63% das pessoas consideram o histórico de privacidade e segurança da empresa antes de usar seus produtos e serviços.
A Momentive fornece seus produtos no mundo todo e usa subcontratados globais para ajudar-nos a fornecer esses produtos e serviços. No contrato firmado com você, prometemos que cada transferência de dados pessoais para nós cumpra com as leis de proteção de dados. Também garantimos que, quando fazemos transferências subsequentes de dados pessoais, o destinatário protege os dados pessoais com recursos que não menos rigorosos do que o padrão que aplicamos aos dados pessoais sob nosso poder.
Para ajudar você a determinar se existe um nível de proteção adequado para os dados pessoais transferidos à Momentive e a terceiros, levando em consideração a decisão proferida em 16 de julho de 2020 pelo Tribunal de Justiça da União Europeia (“TJUE”) no Caso C-311/18, Comissão de Proteção de Dados x Facebook Ireland Limited e Maximilian Schrems (“Schrems II”) e a orientação do Conselho de Proteção de Dados Europeu (“CPDE”) com respeito a medidas adicionais - fornecemos algumas informações abaixo sobre como sua informação é protegida durante o tráfego.
Para obter mais informações sobre como processamos os dados pessoais em geral, consulte nosso Aviso de privacidade.
Se você é cliente dos EUA, seu contrato incluirá um aditivo de proteção de dados (APD) com a entidade da Momentive nos EUA: Momentive Inc. Se tiver usuários no Espaço Econômico Europeu ("EEE" ou no Reino Unido ("UK") e, portanto, precisa de um mecanismo de transferência para dados de usuários para a Momentive, você pode solicitar que adicionemos as cláusulas contratuais padrão da UE e/ou UK ("CCP").
Se você é cliente residente no EEE ou UK, seu contrato incluirá um aditivo de proteção de dados ("APD") com a entidade da Momentive da Irlanda: Momentive Europe UC. Como a transferência de você para a Momentive é entre entidades europeias para as quais não é necessário nenhum mecanismo de transferência (ou que reconheceu o status mútuo de adequação), não é necessário nenhum outro mecanismo de transferência.
Se você é cliente residente fora dos EUA, EEE ou UK, mas tem usuários no EEE ou UK e precisa assegurar-se de que existe um mecanismo de transferência para transferências subsequentes, seu contrato incluirá um APD com a entidade Momentive da Irlanda, a Momentive Europe UC, e você pode solicitar que adicionemos CCPs da UE e/ou do UK.
Você transfere dados pessoais à Momentive para que possamos processar os dados pessoais para as seguintes finalidades:
Avalie se você transfere dados para alguma finalidade diferente.
Os dados pessoais do cliente transferidos à Momentive podem ter todas as informações pessoais que você decidir fornecer nas suas perguntas nas pesquisas, formulários e questionários. Como plataforma, pressupomos que uma grande variedade de dados pessoais, inclusive dados de categoria potencialmente especial, é coletada por você.
As informações que coletamos estão especificadas na seção 2 do nosso Aviso de Privacidade.
Como se indica acima, você firmará um contrato com uma entidade da Momentive nos EUA ou Irlanda, dependendo da sua localização. Com base na assessoria fornecida por consultores externos especializados em proteção de dados e análise das leis às quais a Momentive está sujeita, acreditamos que o risco associado com o regime jurídico nos EUA seja baixo, e o risco associado com o regime jurídico na Irlanda seja de zero risco material ao sujeito dos dados. Veja a seção "Medidas adicionais: organização" abaixo para mais informações sobre a legislação dos EUA especificamente.
Mesmo onde houver um baixo risco material ou nenhum risco devido ao regime jurídico no país de destino, a Momentive implementou medidas adicionais para proteger ainda mais os dados pessoais. As medidas adicionais estão divididas em três categorias: (i) contratual; (ii) organizacional; e (iii) proteções técnicas.
