Acordo de tratamento de dados (DPA)

Acordo de tratamento de dados nos termos do art. 28.º do RGPD entre o cliente, enquanto responsável pelo tratamento, e a Univents GmbH, enquanto subcontratante.

O presente Contrato de Tratamento de Dados por Subcontratante (AVV), nos termos do artigo 28.º do RGPD, é celebrado entre o Cliente – adiante designado «responsável pelo tratamento» – e a Univents GmbH – adiante designada «subcontratante». Trata-se da versão em vigor em cada momento; mediante pedido, disponibilizamos um exemplar contrassinado e específico do Cliente.

A presente versão é uma tradução automática disponibilizada apenas para fins informativos. Apenas a versão alemã é juridicamente vinculativa; em caso de divergência entre as versões linguísticas, prevalece a versão alemã.

1. Objeto e duração do tratamento

(1) O subcontratante trata dados pessoais por conta do responsável pelo tratamento no âmbito da utilização do sistema ERP «Univents».

(2) O objeto do tratamento é a disponibilização e a operação de uma solução de software para a representação de processos empresariais, em particular nas seguintes áreas:

  • Gestão de projetos e de eventos
  • Gestão de clientes e de fornecedores
  • Compras, produção e armazém
  • Faturação e reporting

(3) A duração do tratamento corresponde à vigência do contrato principal.

2. Natureza e finalidade do tratamento

O tratamento é efetuado exclusivamente para as seguintes finalidades:

  • gestão de dados de clientes, de projetos e de fornecedores
  • planeamento e realização de eventos
  • controlo de compras, produção e logística
  • faturação e análise de gestão empresarial

Qualquer utilização para além disso não é permitida.

3. Categorias de titulares dos dados

  • Clientes e respetivos interlocutores
  • Colaboradores do responsável pelo tratamento
  • Fornecedores e prestadores de serviços
  • se aplicável, participantes em eventos / convidados

4. Categorias de dados pessoais

  • Dados de base (nome, morada, dados de contacto)
  • Dados contratuais e de faturação
  • Dados de projetos e de eventos
  • Dados de comunicação

Facultativo / se aplicável, sensível:

  • Alergénios ou indicações relativas à alimentação

5. Direito de dar instruções

(1) O subcontratante trata dados pessoais exclusivamente com base em instruções documentadas do responsável pelo tratamento.

(2) As instruções podem ser dadas por escrito ou em formato eletrónico.

(3) O subcontratante informa o responsável pelo tratamento sem demora injustificada se uma instrução violar o direito da proteção de dados.

6. Confidencialidade

(1) O subcontratante assegura que todas as pessoas incumbidas do tratamento:

  • estão vinculadas por um dever de confidencialidade
  • receberam a formação adequada

(2) O acesso aos dados é concedido exclusivamente segundo o princípio da necessidade de conhecer (need-to-know).

7. Medidas técnicas e organizativas (TOMs)

(1) O subcontratante obriga-se a implementar medidas técnicas e organizativas adequadas, nos termos do artigo 32.º do RGPD.

(2) Estas abrangem, em particular:

Controlo de acessos

  • gestão de utilizadores baseada em funções
  • autenticação (palavra-passe, se aplicável MFA)

Restrição de acessos

  • atribuição diferenciada de direitos
  • registo dos acessos

Transmissão de dados

  • cifragem (TLS/HTTPS)

Armazenamento de dados

  • centros de dados seguros
  • proteção contra acessos não autorizados

Cópia de segurança de dados

  • cópias de segurança regulares
  • capacidade de restabelecimento

Monitorização do sistema

  • monitorização e registo (logging)

(3) As medidas concretas estão descritas no Anexo A (TOMs).

8. Subcontratantes ulteriores (Sub-Processor)

(1) O subcontratante pode recorrer a subcontratantes ulteriores.

(2) Uma lista atualizada consta do Anexo B.

(3) O responsável pelo tratamento tem direito de oposição em caso de alterações.

(4) O subcontratante assegura que os subcontratantes ulteriores estão sujeitos às mesmas obrigações em matéria de proteção de dados.

