Acordo de Tratamento de Dados — anexo aos Termos e Condições do ImoInspect
Este anexo faz parte dos Termos e Condições e aplica-se sempre que tratamos dados pessoais em nome do cliente. Se este anexo e os termos divergirem quanto a dados pessoais, prevalece este anexo.
Expressões como responsável pelo tratamento, subcontratante, dados pessoais e tratamento têm o sentido que lhes é dado pelo RGPD (Regulamento (UE) 2016/679).
1. Quem é o quê
| Responsável pelo tratamento | o cliente — a agência imobiliária, o gestor de imóveis ou outra empresa que utiliza o ImoInspect |
| Subcontratante | Awake Design, sob o nome comercial ImoInspect, Buizerdlaan 57, 2496 HG Den Haag, Países Baixos, KvK 42044426 |
É o cliente que decide que dados pessoais entram numa inspeção, sobre quem e com que finalidade. Nós guardamo-los, produzimos um relatório a partir deles e entregamos esse relatório a quem o cliente indicar. É esse o conjunto do nosso papel, e é por isso que somos subcontratante e não responsável pelo tratamento.
Uma excepção, dita agora para não ser surpresa depois. Quanto às contas do pessoal do cliente — nome, endereço de email, telefone, função, registos de acesso — nós somos o responsável pelo tratamento, porque somos nós que decidimos o que é uma conta e para que existe. Esses dados estão cobertos pela nossa política de privacidade e não por este anexo.
2. O que tratamos, e sobre quem
| Objecto | registar inspeções de imóveis e entregar o relatório resultante |
| Duração | enquanto vigorar o contrato, mais os prazos de conservação da secção 8 |
| Natureza e finalidade | guardar dados de inspeção, gerar um relatório PDF, enviar por email uma ligação para o mesmo, e disponibilizá-lo no painel de administração |
| Categorias de titulares | inquilinos, senhorios, proprietários e outras pessoas identificadas numa inspeção |
| Categorias de dados pessoais | nome, endereço, email, telefone, NIF, data de nascimento, assinatura, fotografias do imóvel e do seu conteúdo, e texto livre que o inspetor escreva sobre o imóvel ou o seu estado |
| Categorias especiais | nenhuma é pedida. A aplicação não tem campo para saúde, origem étnica, religião ou qualquer outra categoria especial, e não deve introduzir nenhuma num campo de texto livre |
As fotografias merecem uma linha própria: a fotografia de um quarto pode conter incidentalmente uma pessoa, ou um documento esquecido sobre uma mesa. É uma razão para apontar a câmara com cuidado, e é por isso que as fotografias são tratadas como dados pessoais em todo este anexo.
3. Só fazemos o que o cliente nos instrui
Tratamos dados pessoais exclusivamente de acordo com as instruções documentadas do cliente. Utilizar o ImoInspect — criar uma inspeção, finalizá-la, enviar um relatório — é a instrução; para o caso corrente não é necessário assinar mais nada.
Não usamos os dados de inspeção do cliente para finalidades próprias. Em concreto, e porque estas são as três perguntas que se faz com razão:
- não os vendemos, alugamos nem partilhamos com quem não conste da secção 6;
- não os usamos para treinar modelos de aprendizagem automática, nossos ou de terceiros;
- não os lemos para construir estatísticas sobre o negócio do cliente.
Se a lei nos obrigar a tratar dados de forma não instruída pelo cliente, informá-lo-emos antes de o fazer, salvo se a lei o proibir.
Se considerarmos que uma instrução do cliente viola a legislação de protecção de dados, dizemo-lo.
4. Confidencialidade
As únicas pessoas com acesso aos dados de inspeção do cliente são as que precisam dele para operar e apoiar o serviço. Hoje é uma pessoa: Jason van Berg, proprietário da Awake Design. Todos os que têm acesso estão vinculados a confidencialidade, e essa obrigação subsiste após o fim deste contrato.
Avisaremos se isso mudar de forma relevante — se o apoio for delegado noutra pessoa ou numa empresa, essa passa a ser subcontratante ulterior e aplica-se a secção 6.
5. Segurança
As medidas abaixo são as que efectivamente existem, não uma lista de intenções.
Em trânsito. Toda a comunicação entre a aplicação, o painel de administração e os nossos servidores é feita por HTTPS/TLS. A versão distribuída da aplicação recusa ligações não cifradas.
Em repouso. A base de dados e o armazenamento dos relatórios são cifrados com chaves geridas pela AWS. A base de dados não é acessível pela Internet: só a aplicação lhe chega, a partir da sua própria rede privada.
No telemóvel. Os dados de inspeção residem numa base de dados dentro do armazenamento privado da aplicação, que o sistema operativo mantém fora do alcance de outras aplicações. Os tokens de sessão são guardados no Android Keystore. Terminar sessão não apaga os dados locais — deliberadamente, porque numa aplicação offline-first o telemóvel pode conter a única cópia de um dia de trabalho — mas iniciar sessão como outra organização apaga-os, depois de avisar quem o faz. É isso que impede que um telemóvel de trabalho partilhado mostre os inquilinos da agência anterior.
Controlo de acessos. Todos os pedidos são autenticados e todas as consultas estão limitadas a uma organização, pelo que uma agência não consegue ler os dados de outra. As tentativas de início de sessão têm limite de frequência. As palavras-passe são guardadas como hashes bcrypt e não são recuperáveis por nós — apenas as podemos redefinir.
Relatórios de erro. Os relatórios de falhas vão para o Sentry e contêm o rasto de execução, a versão da aplicação e o modelo do dispositivo. Não contêm uma captura do ecrã, e não estão concebidos para transportar conteúdo de inspeções.
O que não temos. Não foi ainda encomendado nenhum teste de intrusão, não existe certificação ISO 27001 nem SOC 2, e o serviço corre numa única região da AWS sem ambiente de reserva. Se o seu processo de aprovisionamento exigir algo disso, hoje o ImoInspect não cumpre, e preferimos que o saiba aqui e não ao terceiro mês.
6. Subcontratantes ulteriores
O cliente dá-nos autorização geral para recorrer aos subcontratantes ulteriores abaixo. Cada um está vinculado por um acordo de tratamento de dados e nenhum pode usar os dados para finalidades próprias.
| Subcontratante ulterior | O que faz | Onde |
|---|---|---|
| Amazon Web Services | servidores, base de dados, armazenamento de relatórios | Frankfurt, Alemanha (eu-central-1) — dentro da UE |
| Sentry | relatórios de erro | região da UE (ingest.de.sentry.io) |
| Postmark (ActiveCampaign) | envio de email | Estados Unidos |
O Postmark e os Estados Unidos. O Postmark não tem servidores europeus. Quando um relatório é entregue, o que chega ao Postmark é o endereço de email do destinatário, o assunto, o nome da sua agência e uma ligação — o PDF não vai em anexo e não sai de Frankfurt. O Postmark conserva esse conteúdo durante 45 dias, por política própria, e depois elimina-o. A transferência baseia-se nas Cláusulas Contratuais-Tipo da Comissão Europeia. Se a sua organização não puder aceitar um subcontratante ulterior nos EUA, diga-nos: é uma escolha de fornecedor, não algo de que o produto dependa.
Acrescentar ou substituir um. Avisaremos com pelo menos 30 dias de antecedência antes de um novo subcontratante ulterior começar a tratar dados de inspeção. Se se opuser com fundamentos razoáveis de protecção de dados dentro desses 30 dias, pode cessar o contrato por essa razão, sem penalização, antes de a alteração produzir efeitos.
