> Política de privacidade do EthicsPortal — como recolhemos, usamos, armazenamos e protegemos a sua informação pessoal.

Source: https://ethicsportal.eu/pt/privacy/
Updated: 2026-09-23

---

# Política de privacidade

**Data de entrada em vigor:** 17 de fevereiro de 2026
**Última atualização:** 6 de setembro de 2026

## 1. Introdução

O EthicsPortal ("nós", "nosso") é um nome comercial utilizado por Yaroslav Shmarov, empresário em nome individual (jednoosobowa działalność gospodarcza) registado na Polónia (NIP: 5272755790), com sede em ul. Obrzeżna 1A, 02-691 Varsóvia, Polónia. Esta Política de privacidade descreve como recolhemos, usamos, armazenamos e protegemos a sua informação pessoal quando utiliza o EthicsPortal em [ethicsportal.eu](https://ethicsportal.eu) (o "Serviço").

Esta política explica o tratamento de dados pessoais; não é um pedido de consentimento. Quando nos baseamos no consentimento para uma atividade opcional específica, solicitamo-lo separadamente e pode retirá-lo a qualquer momento.

**Contacto:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)

Os dados de base da parte contratante estão publicados na página de [confiança](/trust/).

## 2. Informação que recolhemos

### 2.1 Informação da conta

Quando cria uma conta, recolhemos:

- Endereço de email
- Nome a apresentar (se fornecido)
- Preferência de localização

A autenticação é sem palavra-passe — usamos links mágicos (códigos de utilização única enviados para o seu email). Não recolhemos nem armazenamos palavras-passe.

### 2.2 Informação de pagamento

Os pagamentos de subscrições e faturação são tratados através do Stripe Checkout e Billing Portal, alojados pela Stripe. Fornecemos à Stripe o endereço de email da conta e os identificadores internos da organização e do cliente necessários para criar e gerir a subscrição. A Stripe recolhe diretamente o nome do pagador, a morada de faturação, o número de identificação fiscal e os dados do método de pagamento. Não recebemos nem armazenamos números completos de cartões ou contas bancárias.

Para facilitar os pagamentos, a Stripe trata dados pessoais por nossa conta. A Stripe também trata determinados dados como responsável independente para finalidades que determina, incluindo a prevenção de fraude, o cumprimento regulamentar e o funcionamento das redes de pagamento. Estas atividades são regidas pela [Política de privacidade da Stripe](https://stripe.com/privacy).

### 2.3 Registos do servidor

Os nossos servidores registam automaticamente informação quando acede ao Serviço, incluindo:

- Endereço IP
- Tipo e versão do navegador
- Páginas visitadas e datas/horas
- URL de referência

Os registos do servidor são usados para monitorização de segurança e depuração. Não são usados para publicidade nem para rastreio.

Especificamente para as rotas do portal de denúncia, os registos da aplicação estão configurados para depurar o endereço IP do denunciante.

### 2.4 Dados das denúncias

Quando um denunciante submete uma denúncia através do portal de uma organização, recolhemos:

- Descrição, categoria e origem da denúncia
- Nome e informação de contacto do denunciante (se fornecidos voluntariamente)
- Mensagens trocadas entre o denunciante e a organização

As descrições das denúncias, os nomes dos denunciantes, os dados de contacto dos denunciantes e o conteúdo das mensagens são **cifrados na base de dados** com cifragem ao nível da aplicação. Os endereços IP dos denunciantes são **anonimizados** com um hash unidirecional e nunca são armazenados na sua forma original. Os registos do servidor para as rotas do portal são **depurados** dos endereços IP para proteger a identidade do denunciante.

### 2.5 Dados pessoais de terceiros mencionados nas denúncias

Uma denúncia pode conter dados pessoais sobre outras pessoas — por exemplo, a pessoa a quem a denúncia diz respeito, ou testemunhas. Para estes dados da denúncia, o EthicsPortal atua como **subcontratante** por conta da organização-cliente, que é a **responsável pelo tratamento**. A organização é responsável pela licitude deste tratamento e por fornecer qualquer informação exigida ao abrigo do artigo 14.º do RGPD aos indivíduos em causa.

Em conformidade com o artigo 14.º, n.º 5, alínea b), do RGPD e com os requisitos de confidencialidade da Diretiva da UE relativa à denúncia (2019/1937), a notificação de um indivíduo identificado pode ser diferida ou restringida quando tal prejudicasse uma investigação ou comprometesse a proteção da identidade do denunciante.

## 3. Como usamos a sua informação

Usamos a informação que recolhemos para:

- **Fornecer o Serviço** — criar e gerir a sua conta
- **Processar pagamentos** — tratar subscrições através da Stripe
- **Enviar notificações** — entregar notificações na aplicação e por email sobre a atividade da conta
- **Manter a segurança** — detetar e prevenir fraude, abuso e acesso não autorizado
- **Melhorar o Serviço** — diagnosticar problemas técnicos e melhorar a funcionalidade

**Não** vendemos a sua informação pessoal. **Não** usamos os seus dados para publicidade.

## 4. Serviços de terceiros

Partilhamos dados com os seguintes serviços de terceiros, apenas na medida necessária para fornecer o Serviço:

| Serviço | Finalidade | Dados partilhados |
|---------|---------|-------------|
| **Stripe** | Faturação de subscrições e processamento de pagamentos | Email da conta e identificadores internos da organização/do cliente; nome do pagador, morada de faturação, número de identificação fiscal e dados do método de pagamento recolhidos diretamente pela Stripe |
| **Hetzner Object Storage** | Carregamentos de ficheiros (avatares, anexos) | Ficheiros carregados |
| **Mailjet** | Entrega de email transacional | Endereço de email e conteúdo, incluindo código e ligação nas notificações ao denunciante |
| **Cloudflare** | CDN, proteção DDoS e Web Analytics do site público | Endereço IP do visitante e cabeçalhos do pedido para entrega e segurança; visualizações, referência, tipo de navegador e país para análise; sem cookies analíticos |
| **Plausible Analytics** | Análises do site respeitadoras da privacidade (alojadas na UE, Alemanha) | Visualizações de página, referência, tipo de navegador, país (anónimas, sem cookies, IP não armazenado, sem dados pessoais). Carregado apenas no site público de marketing — nunca na aplicação ou no portal de denúncia. Ver a [Política de Dados da Plausible](https://plausible.io/data-policy) |
| **AppSignal** | Rastreio de erros e exceções, monitorização do desempenho da aplicação | Erros e contexto do pedido; outros fluxos e acessos exigem verificação |

Cada serviço de terceiros é regido pela sua própria política de privacidade. Recomendamos que as consulte.

## 5. Cookies

Usamos os seguintes cookies:

| Cookie | Finalidade | Duração |
|--------|---------|----------|
| `_ethicsportal_session` | Gestão de sessão (autenticação) | 30 dias |
| `session_token` | Identificador de sessão assinado para início de sessão persistente | A sessão do lado do servidor expira após 14 dias de inatividade |
| `locale` | Armazena a sua preferência de idioma | 1 ano |

Um cookie temporário `pending_authentication_token` (15 minutos) é usado durante o processo de início de sessão por link mágico.

Todos os cookies próprios são definidos com as marcas `Secure` e `HttpOnly` em produção. **Não** usamos cookies de rastreio de terceiros nem cookies de publicidade. A proteção CSRF é tratada através de tokens incorporados nos formulários HTML, não em cookies.

## 6. Armazenamento e segurança dos dados

- **Localização do servidor:** Os dados essenciais da aplicação são alojados pela Hetzner em Nuremberga, Alemanha (União Europeia)
- **Cifragem em trânsito:** Todas as ligações usam HTTPS/TLS
- **Cifragem em repouso:** Os dados das denúncias (descrições, nomes dos denunciantes, dados de contacto, mensagens) são cifrados na base de dados com o Active Record Encryption
- **Autenticação sem palavra-passe:** Usamos links mágicos — não são armazenadas palavras-passe
- **Controlo de acesso:** O acesso à base de dados está restrito apenas a pessoal autorizado

Embora tomemos medidas razoáveis para proteger os seus dados, nenhum método de transmissão ou armazenamento é 100% seguro. Se descobrir uma vulnerabilidade de segurança, contacte-nos em [security@ethicsportal.eu](mailto:security@ethicsportal.eu).

