Acordo de tratamento de dados
O presente Acordo de tratamento de dados («ATD») faz parte integrante dos Termos de serviço celebrados entre Aweb Design SRL, CUI RO30874746, com sede em Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Subcontratante», «nós»), e o Cliente («Responsável pelo tratamento», «você»). Aplica-se sempre que tratemos dados pessoais por conta do Cliente no âmbito da prestação do Serviço e reflete os requisitos do artigo 28.º do Regulamento (UE) 2016/679 (o «RGPD») e, quando aplicável, do RGPD do Reino Unido. Quando o próprio Cliente seja subcontratante de um responsável pelo tratamento terceiro, o presente ATD aplica-se em termos espelhados.
1. Papéis e âmbito
Relativamente aos dados pessoais de Clientes finais e de outros titulares dos dados tratados através do widget de IA e do Espaço de trabalho, o Cliente é o responsável pelo tratamento (ou subcontratante do seu próprio responsável pelo tratamento) e nós atuamos como subcontratante (ou subcontratante ulterior). Tratamos esses dados pessoais apenas mediante instruções documentadas do Cliente — incluindo as dadas através da configuração e da utilização normal do Serviço — salvo se formos obrigados a agir pelo direito da União ou de um Estado-Membro, caso em que informamos previamente o Cliente, exceto se a lei o proibir. Informaremos o Cliente se, em nosso entender, uma instrução violar o direito da proteção de dados. Relativamente aos nossos próprios dados de conta, faturação e segurança, atuamos como responsável pelo tratamento independente ao abrigo da nossa Política de privacidade, ficando esse tratamento fora do âmbito do presente ATD.
2. Objeto, duração, natureza e finalidade
O objeto, a duração, a natureza e a finalidade do tratamento, os tipos de dados pessoais e as categorias de titulares dos dados constam do Anexo I. O tratamento decorre durante a vigência dos Termos de serviço e durante qualquer período adicional em que sejamos obrigados ou autorizados a conservar dados ao abrigo do presente ATD e da lei aplicável.
3. Confidencialidade
Asseguramos que as pessoas autorizadas a tratar os dados pessoais estão sujeitas a um dever adequado de confidencialidade e que tratam os dados apenas na medida do necessário para prestar o Serviço.
4. Segurança do tratamento
Tendo em conta o estado da técnica, os custos de aplicação e a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos para as pessoas singulares, aplicamos medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco, em conformidade com o artigo 32.º do RGPD. Essas medidas encontram-se descritas no Anexo II e incluem a pseudonimização e a ocultação de dados pessoais identificáveis, a cifragem em trânsito (TLS) e em repouso, controlos de acesso e autenticação multifator, isolamento por cliente, registo de eventos, cópias de segurança e anonimização de endereços IP.
5. Subcontratantes ulteriores
O Cliente concede autorização escrita geral para que recorramos a subcontratantes ulteriores para o tratamento de dados pessoais no âmbito da prestação do Serviço. Os nossos subcontratantes ulteriores atuais estão indicados em https://account.ovebot.ai/pt/legal/sub-processors. Impomos a cada subcontratante ulterior obrigações de proteção de dados não menos protetoras do que as do presente ATD e continuamos plenamente responsáveis perante o Cliente pelo cumprimento das mesmas. Informamos o Cliente com, pelo menos, 30 dias de antecedência antes de acrescentar ou substituir um subcontratante ulterior; o Cliente pode opor-se, dentro desse prazo, por motivos razoáveis de proteção de dados, e as partes procurarão de boa-fé resolver a oposição, podendo o Cliente, caso tal não suceda, cessar a parte do Serviço afetada.
6. Direitos dos titulares dos dados
Tendo em conta a natureza do tratamento, prestamos assistência ao Cliente, através de medidas técnicas e organizativas adequadas e na medida do possível, para responder a pedidos dos titulares dos dados no exercício dos seus direitos ao abrigo do capítulo III do RGPD (acesso, retificação, apagamento, limitação do tratamento, portabilidade dos dados e oposição). O Serviço disponibiliza ferramentas de autosserviço para que os Clientes finais possam descarregar ou eliminar diretamente a sua própria conversa. Se recebermos um pedido relativo aos dados do Cliente, reencaminhamo-lo para o Cliente sem demora injustificada e não respondemos diretamente, salvo mediante instrução do Cliente ou quando a lei o exija.