9. Transferências para países terceiros

(1) O tratamento fora da UE só ocorre em conformidade com o RGPD.

(2) Nas transferências para países terceiros, são aplicadas cláusulas contratuais-tipo (SCC) da UE.

10. Obrigações de assistência

O subcontratante presta assistência ao responsável pelo tratamento em:

  • pedidos de acesso, retificação e apagamento
  • avaliações de impacto sobre a proteção de dados
  • pedidos de autoridades de controlo

11. Comunicação de incidentes de proteção de dados

(1) O subcontratante comunica os incidentes de proteção de dados sem demora injustificada, o mais tardar no prazo de 24 horas após ter tido conhecimento dos mesmos.

(2) A comunicação contém:

  • natureza do incidente
  • dados afetados
  • possíveis consequências
  • medidas adotadas

12. Apagamento e devolução de dados

(1) Após a cessação do contrato, o subcontratante deve:

  • devolver todos os dados pessoais ou
  • apagar de forma conforme com a proteção de dados

(2) O apagamento deve ser confirmado por escrito.

(3) As obrigações legais de conservação mantêm-se inalteradas.

13. Direitos de controlo

(1) O responsável pelo tratamento tem o direito de verificar o cumprimento do presente contrato.

(2) Tal pode ser feito através de:

  • auditorias
  • certificados (p. ex. ISO 27001)
  • relatórios de auditoria

14. Responsabilidade

(1) As partes respondem nos termos das disposições legais do RGPD.

(2) Fica excluída qualquer isenção de responsabilidade do subcontratante.

15. Disposições finais

(1) O presente contrato faz parte integrante do contrato principal.

(2) As alterações carecem de forma escrita.

(3) Aplica-se o direito da República Federal da Alemanha.

Anexo A – Medidas técnicas e organizativas (TOMs)

nos termos do artigo 32.º do RGPD

1. Objetivo das medidas

As presentes medidas técnicas e organizativas destinam-se a garantir:

  • a confidencialidade
  • a integridade
  • a disponibilidade
  • a resiliência dos sistemas

bem como a proteção dos dados pessoais contra acesso não autorizado, perda ou manipulação.

2. Controlo de entrada (acesso físico)

  • exploração dos servidores em centros de dados certificados (p. ex. ISO 27001)
  • acesso aos centros de dados apenas por pessoal autorizado
  • utilização de sistemas de controlo de acesso (p. ex. cartões inteligentes, procedimentos biométricos)
  • videovigilância das áreas relevantes para a segurança
  • registo das entradas

3. Controlo de acesso (acesso ao sistema)

  • autenticação de utilizadores através de credenciais individuais (ID de utilizador / palavra-passe)
  • políticas de palavras-passe (comprimento mínimo, complexidade, alteração regular)
  • opcional: autenticação multifator (MFA)
  • bloqueio de contas de utilizador após várias tentativas de início de sessão falhadas
  • utilização de ligações seguras (HTTPS / TLS)

4. Controlo de utilização (acesso aos dados)

  • conceito de funções e autorizações (controlo de acesso baseado em funções – Role-Based Access Control)
  • atribuição diferenciada de direitos de leitura, escrita e administração
  • separação entre funções administrativas e operacionais
  • revisão regular das autorizações
  • registo dos acessos e das alterações

5. Controlo da transmissão (transmissão de dados)

  • transmissão de dados cifrada (TLS/HTTPS)
  • proteção das interfaces (APIs) através de autenticação
  • registo das exportações de dados
  • limitação das funções de exportação a utilizadores autorizados

6. Controlo da introdução

  • registo das alterações a dados pessoais (logging)
  • atribuição das alterações a contas de utilizador
  • rastreabilidade do momento e do conteúdo das alterações

7. Controlo de subcontratação

  • tratamento exclusivamente mediante instruções documentadas do responsável pelo tratamento
  • formação e vinculação dos colaboradores do subcontratante
  • políticas internas de tratamento de dados
  • verificação regular do cumprimento dos requisitos de proteção de dados

