Política de privacidade
Atualizado a 29 de setembro de 2026
Rascunho pendente de revisão jurídica. Os dados assinalados com [COMPLETAR: …] devem ser preenchidos antes da publicação.
Esta é uma tradução. Em caso de divergência, prevalece a versão em espanhol.
1. Responsável pelo tratamento
| Dado | Valor |
|---|---|
| Responsável | Add On Dev Solutions S.L. («Constaia», «nós») |
| NIF | B22654610 |
| Morada | Calle Espronceda, nº 2, planta 1, puerta C, 21001 Huelva (Huelva), Espanha |
| Contacto de privacidade | contacto@addon-sport.com |
| Encarregado da proteção de dados | [COMPLETAR: indicar se existe EPD designado e o seu contacto, ou eliminar esta linha] |
2. Âmbito: responsável e subcontratante
2.1. Esta política abrange os dados que tratamos como responsável: visitantes de constaia.com, pessoas que nos escrevem e utilizadores e contas de clientes do painel (app.constaia.com) e da API.
2.2. Os documentos que os clientes enviam à API para análise (e os dados que contêm: documentos de identificação, passaportes, certificados, comprovativos, etc.) são tratados por nós por conta do cliente, como subcontratante (art. 28.º do RGPD). O cliente é o responsável e decide para que os utiliza. Esse tratamento rege-se pelo Acordo de tratamento de dados (DPA), e não por esta política.
2.3. Se é a pessoa cujo documento foi analisado por um cliente da Constaia, dirija os seus pedidos a essa organização. Se nos chegarem a nós, reencaminhá-los-emos.
3. Que dados tratamos
| Categoria | Dados | Origem |
|---|---|---|
| Visitantes do site | Análise agregada sem cookies: páginas vistas, referenciador, país, tipo de dispositivo e navegador. Não são guardados identificadores pessoais. | O seu navegador |
| Dados técnicos | Endereço IP, agente de utilizador, data e hora dos pedidos nos registos do servidor e da API | O seu navegador ou a sua integração |
| Conta e utilizadores | Nome, email, empresa, palavra-passe (guardada apenas como hash), função, idioma, membros convidados | O próprio, ao registar-se ou ao convidar outros |
| Chaves de API | Nome da chave, prefixo e últimos 4 caracteres; a chave completa apenas como hash SHA-256 | Geradas no painel |
| Faturação | Dados fiscais da conta, compras de créditos, faturas, consumo | O próprio e a Stripe |
| Utilização do serviço | Número de análises, créditos, tipos de documento, registo de auditoria (quem, IP, ação, alterações) | Utilização do painel e da API |
| Comunicações | Conteúdo das suas mensagens e emails de suporte ou contacto | O próprio |
Os dados do cartão são introduzidos diretamente no Stripe Checkout; não os recebemos nem os armazenamos.
Para lhe mostrar o mercado adequado, o site deduz o país a partir do seu endereço IP com uma base de dados local (DB-IP Lite, licença CC BY 4.0) no nosso próprio servidor, sem guardar o IP para esta finalidade e sem intervenção de terceiros. Geolocalização IP por DB-IP.
4. Finalidades e fundamentos jurídicos
| Finalidade | Fundamento jurídico (art. 6.º, n.º 1, do RGPD) |
|---|---|
| Criar e gerir a conta, prestar o serviço, autenticar acessos e chaves | Execução do contrato (b) |
| Cobrar os créditos, emitir faturas e cumprir obrigações contabilísticas e fiscais | Execução do contrato (b) e obrigação jurídica (c) |
| Emails transacionais (verificação, acesso, avisos de saldo baixo, alterações do serviço) | Execução do contrato (b) |
| Segurança, prevenção de abusos e fraude, registo de auditoria | Interesse legítimo (f) em proteger o serviço e os clientes |
| Análise agregada do site, sem cookies nem identificadores pessoais | Interesse legítimo (f) em conhecer a utilização do site |
| Responder a pedidos de contacto e suporte | Interesse legítimo (f) ou diligências pré-contratuais (b) |
| Comunicações comerciais sobre a Constaia | Consentimento (a) ou, para clientes, art. 21.º, n.º 2, da LSSI-CE, com opção de cancelamento em cada envio [COMPLETAR: confirmar se serão enviadas] |
Não tomamos decisões baseadas exclusivamente em tratamento automatizado que produzam efeitos jurídicos sobre si enquanto cliente.
