Saltar para o conteúdo principal
Exigido pela legislação da UE para organizações com 50 ou mais trabalhadores

Acordo de tratamento de dados #

Data de entrada em vigor: 13 de setembro de 2026

Última atualização: 13 de setembro de 2026

Este Acordo de tratamento de dados (“DPA”) faz parte do acordo entre o cliente (“Responsável pelo tratamento”) e o EthicsPortal (“Subcontratante”) para a disponibilização da plataforma de denúncia EthicsPortal (“Serviço”).

A aceitação da organização incorpora este DPA juntamente com os Termos de serviço identificados no mesmo registo de aceitação. Não incorpora os materiais DORA públicos. Uma entidade financeira que necessite de termos específicos DORA deve celebrar uma encomenda DORA escrita e separada, assinada por ambas as partes.

Prevalece a versão inglesa deste DPA. Esta tradução é disponibilizada apenas por conveniência.

Precisa de uma cópia assinada? Contacte legal@ethicsportal.eu para solicitar uma versão em PDF contra-assinada deste DPA para os seus registos.


1. Partes #

Responsável pelo tratamento: A organização que subscreve o EthicsPortal e determina as finalidades e os meios do tratamento de dados pessoais através do Serviço.

Subcontratante: EthicsPortal, um nome comercial utilizado por Yaroslav Shmarov, empresário em nome individual (jednoosobowa działalność gospodarcza) registado na Polónia (NIP: 5272755790), com sede em ul. Obrzeżna 1A, 02-691 Varsóvia, Polónia. Contacto: legal@ethicsportal.eu .


2. Âmbito e finalidade do tratamento #

O Subcontratante trata dados pessoais por conta do Responsável pelo tratamento exclusivamente para fornecer o Serviço, o que inclui:

O Subcontratante não trata os dados pessoais abrangidos por este DPA para qualquer finalidade que não seja a prestação do Serviço conforme instruído pelo Responsável pelo tratamento. A administração de contas, a contratação, a faturação, a prevenção de fraude e as atividades de marketing realizadas para fins comerciais próprios do Subcontratante ficam fora deste DPA e são descritas no Aviso de privacidade .


3. Tipos de dados pessoais tratados #

Categoria de dadosExemplosSalvaguarda aplicada
Identidade do denunciante (opcional)Nome, endereço de email, número de telefoneSim (não determinística)
Conteúdo da denúnciaDescrição da preocupação denunciadaSim (não determinística)
Conteúdo da comunicaçãoMensagens entre o denunciante e o gestor do casoSim (não determinística)
Ficheiros anexadosDocumentos, imagens, áudio, vídeo carregados pelos denunciantesRemoção de metadados para formatos suportados; nem todos os campos garantidos
Códigos de acessoIdentificadores aleatórios de casos para pesquisa; códigos secretos dos denunciantes guardados separadamente como hashIdentificador guardado para pesquisa; código secreto em hash
Dados de gestores e administradoresNome, endereço de email, função, adesão à organizaçãoNão (dados operacionais)
Entradas do registo de auditoriaDatas/horas, identidade do ator, tipo de açãoNão (registos críticos para a integridade)
Dados técnicosEndereços IP em hash unidirecional para limitação de débitoPseudonimizados; tratados como dados pessoais quando o RGPD se aplica

4. Categorias de titulares dos dados #


5. Duração do tratamento #

O Subcontratante trata dados pessoais durante a vigência da subscrição do Serviço pelo Responsável pelo tratamento. Após a cessação:


6. Obrigações do Subcontratante #

6.1 Instruções de tratamento #

O Subcontratante trata dados pessoais apenas mediante instruções documentadas do Responsável pelo tratamento, salvo se a tal for obrigado pelo direito da UE ou de um Estado-Membro. Se surgir tal exigência legal, o Subcontratante informará o Responsável pelo tratamento antes do tratamento, salvo se a lei proibir tal notificação.

6.2 Confidencialidade #

Todas as pessoas autorizadas a tratar dados pessoais comprometeram-se com a confidencialidade ou estão sujeitas a uma adequada obrigação legal de confidencialidade.

6.3 Medidas de segurança #

O Subcontratante implementa e mantém as seguintes medidas técnicas e organizativas. A página de Segurança fornece informação operacional atual, mas não altera estas medidas acordadas, salvo se uma encomenda assinada incorporar expressamente uma versão datada:

As vulnerabilidades de segurança e as comunicações de incidentes podem ser enviadas para security@ethicsportal.eu . As questões dos titulares dos dados e sobre proteção de dados podem ser enviadas para privacy@ethicsportal.eu .

6.4 Subcontratantes subsequentes #

O Subcontratante usa os subcontratantes subsequentes listados na Secção 8. O Subcontratante notificará o Responsável pelo tratamento com pelo menos 30 dias de antecedência face à adição ou substituição de um subcontratante subsequente. O Responsável pelo tratamento pode opor-se à alteração; se não se chegar a uma resolução, o Responsável pelo tratamento pode cessar o acordo.

