Versão em texto desta página, para assistentes de IA: https://www.abdalamail.com/adendo-de-tratamento-de-dados.md. Índice do site em Markdown: https://www.abdalamail.com/llms.txt.

Adendo de Tratamento de Dados

Este Adendo regula as situações em que o Abdala Mail atua como operador de dados pessoais em nome de um cliente que exerce a função de controlador, definindo objeto, duração, instruções, confidencialidade, segurança, subcontratação, apoio ao controlador, eliminação de dados e responsabilidades das partes.

Última atualização: 16 de setembro de 2026.


1. Objeto

Este Adendo integra os Termos de Uso e disciplina o tratamento de dados pessoais realizado pelo Abdala Mail, na qualidade de operador, por conta e ordem do cliente, na qualidade de controlador.

Aplica-se a clientes empresariais e a profissionais que utilizem a plataforma para tratar dados pessoais de terceiros no exercício de suas atividades.

2. Definições

Os termos dado pessoal, dado pessoal sensível, titular, controlador, operador, tratamento, encarregado e incidente de segurança têm o significado atribuído pela Lei nº 13.709/2018.

3. Papéis das partes

O cliente é controlador dos dados pessoais contidos nas caixas de e-mail, nas listas de contatos e nas comunicações que realiza por meio da plataforma, e define as finalidades desse tratamento.

O Abdala Mail é operador desses dados e atua conforme as instruções do cliente. O Abdala Mail permanece controlador quanto a dados cadastrais, faturamento, segurança da plataforma e cumprimento de obrigações legais próprias, conforme descrito na Política de Privacidade.

4. Duração

Este Adendo vigora enquanto durar a prestação dos serviços e persiste, quanto às obrigações de confidencialidade e eliminação, após o encerramento do contrato.

5. Natureza e finalidade do tratamento

O tratamento realizado pelo operador consiste em receber, transmitir, armazenar, indexar, filtrar, proteger e disponibilizar mensagens e dados associados, com a finalidade exclusiva de prestar o serviço de e-mail contratado.

6. Categorias de dados

O tratamento pode alcançar dados de identificação, contato, comunicação, conteúdo de mensagens, anexos, metadados de entrega e registros de acesso, conforme o uso feito pelo cliente.

7. Categorias de titulares

O tratamento pode alcançar funcionários, colaboradores, clientes, fornecedores, parceiros e demais pessoas que se comuniquem com o cliente por meio da plataforma.

8. Instruções do controlador

O operador trata dados pessoais apenas conforme as instruções documentadas do controlador, que compreendem os Termos de Uso, este Adendo, as configurações aplicadas no painel e as solicitações formalizadas pelos canais oficiais.

O operador informará o controlador caso entenda que uma instrução recebida viola a legislação aplicável, podendo suspender a execução daquela instrução até esclarecimento.

10. Confidencialidade

O operador mantém em confidencialidade os dados pessoais tratados e obriga as pessoas autorizadas a acessá-los a compromisso equivalente de sigilo, que subsiste ao término do vínculo.

11. Limitação de acesso

O acesso a dados pessoais do controlador é restrito às pessoas cuja função exija esse acesso, na medida necessária à execução do serviço.

12. Medidas de segurança

O operador adota medidas técnicas e organizacionais descritas na Política de Segurança Cibernética, incluindo criptografia em trânsito e em repouso, controle de acesso, registro de operações, monitoramento e cópias de segurança.

As medidas podem ser atualizadas ao longo do tempo, desde que o nível de proteção não seja reduzido.

13. Criptografia de conhecimento zero

Quando o controlador contratar planos Advanced Security, o conteúdo é armazenado cifrado com chave pública do controlador, e a chave privada permanece sob controle exclusivo dele.

Nessa configuração, o operador não tem meio de acessar o conteúdo, o que amplia a proteção e transfere ao controlador a responsabilidade integral pela guarda da chave.

14. Subcontratação

O controlador autoriza de forma geral a contratação de subprocessadores pelo operador, desde que vinculados por obrigações de proteção compatíveis com as deste Adendo.

A relação de categorias de subprocessadores está publicada na página de Subprocessadores e Fornecedores.

15. Mudança de subprocessadores

O operador comunicará a inclusão ou substituição de subprocessador relevante com antecedência razoável, permitindo que o controlador apresente objeção fundamentada.

Persistindo a objeção sem alternativa viável, o controlador poderá rescindir o contrato quanto ao serviço afetado, sem multa, mediante comunicação escrita.

