Contrato de tratamento de dados pessoais (DPA)
Edição de 25.08.2026
Este Contrato de tratamento de dados (DPA) é parte integrante da Oferta Pública sobre a prestação de acesso ao serviço «Marketing Intelligence Hub» entre ФОП Діма Тетяна Маринівна (NIF (RNOKPP) 3146116888) (Subcontratante / processor, «nós») e o Cliente (Responsável pelo tratamento / controller, «você»). Define o procedimento de tratamento pelo Subcontratante dos dados pessoais por conta do Responsável pelo tratamento. Nas questões de proteção de dados, este DPA prevalece sobre as demais condições.
1. Papéis e âmbito
1.1. O Responsável pelo tratamento determina a finalidade e os meios do tratamento dos seus dados; o Subcontratante trata os dados pessoais apenas de acordo com instruções documentadas do Responsável pelo tratamento para a prestação do Serviço. A utilização do Serviço e a sua configuração constituem tal instrução.
1.2. Este DPA abrange os dados pessoais das contas publicitárias, analíticas e de CRM conectadas pelo Cliente, bem como os dados do painel (metadados de campanhas e audiências, dados de pedidos, contas de utilizadores do Cliente).
2. Obrigações do Subcontratante
2.1. Tratar os dados apenas de acordo com as instruções do Responsável pelo tratamento, exceto nos casos em que a lei exija outra coisa (nesse caso, notificamos, se a lei não o proibir).
2.2. Garantir a confidencialidade das pessoas autorizadas a tratar os dados.
2.3. Adotar medidas técnicas e organizativas adequadas (Anexo 2): cifragem das chaves de acesso armazenadas, isolamento dos dados de cada Cliente, controlo de acesso, cópias de segurança protegidas.
2.4. Cumprir as condições para recorrer a subcontratantes subsequentes (secção 4).
2.5. Auxiliar o Responsável pelo tratamento nas respostas aos pedidos dos titulares dos dados (acesso, retificação, apagamento, portabilidade, oposição) e no cumprimento das obrigações de segurança e de notificação de incidentes.
2.6. À escolha do Responsável pelo tratamento, apagar ou devolver os dados pessoais após a conclusão da prestação dos serviços, exceto nos casos em que a lei exija a sua conservação (secção 6).
2.7. Facultar as informações necessárias para comprovar a conformidade e contribuir para as auditorias em condições razoáveis de confidencialidade e segurança.
3. Segurança e incidentes
3.1. O Subcontratante mantém as medidas do Anexo 2 e revê-as periodicamente.
3.2. O Subcontratante, sem demora injustificada, notifica o Responsável pelo tratamento de qualquer incidente de segurança que afete os seus dados, fornecendo as informações disponíveis para o cumprimento das obrigações do Responsável pelo tratamento.
4. Subcontratantes subsequentes
4.1. O Responsável pelo tratamento concede uma autorização geral para recorrer aos subcontratantes subsequentes do Anexo 1 (alojamento, prestador de pagamentos para pagamentos internacionais, correio transacional, serviço de notificações).
4.2. O Subcontratante impõe a cada subcontratante subsequente obrigações de proteção de dados equivalentes às deste DPA e continua responsável pelas suas atuações.
4.3. O Subcontratante notifica a intenção de acrescentar ou substituir um subcontratante subsequente; o Responsável pelo tratamento pode opor-se por motivos fundamentados de proteção de dados.
As plataformas publicitárias e analíticas que o Cliente conecta (Google, Meta, etc.) são mobilizadas pelo próprio Cliente como os seus próprios subcontratantes / processors, e não como subcontratantes subsequentes do Subcontratante.
5. Transferência transfronteiriça
5.1. Se o tratamento implicar a transferência de dados pessoais para fora da jurisdição do Responsável pelo tratamento, as partes aplicam um mecanismo de transferência adequado e medidas de proteção adicionais nos termos da legislação em vigor.
6. Conservação e apagamento
6.1. Durante a subscrição, os dados são conservados para a prestação do Serviço.
6.2. Após a conclusão da subscrição ou por instrução do Responsável pelo tratamento, os dados são conservados durante um período limitado para recuperação e, em seguida, definitivamente apagados com notificação prévia (suspensão → arquivo → apagamento irreversível). O Responsável pelo tratamento pode exportar os dados antes do apagamento.
7. Responsabilidade e vigência
7.1. Este DPA vigora enquanto o Subcontratante tratar dados pessoais por conta do Responsável pelo tratamento. A responsabilidade é limitada nos termos da Oferta Pública.
Anexo 1 — Subcontratantes subsequentes
| Subcontratante subsequente | Finalidade | Localização |
|---|---|---|
| Hetzner Online GmbH | Alojamento da aplicação e armazenamento de dados | UE |
| Paddle.com Market Ltd | Merchant of Record de pagamentos (para clientes não-UA) | Irlanda / Reino Unido |
| Resend | Correio transacional (notificações, convites) | UE / EUA |
| Telegram | Notificações de serviço do proprietário | — |
| Anthropic PBC | Consultor de IA: o texto da pergunta do utilizador | EUA |
| DataForSEO | Concorrentes na pesquisa: o domínio do Cliente | EUA |
Anexo 2 — Medidas técnicas e organizativas
- Cifragem das chaves de acesso armazenadas a sistemas de terceiros (AES-256-GCM); os segredos não são transmitidos ao navegador.
- Isolamento dos dados de cada painel (armazenamento separado para cada Cliente).
- Modelo de acesso baseado em papéis segundo o princípio do menor privilégio.
- Limitação das sessões/dispositivos simultâneos e controlo de sessões.
- Cópias de segurança regulares com controlo de acesso.
- Ocultação dos segredos nos registos e nas mensagens de erro.
Dados do Subcontratante
ФОП Діма Тетяна Маринівна · NIF (RNOKPP) 3146116888 · Endereço: Україна, 68803, Одеська обл., Ізмаїльський р-н, м. Рені, вул. Анадольська, буд. 13 · https://metriverra.com · cheize2020@gmail.com