6.5 Direitos dos titulares dos dados #

O Subcontratante apoia o Responsável pelo tratamento a responder a pedidos de titulares dos dados que exerçam os seus direitos ao abrigo do RGPD (acesso, retificação, apagamento, limitação, portabilidade, oposição), fornecendo as capacidades técnicas necessárias no Serviço.

6.6 Notificação de violação de dados #

Em caso de violação de dados pessoais, o Subcontratante notificará o Responsável pelo tratamento sem demora injustificada após tomar conhecimento da violação. Na medida em que estejam disponíveis nesse momento, a notificação incluirá:

6.7 Avaliações de impacto sobre a proteção de dados #

O Subcontratante apoia o Responsável pelo tratamento nas avaliações de impacto sobre a proteção de dados e nas consultas prévias às autoridades de controlo, na medida em que as atividades de tratamento do Subcontratante exijam tal apoio.

6.8 Eliminação e devolução de dados #

Após o fim do Serviço, o Subcontratante irá, à escolha do Responsável pelo tratamento:

salvo se o direito da UE ou de um Estado-Membro exigir o armazenamento continuado. O Responsável pode comunicar a sua escolha antes ou depois da data de cessação através dos controlos disponíveis de eliminação da organização ou por escrito. Até à execução, o tratamento fica limitado conforme descrito na Secção 5; as cópias de segurança são isoladas do uso normal e expiram segundo o ciclo aí descrito.

Se o Responsável pelo tratamento razoavelmente necessitar de um formato de portabilidade adicional para migração ou revisão regulamentar, o Subcontratante avaliará o pedido de boa-fé e, quando tecnicamente exequível, fornecê-lo-á mediante pedido escrito separado.

6.9 Direitos de auditoria #

O Subcontratante disponibiliza ao Responsável pelo tratamento todas as informações necessárias para demonstrar o cumprimento das obrigações do artigo 28.º do RGPD. O Responsável pelo tratamento pode realizar auditorias, incluindo inspeções, diretamente ou através de um auditor mandatado, mediante aviso prévio razoável (pelo menos 30 dias) e durante o horário normal de expediente. O Subcontratante cooperará com tais auditorias. Os questionários de segurança escritos são respondidos no âmbito dessa cooperação e não em sua substituição.

Quando o Responsável pelo tratamento for uma entidade financeira abrangida pelo Regulamento (UE) 2022/2554 (DORA), a cooperação, acesso, inspeção, auditoria e direitos das autoridades específicos DORA aplicam-se apenas na medida definida numa ordem DORA escrita e separada, assinada por ambas as partes. A classificação do Responsável é uma avaliação regulamentar e não altera unilateralmente este DPA nem ativa obrigações adicionais.

O Subcontratante não dispõe de escritório nem de centro de dados próprios. O objeto direto da auditoria é a presente documentação e a aplicação, e os direitos são exercidos remotamente e por documentos. Não se afirma acesso direto aos ambientes dos fornecedores até que os direitos necessários sejam verificados na encomenda DORA assinada.

6.10 Sem tratamento por IA ou LLM do conteúdo das denúncias #

O Subcontratante compromete-se a que os dados pessoais tratados ao abrigo deste DPA — incluindo o conteúdo das denúncias, a identidade do denunciante, as mensagens dos gestores, os ficheiros anexados e as entradas do registo de auditoria — não sejam transmitidos a qualquer grande modelo de linguagem, serviço de IA generativa ou classificador baseado em IA, quer seja operado pelo Subcontratante quer por um terceiro (incluindo, entre outros, OpenAI, Anthropic, Google e Mistral). O Serviço não realiza categorização, triagem, resumo, tradução ou sugestões de resposta com recurso a IA sobre dados pessoais. O Responsável pelo tratamento pode confiar neste compromisso ao avaliar as obrigações de decisão automatizada ao abrigo do Art. 22 do RGPD e ao definir o âmbito da divulgação de subcontratantes nos seus próprios avisos de privacidade e avaliações de impacto sobre a proteção de dados. Qualquer alteração a este compromisso seria uma alteração material do Serviço e seria notificada ao Responsável pelo tratamento ao abrigo da Secção 6.4 (Subcontratantes subsequentes) e da Secção 11 (Vigência e cessação).

A tradução automática estatística autoalojada que corre inteiramente em infraestrutura controlada pelo Subcontratante (nenhum dado sai da infraestrutura do Subcontratante, nenhuma chamada de inferência externa) não está abrangida por esta restrição e pode ser usada para traduzir mensagens do denunciante ou do gestor quando o Responsável pelo tratamento a tiver ativado.

