Versão 1.0 · 2026-09-30 · Aplica-se ao serviço SyncTide alojado
Este Acordo de Tratamento de Dados ("Acordo") cumpre o
artigo 28.º do Regulamento (UE) 2016/679 ("RGPD") e faz parte do
contrato do serviço SyncTide alojado. Não se aplica a instalações locais,
em que os dados ficam no servidor do Cliente e o Fornecedor não os trata.
An English version is available on request; this Portuguese version
prevails.
1. Partes
- Responsável pelo tratamento ("Cliente"):
a entidade identificada no contrato ou na proposta comercial aceite.
- Subcontratante ("Fornecedor"): Tiago
Guimarães, estabelecido em Portugal, contacto
[email protected].
Os dados de identificação completos das partes (denominação, NIF, morada,
representantes) constam do contrato ou são acrescentados na assinatura
deste Acordo.
2. Objeto e duração
O Fornecedor trata dados pessoais por conta do Cliente apenas para
prestar o serviço SyncTide alojado, descrito no Anexo 1, durante a
vigência do contrato e até à devolução e eliminação previstas na
cláusula 10.
3. Instruções do Cliente
O Fornecedor trata os dados apenas segundo instruções documentadas do
Cliente. São instruções este Acordo, o contrato e a configuração que o
Cliente faz na instância: utilizadores, contactos, canais de alarme e
integrações. O Fornecedor informa o Cliente se considerar que uma
instrução viola a lei. Se a lei exigir um tratamento não instruído, o
Fornecedor informa o Cliente antes, salvo se a lei o proibir.
4. Confidencialidade
Só têm acesso aos dados as pessoas autorizadas pelo Fornecedor que
precisem dele para prestar o serviço, vinculadas a dever de
confidencialidade. À data, é apenas o próprio Fornecedor.
5. Segurança
O Fornecedor aplica as medidas técnicas e organizativas do Anexo 2 (artigo
32.º do RGPD) e pode atualizá-las, desde que o nível de proteção não
diminua.
6. Subcontratantes ulteriores
O Cliente autoriza os subcontratantes do Anexo 3. O Fornecedor informa o
Cliente, por email e com pelo menos 30 dias de antecedência, de qualquer
acréscimo ou substituição. O Cliente pode opor-se com fundamento
razoável nesse prazo; se não houver solução, pode resolver o contrato
quanto ao serviço afetado. O Fornecedor impõe a cada subcontratante
obrigações de proteção de dados equivalentes às deste Acordo e responde
perante o Cliente pelo seu cumprimento.
7. Transferências internacionais
Os dados da instância são tratados na União Europeia (Alemanha). Não há
transferências para fora do Espaço Económico Europeu, salvo as
resultantes de canais que o Cliente ative expressamente (Anexo 3, parte
B). Nesses casos, a transferência assenta no Quadro de Privacidade de
Dados UE-EUA ou em cláusulas contratuais-tipo, quando disponíveis.
8. Assistência ao Cliente
Tendo em conta a natureza do tratamento, o Fornecedor ajuda o Cliente a:
- responder a pedidos de exercício de direitos dos titulares. A
instância já permite consultar, corrigir, exportar e apagar
utilizadores e contactos. O Fornecedor reencaminha, sem responder por
si, os pedidos que receba diretamente;
- cumprir os artigos 32.º a 36.º do RGPD: segurança, notificação de
violações, avaliações de impacto e consulta prévia.
9. Violações de dados pessoais
O Fornecedor notifica o Cliente sem demora injustificada e no
máximo 48 horas depois de ter conhecimento de uma violação de
dados pessoais que afete a instância. A notificação inclui a informação
disponível sobre a natureza da violação, as categorias e o número
aproximado de titulares e registos, as consequências prováveis e as
medidas tomadas ou propostas, e é completada à medida que houver mais
informação. Cabe ao Cliente decidir e fazer a notificação à CNPD e aos
titulares.
10. Devolução e eliminação
Até 30 dias depois do fim do contrato, a pedido do Cliente, o Fornecedor
entrega uma exportação completa dos dados da instância: cópia da base de
dados e ficheiros recebidos, ou CSV. Findo esse prazo, a instância é
eliminada, e as cópias de segurança que a contêm expiram nos 30 dias
seguintes. A pedido, o Fornecedor confirma a eliminação por escrito.
Ficam ressalvados os dados que a lei obrigue a conservar.
11. Auditorias
O Fornecedor disponibiliza a informação necessária para demonstrar o
cumprimento deste Acordo. Responde por escrito a questionários de
segurança e aceita auditorias do Cliente, ou de auditor por ele mandatado
e sujeito a confidencialidade, uma vez por ano ou após uma violação, com
aviso prévio de 30 dias e sem acesso a dados de outros clientes.
12. Responsabilidade e prevalência
A responsabilidade das partes segue o artigo 82.º do RGPD e o contrato.
Em matéria de proteção de dados, este Acordo prevalece sobre os Termos de
Serviço. Lei aplicável e foro: os do contrato.
