Conformidade com o RGPD
Versão 1.3 · Data de entrada em vigor: 9 de julho de 2026 · Última atualização: 9 de julho de 2026
Tradução fornecida a título informativo e de conveniência. Apenas a versão em inglês deste documento tem valor jurídico; em caso de divergência, ambiguidade ou contradição, prevalece o texto em inglês.
Os nossos compromissos
Princípios de tratamento de dados na LiKE
Minimização dos dados
Recolhemos apenas os dados necessários ao funcionamento da plataforma. Sem recolha excessiva de dados.
Limitação das finalidades
Os dados são utilizados estritamente para as finalidades definidas na Política de Privacidade e no DPA (para clientes empresariais). Sem revenda, sem utilização secundária.
Limitação da conservação
Os dados não são conservados mais tempo do que o necessário. A eliminação no termo do contrato é efetuada em conformidade com as cláusulas do DPA.
Integridade e confidencialidade
Cifragem, controlo de acesso, registo de auditoria. Esforçamo-nos por assegurar um elevado nível de proteção dos seus dados.
Funções e responsabilidades
Quem é responsável por quê
Lynkora — subcontratante
Tratamos os dados pessoais por conta da sua organização ou de si enquanto utilizador individual, em conformidade com as instruções e as cláusulas estabelecidas no acordo de tratamento de dados.
As nossas obrigações incluem:
- ✓ Assegurar a segurança dos dados
- ✓ Cumprir as nossas obrigações aplicáveis de subcontratante ao abrigo do RGPD (art. 28.º)
- ✓ Apoiar os direitos dos titulares dos dados
- ✓ Registo das ações dos administradores e controlos de acesso internos
A sua organização — responsável pelo tratamento
O utilizador determina as finalidades, os meios e os métodos do tratamento de dados pessoais dentro do LiKE. Se utilizar o LiKE enquanto particular (espaço de trabalho pessoal), estas funções aplicam-se a si enquanto cliente; para os seus dados de conta, a Lynkora atua na qualidade de responsável pelo tratamento (ver a Política de Privacidade).
As suas obrigações incluem:
- ✓ Definir as finalidades do tratamento
- ✓ Informar os titulares dos dados
- ✓ Gerir os consentimentos
- ✓ Licitude do tratamento
Acordo de tratamento de dados (DPA) — um DPA padrão (incluindo as cláusulas contratuais-tipo quando aplicável) estará disponível antes do onboarding empresarial pago e da utilização enterprise. Questões relativas ao DPA: [email protected].
Subsubcontratantes
Recorremos a subsubcontratantes verificados (infraestrutura em nuvem, fornecedores de IA, envio de e-mails, análise web — com o seu consentimento). A lista atualizada de subsubcontratantes está disponível na Política de Privacidade e é atualizada sempre que ocorram alterações, com um pré-aviso de, pelo menos, 30 dias antes de incorporar um novo subsubcontratante. As condições de notificação relativas às alterações de subsubcontratantes estão definidas no DPA.
Direitos dos titulares dos dados
Apoio aos direitos dos titulares dos dados ao abrigo do RGPD
Direito de acesso (artigo 15.º)
Os titulares dos dados podem solicitar e obter todas as informações que conservamos a seu respeito.
Direito de retificação (artigo 16.º)
Os titulares dos dados podem retificar dados pessoais inexatos ou incompletos.
Direito ao apagamento (artigo 17.º)
«Direito a ser esquecido» — apagamento de todos os dados pessoais, sob reserva das condições legais.
Direito à limitação (artigo 18.º)
Suspensão do tratamento de dados na pendência da resolução de um litígio, sem apagamento dos dados.
Direito à portabilidade dos dados (artigo 20.º)
Obter os dados num formato estruturado e transferi-los para outro serviço.
Direito de oposição (artigo 21.º)
Opor-se ao tratamento de dados, incluindo o marketing e a definição de perfis.
Medidas técnicas de segurança
RGPD artigo 32.º — Cifragem, isolamento, controlos
Cifragem
Em repouso: cópias de segurança cifradas; alojamento na infraestrutura segura OVHcloud UE; medidas descritas nas MTO.
Em trânsito: TLS 1.2+ para todas as transmissões (TLS 1.3 para clientes modernos); a ligação interna aplicação↔base de dados utiliza TLS 1.3.
Isolamento de inquilinos (isolamento por tenant)
Isolamento lógico dos dados de cada tenant ao nível da aplicação: um filtro de espaço de trabalho (tenant) obrigatório em cada consulta de dados, aplicado mediante testes automatizados na CI.
Os dados de cada tenant estão isolados logicamente ao nível da aplicação: filtragem obrigatória de todas as consultas de acordo com o tenant, com testes de isolamento entre tenants na CI.
Controlo de acesso
RBAC (controlo de acesso baseado em funções) para permissões granulares.
Início de sessão com e-mail e palavra-passe ou com Google (OAuth); SSO (OIDC) nos planos que o suportam. Códigos de e-mail de utilização única para a verificação do endereço e a reposição da palavra-passe.
Registo de auditoria
As ações-chave que envolvem dados pessoais são registadas com uma marca temporal e um identificador de utilizador.
