Analizar mis contracargos

Este documento fue publicado para la plataforma Sparsu (dispute.sparsu.com). La confirmación de que el mismo aviso cubre a los visitantes de sparsu.com está en revisión.

Términos de Uso de la Plataforma

Última actualización: 2026-06-16 Fecha de vigencia: 16 de junio de 2026

Estos Términos de Uso (“Términos”) rigen el acceso y la utilización de la Plataforma y de los Servicios puestos a disposición por Sparsu, plataforma conducida por Antônio Amaral Egydio Martins, persona física, con domicilio en la ciudad de São Paulo/SP, actualmente en fase de constitución de persona jurídica, en adelante denominada “Empresa”, por el Cliente — persona física o jurídica — y por sus Usuarios Autorizados. Mientras no se concluya la constitución de la persona jurídica, las obligaciones de la Empresa son asumidas por la persona física antes identificada; una vez constituida la sociedad, estos Términos serán actualizados para reflejar la respectiva razón social y el número de inscripción en el CNPJ.

Idioma y prevalencia. La versión en portugués (pt-BR) de estos Términos es la única versión vinculante y prevalece sobre cualquier traducción al inglés o a otro idioma en caso de divergencia. La traducción se proporciona únicamente por conveniencia.


1. Aceptación, objeto y documentos incorporados

1.1. Objeto. Estos Términos constituyen el contrato que rige el suministro, por la Empresa al Cliente — persona física o jurídica —, de la Plataforma y de los Servicios de datos y disputa de contracargos (chargebacks) descritos en la Cláusula 3.

1.2. Aceptación. La aceptación de estos Términos vincula al Cliente — persona física o jurídica — a partir del primer acceso o de la primera utilización de la Plataforma, por sí y por sus Usuarios Autorizados. Al acceder o utilizar la Plataforma, el Cliente declara haber leído, comprendido y aceptado íntegramente estos Términos.

1.3. Incorporación de la Política de Privacidad. La Política de Privacidad de la Empresa, disponible en https://dispute.sparsu.com, integra estos Términos por referencia. La aceptación de estos Términos implica la aceptación de la Política de Privacidad, que constituye el aviso de privacidad exigido por el art. 9 de la Ley nº 13.709/2018 (“LGPD”, la Ley General de Protección de Datos de Brasil).

1.4. Acuerdo de Tratamiento de Datos (DPA). El tratamiento de datos personales realizado por la Empresa por cuenta y según las instrucciones documentadas del Cliente, en el ámbito de encargada del tratamiento, se rige por el Acuerdo de Tratamiento de Datos (DPA) celebrado con cada Cliente, en los términos del art. 39 de la LGPD. Cuando el Cliente sea institución regulada por el BCB, el DPA porta adicionalmente el conjunto de cláusulas exigido por el art. 17 de la Resolución BCB nº 85/2021 (y, para clientes bancarios, de la Resolución CMN nº 4.893/2021).

1.5. Ausencia de cláusulas financieras. Estos Términos no establecen precios, tarifas, contraprestaciones ni condiciones de pago. En la presente versión, los Servicios no comportan cobro; las eventuales condiciones comerciales, si llegaran a existir, serán objeto de instrumento propio acordado separadamente entre las partes.


2. Definiciones

Para los fines de estos Términos, los términos a continuación, cuando se escriban con inicial mayúscula, tienen los significados indicados abajo. Los términos vinculantes en portugués son “operador” y “controlador”; las expresiones “encargado del tratamiento” y “responsable del tratamiento” quedan reservadas a la traducción.

2.1. Plataforma: el conjunto de software, API, interfaz web e infraestructura provisto por la Empresa para ingesta, almacenamiento, montaje de paquetes de representment y gestión de contracargos y disputas.

2.2. Servicios: las funcionalidades de datos y de disputa de contracargos puestas a disposición por medio de la Plataforma — ingesta, montaje de paquetes de representment, contestación y respuesta a disputas, gestión de reason codes/ARN y de archivos de evidencia.

2.3. API: la interfaz HTTP/JSON por medio de la cual el Cliente se integra a la Plataforma, eventualmente accedida también por interfaz web.

2.4. Cliente (o Institución contratante, cuando sea persona jurídica): la persona, física o jurídica, que se registra en la Plataforma y utiliza los Servicios y/o las API mediante la aceptación de estos Términos. El Cliente puede ser, entre otros, una institución de pago, una credenciadora/adquirente o una subadquirente — autorizada o no por el Banco Central de Brasil (“BCB”) —, un comercio/establecimiento, o una persona física. Cualquier persona con acceso al sitio web puede registrarse. El Cliente es el responsable del tratamiento de los datos de sus tarjetahabientes para fines de disputa. Cuando el Cliente sea institución regulada por el BCB, se aplican adicionalmente las cláusulas de pass-through regulatorio pertinentes de estos Términos y del DPA.

2.5. Usuarios Autorizados: los colaboradores o representantes del Cliente por él autorizados a acceder a la Plataforma bajo las credenciales del Cliente, por cuyos actos el Cliente responde.

2.6. Titular o Tarjetahabiente: la persona natural a quien se refieren los datos personales tratados — el portador de la tarjeta cuya disputa el Cliente remite a la Plataforma, tercero respecto de la Empresa y consumidor para los fines del Código de Defensa del Consumidor (“CDC”, Ley nº 8.078/1990; Súmula 297/STJ). El Titular no es usuario de la Plataforma.

2.7. Encargada del tratamiento (Operadora): la Empresa, cuando realiza el tratamiento de datos personales en nombre del Cliente-responsable del tratamiento y según sus instrucciones documentadas (art. 5, VII, de la LGPD).

2.8. Responsable del tratamiento (Controladora): la Empresa, cuando, determinando de forma independiente las finalidades y los medios, reutiliza los Datos de Contracargo provenientes del Cliente para finalidades propias (art. 5, VI, de la LGPD).

2.9. Acuerdo de Tratamiento de Datos (DPA): el instrumento que rige el tratamiento en el ámbito de encargada del tratamiento, conforme a las instrucciones documentadas del Cliente-responsable del tratamiento (art. 39 de la LGPD), y que, cuando el Cliente sea institución regulada por el BCB, porta el conjunto de cláusulas del art. 17 de la Resolución BCB nº 85/2021; no autoriza el uso propio (responsable del tratamiento) de la Empresa.

2.10. Datos de Contracargo: los datos de disputa tratados en la Plataforma — red, PAN truncado (BIN de los 6 primeros + 4 últimos dígitos), ARN, reason code, valor, moneda, nombre del establecimiento, nombre, correo electrónico y fragmento de documento del tarjetahabiente, identificador de dispositivo, estado, fuente del registro y metadatos de evidencia — sin CVV/CVC, PIN, banda magnética completa ni PAN íntegro.

2.11. Datos de Autenticación Sensibles (SAD): el código de verificación de la tarjeta (CVV/CVC/CVV2/CVC2/CID/CAV2), la banda magnética completa y el PIN/PIN block — datos cuyo almacenamiento está prohibido a todos, excepto a los emisores; la Empresa no es emisora y no los almacena, sin excepción, aunque estén cifrados.

2.12. Subcontratado o Subencargado: el tercero contratado por la Empresa, bajo obligaciones de traslado (flow-down), para parte del servicio (nube, almacenamiento de objetos, alojamiento de modelo, almacenamiento de evidencia/correo electrónico), inscrito en el registro interno de la Empresa.

2.13. Incidente de Seguridad: el evento que afecte datos del Cliente, sujeto a notificación al Cliente y al régimen de la Resolución CD/ANPD nº 15/2024.

2.14. Residencia de Datos: el compromiso de que todo almacenamiento y procesamiento de Datos de Contracargo permanece en Brasil, salvo las transferencias internacionales realizadas bajo mecanismo del art. 33 de la LGPD.

2.15. Encarregado (Delegado de Protección de Datos — DPO): la persona designada como canal de comunicación entre la Empresa, los titulares y la Autoridad Nacional de Protección de Datos (“ANPD”), en los términos del art. 41 de la LGPD; también el contacto para Incidentes de Seguridad. Por nombrar — escriba a comercial@sparsu.com.


3. Descripción de la Plataforma y de los Servicios

3.1. La Plataforma es una API de datos y disputa de contracargos, provista como interfaz HTTP/JSON acrecentada de una interfaz web, que provee: (a) la ingesta de registros de contracargo/disputa; (b) el almacenamiento de tales registros; (c) el montaje de paquetes de representment; (d) la contestación y la respuesta a disputas; (e) la gestión de reason codes, ARN y archivos de evidencia.

3.2. Realidad presente. Estos Términos describen exclusivamente la realidad presente de los Servicios. La Empresa no asume, por estos Términos, ninguna obligación relativa a funcionalidades, productos o usos de datos futuros y aún inexistentes.


4. Elegibilidad y Usuarios Autorizados

4.1. Elegibilidad. La Plataforma está abierta al registro self-serve: cualquier persona, física o jurídica — incluidas instituciones de pago, credenciadoras/adquirentes, subadquirentes (autorizadas o no por el BCB), comercios/establecimientos y personas físicas — puede registrarse y utilizarla, junto con sus Usuarios Autorizados. Cuando el Cliente sea institución regulada por el BCB, se le aplican adicionalmente las disposiciones de pass-through regulatorio de estos Términos.

4.2. Responsabilidad por los Usuarios Autorizados. El Cliente es responsable por los actos de sus Usuarios Autorizados y por la observancia de estos Términos por parte de ellos.