Conforme descrito acima, a Momentive concorda em celebrar CCPs com seus Clientes. Segundo a resolução Schrems II, as partes podem usar CCPs e, sempre que apropriado, outras proteções para transferir dados pessoais do Reino Unido e do Espaço Econômico Europeu (“Dados Europeus”) para os Estados Unidos. Se você celebrou um contrato com a Momentive ou usa seus serviços de outra maneira de forma que ela precise processar dados pessoais de sujeitos de dados europeus (conforme apropriado dependendo da entidade que você está contratando), a Momentive:
Para obter mais informações sobre nosso acordo que será vinculado pelas Cláusulas Contratuais Padrão, veja os Termos de Uso (para clientes de autoatendimento), o Contrato principal de serviços (para clientes do SurveyMonkey Enterprise e GetFeedback Digital), ou outro acordo que você possa ter negociado com a Momentive.
As preocupações do CJEU sobre as transferências de dados para os Estados Unidos basearam-se na coleta de dados nos EUA sob a Ordem Executiva 12333 (“EO 12333”) e sob a Seção 702 da Lei de Vigilância da Inteligência Estrangeira (“FISA § 702”), especialmente a vigilância “upstream” no âmbito da FISA § 702. Os riscos presentados por essas cláusulas legais dos EUA não se aplicam ao processamento da Momentive de dados pessoais ou podem ser suficientemente mitigados pelas proteções organizacionais que a Momentive oferece.
A Momentive não é elegível para receber pedidos de vigilância "upstream" ou em massa sob a FISA § 702. A Momentive Inc. atua, em parte, como um serviço de comunicações eletrônicas ("SCE") e também, potencialmente, um serviço de computação remota ("SCR") (como se define nas Seções 2510 e 2711 do Título 18 USC, respectivamente) em conexão com certos serviços ou recursos de produtos que fornecemos aos Clientes. A Momentive Inc. está entre o grande grupo de empresas sobre a qual o governo dos Estados Unidos poderia servir uma diretriz específica sob o FISA § 702. Porém, à medida que o governo interpretou e aplicou o FISA § 702, a Momentive não é elegível para receber o tipo de pedido que foi a principal preocupação para o CJEU na decisão do Schrems II, por exemplo, uma ordem do FISA § 702 para vigilância "upstream". Como o governo dos EUA aplicou o FISA § 702, ele usa as ordens upstream apenas para segmentar o tráfego que passa pelos fornecedores estruturais da internet que transportam o tráfego da Internet para terceiros (por exemplo, operadoras de telecomunicações). Por exemplo, veja o relatório do Conselho de Supervisão de Privacidade e Liberdades Civis, o Relatório sobre o Programa de Vigilância Operado Segundo a Seção 702 da Lei de Vigilância da Inteligência Exterior (2 de julho de 2014), páginas 35-40, disponível em https://fas.org/irp/offdocs/pclob-702.pdf. A Momentive não fornece esses serviços estruturais da Internet, pois apenas transportamos tráfego que envolvam nossos próprios clientes. Portanto, não somos elegíveis para receber o tipo de ordem principalmente abordada, e considerada problemática na decisão do Schrems II.
A Momentive não recebeu nenhuma diretriz no âmbito do FISA § 702, e é improvável que recebamos alguma. Até a data desta declaração, a Momentive não recebeu nenhuma diretriz no âmbito do FISA § 702 e não há motivo para acredita que em algum momento a Momentive poderia receber essa diretriz. É altamente improvável que os dados pessoais que a Momentive processa para nossos clientes – dados de feedback – sejam relevantes para as atividades de inteligência estrangeira regidas pelo FISA § 702. Além disso, caso algum dado pessoal seja relevante para alguma investigação, é mais provável que o governo procure esses dados por outros meios jurídicos (como um mandato de busca aprovado por um juiz) que satisfaçam os altos padrões para o acesso governamental aos dados descritos na resolução do Schrems II. Isso se deve a que seria muito mais rápido e fácil para o governo aplicar uma ordem ou mandato antes que o FISA § 702 para implementar mecanismos exigidos para o governo para apresentar diretrizes à Momentive no âmbito do FISA § 702.
A Momentive não assiste — e não pode ser obrigada a assistir — às autoridades dos EUA para coletar informações sob a Ordem Executiva 12333. A Momentive não presta e não prestará nenhuma assistência às autoridades dos EUA que conduzem vigilância no âmbito da EO 12333. A EO 12333 não dá ao governo dos EUA a possibilidade de obrigar as empresas a prestar assistência com essas atividades, e a Momentive não fará isso voluntariamente. Consequentemente, a Momentive não toma, nem pode ser obrigada a tomar, nenhuma medida para facilitar o tipo de vigilância em massa prevista na resolução Schrems II da EO 12333 considerada problemática.
