RITTUS — Gestão Jurídica

Contrato de Operação de Dados Pessoais (DPA) — RITTUS

Versão 1.0 — 31 de agosto de 2026. Anexo integrante dos Termos de Uso, com prevalência em matéria de proteção de dados. Publicado abertamente: transparência é argumento, não risco.

1. Papéis e objeto

1.1. Quanto ao Conteúdo do Escritório (dados pessoais que o Contratante insere: clientes, partes, terceiros, processos, documentos), o Escritório é CONTROLADOR e o RITTUS é OPERADOR (LGPD, art. 5º, VI e VII). O detalhamento das operações, categorias e titulares consta do Anexo I.

1.2. O RITTUS é controlador dos Dados de Conta e dos registros próprios de segurança, acesso e conformidade, na forma da Política de Privacidade.

1.3. Este contrato cumpre o art. 39 da LGPD e vige enquanto houver dados do Escritório sob custódia do RITTUS.

2. Instruções documentadas

2.1. São instruções do controlador: (a) estes Termos e anexos; (b) as configurações feitas pelo administrador da conta; (c) os comandos executados pelos usuários nas funções do sistema; (d) chamados de suporte formulados por usuário autorizado; (e) ordens escritas do titular da conta.

2.2. O RITTUS trata o Conteúdo exclusivamente conforme essas instruções. Se considerar uma instrução contrária à legislação, informará o Escritório e a suspenderá na medida necessária, salvo determinação legal em contrário.

2.3. Vedações: o RITTUS não usa o Conteúdo para finalidade própria; não o enriquece, vende ou cede; não o utiliza para treinamento de modelos de inteligência artificial, benchmarking ou desenvolvimento não solicitado. Métricas de operação são agregadas e sem conteúdo (volumes, erros, desempenho de infraestrutura); se algum dia envolverem dado pessoal, papel, finalidade e base legal serão declarados previamente.

2.4. Sem IA: o Serviço não transmite Conteúdo a provedores de inteligência artificial (Termos, cláusula 9).

3. Natureza dos dados

O Conteúdo pode incluir as categorias de dados e de titulares descritas no Anexo I — entre elas dados sensíveis (inclusive saúde), dados de crianças e adolescentes, dados criminais e matéria sob segredo de justiça. As hipóteses legais desses tratamentos são definidas pelo Escritório conforme cada caso, cabendo-lhe a respectiva demonstração (LGPD, arts. 7º, 11 e 14).

4. Segurança (arts. 46 e 47)

4.1. O RITTUS mantém as medidas técnicas e administrativas do Anexo II. As de arquitetura — segregação por banco e por credencial, privilégio mínimo, criptografia em trânsito, trilha de auditoria, backup diário com prova de restauração — constam também, em resumo, da Política de Privacidade e da matriz interna de evidências.

4.2. As medidas podem evoluir, nunca com redução material do nível de segurança durante a vigência.

5. Confidencialidade e sigilo profissional

5.1. O RITTUS trata o Conteúdo sob estrita confidencialidade, ressalvadas apenas determinações legais válidas. O Conteúdo está protegido pelo sigilo profissional da advocacia (Lei nº 8.906/1994, art. 34, VII, a contrario sensu; Código de Ética e Disciplina da OAB, arts. 35 a 38) e pode envolver segredo de justiça (CPC, art. 189).

5.2. Toda pessoa que atue pelo RITTUS com possibilidade de contato com o Conteúdo vincula-se por escrito a dever equivalente de confidencialidade, com acesso limitado pela necessidade. O dever sobrevive ao término do contrato e da relação com o colaborador.

6. Acesso para suporte e operação

6.1. O RITTUS não acessa o Conteúdo em rotina. O acesso ocorre apenas: (a) por solicitação ou autorização do Escritório, para suporte; (b) para restauração de backup ou manutenção autorizada; (c) em emergência de segurança ou continuidade, na medida indispensável.

6.2. Todo acesso observa: menor privilégio, caráter temporário, identificação de quem acessa, registro e vedação de cópia desnecessária. No caso de emergência (6.1.c), o Escritório é comunicado em seguida, com justificativa.

