Zusatz zur Verarbeitung personenbezogener Daten (DPA) — Fabapp
Zuletzt aktualisiert: 22. Juli 2026
Dieser Zusatz zur Verarbeitung personenbezogener Daten ("Zusatz" oder "DPA") ist Bestandteil der Nutzungsbedingungen und gilt, wenn die FABAPP TECNOLOGIA S.A., CNPJ nº 04.013.941/0001-10 ("Fabapp" oder "Auftragsverarbeiterin"), personenbezogene Daten der Endnutzer der vom Kunden erstellten Anwendungen ("Kunde" oder "Verantwortlicher") in dessen Auftrag und auf dessen Weisung verarbeitet, gemäß der Lei nº 13.709/2018 (LGPD — brasilianisches Allgemeines Datenschutzgesetz).
Im Falle eines Widerspruchs zwischen diesem Zusatz und den Nutzungsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten der Endnutzer hat dieser Zusatz Vorrang.
1. Rollen der Parteien
1.1. Der Kunde ist der Verantwortliche und Fabapp ist die Auftragsverarbeiterin der personenbezogenen Daten der Endnutzer, die über die Anwendungen des Kunden verarbeitet werden.
1.2. Hinsichtlich der Registrierungs-, Konto-, Abrechnungs- und Nutzungsdaten des Kunden selbst handelt Fabapp als Verantwortliche, in der Form der Datenschutzrichtlinie.
2. Gegenstand und Weisungen
2.1. Fabapp verarbeitet die personenbezogenen Daten der Endnutzer ausschließlich gemäß den dokumentierten Weisungen des Kunden, die durch die Konfiguration und Nutzung der Plattform sowie durch diesen Zusatz konkretisiert werden, und zu den Zwecken, die Plattform bereitzustellen, zu warten, zu schützen und abzurechnen.
2.2. Fabapp informiert den Kunden, falls nach ihrer Einschätzung eine Weisung gegen die LGPD oder eine andere anwendbare Norm verstößt.
2.3. Eigennutzung durch Fabapp. Unabhängig vom oben genannten Verhältnis Verantwortlicher–Auftragsverarbeiter erkennt der Kunde an und ermächtigt, dass Fabapp Daten in der Form der Nutzungsbedingungen und der Datenschutzrichtlinie verarbeitet, einschließlich zur Verbesserung der Plattform und zur Entwicklung und zum Training von KI-Modellen und -Technologien, wobei Fabapp in Bezug auf diese spezifische Verarbeitung als Verantwortliche handelt und Schutzvorkehrungen wie Aggregation, Pseudonymisierung oder Anonymisierung trifft.
3. Gegenstand der Verarbeitung (Anlage I)
- Art und Zweck: Betrieb der Anwendung des Kunden (Speicherung, Abfrage, Verarbeitung und Bereitstellung von Daten), Authentifizierung von Endnutzern, Erzeugung von Inhalten durch KI und verwandte Funktionen.
- Dauer: solange das Vertragsverhältnis besteht, vorbehaltlich der gesetzlichen Aufbewahrung.
- Datenarten: diejenigen, die der Kunde in seiner Anwendung zu erheben beschließt (zum Beispiel: Identifikation, Kontakt, Zugangsdaten, vom Endnutzer erzeugter Inhalt).
- Kategorien betroffener Personen: die Endnutzer und weitere vom Kunden definierte betroffene Personen.
Der Kunde ist dafür verantwortlich, keine sensiblen personenbezogenen Daten oder Daten von Kindern/Jugendlichen ohne angemessene Rechtsgrundlage und ohne die erforderlichen Schutzvorkehrungen einzugeben.
4. Sicherheit
Fabapp trifft angemessene und dem Risiko angepasste technische und organisatorische Maßnahmen, einschließlich Zugriffskontrolle, logischer Trennung nach Projekt/Anwendung, Verschlüsselung bei der Übertragung und, soweit anwendbar, im Ruhezustand, Zugriffsaufzeichnungen und Prozessen zur Reaktion auf Vorfälle.
5. Vertraulichkeit
Fabapp stellt sicher, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen einer Vertraulichkeitspflicht unterliegen.
6. Unterauftragsverarbeiter
6.1. Der Kunde ermächtigt allgemein Fabapp, Unterauftragsverarbeiter für die Bereitstellung der Plattform zu beauftragen (zum Beispiel Cloud-Hosting, KI-Anbieter, Zahlungsabwicklung, Kommunikation und Sicherheit).
6.2. Fabapp erlegt den Unterauftragsverarbeitern Datenschutzpflichten auf, die mit denen dieses Zusatzes vereinbar sind, und bleibt gegenüber dem Kunden für die Erfüllung durch die Unterauftragsverarbeiter verantwortlich.
6.3. Die Liste der wichtigsten Unterauftragsverarbeiter kann unter privacy@fabapp.com angefordert werden. Wesentliche Änderungen können auf angemessene Weise mitgeteilt werden, wobei dem Kunden das Recht zusteht, aus einem berechtigten, mit dem Datenschutz zusammenhängenden Grund zu widersprechen.
7. Rechte der betroffenen Personen
7.1. Unter Berücksichtigung der Art der Verarbeitung stellt Fabapp auf der Plattform Funktionen bereit, die den Kunden bei der Bearbeitung von Anfragen betroffener Personen unterstützen.
7.2. Falls Fabapp unmittelbar eine Anfrage eines Endnutzers erhält, kann sie diese an den Kunden weiterleiten, dem es obliegt, sie als Verantwortlicher zu beantworten.
8. Sicherheitsvorfälle
Fabapp teilt dem Kunden ohne ungerechtfertigte Verzögerung nach Kenntnisnahme die Sicherheitsvorfälle mit, die die im Auftrag des Kunden verarbeiteten personenbezogenen Daten betreffen, mit den vernünftigerweise verfügbaren Informationen, damit der Kunde seine Meldepflichten gegenüber der ANPD und den betroffenen Personen erfüllen kann.
9. Internationale Übermittlung
Fabapp kann Daten außerhalb Brasiliens verarbeiten, unter Beachtung der Fälle und Schutzvorkehrungen der LGPD (art. 33 bis 36).
10. Löschung oder Rückgabe
Nach Beendigung der Verarbeitung wird Fabapp, nach Wahl des Kunden und gemäß den Funktionen der Plattform, die personenbezogenen Daten löschen oder zurückgeben, vorbehaltlich der gesetzlich vorgeschriebenen Aufbewahrung. Auf der Plattform verfügbare Exportwerkzeuge ermöglichen es dem Kunden, seine Daten vor der Beendigung zu erhalten.
11. Prüfung und Rechenschaftspflicht
Auf angemessene Anfrage, mit Vorankündigung und unter Vertraulichkeit, stellt Fabapp die zur Nachweisführung der Einhaltung dieses Zusatzes erforderlichen Informationen bereit, vorzugsweise mittels bestehender Dokumentation, Berichte oder Zertifizierungen.
12. Verantwortung
Die Verantwortung der Parteien richtet sich nach der LGPD (art. 42 bis 45) und den in den Nutzungsbedingungen und, soweit anwendbar, im Geschäftsvertrag vorgesehenen Grenzen.
13. Kontakt
Angelegenheiten zu diesem Zusatz: privacy@fabapp.com (Kanal des Encarregado/DPO — Datenschutzbeauftragter).