FRAME AUTHENTIC — POLÍTICA DE PRIVACIDADE & TERMOS DE USO DO SERVIÇO DE VERIFICAÇÃO DE IDENTIDADE

FRAME AUTHENTIC — POLÍTICA DE PRIVACIDADE & TERMOS DE USO DO SERVIÇO DE VERIFICAÇÃO DE IDENTIDADE

Frame Technologies B.V. Herengracht 420, 4th Floor — 1017 BZ Amsterdam — Países Baixos. Registro Comercial: 74720188

Encarregado pelo Tratamento de Dados / Data Protection Officer (DPO): dpo@frameag.com

Última atualização desse documento: 16 de maio de 2026

Frame Technologies B.V. Herengracht 420, 4th Floor — 1017 BZ Amsterdam — Países Baixos. Registro Comercial: 74720188

Encarregado pelo Tratamento de Dados / Data Protection Officer (DPO): dpo@frameag.com

Última atualização desse documento: 16 de maio de 2026

RECADO IMPORTANTE AO USUÁRIO FINAL


Se você está lendo este documento, é porque uma plataforma, aplicativo, banco, operadora, serviço de apostas, conteúdo adulto, marketplace ou qualquer outro serviço digital contratou a Frame para verificar a sua identidade ou confirmar sua elegibilidade de acesso. Nós somos a infraestrutura que trabalha por trás das cenas, você pode ter visto nosso logotipo, marcado um checkbox de aceitação a esse documento, recebido um e-mail assinado pela Frame, ou simplesmente notado que a verificação foi conduzida por uma tecnologia diferente da plataforma original.


Isso é absolutamente normal. Significa que a empresa que você está usando leva a sério a segurança, autenticidade, prevenção à fraude e o cumprimento das diretrizes legais. Não há motivo para preocupação. O serviço que você está usando possui sua própria política de privacidade, e nos casos em que houver sobreposição ou conflito entre aquela política e esta, a política de privacidade do serviço contratante prevalecerá em relação à sua relação com aquele serviço específico, esta política regula exclusivamente o processamento realizado pela Frame Technologies B.V. com a tecnologia Frame Authentic.


Sabemos que o texto pode parecer longo e talvez dê até aquela preguiça de ler, mas esta Política de Privacidade e os Termos de Uso do Serviço de Verificação de Identidade explicam tudo o que você precisa saber sobre o funcionamento do serviço e a proteção dos seus dados e informações. Trouxemos com o máximo de clareza as informações importantes para que você compreenda.

Leia com calma: este documento existe para garantir mais transparência, segurança e proteção para você.

ÍNDICE DE CLÁUSULAS
  1. Quem Somos e o que Fazemos

  2. Âmbito de Aplicação e Hierarquia Normativa

  3. Definições Essenciais

  4. Produtos e Serviços Frame

  5. Dados Pessoais que Coletamos e por Quê

  6. Bases Legais para o Tratamento

  7. Dados Biométricos e Sensíveis — Cuidados Especiais

  8. Tecnologias e Parceiros de Orquestração

  9. Verificação de Identidade e Documentos

  10. FRAME ID TAG — Orquestração Única de Identidade

  11. FRAME KYB — Verificação de Pessoas Jurídicas

  12. FRAMEREPORT — Análise de Comportamento e Interações

  13. FRAME AGE — Aferição de Idade (ECA Digital Compliance)

  14. Revisão Humana e Análise Manual

  15. Prevenção à Fraude e Parceria Interinstitucional

  16. Setores Regulados e Obrigações Específicas

  17. Compartilhamento e Divulgação de Dados

  18. Transferências Internacionais de Dados

  19. Segurança da Informação e Certificações

  20. Retenção e Exclusão de Dados

  21. Comunicações com o Usuário

  22. Cookies e Tecnologias de Rastreamento

  23. Dados de Menores de Idade

  24. Direitos dos Titulares de Dados

  25. Disposições Adicionais para Residentes no Brasil (LGPD)

  26. Disposições Adicionais para Residentes na União Europeia e EEE (GDPR)

  27. Disposições Adicionais para Outros Territórios

  28. Alterações a esta Política

  29. Como nos Contatar

CLÁUSULA 1 — QUEM SOMOS E O QUE FAZEMOS

Conheça as pessoas e a empresa por trás da tecnologia que está verificando sua identidade.

A Frame é uma empresa de tecnologia especializada em verificação de identidade, prevenção a fraudes, conformidade regulatória (KYC/AML/CFT) e proteção digital. Operamos por meio de duas entidades juridicamente complementares:

1.1 A Frame Technologies B.V., com sede em Amsterdã, Países Baixos, é a controladora principal dos dados para fins do Regulamento Geral sobre Proteção de Dados da União Europeia (GDPR — Regulamento (UE) 2016/679) e principal entidade responsável pelo desenvolvimento, manutenção e licenciamento de tecnologia de verificação de identidade ao redor do mundo.

1.2 A Frame Tecnologia LTDA, com sede em São Paulo, Brasil, atua como operadora e controladora conjunta no território brasileiro, sendo responsável pelas operações locais, pelo cumprimento da Lei Geral de Proteção de Dados Pessoais (LGPD — Lei 13.709/2018) e pela interface com clientes e usuários no Brasil.

1.3 A Frame desenvolve, opera e licencia uma plataforma de identidade de ponta a ponta, composta por múltiplos produtos modulares que podem ser ativados individualmente ou em conjunto, conforme o pacote contratado pelo Cliente empresarial. Nossa plataforma é implantada em sites, aplicativos móveis, APIs e fluxos de onboarding de nossos Clientes — empresas e organizações que utilizam nossos serviços para verificar a identidade de seus próprios usuários, aqui denominados Usuários ou Titulares.

1.4 A Frame atua simultaneamente como:

Controladora de dados quando determina, por conta própria, as finalidades e os meios do tratamento de dados pessoais (por exemplo, ao processar dados para fins de melhoria de modelos de segurança, prevenção global a fraudes, ou cumprimento de obrigações legais próprias);

Operadora de dados (ou "processadora", conforme o GDPR) quando trata dados pessoais por conta e sob instrução documentada de seus Clientes, que nesse caso são os controladores.

1.5 A Frame não vende dados pessoais de Usuários a terceiros para fins comerciais ou de marketing. Nunca. Essa é uma linha que não cruzamos.

CLÁUSULA 2 — ÂMBITO DE APLICAÇÃO E HIERARQUIA NORMATIVA

Entender qual política se aplica a você é fundamental. Deixamos tudo bem claro aqui.

2.1 Esta Política de Privacidade e Termos de Uso do Serviço de Verificação ("Política") aplica-se a todas as interações do Usuário com a plataforma Frame, incluindo:

(a) Acesso ao ambiente de verificação Frame, seja por redirecionamento de aplicativo ou site do Cliente, seja por integração direta via SDK ou widget incorporado;

(b) Submissão de documentos de identidade, imagens faciais, dados biográficos e demais informações pessoais ao longo de fluxos de verificação Frame;

(c) Comunicações enviadas pela Frame ao Usuário após a conclusão ou durante o processo de verificação;

(d) Qualquer interação com os produtos Frame ID Tag, Frame KYB, FrameReport e Frame Age.

2.2 Hierarquia de Políticas: Quando um Usuário é submetido a verificação Frame por meio da plataforma de um Cliente, coexistem duas políticas de privacidade: esta (da Frame) e a do Cliente. Em caso de conflito ou ambiguidade entre ambas no que respeita à relação do Usuário com o serviço do Cliente, a política de privacidade do Cliente prevalece. Esta Política regula exclusivamente o processamento realizado pela Frame no âmbito dos seus próprios sistemas, finalidades e obrigações.

2.3 Âmbito Territorial: Esta Política aplica-se globalmente, com disposições específicas para Brasil, União Europeia/EEE, Reino Unido, Estados Unidos e demais jurisdições indicadas nas cláusulas específicas ao final deste documento.

2.4 Legislação Aplicável Principal:

(i) Brasil: Lei Geral de Proteção de Dados Pessoais — LGPD (Lei 13.709/2018 e alterações), Marco Civil da Internet (Lei 12.965/2014), Estatuto Digital da Criança e do Adolescente — ECA Digital (Lei 15.211/2025, em vigor desde 17 de março de 2026), Lei de Crimes Cibernéticos (Lei 12.737/2012), Estatuto da Criança e do Adolescente — ECA (Lei 8.069/1990), Resolução BACEN 4.753/2019, Circulares BACEN sobre KYC, regulamentações da COAF (Resolução COAF 36/2021), Lei de Lavagem de Dinheiro (Lei 9.613/1998), Marco Regulatório de Apostas Esportivas (Lei 14.790/2023) e regulamentações da Secretaria de Prêmios e Apostas do Ministério da Fazenda;

(ii) União Europeia e EEE: Regulamento Geral sobre Proteção de Dados (GDPR — Regulamento (UE) 2016/679), Diretiva (UE) 2015/849 (4ª Diretiva AML) e sucessoras, Regulamento eIDAS (Regulamento (UE) 910/2014), Regulamento eIDAS 2.0 (Regulamento (UE) 2024/1183), AI Act (Regulamento (UE) 2024/1689), Digital Services Act (DSA);

(iii) Global: ISO/IEC 27001:2022 (Gestão de Segurança da Informação), ISO/IEC 30107-3 (Presentation Attack Detection — PAD), NIST SP 800-63-3 (Digital Identity Guidelines), FATF Recommendations on Digital Identity, padrões do FIDO Alliance.