7. Assistência em matéria de segurança, violações e avaliações de impacto
Tendo em conta a natureza do tratamento e as informações ao nosso dispor, prestamos assistência ao Cliente no cumprimento das suas obrigações nos termos dos artigos 32.º a 36.º do RGPD, incluindo a segurança do tratamento, a notificação de violações de dados pessoais, as avaliações de impacto sobre a proteção de dados e a consulta prévia à autoridade de controlo.
8. Notificação de violações de dados pessoais
Notificamos o Cliente sem demora injustificada após tomarmos conhecimento de uma violação de dados pessoais que afete os dados pessoais do Cliente e, em qualquer caso, em tempo útil para que o Cliente possa cumprir os seus próprios prazos de notificação nos termos dos artigos 33.º e 34.º do RGPD. A notificação descreve, na medida do conhecido, a natureza da violação, as categorias e o número aproximado de titulares dos dados e de registos afetados, as consequências prováveis e as medidas tomadas ou propostas. Adotamos medidas razoáveis para mitigar e sanar a violação. Tal notificação não constitui reconhecimento de culpa ou de responsabilidade.
9. Transferências internacionais
Os dados pessoais são tratados essencialmente na UE/EEE. Alguns subcontratantes ulteriores (em particular os fornecedores de modelos de linguagem) estão localizados nos Estados Unidos. Sempre que sejam transferidos dados pessoais para fora da UE/EEE, a transferência é coberta por uma decisão de adequação, pelo Quadro UE-EUA de Privacidade de Dados ou pelas Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão de Execução (UE) 2021/914), juntamente com quaisquer medidas complementares necessárias e, quanto a dados do Reino Unido, pelo UK Addendum / IDTA. São disponibilizadas, mediante pedido, cópias do mecanismo de transferência aplicável.
10. Auditorias
Disponibilizamos ao Cliente as informações necessárias para demonstrar o cumprimento do artigo 28.º do RGPD e permitimos e contribuímos para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor independente por ele mandatado. As auditorias realizam-se mediante pré-aviso razoável, durante o horário de expediente, no máximo uma vez por ano (salvo se exigidas por uma autoridade de controlo ou na sequência de uma violação), sob reserva de confidencialidade e de modo a não perturbar as nossas operações. Podemos responder, num primeiro momento, a um pedido de auditoria mediante a apresentação de certificações e relatórios pertinentes.
11. Devolução e eliminação dos dados
Com a cessação do Serviço e mediante escolha do Cliente, eliminamos ou devolvemos todos os dados pessoais tratados por conta do Cliente e eliminamos as cópias existentes, salvo se o direito da União ou de um Estado-Membro exigir a sua conservação. Quando a eliminação não seja imediatamente exequível (por exemplo, em cópias de segurança), isolamos os dados de qualquer tratamento posterior e eliminamo-los no ciclo normal de rotação das cópias de segurança. Aplicam-se ainda, durante toda a vigência, a conservação e a anonimização automatizadas, de acordo com o calendário de conservação associado ao plano e com a janela de conservação configurada pelo Cliente.
12. Dados proibidos
O Cliente não pode submeter através do Serviço, e deve configurar o seu widget de modo a não solicitar nem recolher, quaisquer categorias especiais de dados pessoais (artigo 9.º do RGPD), dados relativos a condenações penais e infrações (artigo 10.º do RGPD), identificadores emitidos por autoridades públicas, números de cartões de pagamento, credenciais, dados biométricos ou genéticos, ou dados de geolocalização precisa.
A interface de chat aceita texto livre introduzido pelos Clientes finais e nenhuma das partes pode impedir que um Cliente final divulgue esses dados por sua própria iniciativa. Não solicitamos, não exigimos nem tratamos conscientemente dados proibidos. Caso sejam ainda assim submetidos, aplicamos as medidas de ocultação e de segurança descritas na secção 4 e no Anexo II para limitar a sua captação, sendo os dados eliminados ou anonimizados nos termos da secção 11. A ocultação automatizada deteta padrões estruturados — endereços de e-mail, números de telefone, IBAN, números de identificação nacional e números de cartões de pagamento — e não consegue detetar categorias especiais de dados expressas em texto livre. Para além dessas medidas, não assumimos qualquer responsabilidade por dados proibidos que um Cliente final opte por submeter, ou que o Cliente submeta ou faça submeter. Enquanto responsável pelo tratamento, o Cliente continua responsável pelas informações de privacidade apresentadas aos Clientes finais e pelo fundamento de licitude do tratamento que instrui.
