Central de Privacidade & Legal Devaito

Última revisão: 29 de abril de 2026 · Vigente a partir de: 29 de abril de 2026

Esta página consolida os compromissos da Devaito com privacidade e proteção de dados. Contém cinco documentos que juntos formam nosso framework completo de privacidade. Cada documento é identificado, datado e pode ser referenciado individualmente:

Navegação rápida:

Se você assinou um acordo escrito separado com a Devaito (Contrato de Serviços, Pedido ou similar), esse acordo pode alterar os termos da Parte C (DPA) para seu uso dos Serviços.


Parte A — Política de Privacidade

Última revisão: 29 de abril de 2026 · Identificador da seção: PRIV-2026-04

Devaito SAS ("Devaito", "nós", "nosso", "nós") se importa com sua privacidade. Esta Política de Privacidade explica quais Dados Pessoais coletamos, por que coletamos, como usamos, com quem compartilhamos, por quanto tempo guardamos e quais direitos você tem. Aplica-se a todos os visitantes e usuários dos nossos sites, aplicativos web, aplicativos móveis, APIs e serviços relacionados (coletivamente, o "Serviços").

Ao usar os Serviços, você confirma que leu esta Política de Privacidade. Se não concordar, pare de usar os Serviços. Esta Política de Privacidade faz parte dos nossos Termos de Uso.

A.1. Quem Somos

O controlador dos dados para o processamento descrito nesta Política de Privacidade é Devaito SAS, uma sociedade anônima simplificada francesa. Informações estatutárias disponíveis em Parte E (Aviso Legal). Para consultas de privacidade, entre em contato
Parte F — Política de Segurança e Divulgação Responsável — compromissos de segurança e reporte de vulnerabilidades.

Esta Política de Privacidade se aplica quando a Devaito atua como controladora. Quando você usa os Serviços para processar Dados Pessoais dos seus visitantes, clientes ou membros (seus "Usuários finais"), a Devaito atua como seu processador, e Parte C (Adendo de Processamento de Dados) regula esse processamento.

A.2. Quais Dados Pessoais Coletamos

A.2.1 Informações que Você Fornece

Quando você cria uma conta, entra em contato, assina comunicações, registra um domínio, compra um Serviço Pago ou interage conosco de outra forma, pode fornecer:

Dados de identificação: nome, endereço de e-mail, número de telefone, endereço postal, país de residência, preferência de idioma.

Dados da conta: nome de usuário, senha (armazenada com hash e salt, nunca em texto puro), foto de perfil, preferências da conta, função, nome da organização.

Dados de faturamento: endereço de cobrança, número de IVA, número de identificação comercial, últimos quatro dígitos do cartão de pagamento, tokens do provedor de pagamento, histórico de faturas. Não armazenamos números completos de cartão; esses são gerenciados por nossos processadores de pagamento compatíveis com PCI-DSS.

Dados de comunicação: o conteúdo dos chamados de suporte, e-mails, mensagens de chat e gravações de chamadas (quando aplicável e informado).

Documentos de identificação: quando necessário para prevenção de fraudes, triagem de sanções ou obrigações de KYC, cópias de documentos de identidade, passaportes ou registros comerciais.

A.2.2 Informações Coletadas Automaticamente

Quando você usa os Serviços, coletamos automaticamente:

Dados do dispositivo e conexão: Endereço IP, identificadores do dispositivo, tipo e versão do navegador, sistema operacional, resolução da tela, idioma, fuso horário.

Dados de uso: páginas visualizadas, cliques, recursos usados, sessões, métricas de desempenho, registros de erros, páginas de referência e saída, carimbos de data/hora.

Dados de localização: localização aproximada derivada do endereço IP (apenas nível cidade/país). Não coletamos localização GPS precisa sem sua permissão explícita em app móvel.

Cookies e tecnologias similares: ver Parte B (Política de Cookies).

A.2.3 Informações de Terceiros

Podemos receber Dados Pessoais de:

Provedores de identidade e autenticação (e.g. Google, Apple, Facebook) quando você faz login via seus serviços — limitado aos dados que você autoriza a compartilhar.

Processadores de pagamento sobre o status das transações.

Provedores de prevenção de fraudes e verificação de sanções para conformidade e segurança.

Parceiros de análises e publicidade para medição e atribuição (somente quando tivermos base legal).

Revendedores e parceiros se você se inscrever por meio de um deles.

A.2.4 Dados Sensíveis

Não coletamos conscientemente categorias especiais de Dados Pessoais (como saúde, opiniões políticas, religião, orientação sexual, dados biométricos ou filiação sindical) e pedimos que você não nos forneça esses dados. Se você enviar esses dados como parte do seu Conteúdo de Usuário, você é o controlador e responsável pela base legal.

A.3. Por Que Processamos Seus Dados Pessoais e Bases Legais

De acordo com o GDPR, toda atividade de processamento precisa ter uma base legal. A seguir, explicamos os principais propósitos para os quais a Devaito processa Dados Pessoais e a base legal que usamos.

A.3.1 Para Fornecer e Operar os Serviços

Objetivo: criar sua conta, autenticar você, entregar os Serviços, processar transações, gerenciar assinaturas, oferecer suporte ao cliente.
Base legal: execução do contrato (Artigo 6(1)(b) GDPR).

A.3.2 Para Comunicar com Você Sobre os Serviços

Objetivo: enviar avisos de serviço, alertas de segurança, notificações de cobrança, confirmações de conta, comunicações transacionais.
Base legal: execução do contrato e nossos interesses legítimos (Artigo 6(1)(b) e (f) GDPR).

A.3.3 Para Segurança, Prevenção de Fraudes e Conformidade

Objetivo: detectar e prevenir fraudes, abusos e incidentes de segurança; verificar identidade; checar sanções; cumprir obrigações legais como anti-lavagem de dinheiro, fiscais e contábeis.
Base legal: conformidade com nossas obrigações legais (Artigo 6(1)(c) GDPR) e nossos interesses legítimos (Artigo 6(1)(f) GDPR).

A.3.4 Para Melhorar os Serviços

Objetivo: analisar uso, corrigir erros, testar A/B, desenvolver novas funcionalidades.
Base legal: nossos interesses legítimos, equilibrados com seus direitos de privacidade (Artigo 6(1)(f) GDPR). Para análises não essenciais que dependem de cookies, contamos com seu consentimento (Artigo 6(1)(a) GDPR e Artigo 82 da Lei francesa Loi Informatique et Libertés).