CLÁUSULA 3 — DEFINIÇÕES ESSENCIAIS


Entedemos que a linguagem jurídica pode ser intimidadora. Aqui está um guia rápido do que cada termo significa neste documento. Para os fins desta Política, consideram-se:


"Titular" ou "Usuário": a pessoa natural a quem se referem os dados pessoais objeto de tratamento.


"Cliente": a empresa, organização ou pessoa jurídica que contrata o serviço Frame Authentic para verificar a identidade de seus próprios usuários ou clientes.


"Dado Pessoal": informação relacionada a pessoa natural identificada ou identificável, conforme definição do art. 5º, I da LGPD e art. 4, 1) do GDPR.


"Dado Pessoal Sensível": dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, conforme art. 5º, II da LGPD.


"Dado Biométrico": dado resultante de tratamento técnico específico relativo às características físicas, fisiológicas ou comportamentais de uma pessoa singular que permite ou confirma a identificação única dessa pessoa, incluindo imagens faciais, impressões digitais, geometria facial, padrões de voz e análises de vivacidade (liveness).


"Tratamento": toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou extração.


"Controlador": pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais.


"Operador": pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador.


"DPO / Encarregado": pessoa indicada pelo controlador e operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).


"KYC" (Know Your Customer): processo regulatório de identificação e verificação da identidade de clientes, exigido em setores regulados como financeiro, de apostas, seguros e outros.


"AML/CFT": Anti-Money Laundering / Combate ao Financiamento do Terrorismo — conjunto de obrigações legais de monitoramento e reporte de atividades suspeitas.


"KYB" (Know Your Business): processo de verificação e diligência sobre pessoas jurídicas, seus sócios, beneficiários finais e estrutura societária.


"Liveness Detection": tecnologia de detecção de vivacidade que confirma que o biométrico capturado pertence a uma pessoa viva e presente, e não a uma fotografia, vídeo, máscara ou deepfake.


"PAD" (Presentation Attack Detection): capacidade de um sistema biométrico de detectar e recusar artefatos apresentados com intenção de fraude.


"Orquestração de Identidade": processo de coordenação automatizada entre múltiplos provedores e bases de dados de verificação para construção de um perfil de identidade confiável e abrangente.

CLÁUSULA 4 — PRODUTOS E SERVIÇOS

Temos uma linha completa de soluções robustas. Cada produto é desenvolvido para um propósito específico, e você sempre saberá qual está sendo usado no seu caso.

4.1 Visão Geral da Plataforma

A Frame opera como infraestrutura de identidade para empresas de todos os setores, oferecendo um ecossistema integrado de verificação que pode ser implantado de forma modular ou como solução unificada. Os Clientes podem ativar produtos individualmente conforme suas necessidades regulatórias e operacionais, respeitando os pacotes contratados. A descrição detalhada de cada produto consta das cláusulas 9 a 13 desse documento.

4.2 Portfólio de Produtos Frame Technologies B.V.


(a) Verificação de Documentos e Identidade — verificação de documentos emitidos por órgãos governamentais, incluindo RG (Registro Geral), CNH (Carteira Nacional de Habilitação) e Passaportes, incluindo documentos internacionais, com extração automatizada de dados, verificação de autenticidade e cruzamento com bases de dados;


(b) Frame ID Tag — sistema proprietário de orquestração única de identidade, descrito em detalhe na Cláusula 10;


C) Frame KYB — plataforma de verificação de pessoas jurídicas, análise societária e due diligence corporativa, descrita na Cláusula 11;


(d) FrameReport — módulo de análise comportamental, de reputação e interações externas, descrito na Cláusula 12;


(e) Frame Age — solução especializada de aferição de idade, em plena conformidade com a Lei 15.211/2025 (ECA Digital), descrita na Cláusula 13.

4.3 Disponibilidade dos Produtos


A disponibilização e ativação de cada produto ou funcionalidade estão condicionadas ao pacote e aos serviços efetivamente contratados pelo Cliente, podendo existir requisitos específicos de elegibilidade, contratação e utilização aplicáveis a determinados produtos.


Os serviços da Frame Technologies B.V. e, em especial, da tecnologia Frame Authentic destinam-se exclusivamente à contratação por pessoas jurídicas regularmente constituídas, observadas as condições comerciais, técnicas, cadastrais e regulatórias aplicáveis.


A Frame poderá, a seu exclusivo critério e em conformidade com suas políticas internas, requisitos legais, operacionais e de compliance, realizar análises prévias para aprovação, limitação ou recusa de contratação, ativação ou utilização de determinados serviços e funcionalidades.


O Usuário poderá verificar quais produtos estão ativos no fluxo que está utilizando por meio das informações disponibilizadas pelo próprio Cliente ou, caso necessário, entrando em contato com nosso Encarregado pelo e-mail dpo@frameag.com.

CLÁUSULA 5 — DADOS PESSOAIS QUE COLETAMOS E POR QUÊ

Nunca coletamos mais do que precisamos. Cada dado tem um propósito claro e legítimo.

5.1 Categorias de Dados Coletados

A Frame pode coletar, conforme o produto ativado e as instruções do Cliente, as seguintes categorias de dados pessoais:

5.1.1 Dados de Identidade e Documentos:

a) Nome completo, data de nascimento, filiação, sexo, nacionalidade;

b) Número de documentos de identidade (RG, CPF, CNH, Passaporte e equivalentes internacionais);

c) Imagens e vídeos de documentos (frente e verso), incluindo chips NFC quando aplicável;

d) Número do prontuário, registros e dados constantes em documentos oficiais;

e) Data de emissão, data de validade, órgão emissor, zona de leitura automática (MRZ) de documentos.

5.1.2 Dados Biométricos (Categoria Sensível):

a) Imagem facial capturada em tempo real (selfie ou vídeo);

b) Dados vetorizados de geometria facial (embeddings faciais) para fins de verificação e liveness;

c) Análise de vivacidade (liveness detection) incluindo micromovimentos, textura de pele, profundidade tridimensional e resistência a ataques de apresentação;

d) Comparação biométrica (1:1) entre face do documento e face ao vivo;

e) Dados de voz, quando aplicável ao tipo de verificação contratado;

f) Impressões digitais, quando coletadas em fluxos específicos com suporte a hardware.

5.1.3 Dados de Contato e Localização:

a) Endereço de e-mail (fornecido pelo Usuário ou pelo Cliente);

b) Número de telefone, quando solicitado;

c) Endereço residencial e/ou comercial;

d) Geolocalização aproximada no momento da verificação

5.1.4 Dados Técnicos e de Dispositivo:

a) Endereço IP do dispositivo utilizado;

b) Identificadores de dispositivo (Device ID, IMEI quando permitido, User-Agent);

c) Sistema operacional, versão do navegador, resolução de tela;

d) Metadados de captura de imagem (qualidade, iluminação, ângulo);

e) Dados de sessão e timestamps de todas as etapas do processo de verificação.

5.1.5 Dados de Reputação e Antecedentes (Para fins do FrameReport):

a) Registros em listas de sanções nacionais e internacionais (OFAC, ONU, UE, COAF);

b) Registros em listas de Pessoas Politicamente Expostas (PEP);

c) Histórico de processos administrativos e judiciais relevantes em bases públicas;

d) Indicadores de risco financeiro e reputacional de fontes públicas e privadas autorizadas;

e) Interações digitais externas e registros de comportamento em plataformas, conforme licença e legalidade aplicável;

f) Análise de mídia adversa (negative news screening).

5.1.6 Dados sobre Pessoas Jurídicas (Frame KYB):

Dados cadastrais e societários da empresa (CNPJ, razão social, QSA — Quadro de Sócios e Administradores);

a) Identificação e verificação de beneficiários finais (UBOs — Ultimate Beneficial Owners);

b) Situação fiscal e regularidade junto a órgãos reguladores;

c) Certidões, alvarás e licenças aplicáveis;

d) Dados dos representantes legais e procuradores (tratados como dados pessoais individuais).

5.1.7 Dados de Menores (quando o recurso Frame Age está ativo):

a) Indicadores de faixa etária verificada (sem necessariamente armazenar a data de nascimento exata);

b) Resultado de aferição de maioridade (maior/menor de 18 anos; maior/menor de 16 anos; maior/menor de 21 anos conforme jurisdição);

c) Metodologia utilizada para aferição, anonimizada o quanto possível;

Estes dados são tratados com rigor adicional, conforme Cláusula 13 e 23.

5.2 Finalidades do Tratamento

Os dados coletados são tratados para as seguintes finalidades:

a) Verificação da identidade do Usuário em cumprimento de obrigação legal do Cliente ou interesse legítimo contratual;

b) Prevenção, detecção e investigação de fraudes de identidade, incluindo identity theft, uso de documentos falsos, ataques de spoofing e deepfakes;

c) Cumprimento de obrigações regulatórias de KYC, AML e CFT impostas ao Cliente em seu setor de atuação;

d) Verificação de elegibilidade para serviços sujeitos a restrição etária por força de lei;

e) Análise de risco e due diligence em processos de onboarding;

f) Melhoria e desenvolvimento de nossos modelos de verificação e segurança, sempre em bases anonimizadas ou pseudonimizadas, salvo consentimento explícito em contrário;

g) Atendimento a requisições de autoridades competentes, cumprimento de ordem judicial ou administrativa;

h) Comunicação com o Usuário sobre o resultado e andamento do processo de verificação;

i) Auditoria interna e conformidade regulatória própria da Frame Technologies B.V.

CLÁUSULA 6 — BASES LEGAIS PARA O TRATAMENTO

Por que somos legalmente autorizados a processar seus dados? Esta cláusula explica cada fundamento jurídico.

