Pular para o conteúdo

Documento legal

DPA — Acordo de Tratamento de Dados

Versão 1.0 atualizado em 24/09/2026

Baixar o DPA (PDF)

Este Acordo de Tratamento de Dados (“DPA”) faz parte dos Termos de Uso . Ele vale sempre que a Nous trata dados pessoais em nome de um cliente para prestar o serviço, conforme a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).

1. Partes e papéis

Operador: A Nous, inscrita no CNPJ sob o nº 64.174.132/0001-12, com sede em São José do Rio Preto/SP.

Controlador: o cliente titular da conta na Nous, pessoa física ou empresa, identificado pelos dados fiscais da conta.

O cliente é o controlador dos dados pessoais presentes no que ele envia (áudio, vídeo, texto e conversas importadas) e decide para que esses dados são usados. A Nous é a operadora: trata esses dados só em nome do cliente e conforme as instruções deste acordo. Os dados da própria conta do cliente (cadastro, pagamento, uso) são tratados pela Nous como controladora, conforme a Política de Privacidade , e ficam fora deste acordo.

2. Objeto e duração

A Nous trata os dados pessoais presentes no conteúdo enviado pelo cliente para prestar o serviço de transcrição e os recursos ligados a ele, descritos no Anexo I. Este acordo vale enquanto a conta existir e, depois dela, pelo tempo necessário para cumprir a devolução e a eliminação do item 11.

3. Instruções do controlador

A Nous trata os dados só para:

  • transcrever o conteúdo enviado pelo cliente, pelo aplicativo, pela API, por e-mail, por conectores ou pelo modo ao vivo;
  • aplicar os recursos que o cliente pedir: identificar quem fala, sentimento, legendas, exportações, documentos e respostas de inteligência artificial, Memória e anonimização;
  • entregar o resultado onde o cliente mandar: na conta, no e-mail da conta, em webhooks e nos conectores de saída que ele ligou;
  • guardar o conteúdo pelo prazo de retenção que o cliente escolher, ou até ele apagar;
  • apagar quando o cliente pedir ou quando o prazo acabar.

O uso das telas, da API e das configurações da conta é a instrução documentada do cliente. Qualquer tratamento fora disso precisa de acordo por escrito. Se uma instrução parecer contrária à LGPD, a Nous avisa o cliente antes de cumpri-la.

4. Obrigações do controlador

O cliente garante que:

  • tem base legal (art. 7º e, para dados sensíveis, art. 11 da LGPD) para gravar e transcrever as pessoas cujas vozes envia, e que as informou como a lei pede;
  • cumpre o art. 14 da LGPD quando a gravação tiver a voz de crianças ou adolescentes;
  • tem autorização das pessoas gravadas antes de ligar a opção “Treino do modelo”;
  • responde aos pedidos dos titulares dos dados que ele controla (item 9).

5. Uso para treino

A Nous não usa o conteúdo do cliente para treinar modelos, a não ser que ele ligue a opção “Treino do modelo” em Configurações. A opção vem desligada, vale só para envios feitos depois de ligada, é registrada com data e pode ser desligada a qualquer momento. Nesse caso, e só nesse, a Nous passa a ser controladora desses dados para a finalidade de treino, com base na autorização declarada pelo cliente.

6. Confidencialidade

A Nous mantém sigilo sobre o conteúdo do cliente. Toda pessoa autorizada a acessá-lo, por exemplo para suporte técnico pedido pelo cliente, está sob dever de confidencialidade. O painel administrativo interno não mostra o conteúdo das transcrições.

7. Segurança

A Nous adota as medidas técnicas e administrativas do Anexo II para proteger os dados contra acesso não autorizado, perda, alteração e vazamento (art. 46 da LGPD), e trata todo conteúdo como potencialmente sensível.

8. Subprocessadores

O cliente autoriza a Nous a usar os subprocessadores do Anexo III, também listados em Subprocessadores . Cada um fica preso, por contrato, a obrigações de proteção de dados equivalentes às deste acordo, e a Nous responde pelo que eles fizerem.

Antes de incluir ou trocar um subprocessador, a Nous avisa o cliente por e-mail com 30 dias de antecedência. Nesse prazo, o cliente pode se opor por escrito. Se a objeção não for resolvida, ele pode encerrar o contrato sem multa.

Os serviços que o próprio cliente conecta (Google Drive, Zoom, Microsoft, Notion, Slack) não são subprocessadores da Nous: eles seguem o contrato que o cliente tem com cada um.

9. Pedidos de titulares

Se um titular pedir à Nous algo sobre dados que o cliente controla (por exemplo, a pessoa gravada numa reunião), a Nous encaminha o pedido ao cliente em até 2 dias úteis e não responde no lugar dele, a não ser que o cliente peça. A Nous ajuda o cliente a cumprir o pedido: as ferramentas do aplicativo permitem localizar, exportar, corrigir, anonimizar e apagar o conteúdo, e o que faltar pode ser pedido por o formulário de contato .

10. Incidentes de segurança

Se um incidente de segurança afetar dados pessoais tratados sob este acordo, a Nous avisa o cliente em até 48 horas depois de identificá-lo, com o que se sabe no momento: o que aconteceu, que dados e quantas pessoas podem ter sido afetados, o que já foi feito e quem procurar. As informações são completadas à medida que a apuração avança. A Nous ajuda o cliente a avaliar o risco e a comunicar a ANPD e os titulares, quando for o caso (art. 48 da LGPD).

