Partes e Âmbito
Este Acordo de Tratamento de Dados (o "ATD") é celebrado entre o cliente que utiliza os serviços da statycs ao abrigo de um contrato de serviço válido (o "Responsável pelo Tratamento") e a statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Viena, Áustria (o "Subcontratante").
Este ATD rege o tratamento de dados pessoais pela statycs por conta do Responsável pelo Tratamento no âmbito da plataforma SaaS statycs para planeamento e análise financeira. Produz efeitos quando o Responsável pelo Tratamento aceita os Termos e Condições, ou de outra forma celebra um contrato de serviço com a statycs, e permanece em vigor enquanto a statycs tratar dados pessoais por conta do Responsável pelo Tratamento. Em caso de conflito entre este ATD e outras disposições contratuais, prevalece este ATD no que respeita a matérias de proteção de dados.
Objeto do tratamento. O tratamento de dados pessoais necessário para que a statycs preste a sua plataforma de planeamento e análise financeira ao Responsável pelo Tratamento.
Duração do tratamento. Durante a vigência do contrato de serviço subjacente, incluindo qualquer período de encerramento e eliminação previsto no §11 abaixo.
Natureza e Finalidade do Tratamento
A statycs trata dados pessoais para fornecer ao Responsável pelo Tratamento a sua plataforma de planeamento e análise financeira. Neste ATD, entende-se por "conteúdos do cliente" os dados que o Responsável pelo Tratamento carrega para a plataforma e os relatórios, planos e demais resultados gerados a partir desses dados. O tratamento inclui a recolha, o armazenamento, a organização, a estruturação, a recuperação, a consulta, a utilização e o apagamento de dados, na medida do necessário para prestar o serviço.
O tratamento é efetuado exclusivamente com base nas instruções documentadas do Responsável pelo Tratamento. Essas instruções incluem a produção de estatísticas agregadas e anonimizadas e de benchmarks setoriais; uma vez anonimizados, esses resultados deixam de constituir dados pessoais e ficam fora do âmbito deste ATD. A statycs não tratará dados pessoais para qualquer finalidade que não seja a prestação do serviço acordado, salvo se tal for exigido pelo direito da UE ou austríaco. Nesse caso, a statycs informará o Responsável pelo Tratamento da exigência legal antes do tratamento, salvo se a lei proibir tal informação.
Categorias de Dados e Titulares dos Dados
Categorias de dados pessoais. Podem ser tratados os seguintes tipos de dados pessoais: nomes, endereços de e-mail, números de telefone, cargos, afiliação empresarial, endereços IP, dados de navegador e dispositivo, e quaisquer outros dados pessoais que o Responsável pelo Tratamento introduza na plataforma. Os dados financeiros carregados para a plataforma - como registos contabilísticos, relatórios e planos - podem conter dados pessoais na medida em que o Responsável pelo Tratamento os inclua.
Categorias de titulares dos dados. Os titulares dos dados podem incluir os colaboradores, prestadores, clientes, fornecedores, investidores do Responsável pelo Tratamento e quaisquer outras pessoas singulares cujos dados pessoais o Responsável pelo Tratamento trate através da plataforma.
Obrigações do Responsável pelo Tratamento
O Responsável pelo Tratamento é o responsável pelo tratamento dos dados nos termos do RGPD e é o único responsável por garantir a licitude do tratamento dos dados pessoais, incluindo dispor de um fundamento jurídico válido tanto para o próprio tratamento como para a transferência dos dados para a statycs.
O Responsável pelo Tratamento é responsável pela exatidão, qualidade e legalidade dos dados pessoais fornecidos à statycs e pelo cumprimento de toda a legislação aplicável em matéria de proteção de dados, incluindo a prestação de informação aos titulares dos dados sobre o tratamento dos seus dados.
