Acordo de Tratamento de Dados (DPA)
Data de vigência: 15 de outubro de 2025
Última atualização: 12 de novembro de 2025
Este Acordo de Tratamento de Dados ("DPA") integra os Termos de Serviço ou outro acordo escrito ou eletrónico ("Acordo") entre CONTENT24 TECHNOLOGIES LIMITED, operando como Content24 ("Subcontratante"), e o cliente ("Responsável pelo tratamento" ou "Cliente") que utiliza a plataforma Content24 e serviços relacionados (o "Serviço").
1. Finalidade
Este DPA regula o tratamento de dados pessoais pelo Subcontratante em nome do Responsável pelo tratamento em ligação com a prestação do Serviço, de acordo com o artigo 28.º do RGPD.
2. Definições
Para efeitos deste DPA:
- "Dados pessoais" significa qualquer informação relativa a uma pessoa singular identificada ou identificável.
- "Tratamento" significa qualquer operação efetuada sobre Dados pessoais, incluindo recolha, armazenamento, alteração, recuperação, divulgação ou eliminação.
- "Responsável pelo tratamento" significa a entidade que determina as finalidades e os meios do tratamento de Dados pessoais.
- "Subcontratante" significa a entidade que trata Dados pessoais em nome do Responsável pelo tratamento.
- "Subcontratante adicional" significa um terceiro contratado pelo Subcontratante que trata Dados pessoais em nome do Responsável pelo tratamento.
- "Legislação aplicável" significa o RGPD e quaisquer outras leis de proteção de dados ou privacidade aplicáveis às partes.
3. Âmbito do tratamento
3.1 Natureza e finalidade
O Subcontratante tratará Dados pessoais apenas para prestar, manter e melhorar o Serviço, realizar operações técnicas e cumprir obrigações contratuais ao abrigo do Acordo.
3.2 Objeto e duração
O tratamento continuará durante a vigência do Acordo e apenas pelo tempo necessário para prestar o Serviço ou cumprir obrigações legais.
3.3 Tipo de dados e categorias de titulares dos dados
- Titulares dos dados: utilizadores finais, clientes ou utilizadores autorizados do Responsável pelo tratamento.
- Dados pessoais: nome, e-mail, endereço IP, dados de pagamento (via processador terceiro), conteúdos gerados pelos utilizadores e outras informações fornecidas ou recolhidas durante a utilização do Serviço.
4. Obrigações do Subcontratante
O Subcontratante compromete-se a:
- Tratar Dados pessoais apenas com base em instruções documentadas do Responsável pelo tratamento.
- Garantir que o pessoal autorizado a tratar Dados pessoais está vinculado a obrigações de confidencialidade.
- Implementar medidas técnicas e organizacionais adequadas para garantir um nível de segurança adequado ao risco, incluindo encriptação, controlo de acesso e auditorias regulares.
- Notificar o Responsável pelo tratamento sem demora injustificada após tomar conhecimento de uma violação de Dados pessoais.
- Auxiliar o Responsável pelo tratamento, sempre que possível, no cumprimento de obrigações relativas aos direitos dos titulares dos dados, avaliações de impacto na proteção de dados e consultas prévias com autoridades de supervisão.
- Após a cessação do Acordo, eliminar ou devolver todos os Dados pessoais, salvo se a conservação for exigida por lei.
- Disponibilizar ao Responsável pelo tratamento todas as informações necessárias para demonstrar a conformidade com este DPA e permitir auditorias razoáveis.
5. Obrigações do Responsável pelo tratamento
O Responsável pelo tratamento compromete-se a:
- Garantir que todos os Dados pessoais fornecidos ao Subcontratante foram recolhidos licitamente e que todos os consentimentos necessários foram obtidos.
- Determinar a base legal para o tratamento ao abrigo do RGPD.
- Manter um registo atualizado das atividades de tratamento.
- Responder a pedidos dos titulares dos dados e notificar o Subcontratante quando a sua colaboração for necessária.
6. Subcontratantes adicionais
- O Responsável pelo tratamento autoriza o Subcontratante a contratar subcontratantes adicionais, incluindo Amazon Web Services (AWS) para alojamento e armazenamento, Cloudflare para segurança e CDN, OpenAI e Anthropic para geração de conteúdos de IA, Stripe e PayPal para processamento de pagamentos, e ferramentas de e-mail, análise e CRM, conforme divulgado na Política de Privacidade.
- O Subcontratante garantirá que cada Subcontratante adicional está vinculado a termos escritos que impõem obrigações de proteção de dados equivalentes às previstas neste DPA.
- O Subcontratante notificará o Responsável pelo tratamento antecipadamente sobre qualquer adição ou substituição prevista de Subcontratantes adicionais, dando ao Responsável pelo tratamento a oportunidade de se opor por motivos razoáveis.
7. Medidas de segurança
O Subcontratante mantém um Sistema de Gestão da Segurança da Informação (ISMS) certificado ISO/IEC 27001 e implementa os seguintes controlos:
- Encriptação de dados em repouso e em trânsito (AES-256 / TLS 1.2+).
- Controlo de acesso, MFA e permissões baseadas em funções.
- Testes de penetração regulares e varredura de vulnerabilidades.
- Cópias de segurança seguras e sistemas de recuperação de desastres.
- Formação de segurança dos colaboradores e acordos de confidencialidade.
- Registo e monitorização contínua.
8. Transferências internacionais de dados
Ao transferir Dados pessoais para fora do Espaço Económico Europeu (EEE), o Subcontratante garante proteção adequada recorrendo a Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia, utilizando fornecedores certificados ao abrigo do Quadro de Privacidade de Dados UE-EUA (DPF) e realizando Avaliações de Impacto de Transferência (TIA), quando exigido.
9. Direitos dos titulares dos dados
O Subcontratante notificará prontamente o Responsável pelo tratamento se receber um pedido de um titular dos dados e não responderá diretamente sem autorização do Responsável pelo tratamento, salvo se exigido por lei.
10. Notificação de violação de dados
O Subcontratante notificará o Responsável pelo tratamento sem demora injustificada (e no prazo de 72 horas, quando viável) após tomar conhecimento de uma violação confirmada de Dados pessoais.
- A natureza da violação.
- Categorias e número aproximado de titulares dos dados afetados.
- Consequências prováveis.
- Medidas tomadas ou propostas para mitigar os seus efeitos.
11. Auditoria e certificação
- O Subcontratante mantém certificações independentes ISO/IEC 27001 e ISO/IEC 9001.
- Mediante pedido escrito, o Subcontratante fornecerá relatórios ou resumos de certificação relevantes para demonstrar a conformidade.
- Auditorias no local podem ser solicitadas no máximo uma vez por ano e não devem interferir de forma irrazoável com as operações.
12. Responsabilidade
A responsabilidade por qualquer incumprimento deste DPA rege-se pelas limitações e exclusões de responsabilidade estabelecidas no Acordo principal.
13. Duração e cessação
Este DPA permanece em vigor durante a vigência do Acordo. Após a cessação, o Subcontratante, à escolha do Responsável pelo tratamento, eliminará ou devolverá todos os Dados pessoais, salvo se a conservação for exigida por lei.
14. Lei aplicável e jurisdição
Este DPA rege-se e interpreta-se de acordo com a legislação do Chipre, e as partes submetem-se à jurisdição exclusiva dos tribunais do Chipre.
15. Contacto
CONTENT24 TECHNOLOGIES LIMITED, operando como Content24.
Morada: 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.
Suporte: support@content24.ai.