Acordo de Tratamento de Dados
Última atualização: Setembro de 2026
Este Acordo de Tratamento de Dados ("ATD") faz parte dos Termos de Serviço entre a Portal, Lda ("Subcontratante", "nós", "nos") e o Cliente ("Responsável pelo Tratamento", "você") que utiliza o Faturado ("Serviço"). Este ATD foi concebido para cumprir os requisitos do Artigo 28 do Regulamento Geral sobre a Proteção de Dados (RGPD).
Resumo do tratamento Hosted MCP
- A Portal trata credenciais de fornecedores, permissões e registos de fornecedor apenas para prestar o Serviço conforme instruções do Responsável pelo Tratamento.
- Clientes de IA Ligados selecionados pelo Responsável não são Subcontratantes da Portal salvo se a Portal os contratar independentemente.
- As credenciais de fornecedores são encriptadas em repouso e podem ser revogadas ou criptograficamente apagadas quando suportado.
1. Definições
- Dados Pessoais: Qualquer informação relativa a uma pessoa singular identificada ou identificável tratada através do Serviço.
- Tratamento: Qualquer operação realizada sobre Dados Pessoais, incluindo recolha, armazenamento, consulta, utilização, divulgação e eliminação.
- Titular dos Dados: A pessoa singular cujos Dados Pessoais são tratados.
- Subcontratante: Um terceiro contratado pelo Subcontratante para tratar Dados Pessoais em nome do Responsável pelo Tratamento.
2. Âmbito e Finalidade
O Subcontratante trata Dados Pessoais em nome do Responsável pelo Tratamento exclusivamente para prestar o Serviço, incluindo:
- Receber dados de transações de pagamento da Stripe
- Criar faturas no fornecedor de faturação do Responsável
- Enviar faturas aos Titulares dos Dados por email
- Disponibilizar funcionalidades de painel e reporting
- Armazenar credenciais encriptadas de fornecedores para contas TOConline e InvoiceXpress configuradas pelo Responsável
- Disponibilizar acesso Hosted MCP só de leitura a registos de fornecedor para Clientes de IA Ligados autorizados pelo Responsável
- Aplicar permissões, revogações e registos de auditoria para Hosted MCP
3. Categorias de Dados
Os Dados Pessoais tratados podem incluir:
- Informações de contacto (nomes, endereços de email)
- Dados de transações (montantes, datas, métodos de pagamento)
- Endereços de faturação
- Números de identificação fiscal (quando fornecidos)
- Identificadores de contas de fornecedor e referências documentais
- Credenciais de fornecedor, tokens OAuth, metadados de credenciais e registos de permissões
- Registos de fornecedor devolvidos através de Hosted MCP, incluindo metadados de clientes, faturas, empresas e contabilidade
- Hashes de emails e identificadores fiscais quando conservados para correspondência ou auditoria
4. Titulares dos Dados
Os Titulares dos Dados incluem:
- Clientes do Responsável pelo Tratamento que efetuam pagamentos
- Utilizadores autorizados do Serviço pelo Responsável
- Empresas cliente e contactos comerciais representados nos registos de fornecedores ligados pelo Responsável
5. Obrigações do Subcontratante
O Subcontratante deverá:
- Tratar Dados Pessoais apenas com base em instruções documentadas do Responsável pelo Tratamento
- Garantir que as pessoas autorizadas a tratar dados estão vinculadas a deveres de confidencialidade
- Implementar medidas técnicas e organizativas de segurança adequadas
- Ajudar o Responsável a responder a pedidos dos Titulares
- Eliminar ou devolver todos os Dados Pessoais após a rescisão, salvo quando a conservação seja exigida por lei
- Disponibilizar informação necessária para demonstrar conformidade com o RGPD
- Permitir e contribuir para auditorias realizadas pelo Responsável
- Aplicar permissões e revogações Hosted MCP conforme as instruções documentadas do Responsável
6. Medidas de Segurança
O Subcontratante implementa as seguintes medidas de segurança:
- Encriptação: Todos os dados encriptados em trânsito (TLS 1.2+) e em repouso. Credenciais de fornecedores são armazenadas em envelopes encriptados com AES-256-GCM.
