Que dados recolhemos, porquê, com quem partilhamos e os teus direitos sobre eles. Conforme o Regulamento Geral de Protecção de Dados (UE 2016/679) e a Lei n.º 58/2019.
Última atualização · 25 de Maio de 2026O responsável pelo tratamento dos teus dados pessoais é a Cardfy (a partir daqui, "Cardfy", "nós"):
Não estamos obrigados a designar um Encarregado de Protecção de Dados (DPO), mas se o âmbito de tratamento crescer reservamo-nos o direito de o fazer e comunicar aqui.
| Categoria | Exemplos |
|---|---|
| Conta | Nome, email, NIF (opcional), nome do negócio, subdomínio |
| Conteúdo do cartão | Foto de perfil, biografia, contactos (WhatsApp, telefone, email, morada), links de redes sociais, items em destaque, serviços de marcação |
| Pagamento | Não recolhemos dados do cartão · geridos pela Stripe (ver secção 05). Guardamos referências (id Stripe, últimos 4 dígitos) |
| Categoria | Exemplos · Base legal |
|---|---|
| Logs técnicos | IP anonimizado (hash), user-agent, timestamps de acesso. Interesse legítimo (segurança, prevenção de fraude) |
| Estatísticas do cartão | Cliques em botões, leads recebidos, marcações. Execução do contrato |
| Cookies essenciais | Sessão, CSRF, preferência de língua. Sem cookies de terceiros para tracking. Ver secção 11 |
Quando um visitante preenche um formulário de lead, marca uma consulta ou clica em botões do teu cartão, podemos recolher o nome, email, telefone, mensagem e fonte do contacto. Estes dados são tratados em nome do tenant (ver secção 04).
| Finalidade | Base legal (RGPD art. 6) |
|---|---|
| Criar e manter a tua conta | Execução de contrato · alínea b) |
| Cobrar a assinatura, emitir fatura | Execução de contrato + obrigação legal · alíneas b) e c) |
| Enviar comunicações transacionais (D-1 trial, recibos, lembretes de renovação) | Execução de contrato · alínea b) |
| Detectar fraude, proteger o serviço | Interesse legítimo · alínea f) |
| Cumprir obrigações fiscais (e-fatura, retenção 10 anos) | Obrigação legal · alínea c) |
| Comunicações de produto (novidades, dicas) | Consentimento (opt-in com unsubscribe) · alínea a) |
Não usamos os teus dados para: treinar modelos de IA, vender a anunciantes, perfilação automática com efeitos jurídicos.
Esta secção é importante e merece atenção dedicada.
Concretamente:
Ao usares o serviço, aceitas estas responsabilidades. A Cardfy fornece as ferramentas (encriptação at-rest, exportação de dados, eliminação por pedido, RGPD-friendly defaults) para que possas cumprir as tuas obrigações.
Os termos desta subcontratação (instruções, segurança, subprocessadores, apoio aos pedidos de titulares, eliminação no fim) constam do Acordo de Subcontratação de Dados (DPA), que faz parte integrante do contrato ao abrigo do art. 28.º do RGPD.
Trabalhamos com os seguintes prestadores de serviços, contratados ao abrigo de acordos de processamento de dados (DPA) compatíveis com o RGPD:
| Prestador | Finalidade · Localização |
|---|---|
| Stripe Payments Europe Ltd. | Processamento de pagamentos. Dublin (Irlanda). Conforme PCI-DSS Level 1 |
| Hostinger International Ltd. | Alojamento da aplicação e base de dados. UE |
| Fornecedor de email transacional | Envio de emails do sistema (links mágicos, recibos, lembretes), via SMTP. Transferências fora do EEE cobertas pela secção 06 |
Não vendemos os teus dados. Nunca o fizemos, nunca o faremos.
Sempre que um subcontratante processe dados fora do Espaço Económico Europeu (EEE), garantimos um nível de protecção adequado através de:
| Dado | Retenção |
|---|---|
| Dados da conta (nome, email, NIF) | Enquanto a conta estiver ativa + 30 dias após eliminação |
| Conteúdo do cartão | Enquanto a conta estiver ativa + 30 dias após eliminação |
| Leads e marcações | Idem (controlado pelo tenant) |
| Faturas e recibos | 10 anos (obrigação fiscal portuguesa · Lei Geral Tributária art. 130.º-A) |
| Logs técnicos / segurança | 90 dias |
| Tokens de sessão | 14 dias rolling |
| Tokens de link mágico | 20 minutos (utilização única) |
Ao abrigo do RGPD tens os seguintes direitos:
Como exercer estes direitos:
As medidas técnicas e organizativas que aplicamos:
Em caso de violação de dados pessoais que represente risco para os teus direitos e liberdades, notificamos a Comissão Nacional de Protecção de Dados (CNPD) num prazo de 72 horas após termos conhecimento, conforme o art. 33.º do RGPD.
Se o risco for elevado, notificamos-te directamente e em linguagem clara, sem demora indevida (art. 34.º).
Usamos um conjunto minimalista de cookies, apenas os essenciais para o serviço funcionar:
| Cookie | Finalidade · Duração |
|---|---|
| cardly.sid | Sessão autenticada · 14 dias (renova com uso) |
| cardly.csrf | Protecção contra CSRF · sessão |
| cardly_lang | Preferência de língua (PT/EN) · 1 ano |
| cardly_rail | Preferência de UI (barra lateral colapsada) · 1 ano |
Não usamos cookies de terceiros para tracking, publicidade, Google Analytics ou redes sociais. Não há banner de cookies porque não há consentimento exigido · todos os cookies são estritamente necessários (art. 5.º, n.º 3 da Diretiva ePrivacy).
Esta política evolui à medida que o serviço evolui. Alterações materiais são notificadas por email com 30 dias de antecedência. Versões anteriores ficam disponíveis a pedido.
Para qualquer questão sobre privacidade, envia email para support@cardfy.biz.
Tens também o direito de apresentar reclamação à autoridade nacional de controlo: