Esta é uma tradução de cortesia. A versão em inglês é o texto juridicamente vinculativo. Ver a versão em inglês
Conformidade com o RGPD
Enquanto plataforma dedicada a ajudar as organizações a alcançar a conformidade com o RGPD, exigimos de nós próprios os mais elevados padrões de proteção de dados. Esta página detalha a nossa abordagem abrangente à conformidade com o RGPD.
1. O Nosso Compromisso com o RGPD
A UnnaData foi fundada com a privacidade no seu núcleo. Enquanto plataforma de conformidade com o RGPD alimentada por IA, compreendemos que a confiança é o nosso ativo mais valioso. Estamos plenamente comprometidos com o cumprimento do Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 (o «RGPD») e com assegurar que os dados dos nossos clientes são tratados com o máximo cuidado e transparência.
Aplicamos a nós próprios aquilo que preconizamos. Cada funcionalidade que desenvolvemos para a conformidade dos nossos clientes é primeiro aplicada às nossas próprias operações. Os nossos processos internos são concebidos para cumprir e superar os requisitos do RGPD.
Residência de Dados na UE
Todos os dados armazenados exclusivamente em AWS eu-west-1 (Irlanda)
Encriptação em Repouso
Encriptação AES-256 para todos os dados armazenados
Encriptação em Trânsito
TLS 1.3 para todas as comunicações de rede
EPD Designado
Encarregado da Proteção de Dados designado
Acordos de Tratamento de Dados
DPA celebrados com todos os subcontratantes
Registo de Auditoria Completo
Registo de auditoria abrangente para todas as operações
2. Princípios do RGPD que Seguimos
As atividades de tratamento de dados da UnnaData respeitam os sete princípios fundamentais do RGPD definidos no artigo 5.º:
| Princípio | Como o Aplicamos |
|---|---|
| Licitude, Lealdade e Transparência | Política de privacidade clara, mecanismos de consentimento explícito, práticas de tratamento de dados transparentes |
| Limitação da Finalidade | Dados recolhidos apenas para finalidades determinadas, explícitas e legítimas |
| Minimização dos Dados | Recolhemos apenas os dados mínimos necessários para prestar os nossos Serviços |
| Exatidão | Os utilizadores podem atualizar a sua informação a qualquer momento; revisões regulares da qualidade dos dados |
| Limitação da Conservação | Prazos de conservação definidos para todas as categorias de dados; políticas de eliminação automática |
| Integridade & Confidencialidade | Encriptação, controlos de acesso, monitorização da segurança e resposta a incidentes |
| Responsabilização | Políticas documentadas, processos de AIPD, designação de EPD, auditorias regulares |
3. Fundamento Jurídico do Tratamento
Tratamos dados pessoais com base nos seguintes fundamentos jurídicos definidos no artigo 6.º, n.º 1, do RGPD:
- Execução do Contrato (art. 6(1)(b)): Tratamento necessário para prestar os nossos Serviços conforme acordado nos nossos Termos de Serviço, incluindo a gestão de contas, o armazenamento de documentos e a análise de conformidade alimentada por IA.
- Interesses Legítimos (art. 6(1)(f)): Monitorização da segurança, prevenção de fraude, melhoria do serviço e análise. Realizamos testes de ponderação para assegurar que os nossos interesses não prevalecem sobre os direitos dos titulares dos dados.
- Consentimento (art. 6(1)(a)): Comunicações de marketing, cookies analíticos opcionais e qualquer tratamento não essencial. O consentimento pode ser retirado a qualquer momento.
- Obrigação Legal (art. 6(1)(c)): Conservação de registos fiscais, comunicação de informação às autoridades reguladoras e resposta a pedidos legais de acesso a dados formulados pelas autoridades.
4. Direitos dos Titulares dos Dados
Apoiamos plenamente todos os direitos dos titulares dos dados ao abrigo do RGPD. Pode exercer estes direitos a qualquer momento, contactando o nosso EPD:
- Direito de Acesso (art. 15): Solicitar uma cópia completa de todos os dados pessoais que detemos sobre si.
- Direito de Retificação (art. 16): Solicitar a correção de quaisquer dados pessoais inexatos ou incompletos.
