Adenda de Tratamento de Dados
Regras para dados tratados por conta de clientes.
Esta adenda integra os Termos e aplica-se quando a VELTO, LDA trata dados pessoais por conta de um cliente da Orquesdra, nos termos do artigo 28.º do RGPD.
1. Partes e funções
O cliente é o responsável pelo tratamento e determina as finalidades e meios essenciais relativos aos dados que coloca ou liga ao seu espaço. A VELTO, LDA, NIPC 519 539 699, atua como subcontratante para executar o serviço segundo as instruções documentadas do cliente. Cada parte cumpre as obrigações que lhe cabem ao abrigo da legislação de proteção de dados.
2. Objeto, duração e instruções
O tratamento tem por objeto disponibilizar as funcionalidades contratadas: alojar contexto e materiais de marca, gerar e editar conteúdo, gerir equipas e aprovações, organizar o calendário e executar integrações solicitadas. Dura enquanto a conta ou o espaço estiver ativo e durante o período posterior necessário à devolução, eliminação, cópias de segurança e cumprimento legal.
Os Termos, a configuração da conta, as ações dos utilizadores autorizados e pedidos escritos legítimos constituem instruções documentadas. Se uma instrução violar a legislação aplicável, informaremos o cliente antes de a executar, salvo proibição legal.
3. Pessoas e dados abrangidos
Os titulares podem incluir colaboradores, clientes, potenciais clientes, fornecedores, parceiros, seguidores, contactos e outras pessoas cujos dados o cliente introduza. Os dados podem incluir identificação e contacto, funções profissionais, conteúdo e imagem, mensagens, preferências, métricas de redes sociais, identificadores técnicos e outros dados incluídos pelo cliente nas instruções, ficheiros ou contas ligadas.
O cliente deve evitar categorias especiais de dados e dados relativos a condenações ou infrações, salvo se tiver fundamento jurídico, garantias adequadas e tiver acordado previamente connosco as medidas necessárias.
4. Obrigações da VELTO, LDA
- tratar dados apenas segundo instruções documentadas e para prestar o serviço;
- assegurar compromissos de confidencialidade às pessoas autorizadas;
- aplicar medidas técnicas e organizativas adequadas ao risco;
- ajudar o cliente, na medida do possível, a responder a direitos dos titulares;
- cooperar em avaliações de impacto, consultas prévias e demonstração de conformidade, tendo em conta a natureza do tratamento;
- informar o cliente sem demora indevida após tomar conhecimento de uma violação de dados pessoais abrangida;
- eliminar ou devolver os dados no fim do serviço, à escolha do cliente, salvo obrigação legal de conservação.
5. Segurança
As medidas são ajustadas ao risco e incluem, conforme aplicável: cifragem em trânsito; controlo de acesso e permissões; proteção de credenciais e sessões; separação lógica de espaços; registos e monitorização de segurança; gestão de vulnerabilidades e atualizações; cópias de segurança; continuidade e resposta a incidentes; e revisão periódica da eficácia das medidas.
O cliente é responsável por configurar permissões adequadas, proteger credenciais, limitar os dados enviados ao necessário e manter seguros os dispositivos e serviços externos que liga.
6. Outros subcontratantes
O cliente autoriza de forma geral a contratação de fornecedores necessários. Consoante as funcionalidades usadas, podem incluir Stripe, Moloni, Resend, Google, OpenAI, Ideogram, Post for Me e fornecedores de alojamento, base de dados, armazenamento, monitorização e segurança. Impomos a cada subcontratante obrigações de proteção de dados compatíveis com as aplicáveis à VELTO, LDA.
Alterações materiais aos subcontratantes que possam afetar dados do cliente serão comunicadas por meio adequado. O cliente pode apresentar uma objeção fundamentada em proteção de dados; as partes procurarão uma solução razoável, que pode incluir desativar a funcionalidade afetada.
7. Transferências internacionais
Quando um tratamento implique transferência para fora do Espaço Económico Europeu, a VELTO, LDA assegura um mecanismo válido, como decisão de adequação ou cláusulas contratuais-tipo adotadas pela Comissão Europeia, complementado por medidas adequadas quando necessário.
8. Pedidos, incidentes e auditorias
Se recebermos diretamente um pedido de um titular relativo a dados do cliente, encaminhá-lo-emos para o cliente, salvo obrigação de responder. Prestaremos informação razoavelmente necessária sobre um incidente, incluindo natureza, categorias afetadas, consequências prováveis e medidas tomadas, à medida que fique disponível.
Mediante pedido razoável, fornecemos informação necessária para demonstrar o cumprimento desta adenda. Auditorias adicionais devem ser proporcionais, proteger a confidencialidade e segurança de outros clientes, ocorrer durante horário normal e evitar perturbação indevida. Relatórios independentes disponíveis devem ser usados antes de inspeções presenciais.
9. Devolução, eliminação e prioridade
No fim do serviço, o cliente deve exportar os dados que pretenda conservar. Após pedido ou encerramento, os dados são eliminados ou anonimizados segundo os ciclos operacionais, mantendo-se apenas o que a lei exigir ou o que esteja temporariamente em cópias de segurança protegidas e fora do uso corrente.
Em caso de conflito sobre tratamento de dados por conta do cliente, esta adenda prevalece sobre os Termos. Para pedidos específicos ou para celebrar uma versão assinada, contacta info@orquesdra.com.