## 7. Conservação dos dados

- **Os dados da conta** são conservados enquanto a sua conta estiver ativa
- **Os dados da organização** são conservados enquanto a sua organização estiver ativa
- **As denúncias** — as denúncias encerradas ou arquivadas são eliminadas automaticamente após o prazo de conservação configurado pela organização-cliente (12, 24, 36, 48 ou 60 meses). As denúncias ativas e em curso são conservadas até serem encerradas; uma denúncia sem qualquer atividade durante 18 meses é encerrada automaticamente, o que inicia o prazo de conservação
- **Os registos do servidor** são conservados até 90 dias
- **Os registos de pagamento** são conservados conforme exigido pela legislação fiscal e contabilística aplicável
- **Registos de auditoria** — são conservados eventos definidos das denúncias e contas; as leituras individuais não são registadas

Quando encerra a conta, os dados de acesso são removidos. Registos atribuídos limitados podem permanecer segundo as instruções documentadas do Responsável pelo tratamento, obrigações legais aplicáveis ou para declaração, exercício ou defesa de um direito num processo judicial. A secção 9 indica o que permanece e por que motivo.

## 8. Os seus direitos ao abrigo do RGPD

Por estarmos sediados na União Europeia, aplica-se o Regulamento Geral sobre a Proteção de Dados (RGPD). Tem o direito de:

- **Acesso** — solicitar uma cópia dos dados pessoais que detemos sobre si
- **Retificação** — solicitar a correção de dados inexatos
- **Apagamento** — solicitar a eliminação dos seus dados ("direito a ser esquecido")
- **Limitação** — solicitar que limitemos a forma como tratamos os seus dados
- **Portabilidade dos dados** — solicitar os seus dados num formato estruturado e legível por máquina
- **Oposição** — opor-se ao tratamento dos seus dados
- **Retirar o consentimento** — retirar o consentimento a qualquer momento quando o tratamento se baseie no consentimento
- **Apresentar reclamação** — apresentar reclamação junto da sua autoridade de controlo nacional de proteção de dados

**Como exercer os seus direitos:** Pode gerir a maioria dos seus dados diretamente nas definições da sua conta. Para eliminar a sua conta, visite a página de definições da conta. Para qualquer outro pedido, envie-nos um email para [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

**Se submeteu uma denúncia:** a organização cujo canal de denúncia utilizou é o Responsável pelo tratamento e o EthicsPortal atua como seu Subcontratante. Pode aceder e descarregar uma cópia através do formulário online com o código de acesso e o código secreto. Para corrigir informação, acrescente uma mensagem; para outros pedidos, contacte a organização (apoiá-la-emos como Subcontratante). O apagamento pode ser limitado pela decisão documentada de conservação do Responsável e por obrigações legais ou exceções relativas a ações judiciais aplicáveis.

**Contacto para proteção de dados:** As questões sobre as nossas práticas de proteção de dados podem ser dirigidas a [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

O nosso fundamento jurídico para o tratamento dos seus dados é:

- **Execução do contrato** — para fornecer o Serviço que subscreveu
- **Interesse legítimo** — para manter a segurança e melhorar o Serviço
- **Consentimento** — para funcionalidades opcionais

## 9. Eliminação de conta e de dados

Pode encerrar a sua conta a qualquer momento nas definições da conta. O seu endereço de e-mail é substituído por um endereço fictício não entregável, e as suas credenciais de dois fatores, sessões ativas, tokens de API, preferência de idioma e preferências de marketing são removidos permanentemente. Já não pode iniciar sessão e não podemos contactá-lo através do Serviço.

Se a sua conta nunca atuou dentro de uma organização, o registo é eliminado por completo. Caso contrário, as suas adesões são desativadas e as notas de caso, mensagens e entradas de auditoria atribuídas permanecem para preservar a atribuição das atividades registadas. O Responsável pelo tratamento determina o período de conservação segundo as suas instruções documentadas e a lei aplicável; o direito ao apagamento previsto no RGPD continua sujeito às exceções aplicáveis relativas a obrigações legais ou ações judiciais.

Assim, três elementos sobrevivem ao encerramento:

- **A sua fotografia de perfil é eliminada quando encerra a conta. O seu nome permanece associado às atividades atribuídas** enquanto a organização relevante conservar esse registo de conformidade. É conservado apenas para identificar quem tratou a atividade registada, não para autenticação ou contacto.
- **As entradas de auditoria conservam o seu nome, endereço de e-mail e, para ações autenticadas, o endereço IP do pedido.** Os endereços IP dos denunciantes são excluídos. Os administradores da organização não podem editar o registo apenas de acréscimo nem eliminar entradas individualmente; as entradas são removidas com os registos associados ou a organização segundo os controlos de conservação e eliminação aplicáveis.
- **As exportações de dados criadas antes do seu pedido persistem até 7 dias**, sendo depois eliminadas automaticamente.