A Momentive fornece uma variedade de medidas técnicas que erradicam as principais deficiências citadas na resolução do Schrems II referente ao citado (vigilância em massa prevista no FISA § 702 e intercepções em massa previstas no EO 12333).
A Momentive criptografa todos os dados inativos em nossos centros de dados usando criptografia AES-256. Ela também criptografa todos os dados ativos com: (i) certificados RSA-2048 gerados por uma Autoridade de Certificação pública em comunicações com entidades de fora de seus centros de dados; e (ii) certificados RSA-256 gerados pela Autoridade de Certificação Interna com todos os dados do centro de dados. Esses esforços de criptografia visam a prevenir a aquisição não autorizada de dados de forma inteligível e a prevenção de grampos/adulterações quando os dados estão em trânsito entre dois pontos.
Alguns clientes da Momentive (por exemplo, clientes da GetFeedback Digital) têm seus dados armazenados apenas na União Europeia. Nesses casos, os dados não são armazenados nos EUA e um mínimo acesso a esses dados ocorre nos Estados Unidos para fins limitados (por exemplo, para prestar suporte ao cliente sob pedido para seguir o suporte do sun.security e/ou recursos de engenharia limitados para resolver problemas/bugs técnicos ou criar sistemas).
A Momentive também mantém procedimentos administrativos, técnicos e físicos rigorosos para proteger as informações armazenadas em seus servidores. O acesso às informações pessoais é limitado por meio de credenciais de login aos colaboradores que precisam delas para realizar seu trabalho. A Momentive implementa técnicas de minimização de dados para limitar o volume de dados pessoais transferidos da UE para jurisdições de terceiros incluindo, quando for o caso, a pseudonimização ou a desidentificação dos dados. Além disso, a Momentive usa controles de acesso, tais como a autenticação de multifatores, o login unificado, o acesso apenas se necessário, fortes controles de senhas e acesso restrito a contas administrativas.
Além disso, enquanto SCE/SCR, a Momentive está sujeita à Lei de Privacidade de Comunicações Eletrônicas, 18 USC. § 2701, et seq. dos EUA ("ECPA", na sigla em inglês), que fornece proteção aos Clientes da Momentive. Por exemplo, a ECPA proíbe que órgãos do governo procurem informações sobre Clientes de serviços como a Momentive, a não ser que esses órgãos primeiro passem pelo processo jurídico apropriado, incluindo um mandato judicial ou mandato de busca para as informações, diferente das informações básicas do assinante. Do mesmo modo, tanto o FISA quanto a ECPA fornece aos Clientes da Momentive a reparação contra o governo dos EUA (incluindo danos monetários ou medidas disciplinares contra as autoridades governamentais relevantes) se obtém inadequadamente informações sobre eles (ver 18 USC. § 2712).
Igualmente, a assessoria jurídica externa da Momentive, com a qual trabalha há muito tempo, tem experiência em responder aos pedidos de dados de usuários do governo dos EUA previstos no FISA § 702. A política da Momentive é transferir essas solicitações à própria equipe interna de conformidade legal da Momentive e, se necessário, a essa assessoria externa para avaliação. Sempre que for o caso, a Momentive pretende usar os mecanismos jurídicos disponíveis para contestar as demandas de acesso aos dados usando o FISA § 702 (incluindo quaisquer cláusulas ou ordens de não revelação anexas a elas) no caso improvável de que a Momentive receba essa demanda. A demanda então seria analisada por um tribunal dos EUA (o Tribunal do FISA).
A Momentive também reconhece que uma ordem para fornecer acesso aos dados no âmbito do FISA § 702 exige que a Momentive notifique nossos Clientes de que não poderíamos cumprir com as Cláusulas Contratuais Padrão, permitindo que rescindam o contrato conosco e suspendam os fluxos de dados para nós. Nunca tivemos de emitir uma notificação desse tipo.
Considerando a análise acima, acreditamos que o risco de danos ao sujeito dos dados não é material.
A tabela abaixo resumo nossa conclusão da avaliação do impacto da transferência.
Um risco "não material" significa que os dados pessoais são transferidos a uma jurisdição que foi considerada apropriada pela Comissão Europeia (e, assim, as proteções jurídicas são equivalentes às da Europa), e que existem medidas contratuais, técnicas e organizacionais vigentes para proteger ainda mais os dados.
