Voltar

Acordo de Tratamento de Dados

Contrato de Subcontratação (DPA) — Portugal · art. 28.º do RGPD + Lei n.º 58/2019

Última atualização: 24 de setembro de 2026 · Versão 1.0

O presente Contrato é incorporado por remissão nos Termos e Condições (secção 4.5) e é aceite juntamente com eles; não exige assinatura separada (art. 28.º, n.º 9, do RGPD: a forma eletrónica é suficiente). Pode ser pedido um exemplar assinado pela cepaos através de legal@cepaos.com.

1. Partes e Definições

O presente Acordo de Tratamento de Dados ("DPA") é celebrado entre:

  • Subcontratante: cepaos LLC, sociedade constituída no Estado de Wyoming, Estados Unidos, com sede em 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
  • Responsável pelo Tratamento: a pessoa colectiva ou singular que contrata o Serviço cepaos ("o Cliente").

Este DPA integra os Termos e Condições e prevalece em matéria de proteção de dados pessoais. Sempre que aplicável, as referências a "tratamento", "dados pessoais", "titular dos dados", "responsável pelo tratamento" e "subcontratante" devem ser interpretadas nos termos do art. 4 do Regulamento (UE) 2016/679 (RGPD) e da Lei n.º 58/2019, de 8 de agosto.

2. Objeto e Duração

A cepaos trata dados pessoais por conta do Cliente exclusivamente para prestar a plataforma SaaS de gestão vitivinícola e serviços conexos ("Serviço"), durante toda a vigência do contrato e pelos períodos de conservação indicados na Secção 9.

3. Natureza, Finalidade e Categorias de Dados

A cepaos trata, em nome do Cliente, as seguintes categorias:

CategoriaTipos de dadosTitulares afetados
Dados de identificaçãoNome, e-mail profissional, função na organizaçãoColaboradores e utilizadores do Cliente
Dados de acessoEndereço IP, registos de sessão (logs), identificador de utilizadorUtilizadores da Plataforma
Dados operacionaisRegistos de produção, vinhas, parcelas, lotes, colheitasOrganização do Cliente
Dados de facturaçãoNIF, denominação social, morada fiscal, referências de pagamentoResponsável financeiro do Cliente
Dados de contacto comercialNome, e-mail, telefonePessoal administrativo do Cliente

A cepaos não trata categorias especiais de dados (art. 9 RGPD) nem dados relativos a condenações penais (art. 10 RGPD) salvo instrução expressa e por escrito do Cliente.

4. Instruções Documentadas do Cliente

A cepaos trata dados pessoais apenas com base em instruções documentadas do Cliente, conforme exigido pelo art. 28(3)(a) do RGPD, salvo obrigação legal a que a cepaos esteja sujeita. Os Termos e Condições e este DPA constituem instruções documentadas iniciais completas. Instruções adicionais devem ser dirigidas a privacy@cepaos.com.

Considera-se instrução documentada do Cliente, em particular, o convite, a configuração de permissões e a revogação de acessos de consultores externos que o Cliente gira através da Plataforma. O consultor externo convidado pelo Cliente é um destinatário autorizado pelo Cliente na sua qualidade de responsável pelo tratamento, e não um Subcontratante da cepaos para efeitos da cláusula 5. A cepaos conserva registo de cada convite, aceitação e revogação.

5. Subcontratantes Posteriores (Subprocessadores)

O Cliente autoriza, de forma geral, a contratação dos seguintes subcontratantes posteriores. A lista atualizada está publicada em /legal/sub-processors:

SubcontratanteFunçãoLocalizaçãoMecanismo de transferência
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Próximos subcontratantes

SubcontratanteFunçãoLocalizaçãoMecanismo de transferência
Groq LLC
Em vigor a partir de 25 de outubro de 2026
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

A cepaos notificará o Cliente com pelo menos 30 dias de antecedência sobre qualquer alteração à lista de subcontratantes (art. 28(2) RGPD). O Cliente pode opor-se, fundamentadamente, por escrito; nesse caso, as partes negociarão de boa-fé uma solução e, na sua falta, qualquer das partes poderá resolver o contrato sem penalidade.

