Versão: 3.0
Última atualização: 2 de outubro de 2026
Publicada em: /privacy
Versão anterior: 2.0 e as suas páginas por jurisdição (integralmente substituídas)
1. Definições
1.1 Os termos não definidos aqui têm o significado que lhes dá a lei de proteção de dados aplicável a você.
| Termo | Significado |
|---|---|
| T&T, nós, nosso | A T&T Consulting Business, LLC e a Tudor & Tudor, LLC, atuando em conjunto como controladoras conjuntas (Seção 2). "T&T" é o nome comercial do grupo. |
| Você | Qualquer pessoa física cujos dados pessoais tratamos: um representante ou empregado de um cliente ou potencial cliente, um candidato a emprego, um visitante do Site, uma pessoa que nos escreve ou uma pessoa cujos dados um cliente nos fornece. |
| Dados pessoais | Qualquer informação relacionada a uma pessoa física identificada ou identificável, incluindo "personal information", "dados pessoais", "datos personales" e termos equivalentes nas leis listadas no Anexo. |
| Controlador e operador | A pessoa que, isoladamente ou em conjunto, determina as finalidades e os meios do tratamento; e a pessoa que trata dados pessoais em nome dela. Incluem o "responsable", o "controlador", o "responsible party", o "encargado", o "operador" e o "operator" das leis do Anexo. |
| Cliente | Uma empresa ou profissional que solicita ou compra os nossos serviços. Não prestamos serviços a consumidores. |
| Contraparte | Uma empresa ou pessoa física com quem um cliente pretende fazer negócios e que o cliente nos pede para verificar. |
| Site | tudorsgroup.com, as suas versões de idioma, formulários, páginas de reserva e assistente do site. |
| CRM | Nosso próprio sistema de gestão de clientes, hospedado em um servidor operado pela T&T na Croácia. |
| Modelo local | Um modelo de linguagem executado por nós por meio do software Ollama no mesmo servidor do CRM, sem nenhuma conexão com um serviço externo de IA. |
| GDPR | Regulation (EU) 2016/679 (Regulamento Geral sobre a Proteção de Dados). |
| EEE | A União Europeia, juntamente com a Islândia, o Liechtenstein e a Noruega. |
| AZOP | Agencija za zaštitu osobnih podataka, a Agência Croata de Proteção de Dados Pessoais. |
| Categorias especiais de dados | Os dados listados no Article 9(1) GDPR, como os que revelam origem racial ou étnica, opiniões políticas, convicções religiosas ou filiação sindical, e os dados relativos à saúde ou à vida sexual, juntamente com os "dados sensíveis" equivalentes nas leis do Anexo. |
| Anexo | O Anexo desta Política, "Informações específicas por país". |
2. Controladores e controladoria conjunta
2.1 Controladores. A T&T Consulting Business, LLC e a Tudor & Tudor, LLC, sociedades de responsabilidade limitada do Estado da Flórida, Estados Unidos, ambas com endereço registrado em 13575 58th St N, Suite 200, Clearwater, Florida 33760, United States.
2.2 Local da atividade. A atividade da T&T é dirigida e administrada a partir de Split, Croácia, onde são tomadas as decisões sobre as finalidades e os meios do tratamento (Seção 22.1).
2.3 Contato de privacidade. Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, telefone +1 813 384 8490. Este é o ponto de contato único para qualquer pedido, dúvida ou reclamação sobre esta Política, qualquer que seja a sociedade envolvida e onde quer que você esteja.
2.4 Controladoria conjunta (Article 26 GDPR). As duas sociedades decidem em conjunto por que e como os dados pessoais descritos aqui são tratados, nos termos de um acordo escrito entre as duas sociedades que distribui as suas responsabilidades. A sua essência (Article 26(2)) é:
2.4.1 as duas sociedades usam um único Site, um único conjunto de formulários, um único CRM e os mesmos fornecedores, e aplicam esta Política a todo o tratamento;
2.4.2 o ponto de contato da Seção 2.3 responde a todos os pedidos e reclamações em nome das duas sociedades, qualquer que seja a titular do contrato com o cliente, e esta Política fornece, para ambas, as informações exigidas pelos Articles 13 e 14 GDPR;
2.4.3 as duas sociedades aplicam as mesmas medidas de segurança, os mesmos prazos de conservação e os mesmos contratos com operadores, e informam uma à outra sem demora de qualquer violação de dados pessoais;
2.4.4 a T&T Consulting Business, LLC administra a relação com os operadores e a notificação de violações, com o apoio da Tudor & Tudor, LLC;
2.4.5 a T&T Consulting Business, LLC contrata com os clientes, fatura e recebe o pagamento de todos os serviços, é titular da conta da Stripe e mantém os registros contábeis e fiscais de cada trabalho.
2.5 Seus direitos perante cada controlador. Você pode exercer os seus direitos perante cada uma das duas sociedades, independentemente do que diga o acordo entre elas (Article 26(3) GDPR). Quando ambas participam do mesmo tratamento, cada uma responde pela totalidade do dano (Article 82(4) GDPR).
2.6 Sociedades do grupo que não são controladoras. A Tudor Adriatic d.o.o. (Split, Croácia) não é controladora do tratamento descrito nesta Política. É uma sociedade do grupo que vende produtos de alimentos e bebidas nas suas próprias condições e recebe, como destinatária, as solicitações Adriatic que se referem a eles (Seção 9.3).
2.7 Encarregado de proteção de dados (DPO). Não nomeamos um. As nossas atividades principais não consistem em monitoramento regular e sistemático de pessoas em grande escala, nem em tratamento em grande escala de categorias especiais de dados ou de dados relativos a condenações penais (Article 37(1) GDPR). Revisaremos esta posição se o nosso tratamento mudar. As funções que as leis locais atribuem a um responsável pela privacidade, a um responsável pela informação ou a um encarregado são exercidas pelo contato de privacidade da Seção 2.3.
3. Âmbito
3.1 Esta Política se aplica aos dados pessoais que tratamos quando você visita o Site; nos envia um formulário, reserva uma consulta, paga por um serviço ou usa o assistente do Site; contrata ou negocia conosco qualquer dos nossos serviços (consultoria empresarial, due diligence, serviços da FDA e regulatórios dos EUA, serviços de constituição de empresas e de licenças nos EUA, serviços OFAC, comércio de commodities e verificação de operações comerciais, e comércio de alimentos e bebidas); se candidata pela seção Careers; troca correspondência ou se reúne conosco; ou quando um cliente nos dá dados sobre você como contraparte, ou como administrador, beneficiário final ou pessoa de contato de uma contraparte.
3.2 Contexto empresarial. Os nossos serviços são oferecidos apenas a empresas e profissionais, não a consumidores. A maior parte dos dados pessoais que tratamos são os dados de contato empresarial de pessoas que atuam em nome de uma empresa.
3.3 Exclusões. Esta Política não se aplica a sites de terceiros, incluindo os que têm links a partir do Site, nem ao tratamento que os nossos fornecedores realizam como controladores independentes nos termos dos seus próprios avisos (Seção 9.2).
3.4 Países aos quais não nos dirigimos. A T&T não oferece ativamente os seus serviços no Reino Unido nem no Peru. Se uma pessoa localizada em qualquer desses países entrar em contato conosco por iniciativa própria, ou se os seus dados chegarem até nós no curso de um trabalho, aplicamos esta Política a esses dados e respeitamos todos os direitos que ela descreve, da mesma forma e nos mesmos prazos que para qualquer outra pessoa. Esta declaração descreve a nossa atividade comercial. Não é uma declaração sobre se a lei desses países se aplica a nós.
4. Estrutura desta Política e regra de prevalência
4.1 Uma única política. Esta Política é o aviso de privacidade único da T&T. Ela é redigida segundo o padrão do GDPR e se aplica a todas as pessoas, onde quer que estejam. A Seção 22 acrescenta as informações específicas do nosso estabelecimento na União Europeia. O Anexo acrescenta, para o Brasil, a Colômbia, o México, a Argentina, o Chile, o Canadá, a Nigéria, a África do Sul e o Quênia, apenas o que a lei local exige e esta Política ainda não fornece.
4.2 Regra de prevalência. Quando esta Política e o Anexo divergirem, ou quando duas leis se aplicarem a você, prevalece a disposição que lhe der maior proteção: o prazo mais curto, o direito mais amplo e a condição mais rigorosa para um uso, uma divulgação ou uma transferência. Se você tiver vínculos com mais de um país (por exemplo, mora em um e a sua empresa está estabelecida em outro), pode invocar qualquer deles. Nada nesta Política limita um direito que seja irrenunciável nos termos da lei aplicável a você.
