Acordo de Tratamento de Dados
Última atualização: 2 de outubro de 2026
Este acordo é parte integrante dos Termos de Serviço e aplica-se automaticamente a todos os clientes. Uma cópia assinada por ambas as partes está disponível mediante pedido.
1. Partes e âmbito
Este Acordo de Tratamento de Dados ("DPA") é celebrado entre o cliente ("Responsável pelo Tratamento") e Armin Zaribaf, Libero professionista, NIF/IVA IT16634531004, Viale Giacomo Aicardi 8, 00177 Roma (RM), Italia ("Subcontratante"), e é parte integrante dos Termos de Serviço. Rege o tratamento de dados pessoais pelo Subcontratante em nome do Responsável pelo Tratamento, ao abrigo do Artigo 28.º do Regulamento (UE) 2016/679 ("RGPD"). Em caso de conflito entre o Responsável pelo Tratamento e o Subcontratante, este DPA prevalece no que diz respeito aos dados pessoais.
2. Objeto, duração, natureza e finalidade
O Subcontratante fornece uma plataforma de gestão de consentimento: apresenta um banner de consentimento nos websites do Responsável pelo Tratamento, regista as decisões de consentimento dos visitantes dos websites do Responsável pelo Tratamento e disponibiliza esses registos ao Responsável pelo Tratamento como prova de consentimento. O tratamento perdura durante a vigência da subscrição do Responsável pelo Tratamento e pelo período de retenção descrito na cláusula 8.
3. Categorias de titulares dos dados e de dados pessoais
Os titulares dos dados são os visitantes dos websites do Responsável pelo Tratamento. Para cada evento de consentimento, o Subcontratante regista: um identificador de consentimento pseudonimizado, a decisão de consentimento por finalidade, o país e a região derivados do endereço IP do visitante, o domínio do website, um referrer ocultado, eventuais cadeias de carateres IAB TCF e a hora do evento.
Os registos de consentimento não contêm endereços IP nem cadeias de user-agent dos visitantes. Os endereços IP são utilizados para limitação de taxa (rate limiting) e geolocalização, incluindo uma alternativa externa listada em /subprocessors. Os diagnósticos de infraestrutura e de subcontratantes podem tratar metadados de pedidos nos termos dos respetivos períodos de retenção aplicáveis. O esquema de registo de consentimento não recolhe categorias especiais de dados ao abrigo do Artigo 9.º do RGPD.
4. Obrigações do Subcontratante
- Tratar dados pessoais apenas mediante instruções documentadas do Responsável pelo Tratamento, incluindo no que respeita a transferências internacionais, a menos que tal seja exigido pelo direito da União ou dos Estados-Membros.
- Garantir que as pessoas autorizadas a tratar os dados estão vinculadas a um dever de confidencialidade.
- Implementar as medidas técnicas e organizativas descritas na cláusula 6.
- Tendo em conta a natureza do tratamento e as informações ao seu dispor, prestar assistência ao Responsável pelo Tratamento através de medidas técnicas e organizativas adequadas na resposta a pedidos dos titulares dos dados e no cumprimento das suas obrigações nos termos dos Artigos 32.º a 36.º do RGPD. O Responsável pelo Tratamento pode responder à maioria destes pedidos autonomamente através das ferramentas de exportação e eliminação disponíveis no painel de controlo; quando a assistência for além dessas ferramentas, o Subcontratante poderá faturar as suas tarifas de serviços profissionais em vigor à data.
- Disponibilizar as informações necessárias para demonstrar a conformidade e permitir a realização de auditorias, conforme descrito na cláusula 9.
5. Subcontratantes
O Responsável pelo Tratamento concede uma autorização geral para que o Subcontratante contrate outros subcontratantes. A lista atual está publicada em /subprocessors. O Subcontratante atualizará essa página pelo menos trinta (30) dias antes de um novo subcontratante iniciar o tratamento. Os avisos de alteração estão disponíveis mediante pedido através do contacto de proteção de dados indicado na cláusula 13; as subscrições de notificações automatizadas estão previstas, mas não se encontram atualmente disponíveis. O Responsável pelo Tratamento pode opor-se durante esse período com base em motivos razoáveis e documentados de proteção de dados. Se as partes não conseguirem resolver a objeção, a única e exclusiva via de recurso do Responsável pelo Tratamento é rescindir o serviço afetado mediante aviso por escrito, com reembolso proporcional das taxas pré-pagas referentes ao período não utilizado. A ausência de oposição dentro do prazo de aviso é considerada aprovação. Cada subcontratante está vinculado a obrigações de proteção de dados que garantem um nível de proteção não inferior ao estabelecido neste DPA.
6. Medidas de segurança
- O TLS protege as ligações aos serviços públicos. A verificação de certificados TLS internos da base de dados, Redis com TLS autenticado e configuração em repouso no fornecedor está planeada; estes controlos não são garantidos por este acordo.
- Controlo de acessos baseado em funções, com permissões delimitadas por equipa e por banner, e separação de privilégios mínimos entre funções de suporte e de operador.
- Minimização de dados nos registos de consentimento: os endereços IP dos visitantes e as cadeias de user-agent não são armazenados nesses registos; os diagnósticos de infraestrutura e de subcontratantes são tratados em separado.
- Registo de auditoria de ações selecionadas de equipa e faturação ao abrigo de uma política de retenção definida; está planeado um registo abrangente para administração da plataforma.
