Growth Station

Lista de Subprocessadores

Fornecedores que podem processar dados para operar a Growth Station e integrações opcionais ativadas pelos clientes.

Documento públicoVersão 2026.10.2Atualizado em 1 de out. de 2026
English

Growth Station — Lista de Subprocessadores (Subprocessors)

Última atualização: 1º de outubro de 2026

Responsável: Petro Liporace Cardoso de Souza

Este documento é parte integrante do DPA (Acordo de Processamento de Dados) e da Política de Privacidade. Disponível publicamente para consulta por Controladores (Projetos clientes).

A lista abrange a plataforma Growth Station / GS Engage e suas funcionalidades, incluindo a Prospct.AI. Todos os clientes estão sujeitos a transferências internacionais de dados na operação da plataforma; os fornecedores envolvidos em cada fluxo dependem das funcionalidades e integrações utilizadas.

Os países e regiões abaixo descrevem os ambientes de processamento previstos e não representam garantia de residência exclusiva dos dados. O alcance de cada DPA depende do serviço e do contrato aplicáveis. Certificações de segurança e a existência de um DPA não comprovam, por si só, a adoção das cláusulas-padrão da ANPD; consulte a seção 1.12.

Empresas abrangidas

Este documento aplica-se às duas pessoas jurídicas abaixo, denominadas "Growth Machine", no âmbito de suas atividades relacionadas à plataforma:

  • Growth Machine Editora e Aceleração Ltda. — CNPJ 26.324.112/0001-91.
  • Growth Machine Serviços e Editora Ltda. — CNPJ 41.485.584/0001-10.

Nas relações com clientes, a prestadora é a pessoa jurídica identificada no contrato, na proposta comercial aceita ou na ordem de serviço. Cada empresa cumpre as obrigações deste documento nas atividades que executar, conforme seu papel no tratamento dos dados e a legislação aplicável.


1. Subprocessadores Atuais

1.1 Infraestrutura e Armazenamento

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
Amazon Web Services (AWS)EUA (us-east-1, us-east-2) / Brasil (sa-east-1)Hospedagem serverless (Lambda), armazenamento (S3), filas (SQS), cache (Redis/ElastiCache), CDN e firewall de aplicação (CloudFront, WAF)Todos os dados da PlataformaDPA AWS; SOC 1/2/3; ISO 27001; CSA STAR
MongoDB AtlasConforme plano (EUA/Brasil)Banco de dados principalTodos os dados persistidos (leads, usuários, projetos, comunicações, integrações)DPA MongoDB; SOC 2; ISO 27001; HIPAA

1.2 Comunicação — E-mail e Calendário

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
NylasEUAEnvio, recebimento e sincronização de e-mails; gestão de calendárioEndereços de e-mail, conteúdo de e-mails, assinatura, anexos, eventos de calendário, tracking (abertura/clique)DPA Nylas; SOC 2

1.3 Comunicação — WhatsApp

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
TwilioEUAEnvio e recebimento de mensagens WhatsApp; callbacks de statusNúmeros de telefone, conteúdo de mensagens (texto, mídia), status de entregaDPA Twilio; SOC 2; ISO 27001; CSA STAR

1.4 Comunicação — VoIP

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
TIMBrasilRealização de chamadas telefônicasNúmeros de telefone, metadados de chamada, gravaçõesRegulada ANATEL; DPO designado; Novo Mercado B3
Twilio (voz)EUARealização e recebimento de chamadas de voz, quando utilizada como provedora de telefoniaNúmeros de telefone, áudio das chamadas, metadados e status das ligações; gravações quando habilitadasDPA Twilio; SOC 2; ISO 27001; CSA STAR

1.5 Inteligência Artificial

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
OpenAIEUAAgente de prospecção por IA, agente de voz, análise de chamadas, transcrição e geração de mensagensDados de leads (nome, cargo, empresa), mensagens, áudio, transcrições e histórico de interações, conforme a funcionalidadeDPA OpenAI; SOC 2; dados de API não usados para treinamento por padrão
GroqEUAProcessamento de linguagem natural (fallback)Dados de leads, conteúdo de mensagens, transcrições e histórico de interações, quando acionado como fallbackDPA Groq; SOC 2 Type II
DeepInfraEUAInterpretação de documentos e descrição de imagens recebidas por WhatsAppImagens, vCards e documentos enviados por Leads em conversas de WhatsAppVerificar DPA vigente
ElevenLabs (voz)EUAProcessamento de voz em chamadas com agente de IA e síntese de fala, quando utilizadosÁudio das conversas, transcrições, instruções do agente e dados de leads disponibilizados para a chamadaDPA ElevenLabs; aplicabilidade conforme o contrato do serviço

Langfuse — auto-hospedado (self-hosted) na AWS, Ohio, EUA (us-east-2): a Growth opera sua própria instância para registrar prompts, respostas e metadados das interações com IA. A AWS é o subprocessador responsável pela hospedagem desses registros; esse processamento e as transferências internacionais correspondentes integram o escopo da AWS descrito na seção 1.1.

