Acordo de Tratamento de Dados Pessoais (DPA)
Versão 1.0 · vigente desde 2 de setembro de 2026 · integra os Termos de Uso e a Política de Privacidade.
1. Partes e objeto
Este Acordo é celebrado entre ZURIS INTELIGÊNCIA ARTIFICIAL E DESENVOLVIMENTO DE SOFTWARE NÃO CUSTOMIZÁVEL LTDA, CNPJ 67.591.841/0001-91, São Paulo/SP (Zuris ou Operador) e a pessoa jurídica ou o profissional que contrata a plataforma (Cliente ou Controlador), e disciplina o tratamento, pelo Zuris, dos dados pessoais que o Cliente insere ou faz ingressar na plataforma no uso do serviço, nos termos da Lei nº 13.709/2018 (LGPD). Ele se aplica automaticamente a toda assinatura contratada por escritório de advocacia, empresa ou profissional que trate dados de terceiros na plataforma, e prevalece sobre os Termos no que disser respeito a dados pessoais.
2. Definições
Os termos dados pessoais, dado pessoal sensível, titular, controlador, operador, encarregado, tratamento e incidente de segurança têm o sentido do art. 5º da LGPD. Dados do Cliente são os dados pessoais tratados pelo Zuris por conta do Cliente (Anexo I). Suboperador é o terceiro contratado pelo Zuris para executar parte do tratamento (Anexo II).
3. Papéis
O Cliente é o controlador dos Dados do Cliente: decide o que insere na plataforma (clientes, partes, processos, documentos, comunicações, honorários) e com que base legal. Para o advogado, a base típica é o exercício regular de direitos em processo (art. 7º, VI, e art. 11, II, d) e o cumprimento do mandato.
O Zuris é o operador: trata os Dados do Cliente apenas para prestar o serviço, segundo as instruções do Cliente expressas neste Acordo, nos Termos e na configuração da própria plataforma.
O Zuris é controlador apenas dos dados da relação contratual com o Cliente e seus usuários (cadastro, autenticação, cobrança da assinatura, verificação profissional, suporte e segurança), regidos pela Política de Privacidade — não por este Acordo.
4. Instruções e finalidades
O Zuris trata os Dados do Cliente exclusivamente para: (a) armazenar, organizar e exibir o que o Cliente cadastra; (b) captar publicações dos diários oficiais e do DJEN em nome do Cliente e associá-las a seus processos; (c) calcular e lembrar prazos; (d) gerar documentos e cálculos; (e) responder às funções de inteligência artificial acionadas pelo Cliente; (f) manter cópias de segurança; (g) prestar suporte. Qualquer tratamento fora dessas finalidades depende de instrução escrita do Cliente. Se uma instrução violar a LGPD, o Zuris avisa o Cliente antes de executá-la.
O Zuris não usa os Dados do Cliente para publicidade, para treinar modelos de inteligência artificial nem para benefício de outro cliente. A inteligência da plataforma é construída sobre fontes públicas (jurisprudência e legislação) e sobre o acervo de cada escritório, isolado por escritório.
5. Obrigações do Zuris (operador)
- Confidencialidade: só pessoas autorizadas, sob dever de sigilo, acessam Dados do Cliente, e apenas quando indispensável para operar ou dar suporte ao serviço, com registro de acesso.
- Segurança: mantém as medidas técnicas e organizacionais do Anexo III (art. 46).
- Registro das operações: mantém registro do tratamento realizado por conta do Cliente (art. 37) e o disponibiliza mediante solicitação.
- Direitos dos titulares: fornece, na própria plataforma e por solicitação, os meios para o Cliente atender pedidos de acesso, correção, portabilidade, anonimização e exclusão (art. 18), incluindo exportação completa dos dados. Pedidos de titulares recebidos diretamente pelo Zuris são encaminhados ao Cliente em até 5 dias úteis.