7. Suboperadores

7.1. O Escritório autoriza os suboperadores do Anexo III. Inclusões ou substituições são avisadas com 30 dias de antecedência; o Escritório pode objetar fundamentadamente e, não havendo alternativa razoável, rescindir sem ônus, com exportação assegurada. Substituições emergenciais (falha grave do fornecedor) podem ser feitas de imediato, com aviso e justificativa.

7.2. O RITTUS impõe aos suboperadores obrigações de proteção de dados compatíveis com este contrato, faz avaliação prévia razoável e responde perante o Escritório pelos atos deles no âmbito do Serviço.

8. Transferências internacionais

As transferências a suboperadores no exterior observam os arts. 33 a 36 da LGPD e a regulamentação da ANPD, pelos mecanismos do Anexo IV — priorizando fornecedores com contratos de proteção de dados adequados, minimização do que é transferido e informação atualizada ao Escritório pela lista de suboperadores.

9. Comunicação de incidentes (art. 48)

9.1. O RITTUS notifica o Escritório sobre qualquer incidente de segurança confirmado que afete o Conteúdo dele, sem demora injustificada e, no máximo, em até 24 horas da ciência, sem condicionar o aviso a juízo prévio definitivo de relevância. É admitido aviso preliminar com informações parciais, seguido de atualizações.

9.2. Conteúdo mínimo (evoluindo conforme a apuração): natureza do incidente; dados e titulares afetados (quando determináveis); medidas de contenção e correção; riscos conhecidos; suboperadores envolvidos; ponto de contato; e, ao final, causa-raiz e lições aplicadas.

9.3. A decisão de comunicar a ANPD e os titulares finais quanto ao Conteúdo é do Escritório-controlador, com o auxílio do RITTUS. O RITTUS preserva evidências e registra todos os incidentes — comunicáveis ou não — por, no mínimo, 5 anos.

10. Auxílio ao controlador

O RITTUS auxilia o Escritório, sem custo adicional, no que for razoável: (a) direitos de titulares que dependam do sistema — busca, exportação, correção, bloqueio e eliminação; pedidos de titulares recebidos diretamente pelo RITTUS são encaminhados ao Escritório em até 1 dia útil, sem resposta de mérito em nome dele; (b) informações para Relatório de Impacto (RIPD), consultas e fiscalizações da ANPD; (c) registro de operações e avaliações de legítimo interesse, no que toca à operação do sistema. Auxílios extraordinários (fora do escopo do Serviço) são combinados previamente.

11. Requisições de autoridades

Recebendo ordem de autoridade sobre Conteúdo do Escritório, o RITTUS: verifica a validade formal; limita a resposta ao mínimo determinado; comunica o Escritório, salvo vedação legal; registra a requisição e a resposta; e não fornece Conteúdo voluntariamente. Pedidos manifestamente inválidos ou excessivos são contestados pelos meios cabíveis.

12. Término, devolução e eliminação (arts. 15 e 16)

12.1. Encerrado o vínculo: exportação livre por 90 dias (Termos, cláusula 12), salvo pedido autenticado de eliminação antecipada.

12.2. Ao fim do período: eliminação do banco e dos arquivos do Escritório no ambiente primário; cópias de segurança saem da rotação em até 30 dias, sem retorno à produção (ressalvada restauração de desastre, caso em que a eliminação é reexecutada); revogação dos tokens de integração; e retenção legal remanescente, se houver, mantida segregada e bloqueada, apenas pelo prazo da obrigação.

12.3. Certidão de eliminação, com datas e etapas, é fornecida mediante pedido.

13. Comprovação e auditoria

13.1. Mediante pedido razoável, o RITTUS fornece: descrição da arquitetura de segregação; resumo das medidas do Anexo II; registro da última prova de restauração; e o registro de eventos pertinente ao Escritório.

13.2. Auditoria adicional pelo Escritório: uma vez por ano em situações ordinárias, mediante aviso, sob confidencialidade e sem acesso a dados de outros escritórios; extraordinária após incidente que o afete ou por exigência de autoridade.

