Atualizado em: 23 de setembro de 2026

1. Introdução e escopo

  1. Este Adendo de Processamento de Dados (“DPA”) é um adendo aos Termos de Serviço (“Termos”) ou ao Contrato Principal de Serviços (“MSA”), conforme aplicável, e faz parte do Contrato. Todas as disposições do Contrato, incluindo as limitações de responsabilidade, aplicam-se a este DPA e são incorporadas a este DPA. No entanto, se houver um conflito direto entre as disposições deste DPA e quaisquer disposições dos Termos ou do MSA, as disposições deste DPA prevalecerão.  
  2. Atualizações do DPA. A Kinsta poderá fazer alterações neste DPA a qualquer momento, a seu exclusivo critério. A Kinsta notificará sobre quaisquer alterações substanciais neste DPA por e-mail ao Proprietário da Empresa ou publicando um aviso a respeito delas na Plataforma. O uso contínuo dos Serviços pelo Cliente por mais de 30 dias após o envio da notificação da Kinsta constituirá a aceitação das alterações deste DPA pelo Cliente. Se o Cliente não concordar com alguma alteração deste DPA, poderá encerrar sua Conta e rescindir o Contrato de acordo com o Contrato.

2. Definições

Os termos iniciados por letra maiúscula que não estejam definidos neste DPA terão o significado estabelecido em outras partes do Contrato. Além disso, os seguintes termos definidos aplicam-se exclusivamente a este DPA.

  1. “Controlador”, “Empresa”, “Processador”, “Provedor de Serviços”, “Titular dos Dados” (que inclui “Consumidor”), “Processamento”, “Dados Pessoais” (que inclui “Informações Pessoais”) e “Vender” (que inclui “Compartilhar” nos termos da CCPA), bem como variações semelhantes ou relacionadas desses termos, terão os significados que lhes são atribuídos nas Leis de Proteção de Dados aplicáveis.  
  2. “Dados Pessoais do Cliente” significa quaisquer Dados Pessoais transmitidos, armazenados ou Processados de outra forma pelos Aplicativos do Cliente ou por meio deles, em conexão com a prestação dos Serviços pela Kinsta.
  3. “Violação de Dados Pessoais” significa qualquer destruição, perda, alteração ou divulgação acidental ou não autorizado de quaisquer Dados Pessoais do Cliente, ou qualquer acesso acidental ou não autorizado a eles, excluindo tentativas ou atividades malsucedidas que não comprometam a segurança ou a integridade dos Dados Pessoais do Cliente, incluindo, entre outras atividades, tentativas de login, pings, varreduras de portas, ataques de negação de serviço e outros ataques de rede contra firewalls ou sistemas conectados à rede.
  4. “Subprocessador” significa um processador terceirizado contratado pela Kinsta que poderá processar Dados Pessoais do Cliente para fins de prestação dos Serviços.
  5. “Leis Europeias de Proteção de Dados” significa o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016 (“GDPR”), conforme implementado e complementado pela legislação nacional de cada Estado-Membro, a UK Data Protection Act 2018 e o UK GDPR, bem como a Lei Federal Suíça de Proteção de Dados (FADP), em cada caso, conforme alterados, substituídos ou sucedidos periodicamente.
  6. “Leis de Proteção de Dados dos EUA” significa Alabama Personal Data Protection Act, California Consumer Privacy Act, conforme alterada pela California Privacy Rights Act, coletivamente referidas como “CCPA”, Colorado Privacy Act, Connecticut Data Privacy Act, Delaware Personal Data Privacy Act, Indiana Consumer Data Protection Act, Iowa Consumer Data Protection Act, Kentucky Consumer Data Protection Act, Louisiana Data Privacy Act, Maryland Online Data Privacy Act, Minnesota Consumer Data Privacy Act, Montana Consumer Data Privacy Act, Nebraska Data Privacy Act, New Hampshire Privacy Act, New Jersey Data Privacy Act, Oklahoma Consumer Data Privacy Act, Oregon Consumer Privacy Act, Rhode Island Data Transparency and Privacy Protection Act, Tennessee Information Protection Act, Texas Data Privacy and Security Act, Utah Consumer Privacy Act, Vermont Data Privacy and Online Surveillance Act e Virginia Consumer Data Protection Act, em cada caso, sucedidas periodicamente conforme venham a ser alteradas, reformuladas ou substituídas periodicamente.
  7. “Leis de Proteção de Dados” significa as leis e os regulamentos que regem a privacidade, a integridade e a segurança dos Dados Pessoais, incluindo as Leis Europeias de Proteção de Dados e as Leis de Proteção de Dados dos EUA, na medida em que essas leis e esses regulamentos se apliquem ao Processamento dos Dados Pessoais do Cliente pela Kinsta.
  8. “Transferência Internacional” significa a transferência de
    1. Dados Pessoais do Cliente,
    2. regidos por qualquer uma das Leis Europeias de Proteção de Dados,
    3. para um terceiro país fora do Espaço Econômico Europeu (“EEA”), do Reino Unido (“UK”) ou da Suíça,
    4. que não tenha sido reconhecido pela Comissão Europeia, pelo Reino Unido ou pela Suíça como um país que assegura um nível adequado de proteção.
  9. “SCCs” significa as cláusulas contratuais padrão, conforme adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021, relativa às cláusulas contratuais padrão para a transferência de dados pessoais para países terceiros nos termos do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho.
  10. “Adendo do Reino Unido” significa o Adendo de Transferência Internacional de Dados às Cláusulas Contratuais Padrão da Comissão Europeia, emitido pelo Information Commissioner’s Office do Reino Unido, VERSÃO B1.0, em vigor desde 21 de março de 2022.

