Política de Privacidade
Como a Gnuvem trata os dados pessoais, ao abrigo do Regulamento Geral sobre a Proteção de Dados (RGPD). Em linguagem simples primeiro, com o detalhe a seguir.
1. Quem é o responsável pelo tratamento
A Gnuvem é, nesta fase, um projecto independente operado a título individual por Hugo Costa, em Portugal, enquanto decorre a constituição da empresa que passará a explorar o serviço em gnuvem.com e sgq.gnuvem.com. Até lá, é ele o responsável pelo tratamento dos dados. Quando a entidade legal existir, esta secção será actualizada e os utilizadores registados serão avisados.
Para qualquer questão sobre dados pessoais, contacte privacidade@gnuvem.com.
2. Que dados tratamos
- Dados de conta. Nome, email e função dos utilizadores do SGQ, para dar acesso ao serviço.
- Dados que insere no SGQ. A informação de gestão da qualidade que a sua organização coloca no sistema (documentos, auditorias, fornecedores, colaboradores, etc.). Destes dados, a sua organização é a responsável pelo tratamento e a Gnuvem actua como subcontratante.
- Pedido de demonstração. Nome, email, empresa e mensagem que envia pelo formulário, para lhe respondermos.
- Dados técnicos mínimos. Registos de servidor (endereço IP, momento do acesso) necessários para operar e proteger o serviço. Não usamos rastreadores nem cookies de terceiros.
- Registos de utilização do sistema. Para segurança e rastreabilidade — obrigações que a própria norma ISO 9001 impõe a um SGQ — a aplicação guarda: tentativas de autenticação (email usado, se teve sucesso, tipo de browser e momento), registo de actividade (que utilizador criou, alterou ou apagou o quê e quando), registo de erros (mensagem técnica, endereço interno e utilizador afectado, para podermos corrigir avarias) e registo de envio de email (destinatário, tipo de mensagem e se foi entregue). Os prazos de conservação estão na secção 5.
3. Para quê e com que fundamento legal
| Finalidade | Fundamento (RGPD art. 6) |
|---|---|
| Prestar o serviço SGQ e gerir a conta | Execução de contrato |
| Responder a pedidos de demonstração | Diligências pré-contratuais |
| Segurança, prevenção de abuso e registos técnicos | Interesse legítimo |
| Cumprir obrigações legais (ex.: facturação) | Obrigação jurídica |
4. Onde ficam os dados
Todos os dados são alojados em datacenters na União Europeia, em servidores da Contabo GmbH (Alemanha) contratados e geridos por nós: a base de dados, os ficheiros que carrega e as cópias de segurança. O email do serviço é enviado pela nossa própria infraestrutura, não por plataformas de email de terceiros. Os dados não são transferidos para fora da UE e não recorremos a sub-processadores sujeitos a legislação de acesso extra-europeia (por exemplo, dos Estados Unidos).
Até os tipos de letra do site são auto-hospedados, para que a simples visita não transmita o seu endereço IP a terceiros.
5. Durante quanto tempo
- Dados da conta e do SGQ: enquanto a conta existir. Quando pedir a eliminação da organização, os dados são apagados do sistema; os vestígios que existam em cópias de segurança expiram, no máximo, em 90 dias.
- Pedidos de demonstração: pelo tempo necessário ao contacto e, no máximo, 6 meses se não avançar.
- Registos técnicos (servidor web): no máximo 15 dias — rotação diária, com 14 ficheiros guardados.
- Tentativas de autenticação: 1 ano. É o registo que permite detectar e investigar acessos indevidos a uma conta.
- Registo de actividade no SGQ: 2 anos. É a rastreabilidade que a ISO 9001 exige a um sistema de gestão da qualidade — saber quem alterou o quê e quando.
- Registo de erros: 1 ano após a última ocorrência.
- Registo de envio de email: 90 dias.
- Registos apagados (lixeira): 2 anos, para permitir recuperar o que foi eliminado por engano.
Estes prazos são aplicados automaticamente por uma limpeza diária, não por decisão caso a caso.
6. Com quem partilhamos
Não vendemos nem cedemos dados pessoais. O único fornecedor com acesso à infraestrutura é a Contabo GmbH (Alemanha), que aloja os servidores e o armazenamento, sempre dentro da UE. O envio de email é feito por infraestrutura própria. Não usamos outros subprocessadores; se isso mudar, esta página será actualizada antes.
7. Os seus direitos
Nos termos do RGPD, tem direito a aceder, rectificar, apagar, limitar e opor-se ao tratamento dos seus dados, bem como à portabilidade. O SGQ inclui ferramentas de exportação, portabilidade e apagamento; para os restantes casos, escreva para privacidade@gnuvem.com e respondemos no prazo legal.
Se entender que os seus dados não são tratados de acordo com a lei, pode reclamar junto da Comissão Nacional de Proteção de Dados (CNPD), a autoridade de controlo em Portugal.
8. Cookies e rastreio
Este site não guarda absolutamente nada no seu equipamento: nem cookies, nem armazenamento local, nem qualquer outra técnica. Não há sequer preferência de tema para guardar — o site tem um só aspecto, de propósito. E não faz pedidos a terceiros: os tipos de letra são servidos por nós, pelo que a simples visita não revela o seu endereço a mais ninguém.
A aplicação SGQ, essa, usa um único cookie, técnico e essencial, para manter a sessão iniciada; sem ele não conseguiria ficar autenticado. Guarda também, no seu browser, a preferência de tema claro/escuro que escolher — que nunca sai de lá.
É por isso que não vê um aviso de consentimento. A lei aplicável (art. 5.º da Lei 41/2004) exige consentimento para guardar ou ler informação no seu equipamento — cookies, mas também armazenamento local e equivalentes — excepto quando é estritamente necessário ao serviço que pediu. Neste site não há nada a consentir, porque não guardamos nada; na aplicação, o cookie de sessão é o que torna a autenticação possível e a preferência de tema é uma escolha sua, expressa por si. Em ambos os casos a obrigação é informar, e é o que esta secção faz.
9. Segurança
Os dados são protegidos por encriptação em trânsito (TLS) e em repouso (os ficheiros que carrega ficam encriptados no armazenamento), por isolamento por organização e por permissões por utilizador. As cópias de segurança são diárias, encriptadas e guardadas em território europeu, com retenção até 90 dias. Sendo um serviço em beta, nenhum sistema é infalível: daí o aviso no topo desta página e a recomendação de manter as suas próprias exportações.
O detalhe técnico — alojamento, encriptação, isolamento, testes de intrusão e como comunicar uma vulnerabilidade — está na Política de Segurança.
10. Alterações a esta política
Se esta política mudar, actualizamos a data no topo e, tratando-se de alterações relevantes, avisamos pelos meios habituais. A versão em vigor é sempre a publicada nesta página.