Voltar

Política de Privacidade — Portugal

Última atualização: 20 de maio de 2026

1. Responsável pelo Tratamento

A cepaos LLC, sociedade de responsabilidade limitada constituída no Estado de Wyoming, Estados Unidos, é a responsável pelo tratamento dos dados pessoais recolhidos através da plataforma cepaos ("a Plataforma").

Representante na UE (Art. 27 RGPD): A designação de um representante na União Europeia nos termos do artigo 27 do Regulamento Geral sobre a Proteção de Dados está em processo de formalização. Os dados de contacto definitivos serão publicados num prazo máximo de 14 dias. Entretanto, as questões sobre proteção de dados de residentes da UE podem ser enviadas para privacy@cepaos.com.

2. Dados Pessoais que Coletamos

2.1 Dados Fornecidos pelo Usuário

  • Nome completo e cargo
  • Endereço de e-mail
  • Número de telefone (opcional)
  • Nome da organização, identificação fiscal e endereço
  • Informações de faturamento e métodos de pagamento (processados pela dLocalGo ou Stripe conforme mercado)
  • Dados de perfil e preferências da conta

2.2 Dados Coletados Automaticamente

  • Endereço IP e dados de geolocalização aproximada
  • Tipo de navegador e sistema operativo
  • Páginas visitadas, tempo de permanência e fluxos de navegação
  • Identificadores de dispositivo e cookies (ver Política de Cookies)
  • Registos de acesso e logs de segurança

2.3 Dados da Organização

O Usuário pode inserir dados operacionais da sua organização (inventários, lotes, processos produtivos, dados comerciais). Estes dados são tratados em conformidade com os Termos e Condições e o Contrato-Quadro de Serviços aplicável. A cepaos trata estes dados como informação confidencial do Cliente.

3. Bases Legais do Tratamento

  • Execução contratual: para prestar o serviço contratado.
  • Consentimento: para comunicações de marketing, analítica não essencial e cookies opcionais.
  • Interesse legítimo: segurança, prevenção de fraude e analítica agregada.
  • Obrigação legal: obrigações fiscais e contábeis.

4. Finalidades do Tratamiento

  • Prestar e manter o serviço da Plataforma
  • Gerir a conta, autenticação e controlo de acessos
  • Processar pagamentos e faturamento
  • Enviar notificações operacionais e de segurança
  • Fornecer suporte técnico ao Usuário
  • Melhorar a Plataforma através de analítica agregada e anonimizada
  • Cumprir obrigações legais e regulatórias
  • Prevenir fraudes e garantir a segurança da Plataforma
  • Enviar comunicações de marketing (apenas com consentimento)

5. Compartilhamento de Dados

A cepaos não vende dados pessoais. Compartilhamos dados apenas com:

5.1 Subprocessadores

Os seguintes fornecedores tratam dados pessoais em nome da cepaos sob contratos de tratamento (DPA) e, quando aplicável, sob as Cláusulas Contratuais-Tipo (SCC) da Comissão Europeia ou via adesão ao EU-U.S. Data Privacy Framework como mecanismo de transferência internacional.

FornecedorFunçãoLocalizaçãoBase / mecanismo legal
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Dados compartilhados com Stripe (Usuários non-LATAM): e-mail do administrador, nome da organização, Stripe Customer ID e Stripe PaymentMethod ID (tokenizado). A cepaos não recebe nem armazena o número do cartão.

Dados compartilhados com dLocal Go (Usuários LATAM): e-mail do administrador, identificador de cliente e token de cartão. A cepaos não recebe nem armazena o número do cartão.

5.2 Autoridades

Podemos divulgar dados pessoais quando exigido por ordem judicial, pedido de autoridade competente ou quando necessário para proteger direitos, propriedade ou segurança da cepaos.

5.3 Consultores externos autorizados pela Organização

Quando o administrador de uma Organização convida um consultor externo (por exemplo, um enólogo consultor) para acessar os dados dessa Organização, tal consultor atua como destinatário autorizado pela própria Organização, que é a controladora do tratamento de seus dados. cepaos se limita a executar essa instrução como operadora: habilita o acesso com o nível de permissões definido pela Organização (somente leitura ou assessor), o registra (convite, aceitação e revogação) e o interrompe de imediato quando a Organização o revoga. O consultor externo não é um suboperador de cepaos e não recebe dados de Organização distinta das que o tenham convidado expressamente.

6. Transferências Internacionais

Os dados pessoais podem ser transferidos para países fora da jurisdição do Usuário, incluindo os Estados Unidos. Aplicamos:

  • Cláusulas contratuais-tipo (SCC)
  • Avaliações de impacto de transferência quando aplicável
  • Acordos de processamento de dados (DPA) com todos os subprocessadores
  • Encriptação em trânsito (TLS 1.3) e em repouso (AES-256)

Os pagamentos na América Latina são processados pela Dlocal LLP (Inglaterra e País de Gales, Reino Unido). A transferência para o Reino Unido baseia-se na decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2021/1772, prorrogada até 27 de dezembro de 2031 pela Decisão de Execução (UE) 2025/2574). A dLocal trata ainda os dados de pagamento nos países onde opera e através de adquirentes locais do país do pagador; segundo o aviso de privacidade da dLocal, as transferências para países sem decisão de adequação estão protegidas por cláusulas contratuais-tipo aprovadas pela UE e pelo Reino Unido. Os países de tratamento podem incluir o Uruguai, que beneficia de uma decisão de adequação (Decisão de Execução 2012/484/UE da Comissão).