7. Ajudar o cliente a cumprir as suas obrigações
Pedidos de titulares de dados. Um inquilino, senhorio ou proprietário que peça acesso, rectificação ou eliminação é um pedido que compete ao cliente responder — a decisão é sua, não nossa. Se nos chegar um, encaminhamo-lo para a sua agência em vez de agir sobre ele, e informamo-lo de que aconteceu. Se precisar da nossa ajuda para responder, damo-la, sem custo para os pedidos que se resolvem em minutos e não em dias.
Notificação de violações. Se detectarmos uma violação de dados pessoais que afecte os dados do cliente, informá-lo-emos sem demora injustificada e, em todo o caso, no prazo de 48 horas após tomarmos conhecimento, por email para o seu administrador. Descreveremos o que aconteceu, que dados e aproximadamente quantas pessoas estão afectadas, o que estamos a fazer e o que recomendamos que faça. A notificação à autoridade de controlo é uma decisão do cliente, porque é o responsável pelo tratamento — mas não o deixaremos às escuras enquanto o prazo corre.
Avaliações de impacto e consulta prévia. Se precisar de realizar uma AIPD sobre o seu uso do ImoInspect, fornecemos-lhe a informação sobre o nosso tratamento que só nós podemos dar.
8. Eliminação e devolução de dados
Durante o contrato. Eliminar uma inspeção na aplicação elimina-a do telemóvel. Os relatórios já entregues seguem os prazos abaixo.
Conservação que impomos automaticamente:
| A ligação de descarregamento no email do relatório | 30 dias |
| O PDF do relatório guardado | 12 meses a contar do envio; depois eliminado por uma regra do próprio armazenamento |
| Conteúdo das mensagens no Postmark | 45 dias (conservação deles) |
| Relatórios de erro no Sentry | 90 dias |
| Registos do servidor | 30 dias |
| Cópias de segurança cifradas da base de dados | 7 dias |
Quando o contrato cessa. Diga-nos e eliminamos os dados da sua organização, incluindo relatórios ainda dentro da janela de 12 meses, e confirmamos por escrito quando estiver feito. Se preferir tê-los primeiro, peça e exportamos o que temos em formato de leitura automática. Se nada nos disser, os prazos acima seguem o seu curso e os dados desaparecem nesse calendário.
Dois limites, ditos com clareza. Não conseguimos eliminar dados de um telemóvel que não controlamos — esse é o dispositivo do cliente e do seu inspetor. E as cópias de segurança não são instantâneas: uma cópia pode subsistir numa cópia de segurança cifrada durante 7 dias após a eliminação, sendo depois substituída. Nada é restaurado dessas cópias, excepto para recuperar o próprio serviço.
9. Auditorias
O cliente pode pedir-nos, uma vez por ano, que demonstremos o cumprimento deste anexo. Na prática, isso significa responder por escrito às suas perguntas e enviar o que temos: a versão em vigor deste anexo, a política de privacidade, e a documentação de conformidade dos nossos fornecedores, que no caso da AWS, do Sentry e do Postmark é pública e detalhada.
Se necessitar de uma auditoria no local ou do preenchimento de um questionário de segurança além disso, colaboraremos, e podemos cobrar o tempo razoavelmente despendido. Preferimos acordar primeiro o âmbito a recusar o pedido.
10. Responsabilidade, lei aplicável e tribunal
O limite de responsabilidade da secção 12 dos termos aplica-se também a este anexo.
Duas coisas que esse limite não pode abranger, e não tenta: a responsabilidade do próprio cliente, como responsável pelo tratamento, perante as pessoas cujos dados registra; e o direito de um titular de dados de reclamar directamente de um subcontratante ao abrigo do artigo 82.º do RGPD. Nenhuma delas é nossa para dispensar, pelo que nenhuma cláusula aqui finge o contrário.
Este anexo rege-se pela lei portuguesa e os litígios são submetidos aos tribunais de Lisboa — a mesma escolha dos termos, pelas mesmas razões.