11. Devolução e eliminação

O cliente pode exportar seu conteúdo a qualquer momento (texto, Word, PDF, legendas SRT e VTT, JSON, e vários de uma vez em ZIP) e apagar o que quiser, com efeito imediato.

Ao apagar a conta, o conteúdo é apagado na hora. Se a conta for encerrada de outro modo, o cliente tem 30 dias para exportar; depois disso, a Nous apaga o áudio, as transcrições, as versões e as exportações. Cópias de segurança são sobrescritas no prazo delas (Anexo II). Ficam só os registros que a lei manda guardar (pagamentos, notas fiscais e registros de acesso), sem o conteúdo.

12. Transferência internacional

Parte do tratamento acontece fora do Brasil, principalmente nos Estados Unidos (Anexo III). Essas transferências seguem o art. 33 da LGPD e usam as cláusulas-padrão contratuais aprovadas pela ANPD, que as partes adotam por referência neste acordo.

13. Comprovação e auditoria

A Nous mantém registro das operações de tratamento (art. 37 da LGPD) e comprova o cumprimento deste acordo respondendo a um questionário de segurança, mediante pedido razoável do cliente. Uma auditoria por terceiro pode ser combinada à parte, com escopo e custos definidos antes.

14. Responsabilidade e vigência

Cada parte responde pelos danos que causar ao descumprir este acordo ou a LGPD (art. 42), nos limites dos Termos de Uso , exceto o que a lei não permite limitar. Em caso de conflito entre este acordo e os Termos de Uso sobre proteção de dados, vale este acordo.

Este acordo vale a partir do aceite dos Termos de Uso, sem precisar de assinatura. Quem precisar de uma via assinada pode baixar o PDF, preencher e pedir a assinatura da Nous por o formulário de contato .

Pela Nous: ________________________________ Data: //______

Pelo cliente: ________________________________ Data: //______

Anexo I. Descrição do tratamento

Item Descrição
Titulares Pessoas cujas vozes, nomes ou mensagens estão no conteúdo enviado pelo cliente (clientes, pacientes, entrevistados, participantes de reuniões e conversas)
Dados Voz gravada, texto transcrito, nomes de quem fala, horários, mensagens de conversas importadas e o que mais for dito na gravação, inclusive dados sensíveis
Operações Receber, armazenar, transcrever, separar quem fala, analisar sentimento, gerar documentos e respostas, exportar, entregar e apagar
Finalidade Prestar o serviço contratado pelo cliente
Duração O prazo de retenção escolhido pelo cliente, ou até ele apagar

Anexo II. Medidas de segurança

  • Toda comunicação com o serviço acontece por HTTPS, com HSTS e uma política de segurança de conteúdo (CSP) restritiva; o acesso entre origens (CORS) é liberado só para o aplicativo.
  • Chaves de API são guardadas só como hash (HMAC-SHA256); o valor completo aparece uma única vez, na criação. Webhooks são assinados com HMAC-SHA256.
  • Credenciais de conectores são cifradas (AES-GCM, com chave derivada por HKDF) e nunca saem do servidor.
  • Cada trabalho de transcrição chega ao processamento em GPU assinado por nós, com validade curta, e não pode ser repetido; um pedido sem essa assinatura é recusado.
  • A leitura de áudio aceita só uma lista fechada de formatos e protocolos; o resto é recusado antes de ser processado.
  • O banco de dados é acessado pelo backend do serviço; o acesso administrativo (migrações e cópias de segurança) usa credencial própria e conexão cifrada, restrito à equipe técnica. Toda consulta é filtrada pela conta, com testes automáticos contra acesso cruzado entre contas.
  • Na importação de conversas do WhatsApp, fotos, vídeos e documentos não saem do aparelho do cliente.
  • Segredos de infraestrutura ficam fora do controle de versão, com verificação automática antes de cada mudança de código. Contas de provedores usam autenticação de dois fatores.
  • Proteções contra robôs (Cloudflare Turnstile) e limites de uso protegem a demonstração, o cadastro e os formulários.
  • Registros de sistema e de erro nunca guardam áudio, texto de transcrição nem chave de API. Registros de erro duram 30 dias.
  • Cópias de segurança: diárias por 30 dias e mensais por 12 meses. Um dado apagado some delas quando o prazo da cópia acaba.
  • Retenção configurável pelo cliente, com rotina diária de eliminação.

Anexo III. Subprocessadores

EmpresaFinalidadeLocal
CloudflareBorda, site, armazenamento (R2), filas de webhook e inteligência artificial (Workers AI)Global / EUA
Modal LabsProcessamento em GPUEUA
Supabase (AWS)Banco de dadosBrasil (São Paulo)
AsaasPagamentosBrasil
ResendE-mails transacionaisEUA
SentryErros (sem conteúdo de áudio ou texto)EUA
Better StackMonitoramento de disponibilidadeUE/EUA
GoogleLogin com Google (quando escolhido) e caixa de e-mail (Gmail) que envia e recebe mensagensEUA