Política de Privacidade
Que dados recolhemos, porquê, com quem os partilhamos e o que pode exigir a qualquer momento. Escrito para ser lido por quem gere um negócio, não por um jurista.
Última atualização: [Data a preencher]
1.Quem trata os dados
O serviço Wemdi é prestado por Raphael Armendro, pessoa singular, empresário em nome individual, que explora o serviço sob a marca comercial EMDI. EMDI e Wemdi são marcas: não existe, nesta data, sociedade comercial constituída, e todas as obrigações aqui assumidas são assumidas por essa pessoa singular.
- Responsável pelo tratamento: Raphael Armendro
- Número de identificação fiscal: [NIF a preencher]
- Morada: [Morada a preencher]
- Contacto para assuntos de proteção de dados: [Endereço de e-mail a preencher]
Não foi designado encarregado de proteção de dados, por não se verificarem os casos do artigo 37.º do RGPD. Os pedidos sobre dados pessoais são tratados diretamente pelo responsável, no contacto acima.
2.Que dados recolhemos, e de quem
Há três grupos de pessoas com dados neste sistema, e a nossa posição é diferente em cada um. Vale a pena distingui-los antes de tudo o resto.
a) Quem preenche o formulário do site
Quando envia o formulário de contacto, recolhemos o que escreveu: nome, telemóvel, e-mail (opcional), nome do negócio, tipo de negócio, dimensão da equipa, plano que lhe interessa e a mensagem. Guardamos também o idioma do site e, quando existem, os parâmetros de campanha do endereço (utm_*).
Além disso, e apenas para travar abuso do formulário, guardamos um resumo criptográfico (hash) do endereço IP — não o endereço em si — e o texto identificativo do navegador. Servem para detetar envios automáticos e repetidos; não são usados para publicidade, para criar perfis nem para o identificar fora deste contexto.
b) Quem usa a aplicação
Se o seu negócio passa a usar a Wemdi, tratamos os dados da conta e de quem nela trabalha: nome, endereço de e-mail, palavra-passe cifrada, função atribuída na equipa, idioma e preferências de interface, e registos técnicos de acesso e de erro.
c) Os clientes finais dos nossos clientes
Pelo sistema passam também dados de quem contacta o seu negócio: as conversas de WhatsApp, o contacto telefónico, as marcações, as notas que a sua equipa escreve sobre cada cliente e os lembretes enviados.
Não pedimos, e o serviço não está desenhado para receber, dados de saúde, dados biométricos ou outras categorias especiais de dados na aceção do artigo 9.º do RGPD. Um negócio que, apesar disso, os introduza no sistema fá-lo sob a sua própria responsabilidade e fundamento de licitude.
3.Para que servem e com que fundamento
- Responder ao seu pedido de contactoConsentimento e diligências pré-contratuaisArtigo 6.º, n.º 1, alíneas a) e b) do RGPD. Usamos o que escreveu no formulário para lhe responder, perceber o que precisa e preparar uma proposta. Pode retirar o consentimento a qualquer momento, sem afetar o que foi tratado antes.
- Prestar o serviço contratadoExecução do contratoArtigo 6.º, n.º 1, alínea b) do RGPD. Criar e manter a conta, autenticar quem entra, ligar o número de WhatsApp, guardar a agenda e enviar os lembretes que o serviço existe para enviar.
- Segurança e prevenção de abusoInteresse legítimoArtigo 6.º, n.º 1, alínea f) do RGPD. Travar envios automáticos do formulário, detetar acessos indevidos e manter registos técnicos que permitam perceber uma avaria. O interesse legítimo é o de manter o serviço a funcionar e protegido; ponderámos que o impacto na sua privacidade é reduzido porque os dados usados são mínimos e não servem para mais nada.
- Cumprir obrigações legaisObrigação jurídicaArtigo 6.º, n.º 1, alínea c) do RGPD. Faturação e contabilidade, e resposta a pedidos legítimos de autoridades competentes.
Não vendemos dados pessoais, não os cedemos a terceiros para fins publicitários e não tomamos decisões automatizadas com efeitos jurídicos sobre pessoas.
4.Quanto tempo guardamos
- Contactos comerciais que não deram origem a contrato: até 24 meses a contar do último contacto, ou antes disso se pedir o apagamento.
- Dados da conta e do serviço: enquanto a conta existir e durante 30 dias após o encerramento, para permitir recuperar uma conta fechada por engano e concluir exportações pedidas.
- Registos técnicos (acessos, erros, sinais de abuso): 12 meses.
- Faturação e documentos contabilísticos: pelo prazo que a lei fiscal portuguesa impõe, que hoje é de 10 anos e não depende de nós.