4.3. Los Titulares son terceros. Los Titulares (tarjetahabientes) son terceros respecto de la Empresa y no son usuarios de la Plataforma; el acceso a la Plataforma está restringido al Cliente y a sus Usuarios Autorizados.


5. Cuenta, acceso a la API y seguridad de credenciales

5.1. Deber de guarda. El Cliente y sus Usuarios Autorizados deben proteger las claves de API y demás credenciales de acceso, mantenerlas en sigilo, observar el principio del menor privilegio en su atribución y responder por toda actividad realizada bajo sus credenciales.

5.2. Compromiso de credenciales. El Cliente debe comunicar a la Empresa, sin demora, cualquier pérdida, compromiso o uso no autorizado de credenciales.

5.3. Medidas de la Empresa. La Empresa, por su lado, impone cifrado en tránsito (TLS) y en reposo, con gestión de claves documentada, y segregación lógica por Cliente, prohibida la compartición de datos entre Clientes distintos, en los términos de la Cláusula 15 (Confidencialidad).


6. Uso aceptable y prohibiciones

6.1. Prohibición de Datos de Autenticación Sensibles (SAD). Está prohibido al Cliente someter a la Plataforma cualesquiera Datos de Autenticación Sensibles — CVV/CVC, PIN, banda magnética completa o PAN íntegro. Tales datos son rechazados en el borde de la API por construcción (la Empresa utiliza validación estricta de objeto y un control automatizado que rechaza datos de autenticación sensibles en el borde, que rechaza cualquier clave prohibida y cualquier valor con forma de PAN íntegro).

6.2. Minimización de identificadores. El Cliente no debe someter más identificadores del tarjetahabiente que los necesarios para la finalidad de disputa; del documento del tarjetahabiente, solo se admite el fragmento de hasta 8 caracteres, jamás el documento íntegro. El deber de minimización (art. 6, III, de la LGPD) recae sobre el Cliente en cuanto a los datos que remite.

6.3. Demás prohibiciones. Está prohibido al Cliente y a sus Usuarios Autorizados: (a) eludir el contrato de la API; (b) realizar ingeniería inversa, descompilar o desensamblar la Plataforma; (c) utilizar la Plataforma fuera de la finalidad documentada de gestión de disputas; (d) mezclar (co-mingling) datos de terceros con los propios.

6.4. Suspensión y restricción de acceso. Verificada la violación de las obligaciones de uso aceptable de esta Cláusula 6 — en especial el envío de Datos de Autenticación Sensibles rechazado en el borde de la API (Cláusula 6.1) — o ante un evento de seguridad, tal como el compromiso de credenciales (Cláusula 5.2) o la sospecha de uso no autorizado, la Empresa puede, de inmediato, suspender, limitar (throttle) o restringir el acceso del Cliente y de sus Usuarios Autorizados a la API y a la Plataforma. Siempre que sea practicable, la Empresa da aviso al Cliente, y el acceso se restablece tan pronto como sea subsanada la causa. Esta facultad se ejerce sin perjuicio de los derechos de rescisión de la Cláusula 19 y de ella no se deriva ningún crédito, descuento o contraprestación.


7.1. Garantía de base legal. El Cliente declara y garantiza disponer de base legal válida (arts. 7 y, cuando sea aplicable, 11 de la LGPD) y proporcionar instrucciones lícitas y documentadas (art. 39 de la LGPD) para el tratamiento de los datos del tarjetahabiente que remite a la Empresa.

7.2. Responsable del tratamiento en el ámbito de encargada del tratamiento; transparencia. En cuanto al tratamiento de disputa realizado en el ámbito de encargada del tratamiento, el Cliente es el responsable del tratamiento y a él le compete cumplir el deber de transparencia del art. 9 de la LGPD frente a sus propios tarjetahabientes.

7.3. Exactitud y procedencia. El Cliente declara y garantiza la exactitud y la procedencia de los datos que proporciona, de modo que sostenga la trazabilidad de fuentes en la forma del art. 43, §1, del CDC, cuando sea aplicable.


8. Protección de datos — las dos funciones y referencia al DPA

8.1. FUNCIONES DE TRATAMIENTO. La asignación de funciones se da por finalidad, y no por conjunto de datos.

8.2. (i) ENCARGADA DEL TRATAMIENTO / OPERADORA (art. 5, VII, de la LGPD). La Empresa actúa como ENCARGADA DEL TRATAMIENTO cuando trata Datos de Contracargo por cuenta y según las instrucciones documentadas del Cliente, en el ámbito de la ejecución de las disputas y contracargos, en los términos del Acuerdo de Tratamiento de Datos (art. 39 de la LGPD). En esa hipótesis, el Cliente es el RESPONSABLE DEL TRATAMIENTO, define las finalidades, los medios y el plazo de retención y responde por la base legal y por el deber de transparencia (art. 9) frente a sus titulares; la Empresa se limita a cumplir tales instrucciones. La base legal es la ejecución de contrato (art. 7, V) y/o las bases propias del Cliente (art. 7, X).

