Ir para o conteúdo principal

Acordo de Tratamento de Dados

Como tratamos dados pessoais por conta dos nossos clientes empresariais, nos termos do artigo 28.º do RGPD

Última atualização: 2026-09-25

§

Partes e âmbito

O presente Acordo de Tratamento de Dados («DPA») faz parte integrante dos Termos de Serviço do yAppointment (os «Termos»). É celebrado entre o cliente empresarial que utiliza o yAppointment (o «Responsável pelo Tratamento») e a LohiSoft s. r. o. (o «Subcontratante», «nós»): • Komenskeho 317/135, 943 01 Štúrovo, República Eslovaca; • número de registo comercial (IČO) 53253914; • número de identificação fiscal SK2121316725; • e-mail: info@yappointment.com. Ao aceitar os Termos, o Responsável pelo Tratamento aceita também o presente DPA. O presente DPA aplica-se sempre que o Subcontratante trate dados pessoais por conta do Responsável pelo Tratamento no âmbito da prestação da plataforma yAppointment (o «Serviço»). Os termos «dados pessoais», «tratamento», «responsável pelo tratamento», «subcontratante», «titular dos dados», «violação de dados pessoais» e «autoridade de controlo» têm o significado que lhes é atribuído no Regulamento (UE) 2016/679 («RGPD»).

1

Funções

1.1 Relativamente aos dados pessoais que o Responsável pelo Tratamento ou os seus clientes finais introduzem no Serviço («Dados Pessoais do Cliente»), o Responsável pelo Tratamento é o responsável pelo tratamento e o Subcontratante é o seu subcontratante. São exemplos as fichas de clientes, as reservas, as faturas, os dados de fidelização e as avaliações. 1.2 Relativamente aos dados de que o Subcontratante necessita para gerir a sua própria atividade, o Subcontratante atua como responsável pelo tratamento independente nos termos da sua Política de Privacidade (https://yappointment.com/privacy). São exemplos os dados de conta e de faturação do Responsável pelo Tratamento, a análise do site comercial e a prevenção de fraude. O presente DPA não abrange esse tratamento. 1.3 O Responsável pelo Tratamento é responsável pela licitude do tratamento que ordena. Isto inclui dispor de um fundamento jurídico, informar os seus clientes finais e obter qualquer consentimento necessário, por exemplo para SMS de marketing.

2

Objeto, duração, natureza e finalidade

2.1 Objeto: alojamento e tratamento dos Dados Pessoais do Cliente para a prestação do Serviço. 2.2 Duração: a vigência dos Termos e, posteriormente, até ao apagamento dos dados nos termos da secção 11. 2.3 Natureza do tratamento: • recolha através das páginas de reserva, do portal do cliente, do widget e da API; • conservação, organização, consulta e apresentação; • transmissão por e-mail, SMS e notificação push; • geração de faturas e relatórios; • funcionalidades opcionais assistidas por IA; • exportação e apagamento. 2.4 Finalidade: prestar o Serviço conforme descrito nos Termos e conforme configurado pelo Responsável pelo Tratamento. Abrange o agendamento de marcações, a gestão de clientes, as comunicações, os pagamentos, a faturação, a fidelização, as avaliações e as funções de gestão empresarial conexas. 2.5 O Anexo I enumera as categorias de titulares dos dados e de dados pessoais.

3

Instruções

3.1 O Subcontratante trata os Dados Pessoais do Cliente apenas mediante instruções documentadas do Responsável pelo Tratamento, incluindo no que respeita às transferências para países terceiros. Os Termos, o presente DPA e a utilização e configuração do Serviço pelo Responsável pelo Tratamento constituem essas instruções. 3.2 O Subcontratante pode também tratar os Dados Pessoais do Cliente se a tal for obrigado pelo direito da União ou do Estado-Membro. Nesse caso, informa o Responsável pelo Tratamento antes de proceder ao tratamento, salvo se o direito o proibir. 3.3 O Subcontratante informa imediatamente o Responsável pelo Tratamento se, no seu entender, alguma instrução violar o RGPD ou outras disposições em matéria de proteção de dados.

