Documento legal
Política de Privacidade
1. Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais recolhidos através do website privuskuzola.pt e dos serviços Privus é:
| Campo | Informação |
|---|---|
| Identificação pública | Privus Kuzola — projeto empresarial em processo de constituição em Portugal |
| Email de privacidade | privacidade@privuskuzola.pt |
| Contacto geral | contacto@privuskuzola.pt · +351 936 246 971 |
Informação transitória: a denominação jurídica definitiva, o NIPC e a sede serão publicados após a conclusão do processo de constituição da empresa. Até essa atualização, os pedidos relativos a dados pessoais são recebidos através dos contactos funcionais acima indicados.
Responderemos aos pedidos relativos a dados pessoais sem demora injustificada e, em regra, no prazo de um mês, que pode ser prorrogado nos termos do artigo 12.º, n.º 3, do RGPD.
2. Dados, canais e finalidades
2.1 Navegação, alojamento e segurança
Quando visita o website, são tratados dados técnicos necessários para entregar e proteger o serviço, como endereço IP, data e hora, URL solicitada, identificadores de segurança, tipo de browser e informação de dispositivo. Estes dados são processados pela infraestrutura Cloudflare para alojamento, encaminhamento, prevenção de abuso, diagnóstico de falhas e segurança.
2.2 Formulário de contacto e pedidos de proposta
O formulário pode recolher nome, email, empresa, serviço de interesse, indicação de realização prévia de um PRIA, descrição do projeto e confirmação de leitura da informação de privacidade. Os dados são enviados para a infraestrutura da Privus alojada na Cloudflare e entregues por email através do Microsoft 365.
Utilizamos estes dados para responder ao pedido, preparar uma reunião ou proposta e manter o histórico estritamente necessário da relação pré-contratual ou comercial.
2.3 Assistente Privus
A Assistente Privus disponibilizada no website é um módulo informativo executado localmente no browser. As opções selecionadas e o texto apresentado não são enviados para um serviço de inteligência artificial, não são associados a um perfil pessoal e não são guardados pela Privus. Quando escolhe iniciar um PRIA, contactar a Privus ou abrir um serviço externo, ocorre apenas a navegação para a página correspondente.
2.4 Pagamentos e acesso ao PRIA
Os pagamentos são processados numa página alojada pela Stripe. A Privus não recebe nem armazena o número completo do cartão, o código de segurança ou outras credenciais de pagamento. A Stripe pode tratar dados de identificação, contacto, faturação, pagamento, dispositivo e prevenção de fraude segundo as suas próprias obrigações legais.
Após pagamento confirmado, a nossa função técnica consulta a Stripe para validar a sessão, o estado do pagamento, o montante e a moeda. Se a validação for positiva, é criado um cookie de acesso assinado, denominado pria_access, válido por 30 dias. O cookie contém apenas uma referência técnica à sessão, o tipo de plano e a data de expiração; é protegido com os atributos HttpOnly, Secure e SameSite=Lax.
2.5 PRIA — diagnóstico e relatório
Durante o PRIA, as respostas são utilizadas no browser para calcular indicadores de maturidade, scores por pilar, riscos, pontos fortes, recomendações e roadmap. Quando solicita o Relatório Executivo, são transmitidos à infraestrutura Privus:
- nome, empresa e email, para identificar e enviar o relatório;
- perfil regulatório e âmbitos selecionados;
- estado de conclusão, scores, nível de maturidade e gates aplicáveis;
- riscos, pontos fortes, recomendações e roadmap consolidados.
Na configuração atual, as seleções brutas de cada pergunta não são incluídas no pedido de geração do relatório. Os dados consolidados são enviados para a API Privus alojada na Cloudflare, que gera o PDF e o entrega por email através do Microsoft 365. Pode ser enviada uma cópia interna à Privus para prova da prestação, apoio ao cliente e eventual acompanhamento solicitado.
2.6 PRIA Guided e agendamento
Na modalidade acompanhada, o utilizador pode abrir o Microsoft Bookings para marcar a sessão. Nome, email, data, hora, fuso horário e informação que introduza no agendamento são tratados pela Microsoft e pela Privus para executar a sessão contratada.
2.7 Email, newsletter e conteúdos
Quando nos contacta por email, tratamos os dados presentes na mensagem para responder e gerir a relação. Quando subscreve voluntariamente a newsletter numa página MailerLite, tratamos o email e, se fornecido, o nome, para enviar conteúdos Privus. Os emails podem incluir métricas de abertura e cliques disponibilizadas pela MailerLite. Pode cancelar a subscrição através do link presente em cada comunicação.
