Saltar para o conteúdo

Política de Privacidade

Que dados recolhemos, porquê, com quem os partilhamos e o que pode exigir a qualquer momento. Escrito para ser lido por quem gere um negócio, não por um jurista.

Última atualização: [Data a preencher]

Este documento está redigido em português de Portugal e não é traduzido: uma tradução jurídica aproximada seria pior do que nenhuma. É esta a versão que faz fé.

1.Quem trata os dados

O serviço Wemdi é prestado por Raphael Armendro, pessoa singular, empresário em nome individual, que explora o serviço sob a marca comercial EMDI. EMDI e Wemdi são marcas: não existe, nesta data, sociedade comercial constituída, e todas as obrigações aqui assumidas são assumidas por essa pessoa singular.

  • Responsável pelo tratamento: Raphael Armendro
  • Número de identificação fiscal: [NIF a preencher]
  • Morada: [Morada a preencher]
  • Contacto para assuntos de proteção de dados: [Endereço de e-mail a preencher]

Não foi designado encarregado de proteção de dados, por não se verificarem os casos do artigo 37.º do RGPD. Os pedidos sobre dados pessoais são tratados diretamente pelo responsável, no contacto acima.

2.Que dados recolhemos, e de quem

Há três grupos de pessoas com dados neste sistema, e a nossa posição é diferente em cada um. Vale a pena distingui-los antes de tudo o resto.

a) Quem preenche o formulário do site

Quando envia o formulário de contacto, recolhemos o que escreveu: nome, telemóvel, e-mail (opcional), nome do negócio, tipo de negócio, dimensão da equipa, plano que lhe interessa e a mensagem. Guardamos também o idioma do site e, quando existem, os parâmetros de campanha do endereço (utm_*).

Além disso, e apenas para travar abuso do formulário, guardamos um resumo criptográfico (hash) do endereço IP — não o endereço em si — e o texto identificativo do navegador. Servem para detetar envios automáticos e repetidos; não são usados para publicidade, para criar perfis nem para o identificar fora deste contexto.

b) Quem usa a aplicação

Se o seu negócio passa a usar a Wemdi, tratamos os dados da conta e de quem nela trabalha: nome, endereço de e-mail, palavra-passe cifrada, função atribuída na equipa, idioma e preferências de interface, e registos técnicos de acesso e de erro.

c) Os clientes finais dos nossos clientes

Pelo sistema passam também dados de quem contacta o seu negócio: as conversas de WhatsApp, o contacto telefónico, as marcações, as notas que a sua equipa escreve sobre cada cliente e os lembretes enviados.

Nestes dados, a Wemdi não é o responsável pelo tratamento: é subcontratante, na aceção do artigo 28.º do RGPD. O responsável é o negócio que usa o serviço — é ele que decide para que serve cada dado, quanto tempo fica e a quem responde. As regras desse tratamento estão nas Condições de Subcontratação.

Não pedimos, e o serviço não está desenhado para receber, dados de saúde, dados biométricos ou outras categorias especiais de dados na aceção do artigo 9.º do RGPD. Um negócio que, apesar disso, os introduza no sistema fá-lo sob a sua própria responsabilidade e fundamento de licitude.

3.Para que servem e com que fundamento

  • Responder ao seu pedido de contactoConsentimento e diligências pré-contratuais
    Artigo 6.º, n.º 1, alíneas a) e b) do RGPD. Usamos o que escreveu no formulário para lhe responder, perceber o que precisa e preparar uma proposta. Pode retirar o consentimento a qualquer momento, sem afetar o que foi tratado antes.
  • Prestar o serviço contratadoExecução do contrato
    Artigo 6.º, n.º 1, alínea b) do RGPD. Criar e manter a conta, autenticar quem entra, ligar o número de WhatsApp, guardar a agenda e enviar os lembretes que o serviço existe para enviar.
  • Segurança e prevenção de abusoInteresse legítimo
    Artigo 6.º, n.º 1, alínea f) do RGPD. Travar envios automáticos do formulário, detetar acessos indevidos e manter registos técnicos que permitam perceber uma avaria. O interesse legítimo é o de manter o serviço a funcionar e protegido; ponderámos que o impacto na sua privacidade é reduzido porque os dados usados são mínimos e não servem para mais nada.
  • Cumprir obrigações legaisObrigação jurídica
    Artigo 6.º, n.º 1, alínea c) do RGPD. Faturação e contabilidade, e resposta a pedidos legítimos de autoridades competentes.

