> Acordo de tratamento de dados nos termos do artigo 28.º do RGPD para clientes do EthicsPortal. Abrange o âmbito, as medidas de segurança, os subcontratantes e as transferências internacionais.

Source: https://ethicsportal.eu/pt/dpa/
Updated: 2026-09-23

---

# Acordo de tratamento de dados

**Data de entrada em vigor:** 13 de setembro de 2026

**Última atualização:** 13 de setembro de 2026

Este Acordo de tratamento de dados ("DPA") faz parte do acordo entre o cliente ("Responsável pelo tratamento") e o EthicsPortal ("Subcontratante") para a disponibilização da plataforma de denúncia EthicsPortal ("Serviço").

A aceitação da organização incorpora este DPA juntamente com os Termos de serviço identificados no mesmo registo de aceitação. Não incorpora os materiais DORA públicos. Uma entidade financeira que necessite de termos específicos DORA deve celebrar uma encomenda DORA escrita e separada, assinada por ambas as partes.

Prevalece a versão inglesa deste DPA. Esta tradução é disponibilizada apenas por conveniência.

> **Precisa de uma cópia assinada?** Contacte [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu) para solicitar uma versão em PDF contra-assinada deste DPA para os seus registos.

---

## 1. Partes

**Responsável pelo tratamento:** A organização que subscreve o EthicsPortal e determina as finalidades e os meios do tratamento de dados pessoais através do Serviço.

**Subcontratante:** EthicsPortal, um nome comercial utilizado por Yaroslav Shmarov, empresário em nome individual (jednoosobowa działalność gospodarcza) registado na Polónia (NIP: 5272755790), com sede em ul. Obrzeżna 1A, 02-691 Varsóvia, Polónia. Contacto: [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu).

---

## 2. Âmbito e finalidade do tratamento

O Subcontratante trata dados pessoais por conta do Responsável pelo tratamento exclusivamente para fornecer o Serviço, o que inclui:

- Receber e armazenar denúncias
- Permitir a comunicação segura entre denunciantes e gestores do caso
- Gerir fluxos de processos (atribuição, acompanhamento de estado, resolução)
- Gerar registos de auditoria e registos de conformidade
- Enviar notificações de email transacional aos gestores do caso e aos administradores da organização

O Subcontratante não trata os dados pessoais abrangidos por este DPA para qualquer finalidade que não seja a prestação do Serviço conforme instruído pelo Responsável pelo tratamento. A administração de contas, a contratação, a faturação, a prevenção de fraude e as atividades de marketing realizadas para fins comerciais próprios do Subcontratante ficam fora deste DPA e são descritas no [Aviso de privacidade](/privacy/).

---

## 3. Tipos de dados pessoais tratados

| Categoria de dados | Exemplos | Salvaguarda aplicada |
|---|---|---|
| Identidade do denunciante (opcional) | Nome, endereço de email, número de telefone | Sim (não determinística) |
| Conteúdo da denúncia | Descrição da preocupação denunciada | Sim (não determinística) |
| Conteúdo da comunicação | Mensagens entre o denunciante e o gestor do caso | Sim (não determinística) |
| Ficheiros anexados | Documentos, imagens, áudio, vídeo carregados pelos denunciantes | Remoção de metadados para formatos suportados; nem todos os campos garantidos |
| Códigos de acesso | Identificadores aleatórios de casos para pesquisa; códigos secretos dos denunciantes guardados separadamente como hash | Identificador guardado para pesquisa; código secreto em hash |
| Dados de gestores e administradores | Nome, endereço de email, função, adesão à organização | Não (dados operacionais) |
| Entradas do registo de auditoria | Datas/horas, identidade do ator, tipo de ação | Não (registos críticos para a integridade) |
| Dados técnicos | Endereços IP em hash unidirecional para limitação de débito | Pseudonimizados; tratados como dados pessoais quando o RGPD se aplica |

