Conformidade RGPD
Política de Privacidade
Versão 1.1 — Junho 2026 · Aplicável ao CRM Portal interno de gestão de clientes.
1. Responsável pelo Tratamento
| Empresa | ScaleAds |
| NIF | [NIF] |
| Morada | [Morada completa] |
| Contacto RGPD | [email@empresa.pt] |
| Telefone | [+351 000 000 000] |
2. Dados Pessoais Tratados
No âmbito da utilização do CRM Portal, são tratados os seguintes dados pessoais de potenciais clientes (leads):
| Categoria | Dados | Origem |
|---|---|---|
| Identificação | Nome completo, identificador de lead | Introduzidos pelo vendedor |
| Contacto | Endereço de e-mail, telefone | Introduzidos pelo vendedor |
| Comercial | Viatura de interesse, estado da negociação, proposta enviada | Introduzidos pelo vendedor |
| Histórico | Registo de contactos, follow-ups, observações, notas internas | Introduzidos pelo vendedor |
| Datas | Data de criação da lead, datas de contacto, próxima acção | Geradas automaticamente / introduzidas |
Não são tratados dados de categorias especiais (art.º 9.º RGPD), como dados de saúde, origem racial ou convicções políticas.
3. Finalidade e Base Legal
| Finalidade | Base Legal (art.º 6.º RGPD) |
|---|---|
| Gestão do pipeline de vendas e acompanhamento de potenciais clientes | Interesse legítimo (art.º 6.º, n.º 1, al. f) — interesse legítimo do responsável no desenvolvimento da actividade comercial |
| Registo do histórico de contactos para efeitos de continuidade comercial | Interesse legítimo (art.º 6.º, n.º 1, al. f) |
| Cumprimento de obrigações legais e fiscais associadas às transacções | Obrigação legal (art.º 6.º, n.º 1, al. c) |
4. Período de Conservação
| Tipo de Dado | Prazo de Conservação |
|---|---|
| Dados de leads sem compra (perdidas / sem interesse) | 12 meses após o último contacto |
| Dados de leads com compra efectuada | 10 anos (obrigação fiscal — art.º 52.º do CIRC) |
| Registos de follow-up e histórico de contactos | Igual ao prazo da lead a que pertencem |
Findo o prazo, os dados devem ser eliminados da folha de cálculo Google Sheets correspondente ou anonimizados.
5. Subcontratantes (Processadores de Dados)
| Entidade | Função | Localização | Garantias |
|---|---|---|---|
| Google LLC (Google Workspace) | Armazenamento de dados em Google Sheets; execução de Google Apps Script | UE / EEA (conforme configuração do Workspace) | DPA Google Workspace — cláusulas contratuais-tipo da UE |
| Servidor Web (XAMPP / Apache) | Alojamento da aplicação CRM; validação de pedidos | Instalação local / rede interna | Infra-estrutura sob controlo exclusivo da empresa |
6. Transferências para Países Terceiros
Os dados podem ser processados em infra-estruturas da Google fora do Espaço Económico Europeu. A Google garante a adequação dessas transferências através das Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia e do EU-US Data Privacy Framework.
Para minimizar transferências, recomenda-se activar o processamento de dados na UE nas definições do Google Workspace da empresa.
7. Direitos dos Titulares dos Dados
Qualquer pessoa cujos dados sejam tratados no âmbito deste sistema tem os seguintes direitos, exercíveis através de pedido escrito para [email@empresa.pt]:
| Direito | O que significa | Prazo de resposta |
|---|---|---|
| Acesso (art.º 15.º) | Obter confirmação e cópia dos dados tratados | 30 dias |
| Rectificação (art.º 16.º) | Corrigir dados inexactos ou incompletos | 30 dias |
| Apagamento (art.º 17.º) | Solicitar eliminação dos dados ("direito ao esquecimento") | 30 dias |
| Limitação (art.º 18.º) | Suspender o tratamento em determinadas circunstâncias | 30 dias |
| Portabilidade (art.º 20.º) | Receber os dados num formato estruturado e legível por máquina | 30 dias |
| Oposição (art.º 21.º) | Opor-se ao tratamento baseado em interesse legítimo | 30 dias |
Tem também o direito de apresentar reclamação à autoridade de controlo competente: CNPD — Comissão Nacional de Protecção de Dados (www.cnpd.pt).