2.8 Analytics e preferências
O Google Analytics 4 e o script MailerLite Universal só são carregados no website após consentimento. Podem tratar identificadores online, páginas visitadas, origem do tráfego, interações e informação de browser/dispositivo. O website também guarda localmente a preferência linguística e a decisão sobre cookies. Consulte a Política de Cookies.
2.9 Recursos e ligações externas
As fontes tipográficas e as imagens institucionais utilizadas nas páginas públicas são alojadas no próprio website. As ligações para Stripe, Microsoft Bookings, MailerLite, WhatsApp/Meta, LinkedIn, Instagram e outros websites abrem serviços externos, sujeitos às respetivas políticas. Esses fornecedores recebem os dados técnicos necessários quando o utilizador decide seguir a ligação.
3. Bases legais
| Finalidade | Base legal |
|---|---|
| Responder a contactos, marcar reuniões e preparar propostas | Diligências pré-contratuais a pedido do titular — Art. 6.º(1)(b) |
| Processar pagamentos, validar acesso, executar o PRIA e enviar o relatório | Execução do contrato — Art. 6.º(1)(b) |
| Prestar consultoria, formação e acompanhamento contínuo | Execução do contrato — Art. 6.º(1)(b) |
| Emitir e conservar documentação fiscal e contabilística | Obrigação legal — Art. 6.º(1)(c) |
| Proteger o website, prevenir abuso e conservar prova da prestação | Interesse legítimo — Art. 6.º(1)(f) |
| Google Analytics, MailerLite Universal e newsletter | Consentimento — Art. 6.º(1)(a) |
| Defesa ou exercício de direitos em processo | Interesse legítimo e, quando aplicável, Art. 9.º(2)(f) |
Retirada do consentimento: pode retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento já realizado. Para analytics, utilize “Gerir Cookies” no rodapé; para a newsletter, utilize o link de cancelamento incluído em cada email.
4. PRIA e tratamento automatizado
O PRIA utiliza regras de scoring, ponderações, gates e correlações para produzir automaticamente um diagnóstico indicativo. Este resultado apoia a avaliação de maturidade regulatória, mas não toma decisões com efeitos jurídicos ou efeitos similarmente significativos sobre pessoas singulares. Não substitui uma auditoria, parecer jurídico ou certificação.
Na modalidade Guided, o resultado pode ser revisto e contextualizado por um consultor. Pode solicitar esclarecimentos ou intervenção humana através de contacto@privuskuzola.pt.
5. Destinatários e fornecedores
Não vendemos dados pessoais. Podemos facultá-los, no limite necessário, aos seguintes destinatários ou prestadores:
| Entidade | Função e dados envolvidos | Localização principal |
|---|---|---|
| Cloudflare, Inc. | Alojamento, CDN, segurança, Pages Functions e encaminhamento para a API. IP, logs técnicos e dados enviados nos formulários/relatórios durante o processamento. | Operação global; entidade dos EUA |
| Microsoft Ireland Operations Ltd. | Microsoft 365, Graph, Outlook/Bookings e, quando aplicável, Teams. Contactos, conteúdo de email, PDF PRIA e dados de agendamento. | Irlanda/EEE, com operação global |
| Stripe Payments Europe, Ltd. | Checkout, faturação técnica, prevenção de fraude e confirmação de pagamento. | Irlanda/EEE, com operação global |
| Google LLC | Google Analytics 4, apenas após consentimento. Identificadores online e dados técnicos associados à medição. | EUA/operação global |
| MailerLite Limited | Formulário alojado, gestão e estatísticas da newsletter; script Universal após consentimento. | Irlanda/EEE, com subcontratantes |
| Prestadores contabilísticos, jurídicos ou técnicos | Apenas quando necessário, sujeitos a deveres legais, contratuais e de confidencialidade. | Portugal/EEE, salvo informação em contrário |
Podemos ainda comunicar dados a autoridades fiscais, regulatórias, policiais ou judiciais quando a lei, um processo ou uma ordem válida o exija. Alguns fornecedores atuam como subcontratantes da Privus; outros podem atuar como responsáveis autónomos para finalidades próprias, nomeadamente prevenção de fraude e cumprimento legal.
6. Transferências internacionais
Alguns fornecedores ou subcontratantes podem tratar dados fora do Espaço Económico Europeu. Quando aplicável, recorremos a decisões de adequação, incluindo o EU–US Data Privacy Framework para entidades certificadas, Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia e medidas suplementares adequadas.
