Acordo de Subcontratação de Dados Pessoais
Artigo 28.º do RGPD · versão 1.0 · 20 de setembro de 2026
Aceite pelo estabelecimento ao criar conta no Marca Já, juntamente com os Termos e Condições, e válido enquanto a conta existir.
Partes
Responsável pelo tratamento: o estabelecimento que cria conta no Marca Já, identificado pelos dados de registo (nome, NIF e email da conta) — «Estabelecimento».
Subcontratante: Tiago Marques Jacinto, empresário em nome individual, NIF 246682833, Rua Isidros Marques, Aiana, 2970-025 Sesimbra, Portugal, geral@marcaja.pt — «Marca Já».
1. Objeto
1.1. O Marca Já presta ao Estabelecimento um serviço de gestão de marcações online (os «Serviços»), descrito nos Termos e Condições. Para o prestar, trata dados pessoais por conta do Estabelecimento.
1.2. Este Acordo regula esse tratamento, nos termos do artigo 28.º do Regulamento (UE) 2016/679 («RGPD») e da Lei n.º 58/2019. A descrição do tratamento consta do Anexo 1, os subcontratantes ulteriores do Anexo 2 e as medidas de segurança do Anexo 3.
1.3. Em caso de conflito entre este Acordo e os Termos, prevalece este Acordo em tudo o que respeite a dados pessoais.
2. Duração
O Acordo vigora enquanto existir conta do Estabelecimento no Marca Já e até à eliminação ou devolução dos dados prevista na cláusula 5.7.
3. Papéis
3.1. O Estabelecimento determina as finalidades e os meios do tratamento dos dados dos seus clientes e da sua equipa: é o responsável pelo tratamento.
3.2. O Marca Já trata esses dados apenas por conta do Estabelecimento e segundo as suas instruções: é o subcontratante.
3.3. Relativamente aos dados do próprio titular da conta (nome, email, NIF, faturação, sessões) o Marca Já é responsável pelo tratamento, conforme a Política de Privacidade; esses dados não são objeto deste Acordo.
4. Instruções do Estabelecimento
4.1. As instruções do Estabelecimento são: os Termos e Condições, este Acordo, as configurações que faz no painel (serviços, horários, lembretes, consentimentos, equipa, importações, encerramentos) e as instruções escritas adicionais que enviar para geral@marcaja.pt.
4.2. O Marca Já trata os dados exclusivamente para prestar os Serviços: criar, confirmar, lembrar, gerir e avaliar marcações; enviar as comunicações de serviço e, quando o cliente tiver consentido, de marketing do Estabelecimento; processar pagamentos online; produzir estatísticas para o Estabelecimento; guardar e restaurar cópias de segurança.
4.3. Se o Marca Já considerar que uma instrução viola o RGPD ou outra lei, informa imediatamente o Estabelecimento e pode suspender a sua execução.
5. Obrigações do Marca Já
5.1. Instruções documentadas — trata os dados apenas de acordo com a cláusula 4, incluindo quanto a transferências para fora da União Europeia, salvo obrigação legal, caso em que informa o Estabelecimento antes do tratamento, a menos que a lei o proíba.
5.2. Confidencialidade — assegura que as pessoas autorizadas a tratar os dados estão vinculadas a um dever de confidencialidade. À data desta versão, o acesso administrativo é exclusivo do titular do Marca Já.
5.3. Segurança — aplica as medidas técnicas e organizativas do Anexo 3, adequadas ao risco (art. 32.º), e revê-as à medida que a tecnologia evolui.
5.4. Subcontratantes ulteriores — o Estabelecimento dá autorização geral ao recurso aos subcontratantes ulteriores do Anexo 2. O Marca Já impõe-lhes, por contrato, obrigações de proteção de dados equivalentes às deste Acordo e responde perante o Estabelecimento pelo seu cumprimento. Exceção: o armazenamento das cópias de segurança (Anexo 2, Google Drive) recebe apenas ficheiros e nomes cifrados no nosso servidor, com chaves que nunca saem do nosso controlo, pelo que esse prestador não tem acesso a dados pessoais legíveis; vincula-se pelas suas condições de serviço e o Marca Já responde integralmente pela cifra e pela guarda das chaves. Alterações à lista são publicadas nesta página e comunicadas por email com 30 dias de antecedência; o Estabelecimento pode opor-se por motivos fundados, caso em que pode encerrar a conta sem penalização, mantendo o serviço até ao fim do período pago.
