0. A coisa mais importante a ler primeiro
O Auditee atua em dois papéis, e em cada um deles aplicam-se regras diferentes.
| Somos | De quem são os dados | Regido por | |
|---|---|---|---|
| Visitantes do Sítio, potenciais clientes, pessoas que registam uma organização, contactos de faturação e de apoio | Responsável pelo tratamento | Dados cuja recolha decidimos nós próprios | A presente Política |
| Tudo o que está dentro da Organização do cliente: utilizadores, respostas em auditorias, resultados, tarefas, ficheiros de prova, respostas em sondagens, histórico | Subcontratante | Dados do cliente, relativos às suas próprias pessoas | A informação de privacidade do próprio cliente e o nosso Acordo de Subcontratação |
Se preencher uma auditoria no trabalho, o responsável pelo tratamento é a sua entidade empregadora, e não a Effiware. Pergunte-lhe o que faz com os resultados. A presente Política explica o que fazemos em nome dela e o que fazemos por conta própria.
PARTE I — DADOS PESSOAIS
1. Responsável pelo tratamento
1.1. O responsável pelo tratamento dos dados pessoais tratados nas situações enumeradas na primeira linha da tabela acima é Effiware Andrzej Ratajski, empresário em nome individual inscrito no Registo Central e Informação sobre a Atividade Económica (CEIDG), local de exercício da atividade ul. Wrocławska 69, 63-200 Jarocin, Polónia, REGON 520168139, NIP PL6172221670, e-mail contact@auditee.com ("Effiware", "nós").
1.2. Contacto para todas as questões relativas à proteção de dados: privacy@auditee.com
1.2a. A Effiware não designou um Encarregado da Proteção de Dados. As questões de proteção de dados são tratadas diretamente pelo responsável pelo tratamento no endereço indicado no ponto 1.2. Cada Cliente recebe adicionalmente uma pessoa de contacto nominalmente designada na Effiware após o registo da sua organização.
1.3. Os termos iniciados por maiúscula e não definidos no presente documento têm o significado que lhes é atribuído nos Termos de Serviço.
2. Quando a Effiware é subcontratante e não responsável pelo tratamento
2.1. Quando a organização de um cliente utiliza o Auditee, é essa organização que decide que auditorias realizar, que perguntas fazer, quem é atribuído, que provas exigir e durante quanto tempo conservar os registos. Ela é o responsável pelo tratamento. A Effiware trata esses dados exclusivamente mediante as suas instruções documentadas, com base num acordo de subcontratação do tratamento de dados pessoais celebrado nos termos do art. 28.º do RGPD.
2.2. Isto significa que, se for utilizador dentro da Organização de um cliente e pretender exercer os seus direitos — acesso, retificação, apagamento, oposição — deve dirigir-se à sua organização. Se, em vez disso, nos contactar, transmitir-lhe-emos o seu pedido e informá-lo-emos desse facto; não estamos autorizados a agir por iniciativa própria sobre os dados dela.
2.3. Os nossos subcontratantes ulteriores, as medidas de segurança que aplicamos, as nossas obrigações de notificação de violações e o que acontece aos dados após o termo do contrato estão definidos no Acordo de Subcontratação, https://auditee.com/dpa.
3. O que tratamos como responsável pelo tratamento, porquê e com que fundamento
3.1. Visitantes do Sítio
Mantemos o Sítio público sem cookies, sem ferramentas de análise, sem publicidade e sem pedidos a terceiros. Os tipos de letra são servidos a partir dos nossos próprios servidores. A única coisa guardada no seu navegador é o idioma escolhido, armazenado em localStorage sob a chave auditee.lang, que nunca sai do seu dispositivo e não é um cookie.
O nosso servidor web grava uma linha de registo por cada pedido, contendo a hora, o método, o caminho, os parâmetros da consulta, o estado, o tamanho, a duração, a página de origem (referrer) e o identificador do navegador (user agent). A linha de registo não contém endereço IP nem identificador de utilizador. O servidor intermediário (reverse proxy) à frente do Sítio regista, porém, o endereço IP do cliente, durante 14 dias, para fins de segurança. Fundamento jurídico: o nosso interesse legítimo em operar e proteger o Sítio (art. 6.º, n.º 1, alínea f), do RGPD).