A.3.5 Para Marketing

Objetivo: enviar e-mails promocionais sobre recursos, ofertas e eventos; mostrar publicidade personalizada; medir desempenho de campanhas.
Base legal: seu consentimento (Artigo 6(1)(a) GDPR), que pode ser retirado a qualquer momento. Para clientes existentes, podemos usar o opt-in implícito conforme o Artigo L.34-5 do Código francês de postagens e comunicações eletrônicas para enviar marketing sobre serviços similares, com fácil cancelamento.

A.3.6 Para Treinar e Melhorar Nossos Modelos de IA

Objetivo: conforme descrito na Seção A.4, melhorar nossos modelos e recursos de IA.
Base legal: seu consentimento explícito (Artigo 6(1)(a) GDPR). Não usamos interesses legítimos para o processamento de Dados Pessoais relacionados a treinamentos.

A.3.7 Para Reivindicações e Disputas Legais

Objetivo: estabelecer, exercer ou defender direitos legais; responder a solicitações legais das autoridades.
Base legal: nossos interesses legítimos e cumprimento de obrigações legais (Artigo 6(1)(c) e (f) GDPR).

A.3.8 Decisão Automatizada

Não usamos decisões totalmente automatizadas que gerem efeitos legais para você conforme o Artigo 22 do GDPR. Usamos sistemas automáticos para detectar fraudes, prevenir abusos e moderar conteúdo, mas há revisão humana quando essas decisões impactam você (como suspensão de conta). Para solicitar revisão humana, entre em contato .

A.4. Serviços de IA e Dados Pessoais

A.4.1 O Que os Serviços de IA Fazem

Os Serviços de IA permitem gerar textos, imagens, códigos, designs e outros conteúdos a partir de comandos ("Entradas") para produzir resultados ("Saídas"). Entradas e Saídas podem conter Dados Pessoais se você optar por incluí-los.

A.4.2 Como Processamos Entradas e Saídas

Entradas e saídas são processadas para fornecer os Serviços de IA para você, incluindo o envio para e recebimento de provedores terceiros de modelos de IA. A lista dos provedores atuais está em Parte D (Subprocessadores).

A.4.3 Uso para Treinamento de Modelos de IA

Planos pagos: Devaito faz não usar o conteúdo dos seus Inputs ou Outputs para treinar seus modelos proprietários de IA. Usamos apenas sinais de uso anonimizados (latência, taxas de erro, uso de recursos).

Planos grátis: não usaremos seus Inputs ou Outputs para treinar modelos de IA a menos que você opte explicitamente pelas configurações da sua conta. Esse consentimento é detalhado, separado da aceitação dos Termos, e pode ser revogado a qualquer momento. A revogação não afeta a legalidade do processamento anterior.

Fornecedores terceirizados: exigimos contratualmente que nossos fornecedores terceirizados de IA não treinem seus modelos com seus Inputs e Outputs, a menos que você tenha optado separadamente.

A.4.4 Dados Sensíveis e IA

Recomendamos fortemente que você não inclua Dados Pessoais sensíveis nos Inputs dos Serviços de IA. Se incluir, você é responsável por garantir que tem uma base legal conforme o Artigo 9 GDPR.

A.4.5 Transparência em IA

Quando exigido pelo Regulamento (UE) 2024/1689 (Lei de IA da UE), informaremos que você está interagindo com um sistema de IA e divulgaremos conteúdo gerado ou modificado por IA. Você continua responsável pelas obrigações de divulgação de IA na sua própria Plataforma de Usuário.

A.5. Com Quem Compartilhamos Seus Dados Pessoais

Compartilhamos Dados Pessoais apenas com partes que tenham necessidade legítima de processá-los.

A.5.1 Prestadores de Serviços (Subprocessadores)

Contamos com provedores selecionados para operar os Serviços. Cada um está contratualmente obrigado a proteger seus Dados Pessoais e processá-los somente conforme nossas instruções. A lista atual está em Parte D (Subprocessadores).

A.5.2 Empresas do Grupo

Podemos compartilhar Dados Pessoais com nossas afiliadas e entidades do grupo para os fins descritos nesta Política de Privacidade. Transferências internas seguem garantias adequadas, incluindo Cláusulas Contratuais Padrão quando aplicável.

A.5.3 Autoridades e Requisitos Legais

Podemos divulgar Dados Pessoais quando exigido por lei, incluindo em resposta a intimações válidas, ordens judiciais ou outras demandas legais; para cumprir obrigações fiscais, contábeis ou regulatórias; ou para proteger nossos direitos, usuários ou o público. Avaliamos cada pedido quanto à legalidade e necessidade, e notificamos você quando permitido por lei.

A.5.4 Transferências Comerciais

Se a Devaito estiver envolvida em fusão, aquisição, venda de ativos, financiamento ou insolvência, seus Dados Pessoais podem ser transferidos às partes envolvidas, respeitando obrigações de confidencialidade e os termos desta Política de Privacidade.

A.5.5 Com Sua Orientação ou Consentimento

Compartilhamos Dados Pessoais com terceiros quando você nos direciona a isso (ex: ao conectar um app de terceiros via nosso marketplace) ou com seu consentimento separado.

A.5.6 Sem Venda de Dados Pessoais

Devaito não vende seus Dados Pessoais no sentido comum de "venda". Para certas leis estaduais dos EUA (veja Seção A.13), algum compartilhamento para publicidade comportamental pode ser considerado "venda" ou "compartilhamento"; você pode optar por não participar.

A.6. Transferências Internacionais de Dados

Devaito está sediado na França. Podemos transferir Dados Pessoais para países fora do Espaço Econômico Europeu (EEE), Reino Unido ou Suíça. Nesses casos, baseamo-nos em:

(a) Decisões de adequação emitido pela Comissão Europeia, Governo do Reino Unido ou Conselho Federal Suíço.

(b) Cláusulas Contratuais Padrão aprovado pela Comissão Europeia (Decisão 2021/914) e, para transferências ao Reino Unido, pelo Aditivo de Transferência Internacional de Dados do Reino Unido.

(c) Estrutura de Privacidade de Dados UE-EUA, onde o destinatário é certificado.

(d) Outros mecanismos de transferência reconhecidos conforme permitido pela legislação aplicável.