5. Princípios que aplicamos
5.1 Aplicamos os princípios do Article 5 GDPR a todo tratamento, onde quer que esteja o titular dos dados:
5.1.1 Licitude, lealdade e transparência. Cada atividade tem uma base legal (Seções 6 e 22.4), descrita antes da coleta ou no momento dela.
5.1.2 Limitação da finalidade. Não usamos dados para uma finalidade incompatível, para publicidade, para perfis de marketing nem para treinar nenhum modelo.
5.1.3 Minimização dos dados. Os formulários pedem apenas os campos de que cada solicitação precisa. As notificações internas não contêm nomes nem conteúdo. O contador de visitas não registra endereço IP nem identificador.
5.1.4 Exatidão. Corrigimos os dados quando nos informam que estão inexatos e registramos a origem e a data de cada item em uma verificação de contraparte.
5.1.5 Limitação da conservação. Mantemos os dados apenas pelos prazos da Seção 12.
5.1.6 Integridade e confidencialidade. Seção 13.
5.1.7 Responsabilização. Mantemos um registro das atividades de tratamento (Article 30 GDPR), do qual a Seção 6 é o resumo público, mantemos registros de consentimento e documentamos as nossas decisões sobre cada pedido.
6. Registro das atividades de tratamento
6.1 Bases legais (Article 6(1) GDPR): (a) consentimento; (b) contrato com você, ou diligências pré-contratuais a seu pedido; (c) obrigação legal nos termos do direito da União ou de um Estado-Membro; (f) interesses legítimos, explicados na Seção 22.4. Quando o contrato é com a sua empresa e não com você, a base para tratar os seus dados de contato empresarial é o interesse legítimo das duas sociedades em executar esse contrato (Article 6(1)(f)). O Anexo indica quando uma lei local exige uma base diferente, como a autorização prévia.
6.2 Tabela das atividades de tratamento.
| N.º | Atividade | Categorias de dados | Origem | Finalidade | Base legal (GDPR) | Destinatários | Conservação |
|---|---|---|---|---|---|---|---|
| A1 | Formulário Get started | Nome, sobrenome, empresa, e-mail, telefone, mensagem, caixa de consentimento | Você | Responder à sua consulta e propor um serviço | Art. 6(1)(b); art. 6(1)(f) quando você atua em nome de uma empresa (LIA-1) | Cloudflare (R2); CRM; Zoho; modelo local | 24 meses a partir do último contato, se não houver contratação |
| A2 | Formulários de solicitação de serviço (due diligence, FDA, licenças nos EUA, OFAC, Adriatic) | Como A1, mais número de IVA ou fiscal, serviço, detalhes da solicitação, anexos (documentos da empresa, mandato), até 26 MB por envio | Você | Avaliar a solicitação, fazer o orçamento e preparar o trabalho | Como A1 | Como A1; Tudor Adriatic d.o.o. para as solicitações Adriatic (Seção 9.3) | Como A1; se houver contratação, como A8 |
| A3 | Due diligence de contraparte | Nome da contraparte; nomes, cargos e dados de contato empresarial dos seus administradores, sócios, beneficiários finais ou contatos; documentos que você fornece; dados de registros públicos e de fontes públicas; resultado da triagem de sanções | Você (o cliente); registros e fontes públicos | Realizar a verificação que você contratou | Art. 6(1)(f) (LIA-2); art. 6(1)(c) quando o direito de sanções da UE exige a verificação (LIA-3) | CRM; Zoho; o cliente | Como A8 |
| A4 | Ofertas de commodities e verificação de operações | Como A1, mais produto, volume, Incoterms, origem, preço-alvo, frequência, nome da contraparte, documentos da operação | Você | Responder a uma consulta sobre produto ou verificar uma operação proposta a você | Art. 6(1)(b); art. 6(1)(f) (LIA-2) | Como A1 | Como A2 |
| A5 | Consultas | Nome, e-mail, data, hora, fuso horário, tema; dados tratados pelo Google Meet (nome exibido, áudio e vídeo em tempo real). As consultas não são gravadas | Você; Google | Reservar, realizar, lembrar e remarcar as consultas nos termos da Seção C1 dos nossos Termos | Art. 6(1)(b) | Google; Zoho (ZeptoMail); Stripe | Como A8 |
| A6 | Pagamentos | Nome, e-mail, endereço e país de cobrança, valor, moeda, serviço, situação do pagamento, referência da Stripe; bandeira do cartão, últimos quatro dígitos e validade, conforme exibidos pela Stripe. Nunca recebemos o número completo do cartão nem o código de segurança | Você; Stripe | Receber o pagamento, emitir recibos e, mediante pedido, faturas, reembolsar e manter a contabilidade | Art. 6(1)(b); art. 6(1)(c) (contabilidade e tributos) | Stripe; assessores profissionais (Seção 9.4) | Como A8 |
| A7 | Careers | Nome, e-mail, telefone, currículo e o seu conteúdo, mensagem, vaga | Você | Avaliar a sua candidatura | Art. 6(1)(b) | CRM; Zoho | 12 meses a partir do encerramento do processo seletivo, ou mais se você concordar |
| A8 | Contratos, arquivos de clientes e NCNDAs | Nomes, cargos, assinaturas, dados de contato e de identificação dos signatários; conteúdo do trabalho; correspondência; entregáveis; faturas | Você; a sua empresa | Executar o contrato, documentá-lo e defender-se em ações judiciais | Art. 6(1)(b), (c) e (f) (LIA-6) | CRM; Zoho; Stripe; assessores profissionais (Seção 9.4); tribunais ou autoridades, quando exigido | Seção 12.2 |
| A9 | Correspondência por e-mail | Endereço, nome, assinatura, conteúdo, anexos | Você | Responder e manter um registro | Art. 6(1)(b) ou (f) | Zoho | O mesmo do registro a que pertence; nos demais casos, 24 meses a partir do último contato |
| A10 | Assistente do site | Apenas se você decidir enviar a sua pergunta: o seu nome, e-mail, a conversa com o assistente e a página em que você estava | Você | Responder às perguntas que as respostas fixas não cobrem | Art. 6(1)(f) (LIA-1) ou (b) | Cloudflare; CRM; Zoho | 24 meses a partir do último contato |
| A11 | Contador de visitas | Totais diários por página, país, rede e fonte de origem. Sem cookies, sem endereço IP, sem identificador | Nosso servidor, para cada página entregue; o seu navegador, apenas se você aceitar "Análise", para confirmar que uma pessoa viu a página | Saber quais páginas são usadas e separar as pessoas do tráfego automatizado | Art. 6(1)(f) para o tratamento transitório que produz os totais do servidor; art. 6(1)(a) para a confirmação no navegador; os totais não são dados pessoais | Cloudflare (D1) | 400 dias |
| A12 | Registros de consentimento | Escolha no banner, data, versão e categorias, no seu navegador (tt-consent); para os formulários, data, hora e versão da Política aceita, armazenadas com o envio | Seu navegador; o formulário | Respeitar e demonstrar o consentimento (Article 7(1) GDPR e o Anexo) | Art. 6(1)(c) e (f) | Nenhum | Banner: 12 meses, depois perguntamos de novo. Formulários: com o seu registro |
| A13 | Pedidos dos titulares | Identidade do solicitante, pedido, dados de verificação, nossa resposta | Você | Responder aos pedidos e comprová-lo | Art. 6(1)(c) | Zoho; CRM | 24 meses a partir do encerramento |
| A14 | Triagem de sanções e registros OFAC | Nome, cargo, empresa, nacionalidade, quando constar de uma lista oficial; lista, data, resultado, referência; registros de operações sujeitas aos regulamentos de sanções dos EUA, de fundos bloqueados ou recusados e de comunicações à OFAC | Você; a sua empresa; listas oficiais | Evitar negociar com pessoas designadas, prestar os serviços OFAC e manter os registros exigidos pelos regulamentos de sanções dos EUA | Art. 6(1)(c) na medida em que as medidas restritivas da UE o exijam; nos demais casos, art. 6(1)(f) (LIA-3) | CRM; a OFAC e outras autoridades, quando a lei o exigir | 10 anos (Seção 12.3) |
6.3 Contador de visitas. Nosso próprio contador roda no Cloudflare D1, não armazena nada no seu dispositivo e não consegue reconhecer um visitante que retorna. Nosso servidor soma cada página que entrega a totais diários por página, país, rede e fonte de origem, sem nenhum cookie, endereço IP ou identificador. O script que confirma que uma pessoa, e não um programa automatizado, viu a página só é executado no seu navegador se você aceitar "Análise". Os detalhes estão na nossa Política de Cookies, Seção 6.