6. Medidas Técnicas e Organizativas (art. 32 RGPD)

6.1 Medidas Técnicas

  • Cifragem em trânsito: TLS 1.2+ obrigatório.
  • Cifragem em repouso: AES-256.
  • Isolamento de tenants: Row Level Security (RLS) em PostgreSQL.
  • Autenticação: JWT de curta duração, MFA suportado.
  • Controlo de acesso: princípio do menor privilégio, RBAC.
  • Cópias de segurança: automáticas a cada 24 horas, retenção de 30 dias.
  • Monitorização: alertas em tempo real (Sentry com PII scrubbing).
  • Pseudonimização e minimização nos logs de diagnóstico.

6.2 Medidas Organizativas

  • Política de segurança da informação documentada.
  • Acordos de confidencialidade vinculativos para todo o pessoal e subcontratantes (art. 28(3)(b) RGPD).
  • Formação periódica em proteção de dados.
  • Plano de resposta a incidentes documentado.
  • Revisão anual independente das medidas de segurança.

7. Direitos dos Titulares (arts. 12 a 23 RGPD)

A cepaos auxiliará o Cliente, mediante medidas técnicas e organizativas adequadas, no cumprimento da sua obrigação de resposta aos pedidos de exercício dos direitos dos titulares:

  • Acesso (art. 15)
  • Rectificação (art. 16)
  • Apagamento / direito a ser esquecido (art. 17)
  • Limitação do tratamento (art. 18)
  • Portabilidade dos dados (art. 20) — exportação CSV/JSON disponível na Plataforma a qualquer momento
  • Oposição (art. 21)
  • Decisões individuais automatizadas (art. 22) — não aplicável: a cepaos não realiza decisões automatizadas com efeitos jurídicos sobre os titulares.

Prazo geral de resposta da cepaos ao Cliente: 5 dias úteis para reencaminhamento de pedidos e colaboração técnica. Contacto: privacy@cepaos.com.

8. Transferências Internacionais (Capítulo V do RGPD)

A cepaos LLC está estabelecida nos Estados Unidos. A base de dados principal está alojada no Brasil (Supabase, AWS sa-east-1, São Paulo); os restantes subcontratantes ulteriores, a sua localização e o fundamento de cada transferência constam da secção 5.

  • Brasil (base de dados principal): o Brasil beneficia de uma decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2026/179); sendo a Supabase, Inc. e a Amazon Web Services, Inc. entidades dos Estados Unidos, aplicam-se ainda as respetivas Cláusulas Contratuais-Tipo.
  • Cliente → cepaos: a transferência de dados pessoais para a cepaos LLC rege-se pelas Cláusulas Contratuais-Tipo adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, Módulo Dois (de responsável pelo tratamento para subcontratante), incorporadas por remissão no presente Contrato: cláusula 9, opção 2 (autorização geral por escrito, pré-aviso de 30 dias); cláusula 11, sem a redação facultativa; cláusula 13, a autoridade de controlo do Estado-Membro em que o Cliente está estabelecido (em Portugal, a CNPD); cláusula 17, opção 2 (lei do Estado-Membro em que o Cliente está estabelecido); cláusula 18, os tribunais desse Estado-Membro. O anexo I corresponde às secções 1 a 3, o anexo II à secção 6 e o anexo III à secção 5 do presente Contrato.
  • Transferências ulteriores: a cepaos vincula cada subcontratante ulterior situado fora do EEE às Cláusulas Contratuais-Tipo (Módulo Três) ou, quando esteja certificado ao abrigo do Quadro de Privacidade de Dados UE-EUA (Data Privacy Framework), a esse quadro, conforme a coluna «Fundamento da transferência» da secção 5. A cepaos LLC não está certificada ao abrigo do Quadro de Privacidade de Dados UE-EUA.
  • Avaliação de impacto da transferência: a cepaos mantém documentada a avaliação das transferências para os Estados Unidos e disponibiliza-a ao Cliente mediante pedido.
  • Reino Unido (Dlocal LLP): Os pagamentos na América Latina são processados pela Dlocal LLP (Inglaterra e País de Gales, Reino Unido). A transferência para o Reino Unido baseia-se na decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2021/1772, prorrogada até 27 de dezembro de 2031 pela Decisão de Execução (UE) 2025/2574). A dLocal trata ainda os dados de pagamento nos países onde opera e através de adquirentes locais do país do pagador; segundo o aviso de privacidade da dLocal, as transferências para países sem decisão de adequação estão protegidas por cláusulas contratuais-tipo aprovadas pela UE e pelo Reino Unido. Os países de tratamento podem incluir o Uruguai, que beneficia de uma decisão de adequação (Decisão de Execução 2012/484/UE da Comissão).