5.5. Direitos dos titulares — presta assistência ao Estabelecimento: (a) pelo próprio painel, que permite consultar, corrigir, exportar e eliminar dados de clientes; (b) encaminhando ao Estabelecimento, em 5 dias úteis, qualquer pedido de titular que receba diretamente, ou tratando-o segundo instrução do Estabelecimento; (c) a página pública informa os clientes de que podem exercer os seus direitos junto do Estabelecimento ou através de geral@marcaja.pt.
5.6. Violações de dados e avaliações de impacto — notifica o Estabelecimento de qualquer violação de dados pessoais sem demora injustificada e no máximo 48 horas depois de dela ter conhecimento, com a informação do art. 33.º, n.º 3 (natureza, categorias e número aproximado de titulares e registos, consequências prováveis, medidas tomadas), e vai completando a informação à medida que a apura. Presta a assistência razoável para as obrigações dos artigos 32.º a 36.º (segurança, notificação à CNPD e aos titulares, avaliação de impacto, consulta prévia), tendo em conta a natureza do tratamento e a informação de que dispõe.
5.7. Fim do tratamento — após o encerramento da conta, e a pedido do Estabelecimento feito até essa data, entrega uma cópia dos dados em formato CSV; elimina os dados no prazo de 30 dias após o encerramento e as cópias de segurança no seu ciclo normal de rotação (máximo 30 dias adicionais), salvo os registos cuja conservação a lei exija (por exemplo, documentos de faturação, pelo prazo legal), que ficam bloqueados para qualquer outro uso.
5.8. Informação e auditorias — disponibiliza ao Estabelecimento a informação necessária para demonstrar o cumprimento deste Acordo (esta página, o Anexo 3, os contratos dos subcontratantes ulteriores e, a pedido, um resumo escrito das medidas em vigor). Admite auditorias, incluindo inspeções, pelo Estabelecimento ou por auditor por ele mandatado e vinculado a confidencialidade, uma vez por ano ou após uma violação de dados, com 30 dias de aviso, em horário útil, sem prejudicar a segurança dos dados de outros estabelecimentos; os custos são do Estabelecimento, salvo se a auditoria revelar incumprimento relevante do Marca Já.
5.9. Registo — mantém o registo das atividades de tratamento efetuadas por conta dos Estabelecimentos (art. 30.º, n.º 2).
6. Obrigações do Estabelecimento
6.1. Garante que o tratamento que instrui tem base legal: a execução do contrato com o cliente (a marcação) para os dados de marcação e as comunicações de serviço; o consentimento para comunicações de marketing, recolhido na plataforma ou por si, com prova.
6.2. Informa os seus clientes sobre o tratamento (art. 13.º), com política de privacidade própria ou remetendo para a do Marca Já, e responde aos pedidos de exercício de direitos.
6.3. Garante que os dados que importa para a plataforma foram recolhidos licitamente e podem ser usados para gerir marcações.
6.4. Usa a plataforma só para as finalidades da cláusula 4.2 e mantém confidenciais as credenciais de acesso da sua conta e da sua equipa.
6.5. Categorias especiais de dados. A plataforma não se destina a dados de saúde, biométricos ou outras categorias do art. 9.º. Se o Estabelecimento os registar (por exemplo, nas notas de um cliente), garante que dispõe de base legal própria (art. 9.º, n.º 2) e do dever de sigilo profissional aplicável, e assume a responsabilidade por esse tratamento. O Marca Já aplica-lhes as medidas do Anexo 3.