6.1 O tratamento de dados pessoais pela Frame se fundamenta nas seguintes bases legais, aplicadas de acordo com a natureza do dado e a finalidade do tratamento, em conformidade com o art. 7º e art. 11 da LGPD e o art. 6º do GDPR:

6.1.1 Cumprimento de Obrigação Legal ou Regulatória (art. 7º, II LGPD / art. 6(1)(c) GDPR):

A identificação de clientes é obrigatória para diversas categorias de empresas por força de lei, incluindo instituições financeiras (Res. BACEN 4.753/2019), operadores de apostas (Lei 14.790/2023 e regulamentações da SEAP/MF), correspondentes bancários e demais entidades sujeitas às normas do COAF e BACEN. A Frame, ao processar dados para tais clientes, atua como instrumento do cumprimento dessas obrigações legais.

6.1.2 Execução de Contrato ou Procedimentos Preliminares (art. 7º, V LGPD / art. 6(1)(b) GDPR):

O tratamento é necessário para execução do contrato entre o Usuário e o Cliente (ex: abertura de conta, habilitação para apostas, acesso a plataformas de conteúdo adulto), do qual a verificação de identidade é etapa indispensável.

6.1.3 Legítimo Interesse (art. 7º, IX LGPD / art. 6(1)(f) GDPR):

A Frame e seus Clientes têm interesse legítimo em prevenir fraudes, proteger a integridade de suas plataformas e garantir a segurança dos demais usuários. Esse tratamento é proporcional, necessário e respeita os direitos e expectativas razoáveis dos Titulares.

6.1.4 Consentimento (art. 7º, I LGPD / art. 6(1)(a) e art. 9(2)(a) GDPR):

Para o tratamento de dados biométricos — classificados como dados sensíveis — a Frame obtém consentimento específico, livre, informado e inequívoco antes do início de qualquer processo de captura biométrica, por meio de interface clara apresentada ao Usuário no fluxo de verificação. O consentimento pode ser revogado a qualquer tempo, sem prejuízo à legalidade do tratamento realizado anteriormente.

6.1.5 Proteção do Crédito (art. 7º, X LGPD):

Em processos de KYC para concessão de crédito ou abertura de contas financeiras, o tratamento é autorizado com fundamento na proteção ao crédito, conforme legislação brasileira aplicável.

6.1.6 Prevenção à Fraude e Segurança (art. 11, II, g LGPD):

Para dados sensíveis, incluindo biométricos, o tratamento sem consentimento é autorizado exclusivamente para prevenção à fraude e segurança do titular, nos termos expressos da LGPD.

CLÁUSULA 7 — DADOS BIOMÉTRICOS E SENSÍVEIS — CUIDADOS ESPECIAIS

Seus dados biométricos são únicos como você. Tratamos essa responsabilidade com a máxima seriedade.

7.1 A Frame reconhece que dados biométricos — especialmente imagens faciais e seus derivados vetorizados — constituem categoria especialmente protegida de dados pessoais em virtualmente toda legislação de proteção de dados existente. Esses dados são, por natureza, permanentes e irrevogáveis: não é possível "trocar" seu rosto como se troca uma senha.

7.2 Em razão dessa natureza única, a Frame adota as seguintes salvaguardas específicas para dados biométricos:

(a) Captura somente com consentimento prévio e informado, manifestado pelo Usuário antes do início do processo, com possibilidade de recusa (o que poderá inviabilizar o acesso ao serviço do Cliente, mas sem qualquer penalidade adicional pela Frame);

(b) Criptografia em trânsito e em repouso: todas as imagens e embeddings faciais são transmitidos exclusivamente via TLS 1.3 ou superior e armazenados com criptografia AES-256;

(c) Minimização: os embeddings (representações vetoriais matemáticas da face) são utilizados em preferência às imagens brutas sempre que tecnicamente possível, reduzindo o risco de reidentificação;

(d) Isolamento de dados: dados biométricos são armazenados em ambientes segregados, com controle de acesso baseado em função (RBAC) e auditoria de todos os acessos;

(e) Não utilização para publicidade ou perfil comercial: dados biométricos coletados pela Frame jamais são utilizados para segmentação publicitária, venda a terceiros ou construção de perfis comportamentais para fins comerciais;

(f) Exclusão após cumprimento da finalidade: imagens faciais brutas são excluídas automaticamente após conclusão do processo de verificação, salvo instrução contrária do Cliente amparada em obrigação legal de retenção. Os embeddings são retidos pelo prazo mínimo necessário conforme descrito na Cláusula 19.

7.3 A Frame cumpre integralmente as exigências da Illinois Biometric Information Privacy Act (BIPA), da Texas Capture or Use of Biometric Identifier Act (CUBI), da Washington My Health MY Data Act, e das demais leis estaduais norte-americanas sobre dados biométricos, no que aplicável, além das regulamentações europeias sobre biometria no contexto do GDPR e do AI Act.

CLÁUSULA 8 — TECNOLOGIAS E PARCEIROS DE ORQUESTRAÇÃO

Trabalhamos com os melhores do mundo. A transparência sobre nossos parceiros tecnológicos é parte do nosso compromisso com você.

8.1 Modelo de Orquestração Frame

A Frame Technologies B.V. opera como uma plataforma de orquestração de identidade, o que significa que, além de suas tecnologias proprietárias, podemos integrar, combinar e coordenar serviços de provedores tecnológicos especializados para maximizar a precisão, cobertura e segurança do processo de verificação. Essa orquestração é gerenciada pela Frame, que permanece responsável pelo tratamento de dados independentemente do parceiro tecnológico ativado.

8.2 Parceiros Tecnológicos Potencialmente Ativados

Conforme o pacote contratado pelo Cliente e as necessidades específicas de verificação, a Frame pode utilizar, individualmente ou em combinação, as seguintes tecnologias e plataformas de parceiros:

8.2.1 Incode Technologies Inc.

Empresa norte-americana especializada em verificação de identidade e experiência do cliente (identity-first customer experience), com tecnologia de reconhecimento facial, leitura de documentos por OCR avançado e módulos de onboarding biométrico. A Incode é utilizada como motor de verificação em determinados fluxos, sob contrato de processamento de dados que garante os padrões desta Política.

8.2.2 MetaMap Inc.

Plataforma de verificação de identidade com ampla cobertura de documentos latino-americanos, africanos e asiáticos, com suporte a mais de 170 países e capacidade de verificação de documentos regionais de alta complexidade. A integração com MetaMap permite à Frame oferecer cobertura global de documentos com validação local especializada.

8.2.3 Persona Identities, Inc.

Plataforma de identidade programável com foco em flexibilidade de fluxo e compliance regulatório, especialmente adequada para casos de uso em setores financeiros, de apostas e plataformas de conteúdo regulado. A Persona é utilizada em fluxos que exigem elevado grau de configurabilidade e auditabilidade regulatória.

8.2.4 Outras Tecnologias de Terceiros

A Frame pode ainda integrar, conforme necessidade operacional e técnica, tecnologias adicionais de:

a) Leitura e autenticação de chips NFC em passaportes e documentos de identidade eletrônicos (eID);

b) Verificação de documentos por machine learning e redes neurais convolucionais;

c) Consulta a bases de dados de documentos roubados, cancelados ou fraudados;

d) Análise de fontes abertas (OSINT) para detecção de risco reputacional;

e) Provedores de dados alternativos para enriquecimento de perfil de identidade;

f) Serviços de comunicação eletrônica para notificação ao Usuário.

8.3 Responsabilidade e Contratos com Parceiros

Todos os parceiros tecnológicos da Frame são vinculados por Contratos de Processamento de Dados (DPAs) que:

a) proíbem o uso dos dados para finalidades além das especificadas;

b) garantem padrões de segurança equivalentes ou superiores aos desta Política;

c) obrigam a notificação à Frame em caso de incidente de segurança em até 24 horas;

d) garantem o direito de auditoria pela Frame;

e) proíbem a subcontratação não autorizada.

8.4 Ao submeter-se ao processo de verificação Frame, o Usuário reconhece e consente que seus dados possam ser processados pelos parceiros descritos nesta cláusula, na extensão necessária para execução do serviço de verificação, como parte integrante e indissociável do serviço contratado.

CLÁUSULA 9 — VERIFICAÇÃO DE IDENTIDADE E DOCUMENTOS

Verificamos documentos reais de pessoas reais. É assim que garantimos que você é quem diz ser, e que protegemos você de quem tenta se passar por outra pessoa.

9.1 Documentos Aceitos

A plataforma e a tecnologia Frame Authentic aceita e processa, para fins de verificação de identidade, os seguintes documentos:

9.1.1 Documentos Brasileiros:

a) RG (Registro Geral) — incluindo versões estaduais e o novo modelo nacional unificado (RG Nacional);

b) CNH (Carteira Nacional de Habilitação) — todas as categorias e modelos vigentes;

c) Passaporte Brasileiro — todos os modelos em circulação;

d) RNE/CRNM (Registro Nacional de Estrangeiro / Carteira de Registro Nacional Migratório) — para cidadãos estrangeiros em território brasileiro.

9.1.2 Documentos Internacionais:

a) Passaportes de todos os países reconhecidos pela ONU;

b) Documentos nacionais de identidade emitidos por países membros da União Europeia;

c) Documentos de residência e identidade emitidos por autoridades estrangeiras reconhecidas;

d) Documentos com MRZ (Machine Readable Zone) e chips NFC compatíveis com ICAO Doc 9303.