A eliminação é recusada enquanto for proprietário de uma organização, o seu único administrador ou o seu responsável de conformidade designado. Transfira ou reatribua primeiro a função.

## 10. Privacidade das crianças

As contas de clientes não se destinam a crianças com idade inferior a 16 anos. O canal de denúncia de uma organização pode, contudo, receber uma denúncia de um menor quando a organização o disponibiliza. A organização é o Responsável pelo tratamento dos dados da denúncia e decide como tratar um pedido de apagamento; apoiamo-la como Subcontratante. Para dados pessoais que controlamos diretamente, contacte [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu); avaliaremos e trataremos o pedido segundo a lei aplicável.

## 11. Transferências internacionais de dados

Mailjet e AppSignal podem recorrer a subcontratantes fora do EEE para apoio ou serviços técnicos. O armazenamento dos dados principais na UE não demonstra que todos os dados de email e telemetria permaneçam no EEE. As transferências pertinentes exigem garantias do capítulo V do RGPD; ver o [DPA](/dpa/).

Os dados essenciais das denúncias são armazenados em servidores localizados na Alemanha (UE). O site público de marketing é entregue através da Cloudflare (Estados Unidos); os portais de denúncia e gestão não. Esse tratamento do site público fica fora da cadeia de tratamento dos dados das denúncias por instrução do cliente abrangida pelo DPA. Para transferências de dados do site público do EEE para os Estados Unidos, a Cloudflare declara basear-se no Quadro de Privacidade de Dados UE—EUA e, se a certificação caducar ou se tornar inválida, em cláusulas contratuais-tipo com medidas suplementares ao abrigo do [DPA para clientes da Cloudflare](https://www.cloudflare.com/cloudflare-customer-dpa/).

A Stripe Payments Europe está estabelecida na Irlanda, mas a Stripe pode tratar dados de faturação e pagamento noutros países. A Stripe declara utilizar os mecanismos legais de transferência aplicáveis, incluindo decisões de adequação e cláusulas contratuais-tipo, conforme descrito no [Acordo de Tratamento de Dados da Stripe](https://stripe.com/legal/dpa).

## 12. Candidatos a emprego

Quando se candidata a uma função connosco (por exemplo, enviando um email para [careers@ethicsportal.eu](mailto:careers@ethicsportal.eu)), recolhemos e tratamos:

- O seu nome e dados de contacto
- O seu currículo, a mensagem de candidatura e tudo o que decidir contar-nos sobre a sua experiência
- Notas de quaisquer entrevistas ou conversas durante o processo de recrutamento

**Fundamento jurídico:** o tratamento é necessário para diligências a seu pedido prévias à celebração de um contrato, e o nosso interesse legítimo em avaliar candidatos e conduzir um processo de recrutamento justo. Não pedimos, e solicitamos que não envie, dados de categorias especiais (como saúde, religião ou filiação sindical) nem o seu histórico salarial de funções anteriores.

**Conservação:** conservamos os dados de candidatura apenas durante o tempo necessário para avaliar a sua candidatura e preencher a função. Se não for contratado, eliminamos os seus dados de candidatura após o encerramento do processo, a menos que nos peça para os manter em ficheiro para futuras funções, caso em que os conservamos até 12 meses.

Tem os mesmos direitos ao abrigo do RGPD sobre os seus dados de candidatura que os enunciados na secção 8. Para os exercer, ou para nos pedir que eliminemos a sua candidatura, envie um email para [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

## 13. Alterações a esta política

Podemos atualizar esta Política de privacidade periodicamente. Quando fizermos alterações materiais, notificá-lo-emos por email ou através de uma notificação na aplicação. A data de "Última atualização" no topo desta página indica quando a política foi revista pela última vez.

Esta política é um aviso, não um contrato, e não exige aceitação. As alterações aplicam-se a partir da data de entrada em vigor ou da última atualização indicada, sem prejuízo de qualquer aviso exigido pela lei aplicável.

## 14. Contacte-nos

Se tiver questões sobre esta Política de privacidade ou quiser exercer os seus direitos sobre os dados, contacte-nos:

**Geral:** [support@ethicsportal.eu](mailto:support@ethicsportal.eu)
**Privacidade / direitos RGPD:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)
**Contacto para proteção de dados:** [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu)
**Divulgações de segurança:** [security@ethicsportal.eu](mailto:security@ethicsportal.eu)
**Jurídico / DPA:** [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
**Localização:** Varsóvia, Polónia