3.2. Pessoas que nos contactam
Dados: nome e apelido, endereço de e-mail, organização e tudo o que a mensagem contiver. Finalidade: responder ao pedido de informação, apreciar reclamações, comunicações relativas à segurança. Fundamento: art. 6.º, n.º 1, alínea f), do RGPD (o nosso e o seu interesse legítimo na resolução do assunto) ou art. 6.º, n.º 1, alínea b), quando o contacto constitui uma diligência para a celebração de um contrato.
3.3. Registo da organização e gestão do contrato
Dados: nome, apelido e endereço de e-mail da pessoa que efetua o registo; denominação, morada e números de registo/fiscais da organização; dados de contacto para faturação. Finalidades e fundamentos: execução do contrato (art. 6.º, n.º 1, alínea b)); as nossas obrigações legais, em especial fiscais e contabilísticas (art. 6.º, n.º 1, alínea c)); a declaração ou defesa de direitos (art. 6.º, n.º 1, alínea f)).
3.4. Mensagens de e-mail relacionadas com o serviço
Convites, alertas, lembretes, notificações de tarefas e mensagens transacionais semelhantes são enviados em nome da organização do cliente e, por isso, estão abrangidos pela Parte I, §2 acima (somos subcontratante). As mensagens relativas ao próprio contrato — faturas, comunicações de serviço, avisos de segurança — são nossas, com fundamento no art. 6.º, n.º 1, alíneas b) e c), do RGPD.
3.5. Marketing
Enviamos mensagens comerciais por e-mail exclusivamente a pessoas que deram o seu consentimento para tal. O consentimento é dado separadamente do contrato, no momento do registo da organização, e é registado no serviço de registo. Nunca é associado à aceitação dos Termos de Serviço e nunca é exigido para utilizar o Auditee.
Dados: endereço de e-mail, nome e apelido, organização. Fundamento: o seu consentimento (art. 6.º, n.º 1, alínea a), do RGPD), em conjunto com o art. 10 da Lei polaca de 18 de julho de 2002 relativa à prestação de serviços por via eletrónica e o art. 398 da Lei polaca das Comunicações Eletrónicas. Pode retirar o consentimento a qualquer momento — através da ligação de cancelamento incluída em cada mensagem ou escrevendo-nos — sem que isso afete a licitude do tratamento efetuado antes da retirada.
3.6. O que não fazemos
- Não vendemos dados pessoais.
- Não definimos perfis de visitantes nem de utilizadores e não tomamos decisões sobre ninguém de forma automatizada na aceção do art. 22.º do RGPD. As regras condicionais na Aplicação são configuradas e executadas pelo cliente, sobre os seus próprios dados, e geram tarefas corretivas — e não decisões tomadas por nós.
- Não treinamos modelos de inteligência artificial com dados pessoais. Nos planos silver e gold podemos treiná-los com dados anonimizados e agregados entre muitas organizações, de modo que não identificam nem uma pessoa nem uma organização; isto exclui respostas de texto livre, ficheiros de evidência e respostas a sondagens, e uma organização pode opor-se. Nos planos platinum e uranium não o fazemos de todo.
4. Destinatários e subcontratantes ulteriores
4.1. Recorremos a prestadores de serviços que tratam dados em nosso nome com base em contratos escritos. Todos eles tratam esses dados no território da União Europeia. Um deles — o nosso fornecedor de alojamento, a DigitalOcean — é uma sociedade registada nos Estados Unidos e opera a região da UE em que funciona a nossa infraestrutura; o ponto 4.3 explica o que daí decorre. As categorias são as seguintes:
| Finalidade | Localização |
|---|---|
| Alojamento e armazenamento de objetos (DigitalOcean) | Frankfurt (FRA1); fornecedor registado nos EUA |
| Entrega de mensagens de e-mail transacionais (Vercom S.A., EmailLabs) | Polónia |
A DigitalOcean e a Vercom (EmailLabs) são os nossos únicos fornecedores externos para o serviço propriamente dito; o apoio é prestado por e-mail e a telemetria é mantida em infraestrutura própria. A lista completa, com as entidades jurídicas e os locais de tratamento, encontra-se no Anexo A do Acordo de Subcontratação, https://auditee.com/dpa, e os Clientes são notificados antes de um subcontratante ulterior ser acrescentado ou substituído.
4.1a. As implementações uranium são diferentes. Funcionam na infraestrutura própria do Cliente, numa localização escolhida pelo Cliente, que pode situar-se fora da UE. Nesse caso, a Effiware não aloja nem trata os dados, o Cliente é o único responsável pelo tratamento e a presente Política não se aplica a essa instalação.
