Acuerdo de Tratamiento de Datos Personales (DPA)

Vigente a partir de: 12/06/2026|Versión 1.1 (consolidada)

Objeto y relación con los instrumentos contractuales

1.1.Este Acuerdo de Tratamiento de Datos Personales ("DPA") regula el tratamiento de datos personales realizado por FXO Serviços em Informática Ltda. ("FXO" u "Operadora") en nombre del cliente ("Controladora"), en el ámbito de la plataforma Wi-Fi.now, de conformidad con la Ley nº 13.709/2018 ("LGPD"). Se aplica tanto a los clientes vinculados por contrato bilateral (como su Anexo II) como a los vinculados por adhesión a los Términos de Uso de la Plataforma, que lo incorporan por referencia.

1.2.Vinculación recíproca. Este DPA y el instrumento principal (contrato o Términos de Uso de la Plataforma) están mutuamente condicionados: la aceptación de uno implica la aceptación del otro, y la terminación de uno implica la terminación del otro, salvo las obligaciones que, por su naturaleza, sobrevivan. En materia de protección de datos personales, este DPA prevalece sobre el instrumento principal.

1.3.Este DPA no se aplica a los datos personales que FXO trata en calidad de controladora (datos registrales, financieros y de uso del panel por los representantes de la Controladora), regidos por la Política de Privacidad.

Roles e instrucciones documentadas

2.1.En el tratamiento de datos personales de Usuarios Finales a través de la plataforma, la Controladora determina las finalidades y los medios del tratamiento (art. 5º, VI, de la LGPD), y FXO actúa exclusivamente como Operadora (art. 5º, VII), tratando los datos en nombre de la Controladora y conforme a sus instrucciones documentadas.

2.2.Constituyen instrucciones documentadas de la Controladora: (i) el instrumento principal y este DPA, incluido el Apéndice 1; (ii) las configuraciones realizadas por la Controladora en el panel administrativo (métodos de autenticación habilitados, campos recopilados, personalización del portal); y (iii) instrucciones escritas posteriores, siempre que sean lícitas, técnicamente viables y compatibles con el alcance de la plataforma.

2.3.FXO informará a la Controladora, sin demora injustificada, si considera que una instrucción viola la LGPD u otra norma aplicable, pudiendo suspender la ejecución de la instrucción específica hasta la confirmación por escrito de la Controladora, que asumirá la responsabilidad correspondiente.

2.4.Prohibiciones absolutas. Se prohíbe a FXO: (i) tratar los datos personales de los Usuarios Finales para fines propios, incluyendo publicidad, enriquecimiento de bases, creación de perfiles comportamentales o comercialización de datos, bajo cualquier hipótesis; (ii) correlacionar Registros de Sesión con datos de navegación: los registros de navegación, cuando existan, residen exclusivamente en la infraestructura de la Controladora y no transitan por los sistemas de FXO; y (iii) retener datos más allá de los plazos de la Sección 9.

2.5.FXO podrá utilizar datos agregados y anonimizados de forma irreversible, no susceptibles de reidentificación, con fines estadísticos y de mejora de la plataforma; una vez anonimizados, dichos datos dejan de constituir datos personales para los fines de la LGPD.

Alcance del tratamiento

3.1.El alcance del tratamiento (categorías de titulares, categorías de datos, finalidades, naturaleza y duración) está descrito en el Apéndice 1, que delimita exhaustivamente el tratamiento autorizado. Cualquier tratamiento fuera del Apéndice 1 depende de un anexo escrito.

3.2.Declaraciones de la Controladora. La Controladora declara y garantiza que: (i) posee base legal válida para el tratamiento de los datos de los Usuarios Finales (art. 7º de la LGPD); (ii) pone a disposición de los Usuarios Finales, en el portal y en sus ambientes físicos, las informaciones exigidas por los arts. 9º y 18 de la LGPD; y (iii) sus instrucciones observan la legislación aplicable. FXO no responde por la ausencia o invalidez de la base legal definida por la Controladora.