9. Conservação e Eliminação de Dados

Tipo de dadosPeríodo de conservaçãoAção ao terminar
Dados operacionais activosVigência do contratoExportação em CSV/JSON disponível ao Cliente
Dados após cancelamento30 dias (acesso de leitura)Eliminação lógica e posterior eliminação dos backups em até 60 dias
Registos de facturação10 anos (Código do IVA e RGICSF)Conservação em acesso restrito
Logs de segurança12 mesesEliminação automática
Backups30 dias de rotaçãoSobreposição automática

10. Violações de Dados (arts. 33 e 34 RGPD)

A cepaos notificará o Cliente, sem demora injustificada e, sempre que possível, num prazo máximo de 72 horas após ter conhecimento, de qualquer violação de dados pessoais que afecte os dados do Cliente, fornecendo: descrição da natureza da violação, categorias e número aproximado de titulares e registos afetados, consequências prováveis e medidas adoptadas. Contacto: security@cepaos.com.

11. Auditoria (art. 28(3)(h) RGPD)

O Cliente tem direito a auditar o cumprimento deste DPA. A cepaos colocará à disposição: (i) relatórios SOC 2 ou ISO 27001 dos seus subcontratantes; (ii) respostas a questionários de segurança; (iii) mediante 30 dias de pré-aviso e máximo de uma auditoria anual, acesso remoto às evidências controladas. Os custos da auditoria são suportados pelo Cliente, salvo se forem detetados incumprimentos materiais por parte da cepaos.

12. Encarregado da Proteção de Dados / Representante na UE

  • Encarregado da Proteção de Dados (DPO): dpo@cepaos.com (designação ao abrigo dos arts. 37 a 39 RGPD).
  • Representante na União Europeia (art. 27 RGPD): como a cepaos LLC está estabelecida fora da UE, a designação formal de um representante UE estabelecido em Portugal está em curso. Até à nomeação, os pedidos podem ser dirigidos a privacy@cepaos.com.
  • Autoridade de controlo: Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.

Salvo disposição em contrário das Cláusulas Contratuais-Tipo (cláusulas 17 e 18), o presente Contrato rege-se pela lei portuguesa e fica sujeito ao foro indicado na secção 12 dos Termos e Condições.

13. Lei Aplicável e Foro

Este DPA rege-se pela lei portuguesa em matéria de proteção de dados (RGPD + Lei 58/2019). O foro competente é o Tribunal da Comarca de Lisboa, sem prejuízo do direito do titular dos dados de apresentar reclamação à CNPD ou à autoridade de controlo do seu local de residência.

14. Contactos

Este DPA pode ser atualizado periodicamente. A versão vigente é a publicada em cepaos.com. Para consultas jurídicas, escreva para legal@cepaos.com.