- Controlo de Acesso: Acesso baseado em funções com autenticação multifator
- Registo de Auditoria: Todos os acessos e alterações são registados
- Segurança de Rede: Firewalls, deteção de intrusões, proteção contra DDoS
- Controlos Hosted MCP: Acesso de clientes apenas por OAuth, listas de endpoints só de leitura, aplicação de permissões, limites de taxa e revogação de tokens
- Revogação de Credenciais: Credenciais de fornecedor podem ser revogadas, substituídas ou criptograficamente apagadas quando suportado pelo Serviço
- Backups: Backups encriptados regulares com procedimentos de recuperação testados
- Resposta a Incidentes: Procedimentos documentados para incidentes de segurança
7. Subcontratantes
O Responsável autoriza o Subcontratante a recorrer a Subcontratantes. A lista atual de Subcontratantes é:
| Subcontratante | Finalidade | Localização |
|---|---|---|
| Vercel Inc. | Infraestrutura de alojamento | EUA (região de dados UE) |
| Neon Inc. | Alojamento de base de dados | EUA (região de dados UE) |
| Stripe Inc. | Processamento de pagamentos | EUA (CCT em vigor) |
| Resend Inc. | Envio de email | EUA (CCT em vigor) |
| Inngest Inc. | Processamento de tarefas em segundo plano | EUA (CCT em vigor) |
| PostHog Inc. | Analítica de produto | UE |
| Conscious Digital OÜ (Fathom Analytics) | Analítica do website (sem cookies, agregada) | UE |
O Subcontratante notificará o Responsável pelo Tratamento de quaisquer alterações aos Subcontratantes com, pelo menos, 30 dias de antecedência. O Responsável pode opor-se às alterações cessando o Serviço.
Clientes de IA Ligados autorizados diretamente pelo Responsável, como Claude, ChatGPT, Cursor ou outras ferramentas compatíveis com MCP, são selecionados pelo Responsável e não são Subcontratantes do Subcontratante salvo se o Subcontratante os contratar separadamente para tratar Dados Pessoais em nome do Responsável.
8. Transferências Internacionais
Quando Dados Pessoais são transferidos para fora do EEE, o Subcontratante assegura salvaguardas adequadas através de:
- Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia
- Decisões de adequação quando aplicável
- Tratamento de dados em regiões da UE quando disponível (alojamento, base de dados)
9. Direitos dos Titulares dos Dados
O Subcontratante ajudará o Responsável pelo Tratamento a responder a pedidos dos Titulares para:
- Acesso a Dados Pessoais
- Retificação de dados incorretos
- Apagamento de dados
- Limitação do tratamento
- Portabilidade de dados
- Oposição ao tratamento
Os pedidos serão tratados dentro dos prazos exigidos pelo RGPD (30 dias).
10. Notificação de Violação de Dados
O Subcontratante notificará o Responsável pelo Tratamento sem demora injustificada (e no prazo de 72 horas) ao tomar conhecimento de uma violação de Dados Pessoais. A notificação incluirá:
- Natureza da violação
- Número aproximado e categorias de Titulares afetados
- Consequências prováveis
- Medidas tomadas ou propostas para resolver a violação
11. Auditorias
O Responsável pode solicitar auditorias para verificar a conformidade com este ATD. As auditorias requerem aviso prévio de 30 dias e serão realizadas durante o horário normal de trabalho às custas do Responsável. O Subcontratante pode satisfazer os requisitos de auditoria fornecendo:
- Relatórios SOC 2 Type II
- Avaliações de segurança de terceiros
- Respostas a questionários de segurança
12. Retenção e Eliminação de Dados
Após a rescisão do Serviço:
- O Responsável pode solicitar a exportação de Dados Pessoais no prazo de 30 dias
- O Subcontratante eliminará os Dados Pessoais no prazo de 90 dias após a rescisão, salvo quando a conservação seja exigida por lei ou necessária para concluir processos de revogação, exportação ou segurança
- Alguns dados podem ser retidos por mais tempo quando exigido por lei (por exemplo, registos fiscais até 10 anos)
- Credenciais de fornecedor e permissões Hosted MCP ativas serão desativadas ou eliminadas após revogação ou rescisão quando suportado pelo Serviço
13. Responsabilidade
A responsabilidade de cada parte ao abrigo deste ATD está sujeita às limitações definidas nos Termos de Serviço.
14. Duração
Este ATD permanece em vigor durante a duração do acordo do Serviço e até que todos os Dados Pessoais sejam eliminados ou devolvidos.
15. Contacto
Para questões relacionadas com o ATD:
Email: [email protected]