4.2. Podemos igualmente divulgar dados a autoridades públicas quando uma disposição legal ou uma decisão de uma autoridade competente o exija. Examinamos cada pedido dessa natureza antes de responder.
4.2a. Pagamentos. As subscrições são pagas através da Stripe. Os dados de pagamento são introduzidos diretamente junto da Stripe e a Effiware nunca recebe nem armazena números de cartões de pagamento. Relativamente aos dados de pagamento que recolhe, a Stripe atua como responsável pelo tratamento independente — para efeitos da sua própria prevenção da fraude e das suas próprias obrigações em matéria de combate ao branqueamento de capitais — e a esse tratamento aplica-se a sua própria política de privacidade. Da Stripe recebemos exclusivamente o que necessitamos para emitir faturas e confirmar que a subscrição foi paga. A informação de privacidade da própria Stripe descreve onde a Stripe trata os dados de pagamento e com que fundamento de transferência, e aplica-se a esse tratamento.
4.3. Onde se encontram os seus dados. Os conteúdos das auditorias, os ficheiros de prova, as contas e o correio eletrónico são armazenados e tratados no território da União Europeia. Quatro questões em detalhe:
- O nosso fornecedor de alojamento, a DigitalOcean, é uma sociedade americana que opera os nossos servidores em Frankfurt. Os seus dados encontram-se na Alemanha. Quando o pessoal da DigitalOcean fora do EEE acede a essa infraestrutura para fins de apoio ou manutenção, isso constitui uma transferência efetuada com base nas cláusulas contratuais-tipo incluídas no acordo de subcontratação do tratamento de dados da DigitalOcean. Um fornecedor com uma sociedade-mãe americana pode, em princípio, estar sujeito a ordens de divulgação ao abrigo do direito dos EUA, independentemente do local de armazenamento dos dados.
- O nosso correio eletrónico de saída é enviado pela Vercom S.A., sociedade polaca com sede em Poznań, através do seu serviço EmailLabs, com tratamento na Polónia.
- Pagamentos. O nosso operador de pagamentos é a Stripe Payments Europe Limited, com sede na Irlanda. A Stripe decide onde e como trata os dados de pagamento que recolhe, como responsável pelo tratamento independente, e essa matéria é regulada pela sua informação de privacidade. Isto diz respeito exclusivamente aos dados de faturação: não abrange as respostas em auditorias, as tarefas, as provas nem os dados das sondagens.
- Uranium. Ver ponto 4.1a — o Cliente escolhe onde funciona a sua própria instalação.
5. Prazo de conservação
| Dados | Prazo de conservação |
|---|---|
| Pedidos de informação e correspondência | 14 dias após o encerramento do assunto, seguidos de apagamento |
| Contrato, faturas, documentação contabilística | 5 anos a contar do fim do ano fiscal, em conformidade com o direito fiscal polaco |
| Organizações em período de teste que não passaram a uma subscrição | 30 dias após o fim do período de teste, seguidos de apagamento, precedido de um lembrete por e-mail |
| Dados da conta e da organização | Durante a vigência do contrato, depois 30 dias para exportação, após o que a organização e todos os seus dados são apagados. Em caso de suspensão por falta de pagamento: 12 meses a contar da suspensão, com aviso prévio de 14 dias |
| Dados do Cliente dentro da Organização | Conforme as instruções do cliente e o Acordo de Subcontratação; exportação disponível durante 30 dias após o termo do contrato |
| Registos de consentimentos de marketing e da sua retirada | Até à retirada do consentimento, depois conservados como prova da retirada durante 3 anos |
| Registos do servidor, incluindo os registos do servidor intermediário (reverse proxy) com endereços IP | 14 dias; no plano platinum, o contrato individual pode prever um prazo mais longo |
| Cópias de segurança | 14 dias, do tipo point-in-time, após o que são sobrescritas |
5.1. O apagamento dos sistemas de produção não provoca o apagamento imediato dos dados das cópias de segurança. Os dados apagados podem permanecer nas cópias de segurança até 14 dias. As cópias de segurança não são restauradas seletivamente para recuperar dados apagados.
5.2. Os registos de auditoria são concebidos para sobreviver ao apagamento. A Aplicação conserva um histórico versionado de organizações, equipas, auditorias, respostas, tarefas, atribuições e provas, gravado na mesma transação que a alteração. Essas linhas são construídas de modo a permanecerem legíveis após o apagamento dos dados de uma pessoa, o que permite conciliar um pedido de apagamento com a manutenção de uma pista de auditoria fiável. Uma prova que possa ter sido avaliada por um revisor conserva o ficheiro gravado mesmo após a remoção do registo corrente.
