1. Responsável pelo tratamento
[NOME LEGAL DA EMPRESA], [NIF], com sede em [MORADA], é a entidade responsável pelo tratamento dos dados pessoais descritos nesta política. Contacto para assuntos de proteção de dados: [EMAIL]. [TODO: avaliar obrigatoriedade de encarregado de proteção de dados].
Quando um subscritor carrega dados dos seus próprios clientes na plataforma, os papéis invertem-se: o subscritor é o responsável e o FaturaPT atua como subcontratante. Essa relação está descrita nas Condições de Tratamento de Dados.
2. Que dados tratamos
- Conta: nome, endereço de email, password guardada em forma cifrada e não reversível, data de criação e registo das sessões.
- Empresa: designação, NIF, morada, código postal, localidade, regime de IVA e séries de documentos.
- Subscrição e pagamentos: plano, estado, datas, valores, identificadores atribuídos pelo prestador de pagamentos e resultado de cada cobrança. Não recebemos nem guardamos números de cartão.
- Registo de operações: que utilizador fez o quê e quando, por exigência de rastreabilidade aplicável a software de faturação.
- Comunicações: mensagens de correio eletrónico que trocamos e, quando o canal WhatsApp estiver ativo, o número de telefone e o conteúdo das mensagens.
- Registos técnicos: endereço IP, data e hora dos pedidos e mensagens de erro, gerados pela infraestrutura.
3. Com que fundamento e para quê
- Execução do contrato: criar e manter a conta, prestar o serviço, cobrar a subscrição e dar suporte.
- Cumprimento de obrigações legais: conservação de registos exigida pela legislação fiscal e pelas regras aplicáveis a programas de faturação.
- Interesse legítimo: segurança da plataforma, prevenção de utilização abusiva e correção de erros.
- Consentimento: comunicações que não sejam necessárias ao serviço, como novidades de produto, e qualquer cookie não essencial que venha a ser usado. Pode ser retirado a qualquer momento.
4. Durante quanto tempo
Os dados da conta são conservados enquanto a subscrição existir. Depois do encerramento, os dados necessários ao cumprimento de obrigações legais são mantidos pelo prazo exigido por lei e os restantes são eliminados ou anonimizados: [TODO: fixar prazos por categoria de dados, com validação do contabilista].
5. Quem tem acesso
Recorremos a prestadores que tratam dados por nossa conta, sob contrato e apenas conforme as nossas instruções:
- Neon — base de dados, alojada na União Europeia (Frankfurt).
- Vercel — alojamento e execução da aplicação.
- Mollie B.V. — processamento de pagamentos, Países Baixos.
- Resend — envio de correio eletrónico transacional.
- Meta Platforms — canal WhatsApp, quando estiver ativo.
A lista atualizada, com localização e finalidade de cada um, está nas Condições de Tratamento de Dados. Não vendemos dados pessoais e não os partilhamos para publicidade de terceiros. [TODO: confirmar transferências para fora da UE e as garantias aplicáveis a cada prestador].
6. Segurança
As ligações são cifradas em trânsito, as passwords são guardadas com funções de derivação próprias para o efeito, o acesso à área privada exige autenticação individual e as operações relevantes ficam registadas. Chaves e credenciais vivem em variáveis de ambiente, nunca no código. [TODO: descrever cópias de segurança e reposição depois de configuradas].
7. Os seus direitos
Pode pedir acesso aos seus dados, a sua retificação, o seu apagamento, a limitação do tratamento, a portabilidade, e opor-se a tratamentos baseados em interesse legítimo. Basta escrever para [EMAIL]; respondemos no prazo legal de um mês. Se entender que os seus direitos não foram respeitados, pode reclamar junto da Comissão Nacional de Proteção de Dados.
8. Menores
O serviço destina-se a atividade profissional e não é dirigido a menores de 18 anos.