O acesso aos registos é restrito; os registos de auditoria não podem ser alterados através das interfaces da aplicação.
Exportação de dados
Exportação integrada em Markdown, HTML, PDF, DOCX e JSON para facilitar o direito à portabilidade dos dados.
São fornecidas cópias dos dados de conta e pessoais mediante pedido.
Eliminação de dados
Eliminação completa dos dados do tenant no termo do contrato ou mediante pedido.
Inclui a eliminação automática das cópias de segurança após o vencimento do prazo de conservação.
Pesquisa com IA e RGPD
Como utilizamos os dados para as funcionalidades de IA
Princípios de tratamento de dados para a IA
Tratamento apenas no âmbito do tenant: a pesquisa com IA opera exclusivamente com os dados da sua organização, ou com os seus próprios dados quando utiliza o Serviço enquanto particular. Não há acesso aos dados de outros clientes.
NÃO utilizados para o treino de modelos: a Lynkora não permite que os fornecedores de IA externos utilizem os dados dos clientes para treinar os seus modelos, salvo quando divulgado separadamente ao cliente ou acordado com este; aplicam-se os acordos de tratamento de dados empresariais dos fornecedores (p. ex. o OpenAI Business DPA). Ver as Condições Suplementares de IA para os detalhes.
Restrição das funcionalidades de IA: os administradores podem restringir as funcionalidades de IA por função (permissões de IA granulares); a pesquisa de texto integral clássica permanece disponível.
Registo de consultas: as consultas de IA são registadas com metadados (utilizador, marca temporal, tipo de consulta) para fins de auditoria; os dados pessoais presentes nos registos são anonimizados após 90 dias.
Avaliação de impacto sobre a proteção de dados (AIPD): podemos ajudá-lo a realizar uma AIPD para avaliar os riscos associados à utilização da IA. Disponível no plano Enterprise.
Transferências internacionais de dados
RGPD capítulo V — Fluxos transfronteiriços de dados
Centros de dados principais na UE
Os recursos de computação principais situam-se na UE. Os dados permanecem dentro do EEE por predefinição. As transferências para fora do EEE ocorrem apenas quando existam mecanismos jurídicos apropriados.
Cláusulas contratuais-tipo (CCT)
A Lynkora DOO Beograd está registada na Sérvia (um país candidato à UE sem decisão de adequação ao abrigo do RGPD). As transferências baseiam-se nas CCT da UE (Decisão de Execução (UE) 2021/914): módulo 2 (responsável → subcontratante) para as transferências cliente da UE → Lynkora; módulo 3 (subcontratante → subcontratante) para as transferências ulteriores para subsubcontratantes nos Estados Unidos (OpenAI, Resend). Os dados dos clientes são fisicamente armazenados na UE (OVHcloud). Enquanto pessoa coletiva sérvia, a Lynkora cumpre igualmente a Lei sérvia de proteção de dados pessoais (ZZPL).
EU-US Data Privacy Framework
Para os subsubcontratantes estabelecidos nos Estados Unidos, baseamo-nos principalmente no módulo 3 das CCT da UE. O EU-US Data Privacy Framework (em vigor desde julho de 2023, em substituição do Privacy Shield invalidado) aplica-se como mecanismo complementar quando um subsubcontratante está certificado no âmbito do DPF (p. ex. Resend).
Notificação de violações
RGPD artigos 33.º, 34.º — Procedimento de resposta a incidentes
Deteção de incidentes
Monitorização automatizada da infraestrutura e proteção contra abusos (limitação de taxa, deteção de padrões de pedido anómalos).
Notificação a si (sem demora injustificada)
Após confirmar um incidente que afete os seus dados, notificamo-lo sem demora injustificada, precisando a natureza da violação, os dados afetados, as potenciais consequências e as medidas adotadas — para que possa cumprir a sua própria obrigação de 72 horas perante a autoridade de controlo.
A sua notificação aos titulares dos dados (quando exigido)
Enquanto responsável pelo tratamento, o utilizador decide se é necessário notificar os titulares dos dados. Prestamos apoio e materiais para o assistir.
Investigação e relatório
Investigação detalhada, análise forense, identificação da causa raiz e recomendações de prevenção. É fornecido um relatório num prazo razoável após a conclusão da investigação.
Notificação à autoridade de controlo (se exigido)
Se o incidente exigir notificação à autoridade de controlo (DPA), apoiamos na preparação da documentação e na análise das obrigações em causa.
Pronto para colaborar?
Um acordo de tratamento de dados padrão (incluindo as CCT quando aplicável) estará disponível antes do onboarding empresarial pago. Questões relativas ao DPA: [email protected].
Contacto de proteção de dados
Contactos para questões do RGPD
Equipa de proteção de dados
E-mail: [email protected]
Tempo de resposta: em dias úteis, normalmente dentro de alguns dias
Endereço registado
Lynkora DOO Beograd
Kneza Miloša 15, 11000 Beograd Sérvia
Procedimento de pedido: pode apresentar um pedido de acesso, apagamento, oposição ou qualquer outro direito do RGPD diretamente para [email protected]. Confirmamos a receção do seu pedido e tratamo-lo nos prazos previstos pelo artigo 12.º do RGPD.