Versão 1.0. Anexo A ao Acordo de Subscrição Tapinfy, nos termos do Artigo 28 do Regulamento (UE) 2016/679 (RGPD). Redigido em Português de Portugal, que é a versão original e juridicamente vinculativa.
Este Anexo aplica-se ao tratamento, pela Tapinfy, dos dados pessoais dos Clientes Finais que o Owner recolhe através da Plataforma. Face a esses dados, o Owner é o Responsável pelo Tratamento e a Tapinfy é a Subcontratante. Relativamente aos dados da própria conta do Owner, a Tapinfy é Responsável e trata-os nos termos da sua Política de Privacidade.
A.1 Objeto, duração, natureza e finalidade. A Tapinfy trata os dados para prestar o Serviço (páginas profissionais, agendamentos, gestão de clientes, comunicações), pela duração da subscrição.
A.2 Tipos de dados e categorias de titulares. Dados de identificação e contacto (nome, email, telefone), dados de marcações e dados técnicos de acesso, relativos a clientes, contactos, colaboradores e visitantes do Owner.
A.3 Instruções. A Tapinfy trata os dados apenas segundo instruções documentadas do Owner, que incluem este Acordo e a utilização normal das funcionalidades. A Tapinfy informa o Owner se, na sua opinião, uma instrução violar o RGPD.
A.4 Confidencialidade. As pessoas autorizadas pela Tapinfy a tratar os dados estão vinculadas a dever de confidencialidade.
A.5 Segurança. A Tapinfy aplica as medidas técnicas e organizativas do Anexo B (Art. 32 RGPD).
A.6 Subcontratantes ulteriores. O Owner autoriza os subcontratantes ulteriores em uso: Supabase (base de dados e autenticação), Stripe (pagamentos), Resend (email), Vercel (alojamento), Cloudflare (CDN e proteção), Sentry (monitorização), e, apenas com consentimento de cookies, Microsoft Clarity e PostHog (analytics). A Tapinfy notifica alterações com pelo menos 30 dias de antecedência, com direito de objeção fundamentada do Owner e, não havendo alternativa, direito de resolver sem penalização com reembolso proporcional. A Tapinfy impõe a esses subcontratantes obrigações de proteção equivalentes.
A.7 Assistência ao Responsável. A Tapinfy assiste o Owner, na medida do razoável, no cumprimento dos pedidos de titulares (Art. 15 a 22), na segurança (Art. 32), nas notificações de violação (Art. 33 e 34) e nas avaliações de impacto (Art. 35 e 36), disponibilizando ferramentas no dashboard.
A.8 Notificação de violação. A Tapinfy notifica o Owner sem demora injustificada, e em regra em até 48 horas, após tomar conhecimento de uma violação que afete os dados tratados por conta do Owner, com a informação necessária para o Owner cumprir os seus deveres perante a CNPD e os titulares.
A.9 Devolução e eliminação. No fim da prestação, a Tapinfy elimina ou devolve os dados, à escolha do Owner, salvo obrigação legal de conservação, nos prazos da cláusula 16 do Acordo de Subscrição.
A.10 Auditoria. A Tapinfy disponibiliza ao Owner a informação necessária para demonstrar o cumprimento deste Anexo e permite auditorias razoáveis, com aviso prévio, diretamente ou através de relatório de terceiro, sem comprometer a segurança e a confidencialidade de outros clientes.
A.11 Transferências internacionais. Quando um subcontratante ulterior estiver fora do Espaço Económico Europeu, a transferência assenta em decisão de adequação, cláusulas contratuais-tipo da UE ou outro mecanismo válido.
A.12 Responsabilidade. Aplica-se a repartição da cláusula 13.4 do Acordo de Subscrição, com o direito de regresso do Art. 82(5) do RGPD.
Anexo B. Medidas Técnicas e Organizativas (Art. 32 RGPD)
Descrição das medidas em vigor. A Tapinfy pode atualizá-las desde que mantenha um nível de proteção equivalente ou superior.
- Cifragem: tráfego cifrado em trânsito (TLS) e dados sensíveis protegidos em repouso pela infraestrutura da base de dados.
- Controlo de acessos: autenticação de contas, segregação de dados por conta com regras de acesso ao nível da linha (row level security) na base de dados, princípio do menor privilégio para acessos administrativos.
- Minimização e pseudonimização: truncagem do endereço IP dos visitantes (apenas os três primeiros octetos), recolha limitada ao necessário.
- Cópias de segurança: backups geridos pela infraestrutura de base de dados, com capacidade de recuperação.
- Registo e auditoria: registos de auditoria de operações sensíveis (marcações, bloqueios, acessos administrativos).
- Monitorização: deteção de erros e de anomalias de desempenho (Sentry), proteção contra ataques e gestão de bots (Cloudflare).
- Gestão de vulnerabilidades: atualização das dependências e correção de vulnerabilidades conhecidas em prazo razoável.
- Resposta a incidentes: procedimento interno de deteção, contenção, notificação e postmortem.
- Subcontratantes: contratação apenas de fornecedores com garantias de proteção de dados e acordos de tratamento em vigor.
Contactos
- Privacidade e RGPD: [email protected]
- Geral: [email protected]