8. Controlo da disponibilidade

  • cópias de segurança regulares (pelo menos diárias)
  • armazenamento redundante de dados
  • utilização de fonte de alimentação ininterrupta (UPS)
  • proteção contra falhas de hardware
  • planos de emergência (recuperação de desastres – disaster recovery)

9. Capacidade de restabelecimento

  • definição de tempos de recuperação (RTO)
  • definição de perdas máximas de dados (RPO)
  • testes regulares de recuperação de dados
  • processos de emergência documentados

10. Controlo de separação

  • separação lógica dos dados de diferentes Clientes (separação de mandantes)
  • separação entre sistemas de teste e sistemas de produção
  • limitação do acesso a dados específicos de cada projeto

11. Pseudonimização e anonimização

  • possibilidade de utilização anonimizada de dados (p. ex. para fins de formação ou de teste)
  • utilização de dados anonimizados na transmissão a terceiros

12. Monitorização e registo

  • monitorização da disponibilidade do sistema
  • registo de eventos relevantes para a segurança
  • análise de anomalias (p. ex. tentativas de acesso não autorizado)

13. Gestão da segurança

  • atualizações e correções de segurança regulares
  • utilização de firewalls e de sistemas de deteção de intrusões
  • realização de verificações de segurança
  • documentação das medidas de segurança

14. Organização e processos

  • designação de um responsável pela proteção de dados
  • formação regular dos colaboradores
  • estabelecimento de um processo de resposta a incidentes
  • documentação de todos os processos relevantes

15. Acessos móveis e externos

  • acesso exclusivamente através de ligações seguras
  • restrição de acessos através de redes não seguras
  • utilização de dispositivos em conformidade com as políticas de segurança

16. Revisão e atualização

As medidas são revistas regularmente e adaptadas ao estado da técnica.

Anexo B – Lista de subcontratantes ulteriores (Sub-Processor)

N.ºEmpresaServiçoLocal de tratamentoCategorias de dadosFundamento jurídico (país terceiro)
1Vercel Inc.Alojamento da aplicação Univents (Next.js), incluindo rede edge, proteção contra DDoS e firewallEU (Frankfurt)Dados mestres, de clientes, de projetos, de eventos e de comunicaçãoContrato de subcontratação + SCC (referência ao grupo empresarial)
2Supabase Pte. Ltd.Serviços de base de dados e de backend (PostgreSQL, armazenamento, autenticação)EU (Frankfurt)Dados mestres, de clientes, de projetos, de eventos e de comunicaçãoContrato de subcontratação + SCC (referência ao grupo empresarial)
3Cloudflare, Inc.DNS, proteção contra bots no início de sessão e no registo (Turnstile), reencaminhamento de e-mails recebidos e de pedidos de renderização de documentos (Workers)Rede edge global (sede nos EUA)Dados de ligação e metadados, endereços IP; conteúdo de e-mails recebidos e dados de documentos em trânsitoSCC + contrato de subcontratação
4Close (Elastic Inc.)CRM (gestão de clientes e de contactos, comunicação comercial)USADados de contacto, dados de comunicação, dados comerciaisSCC + contrato de subcontratação
5Resend, Inc.Envio de e-mails transacionais do sistemaUSADados de contacto (nome, e-mail), conteúdo dos e-mails do sistemaSCC + contrato de subcontratação
6Stripe Payments Europe, Ltd.Processamento de pagamentos (quando ativado)Irlanda (UE), transferência de dados para Stripe, Inc. EUADados de pagamento e de faturaçãoContrato de subcontratação + SCC para a transferência para os EUA
7PostHog, Inc.Análise de produto, feature flags, gravação de sessões (in-app), comunicação de suporte (chat de suporte e caixa de correio support@) e observabilidade de IA (análise de sentimento de conversas de chat e de onboarding)Alemanha (nuvem da UE)Dados de utilização, cliques, visualizações de página, IDs de utilizador, conteúdo de pedidos de suporte (mensagens, dados de contacto) e conteúdo de conversas de chat e de onboarding para avaliação da qualidade e do sentimentoContrato de subcontratação (SCC não aplicáveis)
8Anthropic, PBCFuncionalidades assistidas por IA (Claude API) – sem utilização para fins de treinoUSAConteúdos transmitidos pelo Utilizador para tratamento por IA, incluindo as perguntas de colaboradores e de clientes finais nos portais, juntamente com os documentos disponibilizados para esse efeitoSCC + contrato de subcontratação (armazenamento máx. 30 dias)
9OpenAI, L.L.C.Geração de embeddings de texto para a pesquisa semântica e o routing do assistente – sem geração de respostas, sem utilização para fins de treinoUSAConteúdo da base de conhecimento e dos artigos de ajuda, bem como pesquisas dos UtilizadoresSCC + contrato de subcontratação (armazenamento máx. 30 dias)
10Google Ireland Limited (Google Workspace, Google Maps Platform)Comunicação por e-mail, armazenamento de documentos e ficheiros, renderização de documentos financeiros (Apps Script), bem como pesquisa de moradas e cálculo de distâncias (Google Maps Platform)UE/IrlandaDados de comunicação, documentos, dados de contacto, moradas e pedidos de pesquisa de moradas, bem como dados de faturas/orçamentos (nome do destinatário, morada, posições) para a renderização de documentosContrato de subcontratação (SCC não aplicáveis)
11Nylas, Inc.Integração de e-mail e calendário (sincronização da caixa de entrada, envio e receção)UE (Irlanda)Dados de comunicação (conteúdo de e-mails, assunto, remetente/destinatário), dados de calendário e de contactoContrato de subcontratação + SCC (referência ao grupo empresarial)