5. Prazos de conservação
| Dados | Prazo |
|---|---|
| Conta e utilizadores | Enquanto a conta estiver ativa. Após o encerramento, bloqueados durante os prazos de prescrição de eventuais responsabilidades e depois eliminados. [COMPLETAR: prazo concreto após o encerramento] |
| Faturação e contabilidade | 6 anos (art. 30.º do Código de Comércio espanhol) e os prazos exigidos pela legislação fiscal |
| Registos técnicos e de auditoria | [COMPLETAR: prazo de conservação dos logs e do audit_log] |
| Análise do site | Apenas dados agregados, sem dados pessoais |
| Pedidos de contacto | O tempo necessário para lhes responder e [COMPLETAR: prazo] depois |
Os prazos dos documentos analisados são decididos pelo cliente através das opções storage, ttl_hours e keep_results (ver o DPA).
6. Destinatários e fornecedores
Não vendemos dados. Comunicamo-los apenas a fornecedores que nos prestam serviços, com contrato de subcontratação, ou quando a lei o exija (autoridades, tribunais).
| Fornecedor | Função | Localização |
|---|---|---|
| Hetzner Online GmbH | Infraestrutura, bases de dados e armazenamento | Alemanha (UE) |
| Stripe Payments Europe Ltd. | Pagamentos, impostos e faturas | Irlanda (UE); ver secção 7 |
[COMPLETAR: fornecedor de email transacional, p. ex. Amazon SES] | Envio de emails transacionais | [COMPLETAR] |
[COMPLETAR: fornecedor de monitorização de erros, se utilizado] | Registo de erros | [COMPLETAR] |
A análise do site utiliza Plausible alojado na nossa própria infraestrutura, sem ceder dados a terceiros.
Os fornecedores que tratam os documentos analisados (OCR e modelos de IA) constam do DPA.
7. Transferências internacionais
Alojamos e tratamos os dados na União Europeia. A Stripe pertence a um grupo com sede nos EUA; a utilização da Stripe pode implicar transferências internacionais de dados de faturação, realizadas com as garantias adequadas previstas no RGPD (por exemplo, cláusulas contratuais-tipo da Comissão Europeia ou o Quadro de Privacidade de Dados UE-EUA). Pode consultar as garantias concretas na política de privacidade da Stripe ou pedir-nos informação através de contacto@addon-sport.com.
8. Os seus direitos
Pode exercer os direitos de acesso, retificação, apagamento, oposição, limitação do tratamento e portabilidade, e retirar o consentimento a qualquer momento, sem comprometer a licitude do tratamento anterior. Escreva para contacto@addon-sport.com indicando o direito que pretende exercer. Se não for possível identificá-lo com os dados da sua conta, poderemos pedir-lhe informação adicional.
Responderemos no prazo de um mês, prorrogável por mais dois meses em casos complexos (art. 12.º, n.º 3, do RGPD).
Se considerar que o seu pedido não foi devidamente atendido, pode apresentar reclamação à Agencia Española de Protección de Datos (AEPD), www.aepd.es.
9. Segurança
Aplicamos medidas técnicas e organizativas adequadas ao risco: cifragem em trânsito (TLS), cifragem de ficheiros em repouso, palavras-passe e chaves de API guardadas apenas como hash, controlo de acesso por funções e registo de auditoria. O detalhe das medidas aplicadas aos documentos analisados consta do DPA.
10. Alterações
Podemos atualizar esta política. Publicaremos a nova versão com a respetiva data e, se a alteração for relevante, avisá-lo-emos por email ou no painel.