Acordo de tratamento de dados (DPA)
1. Partes e aceitação
Este acordo é celebrado entre o Cliente (a empresa ou profissional titular da conta na limpa.), como responsável pelo tratamento, e Daniel Noivo, NIF 270514937, Rua Alexandre Vieira 35, 4705-163 Braga (o «Prestador»), como subcontratante. É aceite no registo da conta, com data e versão guardadas, e faz parte dos Termos de serviço.
2. Objeto, duração, natureza e finalidade
O Prestador trata dados pessoais por conta do Cliente apenas para prestar o serviço limpa.: alojar, guardar, apresentar, organizar, copiar em segurança e, a pedido, exportar ou apagar os dados que o Cliente e a sua equipa introduzem na aplicação. O tratamento dura enquanto o contrato durar, mais o período de eliminação previsto no ponto 11.
3. Titulares e categorias de dados
| Titulares | Dados (conforme o que o Cliente introduz) |
|---|---|
| Clientes do Cliente | Nome, telefone, email, valor do contrato, moradas dos locais, notas, avaliações de satisfação |
| Hóspedes (alojamento local) | Nome do hóspede, datas de entrada e saída |
| Equipa do Cliente | Nome, email, telefone, custo/hora (visível só para o responsável), tarefas, verificações realizadas |
| Contactos comerciais (CRM) | Nome, telefone, email, valor estimado, histórico da proposta, notas |
| Pessoas eventualmente visíveis em fotografias | Imagens antes/depois e de inspeções (os metadados, incluindo a localização, são removidos no carregamento) |
O serviço não se destina a categorias especiais de dados (art. 9.º RGPD). O Cliente compromete-se a não as introduzir.
4. Instruções do Cliente
O Prestador trata os dados apenas segundo as instruções documentadas do Cliente. Estas instruções são a configuração e a utilização da aplicação, estes termos e os pedidos escritos que o Cliente envie. Se uma instrução lhe parecer violar a lei, o Prestador informa o Cliente. O Prestador não usa os dados para fins próprios.
5. Confidencialidade
Só o Prestador tem acesso técnico aos sistemas. A área de administração da plataforma não mostra os dados operacionais das contas. O acesso direto aos dados só acontece quando necessário para suporte pedido pelo Cliente, manutenção ou resposta a um incidente de segurança. Quem vier a ter acesso fica obrigado a sigilo.
6. Medidas de segurança (art. 32.º)
- Cifragem em trânsito: HTTPS obrigatório (TLS, HSTS).
- Autenticação: palavras-passe com bcrypt, verificação em dois passos opcional, sessões em cookies httpOnly e SameSite, e limites contra tentativas repetidas e abuso.
- Isolamento: cada conta só acede aos seus dados. As permissões do responsável e da equipa são distintas. O custo/hora nunca é mostrado aos membros da equipa.
- Fotografias: privadas, entregues só a utilizadores autenticados, e limpas de metadados.
- Registo de auditoria das ações sensíveis.
- Servidores: na UE (Alemanha), acesso administrativo só por chave SSH, firewall que só abre as portas necessárias, base de dados não exposta à Internet, e atualizações de segurança automáticas.
- Cópias de segurança: diárias, cifradas (AES-256), guardadas noutro centro de dados na UE (Finlândia), com bloqueio contra eliminação e reposição testada.
- Monitorização: contínua da disponibilidade, com alertas.
- Código: verificação automática de dependências vulneráveis e testes antes de cada publicação.
7. Subcontratantes ulteriores
O Cliente dá autorização geral para o recurso aos subcontratantes indicados em Subcontratantes. O Prestador avisa por email com pelo menos 15 dias de antecedência antes de acrescentar ou substituir um subcontratante. O Cliente pode opor-se com fundamento razoável e, se não houver solução, cancelar sem penalização. O Prestador impõe a cada subcontratante obrigações de proteção de dados equivalentes às deste acordo e responde perante o Cliente pelo seu cumprimento.
8. Transferências para fora do EEE
Os dados da aplicação e as cópias de segurança ficam na UE. Qualquer tratamento fora do Espaço Económico Europeu é indicado na lista de subcontratantes, com a garantia adequada (decisão de adequação ou cláusulas contratuais-tipo).
9. Apoio ao Cliente
- Direitos dos titulares: a aplicação permite consultar, corrigir, exportar (ZIP) e apagar os dados. Se um titular contactar diretamente o Prestador, este reencaminha o pedido ao Cliente sem responder por ele.
- O Prestador presta a informação razoavelmente necessária para avaliações de impacto e consultas à autoridade de controlo.
10. Violações de dados
O Prestador notifica o Cliente sem demora injustificada, e o mais tardar em 48 horas depois de tomar conhecimento de uma violação de dados pessoais que afete os seus dados. A notificação descreve a natureza da violação, os dados e titulares afetados, as consequências prováveis e as medidas tomadas. Assim o Cliente consegue cumprir o prazo de 72 horas perante a CNPD.
11. Fim do contrato: devolução e eliminação
Antes e depois do pedido de eliminação, o Cliente pode exportar todos os dados (ZIP). Os dados são apagados de vez 90 dias depois do pedido de eliminação ou do fim do contrato. As cópias de segurança cifradas expiram no seu ciclo de retenção, no máximo cerca de 7 meses. Até lá ficam inacessíveis para uso corrente, e o Prestador só as usa para repor dados em caso de desastre. Ficam de fora os dados cuja conservação a lei exija.
12. Auditorias
O Prestador disponibiliza a informação necessária para demonstrar o cumprimento deste acordo. O Cliente pode pedir uma auditoria, até uma vez por ano, com pelo menos 30 dias de aviso, a seu custo e sem pôr em causa a segurança nem a confidencialidade de outros clientes.
13. Responsabilidade e prevalência
Aplica-se a limitação de responsabilidade dos Termos de serviço, dentro do que o RGPD permite. Em caso de conflito sobre proteção de dados, prevalece este acordo.