- Direito ao Apagamento (art. 17): Solicitar a eliminação dos seus dados pessoais, sujeito aos requisitos legais de conservação.
- Direito à Limitação do Tratamento (art. 18): Solicitar que limitemos o tratamento dos seus dados em determinadas circunstâncias.
- Direito à Portabilidade dos Dados (art. 20): Receber os seus dados num formato estruturado, de uso corrente e legível por máquina.
- Direito de Oposição (art. 21): Opor-se ao tratamento baseado em interesses legítimos ou para efeitos de marketing direto.
- Direitos Relacionados com Decisões Automatizadas (art. 22): Não tomamos decisões baseadas exclusivamente no tratamento automatizado que produzam efeitos jurídicos. A nossa IA fornece recomendações sujeitas a revisão humana.
Prazo de resposta: Respondemos a todos os pedidos dos titulares dos dados no prazo de 30 dias. Em casos complexos, este prazo pode ser prorrogado por mais 60 dias, mediante notificação.
Autoridade de controlo: Tem o direito de apresentar uma reclamação junto da autoridade de proteção de dados do Estado-Membro da UE onde reside, trabalha, ou onde tenha ocorrido a alegada infração. A UnnaData OÜ está estabelecida na Estónia, onde a autoridade de controlo competente é a Andmekaitse Inspektsioon (Inspeção Estónia de Proteção de Dados).
5. Medidas Técnicas & Organizativas
Implementamos medidas técnicas e organizativas abrangentes para garantir um nível de segurança adequado ao risco (artigo 32.º do RGPD):
5.1 Medidas Técnicas
- Encriptação: AES-256 para dados em repouso, TLS 1.3 para dados em trânsito
- Autenticação: E-mail/palavra-passe com tokens JWT; tokens de acesso de curta duração (30 min) e tokens de renovação de duração mais longa (7 dias)
- Controlo de Acesso: Controlo de acesso baseado em funções (RBAC) com as funções Administrador da Organização, Administrador e Membro
- Segurança de Rede: Isolamento de VPC, grupos de segurança, comunicações gRPC encriptadas
- Registo de Auditoria: Registo abrangente de todos os pedidos API, eventos de autenticação e acessos aos dados
- Cópia de Segurança & Recuperação: Cópias de segurança encriptadas regulares, com procedimentos de recuperação testados
5.2 Medidas Organizativas
- Privacidade desde a Conceção: Considerações de proteção de dados integradas em cada funcionalidade desde a fase de conceção
- Privacidade por Definição: Definições de privacidade mais restritivas aplicadas por defeito
- Formação dos Colaboradores: Formação regular sobre o RGPD e sensibilização para a segurança para todos os membros da equipa
- Políticas de Acesso: Princípio do menor privilégio aplicado a todos os sistemas internos
- Avaliação de Fornecedores: Avaliação da segurança e da privacidade de todos os fornecedores terceiros
- Resposta a Incidentes: Plano de resposta a incidentes documentado, com funções e procedimentos definidos
6. Tratamento de Dados
6.1 A UnnaData como Responsável pelo Tratamento
Quando cria uma conta e utiliza a nossa plataforma, a UnnaData atua como responsável pelo tratamento dos seus dados pessoais da conta (nome, e-mail, dados de autenticação, dados de utilização).
6.2 A UnnaData como Subcontratante
Quando carrega documentos e dados de conformidade na nossa plataforma, a UnnaData atua como subcontratante em seu nome. Nesta qualidade:
- Apenas tratamos os seus dados de acordo com as suas instruções (conforme definidas nos nossos Termos de Serviço e no acordo de tratamento de dados)
- Implementamos medidas de segurança técnicas e organizativas adequadas
- Não partilhamos os seus dados com terceiros, exceto quando necessário para prestar os Serviços e conforme divulgado na nossa Política de Privacidade
- Prestamos-lhe assistência no cumprimento dos pedidos dos titulares dos dados
- Eliminamos ou devolvemos os seus dados após a cessação do nosso contrato
6.3 Acordo de Tratamento de Dados
Disponibilizamos um acordo de tratamento de dados (DPA) abrangente, em conformidade com o artigo 28.º do RGPD. Os clientes Enterprise podem solicitar um DPA personalizado. Contacte legal@unnadata.com para mais informação.