4

Confidencialidade

O Subcontratante assegura que as pessoas autorizadas a tratar os Dados Pessoais do Cliente assumiram um compromisso de confidencialidade ou estão sujeitas a obrigações legais de confidencialidade. O acesso é limitado às pessoas que dele necessitam para prestar, apoiar ou proteger o Serviço.

5

Segurança

5.1 O Subcontratante aplica as medidas técnicas e organizativas adequadas nos termos do artigo 32.º do RGPD, conforme descrito no Anexo II. As medidas têm em conta: • as técnicas mais avançadas; • os custos de aplicação; • a natureza, o âmbito, o contexto e as finalidades do tratamento. 5.2 O Subcontratante pode atualizar estas medidas, desde que o nível global de proteção não diminua.

6

Subcontratantes ulteriores

6.1 Autorização geral. O Responsável pelo Tratamento concede ao Subcontratante uma autorização geral por escrito para contratar subcontratantes ulteriores. Os subcontratantes ulteriores utilizados à data do presente DPA constam do Anexo III e de https://yappointment.com/dpa#annexIII. 6.2 Notificação e oposição. 1. O Subcontratante notifica o Responsável pelo Tratamento com, pelo menos, 30 dias de antecedência antes de acrescentar ou substituir um subcontratante ulterior. Envia a notificação por e-mail ao titular da conta e atualiza a lista pública. 2. Dentro desse prazo, o Responsável pelo Tratamento pode opor-se por motivos razoáveis de proteção de dados, escrevendo para info@yappointment.com. 3. As partes analisarão a oposição de boa-fé. 4. Se não a conseguirem resolver, o Responsável pelo Tratamento pode fazer cessar a parte afetada do Serviço antes de a alteração produzir efeitos. O Subcontratante reembolsa, proporcionalmente, as quantias pagas antecipadamente relativas ao período posterior à cessação. 6.3 Repercussão das obrigações. O Subcontratante impõe a cada subcontratante ulterior, por contrato escrito, obrigações em matéria de proteção de dados substancialmente iguais às do presente DPA. O Subcontratante continua a ser responsável perante o Responsável pelo Tratamento pelo cumprimento das obrigações dos seus subcontratantes ulteriores. 6.4 Serviços escolhidos pelo Responsável pelo Tratamento. Algumas integrações são selecionadas, ligadas e contratadas diretamente pelo Responsável pelo Tratamento. Estes prestadores não são subcontratantes ulteriores do Subcontratante. Incluem: • software de faturação ou de contabilidade; • o próprio servidor de e-mail do Responsável pelo Tratamento; • a aplicação SMS Gateway em execução no próprio telemóvel do Responsável pelo Tratamento; • a própria conta do Responsável pelo Tratamento junto de um prestador de serviços de pagamento. Ao ligar um deles, o Responsável pelo Tratamento instrui o Subcontratante a enviar-lhe os dados relevantes.

7

Assistência relativa aos direitos dos titulares dos dados

7.1 Tendo em conta a natureza do tratamento, o Subcontratante presta assistência ao Responsável pelo Tratamento, através de medidas técnicas e organizativas adequadas, na resposta aos pedidos dos titulares dos dados nos termos do capítulo III do RGPD. No Serviço: • o Responsável pelo Tratamento pode consultar, retificar e apagar fichas de clientes; • o Responsável pelo Tratamento pode exportar os dados da sua empresa; • os clientes finais com conta no portal podem exportar e apagar os seus próprios dados. 7.2 Se o Subcontratante receber diretamente de um titular dos dados um pedido relativo aos Dados Pessoais do Cliente, reencaminha-o para o Responsável pelo Tratamento sem demora injustificada. Não responde ele próprio, salvo autorização do Responsável pelo Tratamento.

8

Outra assistência

O Subcontratante presta assistência razoável ao Responsável pelo Tratamento no cumprimento das obrigações previstas nos artigos 32.º a 36.º do RGPD: segurança, notificação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia. A assistência tem em conta a natureza do tratamento e a informação ao dispor do Subcontratante.

9

Transferências internacionais

9.1 Os servidores do Serviço estão alojados na União Europeia. 9.2 Alguns subcontratantes ulteriores estão localizados fora do EEE, ou podem aceder a dados a partir daí (ver Anexo III). Para essas transferências, o Subcontratante baseia-se num dos seguintes mecanismos: • uma decisão de adequação da Comissão Europeia, incluindo o Quadro de Privacidade de Dados UE–EUA (EU–US Data Privacy Framework) para destinatários certificados; • as cláusulas contratuais-tipo adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, Módulo 3 (de subcontratante para subcontratante); • outro mecanismo de transferência nos termos do capítulo V do RGPD. O Subcontratante aplica ainda medidas suplementares sempre que necessário.