Obrigações do Subcontratante
A statycs compromete-se a:
- Tratar dados pessoais apenas com base em instruções documentadas do Responsável pelo Tratamento, salvo se a lei exigir o contrário
- Assegurar que todas as pessoas autorizadas a tratar dados pessoais estão vinculadas por obrigações escritas de confidencialidade
- Implementar medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco
- Auxiliar o Responsável pelo Tratamento a responder aos pedidos dos titulares dos dados ao abrigo dos artigos 15.º a 22.º do RGPD
- Auxiliar o Responsável pelo Tratamento no cumprimento dos artigos 32.º a 34.º do RGPD, nas avaliações de impacto sobre a proteção de dados e nas consultas prévias às autoridades de controlo, tendo em conta a natureza do tratamento e a informação de que a statycs dispõe
- Notificar o Responsável pelo Tratamento sem demora injustificada logo que tenha conhecimento de uma violação de dados pessoais
- À escolha do Responsável pelo Tratamento, eliminar ou devolver-lhe todos os dados pessoais após a cessação do contrato de serviço, salvo se a conservação for exigida por lei
- Informar imediatamente o Responsável pelo Tratamento se, no entender da statycs, uma instrução violar o RGPD ou outra legislação aplicável em matéria de proteção de dados
A statycs cumpre as obrigações de auditoria previstas no art. 28.º, n.º 3, alínea h) do RGPD, disponibilizando, mediante pedido escrito razoável e no máximo uma vez por período de doze meses, o seu resumo de segurança atual, a lista de subcontratantes ulteriores e respostas escritas ao questionário razoável do Responsável pelo Tratamento. Adicionalmente, o Responsável pelo Tratamento - ou um auditor independente por si mandatado sob obrigação de confidencialidade - pode realizar uma auditoria presencial no máximo uma vez a cada vinte e quatro meses, ou a qualquer momento na sequência de um mandato de uma autoridade de controlo ou de uma suspeita fundamentada de violação. As auditorias presenciais realizam-se a expensas do Responsável pelo Tratamento, com aviso escrito prévio de trinta dias, durante o horário de expediente, com âmbito, calendário e confidencialidade previamente acordados por escrito.
Subcontratantes Ulteriores
A statycs recorre aos seguintes prestadores na prestação do serviço. A Hetzner, a Cloudflare e a Hanko tratam dados pessoais por conta do Responsável pelo Tratamento e são subcontratantes ulteriores para efeitos do art. 28.º do RGPD. O PostHog e a Stripe são aqui enumerados por razões de transparência; a qualidade em que cada um atua é indicada na respetiva entrada. O Responsável pelo Tratamento concede pela presente à statycs autorização geral por escrito, na aceção do art. 28.º, n.º 2 do RGPD e sem prejuízo do disposto na presente secção, para recorrer aos subcontratantes ulteriores abaixo enumerados e para introduzir alterações aos mesmos.
- Hetzner (Hetzner Online GmbH, Alemanha) - alojamento
- Cloudflare (Cloudflare, Inc., EUA) - distribuição de conteúdos, terminação TLS e proteção contra bots para app.statycs.com
- Hanko (Hanko GmbH, Alemanha) - autenticação
- PostHog (PostHog Inc., EUA; PostHog Cloud EU alojado na Alemanha) - análises de produto. A statycs determina as finalidades das suas análises de produto e é, quanto a elas, o responsável pelo tratamento, pelo que o PostHog atua, nessa atividade, como subcontratante da própria statycs e não como subcontratante ulterior do Responsável pelo Tratamento
- Stripe (Stripe Payments Europe Ltd., Irlanda; Stripe, LLC, EUA) - processamento de pagamentos e faturação de subscrições. Na execução dos pagamentos e no cumprimento dos seus próprios deveres regulamentares, a Stripe atua como responsável pelo tratamento autónomo, sendo aqui indicada por razões de transparência e não como subcontratante ulterior do Responsável pelo Tratamento
A statycs assegura que todos os subcontratantes ulteriores estão vinculados por acordos escritos que impõem obrigações equivalentes em matéria de proteção de dados. O Responsável pelo Tratamento será notificado de quaisquer alterações previstas aos subcontratantes ulteriores com, pelo menos, trinta dias de antecedência. O Responsável pelo Tratamento pode opor-se a um novo subcontratante ulterior por motivos justificados no prazo de catorze dias após a notificação. Se a oposição não puder ser resolvida, o Responsável pelo Tratamento pode rescindir o contrato com efeitos na data em que a alteração do subcontratante ulterior entrar em vigor, e a statycs reembolsará as taxas pagas antecipadamente numa base pro-rata pela parte não utilizada do período.
Transferências Internacionais de Dados
Os conteúdos do cliente - os dados financeiros, relatórios e planos carregados para a plataforma - são armazenados, incluindo as respetivas cópias de segurança, exclusivamente em servidores situados na União Europeia. O alojamento está a cargo da Hetzner (Alemanha) e a autenticação da Hanko (Alemanha). As análises de produto são executadas no PostHog Cloud EU (Alemanha), que recebe eventos de utilização, mas nunca conteúdos do cliente.
