The document below is the controlling Brazilian Portuguese version. A legally reviewed translation is not yet available.
Este Acordo é celebrado entre a pessoa jurídica responsável pela operação da Pentesty, identificada na proposta, Ordem de Serviço, nota fiscal ou outro instrumento comercial aplicável, doravante denominada “Pentesty”, e a pessoa natural ou jurídica titular da conta, identificada nos registros cadastrais e comerciais aplicáveis, doravante denominada “Cliente”.
Pentesty e Cliente serão denominados individualmente “Parte” e, conjuntamente, “Partes”. A pessoa física que realizar a aceitação eletrônica será denominada “Signatário” e declara possuir poderes suficientes para representar o Cliente.
Este Acordo protege informações de ambas as Partes. Ele não autoriza testes, acessos ou explorações. O escopo técnico deverá constar de autorização e Regras de Engajamento próprias.
1. Definições
1.1. “Informações Confidenciais” significa toda informação divulgada ou disponibilizada por uma Parte, a “Parte Divulgadora”, à outra Parte, a “Parte Receptora”, por qualquer meio ou formato, que seja identificada como confidencial ou que, por sua natureza, conteúdo ou circunstâncias, deva razoavelmente ser reconhecida como sigilosa.
1.2. Incluem-se vulnerabilidades, superfícies de ataque, provas de conceito, relatórios, evidências, registros técnicos, telemetria, configurações, inventários, credenciais, chaves, tokens, segredos, códigos, algoritmos, modelos, prompts, regras de detecção, arquitetura, documentação, estratégias, preços, contratos, dados pessoais, informações de terceiros, investigações ainda não divulgadas e materiais derivados.
1.3. “Representantes Autorizados” são administradores, empregados, prestadores, auditores, advogados, consultores, seguradores, afiliadas e subcontratados que necessitem conhecer a informação para a finalidade autorizada e estejam sujeitos a deveres compatíveis de confidencialidade.
1.4. “Incidente de Segurança” significa evento confirmado ou razoavelmente suspeito que resulte ou possa resultar em acesso, aquisição, uso, alteração, destruição, perda, indisponibilidade, divulgação ou tratamento não autorizado de Informações Confidenciais.
1.5. “Serviços” significa a avaliação, análise, teste de intrusão, segurança ofensiva, gestão de vulnerabilidades, geração de relatórios, reteste, acompanhamento e suporte dentro de escopo expressamente autorizado.
2. Objeto e finalidade autorizada
2.1. Este Acordo disciplina a proteção das Informações Confidenciais compartilhadas ou produzidas na avaliação, contratação, configuração, prestação, recebimento, suporte, auditoria, remediação e encerramento dos Serviços.
2.2. A Parte Receptora utilizará as Informações Confidenciais exclusivamente para essas finalidades.
2.3. Este Acordo não constitui autorização para testar, acessar, explorar ou interferir em qualquer sistema. Ativos, técnicas, exclusões e limites operacionais deverão constar de autorização, Ordem de Serviço, programa de bug bounty ou instrumento específico.
3. Informações não abrangidas
3.1. As obrigações não se aplicam às informações que a Parte Receptora demonstre, por registros contemporâneos e suficientes, serem públicas sem violação; já estarem legitimamente em sua posse sem dever de sigilo; terem sido recebidas licitamente de terceiro; terem sido desenvolvidas de forma independente; ou terem sua divulgação autorizada por escrito.
3.2. A combinação de informações não será considerada pública ou previamente conhecida apenas porque seus elementos isolados o sejam. Caberá à Parte Receptora demonstrar a ocorrência de uma exceção.
4. Obrigações da Parte Receptora
4.1. A Parte Receptora utilizará as informações apenas para a finalidade autorizada; aplicará cuidado não inferior ao empregado na proteção de suas próprias informações de sensibilidade equivalente; limitará acesso a Representantes Autorizados; não venderá, publicará, licenciará ou divulgará informações a terceiros fora das hipóteses permitidas; não fará cópias além do necessário; preservará avisos de titularidade; e manterá controles de identidade, autenticação, autorização, registro e revogação de acesso.
4.2. É vedado utilizar Informações Confidenciais para obter vantagem competitiva indevida, atacar sistemas, ampliar o escopo autorizado ou prejudicar a Parte Divulgadora ou terceiros.
4.3. Credenciais, chaves, tokens e segredos somente poderão ser utilizados no ambiente, período, identidade e finalidade expressamente autorizados. Não poderão ser reutilizados em outros serviços nem empregados para ampliar privilégios fora do escopo.
5. Representantes e terceiros autorizados
5.1. A Parte Receptora poderá divulgar Informações Confidenciais a Representantes Autorizados estritamente na medida necessária, informando-os sobre a natureza sigilosa e assegurando deveres de proteção não menos rigorosos.
5.2. A Parte Receptora responderá pelos atos e omissões de seus Representantes relacionados às informações, ressalvadas responsabilidades que, por lei, devam ser apuradas individualmente.