10

Violações de dados pessoais

10.1 O Subcontratante notifica o Responsável pelo Tratamento sem demora injustificada e, em qualquer caso, no prazo de 48 horas após ter conhecimento de uma violação de dados pessoais que afete os Dados Pessoais do Cliente. A notificação é enviada para o endereço de e-mail do titular da conta. 10.2 A notificação inclui, na medida em que a informação esteja então disponível: • a natureza da violação; • as categorias e o número aproximado de titulares dos dados e de registos afetados; • as consequências prováveis; • as medidas adotadas ou propostas; • um ponto de contacto. A informação ainda não disponível é fornecida por fases, sem demora injustificada adicional. 10.3 O Subcontratante toma medidas razoáveis para conter e corrigir a violação, e documenta-a. A notificação às autoridades de controlo e a comunicação aos titulares dos dados continuam a ser da responsabilidade do Responsável pelo Tratamento. O Subcontratante presta-lhe assistência conforme descrito na secção 8.

11

Apagamento e devolução

11.1 Enquanto os Termos estiverem em vigor, o Responsável pelo Tratamento pode exportar os dados da sua empresa a partir do Serviço a qualquer momento. 11.2 Após a cessação dos Termos, o Responsável pelo Tratamento dispõe de 30 dias para exportar os seus dados. O Subcontratante notifica o titular da conta por e-mail de que esse prazo teve início e de quando ocorrerá o apagamento. 11.3 No termo do prazo de 30 dias, o Subcontratante apaga automaticamente os Dados Pessoais do Cliente dos seus sistemas em produção: • os ficheiros armazenados para o Responsável pelo Tratamento são apagados; • os dados relativos aos clientes e ao pessoal do Responsável pelo Tratamento são apagados; • quando o próprio registo tenha de ser conservado nos termos da secção 11.4, os dados pessoais nele contidos são, em alternativa, anonimizados. 11.4 Conservação por obrigação legal: • faturas e outros registos contabilísticos; • o diário de caixa; • os registos de inviolabilidade exigidos pela legislação fiscal, como a NF525. O Subcontratante conserva-os apenas durante o prazo legal e não os utiliza para qualquer outra finalidade. 11.5 Apagamento antecipado. O Responsável pelo Tratamento pode solicitar o apagamento antes do termo do prazo, através da função de eliminação em autosserviço da conta ou escrevendo para info@yappointment.com. O apagamento tem então início após um período de reflexão de 72 horas, durante o qual o pedido pode ser cancelado. 11.6 Cópias de segurança. As cópias de segurança seguem a rotação gerida de cópias de segurança do fornecedor da base de dados. As cópias de dados apagados existentes nas cópias de segurança não são restauradas para qualquer finalidade e expiram com essa rotação.

12

Informações e auditorias

12.1 O Subcontratante disponibiliza ao Responsável pelo Tratamento as informações necessárias para demonstrar o cumprimento do artigo 28.º do RGPD. Mediante pedido, isto inclui uma descrição das suas medidas de segurança e a sua lista atual de subcontratantes ulteriores. 12.2 Se essas informações não forem suficientes, o Responsável pelo Tratamento pode auditar o cumprimento do presente DPA pelo Subcontratante. A auditoria é realizada pelo Responsável pelo Tratamento ou por um auditor independente sujeito a confidencialidade, nas seguintes condições: • no máximo uma vez em cada período de 12 meses; • a expensas do Responsável pelo Tratamento; • com um pré-aviso escrito de, pelo menos, 30 dias. 12.3 As auditorias são realizadas principalmente como análises documentais, com base em questionários e nas informações referidas na secção 12.1. As auditorias no local só têm lugar: • quando uma autoridade de controlo o exija; ou • após uma violação de dados pessoais que afete os dados do Responsável pelo Tratamento. São realizadas durante o horário normal de expediente, sem perturbar o Serviço e sem comprometer os dados de outros clientes ou a segurança do Subcontratante. 12.4 Os subcontratantes ulteriores são auditados através das suas próprias certificações e relatórios, quando disponíveis.