9.2 Processo de Verificação de Documentos

O processo de verificação de documentos engloba as seguintes etapas técnicas:

a) Captura: obtenção de imagem de alta resolução do documento, por câmera do dispositivo do Usuário ou scanner compatível;

b) Análise de autenticidade: verificação de elementos de segurança físicos e digitais do documento (hologramas, microimpressão, UV, tintas de segurança, chips NFC);

c) OCR (Reconhecimento Óptico de Caracteres): extração automatizada de todos os dados textuais do documento;

d) Verificação de MRZ: leitura e validação da zona de leitura automática em documentos compatíveis;

e) Consulta a bases de dados: cruzamento das informações extraídas com bases de documentos cancelados, roubados, expirados ou flagrados em fraudes anteriores;

f) Detecção de adulteração: análise de indícios de alteração, adulteração, clonagem ou falsificação do documento;

g) Correspondência biométrica: comparação da foto constante no documento com a imagem facial capturada ao vivo do Usuário (quando aplicável).

9.3 Resultado e Decisão

O resultado do processo de verificação poderá ser classificado como “aprovado”, “reprovado” ou “pendente de análise manual”, de acordo com os critérios técnicos, operacionais, cadastrais e de segurança aplicáveis ao serviço contratado.

Determinadas decisões que possam produzir efeitos jurídicos ou impactos relevantes ao Usuário poderão ser submetidas à revisão humana, conforme previsto na Cláusula 14. O resultado do processo será comunicado ao Cliente contratante, cabendo exclusivamente a este definir, conduzir e comunicar ao Usuário final quaisquer medidas, decisões comerciais, operacionais, cadastrais, financeiras ou contratuais decorrentes da verificação realizada.

A Frame disponibiliza ferramentas tecnológicas de apoio à validação e mitigação de riscos, baseadas em dados fornecidos pelo próprio Usuário, pelo Cliente, por bases públicas e/ou por fontes terceiras, podendo haver limitações técnicas, indisponibilidades, inconsistências, atrasos de atualização, falsos positivos, falsos negativos ou divergências de interpretação inerentes aos processos automatizados e às tecnologias utilizadas.

Dessa forma, a Frame Technologies B.V. não garante assertividade absoluta dos resultados e não se responsabiliza por decisões tomadas pelo Cliente com base exclusiva ou predominante nas informações, análises, sinais, indicadores ou resultados gerados pela plataforma, especialmente em decisões consideradas críticas, sensíveis, financeiras, regulatórias, comerciais, antifraude, de concessão de crédito, contratação, onboarding, prevenção à lavagem de dinheiro, compliance ou quaisquer outras que produzam impactos relevantes a terceiros, usuários ou ao próprio Cliente.

Compete exclusivamente ao Cliente avaliar os resultados disponibilizados pela tecnologia Frame Authentic dentro de seus próprios critérios de governança, compliance, validação e gestão de risco, adotando análises complementares e revisão humana sempre que necessário.

CLÁUSULA 10 — FRAME ID TAG — ORQUESTRAÇÃO ÚNICA DE IDENTIDADE

Inovação a serviço da confiança: um único gesto facial que conecta você ao seu perfil completo de identidade no mercado.

10.1 O que é o Frame ID Tag

O Frame ID Tag é o sistema de orquestração proprietário e exclusivo da Frame Technologies B.V., a mais avançada solução do nosso portfólio. Por meio de uma única autenticação facial, o Frame ID Tag é capaz de orquestrar, em tempo real, a consulta e consolidação de dados de identidade disponíveis em múltiplas fontes e mercados, construindo um perfil de identidade abrangente e confiável do Usuário, sem necessidade de apresentação física de documentos nessa etapa específica.

10.2 Funcionamento do Frame ID Tag

Quando o Frame ID Tag está ativo (conforme pacote do Cliente), o processo se dá da seguinte forma:

a) O Usuário realiza uma autenticação facial com liveness detection de nível máximo;

b) O sistema Frame, a partir do biométrico facial capturado e dos dados de contexto, orquestra consultas simultâneas a múltiplas bases de dados de identidade, registros públicos e privados autorizados, dados de mercado e fontes alternativas de identidade;

c) Os resultados são consolidados em tempo real em um perfil unificado de identidade;

d) O perfil é submetido a modelos de risco proprietários da Frame para scoring de confiabilidade;

e) O resultado é devolvido ao Cliente com grau de confiança e eventuais alertas;

f) Todo o processo ocorre sob autorização do Usuário e do Cliente, com registro completo de auditoria.

10.3 Dados Captados pelo Frame ID Tag

No âmbito do Frame ID Tag, e sempre sob autorização expressa e bases legais aplicáveis, podem ser consultadas e consolidadas as seguintes categorias de dados:

Registros biográficos de identidade constantes em bases governamentais (quando legalmente acessíveis);

a) Histórico de verificações anteriores do mesmo biométrico em redes autorizadas;

b) Dados de cadastro positivo e negativo em bureaus de crédito autorizados;

c) Registros de processos judiciais e administrativos relevantes em bases públicas;

d) Informações de listas de sanções, PEP e mídia adversa (como no FrameReport);

e) Dados de presença digital autorizados e vinculados à identidade verificada;

f) Indicadores comportamentais e de risco de fraude de bases especializadas.

10.4 Bases Legais e Limitações do Frame ID Tag

O Frame ID Tag opera exclusivamente sobre bases legais válidas, especialmente consentimento específico do Usuário (para dados biométricos), legítimo interesse e cumprimento de obrigação legal do Cliente. A Frame implementa controles rigorosos para garantir que as consultas realizadas no âmbito do Frame ID Tag sejam proporcionais, necessárias e restritas às finalidades declaradas. Fontes de dados consultadas pelo Frame ID Tag são registradas em log de auditoria imutável.

CLÁUSULA 11 — FRAME KYB — VERIFICAÇÃO DE PESSOAS JURÍDICAS

Verificamos não apenas pessoas, mas também as empresas por trás dos negócios. Porque no mundo corporativo, transparência é a base de tudo.

11.1 O Frame KYB é o módulo dedicado à verificação e due diligence de pessoas jurídicas, em conformidade com as exigências de KYB (Know Your Business) impostas por reguladores nacionais e internacionais, especialmente no contexto de relações B2B em setores regulados.

11.2 Escopo do Frame KYB

O Frame KYB realiza, conforme configuração do Cliente:

a) Verificação cadastral completa da pessoa jurídica (razão social, CNPJ, endereço, atividade econômica — CNAE, situação cadastral na Receita Federal);

b) Análise do Quadro de Sócios e Administradores (QSA) com verificação individual de cada sócio ou administrador como pessoa natural;

c) Identificação e verificação de Beneficiários Finais (UBOs — Ultimate Beneficial Owners), conforme exigência da COAF (Resolução 36/2021) e FATF Recommendation 10;

d) Verificação de regularidade fiscal, previdenciária e trabalhista mediante consulta a certidões públicas;

e) Verificação de licenças e autorizações regulatórias específicas do setor de atuação;

f) Screening de listas de sanções, PEP corporativo e mídia adversa;

g) Análise de estrutura societária para detecção de empresas de fachada ou estruturas de obscurecimento de propriedade.

11.3 Dados de Pessoas Naturais no Frame KYB

Os dados de sócios, administradores e representantes legais processados no âmbito do Frame KYB são dados pessoais e recebem todas as proteções previstas nesta Política, com as especificidades aplicáveis ao contexto profissional.

CLÁUSULA 12 — FRAMEREPORT — ANÁLISE DE COMPORTAMENTO E INTERAÇÕES EXTERNAS

Entender o contexto completo de uma identidade é o que transforma uma verificação comum em inteligência de risco real.

12.1 O FrameReport é o módulo de análise de risco, reputação, comportamento e interações externas da plataforma Frame. Vai além da verificação documental e biométrica, construindo uma visão contextual da identidade com base em fontes diversas e autorizadas.

12.2 Capacidades do FrameReport

a) Screening de Listas Restritivas: OFAC SDN List, ONU Sanctions, EU Consolidated List, lista do COAF, lista de pessoas sancionadas por reguladores nacionais e internacionais, listas de pessoas investigadas por crimes financeiros;

b) Análise de PEP (Pessoas Politicamente Expostas): identificação de indivíduos que exercem ou exerceram cargos políticos, funções públicas de relevância ou posições de influência, nos termos da Resolução COAF 36/2021 e FATF Guidance;

c) Negative News / Mídia Adversa: varredura em fontes jornalísticas, bases públicas e registros eletrônicos em busca de notícias associadas à pessoa verificada envolvendo crimes, fraudes, escândalos, investigações ou outras indicações de risco;

d) Análise de Interações Externas: quando tecnicamente disponível e legalmente autorizado, análise de comportamentos digitais externos relevantes para avaliação de risco, incluindo padrões de interação em plataformas digitais que possam indicar comportamentos fraudulentos ou de risco elevado;

e) Histórico de Verificações e Inconsistências: análise de histórico de verificações anteriores da identidade em sistemas Frame (quando o Usuário já utilizou o serviço em outros Clientes), para detecção de inconsistências, tentativas de fraude ou comportamentos anômalos;

f) Análise de Dispositivo: fingerprinting de dispositivo, detecção de VPN, proxy ou redes Tor, análise de geolocalização e consistência de dados técnicos.

12.3 Utilizações do FrameReport

O FrameReport é utilizado exclusivamente para: avaliação de risco no onboarding, cumprimento de obrigações AML/CFT, prevenção à fraude, suporte a decisões regulatórias do Cliente, e auditoria interna. O FrameReport não é utilizado para discriminação arbitrária, vedada por lei, e as conclusões geradas nunca constituem decisões automatizadas definitivas sobre direitos do Usuário sem possibilidade de revisão.

CLÁUSULA 13 — FRAME AGE — AFERIÇÃO DE IDADE E COMPLIANCE COM O ECA DIGITAL

Proteger crianças e adolescentes no ambiente digital não é apenas uma obrigação legal — é uma responsabilidade ética que levamos muito a sério.