5.3. Relatórios e achados poderão ser compartilhados, no limite necessário, com o proprietário legítimo do ativo, equipes de remediação, assessores jurídicos, auditores, seguradores, autoridades competentes e responsáveis por programa autorizado, desde que permitido pelo escopo e sob proteção adequada.
5.4. A Pentesty poderá utilizar provedores e suboperadores necessários aos Serviços, sujeitos a obrigações compatíveis de confidencialidade, segurança e proteção de dados.
6. Segurança da informação e incidentes
6.1. Cada Parte adotará medidas técnicas e administrativas proporcionais à natureza e sensibilidade das informações, ao estado da técnica, ao contexto do tratamento e aos riscos envolvidos.
6.2. Conforme aplicável, as medidas incluirão controle de acesso por necessidade, autenticação adequada, segregação de ambientes, criptografia, gestão de vulnerabilidades, registro de eventos, cópias de segurança, descarte seguro, treinamento e resposta a incidentes.
6.3. A Parte que tomar conhecimento fundamentado de Incidente de Segurança que afete ou possa razoavelmente afetar informações da outra Parte deverá notificá-la sem demora indevida, com natureza, sistemas e categorias afetadas, riscos conhecidos, medidas de contenção e ponto de contato, à medida que esses dados estiverem disponíveis.
6.4. A Parte responsável pelo ambiente afetado preservará evidências, cooperará de boa-fé, adotará medidas razoáveis de contenção e não falará em nome da outra Parte sem autorização, salvo obrigação legal.
7. Divulgação obrigatória
Se a Parte Receptora for obrigada por lei, decisão judicial ou autoridade competente a divulgar Informações Confidenciais, deverá, quando juridicamente permitido, notificar previamente a Parte Divulgadora, revelar somente o mínimo necessário, cooperar com medidas de preservação do sigilo e solicitar tratamento confidencial. Se a notificação prévia for proibida, deverá realizá-la tão logo cesse a restrição.
8. Proteção de dados pessoais
8.1. As Partes cumprirão a Lei nº 13.709/2018, a regulamentação da Autoridade Nacional de Proteção de Dados e demais normas aplicáveis.
8.2. A qualificação de cada Parte como controladora, operadora, controladora conjunta ou agente independente será determinada pelas atividades e decisões efetivamente desempenhadas.
8.3. Quando uma Parte tratar dados pessoais em nome da outra, deverá seguir instruções documentadas, finalidades legítimas e os limites contratados. Este Acordo não substitui Acordo de Tratamento de Dados quando esse instrumento for necessário.
8.4. O tratamento observará finalidade, adequação, necessidade, transparência, segurança, prevenção e responsabilização.
9. Propriedade e ausência de licença
9.1. As Informações Confidenciais permanecerão de propriedade de sua legítima titular ou do terceiro que lhe tenha conferido direitos.
9.2. A divulgação não transfere nem concede licença sobre patentes, direitos autorais, marcas, segredos comerciais, software, modelos, metodologias ou outros direitos, exceto pelo uso limitado necessário à finalidade autorizada.
9.3. A titularidade dos dados, Entregáveis, materiais técnicos e ferramentas será regulada pelos Termos de Uso, contrato principal, Ordem de Serviço ou proposta aplicável. Este Acordo não altera essa titularidade.
10. Devolução, eliminação e retenção
10.1. Mediante solicitação escrita ou encerrada a finalidade autorizada, a Parte Receptora devolverá ou eliminará as Informações Confidenciais sob seu controle em prazo razoável, ressalvadas cópias exigidas por lei ou autoridade, backups que não possam ser razoavelmente isolados e registros mínimos necessários ao exercício regular de direitos.
10.2. Informações retidas continuarão sujeitas a este Acordo e não poderão ser utilizadas para outra finalidade. Credenciais e segredos deverão ser devolvidos, eliminados ou revogados imediatamente quando perderem sua finalidade.
10.3. Quando solicitado e tecnicamente viável, a Parte Receptora fornecerá declaração de cumprimento assinada por responsável autorizado.
11. Vigência e sobrevivência
11.1. Este Acordo entra em vigor no aceite eletrônico e permanece válido enquanto existir relação de avaliação, contratação ou prestação dos Serviços.
11.2. As obrigações relativas a informações anteriormente recebidas permanecerão por cinco anos após a data mais recente entre a divulgação e o encerramento da relação.
11.3. Permanecerão protegidos enquanto conservarem natureza sigilosa os segredos comerciais e industriais, códigos-fonte e métodos proprietários, credenciais ainda válidas, vulnerabilidades não corrigidas ou não legitimamente divulgadas e dados sujeitos a prazo legal ou regulatório.
12. Tutela específica e medidas de urgência
12.1. As Partes reconhecem que uso ou divulgação indevida pode causar dano grave, continuado ou de difícil reparação.
12.2. Sem prejuízo de perdas e danos e de outros direitos legais, a Parte prejudicada poderá requerer tutela específica, tutela de urgência, obrigação de fazer ou não fazer, preservação de evidências e outras medidas necessárias para impedir, conter ou remediar a violação.
