Mekan Foto

Adendo de Tratamento de Dados (DPA)

Última atualização: 19/07/2026

1. INTRODUÇÃO E DEFINIÇÕES

Este Adendo de Tratamento de Dados ("DPA") integra e complementa os Termos de Uso e a Política de Privacidade da plataforma Mekan Foto, e rege o tratamento de dados pessoais realizado pela MEKANYSMOS SOFTWARE INOVA SIMPLES (I.S.) ("Operadora") por conta e em nome do Usuário fotógrafo ("Controlador"), em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018).

Para fins deste DPA, consideram-se as seguintes definições:

  • Controlador: O Usuário fotógrafo, a quem competem as decisões referentes ao tratamento dos dados pessoais de seus clientes e signatários inseridos na Plataforma.
  • Operadora: A MEKANYSMOS SOFTWARE INOVA SIMPLES (I.S.), que realiza o tratamento de dados pessoais em nome do Controlador, seguindo as suas instruções.
  • Sub-operador: Terceiro contratado pela Operadora para auxiliar no tratamento de dados pessoais por conta do Controlador.
  • Titular: Pessoa natural a quem se referem os dados pessoais tratados (cliente do fotógrafo ou signatário de documento).
  • Tratamento: Toda operação realizada com dados pessoais, conforme o conceito do art. 5º, X, da LGPD (coleta, armazenamento, uso, compartilhamento, exclusão, entre outras).

2. PAPÉIS DAS PARTES

2.1. O Usuário (fotógrafo) é o Controlador dos dados pessoais de seus clientes e signatários inseridos na Plataforma, sendo responsável pelas decisões sobre a coleta, as finalidades e a base legal aplicável a esse tratamento.

2.2. A Mekan Foto atua como Operadora, tratando esses dados exclusivamente conforme as instruções do Controlador e para viabilizar a prestação dos serviços contratados na Plataforma, sem definir finalidades próprias para esse tratamento.

2.3. Cada parte permanece responsável pelo cumprimento das obrigações que lhe competem na respectiva qualidade de Controladora ou Operadora, nos termos da LGPD.

3. OBJETO DO TRATAMENTO

3.1. Categorias de titulares:

  • Clientes contratantes dos serviços fotográficos do Controlador.
  • Signatários de documentos e contratos eletrônicos criados na Plataforma.

3.2. Categorias de dados pessoais:

  • Dados cadastrais: nome, CPF, e-mail, telefone e endereço.
  • Dados de evento: datas, locais e características do serviço contratado.
  • Imagens fotográficas entregues ao cliente através das galerias da Plataforma.
  • Metadados de assinatura eletrônica: endereço IP, data, hora e informações do dispositivo.

3.3. A duração do tratamento corresponde ao período de vigência da conta do Controlador na Plataforma, observados os prazos de retenção legal descritos na Seção 9.

4. OBRIGAÇÕES DA OPERADORA (LGPD Art. 39)

Em conformidade com o art. 39 da LGPD, a Operadora obriga-se a:

  • Realizar o tratamento de dados pessoais somente conforme as instruções fornecidas pelo Controlador.
  • Garantir a confidencialidade dos dados pessoais tratados, restringindo o acesso à equipe estritamente necessária.
  • Adotar medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e situações de destruição, perda, alteração, comunicação ou difusão indevida.
  • Auxiliar o Controlador no atendimento a solicitações de titulares, no cumprimento de suas obrigações legais e na resposta a incidentes de segurança.
  • Não utilizar os dados pessoais tratados por conta do Controlador para finalidades próprias, publicitárias ou de qualquer natureza alheia à prestação dos serviços.
  • Eliminar ou devolver os dados pessoais ao término do tratamento, ressalvadas as hipóteses de retenção legal.

5. SUB-OPERADORES

5.1. O Controlador autoriza a Operadora a contratar os sub-operadores relacionados abaixo, todos sujeitos a obrigações contratuais de proteção de dados equivalentes às assumidas pela Operadora neste DPA.

ServiçoFinalidadeLocalização
Supabase Inc.Banco de dados, autenticação, armazenamento e funçõesEstados Unidos
Vercel Inc.Hospedagem da aplicação webEstados Unidos
Cloudflare R2Armazenamento de imagens e sites profissionaisEstados Unidos
Cloudflare, Inc.SSL de domínios personalizados e proteção anti-abusoEstados Unidos
Upstash, Inc.Limitação de requisições (proteção contra abuso)Estados Unidos
Stripe, Inc.Processamento de pagamentosEstados Unidos
Asaas Gestão Financeira S.A.Processamento de pagamentos (PIX, boleto)Brasil
Banco C6 S.A.Emissão de boletos bancáriosBrasil
Sendinblue (Brevo)Envio de e-mails transacionaisFrança (União Europeia)
Twilio Inc.Envio de mensagens por WhatsAppEstados Unidos
BubbleWhatsEnvio de mensagens por WhatsAppBrasil
Google LLC (Firebase Cloud Messaging)Notificações pushEstados Unidos
FocusNFeEmissão de notas fiscais de serviço (NFS-e)Brasil
OpenRouter, Inc.Geração de conteúdo por inteligência artificialEstados Unidos
Google LLC (Calendar, Meet, OAuth)Sincronização de agenda e autenticaçãoEstados Unidos
BuildNativelyInfraestrutura do aplicativo móvelEstados Unidos

5.2. A Operadora responde perante o Controlador pelos atos praticados pelos sub-operadores no tratamento de dados pessoais.