Realizamos avaliações de impacto para transferências quando exigido e aplicamos medidas adicionais (criptografia, pseudonimização, controles de acesso) quando apropriado. Para solicitar cópia das garantias para uma transferência específica, entre em contato .

A.7. Por Quanto Tempo Guardamos Seus Dados Pessoais

Mantemos Dados Pessoais apenas pelo tempo necessário para os fins descritos nesta Política de Privacidade ou conforme exigido por lei:

Dados da conta: durante a vigência da sua conta, mais até noventa (90) dias após o fechamento da conta.

Registros de faturamento e impostos: dez (10) anos a partir do fim do exercício financeiro relevante (Artigo L.123-22 do Código de Comércio Francês; Artigo L.102 B do Livro de Procedimentos Fiscais Francês).

Registros de verificação de identidade: cinco (5) anos após o fim do relacionamento (regras anti-lavagem de dinheiro).

Dados de Marketing: três (3) anos desde sua última interação (orientação CNIL).

Registros de suporte ao cliente: cinco (5) anos após o encerramento do caso de suporte.

Cookies: conforme estabelecido na Parte B; máximo de treze (13) meses para cookies de análise e publicidade (orientação CNIL).

Logs do servidor: doze (12) meses para segurança e depuração.

Entradas e Saídas AI: armazenados enquanto sua conta existir, salvo exclusão antecipada por você.

Após o período de retenção aplicável, deletamos ou anonimizamos os Dados Pessoais. Alguns dados podem ser mantidos por mais tempo para cumprir obrigações legais ou defender reivindicações; o acesso é restrito a esses fins.

A.8. Como Protegemos Seus Dados Pessoais

Implementamos medidas técnicas e organizacionais adequadas, incluindo:

– Criptografia em trânsito (TLS) e em repouso para dados sensíveis.

– Controles de acesso baseados no princípio do menor privilégio.

– Autenticação forte e controles de acesso para acesso administrativo.

– Revisões regulares de segurança e gestão de vulnerabilidades.

– Conformidade PCI-DSS para tratamento de dados de cartões de pagamento.

– Treinamento de funcionários em segurança e proteção de dados.

– Procedimentos de resposta a incidentes e protocolos de notificação de violações.

Nenhum sistema pode garantir segurança total. Você é responsável pela segurança das credenciais da sua conta e por usar senhas fortes e únicas. Se suspeitar de acesso não autorizado, entre em contato imediatamente.

A.9. Seus Direitos

Sujeito à legislação aplicável, você tem os seguintes direitos:

Direito de acesso: obter confirmação se processamos seus Dados Pessoais e uma cópia deles.

Direito à retificação: corrigir dados imprecisos ou incompletos.

Direito ao apagamento: excluir seus Dados Pessoais em certas circunstâncias.

Direito à restrição: peça para restringirmos o processamento.

Direito à portabilidade dos dados: receber seus Dados Pessoais em formato estruturado, comum e legível por máquina.

Direito de objeção: oppor-se ao tratamento baseado em interesses legítimos, incluindo perfilamento, e ao marketing direto.

Direito de retirar o consentimento: retirar o consentimento a qualquer momento sem afetar a legalidade do processamento anterior.

Direito de apresentar reclamação: com uma autoridade supervisora (na França, a CNIL: cnil.fr).

Direito de definir diretrizes sobre o destino dos seus dados após a morte: sob o Artigo 85 da Lei Informatique et Libertés da França.

A.9.1 Como Exercitar Seus Direitos

Para exercer qualquer desses direitos: (a) use os controles de privacidade nas configurações da sua conta, incluindo recursos de exportação de dados e exclusão de conta; ou (b) entre em contato com .

Respondemos em até um (1) mês após o recebimento, podendo estender por mais dois (2) meses para pedidos complexos (Artigo 12 GDPR). Podemos verificar sua identidade. Podemos cobrar uma taxa razoável ou recusar pedidos manifestamente infundados ou excessivos.

A.9.2 Exclusão de Conta

Você pode excluir sua conta a qualquer momento pelas configurações. A exclusão remove permanentemente seu Conteúdo de Usuário dos sistemas ativos em até noventa (90) dias, exceto quando a retenção for exigida por lei ou para fins legítimos.

A.10. Privacidade das Crianças

Os Serviços não são direcionados a crianças menores de dezesseis (16) anos (ou a idade mínima digital de consentimento mais alta na sua jurisdição). Não coletamos conscientemente Dados Pessoais de crianças abaixo dessa idade. Se você acredita que uma criança nos forneceu Dados Pessoais, entre em contato . Se você operar uma Plataforma de Usuário que coleta dados de crianças, você é responsável por obter consentimento parental verificável e cumprir as leis aplicáveis (incluindo o GDPR, a Lei de Proteção à Privacidade Online das Crianças dos EUA e o Código de Design Apropriado à Idade do Reino Unido).

A.11. Comunicações da Devaito

A.11.1 Comunicações de Serviço e Faturamento

Enviamos comunicações essenciais sobre sua conta, segurança, faturamento e mudanças importantes nos Serviços. Essas comunicações não podem ser canceladas enquanto você mantiver uma conta.

A.11.2 Comunicações de Marketing

Enviamos marketing apenas para quem deu consentimento ou para clientes existentes recebendo informações sobre serviços similares (soft opt-in). Você pode cancelar a qualquer momento pelo link em qualquer e-mail de marketing ou entrando em contato com .

A.12. Dados do Usuário Final

Se você usa os Serviços para operar uma Plataforma de Usuário, coleta Dados Pessoais dos seus próprios Usuários Finais. Nesse caso, você é o controlador e a Devaito é sua processadora. Parte C (DPA) regula essa relação. Você deve:

(a) tenha uma base legal para processar dados do Usuário Final;

(b) mantenha uma política de privacidade transparente na sua Plataforma de Usuário;

(c) respeitar os direitos do Usuário Final conforme a legislação aplicável;

(d) implementar medidas de segurança apropriadas e responder às solicitações dos titulares dos dados como controlador.

Devaito não tem relação direta com seus Usuários Finais. Usuários Finais que desejarem exercer seus direitos sobre dados processados pela sua Plataforma de Usuário devem contatar você diretamente.

