Em resumo. Um pequeno número de fornecedores trata dados pessoais por nossa conta. Cada um trabalha ao abrigo de um acordo escrito de tratamento de dados. Avisamos os clientes com 30 dias de antecedência antes de acrescentarmos ou substituirmos um fornecedor que trate os dados dos clientes deles. Qualquer pessoa pode pedir para receber atualizações por e-mail.
Estes fornecedores tratam dados pessoais por nossa conta em duas situações:
- Para o nosso próprio negócio, por exemplo para responder a pedidos de informação e faturar aos clientes. O nosso aviso de privacidade explica esta parte.
- Para os nossos clientes, quando alojamos o site de um cliente e tratamos os dados dos respetivos visitantes. Para esses dados, somos subcontratante do cliente, e estes fornecedores são os nossos “subcontratantes ulteriores”, nos termos da nossa Adenda de tratamento de dados.
Cada entrada abaixo indica qual das duas situações se aplica.
A lista
Cloudflare, Inc.
- O que faz: aloja o nosso site e os sites dos nossos clientes (Cloudflare Pages), entrega as páginas rapidamente, gere o DNS, protege os sites de ataques e bots, conta visitas sem cookies (Web Analytics), entrega as mensagens dos formulários (Pages Functions) e reencaminha os e-mails enviados para os nossos endereços e para os domínios dos nossos clientes (Email Routing).
- Nos sites de clientes: sim.
- Onde: na rede mundial da Cloudflare, normalmente no centro de dados mais próximo de cada visitante. A Cloudflare está sediada nos EUA.
- Garantia para transferências: o acordo de tratamento de dados da Cloudflare inclui as Cláusulas Contratuais-Tipo da UE e a Adenda do Reino Unido (UK Addendum). A Cloudflare também participa no Quadro de Privacidade de Dados (Data Privacy Framework).
- Acordo do fornecedor: DPA de clientes da Cloudflare
Stripe
- O que faz: processa pagamentos com cartão e por débito direto, e envia faturas e recibos.
- Nos sites de clientes: não. A Stripe trata os dados de faturação dos nossos clientes, não os dados dos clientes deles.
- Onde: no Reino Unido, na UE e nos EUA.
- Garantia para transferências: o acordo de tratamento de dados da Stripe inclui as Cláusulas Contratuais-Tipo da UE e a Adenda do Reino Unido. A Stripe também participa no Quadro de Privacidade de Dados.
- Acordo do fornecedor: DPA da Stripe
- A ter em conta: a Stripe também usa alguns dados de pagamento para as suas próprias verificações antifraude e obrigações legais. Nesse caso, é a Stripe que decide como os dados são usados, nos termos da Política de Privacidade da Stripe.
Fornecedor de email: Proton AG (Proton Mail)
- O que faz: gere as nossas caixas de correio, incluindo [email protected] e [email protected].
- Nos sites de clientes: só quando um e-mail de suporte contém dados dos clientes de um cliente.
- Onde: Switzerland
- Garantia para transferências: Switzerland is covered by UK adequacy regulations, so no extra safeguard is needed
- Acordo do fornecedor: Proton AG (Proton Mail) data processing agreement
Profissionais independentes num projeto
Se um profissional independente (freelancer) ajudar no projeto de um cliente, por exemplo um tradutor, trabalha ao abrigo de um contrato escrito com cláusulas de confidencialidade e de proteção de dados. Só trata dados do site do cliente se o cliente o tiver aprovado nominalmente no Formulário de Encomenda ou, mais tarde, por escrito.
Não utilizados de momento
- Web3Forms e Formspree são serviços de formulários para os quais poderemos vir a mudar. Não os usamos atualmente. Se algum dia o fizermos, verificaremos o respetivo acordo de tratamento de dados e acrescentá-los-emos aqui antes de lhes chegarem quaisquer dados de formulários.
- Ferramentas de IA. Usamos ferramentas de IA para ajudar a redigir textos, traduções e código, mas não colocamos dados pessoais nelas, por isso nenhuma aparece nesta lista. Se isso mudar, acrescentaremos primeiro a ferramenta aqui e avisaremos os clientes com 30 dias de antecedência.
- Ferramentas que ainda não escolhemos. Qualquer outro fornecedor que venhamos a usar, por exemplo para assinaturas eletrónicas, contabilidade, caixas de correio ou um gestor de palavras-passe, é acrescentado a esta lista antes de tratar quaisquer dados de clientes, com pelo menos 30 dias de aviso prévio aos clientes com um Plano de Manutenção.
Outras organizações que recebem dados
Algumas organizações recebem dados pessoais, mas decidem por si como os usar. Não são nossas subcontratantes, porque não atuam segundo as nossas instruções:
- Google, quando usa a nossa análise do site. O seu navegador envia o endereço que escreve diretamente para o serviço PageSpeed Insights da Google.
- WhatsApp e Telegram, se escolher falar connosco por lá.
- O nosso registador de domínios e as entidades que gerem os domínios de topo (registries), quando registamos ou renovamos um domínio em nome de um cliente. Usam os dados do titular do domínio segundo as suas próprias regras.
- O nosso banco, contabilista, advogado e seguradora, quando precisamos deles.
- Autoridades públicas, como o HMRC (a autoridade tributária do Reino Unido), quando a lei o exige.
Alterações e atualizações
Antes de um novo subcontratante ulterior começar a tratar os dados dos clientes dos nossos clientes, atualizamos esta página e enviamos um e-mail a todos os clientes com acordo de tratamento de dados, com pelo menos 30 dias de antecedência. Durante esse período, os clientes podem opor-se. A nossa Adenda de tratamento de dados explica como.
Receba as atualizações por e-mail. Qualquer pessoa pode pedir para ser informada das alterações a esta lista. Envie um e-mail para [email protected] com “Sub-processor updates” (atualizações de subcontratantes) no assunto. Só usaremos o seu endereço de e-mail para lhe enviar estas atualizações, e pode cancelá-las a qualquer momento.