Documento legal
DPA — Acordo de Tratamento de Dados
Versão 1.0 atualizado em 24/09/2026
Baixar o DPA (PDF)Este Acordo de Tratamento de Dados (“DPA”) faz parte dos Termos de Uso . Ele vale sempre que a Nous trata dados pessoais em nome de um cliente para prestar o serviço, conforme a Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018).
1. Partes e papéis
Operador: A Nous, inscrita no CNPJ sob o nº 64.174.132/0001-12, com sede em São José do Rio Preto/SP.
Controlador: o cliente titular da conta na Nous, pessoa física ou empresa, identificado pelos dados fiscais da conta.
O cliente é o controlador dos dados pessoais presentes no que ele envia (áudio, vídeo, texto e conversas importadas) e decide para que esses dados são usados. A Nous é a operadora: trata esses dados só em nome do cliente e conforme as instruções deste acordo. Os dados da própria conta do cliente (cadastro, pagamento, uso) são tratados pela Nous como controladora, conforme a Política de Privacidade , e ficam fora deste acordo.
2. Objeto e duração
A Nous trata os dados pessoais presentes no conteúdo enviado pelo cliente para prestar o serviço de transcrição e os recursos ligados a ele, descritos no Anexo I. Este acordo vale enquanto a conta existir e, depois dela, pelo tempo necessário para cumprir a devolução e a eliminação do item 11.
3. Instruções do controlador
A Nous trata os dados só para:
- transcrever o conteúdo enviado pelo cliente, pelo aplicativo, pela API, por e-mail, por conectores ou pelo modo ao vivo;
- aplicar os recursos que o cliente pedir: identificar quem fala, sentimento, legendas, exportações, documentos e respostas de inteligência artificial, Memória e anonimização;
- entregar o resultado onde o cliente mandar: na conta, no e-mail da conta, em webhooks e nos conectores de saída que ele ligou;
- guardar o conteúdo pelo prazo de retenção que o cliente escolher, ou até ele apagar;
- apagar quando o cliente pedir ou quando o prazo acabar.
O uso das telas, da API e das configurações da conta é a instrução documentada do cliente. Qualquer tratamento fora disso precisa de acordo por escrito. Se uma instrução parecer contrária à LGPD, a Nous avisa o cliente antes de cumpri-la.
4. Obrigações do controlador
O cliente garante que:
- tem base legal (art. 7º e, para dados sensíveis, art. 11 da LGPD) para gravar e transcrever as pessoas cujas vozes envia, e que as informou como a lei pede;
- cumpre o art. 14 da LGPD quando a gravação tiver a voz de crianças ou adolescentes;
- tem autorização das pessoas gravadas antes de ligar a opção “Treino do modelo”;
- responde aos pedidos dos titulares dos dados que ele controla (item 9).
5. Uso para treino
A Nous não usa o conteúdo do cliente para treinar modelos, a não ser que ele ligue a opção “Treino do modelo” em Configurações. A opção vem desligada, vale só para envios feitos depois de ligada, é registrada com data e pode ser desligada a qualquer momento. Nesse caso, e só nesse, a Nous passa a ser controladora desses dados para a finalidade de treino, com base na autorização declarada pelo cliente.
6. Confidencialidade
A Nous mantém sigilo sobre o conteúdo do cliente. Toda pessoa autorizada a acessá-lo, por exemplo para suporte técnico pedido pelo cliente, está sob dever de confidencialidade. O painel administrativo interno não mostra o conteúdo das transcrições.
7. Segurança
A Nous adota as medidas técnicas e administrativas do Anexo II para proteger os dados contra acesso não autorizado, perda, alteração e vazamento (art. 46 da LGPD), e trata todo conteúdo como potencialmente sensível.
8. Subprocessadores
O cliente autoriza a Nous a usar os subprocessadores do Anexo III, também listados em Subprocessadores . Cada um fica preso, por contrato, a obrigações de proteção de dados equivalentes às deste acordo, e a Nous responde pelo que eles fizerem.
Antes de incluir ou trocar um subprocessador, a Nous avisa o cliente por e-mail com 30 dias de antecedência. Nesse prazo, o cliente pode se opor por escrito. Se a objeção não for resolvida, ele pode encerrar o contrato sem multa.
Os serviços que o próprio cliente conecta (Google Drive, Zoom, Microsoft, Notion, Slack) não são subprocessadores da Nous: eles seguem o contrato que o cliente tem com cada um.
9. Pedidos de titulares
Se um titular pedir à Nous algo sobre dados que o cliente controla (por exemplo, a pessoa gravada numa reunião), a Nous encaminha o pedido ao cliente em até 2 dias úteis e não responde no lugar dele, a não ser que o cliente peça. A Nous ajuda o cliente a cumprir o pedido: as ferramentas do aplicativo permitem localizar, exportar, corrigir, anonimizar e apagar o conteúdo, e o que faltar pode ser pedido por o formulário de contato .
10. Incidentes de segurança
Se um incidente de segurança afetar dados pessoais tratados sob este acordo, a Nous avisa o cliente em até 48 horas depois de identificá-lo, com o que se sabe no momento: o que aconteceu, que dados e quantas pessoas podem ter sido afetados, o que já foi feito e quem procurar. As informações são completadas à medida que a apuração avança. A Nous ajuda o cliente a avaliar o risco e a comunicar a ANPD e os titulares, quando for o caso (art. 48 da LGPD).
