Acordo de Tratamento de Dados
Contrato de Subcontratação (DPA) — Portugal · art. 28.º do RGPD + Lei n.º 58/2019
Última atualização: 24 de setembro de 2026 · Versão 1.0
O presente Contrato é incorporado por remissão nos Termos e Condições (secção 4.5) e é aceite juntamente com eles; não exige assinatura separada (art. 28.º, n.º 9, do RGPD: a forma eletrónica é suficiente). Pode ser pedido um exemplar assinado pela cepaos através de legal@cepaos.com.
1. Partes e Definições
O presente Acordo de Tratamento de Dados ("DPA") é celebrado entre:
- Subcontratante: cepaos LLC, sociedade constituída no Estado de Wyoming, Estados Unidos, com sede em 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 ("cepaos").
- Responsável pelo Tratamento: a pessoa colectiva ou singular que contrata o Serviço cepaos ("o Cliente").
Este DPA integra os Termos e Condições e prevalece em matéria de proteção de dados pessoais. Sempre que aplicável, as referências a "tratamento", "dados pessoais", "titular dos dados", "responsável pelo tratamento" e "subcontratante" devem ser interpretadas nos termos do art. 4 do Regulamento (UE) 2016/679 (RGPD) e da Lei n.º 58/2019, de 8 de agosto.
2. Objeto e Duração
A cepaos trata dados pessoais por conta do Cliente exclusivamente para prestar a plataforma SaaS de gestão vitivinícola e serviços conexos ("Serviço"), durante toda a vigência do contrato e pelos períodos de conservação indicados na Secção 9.
3. Natureza, Finalidade e Categorias de Dados
A cepaos trata, em nome do Cliente, as seguintes categorias:
| Categoria | Tipos de dados | Titulares afetados |
|---|---|---|
| Dados de identificação | Nome, e-mail profissional, função na organização | Colaboradores e utilizadores do Cliente |
| Dados de acesso | Endereço IP, registos de sessão (logs), identificador de utilizador | Utilizadores da Plataforma |
| Dados operacionais | Registos de produção, vinhas, parcelas, lotes, colheitas | Organização do Cliente |
| Dados de facturação | NIF, denominação social, morada fiscal, referências de pagamento | Responsável financeiro do Cliente |
| Dados de contacto comercial | Nome, e-mail, telefone | Pessoal administrativo do Cliente |
A cepaos não trata categorias especiais de dados (art. 9 RGPD) nem dados relativos a condenações penais (art. 10 RGPD) salvo instrução expressa e por escrito do Cliente.
4. Instruções Documentadas do Cliente
A cepaos trata dados pessoais apenas com base em instruções documentadas do Cliente, conforme exigido pelo art. 28(3)(a) do RGPD, salvo obrigação legal a que a cepaos esteja sujeita. Os Termos e Condições e este DPA constituem instruções documentadas iniciais completas. Instruções adicionais devem ser dirigidas a privacy@cepaos.com.
Considera-se instrução documentada do Cliente, em particular, o convite, a configuração de permissões e a revogação de acessos de consultores externos que o Cliente gira através da Plataforma. O consultor externo convidado pelo Cliente é um destinatário autorizado pelo Cliente na sua qualidade de responsável pelo tratamento, e não um Subcontratante da cepaos para efeitos da cláusula 5. A cepaos conserva registo de cada convite, aceitação e revogação.
5. Subcontratantes Posteriores (Subprocessadores)
O Cliente autoriza, de forma geral, a contratação dos seguintes subcontratantes posteriores. A lista atualizada está publicada em /legal/sub-processors:
| Subcontratante | Função | Localização | Mecanismo de transferência |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Próximos subcontratantes
| Subcontratante | Função | Localização | Mecanismo de transferência |
|---|---|---|---|
| Groq LLC Em vigor a partir de 25 de outubro de 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
A cepaos notificará o Cliente com pelo menos 30 dias de antecedência sobre qualquer alteração à lista de subcontratantes (art. 28(2) RGPD). O Cliente pode opor-se, fundamentadamente, por escrito; nesse caso, as partes negociarão de boa-fé uma solução e, na sua falta, qualquer das partes poderá resolver o contrato sem penalidade.
