Acordo de Tratamento de Dados (DPA)

Versão 1.0 · Português de Portugal

Este documento é aceite no momento do registo e a aceitação fica registada com a versão, a data e o texto exacto que foi mostrado. Documento relacionado: Acordo de Subscrição.

Versão 1.0. Anexo A ao Acordo de Subscrição Tapinfy, nos termos do Artigo 28 do Regulamento (UE) 2016/679 (RGPD). Redigido em Português de Portugal, que é a versão original e juridicamente vinculativa.

Este Anexo aplica-se ao tratamento, pela Tapinfy, dos dados pessoais dos Clientes Finais que o Owner recolhe através da Plataforma. Face a esses dados, o Owner é o Responsável pelo Tratamento e a Tapinfy é a Subcontratante. Relativamente aos dados da própria conta do Owner, a Tapinfy é Responsável e trata-os nos termos da sua Política de Privacidade.

A.1 Objeto, duração, natureza e finalidade. A Tapinfy trata os dados para prestar o Serviço (páginas profissionais, agendamentos, gestão de clientes, comunicações), pela duração da subscrição.

A.2 Tipos de dados e categorias de titulares. Dados de identificação e contacto (nome, email, telefone), dados de marcações e dados técnicos de acesso, relativos a clientes, contactos, colaboradores e visitantes do Owner.

A.3 Instruções. A Tapinfy trata os dados apenas segundo instruções documentadas do Owner, que incluem este Acordo e a utilização normal das funcionalidades. A Tapinfy informa o Owner se, na sua opinião, uma instrução violar o RGPD.

A.4 Confidencialidade. As pessoas autorizadas pela Tapinfy a tratar os dados estão vinculadas a dever de confidencialidade.

A.5 Segurança. A Tapinfy aplica as medidas técnicas e organizativas do Anexo B (Art. 32 RGPD).

A.6 Subcontratantes ulteriores. O Owner autoriza os subcontratantes ulteriores em uso: Supabase (base de dados e autenticação), Stripe (pagamentos), Resend (email), Vercel (alojamento), Cloudflare (CDN e proteção), Sentry (monitorização), e, apenas com consentimento de cookies, Microsoft Clarity e PostHog (analytics). A Tapinfy notifica alterações com pelo menos 30 dias de antecedência, com direito de objeção fundamentada do Owner e, não havendo alternativa, direito de resolver sem penalização com reembolso proporcional. A Tapinfy impõe a esses subcontratantes obrigações de proteção equivalentes.

A.7 Assistência ao Responsável. A Tapinfy assiste o Owner, na medida do razoável, no cumprimento dos pedidos de titulares (Art. 15 a 22), na segurança (Art. 32), nas notificações de violação (Art. 33 e 34) e nas avaliações de impacto (Art. 35 e 36), disponibilizando ferramentas no dashboard.

A.8 Notificação de violação. A Tapinfy notifica o Owner sem demora injustificada, e em regra em até 48 horas, após tomar conhecimento de uma violação que afete os dados tratados por conta do Owner, com a informação necessária para o Owner cumprir os seus deveres perante a CNPD e os titulares.

A.9 Devolução e eliminação. No fim da prestação, a Tapinfy elimina ou devolve os dados, à escolha do Owner, salvo obrigação legal de conservação, nos prazos da cláusula 16 do Acordo de Subscrição.

A.10 Auditoria. A Tapinfy disponibiliza ao Owner a informação necessária para demonstrar o cumprimento deste Anexo e permite auditorias razoáveis, com aviso prévio, diretamente ou através de relatório de terceiro, sem comprometer a segurança e a confidencialidade de outros clientes.

A.11 Transferências internacionais. Quando um subcontratante ulterior estiver fora do Espaço Económico Europeu, a transferência assenta em decisão de adequação, cláusulas contratuais-tipo da UE ou outro mecanismo válido.

A.12 Responsabilidade. Aplica-se a repartição da cláusula 13.4 do Acordo de Subscrição, com o direito de regresso do Art. 82(5) do RGPD.

Anexo B. Medidas Técnicas e Organizativas (Art. 32 RGPD)

Descrição das medidas em vigor. A Tapinfy pode atualizá-las desde que mantenha um nível de proteção equivalente ou superior.

  • Cifragem: tráfego cifrado em trânsito (TLS) e dados sensíveis protegidos em repouso pela infraestrutura da base de dados.
  • Controlo de acessos: autenticação de contas, segregação de dados por conta com regras de acesso ao nível da linha (row level security) na base de dados, princípio do menor privilégio para acessos administrativos.
  • Minimização e pseudonimização: truncagem do endereço IP dos visitantes (apenas os três primeiros octetos), recolha limitada ao necessário.
  • Cópias de segurança: backups geridos pela infraestrutura de base de dados, com capacidade de recuperação.
  • Registo e auditoria: registos de auditoria de operações sensíveis (marcações, bloqueios, acessos administrativos).
  • Monitorização: deteção de erros e de anomalias de desempenho (Sentry), proteção contra ataques e gestão de bots (Cloudflare).
  • Gestão de vulnerabilidades: atualização das dependências e correção de vulnerabilidades conhecidas em prazo razoável.
  • Resposta a incidentes: procedimento interno de deteção, contenção, notificação e postmortem.
  • Subcontratantes: contratação apenas de fornecedores com garantias de proteção de dados e acordos de tratamento em vigor.

Contactos