8.3. (ii) RESPONSABLE DEL TRATAMIENTO / CONTROLADORA (art. 5, VI, de la LGPD). La Empresa actúa como RESPONSABLE DEL TRATAMIENTO cuando, determinando de forma independiente las finalidades y los medios, reutiliza Datos de Contracargo provenientes del Cliente para finalidades propias — análisis y benchmarking de producto y desarrollo, perfeccionamiento y provisión de sus productos y servicios, incluyendo modelos analíticos y predictivos de prevención de fraudes y de gestión de disputas. En esa hipótesis, el tratamiento se rige por la Política de Privacidad de la Empresa y por base legal propia de la Empresa, asegurado al titular el derecho de oposición (art. 18, §2). La Empresa adopta el interés legítimo (art. 7, IX) como base para esa finalidad, fundamentado en prueba de ponderación documentada (art. 10) y condicionado a las salvaguardas en ella previstas, en especial la minimización y la anonimización (art. 12).

8.4. Prohibición de reaprovechamiento de base — no erosión del reparto. La base legal de una función NUNCA se reaprovecha para justificar la otra: el Acuerdo de Tratamiento de Datos (encargada del tratamiento) no autoriza el uso propio de la Empresa (responsable del tratamiento), y la restricción de finalidad del ámbito de encargada del tratamiento no suprime el derecho de uso propio, separadamente divulgado, de la responsable del tratamiento. Donde sea aplicable la función de responsable del tratamiento, la Empresa reconoce la responsabilidad solidaria del art. 42 de la LGPD.

8.5. Cláusulas de traslado regulatorio en el DPA. Cuando el Cliente sea institución regulada por el BCB, el Acuerdo de Tratamiento de Datos referido en la Cláusula 1.4 porta el conjunto de cláusulas de traslado del art. 17 de la Resolución BCB nº 85/2021 (y de la Resolución CMN nº 4.893/2021 para clientes bancarios), incluyendo residencia de datos, segregación, acceso del BCB, notificación de subcontratación y eliminación a la terminación.


9. Residencia de datos — Brasil

9.1. Regla general. Todo el almacenamiento y procesamiento de los Datos de Contracargo del Cliente permanece en Brasil — la región de nube está fijada en Brasil y la base de datos de desarrollo reside en Brasil.

9.2. Transferencia internacional. Cualquier subservicio transfronterizo se señala al Cliente antes de la contratación. Las transferencias internacionales de datos personales ocurren solamente bajo mecanismo del art. 33 de la LGPD: cláusulas contractuales estándar (Resolución CD/ANPD nº 19/2024) para destinos sin decisión de adecuación; y adecuación UE/EEE (Resolución CD/ANPD nº 32/2026) para destinos abarcados. Las fechas y los números de artículos de las referidas resoluciones deben ser confirmados por la asesoría jurídica.


10. Subcontratados

10.1. Autorización general. La Empresa puede contratar y sustituir Subcontratados (nube, almacenamiento de objetos, alojamiento de modelo, almacenamiento de evidencia/correo electrónico) bajo autorización general, inscribiendo a cada uno en un registro interno. Son condiciones de toda subcontratación: (a) el acceso del Subcontratado se limita a lo estrictamente necesario; (b) se trasladan al Subcontratado las obligaciones de protección de datos; (c) la Empresa permanece responsable ante el Cliente por las conductas del Subcontratado.

10.2. Divulgación a pedido. Las identidades de los Subcontratados de la Empresa se divulgan al Cliente a pedido, bajo confidencialidad.


11. Auditoría y acceso del regulador (BCB)

11.1. Acceso a registros. La Empresa permite al Cliente el acceso a los contratos relativos al Cliente, a los datos almacenados, a los backups, a la información de procesamiento, a los logs y a los códigos de acceso. Cuando el Cliente sea institución regulada por el BCB, la Empresa permite adicionalmente, por intermedio del Cliente, el acceso del BCB a tales registros, en los términos del art. 17, VII, de la Resolución BCB nº 85/2021.

11.3. Acceso por orden judicial. La divulgación a terceros de registros almacenados, datos personales o contenido de comunicaciones se da exclusivamente mediante orden judicial, en los términos del Marco Civil da Internet (Ley nº 12.965/2014, arts. 7, II-III, y 10, §§1-2).


12. Notificación de incidentes de seguridad

12.1. Deber de notificar. La Empresa notifica al Cliente afectado cualquier Incidente de Seguridad que alcance datos del Cliente en plazo compatible con los deberes de comunicación del propio Cliente — y, cuando el Cliente sea institución regulada por el BCB, con su plazo de comunicación al BCB —, con umbrales de crisis definidos y cadencia de actualización de estado.