Um risco "baixo" significa que os dados pessoais são transferidos a uma jurisdição com um mecanismo do RGPD Capítulo V em vez da adequação. Enquanto as proteções jurídicas são não necessariamente equivalentes às da Europa, a transferência ainda cumpre com as normas legais e é amparada por medidas contratuais, técnicas e organizacionais vigentes para proteger ainda mais os dados.
Remetente | Destinatário | Destino da transferência | Mecanismo de transferência | Risco |
Cliente dos EUA com usuários na UE ou RU | Momentive Inc. | US | CPPs + medidas adicionais | Baixo |
Cliente do EEE ou RU | Momentive Europa UC | Irlanda | Adequação + medidas adicionais | Não material |
Clientes não dos EUA/EEE/RU com usuários na UE ou RU | Momentive Europa UC | Irlanda | CCPs + medidas adicionais | Não material |
Os subprocessadores são fornecedores da Momentive que processam os dados pessoais dos seus usuários para ajudar a Momentive a prestar o serviço a você. Todos os subprocessadores da Momentive têm um vínculo contratual para proteger os dados pessoais com medidas de proteção não menos rigorosas do que o padrão que aplicamos aos dados pessoais sob nosso poder.
Quando a Momentive transfere dados pessoais aos subprocessadores, realizamos uma Avaliação do Impacto da Transferência ("AIT") similar às etapas mencionadas acima. Fazemos isso para garantir que seus dados pessoais estejam protegidos em cada etapa, tal como exige a lei de proteção de dados e o contrato que firmamos com você. Fornecemos um resumo dos pontos mais importantes da AIT para cada subprocessador abaixo.
Observe que nem todos os subprocessadores são usados para prestar todos os nossos Serviços. Nossa lista de subprocessadores está segmentada por serviços específicos da Momentive.
Se quiser receber avisos quando houver atualizações na nossa Lista de subprocessadores, inscreva-se aqui.
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: contratuais, organizacionais e técnicas |
Amazon Web Services (“AWS”) | Serviços de armazenamento de dados para armazenamento de recursos e hospedagem de banco de dados; serviços de rede de distribuição de conteúdo (“CDN”) | Dados pessoais Nomes pessoais (nome e/ou sobrenome) Qualquer identificador que possa ser vinculado a pessoas reais Placa de veículo Dados de nascimento Telefone Endereço (por exemplo, Rua Falsa, 123) CEP/Código postal Número de apartamento (por exemplo, linha de endereço 2) Endereço IP Número IMSI/IMEI Endereço MAC Dados de seguro Familiares e dependentes Dados pessoais confidenciais podem ser incluídos em respostas de questionários ou formar dados para que o AWS possa armazenar quaisquer dos dados a seguir: identidade nacional/governamental (como RG, CPF), número de carteira de habilitação, número de passaporte Nome de usuário e senha, credenciais de autenticação Informações financeiras e de pagamento (login de conta, conta financeira, número de cartão de débito ou de crédito combinado ao código de segurança ou de acesso, senha ou credenciais de acesso à conta) Geolocalização Raça/Etnia Afiliação religiosa/política/sindical Sexo ou orientação sexual Dados de saúde (como receita médica, procedimentos e testes médicos, diagnósticos, médicos e áreas, número de plano de saúde etc.) Dados biométricos (como impressão digital, gravação de voz, fotos) Dados genéticos Salário/Renda (ou faixas de salário/renda) Respostas de questionários de clientes (respostas recebidas de clientes em questionários criados em contas da Momentive) Pontuação/Registro de crédito Comunicações: conteúdo de comunicações privadas de clientes, a menos que a empresa seja o destinatário da comunicação Antecedentes criminais Semi-identificadores: pode incluir dados não pessoais, a menos que sejam vinculados a outros metadados, como identificadores da internet, informações de dispositivos, dados de navegador e outros metadados que podem ser vinculados a outras categorias de dados indicados acima. | Estados Unidos: baixo Canadá: não significativo Irlanda: não significativo | CCPs | Consulte os compromissos da AWS com controle, privacidade e segurança de dados. Especificamente, a Momentive usa a última geração do EC2, que automaticamente garante a proteção do AWS Nitro System. Usando hardware, firmware e software de uso específico, o AWS Nitro fornece segurança exclusiva líder do setor e isolamento, reduzindo a carga da virtualização do armazenamento, segurança e recursos de rede em hardware e software dedicados. Isso melhora a segurança, pois minimiza a superfície de invasão e proíbe o acesso administrativo, aprimorando o desempenho. Todos os dados ativos entre nossas