Política de privacidade
Os dados pessoais que recolhemos quando utiliza a webatla, o que fazemos com eles e os direitos que lhe assistem ao abrigo do RGPD.
O que recolhemos
1.1 Dados da conta
No registo: endereço de email, palavra-passe (com hash através de Argon2id), nome de exibição e, de forma opcional, nome da empresa e país. Opcional mais tarde: fotografia de perfil, cargo, idioma, fuso horário.
Também registamos o endereço IP a partir do qual a sua conta foi criada e o país que a nossa CDN deriva desse endereço, juntamente com a página em que se registou. Estes dados são conservados no registo da conta como sinal contra fraude e abuso, e não são utilizados para publicidade nem para definição de perfis.
1.2 Dados de faturação
Dados de faturação (nome da empresa, NIF/IVA, morada) e os metadados das suas compras (que dataset, quando, por que montante). Os dados do cartão são geridos pela Stripe. A webatla nunca os vê nem os armazena.
1.3 Dados de utilização
Registos de servidor das suas transferências e chamadas à API (carimbo temporal, endereço IP, nome do dataset, número de bytes, código de resposta) para efeitos de faturação e prevenção de abuso.
1.4 Dados de suporte
Se nos contactar: a sua mensagem, a nossa resposta e quaisquer anexos que opte por enviar.
1.5 Cookies
Veja o §3 Cookies mais abaixo.
1.6 O que não recolhemos
Não solicitamos nem armazenamos: números de telefone, documentos de identificação oficiais, dados biométricos, localização para além do país derivado do endereço IP, ou quaisquer «categorias especiais» de dados pessoais nos termos do art. 9.º do RGPD.
1.7 Os datasets que vendemos não contêm informações de contacto pessoais
Independentemente dos dados de conta descritos acima, a webatla também vende datasets. Se for o titular de um domínio, ou uma empresa cujo site aparece nos nossos dados, eis o que deve saber: os nossos datasets são construídos a partir de infraestrutura pública da internet e de metadados de registo públicos. Descrevem domínios, registos DNS, as tecnologias que um site utiliza, sinais de ranking e dados de registo provenientes de entidades de registo autoritativas.
Não estão concebidos para conter informações de contacto pessoais, e tomamos medidas para as excluir. Não existem endereços de email nem números de telefone associados a um domínio, não incluímos a identidade nem os dados de contacto da pessoa que registou um domínio, e não incluímos os dados de contacto da empresa alojada num domínio. Sempre que um registo mantido por uma entidade de registo contiver campos pessoais, esses campos são ocultados antes do envio dos dados, em conformidade com a Temporary Specification da ICANN.
Por este motivo, a webatla não disponibiliza qualquer forma de contactar o titular de um domínio através dos nossos dados ou do nosso serviço. Trata-se de uma escolha deliberada contra o abuso e o spam, não de um esquecimento. Os datasets destinam-se à análise de infraestrutura de domínios, sites e tecnologia, e os nossos termos de utilização proíbem a utilização dos dados para o envio de mensagens em massa não solicitadas ou spam, bem como qualquer tentativa de reidentificar pessoas cujos dados foram ocultados.
Como os utilizamos
Tratamos os dados acima indicados para os seguintes fins e com base nos fundamentos jurídicos indicados:
| Finalidade | Dados utilizados | Fundamento jurídico (RGPD) |
|---|---|---|
| Gerir a sua conta | Dados de conta, hash da palavra-passe | Art. 6.º, n.º 1, alínea b): contrato |
| Processar pagamentos & emitir faturas | Dados de faturação, metadados de compra | Art. 6.º, n.º 1, alíneas b) e c): contrato / obrigação legal |
| Entregar datasets & controlar quotas | Registos de utilização | Art. 6.º, n.º 1, alínea b): contrato |
| Email transacional (recibos, avisos de expiração) | Endereço de email | Art. 6.º, n.º 1, alínea b): contrato |
| Segurança & prevenção de fraude | Endereço IP, padrões de pedidos | Art. 6.º, n.º 1, alínea f): interesse legítimo |
| Suporte ao cliente | Tudo o que nos enviar | Art. 6.º, n.º 1, alíneas b) e a): contrato / consentimento |
| Análise respeitadora da privacidade | Contagens de visualizações de página (sem cookies, sem identificadores) | Art. 6.º, n.º 1, alínea a): consentimento (ver §3) |
| Newsletter de marketing (apenas com opt-in) | Endereço de email | Art. 6.º, n.º 1, alínea a): consentimento (revogável) |
Cookies
Utilizamos um número mínimo de cookies. Três categorias:
- Essenciais: sessão de início de sessão, prevenção de fraude, preferência de idioma. Estão sempre ativos, sem eles o site não pode funcionar. Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, alínea f)), sem necessidade de consentimento nos termos do artigo 25.º, n.º 2, ponto 2, da TTDSG.
- Analítica: utilizamos o Plausible Analytics, que funciona sem cookies e é executado em infraestrutura da UE. Só o ativamos se der o seu consentimento.
