Saltar para o conteúdo
FluxoPX
SitesPlanosTrabalhoContacto
Entrar
SitesPlanosTrabalhoContacto
Anexo de subcontratação

Os dados dos teus clientes.

Quando alguém preenche um formulário no teu site, ou te faz uma encomenda, esses dados são responsabilidade tua. Nós tratamo-los por tua conta, e o artigo 28.º do RGPD obriga a que isso fique escrito. Fica aqui.

1. Quem é quem

Tu és o responsável pelo tratamento: é teu o negócio, são teus os clientes, e és tu que decides que dados recolher e para quê.

Nós, o Fluxo PX, somos o subcontratante: tratamos esses dados por tua conta enquanto te prestamos o serviço.

Este anexo faz parte do contrato que temos contigo e vale enquanto ele durar. A proposta que assinaste cita a versão em vigor nesse dia, e a data está no fim da página. Onde este anexo e os termos e condições disserem coisas diferentes sobre dados pessoais, vale este.

2. O que tratamos, e para quê

Tratamos os dados só para te prestar o serviço contratado: alojar e manter o teu site no ar, guardar o que as pessoas te escrevem pelos formulários, contar as visitas de forma agregada, dar-te o painel onde geres tudo isso e, se tiveres loja, processar as encomendas. Nada mais.

  • De quem são os dados: visitantes do teu site, pessoas que preenchem os teus formulários, quem te faz encomendas, e as pessoas da tua equipa a quem deste acesso ao painel.
  • Que dados: nome, email, telefone e o conteúdo das mensagens; nas lojas, também morada de entrega e faturação, NIF e histórico de encomendas; dados técnicos como o endereço IP e o browser nos registos de erro; e as credenciais de acesso ao painel, com as palavras-passe guardadas cifradas.
  • O que nunca passa por nós: os dados do cartão de quem te compra. Vão diretos para o processador de pagamentos e não entram nos nossos sistemas.
  • Durante quanto tempo: enquanto o contrato durar, e mais 30 dias depois de acabar, como está no §10 dos termos.

3. Só fazemos o que mandas

Tratamos os dados apenas segundo as tuas instruções documentadas. O contrato de serviço, este anexo e o que fizeres no painel são essas instruções. Se a lei nos obrigar a tratar de outra maneira, dizemos-te antes, salvo se a própria lei o proibir.

Se nos deres uma instrução que nos pareça violar o RGPD ou outra lei de proteção de dados, dizemos-to. Instruções fora do serviço normal que nos deem trabalho significativo podem ser orçamentadas antes de as cumprirmos.

Quem, do nosso lado, tem acesso aos dados está obrigado a sigilo, e o acesso é limitado a quem precisa dele para prestar o serviço.

4. O que te compete a ti

Garantes que tens fundamento legal para recolher os dados que recolhes no teu site, e que as tuas instruções são lícitas. É tua a obrigação de informar as pessoas (a política de privacidade do teu site), de recolher os consentimentos que a lei exija, e de responder quando alguém quiser exercer os seus direitos.

Nós ajudamos-te nessa resposta, como está no §8. Quem decide é sempre quem manda no tratamento, e nesse tratamento és tu.

5. Fora da União Europeia

Alguns dos fornecedores do §6 são empresas norte-americanas. Essas transferências assentam nas Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia e, quando o fornecedor a tem, na adesão ao EU-U.S. Data Privacy Framework. Não transferimos dados para fora do Espaço Económico Europeu por outra via.

6. Quem mais toca nos dados

Autorizas-nos, de forma geral, a usar os subcontratantes abaixo. Todos estão vinculados por contrato a obrigações equivalentes às deste anexo, e respondemos perante ti pelo que eles fizerem como se fôssemos nós.

  • Vercel, que aloja o teu site e a nossa API.
  • Neon, a base de dados onde ficam os conteúdos, as mensagens e as encomendas.
  • Cloudflare, onde ficam guardadas e de onde são servidas as imagens e os ficheiros do teu site.
  • Upstash, que guarda contadores temporários usados para travar abusos.
  • Resend, que entrega os emails que o teu site e o painel enviam.
  • Sentry, onde ficam registados os erros da aplicação.