- Ferramentas de cópia de segurança e de verificação de restauro da base de dados, bem como monitorização de erros. Estão planeados testes trimestrais registados de restauro e a encriptação de artefactos de cópia de segurança; um restauro bem-sucedido atual não é garantido por este acordo.
7. Violações de dados pessoais
O Subcontratante notificará o Responsável pelo Tratamento sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete os dados pessoais do Responsável pelo Tratamento, e fornecerá as informações razoavelmente disponíveis no momento para que o Responsável pelo Tratamento possa cumprir as suas próprias obrigações ao abrigo dos Artigos 33.º e 34.º do RGPD. As informações podem ser fornecidas em fases à medida que a investigação avança. A notificação não constitui um reconhecimento de culpa ou responsabilidade.
8. Retenção, devolução e eliminação
Os registos de consentimento são conservados durante o período definido no plano, sujeitos a uma alteração administrativa aprovada e a um mínimo atual de doze meses, de modo a servirem como prova de consentimento nos termos do Artigo 7.º, n.º 1, do RGPD. As alterações de retenção podem ser solicitadas através do contacto de proteção de dados para avaliação de viabilidade e análise jurídica; as definições de retenção em regime de autoatendimento para clientes estão planeadas e não se encontram atualmente disponíveis. Os Responsáveis pelo Tratamento podem exportar os seus registos de consentimento a qualquer momento a partir do painel de controlo, sendo responsáveis por fazê-lo antes da cessação do serviço. Após a cessação, o Subcontratante irá, mediante pedido por escrito do Responsável pelo Tratamento efetuado no prazo de trinta (30) dias, devolver ou eliminar os dados pessoais, podendo proceder à sua eliminação na ausência de tal pedido. As cópias conservadas em cópias de segurança de rotina são geridas através do processo de rotação de cópias de segurança aplicável, em vez de serem eliminadas de imediato a pedido, permanecendo sujeitas a este DPA até à sua eliminação. A encriptação de artefactos de cópia de segurança está planeada e não é fornecida atualmente pelo script de cópia de segurança; a retenção e a expiração de cópias remotas requerem verificação operacional. O Subcontratante pode conservar dados sempre que o direito da União ou dos Estados-Membros o exija.
9. Auditorias
O Subcontratante disponibilizará as informações necessárias para demonstrar o cumprimento deste DPA. O direito de auditoria do Responsável pelo Tratamento é satisfeito, em primeira instância, pelas respostas escritas do Subcontratante a um questionário razoável de segurança e por quaisquer relatórios ou certificações de terceiros detidos pelo Subcontratante. Uma auditoria presencial ou prática apenas pode ser realizada se esses materiais forem manifestamente insuficientes ou se uma autoridade de controlo o exigir, mediante aviso prévio por escrito de pelo menos trinta (30) dias, no máximo uma vez em qualquer período de doze meses, durante o horário laboral, sem perturbar as operações do Subcontratante, pelo Responsável pelo Tratamento ou por um auditor independente que não seja concorrente do Subcontratante e que esteja vinculado a dever de confidencialidade. O Responsável pelo Tratamento suporta os seus próprios custos e os custos razoáveis do Subcontratante decorrentes de qualquer auditoria deste tipo.
10. Transferências internacionais
Os dados pessoais são alojados na União Europeia. Quando um subcontratante listado em /subprocessors tratar dados fora do EEE, a transferência é realizada ao abrigo das Cláusulas Contratuais-Tipo da Comissão Europeia ou de outro mecanismo de transferência válido, juntamente com as medidas suplementares que forem necessárias.
11. Responsabilidades do Responsável pelo Tratamento
O Responsável pelo Tratamento decide que dados pessoais são recolhidos através do Serviço e para que finalidades. O Responsável pelo Tratamento garante que dispõe de uma base jurídica válida para esse tratamento, que as suas instruções — incluindo a configuração de banners, categorias e regiões — cumprem a legislação de proteção de dados aplicável e que forneceu todos os avisos e obteve todos os consentimentos exigidos pela sua utilização.
O Serviço é uma ferramenta para registar e sinalizar o consentimento. Não constitui aconselhamento jurídico e o Subcontratante não garante que qualquer configuração específica assegure a conformidade do Responsável pelo Tratamento com o RGPD, a ePrivacy ou qualquer outra legislação. O Responsável pelo Tratamento é responsável por verificar se a sua configuração cumpre as suas próprias obrigações.
O Responsável pelo Tratamento indemnizará o Subcontratante relativamente a reclamações, coimas e custos decorrentes das instruções do Responsável pelo Tratamento, da sua configuração do Serviço ou do não cumprimento da obrigação de obter uma base jurídica válida.
12. Responsabilidade
A responsabilidade total de cada parte decorrente ou relacionada com este DPA está sujeita às exclusões e ao limite máximo de responsabilidade agregada estabelecido nos Termos de Serviço, sendo a responsabilidade das partes ao abrigo deste DPA e dos Termos de Serviço contabilizada em conjunto para esse limite único e não em separado. Nada nesta cláusula limita a responsabilidade que não possa ser limitada por lei, incluindo os direitos dos titulares dos dados ao abrigo do Artigo 82.º do RGPD.
Consulte os Termos de Serviço para conhecer o limite aplicável.
13. Contacto
Questões sobre proteção de dados: [email protected] · Assuntos jurídicos: [email protected]