5.3. O alcance do apagamento depende do plano. Nos planos silver e gold, o apagamento remove ou pseudonimiza os atributos identificadores nos campos estruturados; as respostas de texto livre, as fotografias, as assinaturas e os documentos carregados são conservados tal como foram introduzidos e podem continuar a identificar a pessoa em causa. As organizações no plano platinum têm base de dados própria e realm de identidade próprio, pelo que o apagamento definitivo direcionado — incluindo texto livre e ficheiros de prova — está disponível mediante pedido escrito, com base no contrato individual. No plano uranium, o cliente efetua o apagamento por si próprio. Isto está integralmente descrito no §9 do Acordo de Subcontratação.
6. Os seus direitos
6.1. Tem o direito de: aceder aos seus dados; retificá-los; apagá-los; limitar o tratamento; opor-se ao tratamento baseado em interesse legítimo; e à portabilidade dos dados. Quando o tratamento se baseia no consentimento, pode retirá-lo a qualquer momento, sem que isso afete a licitude do que foi feito anteriormente.
6.2. Estes direitos não são absolutos. Em algumas situações, podemos licitamente recusar um pedido — por exemplo, quando tenhamos de conservar os dados para declarar ou defender direitos ou para cumprir uma obrigação legal. Será sempre informado do motivo.
6.3. Direito de oposição: pode, a qualquer momento, opor-se ao tratamento baseado no nosso interesse legítimo, por motivos relacionados com a sua situação particular. Só podemos continuar o tratamento se demonstrarmos a existência de razões imperiosas e legítimas que prevaleçam sobre os seus interesses, direitos e liberdades, ou de fundamentos para a declaração ou defesa de direitos.
6.4. Para exercer um direito, escreva para privacy@auditee.com. Se os seus dados se encontram dentro da Organização de um cliente, ver §2.2 — o pedido deve ser dirigido à sua organização.
6.5. Pode apresentar reclamação junto do Presidente do Gabinete de Proteção de Dados Pessoais (Prezes Urzędu Ochrony Danych Osobowych, PUODO), ul. Stawki 2, 00-193 Warszawa.
7. Anonimato dentro do produto, descrito com precisão
Escrevemos sobre isto aqui, e não apenas no produto, porque influencia o que o cliente tem de comunicar às suas próprias pessoas.
7.1. As auditorias anónimas são anónimas ao nível da visualização. A identidade da pessoa que submete é gravada e ocultada em todas as superfícies de leitura. Ninguém — nem os administradores da organização, nem a Effiware — pode consultar uma submissão anónima individual. Numa auditoria anónima não estão disponíveis alertas por e-mail, lembretes, exportações com dados de identidade nem análises ao nível das pessoas. Uma pessoa com acesso direto à base de dados poderia reidentificar quem submeteu: nos planos silver e gold, o pessoal autorizado da Effiware; nos planos platinum e uranium, também os próprios administradores do cliente. As sondagens são diferentes: nada identificativo é gravado, pelo que nenhum nível de acesso à base de dados revela um respondente. Não afirmamos que não registamos quem respondeu. Os resultados permanecem retidos até que o número de pessoas distintas que submeteram atinja o maior dos seguintes valores: 5 ou 20% das pessoas atribuídas.
7.2. As sondagens são anónimas ao nível do armazenamento. Com a resposta a uma sondagem não é gravado nenhum identificador de utilizador, nome, endereço de e-mail nem endereço IP. Os códigos de acesso têm 32 caracteres aleatórios gerados criptograficamente e é conservado exclusivamente o seu hash unidirecional, pelo que não podemos reconstituir o código. A ligação de adesão contém o código após o carácter #, que os navegadores nunca transmitem, pelo que este não pode aparecer nos registos de acesso, nos rastreios nem nos registos dos servidores intermediários. No momento da submissão da resposta e, o mais tardar, no momento do encerramento da sondagem, a associação entre o seu código e as suas respostas é removida na mesma transação. A exportação não contém de todo um eixo de respondente e as linhas são baralhadas. Depois de a resposta ser submetida, ou de a sondagem ser encerrada, ninguém pode associar uma resposta a uma sondagem a uma pessoa: nem a sua organização, nem a Effiware, nem uma autoridade pública. Até então, o código está ligado ao rascunho para que possa retomá-lo, e um convite pode ainda permanecer até 3 dias na nossa fila de e-mail de saída (ver 7.3). É a única janela em que existe uma ligação; depois dela, a fila de e-mail pode mostrar que um código foi enviado para um endereço, mas nunca o que foi respondido com ele.