Não vendemos dados pessoais, não os cedemos a terceiros para fins publicitários e não tomamos decisões automatizadas com efeitos jurídicos sobre pessoas.

4.Quanto tempo guardamos

  • Contactos comerciais que não deram origem a contrato: até 24 meses a contar do último contacto, ou antes disso se pedir o apagamento.
  • Dados da conta e do serviço: enquanto a conta existir e durante 30 dias após o encerramento, para permitir recuperar uma conta fechada por engano e concluir exportações pedidas.
  • Registos técnicos (acessos, erros, sinais de abuso): 12 meses.
  • Faturação e documentos contabilísticos: pelo prazo que a lei fiscal portuguesa impõe, que hoje é de 10 anos e não depende de nós.
Estes prazos são a política que assumimos cumprir. Enquanto o apagamento automático não estiver implementado e verificado, devem ser lidos como compromisso a confirmar antes da publicação definitiva deste documento — e não como descrição de uma rotina já em funcionamento.

Quanto aos dados dos clientes finais do seu negócio, o prazo é o que o seu negócio determinar: apagamos ou devolvemos quando o responsável o pedir, nos termos das Condições de Subcontratação.

5.Com quem partilhamos

Para prestar o serviço recorremos aos fornecedores abaixo, cada um no seu papel. São estes, e não há outros: se algum dia houver mais, esta lista muda antes de o fornecedor entrar em funcionamento.

  • Meta Platforms Ireland LimitedIrlanda
    WhatsApp Business Cloud API — é por aqui que as mensagens do seu negócio entram e saem. O serviço não funciona sem este fornecedor.
  • SupabaseEstados Unidos / União Europeia
    Base de dados e autenticação: contas, contactos, marcações, conversas e credenciais cifradas.
  • Contabo GmbHAlemanha
    Alojamento dos servidores aplicacionais. Região contratada: [Região do alojamento a confirmar].
  • CloudflareEstados Unidos / rede global
    Rede, resolução de domínio e proteção contra ataques. Vê o tráfego que passa para o site e para a aplicação.
  • Fornecedor do modelo de inteligência artificialAnthropic ou OpenAI, conforme a chave configurada
    Quando o seu plano inclui respostas automáticas, o texto necessário para gerar a resposta é enviado ao fornecedor do modelo escolhido na configuração da sua conta. Se não usar esta funcionalidade, nada é enviado.

Para além destes, podemos partilhar dados com contabilista e advogados quando necessário, e com autoridades públicas quando a lei o exigir.

Transferências fora da UE

Alguns destes fornecedores podem tratar dados fora do Espaço Económico Europeu, designadamente nos Estados Unidos. Quando isso acontece, a transferência assenta nas cláusulas contratuais-tipo aprovadas pela Comissão Europeia, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD, e nas medidas suplementares que cada fornecedor documenta.

Não afirmamos que todos os dados ficam em território europeu, porque não o podemos garantir hoje para todos os fornecedores. A região concreta do alojamento ainda não está fechada e aparece acima como valor por confirmar, em vez de ser anunciada antes de o ser.

