Política de Privacidade
Última atualização: [data de publicação]
1. Quem trata os seus dados
O site itrackflow.com e a aplicação iTrackFlow (app.itrackflow.com) são explorados pela info2K, Lda, [sede], NIPC [NIPC] («info2K», «nós»). Pode contactar-nos sobre privacidade através de info@itrackflow.com.
A info2K atua em dois papéis diferentes:
- Responsável pelo tratamento dos dados do site, dos pedidos de contacto e dos dados de conta necessários para prestar e gerir o serviço (registo, autenticação, segurança, relação comercial com o cliente).
- Subcontratante, nos termos do artigo 28.º do RGPD, dos dados que cada organização cliente introduz no seu espaço de trabalho (horas registadas, projetos, clientes, ausências, despesas e respetivos anexos). Para esses dados, o responsável pelo tratamento é a organização cliente, que decide que informação regista e sobre quem. Os pedidos relativos a esses dados devem ser dirigidos, em primeiro lugar, à organização onde trabalha.
[Indicar se existe encarregado de proteção de dados; em princípio não é obrigatório para a atividade da info2K, a confirmar.]
2. Que dados tratamos
No site itrackflow.com
- Registos técnicos do servidor web: endereço IP, data e hora, página pedida, código de resposta e identificação do navegador, gerados automaticamente pelo servidor em cada visita.
- Mensagens que nos envie por email: o seu endereço e o conteúdo da mensagem.
O site não usa cookies, ferramentas de análise, publicidade nem conteúdos de terceiros. Os tipos de letra e as imagens são servidos pelo próprio site.
Na aplicação iTrackFlow
- Dados de conta: nome, endereço de email, palavra-passe (guardada apenas como hash Argon2id), fuso horário, língua preferida e, se ativar a autenticação em dois passos, a chave TOTP (guardada cifrada).
- Dados de segurança: eventos de autenticação (entradas com sucesso ou falhadas, bloqueios, alteração de palavra-passe) com o endereço IP de origem, e o registo de auditoria de alterações relevantes (aprovações, acessos, perfis).
- Conteúdo do espaço de trabalho, introduzido pela organização e pelos seus membros: registos de tempo e descrições, projetos, tarefas, clientes, etiquetas, pedidos de férias e ausências, despesas e recibos anexos.
Os pedidos de ausência podem indicar o tipo «doença». A indicação de uma ausência por doença pode ser considerada um dado relativo à saúde. A aplicação não pede nem precisa de qualquer informação clínica, e recomendamos que não a registe nas notas. [Confirmar o enquadramento com o jurista.]
3. Para que fins e com que fundamento
| Finalidade | Fundamento (RGPD) |
|---|---|
| Criar e gerir a conta, prestar o serviço contratado e enviar os emails necessários ao seu funcionamento (código de confirmação, convites, recuperação de palavra-passe, notificações de aprovação) | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Proteger o serviço e as contas (limitação de tentativas, bloqueio, registo de auditoria, registos do servidor) | Interesse legítimo em garantir a segurança — art. 6.º, n.º 1, al. f) |
| Responder a pedidos de contacto e de informação comercial | Diligências pré-contratuais ou interesse legítimo — art. 6.º, n.º 1, als. b) e f) |
| Cumprir obrigações legais, nomeadamente fiscais e contabilísticas, quando houver faturação | Obrigação legal — art. 6.º, n.º 1, al. c) |
| Tratar o conteúdo dos espaços de trabalho por conta das organizações clientes | Instruções do cliente, ao abrigo do contrato de subcontratação — art. 28.º |
Não usamos os dados para publicidade, não os vendemos e não tomamos decisões automatizadas com efeitos jurídicos sobre as pessoas.
4. Durante quanto tempo
- Conta: enquanto a conta existir. O registo pendente de confirmação é apagado 24 horas após o último código enviado.
- Espaço de trabalho: enquanto o contrato estiver em vigor. Um espaço de trabalho desativado é apagado definitivamente [15] dias depois. A organização pode também definir um período ao fim do qual os dados de anos anteriores são propostos para eliminação.
- Registo de auditoria e eventos de segurança: 90 dias por omissão; a organização pode definir outro limite para o seu espaço de trabalho.
- Códigos e ligações de uso único: código de confirmação de email, 15 minutos; recuperação de palavra-passe, 1 hora; convites, 7 dias.
- Registos do servidor web: [prazo a definir; hoje o IIS não os apaga automaticamente].
- Cópias de segurança: ficheiros de configuração, 14 dias; base de dados, [prazo a definir]. Os dados apagados desaparecem das cópias quando estas expiram.
- Emails de contacto: pelo tempo necessário para responder e acompanhar o pedido, [prazo máximo a definir].
5. Com quem partilhamos
Os dados só são acessíveis a pessoas da info2K que precisem deles para prestar o serviço e aos prestadores seguintes, que atuam como nossos subcontratantes:
- Alojamento: servidor gerido pela info2K, localizado em [local/país].
- Envio de email: GoDaddy [entidade contratante e localização do servidor a confirmar; se implicar transferência para fora do EEE, indicar o mecanismo aplicável].
- Cópias de segurança externas: [prestador e localização].
- Pagamentos: quando a subscrição paga estiver disponível, os pagamentos serão processados pela Stripe; a info2K não recebe nem guarda dados de cartão. [Rever quando a faturação for ativada.]
Dentro de um espaço de trabalho, os dados que regista são visíveis para outras pessoas da mesma organização conforme o perfil de cada uma (por exemplo, os aprovadores veem as horas submetidas para aprovação).
6. Segurança
Aplicamos, entre outras, as seguintes medidas: comunicações cifradas (HTTPS), palavras-passe guardadas com Argon2id, autenticação em dois passos opcional, bloqueio após tentativas falhadas, sessões com duração máxima e revogadas quando a palavra-passe muda, segredos cifrados em repouso, separação dos dados por espaço de trabalho, contas de base de dados com privilégios mínimos, registo de auditoria e cópias de segurança verificadas.
7. Os seus direitos
Tem direito a pedir acesso aos seus dados, a sua retificação ou apagamento, a limitação do tratamento, a portabilidade e a opor-se a tratamentos baseados em interesse legítimo. Para os dados de conta, escreva para info@itrackflow.com; respondemos no prazo de um mês. Muitos dados podem ser corrigidos diretamente no perfil da aplicação.
Para os dados do espaço de trabalho, dirija o pedido à organização onde trabalha, que é a responsável por esses dados. Se nos contactar diretamente, encaminhamos o pedido para essa organização.
Tem ainda o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (www.cnpd.pt).
8. Cookies e armazenamento no navegador
O site não usa cookies. A aplicação guarda no armazenamento local do navegador apenas o que é estritamente necessário ao seu funcionamento: a sessão iniciada, a língua escolhida e algumas preferências de visualização (por exemplo, o último modo de registo ou os projetos favoritos). Esta informação não é usada para seguir a sua atividade; a sessão é removida quando sai da aplicação e tudo é removido quando limpa os dados do navegador.
9. Alterações a esta política
Podemos atualizar esta política quando o serviço ou a lei mudarem. A data da última atualização está no topo da página, e as alterações relevantes serão comunicadas aos clientes por email ou na aplicação.
