Documento legal
Anexo I aos Termos de Uso — Acordo de Tratamento de Dados Pessoais
Versão 1.1.1 — em vigor desde 17/08/2026
Versão 1.1.1 — vigente desde 17 de agosto de 2026.
Este Anexo integra os Termos de Uso do Rune e formaliza a relação de tratamento de dados pessoais entre as partes, na forma exigida pela Lei 13.709/2018 (LGPD). Vigora automaticamente com a contratação do Serviço, sem necessidade de assinatura em separado.
É este o documento que o departamento jurídico de um comprador corporativo pede. Ele existe como arquivo próprio para poder ser enviado isoladamente, mas juridicamente é parte do contrato.
1. Definições
Aplicam-se as definições do art. 5º da LGPD. Além delas:
- Controlador: o Cliente, a quem competem as decisões sobre o tratamento dos Dados Pessoais que insere no Serviço.
- Operador: o Rune, que trata esses Dados Pessoais em nome e por instrução do Controlador.
- Dados Pessoais do Cliente: os dados pessoais contidos no Conteúdo do Cliente — inclusive os de seus clientes, fornecedores, contatos e terceiros que apareçam em arquivos anexados.
- Suboperador: terceiro contratado pelo Operador para auxiliar na prestação do Serviço.
2. Papéis das partes
2.1. Quanto aos Dados Pessoais do Cliente, o Cliente é Controlador e o Rune é Operador.
2.2. Quanto aos dados de cadastro, autenticação, cobrança e suporte do próprio Cliente e de seus Usuários, o Rune atua como Controlador, na forma da Política de Privacidade. Esses dados não são objeto deste Anexo.
2.3. Nenhuma disposição deste Anexo transforma o Rune em Controlador dos Dados Pessoais do Cliente. Se, em alguma operação, o Rune vier a determinar finalidade própria sobre eles, assumirá as obrigações de Controlador naquela operação específica e comunicará o Cliente.
3. Obrigações e declarações do Controlador
3.1. O Cliente declara que possui base legal válida (LGPD, art. 7º ou art. 11) para todo tratamento que realiza por meio do Serviço, e que cumpriu o dever de informação aos titulares.
3.2. O Cliente é responsável pelo que insere. Em especial:
- Não inserir dados sensíveis (art. 5º, II da LGPD) nem dados de crianças e adolescentes. O Serviço não foi projetado, nem é adequado, para tratá-los.
- Não inserir dado desnecessário à finalidade comercial — o campo de anotação livre e o anexo de arquivo aceitam qualquer coisa, e a minimização é decisão do Controlador.
- Ao enviar um Pedido de Compras em PDF à análise por IA, o Cliente envia o arquivo inteiro, com todo o seu conteúdo, a fornecedor localizado no exterior. Cabe ao Cliente avaliar previamente se aquele arquivo contém dados de terceiros e se ele tem base legal para essa transferência. A cláusula 8 e o documento
transferencia-internacional.mddescrevem o mecanismo, o risco residual e as medidas adotadas.
3.3. O Cliente é responsável por manter as permissões de seus Usuários adequadas ao princípio da necessidade, revogando acessos de quem deixa a organização.
4. Instruções de tratamento
4.1. O Operador trata os Dados Pessoais do Cliente exclusivamente: (a) para prestar o Serviço conforme os Termos de Uso; (b) conforme as ações que o Cliente e seus Usuários executam na interface e na API; e (c) para cumprir obrigação legal ou ordem de autoridade competente.
4.2. Os Termos de Uso, este Anexo e a Política de Privacidade constituem as instruções documentadas completas do Controlador. Instrução adicional, fora do que o Serviço faz, depende de acordo escrito e pode implicar custo.
4.3. Se o Operador entender que uma instrução do Controlador viola a LGPD, informará o Cliente e poderá suspender a execução daquela instrução.
4.4. O Operador não vende, não aluga e não cede os Dados Pessoais do Cliente, e não os utiliza para finalidade própria — inclusive não os usa, nem autoriza terceiros a usá-los, para treinar modelos de inteligência artificial.