3. Funções, obrigações gerais e disposições de proteção de dados dos EUA

  1. O Cliente é o Controlador ou a Empresa, ou o Processador ou Provedor de Serviços, conforme aplicável, e a Kinsta é o Processador ou Provedor de Serviços em relação aos Dados Pessoais do Cliente. 
  2. Quando o Cliente for um Processador ou Provedor de Serviços atuando em nome de um Controlador ou Empresa terceirizada, (a) o Cliente declara e garante que obteve todas as autorizações necessárias do Controlador ou da Empresa relevante para contratar a Kinsta e transferir os Dados Pessoais do Cliente para a Kinsta, (b) as instruções do Cliente à Kinsta deverão refletir as instruções do Controlador ou da Empresa relevante e (c) o Cliente deverá encaminhar prontamente ao Controlador ou à Empresa relevante quaisquer avisos fornecidos pela Kinsta nos termos deste DPA, salvo se proibido de outra forma pela legislação aplicável. 
  3. A Kinsta deverá Processar os Dados Pessoais do Cliente apenas para fins de prestação dos Serviços, de acordo com as instruções documentadas do Cliente, que incluem as disposições do Contrato, salvo quando exigido pelas Leis de Proteção de Dados. A Kinsta informará ao Cliente se suas instruções violarem as Leis de Proteção de Dados. A natureza, a finalidade e a duração do Processamento estão estabelecidas no Anexo I das SCCs.
  4. A Kinsta certifica, reconhece e concorda que não deverá
    1. Vender os Dados Pessoais do Cliente,
    2. reter, usar ou divulgar os Dados Pessoais do Cliente para qualquer finalidade, inclusive para fins comerciais, que não seja a finalidade específica de prestar os Serviços nos termos do Contrato, salvo quando expressamente permitido pelas Leis de Proteção de Dados dos EUA aplicáveis, ou
    3. reter, usar ou divulgar os Dados Pessoais do Cliente fora da relação comercial direta entre o Cliente e a Kinsta, salvo quando expressamente permitido pelas Leis de Proteção de Dados dos EUA aplicáveis.
  5. A Kinsta informará o Cliente se determinar que não pode mais cumprir suas obrigações previstas nas Leis de Proteção de Dados dos EUA aplicáveis.
  6. O Cliente e a Kinsta deverão cumprir as Leis de Proteção de Dados. O Cliente deverá garantir que todas as autorizações, consentimentos, liberações ou permissões necessárias sejam obtidas e que todos os avisos de privacidade obrigatórios sejam fornecidos em relação aos Dados Pessoais do Cliente, incluindo, quando o Cliente atuar como Processador, a garantia de que o Controlador relevante tenha cumprido essas obrigações. Para evitar dúvidas, salvo disposição em contrário neste DPA, o Cliente será o único responsável por garantir a precisão, a qualidade e a legalidade de todos os Dados Pessoais do Cliente, bem como os fundamentos para sua coleta junto ao Titular dos Dados.

4. Segurança e avaliações de impacto

  1. A Kinsta deverá garantir que seu pessoal esteja sujeito a obrigações vinculantes de confidencialidade em relação aos Dados Pessoais do Cliente.
  2. Considerando o estado da técnica, os custos de implementação e a natureza, o escopo, o contexto e as finalidades do Processamento, bem como os riscos de diferentes probabilidades e gravidades para os direitos e as liberdades dos Titulares dos Dados, a Kinsta deverá implementar medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado ao risco, incluindo as medidas estabelecidas no Anexo II das SCCs. Sujeito a um acordo por escrito de confidencialidade e não divulgação, o Cliente poderá solicitar e analisar a documentação vigente da Kinsta sobre governança de segurança da informação, disponível em https://trust.kinsta.com/ (“Documentação de Segurança”).
  3. Considerando a natureza do Processamento e as informações disponíveis para a Kinsta, a Kinsta deverá auxiliar o Cliente a garantir o cumprimento das obrigações do Cliente, ou do Controlador relevante, previstas nas Leis de Proteção de Dados em relação à segurança, às avaliações de impacto e às consultas com autoridades de supervisão ou órgãos reguladores.

5. Violação de Dados Pessoais

  1. Considerando a natureza do Processamento e as informações disponíveis para a Kinsta, a Kinsta deverá auxiliar o Cliente a garantir o cumprimento das obrigações do Cliente, ou do Controlador relevante, previstas nas Leis de Proteção de Dados em relação a uma Violação de Dados Pessoais.
  2. Se a Kinsta identificar uma Violação de Dados Pessoais, deverá, sem demora indevida, enviar uma notificação por escrito sobre a Violação de Dados Pessoais ao Cliente. 
  3. A notificação da Kinsta deverá incluir as seguintes informações, na medida em que forem conhecidas naquele momento, e deverá ser atualizada à medida que outras informações se tornarem razoavelmente disponíveis:
    1. as datas e os horários da Violação de Dados Pessoais,
    2. os fatos básicos que fundamentaram a identificação da Violação de Dados Pessoais ou a decisão de iniciar uma investigação sobre uma suspeita de Violação de Dados Pessoais, conforme aplicável,
    3. uma descrição dos Dados Pessoais do Cliente envolvidos na Violação de Dados Pessoais, seja de forma específica ou por referência às categorias de dados, e 
    4. as medidas planejadas ou em andamento para corrigir ou mitigar a vulnerabilidade que ocasionou à Violação de Dados Pessoais.

6. Solicitações dos Titulares dos Dados

  1. Considerando a natureza do Processamento, a Kinsta deverá auxiliar o Cliente, por meio de medidas técnicas e organizacionais adequadas e, dentro do possível, no cumprimento da obrigação do Cliente, ou do Controlador relevante, de responder às solicitações de exercício dos direitos do Titular dos Dados previstos nas Leis de Proteção de Dados.
  2. A Kinsta notificará prontamente o Cliente se receber uma solicitação de um Titular dos Dados para exercer seus direitos em relação aos Dados Pessoais do Cliente, salvo se proibido de outra forma pela legislação aplicável. A Kinsta não tomará nenhuma medida de forma independente em resposta a uma solicitação de um Titular dos Dados sem instruções prévias por escrito do Cliente, exceto quando exigido pela legislação aplicável.