As políticas e garantias dos principais fornecedores podem ser consultadas nos respetivos centros de privacidade: Cloudflare, Microsoft, Stripe, Google e MailerLite.
7. Prazos de conservação
| Categoria | Prazo ou critério |
|---|---|
| Contactos e pedidos de proposta | Até 3 anos após o último contacto, salvo relação contratual, oposição ou necessidade de defesa de direitos. |
| PRIA, relatório e acompanhamento | Duração do serviço e até 3 anos após a conclusão, salvo obrigação legal ou necessidade de defesa por prazo superior. |
| Cookie técnico pria_access | 30 dias no dispositivo. |
| Referências de pagamento e documentação fiscal/contabilística | 10 anos ou o prazo legal que estiver em vigor. |
| Agendamentos e correspondência operacional | Até 3 anos após a conclusão ou último contacto, salvo necessidade contratual ou legal. |
| Newsletter | Até retirar o consentimento; pode ser mantido um registo mínimo de supressão para respeitar o cancelamento. |
| Dados GA4 | Até 14 meses para dados de utilizador/evento, de acordo com a configuração da propriedade; os identificadores no browser podem durar até 2 anos. |
| Preferência de cookies | 13 meses no localStorage do browser; não existe, na configuração atual, uma cópia central dessa preferência. |
| Logs técnicos e de segurança | Pelo período estritamente necessário ao diagnóstico, segurança e obrigações do fornecedor, segundo a configuração aplicável. |
Findo o prazo, os dados são eliminados ou anonimizados, salvo quando a conservação seja necessária para cumprir uma obrigação legal ou exercer ou defender direitos.
8. Direitos dos titulares
Nos termos dos artigos 15.º a 22.º do RGPD, pode solicitar acesso, retificação, apagamento, limitação, portabilidade e oposição, bem como retirar consentimento e obter informação sobre tratamento automatizado. Estes direitos podem sofrer limitações quando a conservação seja exigida por lei ou necessária à defesa de direitos.
Envie o pedido para privacidade@privuskuzola.pt. Poderemos pedir elementos proporcionais para confirmar a identidade e proteger os dados contra acesso indevido. O exercício dos direitos é, em regra, gratuito.
Tem ainda o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), em www.cnpd.pt, sem prejuízo de outros meios administrativos ou judiciais.
9. Cookies e serviços externos
Utilizamos tecnologias estritamente necessárias e, apenas após consentimento, tecnologias analíticas. A informação sobre nomes, finalidades, duração, fornecedores, consentimento e gestão está na Política de Cookies.
Quando segue uma ligação para um serviço externo — por exemplo Stripe Checkout, Microsoft Bookings, MailerLite ou WhatsApp — passa a interagir diretamente com esse fornecedor, que pode utilizar cookies e tratar dados segundo a sua própria política.
10. Segurança
Aplicamos medidas técnicas e organizativas proporcionais ao risco, incluindo:
- HTTPS/TLS para comunicações com o website e APIs;
- validação do pagamento diretamente na Stripe antes de desbloquear o PRIA;
- cookie de acesso assinado, HttpOnly, Secure, SameSite=Lax e com validade limitada;
- segredos e credenciais mantidos em variáveis protegidas, fora do código público;
- processamento de cartão exclusivamente pela Stripe;
- email profissional e entrega de relatórios através do Microsoft 365;
- controlos de acesso, minimização e seleção de fornecedores com garantias contratuais;
- limitação de pedidos e proteção contra abuso nos endpoints públicos, segundo a configuração Cloudflare aplicável;
- procedimentos de resposta a incidentes e, quando exigível, notificação nos termos dos artigos 33.º e 34.º do RGPD.
Nenhum sistema é absolutamente imune a risco. Caso identifique uma vulnerabilidade ou envio indevido de dados, contacte-nos imediatamente.
11. Alterações e contacto
Esta Política pode ser atualizada para refletir alterações legais, técnicas ou nos serviços. A versão em vigor e a data de atualização são sempre publicadas nesta página. Se uma alteração afetar um tratamento baseado no consentimento, solicitaremos novo consentimento quando necessário.
Questões de privacidade: privacidade@privuskuzola.pt.
Próxima atualização obrigatória: concluir a identificação jurídica do responsável após a constituição da empresa e confirmar nos registos internos os contratos e DPA aplicáveis. Esta página descreve a arquitetura técnica em funcionamento na data indicada.