7. Retenção de Dados

  • Dados de conta: durante a vigência da assinatura mais 30 dias após o cancelamento.
  • Registros de faturamento: 10 anos (obrigação legal fiscal).
  • Logs de segurança: 12 meses.
  • Dados de analítica: 24 meses em formato agregado e anonimizado.
  • Backups: eliminados dentro de 90 dias após a eliminação dos dados originais.

8. Segurança

  • Encriptação em trânsito (TLS 1.3) e em repouso (AES-256)
  • Isolamento multi-tenant com Row Level Security (RLS) em PostgreSQL
  • Autenticação com tokens seguros via Supabase Auth
  • Rate limiting e proteção contra ataques de força bruta
  • Monitoramento contínuo de segurança e alertas automatizados
  • Controle de acesso baseado em funções (RBAC)
  • Auditorias periódicas de segurança

9. Direitos dos Titulares dos Dados

O Usuário tem os seguintes direitos:

  • Acesso: solicitar uma cópia dos dados pessoais.
  • Retificação: corrigir dados inexatos.
  • Eliminação: solicitar a eliminação de dados.
  • Portabilidade: receber dados em formato estruturado e legível por máquina.
  • Oposição: opor-se ao tratamento baseado em interesse legítimo.
  • Limitação: restringir temporariamente o tratamento.
  • Retirada do consentimento: sem afetar a licitude do tratamento anterior.

Para exercer estes direitos, contate privacidad@cepaos.com. Os prazos de resposta dependem da legislação aplicável à sua jurisdição (ver Seção 10).

10. Conformidade — Portugal (RGPD + Lei 58/2019)

RGPD Regulamento Geral sobre a Proteção de Dados

Para utilizadores em Portugal, a cepaos cumpre o Regulamento (UE) 2016/679 (RGPD) e a Lei n° 58/2019, de 8 de agosto, que assegura a execução do RGPD na ordem jurídica nacional.

Fundamentos Jurídicos (RGPD art. 6)

  • Art. 6(1)(a) — Consentimento
  • Art. 6(1)(b) — Execução do contrato
  • Art. 6(1)(c) — Obrigação legal
  • Art. 6(1)(f) — Interesse legítimo

Direitos do Titular (RGPD arts. 15-22)

Prazo geral de resposta: 1 mês a contar da recepção do pedido (prorrogável até 2 meses adicionais conforme art. 12.3 RGPD).

  • Acesso (art. 15)
  • Retificação (art. 16)
  • Apagamento / direito a ser esquecido (art. 17)
  • Limitação do tratamento (art. 18)
  • Portabilidade dos dados (art. 20)
  • Oposição (art. 21)
  • Decisões automatizadas e definição de perfis (art. 22) — não aplicável: a cepaos não realiza decisões individuais automatizadas com efeitos jurídicos.

Encarregado de Proteção de Dados (DPO)

A cepaos designou um Encarregado de Proteção de Dados contactável em dpo@cepaos.com, conforme arts. 37-39 do RGPD.

Representante na UE (RGPD art. 27)

Como a cepaos LLC esta estabelecida fora da UE, a designação de um representante na União Europeia nos termos do artigo 27 do RGPD esta em processo de formalização. Os dados de contacto definitivos serão publicados num prazo máximo de 14 dias. Até a sua nomeação, as questões sobre proteção de dados podem ser enviadas para privacy@cepaos.com.

Transferências Internacionais (RGPD cap. V)

As transferências para os Estados Unidos são realizadas mediante Cláusulas Contratuais-Tipo (SCC) 2021/914 da Comissão Europeia. Realizamos Avaliações de Impacto da Transferência (TIA) quando aplicável.

Autoridade de Controlo — CNPD

O titular tem direito a apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD): https://www.cnpd.pt.

11. Menores de Idade

A Plataforma destina-se exclusivamente a operações comerciais (B2B) e não coleta intencionalmente dados de menores de 18 anos. Se tomarmos conhecimento de que coletamos dados de um menor, procederemos a eliminá-los de imediato.

12. Alterações a esta Política

A cepaos pode atualizar esta Política de Privacidade periodicamente. As alterações serão notificadas com pelo menos 30 dias de antecedência por e-mail e/ou aviso na Plataforma.

13. Contato

Estes termos podem ser atualizados periodicamente. A versão vigente é a publicada em cepaos.com. Para consultas legais, escreva para legal@cepaos.com.