Controlador x operador, e por que isso importa
Na maioria dos SaaS, o seu cliente é o controlador dos dados e você é o operador. A sua política de privacidade deve separar os dados sobre o seu cliente (contato, cobrança, telemetria de login: aqui você é o controlador) dos dados que ele envia para o seu serviço (os dados dos usuários finais dele: aqui você é o operador). Este gerador divide isso em duas seções bem identificadas, para que os revisores de compras das empresas encontrem o que precisam sem abrir um chamado.
Página de suboperadores
As equipes de compras vão pedir uma lista pública de suboperadores antes de assinar. O gerador cria uma tabela de suboperadores separada e datada, cobrindo AWS / GCP / Azure, Stripe, Postmark ou Resend, Datadog ou New Relic, Intercom e qualquer suboperador que você adicionar. Cada linha traz o nome do suboperador, a finalidade, a região do tratamento e um link para a documentação de segurança dele.
Referência ao acordo de tratamento de dados (DPA)
A política de privacidade não é um DPA, mas deve fazer referência a um. O gerador inclui uma seção "Acordos de tratamento de dados" que indica aos clientes a URL onde eles podem assinar o seu DPA, com um anexo opcional de Cláusulas Contratuais Padrão para transferências da UE para os EUA.