6. Medidas Técnicas e Organizativas (art. 32 RGPD)
6.1 Medidas Técnicas
- Cifragem em trânsito: TLS 1.2+ obrigatório.
- Cifragem em repouso: AES-256.
- Isolamento de tenants: Row Level Security (RLS) em PostgreSQL.
- Autenticação: JWT de curta duração, MFA suportado.
- Controlo de acesso: princípio do menor privilégio, RBAC.
- Cópias de segurança: automáticas a cada 24 horas, retenção de 30 dias.
- Monitorização: alertas em tempo real (Sentry com PII scrubbing).
- Pseudonimização e minimização nos logs de diagnóstico.
6.2 Medidas Organizativas
- Política de segurança da informação documentada.
- Acordos de confidencialidade vinculativos para todo o pessoal e subcontratantes (art. 28(3)(b) RGPD).
- Formação periódica em proteção de dados.
- Plano de resposta a incidentes documentado.
- Revisão anual independente das medidas de segurança.
7. Direitos dos Titulares (arts. 12 a 23 RGPD)
A cepaos auxiliará o Cliente, mediante medidas técnicas e organizativas adequadas, no cumprimento da sua obrigação de resposta aos pedidos de exercício dos direitos dos titulares:
- Acesso (art. 15)
- Rectificação (art. 16)
- Apagamento / direito a ser esquecido (art. 17)
- Limitação do tratamento (art. 18)
- Portabilidade dos dados (art. 20) — exportação CSV/JSON disponível na Plataforma a qualquer momento
- Oposição (art. 21)
- Decisões individuais automatizadas (art. 22) — não aplicável: a cepaos não realiza decisões automatizadas com efeitos jurídicos sobre os titulares.
Prazo geral de resposta da cepaos ao Cliente: 5 dias úteis para reencaminhamento de pedidos e colaboração técnica. Contacto: privacy@cepaos.com.
8. Transferências Internacionais (Capítulo V do RGPD)
A cepaos LLC está estabelecida nos Estados Unidos. A base de dados principal está alojada no Brasil (Supabase, AWS sa-east-1, São Paulo); os restantes subcontratantes ulteriores, a sua localização e o fundamento de cada transferência constam da secção 5.
- Brasil (base de dados principal): o Brasil beneficia de uma decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2026/179); sendo a Supabase, Inc. e a Amazon Web Services, Inc. entidades dos Estados Unidos, aplicam-se ainda as respetivas Cláusulas Contratuais-Tipo.
- Cliente → cepaos: a transferência de dados pessoais para a cepaos LLC rege-se pelas Cláusulas Contratuais-Tipo adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, Módulo Dois (de responsável pelo tratamento para subcontratante), incorporadas por remissão no presente Contrato: cláusula 9, opção 2 (autorização geral por escrito, pré-aviso de 30 dias); cláusula 11, sem a redação facultativa; cláusula 13, a autoridade de controlo do Estado-Membro em que o Cliente está estabelecido (em Portugal, a CNPD); cláusula 17, opção 2 (lei do Estado-Membro em que o Cliente está estabelecido); cláusula 18, os tribunais desse Estado-Membro. O anexo I corresponde às secções 1 a 3, o anexo II à secção 6 e o anexo III à secção 5 do presente Contrato.
- Transferências ulteriores: a cepaos vincula cada subcontratante ulterior situado fora do EEE às Cláusulas Contratuais-Tipo (Módulo Três) ou, quando esteja certificado ao abrigo do Quadro de Privacidade de Dados UE-EUA (Data Privacy Framework), a esse quadro, conforme a coluna «Fundamento da transferência» da secção 5. A cepaos LLC não está certificada ao abrigo do Quadro de Privacidade de Dados UE-EUA.