6.Os seus direitos

Sobre os dados que tratamos como responsáveis, tem os direitos previstos nos artigos 15.º a 22.º do RGPD:

  • Acesso: saber que dados seus temos e obter uma cópia.
  • Retificação: corrigir o que estiver errado ou incompleto.
  • Apagamento: pedir que sejam eliminados, quando não haja obrigação legal de os manter.
  • Limitação: pedir que fiquem congelados enquanto se discute um pedido.
  • Oposição: opor-se aos tratamentos que assentam no interesse legítimo.
  • Portabilidade: receber os dados que nos deu em formato estruturado e de uso corrente, ou pedir que sejam enviados a outro prestador.
  • Retirar o consentimento, quando o tratamento assente nele, a qualquer momento e sem justificação.

Para exercer qualquer um destes direitos, escreva para [Endereço de e-mail a preencher]. Respondemos no prazo de um mês, prorrogável por mais dois em pedidos complexos, caso em que será avisado. Podemos pedir-lhe elementos adicionais se houver dúvida fundada sobre a identidade de quem pede — nunca para dificultar o pedido.

Se os dados em causa forem os de um cliente final de um negócio que usa a Wemdi — por exemplo, se marcou uma consulta por WhatsApp numa clínica —, o pedido deve ser dirigido a esse negócio, que é o responsável pelo tratamento. Se nos chegar a nós, encaminhamo-lo para ele e ajudamos a responder.

Tem ainda o direito de apresentar reclamação à autoridade de controlo. Em Portugal, é a Comissão Nacional de Proteção de Dados (CNPD), cujos contactos e formulário de reclamação estão publicados em www.cnpd.pt.

7.Cookies e armazenamento no navegador

Hoje usamos apenas o estritamente necessário para o serviço funcionar:

  • Cookie de sessão e autenticação — mantém-no ligado à sua conta depois de entrar. Sem ele não há aplicação.
  • Cookie de idioma — guarda a língua que escolheu, para não ter de a escolher outra vez.
  • Armazenamento local do navegador — preferências de interface, como o tema claro ou escuro e o estado de painéis que abriu.

Não usamos ferramentas de estatísticas, não usamos cookies de publicidade e não há qualquer seguimento entre sites. É também por isso que não verá aqui um banner de cookies a pedir consentimento: os cookies que usamos estão dispensados desse pedido por serem estritamente necessários.

Se algum dia passarmos a usar medição de audiências ou qualquer cookie não essencial, esta política muda primeiro e o consentimento passa a ser pedido antes de o cookie ser colocado.

8.Segurança

As medidas que efetivamente aplicamos:

  • Palavras-passe guardadas cifradas, nunca em texto legível, e credenciais de acesso a serviços externos guardadas cifradas.
  • Ligação ao site e à aplicação sempre cifrada (HTTPS).
  • Acesso por função: cada pessoa da equipa vê o que a sua função permite, e os dados de cada conta estão isolados dos das outras contas.
  • Registo dos acessos e das operações sensíveis, para ser possível reconstituir o que aconteceu.
  • Cópias de segurança da base de dados, ao abrigo do serviço de base de dados utilizado.
Não temos certificação ISO 27001, SOC 2 ou equivalente, e não alegamos ter. Também não descrevemos aqui níveis ou algoritmos de cifra que não possamos demonstrar por escrito. Nenhum sistema é inviolável; o que garantimos é o que está na lista acima e o dever de o avisar se algo correr mal.

9.Menores

O serviço dirige-se a profissionais e a negócios e não se dirige a menores de 16 anos. Não recolhemos conscientemente dados de menores de 16 anos através do site. Se tomarmos conhecimento de que recebemos dados nessas condições, apagamo-los. Quando um negócio que usa a Wemdi trata dados de clientes menores, cabe-lhe a ele assegurar o consentimento de quem exerce as responsabilidades parentais.

10.Alterações a esta política

Esta política pode mudar — por exemplo, se acrescentarmos um fornecedor ou uma funcionalidade nova. A versão em vigor é sempre a que está publicada nesta página, com a data da última atualização no topo.

Quando a alteração for relevante para quem já é cliente, avisamos por e-mail ou dentro da aplicação antes de entrar em vigor.

Falar connosco