---

## 4. Categorias de titulares dos dados

- **Denunciantes** — indivíduos que submetem denúncias através do portal (podem ser anónimos)
- **Gestores do caso** — indivíduos designados pelo Responsável pelo tratamento para receber e gerir denúncias
- **Administradores da organização** — indivíduos que gerem a conta e as definições do EthicsPortal do Responsável pelo tratamento

---

## 5. Duração do tratamento

O Subcontratante trata dados pessoais durante a vigência da subscrição do Serviço pelo Responsável pelo tratamento. Após a cessação:

- O Responsável pelo tratamento pode exportar os seus dados antes do fim da subscrição.
- Os dados das denúncias são conservados de acordo com o prazo de conservação configurado pelo Responsável pelo tratamento (12, 24, 36, 48 ou 60 meses após o encerramento da denúncia) e depois eliminados permanentemente. Uma denúncia sem qualquer atividade durante 18 meses é encerrada automaticamente para que o prazo de conservação se inicie.
- A cessação da subscrição termina o acesso normal ao Serviço, mas não revoga, por si só, as instruções documentadas de conservação do Responsável pelo tratamento.
- Após o fim do Serviço, o Subcontratante, à escolha do Responsável pelo tratamento, devolve ou elimina os dados pessoais e as cópias existentes, salvo se o direito da UE ou de um Estado-Membro exigir o armazenamento. O Responsável pode dar essa instrução antes ou depois da data de cessação através dos controlos disponíveis de eliminação da organização ou por escrito.
- Até à execução da instrução, o tratamento fica limitado ao armazenamento seguro, devolução ou eliminação e ao tratamento exigido pela lei ou pela segurança. As cópias de segurança expiram segundo o ciclo documentado, atualmente o mais tardar 28 dias após a eliminação dos sistemas de produção.

---

## 6. Obrigações do Subcontratante

### 6.1 Instruções de tratamento

O Subcontratante trata dados pessoais apenas mediante instruções documentadas do Responsável pelo tratamento, salvo se a tal for obrigado pelo direito da UE ou de um Estado-Membro. Se surgir tal exigência legal, o Subcontratante informará o Responsável pelo tratamento antes do tratamento, salvo se a lei proibir tal notificação.

### 6.2 Confidencialidade

Todas as pessoas autorizadas a tratar dados pessoais comprometeram-se com a confidencialidade ou estão sujeitas a uma adequada obrigação legal de confidencialidade.

### 6.3 Medidas de segurança

O Subcontratante implementa e mantém as seguintes medidas técnicas e organizativas. A página de [Segurança](/security/) fornece informação operacional atual, mas não altera estas medidas acordadas, salvo se uma encomenda assinada incorporar expressamente uma versão datada:

- Cifragem não determinística em repouso do texto das denúncias, contactos e mensagens dos casos
- Sem armazenamento de endereços IP brutos dos denunciantes na base de dados (hash unidirecional apenas para limitação de débito)
- Remoção automática dos metadados dos ficheiros (EXIF, GPS, dados do autor)
- Controlos de acesso baseados em funções e limitados a cada organização
- Registos de auditoria só com acrescentos para eventos definidos, não para cada leitura ou ação
- Limitação de débito para envio de denúncias, consulta de códigos de acesso e criação de mensagens
- HTTPS/TLS para todas as ligações
- Proteção CSRF

As vulnerabilidades de segurança e as comunicações de incidentes podem ser enviadas para [security@ethicsportal.eu](mailto:security@ethicsportal.eu). As questões dos titulares dos dados e sobre proteção de dados podem ser enviadas para [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

### 6.4 Subcontratantes subsequentes

O Subcontratante usa os subcontratantes subsequentes listados na Secção 8. O Subcontratante notificará o Responsável pelo tratamento com pelo menos 30 dias de antecedência face à adição ou substituição de um subcontratante subsequente. O Responsável pelo tratamento pode opor-se à alteração; se não se chegar a uma resolução, o Responsável pelo tratamento pode cessar o acordo.

### 6.5 Direitos dos titulares dos dados

O Subcontratante apoia o Responsável pelo tratamento a responder a pedidos de titulares dos dados que exerçam os seus direitos ao abrigo do RGPD (acesso, retificação, apagamento, limitação, portabilidade, oposição), fornecendo as capacidades técnicas necessárias no Serviço.

### 6.6 Notificação de violação de dados

Em caso de violação de dados pessoais, o Subcontratante notificará o Responsável pelo tratamento sem demora injustificada após tomar conhecimento da violação. Na medida em que estejam disponíveis nesse momento, a notificação incluirá:

- Uma descrição da natureza da violação
- As categorias e o número aproximado de titulares dos dados afetados
- As consequências prováveis da violação
- As medidas tomadas ou propostas para fazer face à violação

### 6.7 Avaliações de impacto sobre a proteção de dados

O Subcontratante apoia o Responsável pelo tratamento nas avaliações de impacto sobre a proteção de dados e nas consultas prévias às autoridades de controlo, na medida em que as atividades de tratamento do Subcontratante exijam tal apoio.

### 6.8 Eliminação e devolução de dados

Após o fim do Serviço, o Subcontratante irá, à escolha do Responsável pelo tratamento:

- Devolver todos os dados pessoais ao Responsável pelo tratamento nos formatos de exportação disponibilizados pelo Serviço no momento da cessação, incluindo exportações de processos em PDF e anexos associados, ou
- Eliminar todos os dados pessoais e confirmar a eliminação por escrito

salvo se o direito da UE ou de um Estado-Membro exigir o armazenamento continuado. O Responsável pode comunicar a sua escolha antes ou depois da data de cessação através dos controlos disponíveis de eliminação da organização ou por escrito. Até à execução, o tratamento fica limitado conforme descrito na Secção 5; as cópias de segurança são isoladas do uso normal e expiram segundo o ciclo aí descrito.

Se o Responsável pelo tratamento razoavelmente necessitar de um formato de portabilidade adicional para migração ou revisão regulamentar, o Subcontratante avaliará o pedido de boa-fé e, quando tecnicamente exequível, fornecê-lo-á mediante pedido escrito separado.

### 6.9 Direitos de auditoria

O Subcontratante disponibiliza ao Responsável pelo tratamento todas as informações necessárias para demonstrar o cumprimento das obrigações do artigo 28.º do RGPD. O Responsável pelo tratamento pode realizar auditorias, incluindo inspeções, diretamente ou através de um auditor mandatado, mediante aviso prévio razoável (pelo menos 30 dias) e durante o horário normal de expediente. O Subcontratante cooperará com tais auditorias. Os questionários de segurança escritos são respondidos no âmbito dessa cooperação e não em sua substituição.

Quando o Responsável pelo tratamento for uma entidade financeira abrangida pelo Regulamento (UE) 2022/2554 (DORA), a cooperação, acesso, inspeção, auditoria e direitos das autoridades específicos DORA aplicam-se apenas na medida definida numa ordem DORA escrita e separada, assinada por ambas as partes. A classificação do Responsável é uma avaliação regulamentar e não altera unilateralmente este DPA nem ativa obrigações adicionais.

O Subcontratante não dispõe de escritório nem de centro de dados próprios. O objeto direto da auditoria é a presente documentação e a aplicação, e os direitos são exercidos remotamente e por documentos. Não se afirma acesso direto aos ambientes dos fornecedores até que os direitos necessários sejam verificados na encomenda DORA assinada.

