← Confiança e escopo

Termo de operador de dados pessoais

Minuta v0.3 · 29/09/2026 · substitui a v0.2, de 21/09/2026, cuja cláusula 5 dizia por erro que o servidor ficava no Brasil · anexo ao diagnóstico gratuito e ao contrato de auditoria IBS/CBS

Uma página. Diz o que a Mozart faz com os XMLs do escritório, o que não faz, onde ficam, por quanto tempo e o que acontece se der problema. A Mozart envia esta versão assinada por e-mail (ou pelo WhatsApp, se o escritório não informou e-mail) antes do primeiro arquivo; se o zip chegar pelo formulário, envia antes de processá-lo. O envio de arquivo pelo escritório, depois de ler este termo, vale como adesão a ele; o escritório também pode assiná-lo.

Partes

Controlador: [razão social do escritório contábil], CNPJ [CNPJ], CRC [CRC] ("Escritório").

Operador: Mozart Consultoria em TI — Francis M. Silva de Andrade Sucupira LTDA, CNPJ 54.168.408/0001-04, com sede na Av. Paulista, 1106, sala 01, 16º andar, Bela Vista, São Paulo/SP, CEP 01310-914, representada por seu sócio-administrador, Francis Mozart Silva de Andrade Sucupira ("Mozart").