12.2. Canal del Encarregado. El Encarregado es el contacto para Incidentes de Seguridad, observado el régimen de la Resolución CD/ANPD nº 15/2024 y el art. 48 de la LGPD.


13. Continuidad, interrupción y régimen de resolución

13.1. Aviso previo de interrupción. La Empresa da aviso previo de, como mínimo, 30 (treinta) días antes de cualquier interrupción planificada de los Servicios. La descontinuación permanente de los Servicios no constituye interrupción planificada, sino terminación regida por la Cláusula 19 (exportación, eliminación y certificado de eliminación).

13.2. Régimen de resolución. Cuando el Cliente sea institución regulada por el BCB e ingrese en régimen de resolución, la Empresa coopera con el administrador nombrado por el BCB, asegurándole acceso pleno e irrestricto.

13.3. Salida y portabilidad. La Empresa mantiene formato documentado de exportación y runbook de off-boarding, de modo que provea al Cliente una alternativa de continuidad de negocios.


14. Disponibilidad del servicio

14.1. Ausencia de garantía de disponibilidad (SLA). La Plataforma se suministra sin garantía de tiempo de actividad (uptime) ni nivel de servicio (SLA). Un eventual compromiso de disponibilidad, si llegara a existir, será objeto de instrumento propio acordado separadamente, sin que de estos Términos se derive ningún crédito, descuento o contraprestación.

14.2. Ventanas de mantenimiento. La Empresa puede realizar mantenimientos de rutina, empleando esfuerzos razonables para reducir el impacto sobre los Servicios, observado, en cuanto a interrupciones planificadas, el aviso previo de la Cláusula 13.1.


15. Confidencialidad

15.1. Deber mutuo de confidencialidad. Cada parte protege la información confidencial de la otra a la que tenga acceso en razón de estos Términos, absteniéndose de divulgarla a terceros y de utilizarla para finalidad distinta de la ejecución de estos Términos. La divulgación se restringe a las personas que necesiten conocerla (need to know) y solamente en la medida de lo permitido por estos Términos, por el Acuerdo de Tratamiento de Datos o por norma imperativa, manteniéndose la parte receptora responsable por la observancia de este deber por parte de tales personas.

15.2. Medidas de la Empresa sobre los datos del Cliente. La Empresa protege los datos del Cliente y demás información confidencial mediante cifrado en tránsito (TLS) y en reposo, con gestión de claves documentada, y aislamiento lógico por Cliente, prohibida la compartición (co-mingling) de datos entre Clientes distintos.

15.3. Salvedad de divulgación por orden judicial. La divulgación a terceros de registros almacenados, datos personales o contenido de comunicaciones se da exclusivamente mediante orden judicial, en los términos del Marco Civil da Internet (Ley nº 12.965/2014, arts. 7, II-III, y 10, §§1-2), en la forma de la Cláusula 11.3.


16. Propiedad intelectual

16.1. Titularidad de la Empresa. La Empresa es titular de la Plataforma, de la API, del software, de los modelos subyacentes y de todos los productos de datos derivados, agregados y anonimizados.

16.2. Derechos y licencia del Cliente. El Cliente conserva los derechos sobre los Datos de Contracargo que somete y recibe, y recibe licencia limitada, no exclusiva e intransferible para utilizar la Plataforma para sus finalidades de disputa.

16.3. Anclaje restringido de uso de datos. Cualquier reutilización de datos provenientes del Cliente para desarrollar o perfeccionar productos se ancla en la base de interés legítimo, en la frontera de anonimización y en el derecho de oposición del art. 18, §2, de la LGPD — jamás en licencia de propiedad intelectual que se superponga a los derechos del titular. No hay, por estos Términos, licencia perpetua o irrestricta sobre datos personales.

16.4. Licencia de feedback. El Cliente y sus Usuarios Autorizados conceden a la Empresa licencia no exclusiva, irrevocable y gratuita para utilizar sugerencias, comentarios y reportes (feedback) — tales como reportes de error y pedidos de funcionalidad — para perfeccionar la Plataforma. Esta licencia alcanza únicamente feedback no personal y no se confunde con la reutilización de datos personales tratada en la Cláusula 16.3.


17. Garantías y exenciones

17.1. Garantía de seguridad. La Empresa garantiza suministrar la Plataforma con las medidas de seguridad descritas en estos Términos y en la Política de Privacidad.

17.2. Naturaleza de los resultados analíticos. Los resultados analíticos y predictivos de la Plataforma (etiqueta de triaje / probabilidad de éxito) constituyen apoyo a la decisión acerca de la disputa, y no decisión sobre el tarjetahabiente. La Empresa no garantiza ningún desenlace específico de disputa ni tasa de recuperación.