### 6.10 Sem tratamento por IA ou LLM do conteúdo das denúncias

O Subcontratante compromete-se a que os dados pessoais tratados ao abrigo deste DPA — incluindo o conteúdo das denúncias, a identidade do denunciante, as mensagens dos gestores, os ficheiros anexados e as entradas do registo de auditoria — **não sejam transmitidos a qualquer grande modelo de linguagem, serviço de IA generativa ou classificador baseado em IA**, quer seja operado pelo Subcontratante quer por um terceiro (incluindo, entre outros, OpenAI, Anthropic, Google e Mistral). O Serviço não realiza categorização, triagem, resumo, tradução ou sugestões de resposta com recurso a IA sobre dados pessoais. O Responsável pelo tratamento pode confiar neste compromisso ao avaliar as obrigações de decisão automatizada ao abrigo do <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 22</a>
 do RGPD e ao definir o âmbito da divulgação de subcontratantes nos seus próprios avisos de privacidade e avaliações de impacto sobre a proteção de dados. Qualquer alteração a este compromisso seria uma alteração material do Serviço e seria notificada ao Responsável pelo tratamento ao abrigo da Secção 6.4 (Subcontratantes subsequentes) e da Secção 11 (Vigência e cessação).

A tradução automática estatística autoalojada que corre inteiramente em infraestrutura controlada pelo Subcontratante (nenhum dado sai da infraestrutura do Subcontratante, nenhuma chamada de inferência externa) não está abrangida por esta restrição e pode ser usada para traduzir mensagens do denunciante ou do gestor quando o Responsável pelo tratamento a tiver ativado.

Este compromisso é revisto anualmente. A data de "Última atualização" no topo deste DPA reflete a confirmação mais recente. Se o Subcontratante, a qualquer momento, pretender introduzir o tratamento por IA ou LLM de dados pessoais abrangidos por este DPA, o Subcontratante notificará o Responsável pelo tratamento em conformidade com a Secção 6.4 e a alteração só produzirá efeitos após o período de aviso aí indicado.

### 6.11 Chaves de cifragem geridas pelo cliente (BYOK)

O Serviço não suporta atualmente chaves de cifragem geridas pelo cliente (BYOK, HYOK ou integração KMS externa). Determinados campos da base de dados são cifrados ao nível da aplicação com chaves do Subcontratante; isto não demonstra a cifragem de todos os anexos ou das cópias de segurança. Esta é uma descrição da arquitetura atual; não afirma que as chaves do cliente sejam juridicamente incompatíveis com a Diretiva 2019/1937 nem garante que a destruição de uma chave, por si só, elimine todas as cópias dos dados. Ver [Segurança](/security/#data-encryption).

### 6.12 Responsabilidade pelo pessoal, pelos subcontratantes subsequentes e pela infraestrutura

Sob reserva das limitações de responsabilidade da Secção 10, o Subcontratante é responsável por:

- **Pessoal.** Os atos e omissões dos seus trabalhadores e de quaisquer outras pessoas que autorize a tratar dados pessoais ao abrigo do presente DPA --- estando cada uma vinculada ao dever de confidencialidade da Secção 6.2 --- como se fossem atos e omissões próprios.
- **Subcontratantes subsequentes.** O cumprimento das obrigações dos subcontratantes subsequentes listados na Secção 8. Caso um subcontratante subsequente contratado não cumpra as suas obrigações em matéria de proteção de dados, o Subcontratante mantém-se responsável perante o Responsável pelo tratamento pelo cumprimento das obrigações desse subcontratante subsequente, nos termos do artigo 28.º, n.º 4, do RGPD.
- **Infraestrutura.** O cumprimento das obrigações de segurança e disponibilidade deste DPA para a infraestrutura sob o seu controlo. Esta atribuição não garante contra todas as interrupções ou ataques; a responsabilidade exige uma violação deste DPA, dos Termos ou da lei aplicável e permanece sujeita à secção 10. Não abrange falhas nos sistemas, dispositivos ou rede do Responsável, nem eventos fora do controlo razoável do Subcontratante.

