Legal

Política de privacidade

Como tratamos os teus dados pessoais no eFlow. A empresa responsável tem sede no Brasil e presta o serviço a clientes na União Europeia, pelo que se aplicam em conjunto a Lei n.º 13.709/2018 (LGPD) e o Regulamento (UE) 2016/679 (RGPD), com a Lei n.º 58/2019, de 8 de agosto, quando residas em Portugal.

Última atualização: [EFFECTIVE DATE]

Os campos entre parênteses retos ([…]) aguardam os dados oficiais da empresa e são preenchidos antes da abertura ao público.

Responsável pelo tratamento

[COMPANY LEGAL NAME], sociedade brasileira com sede em [ADDRESS], Rio de Janeiro, Brasil, CNPJ [CNPJ]. É o controlador para efeitos da LGPD e o responsável pelo tratamento para efeitos do RGPD. Representante na União Europeia (artigo 27.º do RGPD): [EU REPRESENTATIVE]. Encarregado da proteção de dados, que acumula as funções de encarregado previsto no artigo 41.º da LGPD e de encarregado de proteção de dados do RGPD: [DPO NAME]. Contacto para assuntos de privacidade: [PRIVACY EMAIL].

Como recolhemos os dados

Diretamente de ti, quando crias a conta, escreves instruções, carregas fotografias, falas com o suporte ou compras créditos. Automaticamente, quando usas a aplicação: endereço IP, data e hora, páginas e operações, tipo de dispositivo e navegador, registos de erro. De terceiros: da Stripe recebemos o estado do pagamento e identificadores da transação, nunca o número do cartão; da Google, se optares por iniciar sessão com essa conta, recebemos o teu nome, endereço de email e identificador da conta.

Que dados tratamos

Conta: nome, endereço de email, palavra-passe cifrada, idioma, profissão indicada, papel na plataforma, estado de confirmação do email. Conteúdo: fotografias e textos que carregas, instruções que escreves, resultados gerados, projetos e conversas com o assistente. As fotografias de imóveis podem conter pessoas identificáveis, matrículas e sinalética; és tu quem decide o que carrega. Faturação: plano, histórico de subscrição, faturas e identificadores da Stripe. Não recebemos o número do cartão. Segurança: prefixo da rede de onde inicias sessão, usado para reconhecer ligações já aprovadas, e o histórico de aprovações de acesso. Técnicos: endereço IP, registos de acesso e de erro, data e hora das operações, tipo de dispositivo e navegador.

Finalidades e fundamentos de licitude

Prestação do serviço, gestão da conta e processamento de gerações: execução do contrato (artigo 6.º, n.º 1, alínea b do RGPD; artigo 7.º, V da LGPD). Confirmação do endereço de email e aprovação de acessos de redes novas: execução do contrato e interesse legítimo na segurança da conta (alínea f do RGPD; artigo 7.º, IX da LGPD). Faturação, contabilidade e obrigações fiscais: cumprimento de obrigação jurídica (alínea c do RGPD; artigo 7.º, II da LGPD). Segurança, prevenção de fraude e melhoria do serviço: interesse legítimo (alínea f do RGPD; artigo 7.º, IX da LGPD). Cookies não essenciais e comunicações de marketing: consentimento (alínea a do RGPD; artigo 7.º, I da LGPD), revogável a qualquer momento.

Subcontratantes e destinatários

Stripe Payments Europe e sociedades do grupo Stripe: processamento de pagamentos e emissão de faturas. Recebem o teu nome, email e dados da transação. Amazon Web Services: alojamento da aplicação, base de dados e armazenamento dos ficheiros, em região da União Europeia. Recebe todos os dados enquanto subcontratante. Resend: envio dos emails transacionais (confirmação de email, aprovação de acesso, reposição de palavra-passe, avisos de faturação). Recebe o teu endereço de email e o conteúdo da mensagem. OpenRouter: geração e tratamento de imagem e vídeo, e encaminhamento das mensagens do eFlow Assistant para os modelos de linguagem. Recebe as fotografias que carregas, as instruções que escreves e o texto da conversa, e encaminha-os aos modelos que produzem o resultado. É importante que percebas isto com clareza: as tuas fotografias saem da nossa infraestrutura e são transmitidas a este fornecedor para produzir o resultado que pediste. Google: se escolheres iniciar sessão com o Google, e — apenas com o teu consentimento para cookies opcionais — o Google Analytics 4, que recebe as páginas que vês, o endereço IP truncado e dados do dispositivo e do navegador. Sem esse consentimento não é carregado. PostHog: análise de utilização do produto, alojado nos Estados Unidos, e apenas com o teu consentimento para cookies opcionais. Recebe as páginas que vês e as ações que fazes (criar projeto, pedir um plano, iniciar um pagamento), o teu identificador interno de utilizador e o da tua conta de faturação, o plano e dados do dispositivo e do navegador. Nunca recebe o teu nome, o teu email, os teus briefings nem as tuas fotografias. Todos atuam como subcontratantes, ou operadores na aceção da LGPD, ao abrigo de contratos de tratamento de dados. Não vendemos nem partilhamos dados pessoais para publicidade, e não usamos o teu conteúdo para treinar modelos próprios.