5.3. Caso pretenda contratar novo sub-operador para o tratamento de dados pessoais dos clientes ou signatários do Controlador, a Operadora comunicará previamente a alteração, assegurando ao Controlador o direito de se opor mediante justificativa razoável, através do e-mail contato@mekanfoto.com.br.

6. TRANSFERÊNCIA INTERNACIONAL

6.1. Parte dos sub-operadores listados na Seção 5 está sediada fora do Brasil, o que resulta em transferência internacional de dados pessoais no âmbito deste DPA.

6.2. Estados Unidos: Supabase, Vercel, Cloudflare, Stripe, OpenRouter, Google (Calendar/Meet/OAuth e Firebase), Upstash, Twilio e BuildNatively.

6.3. União Europeia: Sendinblue (Brevo), para envio de e-mails transacionais.

6.4. As transferências observam a LGPD (Art. 33), sendo realizadas para prestadores que oferecem nível adequado de proteção de dados pessoais e/ou mediante cláusulas contratuais específicas de proteção de dados, aplicáveis a cada sub-operador.

7. SEGURANÇA E INCIDENTES

7.1. Medidas técnicas e organizacionais:

  • Criptografia de dados em trânsito (SSL/TLS) e em repouso.
  • Controle de acesso baseado em funções (RLS), restrito à equipe autorizada.
  • Registro de logs de auditoria das operações realizadas sobre os dados.
  • Backups regulares com redundância.

7.2. A Operadora comunicará ao Controlador, sem demora injustificada e por meio dos canais de contato cadastrados, qualquer incidente de segurança que possa acarretar risco ou dano relevante aos titulares, fornecendo as informações necessárias para que o Controlador cumpra suas obrigações de comunicação perante a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, nos termos do art. 48 da LGPD.

7.3. A Operadora colaborará com o Controlador na investigação, mitigação e documentação de qualquer incidente de segurança relacionado ao tratamento objeto deste DPA.

8. DIREITOS DOS TITULARES

8.1. As solicitações de titulares (clientes do Controlador ou signatários de documentos) relativas ao exercício de seus direitos previstos no art. 18 da LGPD devem ser dirigidas diretamente ao Controlador, responsável pelas decisões sobre o tratamento desses dados.

8.2. A Operadora auxiliará o Controlador, por meios técnicos e organizacionais adequados, no atendimento a essas solicitações dentro dos prazos legais aplicáveis, sempre que tal auxílio for solicitado formalmente.

8.3. Caso um titular encaminhe solicitação diretamente à Operadora, esta a repassará ao Controlador correspondente, informando o titular sobre o encaminhamento.

9. TÉRMINO DO TRATAMENTO

9.1. Encerrada a relação entre a Operadora e o Controlador, seja por cancelamento da conta ou por qualquer outro motivo, a Operadora eliminará ou devolverá ao Controlador os dados pessoais tratados por conta deste, conforme opção exercida pelo Controlador nas configurações da Plataforma ou mediante solicitação formal.

9.2. Ressalvam-se as hipóteses de retenção obrigatória por determinação legal, especialmente dados fiscais e dados vinculados a documentos assinados eletronicamente, que serão mantidos pelo prazo mínimo de 5 (cinco) anos, conforme já previsto na Política de Privacidade da Plataforma.

9.3. Após o término dos prazos de retenção aplicáveis, os dados pessoais serão eliminados de forma segura e irreversível, ou anonimizados para fins estatísticos.

10. VIGÊNCIA, LEI E FORO

10.1. Este DPA entra em vigor a partir do início da utilização da Plataforma pelo Usuário e permanecerá vigente enquanto durar a relação contratual entre o Controlador e a Operadora, sendo automaticamente resolvido com o encerramento dessa relação, observadas as obrigações de retenção descritas na Seção 9.

10.2. Este DPA é regido pelas leis da República Federativa do Brasil, em especial pela Lei Geral de Proteção de Dados Pessoais (LGPD – Lei nº 13.709/2018).

10.3. Fica eleito o foro da Comarca do Rio de Janeiro/RJ para dirimir quaisquer controvérsias decorrentes deste DPA, com renúncia expressa a qualquer outro, por mais privilegiado que seja.

11. CONTATO DO ENCARREGADO

Para dúvidas, solicitações ou comunicações relacionadas a este Adendo de Tratamento de Dados, entre em contato com o Encarregado de Proteção de Dados (DPO):

Empresa: MEKANYSMOS SOFTWARE INOVA SIMPLES (I.S.)

CNPJ: 58.572.331/0001-86

Endereço: Av. das Américas 4200, Bloco 01, Sala 305/1277, Barra da Tijuca, Rio de Janeiro/RJ, CEP 22640-907

E-mail: contato@mekanfoto.com.br