Declaração de Conformidade e RGPD
Data de vigência: 15 de outubro de 2025
Última atualização: 12 de novembro de 2025
Entidade responsável
CONTENT24 TECHNOLOGIES LIMITED (a operar como Content24).
Registada em: 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.
Contacto: privacy@content24.ai.
Introdução
A Content24, operada por CONTENT24 TECHNOLOGIES LIMITED, compromete-se a manter plena conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD) (UE 2016/679), o AI Act da UE e outras leis aplicáveis de proteção de dados e privacidade.
Aplicamos os princípios de privacy-by-design, minimização de dados e security-by-default em todos os sistemas e processos.
Âmbito da conformidade
Esta declaração aplica-se a todos os dados recolhidos e processados através da plataforma Content24, incluindo registo de utilizadores, subscrições, pagamentos, conteúdo gerado e interações API.
Abrange tanto utilizadores finais como clientes empresariais que utilizam a Content24 para geração de conteúdo com IA.
Base legal para o tratamento
Tratamos dados pessoais com base nas seguintes bases legais:
- Necessidade contratual para fornecer acesso à plataforma e aos serviços.
- Obrigação legal para cumprir leis fiscais, contabilísticas e de proteção do consumidor.
- Interesse legítimo na manutenção da qualidade do serviço, segurança e apoio ao cliente.
- Consentimento do utilizador para comunicações de marketing e análises opcionais.
Alojamento e infraestrutura
A nossa infraestrutura principal está alojada nos centros de dados certificados ISO 27001 da Hetzner Cloud na Alemanha, proporcionando ambientes VPS seguros e conformes.
Para otimização, redundância e distribuição CDN, utilizamos a Amazon Web Services (AWS) para armazenamento e integrações de IA, e a Cloudflare para proteção DDoS, desempenho CDN e armazenamento de dados R2.
Todos os sistemas estão configurados para garantir que os dados permanecem em jurisdições conformes com o RGPD (UE/EEE).
Controlos de segurança e encriptação
Empregamos protocolos de segurança e encriptação padrão da indústria, incluindo:
- Encriptação de dados: AES-256 em repouso e TLS 1.2+ em trânsito.
- Gestão de acesso: controlo de acesso baseado em funções (RBAC) e autenticação multifator (MFA) para administradores.
- Proteção de rede: Cloudflare WAF, políticas de firewall e mitigação DDoS.
- Sessões seguras: cookies HTTP-only, same-site e tokens de sessão encriptados.
- Auditorias regulares: varreduras diárias de dependências, verificações composer audit e testes de penetração trimestrais.
- Monitorização: deteção de intrusões, registo e alertas de segurança automatizados.
Gestão de fornecedores e subcontratantes
Só contratamos subcontratantes e fornecedores que cumprem os padrões RGPD e ISO 27001/9001. Cada subcontratante está vinculado por um Acordo de Tratamento de Dados (DPA) que define obrigações de confidencialidade, limitação de finalidade e segurança.
Os nossos principais subcontratantes incluem Hetzner Cloud GmbH (VPS e alojamento principal na Alemanha), Amazon Web Services (AWS) (cloud e integrações de modelos de IA), Cloudflare Inc. (CDN, DNS e segurança de rede), Stripe, Klarna e PayPal (processamento de pagamentos, incluindo cartão de crédito e transferência bancária) e OpenAI / Anthropic / AWS Bedrock (geração de conteúdo com IA, incluindo Zero Data Retention quando aplicável).
Transferências de dados fora do EEE
Quando os dados são transferidos para fora do EEE, implementamos salvaguardas incluindo Cláusulas Contratuais Tipo (SCC) aprovadas pela Comissão Europeia, certificação EU-US Data Privacy Framework para fornecedores elegíveis dos EUA e Transfer Impact Assessments (TIA) para avaliar e mitigar riscos.
As salvaguardas técnicas incluem encriptação, pseudonimização e restrição de acesso.
Tratamento e retenção de dados
Retemos dados pessoais e de utilização apenas pelo tempo necessário para prestar o serviço ou cumprir obrigações legais.
