1. Responsável pelo tratamento
[NOME COMPLETO], Empresário em Nome Individual, com morada em [MORADA], NIF [NIF]. Contacto de privacidade: [EMAIL]. Não foi designado Encarregado de Proteção de Dados, por não ser obrigatório; o contacto acima responde a todas as questões de privacidade.
2. O que esta política cobre
Explica como tratamos os teus dados pessoais quando utilizas o Flekta Flow (https://flow.flekta.pt), em cumprimento do Regulamento (UE) 2016/679 (RGPD) e da Lei n.º 58/2019, de 8 de agosto.
3. Que dados tratamos
- Dados de conta: nome, email, palavra-passe (guardada cifrada, nunca em claro), definições da aplicação. Se entrares com Google, recebemos da Google o teu nome, email e identificador da conta.
- Dados financeiros que introduzes ou importas: contas, movimentos e saldos bancários (incluindo ficheiros CSV do banco), orçamentos, metas, investimentos e avaliações, créditos, seguros, subscrições, parâmetros fiscais que confirmas e as provisões calculadas a partir deles.
- Dados de faturação: rascunhos e registos de faturas e, nelas, dados dos teus clientes (nome, NIF, email, morada). Ver o ponto 9.
- Ficheiros carregados: CSV bancários, PDFs de faturas emitidas no FIZ, recibos e documentos associados a movimentos.
- Dados opcionais de beneficiário (por exemplo, um nome associado a uma despesa), que podem incluir familiares ou menores. Ver o ponto 10.
- Dados técnicos: registos de acesso e de segurança (endereço IP, data e hora, browser), necessários para manter o serviço a funcionar e detectar abusos.
4. Para que fins e com que base legal
| Finalidade | Base jurídica (RGPD) |
|---|---|
| Prestar o serviço: conta, registos, cálculo de provisões, faturação, exportação | Art. 6.º, n.º 1, al. b) — execução do contrato (os Termos) |
| Segurança, registos técnicos, prevenção de abuso, cópias de segurança | Art. 6.º, n.º 1, al. f) — interesse legítimo |
| Cumprimento de obrigações legais (por exemplo, responder à CNPD) | Art. 6.º, n.º 1, al. c) |
| Ligar a tua chave de API do FIZ; emails de novidades, se um dia existirem | Art. 6.º, n.º 1, al. a) — consentimento, específico e revogável |
Não pedimos consentimento para o funcionamento básico da app: esse assenta no contrato. Não fazemos decisões automatizadas com efeitos jurídicos sobre ti. As provisões fiscais são cálculos que tu pedes, com os teus parâmetros, e não são comunicadas a ninguém.
5. Quem trata dados por nossa conta
Recorremos a subcontratantes, com contrato de tratamento de dados (art. 28.º RGPD):
- Supabase (base de dados, autenticação e armazenamento de ficheiros), projecto alojado na região UE, Frankfurt. Contrato de tratamento · subcontratantes ulteriores.
- Hetzner Online GmbH (servidor onde a aplicação corre), Alemanha. Contrato de tratamento.
- Resend (envio de emails transaccionais: confirmação de conta, recuperação de palavra-passe e, se os usares, lembretes de cobrança que envias aos teus clientes). Contrato de tratamento.
- Google, apenas se escolheres entrar com a conta Google. Nesse caso a Google trata os dados de autenticação como responsável independente, segundo a sua política.
- FIZ (software de faturação certificado), apenas se ligares a tua chave de API, para emissão de faturas. Sem chave, a app não comunica com o FIZ.
Não vendemos nem cedemos dados a terceiros para fins de marketing.
6. Onde ficam os dados e transferências internacionais
A base de dados, os ficheiros e o servidor da aplicação estão na União Europeia (Alemanha). Alguns subcontratantes são empresas dos Estados Unidos (Supabase Inc., Resend Inc., Google LLC). As transferências que daí resultem assentam no EU-U.S. Data Privacy Framework e/ou nas Cláusulas Contratuais-Tipo da Comissão Europeia, previstas nos contratos acima. A validade do Data Privacy Framework foi confirmada pelo Tribunal Geral da UE em 3 de setembro de 2025 (processo T-553/23); está pendente recurso, e por isso mantemos as Cláusulas Contratuais-Tipo como fundamento alternativo.
7. Durante quanto tempo
- Dados da conta e financeiros: enquanto a conta existir. Depois de pedires o encerramento, o acesso é retirado de imediato e o apagamento definitivo acontece no prazo de 30 dias.
- Cópias de segurança: expiram ao fim de 30 dias. Durante esse período os dados apagados podem persistir nas cópias, guardadas de forma segura e não usadas para outro fim.
- Registos técnicos: até 6 meses.
- Faturas: a app não conserva faturas a título de registo legal. A obrigação de conservação de 10 anos é tua, enquanto emitente, e a cópia de registo está no teu software de faturação certificado (FIZ) e na tua contabilidade. Ao apagares a conta, as faturas guardadas aqui desaparecem.
8. Os teus direitos
Tens direito de acesso, rectificação, apagamento, portabilidade (exportação dos teus dados em formato JSON e CSV, com os ficheiros que carregaste), limitação e oposição. Para exercer qualquer um, escreve para [EMAIL] a partir do email da tua conta. Respondemos no prazo de um mês. Podes ainda apresentar reclamação à CNPD, Comissão Nacional de Proteção de Dados: Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa; www.cnpd.pt; geral@cnpd.pt; +351 213 928 400.
9. Dados dos teus clientes: o teu papel
Quanto aos dados dos teus clientes que introduzes nas faturas, tu és o responsável pelo tratamento e nós actuamos como subcontratante por tua conta. As condições estão no Acordo de Subcontratação incluído nos Termos e Condições. Cabe-te informar os teus clientes e ter fundamento legal para tratar os dados deles.
10. Dados de menores
O serviço destina-se a maiores de 18 anos. Se associares o nome de um menor a uma despesa (por exemplo, um filho), fazes isso sob a tua responsabilidade e deves limitar-te ao mínimo. Não usamos esses dados para qualquer perfilagem.
11. Cookies
Usamos apenas cookies estritamente necessários: o de sessão da autenticação e um cookie de preferências de aspecto (tema, cantos, tipo de letra), que guarda escolhas tuas e não te segue. Não usamos cookies de análise nem de marketing, por isso não há banner de consentimento. Se isso mudar, esta política muda primeiro e passas a poder aceitar ou recusar.
12. Segurança
Cifragem em trânsito (TLS) e em repouso; isolamento por utilizador na base de dados (Row Level Security: cada conta só vê as suas linhas); ficheiros privados servidos por URLs assinados de curta duração; palavras-passe guardadas com hash; cópias de segurança diárias; acesso administrativo restrito. Em caso de violação de dados com risco para ti, notificamos a CNPD em 72 horas e informamos-te sem demora.
13. Alterações
Alterações relevantes a esta política são comunicadas por email ou aviso na aplicação, com a nova data no topo do documento.