3. Descrição dos serviços

Os subcontratantes ulteriores prestam, em particular, os seguintes serviços:

  • Alojamento e infraestrutura (operação de servidores, CDN)
  • Armazenamento e tratamento de dados
  • Envio de notificações do sistema e de e-mails transacionais
  • Monitorização e garantia do funcionamento do sistema (monitorização, rastreio de erros)
  • Serviços de suporte e de comunicação
  • Processamento de pagamentos
  • Funcionalidades assistidas por IA sem utilização dos dados para fins de treino
  • Análise de produto para melhoria da aplicação

4. Transferências para países terceiros

(1) Sempre que subcontratantes ulteriores tratem dados fora da UE / do EEE, tal ocorre exclusivamente em cumprimento do RGPD.

(2) Incluem-se, em particular:

  • celebração de cláusulas contratuais-tipo (SCC)
  • se aplicável, medidas técnicas de proteção adicionais (p. ex., cifragem, exclusão da utilização dos dados para fins de treino)

(3) O subcontratante assegura que é garantido um nível adequado de proteção de dados.

5. Dever de informação em caso de alterações

(1) O subcontratante informa o responsável pelo tratamento sobre:

  • novos subcontratantes ulteriores
  • alterações de subcontratantes ulteriores existentes
  • mudanças de localização

(2) A informação é prestada com, pelo menos, 14 dias de antecedência.

6. Direito de oposição

(1) O responsável pelo tratamento tem o direito de se opor a uma alteração.

(2) Em caso de oposição fundamentada, as partes ficam obrigadas a encontrar uma solução consensual.

7. Obrigações dos subcontratantes ulteriores

O subcontratante assegura que todos os subcontratantes ulteriores:

  • estão contratualmente obrigados ao cumprimento do RGPD
  • aplicam medidas técnicas e organizativas adequadas
  • não tratam dados para fins próprios

8. Obrigações de comprovação

O subcontratante disponibiliza ao responsável pelo tratamento, mediante pedido, comprovativos adequados, em especial:

  • contratos com subcontratantes ulteriores (em forma adequada)
  • certificações (p. ex., ISO 27001)
  • conceitos de proteção de dados

9. Disposição final

A presente lista é parte integrante do Contrato de Subcontratação de Tratamento de Dados e é atualizada regularmente.

Newsletter Univents

Novidades do produto e dicas práticas para empresas de eventos e catering. Cerca de uma vez por mês, não mais.

A newsletter é enviada em inglês.