As regras de tratamento dos dados que os teus visitantes deixam no teu cartão (leads e marcações). Define quem é responsável pelo quê quando a Cardfy trata esses dados em teu nome.
Quando é que este acordo se aplica? Aplica-se aos dados que terceiros (visitantes do teu cartão) te deixam · leads, respostas a quizzes e marcações. Em relação a esses dados, tu és o responsável pelo tratamento e a Cardfy é a subcontratante. Os dados da tua própria conta são tratados pela Cardfy enquanto responsável, ao abrigo da Política de Privacidade, e não por este acordo.
01Enquadramento e as partes
Este Acordo de Subcontratação (Data Processing Agreement, "DPA") faz parte integrante dos Termos e Condições e celebra-se, ao abrigo do art. 28.º do RGPD (Regulamento UE 2016/679), entre:
Responsável
Tu, titular da conta Cardfy, relativamente aos dados dos teus visitantes (leads, quizzes e marcações).
Subcontratante
Alpha Impact Unipessoal Lda. (Cardfy), NIPC 516 881 590, com sede em Lisboa, Portugal.
Ao criares conta e ao usares as ferramentas de captação (formulários de lead, quizzes, marcações), aceitas este DPA. Se não concordares, não deves usar essas ferramentas.
02Objeto, duração e finalidade
Objeto: o tratamento, pela Cardfy e em teu nome, dos dados pessoais que os teus visitantes submetem através do teu cartão.
Natureza e finalidade: alojar, encriptar, exibir-te no painel, notificar-te e conservar esses contactos, para que possas responder e gerir a relação com o visitante. A Cardfy não usa esses dados para fins próprios.
Duração: enquanto a tua conta estiver ativa, terminando com a eliminação da conta ou com o apagamento dos registos (ver secção 10).
03Dados e titulares abrangidos
Categorias de titulares: visitantes do teu cartão que deixam contacto, respondem a um quiz ou pedem/fazem uma marcação.
Categorias de dados: nome, email, telefone, mensagem, notas, respostas a quizzes, data/horário pretendidos e metadados associados (fonte do contacto, data/hora).
Não está prevista a recolha de categorias especiais de dados (art. 9.º RGPD). Se as recolheres através de um campo livre, és tu o único responsável por garantir base legal reforçada.
04Obrigações da Cardfy (subcontratante)
A Cardfy compromete-se a, nos termos do art. 28.º, n.º 3 do RGPD:
a) Instruções: tratar os dados apenas de acordo com as tuas instruções documentadas (que incluem a utilização normal do produto), salvo obrigação legal, caso em que te informa antes, se a lei o permitir.
b) Confidencialidade: garantir que quem acede aos dados (pessoal e prestadores) está sujeito a dever de confidencialidade.
c) Segurança: aplicar medidas técnicas e organizativas adequadas (art. 32.º): encriptação at-rest dos campos sensíveis (AES-256), HTTPS, hashing de IP, controlo de acesso, rate-limiting, backups e princípio do menor privilégio.
d) Subprocessadores: só recorrer a subprocessadores nas condições da secção 06.
e) Apoio aos titulares: ajudar-te a responder a pedidos de exercício de direitos (secção 08).
f) Apoio à conformidade: apoiar-te no cumprimento dos art. 32.º a 36.º (segurança, notificação de violações, avaliações de impacto), na medida adequada à natureza do tratamento.
g) Fim do tratamento: apagar ou devolver os dados no fim, conforme a secção 10.
h) Demonstração: disponibilizar a informação necessária para demonstrar o cumprimento destas obrigações (secção 11).
05As tuas obrigações (responsável)
Garantir que tens base legal (art. 6.º RGPD: consentimento, execução de contrato, interesse legítimo, etc.) para recolher e tratar os contactos dos teus visitantes.
Informar os titulares, no momento da recolha, de quem és e para que usas os dados. A Cardfy mostra, sob cada formulário, um aviso a identificar-te como responsável e a Cardfy como subcontratante, com ligação à Política de Privacidade.
Responder, enquanto responsável, aos pedidos de exercício de direitos dos teus visitantes.
Não usar a plataforma para tratar dados de forma ilícita nem dar instruções que violem o RGPD.
06Subprocessadores
Autorizas a Cardfy a recorrer aos subprocessadores necessários para prestar o serviço, sujeitos a obrigações de proteção de dados equivalentes às deste DPA. À data:
Hostinger International Ltd. · alojamento da aplicação e base de dados (UE).
Stripe Payments Europe Ltd. · processamento de pagamentos da assinatura (Dublin, Irlanda).
Fornecedor de email transacional · envio de notificações por email (SMTP).
A lista atualizada está na Política de Privacidade. Alterações materiais à lista são comunicadas com 30 dias de antecedência; se te opuseres com fundamento em proteção de dados, podes resolver a assinatura antes da alteração produzir efeitos.
07Transferências internacionais
Sempre que um subprocessador trate dados fora do Espaço Económico Europeu, a Cardfy assegura um mecanismo válido de transferência · decisão de adequação, Cláusulas Contratuais-Tipo (SCC) ou enquadramento equivalente reconhecido pela Comissão Europeia, conforme detalhado na Política de Privacidade.
08Apoio nos direitos dos titulares
Os teus visitantes têm os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição. A Cardfy dá-te as ferramentas para os cumprires:
Exportação dos teus dados (incluindo leads e marcações) em formato estruturado.
Eliminação de registos individuais a partir do painel.
Se receberes diretamente um pedido de um titular e precisares de apoio técnico, a Cardfy ajuda dentro de prazo razoável.
09Violações de dados
Se a Cardfy tomar conhecimento de uma violação de dados pessoais que afete os dados tratados em teu nome, notifica-te sem demora injustificada após ter conhecimento, com a informação disponível para que possas cumprir os teus deveres de notificação à CNPD (72 horas, art. 33.º) e, se aplicável, aos titulares (art. 34.º). A notificação à autoridade enquanto responsável é da tua competência.
10Eliminação ou devolução no fim
Quando eliminas a conta, os dados ficam disponíveis para exportação durante 30 dias e são depois apagados de forma definitiva (rotina automática de purga). A pedido, a Cardfy elimina ou devolve os dados tratados em teu nome, salvo conservação exigida por lei (por exemplo, registos fiscais).
11Auditoria e demonstração
A Cardfy disponibiliza, a pedido fundamentado, a informação razoável para demonstrar o cumprimento deste DPA. Auditorias diretas limitam-se ao estritamente necessário, com aviso prévio razoável, sem comprometer a segurança ou os dados de outros clientes, e podem ser satisfeitas através de documentação técnica e de segurança existente.
12Responsabilidade e vigência
Este DPA vigora enquanto a Cardfy tratar dados em teu nome. Em caso de conflito entre este DPA e os Termos quanto ao tratamento de dados de terceiros, prevalece este DPA. Os limites de responsabilidade dos Termos aplicam-se também a este acordo, sem prejuízo das normas imperativas do RGPD.