7. Transferências internacionais

  1. O Cliente poderá selecionar as regiões dos centros de dados nas quais os Aplicativos do Cliente serão hospedados. Independentemente da região do centro de dados do Cliente, determinados aspectos dos Serviços poderão exigir Transferências Internacionais. O Cliente autoriza essas Transferências Internacionais de Dados Pessoais do Cliente exclusivamente para fins de prestação dos Serviços. As Transferências Internacionais estão sujeitas ao MÓDULO DOIS (controlador para processador) ou ao MÓDULO TRÊS (processador para processador) das SCCs, conforme aplicável. Para Transferências Internacionais provenientes da Suíça, as partes concordam que todas as adaptações e alterações das SCCs exigidas pelo Comissário Federal de Proteção de Dados e Informação da Suíça estão incorporadas às SCCs (“Alterações Suíças”). Para Transferências Internacionais provenientes do Reino Unido, as partes concordam com o Adendo do Reino Unido. As informações das tabelas do Adendo do Reino Unido são as seguintes: Tabela 1: consulte o Anexo I das SCCs abaixo; Tabela 2: consulte a Seção 7.b abaixo; Tabela 3: consulte os Anexos I e II das SCCs abaixo; a lista de Subprocessadores da Kinsta está disponível aqui: https://kinsta.com/legal/subprocessors/; Tabela 4: o importador e o exportador poderão rescindir o Adendo do Reino Unido conforme estabelecido na respectiva Seção 19.
  2. Em relação às disposições opcionais das SCCs, das Alterações Suíças e do Adendo do Reino Unido, as partes concordam com o seguinte:
    1. As partes concordam com a Cláusula 7.
    2. As partes escolhem a OPÇÃO 2 da Cláusula 9(a).
    3. As partes não concordam com as disposições opcionais da Cláusula 11(a).
    4. As partes escolhem a OPÇÃO 1 da Cláusula 17, e o Estado-Membro será a Irlanda, o Reino Unido ou a Suíça, conforme aplicável.
    5. As partes concordam que o Estado-Membro mencionado na Cláusula 18(b) será a Irlanda, o Reino Unido ou a Suíça, conforme aplicável.
  3. As SCCs, as Alterações Suíças e o Adendo do Reino Unido, conforme aplicável, são incorporados por referência a este DPA para quaisquer Transferências Internacionais. A aceitação do Contrato pelas partes constituirá o respectivo acordo de cada uma delas em cumprir as SCCs, as Alterações Suíças e o Adendo do Reino Unido relevantes em relação a quaisquer Transferências Internacionais.

8. Subprocessadores

  1. O Cliente autoriza a Kinsta a contratar os Subprocessadores relacionados em https://kinsta.com/legal/subprocessors/ (“Lista de Subprocessadores”). Antes de adicionar ou substituir qualquer Subprocessador, a Kinsta notificará o Cliente por escrito sobre essas alterações. Se o Cliente não apresentar uma objeção por escrito a um novo Subprocessador no prazo de 14 dias após a notificação da Kinsta sobre esse novo Subprocessador, isso constituirá a autorização do Cliente para o novo Subprocessador. A Kinsta reserva-se o direito de utilizar imediatamente um novo Subprocessador para a finalidade limitada de proteger os Serviços ou os Aplicativos do Cliente.
  2. Se a Kinsta determinar, a seu exclusivo critério, que não pode atender de forma razoável à objeção oportuna do Cliente a um Subprocessador, o Cliente poderá, após receber uma notificação da Kinsta, optar por rescindir o Contrato de acordo com as disposições de rescisão do Contrato, sendo essa a única e exclusiva medida cabível ao Cliente.
  3. A Kinsta deverá impor aos seus Subprocessadores, por meio de contrato escrito, obrigações iguais ou equivalentes às estabelecidas neste DPA. A Kinsta será responsável perante o Cliente pelo cumprimento, por parte dos Subprocessadores, das obrigações de proteção de dados em relação aos Dados Pessoais do Cliente.

9. Auditoria e inspeção

  1. Mediante a celebração de um acordo escrito de confidencialidade e não divulgação, o Cliente poderá solicitar e analisar a Documentação de Segurança da Kinsta e quaisquer outras informações razoavelmente necessárias para demonstrar o cumprimento das obrigações estabelecidas neste DPA.
  2. O Cliente poderá realizar uma auditoria, em seu próprio nome ou em nome do Controlador relevante, somente se questões específicas de conformidade permanecerem sem solução após a análise da Documentação de Segurança. Qualquer auditoria deverá (i) estar condicionada ao envio de uma notificação prévia por escrito à Kinsta com antecedência mínima de trinta (30) dias; (ii) estar condicionada a um acordo escrito de confidencialidade e não divulgação e a um plano de auditoria detalhado, analisado e previamente aprovado pela Kinsta; (iii) limitar-se a uma vez em cada período de doze (12) meses; (iv) ser realizada exclusivamente por conta e às custas do Cliente; e (v) ser realizada na presença virtual ou física de um representante da Kinsta, sem causar interrupções indevidas nas operações comerciais da Kinsta.