Anexo 1 — Descrição do tratamento
- Natureza e finalidade: alojamento e operação de uma
instância SyncTide para o Cliente. Inclui receber medições de
equipamentos, guardá-las, apresentá-las, avaliar alarmes, enviar
notificações, gerar relatórios e previsões, fazer cópias de segurança e
dar suporte.
- Titulares: utilizadores da instância (colaboradores
e prestadores do Cliente) e contactos de alarme indicados pelo
Cliente.
- Categorias de dados:
- nome, nome de utilizador, email, função e permissões;
- dados de autenticação (hash da palavra-passe, segredo MFA,
sessões);
- telefone, email ou identificador Telegram dos contactos de
alarme;
- endereços IP e ações registados no registo de auditoria;
- texto das mensagens de alarme e respetivas confirmações.
As medições de equipamentos (caudais, níveis, pressões) não são, em
regra, dados pessoais.
- Categorias especiais (artigo 9.º): nenhuma prevista.
O Cliente não deve introduzir este tipo de dados.
- Frequência: contínua, durante o contrato.
- Conservação: definida pelo Cliente nas definições de
retenção da instância. Cópias de segurança: 30 dias. Após o contrato:
cláusula 10.
Anexo 2 — Medidas técnicas e organizativas
Isolamento e infraestrutura
- Cada Cliente tem contentores de aplicação e base de dados próprios. Não
há base de dados partilhada entre clientes.
- Servidores na Alemanha (Hetzner Online GmbH). A empresa tem
certificação ISO/IEC 27001 para os centros de dados.
- Firewall com apenas as portas necessárias. Acesso administrativo por
SSH só com chave, com bloqueio automático de tentativas falhadas.
Acesso à aplicação
- HTTPS (TLS) em todo o acesso web, com certificados renovados
automaticamente.
- Palavras-passe guardadas com PBKDF2-SHA256 (260 000 iterações).
Autenticação de dois fatores (TOTP) disponível e impunível por
perfil.
- Perfis de acesso (visualizador, operador, administrador), com âmbito
por equipamento, grupo ou categoria.
- Limite de tentativas de login por IP. Sessões com expiração (12 horas)
e terminação por inatividade na interface.
- Registo de auditoria de logins, alterações e ações
administrativas.
Receção de dados dos equipamentos
- Credenciais de FTP/SFTP próprias por Cliente, limitadas à pasta desse
Cliente.
- Limitação: o FTP simples não é cifrado. Existe
porque muitos dataloggers celulares não suportam SFTP; o SFTP está
disponível e é recomendado.
Disponibilidade e recuperação
- Cópia de segurança diária da base de dados e dos ficheiros de cada
instância, com verificação de integridade (SHA-256) e retenção de 30
dias. O restauro por instância está testado.
- Limitação: as cópias ficam no mesmo fornecedor e na
mesma região. Não há cópia noutra localização.
- Painel de saúde dos serviços e da recolha de dados, verificado pelo
Fornecedor.
Software
- Atualizações assinadas (Ed25519), com verificação de integridade dos
ficheiros.
- Inventário de componentes (SBOM) por versão e política de
divulgação de vulnerabilidades (Política de
Segurança).
- Revisões de segurança periódicas do código.
Organização
- Acesso aos dados de clientes só para operar o serviço ou a pedido do
Cliente para suporte.
- Procedimento de resposta a incidentes, com prazos de notificação
(cláusula 9).
- Limitação: os discos não são cifrados ao nível da
aplicação. A proteção assenta no isolamento e no controlo de acesso ao
servidor.
Anexo 3 — Subcontratantes ulteriores
A. Sempre utilizados
- Hetzner Online GmbH (Industriestr. 25, 91710
Gunzenhausen, Alemanha): alojamento da instância e das cópias de
segurança. Centro de dados na Alemanha.
B. Apenas se o Cliente ativar o canal com contas fornecidas pelo Fornecedor
Quando o Cliente configura os canais com contas próprias, o prestador é
contratado diretamente pelo Cliente e não é subcontratante do Fornecedor.
- Twilio Ireland Limited / Twilio Inc.: envio de SMS
(número de destino e texto da mensagem). Pode haver tratamento nos
EUA.
- Meta Platforms Ireland Limited: envio de mensagens
WhatsApp (número de destino e texto).
- Telegram: envio de mensagens Telegram (identificador
da conversa e texto). O Telegram não está sediado no EEE nem num país
com decisão de adequação. Ativar este canal é uma decisão do
Cliente.
C. Serviços contactados sem dados pessoais
- Open-Meteo: previsões meteorológicas. Só recebe
coordenadas dos locais monitorizados, e só se o módulo de previsão usar
meteorologia.
- Let's Encrypt: emissão de certificados TLS. Só
recebe nomes de domínio.
D. Pedidos feitos pelo browser dos utilizadores
- OpenStreetMap Foundation (Reino Unido, país com
decisão de adequação): mosaicos do mapa, pedidos pelo browser quando
uma página mostra o mapa. Recebe o endereço IP de quem vê o mapa. A
interface não carrega mais nenhum recurso de terceiros.