Informação legal
Acordo de tratamento de dados
Subcontratação nos termos do artigo 28.º do RGPD
Este Acordo faz parte integrante dos Termos e condições e aplica-se sempre que Ginger Dialogue, Lda. (“Subcontratante”) trata dados pessoais por conta do Cliente (“Responsável pelo tratamento”) no âmbito dos Serviços. Ao contratar os Serviços, o Cliente aceita este Acordo.
1. Objeto, natureza e finalidade
O Subcontratante trata dados pessoais apenas para prestar os Serviços contratados: alojamento de sites, receção e gestão de encomendas e reservas, assistente telefónico e de mensagens, envio de notificações, apoio técnico, relatórios e marketing por conta do Cliente.
2. Duração
Durante a vigência do contrato e pelo período necessário à devolução ou eliminação dos dados após o seu termo.
3. Categorias de titulares e de dados
| Titulares | Dados |
|---|---|
| Clientes finais do Cliente | nome, telefone, email, morada de entrega, encomendas, reservas, pagamentos (sem dados completos de cartão), notas e preferências, gravações ou transcrições de chamadas quando ativadas |
| Utilizadores do site e app do Cliente | dados técnicos, endereço IP, cookies conforme as escolhas do utilizador |
| Equipa do Cliente | nome, email, perfil de acesso, registos de atividade |
O Cliente deve evitar recolher categorias especiais de dados. Se os Clientes finais indicarem informação de saúde (por exemplo alergias) em notas, o Cliente é responsável pela base legal e pelas informações devidas; o Subcontratante trata essa informação apenas como parte da encomenda.
4. Obrigações do Cliente (Responsável pelo tratamento)
- Garantir a licitude do tratamento e a existência de uma base legal válida.
- Informar os Clientes finais através da sua própria política de privacidade, incluindo sobre gravação de chamadas e uso de assistentes automáticos quando aplicável.
- Dar instruções lícitas e documentadas; as configurações feitas pelo Cliente na Plataforma valem como instruções.
- Responder aos pedidos dos titulares, com o apoio razoável do Subcontratante.
- Não carregar na Plataforma dados que não sejam necessários aos Serviços.
5. Obrigações do Subcontratante
- Tratar os dados apenas segundo as instruções documentadas do Cliente, salvo obrigação legal, informando o Cliente se considerar que uma instrução viola a lei.
- Garantir que as pessoas autorizadas a tratar os dados estão sujeitas a dever de confidencialidade.
- Aplicar as medidas de segurança do Anexo e mantê-las adequadas ao risco.
- Prestar assistência razoável ao Cliente no cumprimento dos direitos dos titulares e das obrigações dos artigos 32.º a 36.º do RGPD.
- Notificar o Cliente de qualquer violação de dados pessoais sem demora injustificada e, sempre que possível, no prazo de 48 horas após ter conhecimento, com a informação disponível.
- No termo do contrato, e por escolha do Cliente, devolver ou apagar os dados no prazo de 30 dias, salvo obrigação legal de conservação; na falta de escolha, os dados são apagados.
- Disponibilizar a informação necessária para demonstrar o cumprimento deste Acordo.
6. Subcontratantes ulteriores
O Cliente dá autorização geral para o recurso a subcontratantes ulteriores nas seguintes categorias: alojamento e nuvem, email e SMS, telecomunicações e voz, inteligência artificial, pagamentos, apoio técnico e cópias de segurança. O Subcontratante impõe-lhes, por contrato, obrigações de proteção de dados equivalentes e informa o Cliente de alterações com pelo menos 15 dias de antecedência. O Cliente pode opor-se por motivos razoáveis relacionados com a proteção de dados; se não for possível encontrar alternativa, qualquer das partes pode cessar o serviço afetado.
7. Transferências internacionais
Os dados são tratados preferencialmente na União Europeia. Qualquer transferência para fora do Espaço Económico Europeu baseia-se numa decisão de adequação ou em cláusulas contratuais-tipo da Comissão Europeia, com medidas suplementares quando necessário.
8. Auditorias
O Cliente pode, uma vez por ano e com aviso prévio de 30 dias, pedir informação ou realizar uma auditoria, por si ou por auditor independente sujeito a confidencialidade, durante o horário normal e sem perturbar a atividade. Os custos da auditoria são suportados pelo Cliente. Sempre que possível, a auditoria é satisfeita com documentação e certificações existentes.
9. Responsabilidade
A responsabilidade de cada parte ao abrigo deste Acordo está sujeita às exclusões e limitações previstas nos Termos e condições, sem prejuízo do artigo 82.º do RGPD e das normas imperativas aplicáveis. O Cliente indemniza o Subcontratante por danos resultantes de instruções ilícitas ou do incumprimento das suas obrigações enquanto Responsável pelo tratamento.
10. Prevalência
Em caso de conflito entre este Acordo e os Termos e condições quanto à proteção de dados, prevalece este Acordo.
Anexo – Medidas técnicas e organizativas
- Ligações cifradas (HTTPS/TLS) e cifragem de cópias de segurança.
- Controlo de acessos por perfil, princípio do menor privilégio e autenticação reforçada para a equipa.
- Separação lógica dos dados de cada cliente.
- Cópias de segurança regulares e procedimentos de recuperação.
- Atualizações de segurança, proteção contra software malicioso e monitorização.
- Registo de acessos administrativos.
- Acordos de confidencialidade e formação da equipa em proteção de dados.
- Procedimento interno de gestão de violações de dados.
- Fornecedores selecionados com garantias de segurança adequadas.