Saltar para o conteúdo

Informações legais

Acordo de tratamento de dados

Nas conversas entre a sua marca e os clientes, é responsável pelo tratamento e Number Studios SL trata os dados por sua conta. Este acordo rege o tratamento ao abrigo do artigo 28 RGPD.

Última atualização:

Este texto em português é uma tradução de cortesia. Em caso de divergência, prevalece a versão espanhola.

1.Partes e aceitação

Responsável pelo tratamento: a empresa que contrata a Kanesh (o «Cliente»).

Subcontratante: Number Studios SL (o «Subcontratante»):

  • Empresa: Number Studios SL, com o nome comercial Nexau.
  • Identificação fiscal (NIF): B-14938864.
  • Sede social: C/ Doce de Octubre 1, 2º 2, 14001 Córdoba, España.
  • Email de contacto: [email protected].

O acordo integra os termos de serviço e é aceite com eles ao assinar ou aceitar a Encomenda. Prevalece em proteção de dados. Para uma cópia assinada, escreva para [email protected].

Os termos usados («dados pessoais», «tratamento», «violação de dados pessoais», etc.) têm o significado do Regulamento (UE) 2016/679 (RGPD).

2.Objeto, natureza e finalidade

O Subcontratante trata dados pessoais por conta do Cliente apenas para prestar Kanesh, em particular para:

  • receber, guardar e apresentar na caixa as conversas dos canais ligados pelo Cliente e enviar as respostas da equipa;
  • redigir e enviar respostas de IA a partir do conhecimento, regras e dados da loja do Cliente, quando a ativa;
  • enviar campanhas, fluxos e acompanhamentos configurados pelo Cliente;
  • gerir chamadas quando o Cliente ativa voz;
  • produzir análises do serviço e prestar suporte técnico.

As operações são recolha, registo, conservação, consulta, estruturação, análise automatizada, comunicação aos destinatários escolhidos pelo Cliente e apagamento.

3.Duração

O acordo dura tanto como o contrato de serviço e depois o tempo necessário para devolver ou eliminar os dados conforme «Fim do serviço».

4.Tipos de dados e categorias de titulares

Tipos de dados pessoais, consoante os canais e funções ativados pelo Cliente:

  • contactos e identificadores dos clientes finais: nome, telefone, email, utilizador ou ID nas redes sociais;
  • conteúdo das conversas, incluindo ficheiros, imagens e notas de voz;
  • dados de encomendas e clientes lidos da loja ligada (por exemplo Shopify): produtos, valores, estado do envio e dados de entrega;
  • provas de consentimento: texto aceite, forma e momento em que foi dado;
  • gravações e transcrições de chamadas quando a voz está ativa;
  • dados dos Utilizadores do Cliente: nome, email profissional, função e atividade na plataforma.

O serviço não foi concebido para categorias especiais de dados. Se o Cliente decidir tratá-las, cabe-lhe avaliar a licitude e adotar as garantias necessárias.

Titulares dos dados: clientes e potenciais clientes do Cliente que lhe escrevem ou a quem escreve e os seus Utilizadores.

5.Instruções do Cliente

O Subcontratante trata os dados apenas segundo instruções documentadas do Cliente: acordo, termos de serviço, Encomenda e configuração da plataforma, incluindo transferências internacionais abaixo descritas.

Não usa os dados para fins próprios. Se uma instrução parecer violar RGPD ou outra norma, informa imediatamente o Cliente. Se a lei impuser outro tratamento, informa antes, salvo proibição legal.

6.Confidencialidade

O Subcontratante garante que as pessoas autorizadas assumiram confidencialidade ou estão sujeitas a obrigação legal e acedem apenas no necessário para o serviço ou suporte.

7.Medidas de segurança

O Subcontratante aplica medidas técnicas e organizativas adequadas ao risco segundo o artigo 32 RGPD, incluindo:

  • isolamento dos dados de cada espaço de trabalho ao nível da base de dados;
  • credenciais dos canais ligados guardadas cifradas;
  • dados cifrados em trânsito (HTTPS);
  • chaves API com permissões limitadas e revogáveis.

As medidas são revistas e atualizadas sem reduzir a proteção. Estão também em Segurança e privacidade.

O Cliente responde pela segurança do seu lado: gerir acessos da equipa, proteger credenciais e configurar o serviço de forma adequada aos dados.

8.Subcontratantes ulteriores

Segundo o artigo 28.2 RGPD, o Cliente autoriza genericamente por escrito o recurso aos subcontratantes ulteriores (inglês) listados com finalidade, dados, localização, garantia de transferência e estado, com histórico de alterações.

  • Aviso prévio: o Subcontratante avisa por email ao administrador e publicação na página pelo menos 30 dias antes do tratamento por um fornecedor novo ou substituto. Qualquer pessoa pode subscrever os avisos conforme indicado.
  • Oposição: nesse prazo, o Cliente pode opor-se por escrito por motivos razoáveis de proteção de dados. As partes procurarão uma solução de boa-fé.
  • Resolução: sem solução, o Cliente pode resolver o serviço afetado sem penalização; o Subcontratante reembolsa proporcionalmente tarifas antecipadas do período não usufruído.
  • Urgência: numa substituição urgente por segurança ou continuidade, o Subcontratante avisa logo que possível, explica o motivo e o direito de oposição aplica-se igualmente a partir do aviso.