Transferências internacionais

A empresa responsável está sediada no Brasil. Os dados de clientes na União Europeia são, por isso, transferidos para fora do Espaço Económico Europeu. O Brasil não é objeto de decisão de adequação da Comissão Europeia. Essa transferência assenta nas cláusulas contratuais-tipo aprovadas pela Decisão de Execução (UE) 2021/914, acompanhadas de uma avaliação de impacto da transferência e das medidas técnicas descritas na secção de segurança. O alojamento principal e o armazenamento dos ficheiros estão em região da União Europeia da Amazon Web Services. Alguns fornecedores tratam dados fora da União Europeia e do Brasil, com base em decisão de adequação ou nas mesmas cláusulas contratuais-tipo. Do lado brasileiro, as transferências internacionais seguem os artigos 33.º a 36.º da LGPD e as cláusulas-padrão contratuais aprovadas pela Resolução CD/ANPD n.º 19/2024.

Prazos de conservação

Conta e conteúdos: enquanto a conta existir. Podes pedir a eliminação dentro da aplicação. Após o pedido existe um período de tolerância de 7 dias, findo o qual o conteúdo é apagado e a conta anonimizada. Registos de faturação e pagamento: 5 anos, pelos prazos de decadência e prescrição do Código Tributário Nacional brasileiro. Os registos das vendas declaradas no regime de balcão único da União Europeia são conservados 10 anos, por exigência do artigo 63.º-C do Regulamento de Execução (UE) n.º 282/2011. Registos técnicos de segurança e de acesso: até 12 meses. Os registos de aplicação exigidos pelo artigo 15.º do Marco Civil da Internet brasileiro são conservados 6 meses. Findos os prazos, os dados são eliminados ou anonimizados de forma irreversível.

Os teus direitos

Ao abrigo do RGPD tens direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, e a retirar o consentimento a qualquer momento sem afetar a licitude do tratamento anterior (artigos 15.º a 22.º). Ao abrigo da LGPD tens ainda direito à confirmação da existência de tratamento, à informação sobre com quem partilhamos os dados, à revisão de decisões automatizadas e à informação sobre a possibilidade de não consentir (artigo 18.º). Exerces qualquer um deles por email para [PRIVACY EMAIL]. Respondemos no prazo de um mês, prorrogável por dois meses em casos complexos; os pedidos ao abrigo da LGPD são respondidos em 15 dias. Podes apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD) ou à autoridade de controlo do teu Estado-Membro, e, no Brasil, à Autoridade Nacional de Proteção de Dados (ANPD).

Segurança

A sessão é mantida por um cookie HttpOnly, o tráfego é servido por HTTPS e as palavras-passe são guardadas com funções de derivação de chave. Os ficheiros são servidos por ligações assinadas de validade limitada. O endereço de email é confirmado por um link com validade de 24 horas. O início de sessão a partir de uma rede que a conta nunca usou exige uma aprovação por email, válida 30 minutos. Ambos os pedidos têm limites de frequência. Nenhum sistema é totalmente seguro. Em caso de violação de dados que implique risco elevado, notificamos-te e às autoridades competentes, a CNPD e a ANPD, nos prazos legais.

Inteligência artificial e decisões automatizadas

O conteúdo é gerado automaticamente por modelos de terceiros a partir do que carregas. Isto não constitui uma decisão automatizada com efeitos jurídicos ou impacto significativo sobre ti na aceção do artigo 22.º do RGPD nem do artigo 20.º da LGPD. Não fazemos definição de perfis para publicidade. Se alguma vez introduzirmos um tratamento automatizado com efeitos sobre ti, informamos-te e garantimos revisão humana.

Menores

O serviço destina-se a profissionais e não se dirige a menores de 18 anos. Não recolhemos conscientemente dados de menores. Se souberes que um menor criou uma conta, escreve para [PRIVACY EMAIL] e eliminamos os dados. Se carregares fotografias em que apareçam crianças ou adolescentes, aplica-se o artigo 14.º da LGPD e o interesse superior da criança: garante que tens autorização para o fazer.

Cookies

Os cookies e o armazenamento local que usamos, para que servem e como alteras a tua escolha estão descritos na Política de cookies.

Alterações a esta política

Podemos atualizar esta política. Alterações relevantes são comunicadas por email ou dentro da aplicação com pelo menos 30 dias de antecedência, e a data da última atualização no topo da página muda sempre. Se a alteração implicar um novo tratamento baseado no teu consentimento, pedimos esse consentimento antes de o iniciar.

Contacto e reclamações

Privacidade: [PRIVACY EMAIL]. Suporte geral: [SUPPORT EMAIL]. Morada postal: [ADDRESS], Rio de Janeiro, Brasil. Representante na União Europeia: [EU REPRESENTATIVE].

Cookies neste site

Usamos um cookie essencial para te manter com sessão iniciada em segurança (não conseguimos servir a app sem ele). Os opcionais servem só para medir a utilização, com o Google Analytics e o PostHog, e só são carregados se aceitares.

Saber mais