- Incidentes de segurança: comunica ao Cliente, em até 48 horas depois de ter ciência, qualquer incidente que possa acarretar risco ou dano relevante aos titulares, com a natureza dos dados afetados, os titulares envolvidos, as medidas adotadas e um ponto de contato, complementando a informação à medida que a apuração avança, para que o Cliente cumpra o art. 48 e a regulamentação da ANPD.
- Assistência: colabora com o Cliente em relatórios de impacto e em demandas da ANPD relativas ao tratamento coberto por este Acordo.
- Auditoria: fornece, uma vez por ano ou após incidente, informações e evidências razoáveis sobre o cumprimento deste Acordo; auditorias no ambiente do Zuris dependem de acordo prévio sobre escopo, prazo e confidencialidade e não podem expor dados de outros clientes.
- Término: ao fim do contrato, o Cliente exporta seus dados pela plataforma; após a exclusão da conta, os Dados do Cliente são apagados dos sistemas ativos em até 30 dias e das cópias de segurança conforme o ciclo do Anexo III, ressalvado o que a lei obriga a guardar.
6. Suboperadores
O Cliente autoriza o Zuris a usar os suboperadores do Anexo II, que assumem por contrato obrigações de proteção de dados equivalentes às deste Acordo. O Zuris comunica a inclusão ou troca de suboperador com antecedência mínima de 15 dias, pela plataforma ou por e-mail; se o Cliente tiver objeção fundada, pode rescindir o contrato sem multa antes de a mudança valer. A lista vigente é sempre a publicada nesta página.
7. Transferência internacional
A infraestrutura do Zuris fica nos Estados Unidos (Anexo II). A transferência dos Dados do Cliente para lá se apoia nas cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024, art. 33, II, da LGPD), que as partes adotam e incorporam a este Acordo por referência, com o Cliente como exportador e o Zuris como importador, e nas garantias contratuais assumidas pelos suboperadores. O Zuris não transfere Dados do Cliente para outros países além dos indicados no Anexo II.
8. Inteligência artificial
As funções de IA funcionam exclusivamente com a chave de API do próprio Cliente, cadastrada em Configurações: o tráfego ocorre sob o contrato do Cliente com o provedor que ele escolher (por exemplo Anthropic, OpenAI ou Google), e o Zuris não fornece chave nem créditos de IA. Quando o Cliente aciona uma função de IA, o Zuris envia ao provedor apenas o conteúdo necessário para gerar aquela resposta. Cabe ao Cliente escolher provedor e modalidade em que os dados não são usados para treinar modelos. Resultados de IA são apoio ao profissional, que os revisa antes de usar.
9. Obrigações do Cliente (controlador)
- garantir a base legal e a licitude dos Dados do Cliente que insere, inclusive dados sensíveis de processos (saúde, origem, orientação, entre outros), sob o sigilo profissional;
- instruir seus usuários e manter as credenciais sob controle (a plataforma oferece 2FA);
- responder aos titulares, valendo-se dos meios da plataforma;
- não inserir dados que não precise para a finalidade profissional (minimização);
- comunicar ao Zuris, por suporte@zuris.com.br, qualquer suspeita de incidente envolvendo suas credenciais.
10. Responsabilidade
Cada parte responde pelos danos que causar por descumprimento da LGPD ou deste Acordo, nos termos dos arts. 42 a 45 da LGPD. O Zuris responde como operador quando descumprir a lei ou as instruções lícitas do Cliente. Aplicam-se as limitações de responsabilidade dos Termos, salvo dolo ou culpa grave e o que a lei não permitir limitar.
11. Vigência, alterações e foro
Este Acordo vigora enquanto durar a assinatura e, quanto às obrigações de sigilo e exclusão, após o término. Mudanças relevantes ganham nova versão, com aviso pela plataforma ou por e-mail, e a versão vigente é a publicada em zuris.com.br/dpa. Fica eleito o foro da Comarca de São Paulo/SP, com a lei brasileira.
12. Contato e encarregado
Encarregado pelo tratamento de dados pessoais (LGPD, art. 41): Gabriel Lima. Canal de privacidade: suporte@zuris.com.br. O Cliente pode pedir por esse canal a versão assinável deste Acordo para seus arquivos.
