos destinatários
AsaasBrasilpagamentos da assinatura do Zuris (Zuris como controlador); não recebe dados dos clientes do Cliente
Google (Agenda, Tarefas e Drive)Estados Unidossomente quando o usuário conecta sua conta Google; sincronização de compromissos, prazos e planilhas criadas pelo Zuris
Meta (WhatsApp Business)Estados Unidossomente quando o Cliente conecta seu número; mensagens de atendimento
Direct DataBrasilconsultas cadastrais avulsas solicitadas pelo Cliente (CPF/CNPJ)
Provedores de proxy residencial (DataImpulse, IPRoyal)Estados Unidos e Lituâniaacesso aos diários oficiais e ao DJEN; trafegam a identificação do profissional consultado e os resultados públicos, não o acervo do Cliente

Anexo III · Medidas de segurança

  • isolamento por usuário e por escritório no banco de dados, com políticas de linha (RLS) em todas as tabelas;
  • criptografia em trânsito (TLS) e criptografia autenticada (AES-256-GCM) de segredos e credenciais de integração em repouso;
  • autenticação com senha ou Google, segundo fator (TOTP) disponível, bloqueio de senhas vazadas e limitação de tentativas;
  • cópias de segurança diárias e recuperação por ponto no tempo (PITR) com retenção de 7 dias;
  • trilha de auditoria das ações relevantes e registro dos acessos de suporte;
  • acesso administrativo restrito, com menor privilégio e revisão periódica;
  • monitoramento de disponibilidade e de saúde com alertas, e vigilância de erros da aplicação;
  • exportação completa e exclusão de conta pela própria plataforma;
  • ciclo de desenvolvimento com revisão de código, testes automatizados e verificação de segurança do banco.