Este compromisso é revisto anualmente. A data de “Última atualização” no topo deste DPA reflete a confirmação mais recente. Se o Subcontratante, a qualquer momento, pretender introduzir o tratamento por IA ou LLM de dados pessoais abrangidos por este DPA, o Subcontratante notificará o Responsável pelo tratamento em conformidade com a Secção 6.4 e a alteração só produzirá efeitos após o período de aviso aí indicado.

6.11 Chaves de cifragem geridas pelo cliente (BYOK) #

O Serviço não suporta atualmente chaves de cifragem geridas pelo cliente (BYOK, HYOK ou integração KMS externa). Determinados campos da base de dados são cifrados ao nível da aplicação com chaves do Subcontratante; isto não demonstra a cifragem de todos os anexos ou das cópias de segurança. Esta é uma descrição da arquitetura atual; não afirma que as chaves do cliente sejam juridicamente incompatíveis com a Diretiva 2019/1937 nem garante que a destruição de uma chave, por si só, elimine todas as cópias dos dados. Ver Segurança .

6.12 Responsabilidade pelo pessoal, pelos subcontratantes subsequentes e pela infraestrutura #

Sob reserva das limitações de responsabilidade da Secção 10, o Subcontratante é responsável por:


7. Obrigações do Responsável pelo tratamento #

O Responsável pelo tratamento é responsável por:


8. Subcontratantes subsequentes #

Os seguintes subcontratantes subsequentes estão autorizados à data de entrada em vigor deste DPA:

Subcontratante subsequenteFinalidadeLocalização
Hetzner Online GmbHAlojamento da aplicação, base de dados e armazenamento de anexos de ficheirosNuremberga, Alemanha (UE)
Mailjet (Sinch)E-mail transacional, incluindo notificações a denunciantes que escolhem e-mailFrança (UE)
AppSignal B.V.Monitorização de erros e desempenho da aplicaçãoPaíses Baixos (UE)

A Stripe é utilizada para a faturação de subscrições e o processamento de pagamentos. Não é utilizada para tratar denúncias ou dados de casos e, por isso, não é um subcontratante subsequente para o tratamento abrangido por este DPA. O tratamento de dados de subscrição e faturação é descrito separadamente no Aviso de privacidade . Consoante a atividade de tratamento, a Stripe atua como subcontratante do EthicsPortal ou como responsável independente ao abrigo dos seus termos e aviso de privacidade aplicáveis.

O site de marketing disponibilizado pela Cloudflare também fica fora do tratamento realizado por conta do Responsável ao abrigo deste DPA. A sua função no site público é descrita separadamente no Aviso de privacidade .

Sem subcontratante de IA ou LLM. Nenhum grande modelo de linguagem, serviço de IA generativa ou classificador baseado em IA é subcontratante subsequente do Subcontratante. Os dados pessoais tratados ao abrigo deste DPA não são transmitidos à OpenAI, Anthropic, Google, Mistral ou a qualquer outro fornecedor de inferência de IA. Ver a Secção 6.10.


9. Transferências internacionais de dados #

Os dados principais das denúncias e os anexos são alojados na UE pela Hetzner. A Mailjet pode receber o endereço de email e o código de acesso do denunciante quando este opta por notificações por email. As cadeias publicadas da Mailjet e da AppSignal incluem fornecedores fora do EEE; o acesso e os fluxos reais devem ser verificados para a conta concreta. Para qualquer transferência sujeita a restrições, o Subcontratante assegurará um mecanismo lícito e as garantias do capítulo V do RGPD e notificará alterações materiais nos termos da secção 6.4. Não se garante que todos os dados de email e telemetria permaneçam no EEE.


10. Responsabilidade #

A responsabilidade de cada parte ao abrigo deste DPA está sujeita às limitações de responsabilidade estabelecidas no acordo de serviço principal entre as partes. Na medida máxima permitida por lei, as reclamações decorrentes ou relacionadas com este DPA integram o mesmo limite agregado de responsabilidade aplicável ao Serviço.


11. Vigência e cessação #

Este DPA produz efeitos quando o Responsável pelo tratamento começa a usar o Serviço e mantém-se em vigor enquanto o Subcontratante tratar dados pessoais por conta do Responsável pelo tratamento. As obrigações deste DPA subsistem após a cessação na medida necessária para concluir a eliminação ou a devolução dos dados pessoais.


12. Lei aplicável #

Este DPA é regido pela lei da República da Polónia, sem consideração pelos princípios de conflitos de leis. Os tribunais competentes de Varsóvia, Polónia, têm jurisdição, sem prejuízo das normas imperativas de competência judicial sobre os litígios decorrentes deste DPA.


Contacto #

Para questões sobre este DPA ou para solicitar uma cópia assinada:

EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Varsóvia, Polónia legal@ethicsportal.eu

Última atualização: