Política de Conformidade com o RGPD

Introdução

A Livappy OÜ (Lõkke 12, 10122 Tallinn, Estonia) está empenhada no cumprimento integral do Regulamento Geral sobre a Proteção de Dados (RGPD) da União Europeia em todas as suas operações. A presente Política de Conformidade com o RGPD serve simultaneamente de orientação interna e de declaração pública sobre a forma como a Livappy assegura a proteção de dados e a privacidade em conformidade com o RGPD.

Para quaisquer questões ou preocupações relativas à presente política ou à proteção de dados na Livappy, contacte-nos através de info@livappy.com.

Âmbito

A presente política aplica-se a todas as atividades de tratamento de dados pessoais realizadas pela Livappy OÜ no contexto da oferta de serviços a pessoas singulares na União Europeia. Enquanto empresa estabelecida na UE, a Livappy está sujeita à jurisdição do RGPD relativamente a qualquer tratamento de dados pessoais de pessoas na UE1. Na prática, isto significa que qualquer informação pessoal recolhida, utilizada, conservada ou de outro modo tratada pela Livappy – provenha de clientes, utilizadores, colaboradores ou parceiros em toda a UE – é tratada em conformidade com os requisitos do RGPD.

A Livappy está empenhada em garantir que os princípios e as regras do RGPD regem todo o tratamento de dados relevante, independentemente do país da UE em que o titular dos dados resida. Reconhecemos que o RGPD protege os direitos fundamentais à privacidade das pessoas na UE e nos impõe obrigações sempre que lidamos com dados pessoais da UE2.

Ao abrigo da presente política, as atividades da Livappy abrangidas pelo RGPD incluem (mas não se limitam a): a recolha de dados pessoais de utilizadores e clientes, o armazenamento ou alojamento desses dados (por exemplo, nos nossos servidores na cloud), a análise de dados pessoais para fins empresariais e a partilha de dados com prestadores de serviços autorizados. Todas estas atividades são realizadas em conformidade com o RGPD e no interior do Espaço Económico Europeu (EEE) ou ao abrigo de mecanismos de transferência aprovados quando os dados circulam para fora do EEE. Em suma, se a Livappy trata dados pessoais de uma pessoa singular da UE, esse tratamento está abrangido pelo âmbito da presente política e da conformidade com o RGPD.

Transparência

A Livappy respeita o princípio da transparência, informando claramente os titulares dos dados sobre a forma como recolhemos, utilizamos e partilhamos as suas informações pessoais. O RGPD exige que as organizações sejam abertas e honestas quanto aos dados pessoais que recolhem e às finalidades para as quais são utilizados3. Em consonância com isto, a Livappy fornece aos titulares dos dados avisos de privacidade abrangentes sempre que recolhemos dados pessoais. Esses avisos (como a nossa Política de Privacidade) detalham todas as informações exigidas, incluindo:

Identidade do Responsável pelo Tratamento:

Identificamos a Livappy OÜ como responsável pelo tratamento e disponibilizamos os nossos contactos (endereço e e-mail) em todas as comunicações relativas à privacidade.

Recolha e Utilização de Dados:

Explicamos que dados pessoais recolhemos e como e porquê os recolhemos. Isto inclui as categorias de dados (por exemplo, nome, dados de contacto, documentos de identificação, etc.) e as finalidades para as quais são tratados (tais como a prestação dos nossos serviços, a verificação de identidade, o apoio ao cliente, o marketing, etc.).

Fundamentos Jurídicos:

Para cada atividade de tratamento, especificamos o fundamento jurídico ao abrigo do RGPD que a justifica – por exemplo, se nos baseamos no consentimento do utilizador, na necessidade contratual, numa obrigação jurídica ou em interesses legítimos. Asseguramos que nenhum dado pessoal é tratado sem um fundamento jurídico válido nos termos dos artigos 6.º e 9.º do RGPD.

Conservação dos Dados:

Informamos as pessoas durante quanto tempo conservamos os dados pessoais. A Livappy está comprometida com a limitação da conservação, o que significa que mantemos os dados pessoais apenas durante o tempo necessário para cumprir as finalidades indicadas ou conforme exigido por lei, após o que os dados são eliminados de forma segura ou anonimizados.

Destinatários dos Dados:

Divulgamos quaisquer terceiros ou parceiros que possam receber dados pessoais. Isto inclui indicar se os dados pessoais são partilhados com os nossos prestadores de serviços ou subcontratantes (por exemplo, fornecedores de alojamento na cloud, serviços de verificação de identidade, ferramentas de análise) e garantir que as pessoas conhecem as categorias de destinatários.