12.3. O exercício de medida urgente não representa renúncia a outro direito ou pretensão.
13. Responsabilidade
13.1. Cada Parte responderá pelos danos diretos comprovadamente causados por violação deste Acordo, observados o nexo causal e a legislação. As violações deste Acordo não se submetem ao limite geral de responsabilidade previsto nos Termos de Uso ou no contrato principal, salvo se limite específico para obrigações de confidencialidade for posterior e expressamente negociado em instrumento firmado por representantes autorizados de ambas as Partes.
13.2. Nenhuma limitação se aplicará quando vedada por lei, inclusive em hipóteses de dolo, fraude ou responsabilidade legalmente inderrogável. Eventual limite financeiro ou penalidade deverá constar expressamente de instrumento firmado por representantes autorizados. Este Acordo não estabelece multa automática nem cria sanção criminal.
13.3. Eventual responsabilidade penal decorrerá exclusivamente da legislação e será apurada pelas autoridades competentes.
14. Ausência de garantia e de obrigação de contratar
Salvo disposição expressa em contrato específico, a Parte Divulgadora não garante que as Informações Confidenciais sejam completas ou adequadas a finalidade distinta daquela para a qual foram fornecidas. Este Acordo não obriga qualquer Parte a divulgar informações, contratar serviços, celebrar operação comercial ou manter negociações.
15. Publicidade e uso de marcas
Nenhuma Parte poderá divulgar a existência da relação comercial, utilizar nome, marca, logotipo, depoimento ou estudo de caso da outra Parte sem autorização prévia e escrita, ressalvadas divulgações legalmente exigidas.
16. Autoridade e representação
16.1. O Signatário declara ser plenamente capaz e possuir poderes suficientes para aceitar este Acordo em nome do Cliente identificado no registro de aceitação.
16.2. A aceitação por pessoa sem poderes não vinculará automaticamente a organização indicada. A Pentesty poderá solicitar contrato social, procuração, ato de nomeação ou outro documento e suspender a ativação até ratificação por representante autorizado.
16.3. Quando o Cliente for pessoa natural e aceitar em nome próprio, suas obrigações serão pessoais.
17. Notificações
17.1. Notificações contratuais serão enviadas aos endereços eletrônicos do cadastro, da Ordem de Serviço ou de instrumento comercial aplicável. Cada Parte deverá manter seus contatos atualizados.
17.2. Comunicações destinadas à Pentesty poderão ser enviadas a support@pentesty.co até que canal específico seja indicado no instrumento comercial. Incidentes deverão ser encaminhados também ao contato de emergência indicado pelas Partes.
18. Integralidade, precedência e alterações
18.1. Este Acordo constitui o entendimento sobre confidencialidade, sem prejuízo de contrato principal, Acordo de Tratamento de Dados, Ordem de Serviço ou autorização de testes. Em conflito, prevalecerá a disposição específica posteriormente negociada e assinada.
18.2. Alterações materiais somente produzirão efeitos após disponibilização da nova versão e nova manifestação de aceite ou assinatura. O mero uso continuado não substitui novo aceite material.
18.3. A nulidade de uma disposição não afetará as demais. Tolerância ou demora no exercício de direito não constituirá renúncia.
18.4. Nenhuma Parte poderá ceder este Acordo sem consentimento, exceto em reorganização societária ou transferência da operação, desde que o sucessor assuma as obrigações e a cessão não reduza a proteção.
19. Lei aplicável e solução de controvérsias
19.1. Este Acordo será regido pelas leis da República Federativa do Brasil.
19.2. As Partes buscarão solucionar controvérsias por negociação de boa-fé, sem prejuízo de medidas urgentes e do acesso ao Poder Judiciário.
19.3. Nas relações empresariais, será competente o foro indicado na Ordem de Serviço, desde que relacionado ao domicílio de uma das Partes ou ao local da obrigação. Na ausência de indicação válida, aplicar-se-ão as regras legais de competência.
19.4. A eleição de foro não afastará competência obrigatória nem direito conferido ao consumidor por norma imperativa.
20. Aceitação e assinatura eletrônica
20.1. As Partes reconhecem a validade da manifestação de vontade em meio eletrônico e admitem registros eletrônicos idôneos como prova de autoria e integridade.
20.2. O registro de aceitação poderá identificar a versão e o hash do documento, o texto ou referência imutável, a data e hora do servidor, a conta autenticada, a organização representada, o idioma e o método de autenticação, observada a legislação de proteção de dados.
20.3. A Pentesty disponibilizará ao Cliente cópia durável e reproduzível da versão aceita. A aceitação não dispensa a comprovação dos poderes de representação.
20.4. Para contratações de maior risco ou quando exigido pelo Cliente, as Partes poderão utilizar plataforma de assinatura eletrônica com trilha de auditoria ou assinatura avançada ou qualificada.