6.4 A caixa de consentimento dos nossos formulários. Nos termos do GDPR, a caixa confirma que você leu esta Política e, quando incluir dados de terceiros, que pode compartilhá-los conosco. Ela não é a base legal para responder à sua solicitação. Quando a lei aplicável a você exigir consentimento ou autorização prévia (Anexo: Colômbia, México, Argentina), é marcando a caixa que você o dá. A caixa nunca vem pré-marcada, e guardamos a data, a hora e a versão da Política aceita como prova.
6.5 Dados que não coletamos. Não usamos rastreadores de publicidade, pixels de redes sociais, análise de terceiros nem impressão digital (fingerprinting), e não compramos dados pessoais nem listas de contatos.
6.6 Não fornecimento de dados. Os campos obrigatórios são necessários para responder à solicitação; sem eles, não podemos tratá-la. O fornecimento de dados não é uma exigência legal (Article 13(2)(e) GDPR).
7. Dados de terceiros, categorias especiais e triagem de sanções
7.1 Dados que você nos dá sobre outras pessoas. Quando você nos envia dados sobre outra pessoa (por exemplo, um colega indicado como contato, ou os administradores de uma contraparte), você confirma que pode divulgá-los para a finalidade da solicitação e que informou essa pessoa ou obteve a autorização dela, quando a sua própria lei o exigir.
7.2 Dados de contrapartes. Obtemos os dados sobre os representantes de uma contraparte junto ao cliente e a fontes públicas: registros de empresas, listas oficiais de sanções, registros judiciais e de insolvência de acesso público e o próprio site e os documentos da contraparte. Nós os usamos apenas para o relatório que o cliente contratou, registramos a origem e a data de cada item e compartilhamos o relatório apenas com esse cliente, sob confidencialidade. A Seção 22.5 explica como informamos as pessoas envolvidas.
7.3 Categorias especiais de dados. Não as pedimos. Por favor, não as inclua em mensagens, documentos ou currículos. Se as recebermos, não as usamos e as excluímos ou, quando fizerem parte de um documento que devemos conservar, restringimos o acesso a elas. Se algum dia um serviço as exigir, nós o informaremos com antecedência e só as trataremos com o seu consentimento explícito ou com outra condição do Article 9(2) GDPR e da lei aplicável a você.
7.4 Triagem de sanções.
7.4.1 O que fazemos. A triagem de sanções faz parte dos nossos serviços de due diligence e da nossa aceitação de clientes (Termos, Seção B7). Verificamos os nomes de um cliente, de uma contraparte e dos seus administradores e beneficiários finais nas listas de sanções administradas pelo US Office of Foreign Assets Control (a Specially Designated Nationals and Blocked Persons List e as suas outras listas consolidadas de sanções), na United Nations Security Council Consolidated List e nas medidas restritivas da UE (a lista consolidada da UE de pessoas, grupos e entidades sujeitos a sanções financeiras).
7.4.2 Limites (Article 10 GDPR). Não pedimos certidões de antecedentes criminais e não registramos condenações nem infrações penais em nenhum arquivo ou relatório, porque nenhuma lei da União ou da Croácia nos autoriza, como sociedade privada, a tratá-las para essa finalidade (Article 10 GDPR). Uma designação de sanções não é uma condenação: registramos apenas o fato da designação, a lista, a data e a referência. Uma possível correspondência é verificada por uma pessoa com base em outros identificadores, e o relatório indica quando uma correspondência não está confirmada. Nenhuma decisão é tomada apenas com base no resultado de uma triagem.
7.4.3 Seu direito de explicar. Se você for indicado como possível correspondência, pode nos enviar informações que mostrem que você não é a pessoa listada, e corrigiremos o nosso registro.
8. Tratamento automatizado e o modelo local
8.1 O que o modelo local faz. Um modelo de linguagem roda, por meio do Ollama, no nosso próprio servidor na Croácia, que também hospeda o CRM. Para cada nova solicitação, ele faz apenas duas coisas: atribui uma categoria de uma lista fechada (para as solicitações de compra de um serviço: solicitação, fora do âmbito, spam, teste ou incerta; para as demais mensagens: comercial, imprensa, fornecedor, spam, outra ou incerta) e escreve um resumo de uma linha para a nossa equipe. Nas solicitações de compra de um serviço, ele também assinala, citando as palavras em questão, qualquer um de sete sinais de alerta de fraude comercial definidos no nosso próprio protocolo de verificação (por exemplo, a exigência de comprovação de fundos antes de qualquer verificação), cada um com um peso fixo definido pelo protocolo e não pelo modelo. Quando uma contraparte envia documentos para um arquivo de due diligence, o modelo extrai os nomes de empresas e de pessoas que eles contêm, para que uma pessoa possa verificar se correspondem ao arquivo.
8.2 O que ele não faz. Ele não pontua, classifica, aceita, rejeita nem precifica solicitações, não responde a você, não entra em contato com ninguém, não pesquisa na internet, não faz a triagem de sanções, não avalia aspectos pessoais nem decide nada sobre você. Uma pessoa lê integralmente cada solicitação e toma todas as decisões.
8.3 Nenhuma decisão exclusivamente automatizada. Não tomamos decisões baseadas exclusivamente em tratamento automatizado, incluindo a criação de perfis, que produzam efeitos jurídicos sobre você ou que o afetem de forma igualmente significativa (Article 22 GDPR e as disposições equivalentes do Anexo). Se isso algum dia mudar, nós o informaremos antes da decisão e lhe daremos o direito à revisão humana.
8.4 Nenhuma IA externa e nenhum treinamento. Seus dados não são enviados a nenhum fornecedor externo de IA por meio deste processo e não são usados para treinar, ajustar ou aprimorar nenhum modelo. A categoria e o resumo são armazenados com a solicitação e excluídos junto com ela.
8.5 Candidaturas. As candidaturas recebidas pela seção Careers não são tratadas pelo modelo. Apenas uma pessoa as lê.
8.6 Oposição. Você pode se opor à classificação (Seção 15.1.6), e então trataremos a sua solicitação sem o modelo.
8.7 Assistente do site. O assistente "Faça uma pergunta" não usa nenhum modelo de IA. Ele compara o que você digita com um conjunto fixo de perguntas e respostas no seu navegador. Nada é enviado a nós, a menos que você decida enviar a sua pergunta. Se o fizer, recebemos o seu nome, e-mail, a conversa e a página em que você estava.
8.8 Orquestração. O software n8n, no mesmo servidor, transfere as solicitações entre o armazenamento, o CRM e o modelo. Ele não envia dados das solicitações para fora da nossa infraestrutura, exceto os e-mails e as notificações sem conteúdo descritos aqui.
9. Destinatários
9.1 Operadores. Cada fornecedor atua apenas para a função indicada, nos termos das suas condições padrão de tratamento de dados, que atendem ao Article 28 GDPR.
| Fornecedor | Função | Dados | Localização |
|---|---|---|---|
| Cloudflare, Inc. (Estados Unidos) | Hospedagem do Site (Workers); nosso processador de formulários, que roda no Cloudflare Workers em um endereço workers.dev operado por nós; armazenamento dos envios e anexos (R2); totais do contador (D1); segurança da rede | Endereço IP e dados técnicos de cada visita (tratados pela Cloudflare para entregar e proteger o Site; nós não os recebemos); conteúdo dos formulários; totais do contador | Rede global; os envios (R2) e os totais do contador (D1) são armazenados na localização da Cloudflare na Europa Oriental, que é uma indicação de localização e não uma garantia contratual de armazenamento na União Europeia |
| Zoho Corporation (Estados Unidos): ZeptoMail e Zoho Mail | E-mail transacional e a nossa caixa de correio | Nome, e-mail, mensagens, anexos | Centro de dados da Zoho nos Estados Unidos |
| Google Meet, na nossa conta empresarial do Google Workspace e nos termos do Cloud Data Processing Addendum do Google | Consultas por vídeo, não gravadas | Nome e e-mail dos participantes, áudio e vídeo em tempo real, metadados | Infraestrutura global do Google |
| Telegram | Alertas internos de que uma solicitação chegou | Nenhum nome e nenhum conteúdo; apenas o fato da chegada e um link interno | Não recebe dados do solicitante |
9.2 Stripe. Os pagamentos são feitos por meio da Stripe. Na página de reserva de consultas, depois que você escolhe um horário, o Site carrega o formulário de pagamento da Stripe a partir da Stripe (js.stripe.com), para que você possa pagar sem sair da página; os demais pagamentos são feitos no Stripe Checkout, uma página hospedada pela Stripe. Em ambos os casos, você insere os dados do seu cartão nos campos da própria Stripe, e eles nunca passam pelos nossos sistemas. Quando o formulário de pagamento da Stripe é carregado, a Stripe recebe o seu endereço IP e dados sobre o seu dispositivo e pode definir os seus próprios cookies para prevenir fraudes (Seção 20.1.1). A Stripe atua em parte como nossa operadora e em parte como controladora independente para a prevenção de fraudes e a regulação financeira, nos termos de https://stripe.com/privacy. A conta da Stripe é mantida pela T&T Consulting Business, LLC junto à Stripe, Inc. (Estados Unidos).