instalações seguras de centros de dados, zonas de disponibilidade e regiões são criptografados automaticamente no nível do hardware. A Momentive também usa o AWS Key Management Services para controlar e gerenciar nossas próprias chaves nos módulos de segurança de hardware com certificação FIPS-140-2. Independentemente de onde os dados sejam criptografados ou descriptografados, sempre trabalhamos cuidadosamente para proteger os dados contra acessos não autorizados. Nossa equipe de segurança realizou uma análise abrangente de todos os serviços de infraestrutura de nuvem do AWS e as alterações são analisadas continuamente. A Momentive criptografa todos os dados inativos em nossos centros de dados usando criptografia AES-256. Além disso, também criptografa todos os dados ativos com: (i) certificados RSA-2048 gerados por uma Autoridade de Certificação pública para comunicações com entidades de fora de seus centros de dados; e (ii) certificados RSA-256 gerados pela Autoridade de Certificação Interna com todos os dados do centro de dados. Essas medidas de criptografia impedem a aquisição de dados em forma compreensível e a escuta entre dois pontos de extremidade enquanto os dados estão em transmissão ou armazenados. |
Microsoft (Sharepoint) | Repositório interno de documentos | Dados de Clientes, conforme solicitado para fornecer os Serviços Profissionais (como criação de questionários e análise de respostas) | Estados Unidos: baixo | CCPs | Consulte o Relatório de transferência em nuvem da Microsoft e a documentação de segurança. |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Serviços de suporte a clientes e produtos; serviços de desenvolvimento de produtos, infraestrutura tecnologia. | Respondente: informações de contato, informações de uso, informações de dispositivos, cookies e outras informações de rastreio | Austrália: baixo Estados Unidos: baixo | CCPs | Veja a descrição acima e consulte nossa Declaração de segurança e nosso Relatório do RGPD. |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Serviços de suporte a clientes e produtos; serviços de desenvolvimento de produtos, infraestrutura tecnologia. | Respondente: informações de contato, informações de uso, informações de dispositivos, cookies e outras informações de rastreio | Canadá: não significativo Reino Unido: não significativo | Adequação | Veja a descrição acima e consulte nossa Declaração de segurança e nosso Relatório do RGPD. |
New Relic | Monitoramento de desempenho | Metadados (dados de cliques), dados de telemetria | Estados Unidos: baixo | CCPs | A New Relic garante o armazenamento seguro de todos esses tipos de dados de clientes. A New Relic aplica medidas técnicas e administrativas rígidas de segurança para proteger os dados de clientes, incluindo, se aplicável, criptografia de dados ativos, inativos e no nível do aplicativo; além de criptografia FIPS 140-2 para conectividade DC a DC. A New Relic tem certificações de organizações de auditoria independentes, como SOC2, ISO27001 e HITRUST, que avaliaram o programa de segurança da New Relic em relação a seus requisitos rígidos. Consulte a Visão geral de segurança da New Relic para obter mais informações. |
Salesforce (incluindo Sales Cloud, Service Cloud, Community Cloud, Chatter, Salesforce Platform, Customer Data Platform, Marketing Cloud, Mulesoft e Tableau CRM) | Suporte a clientes | Nomes pessoais (nome e/ou sobrenome), email, telefone, conteúdo de comunicações enviadas durante o serviço de suporte a clientes | Estados Unidos: baixo | CCPs | Consulte o Relatório de segurança, as certificações de segurança, as perguntas frequentes sobre o CDP e a documentação de confiança e conformidade da Salesforce. |
Snowflake | Armazenamento de dados de uso para desenvolvimento de produtos e análises. | Endereço IP, email, nome e sobrenome, semi-identificadores, identificação de respondentes | Estados Unidos: baixo | CCPs | Os dados da Momentive são armazenados criptografados de forma inativa no AWS S3. A Snowflake usa forte criptografia AES-256 com modelo de chave hierárquica. Ela também implementa um sistema abrangente de monitoramento e registro. A Snowflake tem certificações ISO 27001 e SOC 2, que foram cuidadosamente analisadas pela equipe de segurança da Momentive como parte da nossa avaliação de risco. Os funcionários passam por um treinamento obrigatório de conscientização de segurança e privacidade no momento da contratação e anualmente. Além disso, conforme necessário, são fornecidos outros treinamentos trimestrais sobre tópicos relacionados a segurança e privacidade, e treinamentos específicos para cargos cujas responsabilidades requerem procedimentos adicionais de segurança. O acesso ao ambiente de produção é baseado em regras de acesso com privilégios mínimos e controles de acesso baseado no cargo. A revogação de acesso também é monitorada e gerenciada de forma rígida. Consulte a documentação da Snowflake para saber mais: Central de segurança de dados e confiança. |