6.6. Responde por qualquer instrução que dê ao Marca Já que viole a lei.
7. Transferências internacionais
Os dados são alojados e tratados na União Europeia (Anexo 2). Alguns subcontratantes ulteriores (Twilio, Stripe, Google) podem transferir dados para os Estados Unidos, ao abrigo da decisão de adequação EU-U.S. Data Privacy Framework e/ou das cláusulas contratuais-tipo da Comissão Europeia (Decisão 2021/914), com as medidas suplementares que os seus contratos preveem. O Marca Já não faz outras transferências para fora da União sem instrução do Estabelecimento.
8. Responsabilidade
Cada parte responde pelos danos que causar por incumprimento das suas obrigações no RGPD e neste Acordo (art. 82.º). Perante profissionais e empresas, a responsabilidade do Marca Já perante o Estabelecimento fica sujeita ao limite previsto nos Termos e Condições (secção 8.2), salvo dolo ou negligência grave e sem prejuízo dos direitos dos titulares.
9. Disposições finais
9.1. Este Acordo é aceite por via eletrónica ao criar a conta, numa caixa própria e separada da aceitação dos Termos (art. 28.º, n.º 9). Ficam registados a data e hora, a versão aceite, a conta e o endereço IP em hash; cada versão publicada é conservada em formato imutável e pode ser pedida a geral@marcaja.pt.
9.2. Alterações a este Acordo são comunicadas com 30 dias de aviso. Alterações materiais (novas finalidades, novos subcontratantes ulteriores com impacto relevante, mudança nas condições de conservação ou de segurança em sentido menos protetor) só produzem efeitos para o Estabelecimento depois do seu aceite expresso, pedido por email ou, quando disponível, no painel. A lista de subcontratantes ulteriores segue a cláusula 5.4. Guardamos o histórico de versões.
9.3. Aplica-se a lei portuguesa. Foro da comarca de Setúbal para litígios com profissionais e empresas.
Anexo 1 — Descrição do tratamento
- Natureza e finalidade: alojamento e tratamento dos dados necessários a gerir marcações do Estabelecimento: registo, confirmação, lembretes (email/SMS), gestão de faltas e cancelamentos, avaliações, pagamentos online, estatísticas, cópias de segurança e restauro, apoio técnico.
- Categorias de titulares: clientes finais do Estabelecimento; membros da equipa do Estabelecimento (profissionais).
- Categorias de dados: clientes — nome, telemóvel, email (opcional), marcações (serviço, profissional, data/hora, estado, valor), notas escritas pelo Estabelecimento, consentimento de marketing, cupões, avaliações, identificadores de pagamento tokenizados pela Stripe (nunca o número do cartão), hash do endereço IP; equipa — nome, email, telemóvel (opcional), horários, fotografia (opcional).
- Categorias especiais: não fazem parte do serviço nem são pedidas por ele; se o Estabelecimento as introduzir em campos de texto livre (por exemplo, notas), aplica-se a cláusula 6.5 e as medidas do Anexo 3. Exceção — modo projeto (tatuagem, piercing e micropigmentação): o «modo projeto» só pode ser ligado por Estabelecimentos que declarem, no painel, exercer uma destas atividades; nenhuma outra o pode ativar. Nesses casos o pedido de orçamento recolhe respostas de saúde do tipo sim/não, de uma lista fixa definida pelo Subcontratante, com consentimento explícito do cliente final (art. 9.º, n.º 2, al. a) do RGPD), só para avaliar se o trabalho é possível e seguro; ficam cifradas ao nível da aplicação, visíveis apenas ao Estabelecimento no seu painel, e são apagadas 30 dias depois de o projeto terminar ou a pedido. O Estabelecimento declara a atividade e aceita este aditamento ao ligar o modo (ambas com data registada) e é o responsável por esse tratamento.
- Duração: enquanto existir conta; eliminação segundo a cláusula 5.7.
- Local: União Europeia (servidor na Alemanha).