A.13. Informações Específicas para Residentes dos EUA

Esta seção se aplica se você é residente de um estado dos EUA com lei de privacidade do consumidor aplicável, incluindo Califórnia (CCPA/CPRA), Virgínia (VCDPA), Colorado (CPA), Connecticut (CTDPA), Utah (UCPA), Texas (TDPSA), Oregon, Montana, Iowa, Tennessee, Indiana, New Jersey, Delaware, New Hampshire, Minnesota, Maryland e outros.

A.13.1 Categorias de Informações Pessoais

Categorias coletadas (categorias CCPA): identificadores; informações comerciais; atividade na internet ou outras redes eletrônicas; dados de geolocalização (aproximados); informações de áudio, eletrônicas, visuais ou similares (ex: gravações de suporte); informações profissionais ou de emprego (quando fornecidas); inferências baseadas nos itens acima.

A.13.2 Fontes, Finalidades, Divulgação

Veja as Seções A.2, A.3 e A.5.

A.13.3 Informações Pessoais Sensíveis

Não processamos conscientemente Informações Pessoais sensíveis além do necessário para prestar os Serviços e cumprir a lei. Não usamos essas informações para inferir características sobre você.

A.13.4 Venda e Compartilhamento

Não vendemos Informações Pessoais por dinheiro. Podemos compartilhar ou fazer publicidade direcionada conforme leis estaduais dos EUA usando cookies de publicidade. Você tem o direito de optar por não participar.

A.13.5 Seus Direitos nos EUA

Sujeito à lei do seu estado, você pode ter o direito de: (a) Saber / Acessar; (b) Corrigir; (c) Apagar; (d) Optar por não vender ou compartilhar; (e) Limitar o uso de Informações Pessoais sensíveis; (f) Não discriminação; (g) Apelar.

A.13.6 Como Exercitar Seus Direitos nos EUA

– Email com o assunto "Solicitação de Privacidade do Estado dos EUA" e seu estado de residência.

– Envie um sinal Global Privacy Control (GPC) pelo seu navegador; tratamos pedidos verificados de exclusão (inclusive por email) conforme exigido por lei.

Podemos verificar sua identidade. Respondemos dentro dos prazos exigidos pela lei do seu estado (geralmente 45 dias, prorrogáveis por mais 45). Para recorrer, responda com o assunto "Recurso".

A.13.7 Agentes Autorizados

Você pode designar um agente autorizado. Exigiremos prova de autorização e talvez solicitemos que você verifique sua identidade diretamente conosco.

A.13.8 Lei California Shine the Light

Residentes da Califórnia podem solicitar uma lista das categorias de Informações Pessoais divulgadas a terceiros para marketing direto no ano-calendário anterior. Enviar para .

A.13.9 Crianças Menores de 16 Anos (Califórnia)

Não vendemos nem compartilhamos conscientemente Informações Pessoais de residentes da Califórnia menores de dezesseis (16) anos sem autorização afirmativa.

A.14. Informações Específicas para Residentes do Reino Unido

O GDPR do Reino Unido e a Lei de Proteção de Dados de 2018 se aplicam. Os direitos são equivalentes. A autoridade supervisora é o Escritório do Comissário de Informação do Reino Unido (ICO), acessível em ico.org.uk.

A.15. Outras Regiões

Se você reside em país com lei específica de proteção de dados não mencionada acima (LGPD do Brasil, PIPEDA do Canadá, Privacy Act da Austrália, etc.), pode ter direitos adicionais. Contate .

A.16. Atualizações na Política de Privacidade

Para mudanças significativas — incluindo expansão das categorias de dados coletados, finalidades do processamento ou destinatários — forneceremos aviso prévio de pelo menos trinta (30) dias via Serviços ou e-mail. Atualizações não significativas são publicadas com data "Última Revisão" atualizada. O uso contínuo após a data de vigência significa aceitação, salvo exigência legal de novo consentimento.


Parte B — Política de Cookies

Última revisão: 29 de abril de 2026 · Identificador da seção: COOK-2026-04

B.1. O que são Cookies

Cookies são pequenos arquivos de texto colocados no seu dispositivo quando você visita um site. Tecnologias similares incluem pixels, web beacons, armazenamento local e kits de desenvolvimento de software (SDKs). Nesta Política de Cookies, "Cookies" refere-se a todos estes.

B.2. Categorias de Cookies que Usamos

Status atual (26 de julho de 2026): devaito.com sempre usa cookies estritamente necessários (sessão, segurança/CSRF, proteção contra bots via Cloudflare Turnstile, preferência de idioma e o cookie que registra sua escolha de consentimento). Com seu consentimento prévio — coletado pelo nosso banner de cookies — usamos também tags de publicidade e medição (Google Tag Manager, Google Ads conversion, Reddit Ads) em algumas páginas. Sem seu consentimento, essas tags não são carregadas. Você pode alterar sua escolha a qualquer momento pelo link "Cookies" no rodapé da página.

B.2.1 Cookies Estritamente Necessários (sempre ativos)

Essencial para o funcionamento dos Serviços. Não requer consentimento conforme o Artigo 82 da Lei Francesa Loi Informatique et Libertés.

Exemplos: autenticação de sessão, proteção CSRF, balanceamento de carga, preferência de idioma, tokens de desafio de segurança (ex: Cloudflare Turnstile).

Vida útil típica: sessão de até 12 meses.

B.2.2 Cookies Funcionais (não usados atualmente)

Lembre suas preferências e configurações para melhorar sua experiência.

Exemplos: preferência de tema, itens visualizados recentemente, banners dispensados.

Vida útil típica: até 13 meses.

B.2.3 Cookies de Análise (somente com seu consentimento, onde aplicável)

Ajude-nos a entender como os Serviços são usados.

Exemplos: visualizações de página, cliques, duração da sessão, rastreamento de erros.

Vida útil típica: até 13 meses (orientação CNIL).

B.2.4 Cookies de Publicidade e Marketing (somente com seu consentimento)

Usado para entregar e medir anúncios na Devaito e em plataformas de terceiros.

Exemplos: rastreamento de conversão, criação de audiência, retargeting, atribuição.

Vida útil típica: até 13 meses.

B.3. Como Gerenciar Cookies

Cookies não essenciais não são ativados antes de você aceitá-los pelo banner de cookies. Você pode mudar sua escolha a qualquer momento pelo link "Cookies" no rodapé ou nas configurações do navegador.

Você também pode gerenciar Cookies pelas configurações do seu navegador (excluir, bloquear ou ser notificado). Instruções detalhadas para os principais navegadores estão disponíveis em allaboutcookies.org. Note que desabilitar Cookies estritamente necessários pode comprometer partes dos Serviços.

