Documentos legais · Desafios da Cidade

Acordo de Tratamento de Dados

Artigo 28.º do RGPD · Versão 1.1 · 6 de agosto de 2026

Em duas linhas. Quando a sua empresa usa uma aplicação nossa, os dados pessoais que lá entram continuam a ser da sua responsabilidade — nós somos quem os guarda e trata por conta dela. Este documento é o contrato que o artigo 28.º do RGPD obriga a existir entre os dois, por escrito. Faz parte integrante das Condições de Utilização.

1. Quem é quem

PapelQuemO que significa
Responsável pelo tratamento A sua empresa (“Cliente”) Decide que dados pessoais entram na aplicação, para que servem e durante quanto tempo lá ficam
Subcontratante Desafios da Cidade Unipessoal Lda · NIPC 514350849 Trata esses dados por conta do Cliente e apenas segundo as suas instruções

Este acordo produz efeitos a partir da data em que o representante legal do Cliente o aceita — na aplicação ou por assinatura em papel — e vigora enquanto durar a prestação do serviço.

2. O que tratamos, e porquê (artigo 28.º/3)

O Anexo A descreve, por aplicação, o objeto, a duração, a natureza e a finalidade do tratamento, o tipo de dados pessoais e as categorias de titulares. O Anexo B descreve as medidas de segurança.

3. Só segundo as suas instruções

4. Confidencialidade de quem tem acesso

Só têm acesso aos dados as pessoas que precisam dele para prestar o serviço. Todas estão sujeitas a dever de confidencialidade, contratual ou legal, que se mantém depois de cessarem funções. O acesso é concedido pelo mínimo necessário e retirado quando deixa de ser preciso.

5. Segurança (artigo 32.º)

Aplicamos medidas técnicas e organizativas adequadas ao risco, descritas no Anexo B. A medida estrutural é esta: cada cliente tem a sua própria base de dados e a sua própria instalação — não há uma base partilhada onde os dados de vários clientes convivam separados apenas por software.

6. Outros fornecedores (subcontratantes ulteriores)

7. Direitos dos titulares dos dados

Quem tem direitos sobre os dados — condóminos, clientes finais, colaboradores — deve exercê-los junto do Cliente, que é o responsável pelo tratamento. Se um pedido desses chegar a nós, não lhe respondemos em nome do Cliente: encaminhamo-lo para o Cliente sem demora.

Ajudamos o Cliente a responder, com as ferramentas da aplicação (pesquisa, exportação, correção, eliminação) e, quando isso não chegar, com apoio direto nosso. Este apoio não é faturado à parte.

8. Violações de dados

9. Apoio nas restantes obrigações

Tendo em conta a natureza do tratamento e a informação a que temos acesso, ajudamos o Cliente a cumprir os artigos 32.º a 36.º do RGPD — segurança, comunicação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia à autoridade de controlo.

10. Devolução e eliminação no fim

11. Informação e auditoria

Damos ao Cliente a informação necessária para demonstrar o cumprimento deste acordo, e permitimos auditorias — incluindo inspeções — feitas por ele ou por auditor que mandate. Pedimos apenas aviso com 30 dias de antecedência, uma vez por ano civil (salvo se houver violação de dados ou imposição da autoridade de controlo), em horário laboral, e com salvaguarda da confidencialidade de outros clientes. Custos de auditorias extraordinárias correm por conta de quem as pede, salvo se a auditoria revelar incumprimento nosso.

12. Transferências para fora da União Europeia

A regra é o tratamento ficar na União Europeia. As bases de dados, os ficheiros e as aplicações estão alojados em centros de dados na UE — Irlanda e Bélgica — como se detalha em Fornecedores.

Há duas exceções, identificadas nessa mesma página: os fornecedores de inteligência artificial e o serviço de envio de emails, que tratam dados fora do Espaço Económico Europeu. Nesses casos as transferências estão salvaguardadas pelas Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão de Execução (UE) 2021/914), acompanhadas de avaliação do impacto da transferência e das medidas suplementares adequadas.

13. Responsabilidade

A responsabilidade decorrente deste acordo segue o regime das Condições de Utilização (ponto 15), sem prejuízo das regras imperativas dos artigos 82.º e seguintes do RGPD, que não podem ser afastadas por contrato.