9.3 Tudor Adriatic d.o.o. Os produtos de alimentos e bebidas são vendidos pela Tudor Adriatic d.o.o. (Split, Croácia), sociedade do grupo, nas suas próprias condições de venda. Nós lhe divulgamos as solicitações Adriatic para que ela possa responder a você e, se você concordar, vender os produtos. Ela as recebe como destinatária e as trata como controladora distinta.
9.4 Outros destinatários. O cliente que contratou um relatório (apenas os dados da contraparte); quando um trabalho exigir atividades que só podem ser realizadas por um profissional habilitado, o investigador ou escritório de advocacia devidamente habilitado contratado para esse trabalho, vinculado à confidencialidade e, quando atuar em nosso nome, a um contrato de tratamento de dados; assessores profissionais, como contadores ou advogados, quando os contratamos, sob confidencialidade; tribunais, autoridades e órgãos reguladores, incluindo a OFAC, quando a lei o exigir ou para ações judiciais; e um comprador ou sucessor do nosso negócio, sob confidencialidade, se tal operação ocorrer.
9.5 Nossa própria infraestrutura. O CRM, o modelo e o n8n rodam em um servidor de propriedade da T&T e operado por ela na Croácia. Nenhum provedor de hospedagem tem acesso a ele. Atualizamos esta Seção antes que um novo fornecedor comece a tratar dados pessoais.
10. Como uma solicitação percorre os nossos sistemas
10.1 O Site, no Cloudflare Workers, recebe o seu formulário e o armazena, com os anexos, no Cloudflare R2.
10.2 O envio é copiado para o CRM no nosso servidor na Croácia, acessível apenas a partir da nossa rede interna. A cópia no nosso armazenamento em nuvem é excluída ao fim do prazo de conservação aplicável ao registro (Seção 12), pelo mesmo processo diário de exclusão que se aplica ao CRM.
10.3 O modelo local a classifica e resume; depois, uma pessoa a lê integralmente.
10.4 A nossa equipe recebe um alerta pelo Telegram sem nome e sem conteúdo.
10.5 Respondemos a partir da nossa caixa de correio Zoho; as confirmações automáticas passam pelo ZeptoMail.
11. Transferências internacionais
11.1 Seus dados são tratados na Croácia (nosso servidor e estabelecimento), nos Estados Unidos (sede das controladoras e da maioria dos fornecedores) e em outros países em que os nossos fornecedores operam (Seção 9.1).
11.2 Transferimos dados pessoais para fora do país de coleta apenas com base em um mecanismo reconhecido pela lei que rege a transferência: adequação, cláusulas contratuais padrão ou modelo, um contrato com você ou celebrado no seu interesse, ou o seu consentimento quando a lei o exigir. A Seção 22.7 trata dos dados provenientes do EEE. O Anexo indica os mecanismos locais específicos, como as cláusulas-padrão contratuais da ANPD (Brasil) ou uma avaliação de impacto sobre a privacidade (Québec).
11.3 Enquanto estiverem no exterior, os seus dados ficam sujeitos às leis do país em que são mantidos, incluindo o acesso pelos seus tribunais e autoridades.
11.4 Você pode pedir uma cópia das salvaguardas pelo e-mail legal@tudorsgroup.com. Podemos ocultar cláusulas comercialmente confidenciais.
12. Conservação
12.1 Critérios. Mantemos os dados enquanto forem necessários para a sua finalidade, depois por qualquer prazo exigido por lei, depois pelo prazo em que possam ser propostas ações judiciais, e então os excluímos ou os tornamos irreversivelmente anônimos. Quando uma lei local exigir o bloqueio antes da exclusão (Anexo), nós os bloqueamos pelo prazo que essa lei fixar.
12.2 Prazos.
| Dados | Prazo | Termo inicial |
|---|---|---|
| Solicitações que não levam a uma contratação (A1, A2, A4, A10) | 24 meses | Último contato |
| Candidaturas (A7) | 12 meses, ou mais se você concordar | Encerramento do processo seletivo |
| Arquivos de clientes, contratos, NCNDAs, entregáveis, faturas e os dados de contrapartes neles contidos (A3, A5, A6, A8) | O prazo legal contábil e fiscal aplicável à T&T Consulting Business, LLC ou, se for maior, o prazo de prescrição das ações contratuais (cinco anos para a ação fundada em contrato escrito, segundo a lei da Flórida, Fla. Stat. §95.11(2)(b)) | Fim do trabalho ou do exercício financeiro em que ele termina |
| Resultados da triagem de sanções, arquivos dos serviços OFAC, registros de operações sujeitas aos regulamentos de sanções dos EUA, de fundos bloqueados ou recusados e de comunicações à OFAC (A14) | 10 anos (31 C.F.R. §501.601) | Data da operação ou, para bens bloqueados, a data do desbloqueio |
| Correspondência (A9) | O mesmo do registro a que pertence | O mesmo desse registro |
| Totais do contador de visitas (A11) | 400 dias | Dia contado |
| Escolha no banner (A12) | 12 meses, depois perguntamos de novo, ou antes se você a alterar ou limpar o seu navegador | Sua escolha |
| Pedidos dos titulares (A13) | 24 meses | Encerramento do pedido |
12.3 Registros OFAC. Como sociedades dos EUA, as controladoras devem manter um registro completo e exato de cada operação sujeita aos regulamentos administrados pelo Office of Foreign Assets Control, disponível para exame por pelo menos 10 anos (31 C.F.R. §501.601). Essa não é uma obrigação da União nem de um Estado-Membro, por isso, nos termos do GDPR, mantemos esses registros com base no nosso legítimo interesse em cumprir a lei que rege as controladoras (Article 6(1)(f); LIA-3). Mantemos apenas o que essa regra exige, restringimos o acesso a esses registros e não os usamos para nenhuma outra finalidade.
12.4 Fornecedores e retenção legal. Os fornecedores excluem os dados nos termos das suas condições de tratamento de dados. Só podemos manter os dados por mais tempo enquanto for necessário para cumprir uma obrigação legal ou uma ordem, ou para uma ação judicial já surgida.
13. Segurança
13.1 Nos termos do Article 32 GDPR, aplicamos medidas adequadas ao risco:
13.1.1 o CRM, o modelo e o n8n são acessíveis apenas a partir da nossa rede interna, não a partir da internet pública;
13.1.2 os dados são criptografados em trânsito entre o seu navegador, o Site, os nossos sistemas e os nossos fornecedores;
13.1.3 o acesso é limitado às pessoas que precisam dele, sob dever de confidencialidade;
13.1.4 os dados do cartão são inseridos apenas no formulário de pagamento da Stripe ou no Stripe Checkout e nunca passam pelos nossos sistemas;
13.1.5 as notificações internas não contêm nomes nem conteúdo, e as solicitações são analisadas apenas no nosso próprio servidor;
13.1.6 cada envio é limitado a 26 MB de anexos;
13.1.7 os dados no armazenamento em nuvem são criptografados em repouso pelo nosso fornecedor; o nosso próprio servidor é acessível apenas a partir da nossa rede interna, e o acesso ao CRM exige uma conta individual e uma senha; as cópias de segurança são feitas diariamente e mantidas no nosso próprio servidor, na Croácia;
13.1.8 um processo diário exclui cada registro quando termina o seu prazo de conservação (Seção 12), exceto os registros que a lei nos obriga a manter por mais tempo.