3.3.Datos sensibles y regulados. Se prohíbe a la Controladora configurar el portal cautivo para recopilar datos personales sensibles (art. 5º, II, de la LGPD), datos de niños y adolescentes o datos sujetos a regímenes regulatorios específicos, salvo comunicación previa por escrito a FXO y anexo específico. La recopilación en desacuerdo corre por cuenta y riesgo exclusivos de la Controladora y autoriza la suspensión inmediata del recurso involucrado.

3.3.1.La autenticación incidental de adolescentes en el portal cautivo, derivada de la imposibilidad técnica de verificación de edad en los métodos de autenticación disponibles, no constituye incumplimiento del ítem 3.3 por parte de FXO. Corresponde a la Controladora observar el art. 14 de la LGPD y el interés superior del menor en la definición de los textos, avisos y configuraciones del portal cuando su público pueda incluir adolescentes.

Confidencialidad del personal

4.1.FXO asegura que el acceso a los datos personales tratados en nombre de la Controladora está restringido a profesionales con necesidad funcional de acceso, vinculados a una obligación de confidencialidad contractual o estatutaria y capacitados en protección de datos personales.

Seguridad del tratamiento

5.1.FXO adoptará las medidas técnicas y administrativas descritas en el Apéndice 2, aptas para proteger los datos personales frente a accesos no autorizados y a situaciones accidentales o ilícitas de destrucción, pérdida, alteración, comunicación o difusión (LGPD, arts. 46 a 49), observado el estado de la técnica y la naturaleza de los datos tratados.

5.2.FXO podrá actualizar las medidas del Apéndice 2, siempre que el nivel de protección resultante no se vea reducido.

Subencargados

6.1.La Controladora autoriza, de forma general, la contratación de subencargados por parte de FXO para la ejecución de la plataforma (infraestructura en la nube, envío de tokens por SMS y WhatsApp y servicios relacionados).

6.2.FXO comunicará a la Controladora, con una antelación mínima de 30 (treinta) días, la inclusión o sustitución de un subencargado con acceso a datos personales de los Usuarios Finales. La Controladora podrá objetar, por escrito y de forma fundamentada, dentro de los 15 (quince) días de la comunicación. Si la objeción persiste sin alternativa razonable, la Controladora podrá resolver el vínculo respecto de los ambientes afectados, sin multa, como remedio exclusivo, salvo la reparación de daños derivados de dolo o culpa grave de FXO o de sus subencargados.

6.3.Responsabilidad por la cadena. FXO impondrá contractualmente a cada subencargado obligaciones de protección de datos equivalentes a las de este DPA y permanecerá íntegramente responsable, ante la Controladora, por los actos y omisiones de sus subencargados como si fueran propios.

6.4.Los proveedores de identidad OAuth (Google, LinkedIn, Microsoft) y los operadores de telefonía del Usuario Final no son subencargados de FXO: actúan como agentes de tratamiento autónomos, bajo sus propios términos, en la relación directa que mantienen con el Usuario Final y/o con la Controladora, titular de las credenciales OAuth.

Transferencias internacionales

7.1.El tratamiento se realizará, preferentemente, en infraestructura ubicada en Brasil. En caso de que la ejecución de la plataforma involucre a un subencargado que almacene o acceda a datos fuera del territorio nacional, FXO asegurará que la transferencia observe el régimen de los arts. 33 y siguientes de la LGPD y la reglamentación de la ANPD vigente en ese momento, incluyendo, cuando corresponda, cláusulas contractuales estándar reconocidas por ella.

Asistencia a la Controladora

8.1. Derechos de los titulares

8.1.1.Corresponde a la Controladora responder a las solicitudes de los titulares (LGPD, art. 18). Las solicitudes de Usuarios Finales recibidas directamente por FXO serán remitidas a la Controladora en un plazo de hasta 5 (cinco) días hábiles, sin respuesta de fondo al titular, salvo instrucción escrita en contrario o deber legal.

8.1.2.FXO pondrá a disposición de la Controladora, a través del panel o mediante solicitud, las funcionalidades e informaciones razonablemente necesarias para atender solicitudes de acceso, corrección, eliminación, portabilidad e información sobre el tratamiento, dentro del límite de los datos descritos en el Apéndice 1.