16. Responsabilidade por subprocessadores

O operador permanece responsável perante o controlador pelo cumprimento das obrigações deste Adendo por parte dos subprocessadores que contratar.

17. Transferência internacional

Dados pessoais podem ser tratados em países distintos do Brasil conforme a região de infraestrutura escolhida pelo controlador, observados os mecanismos de transferência admitidos pela legislação.

A região aplicável ao serviço contratado é informada no painel e nas condições comerciais.

18. Apoio aos direitos dos titulares

O operador auxiliará o controlador no atendimento a requisições de titulares, disponibilizando as funcionalidades da plataforma e, quando necessário, apoio técnico razoável.

Requisições de titulares recebidas diretamente pelo operador serão encaminhadas ao controlador, sem resposta de mérito, salvo determinação legal em sentido diverso.

19. Apoio em avaliações de impacto

Mediante solicitação, o operador fornecerá informações razoavelmente disponíveis para subsidiar relatórios de impacto e consultas às autoridades conduzidos pelo controlador.

20. Comunicação de incidentes

O operador comunicará ao controlador, sem demora injustificada após a confirmação, incidentes de segurança que alcancem dados pessoais tratados em seu nome.

A comunicação descreverá a natureza do incidente, as categorias de dados envolvidas, as medidas adotadas e as recomendações aplicáveis, conforme as informações disponíveis.

21. Responsabilidade de notificação

A comunicação do incidente aos titulares e à autoridade nacional, na qualidade de controlador, é responsabilidade do cliente, com apoio razoável do operador.

22. Registro das operações

O operador mantém registro das operações de tratamento realizadas em nome do controlador, na medida exigida pela legislação, e o disponibilizará mediante solicitação fundamentada.

23. Auditoria

O operador disponibilizará informações necessárias à demonstração de conformidade com este Adendo, preferencialmente por meio de relatórios e documentação de controles.

Auditorias presenciais dependem de agendamento prévio, escopo delimitado, compromisso de confidencialidade e não podem comprometer a segurança de dados de outros clientes.

24. Eliminação ao término

Encerrado o contrato, o operador eliminará ou devolverá os dados pessoais tratados em nome do controlador, conforme a opção manifestada por escrito, dentro dos prazos publicados.

Permanecem armazenados os dados cuja conservação seja exigida por lei, pelo tempo necessário ao cumprimento da obrigação.

25. Cópias de segurança

Dados presentes em cópias de segurança são eliminados conforme o ciclo de rotação aplicável, e permanecem protegidos por controles de segurança até a sua substituição.

26. Obrigações do controlador

O controlador declara possuir base legal adequada para o tratamento que realiza por meio da plataforma, ser responsável pelo conteúdo que transmite, informar seus titulares e manter seus registros de consentimento quando aplicável.

O controlador é responsável pelas permissões que concede dentro da organização e pela revogação tempestiva dos acessos.

27. Dados sensíveis

O tratamento de dados pessoais sensíveis por meio da plataforma é decisão do controlador, que deve avaliar previamente a adequação do serviço e a base legal correspondente.

28. Autoridades

Requisições de autoridades que alcancem dados tratados em nome do controlador seguem o procedimento descrito na Política de Atendimento a Autoridades, com comunicação ao controlador sempre que a lei permitir.

Diante de ordem válida, o operador cumpre o mínimo necessário, entregando o que foi expressamente solicitado, sem extrapolar o alcance do pedido.

Quando o controlador contratar planos Advanced Security, o operador nunca recebe a chave privada e não tem como decifrar o conteúdo, de modo que a entrega se limita ao material cifrado e aos metadados disponíveis.

29. Responsabilidade

Cada parte responde pelas obrigações que lhe cabem na qualidade de controlador ou operador, nos termos da legislação aplicável e dos limites de responsabilidade previstos nos Termos de Uso.

30. Encarregado

O canal do encarregado pelo tratamento de dados pessoais do Abdala Mail é dpo@abdalamail.com, destinado a comunicações relativas a este Adendo e à Política de Privacidade.

31. Alterações deste Adendo

Este Adendo pode ser atualizado para refletir mudanças legais ou operacionais, com comunicação prévia de alterações relevantes aos clientes ativos.

32. Contratos específicos

Clientes que necessitem de instrumento assinado ou de cláusulas adicionais podem solicitar contrato específico pelo endereço juridico@abdalamail.com, que prevalecerá sobre este Adendo no que for divergente.