Política de Privacidade
Política de Privacidade Última atualização: [Data]
-
Responsável pelo Tratamento O responsável pelo tratamento dos seus dados pessoais é: • Denominação: [Nome da Empresa Ltd] • Número de registo: [HE xxxxxx] • Morada: [Morada completa da sede em Chipre] • Email de contacto: [contact@example.com] • Email do EPD (se aplicável): [dpo@example.com]
-
Que Dados Recolhemos 2.1 Dados que nos fornece • Dados de identificação: nome, apelido • Dados de contacto: email, número de telemóvel • Dados da conta: nome de utilizador, palavra-passe (armazenada com hash bcrypt/argon2) • Dados da empresa (em caso de registo como pessoa coletiva): denominação, NIF, morada 2.2 Dados recolhidos automaticamente • ID do dispositivo (IDFA em iOS / GAID em Android) — apenas com consentimento • Tipo de dispositivo, sistema operativo e versão da aplicação • Endereço IP (para segurança e prevenção de fraude) • Registos de utilização: marcações temporais, páginas/ecrãs visitados, ações (apenas com consentimento para análises)
-
Finalidades e Fundamento Jurídico do Tratamento Finalidade Dados Fundamento jurídico Criação e gestão da conta Nome, email, palavra-passe Artigo 6.º(1)(b) — Execução do contrato Prestação dos serviços da aplicação Dados da conta e de utilização Artigo 6.º(1)(b) — Execução do contrato Envio de emails/SMS de marketing Email, telefone, nome Artigo 6.º(1)(a) — Consentimento Perfis e personalização Dados comportamentais, preferências Artigo 6.º(1)(a) — Consentimento Segurança e prevenção de fraude IP, ID do dispositivo, registos Artigo 6.º(1)(f) — Interesse legítimo Cumprimento de obrigações legais Todos os anteriores quando necessário Artigo 6.º(1)(c) — Obrigação legal
-
Período de Conservação • Dados da conta: enquanto mantiver uma conta ativa + 12 meses após a eliminação • Dados de marketing: até à retirada do consentimento ou 24 meses de inatividade • Registos de segurança: 12 meses • Dados de faturação: 6 anos (obrigação fiscal cipriota)
-
Destinatários dos Dados Os seus dados podem ser partilhados com: • Subcontratantes (fornecedores de alojamento na nuvem, p. ex. AWS, Google Cloud) • Fornecedores de email/SMS (p. ex. SendGrid, Twilio) • Fornecedores de análises (apenas se tiver dado consentimento) • Autoridades públicas, quando exista obrigação legal Todos os anteriores estão vinculados por Acordos de Tratamento de Dados (DPA) nos termos do Artigo 28.º do RGPD.
-
Transferências para Fora da UE Quando os seus dados forem transferidos para fora do Espaço Económico Europeu (p. ex. para servidores nos EUA), tal é feito com base nas Cláusulas Contratuais Tipo (CCT) da Comissão Europeia ou para países com decisão de adequação.
-
Os Seus Direitos Nos termos do RGPD, dispõe dos seguintes direitos: • Direito de acesso (Artigo 15.º) • Direito de retificação (Artigo 16.º) • Direito ao apagamento / «direito a ser esquecido» (Artigo 17.º) • Direito à limitação do tratamento (Artigo 18.º) • Direito à portabilidade (Artigo 20.º) • Direito de oposição (Artigo 21.º) • Direito de retirar o consentimento a qualquer momento (Artigo 7.º(3)) — a retirada não afeta a licitude do tratamento anterior • Direito de não ficar sujeito a decisões automatizadas (Artigo 22.º) Para exercer os seus direitos: [privacy@example.com] Direito de apresentar reclamação à autoridade de controlo: Gabinete do Comissário para a Proteção de Dados Pessoais de Chipre, www.dataprotection.gov.cy.
-
Segurança Aplicamos as seguintes medidas técnicas e organizativas: • Encriptação de dados em repouso (AES-256) e em trânsito (TLS 1.3) • Hashing de palavras-passe com bcrypt/argon2 • Controlo de acesso baseado em funções (RBAC) • Cópias de segurança regulares e procedimentos de recuperação de desastres • Auditorias de segurança anuais e testes de intrusão
-
Violação de Dados Em caso de violação de dados que possa implicar um risco elevado para os seus direitos e liberdades, notificá-lo-emos sem demora injustificada e no prazo de 72 horas (Artigos 33.º–34.º do RGPD).
-
Alterações Reservamo-nos o direito de alterar esta Política de Privacidade. As alterações substanciais serão comunicadas através da aplicação ou por email com pelo menos 30 dias de antecedência relativamente à sua entrada em vigor.
Hash do documento: 8583e6494e0602c05c0280c5f9ccd1ff036ff421e00f6f214bb78f943bca5822