B.3.1 Controle Global de Privacidade

Estamos implementando o reconhecimento automático do sinal Global Privacy Control (GPC); onde aplicável pela lei estadual dos EUA, você pode sempre exercer a mesma opção de exclusão entrando em contato conosco. Atualmente, não respondemos aos sinais "Não Rastrear" dos navegadores por falta de consenso na indústria sobre sua interpretação.

B.4. Cookies Definidos por Terceiros

Tags de publicidade e medição (Google Tag Manager, Google Ads, Reddit Ads) são carregadas somente após seu consentimento via nosso banner de cookies. A proteção contra bots da Cloudflare, estritamente necessária, está sempre ativa. Nossos provedores de serviço estão listados na Parte D.

B.5. Atualizações na Política de Cookies

Podemos atualizar esta Política de Cookies ao adicionar, remover ou alterar Cookies. Mudanças importantes aparecerão no banner de cookies e você será solicitado a atualizar seu consentimento quando exigido por lei.


Parte C — Adendo de Processamento de Dados (DPA)

Última revisão: 29 de abril de 2026 · Identificador da seção: DPA-2026-04

Esta Parte C se aplica a Clientes que usam os Serviços para processar Dados Pessoais dos seus Usuários Finais na condição de controlador conforme o GDPR, UK GDPR ou Swiss FADP. Faz parte dos Termos do Devaito. Se você assinou um Acordo de Processamento de Dados separado com o Devaito, esse acordo prevalece sobre esta Parte C em caso de conflito.

Para conveniência e comprovação de assinatura, uma cópia contraassinada deste DPA (incluindo as Cláusulas Contratuais Padrão) está disponível mediante solicitação para support@devaito.com.

C.1. Definições

Termos com inicial maiúscula usados nesta Parte C têm os significados dados nos Termos da Devaito ou na legislação aplicável de proteção de dados. Em particular: "Cliente" significa você, a entidade que usa os Serviços; "Dados Pessoais do Cliente" significa Dados Pessoais dos Usuários Finais do Cliente processados pela Devaito em nome do Cliente; "Leis de Proteção de Dados" significa o GDPR, UK GDPR, Swiss FADP, leis estaduais de privacidade dos EUA e qualquer outra lei de proteção de dados aplicável.

C.2. Papéis das Partes

Para Dados Pessoais do Cliente processados nos Serviços:

(a) O Cliente é o controlador (ou processador em nome de um controlador terceiro).

(b) A Devaito é o processador (ou sub-processador, quando o Cliente for ele próprio um processador).

(c) A Devaito processa Dados Pessoais do Cliente somente mediante instruções documentadas do Cliente, incluindo instruções fornecidas por meio da configuração e uso dos Serviços pelo Cliente.

C.3. Objeto, Duração, Natureza, Finalidade, Categorias de Dados e Titulares

Os detalhes do processamento exigidos pelo Artigo 28(3) do GDPR estão descritos em Anexo 1 desta Parte C. Resumindo:

Assunto: o processamento dos Dados Pessoais do Cliente pela Devaito conforme necessário para fornecer os Serviços.
Duração: enquanto o Cliente usar os Serviços, mais os períodos de retenção definidos na Seção A.7.
Natureza e propósito: hospedagem, armazenamento, transmissão, recuperação e processamento dos Dados Pessoais do Cliente para fornecer os Serviços descritos nos Termos Devaito.
Categorias de titulares de dados: Usuários finais do cliente (visitantes, clientes, membros, funcionários, contatos).
Categorias de Dados Pessoais: identificadores, informações de contato, credenciais de conta, dados transacionais, conteúdo enviado pelo Cliente ou seus Usuários Finais e quaisquer outros Dados Pessoais que o Cliente escolher processar pelos Serviços.

C.4. Obrigações da Devaito como Processadora

O Devaito irá:

(a) processe Dados Pessoais do Cliente somente mediante instruções documentadas do Cliente, exceto quando a Devaito for obrigada por lei da UE ou de Estado-Membro a processar tais dados, caso em que a Devaito informará o Cliente antes do processamento, salvo se a lei proibir tal aviso;

(b) garanta que as pessoas autorizadas a processar Dados Pessoais do Cliente estejam sujeitas a obrigações de confidencialidade ou a uma obrigação legal adequada de confidencialidade;

(c) implementar medidas técnicas e organizacionais adequadas conforme estabelecido em Anexo 2;

(d) respeitar as condições para contratação de subprocessadores estabelecidas na Seção C.7;

(e) auxiliar o Cliente, considerando a natureza do processamento, por meio de medidas técnicas e organizacionais adequadas, na medida do possível, para cumprir a obrigação do Cliente de responder a solicitações de exercício dos direitos dos titulares dos dados;

(f) auxiliar o Cliente a garantir conformidade com os Artigos 32 a 36 do GDPR (segurança, notificação de violação, avaliações de impacto de proteção de dados, consulta prévia), considerando a natureza do processamento e as informações disponíveis para a Devaito;

(g) a critério do Cliente, excluir ou devolver todos os Dados Pessoais do Cliente após o término da prestação dos Serviços, e excluir cópias existentes, a menos que a legislação da UE ou do Estado-Membro exija armazenamento; e

(h) disponibiliza ao Cliente todas as informações necessárias para demonstrar conformidade com o Artigo 28 do GDPR e permite e contribui para auditorias, incluindo inspeções, conduzidas pelo Cliente ou outro auditor designado pelo Cliente (sujeito às condições na Seção C.9).

C.5. Obrigações do Cliente como Controlador

O cliente declara e garante que:

(a) tenha fornecido todos os avisos exigidos aos titulares dos dados e tenha obtido ou possua outra base legal para o processamento realizado sob os Serviços;

(b) as instruções que fornece à Devaito (incluindo por meio da configuração dos Serviços) estejam em conformidade com as Leis de Proteção de Dados aplicáveis;

(c) não fornecerá à Devaito Dados Pessoais sensíveis além do que for razoavelmente necessário, e reconhece que os Serviços não são projetados para processar categorias especiais de dados, a menos que especificamente suportados e configurados;

(d) é responsável pela precisão, qualidade e legalidade dos Dados Pessoais do Cliente e pelos meios pelos quais adquiriu tais dados.