1.6 Analytics e Monitoramento

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
PostHogEUAAnalytics de produto e comportamento de usoEventos de uso, identificadores de sessão, dados técnicos do navegadorDPA PostHog; SOC 2
SentryEUAMonitoramento de erros e performanceLogs de erro, stack traces, dados técnicos de requisições, IPDPA Sentry; SOC 2; ISO 27001

1.7 Suporte

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
Atlassian (Jira)EUA/AustráliaSistema de tickets de suporteDescrição do problema, anexos enviados pelo UsuárioDPA Atlassian; SOC 2; ISO 27001

1.8 Google — Workspace e Autenticação

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
Google (Drive)EUAArmazenamento e compartilhamento de materiais e playbooksArquivos de materiais, permissões de acesso, metadados de arquivosDPA Google Workspace; SOC 2; ISO 27001
Google (Admin Directory)EUAGestão de contas e diretórios organizacionaisDados de usuários organizacionais (nome, e-mail corporativo)DPA Google Workspace
Google (SSO / OAuth 2.0)EUAAutenticação de Usuários via Single Sign-OnDados do perfil Google (nome, e-mail, foto), token de autenticaçãoTermos do serviço de autenticação utilizado; cobertura pelo DPA do Workspace não é automática

O Cloud Data Processing Addendum (CDPA) se aplica aos serviços abrangidos pelo contrato correspondente. A existência de uma conta Google, de acesso via OAuth ou de uma conta pessoal do Gmail não comprova a cobertura pelo CDPA do Google Workspace ou Google Cloud.

1.9 Microsoft

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
Microsoft (SSO / Azure AD)EUAAutenticação de Usuários via Single Sign-OnDados do perfil Microsoft (nome, e-mail), token de autenticaçãoDPA Microsoft; SOC 2; ISO 27001

1.10 Cache e Estado

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
Redis (AWS ElastiCache)Conforme região AWSCache de sessões, estado de conexões WebSocket, dados voláteisIdentificadores de sessão, estado de conexão, cache de permissõesGerenciado pela AWS; SOC 2; ISO 27001

1.11 Notificações

SubprocessadorPaís/RegiãoFinalidadeDados processadosDPA/Certificações
AWS SNSConforme região AWSEnvio de notificações por e-mail (convites, alertas, códigos 2FA)Endereço de e-mail destino, conteúdo do e-mailDPA AWS; SOC 2; ISO 27001

Redis/ElastiCache e SNS são serviços da AWS, não subprocessadores adicionais.

1.12 Transferência Internacional — Cláusulas-padrão da ANPD

Revisão documental: 1º de outubro de 2026. A tabela informa se os documentos públicos consultados incluem as cláusulas-padrão da ANPD (Resolução CD/ANPD nº 19/2024), também chamadas de Brazil SCCs.

“Previstas” significa que há previsão expressa no documento público, sujeita às condições nele estabelecidas. Não equivale a um comprovante de aceite da conta da Growth. “Não identificadas” significa que essas cláusulas não foram encontradas nos documentos consultados, sem afirmar que o fornecedor não possa disponibilizar um aditivo separado. “Não comprovadas” indica que a documentação acessível não permite concluir pela inclusão.

FornecedorStatus das cláusulas da ANPDJustificativa e documento de referência
AWSNão identificadasOs Service Terms, seção 1.14, incorporam o DPA e cláusulas europeias, britânicas e suíças. Não foi identificada incorporação das cláusulas da ANPD nesses documentos.
MongoDB AtlasNão identificadasO DPA, seção 9.3 e Schedule 1, trata dos mecanismos da União Europeia, Reino Unido e Suíça, sem previsão expressa das cláusulas da ANPD.
TwilioPrevistasO DPA, Schedule 3, seção 2.7, prevê as Brazil SCCs e sua incorporação por referência para as transferências abrangidas.
OpenAINão identificadasO DPA define SCCs como as cláusulas europeias. Não foi identificada previsão expressa das cláusulas da ANPD.
ElevenLabsPrevistasO DPA, seções 11.1 e 11.5, inclui as Brazil SCCs. Sua aplicação depende de esse DPA integrar o contrato do serviço; contratos empresariais podem ter condições próprias.
GroqNão identificadasO DPA, seção 8, prevê mecanismos internacionais, mas não incorpora expressamente as cláusulas da ANPD.
NylasNão comprovadasA orientação oficial sobre o DPA remete ao contrato e à ordem de serviço. Essa orientação não comprova a inclusão das Brazil SCCs no instrumento contratado.
PostHogNão identificadasO DPA público não contém previsão expressa das cláusulas da ANPD.
SentryNão identificadasO DPA público trata de mecanismos europeus, britânicos e suíços, sem previsão expressa das cláusulas da ANPD.
Atlassian (Jira)PrevistasO DPA, Schedule 2, seção 4 — Brazil, incorpora as cláusulas brasileiras e considera as partes signatárias nas hipóteses previstas.
GooglePrevistasO CDPA, Appendix 3 — Brazil, seção 3, prevê as BR SCCs conforme a entidade contratante, o papel das partes e o fluxo da transferência. A cobertura depende do produto e do contrato aplicáveis.