Anexo I · Dados tratados por conta do Cliente
| Categoria | Titulares | Finalidade |
|---|---|---|
| Identificação e contato de clientes e partes (nome, CPF/CNPJ, endereço, telefone, e-mail) | clientes do Cliente, partes contrárias, terceiros citados | gestão de casos, documentos e comunicações |
| Dados processuais (número, classe, movimentos, publicações, prazos, teor de decisões) | partes e envolvidos nos processos | acompanhamento processual e cálculo de prazos |
| Documentos e arquivos anexados (petições, contratos, procurações, provas) | quem constar nos documentos | organização do acervo e geração de peças |
| Anotações, tarefas, agenda e conversas internas da equipe | clientes e partes mencionados | operação do escritório |
| Dados financeiros do escritório (honorários, parcelas, despesas e repasses) | clientes do Cliente | controle financeiro |
| Consultas cadastrais avulsas (CPF/CNPJ), quando o Cliente as solicita | pessoas consultadas | localização de partes e investigação patrimonial, sob responsabilidade do Cliente |
| Mensagens de atendimento (WhatsApp, quando o Cliente conecta seu número) | quem escreve ao Cliente | triagem e atendimento |
Retenção: enquanto a conta estiver ativa. Após exclusão, remoção dos sistemas ativos em até 30 dias; cópias de segurança expiram no ciclo do Anexo III.
Anexo II · Suboperadores
| Suboperador | País | Serviço e dados envolvidos |
|---|---|---|
| Supabase (em AWS, região us-east-2) | Estados Unidos | banco de dados, autenticação, arquivos e cópias de segurança de todos os Dados do Cliente |
| Vercel | Estados Unidos | hospedagem da aplicação e execução das rotas; os dados transitam em memória durante o processamento |
| Provedor de IA escolhido pelo Cliente (Anthropic, OpenAI, Google ou outro) | conforme o provedor | recebe o conteúdo enviado em cada função de IA, sob o contrato e a chave do próprio Cliente; o Zuris não fornece chave |
| OpenAI | Estados Unidos | embeddings apenas do corpus público de legislação e jurisprudência; não recebe Dados do Cliente |
| Resend | Estados Unidos | envio de e-mails transacionais (convites, avisos, lembretes) com nome e e-mail dos destinatários |
| Asaas | Brasil | pagamentos da assinatura do Zuris (Zuris como controlador); não recebe dados dos clientes do Cliente |
| Google (Agenda, Tarefas e Drive) | Estados Unidos | somente quando o usuário conecta sua conta Google; sincronização de compromissos, prazos e planilhas criadas pelo Zuris |
| Meta (WhatsApp Business) | Estados Unidos | somente quando o Cliente conecta seu número; mensagens de atendimento |
| Direct Data | Brasil | consultas cadastrais avulsas solicitadas pelo Cliente (CPF/CNPJ) |
| Provedores de proxy residencial (DataImpulse, IPRoyal) | Estados Unidos e Lituânia | acesso aos diários oficiais e ao DJEN; trafegam a identificação do profissional consultado e os resultados públicos, não o acervo do Cliente |
Anexo III · Medidas de segurança
- isolamento por usuário e por escritório no banco de dados, com políticas de linha (RLS) em todas as tabelas;
- criptografia em trânsito (TLS) e criptografia autenticada (AES-256-GCM) de segredos e credenciais de integração em repouso;
- autenticação com senha ou Google, segundo fator (TOTP) disponível, bloqueio de senhas vazadas e limitação de tentativas;
- cópias de segurança diárias e recuperação por ponto no tempo (PITR) com retenção de 7 dias;
- trilha de auditoria das ações relevantes e registro dos acessos de suporte;
- acesso administrativo restrito, com menor privilégio e revisão periódica;
- monitoramento de disponibilidade e de saúde com alertas, e vigilância de erros da aplicação;
- exportação completa e exclusão de conta pela própria plataforma;
- ciclo de desenvolvimento com revisão de código, testes automatizados e verificação de segurança do banco.