Acordo de tratamento de dados
Última atualização: 9 de outubro de 2026
O que este acordo abrange
Este acordo faz parte do Contrato de serviços, ou dos Termos de serviço no plano Free, e aplica-se sempre que a easythings trata dados pessoais por conta de um cliente. Contém as estipulações que o artigo 28.º do Regulamento Geral sobre a Proteção de Dados (RGPD) exige, executado em Portugal pela Lei n.º 58/2019, de 8 de agosto. O cliente é o responsável pelo tratamento desses dados e a easythings é a sua subcontratante. Quanto aos dados que recolhemos através deste site e para gerir as nossas próprias contas de clientes e faturação, somos responsáveis pelo tratamento, como explica a nossa Política de privacidade.
O que tratamos, consoante onde o serviço corre
Na cloud que disponibilizamos, alojamos as ferramentas do cliente e tratamos:
- dados das ferramentas: o que as ferramentas do cliente guardam e o que as pessoas que as usam introduzem;
- dados da plataforma: nomes, emails profissionais e identificadores do fornecedor de identidade dos utilizadores, os seus perfis, o registo de quem fez deploy ou rollback de quê e quando, e registos de acesso.
Em self-hosting, as ferramentas e os seus dados ficam na conta de cloud do próprio cliente, e a easythings não tem acesso a eles. Tratamos apenas dados da plataforma. O fornecedor de cloud do cliente é subcontratante do cliente, não nosso.
Características do tratamento
- Finalidade: alojar as ferramentas do cliente, fazer o login das pessoas, aplicar os perfis e manter o registo de deploys.
- Titulares: os trabalhadores e prestadores do cliente que usam a easythings, e quem quer que o cliente decida incluir nas suas ferramentas.
- Duração: a vigência do contrato, mais o prazo de apagamento indicado abaixo.
- Categorias especiais de dados: apenas se o cliente as incluir numa ferramenta e o indicar na encomenda.
Os nossos compromissos
- Tratamos dados pessoais apenas segundo instruções documentadas do cliente: este acordo, a encomenda e a forma como configura o serviço. Avisamos o cliente se uma instrução nos parecer violar a lei.
- Todas as pessoas da easythings com acesso a dados pessoais estão sujeitas a dever de confidencialidade.
- Não vendemos dados pessoais nem usamos os dados das ferramentas para nada além de prestar o serviço.
- Ajudamos o cliente a responder aos pedidos dos titulares, a realizar avaliações de impacto e a consultar a autoridade de controlo, quando o serviço por si só não lho permita.
Medidas de segurança
- Dados cifrados em trânsito com TLS 1.2 ou superior, e em repouso.
- As ferramentas e os dados de cada cliente isolados dos de todos os outros.
- Login apenas através do fornecedor de identidade do próprio cliente, com perfis que separam quem traz uma ferramenta de quem a usa.
- Acesso da equipa à produção segundo o princípio do menor privilégio, registado e revisto.
- Um registo de cada deploy e rollback que o cliente pode consultar.
Subcontratantes ulteriores
O cliente autoriza-nos a recorrer a estes subcontratantes para o serviço na cloud que disponibilizamos:
- Amazon Web Services EMEA SARL (Luxemburgo): hosting e armazenamento em cloud, numa região da União Europeia;
- DigitalOcean, LLC (Estados Unidos): hosting e armazenamento em cloud, em centros de dados da União Europeia.
Cada um está vinculado por escrito a obrigações de proteção de dados pelo menos equivalentes às deste acordo, e continuamos a responder por eles. Anunciamos um novo subcontratante pelo menos 30 dias antes de começar. O cliente pode opor-se nesse prazo por motivos razoáveis de proteção de dados; se não resolvermos a oposição, o cliente pode pôr fim ao serviço afetado e devolvemos os montantes pagos antecipadamente pelo período não utilizado.
Onde estão os dados
Na cloud que disponibilizamos, os dados ficam guardados na União Europeia. A DigitalOcean é uma empresa dos Estados Unidos, pelo que o seu acesso a esses dados pode constituir uma transferência para fora da União Europeia; assenta no EU-US Data Privacy Framework ou nas cláusulas contratuais-tipo da Comissão Europeia. Em self-hosting, os dados das ferramentas ficam onde a conta de cloud do cliente os guardar.
Violações de dados
Notificamos o cliente no prazo de 48 horas após termos conhecimento de uma violação que afete os seus dados pessoais, com o que soubermos nesse momento: o que aconteceu, os dados e as pessoas provavelmente afetados e o que estamos a fazer. Mantemos o cliente informado à medida que soubermos mais, para que possa cumprir o seu próprio prazo de 72 horas perante a Comissão Nacional de Proteção de Dados (CNPD).
Auditorias
Disponibilizamos a informação necessária para demonstrar o cumprimento deste acordo. Uma vez por ano, ou após uma violação, o cliente pode auditar esse cumprimento diretamente ou através de um auditor independente sujeito a confidencialidade, com 30 dias de aviso prévio e a expensas suas.
Devolução e apagamento
O cliente pode exportar os seus dados a qualquer momento durante a vigência e até 30 dias após o fim. Depois, apagamos os dados pessoais que guardamos por conta do cliente no prazo de 30 dias, salvo se a lei nos obrigar a conservá-los. Em self-hosting, não guardamos dados das ferramentas, pelo que isto se aplica apenas aos dados da plataforma.
Responsabilidade e lei aplicável
A responsabilidade ao abrigo deste acordo segue os limites do Contrato de serviços, exceto quando o RGPD não os permita. Este acordo rege-se pela lei portuguesa, e o foro da comarca de Lisboa é o competente para qualquer litígio.
Contacto
Dúvidas sobre este acordo? Contacte-nos pelo WhatsApp.