Anexo 2 — Subcontratantes ulteriores (versão 1.0)
| Entidade | País | Para quê | Dados que recebe |
|---|---|---|---|
| Hetzner Online GmbH | Alemanha (Nuremberga) | Servidor, base de dados, cópias de segurança no servidor | Todos os dados dos Serviços |
| Google Ireland Ltd. (Google Drive) | Irlanda / EUA (DPF) | Guarda das cópias de segurança externas, diárias. A cifra é feita no nosso servidor antes do envio (ficheiros e nomes); as chaves nunca são fornecidas à Google | Apenas ficheiros cifrados, ilegíveis para a Google (sem contrato de subcontratação: ver cláusula 5.4) |
| PTisp — Portugal Internet Service Provider, Lda. | Portugal | Envio de emails (confirmações, lembretes, avisos) | Nome, email e conteúdo do email |
| BudgetSMS.net | Países Baixos | Envio de SMS (lembretes, códigos de verificação) | Telemóvel e texto do SMS |
| Twilio Ireland Ltd. | Irlanda / EUA (DPF e CCT) | Envio de SMS de reserva, quando o fornecedor principal falha | Telemóvel e texto do SMS |
| Stripe Payments Europe, Ltd. | Irlanda / EUA (DPF e CCT) | Pagamentos online do cliente ao Estabelecimento | Nome, email, valor e dados de pagamento (recolhidos pela própria Stripe) |
| Google Ireland Ltd. (Maps Platform) | Irlanda / EUA (DPF) | Mapa e validação de moradas na página do Estabelecimento | Morada do Estabelecimento (não dados de clientes) |
DPF = EU-U.S. Data Privacy Framework; CCT = cláusulas contratuais-tipo da Comissão Europeia.
Não são subcontratantes ulteriores deste Acordo: o Google Analytics/Ads, o Pixel da Meta, a agência de marketing que gere o contentor de etiquetas do Marca Já e a Anthropic (assistente de conversa do site) — só atuam nas páginas de marketing do marcaja.pt, e nunca nas páginas dos Estabelecimentos nem sobre dados de clientes.
Anexo 3 — Medidas técnicas e organizativas (versão 1.0)
- Transporte cifrado: HTTPS obrigatório (TLS) em todo o site, painel, aplicações e API; certificados renovados automaticamente.
- Alojamento na UE: Servidor na Hetzner (Alemanha); base de dados acessível apenas dentro do servidor, nunca exposta à internet.
- Rede: Firewall com apenas as portas 22, 80 e 443 abertas; bloqueio automático de tentativas de intrusão por SSH (fail2ban); acesso administrativo ao servidor só por chave SSH.
- Autenticação: Palavras-passe guardadas com hash bcrypt; sessões com prazo e revogação central (mudar a palavra-passe invalida todas as sessões); acesso do cliente final à sua marcação por código de verificação enviado por SMS/email.
- Controlo de acesso: Separação lógica por estabelecimento em todas as consultas (nenhuma conta vê dados de outra); papéis dono / equipa / administrador; área de administração restrita ao titular do Marca Já.
- Minimização: Endereços IP guardados só como hash com sal; números de cartão nunca passam pelos nossos sistemas (Stripe); SMS limitados ao texto do lembrete.
- Registo: Registo de auditoria das ações relevantes (importações, alterações de conta, encerramentos, ações administrativas) com autor e data.
- Cópias de segurança: Diárias, da base de dados e das fotografias; 14 dias no servidor e 30 dias fora dele, cifradas antes de saírem (ficheiros e nomes); chaves guardadas fora do Drive; restauro testado.
- Continuidade: Monitorização de disponibilidade com alerta; página de manutenção; atualizações de segurança do sistema operativo aplicadas regularmente; ambiente de ensaio separado, protegido por palavra-passe, sem integrações externas e não indexável, com a mesma segurança da produção.
- Ficheiros: Recibos e documentos de comerciais fora do acesso público, servidos só a sessões autorizadas.
- Organização: Acesso administrativo exclusivo do titular; princípio de menor privilégio para parceiros e agências (nunca acesso de administrador ou remoto); revisão destas medidas pelo menos uma vez por ano e após qualquer incidente.