8.2. Demás obligaciones

8.2.1.FXO prestará cooperación razonable a la Controladora en la elaboración de informes de impacto a la protección de datos personales (RIPD) y en la atención de requerimientos de la ANPD, en lo que se refiera al tratamiento descrito en este DPA. La cooperación que exceda el uso ordinario del plan contratado podrá ser cobrada conforme a la tabla vigente de FXO, comunicada previamente. La cooperación indispensable para el cumplimiento, por parte de la Controladora, de un plazo legal o regulatorio no estará condicionada a pago previo, sin perjuicio del cobro posterior de los valores adeudados.

Retención y eliminación

9.1.Registros de Sesión (accounting): conservados durante 12 (doce) meses contados desde el cierre de cada sesión, plazo que cumple, con margen, con los deberes de conservación del Marco Civil de Internet, cuando sean aplicables a la Controladora, y ampara el ejercicio regular de derechos en proceso judicial, administrativo o arbitral (LGPD, art. 7º, VI). Al término, FXO realizará la purga automática, definitiva e irrecuperable.

9.2.Registros de consentimiento e identificadores de autenticación: conservados durante la vigencia del vínculo y, tras su terminación, por el plazo necesario para el cumplimiento de obligaciones legales y el ejercicio regular de derechos en proceso, limitado el uso a esas finalidades.

9.3.Terminación del vínculo: FXO pondrá a disposición la exportación de los datos en formato estructurado de lectura corriente durante 30 (treinta) días y, a continuación, eliminará los datos personales tratados en nombre de la Controladora, salvo la conservación exigida por ley. La eliminación será certificada por escrito a solicitud de la Controladora.

9.4.Copias de seguridad: los datos en backups cifrados siguen un ciclo propio de sobrescritura, no superior a 90 (noventa) días después de la eliminación en la base activa, permaneciendo en ese intervalo lógicamente inaccesibles para el uso ordinario y protegidos por las medidas del Apéndice 2.

Incidentes de seguridad

10.1.Plazo de comunicación. FXO comunicará a la Controladora, sin demora injustificada y en un plazo no superior a 48 (cuarenta y ocho) horas contadas desde que tuvo conocimiento, todo incidente de seguridad que pueda ocasionar riesgo o daño relevante a los Usuarios Finales, con la información disponible: naturaleza del incidente, categorías y volumen estimado de titulares y datos afectados, medidas adoptadas y recomendadas, y punto de contacto.

10.2.La información se complementará progresivamente, a medida que avance la investigación, sin que la falta de detalles justifique un retraso en la comunicación inicial.

10.3.Corresponde a la Controladora, en su calidad de controladora de los datos de los Usuarios Finales, evaluar y realizar las comunicaciones a la ANPD y a los titulares dentro de los plazos de la reglamentación vigente. El plazo del ítem 10.1 fue fijado para preservar el margen de cumplimiento del plazo regulatorio de la Controladora. FXO prestará la cooperación necesaria para esas comunicaciones.

10.4.FXO comunicará directamente a la ANPD únicamente los incidentes relativos a datos de los que sea controladora. Ninguna de las partes admitirá, en nombre de la otra, responsabilidad ante titulares o autoridades.

Auditoría

11.1.FXO pondrá a disposición anualmente, mediante solicitud, documentación que demuestre el cumplimiento de este DPA (descripción de las medidas de seguridad, certificados, certificaciones o informes de evaluaciones independientes, cuando existan).

11.2.En caso de que la documentación no sea razonablemente suficiente, la Controladora podrá realizar, directamente o por medio de un auditor independiente sujeto a confidencialidad, 1 (una) auditoría por período de 12 (doce) meses, mediante aviso previo de 30 (treinta) días, en días hábiles y horario comercial, limitada al tratamiento objeto de este DPA, sin acceso a datos de otros clientes de FXO, a secretos comerciales o a sistemas ajenos al alcance, y a costa de la Controladora.

11.3.Se admitirá una auditoría adicional tras un incidente de seguridad relevante o por determinación de autoridad competente.