13.1 Contexto Regulatório

A Lei 15.211/2025 — conhecida como ECA Digital e em vigor no Brasil desde 17 de março de 2026 — representou uma transformação fundamental no regime jurídico de proteção de crianças e adolescentes no ambiente digital. A lei:

a) Proibiu expressamente a autodeclaração de idade como único método de verificação para acesso a conteúdos vedados a menores (art. 11, Lei 15.211/2025);

b) Impôs às plataformas digitais a obrigação de implementar mecanismos confiáveis e tecnicamente robustos de aferição de idade;

c) Determinou que plataformas de apostas, conteúdo adulto, bebidas alcoólicas, cigarros, jogos eletrônicos com compras e redes sociais devem verificar ativamente a idade de seus usuários;

d) Atribuiu à ANPD a fiscalização das medidas de proteção de dados de menores e à Autoridade Nacional de Proteção e Defesa do Consumidor (SENACON/ANPD) a fiscalização ampla das obrigações;

e) Estabeleceu penalidades severas, incluindo multas de até 10% do faturamento global das empresas e suspensão de atividades no território brasileiro.

13.2 O que é o Frame Age

O Frame Age é a solução proprietária da Frame para aferição de idade, desenvolvida especificamente para atender às exigências do ECA Digital (Lei 15.211/2025) e regulamentações internacionais equivalentes (GDPR Art. 8, UK Age Appropriate Design Code/Children's Code do ICO, COPPA norte-americana).

13.3 Metodologias de Aferição de Idade

O Frame Age pode utilizar, conforme configuração do Cliente e legislação aplicável, as seguintes metodologias, em ordem crescente de robustez:

a) Estimativa de Idade por Biometria Facial: análise de características faciais por modelos de inteligência artificial especializados, que estimam a faixa etária do Usuário sem armazenar dados desnecessários. Método não invasivo e de alta privacidade, adequado para contextos de risco moderado;

b) Verificação Documental de Idade: extração da data de nascimento de documento de identidade válido (RG, CNH, Passaporte) com correspondência biométrica obrigatória. Método de alta confiabilidade, adequado para contextos de risco elevado (apostas, conteúdo adulto, álcool);

c) Verificação via Banco de Dados Autorizados: consulta a bases de dados de identidade nacional (quando tecnicamente disponível e legalmente autorizado) para confirmação de faixa etária sem necessidade de apresentação de documento;

d) Verificação de Responsável Legal: para usuários identificados como menores de 16 anos, possibilidade de vinculação à conta de responsável legal, conforme exigência do ECA Digital para redes sociais.

13.4 Limiares de Idade Verificados

O Frame Age é configurável para verificar os seguintes limiares:

• Maior de 18 anos: para apostas, jogos de azar, conteúdo adulto, tabaco, bebidas alcoólicas e demais conteúdos vedados por lei a menores;

• Maior de 16 anos: para contextos que exigem capacidade civil plena relativa;

• Maior de 21 anos: para jurisdições ou conteúdos que exijam maioridade ampliada.

13.5 Princípio de Privacidade na Aferição de Idade

A Frame aplica o princípio de Privacy by Design na aferição de idade: sempre que tecnicamente possível, o resultado do Frame Age é uma confirmação binária (maior/menor) sem armazenamento da data de nascimento exata ou de outros dados desnecessários para a finalidade. Dados biométricos utilizados exclusivamente para aferição de idade são excluídos imediatamente após a geração do resultado, salvo obrigação legal de retenção.

13.6 Responsabilidade das Plataformas Clientes

A Frame alerta seus Clientes que a Lei 15.211/2025 impõe responsabilidade às plataformas pela eficácia dos mecanismos de verificação de idade. A integração do Frame Age constitui medida técnica adequada e proporcional ao cumprimento das exigências legais, mas não exime o Cliente de suas demais obrigações previstas na lei, especialmente as relacionadas a controle parental, supervisão familiar e arquitetura de privacidade por padrão.

CLÁUSULA 14 — REVISÃO HUMANA E ANÁLISE MANUAL

A tecnologia é nossa força, mas olhos humanos treinados garantem que nenhum caso importante passe em branco.

14.1 A Frame mantém equipes especializadas de analistas de identidade que realizam revisão manual de verificações quando:

a) O resultado automatizado indica inconsistências ou alertas que requerem julgamento humano;

b) O grau de confiança do resultado automatizado está abaixo do limiar configurado pelo Cliente;

c) O documento apresentado exige análise especializada não completamente automatizável;

d) O Usuário aciona formalmente o direito de revisão de decisão automatizada;

e) Casos suspeitos de fraude que possam resultar em comunicação a autoridades.

14.2 Os analistas da Frame que realizam revisão manual têm acesso estritamente controlado aos dados necessários para a análise específica, com registro de auditoria de todos os acessos, proibição expressa de uso para finalidades pessoais e vinculação contratual por obrigações de confidencialidade equivalentes às desta Política.

14.3 Direito à Revisão Humana

Em conformidade com o art. 20 da LGPD e o art. 22 do GDPR, o Usuário tem o direito de solicitar revisão humana de decisões automatizadas que produzam efeitos jurídicos significativos ou que o afetem de forma relevante. Esse direito pode ser exercido mediante contato com nosso DPO: dpo@frameag.com.

14.4 A Frame também utiliza dados agregados e anonimizados dos processos de verificação para treinamento e melhoria contínua de seus modelos de inteligência artificial, sempre em observância aos princípios de minimização de dados e mediante processos rigorosos de anonimização que tornem impossível a reidentificação individual.

CLÁUSULA 15 — PREVENÇÃO À FRAUDE E PARCERIA INTERINSTITUCIONAL

Combatemos fraudes em nome da sociedade, não apenas dos nossos clientes. Isso exige colaboração séria e responsável.

15.1 A Frame e a Frame Tecnologia LTDA atuam em estreita colaboração para a prevenção, detecção e investigação de fraudes de identidade, que causam danos a indivíduos, empresas e ao sistema financeiro como um todo. Esta parceria interinstitucional é formalmente estabelecida e operada em conjunto pelas duas entidades do Grupo Frame.

15.2 Atividades de Prevenção à Fraude

No âmbito da prevenção à fraude, a Frame:

a) Mantém rede proprietária de inteligência de fraude alimentada por padrões detectados em verificações realizadas em toda a plataforma (em base anonimizada e agregada, sem compartilhamento de dados individuais);

b) Integra-se a redes setoriais de compartilhamento de sinais de fraude, como consórcios bancários e de seguros, quando legalmente autorizados;

c) Reporta às autoridades competentes casos de suspeita de crimes, incluindo uso de documentos falsos, furto de identidade, lavagem de dinheiro e financiamento ao terrorismo, na forma da lei;

d) Coopera com investigações de autoridades policiais, Ministério Público e órgãos reguladores mediante ordem judicial ou administrativa competente.

15.3 Dados para Prevenção à Fraude

A Frame pode manter, em banco de dados seguro e controlado, registros de identificadores de dispositivos, endereços IP e hashes biométricos (não reversíveis) associados a tentativas de fraude confirmadas, para fins exclusivos de prevenção a tentativas futuras. Esse banco de dados não contém dados pessoais identificáveis além do mínimo necessário para cumprir a finalidade de prevenção.

CLÁUSULA 16 — SETORES REGULADOS E OBRIGAÇÕES ESPECÍFICAS

Servimos alguns dos setores mais regulados do mundo. Cada um tem suas próprias regras, e nós as conhecemos profundamente.

16.1 A Frame presta serviços a Clientes de diversos setores regulados, cada um sujeito a obrigações específicas de KYC, AML e verificação de identidade. O entendimento do contexto regulatório setorial é fundamental para a compreensão do tratamento de dados realizado.

16.2 Setor Financeiro e Bancário

Instituições financeiras, fintechs, bancos digitais, correspondentes bancários e demais entidades sujeitas à supervisão do BACEN e CMN estão obrigadas à identificação completa de clientes (KYC) nos termos da Resolução BACEN 4.753/2019 (e sucessoras), Circular BACEN 3.978/2020, Resolução CMN 4.966/2021 e Lei 9.613/1998 (Anti-Lavagem). A Frame fornece a infraestrutura técnica para cumprimento dessas obrigações, podendo reter dados pelo prazo legalmente exigido de 5 (cinco) anos após o encerramento do relacionamento.

16.3 Setor de Apostas Esportivas e Jogos de Azar

Operadores de apostas esportivas de quota fixa e demais modalidades autorizadas no Brasil, regulados pela Lei 14.790/2023 e regulamentações da Secretaria de Prêmios e Apostas (SEAP) do Ministério da Fazenda, têm obrigação legal de:

a) Verificar a identidade completa de todos os apostadores;

b) Confirmar maioridade (18 anos completos);

c) Verificar a inexistência de cadastro em lista de autoexclusão;

d) Realizar monitoramento de PEP e listas restritivas;

e) Comunicar ao COAF operações suspeitas.

A Frame atende integralmente a essas exigências e pode reter dados por 5 (cinco) anos.

16.4 Plataformas de Conteúdo Adulto e Entretenimento para Adultos

Plataformas de conteúdo adulto, serviços de acompanhantes online, sites de relacionamento para adultos e plataformas de entretenimento erótico estão sujeitas, no Brasil, à obrigação de verificação de maioridade imposta pela Lei 15.211/2025 (ECA Digital) e, em outras jurisdições, a regulamentações equivalentes (EU DSA, UK Online Safety Act). A Frame verifica a maioridade dos usuários e, em plataformas que permitem criação de conteúdo por usuários, pode verificar também a identidade de criadores de conteúdo.