14. Alterações

Alterações a este acordo seguem as regras do ponto 16 das Condições de Utilização: aviso prévio de 30 dias e nova aceitação pelo representante legal do Cliente. O histórico está em Histórico de versões.

15. Lei aplicável

Lei portuguesa e Regulamento (UE) 2016/679. Foro da comarca de Faro, nos termos do ponto 17 das Condições de Utilização. Autoridade de controlo competente: Comissão Nacional de Proteção de Dados (CNPD), www.cnpd.pt.

Anexo A — Descrição do tratamento

A.1 — Comum às três aplicações

ItemDescrição
ObjetoPrestação do serviço de software contratado, na instalação própria do Cliente
DuraçãoEnquanto durar o contrato, mais os prazos de exportação e eliminação do ponto 10
NaturezaRecolha, registo, organização, conservação, consulta, alteração, exportação e eliminação, por meios automatizados
FinalidadePermitir ao Cliente gerir a sua atividade na aplicação. Nenhuma outra
Utilizadores da aplicaçãoNome, email, telefone, função e registos de acesso (data, hora e endereço IP) dos colaboradores do Cliente
Categorias especiaisNenhuma. A aplicação não se destina a tratar dados do artigo 9.º do RGPD (saúde, convicções, dados biométricos e outros). O Cliente compromete-se a não os introduzir

A.2 — Estaleiro (operações de terreno)

Categorias de titularesTipos de dados pessoais
Clientes finais do Cliente e seus representantes; moradores e pessoas de contacto no local da intervenção; técnicos e subempreiteiros Nome, NIF, morada do local de intervenção, email, telefone; descrição do pedido e da intervenção; fotografias e vídeos do local; notas e gravações de voz; assinaturas de conformidade; documentos de orçamento, relatório e fatura

A.3 — Condopilot (gestão de condomínios)

Categorias de titularesTipos de dados pessoais
Condóminos, inquilinos e seus representantes; membros dos órgãos do condomínio; fornecedores e pessoas de contacto Nome, NIF, morada, fração, permilagem, email, telefone; valores de quotas, pagamentos e dívidas; ocorrências e comunicações trocadas; correspondência recebida por email quando o módulo de correio está ligado; documentos e atas

A.4 — Sentinela (gabinete jurídico)

Categorias de titularesTipos de dados pessoais
Partes em processos de cobrança e seus representantes; mandatários; contactos das administradoras de condomínios correspondentes Nome, NIF, morada e contactos; valores em dívida e histórico de pagamentos; número e estado de processo; prazos processuais; peças e documentos carregados pelo Cliente

As peças e documentos cobertos por segredo profissional do advogado não são lidos por qualquer função automática, incluindo as de inteligência artificial. O comportamento por defeito é o de não aceder.

Anexo B — Medidas de segurança

MedidaComo está feito
Separação entre clientesUma instalação e uma base de dados por cliente. Não há base partilhada. A separação é física, não apenas lógica
Acesso à base de dadosSegurança ao nível da linha ativada e fechada por defeito: sem autorização expressa, nenhuma consulta devolve dados
CifraEm trânsito, TLS em todas as ligações. Em repouso, cifra do fornecedor de infraestrutura
Controlo de acessosAutenticação individual e permissões por função. Cada pessoa vê apenas o que a sua função exige
Verificação em dois passosAtiva em todas as contas nossas que dão acesso a dados de clientes — alojamento, bases de dados, ficheiros, correio e envio de emails. Uma palavra-passe roubada não chega para entrar
SegredosChaves e credenciais guardadas no servidor e nos cofres dos fornecedores. Nunca no navegador nem no código
RegistoRegisto das operações relevantes, com autor e data
Cópias de segurançaDiárias e automáticas, conservadas pelo menos 7 dias (até 14 dias, conforme o fornecedor), no mesmo alojamento e com a mesma cifra. Retenções maiores são contratáveis
LocalizaçãoAlojamento na União Europeia — Irlanda e Bélgica. Exceções e salvaguardas em Fornecedores
MinimizaçãoPedimos apenas os dados de que a aplicação precisa. Em demonstrações e ambientes de teste usam-se dados fictícios
RecuperaçãoReposição a partir de cópia de segurança, com apoio nosso

Estas medidas podem ser melhoradas ao longo do tempo. Nunca serão reduzidas abaixo do nível aqui descrito sem aviso prévio e nova versão deste documento.