1. Quem é quem
| Papel | Quem | O que significa |
|---|---|---|
| Responsável pelo tratamento | A sua empresa (“Cliente”) | Decide que dados pessoais entram na aplicação, para que servem e durante quanto tempo lá ficam |
| Subcontratante | Desafios da Cidade Unipessoal Lda · NIPC 514350849 | Trata esses dados por conta do Cliente e apenas segundo as suas instruções |
Este acordo produz efeitos a partir da data em que o representante legal do Cliente o aceita — na aplicação ou por assinatura em papel — e vigora enquanto durar a prestação do serviço.
2. O que tratamos, e porquê (artigo 28.º/3)
O Anexo A descreve, por aplicação, o objeto, a duração, a natureza e a finalidade do tratamento, o tipo de dados pessoais e as categorias de titulares. O Anexo B descreve as medidas de segurança.
3. Só segundo as suas instruções
- Tratamos os dados pessoais apenas segundo instruções documentadas do Cliente. A utilização normal da aplicação, tal como está configurada para a sua empresa, e este acordo constituem essas instruções.
- Instruções adicionais dão-se por escrito, para geral@desafiosdacidade.com.
- Se uma instrução nos parecer violar o RGPD ou outra lei de proteção de dados, dizemo-lo antes de a executar.
- Se uma lei da União Europeia ou de um Estado-Membro nos obrigar a tratar dados para lá das suas instruções, informamo-lo dessa exigência antes do tratamento — salvo se a própria lei o proibir por razões de interesse público.
- Não usamos os dados do Cliente para fins próprios, não os vendemos, não os cedemos e não os usamos para treinar modelos de inteligência artificial — nem permitimos que os nossos fornecedores o façam.
4. Confidencialidade de quem tem acesso
Só têm acesso aos dados as pessoas que precisam dele para prestar o serviço. Todas estão sujeitas a dever de confidencialidade, contratual ou legal, que se mantém depois de cessarem funções. O acesso é concedido pelo mínimo necessário e retirado quando deixa de ser preciso.
5. Segurança (artigo 32.º)
Aplicamos medidas técnicas e organizativas adequadas ao risco, descritas no Anexo B. A medida estrutural é esta: cada cliente tem a sua própria base de dados e a sua própria instalação — não há uma base partilhada onde os dados de vários clientes convivam separados apenas por software.
6. Outros fornecedores (subcontratantes ulteriores)
- O Cliente autoriza de forma geral que recorramos a fornecedores para prestar o serviço — alojamento, base de dados, envio de emails, inteligência artificial. Estão todos identificados, por nome e local de tratamento, em Fornecedores.
- Com cada um deles temos um acordo de tratamento de dados que lhes impõe obrigações equivalentes às deste acordo. Respondemos perante o Cliente pelos atos deles como se fossem nossos.
- Fornecedor novo tem aviso prévio de 30 dias, por email, antes de passar a tratar dados. Durante esse prazo o Cliente pode opor-se, com fundamento em proteção de dados. Se a oposição não for ultrapassável, qualquer das partes pode cessar o contrato quanto ao serviço afetado, sem encargo para o Cliente.
- Fornecedores que substituam outro em situação de urgência — falha grave de um serviço — podem entrar de imediato, com comunicação nos 5 dias seguintes.
7. Direitos dos titulares dos dados
Quem tem direitos sobre os dados — condóminos, clientes finais, colaboradores — deve exercê-los junto do Cliente, que é o responsável pelo tratamento. Se um pedido desses chegar a nós, não lhe respondemos em nome do Cliente: encaminhamo-lo para o Cliente sem demora.
Ajudamos o Cliente a responder, com as ferramentas da aplicação (pesquisa, exportação, correção, eliminação) e, quando isso não chegar, com apoio direto nosso. Este apoio não é faturado à parte.
8. Violações de dados
- Se soubermos de uma violação de segurança que afete dados pessoais do Cliente, avisamo-lo sem demora injustificada e, no máximo, em 48 horas a contar do momento em que dela tomámos conhecimento.
- O aviso diz o que sabemos: o que aconteceu, que dados e quantas pessoas poderão estar envolvidas, as consequências prováveis e o que já fizemos. Se não soubermos tudo de uma vez, damos o que temos e completamos depois.
- A notificação à CNPD e, quando exigida, aos titulares dos dados, é feita pelo Cliente — é ele o responsável pelo tratamento. Damos-lhe toda a informação de que precise para o fazer dentro do prazo de 72 horas do artigo 33.º.
9. Apoio nas restantes obrigações
Tendo em conta a natureza do tratamento e a informação a que temos acesso, ajudamos o Cliente a cumprir os artigos 32.º a 36.º do RGPD — segurança, comunicação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia à autoridade de controlo.
10. Devolução e eliminação no fim
- Durante os 30 dias seguintes ao fim do contrato, o Cliente continua a poder exportar todos os dados. Ajudamos, se for preciso.
- Findo esse prazo, devolvemos ou eliminamos os dados, à escolha do Cliente.
- Sem instrução em contrário, os dados são eliminados definitivamente até 90 dias após a cessação, incluindo das cópias de segurança à medida que estas expiram (retenção de 7 a 14 dias, conforme o fornecedor).
- A pedido, confirmamos a eliminação por escrito.
- Conservamos apenas o que a lei nos obrigue a conservar, e só pelo prazo legal.
11. Informação e auditoria
Damos ao Cliente a informação necessária para demonstrar o cumprimento deste acordo, e permitimos auditorias — incluindo inspeções — feitas por ele ou por auditor que mandate. Pedimos apenas aviso com 30 dias de antecedência, uma vez por ano civil (salvo se houver violação de dados ou imposição da autoridade de controlo), em horário laboral, e com salvaguarda da confidencialidade de outros clientes. Custos de auditorias extraordinárias correm por conta de quem as pede, salvo se a auditoria revelar incumprimento nosso.