Se quisermos acrescentar ou trocar um destes, avisamos-te por email com 30 dias de antecedência. Se tiveres uma objeção séria e fundamentada, dizes, e falamos; se não houver forma de resolver, qualquer um de nós pode terminar o contrato sem penalização.

7. Como os protegemos

  • Tudo o que viaja entre o browser, o teu site e os nossos servidores vai cifrado, e as bases de dados e os ficheiros estão cifrados em repouso.
  • As palavras-passe do painel nunca são guardadas legíveis, e cada pessoa da tua equipa entra com a conta dela. Cada uma pode ativar verificação em dois passos.
  • Os dados de cada cliente estão isolados na base de dados por regras aplicadas pelo próprio motor, e não apenas por código nosso. Um cliente não alcança os dados de outro nem por engano de programação.
  • As operações sensíveis ficam registadas com quem as fez e quando.
  • Fazemos cópias de segurança regulares. As imagens e os ficheiros são copiados para um fornecedor diferente daquele que os serve, e a base de dados tem reposição a um ponto no tempo.
  • Revemos estas medidas ao longo do tempo. Podem mudar, desde que o nível de proteção não desça.

8. Quando alguém exerce os seus direitos

Se alguém nos contactar diretamente a exercer direitos sobre dados que são teus, não respondemos por ti: encaminhamos para ti sem demora.

Damos-te as ferramentas e a ajuda razoável para responderes dentro do prazo, incluindo localizar, corrigir, exportar ou apagar os dados de uma pessoa. Ajudamos-te também no que a lei te exige em matéria de segurança, notificação de violações e avaliações de impacto, na medida do que só nós podemos fazer.

9. Se houver uma violação de dados

Se acontecer uma violação de segurança que afete dados tratados por tua conta, avisamos-te sem demora injustificada depois de sabermos, por email e por telefone se for grave. Dizemos-te o que aconteceu, que dados e quantas pessoas foram afetadas, o que já fizemos e o que recomendamos.

A notificação à CNPD e às pessoas afetadas, quando for devida, é tua, porque a lei a impõe ao responsável. Damos-te tudo o que precisares para a fazer dentro das 72 horas.

10. Provar que cumprimos

Damos-te a informação necessária para demonstrares que cumpres, incluindo a descrição das medidas do §7. Podes auditar o cumprimento deste anexo uma vez por ano, com 30 dias de aviso, em horário de trabalho e sem interromper o serviço, ou sempre que uma autoridade o exija.

A auditoria é feita por ti ou por alguém que mandates, desde que não seja concorrente nosso e assine sigilo, e é suportada por ti. Se a documentação que te dermos responder às perguntas, dispensa-se a visita.

11. No fim

Quando o contrato acabar, paramos de tratar os dados. Durante 30 dias entregamos-te uma cópia se a pedires, e passado esse prazo apagamos tudo o que temos teu, incluindo o que estiver em cópias de segurança, à medida que o ciclo normal dessas cópias as substitui.

Se a lei nos obrigar a guardar alguma coisa, guardamos só isso, apenas pelo tempo obrigatório, e dizemos-te o que é.

12. Responsabilidade

O limite de responsabilidade do §11 dos termos e condições aplica-se também a este anexo. Nada aqui limita o que a lei não deixa limitar, nem afeta os direitos que as pessoas têm diretamente contra qualquer um de nós ao abrigo do artigo 82.º do RGPD.

Para qualquer questão sobre este anexo, escreve para geral@fluxopx.com.

Versão de 22 de agosto de 2026. É esta a data que a tua proposta cita. Guardamos as versões anteriores e enviamos-tas se as pedires.

FluxoPX

Desenhado à medida. Entregue com as chaves.

SitesPlanosTrabalhoContactoPrivacidadeTermos