16.5 Seguros, Saúde e Previdência

Seguradoras, operadoras de planos de saúde e entidades previdenciárias sujeitas à regulação da SUSEP, ANS e Previc podem utilizar os serviços Frame para verificação de identidade em concessão de benefícios, processos de sinistro e prevenção a fraudes contra o sistema.

16.6 Criptoativos e Ativos Virtuais

Exchanges de criptoativos, provedores de serviços de ativos virtuais (VASPs) e demais entidades reguladas pela Lei 14.478/2022 (Marco Legal dos Criptoativos) e Circular BACEN 3.978/2020 utilizam os serviços Frame para KYC/AML em conformidade com as exigências do BACEN e COAF.

16.7 Telecomunicações e Mobilidade

Operadoras de telecomunicações, locadoras de veículos, aplicativos de mobilidade e demais serviços que exijam verificação de identidade por força contratual ou regulatória podem utilizar os serviços Frame.

CLÁUSULA 17 — COMPARTILHAMENTO E DIVULGAÇÃO DE DADOS

Seus dados não pertencem a qualquer um. Esta cláusula define com precisão quem pode acessá-los e por quê.

17.1 A Frame não vende, não aluga e não comercializa dados pessoais de Usuários a terceiros. O compartilhamento de dados ocorre exclusivamente nas seguintes hipóteses:

17.1.1 Com o Cliente contratante: Os resultados da verificação (incluindo status, score de confiança e eventuais flags de risco) são compartilhados com o Cliente que solicitou a verificação, na extensão necessária para a finalidade da contratação. O compartilhamento de dados brutos (imagens, documentos) com o Cliente é sujeito a configuração específica e bases legais adequadas.

17.1.2 Com parceiros tecnológicos de orquestração: Conforme descrito na Cláusula 8, dados podem ser processados por parceiros tecnológicos (Incode, MetaMap, Persona e outros) sob contrato de processamento de dados (DPA).

17.1.3 Por força de lei ou ordem judicial/administrativa: A Frame Technologies B.V divulgará dados pessoais quando legalmente obrigada a fazê-lo por requisição de autoridade competente, ordem judicial, mandado de busca e apreensão de dados, ou notificação de autoridade regulatória, incluindo ANPD, BACEN, COAF, Receita Federal, Ministério Público, Polícia Federal e demais autoridades com competência legal para tanto.

17.1.4 Para proteção de direitos: A Frame Technologies B.V. pode divulgar dados em processos judiciais ou arbitrais quando necessário para defesa de seus direitos, desde que na extensão mínima necessária.

17.1.5 Em reestruturações corporativas: Em caso de fusão, aquisição, cisão ou venda de ativos da Frame, dados pessoais podem ser transferidos à entidade sucessora, desde que esta assuma integralmente as obrigações desta Política e a transferência seja comunicada aos Titulares.

17.2 A Frame não realiza decisões automatizadas de natureza exclusivamente discriminatória baseadas em dados de raça, gênero, orientação sexual, religião ou convicção política. Nossos modelos são regularmente auditados para detecção e mitigação de vieses algorítmicos.

CLÁUSULA 18 — TRANSFERÊNCIAS INTERNACIONAIS DE DADOS

Operamos globalmente com responsabilidade local. Saiba exatamente como seus dados se movem pelo mundo.

18.1 Em razão da natureza global da operação Frame e da utilização de parceiros tecnológicos internacionais, dados pessoais podem ser transferidos a países diferentes do país de origem do Usuário. A Frame garante que todas as transferências internacionais sejam realizadas com as salvaguardas adequadas exigidas pela legislação aplicável.

18.2 Transferências no Âmbito da LGPD

Para transferências internacionais de dados de usuários brasileiros, a Frame observa as hipóteses do art. 33 da LGPD, especialmente:

a) Transferências a países com grau de proteção adequado reconhecido pela ANPD;

b) Transferências amparadas em cláusulas contratuais padrão aprovadas pela ANPD;

c) Transferências para cumprimento de obrigações legais ou exercício de direitos em procedimentos judiciais, arbitrais ou administrativos.

18.3 Transferências no Âmbito do GDPR

Para transferências internacionais de dados de usuários do EEE, a Frame utiliza:

a) Decisões de adequação da Comissão Europeia (para países com proteção equivalente);

b) Cláusulas Contratuais Padrão (CCPs/SCCs — Standard Contractual Clauses) aprovadas pela Comissão Europeia, com avaliações de impacto sobre transferências (TIA — Transfer Impact Assessment) quando necessário;

c) Normas Corporativas Vinculativas (BCRs — Binding Corporate Rules), em desenvolvimento.

18.4 EU-U.S. Data Privacy Framework

A Frame aderiu ao EU-U.S. Data Privacy Framework (DPF) e às suas extensões para o Reino Unido e Suíça, certificando-se junto ao Departamento de Comércio dos EUA de que adere aos princípios do DPF para tratamento de dados pessoais recebidos da União Europeia, do EEE, do Reino Unido e da Suíça. Em caso de conflito entre os termos desta Política e os Princípios do DPF, estes últimos prevalecerão.

18.5 Localização dos Servidores

Os dados da Frame são processados e armazenados primariamente em centros de dados localizados no Brasil (São Paulo/SP), na União Europeia (Países Baixos e Irlanda) e nos Estados Unidos (Virginia). Dados de usuários brasileiros são preferencialmente processados e armazenados em território nacional, com transferências internacionais apenas quando necessário para execução do serviço e com todas as salvaguardas aplicáveis.

CLÁUSULA 19 — SEGURANÇA DA INFORMAÇÃO E CERTIFICAÇÕES

Nossa postura de segurança não é apenas declarativa. É auditada, certificada e continuamente aprimorada pelos padrões mais rigorosos do planeta.

19.1 Arquitetura de Segurança

A Frame implementa uma arquitetura de segurança em múltiplas camadas (defense in depth), abrangendo:

a) Criptografia: TLS 1.3 para dados em trânsito; AES-256-GCM para dados em repouso; gerenciamento de chaves via HSM (Hardware Security Module);

b) Controle de Acesso: RBAC (Role-Based Access Control) com princípio de mínimo privilégio; autenticação multifator (MFA) obrigatória para todos os colaboradores; Zero Trust Network Architecture;

c) Monitoramento: SIEM (Security Information and Event Management) 24/7; detecção de intrusão em tempo real; logging imutável e auditável;

d) Testes de Segurança: penetration testing regular por empresas independentes; bug bounty program; revisão de código seguro (SAST/DAST);

e) Continuidade de Negócios: plano de recuperação de desastres (DRP) com RTO e RPO documentados; backups criptografados em múltiplas regiões geográficas.

19.2 Certificações e Conformidade

A Frame mantém ou atua em conformidade com as seguintes certificações e padrões técnicos de mais alto nível:

19.2.1 Biometria e Anti-Spoofing:

• iBeta PAD Level 3 — ISO/IEC 30107-3 Compliant: A Frame obteve e mantém conformidade com o mais alto nível de certificação de Detecção de Ataques de Apresentação (Presentation Attack Detection) disponível globalmente. O iBeta Level 3, introduzido em junho de 2025, é o padrão global mais rigoroso para avaliação da capacidade de sistemas biométricos em detectar ataques de apresentação, incluindo máscaras hiper-realistas de borracha e resina, deepfakes de última geração, ataques de vídeo e spoofing por inteligência artificial. O Level 3 exige taxa de erro máxima de 10% (BPCER/FNMR) — o mais restritivo já exigido pela norma. A avaliação é conduzida pelo laboratório iBeta Quality Assurance, acreditado pelo NIST/NVLAP;

• ISO/IEC 30107-1 e 30107-3: Conformidade completa com os padrões internacionais de PAD para biometria;

• ISO/IEC 19795: Padrões de desempenho de sistemas biométricos;

19.2.2 Gestão de Segurança da Informação:

• ISO/IEC 27001:2022: Certificação de Sistema de Gestão de Segurança da Informação (SGSI), cobrindo todos os ambientes de produção Frame;

• SOC 2 Type II: Relatório de auditoria independente sobre controles de Segurança, Disponibilidade, Integridade de Processamento, Confidencialidade e Privacidade;

• PCI-DSS: Conformidade com o Padrão de Segurança de Dados da Indústria de Cartões de Pagamento, para operações que envolvam dados de pagamento;

19.2.3 Privacidade e Proteção de Dados:

• ISO/IEC 27701:2019: Extensão do SGSI para gestão de privacidade (PIMS — Privacy Information Management System);

• NIST SP 800-63-3: Diretrizes de Identidade Digital do Instituto Nacional de Padrões e Tecnologia dos EUA, nível IAL2/AAL2;

19.2.4 Identidade Digital:

• FIDO Alliance Standards: Conformidade com os padrões FIDO2/WebAuthn para autenticação forte;

• eIDAS 2.0 Ready: Arquitetura compatível com o Regulamento eIDAS 2.0 (Regulamento (UE) 2024/1183) e o Portfólio Europeu de Identidade Digital (EUDI Wallet);

ICAO Doc 9303: Conformidade com os padrões internacionais de documentos de viagem legíveis por máquina;

19.2.5 Compliance Regulatório:

• AML/CFT Compliance Framework: Conforme FATF Recommendations, GAFI, Diretivas AML da UE e regulamentações COAF/BACEN;

• GDPR Compliance: Avaliações de impacto à proteção de dados (DPIA/RIPD) para todos os tratamentos de alto risco;

• LGPD Compliance: Relatório de Impacto à Proteção de Dados (RIPD) mantido e atualizado.