SparkPost | Serviço de entrega de emails. | Email, metadados (cliques de abertura, carimbos de data e hora) | Estados Unidos: baixo | CCPs | Consulte: Programa de segurança: SparkPost A SparkPost mantém dados ativos e inativos criptografados com SSL, HTTPS e TLS oportunista, conforme aplicável. Os Dados de Clientes são criptografados quando transferidos entre o Cliente e os Serviços da SparkPost com HTTPS. Os Dados de Clientes são criptografados quando transferidos entre a SparkPost e o Destinatário usando TLS. A SparkPost realiza várias auditorias de terceiros para atestar diversas estruturas, incluindo SOC 2 Tipo II e testes regulares de penetração e vulnerabilidade de aplicativos. A SparkPost não armazena o corpo da mensagem de emails após a entrega ao Destinatário, devolução ou outra falha de entrega do provedor de email, que normalmente ocorre em segundos. Em caso de devolução ou recusa, a SparkPost manterá o corpo da mensagem por um período limitado para permitir outra tentativa de entrega do email. Se o envio falhar novamente, o corpo da mensagem será excluído de maneira definitiva. A SparkPost só armazena Dados Pessoais do Destinatário de forma bruta por um período limitado após o envio do email. Após o período inicial de retenção, os Dados Pessoais são pseudoanonimizados por hash unidirecional e só são armazenados dessa forma. Para obter mais informações sobre esse processo, consulte as perguntas frequentes sobre dados da SparkPost. |
Splunk | Software de pesquisa, monitoramento e análise de dados gerados por máquina. | Identificação de respondentes, email de respondentes, nome e sobrenome, telefone, informações de navegador, dados de respostas abertas | Estados Unidos: baixo | CCPs | Consulte a documentação de segurança e os certificados de conformidade da Splunk. |
Twilio | Entrega de SMS. | Telefone de respondentes, conteúdo de comunicações por SMS | Estados Unidos: baixo | CCPs | Consulte a certificação de segurança, a declaração de segurança e a visão geral de segurança da Twilio. |
Upwork | Aumento de tarefas da equipe de suporte (prestadores de serviços). | Nomes pessoais (nome e/ou sobrenome), email, telefone, conteúdo de comunicações enviadas durante a prestação de serviço de suporte a clientes | Filipinas: baixo | CCPs | Consulte a página de segurança da Upwork, além das informações abaixo. A Momentive usa controle remoto de computadores por agentes de suporte contratados. Toda a equipe que manuseia dados pessoais está sujeita a obrigações de confidencialidade. Há controles de detecção de software malicioso e de prevenção de malware para proteger contra o acesso não autorizado a dados. Todos os dados são criptografados quando transferidos por redes públicas. Também há procedimentos específicos de manuseio de dados em vigor para garantir o acesso exclusivo somente a pessoas que precisam de acesso, além de políticas que garantem a exclusão dos dados após o uso. Outros controles de acesso também requerem identificação específica do usuário do terminal nos sistemas relevantes, além de exigirem códigos de identificação e padrões de complexidade de senha para todas as pessoas que precisam acessar os dados. VPNs, autenticação de dois fatores e acesso baseado em função também fazem parte dos principais procedimentos de controle de acesso. Durante a transferência, os dados estão sujeitos a vários controles rígidos de transferência, inclusive procedimentos para impedir a leitura, cópia, alteração ou exclusão de dados ativos. Tecnologias de criptografia e firewall protegem as portas e os firewalls pelos quais os dados são transferidos. Conexões VPN protegem a conexão de dados a redes internas. A infraestrutura é monitorada de forma constante (por exemplo, por ICMP Ping no nível da rede), e o monitoramento de segurança de ponta a ponta garante a precisão e a integralidade de todas as transferências. Todas as soluções de criptografia são implementadas com, no mínimo, chave de 128 bits para criptografia simétrica e 1.024 bits (ou mais) para criptografia assimétrica. O controle de entradas possibilita verificar e determinar quando há inserção de Dados Pessoais nos sistemas de processamento ou remoção deles, e por quem isso foi feito. Esses controles incluem autenticação e registro. A gestão de vulnerabilidades detecta e corrige imediatamente quaisquer vulnerabilidades do sistema. Os procedimentos de destruição de dados também garantem a proteção de dados transferidos para que eles não sejam mantidos por mais tempo que o necessário para a prestação de suporte. |
