Partes, objeto e duração
A organização cliente é responsável pelas finalidades do treinamento. A empresa responsável pelo serviço atua como operadora para fornecer os recursos contratados. A identidade do cliente, o contrato de referência, a data de vigência e a duração devem ser informados no acordo aceito.
As operações envolvidas são o recebimento, o armazenamento, a extração de documentos, a simulação de voz, a transcrição, a geração de cenários, a análise para treinamento e a disponibilização dos resultados. Elas são realizadas durante a prestação do serviço e, depois, conforme as regras acordadas de devolução e exclusão.
Pessoas e dados
As pessoas envolvidas são os usuários, administradores e membros das equipes clientes. As categorias incluem identificadores profissionais, funções, conteúdos de treinamento, transcrições, resultados, documentos autorizados e registros de segurança.
O cliente se compromete a transmitir somente os dados necessários. Dados de saúde, registros sensíveis e informações reais sobre prospects devem ser excluídos quando um exemplo fictício permitir atingir o objetivo. O aplicativo não armazena nenhum arquivo de áudio.
Instruções e confidencialidade
O tratamento deve se limitar às instruções documentadas do cliente e às operações necessárias para o serviço acordado. As pessoas autorizadas a acessar os dados devem estar sujeitas a uma obrigação de confidencialidade adequada.
Uma instrução que possa contrariar as regras aplicáveis deve ser comunicada ao cliente. Não se pode presumir uma reutilização para uma finalidade própria distinta apenas pelo fato de haver hospedagem ou uso de IA.
Medidas técnicas e organizacionais
O sistema inclui a separação das organizações, permissões por função, autenticação e autenticação de dois fatores disponível, além do registro de ações de segurança. As comunicações em produção usam canais criptografados.
O anexo de segurança deve especificar os parâmetros de hospedagem, a criptografia em repouso oferecida pelos prestadores, os acessos administrativos, os backups, os testes e os processos de incidentes efetivamente implementados. Nenhuma certificação, disponibilidade garantida ou medida futura deve ser apresentada como já verificada.
Subprocessadores e transferências
A lista online identifica os prestadores técnicos contratados ou previstos. A contratação efetiva, as categorias de dados, os países e as garantias devem ser registrados no anexo aceito.
O procedimento para informar mudanças, o prazo para objeções e as consequências de uma objeção fundamentada ainda precisam ser acordados. Toda transferência para fora do Espaço Econômico Europeu deve estar sujeita ao mecanismo aplicável e, quando necessário, à avaliação e às garantias complementares necessárias. A hospedagem na UE, por si só, não exclui transferências.
Assistência e violação de dados
A empresa responsável pelo serviço presta assistência ao cliente em solicitações relacionadas a direitos, documentação de segurança e análises necessárias ao tratamento, dentro dos limites das informações e dos recursos de que dispõe.
Uma violação de dados que envolva o cliente deve ser comunicada a ele sem demora injustificada após a empresa responsável pelo serviço tomar conhecimento, com as informações disponíveis e atualizações à medida que a análise avançar. Os contatos, o canal de alerta e a divisão de tarefas devem ser informados; esta minuta não acrescenta nenhum prazo contratual específico.
Encerramento do serviço, comprovação e auditoria
A escolha entre devolução e exclusão, o formato de exportação, o cronograma e o tratamento dos backups devem ser acordados. As obrigações legais de retenção são identificadas separadamente.
O cliente deve poder obter as informações necessárias para avaliar as obrigações do operador. As condições da auditoria, a confidencialidade, o escopo e os eventuais custos precisam ser definidos. Esta versão online serve como base para discussão e não comprova que uma auditoria ou validação jurídica já tenha ocorrido.