13

Responsabilidade

A responsabilidade de cada parte ao abrigo do presente DPA ou com ele relacionada está sujeita à secção «Limitação de responsabilidade» dos Termos. Essa secção limita a responsabilidade total ao montante pago nos 12 meses anteriores à reclamação. Tal não limita a responsabilidade de qualquer das partes perante os titulares dos dados nos termos do artigo 82.º do RGPD, nem qualquer responsabilidade que não possa ser limitada por lei.

14

Ordem de prevalência, alterações e lei aplicável

14.1 Em caso de conflito entre o presente DPA e os Termos, prevalece o presente DPA no que respeita ao tratamento dos Dados Pessoais do Cliente. Quando se apliquem as cláusulas contratuais-tipo, estas prevalecem sobre ambos. 14.2 O Subcontratante pode atualizar o presente DPA para refletir alterações na lei, no Serviço ou nos subcontratantes ulteriores. Segue as regras de notificação dos Termos (30 dias para alterações substanciais) e da secção 6.2. Uma atualização não reduz a proteção conferida aos Dados Pessoais do Cliente. 14.3 O presente DPA rege-se pela lei da República Eslovaca. São competentes os tribunais competentes da República Eslovaca, conforme estabelecido nos Termos.

I

Anexo I — Titulares dos dados e dados pessoais

Categorias de titulares dos dados, conforme determinado pela utilização do Serviço pelo Responsável pelo Tratamento: • os clientes do Responsável pelo Tratamento, bem como potenciais clientes que efetuam reservas, se registam ou pedem informações; • os membros do pessoal e utilizadores do Responsável pelo Tratamento: trabalhadores, prestadores externos e prestadores de serviços apresentados nas páginas de reserva; • as pessoas de contacto dos clientes empresariais e fornecedores do Responsável pelo Tratamento, quando armazenadas. Categorias de dados pessoais: • dados de identificação e de contacto: nome, endereço de e-mail, número de telefone, endereço postal ou de faturação e, quando faturado, número de identificação fiscal; • dados de marcações: reservas, serviços, horários, locais, pessoal, notas, cancelamentos, inscrições em lista de espera, comparência; • dados da conta de cliente: conta do portal, preferências, idioma, tokens de dispositivo para notificações push; • dados de transações: encomendas, pagamentos e estado dos pagamentos, passes e direitos, faturas, notas de crédito. O prestador de serviços de pagamento processa os números de cartão, e o Serviço não os armazena; • dados de fidelização e marketing: pontos, vales, indicadores de consentimento; • avaliações e comentários; • dados de comunicação: e-mails, SMS e mensagens de chat enviados através do Serviço, e o respetivo estado de entrega; • dados técnicos: endereço IP, informações do dispositivo e do navegador, registos. Categorias especiais: o Serviço não foi concebido para categorias especiais de dados nos termos do artigo 9.º do RGPD. Cabe ao Responsável pelo Tratamento não introduzir tais dados. Quando a sua atividade o torne inevitável, por exemplo em marcações relacionadas com a saúde, cabe ao Responsável pelo Tratamento dispor de um fundamento jurídico e de garantias adequadas. Frequência: contínua, durante a vigência dos Termos.