19.3 Resposta a Incidentes

Em caso de incidente de segurança que afete dados pessoais, a Frame notificará:

a) O Cliente afetado em até 24 horas após a descoberta do incidente;

b) A ANPD e demais autoridades de proteção de dados competentes dentro dos prazos legalmente exigidos (no máximo 72 horas para o GDPR; prazo razoável conforme LGPD);

c) Os Titulares afetados quando o incidente puder resultar em risco ou dano relevante, nos termos legais.

CLÁUSULA 20 — RETENÇÃO E EXCLUSÃO DE DADOS

Não guardamos seus dados além do necessário. Cada dado tem uma data de validade clara.

20.1 Princípio da Limitação de Armazenamento

A Frame aplica o princípio de limitação do período de armazenamento: dados pessoais são mantidos apenas pelo tempo estritamente necessário para cumprimento da finalidade para a qual foram coletados, acrescido dos prazos legalmente exigidos de retenção.

20.2 Prazos de Retenção

Categoria de Dado Prazo de Retenção Padrão Fundamento Imagens faciais brutas capturadasExcluídas após confirmação do resultado da verificaçãoMinimizaçãoEmbeddings biométricos12 meses após verificação, salvo instrução do ClientePrevenção a fraudesImagens de documentos5 anosObrigações KYC/AML (Lei 9.613/1998; BACEN)Dados biográficos do documento5 anosObrigações KYC/AMLLogs de auditoria e verificação5 anosObrigações legais e regulatóriasDados de menores (Frame Age)Excluídos imediatamente após aferição, salvo obrigação legalECA Digital; LGPDDados de prevenção a fraudes10 anos (hashes e identificadores de fraude confirmada)Legítimo interesse; obrigações legaisDados de KYB7 anos após encerramento do relacionamentoCOAF; BACEN

20.3 Exclusão e Anonimização

Após transcorrido o prazo de retenção aplicável, os dados são:

a) Excluídos de forma permanente e irrecuperável de todos os sistemas de produção e backup; ou

b) Anonimizados de forma irreversível para fins estatísticos e de melhoria de modelos.

20.4 Retenção a Pedido do Cliente

Clientes podem, mediante justificativa legal adequada, solicitar retenção de dados por prazo diferente do padrão. Qualquer extensão de prazo de retenção deve ser amparada em base legal válida e documentada.

CLÁUSULA 21 — COMUNICAÇÕES COM O USUÁRIO

Se você receber um e-mail ou notificação da Frame, é porque tem algo importante a saber sobre sua verificação. Não ignore — é para o seu bem.

21.1 A Frame pode enviar comunicações eletrônicas ao Usuário (por e-mail, SMS ou notificação push, conforme canais disponíveis) nas seguintes circunstâncias:

a) Confirmação de recebimento: Notificação de que o processo de verificação foi iniciado e recebido pela Frame;

b) Solicitação de documentação adicional: Quando o processo de verificação requer documentos ou informações complementares não fornecidas inicialmente;

c) Resultado da verificação: Comunicação do resultado do processo (aprovado, reprovado, pendente), quando o Cliente configurar esse envio direto ao Usuário;

d) Solicitação de revisão humana: Quando o caso foi encaminhado para análise manual e há prazo estimado a comunicar;

e) Alertas de segurança: Em caso de tentativa de acesso não autorizado à conta do Usuário ou outros eventos de segurança relevantes;

f) Resposta a solicitações de direitos: Confirmação de recebimento e resposta às solicitações do Titular quanto aos seus direitos sobre os dados.

21.2 Identificação Visual Frame

O Usuário pode ver o logotipo e a identidade visual da Frame durante o processo de verificação, nas comunicações eletrônicas enviadas, ou em telas informativas disponibilizadas pelo Cliente. A presença da marca Frame indica que o processo de verificação está sendo conduzido por nossa tecnologia. Isso é completamente normal e esperado — não indica nenhuma irregularidade.

21.3 Não-spam e Opt-out

A Frame não envia comunicações de marketing, publicidade ou conteúdo promocional a Usuários sem seu consentimento prévio e expresso. Todas as comunicações são transacionais e relacionadas diretamente ao serviço de verificação. O Usuário pode solicitar a exclusão de comunicações não essenciais mediante contato com dpo@frameag.com, sem prejuízo das comunicações legalmente obrigatórias.

21.4 Política de Privacidade Prevalente

O Usuário reconhece que, ao usar uma plataforma ou serviço que integra a tecnologia Frame, a relação jurídica primária do Usuário é com aquela plataforma. As políticas de privacidade e termos de uso daquela plataforma regem a relação principal. Esta Política Frame complementa, mas não substitui, a política do serviço que o Usuário está utilizando. Em caso de dúvida sobre por que está sendo verificado ou o que acontece com seus dados no serviço principal, o Usuário deve contatar diretamente aquela empresa.

CLÁUSULA 22 — COOKIES E TECNOLOGIAS DE RASTREAMENTO

O mínimo necessário para fazer o serviço funcionar. Nada mais.

22.1 A Frame utiliza cookies e tecnologias similares exclusivamente para fins funcionais e de segurança no contexto do serviço de verificação:

a) Cookies de sessão: Para manutenção do estado da sessão de verificação e prevenção de interrupções no fluxo;

b) Cookies de segurança: Para detecção de ataques CSRF (Cross-Site Request Forgery) e outras ameaças de segurança web;

c) Fingerprinting de dispositivo: Para identificação consistente do dispositivo ao longo do processo de verificação e para prevenção a fraudes (ex: detectar múltiplas tentativas com dispositivos diferentes).

22.2 A Frame não utiliza cookies de publicidade, rastreamento comportamental para fins comerciais, pixels de redes sociais ou ferramentas de análise de terceiros com acesso a dados identificáveis dos Usuários no contexto do serviço de verificação.

22.3 A gestão de cookies de sites próprios da Frame (frameag.com e domínios relacionados) é governada por política de cookies específica disponível nesses sites.

CLÁUSULA 23 — DADOS DE MENORES DE IDADE

A proteção de crianças e adolescentes é nossa prioridade absoluta. Nenhum compromisso com esta cláusula é negociável.

23.1 A Frame não coleta dados pessoais de crianças (menores de 12 anos, conforme o ECA) ou adolescentes (de 12 a 18 anos) para fins de construção de perfis, publicidade, análise comportamental ou qualquer finalidade além da verificação de elegibilidade de acesso exigida por lei.

23.2 O Frame Age é a única solução Frame que opera diretamente em contextos onde menores podem estar presentes, e sua finalidade é proteger crianças e adolescentes de acesso a conteúdos inapropriados, não coletar seus dados para outras finalidades.

23.3 Quando o Frame Age identifica que um Usuário é menor de idade:

a) O processo de verificação é encerrado imediatamente quanto ao acesso ao conteúdo restrito;

b) Os dados biométricos capturados são excluídos imediatamente, salvo obrigação legal de retenção mínima para fins de auditoria de conformidade;

c) Nenhum dado do menor é compartilhado com o Cliente além da informação de que o acesso não foi autorizado;

d) O Cliente é notificado do resultado negativo sem os dados pessoais do menor.

23.4 Em caso de verificação de menores de 16 anos em plataformas de redes sociais (conforme obrigação do ECA Digital), os dados de vinculação à conta do responsável legal são tratados com base no consentimento do responsável e sob as mais rígidas salvaguardas de segurança e privacidade, com retenção mínima e exclusão imediata após cumprimento da finalidade.

23.5 A Frame proíbe expressamente que seus Clientes utilizem os serviços Frame para coletar dados de menores de 13 anos para qualquer finalidade além da verificação de idade restritiva exigida por lei, em conformidade com a COPPA (EUA), o GDPR (Art. 8), o UK AADC e o ECA Digital brasileiro.

CLÁUSULA 24 — DIREITOS DOS TITULARES DE DADOS

Seus dados, suas regras. Aqui está tudo que você tem o direito de pedir — e como pedimos.

24.1 Rol de Direitos

O Titular tem os seguintes direitos, exercíveis mediante solicitação ao DPO (dpo@frameag.com):

a) Confirmação e Acesso (art. 18, I e II LGPD; art. 15 GDPR): Direito de saber se a Frame trata dados seus e, em caso afirmativo, acessar cópia dos dados pessoais tratados, incluindo as finalidades do tratamento, as categorias de dados, os destinatários e o prazo de retenção.

b) Correção (art. 18, III LGPD; art. 16 GDPR): Direito de solicitar a retificação de dados incompletos, inexatos ou desatualizados.

c) Anonimização, Bloqueio ou Eliminação (art. 18, IV LGPD; art. 17 GDPR): Direito de solicitar a anonimização, o bloqueio ou a exclusão de dados desnecessários, excessivos ou tratados em desconformidade com a lei. A exclusão pode ser limitada quando o tratamento é necessário para cumprimento de obrigação legal ou regulatória.

d) Portabilidade (art. 18, V LGPD; art. 20 GDPR): Direito de receber seus dados em formato estruturado, de uso comum e legível por máquina, e de transmiti-los a outro controlador.

e) Informação sobre Compartilhamento (art. 18, VII LGPD): Direito de ser informado sobre as entidades públicas e privadas com as quais a Frame compartilhou seus dados.

f) Revogação do Consentimento (art. 18, IX LGPD; art. 7(3) GDPR): Direito de revogar o consentimento a qualquer momento, sem prejuízo da legalidade do tratamento realizado anteriormente. A revogação pode inviabilizar a continuação do serviço de verificação.

g) Oposição (art. 21 LGPD; art. 21 GDPR): Direito de opor-se ao tratamento de dados em determinadas hipóteses, especialmente quando fundamentado em legítimo interesse.

h) Revisão de Decisão Automatizada (art. 20 LGPD; art. 22 GDPR): Direito de solicitar revisão humana de decisões tomadas unicamente com base em tratamento automatizado que produzam efeitos jurídicos significativos.

i) Reclamação à Autoridade (art. 18, § 1º LGPD): Direito de peticionar à ANPD em caso de descumprimento desta Política ou da LGPD. Na UE, direito de reclamar à autoridade de controle competente (no caso da Frame Technologies B.V., a Autoriteit Persoonsgegevens — AP — dos Países Baixos).