- Marketing: atualmente sem utilização. O interruptor existe para que possamos pedir autorização antes de ativar seja o que for no futuro.
A sua escolha é guardada no seu navegador. Se tiver uma conta, também registamos qual foi a sua escolha e quando a fez, para podermos demonstrar que o consentimento foi dado conforme exige a lei (art. 7.º, n.º 1). Guardamos apenas a sua escolha mais recente, e alterá-la aqui atualiza esse registo.
Pode alterar a sua escolha a qualquer momento:
Partilha com terceiros
Só partilhamos dados com os subcontratantes indicados abaixo, todos eles vinculados por acordos de tratamento de dados (DPA) nos termos do art. 28.º do RGPD.
| Subcontratante | Finalidade | Dados partilhados | Localização |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Pagamentos por cartão & SEPA | Dados do cartão, morada de faturação, montante | Irlanda (com transferências para os EUA ao abrigo de CCT) |
| Cloudflare, Inc. | CDN, proteção contra DDoS | Endereço IP, metadados do pedido | Borda UE com reserva nos EUA (CCT + DPF) |
| Postmark (ActiveCampaign LLC) | Email transacional | Endereço de email, conteúdo da mensagem | EUA (CCT + DPF) |
| Plausible Insights OÜ | Análise web sem cookies (apenas com o seu consentimento) | Sinal do visitante com hash, URL da página, referrer | Estónia / Alemanha |
| Hetzner Online GmbH | Alojamento de servidores & cópias de segurança | Tudo o que armazenamos, encriptado em repouso | Alemanha & Finlândia |
Nunca vendemos dados pessoais. Não partilhamos dados com redes de publicidade.
Transferências internacionais
Os dois subcontratantes com sede nos EUA acima referidos (a reserva nos EUA da Stripe, a Postmark) operam ao abrigo do Data Privacy Framework UE-EUA e, adicionalmente, ao abrigo de Cláusulas Contratuais-Tipo. Avaliamos estas transferências anualmente e mudaremos de subcontratante se o nível de proteção diminuir.
Os seus direitos ao abrigo do RGPD
Tem direito a:
- Acesso: obter uma cópia dos dados pessoais que detemos sobre si (art. 15.º)
- Retificação: corrigir dados inexatos (art. 16.º)
- Apagamento: pedir-nos que eliminemos os seus dados, sujeito a obrigações legais de conservação (art. 17.º)
- Limitação: suspender o tratamento enquanto um litígio está a ser resolvido (art. 18.º)
- Portabilidade dos dados: receber os seus dados num formato estruturado e de leitura automática (art. 20.º)
- Oposição: opor-se ao tratamento baseado em interesses legítimos (art. 21.º)
- Retirar o consentimento: para qualquer tratamento realizado com base no consentimento (art. 7.º)
- Reclamar junto da sua autoridade de proteção de dados local: veja a lista de autoridades da UE do CEPD.
Autosserviço: elimine a sua conta a partir das definições. Para uma exportação de dados (direito de acesso) ou qualquer outra questão, envie um email para privacy@webatla.com. Verificamos o pedido e respondemos no prazo de 30 dias, conforme exigido.
Conservação de dados
- Dados de conta: conservados enquanto a sua conta estiver ativa, mais 6 meses após a eliminação para gerir eventuais litígios
- Faturas & registos fiscais: conservados pelo período legal exigido pela legislação fiscal da UE aplicável (normalmente entre 5 e 10 anos)
- Registos de servidor: 30 dias, depois agregados
- Tickets de suporte: 2 anos a partir da última resposta
- Consentimentos de marketing: até à retirada do consentimento, mais 3 anos como prova dessa retirada
Segurança
- Todo o tráfego é encriptado em trânsito (TLS 1.3)
- As cópias de segurança são encriptadas em repouso (AES-256)
- As palavras-passe são protegidas com hash Argon2id (memory-hard, com salt)
- O acesso interno segue o princípio do menor privilégio e é registado para auditoria. O acesso à produção requer MFA com chave de hardware
- Realizamos pentests externos trimestrais e seguimos uma política de divulgação de vulnerabilidades publicada
Se descobrir um problema de segurança, envie um email para security@webatla.com. Confirmaremos a receção no prazo de 24 horas.
Menores
O serviço não se destina a pessoas com menos de 16 anos. Não recolhemos intencionalmente dados pessoais de menores. Se acredita que um menor nos forneceu dados pessoais, envie um email para privacy@webatla.com e procederemos à sua eliminação.
Alterações a esta política
Podemos atualizar esta política. As alterações substanciais serão anunciadas por email com pelo menos 30 dias de antecedência da sua entrada em vigor. A data de «Última atualização» no topo reflete sempre a versão atual.
Contacto & Encarregado de Proteção de Dados
Para qualquer questão relacionada com privacidade, envie um email para privacy@webatla.com.
O nosso Encarregado de Proteção de Dados pode ser contactado em dpo@webatla.com, nos termos do art. 37.º do RGPD.
Conta, licenciamento, pagamento e reembolsos.
Ler os termos →