7. Subcontratantes
Mantemos uma lista atualizada dos subcontratantes que tratam dados pessoais em nosso nome:
| Subcontratante | Finalidade | Localização | Garantias |
|---|---|---|---|
| Amazon Web Services (AWS) | Infraestrutura cloud, alojamento, armazenamento | UE (Irlanda, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Modelo de linguagem de IA (Claude) para análise de conformidade | Estados Unidos | DPA, CCT, política de retenção zero de dados |
| Stripe | Processamento de pagamentos | Estados Unidos / UE | DPA, CCT, PCI DSS nível 1 |
Notificaremos os clientes de quaisquer alterações à nossa lista de subcontratantes com, pelo menos, 30 dias de antecedência, dando-lhes a oportunidade de se oporem.
8. Transferências Internacionais de Dados
Os seus dados são principalmente armazenados e tratados na União Europeia (AWS eu-west-1, Irlanda). Quando os dados tenham de ser transferidos para fora do EEE (por exemplo, para a Anthropic, para efeitos de tratamento por IA), asseguramos que existem garantias adequadas:
- Cláusulas Contratuais-Tipo (CCT): Cláusulas contratuais aprovadas pela UE, nos termos da decisão de execução (UE) 2021/914 da Comissão Europeia
- Avaliações de Impacto das Transferências: Realizamos avaliações da legislação de proteção de dados dos países destinatários
- Medidas Suplementares: Medidas técnicas e organizativas adicionais, incluindo encriptação, pseudonimização e controlos de acesso
- Minimização de Dados: Apenas são transferidos os dados mínimos necessários para o tratamento por IA
9. Notificação de Violação de Dados
Em caso de violação de dados pessoais, seguimos um protocolo de notificação rigoroso, em conformidade com os artigos 33.º e 34.º do RGPD:
- Deteção interna: Monitorização contínua da segurança e sistemas de alerta automatizados
- Notificação à autoridade em 72 horas: Notificamos a autoridade de controlo competente no prazo de 72 horas após tomarmos conhecimento de uma violação relevante
- Notificação aos clientes: Informamos os clientes afetados sem demora injustificada, incluindo os detalhes da violação, as suas prováveis consequências e as medidas adotadas
- Notificação aos titulares dos dados: Quando a violação seja suscetível de resultar num elevado risco para as pessoas, informamos diretamente os titulares dos dados afetados
- Documentação: Todas as violações são documentadas com os factos, os respetivos efeitos e as medidas corretivas adotadas
10. Encarregado da Proteção de Dados
A UnnaData designou um Encarregado da Proteção de Dados (EPD), em conformidade com o artigo 37.º do RGPD. O nosso EPD é responsável por:
- Monitorizar o cumprimento do RGPD e da legislação de proteção de dados conexa
- Prestar aconselhamento sobre as Avaliações de Impacto sobre a Proteção de Dados
- Atuar como ponto de contacto para os titulares dos dados e as autoridades de controlo
- Formar os colaboradores sobre as obrigações em matéria de proteção de dados
Pode contactar o nosso EPD através de: dpo@unnadata.com
11. Avaliações de Impacto sobre a Proteção de Dados
Realizamos Avaliações de Impacto sobre a Proteção de Dados (AIPD), conforme exigido pelo artigo 35.º do RGPD, para atividades de tratamento suscetíveis de resultar num elevado risco para os titulares dos dados. Isto inclui:
- As funcionalidades de análise de documentos e chat alimentadas por IA
- O tratamento em larga escala de documentos de conformidade
- O desenvolvimento de novas funcionalidades que envolvam dados pessoais
- As alterações aos subcontratantes ou aos mecanismos de transferência de dados
As AIPD são revistas e atualizadas regularmente, sendo o nosso EPD consultado ao longo de todo o processo.
12. Contacte-nos
Para qualquer questão sobre a nossa conformidade com o RGPD ou para exercer os seus direitos de proteção de dados:
- Encarregado da Proteção de Dados: dpo@unnadata.com
- Questões sobre Privacidade: privacy@unnadata.com
- Equipa Jurídica: legal@unnadata.com
Para mais detalhes sobre como tratamos os seus dados pessoais, consulte a nossa Política de Privacidade e a nossa Política de Cookies.