Última Atualização: 19 de março de 2026
Este Acordo de Processamento de Dados (“DPA”) faz parte do acordo entre a Curriculo Inc. (“Processador”, “nós” ou “Curriculo”) e a entidade que se inscreve no Curriculo ATS (“Controlador”, “Cliente” ou “você”) para o processamento de dados pessoais em conexão com a plataforma Curriculo ATS e serviços relacionados.
1. Escopo e Aplicabilidade
Este DPA se aplica ao processamento de dados pessoais pela Curriculo em nome dos Clientes que utilizam a plataforma Curriculo ATS. Ele complementa nossos Termos de Serviço e Política de Privacidade. Em caso de conflito entre este DPA e outros acordos, este DPA prevalecerá em relação a questões de processamento de dados.
Este DPA não se aplica a dados processados através do Criador de Curriculo AI, onde os usuários individuais são os controladores de dados de seus próprios dados de currículo.
2. Definições
- “Dados Pessoais” significa qualquer informação relacionada a uma pessoa natural identificada ou identificável processada através da plataforma Curriculo ATS.
- “Processamento” significa qualquer operação realizada sobre Dados Pessoais, incluindo coleta, armazenamento, recuperação, análise, modificação, transmissão e exclusão.
- “Titular dos Dados” significa a pessoa natural identificada ou identificável a quem se relacionam os Dados Pessoais, principalmente candidatos e candidatos a emprego.
- “Sub-processador” significa qualquer terceiro contratado pela Curriculo para processar Dados Pessoais em nome do Cliente.
3. Tipos de Dados Pessoais Processados
No decorrer da prestação dos serviços Curriculo ATS, processamos as seguintes categorias de dados pessoais em seu nome:
- Dados de identidade do candidato: Nomes, endereços de e-mail, números de telefone, endereços físicos
- Dados profissionais: Currículos, cartas de apresentação, histórico profissional, credenciais educacionais, habilidades, certificações
- Dados de aplicação: Candidaturas a empregos, notas de entrevistas, resultados de avaliações, progresso nas etapas de contratação
- Dados gerados por IA: Pontuações de correspondência, análises de lacunas de habilidades, resumos de candidatos e relatórios de feedback de Fechamento Construtivo
- Dados de comunicação: E-mails e mensagens trocadas entre recrutadores e candidatos através da plataforma
- Dados da conta do empregador: Nomes dos recrutadores, funções, credenciais de login e registros de atividade na plataforma
4. Propósito e Base Legal
A Curriculo processa Dados Pessoais exclusivamente para os fins de prestação dos serviços Curriculo ATS conforme instruído pelo Cliente, incluindo:
- Gerenciamento de candidatos e acompanhamento do pipeline
- Triagem e pontuação de candidatos com IA
- Análise de lacunas de habilidades e geração de feedback de Fechamento Construtivo
- Agendamento e coordenação de entrevistas
- Análise e relatórios de contratação
- Funcionalidade, manutenção e melhoria da plataforma
5. Direitos dos Titulares dos Dados
A Curriculo ajudará o Cliente a cumprir suas obrigações de responder a solicitações dos Titulares dos Dados sob as leis de proteção de dados aplicáveis, incluindo solicitações para:
- Acesso: Fornecimento de cópias de dados pessoais mantidos sobre o Titular dos Dados
- Retificação: Correção de dados pessoais imprecisos ou incompletos
- Exclusão: Exclusão de dados pessoais (“direito ao esquecimento”)
- Portabilidade: Exportação de dados pessoais em um formato estruturado e legível por máquina
- Restrição: Limitação do processamento de dados pessoais
- Objeção: Interrupção do processamento com base em interesses legítimos
6. Medidas de Segurança
A Curriculo implementa medidas técnicas e organizacionais adequadas para proteger os Dados Pessoais, incluindo:
- Criptografia: Todos os dados criptografados em trânsito (TLS 1.2+) e em repouso (AES-256)
- Controles de Acesso: Controle de acesso baseado em funções com autenticação de múltiplos fatores para acesso administrativo
- Infraestrutura: Hospedado no AWS com data centers certificados SOC 2 Tipo II
- Monitoramento: Monitoramento contínuo de segurança, varredura de vulnerabilidades e detecção de intrusões
- Treinamento de Funcionários: Treinamento regular de conscientização sobre segurança para todo o pessoal com acesso aos dados do Cliente
- Audições: Avaliações de segurança de terceiros anuais e testes de penetração
7. Sub-processadores
A Curriculo contrata os seguintes sub-processadores para fornecer os serviços Curriculo ATS:
- Amazon Web Services (AWS): Infraestrutura em nuvem e armazenamento de dados (regiões dos EUA)
- PostHog: Análise de produtos (apenas dados de uso anonimizados)
- OpenAI: Processamento de IA para pontuação de candidatos, análise de lacunas de habilidades e geração de feedback (dados processados conforme os termos de processamento de dados empresariais da OpenAI, sem treinamento em dados do cliente)
Notificaremos os Clientes sobre quaisquer mudanças pretendidas aos sub-processadores, fornecendo um período razoável para apresentar objeções.
8. Retenção e Exclusão de Dados
- Os dados dos candidatos são retidos de acordo com as configurações de retenção configuradas pelo Cliente dentro da plataforma.
- Após a rescisão da assinatura do Curriculo ATS do Cliente, todos os dados do Cliente serão excluídos dentro de 90 dias, a menos que a retenção seja exigida por lei aplicável.
- Os Clientes podem exportar seus dados a qualquer momento através da funcionalidade de exportação de dados da plataforma.
- Cópias de backup são eliminadas dentro de 30 dias após a exclusão dos dados principais.
9. Transferências Internacionais de Dados
A Curriculo Inc. está baseada nos Estados Unidos. Para transferências de dados pessoais da Área Econômica Europeia (EEE), Reino Unido ou Suíça, a Curriculo depende de:
- O Quadro de Privacidade de Dados EU-EUA (DPF)
- Cláusulas Contratuais Padrão (SCCs) conforme aprovado pela Comissão Europeia
10. Notificação de Violação de Dados
No caso de uma violação de dados pessoais afetando os dados do Cliente, a Curriculo irá:
- Notificar o Cliente afetado sem demora indevida e dentro de 72 horas após tomar ciência da violação
- Fornecer informações suficientes para permitir que o Cliente cumpra suas próprias obrigações de notificação de violação
- Tomar medidas razoáveis para conter e remediar a violação
- Cooperar com o Cliente e qualquer autoridade supervisora conforme necessário
11. Conformidade
Este DPA foi elaborado para garantir a conformidade com as regulamentações de proteção de dados aplicáveis, incluindo:
- GDPR (Regulamento Geral de Proteção de Dados) para titulares de dados da EEE
- UK GDPR para titulares de dados do Reino Unido
- CCPA/CPRA (Lei de Privacidade do Consumidor da Califórnia / Lei dos Direitos de Privacidade da Califórnia) para residentes da Califórnia
- Outras leis estaduais e federais de privacidade aplicáveis
12. Contato
Para perguntas sobre este DPA ou para solicitar uma cópia assinada para seus registros, entre em contato:
E-mail:legal@curriculo.me
Curriculo Inc.
Brooklyn, NY, Estados Unidos