13.2 Nenhum sistema é completamente seguro. Para documentos especialmente confidenciais, peça-nos um canal alternativo antes de enviá-los.
14. Violações de dados pessoais
14.1 Avaliamos e registramos todo incidente que possa afetar dados pessoais, os seus efeitos e as medidas adotadas, quer o notifiquemos, quer não (Article 33(5) GDPR).
14.2 Quando uma violação puder resultar em risco para as pessoas, nós a notificamos à AZOP sem demora injustificada e, sempre que possível, em até 72 horas (Article 33(1) GDPR), e à autoridade de qualquer país do Anexo cujos residentes sejam afetados, no prazo que a sua lei fixar, se for mais curto.
14.3 Quando o risco para você for elevado, nós o informaremos sem demora injustificada, em linguagem clara, sobre o que aconteceu, as suas consequências prováveis, o que fizemos e o que você pode fazer (Article 34 GDPR). Quando se aplicar uma lei estadual dos EUA, cumprimos o seu prazo (para residentes na Flórida, no máximo 30 dias após a constatação da violação, nos termos da section 501.171 dos Florida Statutes).
15. Seus direitos
15.1 Direitos disponíveis a todos. Onde quer que você esteja, pode nos pedir:
15.1.1 que confirmemos se tratamos os seus dados e lhe demos acesso e uma cópia, com as finalidades, os destinatários, o prazo de conservação e a origem (Article 15 GDPR);
15.1.2 que corrijamos ou completemos os seus dados (Article 16);
15.1.3 que os excluamos quando já não houver motivo para mantê-los (Article 17);
15.1.4 que limitemos o seu tratamento, por exemplo enquanto se resolve uma controvérsia sobre a exatidão (Article 18), e que informemos os destinatários de qualquer correção, exclusão ou limitação (Article 19);
15.1.5 que lhe entreguemos os dados que você forneceu em formato estruturado, de uso corrente e de leitura automática, ou que os enviemos a outro controlador, quando o tratamento se basear no consentimento ou em contrato e for automatizado (Article 20);
15.1.6 que deixemos de tratar os seus dados com base nos nossos interesses legítimos, incluindo a classificação pelo modelo local, salvo se demonstrarmos motivos legítimos imperiosos ou precisarmos dos dados para ações judiciais (Article 21(1));
15.1.7 que deixemos de usar os seus dados para marketing direto, a qualquer momento (Article 21(2) e (3));
15.1.8 retirar o consentimento a qualquer momento, sem afetar o tratamento anterior (Article 7(3)), por meio de "Configurações de cookies" no rodapé ou nos escrevendo;
15.1.9 obter intervenção humana e contestar uma decisão, se alguma vez uma decisão se baseasse exclusivamente em tratamento automatizado (Article 22(3)).
15.2 Direitos acrescentados pela lei local. O Anexo os lista, como a informação sobre as entidades com as quais compartilhamos dados (Brasil), a prova da autorização (Colômbia), a limitação do uso ou da divulgação (México) e a desindexação (Québec).
15.3 Como fazer um pedido. Escreva para legal@tudorsgroup.com indicando o que você está pedindo. Não é necessário nenhum formulário. Você pode escrever em inglês, espanhol, croata ou português.
15.4 Verificação de identidade. Verificamos a identidade do solicitante com o mínimo de dados possível: normalmente, que você escreva a partir do endereço de e-mail que temos ou que confirme dados da sua solicitação. Só pedimos um documento de identidade quando não pudermos verificá-lo de outra forma ou quando a sua lei o previr, e o excluímos assim que a verificação estiver feita.
15.5 Representantes. Você pode agir por meio de uma pessoa que autorizar, de um representante legal, de um herdeiro quando a lei o permitir, ou de um agente autorizado nos termos da lei estadual dos EUA. Pediremos prova dos poderes e poderemos verificar a sua identidade diretamente.
15.6 Prazos. Para todo pedido, onde quer que você esteja:
15.6.1 confirmamos o recebimento em até 7 dias;
15.6.2 damos uma resposta de mérito no prazo mais curto fixado pela lei aplicável a você e nunca depois de 30 dias do recebimento;
15.6.3 quando uma lei permitir uma prorrogação, só a usamos se o total ficar dentro de 30 dias do recebimento, e informamos você, com os motivos, antes do fim do prazo original;
15.6.4 quando atendermos a um pedido, nós o efetivamos com a resposta ou, quando isso não for possível, informamos a data em que terá efeito, dentro do prazo que a sua lei permitir;
15.6.5 os prazos mais curtos por país estão no Anexo (por exemplo, acesso em 10 dias na Argentina, 15 dias no Brasil e 7 dias no Quênia). Quando uma lei contar dias úteis, nós os contamos no país cuja lei se aplica;
15.6.6 para os residentes nos Estados Unidos, aplicam-se os prazos do nosso Aviso de Privacidade dos EUA: confirmação do recebimento em até 10 dias úteis (procuramos fazê-lo em 7 dias), resposta em até 45 dias e decisão sobre um recurso em até 45 dias. Quando outra lei desta Política também se aplicar ao mesmo pedido, prevalece o prazo mais curto (Seção 4.2).
15.7 Gratuidade. O exercício dos seus direitos é gratuito. Quando um pedido for manifestamente infundado ou excessivo, em especial por ser repetitivo, podemos cobrar uma taxa razoável ou nos recusar a atendê-lo, explicando o motivo (Article 12(5) GDPR), apenas na medida em que a sua lei o permitir.
15.8 Recusas e limites. Se não atendermos a um pedido, informaremos o motivo dentro do prazo e que você pode reclamar a uma autoridade e buscar uma tutela judicial (Article 12(4) GDPR). Os direitos podem ser limitados quando tivermos de manter os dados por lei, como os registros contábeis ou OFAC, ou para ações judiciais, ou quando a divulgação prejudicar os direitos de terceiros (Article 15(4)), como o cliente que contratou um relatório.
15.9 Reclamações. Você pode reclamar a nós pelo e-mail legal@tudorsgroup.com ("Data protection complaint" no assunto), nos mesmos prazos dos pedidos. Isso é opcional, salvo quando uma lei local o tornar uma condição prévia (Anexo: Colômbia). Você também pode reclamar à autoridade do país em que mora, trabalha ou em que ocorreu a infração (Article 77 GDPR e o Anexo).
16. Não discriminação
16.1 Não lhe negaremos um serviço, não cobraremos preço diferente, não prestaremos qualidade diferente nem o trataremos de forma menos favorável por ter exercido um direito de privacidade.
17. Sem venda e sem publicidade
17.1 Não vendemos dados pessoais e não os vendemos nos 12 meses anteriores. Não os compartilhamos para publicidade comportamental entre contextos nem os usamos para publicidade direcionada.
17.2 Se o seu navegador enviar o sinal Global Privacy Control, o Site o trata como recusa de todas as categorias opcionais do banner de consentimento.
18. Menores de idade
18.1 Nossos serviços se destinam a empresas e profissionais. Não os oferecemos a menores de 18 anos nem coletamos conscientemente os seus dados. Se soubermos que o fizemos, nós os excluiremos, salvo se a lei nos obrigar a mantê-los.
19. Comunicações comerciais
19.1 Não enviamos comunicações comerciais por meios eletrônicos sem o seu consentimento prévio. As confirmações, lembretes, respostas, faturas e avisos de serviço sobre uma solicitação ou um trabalho que você iniciou não são comunicações comerciais.
19.2 Se você consentir, cada mensagem identificará a T&T e incluirá uma forma simples e gratuita de cancelar a inscrição.
19.3 Na data desta Política, não mantemos boletim informativo (newsletter) nem lista de distribuição.
20. Dados no seu navegador
20.1 Não definimos cookies próprios.
| Nome | Tipo | Finalidade | Categoria | Duração |
|---|---|---|---|---|
tt-consent | localStorage | A sua escolha, a data dela e a versão do banner | Estritamente necessário | 12 meses, depois perguntamos de novo; antes, se for alterada ou apagada |
20.1.1 Stripe. Na página de reserva de consultas, depois que você escolhe um horário, o formulário de pagamento da Stripe pode definir os cookies próprios da Stripe (como __stripe_mid e __stripe_sid) para prevenir fraudes. Eles são estritamente necessários para o pagamento que você solicita. Os detalhes estão na nossa Política de Cookies.