12. Transferências para fora da União Europeia
A regra é o tratamento ficar na União Europeia. As bases de dados, os ficheiros e as aplicações estão alojados em centros de dados na UE — Irlanda e Bélgica — como se detalha em Fornecedores.
Há duas exceções, identificadas nessa mesma página: os fornecedores de inteligência artificial e o serviço de envio de emails, que tratam dados fora do Espaço Económico Europeu. Nesses casos as transferências estão salvaguardadas pelas Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão de Execução (UE) 2021/914), acompanhadas de avaliação do impacto da transferência e das medidas suplementares adequadas.
13. Responsabilidade
A responsabilidade decorrente deste acordo segue o regime das Condições de Utilização (ponto 15), sem prejuízo das regras imperativas dos artigos 82.º e seguintes do RGPD, que não podem ser afastadas por contrato.
14. Alterações
Alterações a este acordo seguem as regras do ponto 16 das Condições de Utilização: aviso prévio de 30 dias e nova aceitação pelo representante legal do Cliente. O histórico está em Histórico de versões.
15. Lei aplicável
Lei portuguesa e Regulamento (UE) 2016/679. Foro da comarca de Faro, nos termos do ponto 17 das Condições de Utilização. Autoridade de controlo competente: Comissão Nacional de Proteção de Dados (CNPD), www.cnpd.pt.
Anexo A — Descrição do tratamento
A.1 — Comum às três aplicações
| Item | Descrição |
|---|---|
| Objeto | Prestação do serviço de software contratado, na instalação própria do Cliente |
| Duração | Enquanto durar o contrato, mais os prazos de exportação e eliminação do ponto 10 |
| Natureza | Recolha, registo, organização, conservação, consulta, alteração, exportação e eliminação, por meios automatizados |
| Finalidade | Permitir ao Cliente gerir a sua atividade na aplicação. Nenhuma outra |
| Utilizadores da aplicação | Nome, email, telefone, função e registos de acesso (data, hora e endereço IP) dos colaboradores do Cliente |
| Categorias especiais | Nenhuma. A aplicação não se destina a tratar dados do artigo 9.º do RGPD (saúde, convicções, dados biométricos e outros). O Cliente compromete-se a não os introduzir |
A.2 — Estaleiro (operações de terreno)
| Categorias de titulares | Tipos de dados pessoais |
|---|---|
| Clientes finais do Cliente e seus representantes; moradores e pessoas de contacto no local da intervenção; técnicos e subempreiteiros | Nome, NIF, morada do local de intervenção, email, telefone; descrição do pedido e da intervenção; fotografias e vídeos do local; notas e gravações de voz; assinaturas de conformidade; documentos de orçamento, relatório e fatura |
A.3 — Condopilot (gestão de condomínios)
| Categorias de titulares | Tipos de dados pessoais |
|---|---|
| Condóminos, inquilinos e seus representantes; membros dos órgãos do condomínio; fornecedores e pessoas de contacto | Nome, NIF, morada, fração, permilagem, email, telefone; valores de quotas, pagamentos e dívidas; ocorrências e comunicações trocadas; correspondência recebida por email quando o módulo de correio está ligado; documentos e atas |
A.4 — Sentinela (gabinete jurídico)
| Categorias de titulares | Tipos de dados pessoais |
|---|---|
| Partes em processos de cobrança e seus representantes; mandatários; contactos das administradoras de condomínios correspondentes | Nome, NIF, morada e contactos; valores em dívida e histórico de pagamentos; número e estado de processo; prazos processuais; peças e documentos carregados pelo Cliente |
As peças e documentos cobertos por segredo profissional do advogado não são lidos por qualquer função automática, incluindo as de inteligência artificial. O comportamento por defeito é o de não aceder.
Anexo B — Medidas de segurança
| Medida | Como está feito |
|---|---|
| Separação entre clientes | Uma instalação e uma base de dados por cliente. Não há base partilhada. A separação é física, não apenas lógica |
| Acesso à base de dados | Segurança ao nível da linha ativada e fechada por defeito: sem autorização expressa, nenhuma consulta devolve dados |
| Cifra | Em trânsito, TLS em todas as ligações. Em repouso, cifra do fornecedor de infraestrutura |
| Controlo de acessos | Autenticação individual e permissões por função. Cada pessoa vê apenas o que a sua função exige |
| Verificação em dois passos | Ativa em todas as contas nossas que dão acesso a dados de clientes — alojamento, bases de dados, ficheiros, correio e envio de emails. Uma palavra-passe roubada não chega para entrar |
| Segredos | Chaves e credenciais guardadas no servidor e nos cofres dos fornecedores. Nunca no navegador nem no código |
| Registo | Registo das operações relevantes, com autor e data |
| Cópias de segurança | Diárias e automáticas, conservadas pelo menos 7 dias (até 14 dias, conforme o fornecedor), no mesmo alojamento e com a mesma cifra. Retenções maiores são contratáveis |
| Localização | Alojamento na União Europeia — Irlanda e Bélgica. Exceções e salvaguardas em Fornecedores |
| Minimização | Pedimos apenas os dados de que a aplicação precisa. Em demonstrações e ambientes de teste usam-se dados fictícios |
| Recuperação | Reposição a partir de cópia de segurança, com apoio nosso |
Estas medidas podem ser melhoradas ao longo do tempo. Nunca serão reduzidas abaixo do nível aqui descrito sem aviso prévio e nova versão deste documento.