24.2 Exercício dos Direitos

Para exercer quaisquer dos direitos acima:

E-mail: dpo@frameag.com

Prazo de resposta: 15 dias corridos (LGPD) / 30 dias (GDPR), prorrogáveis por até mais 30 dias em casos complexos, com comunicação ao Titular.

Identificação: O Titular deve fornecer identificação suficiente para que a Frame possa localizar seus dados e confirmar a identidade de quem formula o pedido (para proteção do próprio Titular).

24.3 Limitações ao Exercício de Direitos

Em determinadas situações, a Frame pode estar legalmente impedida de atender plenamente a um direito, por exemplo quando:

a) A exclusão de dados conflitar com obrigação legal de retenção;

b) O acesso a dados conflitar com o sigilo de investigações de fraude em andamento;

c) A portabilidade de dados biométricos conflitar com riscos de segurança identificados.

Nesses casos, a Frame informará o Titular das razões e das alternativas disponíveis.

CLÁUSULA 25 — DISPOSIÇÕES ADICIONAIS PARA RESIDENTES NO BRASIL (LGPD)

Morando no Brasil, você tem proteção especial garantida pela LGPD. Aqui está tudo que ela garante a você especificamente.

25.1 A Frame Tecnologia LTDA, CNPJ 38.539.493/0001-05, atua como controladora e/ou operadora de dados pessoais de titulares brasileiros, em total conformidade com a Lei 13.709/2018 (LGPD) e as regulamentações da Autoridade Nacional de Proteção de Dados (ANPD).

25.2 Encarregado (DPO) no Brasil

A Frame Tecnologia LTDA designou formalmente um Encarregado pelo Tratamento de Dados Pessoais, nos termos do art. 41 da LGPD, acessível por:

E-mail: dpo@frameag.com. Endereço: Avenida Brigadeiro Faria Lima, 1811, São Paulo, SP — Brasil

25.3 Relatório de Impacto à Proteção de Dados (RIPD)

A Frame Tecnologia LTDA mantém Relatórios de Impacto à Proteção de Dados (RIPDs) para todos os tratamentos de dados que possam gerar riscos aos direitos e liberdades dos titulares, especialmente o tratamento de dados biométricos e dados de menores, conforme art. 38 da LGPD.

25.4 Cumprimento do ECA Digital

A Frame Tecnologia LTDA está em plena conformidade com a Lei 15.211/2025 (ECA Digital), especialmente no que toca à aferição de idade por meio do Frame Age, às obrigações de eliminação imediata de dados de menores não autorizados, e às exigências de arquitetura de privacidade por padrão para dados de menores de 16 anos.

25.5 Marco Civil da Internet

O tratamento de dados dos usuários brasileiros pela Frame também observa as disposições da Lei 12.965/2014 (Marco Civil da Internet), especialmente quanto à guarda de registros de conexão e acesso a aplicações, nos prazos e condições estabelecidos pela lei.

CLÁUSULA 26 — DISPOSIÇÕES ADICIONAIS PARA RESIDENTES NA UNIÃO EUROPEIA E EEE (GDPR)

A União Europeia tem as leis de privacidade mais rigorosas do mundo. Seguimos todas elas — à risca.

26.1 A Frame Technologies B.V., Herengracht 420, 4th Floor, 1017 BZ Amsterdam, Países Baixos, é o controlador de dados responsável pelo tratamento de dados pessoais de titulares localizados no Espaço Econômico Europeu (EEE), em conformidade com o Regulamento (UE) 2016/679 (GDPR).

26.2 Base de Estabelecimento

O estabelecimento principal da Frame para fins do GDPR é nos Países Baixos, sendo a autoridade supervisora principal a Autoriteit Persoonsgegevens (AP) (Dutch Data Protection Authority).

26.3 Representante na UE

A Frame Technologies B.V. é entidade diretamente estabelecida na União Europeia, dispensando a designação de representante externo nos termos do art. 27 do GDPR.

26.4 Avaliação de Impacto sobre a Proteção de Dados (DPIA)

A Frame conduz Avaliações de Impacto sobre a Proteção de Dados (DPIAs) para todos os tratamentos de dados biométricos, tratamento de dados em larga escala e demais operações de alto risco, conforme art. 35 do GDPR, com consulta prévia à AP quando necessário.

26.5 AI Act Compliance

O sistema de verificação de identidade da Frame, na medida em que constitui sistema de IA de alto risco nos termos do Regulamento (UE) 2024/1689 (AI Act), é desenvolvido e operado em conformidade com as exigências aplicáveis de transparência, robustez, precisão e supervisão humana estabelecidas pelo AI Act.

26.6 Reclamações

Titulares de dados no EEE podem encaminhar reclamações diretamente à Autoriteit Persoonsgegevens (AP) dos Países Baixos ou à autoridade de proteção de dados de seu próprio Estado-Membro da UE.

CLÁUSULA 27 — DISPOSIÇÕES ADICIONAIS PARA OUTROS TERRITÓRIOS

Operamos em muitos países. Onde você estiver, seus direitos serão respeitados.

27.1 Reino Unido

Para titulares de dados no Reino Unido, a Frame aplica o UK GDPR (retained EU law) e o Data Protection Act 2018. A autoridade supervisora competente é o Information Commissioner's Office (ICO). A Frame cumpre o Children's Code (Age Appropriate Design Code) do ICO para quaisquer serviços que possam ser acessados por menores.

27.2 Estados Unidos

Para titulares de dados nos EUA, a Frame aplica, conforme o Estado de residência do Usuário:

• Illinois: Biometric Information Privacy Act (BIPA — 740 ILCS 14);

• Califórnia: California Consumer Privacy Act (CCPA) e California Privacy Rights Act (CPRA) — os residentes da Califórnia têm direito de saber, de exclusão, de portabilidade, de correção e de não discriminação;

• Texas: Capture or Use of Biometric Identifier Act (CUBI);

• Washington: My Health MY Data Act e, quando aplicável, Washington Privacy Act;

• Virginia: Consumer Data Protection Act (CDPA);

• Colorado: Colorado Privacy Act (CPA);

• Demais legislações estaduais aplicáveis.

27.3 América Latina

Para titulares em países latino-americanos, a Frame aplica as legislações locais de proteção de dados aplicáveis, incluindo a Lei de Proteção de Dados da Argentina (PDPA), Lei de Proteção de Dados do Chile, Lei de Proteção de Dados da Colômbia (Ley 1581), Ley Federal de Protección de Datos Personales en Posesión de los Particulares do México (LFPDPPP), entre outras.

27.4 Austrália

Para titulares na Austrália, a Frame aplica o Privacy Act 1988 (Cth) incluindo os Australian Privacy Principles (APPs). O Usuário pode dirigir reclamações ao Office of the Australian Information Commissioner (OAIC) após contato prévio com a Frame via dpo@frameag.com.

CLÁUSULA 28 — ALTERAÇÕES A ESTA POLÍTICA

Quando esta Política mudar, você saberá. Sempre.

28.1 A Frame reserva-se o direito de modificar esta Política a qualquer momento, para refletir alterações em nossos serviços, nas tecnologias utilizadas, nas legislações aplicáveis ou em nossas práticas de tratamento de dados.

28.2 Alterações materiais, aquelas que afetem significativamente os direitos dos Titulares ou as finalidades do tratamento, serão comunicadas:

a) Por meio de notificação proeminente no ambiente de verificação Frame;

b) Por e-mail ao Usuário, quando o endereço estiver disponível;

c) Via comunicação ao Cliente, que deverá informar seus Usuários conforme suas próprias obrigações legais.

28.3 A continuação do uso dos serviços Frame após a comunicação de alterações materiais implica concordância com os termos revisados. Quando a lei exigir novo consentimento, ele será solicitado antes do prosseguimento.

28.4 A versão vigente desta Política sempre estará disponível em [frameag.com/privacy] e identificada pela data de "Última atualização" constante no cabeçalho do documento.

CLÁUSULA 29 — COMO NOS CONTATAR

Estamos aqui. Sempre que precisar, um ser humano real responderá.

Para questões relacionadas a esta Política, ao tratamento de seus dados pessoais, ou ao exercício de seus direitos:

Data Protection Officer / Encarregado pelo Tratamento de Dados Pessoais:

Endereço de e-mail: dpo@frameag.com

Frame Technologies B.V. (Controladora Principal — UE/Global): Herengracht 420, 4th Floor, 1017 BZ Amsterdam, Países Baixos. Registro Comercial: 74720188

Frame Tecnologia LTDA (Operadora/Controladora — Brasil): Avenida Brigadeiro Faria Lima, 1811, São Paulo, SP — Brasil. CNPJ: 38.539.493/0001-05

Autoridades de Proteção de Dados:

Brasil — ANPD: Autoridade Nacional de Proteção de Dados | www.gov.br/anpd

Países Baixos — AP: Autoriteit Persoonsgegevens | www.autoriteitpersoonsgegevens.nl

União Europeia (demais estados): Lista de autoridades em edpb.europa.eu

Reino Unido — ICO: Information Commissioner's Office | www.ico.org.uk

Esta Política foi elaborada com seriedade, com respeito à sua inteligência e ao seu direito de compreender como seus dados são tratados. Acreditamos que privacidade não é um obstáculo à inovação, é o que torna a inovação sustentável.

Com toda atenção e cuidado,

Frame Technologies B.V. Team.