Xoriant, InfoSol, Tredence, Impetus, Valuelabs | Aumento de tarefas da equipe de dados e análises (prestadores de serviços). | Dados conforme indicados para a Snowflake | Estados Unidos: baixo | CCPs | Todos os controles de segurança da Snowflake disponíveis e indicados acima são usados para garantir acesso com privilégios mínimos para nossos prestadores de serviços terceirizados. Usamos segurança remota de computadores, além de outros controles de segurança aplicáveis a quaisquer sistemas internos da Momentive. Consulte nossa declaração de segurança para saber mais. |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do risco do regime jurídico | Mecanismo de transferência | Medidas adicionais: contratuais, organizacionais e técnicas |
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Microsoft | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subsidiárias da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subsidiárias da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
New Relic | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Salesforce | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Snowflake | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Sparkpost | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Splunk | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Twilio | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Upwork | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Xoriant, InfoSol, Tredence, Impetus, Valuelabs | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do risco do regime jurídico | Mecanismo de transferência | Medidas adicionais: contratuais, organizacionais e técnicas |
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Tradução de resposta de texto aberto por um subconjunto de clientes da GetFeedback Digital. | Dados de respostas dos questionários. Isso pode ou não incluir dados pessoais, dependendo dos tipos de perguntas no questionário e como o respondente escolher responder às perguntas. | EUA - baixo | CCPs | https://cloud.google.com/security/ | |
Subsidiárias da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subsidiárias da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
ScaleGrid | Hospedagem de banco de dados | Nomes de indivíduos (nomes e/ou sobrenomes) odo identificador exclusivo que possa ser usado para singularizar um determinado indivíduo no mundo real Número da placa do veículo Data de nascimento Endereço de email Número de telefone Endereço postal (ex.: 123 Fake St) CEP/código postal Números do apartamento (ex.: linha 2 do endereço) Endereço IP Números IMSI/IMEI MAC address Insurance details Family members and Dependents Sensitive Personal Data can be included in survey response or form data and so AWS may store any of the following: Government/National ID (e.g. SSN, SIN), Driver's License number, Passport number Username and password, Authentication credentials Financial and Payment information (account log‐in, financial account, debit card, or credit card number in combination with any required security or access code, password, or credentials allowing access to an account) Geolocation Race/ethnicity Religious/Political/Trade Union Affiliation Sex life or Sexual Orientation Health data (incl. prescription medications, medical procedures and test, diagnoses, medical practitioners and area of practice, health card numbers etc.) Biometrics (e.g. fingerprints, voice recordings, photos) Genetic data Salary / Income (or ranges of same) Customer survey responses (responses received by a customer to the survey they create within Momentive accounts) Credit score / record Communications - the contents of a consumer’s private communications, unless the company is the intended recipient of the communication Criminal record Quasi identifiers: This could include data which is not personal unless linked to other data e.g. web identifiers, device information, browser data and other meta data which may in some cases be linkable to other categories of data listed above. | Ireland - non-material | Data is not transferred out of Europe. | https://mongodb.scalegrid.io/hubfs/Whitepaper-ScaleGrid-Infrastructure-Security.pdf |
Campaign Monitor, Turbine Room Ltd (FirstOfficer.io), e Salesloft, Inc., que antes eram subprocessadores da GetFeedback Direct, foram removidos da lista.