- Avaliação de impacto da transferência: a cepaos mantém documentada a avaliação das transferências para os Estados Unidos e disponibiliza-a ao Cliente mediante pedido.
- Reino Unido (Dlocal LLP): Os pagamentos na América Latina são processados pela Dlocal LLP (Inglaterra e País de Gales, Reino Unido). A transferência para o Reino Unido baseia-se na decisão de adequação da Comissão Europeia (Decisão de Execução (UE) 2021/1772, prorrogada até 27 de dezembro de 2031 pela Decisão de Execução (UE) 2025/2574). A dLocal trata ainda os dados de pagamento nos países onde opera e através de adquirentes locais do país do pagador; segundo o aviso de privacidade da dLocal, as transferências para países sem decisão de adequação estão protegidas por cláusulas contratuais-tipo aprovadas pela UE e pelo Reino Unido. Os países de tratamento podem incluir o Uruguai, que beneficia de uma decisão de adequação (Decisão de Execução 2012/484/UE da Comissão).
9. Conservação e Eliminação de Dados
| Tipo de dados | Período de conservação | Ação ao terminar |
|---|---|---|
| Dados operacionais activos | Vigência do contrato | Exportação em CSV/JSON disponível ao Cliente |
| Dados após cancelamento | 30 dias (acesso de leitura) | Eliminação lógica e posterior eliminação dos backups em até 60 dias |
| Registos de facturação | 10 anos (Código do IVA e RGICSF) | Conservação em acesso restrito |
| Logs de segurança | 12 meses | Eliminação automática |
| Backups | 30 dias de rotação | Sobreposição automática |
10. Violações de Dados (arts. 33 e 34 RGPD)
A cepaos notificará o Cliente, sem demora injustificada e, sempre que possível, num prazo máximo de 72 horas após ter conhecimento, de qualquer violação de dados pessoais que afecte os dados do Cliente, fornecendo: descrição da natureza da violação, categorias e número aproximado de titulares e registos afetados, consequências prováveis e medidas adoptadas. Contacto: security@cepaos.com.
11. Auditoria (art. 28(3)(h) RGPD)
O Cliente tem direito a auditar o cumprimento deste DPA. A cepaos colocará à disposição: (i) relatórios SOC 2 ou ISO 27001 dos seus subcontratantes; (ii) respostas a questionários de segurança; (iii) mediante 30 dias de pré-aviso e máximo de uma auditoria anual, acesso remoto às evidências controladas. Os custos da auditoria são suportados pelo Cliente, salvo se forem detetados incumprimentos materiais por parte da cepaos.
12. Encarregado da Proteção de Dados / Representante na UE
- Encarregado da Proteção de Dados (DPO): dpo@cepaos.com (designação ao abrigo dos arts. 37 a 39 RGPD).
- Representante na União Europeia (art. 27 RGPD): como a cepaos LLC está estabelecida fora da UE, a designação formal de um representante UE estabelecido em Portugal está em curso. Até à nomeação, os pedidos podem ser dirigidos a privacy@cepaos.com.
- Autoridade de controlo: Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.
Salvo disposição em contrário das Cláusulas Contratuais-Tipo (cláusulas 17 e 18), o presente Contrato rege-se pela lei portuguesa e fica sujeito ao foro indicado na secção 12 dos Termos e Condições.
13. Lei Aplicável e Foro
Este DPA rege-se pela lei portuguesa em matéria de proteção de dados (RGPD + Lei 58/2019). O foro competente é o Tribunal da Comarca de Lisboa, sem prejuízo do direito do titular dos dados de apresentar reclamação à CNPD ou à autoridade de controlo do seu local de residência.
14. Contactos
- Privacidade: privacy@cepaos.com
- Segurança: security@cepaos.com
- Encarregado da Proteção de Dados: dpo@cepaos.com
- cepaos LLC — Wyoming, Estados Unidos
Este DPA pode ser atualizado periodicamente. A versão vigente é a publicada em cepaos.com. Para consultas jurídicas, escreva para legal@cepaos.com.