7.3. Quando os convites para uma sondagem são enviados por e-mail, a fila de correio de saída conserva durante um breve período o endereço ao lado da ligação. Essas linhas são limpas no prazo máximo de 3 dias e a tabela de códigos nunca grava o destinatário.
8. Segurança
8.1. O início de sessão é feito através de OAuth2 / OpenID Connect junto de um fornecedor de identidade operado pela Effiware. A Aplicação nunca tem acesso à sua palavra-passe e o fornecedor de identidade armazena exclusivamente o respetivo resumo (hash) com salt. As sessões são mantidas do lado do servidor e têm curta duração. Cada registo e ficheiro está associado à sua organização, os ficheiros só são disponibilizados após verificação das permissões, os ficheiros carregados são verificados e o conteúdo escrito pelos utilizadores é higienizado antes de ser apresentado.
8.2. Os dados são cifrados em trânsito e em repouso pela plataforma de alojamento.
8.3. Encontramo-nos em processo de certificação das nossas práticas de segurança da informação; até à sua conclusão não possuímos qualquer certificado de segurança ou de conformidade e não publicamos testes de intrusão. Descrevemos as nossas práticas em https://auditee.com/security e respondemos diretamente a questionários de segurança.
8.4. Nos planos silver e gold, a separação entre organizações é lógica, e não física: uma única base de dados e um único realm de identidade, em que cada linha está associada à sua organização. Os planos platinum e uranium têm base de dados própria e realm de identidade próprio.
PARTE II — COOKIES E TECNOLOGIAS SEMELHANTES
9. O Sítio
9.1. https://auditee.com não instala quaisquer cookies. Não carrega ferramentas de análise, etiquetas publicitárias, módulos de redes sociais nem tipos de letra ou scripts de terceiros. Não envia nenhum pedido a qualquer terceiro.
9.2. O Sítio guarda um único valor no localStorage do seu navegador: o idioma de interface escolhido, sob a chave auditee.lang. Não é um cookie, nunca nos é transmitido e a limpeza dos dados do navegador elimina-o.
9.3. Uma vez que não instalamos cookies nem efetuamos rastreio no Sítio, não é apresentado nenhum aviso de cookies e não recolhemos qualquer consentimento. Se isso alguma vez mudar, esta secção mudará também e o consentimento será recolhido antes de qualquer coisa ser instalada.
10. A Aplicação
10.1. A Aplicação em https://app.auditee.com utiliza exclusivamente cookies necessários, para manter a sua sessão iniciada e proteger a sessão. Nenhum deles dura mais de 24 horas. As instâncias platinum funcionam no seu próprio domínio com os mesmos cookies. Não podem ser desativados sem quebrar o início de sessão e o consentimento para os mesmos não é exigido nos termos do art. 173, n.º 3, da Lei polaca das Comunicações Eletrónicas / da Diretiva ePrivacy.
| Cookie | Instalado por | Finalidade | Duração |
|---|---|---|---|
auditee-app-v1-session | Aplicação | Sessão | ≤ 24 h |
AUTH_SESSION_ID | Fornecedor de identidade | Autenticação | ≤ 24 h |
KEYCLOAK_SESSION | Fornecedor de identidade | Início de sessão único (SSO) | ≤ 24 h |
10.2. A Aplicação não utiliza cookies de análise, de marketing, publicitários nem de redes sociais.
10.3. Pode bloquear ou eliminar cookies nas definições do seu navegador, mas o início de sessão não funcionará sem os cookies necessários. As instruções são publicadas por cada fabricante de navegadores: Firefox, Chrome, Edge, Safari.
11. Alterações à presente Política
11.1. Podemos alterar a presente Política. A versão atual é sempre publicada em https://auditee.com/privacy, com a data de entrada em vigor. As alterações relevantes são notificadas aos clientes por e-mail e na Aplicação antes de entrarem em vigor.
11.2. As versões anteriores são conservadas em https://auditee.com/legal/.
11.3. A presente Política foi redigida em língua polaca e é publicada juntamente com traduções para inglês, checo, alemão, espanhol, francês e português. Em caso de divergência, prevalece a versão polaca, nos termos do ponto 18.3 dos Termos de Serviço.