Se qualquer das partes tomar conhecimento de que foram submetidos dados proibidos, informa a outra sem demora injustificada, e nós eliminamos os dados mediante instrução do Cliente.
13. Responsabilidade e precedência
A responsabilidade de cada parte ao abrigo do presente ATD está sujeita às limitações e exclusões previstas nos Termos de serviço. Em caso de conflito, a ordem de precedência é a seguinte: (1) as Cláusulas Contratuais-Tipo (quando aplicáveis), (2) o presente ATD, (3) os Termos de serviço, (4) a Política de privacidade.
14. Lei aplicável
O presente ATD rege-se pela mesma lei e jurisdição que os Termos de serviço (a lei da Roménia), salvo quando as Cláusulas Contratuais-Tipo ou o direito imperativo da proteção de dados exijam o contrário. O presente ATD é redigido em inglês; as traduções são fornecidas por conveniência e a versão inglesa prevalece em caso de conflito.
Anexo I — Detalhes do tratamento
- Objeto: prestação do Serviço de interação com clientes com IA Ovebot.
- Duração: a vigência dos Termos de serviço acrescida dos prazos de conservação aplicáveis.
- Natureza e finalidade: alojar, receber, armazenar, ocultar, analisar e transmitir dados pessoais para operar o assistente de chat de IA, gerar respostas e recomendações, encaminhar transferências para operadores humanos e atribuir encomendas para as análises do Cliente.
- Categorias de titulares dos dados: os visitantes do site e os Clientes finais do Cliente, bem como os seus Utilizadores.
- Categorias de dados pessoais: conteúdo das conversas, endereço IP (truncado após 90 dias), endereço de e-mail e detalhes de encomenda fornecidos no formulário de encaminhamento no chat, identificadores de seguimento de encomendas, referências de produtos clicadas e identificadores pseudonimizados em cookies (ovebot_vid, ovebot_sid).
- Categorias especiais: não são solicitadas nem tratadas conscientemente — proibidas nos termos da secção 12. Quaisquer dados dessa natureza divulgados espontaneamente por um Cliente final ficam sujeitos a ocultação e são eliminados ou anonimizados nos termos da secção 11.
Anexo II — Medidas técnicas e organizativas
- Ocultação de dados pessoais identificáveis (e-mail, telefone, IBAN, identificação nacional, números de cartão) antes do armazenamento e antes do envio para o modelo de linguagem.
- Cifragem em trânsito (TLS) e cifragem em repouso dos dados armazenados e das cópias de segurança.
- Isolamento da base de dados por cliente e separação manual de espaços de nomes no Redis para evitar fugas de dados entre clientes.
- Controlo de acessos, princípio do menor privilégio, autenticação multifator e listas de IP autorizados para o acesso administrativo.
- Anonimização dos endereços IP após 90 dias; as chaves de atribuição em hash com sal são eliminadas após 90 dias.
- Conservação associada ao plano, com anonimização automatizada do conteúdo das conversas findo o período de conservação.
- Cookies próprios, assinados e estritamente necessários (sem rastreio por terceiros, sem fingerprinting).
- Registos de auditoria da confirmação de consentimentos e avisos de privacidade e das ações de apagamento ao abrigo do RGPD.
- Tarefas de expurgo agendadas, procedimentos de cópia de segurança com testes periódicos, registo de eventos e monitorização.
- Contratos com subcontratantes ulteriores que impõem obrigações equivalentes.
Anexo III — Subcontratantes ulteriores
A lista atual de subcontratantes ulteriores autorizados, com a respetiva finalidade, localização e garantias de transferência, é mantida em https://account.ovebot.ai/pt/legal/sub-processors e faz parte integrante do presente ATD.