17.3. Suministro en el estado en que se encuentra. Salvo las garantías expresas de estos Términos, la Plataforma se suministra “en el estado en que se encuentra”. Esta exención no se aplica de modo que configure cláusula abusiva en los términos del art. 51 del CDC.


18. Limitación de responsabilidad e indemnización

18.1. Reparto de responsabilidad. Las partes reparten entre sí la responsabilidad en la forma de estos Términos y del Acuerdo de Tratamiento de Datos.

18.2. Indemnización por la Empresa. La Empresa indemniza al Cliente por fallas suyas que expongan al Cliente a sanción regulatoria o legal — incluyendo, cuando el Cliente sea institución regulada por el BCB, sanción del BCB —, en los límites de estos Términos.

18.3. Indemnización por el Cliente. El Cliente indemniza a la Empresa por pérdidas derivadas del incumplimiento (a) de la garantía de base legal (Cláusula 7.1) y del deber de instrucciones documentadas (art. 39 de la LGPD); y (b) de las prohibiciones de uso aceptable (Cláusula 6), en especial el envío de Datos de Autenticación Sensibles o de identificadores excesivos.

18.4. Salvedad de no neutralización. Ninguna limitación de responsabilidad prevista en estos Términos neutraliza (a) la responsabilidad solidaria de la Empresa, en su condición de responsable del tratamiento, ante titulares y Clientes (art. 42 de la LGPD); ni (b) cuando el Cliente sea institución regulada por el BCB, los deberes de indemnización y de step-in trasladados por fuerza de las normas del BCB.

18.5. Prohibición de cláusula abusiva. Las limitaciones de esta Cláusula se interpretan de modo que no configuren cláusula abusiva en los términos del art. 51 del CDC.


19. Vigencia y rescisión; eliminación a la terminación

19.1. Vigencia y rescisión. Estos Términos rigen a partir de la fecha de vigencia y pueden ser rescindidos por justa causa o por conveniencia. La rescisión por conveniencia observa aviso previo de 30 días; la rescisión por justa causa opera mediante notificación, observado el plazo de subsanación cuando corresponda. Son consecuencias de la terminación la eliminación prevista en la Cláusula 19.2 y la supervivencia de las obligaciones de la Cláusula 19.3.

19.2. Eliminación a la terminación. Finalizado el contrato, la Empresa exporta los datos del Cliente; el Cliente confirma la integridad; a continuación, la Empresa elimina el store operacional en bruto y el conjunto de entrenamiento / atributos derivados, emitiendo certificado de eliminación.

19.3. Supervivencia. Sobreviven a la terminación las obligaciones de confidencialidad (Cláusula 15) y las obligaciones de la Empresa en el ámbito de responsable del tratamiento.


20. Modificaciones de los Términos

20.1. Revisión con aviso previo. La Empresa puede revisar estos Términos mediante aviso previo a través de https://dispute.sparsu.com o notificación al Cliente, con indicación de la fecha de vigencia de la nueva versión. La continuidad del uso después de la referida fecha implica conformidad con la versión revisada. El aviso es efectivo y previo, no correspondiendo al Cliente la carga de verificar modificaciones por cuenta propia.

20.2. Única cláusula prospectiva. Esta es la única cláusula prospectiva admitida en estos Términos; ninguna otra disposición versa sobre funcionalidades, productos o usos de datos futuros e inexistentes.


21. Orden de prelación

21.1. Habiendo conflicto entre un instrumento firmado con el Cliente (contrato específico o Acuerdo de Tratamiento de Datos) y estos Términos, prevalece el instrumento firmado en cuanto a aquel Cliente. Esta es la costura que mantiene coherentes los ámbitos de encargada del tratamiento (bajo el DPA) y de responsable del tratamiento (para uso propio), incluso en cuanto a conflictos que toquen datos del tarjetahabiente.


22. Disposiciones generales

22.1. Cumplimiento de la ley. Las partes se obligan a cumplir la legislación aplicable.

22.2. Notificaciones. Las notificaciones previstas en estos Términos se dan por escrito, a las direcciones y canales electrónicos indicados por las partes, reputándose recibidas: (a) en la entrega, si es por medio físico; o (b) en el envío comprobado, si es por medio electrónico. Compete a cada parte mantener sus datos de contacto actualizados. Esta mecánica de notificación sostiene las Cláusulas 12 (notificación de incidentes), 13 (aviso de interrupción) y 20 (modificación de los Términos).

22.3. Cesión. Ninguna parte puede ceder estos Términos sin el consentimiento previo y escrito de la otra, salvo la cesión a sociedad del mismo grupo económico mediante aviso.

22.4. Independencia de las cláusulas. La invalidez o inexigibilidad de cualquier cláusula no afecta a las demás, que permanecen en pleno vigor.