  1. 1. Objeto. A Mozart trata, em nome e sob instrução do Escritório, os arquivos XML de NF-e (modelo 55) e demais dados que o Escritório enviar, com a finalidade exclusiva de gerar relatórios de auditoria de IBS/CBS e laudos de regime por CNPJ, nos termos da Lei 13.709/2018 (LGPD), art. 39.
  2. 2. Papéis. O Escritório é controlador (ou operador de seus clientes, caso em que a Mozart atua como suboperadora) e declara possuir base legal para o tratamento perante os titulares. A Mozart é operadora e não decide finalidade nem meios essenciais do tratamento.
  3. 2-A. Cadeia de tratamento e sigilo. Quando o Escritório atua como operador de seu cliente, declara estar autorizado por ele a subcontratar a Mozart para a finalidade da cláusula 1. A Mozart mantém sigilo sobre todos os dados e informações recebidos, durante o tratamento e por 5 (cinco) anos após o término, e só dá acesso a eles ao seu responsável técnico e aos suboperadores da cláusula 5, sob obrigação equivalente. Esse sigilo cobre também as informações protegidas pelo sigilo profissional a que o Escritório está sujeito perante o Conselho Federal de Contabilidade. A Mozart não revela essas informações a terceiros, salvo por ordem de autoridade competente, caso em que avisa o Escritório antes, se a lei permitir.
  4. 3. Instruções e limites. A Mozart: (a) usa os dados só para a finalidade da cláusula 1; (b) não os vende, cede, enriquece ou usa para treinar modelos; (c) não pede nem armazena certificado digital, senha de ERP ou acesso a portais; (d) não consulta órgãos públicos em nome do Escritório; (e) segue instruções adicionais do Escritório dadas por escrito (e-mail ou WhatsApp).
  5. 4. Dados e titulares. Os XMLs podem conter CNPJ, razão social, endereço e inscrição de emitentes e destinatários e, em vendas a consumidor, CPF e endereço de pessoa física. O Escritório evitará enviar notas de clientes que não saibam que o Escritório revisa sua conformidade à reforma tributária.
  6. 5. Localização, suboperadores e transferência internacional. (a) Onde ficam os arquivos. Os arquivos ficam no servidor virtual que a Mozart contrata na Hostinger (Hostinger International Ltd, Chipre), no datacenter de Boston, Estados Unidos. Há, portanto, transferência internacional de dados pessoais para os Estados Unidos (LGPD, arts. 5º, XV, e 33). (b) Garantias que existem hoje. A Mozart não formalizou com a Hostinger as cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD nº 19/2024), e o acordo de tratamento de dados da Hostinger não as inclui. Esse acordo traz as cláusulas contratuais-tipo da Comissão Europeia e obrigações de sigilo, de medidas de segurança, de aviso de incidente e de eliminação dos dados em 30 dias após o fim do serviço. A ANPD não reconhece as cláusulas-tipo europeias como mecanismo do art. 33 da LGPD. O Escritório declara que leu esta cláusula antes de enviar arquivos. (c) Mudança de datacenter. A Mozart não leva os arquivos para servidor em outro país sem aviso escrito ao Escritório com 15 dias de antecedência, indicando o país, o fornecedor e a garantia aplicável, e sem a anuência escrita dele; sem anuência, o Escritório pode rescindir sem multa e a Mozart elimina os dados em 10 dias. A mudança que reduz ou elimina a transferência internacional, como a ida para o datacenter da Hostinger em São Paulo, Brasil, pode ser comunicada por e-mail em até 5 dias úteis depois de concluída, com a data em que as cópias de Boston foram apagadas. (d) Suboperadores autorizados. Hostinger (hospedagem, Boston, Estados Unidos); Google (armazenamento das cópias de segurança do banco de dados, cláusula 7, item c); e Anthropic, PBC (API de modelo de linguagem, Estados Unidos), esta nos limites do item (e). (e) O que vai para a IA. Por projeto, a Mozart envia à API da Anthropic somente dados que não identificam pessoa natural nem empresa: regime tributário, contagens, resumo numérico e, por regra, mensagem, campo, fonte e número de ocorrências. Não envia CNPJ, chave de acesso, razão social, endereço, CPF, nome de pessoa física, itens ou valores por nota; por isso essa etapa, isoladamente, não configura transferência internacional de dados pessoais (LGPD, arts. 5º, I, e 33). A Mozart mantém registro do conteúdo enviado e o exibe ao Escritório mediante pedido (cláusula 10). Se, por mudança de escopo, for necessário enviar dado pessoal à API da Anthropic, a Mozart comunicará o Escritório com 15 dias de antecedência, dizendo qual garantia de transferência internacional existe, e só o fará após anuência escrita. (f) Novo suboperador só com aviso prévio de 15 dias ao Escritório, que pode se opor e rescindir sem multa.
  7. 6. Segurança e incidentes. Acesso restrito ao responsável técnico da Mozart, com autenticação forte; transporte cifrado (TLS); sem cópia dos XMLs em dispositivo pessoal. Incidente de segurança com risco aos titulares é comunicado ao Escritório em até 48 horas após a ciência, com o que se sabe, o que foi afetado e as medidas tomadas.
  8. 7. Retenção e eliminação. (a) Arquivos recebidos. O zip enviado e o PDF gerado ficam numa pasta do servidor e são apagados por rotina automática diária 30 dias após o recebimento. O motor de conferência lê os XMLs sem gravá-los em disco. (b) Relatórios e achados do contrato. Ficam pelo prazo do contrato e são apagados 30 dias após o encerramento, com comprovante por e-mail. No diagnóstico gratuito, o relatório segue o item (a). (c) Cópias de segurança. O banco de dados do servidor tem cópia diária, guardada por 7 dias, e cópia semanal, guardada por 28 dias, no próprio servidor e numa pasta do Google Drive da Mozart. O zip e o PDF do item (a) não entram nessas cópias. Os registros de execução da automação que recebe o formulário ficam no banco e podem conter cópia do arquivo enviado; por isso entram nessas cópias. O que sai do banco deixa de existir nas cópias ao fim desses prazos; no Google Drive, a cópia removida pode ficar até 30 dias na lixeira antes de ser eliminada. (d) Cópias do provedor. Snapshots do servidor que a Mozart cria para manutenção ou migração são apagados em até 30 dias. Backups automáticos que a Hostinger mantenha do servidor seguem o ciclo dela; ao fim do contrato com a Hostinger, ela elimina os dados em 30 dias, conforme o acordo de tratamento de dados dela. (e) O Escritório pode pedir eliminação antecipada a qualquer momento. A Mozart apaga os arquivos e registros em até 10 dias, e as cópias seguem os prazos dos itens (c) e (d).
  9. 8. Direitos dos titulares. Pedido de titular recebido pela Mozart é encaminhado ao Escritório em até 2 dias úteis; a Mozart auxilia no atendimento dentro do prazo legal.
  10. 9. Responsabilidade. Cada parte responde pelos danos que causar por descumprimento da LGPD ou deste termo (LGPD, arts. 42 a 45). Entre as partes, a responsabilidade total da Mozart por qualquer causa relacionada a este termo ou ao contrato principal limita-se ao valor efetivamente pago pelo Escritório nos 12 (doze) meses anteriores ao evento ou ao valor da implantação, o que for maior; nenhuma das partes responde perante a outra por lucros cessantes, perda de negócios ou danos indiretos. A limitação não se aplica a dolo, a violação de confidencialidade e a incidente de segurança causado por culpa grave da parte. A parte que indenizar titular ou pagar sanção por fato imputável à outra terá direito de regresso, observado este limite. O Escritório responde pela licitude da coleta dos dados que envia e pela existência de autorização do seu cliente para subcontratar a Mozart.
  11. 10. Verificação. O Escritório pode, mediante aviso de 5 dias úteis, pedir evidências das medidas deste termo: configuração do servidor, local do datacenter (tela do painel do provedor), acordo de tratamento de dados do provedor de hospedagem, registro do conteúdo enviado à API da Anthropic, log da rotina de exclusão e comprovante de eliminação.
  12. 11. Vigência e foro. Vale a partir da assinatura ou da adesão pelo envio de arquivo, enquanto houver tratamento, e sobrevive até a eliminação dos dados, inclusive das cópias da cláusula 7. Foro: comarca de São Paulo/SP, sede da Mozart.
Mozart Consultoria em TI
Francis Mozart Silva de Andrade Sucupira · CNPJ 54.168.408/0001-04
São Paulo, SP, [data]
[Escritório]
[nome do responsável] · CRC [CRC]
[cidade], [data]

Mozart Consultoria em TI · CNPJ 54.168.408/0001-04 · Confiança e escopo · Política de privacidade