10. Exclusão ou devolução dos Dados Pessoais do Cliente

Após a rescisão regular do Contrato e mediante instruções por escrito do Cliente, a Kinsta deverá tomar medidas razoáveis para excluir os Dados Pessoais do Cliente ou devolver ao Cliente os Dados Pessoais do Cliente e suas respectivas cópias, observadas as leis aplicáveis ou outras obrigações da Kinsta que exijam o armazenamento contínuo dos Dados Pessoais do Cliente pela Kinsta.

Anexo I das Cláusulas Contratuais Padrão (SCCs)

A. LISTA DAS PARTES

Exportador de dados:

Nome: A entidade identificada como Cliente

Endereço: O endereço do Cliente registrado na Plataforma ou especificado de outra forma no Contrato.

Nome, cargo e dados de contato: Os dados de contato do Proprietário da Empresa associado à Conta do Cliente ou especificados de outra forma no Contrato.

Atividades relacionadas aos dados transferidos nos termos das Cláusulas: Operação dos Aplicativos do Cliente 

Assinatura e data: As partes concordam que a aceitação ou a assinatura do Contrato, conforme aplicável, constituirá a assinatura destas SCCs por ambas as partes.

Função: Controlador ou Processador, conforme aplicável

Importador de dados:

Nome: Kinsta Inc.                                                 

Endereço: 8605 Santa Monica Blvd #92581, West Hollywood, CA 90069, EUA

Nome, cargo e dados de contato: Equipe de Privacidade de Dados da Kinsta pelo e-mail [email protected] ou por correspondência no endereço acima

Atividades relacionadas aos dados transferidos nos termos das Cláusulas: Prestação dos Serviços

Assinatura e data: As partes concordam que a aceitação ou a assinatura do Contrato, conforme aplicável, constituirá a assinatura destas SCCs por ambas as partes.

Função: Processador

B. DESCRIÇÃO DA TRANSFERÊNCIA

Categorias de titulares dos dados cujos dados pessoais são transferidos

Quaisquer indivíduos que sejam terceiros e possam visitar, usar ou acessar os Aplicativos do Cliente, ou cujos dados pessoais sejam transmitidos, armazenados ou processados de outra forma pelo Cliente por meio dos Aplicativos do Cliente, incluindo, por exemplo: funcionários e outros membros da equipe, consumidores e clientes, incluindo seus funcionários, visitantes do site ou usuários finais, fornecedores, incluindo seus funcionários, parentes e associados das pessoas mencionadas acima, assessores, consultores e outros profissionais especializados, acionistas, membros ou apoiadores, bem como estudantes e alunos.

Categorias de dados pessoais transferidos

Quaisquer categorias que o Cliente permita que sejam transmitidas, armazenadas ou processadas de outra forma por meio dos Aplicativos do Cliente. Essas categorias podem incluir, por exemplo, informações de contato, informações de emprego, informações financeiras, informações educacionais e de treinamento, identificadores emitidos por uma autoridade pública ou circunstâncias familiares, de estilo de vida e sociais.

Dados sensíveis transferidos, se aplicável, e restrições aplicadas
O Cliente poderá permitir que dados sensíveis sejam transmitidos, armazenados ou processados de outra forma por meio dos Aplicativos do Cliente. As restrições e salvaguardas especificadas no Anexo II aplicam-se a essas categorias de dados pessoais, se houver. O Cliente será responsável por informar à Kinsta as categorias específicas de dados sensíveis transferidos e quaisquer restrições adicionais aplicadas.

Frequência da transferência

contínua

Natureza do processamento
Processamento relacionado à prestação dos Serviços, incluindo a hospedagem dos Aplicativos do Cliente e o suporte relacionado.

Finalidades da transferência de dados e do processamento posterior
Prestação dos Serviços

Período durante o qual os dados pessoais serão retidos
De acordo com a Seção 10 do DPA

Para transferências a (sub)processadores, especifique o objeto, a natureza e a duração do processamento
O objeto, a natureza e a duração do processamento realizado por subprocessadores estão estabelecidos neste Anexo I, Seção B.