11. Devolução e eliminação
O cliente pode exportar seu conteúdo a qualquer momento (texto, Word, PDF, legendas SRT e VTT, JSON, e vários de uma vez em ZIP) e apagar o que quiser, com efeito imediato.
Ao apagar a conta, o conteúdo é apagado na hora. Se a conta for encerrada de outro modo, o cliente tem 30 dias para exportar; depois disso, a Nous apaga o áudio, as transcrições, as versões e as exportações. Cópias de segurança são sobrescritas no prazo delas (Anexo II). Ficam só os registros que a lei manda guardar (pagamentos, notas fiscais e registros de acesso), sem o conteúdo.
12. Transferência internacional
Parte do tratamento acontece fora do Brasil, principalmente nos Estados Unidos (Anexo III). Essas transferências seguem o art. 33 da LGPD e usam as cláusulas-padrão contratuais aprovadas pela ANPD, que as partes adotam por referência neste acordo.
13. Comprovação e auditoria
A Nous mantém registro das operações de tratamento (art. 37 da LGPD) e comprova o cumprimento deste acordo respondendo a um questionário de segurança, mediante pedido razoável do cliente. Uma auditoria por terceiro pode ser combinada à parte, com escopo e custos definidos antes.
14. Responsabilidade e vigência
Cada parte responde pelos danos que causar ao descumprir este acordo ou a LGPD (art. 42), nos limites dos Termos de Uso , exceto o que a lei não permite limitar. Em caso de conflito entre este acordo e os Termos de Uso sobre proteção de dados, vale este acordo.
Este acordo vale a partir do aceite dos Termos de Uso, sem precisar de assinatura. Quem precisar de uma via assinada pode baixar o PDF, preencher e pedir a assinatura da Nous por o formulário de contato .
Pela Nous: ________________________________ Data: //______
Pelo cliente: ________________________________ Data: //______
Anexo I. Descrição do tratamento
| Item | Descrição |
|---|---|
| Titulares | Pessoas cujas vozes, nomes ou mensagens estão no conteúdo enviado pelo cliente (clientes, pacientes, entrevistados, participantes de reuniões e conversas) |
| Dados | Voz gravada, texto transcrito, nomes de quem fala, horários, mensagens de conversas importadas e o que mais for dito na gravação, inclusive dados sensíveis |
| Operações | Receber, armazenar, transcrever, separar quem fala, analisar sentimento, gerar documentos e respostas, exportar, entregar e apagar |
| Finalidade | Prestar o serviço contratado pelo cliente |
| Duração | O prazo de retenção escolhido pelo cliente, ou até ele apagar |
Anexo II. Medidas de segurança
- Toda comunicação com o serviço acontece por HTTPS, com HSTS e uma política de segurança de conteúdo (CSP) restritiva; o acesso entre origens (CORS) é liberado só para o aplicativo.
- Chaves de API são guardadas só como hash (HMAC-SHA256); o valor completo aparece uma única vez, na criação. Webhooks são assinados com HMAC-SHA256.
- Credenciais de conectores são cifradas (AES-GCM, com chave derivada por HKDF) e nunca saem do servidor.
- Cada trabalho de transcrição chega ao processamento em GPU assinado por nós, com validade curta, e não pode ser repetido; um pedido sem essa assinatura é recusado.
- A leitura de áudio aceita só uma lista fechada de formatos e protocolos; o resto é recusado antes de ser processado.
- O banco de dados é acessado pelo backend do serviço; o acesso administrativo (migrações e cópias de segurança) usa credencial própria e conexão cifrada, restrito à equipe técnica. Toda consulta é filtrada pela conta, com testes automáticos contra acesso cruzado entre contas.
- Na importação de conversas do WhatsApp, fotos, vídeos e documentos não saem do aparelho do cliente.
- Segredos de infraestrutura ficam fora do controle de versão, com verificação automática antes de cada mudança de código. Contas de provedores usam autenticação de dois fatores.
- Proteções contra robôs (Cloudflare Turnstile) e limites de uso protegem a demonstração, o cadastro e os formulários.
- Registros de sistema e de erro nunca guardam áudio, texto de transcrição nem chave de API. Registros de erro duram 30 dias.
- Cópias de segurança: diárias por 30 dias e mensais por 12 meses. Um dado apagado some delas quando o prazo da cópia acaba.
- Retenção configurável pelo cliente, com rotina diária de eliminação.
Anexo III. Subprocessadores
| Empresa | Finalidade | Local |
|---|---|---|
| Cloudflare | Borda, site, armazenamento (R2), filas de webhook e inteligência artificial (Workers AI) | Global / EUA |
| Modal Labs | Processamento em GPU | EUA |
| Supabase (AWS) | Banco de dados | Brasil (São Paulo) |
| Asaas | Pagamentos | Brasil |
| Resend | E-mails transacionais | EUA |
| Sentry | Erros (sem conteúdo de áudio ou texto) | EUA |
| Better Stack | Monitoramento de disponibilidade | UE/EUA |
| Login com Google (quando escolhido) e caixa de e-mail (Gmail) que envia e recebe mensagens | EUA |