Direitos e Contacto:

Informamos as pessoas sobre os seus direitos enquanto titulares dos dados ao abrigo do RGPD (detalhados na secção seguinte) e fornecemos instruções claras sobre como exercer esses direitos, incluindo contactar-nos através de info@livappy.com. Incluímos igualmente nos nossos avisos de privacidade o direito de apresentar reclamação junto de uma autoridade de controlo e outras informações exigidas.

Toda a informação sobre privacidade é apresentada de forma concisa, transparente e facilmente acessível, utilizando uma linguagem clara, conforme exigido pelo RGPD. A Livappy presta esta informação no momento em que os dados são recolhidos (ou, caso sejam recebidos de terceiros, na primeira oportunidade, nos termos dos artigos 13.º e 14.º do RGPD). Estamos empenhados em atualizar os nossos avisos de privacidade sempre que as nossas práticas de tratamento de dados se alterem e comunicaremos prontamente quaisquer alterações significativas, de modo a assegurar uma transparência contínua. Em essência, a Livappy procura garantir que as pessoas nunca desconheçam a forma como os seus dados são tratados, reforçando a confiança e cumprindo os elevados padrões de transparência do RGPD3.

Direitos dos Titulares dos Dados

Ao abrigo do RGPD, as pessoas singulares (titulares dos dados) beneficiam de direitos robustos relativamente aos seus dados pessoais, e a Livappy está totalmente empenhada em possibilitar e respeitar esses direitos. Os direitos conferidos aos titulares dos dados incluem: o direito de informação, o direito de acesso, o direito de retificação, o direito ao apagamento dos dados («direito a ser esquecido»), o direito à limitação do tratamento, o direito de portabilidade dos dados, o direito de oposição ao tratamento e o direito de não ficar sujeito a decisões tomadas exclusivamente com base no tratamento automatizado (incluindo a definição de perfis)4. Reconhecemos todos estes direitos e estabelecemos processos para facilitar o seu exercício.

Exercício dos Direitos

A Livappy dispõe de procedimentos fáceis de utilizar para que as pessoas exerçam os seus direitos ao abrigo do RGPD. Os titulares dos dados podem apresentar pedidos a qualquer momento, contactando-nos através de info@livappy.com. Disponibilizamos também formulários online ou definições na aplicação (quando aplicável) para simplificar a apresentação de pedidos de acesso, correção, eliminação, etc.

Quando é recebido um pedido, a Livappy irá:

Verificar o Pedido:

Por razões de segurança, poderemos ter de verificar a identidade do requerente para assegurar que os dados pessoais não são divulgados a uma pessoa não autorizada. Tal pode implicar a solicitação de informações adicionais ou de autenticação, caso o pedido seja efetuado a partir de um e-mail ou conta que não nos seja já conhecida.

Responder Atempadamente:

Respondemos a todos os pedidos dos titulares dos dados sem demora injustificada e no prazo de um mês a contar da respetiva receção, conforme exigido pelo RGPD6. Se um pedido for complexo ou se existirem vários pedidos, poderemos prorrogar este prazo por um período máximo de dois meses adicionais, mas informaremos o requerente da prorrogação e das respetivas razões dentro do prazo inicial de um mês. Em qualquer caso, o estado e o resultado do pedido serão comunicados de forma clara.

Satisfazer o Pedido Sempre que Possível:

Se o pedido for válido e não se aplicar qualquer isenção legal, a Livappy dará satisfação ao pedido. Por exemplo, forneceremos uma cópia dos dados pessoais da pessoa que tratamos (direito de acesso), corrigiremos quaisquer inexatidões (retificação), eliminaremos os dados se tal for solicitado e se não existir uma razão legítima prevalecente que o impeça (apagamento), ou cessaremos determinados tratamentos na sequência de pedidos de oposição ou de limitação, sempre em conformidade com as condições do RGPD. Quando for solicitada a portabilidade dos dados, forneceremos os dados pessoais num formato estruturado, de uso corrente e de leitura automática.

Explicar Qualquer Recusa ou Limitação:

No caso raro de não podermos dar cumprimento a um pedido (por exemplo, se se aplicar uma isenção ou se o pedido for manifestamente infundado ou excessivo), informaremos a pessoa da razão específica pela qual não podemos satisfazer o pedido e do seu direito de apresentar reclamação junto de uma autoridade de controlo. Não cobramos qualquer taxa pela resposta a pedidos de exercício de direitos, salvo se um pedido for repetitivo ou excessivo (caso em que qualquer taxa ou recusa observará estritamente o permitido pelo RGPD).

Facilitar e Documentar:

Os procedimentos internos da Livappy asseguram que os colaboradores recebem formação para reconhecer e tratar adequadamente os pedidos dos titulares dos dados7. Mantemos registos dos pedidos e das respostas para demonstrar a nossa conformidade. Notificamos igualmente quaisquer subcontratantes ou destinatários terceiros relevantes, se necessário (por exemplo, se os dados tiverem sido partilhados e tiverem de ser apagados ou retificados, comunicaremos o pedido a essas partes conforme exigido).

A Livappy respeita profundamente o controlo das pessoas sobre os seus dados pessoais. Ao respeitar estes direitos e ao tornar o processo simples, demonstramos a nossa responsabilidade e o nosso compromisso com a capacitação dos titulares dos dados promovida pelo RGPD. A nossa equipa está sempre disponível para ajudar as pessoas a compreender e a exercer os seus direitos.

Proteção de Dados desde a Conceção e por Defeito

A Livappy adota a proteção de dados desde a conceção e a proteção de dados por defeito como princípios fundamentais em todos os nossos produtos, serviços e processos empresariais. Isto significa que, desde o início de qualquer projeto ou sistema, integramos considerações de proteção de dados e asseguramos que as salvaguardas de privacidade são incorporadas por defeito, e não acrescentadas a posteriori8. A nossa abordagem inclui as seguintes práticas:

Integração na Fase de Conceção:

Sempre que desenvolvemos ou atualizamos software, aplicações ou processos empresariais que envolvem dados pessoais, avaliamos proativamente os riscos para a privacidade e incorporamos medidas de proteção na fase de conceção. Por exemplo, minimizamos a recolha de dados ao estritamente necessário para a finalidade especificada (minimização dos dados) e escolhemos arquiteturas de sistema que salvaguardam os dados pessoais (como a utilização de técnicas de pseudonimização ou de agregação, quando adequado).

Definições de Privacidade por Defeito:

Os serviços da Livappy estão configurados com definições predefinidas favoráveis à privacidade. Isto significa que, salvo se o utilizador optar ativamente por outra coisa, apenas são recolhidos e utilizados os dados pessoais mínimos necessários. Quaisquer funcionalidades que possam ter impacto na privacidade estão configuradas, por defeito, nas definições mais protetoras9. Os utilizadores não têm de consentir na recolha adicional de dados para que o serviço funcione – a privacidade é a configuração padrão.

Avaliações de Impacto sobre a Proteção de Dados (AIPD):

Realizamos Avaliações de Impacto sobre a Proteção de Dados para quaisquer atividades de tratamento novas ou significativamente alteradas que possam representar riscos elevados para a privacidade das pessoas. Através das AIPD, identificamos precocemente potenciais problemas de privacidade e resolvemo-los ajustando a nossa conceção ou implementando salvaguardas adicionais. Este processo assegura a conformidade com o artigo 35.º do RGPD e demonstra a nossa consideração aprofundada e antecipada dos riscos para a privacidade.

Formação e Sensibilização:

As nossas equipas de engenharia e de produto recebem formação sobre os princípios da proteção de dados desde a conceção. Cultivamos uma cultura interna em que os colaboradores e prestadores de serviços estão conscientes das obrigações de privacidade e aplicam de forma consistente um raciocínio centrado na privacidade ao lidar com dados pessoais. Antes do lançamento de novas funcionalidades, realizamos revisões ou listas de verificação de privacidade para assegurar que existem controlos de conformidade.

Revisões e Melhorias Contínuas:

A proteção de dados desde a conceção não é um esforço pontual. A Livappy monitoriza e revê continuamente os seus sistemas para assegurar que estes respeitam as normas de privacidade ao longo do tempo. Realizamos auditorias e atualizações periódicas aos controlos de segurança e de privacidade, adaptamo-nos a novas orientações regulamentares e incorporamos o feedback dos utilizadores para melhorar a proteção de dados. Se ocorrerem alterações na tecnologia ou na utilização dos dados, revemos as nossas conceções para manter o mais elevado nível de proteção de dados por defeito.

Ao integrar a privacidade no tecido das nossas operações, a Livappy não só cumpre a exigência do RGPD de proteção de dados desde a conceção e por defeito, como também constrói confiança junto dos utilizadores. O nosso objetivo é assegurar que a privacidade é parte integrante da inovação e dos serviços da nossa empresa – protegendo os dados pessoais desde a base e por defeito em todos os casos.

Medidas Técnicas e Organizativas

A Livappy implementou um conjunto abrangente de medidas técnicas e organizativas de segurança para proteger os dados pessoais e assegurar um nível de segurança adequado ao risco, conforme exigido pelo artigo 32.º do RGPD11. Reconhecemos que a salvaguarda dos dados pessoais é primordial e adotamos as melhores práticas do setor para prevenir o acesso, a divulgação, a alteração ou a perda não autorizados de dados. As principais medidas incluem:

Cifragem:

Todos os dados pessoais tratados pela Livappy estão protegidos por cifragem forte, tanto em trânsito como em repouso. Utilizamos protocolos de cifragem atualizados (como o TLS) para os dados em trânsito nas redes, e algoritmos de cifragem robustos para cifrar os dados armazenados nas nossas bases de dados e cópias de segurança. Isto assegura que, mesmo que os dados fossem intercetados ou acedidos sem autorização, permaneceriam ininteligíveis e seguros12. Sempre que viável, disponibilizamos mecanismos para a gestão segura das chaves de cifragem, de modo a evitar qualquer ponto único de comprometimento.

Controlos de Acesso:

A Livappy aplica mecanismos rigorosos de controlo de acesso para assegurar que os dados pessoais só são acessíveis a pessoal autorizado, na estrita medida do necessário. Implementámos controlos de acesso baseados em funções e sistemas de autenticação de utilizadores (incluindo autenticação multifator para sistemas sensíveis) para limitar quem pode aceder aos dados. O acesso dos colaboradores aos dados pessoais é concedido em função da respetiva função profissional e é revogado ou ajustado prontamente quando as funções se alteram. Todos os colaboradores ou prestadores de serviços com acesso a dados pessoais estão vinculados a obrigações de confidencialidade e recebem formação em segurança dos dados.

Registos e Monitorização:

Mantemos registos detalhados dos acessos aos sistemas e das atividades de tratamento de dados. Todos os acessos aos repositórios de dados pessoais, bem como as ações significativas realizadas com dados pessoais, são registados em trilhos de auditoria seguros. A Livappy utiliza ferramentas de monitorização para analisar os registos e detetar quaisquer atividades irregulares ou não autorizadas. Isto não só nos ajuda a prevenir e identificar potenciais incidentes de segurança, como também fornece um registo de auditoria que permite demonstrar a responsabilidade pelos acessos e alterações aos dados.

Infraestrutura Segura (AWS Cloud):

Os nossos serviços estão alojados na Amazon Web Services (AWS), um fornecedor de cloud reputado, com elevados padrões de segurança e práticas conformes com o RGPD. Tiramos partido das funcionalidades de segurança e das certificações de conformidade da AWS. Por exemplo, escolhemos regiões de centros de dados na Europa para armazenar dados pessoais da UE, recorremos às firewalls integradas e à segurança de rede da AWS e aplicamos regularmente correções e atualizações de software. A AWS oferece fortes garantias e opções de proteção de dados (incluindo o controlo pelo cliente da localização dos dados, da cifragem e da gestão de acessos)12, que utilizamos para reforçar a nossa postura global de segurança.

Segurança de Redes e Sistemas:

A Livappy protege os seus sistemas informáticos através de medidas como firewalls, sistemas de deteção e prevenção de intrusões (IDS/IPS), proteção anti-malware e uma arquitetura de rede segura. Separamos os ambientes (por exemplo, desenvolvimento, testes, produção) para reduzir riscos e adotamos práticas de gestão de vulnerabilidades, incluindo análises regulares de vulnerabilidades e testes de intrusão. Quaisquer problemas de segurança identificados são resolvidos prontamente.

Políticas Organizativas e Formação:

Estabelecemos políticas internas de segurança e de proteção de dados que todos os colaboradores e prestadores de serviços devem seguir. Estas políticas abrangem o tratamento adequado dos dados pessoais, a utilização de dispositivos, os protocolos de comunicação de incidentes, entre outros aspetos. Realizamos programas regulares de formação e sensibilização para que a nossa equipa se mantenha vigilante e informada sobre as melhores práticas de cibersegurança e de privacidade. O acesso a dados pessoais exige o cumprimento destas políticas, e as violações podem dar origem a medidas disciplinares.

Auditorias e Avaliações Regulares:

A Livappy audita periodicamente as suas medidas de proteção de dados e realiza avaliações de risco para assegurar a sua eficácia continuada. Revemos regularmente os direitos de acesso dos utilizadores, testamos os nossos planos de resposta a incidentes e podemos recorrer a auditores independentes para avaliar os nossos controlos de segurança. Quaisquer fragilidades ou oportunidades de melhoria identificadas são corrigidas prontamente. Estas auditorias ajudam-nos a manter a conformidade e a alinhar continuamente a nossa atuação com a evolução das normas de segurança e das orientações regulamentares.

Continuidade do Negócio e Cópias de Segurança:

Para proteger contra a perda ou destruição de dados, mantemos rotinas seguras de cópias de segurança e dispomos de planos de recuperação de desastres. As cópias de segurança dos dados pessoais críticos são cifradas e armazenadas de forma segura (incluindo cópias externas ou na cloud) e testamos periodicamente a restauração dos dados. Em caso de falha de sistema ou de desastre, a Livappy consegue recuperar os dados pessoais para evitar perdas permanentes, em conformidade com os requisitos de integridade e disponibilidade.

Pseudonimização e Minimização dos Dados:

Sempre que adequado, a Livappy aplica a pseudonimização aos dados pessoais – substituindo campos identificadores por identificadores artificiais – para reduzir o risco em caso de acesso não autorizado. Aderimos igualmente de forma rigorosa ao princípio da minimização dos dados, recolhendo e conservando apenas os dados pessoais necessários para as finalidades especificadas10. Ao minimizar os dados que detemos e ao separar ou anonimizar dados sempre que possível, limitamos o impacto de qualquer potencial problema de segurança.

Através destas e de outras medidas, a Livappy assegura que os dados pessoais estão protegidos desde a conceção e por defeito, em permanência13. Avaliamos continuamente novas tecnologias e práticas de segurança para reforçar as nossas proteções. O nosso compromisso é manter um quadro de segurança de ponta que cumpra ou exceda os requisitos do RGPD em matéria de segurança dos dados, salvaguardando assim a confiança que os nossos utilizadores e clientes depositam em nós.

Encarregado de Proteção de Dados (DPO)

O RGPD exige que determinadas organizações designem um Encarregado de Proteção de Dados quando estejam preenchidos critérios específicos, como, por exemplo, se as atividades principais consistirem no tratamento em grande escala de dados sensíveis ou no controlo regular e sistemático de pessoas em grande escala19. A Livappy OÜ ainda não designou um Encarregado de Proteção de Dados, uma vez que a atual dimensão e natureza do nosso tratamento de dados não tornam esta designação obrigatória nos termos do artigo 37.º do RGPD. Em concreto, as atividades principais da Livappy não envolvem atualmente o tratamento em grande escala de categorias especiais de dados nem o controlo regular em grande escala de pessoas que obrigasse legalmente à designação de um DPO19. Avaliámos as nossas obrigações e concluímos que, por agora, não é exigido um DPO formal.

Contudo, a Livappy mantém-se atenta a este requisito. Estamos empenhados em designar um DPO qualificado no futuro, caso as nossas operações ou obrigações legais se alterem de tal modo que um DPO se torne necessário. Por exemplo, se a atividade da Livappy se expandir para o tratamento em grande escala de dados pessoais altamente sensíveis, ou se iniciarmos atividades extensivas de definição de perfis/monitorização, reavaliaremos a necessidade de um DPO e procederemos prontamente à sua designação, em conformidade com o disposto no RGPD.

Medidas Atuais de Proteção de Dados

Mesmo na ausência de um DPO formalmente designado, a Livappy assegura que as responsabilidades em matéria de proteção de dados estão claramente atribuídas dentro da organização:

  • Dispomos de uma equipa (ou responsável) dedicada à privacidade e à conformidade, que supervisiona o cumprimento do RGPD e presta aconselhamento em matéria de proteção de dados. Esta equipa monitoriza o nosso desempenho em matéria de proteção de dados, presta orientação sobre as obrigações do RGPD e atua como defensora interna da privacidade dos utilizadores.
  • Disponibilizamos um contacto (info@livappy.com) para todas as questões ou pedidos relativos à proteção de dados e tratamos estas comunicações com o mesmo cuidado e atenção que se existisse um DPO. Quaisquer questões ou reclamações recebidas são tratadas com diligência e, se necessário, escaladas à gestão ou a assessoria jurídica especializada em privacidade.
  • Mantemos canais de comunicação abertos com as autoridades de controlo, sempre que necessário, e mantemo-nos informados sobre as orientações regulamentares para assegurar uma conformidade contínua.

A Livappy compreende o valor que um DPO pode trazer, mesmo quando não é estritamente exigido – como uma supervisão independente e conhecimentos especializados em matéria de privacidade. Continuaremos a acompanhar os nossos deveres e não hesitaremos em designar um DPO quando as condições ou o nosso crescimento o tornem adequado. Entretanto, o nosso compromisso é o de que todas as funções essenciais de um DPO (monitorizar a conformidade, aconselhar sobre AIPD, formar os colaboradores, etc.) sejam desempenhadas através das nossas estruturas internas de governação.

Notificação de Violações de Dados Pessoais

Apesar das fortes proteções, a Livappy reconhece que podem ocorrer incidentes de segurança. Em caso de violação de dados pessoais (um incidente de segurança que conduza à destruição, perda ou alteração acidentais ou ilícitas, ou à divulgação ou ao acesso não autorizados a dados pessoais), dispomos de um procedimento claro para gerir a violação e cumprir as obrigações de notificação do RGPD. O nosso Plano de Resposta a Violações de Dados inclui os seguintes passos, em conformidade com os artigos 33.º e 34.º do RGPD:

Deteção Imediata e Alerta Interno:

Dispomos de sistemas e processos para detetar e alertar para potenciais violações de dados. Os nossos colaboradores estão formados para reconhecer e escalar incidentes de segurança. No momento em que uma violação é suspeitada ou identificada, a nossa equipa interna de resposta (que inclui elementos de TI, segurança e gestão) é notificada. Designamos um gestor de incidente específico para supervisionar a investigação.

Contenção e Avaliação:

A Livappy conterá rapidamente a violação para impedir novas fugas de dados (por exemplo, isolando os sistemas afetados, revogando credenciais comprometidas ou desativando funções específicas). Em seguida, investigamos o incidente para determinar a natureza e a extensão da violação, que dados e que pessoas são afetados e quais os potenciais riscos para os titulares dos dados. No âmbito desta avaliação, ponderamos a probabilidade e a gravidade de eventuais danos.

Notificação às Autoridades (72 Horas):

Se for provável que a violação resulte num risco para os direitos e liberdades das pessoas singulares, a Livappy notificará a autoridade de controlo competente sem demora injustificada e, sempre que possível, no prazo de 72 horas após ter tido conhecimento da violação14. Uma vez que a Livappy tem sede na Estónia, a nossa autoridade de controlo principal será provavelmente a Inspeção de Proteção de Dados da Estónia (Andmekaitse Inspektsioon), salvo se a violação afetar titulares de dados em vários países da UE (caso em que nos articularemos com a autoridade principal ao abrigo do mecanismo de balcão único).

A nossa notificação de violação às autoridades incluirá todas as informações exigidas (natureza da violação, categorias e número aproximado de titulares de dados e de registos em causa, consequências prováveis, medidas tomadas ou propostas para fazer face à violação, etc.). Se não conseguirmos fornecer todos os detalhes no prazo de 72 horas, prestaremos a informação por fases, conforme permitido, com uma explicação para o atraso15,16.

Comunicação aos Titulares Afetados:

Se for provável que a violação implique um risco elevado para os dados pessoais ou para a privacidade das pessoas, comunicaremos também a violação aos titulares dos dados afetados sem demora injustificada17. Esta comunicação será feita em linguagem clara e simples, descrevendo a natureza da violação e fornecendo recomendações para que as pessoas mitiguem eventuais efeitos adversos (por exemplo, poderemos aconselhar a redefinição de palavras-passe ou a vigilância contra tentativas de phishing, caso tenham sido expostas credenciais). Não notificaremos as pessoas se, devido a medidas técnicas eficazes (como a cifragem dos dados) ou a outros fatores, os dados violados forem ininteligíveis ou o risco for reduzido, salvo se as autoridades nos instruírem nesse sentido.

Correção e Prevenção Futura:

A Livappy tomará imediatamente medidas para corrigir a causa da violação. Tal poderá envolver a correção de vulnerabilidades de software, o reforço dos controlos de acesso, a melhoria da cifragem ou outras ações corretivas destinadas a assegurar que um incidente semelhante não se repete. Documentaremos igualmente as lições aprendidas e atualizaremos em conformidade as nossas políticas de segurança e a formação. A gestão de topo é informada de todas as violações e do progresso das medidas corretivas, garantindo responsabilização e apoio às melhorias necessárias.