C. AUTORIDADE DE SUPERVISÃO COMPETENTE

Identifique a autoridade ou as autoridades de supervisão competentes de acordo com a Cláusula 13

Irlanda

SCCs Anexo II

MEDIDAS TÉCNICAS E ORGANIZACIONAIS, INCLUINDO MEDIDAS TÉCNICAS E ORGANIZACIONAIS PARA GARANTIR A SEGURANÇA DOS DADOS.

GOVERNANÇA E ORGANIZAÇÃO DE SEGURANÇA

  • A Kinsta mantém políticas de segurança da informação que restringem o Processamento de Dados Pessoais do Cliente pelos membros da equipe apenas ao necessário para a prestação dos Serviços.
  • Todos os membros da equipe assinam acordos com disposições de não divulgação antes de obter acesso a quaisquer Dados Pessoais do Cliente.
  • A Kinsta possui uma equipe de Segurança dedicada em tempo integral.
  • Um grupo de supervisão de Segurança inclui membros das equipes de Engenharia, Operações, Jurídico e Executiva.
  • Todos os membros da equipe recebem treinamento sobre privacidade de dados e políticas aplicáveis.

CRIPTOGRAFIA DE DADOS

  • Todos os Dados Pessoais do Cliente transferidos pela Kinsta são criptografados em trânsito.
  • Todos os Dados Pessoais do Cliente armazenados em centros de dados, incluindo todos os Aplicativos do Cliente e registros de acesso, são criptografados em repouso.
  • A Kinsta oferece certificados SSL gratuitos e permite que os Clientes forcem conexões HTTPS para criptografar em trânsito todo o tráfego dos Aplicativos do Cliente.

GERENCIAMENTO DE IDENTIDADE E ACESSO

  • As políticas e práticas de gerenciamento de identidade e acesso seguem os princípios de privilégio mínimo e controle de acesso baseado em função (RBAC).
  • A autenticação de dois fatores é obrigatória em todas as contas da Plataforma.
  • O acesso root a contêineres e servidores ocorre exclusivamente por meio de uma chave privada individual, e os membros da equipe recebem apenas o nível mínimo de acesso necessário para cumprir suas funções.
  • O acesso root somente é possível por meio de pontos de acesso dedicados à rede, e não pelos mesmos pontos usados para o acesso comum.

SEGURANÇA FÍSICA E DA INFRAESTRUTURA

  • Os Subprocessadores dos centros de dados implementam controles de acesso físico para limitar o acesso ao hardware nos centros de dados.
  • Os provedores de centros de dados foram submetidos a diversas auditorias de segurança e possuem certificações que incluem SOC 2 Tipo II e ISO 27001.

SEGURANÇA DA REDE E DO PERÍMETRO

  • O Firewall de Aplicações Web (WAF) e a proteção contra DDoS estão integrados aos Serviços.
  • A Kinsta limita as conexões que não usam HTTP exclusivamente a protocolos seguros (SSH e SFTP).
  • Os Aplicativos do Cliente são protegidos por um firewall personalizado gerenciado pela equipe de Engenharia da Kinsta.

MINIMIZAÇÃO DE DADOS

  • A Kinsta emprega esforços razoáveis para processar, transferir e reter somente a quantidade e os tipos de dados necessários para prestar os Serviços.

BACKUP, PORTABILIDADE, RETENÇÃO E EXCLUSÃO

  • São criados backups regulares de vários tipos. Os Clientes podem baixar facilmente os backups para transferi-los a outros provedores de hospedagem, para fins de portabilidade, ou armazená-los em outros serviços.
  • Os Clientes podem iniciar a exclusão dos Aplicativos do Cliente na Plataforma. Após o encerramento dos Serviços, a Kinsta emprega esforços razoáveis para excluir todos os Dados Pessoais do Cliente no prazo de 45 dias.

GERENCIAMENTO DE PATCHES E CONFIGURAÇÕES

  • A equipe de Engenharia da Kinsta mantém os pacotes de servidor e software atualizados e aplica prontamente as atualizações de segurança.

Versões anteriores