14. Responsabilidade

Cada parte responde pelas obrigações que a LGPD lhe atribui (arts. 42 a 45). O RITTUS responde quando descumprir a legislação de proteção de dados ou as instruções lícitas do Escritório. Limitações internas de responsabilidade não são oponíveis a titulares, à ANPD ou a terceiros e não alcançam as hipóteses excluídas na cláusula 11.2 dos Termos. Fica assegurado o direito de regresso conforme a causa do dano, com dever mútuo de cooperação defensiva e mitigação.

15. Disposições finais

Este DPA prevalece sobre os demais documentos em matéria de proteção de dados; acompanha a vigência dos Termos e sobrevive enquanto houver dados sob custódia; altera-se pelo procedimento da cláusula 14 dos Termos (aceite destacado quando material); as notificações usam os canais da cláusula 15.1 dos Termos; a cessão à futura sociedade segue a cláusula 15.3 dos Termos.

Anexo I — Detalhes do tratamento

Objeto: hospedagem, armazenamento, organização, consulta, transmissão a comando do usuário, backup e eliminação do Conteúdo do Escritório. Duração: a do contrato, mais o período de guarda pós-encerramento. Operações: coleta (inserção pelo usuário), armazenamento, consulta, uso nas funções do sistema, backup, restauração, exportação, eliminação. Categorias de dados: identificação e contato; qualificação civil e profissional; dados processuais e jurídicos; financeiros do escritório e das causas; documentos e anexos; sensíveis (inclusive saúde) quando constantes de causas; dados de crianças e adolescentes em causas de família e afins; dados em segredo de justiça. Categorias de titulares: clientes do escritório; partes contrárias; testemunhas; familiares; empregados e prepostos; advogados; peritos; servidores; menores representados ou referidos. Bases legais: definidas pelo Escritório-controlador, caso a caso. Instruções: cláusula 2 do DPA.

Anexo II — Medidas de segurança (resumo público)

Segregação por banco e credencial por escritório, privilégio mínimo; TLS obrigatório + HSTS; bcrypt; sessão com expiração e bloqueio de tentativas; anti-CSRF; consultas parametrizadas com lista de colunas; documentos por sessão autenticada, nomes não previsíveis, extensões executáveis recusadas; trilha de auditoria (gravação, exclusão, leitura de documento, login); backup diário com manifesto e soma de verificação, conferido ao gravar; prova periódica de restauração registrada; acesso administrativo restrito, autenticado e registrado; procedimento de resposta a incidentes. *Detalhamento operacional em anexo técnico interno, disponível ao Escritório sob confidencialidade (cláusula 13).*

Anexo III — Suboperadores autorizados

EntidadeServiçoDados envolvidosLocal
KingHost/Locaweb S.A.hospedagem de aplicação e bancotodo o Conteúdo (em repouso na infraestrutura)Brasil
Sendinblue SAS (Brevo)e-mail transacionale-mail e nome de destinatários das mensagensUnião Europeia
Zoho Corporationcaixa de correio do domíniomensagens recebidas no canal de contatoEUA
Google LLCDrive/Agenda — apenas se o Escritório conectar a própria contaarquivos/eventos comandados pelo Escritório; tokens da integraçãoEUA

Fonte de dados (não suboperador): CNJ — DJEN.

Anexo IV — Transferências internacionais

Para os suboperadores fora do Brasil (Anexo III), o mecanismo é o contrato de proteção de dados do fornecedor com garantias compatíveis (LGPD, art. 33 e seguintes; regulamentação da ANPD), com minimização do escopo transferido. A lista e os mecanismos são mantidos atualizados; alterações seguem a cláusula 7.

Anexo V — Níveis de serviço e continuidade

Backup diário íntegro com verificação; prova de restauração periódica registrada; RPO 24h; RTO alvo 24h; página pública de status; manutenção programada com aviso; crédito por indisponibilidade contínua superior a 24h imputável ao RITTUS (Termos, cláusula 7); canais de suporte e escalonamento: contato@rittus.com.br.

*Versão 1.0 — 31 de agosto de 2026. Encarregado: Cristiano Bertol — contato@rittus.com.br.*

Documentos do RITTUS: Termos de Uso · Política de Privacidade · Contrato de Operação de Dados (DPA). Dúvidas: contato@rittus.com.br.