5. Confidencialidade e segurança
5.1. O acesso aos Dados Pessoais do Cliente é restrito a pessoal técnico autorizado, sujeito a dever de confidencialidade, e limitado ao necessário para operar o Serviço, prestar suporte solicitado, executar manutenção ou cumprir obrigação legal.
5.2. O Operador adota as medidas técnicas e administrativas do art. 46 da LGPD, descritas na seção 10 da Política de Privacidade — isolamento por conta aplicado no banco de dados, cifragem em trânsito, senhas e chaves armazenadas com algoritmo irreversível ou cifradas, validação de arquivos enviados, controle de acesso e cópias de segurança.
5.3. Sendo o Operador agente de tratamento de pequeno porte, aplica política de segurança da informação simplificada, na forma do art. 13 da Resolução CD/ANPD nº 2/2022. Essa condição é reavaliada anualmente e a perda do enquadramento eleva as obrigações correspondentes.
5.4. As medidas de segurança podem evoluir, desde que não reduzam o nível de proteção existente.
6. Suboperadores
6.1. O Cliente autoriza de forma geral a contratação dos Suboperadores listados na seção 7 da Política de Privacidade, que é a lista vigente e nomeada.
6.2. O Operador impõe contratualmente a cada Suboperador obrigações de proteção equivalentes às deste Anexo, e permanece responsável perante o Cliente pelos atos deles.
6.3. Inclusão ou substituição de Suboperador gera nova versão da Política de Privacidade e aviso ao Cliente com 30 dias de antecedência. O Cliente que se opuser, por motivo razoável e fundamentado em proteção de dados, pode rescindir sem ônus, com devolução proporcional — a oposição não impede a mudança, porque um fornecedor de infraestrutura não pode ser mantido por conta de um único cliente, mas garante a saída sem custo.
6.4. Fornecedor que não trate Dados Pessoais do Cliente não é Suboperador para efeito desta cláusula.
7. Incidentes de segurança
7.1. Tomando conhecimento de incidente de segurança que envolva Dados Pessoais do Cliente, o Operador comunicará o Cliente sem demora injustificada, pelo e-mail cadastrado.
7.2. A comunicação conterá, na medida do disponível: natureza do incidente, categorias e volume aproximado de dados e de titulares afetados, prováveis consequências, medidas adotadas e contato para mais informações — o conteúdo mínimo do art. 6º da Resolução CD/ANPD nº 15/2024.
7.3. A comunicação à ANPD e aos titulares afetados é obrigação do Controlador, ou seja, do Cliente, quando o incidente envolver os dados que ele controla. O Operador fornece tempestivamente as informações necessárias para que o Cliente cumpra o prazo de 3 dias úteis da Resolução 15/2024.
7.4. Quando o incidente atingir dados dos quais o Rune é Controlador (cadastro, autenticação, cobrança), a comunicação à ANPD e aos titulares é do Rune, observado o prazo em dobro do art. 14 da Resolução CD/ANPD nº 2/2022.
7.5. O Operador mantém registro interno dos incidentes e das medidas tomadas.
8. Transferência internacional
8.1. Parte do tratamento ocorre fora do Brasil, pelos Suboperadores identificados na seção 7 da Política de Privacidade.
8.2. O Conteúdo do Cliente é transferido ao exterior em três hipóteses, e o Operador as declara por inteiro:
- (a) Funcionalidades de IA — envio de conteúdo, inclusive arquivos completos, aos provedores identificados na seção 7 da Política de Privacidade, a cada acionamento do usuário. São opcionais e podem ser desabilitadas na conta a pedido do Cliente.
- (b) Cópia de segurança diária — o banco e os arquivos são copiados integralmente para o Google Drive, nos Estados Unidos, de forma automática. Não depende de acionamento e não é desabilitável, por ser o mecanismo de recuperação de desastre do Serviço.
- (c) Operação do banco de dados — o armazenamento fica em São Paulo, mas o fornecedor é empresa norte-americana com acesso remoto à infraestrutura para operá-la.