II

Anexo II — Medidas técnicas e organizativas

1. Isolamento de inquilinos. Os dados de cada empresa são delimitados pelo respetivo identificador de empresa. A camada de acesso a dados exige um filtro de empresa em cada consulta de inquilino, e o apagamento utiliza o mesmo âmbito de empresa. 2. Encriptação em trânsito e em repouso. Os pontos de acesso públicos utilizam HTTPS com TLS 1.2/1.3 e HSTS. A verificação de certificados TLS está ativada por predefinição nas ligações de saída. Os dados em repouso na base de dados e no armazenamento de ficheiros estão protegidos pela encriptação em repouso fornecida pelo fornecedor de infraestrutura. 3. Encriptação de segredos. Os seguintes elementos são armazenados encriptados com AES-256-GCM, com chaves guardadas fora da base de dados: • tokens OAuth dos fornecedores de faturação ligados; • credenciais de integrações de terceiros, com chaves versionadas; • segredos de assinatura de webhooks; • credenciais de e-mail armazenadas. Os tokens nunca são escritos nos registos. 4. Autenticação. As palavras-passe são sujeitas a hash com Argon2id. Está disponível a autenticação de dois fatores. O painel de administração interno exige autenticação de dois fatores e uma chave de API separada. 5. Controlo de acessos. O Responsável pelo Tratamento pode conceder aos seus próprios utilizadores acesso baseado em funções e permissões. Cada pedido à API é autenticado, com JWT para os utilizadores, chaves de API para as integrações e tokens de dispositivo para as aplicações móveis. 6. Proteção contra abusos. • A limitação de taxa falha em modo fechado: os pedidos são recusados se o armazenamento de limites estiver indisponível. • A introdução de dados pelos utilizadores utilizada em padrões de pesquisa é sujeita a escaping. • Os URL de saída são validados contra a falsificação de pedidos do lado do servidor (SSRF). 7. Minimização e apagamento de dados. O apagamento é executado automaticamente após o prazo de exportação posterior à cessação e, mediante pedido, após um período de reflexão de 72 horas. Remove ou anonimiza todos os dados e ficheiros associados à empresa, conserva apenas os registos exigidos por lei e deixa um registo de auditoria. A exportação e o apagamento em autosserviço estão disponíveis para empresas e clientes finais. 8. Disponibilidade e resiliência. Vários nós de API funcionam atrás de um balanceador de carga com verificação de estado, sobre um serviço de base de dados gerido. As cópias de segurança seguem a rotação gerida de cópias de segurança do fornecedor da base de dados. As cópias de dados apagados existentes nas cópias de segurança não são restauradas para qualquer finalidade e expiram com essa rotação. 9. Medidas organizativas. • O acesso ao ambiente de produção está limitado a uma pessoa, o gerente do Subcontratante. • As implementações são feitas apenas a partir do ramo principal sob controlo de versões. • O pessoal está sujeito a confidencialidade.

III

Anexo III — Subcontratantes ulteriores

O Subcontratante recorre aos seguintes subcontratantes ulteriores. As integrações que o Responsável pelo Tratamento escolhe e liga por si próprio não são subcontratantes ulteriores (secção 6.4). Incluem software de faturação ou de contabilidade, o próprio servidor de e-mail do Responsável pelo Tratamento, a aplicação SMS Gateway no seu próprio dispositivo e a sua própria conta junto de um prestador de serviços de pagamento.

Anexo III — Subcontratantes ulteriores
Subcontratante ulteriorServiçoLocal do tratamentoGarantia de transferência
Rackforest (Hungria)Alojamento de servidores e infraestrutura: todos os servidores aplicacionais de produção (nós de API, balanceador de carga, WebSocket, Redis e servidor de monitorização de e-mail)Hungria (UE)Não necessária (UE)
MongoDB, Inc. (MongoDB Atlas)Alojamento da base de dadosRegião AWS eu-central-1, Frankfurt, Alemanha (UE)Não necessária para o armazenamento (UE); SCC / DPF UE–EUA quando ocorra acesso de suporte a partir dos EUA
Amazon Web Services EMEA SARL (Amazon S3)Armazenamento de ficheirosRegião AWS eu-central-1, Frankfurt, Alemanha (UE)Não necessária para o armazenamento (UE); SCC / DPF UE–EUA quando ocorra acesso de suporte a partir dos EUA
ASSIXO Kft. (Budapeste, Hungria)Alojamento do servidor de correio próprio da plataforma (mail.yappointment.com) para e-mails transacionaisHungria (UE)Não necessária (UE)
Twilio, Inc.Envio de SMSEUADPF UE–EUA; SCC
Google LLC (Firebase Cloud Messaging)Notificações pushEUADPF UE–EUA; SCC
Mistral AI SASFuncionalidades de IA (fornecedor predefinido)França (UE)Não necessária (UE)
OpenAI, L.L.C.Funcionalidades de IA e pesquisa no centro de ajudaEUADPF UE–EUA; SCC
Google LLC (Gemini API)Funcionalidades de IAEUADPF UE–EUA; SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Processamento de pagamentos do lado da plataformaIrlanda (UE) / EUADPF UE–EUA; SCC