20.2 Banner de consentimento. Antes que qualquer tecnologia opcional seja executada, incluindo a confirmação do contador de visitas no navegador, um banner pede a sua escolha. "Recusar tudo" é tão visível quanto "Aceitar tudo"; o acesso não depende de aceitar; as categorias opcionais (análise, e marketing, que está vazia) vêm desativadas por padrão; você pode alterar a sua escolha em "Configurações de cookies" no rodapé; e mantemos um registro da sua escolha. Os detalhes estão na nossa Política de Cookies, com link no rodapé de todas as páginas.
21. Links para sites de terceiros
21.1 Os sites de terceiros com links a partir do Site regem-se pelos seus próprios avisos de privacidade. Não somos responsáveis por eles.
22. União Europeia e Espaço Econômico Europeu
22.1 Estabelecimento. A atividade da T&T é dirigida e administrada a partir de Split, Croácia, onde são tomadas as decisões sobre as finalidades e os meios do tratamento. Este é o nosso estabelecimento na União, de modo que o GDPR se aplica integralmente ao nosso tratamento nos termos do Article 3(1), onde quer que os dados sejam armazenados, e é o nosso estabelecimento principal nos termos do Article 4(16). Aplica-se também a Lei croata de Implementação do GDPR (Narodne novine 42/2018).
22.2 Autoridade principal e balcão único. A AZOP é a nossa autoridade de controle principal para o tratamento transfronteiriço (Article 56(1) GDPR) e coopera com as demais autoridades interessadas nos termos do Article 60. Você continua podendo reclamar à autoridade do lugar da sua residência habitual, do seu local de trabalho ou do local da alegada infração (Article 77(1)), que tratará a reclamação com a AZOP.
22.3 Representante. O Article 27 GDPR só exige um representante dos controladores não estabelecidos na União. Como estamos estabelecidos na Croácia, não designamos um.
22.4 Interesses legítimos (Article 13(1)(d)). Antes de nos basearmos no Article 6(1)(f), avaliamos a finalidade, a necessidade e o equilíbrio, seguindo as EDPB Guidelines 1/2024. Você pode pedir as avaliações completas pelo e-mail legal@tudorsgroup.com. Em resumo:
22.4.1 LIA-1: representantes de clientes empresariais. Responder a empresas e atendê-las exige os dados de contato empresarial da pessoa que atua em nome delas, fornecidos em caráter profissional, que essa pessoa espera que usemos.
22.4.2 LIA-2: due diligence de contrapartes e prevenção de fraudes. O cliente, e nós, precisamos saber se uma contraparte existe, quem a controla e se o seu signatário tem poderes antes de uma operação. O Recital 47 GDPR reconhece a prevenção de fraudes como interesse legítimo, e o comércio internacional de commodities e de alimentos tem uma incidência documentada de fraudes, como as ofertas que exigem pagamentos antecipados (a T&T nunca pede pagamentos antecipados para abrir uma operação). As pessoas envolvidas atuam em caráter empresarial; os dados vêm principalmente de fontes públicas; nenhum dado de categoria especial é tratado; o relatório vai apenas para o cliente, sob confidencialidade; e aplicam-se as salvaguardas das Seções 7.2 e 22.5.
22.4.3 LIA-3: triagem de sanções e registros OFAC. O interesse é não disponibilizar fundos a pessoas designadas, não expor clientes, bancos nem a nós mesmos ao risco de sanções, e manter os registros que os regulamentos de sanções dos EUA exigem das controladoras. As medidas restritivas da UE, como os Council Regulations (EU) No 269/2014 e No 833/2014, aplicam-se à nossa atividade a partir da Croácia e proíbem disponibilizar fundos ou recursos econômicos a pessoas designadas; na medida em que o cumprimento dessas proibições exigir uma verificação, aplica-se o Article 6(1)(c). A lei dos EUA não é direito da União nem de um Estado-Membro (Article 6(3)), por isso a triagem com base nas listas dos EUA e a manutenção dos registros OFAC se baseiam no Article 6(1)(f). As listas são públicas; a triagem se limita às pessoas relevantes para a operação; as correspondências são revisadas por uma pessoa; o acesso aos registros é restrito.
22.4.4 LIA-4: modelo de linguagem local. Classificar e resumir as solicitações no nosso próprio servidor nos permite encaminhá-las com rapidez. O modelo não decide nada, uma pessoa lê cada solicitação, nenhum dado é usado para treinamento, o resumo é excluído junto com a solicitação e você pode se opor.
22.4.5 LIA-5: segurança. Proteger o Site e os nossos sistemas contra ataques e abusos (Recital 49) exige o tratamento transitório de dados técnicos, como endereços IP, sem criação de perfis.
22.4.6 LIA-6: ações judiciais e registros. A correspondência e os arquivos são a prova do que foi solicitado, acordado e entregue; o acesso é restrito e a conservação segue os prazos de prescrição.
22.5 Dados não obtidos de você (Article 14). Fornecemos aos representantes de uma contraparte as informações do Article 14(1) e (2) em um prazo razoável e, no máximo, em um mês, ou na nossa primeira comunicação com eles. Quando informá-los antes de concluída uma verificação tornar impossível ou prejudicar gravemente a sua finalidade, baseamo-nos no Article 14(5)(b) GDPR, conforme interpretado pelas Guidelines on transparency do Article 29 Working Party (WP260 rev.01), endossadas pelo EDPB, e registramos os motivos em cada caso. Nesse caso, tornamos esta Política pública, limitamos os dados ao que a verificação exige, registramos as fontes, restringimos o acesso, aplicamos a Seção 12 e respondemos a qualquer pessoa que pergunte se mantemos dados sobre ela, ressalvadas apenas as restrições legais.
22.6 Decisões automatizadas (Article 22). Nenhuma decisão baseada exclusivamente em tratamento automatizado produz efeitos jurídicos ou igualmente significativos para você, de modo que o Article 22(1) não se aplica (Seção 8). Ainda assim, você pode se opor à classificação nos termos do Article 21.
22.7 Transferências a partir do EEE (Chapter V).
22.7.1 Entre as controladoras. O acesso das duas sociedades dos EUA aos dados mantidos na Croácia é tratamento pelas mesmas controladoras às quais o GDPR se aplica integralmente (Article 3(1)). Ainda assim, aplicamos a esse acesso as salvaguardas das Seções 22.7.2 e 22.7.3, levando em conta os riscos do tratamento fora do EEE, como recomendam as EDPB Guidelines 05/2021.
22.7.2 Adequação (Article 45). Para os destinatários dos EUA certificados no EU-US Data Privacy Framework, baseamo-nos na Commission Implementing Decision (EU) 2023/1795, de 10 de julho de 2023, e verificamos a certificação de cada destinatário na lista oficial do Data Privacy Framework antes de nos basearmos nela. O Tribunal Geral confirmou a decisão em 3 de setembro de 2025 (Case T-553/23, Latombe v Commission); um recurso contra esse acórdão está pendente perante o Tribunal de Justiça (Case C-703/25 P). Para um destinatário não certificado, ou se a decisão deixar de se aplicar, aplica-se a Seção 22.7.3.
22.7.3 Cláusulas contratuais padrão (Article 46(2)(c)). Nos demais casos, baseamo-nos nas cláusulas da Commission Implementing Decision (EU) 2021/914, com uma avaliação de impacto da transferência que considera a US Executive Order 14086 e o Data Protection Review Court. As nossas medidas suplementares são a criptografia em trânsito, a minimização e a manutenção do conteúdo das solicitações, do CRM e do modelo no nosso próprio servidor na Croácia.
22.7.4 Derrogações (Article 49). Apenas para transferências ocasionais necessárias para um contrato com você ou no seu interesse, como o envio de um relatório a um cliente fora do EEE.
22.8 Armazenamento no seu dispositivo. Armazenar ou ler informações no seu dispositivo, incluindo localStorage e sessionStorage, exige consentimento prévio, salvo quando for estritamente necessário para um serviço que você solicitou (Article 5(3) da Directive 2002/58/EC; EDPB Guidelines 2/2023; na Croácia, o Article 43(4) da Lei de Comunicações Eletrônicas, Narodne novine 76/2022, cuja aplicação é fiscalizada pela AZOP). A Seção 20 descreve como o aplicamos.
