Documentos legais

Operadores de tratamento

Versão 1.1Última atualização: 18 de junho de 2026LGPD Art. 33 + Art. 39

Lista canônica dos terceiros que processam dados pessoais a serviço da EcoSunset, com finalidade, jurisdição e referência ao DPA. Atualizada manualmente sempre que um operador novo entra em produção.

Lista completa

Para entender qual base legal sustenta cada operador, veja a matriz de bases legais em /legal/privacy.

OperadorFinalidadeJurisdiçãoDados tratadosDPA
StripeCobrança recorrente e assinatura (Checkout + Customer Portal hospedados)EUA (transferência internacional — Art. 33)Nome, e-mail, CNPJ/CPF do responsável financeiro, dados de cartão (inseridos direto no Stripe — nunca trafegam pelo SIM)Stripe DPA (Standard Contractual Clauses) (padrão)
NFE.ioEmissão de NFSe da assinatura (provedor fiscal dedicado)Brasil (LGPD direta)CNPJ/CPF e razão social do tomador, valor e descrição do serviçoNFE.io — Termos de Uso + DPA (padrão)
SOC Prevent SafetySincronização de funcionários, exames, ASOs e CATs (módulo Integração SOC)BrasilCPF, RG, PIS, nome, contato, demografia sensível, exames, CATsContrato SOC + Termo Adicional LGPD (contratado)
Receita Federal / eSocialObrigação legal: transmissão de eventos S-2210, S-2220, S-2240Brasil (poder público)Funcionário completo (CPF, dados ocupacionais, riscos, ASOs)Obrigação legal — base Art. 7º II (dispensado)
ResendEnvio de e-mails transacionais (confirmações, alertas, recuperação de senha)EUA + região sa-east-1 (São Paulo)Endereço de e-mail, nome, conteúdo do e-mail (com PII redacted onde aplicável)Resend DPA (padrão)
Cloudflare R2Armazenamento de PDFs de ASO, fotos de funcionário e anexosEUA (location hint configurado; ver ALTA-014 para revisão)Arquivos binários (PDFs ASO, imagens, anexos com URLs presigned)Cloudflare LGPD Trust Hub (padrão)
Meta — WhatsApp Business Cloud APIEnvio de convocações de exame ocupacional (somente com consentimento explícito)EUA + IrlandaTelefone E.164 + parâmetros do template (data/local do exame)Business Data Transfer Addendum + Business Solution Terms (padrão)
SentryMonitoramento de erros e performanceEU (Frankfurt)Stack traces sanitizados, IDs opacos (ULIDs); sem PII após scrubSentry DPA (padrão)
PostHogAnalytics de uso da plataforma (com consentimento via banner de cookies)EU (Frankfurt)Eventos identificados por userId/tenantId; person_profiles=identified_onlyPostHog Privacy & Security (padrão)
BetterStack (Logtail)Centralização e busca de logs operacionaisIrlandaLinhas de log com PII automaticamente redacted no ingestBetterStack DPA (padrão)
MapTilerGeocoding de endereço de unidades do tenant e mapas no frontDinamarcaEndereço da unidade (não de funcionário)MapTiler Privacy (padrão)
BrasilAPIConsulta CNPJ no onboarding e validação de dados públicosBrasil (open data)CNPJ consultado pelo tenant (dado público)Dado público (dispensado)

Tipos de DPA

  • contratado — DPA específico assinado entre EcoSunset e o operador (cópia mantida em cofre interno; disponível ao tenant B2B mediante NDA).
  • padrão — Termos públicos do operador aplicáveis sem assinatura adicional (link no campo "DPA"). Aceite registrado internamente.
  • dispensado — Operador trata dados públicos ou a transferência é imposta por obrigação legal (eSocial), portanto DPA não se aplica.

Como solicitar evidência

Clientes B2B em compliance review podem solicitar cópia dos DPAs assinados via DPO em dpo@ecosunset.com.br. Funcionários (titulares) podem solicitar relatório de compartilhamentos via /portal/dsr.