C.6. Segurança

Devaito implementa e mantém medidas técnicas e organizacionais adequadas para garantir um nível de segurança compatível com o risco, conforme detalhado em Anexo 2. A Devaito revisa e atualiza essas medidas regularmente para manter a eficácia.

C.7. Subprocessadores

(a) O Cliente fornece autorização geral por escrito para que a Devaito contrate subprocessadores para processar Dados Pessoais do Cliente, sujeito a esta Seção C.7.

(b) A Devaito mantém uma lista atualizada de subprocessadores em Parte D.

(c) A Devaito informará o Cliente sobre quaisquer adições ou substituições planejadas de subprocessadores com pelo menos trinta (30) dias antes da mudança entrar em vigor, por e-mail para o endereço indicado pelo Cliente e/ou atualizando a Parte D e notificando pelos Serviços. O Cliente pode contestar a mudança por motivos razoáveis relacionados à proteção de dados em até quinze (15) dias após a notificação, enviando e-mail para . Se as partes não chegarem a uma resolução, o Cliente poderá rescindir os Serviços afetados sem penalidade pelo período ainda não prestado.

(d) A Devaito impõe obrigações de proteção de dados a cada subprocessador que não sejam menos rigorosas do que as desta Parte C, por contrato escrito.

(e) A Devaito permanece totalmente responsável perante o Cliente pelo cumprimento das obrigações de cada sub-processador.

C.8. Transferências Internacionais de Dados

Quando Dados Pessoais de Clientes são transferidos fora do EEE, Reino Unido ou Suíça por Devaito ou seus subprocessadores, as partes concordam que:

(a) a Comissão Europeia Cláusulas Contratuais Padrão (A Decisão 2021/914) está incorporada por referência e se aplica a essas transferências, com o Cliente como exportador de dados e a Devaito (ou o subprocessador relevante) como importador de dados. O módulo aplicável é determinado pelos papéis das partes na transferência em questão (normalmente Módulo 2: controlador para processador; ou Módulo 3: processador para processador quando o Cliente também é um processador);

(b) para transferências sujeitas ao UK GDPR, o Adendo de Transferência Internacional de Dados do Reino Unido emitido pelo Comissário de Informação do Reino Unido sob a Seção 119A da Lei de Proteção de Dados de 2018 é incorporado por referência e se aplica além ou em modificação das SCCs conforme necessário;

(c) para transferências sujeitas à FADP suíça, as SCCs aplicam-se com as modificações recomendadas pelo Comissário Federal Suíço de Proteção de Dados e Informação;

(d) a cláusula de acoplamento e a opção da Cláusula 7 das SCCs são selecionadas; a opção na Cláusula 9 (autorização geral por escrito para sub-processadores) é selecionada com o prazo de aviso de 30 dias estabelecido na Seção C.7(c); a linguagem opcional na Cláusula 11 sobre resolução independente de disputas não é adotada; a lei aplicável na Cláusula 17 é a lei da França; o foro na Cláusula 18 são os tribunais de Paris, França;

(e) A Devaito realizou uma avaliação de impacto da transferência e aplica medidas suplementares conforme apropriado.

C.9. Auditorias

(a) A pedido do Cliente, a Devaito disponibilizará todas as informações razoavelmente necessárias para demonstrar conformidade com esta Parte C, incluindo respostas a questionários de segurança e a documentação de segurança disponível da Devaito.

(b) O Cliente pode, no máximo uma vez a cada doze (12) meses e mediante aviso prévio razoável (não inferior a trinta (30) dias, exceto em caso de violação confirmada de Dados Pessoais), realizar ou contratar auditoria de terceiros sobre as práticas de proteção de dados da Devaito, estritamente para verificar conformidade com esta Parte C.

(c) As auditorias devem ser realizadas durante o horário comercial, não devem interferir de forma irrazoável nas operações da Devaito, e o auditor deve assinar compromissos adequados de confidencialidade. O Cliente arca com seus próprios custos de auditoria, a menos que a auditoria revele não conformidade material, caso em que a Devaito reembolsará os custos razoáveis.

C.10. Vazamentos de Dados Pessoais

O Devaito notificará o Cliente sem demora indevida, e em qualquer caso dentro de setenta e duas (72) horas após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente. A notificação descreverá, na medida do possível, a natureza da violação, as categorias e o número aproximado de titulares e registros afetados, as possíveis consequências e as medidas tomadas ou propostas. O Devaito fornecerá cooperação razoável para ajudar o Cliente a cumprir suas próprias obrigações de notificação.

C.11. Solicitações dos Titulares

O Devaito fornecerá assistência razoável ao Cliente, incluindo medidas técnicas e organizacionais apropriadas, para cumprir a obrigação do Cliente de responder a solicitações de titulares de dados exercendo seus direitos sob as Leis de Proteção de Dados. Quando o Devaito receber uma solicitação diretamente de um titular de dados relacionada aos Dados Pessoais do Cliente, encaminhará prontamente a solicitação ao Cliente e não responderá diretamente, exceto quando exigido por lei.

C.12. Devolução ou Exclusão de Dados

Ao encerrar os Serviços, o Cliente pode exportar seus Dados Pessoais usando as ferramentas de exportação disponíveis nos Serviços. Após noventa (90) dias do encerramento (ou período maior para cumprir obrigações legais), a Devaito excluirá os Dados Pessoais do Cliente dos sistemas ativos. Cópias de backup são excluídas no curso normal dos negócios dentro do período de rotação do sistema de backup relevante.

C.13. Responsabilidade

A responsabilidade de cada parte nesta Parte C está sujeita às limitações estabelecidas nos Termos da Devaito (em especial o limite ampliado para violações de proteção de dados), sem prejuízo da responsabilidade que não possa ser limitada pela lei aplicável.

C.14. Anexos

Anexo 1 — Descrição do Processamento

Categorias de titulares de dados: Usuários finais do cliente, incluindo visitantes, usuários registrados, clientes, membros, contatos e qualquer outra pessoa cujos Dados Pessoais o cliente escolha processar pelos Serviços.

Categorias de Dados Pessoais: identificadores (nome, email, nome de usuário), dados de contato, endereço IP e dados do dispositivo, credenciais de login (hash), dados de transação, comunicações, conteúdo enviado e quaisquer outros Dados Pessoais que o Cliente escolher incluir.