22.9 Recursos. Você tem direito a uma tutela judicial contra uma autoridade (Article 78) e contra nós ou um operador (Article 79), perante os tribunais da Croácia ou do Estado-Membro da sua residência habitual; a mandatar uma entidade sem fins lucrativos (Article 80); e a uma indenização por danos materiais ou morais (Article 82).
22.10 AZOP. Ulica Metela Ožegovića 16, 10000 Zagreb, Croatia; https://azop.hr; azop@azop.hr; +385 1 4609 000. As autoridades dos demais Estados da UE e do EEE estão listadas em https://www.edpb.europa.eu/about-edpb/about-edpb/members_en.
23. Alterações, versões e idioma
23.1 O número da versão e a data de vigência no início identificam a versão em vigor.
23.2 Antes que entre em vigor uma alteração que afete substancialmente a forma como tratamos os seus dados, informamos por e-mail os clientes e candidatos com um assunto em aberto; se ela afetar as categorias do banner, pedimos de novo a sua escolha; e se uma lei local exigir novo consentimento ou nova autorização para uma nova finalidade, nós os pedimos primeiro.
23.3 Mantemos as versões anteriores e as fornecemos mediante pedido.
23.4 Esta Política é publicada em inglês, espanhol, português (Brasil), italiano e alemão, e todas as versões pretendem dizer o mesmo. Se você encontrar uma diferença entre versões, avise-nos: vamos corrigi-la e, enquanto isso, aplicaremos a versão mais favorável a você (Seção 4.2).
24. Contato e autoridades
24.1 Contato. Dinko Anton Tudor, Managing Member, T&T, 13575 58th St N, Suite 200, Clearwater, Florida 33760, United States; legal@tudorsgroup.com; telefone +1 813 384 8490.
24.2 Autoridades. Croácia (principal): AZOP, https://azop.hr. Demais Estados da UE e do EEE: veja a Seção 22.10. Estados Unidos: Federal Trade Commission, https://www.ftc.gov; California Privacy Protection Agency (CalPrivacy), https://privacy.ca.gov; Office of the Attorney General of Florida, https://www.myfloridalegal.com. Residentes nos EUA: veja também o nosso Aviso de Privacidade dos EUA. Demais países: veja o Anexo.
Anexo: Informações específicas por país
Este Anexo acrescenta apenas o que cada lei local exige e a Política ainda não fornece. A Seção 4.2 (prevalência) e a Seção 15.6 (confirmação do recebimento em 7 dias; resposta no prazo legal mais curto e nunca depois de 30 dias) aplicam-se a todos os países.
Tabela A1. Autoridades, prazos mais curtos e comunicação de incidentes
| País e lei | Autoridade | Nosso prazo para uma resposta de mérito | Comunicação de incidentes |
|---|---|---|---|
| Brasil. Lei nº 13.709/2018 (LGPD) | Agência Nacional de Proteção de Dados (ANPD), https://www.gov.br/anpd | Confirmação ou acesso: de imediato, em formato simplificado, ou em 15 dias, por meio de declaração completa (art. 19). Demais direitos (art. 18): 15 dias sempre que possível, nunca mais de 30 | ANPD e titulares em até 3 dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, quando puder acarretar risco ou dano relevante (art. 48; Resolução CD/ANPD nº 15/2024) |
| Colômbia. Ley Estatutaria 1581 de 2012; Decreto 1074 de 2015 | Superintendencia de Industria y Comercio (SIC), https://www.sic.gov.co | Consultas: 10 dias úteis + até 5 (art. 14). Reclamos: 15 dias úteis + até 8 (art. 15). Prorrogações limitadas pela Seção 15.6.3 | SIC, em até 15 dias úteis da detecção, pelo canal on-line da SIC (art. 17(n); Circular Única da SIC, Título V) |
| México. LFPDPPP (DOF 20 March 2025) | Secretaría Anticorrupción y Buen Gobierno, https://www.gob.mx/buengobierno | ARCO: decisão em 20 dias; se atendido, efetivado em até 15 dias depois dela (art. 31) | Titulares de imediato, quando os seus direitos patrimoniais ou morais forem afetados de forma significativa (art. 19) |
| Argentina. Ley 25.326 | Agencia de Acceso a la Información Pública (AAIP), https://www.argentina.gob.ar/aaip | Acesso: 10 dias corridos (art. 14). Retificação, atualização, supressão: 5 dias úteis (art. 16) | Registro interno de incidentes (Resolución AAIP 47/2018) |
| Chile. Ley 19.628, alterada pela Ley 21.719 (em vigor a partir de 1 de dezembro de 2026) | Agencia de Protección de Datos Personales, criada pela Ley 21.719, pelos canais que ela publicar | A partir de 1 de dezembro de 2026: a lei permite 30 dias corridos + 30; respondemos em até 30 (art. 11). Até 30 de novembro de 2026: 2 dias úteis (art. 16, texto anterior) | Agência sem demora injustificada, quando houver risco razoável; titulares, quando a lei o exigir (art. 14 sexies) |
| Canadá. PIPEDA; em Québec, CQLR c. P-39.1 | Office of the Privacy Commissioner (OPC), https://www.priv.gc.ca; em Québec, Commission d'accès à l'information (CAI), https://www.cai.gouv.qc.ca | 30 dias (PIPEDA s. 8(3); Lei de Québec s. 32); não usamos a prorrogação da s. 8(4) | OPC e você assim que viável, quando houver risco real de dano significativo (s. 10.1); CAI e as pessoas envolvidas prontamente, quando houver risco de prejuízo grave (Lei de Québec ss. 3.5 a 3.8) |
| Nigéria. Nigeria Data Protection Act 2023; GAID 2025 | Nigeria Data Protection Commission (NDPC), https://ndpc.gov.ng | 30 dias | NDPC em até 72 horas; você de imediato, quando o risco for elevado (s. 40) |
| África do Sul. POPIA (Act 4 of 2013) | Information Regulator, https://inforegulator.org.za | Em prazo razoável (s. 23), nunca mais de 30 dias | Information Regulator pelo seu portal eServices, e você, assim que razoavelmente possível (s. 22) |
| Quênia. Data Protection Act 2019; General Regulations 2021 | Office of the Data Protection Commissioner (ODPC), https://www.odpc.go.ke | Acesso: 7 dias (reg. 9). Limitação, oposição, retificação, exclusão: 14 dias (regs. 7, 8, 10, 12). Portabilidade: 30 dias (reg. 11) | Data Commissioner em até 72 horas, quando houver risco real de dano; você em prazo razoável (s. 43) |
Brasil (LGPD)
B.1 Aplicação. A LGPD se aplica quando oferecemos serviços a pessoas no Brasil ou coletamos dados no território nacional (art. 3º).
B.2 Encarregado (art. 41). Nomeamos voluntariamente Dinko Anton Tudor como nosso encarregado (Resolução CD/ANPD nº 18/2024), que pode ser contatado pelo e-mail legal@tudorsgroup.com. Você pode escrever em português, e responderemos em português.
B.3 Direitos adicionais (art. 18). Informação das entidades públicas e privadas com as quais compartilhamos os seus dados (VII) e sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa (VIII); petição perante a ANPD (§ 1º); exercício perante os organismos de defesa do consumidor, quando cabível (§ 8º).
B.4 Bases legais (art. 7º). Solicitações e contratos: V. Contabilidade e tributos: II. Exercício regular de direitos em processo: VI. Verificação de contrapartes, assistente do site, modelo local e segurança: legítimo interesse, IX, com um resumo da avaliação mediante pedido (art. 10, § 2º). Contador de visitas: consentimento, I.
B.5 Transferências. A coleta por meio do Site é uma coleta internacional (Resolução CD/ANPD nº 19/2024, art. 6º). As transferências posteriores para a Croácia baseiam-se na decisão de adequação da ANPD para a União Europeia, Resolução CD/ANPD nº 32/2026 (art. 33, I); para os Estados Unidos e outros destinos, nas cláusulas-padrão contratuais da ANPD (Anexo II da Resolução 19/2024), adotadas sem alterações (art. 33, II, b). Mediante pedido, informamos em português os destinos, os importadores e as finalidades, e fornecemos o texto das cláusulas em até 15 dias.
B.6 Incidentes. Mantemos o registro de todo incidente de segurança por pelo menos cinco anos (Resolução 15/2024, art. 10).
B.7 Idioma. A versão em português se destina aos titulares no Brasil; se divergir do texto em inglês, aplica-se a interpretação mais favorável ao titular.