Quanto aos dados dos clientes finais do seu negócio, o prazo é o que o seu negócio determinar: apagamos ou devolvemos quando o responsável o pedir, nos termos das Condições de Subcontratação.
5.Com quem partilhamos
Para prestar o serviço recorremos aos fornecedores abaixo, cada um no seu papel. São estes, e não há outros: se algum dia houver mais, esta lista muda antes de o fornecedor entrar em funcionamento.
- Meta Platforms Ireland LimitedIrlandaWhatsApp Business Cloud API — é por aqui que as mensagens do seu negócio entram e saem. O serviço não funciona sem este fornecedor.
- SupabaseEstados Unidos / União EuropeiaBase de dados e autenticação: contas, contactos, marcações, conversas e credenciais cifradas.
- Contabo GmbHAlemanhaAlojamento dos servidores aplicacionais. Região contratada: [Região do alojamento a confirmar].
- CloudflareEstados Unidos / rede globalRede, resolução de domínio e proteção contra ataques. Vê o tráfego que passa para o site e para a aplicação.
- Fornecedor do modelo de inteligência artificialAnthropic ou OpenAI, conforme a chave configuradaQuando o seu plano inclui respostas automáticas, o texto necessário para gerar a resposta é enviado ao fornecedor do modelo escolhido na configuração da sua conta. Se não usar esta funcionalidade, nada é enviado.
Para além destes, podemos partilhar dados com contabilista e advogados quando necessário, e com autoridades públicas quando a lei o exigir.
Transferências fora da UE
Alguns destes fornecedores podem tratar dados fora do Espaço Económico Europeu, designadamente nos Estados Unidos. Quando isso acontece, a transferência assenta nas cláusulas contratuais-tipo aprovadas pela Comissão Europeia, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD, e nas medidas suplementares que cada fornecedor documenta.
Não afirmamos que todos os dados ficam em território europeu, porque não o podemos garantir hoje para todos os fornecedores. A região concreta do alojamento ainda não está fechada e aparece acima como valor por confirmar, em vez de ser anunciada antes de o ser.
6.Os seus direitos
Sobre os dados que tratamos como responsáveis, tem os direitos previstos nos artigos 15.º a 22.º do RGPD:
- Acesso: saber que dados seus temos e obter uma cópia.
- Retificação: corrigir o que estiver errado ou incompleto.
- Apagamento: pedir que sejam eliminados, quando não haja obrigação legal de os manter.
- Limitação: pedir que fiquem congelados enquanto se discute um pedido.
- Oposição: opor-se aos tratamentos que assentam no interesse legítimo.
- Portabilidade: receber os dados que nos deu em formato estruturado e de uso corrente, ou pedir que sejam enviados a outro prestador.
- Retirar o consentimento, quando o tratamento assente nele, a qualquer momento e sem justificação.
Para exercer qualquer um destes direitos, escreva para [Endereço de e-mail a preencher]. Respondemos no prazo de um mês, prorrogável por mais dois em pedidos complexos, caso em que será avisado. Podemos pedir-lhe elementos adicionais se houver dúvida fundada sobre a identidade de quem pede — nunca para dificultar o pedido.
Tem ainda o direito de apresentar reclamação à autoridade de controlo. Em Portugal, é a Comissão Nacional de Proteção de Dados (CNPD), cujos contactos e formulário de reclamação estão publicados em www.cnpd.pt.
8.Segurança
As medidas que efetivamente aplicamos:
- Palavras-passe guardadas cifradas, nunca em texto legível, e credenciais de acesso a serviços externos guardadas cifradas.
- Ligação ao site e à aplicação sempre cifrada (HTTPS).
- Acesso por função: cada pessoa da equipa vê o que a sua função permite, e os dados de cada conta estão isolados dos das outras contas.
- Registo dos acessos e das operações sensíveis, para ser possível reconstituir o que aconteceu.
- Cópias de segurança da base de dados, ao abrigo do serviço de base de dados utilizado.
9.Menores
O serviço dirige-se a profissionais e a negócios e não se dirige a menores de 16 anos. Não recolhemos conscientemente dados de menores de 16 anos através do site. Se tomarmos conhecimento de que recebemos dados nessas condições, apagamo-los. Quando um negócio que usa a Wemdi trata dados de clientes menores, cabe-lhe a ele assegurar o consentimento de quem exerce as responsabilidades parentais.
10.Alterações a esta política
Esta política pode mudar — por exemplo, se acrescentarmos um fornecedor ou uma funcionalidade nova. A versão em vigor é sempre a que está publicada nesta página, com a data da última atualização no topo.
Quando a alteração for relevante para quem já é cliente, avisamos por e-mail ou dentro da aplicação antes de entrar em vigor.