O Subcontratante impõe contratualmente a cada subcontratante ulterior obrigações equivalentes e continua responsável perante o Cliente pelo cumprimento.

Serviços ligados e autorizados pelo Cliente, como Shopify, Klaviyo ou caixa de email, não são subcontratantes ulteriores: o Cliente relaciona-se diretamente com eles segundo os seus termos.

9.Transferências internacionais

O Cliente instrui as transferências internacionais necessárias ao serviço com subcontratantes autorizados. Vários têm sede ou empresa-mãe nos EUA; a página identifica-os. Mesmo com dados na UE, são transferências porque o fornecedor pode aceder de fora.

  • Subcontratantes certificados no Quadro UE-EUA: a transferência baseia-se na decisão de adequação da Comissão, Decisão de Execução (UE) 2023/1795, de 10 de julho de 2023 (artigo 45 RGPD).
  • Subcontratantes não certificados: a transferência baseia-se nas cláusulas contratuais-tipo da Decisão de Execução (UE) 2021/914, de 4 de junho de 2021 (artigo 46 RGPD), no módulo aplicável (normalmente subcontratante para subcontratante), incorporadas no contrato com o fornecedor.
  • Se uma certificação caducar, aplicam-se cláusulas contratuais-tipo ou cessa a transferência.

Para transferências baseadas nessas cláusulas, o Subcontratante documenta uma avaliação de impacto considerando a legislação do destino e medidas técnicas e organizativas aplicáveis e adota medidas adicionais quando necessário. A pedido, fornece ao Cliente um resumo e cópia das garantias.

10.Assistência ao Cliente

Tendo em conta a natureza do tratamento, o Subcontratante ajuda o Cliente a:

  • responder a pedidos de direitos (acesso, retificação, apagamento, oposição, limitação e portabilidade). Se um titular contactar o Subcontratante, este encaminha sem demora ao Cliente e não responde autonomamente salvo instrução deste;
  • cumprir obrigações de segurança, notificação de violações, avaliações de impacto e consulta prévia à autoridade (artigos 32 a 36 RGPD), fornecendo informação disponível.

11.Violações de dados pessoais

O Subcontratante notifica o Cliente de violações dos seus dados sem demora injustificada após tomar conhecimento. A notificação vai para o email do administrador e inclui, na medida conhecida, informação do artigo 33.3 RGPD: natureza, categorias e número aproximado de titulares e registos, consequências prováveis, medidas tomadas ou propostas e contacto ([email protected]). Se não estiver tudo disponível, a informação é fornecida por fases.

O Subcontratante adota medidas razoáveis para conter a violação e mitigar efeitos e coopera com o Cliente. Este, como responsável, notifica a autoridade e os titulares quando exigido.

12.Fim do serviço: devolução e eliminação

Antes do fim do contrato, o Cliente pode pedir cópia dos dados num formato estruturado e corrente. Após cancelamento, o Subcontratante elimina dados e cópias em 90 dias.

Conservam-se apenas os dados exigidos por lei, bloqueados e durante o prazo legal.

13.Informações e auditorias

O Subcontratante fornece informação para demonstrar cumprimento do acordo e artigo 28 RGPD. Os pedidos são primeiro atendidos com documentação e respostas escritas.

Se insuficiente ou exigido pela autoridade, o Cliente pode auditar diretamente ou por auditor independente sujeito a sigilo, com pelo menos 30 dias de aviso, em horário laboral, sem dados de outros clientes e no máximo anualmente, salvo após violação. Cada parte suporta os seus custos.

14.Responsabilidade em proteção de dados

O acordo tem um regime próprio de responsabilidade que prevalece sobre os termos de serviço:

  • Cada parte responde por danos causados por incumprimento do acordo ou obrigações de proteção de dados segundo o artigo 82 RGPD.
  • Sanções administrativas e reclamações de titulares ou terceiros por incumprimento de uma parte ficam a seu cargo na medida da responsabilidade. Se ambas causarem o mesmo dano, cada uma assume a sua parte.
  • Entre as partes, a responsabilidade total do Subcontratante por violação do acordo limita-se ao dobro do limite geral (o dobro do pago pelo Cliente nos doze meses anteriores ao evento), salvo outro montante na Encomenda. Este limite substitui o geral; a exclusão de danos indiretos não impede reclamar valores pagos a titulares ou autoridades por incumprimento da outra parte.
  • Nenhum limite se aplica em caso de dolo ou negligência grosseira.
  • Nada limita a responsabilidade perante titulares ou a que não possa ser limitada por lei.

15.Outras obrigações

  • O Subcontratante mantém um registo das atividades por conta do Cliente (artigo 30.2 RGPD).
  • O Cliente garante base legal para os tratamentos confiados e ter informado os titulares.
  • A lei aplicável e a jurisdição são as dos termos de serviço.