Responsabilidad

12.1.La responsabilidad de las partes por infracciones a este DPA observa el régimen de limitación de responsabilidad e indemnización del instrumento principal, salvo el dolo, la culpa grave y los supuestos en que la limitación esté prohibida por norma de orden público. En ausencia de régimen de limitación en el instrumento principal, se aplica el régimen legal. Ninguna disposición de este DPA limita o excluye la responsabilidad de las partes ante titulares de datos o autoridades, en los términos de la LGPD.

12.2.La parte que resarza un daño causado por la otra tendrá derecho de regreso, en la medida de la participación de cada agente en el evento dañoso (LGPD, art. 42, § 4º).

Vigencia

13.1.Este DPA tiene vigencia mientras FXO trate datos personales en nombre de la Controladora, sobreviviendo a su terminación las obligaciones de las Secciones 4, 7, 9, 10 y 12 y del ítem 6.3, mientras FXO conserve, a cualquier título, datos personales tratados en nombre de la Controladora, incluso en copias de seguridad. Este DPA puede estar disponible en otros idiomas, como cortesía; en caso de divergencia, prevalece la versión en idioma portugués.

A1Apéndice 1. Descripción del tratamiento

Elemento Descripción
Categorías de titulares Usuarios Finales: personas naturales que se autentican en el portal cautivo para acceder a la red Wi-Fi de la Controladora (visitantes, clientes, colaboradores).
Datos de autenticación por token Número de teléfono informado; token enviado y validado; registro del consentimiento (texto, versión, fecha, hora).
Datos de autenticación OAuth Datos básicos devueltos por el proveedor elegido por el Usuario Final (identificador de la cuenta, nombre y correo electrónico, conforme al alcance configurado); registro del consentimiento. La plataforma no recibe ni almacena contraseñas.
Registros de Sesión (accounting) Identificación del usuario autenticado, dirección IP asignada, dirección MAC, horarios de inicio y fin, tiempo de permanencia, estado, actualizaciones periódicas (intervalo estándar de 15 minutos).
Datos expresamente NO tratados Historial de navegación, sitios visitados, URLs, aplicaciones utilizadas, contenido de comunicaciones, geolocalización continua, datos sensibles (art. 5º, II, de la LGPD). Los registros de navegación, cuando existan, residen exclusivamente en el firewall de la Controladora.
Finalidades (i) autenticar Usuarios Finales; (ii) registrar el accounting de la sesión; (iii) registrar consentimientos de forma auditable; (iv) cumplir deberes legales de conservación aplicables. Ninguna otra.
Naturaleza del tratamiento Recopilación, registro, almacenamiento, consulta, exportación a la Controladora y eliminación, por medios automatizados.
Duración Durante la vigencia del vínculo, observados los plazos de retención de la Sección 9.

A2Apéndice 2. Medidas técnicas y administrativas de seguridad

Dominio Medidas
Criptografía Tráfico cifrado en tránsito (TLS) entre dispositivo, portal y plataforma; comunicación con el firewall respaldada por certificado dedicado; datos en reposo cifrados; copias de seguridad cifradas.
Control de acceso Acceso lógico por necesidad funcional (least privilege); autenticación reforzada para accesos administrativos; revisión periódica de accesos; registro (log) de accesos administrativos a los datos.
Segregación Aislamiento lógico por ambiente/tenant (UNIQID); segregación entre producción y desarrollo; los datos de clientes distintos no comparten contexto de acceso.
Operación segura Gestión de vulnerabilidades y actualizaciones; hardening de servidores; monitoreo de disponibilidad y de eventos de seguridad; restricción de origen para comunicación RADIUS (IPs públicas previamente autorizadas).
Continuidad Copias de seguridad periódicas cifradas; procedimientos de restauración probados; ciclo de sobrescritura de copias de seguridad no superior a 90 días después de la eliminación en la base activa.
Personas y procesos Obligaciones de confidencialidad; capacitación periódica en privacidad y seguridad; procedimiento interno de respuesta a incidentes con roles definidos; DPO designado ([email protected]).
Descarte Purga automatizada al final de los plazos de la Sección 9, con eliminación definitiva e irrecuperable en la base activa.