8. Segurança
O CRM Portal implementa as seguintes medidas técnicas e organizativas de segurança (art.º 32.º RGPD):
- Autenticação obrigatória para acesso aos dados
- Protecção contra CSRF (Cross-Site Request Forgery) com token de sessão
- Prevenção de XSS (Cross-Site Scripting) com sanitização de inputs
- Limitação de tentativas de autenticação (rate limiting)
- Dados de sessão armazenados em sessionStorage (eliminados ao fechar o browser)
- Sem cookies de rastreamento ou publicidade
- Cabeçalhos de segurança HTTP (CSP, X-Frame-Options, HSTS quando HTTPS activo)
- Acesso HTTPS (requer configuração de certificado SSL no servidor)
- Registos de actividade via Google Sheets (quem alterou, quando)
9. Violações de Dados (Data Breaches)
Em caso de violação de dados pessoais, a empresa compromete-se a:
- Notificar a CNPD no prazo de 72 horas após tomar conhecimento, se a violação representar risco para os titulares (art.º 33.º RGPD)
- Notificar os titulares afectados sem demora injustificada se a violação representar risco elevado (art.º 34.º RGPD)
- Documentar todas as violações, incluindo as que não requeiram notificação
10. Cookies, Armazenamento Local e Registos de Sessão
Este sistema não utiliza cookies de rastreamento, publicidade ou análise. Não é necessário banner de consentimento de cookies.
| Mecanismo | O que armazena | Duração | Base legal |
|---|---|---|---|
Cookie de sessão PHP |
Identificador de sessão do servidor (token opaco, sem dados pessoais) | Eliminado ao fechar o browser | Estritamente necessário — sem alternativa técnica |
sessionStorage |
Dados da sessão autenticada (email, identificador da conta) para manter o login activo no separador | Eliminado ao fechar o separador ou janela | Estritamente necessário para o funcionamento do sistema |
localStorage |
Rascunho do formulário de follow-up (dados introduzidos pelo utilizador, não dados de terceiros) para recuperação automática em caso de expiração de sessão | Até o utilizador submeter o formulário com sucesso ou fazer logout | Interesse legítimo do utilizador — previne perda de trabalho não guardado |
10.1 Registos de Actividade dos Utilizadores Autenticados
Para efeitos de segurança e auditoria (art.º 32.º RGPD), o sistema regista automaticamente os seguintes dados aquando do acesso de utilizadores autenticados:
| Dado registado | Finalidade | Prazo de conservação |
|---|---|---|
| Endereço IP | Detecção de acessos não autorizados e fraude | 90 dias |
| Data e hora de login / logout | Auditoria de acessos e duração de sessão | 90 dias |
| Endereço de e-mail do utilizador | Associar o acesso ao titular da conta | 90 dias |
| Acções realizadas (getData, addFollowUp) | Registo de actividade para conformidade e resolução de incidentes | 90 dias |
Estes registos são eliminados automaticamente ao fim de 90 dias e não são partilhados com terceiros. O utilizador pode solicitar acesso ou eliminação antecipada através do contacto indicado na secção 12.
11. Alterações a esta Política
Qualquer alteração relevante a esta política será comunicada através da actualização da versão e data indicadas no cabeçalho deste documento. Recomenda-se a consulta periódica.
12. Contacto
Para qualquer questão relativa à privacidade ou ao exercício dos seus direitos:
- E-mail: [email@empresa.pt]
- Telefone: [+351 000 000 000]
- Morada: [Morada completa]
ScaleAds © 2026 · Política de Privacidade 1.1 — Junho 2026