Categorias sensíveis: nenhum por padrão. Os Serviços não são projetados para processar categorias especiais de dados conforme o Artigo 9 do GDPR. Se o Cliente optar por processar tais dados, é responsável por garantir que possui a base legal necessária.

Frequência de processamento: contínuo, durante toda a duração dos Serviços.

Natureza do processamento: hospedagem, armazenamento, recuperação, transmissão, exibição, backup, exclusão e outras operações necessárias para fornecer os Serviços.

Objetivo: prestação dos Serviços conforme descrito nos Termos Devaito.

Período de retenção: conforme definido na Seção A.7 deste documento e na configuração dos Serviços pelo Cliente.

Anexo 2 — Medidas Técnicas e Organizacionais

Devaito implementa as seguintes medidas para garantir a segurança dos Dados Pessoais dos Clientes:

Criptografia: dados criptografados em trânsito usando TLS 1.2 ou superior; dados sensíveis em repouso criptografados com algoritmos padrão do setor.

Controle de acesso: controle de acesso baseado em função com princípio do menor privilégio; autenticação forte para acesso administrativo; registro de acessos.

Segurança da rede: firewalls, firewall para aplicações web e proteção contra DDoS.

Segurança do aplicativo: práticas seguras de desenvolvimento, revisão de código e monitoramento de vulnerabilidades em dependências.

Segurança física: provedores de data center certificados ISO 27001 ou equivalente; acesso físico restrito; controles ambientais.

Equipe: compromissos de confidencialidade; treinamento em segurança e privacidade.

Backup e recuperação: backups automáticos regulares com procedimentos de recuperação testados; armazenamento de backup geograficamente redundante.

Resposta a incidentes: plano documentado de resposta a incidentes com procedimentos de notificação de violação; monitoramento de operações de segurança.

Gestão de vendedores: due diligence em subcontratados; obrigações contratuais de segurança; revisões regulares.

Gerenciamento de Vulnerabilidades: monitoramento de vulnerabilidades e procedimentos de gerenciamento de patches.

Continuidade dos Negócios: planos documentados de continuidade de negócios e recuperação de desastres; testes periódicos.

Registro e monitoramento: registro de eventos de segurança com retenção adequada; análise de logs para detecção de anomalias.

Anexo 3 — Lista de Subprocessadores

A lista de subprocessadores autorizados é mantida em Parte D deste documento.


Parte D — Subprocessadores

Última revisão: 29 de abril de 2026 · Identificador da seção: SUBP-2026-04

Esta Parte D lista os provedores de serviços terceirizados (subprocessadores) que a Devaito contrata para processar Dados Pessoais relacionados aos Serviços. A Devaito possui contratos de proteção de dados com cada subprocessador que são tão rigorosos quanto as obrigações previstas em Parte C (DPA).

D.1. Como Notificamos Alterações

Devaito pode adicionar, remover ou alterar subprocessadores. Avisaremos os Clientes sobre mudanças com pelo menos trinta (30) dias antes da mudança entrar em vigor, por e-mail para o endereço indicado pelo Cliente e/ou atualizando esta Parte D e notificando pelos Serviços. Clientes com DPA ativo podem contestar por motivos razoáveis de proteção de dados em até quinze (15) dias após a notificação, conforme Seção C.7.

Para receber notificações proativas por e-mail sobre mudanças de subprocessadores, entre em contato com support@devaito.com com o assunto “Assinar atualizações de subprocessadores”.

D.2. Categorias de Subprocessadores

Os subprocessadores atuais estão organizados por categoria. A tabela detalhada abaixo identifica, para cada subprocessador: seu nome legal, categoria do serviço, tipo de Dados Pessoais processados, país de processamento e o mecanismo aplicável de transferência de dados quando os dados saem do EEE.

D.2.1 Infraestrutura e Hospedagem

Hospedagem na nuvem, entrega de conteúdo, DNS, infraestrutura de segurança.

D.2.2 Comunicações

Entrega de e-mails transacionais e de marketing, SMS, mensagens no produto, ferramentas de suporte ao cliente.

D.2.3 Pagamentos e Faturamento

Processamento de pagamento, detecção de fraudes em transações, faturamento, serviços de tributação.

D.2.4 Identidade, Segurança e Conformidade

Autenticação, detecção de fraudes e abusos (incluindo serviços de detecção de bots como Cloudflare Turnstile), triagem de sanções, monitoramento de segurança.

D.2.5 Provedores de Modelos de IA

Fornecedores de IA terceirizados usados para entregar recursos com inteligência artificial. Cada fornecedor está sujeito a restrições contratuais, incluindo compromisso de não treinamento, exceto quando você opta separadamente pela melhoria do modelo.

D.2.6 Análise e Produto

Análise de produto, monitoramento de erros, monitoramento de desempenho.

D.2.7 Operações Internas

Armazenamento de documentos, colaboração interna, sistemas de contabilidade e RH.

D.3. Tabela Detalhada de Subprocessadores

Os seguintes subprocessadores estão atualmente envolvidos no processamento de Dados Pessoais relacionados aos Serviços. Entradas marcadas como "sob sua direção" atuam quando você conecta ou usa a integração correspondente. Alterações são notificadas conforme a Seção D.1.

FornecedorServiçoLocalMecanismo de transferência
Hetzner Online GmbHInfraestrutura e hospedagem na nuvemUE (Alemanha, Finlândia)Processamento na UE
Cloudflare, Inc.CDN, DNS, segurança (proteção contra bots), armazenamento de objetosEdge global; UE/EUAEstrutura de Privacidade de Dados UE–EUA / SCCs
Stripe, Inc. / Stripe Payments Europe LtdProcessamento de pagamentoUE / EUADPF / SCCs
PayPal (Europa) S.à r.l. et Cie, S.C.A.Processamento de pagamentoUE / EUADPF / SCCs
Centro Monetário Interbancário (CMI)Processamento de pagamento (Marrocos)MarrocosSCCs
SSLCommerz (SSL Wireless)Processamento de pagamento (Bangladesh)BangladeshSCCs
Sendinblue SAS (Brevo)Entrega de e-mails transacionais e de marketingUE (França)Processamento na UE
Anthropic, PBCProvedor de modelo AI (geração de texto, assistentes)EUADPF / SCCs
Google LLCProvedor de modelo AI (Gemini imagem/texto); integrações de login e calendário; tags de publicidade (com seu consentimento)EUA / UEDPF / SCCs
Moonshot AI (Kimi)Provedor de modelo AI (geração de conteúdo)ChinaCláusulas Contratuais Padrão com medidas suplementares
Meta Platforms Ireland LtdLogin social; publicação social, publicidade e integrações com WhatsApp (sob sua direção)UE / EUADPF / SCCs
Reddit, Inc.Medição de publicidade (com seu consentimento)EUASCCs
LiveKit, Inc.Infraestrutura de voz em Tempo Real (agentes de voz)EUA / globalSCCs
Apify Technologies s.r.o.Coleta de dados de negócios para prospecçãoUE (República Tcheca)Processamento na UE
Gelato ASAProdução e fulfillment sob demanda (sob sua direção)Rede EEE / globalEEE; SCCs quando aplicável
CJDropshippingAquisição e fulfillment de produtos (sob sua direção)China / globalCláusulas Contratuais Padrão com medidas suplementares
Calendly LLCIntegração de agendamento (sob sua direção)EUADPF / SCCs
Registradores de domínio credenciadosRegistro de domínio (modelo revendedor); registrador identificado na compraVariaMecanismo do registrador, divulgado na compra