---

## 7. Obrigações do Responsável pelo tratamento

O Responsável pelo tratamento é responsável por:

- Assegurar um fundamento jurídico para o tratamento de dados pessoais através do Serviço
- Fornecer os avisos de privacidade exigidos aos titulares dos dados (o EthicsPortal apresenta um aviso de privacidade no formulário de submissão do portal)
- Configurar prazos de conservação de dados adequados no Serviço
- Designar gestores e administradores autorizados
- Responder a pedidos de titulares dos dados, com o apoio do Subcontratante conforme descrito acima

---

## 8. Subcontratantes subsequentes

Os seguintes subcontratantes subsequentes estão autorizados à data de entrada em vigor deste DPA:

| Subcontratante subsequente | Finalidade | Localização |
|---|---|---|
| [Hetzner Online GmbH](https://www.hetzner.com) | Alojamento da aplicação, base de dados e armazenamento de anexos de ficheiros | Nuremberga, Alemanha (UE) |
| [Mailjet (Sinch)](https://www.mailjet.com) | E-mail transacional, incluindo notificações a denunciantes que escolhem e-mail | França (UE) |
| [AppSignal B.V.](https://www.appsignal.com) | Monitorização de erros e desempenho da aplicação | Países Baixos (UE) |

A Stripe é utilizada para a faturação de subscrições e o processamento de pagamentos. Não é utilizada para tratar denúncias ou dados de casos e, por isso, não é um subcontratante subsequente para o tratamento abrangido por este DPA. O tratamento de dados de subscrição e faturação é descrito separadamente no [Aviso de privacidade](/privacy/). Consoante a atividade de tratamento, a Stripe atua como subcontratante do EthicsPortal ou como responsável independente ao abrigo dos seus termos e aviso de privacidade aplicáveis.

O site de marketing disponibilizado pela Cloudflare também fica fora do tratamento realizado por conta do Responsável ao abrigo deste DPA. A sua função no site público é descrita separadamente no [Aviso de privacidade](/privacy/).

**Sem subcontratante de IA ou LLM.** Nenhum grande modelo de linguagem, serviço de IA generativa ou classificador baseado em IA é subcontratante subsequente do Subcontratante. Os dados pessoais tratados ao abrigo deste DPA não são transmitidos à OpenAI, Anthropic, Google, Mistral ou a qualquer outro fornecedor de inferência de IA. Ver a Secção 6.10.

---

## 9. Transferências internacionais de dados

Os dados principais das denúncias e os anexos são alojados na **UE** pela Hetzner. A Mailjet pode receber o endereço de email e o código de acesso do denunciante quando este opta por notificações por email. As cadeias publicadas da Mailjet e da AppSignal incluem fornecedores fora do EEE; o acesso e os fluxos reais devem ser verificados para a conta concreta. Para qualquer transferência sujeita a restrições, o Subcontratante assegurará um mecanismo lícito e as garantias do capítulo V do RGPD e notificará alterações materiais nos termos da secção 6.4. Não se garante que todos os dados de email e telemetria permaneçam no EEE.

---

## 10. Responsabilidade

A responsabilidade de cada parte ao abrigo deste DPA está sujeita às limitações de responsabilidade estabelecidas no acordo de serviço principal entre as partes. Na medida máxima permitida por lei, as reclamações decorrentes ou relacionadas com este DPA integram o mesmo limite agregado de responsabilidade aplicável ao Serviço.

---

## 11. Vigência e cessação

Este DPA produz efeitos quando o Responsável pelo tratamento começa a usar o Serviço e mantém-se em vigor enquanto o Subcontratante tratar dados pessoais por conta do Responsável pelo tratamento. As obrigações deste DPA subsistem após a cessação na medida necessária para concluir a eliminação ou a devolução dos dados pessoais.

---

## 12. Lei aplicável

Este DPA é regido pela lei da República da Polónia, sem consideração pelos princípios de conflitos de leis. Os tribunais competentes de Varsóvia, Polónia, têm jurisdição, sem prejuízo das normas imperativas de competência judicial sobre os litígios decorrentes deste DPA.

---

## Contacto

Para questões sobre este DPA ou para solicitar uma cópia assinada:

**EthicsPortal**
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Varsóvia, Polónia
[legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