Documentação:

Em cumprimento do artigo 33.º, n.º 5, do RGPD, a Livappy documenta todas as violações de dados, independentemente de exigirem ou não notificação. Este registo interno de violações documenta os factos relativos à violação, os seus efeitos e as medidas corretivas adotadas. Tal documentação permite às autoridades de controlo verificar a nossa conformidade e ajuda-nos a aperfeiçoar continuamente a nossa resposta a incidentes de segurança. Mesmo para incidentes menores, mantemos um registo como parte das nossas obrigações de responsabilidade18.

Ao seguir esta abordagem estruturada, a Livappy assegura que qualquer violação de dados é tratada de forma célere e transparente, com o objetivo último de proteger os dados e os direitos dos nossos utilizadores. A nossa preparação para responder a incidentes 24 horas por dia, 7 dias por semana, e o nosso compromisso com o prazo de notificação de 72 horas refletem a seriedade com que encaramos a segurança dos dados pessoais e os nossos deveres ao abrigo do RGPD.

Acordos de Tratamento de Dados

A Livappy recorre a determinados prestadores de serviços terceiros de confiança (subcontratantes) para apoiar os nossos serviços – por exemplo, fornecedores de infraestrutura na cloud, serviços de verificação de identidade e plataformas de análise. Em conformidade com os requisitos do RGPD, a Livappy celebra Acordos de Tratamento de Dados (DPA) com todos os subcontratantes externos que tratam dados pessoais por nossa conta20. Estes DPA são contratos formais que asseguram que cada subcontratante está comprometido com a conformidade com o RGPD e protege os dados pessoais com os mesmos elevados padrões que nós. Os aspetos essenciais da nossa abordagem aos DPA incluem:

DPA Obrigatórios com Todos os Subcontratantes:

Temos uma política segundo a qual nenhum dado pessoal é partilhado ou confiado a um subcontratante terceiro sem que exista um DPA conforme com o RGPD. Tal inclui parceiros de relevo como a Amazon Web Services (AWS) para o alojamento na cloud, a Veriff para serviços de verificação de identidade, a Google para ferramentas ou análises baseadas na cloud, e qualquer outro fornecedor ou prestador que trate dados. Cada um destes subcontratantes aceitou contratualmente cumprir os requisitos do RGPD, tratar os dados apenas segundo as instruções documentadas da Livappy e implementar medidas de segurança adequadas.

Compromissos e Garantias Suficientes:

Em conformidade com o artigo 28.º e o considerando 81 do RGPD, a Livappy recorre apenas a subcontratantes que ofereçam garantias suficientes da sua capacidade para proteger os dados pessoais21. Os nossos Acordos de Tratamento de Dados estipulam que os subcontratantes devem implementar todas as medidas técnicas e organizativas adequadas para salvaguardar os dados (por exemplo, cifragem, controlos de acesso, obrigações de confidencialidade) e apoiar a Livappy no cumprimento dos pedidos dos titulares dos dados e nas notificações de violações, sempre que necessário22. Avaliamos cuidadosamente as práticas de proteção de dados e a reputação dos novos fornecedores antes de os integrarmos como subcontratantes.

Cláusulas Essenciais dos DPA:

Cada DPA celebrado pela Livappy contém todas as cláusulas exigidas pelo artigo 28.º, n.º 3, do RGPD. Estas incluem, entre outras: o subcontratante tratará os dados pessoais apenas segundo as instruções da Livappy; o pessoal que trata os dados está vinculado à confidencialidade; o subcontratante ajudará a assegurar o cumprimento dos requisitos de segurança e prestará assistência quanto aos direitos dos titulares dos dados e às AIPD; não podem ser contratados subcontratantes ulteriores sem a nossa autorização e estes devem ficar vinculados às mesmas obrigações; o subcontratante devolverá ou eliminará os dados pessoais no termo da relação contratual; e o subcontratante deve sujeitar-se a auditorias e apresentar prova da sua conformidade22. Estas cláusulas contratuais dão à Livappy e aos nossos utilizadores a confiança de que os dados pessoais permanecem protegidos mesmo quando tratados por terceiros.