A comprovação de cobertura contratual exige identificar o contrato aplicável à conta e ao serviço, a versão do DPA e sua forma de incorporação ou aceite, além de eventual aditivo com as cláusulas-padrão da ANPD. Esta lista não substitui esses instrumentos nem declara comprovada a cobertura de todas as contas. A análise acima se limita aos onze fornecedores indicados; ela não atribui cobertura das cláusulas da ANPD a DeepInfra, Microsoft ou às integrações da seção 2.

Cobertura dos dois CNPJs: a verificação dos contratos com fornecedores deve identificar qual empresa da Growth Machine está abrangida. A inclusão de ambas nesta lista não estende automaticamente à outra empresa um DPA ou cláusulas de transferência firmados por apenas uma delas; essa cobertura deve decorrer do contrato aplicável, de previsão de afiliadas ou de instrumento correspondente.

Cláusulas europeias, certificações de segurança e referências genéricas à LGPD não equivalem automaticamente às cláusulas-padrão da ANPD. Outros mecanismos de transferência exigem enquadramento próprio conforme a orientação da ANPD sobre transferências internacionais.


2. Integrações Ativadas pelo Controlador

Os seguintes serviços de terceiros são configurados opcionalmente pelo Projeto (Controlador) e processam dados de Leads quando ativados. A Growth Machine atua como intermediária técnica; o Controlador é responsável pela relação contratual com cada provedor.

ServiçoPaís/RegiãoFinalidadeDados compartilhados
PipedriveUE/EUACRM — sincronização de contatos, empresas, negócios, atividadesNome, e-mail(s), telefone(s), empresa, cargo, notas de atividade
RD Station CRMBrasilCRM — sincronização de contatos, empresas, negócios, tarefasNome, e-mail(s), telefone(s), empresa, cargo, notas
RD Station MarketingBrasilAutomação de marketing — ingestão de leads via webhookNome, e-mail, telefone, empresa, campos mapeados
HubSpotEUACRM — sincronização de contatos, empresas, negócios, atividadesNome, e-mail(s), telefone(s), empresa, cargo, notas
Kommo (amoCRM)EUA/UECRM — sincronização de contatos, leads, tarefas, notasNome, e-mail(s), telefone(s), empresa, cargo, notas
SalesforceEUACRM — sincronização de contatos, contas, oportunidades, atividadesNome, e-mail(s), telefone(s), empresa, cargo, notas
Bitrix24UECRM — sincronização de contatos, empresas, negócios, atividadesNome, e-mail(s), telefone(s), empresa, cargo, notas
Go2SellBrasilImportação de leads de parceirosNome, e-mail, telefone, empresa, dados mapeados
MeetimeBrasilIntegração de cadências e métricas comerciaisMétricas de performance, dados de cadências, atividades de prospecção

3. Procedimento de Adição de Novos Subprocessadores

  1. A Growth Machine avalia as práticas de segurança e privacidade do potencial subprocessador.
  2. Um DPA é celebrado com o novo subprocessador.
  3. Este documento é atualizado com o novo subprocessador.
  4. Os Controladores são notificados com antecedência mínima de 30 (trinta) dias antes da ativação.
  5. O Controlador poderá apresentar objeção fundamentada dentro de 15 dias.

4. Procedimento de Objeção

Se o Controlador tiver objeção fundamentada à adição de um novo subprocessador:

  1. O Controlador deve comunicar a objeção por escrito em até 15 (quinze) dias após a notificação.
  2. A Growth Machine buscará alternativa razoável ou medida mitigatória.
  3. Caso não seja possível resolver a objeção, o Controlador poderá rescindir o Contrato Principal e o DPA sem penalidade, com período de transição de 30 dias.

5. Contato

Para dúvidas sobre subprocessadores:


Documento parte integrante do DPA e da Política de Privacidade da Growth Station.

Sua opinião importa

Este guia resolveu sua dúvida?

Leva poucos segundos e ajuda a manter a KB realmente útil.

Nesta página

Revisado em 1 de out. de 2026

Conteúdo mantido por Privacidade — Growth Machine