Os calendários de retenção incluem dados de conta até à eliminação da conta ou inatividade superior a 24 meses, dados de pagamento e transações durante 7 anos, dados de registos e segurança durante 12 a 24 meses consoante a finalidade, e conteúdo gerado por IA até ser eliminado pelo utilizador.
Todos os pedidos de eliminação de dados são processados no prazo de 30 dias. As cópias de segurança que contenham dados pessoais são eliminadas após um ciclo de retenção de 30 dias.
Direitos dos utilizadores ao abrigo do RGPD
Os utilizadores têm os seguintes direitos ao abrigo do RGPD:
- Direito de acesso aos dados pessoais.
- Direito de retificação de informações inexatas.
- Direito ao apagamento (direito a ser esquecido).
- Direito de restringir ou opor-se ao tratamento.
- Direito à portabilidade dos dados.
- Direito de retirar o consentimento a qualquer momento.
Os pedidos podem ser submetidos para privacy@content24.ai e são tratados no prazo de 30 dias com verificação de identidade por motivos de segurança.
Processamento de modelos de IA e proteção de dados
Quando os utilizadores geram conteúdo utilizando modelos de IA, as entradas e saídas são processadas de forma segura através de ligações API com o fornecedor selecionado.
- Os dados dos utilizadores não são utilizados para treinar modelos de IA.
- Os modos Zero Data Retention (ZDR) são aplicados quando disponíveis (por exemplo, OpenAI Enterprise).
- As entradas são utilizadas exclusivamente para produzir o resultado solicitado.
- Não ocorre tomada de decisão automatizada que afete significativamente os utilizadores.
- As práticas de tratamento de dados dos fornecedores de IA são revistas regularmente para conformidade.
Certificações de conformidade
CONTENT24 TECHNOLOGIES LIMITED e os seus fornecedores de infraestrutura mantêm e cumprem certificações e padrões, incluindo ISO/IEC 27001 (Sistemas de Gestão de Segurança da Informação), ISO/IEC 9001 (Sistemas de Gestão da Qualidade), frameworks de conformidade com o RGPD, compromissos DPA da Hetzner Cloud e programas de segurança e conformidade da AWS e Cloudflare.
Responsabilização e supervisão
Mantemos documentação interna para demonstrar conformidade com os artigos 5.º(2) e 30.º do RGPD, incluindo Registos de Atividades de Tratamento (ROPA), Transfer Impact Assessments e relatórios de auditoria de fornecedores.
Um Encarregado de Proteção de Dados (DPO) dedicado supervisiona a conformidade e trata da gestão de incidentes, avaliações de risco e procedimentos de violação de dados.
Resposta a incidentes e notificação de violações
Em caso de violação de dados pessoais, a autoridade de supervisão será notificada no prazo de 72 horas (artigo 33.º do RGPD), os utilizadores afetados serão notificados sem demora injustificada (artigo 34.º do RGPD), e os relatórios de incidentes incluirão detalhes da violação, impactos potenciais e ações de remediação.
Transparência e comunicação com os utilizadores
Comunicamos de forma transparente sobre o tratamento de dados, processamento de IA e atualizações de segurança.
As alterações a esta declaração são refletidas no nosso website e, para atualizações significativas, notificadas por e-mail. Encorajamos os utilizadores a rever esta declaração periodicamente.
Contacto da autoridade de supervisão
Se estiver localizado na UE ou no EEE, pode contactar a sua autoridade local de proteção de dados ou o Office of the Commissioner for Personal Data Protection (Cyprus) relativamente a reclamações não resolvidas.
Informações de contacto
Para questões de privacidade ou segurança:
Contacto de privacidade: privacy@content24.ai.
Contacto de segurança: security@content24.ai.
Contacto de apoio: support@content24.ai.
Empresa: CONTENT24 TECHNOLOGIES LIMITED, 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.
Declaração final
A Content24 opera com um forte compromisso com a privacidade, a proteção de dados e a utilização ética da IA.
A nossa infraestrutura, fornecedores e controlos internos estão alinhados com o RGPD, normas ISO e princípios de governance responsável de IA. Revemos e melhoramos continuamente a nossa conformidade para manter a confiança e a transparência dos utilizadores.