22.5. Renuncia. La tolerancia respecto del incumplimiento de cualquier obligación no implica renuncia, novación ni modificación de lo pactado.

22.6. Caso fortuito y fuerza mayor. Ninguna parte responde por el incumplimiento derivado de caso fortuito o fuerza mayor.

22.7. Ausencia de vínculo. Estos Términos no crean vínculo societario, de mandato, de agencia ni de empleo entre las partes.

22.8. Integralidad. Estos Términos, la Política de Privacidad y el Acuerdo de Tratamiento de Datos constituyen el acuerdo íntegro entre las partes en cuanto a su objeto.


23. Ley aplicable y elección de fuero

23.1. Ley aplicable. Estos Términos se rigen por la legislación brasileña.

23.2. Elección de fuero. Las partes eligen el fuero de la Comarca de São Paulo, Estado de São Paulo, correspondiente al domicilio de la Empresa, para dirimir las controversias derivadas de estos Términos. La elección se hace por escrito, con referencia expresa a estos Términos y guardando pertinencia con el domicilio de una de las partes, en observancia del art. 63, §1, del Código de Processo Civil brasileño, en la redacción de la Ley nº 14.879/2024. Las partes reconocen el riesgo de declinación de oficio en la hipótesis de fuero aleatorio; la redacción exacta del referido §1 y la satisfacción del test de pertinencia deben ser confirmadas por la asesoría jurídica.

23.3. Preservación de derechos de privacidad. Ninguna cláusula de estos Términos puede implicar renuncia a derechos de privacidad ni imposición de fuero que los inviabilice, en observancia del art. 8, párrafo único, del Marco Civil da Internet.

23.4. Derechos de consumidor de los EE. UU. tratados en la Política de Privacidad. La ley aplicable y el fuero de esta Cláusula 23 alcanzan la relación de encargada del tratamiento (service provider) entre la Empresa y el Cliente. No restringen los derechos de consumidores de los EE. UU. (como los residentes de California bajo la California Consumer Privacy Act, conforme modificada — “CCPA”). Tales derechos — incluyendo el derecho de saber, de eliminar, de corregir, de optar por la no venta/compartición (opt out of sale/sharing) y de que se honre una señal Global Privacy Control (GPC) — se tratan en la Política de Privacidad y se ejercen directamente ante la Empresa en su condición de business (responsable del tratamiento), con independencia de esta Cláusula.


24. Resultados de IA/ML — ausencia de garantía de desenlace

24.1. Apoyo a la decisión, no garantía. Los resultados analíticos y predictivos de la Plataforma — la etiqueta de triaje de la disputa y la estimación de probabilidad de éxito (win-probability) — constituyen apoyo a la decisión acerca de la disputa, generados por modelos analíticos y predictivos (de aprendizaje automático). Son una estimación estadística, y no una promesa. La Empresa no garantiza ningún desenlace específico de disputa, recuperación, tasa de éxito o resultado de representment, y una probabilidad de éxito más alta no confiere al Cliente derecho a ningún desenlace.

24.2. Estimación, sujeta a error. El resultado de probabilidad de éxito es una estimación del modelo calculada a partir de patrones históricos; puede estar incorrecta en cualquier caso individual y no refleja ninguna evaluación sobre, ni produce efecto jurídico o impacto significativo sobre, la persona del tarjetahabiente (se refiere a la disputa, en consonancia con la Cláusula 17.2 y con la Política de Privacidad). El Cliente permanece responsable por sus propias decisiones sobre si y cómo conducir cualquier disputa.

24.3. Ausencia de garantía de fiabilidad. Salvo las garantías expresas de estos Términos, los resultados de los modelos se suministran como parte de la Plataforma “en el estado en que se encuentran” (Cláusula 17.3); la Empresa no garantiza que ningún resultado sea exacto, completo o adecuado para una decisión específica.


25. Datos usados para entrenar los modelos de la Empresa (licencia de uso propio)

25.1. Declaración transparente del derecho de uso propio. Declarado de forma clara y sin ocultación: la Empresa reutiliza los Datos de Contracargo provenientes del Cliente para entrenar, desarrollar y perfeccionar sus propios modelos de triaje de disputa y de probabilidad de éxito, así como para análisis y benchmarking de producto. Se trata de actividad de responsable del tratamiento independiente de la Empresa (Cláusula 8.3), regida por la Política de Privacidad y por base legal propia de la Empresa — jamás por el Acuerdo de Tratamiento de Datos. La Empresa opta por divulgar este uso de forma expresa y anticipada, en lugar de dejarlo implícito.