Três aspetos ficam fora deste âmbito. Os dados de pagamento e faturação são tratados pela Stripe, que opera infraestruturas nos Estados Unidos. A Cloudflare assegura a terminação TLS para app.statycs.com, pelo que o tráfego em trânsito pode passar por localizações fora da União Europeia, embora os conteúdos do cliente não sejam aí armazenados. Além disso, vários prestadores, incluindo a Cloudflare e o PostHog, são controlados por sociedades-mãe estabelecidas nos Estados Unidos, pelo que o acesso para efeitos de suporte ou de administração a partir de fora do EEE continua a ser possível, mesmo quando os servidores se encontram na Europa. A statycs considera os três casos como transferências na aceção do Capítulo V do RGPD.
Para essas transferências, a statycs recorre às Cláusulas Contratuais-Tipo da UE adotadas pela Comissão Europeia, complementadas, quando necessário, por medidas técnicas e organizativas adicionais, e, quando o destinatário esteja certificado, à decisão de adequação da Comissão Europeia, de 10 de julho de 2023, relativa ao Quadro de Privacidade de Dados UE-EUA. A statycs reavalia periodicamente o quadro jurídico dos países destinatários, verificando nessa mesma reavaliação se as decisões de adequação em que se baseia se mantêm em vigor. Uma cópia das garantias está disponível mediante pedido através de [email protected].
Medidas de Segurança
A statycs implementa medidas técnicas e organizativas adequadas para proteger os dados pessoais, incluindo:
- Encriptação dos dados em trânsito (TLS) e em repouso
- Controlos de acesso baseados em funções, seguindo o princípio do menor privilégio
- Autenticação multifator para os sistemas internos
- Revisões de segurança periódicas adequadas à natureza e escala do tratamento, incluindo testes por terceiros de tempos a tempos
- Procedimentos automatizados de cópia de segurança e recuperação de desastres
- Registo e monitorização do acesso aos dados pessoais
- Formação de sensibilização para a segurança dos colaboradores
Uma descrição atual das medidas técnicas e organizativas está disponível mediante pedido através de [email protected].
Notificação de Violação de Dados
A statycs notificará o Responsável pelo Tratamento sem demora injustificada logo que tenha conhecimento de qualquer violação de dados pessoais. O art. 33.º, n.º 2 do RGPD não fixa qualquer limiar de risco para a notificação do subcontratante ao responsável pelo tratamento, e a statycs também não aplica nenhum.
A notificação incluirá, na medida em que seja conhecido: a natureza da violação, as categorias e o número aproximado de titulares dos dados afetados, as consequências prováveis, as medidas adotadas ou propostas para fazer face à violação e mitigar os seus efeitos, e um ponto de contacto ([email protected]) junto do qual o Responsável pelo Tratamento pode obter mais informações.
A statycs colaborará com o Responsável pelo Tratamento e adotará medidas razoáveis para auxiliar na investigação, contenção e correção da violação.
Responsabilidade
A responsabilidade pelo tratamento de dados ao abrigo deste ATD rege-se pelos Termos e Condições do contrato de serviço subjacente. Nada neste ATD altera ou amplia as disposições de responsabilidade acordadas entre as partes.
Cada parte é responsável pelos danos causados por tratamento que viole o RGPD, em conformidade com o artigo 82.º do RGPD. A statycs só é responsável pelos danos causados por tratamento que não cumpra as obrigações especificamente dirigidas aos subcontratantes ao abrigo do RGPD ou as instruções lícitas do Responsável pelo Tratamento.
Cessação e Eliminação de Dados
Este ATD cessa automaticamente com a cessação do contrato de serviço subjacente entre o Responsável pelo Tratamento e a statycs, salvo que se mantém em vigor relativamente a quaisquer dados pessoais que a statycs ainda detenha por conta do Responsável pelo Tratamento, até que esses dados tenham sido devolvidos ou eliminados nos termos desta secção.
Após a cessação, os dados pessoais tratados por conta do Responsável pelo Tratamento são conservados durante 30 dias. Durante esse período, o Responsável pelo Tratamento pode escolher se a statycs devolve os dados, num formato estruturado, de uso corrente e de leitura automática, ou se os elimina. Na falta de escolha, a statycs elimina-os: dos sistemas ativos no termo dos 30 dias e das cópias de segurança encriptadas no ciclo de cópias de segurança seguinte. A statycs só pode conservar dados pessoais para além deste período quando exigido pelo direito da UE ou austríaco, e informará o Responsável pelo Tratamento de qualquer exigência dessa natureza.
Este ATD rege-se pelo direito austríaco. O foro exclusivo é o tribunal competente de Viena.
Este ATD é publicado em várias línguas. A versão inglesa é a versão vinculativa e rege o acordo entre as partes. Todas as outras versões linguísticas são disponibilizadas apenas por conveniência; em caso de divergência, prevalece a versão inglesa.