Esta lista é mantida sincronizada com os subprocessadores realmente em uso. Uma cópia está disponível a qualquer momento em support@devaito.com.


Última revisão: 29 de abril de 2026 · Identificador da seção: LEGN-2026-04

As informações abaixo são publicadas conforme o Artigo 6 III da Lei Francesa para Confiança na Economia Digital (LCEN) e o Artigo L.111-1 do Código de Consumo Francês.

E.1. Editor

Devaito SAS
Forma jurídica: société par actions simplifiée
Sede registrada: 254 rue Vendôme, 69003 Lyon, France
Registro RCS: Lyon 992 224 279
SIRET: 992 224 279 00016
Número de IVA: FR93 992 224 279
Código APE/NAF: 62.01Z (programação de computadores)
Diretor de publicação: Mohamed Lahlou, Presidente
Contato:

E.2. Provedor de Hospedagem

Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Alemanha
www.hetzner.com · +49 (0)9831 505-0

E.3. Propriedade Intelectual

Os Serviços, incluindo sua estrutura, conteúdo (textos, imagens, vídeos, sons, softwares, bancos de dados, layouts e marcas registradas), são protegidos por direitos de propriedade intelectual pertencentes à Devaito SAS ou seus licenciadores. Qualquer reprodução, representação, modificação, publicação ou adaptação total ou parcial dos Serviços, por qualquer meio, é proibida sem autorização prévia por escrito da Devaito SAS, exceto quando expressamente permitido pelos Termos da Devaito.

E.4. Denúncia de Conteúdo Ilegal

De acordo com o Artigo 6 da LCEN e o Regulamento (UE) 2022/2065 (Digital Services Act), conteúdos ilegais hospedados no Devaito ou em uma Plataforma de Usuário podem ser reportados para . Os relatórios devem incluir os elementos exigidos por lei para permitir a avaliação.

E.5. Mediação ao Consumidor

De acordo com os Artigos L.611-1 e seguintes do Código de Consumo francês, consumidores franceses podem recorrer a um mediador de consumo após tentarem resolver uma disputa com nosso atendimento. Informações atuais do mediador serão publicadas em devaito.com/legal/mediation quando designado.

E.6. Resolução Online de Conflitos (UE)

De acordo com o Regulamento (UE) nº 524/2013, consumidores da UE podem acessar a plataforma de Resolução de Conflitos Online da Comissão Europeia em ec.europa.eu/consumers/odr.



Parte F — Política de Segurança e Divulgação Responsável

Última revisão: 27 de julho de 2026 · Identificador da seção: SEC-2026-07

F.1. Nossos Compromissos de Segurança

Devaito protege os Serviços com medidas técnicas e organizacionais em camadas, descritas na Seção A.8 e Anexo 2 do DPA: criptografia em trânsito (TLS 1.2+), criptografia em repouso para dados sensíveis, controle de acesso baseado em funções com privilégio mínimo, autenticação forte para acesso administrativo, proteção de rede (firewall, WAF e proteção DDoS), backups automáticos geograficamente redundantes com recuperação testada, registro de eventos de segurança e plano documentado de resposta a incidentes com compromissos de notificação de violação conforme Parte C. Dizemos só o que praticamos: Devaito atualmente não possui certificação ISO 27001 ou SOC 2 e não opera programa pago de recompensa por bugs; se isso mudar, esta página será atualizada.

F.2. Como Reportar uma Vulnerabilidade

Se você encontrou uma vulnerabilidade de segurança na Devaito ou em uma plataforma hospedada pela Devaito, reporte para support@devaito.com com o assunto "Relatório de vulnerabilidade de segurança". Inclua a URL ou endpoint afetado, passos para reprodução e o impacto potencial. Reconhecemos os relatos em até 72 horas, mantemos você informado sobre o progresso da correção e damos crédito aos pesquisadores que desejarem ser nomeados após a resolução do problema.

F.3. Pesquisa de Boa-Fé (Safe Harbor)

Não tomaremos medidas legais contra pesquisas de segurança feitas de boa fé que: respeitem a privacidade dos usuários (sem acessar, modificar ou apagar dados que não sejam seus); evitem interrupção do serviço (sem ataques de negação de serviço, spam ou engenharia social); sejam limitadas ao mínimo necessário para demonstrar a vulnerabilidade; e nos deem tempo razoável para corrigir antes de qualquer divulgação pública. Testes que violem essas condições — ou qualquer atividade proibida pela Seção 4 dos Termos de Uso — não são autorizados.

F.4. Contato em Formato Legível por Máquina

Nosso contato de segurança também está publicado em /.well-known/security.txt (RFC 9116).

Contato

Devaito SAS
Privacidade & Proteção de Dados:
Legal:
Segurança:
Direitos Autorais:
Faturamento:
Suporte geral:

Endereço postal: consulte a Parte E (Aviso Legal).

Se não estiver satisfeito com nossa resposta, você pode registrar uma reclamação na autoridade supervisora local. Para residentes na França, a CNIL pode ser contatada em cnil.fr ou pelo correio em 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, França.

Este documento foi originalmente redigido em inglês. Traduções podem estar disponíveis para conveniência; em caso de conflito, a versão em inglês prevalece, exceto quando a lei francesa exigir o contrário para consumidores franceses.