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: | |
contratuais, organizacionais e técnicas | ||||||
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Functional Software Inc. (Sentry) | Captura de erros dos aplicativos (monitor de integridade do site). | |||||
Informações de identificação direta (como nome, email, telefone) Informações de identificação indireta (como cargo, gênero, data de nascimento) Dados de identificação de dispositivos e de tráfego (como endereço IP, endereço MAC, registros da internet, agentes de navegador) Quaisquer dados pessoais fornecidos por usuários finais do Serviço. | EUA – baixo | CCPs | Consulte a página de segurança da Sentry para saber mais. | |||
Hospeda recursos dos questionários e respondentes, processamento de linguagem natural para dados dos respondentes, dados dos respondentes hospedados na plataforma do Google para painéis de pesquisa/indexação. | ||||||
Dados de respostas de questionários: | ||||||
Isso pode ou não incluir dados pessoais, dependendo dos tipos de perguntas do questionário e como o respondente escolher responder às perguntas. | EUA – baixo | CCPs | https://cloud.google.com/security/ | |||
Heroku | Host de aplicativos e armazenamento de dados executados na AWS. | Consulte “Amazon/AWS” acima. | EUA – baixo | CCPs | Consulte as certificações de segurança e documentação de confiança e conformidade da Heroku. | |
IPdata | Consulta de geolocalização para respondentes | Endereço IP | EUA – baixo | CCPs | Consulte a política de privacidade da IPdata para saber mais. | |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
New Relic | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Salesforce | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Splunk | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: | |
contratuais, organizacionais e técnicas | ||||||
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Microsoft | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
New Relic | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Salesforce | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Snowflake | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Sparkpost | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Splunk | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: | |
contratuais, organizacionais e técnicas | ||||||
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Engine Yard | Ferramenta de hospedagem de sites e gerenciamento de aplicativos de nuvem. | Consulte “AWS” acima | EUA – baixo | CCPs | A Engine Yard tem o compromisso contratual de: | |
hospedar dados em instalações seguras (como a AWS) com restrições de acesso ao centro de dados, monitoramento, equipe de segurança e outras medidas de segurança física razoáveis; manter o acesso restrito à rede, firewalls, medidas de restrição do servidor, protocolos de autenticação de usuários, registro de eventos e outras medidas de segurança de rede e sistema comercialmente razoáveis desenvolvidas para proteger a segurança dos dados pessoais; criptografar dados pessoais quando viável e comercialmente razoável, de acordo com os padrões do setor de criptografia de dados ativos e inativos; e conceder acesso de privilégio mínimo conforme o cargo e sujeito às práticas de autorização e desativação da Momentive. | ||||||
Microsoft | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Salesforce | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: | |
contratuais, organizacionais e técnicas | ||||||
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Engine Yard | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Microsoft | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Salesforce | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: contratuais, organizacionais e técnicas |
AWS | Veja acima | Veja acima | Veja acima | Veja acima | Veja acima |
Bridgewater Labs | Aumento de tarefas (prestadores de serviços de engenharia) | Todas as categorias de dados pessoais possíveis coletadas nos formulários do SM Apply. | Canadá: não significativo | CCPs | Todos os controles de segurança do AWS disponíveis e indicados acima são usados para garantir acesso com privilégios mínimos para nossos prestadores de serviços terceirizados. Usamos segurança remota de computadores, além de outros controles de segurança aplicáveis a quaisquer sistemas internos da Momentive. Consulte nossa declaração de segurança para saber mais. |
Microsoft | Veja acima | Veja acima | Veja acima | Veja acima | Veja acima |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Veja acima | Veja acima | Veja acima | Veja acima | Veja acima |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Veja acima | Veja acima | Veja acima | Veja acima | Veja acima |
Salesforce | Veja acima | Veja acima | Veja acima | Veja acima | Veja acima |
Subprocessador | Finalidade | Dados pessoais | Localização e avaliação do regime jurídico | Mecanismo de transferência | Medidas adicionais: | |
contratuais, organizacionais e técnicas | ||||||
AWS | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Microsoft | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Inc., Momentive Australia Pty Limited) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Afiliadas da Momentive (Momentive Canada Inc., Momentive UK Ltd.) | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima | |
Salesforce | Ver acima | Ver acima | Ver acima | Ver acima | Ver acima |