Desabilitar as Funcionalidades de IA elimina apenas a hipótese (a). As hipóteses (b) e (c) são estruturais e só mudariam com troca de fornecedor de infraestrutura.
8.3. O Operador contrata cada fornecedor estrangeiro sob o respectivo acordo de tratamento de dados. O Operador declara expressamente que esses acordos incorporam cláusulas-padrão da União Europeia e que, até a data desta versão, nenhum provedor de IA disponível oferece adendo com as cláusulas-padrão brasileiras do Anexo II da Resolução CD/ANPD nº 19/2024, cujo prazo de adequação encerrou em 23/08/2025.
8.4. O risco residual decorrente da 8.3, as alternativas avaliadas e as medidas de redução adotadas estão descritos em transferencia-internacional.md, que o Operador fornece a qualquer Cliente que o solicite. O Operador optou por declarar essa limitação em vez de omiti-la; o Cliente, ao ativar as Funcionalidades de IA, declara ciência dela.
9. Direitos dos titulares
9.1. O Serviço oferece ao Cliente meios para acessar e corrigir os Dados Pessoais que administra, diretamente na interface.
9.1.1. Meios disponíveis ao Controlador na interface, sem depender de solicitação ao Operador: exportação completa dos dados da Conta em formato estruturado e interoperável (JSON e CSV, acompanhados dos arquivos anexados e de manifesto com a contagem do que foi incluído); exclusão da Conta inteira, sujeita à janela de 7 dias reversível descrita na seção 12.1 da Política de Privacidade; e remoção de cliente cadastrado, que é eliminação de fato quando não houver histórico vinculado e descaracterização do cadastro quando houver, preservando-se o histórico por obrigação fiscal e contratual.
9.1.2. Limite conhecido da descaracterização, declarado em vez de omitido: ela alcança o cadastro, não toda ocorrência do dado. Identificador digitado em campo de texto livre — anotação de linha do tempo, descrição de item, condições comerciais — permanece; e o mesmo vale para os arquivos PDF de proposta já gerados, que não são reescritos por constituírem registro do documento efetivamente enviado ao cliente naquela data. Eliminação que precise alcançar esses pontos é atendida manualmente pelo Operador, mediante pedido pelo canal da seção 12 da Política de Privacidade, dentro dos prazos legais.
9.1.3. Lixeira de propostas. Proposta excluída pelo Controlador permanece recuperável por 30 (trinta) dias, pela própria interface do Serviço, e é expurgada em definitivo após esse prazo, com seus itens, histórico e anexos em disco. O prazo existe para desfazer exclusão feita por engano e não suspende pedido de eliminação formulado por titular, que segue o caminho da cláusula 9.1.2.
9.1.3.1. Exceção declarada, aplicável apenas ao acervo anterior a 13 de agosto de 2026. Propostas excluídas antes dessa data foram criadas sob regime em que a exclusão não tinha prazo de expurgo automático e permanecia recuperável indefinidamente. Elas seguem esse regime: continuam recuperáveis e não são expurgadas automaticamente. A exceção é fechada — nenhuma proposta excluída a partir de 13 de agosto de 2026 entra nela, e o conjunto só diminui — e se encerra mediante aviso prévio de 30 (trinta) dias, quando o prazo da cláusula 9.1.3 passará a valer para todo o acervo. Pedido de eliminação formulado por titular não é suspenso por esta exceção e segue o caminho da cláusula 9.1.2.
9.2. Recebendo requisição de titular referente a dados controlados pelo Cliente, o Operador não a atenderá diretamente: encaminhará ao Cliente sem demora e prestará o auxílio necessário, na forma do art. 39 da LGPD.
9.3. O auxílio previsto na 9.2 é gratuito em volume razoável. Requisições em volume desproporcional, ou que exijam desenvolvimento específico, podem ser cobradas mediante orçamento prévio.
10. Eliminação ao término
10.1. Encerrado o contrato, os Dados Pessoais do Cliente são eliminados nos prazos e condições da cláusula 16 dos Termos de Uso.