Monitorização e Aplicação:

A Livappy mantém um inventário de todos os subcontratantes atuais e do estado dos acordos celebrados com eles. Monitorizamos a conformidade dos nossos subcontratantes – por exemplo, através da análise das suas certificações de segurança, relatórios de auditoria ou adesão a códigos de conduta. Se um subcontratante não cumprir as suas obrigações de proteção de dados, atuamos prontamente, podendo exigir medidas corretivas, suspender o tratamento de dados ou mesmo rescindir o contrato. Além disso, os nossos DPA responsabilizam os subcontratantes pela proteção dos dados, o que significa que devem indemnizar a Livappy (e, em última análise, os nossos utilizadores) por quaisquer danos causados por um tratamento da sua parte que não cumpra os padrões do RGPD.

Subcontratantes Ulteriores:

Sempre que os nossos subcontratantes subcontratem parte do tratamento (por exemplo, se a AWS recorrer a subcontratados na manutenção de centros de dados), esses subcontratantes ulteriores são obrigados, por força dos nossos DPA, a cumprir os mesmos padrões. Os contratos da Livappy asseguram a existência de uma cadeia de obrigações conformes com o RGPD ao longo de todos os níveis do tratamento de dados.

Nota: A Livappy celebrou um Acordo de Tratamento de Dados (DPA) com a Google Ireland Limited para a prestação dos serviços Google Workspace (e-mail, calendário, cloud). A Google atua como subcontratante por conta da Livappy, e todo o tratamento cumpre o RGPD, incluindo as Cláusulas Contratuais Tipo (CCT) quando os dados possam ser transferidos para fora da UE.

Ao manter Acordos de Tratamento de Dados rigorosos, a Livappy cumpre o seu dever, enquanto responsável pelo tratamento, de trabalhar apenas com subcontratantes que possam garantir a proteção dos dados pessoais23. Esta diligência contratual é uma parte fundamental do nosso programa de conformidade com o RGPD e dá aos nossos clientes e utilizadores a garantia de que os seus dados serão tratados com segurança não apenas pela Livappy, mas também por qualquer parceiro ou fornecedor envolvido na prestação dos nossos serviços. Revemos e atualizamos regularmente os nossos DPA em linha com a evolução legal e asseguramos que todas as novas parcerias se iniciam com um contrato sólido de proteção de dados.

Informações de Contacto

E-mail de contacto: info@livappy.com

Data de entrada em vigor: 10 de setembro de 2025

Operador: Livappy OÜ (registrikood 17298558)
Harju maakond, Tallinn, Kesklinna linnaosa, Sakala tn 7-2, 10141, Estonia
Registada no Departamento de Registos do Tribunal de Comarca de Tartu, cartão do registo comercial n.º 1

Data de Entrada em Vigor e Revisão

A presente Política de Conformidade com o RGPD produz efeitos a partir da data da sua publicação e é aprovada pela gestão da Livappy. Reveremos a política pelo menos anualmente e, adicionalmente, sempre que necessário para refletir quaisquer alterações nas nossas práticas ou na lei. As atualizações serão publicadas para assegurar que colaboradores, clientes e parceiros se mantêm informados sobre a forma como a Livappy honra o seu compromisso com a conformidade com o RGPD.

Referências

1,12 GDPR - Amazon Web Services (AWS) - https://aws.amazon.com/compliance/gdpr-center/

2,3 EU General Data Protection Regulation Compliance Policy | Policy Library - https://www.policylibrary.gatech.edu/legal/eu-general-data-protection-regulation-compliance-policy

4,5,6,7 Respect individuals' rights | European Data Protection Board - https://www.edpb.europa.eu/sme-data-protection-guide/respect-individuals-rights_en

8,9,10 Privacy by Design & by Default: What You Need To Know - https://www.datagrail.io/blog/data-privacy/privacy-by-design-privacy-by-default/

11,20,21,22 What is a GDPR data processing agreement? - GDPR.eu - https://gdpr.eu/what-is-data-processing-agreement/

13 Data protection by design and by default | ICO - https://ico.org.uk/for-organisations/law-enforcement/guide-to-le-processing/accountability-and-governance/data-protection-by-design-and-by-default/

14,15,16,17,18 Personal data breaches: a guide | ICO - https://ico.org.uk/for-organisations/report-a-breach/personal-data-breach/personal-data-breaches-a-guide/

19 Does my company/organisation need to have a Data Protection Officer (DPO)? - European Commission - https://commission.europa.eu/law/law-topic/data-protection/rules-business-and-organisations/obligations/data-protection-officers/does-my-companyorganisation-need-have-data-protection-officer-dpo_en

23 GDPR Compliance Statement - Free Privacy Policy - https://www.freeprivacypolicy.com/blog/gdpr-compliance-statement/

© 2026 livappy.com. Todos os direitos reservados.

Conformidade com o RGPD – Livappy