Colômbia (Ley 1581 de 2012)
C.1 Política de Tratamiento. Para os titulares na Colômbia, esta Política e este Anexo constituem a nossa Política de Tratamiento de la Información (art. 17(k), Ley 1581; art. 2.2.2.25.3.1, Decreto 1074). Telefone: +1 813 384 8490. Área responsável pelas consultas e reclamos: o contato de privacidade da Seção 2.3.
C.2 Autorização. O tratamento exige a sua autorização prévia, expressa e informada (art. 9), dada por meio da caixa do formulário (Seção 6.4), da qual guardamos prova (art. 17(b)). O legítimo interesse não é uma base nos termos da Ley 1581. Não é necessária autorização nos casos do art. 10, incluindo os dados de natureza pública (art. 10(b)), que abrangem os dados de registros públicos e de listas de sanções sobre contrapartes; os demais dados de contrapartes só são tratados quando o cliente declara que pode divulgá-los. As respostas sobre dados sensíveis são facultativas (art. 12(b)).
C.3 Direitos (art. 8). Você pode pedir prova da sua autorização e informações sobre o uso dos seus dados, e revogar a autorização ou pedir a exclusão quando nenhum dever legal ou contratual nos obrigar a manter os dados. O acesso é gratuito pelo menos uma vez a cada mês civil e sempre que esta Política mudar substancialmente.
C.4 Procedimento. Escreva para legal@tudorsgroup.com, assunto "Habeas data", com o seu nome e identificação, o seu pedido, um endereço para a resposta e os documentos comprobatórios. Se um reclamo estiver incompleto, pedimos em até 5 dias que você o complete; após 2 meses sem resposta, considera-se desistido. Em até 2 dias úteis de um reclamo completo, marcamos o registro com "reclamo en trámite" até que seja decidido (art. 15).
C.5 Requisito prévio. Você só pode reclamar à SIC depois de concluir conosco o procedimento de consulta ou de reclamo (art. 16).
C.6 Transferências. Os Estados Unidos e a Croácia constam da lista de países adequados da SIC (Circular Externa 005 de 2017). Os fornecedores atuam nos termos de contratos de transmissão (art. 2.2.2.25.5.2, Decreto 1074).
México (LFPDPPP 2025)
M.1 Aviso de privacidad integral. Para os titulares no México, esta Política e este Anexo constituem o nosso aviso de privacidad integral.
M.2 Finalidades. Finalidades necessárias, que dão origem à relação jurídica: atividades A1 a A10, A13 e A14. Finalidade não necessária: o contador de visitas (A11), que você pode recusar não ativando "Análise" ou desativando-a em "Configurações de cookies", sem afetar as finalidades necessárias.
M.3 Consentimento. A caixa dá o consentimento expresso, inclusive para dados financeiros ou patrimoniais (A6). Você pode revogá-lo pelo procedimento ARCO, sem efeito retroativo, salvo se o tratamento for necessário para a relação jurídica ou para uma obrigação legal.
M.4 ARCO. Escreva para legal@tudorsgroup.com, assunto "Derechos ARCO", com o seu nome, um meio para a resposta, prova de identidade ou de representação, os dados e o direito em questão e, para a retificação, as alterações. Se estiver incompleto, pedimos em até 5 dias que você o complete. O acesso é dado por cópia eletrônica.
M.5 Limitação do uso ou da divulgação. Escreva-nos com o assunto "Limitación de uso".
M.6 Transferências. Não fazemos nenhuma transferência que exija o seu consentimento. As transferências entre as duas controladoras e para a Tudor Adriatic d.o.o., sociedade do grupo, baseiam-se nas exceções da LFPDPPP para sociedades sob controle comum e para transferências necessárias para um contrato celebrado no seu interesse.
M.7 Tecnologias de rastreamento. O Site não usa cookies próprios, web beacons nem tecnologias que monitorem o seu comportamento (Seção 20).
M.8 Proteção de direitos. Se não respondermos ou se você discordar, pode recorrer à Secretaría Anticorrupción y Buen Gobierno em até 15 dias a partir da data em que a nossa resposta lhe for comunicada ou do término do prazo para dá-la (art. 40).
Argentina (Ley 25.326)
AR.1 Âmbito. A lei também protege os dados de pessoas jurídicas; aplicamos esta Política a eles, conforme a lei prevê.
AR.2 Consentimento. A caixa dá o consentimento livre, expresso e informado (art. 5). Ele não é necessário para os dados provenientes de fontes de acesso público irrestrito ou necessários para uma relação contratual ou profissional (art. 5(2)).
AR.3 Transferências. A Croácia é adequada (Disposición DNPDP 60/2016). As transferências para os Estados Unidos baseiam-se nas cláusulas-modelo da Disposición 60/2016 ou da Resolución AAIP 198/2023, ou no seu consentimento expresso (art. 12).
AR.4 Declarações obrigatórias.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
AR.5 Recursos. Se os prazos terminarem sem uma resposta satisfatória, você pode propor a ação de hábeas data (art. 33 e seguintes) ou reclamar à AAIP.
Chile (Ley 21.719)
CL.1 Aplicação. A partir de 1 de dezembro de 2026, a lei se aplica aos controladores não estabelecidos no Chile cujo tratamento tenha por objetivo oferecer serviços a pessoas no Chile (art. 1 bis).
CL.2 Direitos. Além da Seção 15: bloqueio temporário enquanto se decide um pedido de retificação, exclusão ou oposição (art. 8 ter). Assunto: "Derechos Ley 21.719".
CL.3 Reclamação. Se recusarmos ou não respondermos a tempo, você pode reclamar à Agência em até 30 dias úteis (arts. 11 e 41).
CL.4 Contato para titulares e para a Agência. Como controladores sem domicílio no Chile, designamos legal@tudorsgroup.com como endereço eletrônico para as comunicações dos titulares e da Agência, e o mantemos operacional, conforme exige a Ley 19.628, alterada.
Canadá (PIPEDA e a Lei de Québec)
CA.1 Informações de contato empresarial. Embora o PIPEDA (s. 4.01) e a Lei de Québec (s. 1) excluam as informações de contato empresarial usadas exclusivamente para comunicação profissional, aplicamos esta Política a elas.
CA.2 Pessoa responsável (Lei de Québec, s. 3.1). Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, na qualidade de pessoa com a mais alta autoridade, sem delegação.
CA.3 Direitos em Québec. Portabilidade das informações informatizadas que você forneceu (s. 27); desindexação ou cessação da divulgação nos termos da s. 28.1; informação e revisão humana das decisões automatizadas (s. 12.1), que não tomamos. As taxas, quando permitidas, cobrem apenas a transcrição, a reprodução ou a transmissão e são informadas com antecedência.
CA.4 Fora de Québec. Antes de comunicar informações pessoais de uma pessoa em Québec para fora de Québec, realizamos uma avaliação de impacto sobre a privacidade e só prosseguimos se elas forem adequadamente protegidas, nos termos de um acordo escrito (s. 17).
CA.5 Registros. Mantemos um registro de toda violação das salvaguardas de segurança por pelo menos 24 meses (PIPEDA s. 10.3) e um registro de incidentes de confidencialidade (Lei de Québec, s. 3.8).
CA.6 Idioma. Uma versão em francês desta Política está disponível para as pessoas em Québec (Charter of the French language, CQLR c. C-11).
Nigéria, África do Sul e Quênia
N.1 Nigéria. A NDPA se aplica aos controladores não domiciliados na Nigéria que tratam dados de titulares na Nigéria (s. 2(2)(c)). Avaliamos os interesses legítimos antes de nos basearmos neles, como exige o GAID. As transferências exigem proteção adequada (s. 41) ou uma base na s. 43, e registramos a base de cada uma (s. 41(2)). Reclamações à NDPC: s. 46.
N.2 África do Sul. As pessoas jurídicas também são titulares de dados (POPIA s. 1). O Information Officer é a pessoa da Seção 2.3 (ss. 1 e 55). As oposições e os pedidos de correção ou exclusão também podem ser feitos nos Forms 1 e 2 das POPIA Regulations, 2018. As transferências cumprem a s. 72; reclamações ao Information Regulator: s. 74.
N.3 Quênia. A lei se aplica aos controladores não estabelecidos no Quênia que tratam dados de titulares no Quênia (s. 4(b)). As transferências cumprem as ss. 48 a 50 e as regs. 39 a 44 das General Regulations, e não tratamos dados sujeitos a localização nos termos da s. 50. Reclamações ao Data Commissioner: s. 56.