25.2. Ámbito de la licencia. Para viabilizar el uso de la Cláusula 25.1, el Cliente concede a la Empresa licencia no exclusiva, mundial y gratuita para alojar, tratar y reutilizar los Datos de Contracargo sometidos a fin de entrenar, validar y perfeccionar los modelos de triaje de disputa y de probabilidad de éxito de la Empresa y de crear productos de datos derivados, agregados y anonimizados, de los cuales la Empresa es titular (Cláusula 16.1). Esta licencia está delimitada — no alcanza la venta de los datos brutos del Cliente y se sujeta a los límites de la Cláusula 25.3.

25.3. Fronteras que protegen al titular. Esta licencia no es licencia de propiedad intelectual que se superponga a los derechos del tarjetahabiente (Cláusula 16.3). Se ancla y se limita: (a) a la base de interés legítimo de la Empresa y a su prueba de ponderación documentada (arts. 7, IX, y 10 de la LGPD); (b) a las salvaguardas de minimización y anonimización (arts. 6, III, y 12 de la LGPD), con Datos de Autenticación Sensibles y PAN íntegro jamás almacenados (Cláusulas 2.11 y 6.1); y (c) al derecho de oposición del tarjetahabiente (art. 18, §2, de la LGPD), cuyo ejercicio hace que la Empresa cese el tratamiento en el ámbito de responsable del tratamiento respecto de aquel titular. No se concede licencia perpetua o irrestricta sobre datos personales. A la terminación, el conjunto de entrenamiento y los atributos derivados son eliminados en los términos de la Cláusula 19.2.

25.4. Coherencia entre los documentos. Esta cláusula es coherente con, y debe leerse en conjunto con, la Cláusula 16 (Propiedad intelectual), la Cláusula 8 (las dos funciones), la Política de Privacidad y el Acuerdo de Tratamiento de Datos — el DPA, que rige el ámbito de encargada del tratamiento, salva (carve-out) el uso propio de la Empresa, el cual reside exclusivamente en el ámbito de responsable del tratamiento aquí descrito.


26. Funciones de tratamiento y el DPA — doble función (business/service-provider)

26.1. Dos funciones, dos regímenes. Conforme se detalla en la Cláusula 8, la Empresa reviste dos funciones, asignadas por finalidad: es encargada del tratamiento/processor (una “service provider”/“contractor” de la CCPA) cuando conduce disputas según las instrucciones documentadas del Cliente, y responsable del tratamiento independiente (un “business” de la CCPA) cuando reutiliza los datos provenientes del Cliente para sus propias finalidades de entrenamiento de modelos y benchmarking.

26.2. Certificación de service provider en el DPA. Para el ámbito de encargada del tratamiento/service provider, el tratamiento de la Empresa se rige por el Acuerdo de Tratamiento de Datos (DPA) — véase /pt-br/legal/dpa — celebrado con cada Cliente en los términos del art. 39 de la LGPD, el cual — cuando el Cliente sea institución regulada por el BCB — porta las cláusulas de traslado del BCB (Cláusula 8.5) y, para contrataciones orientadas a los EE. UU., una certificación de service provider/contractor de la CCPA: la Empresa certifica que no vende ni comparte (sell or share) la información personal del Cliente y que no la retiene, usa ni divulga fuera de la finalidad comercial directa de los Servicios o conforme de otro modo lo permita la CCPA. El DPA no autoriza el uso propio (responsable del tratamiento/business) de la Empresa.

26.3. Sin erosión entre las funciones. En consonancia con la Cláusula 8.4, la base legal o la certificación de una función nunca se reaprovecha para justificar la otra: el DPA (service provider) no licencia el entrenamiento de uso propio, y la restricción de finalidad del ámbito de encargada del tratamiento no suprime el derecho de uso propio, separadamente divulgado, de la responsable del tratamiento/business (Cláusula 25).


27. Seguridad y programa de seguridad de la información

27.1. Compromisos de seguridad. La Empresa mantiene las medidas técnicas y organizativas de seguridad descritas en estos Términos (Cláusulas 5, 11 y 15) y en la Política de Privacidad. Tales medidas incluyen cifrado en tránsito (TLS) y en reposo con gestión de claves documentada, control de acceso basado en función y menor privilegio, autenticación multifactor, registro de auditoría (audit logging) y segregación lógica por Cliente.

27.2. Programa de seguridad de la información (GLBA). Para contrataciones orientadas a los EE. UU., la Empresa mantiene un programa de seguridad de la información escrito, coherente con el referencial de los Safeguards del Gramm-Leach-Bliley Act (GLBA), apropiado a la sensibilidad de los Datos de Contracargo y al papel de la Empresa, incluso cuando atiende a Clientes instituciones financieras reguladas.


28. Idioma y prevalencia; vigencia

28.1. Prevalencia. La versión en portugués (pt-BR) de estos Términos es vinculante y prevalece sobre la traducción al inglés o a cualquier otro idioma en caso de divergencia.

28.2. Vigencia. Última actualización: 2026-06-16. Fecha de vigencia: 16 de junio de 2026.