10.2. A eliminação não alcança as cópias de segurança já geradas, que seguem seu ciclo próprio de rodízio e permanecem inacessíveis para uso enquanto existirem, conforme a seção 11.1 da Política de Privacidade.
10.3. Permanecem retidos os dados cuja guarda seja exigida por lei (art. 16, I da LGPD), pelos prazos indicados na cláusula 16.3 dos Termos.
10.4. Mediante solicitação, o Operador fornece declaração de eliminação.
11. Comprovação e auditoria
11.1. O Operador disponibiliza, mediante solicitação por escrito, as informações necessárias para demonstrar o cumprimento deste Anexo — incluindo este documento, a Política de Privacidade, transferencia-internacional.md e a descrição das medidas de segurança.
11.2. O Cliente pode solicitar esclarecimentos por escrito, uma vez por ano, respondidos em até 30 dias.
11.3. Auditoria presencial ou acesso a ambiente produtivo não são admitidos: o Serviço é multiempresa e um acesso desses comprometeria a segurança e o sigilo dos demais clientes. Auditoria por questionário escrito é o meio disponível, e substitui a inspeção física.
12. Responsabilidade
12.1. Cada parte responde pelas obrigações que lhe cabem neste Anexo e na LGPD.
12.2. As partes reconhecem que os arts. 42 a 45 da LGPD estabelecem regime próprio de responsabilidade perante o titular, que não pode ser afastado por contrato. A alocação de responsabilidade prevista aqui e nos Termos regula apenas a relação entre as partes, inclusive o direito de regresso.
12.3. A limitação da cláusula 14 dos Termos de Uso aplica-se também a este Anexo, ressalvadas as exceções da cláusula 14.4 — que incluem expressamente a violação da legislação de proteção de dados imputável ao Operador.
12.4. Havendo condenação de uma parte por fato imputável exclusivamente à outra, cabe regresso integral.
13. Vigência
Este Anexo vigora enquanto durar o contrato e, quanto às obrigações de confidencialidade, segurança e eliminação, pelo tempo em que o Operador ainda detiver Dados Pessoais do Cliente.
Apêndice — Descrição do tratamento
Preenchido pelo Operador, na forma exigida para instrumentos de tratamento. Reflete a arquitetura real do Serviço.
| Item | Descrição |
|---|---|
| Natureza e finalidade | Armazenamento, organização, consulta, cálculo, geração de documentos (PDF), e — quando acionado pelo Cliente — análise automatizada por modelo de linguagem, com a finalidade de gestão comercial de orçamentos, propostas e pedidos |
| Categorias de titulares | Clientes e potenciais clientes do Cliente; fornecedores do Cliente; contatos e representantes dessas empresas; terceiros que apareçam em documentos anexados pelo Cliente |
| Tipos de dados pessoais | Nome, razão social, CNPJ ou CPF, endereço, telefone, e-mail, anotações livres, e o conteúdo integral de arquivos anexados — inclusive PDFs de Pedido de Compras, cujo conteúdo é definido por terceiro e não é filtrado pelo Serviço |
| Dados sensíveis | Não previstos e não permitidos (cláusula 3.2) |
| Operações automatizadas | Análise de Pedido de Compras por IA para extração de campos de NF-e; sugestão de classificação NCM; extração de dados de páginas de produto. Capturas de tela anexadas ao Assistente não são processadas por IA — são armazenadas e usadas como referência para preenchimento manual. Nenhuma dessas operações produz decisão automatizada com efeito jurídico sobre titular — todas geram sugestão sujeita a conferência humana |
| Duração | Enquanto vigorar o contrato, mais o prazo de retenção pós-encerramento da cláusula 16 dos Termos |
| Local do tratamento | Duas localidades no Brasil, e são distintas: o banco de dados fica em São Paulo/SP (Neon) e a aplicação com os arquivos enviados fica em Campinas/SP (Hostinger). Provedores de IA, leitura de páginas, CDN e cópia de segurança nos Estados Unidos, conforme seção 7 da Política de Privacidade |
| Subprocessamento | Autorizado de forma geral, conforme cláusula 6 e lista nomeada na Política de Privacidade |