Política de privacidade
[LEGAL_NAME]) serão substituídos pelos dados finais antes da entrada em vigor pública. A presente versão NÃO está indexada por motores de busca e não constitui ainda a política em vigor. Para questões urgentes sobre os teus dados, contacta-nos no endereço indicado abaixo.Esta política explica em linguagem clara que dados pessoais recolhemos sobre ti, porque precisamos deles, com quem os partilhamos, durante quanto tempo os guardamos e como podes exercer os teus direitos. Tens dúvidas? Escreve-nos para [DPO_EMAIL].
Versão 1.0.0 — em vigor desde 2026-05-21. O histórico de versões está no fim desta página.
1. Quem somos
O responsável pelo tratamento dos teus dados pessoais é [LEGAL_NAME], com sede em [REGISTERED_ADDRESS], NIF [NIF], registada na Conservatória do Registo Comercial sob o número [COMMERCIAL_REGISTRY_NUMBER].
Operamos a plataforma NextLevel CRM — um software de gestão comercial para mediação imobiliária. Quando a tua agência age como mediadora imobiliária licenciada, a licença AMI que consta dos contratos é [AMI_LICENSE] (Lei n.º 15/2013, art. 18.º). Se o NextLevel não opera como mediador, este campo é deixado em branco no contrato da agência.
Contacto geral: [CONTACT_EMAIL]. Telefone: [PHONE_E164].
2. Responsável pela Proteção de Dados (DPO)
Designámos um ponto de contacto único para todos os assuntos de proteção de dados, ao abrigo do artigo 13.º, n.º 1, alínea b) do RGPD e do artigo 12.º da Lei n.º 58/2019.
- Nome / função: [DPO_NAME] / [DPO_FUNCTION]
- Email: [DPO_EMAIL]
- Morada postal: [DPO_POSTAL_ADDRESS]
Podes contactar o DPO directamente sobre qualquer questão relativa ao tratamento dos teus dados ou ao exercício dos teus direitos (secção 9).
[DPO_CONTACT_TBD — preencher antes do lançamento público] Caso a designação formal de DPO ainda esteja pendente, o ponto de contacto para questões de proteção de dados é o email [DPO_EMAIL] (a análise da obrigatoriedade está documentada em architecture/data-protection/dpo-designation.md).
3. Que dados recolhemos
Recolhemos apenas o necessário para te prestar o serviço. Abaixo tens a lista completa por categoria, com as colunas reais da base de dados onde cada categoria assenta.
3.1 Dados de conta
- Email, palavra-passe (com hash bcrypt), nome.
- Telefone (opcional), preferências de notificação e tema.
- Equipa (workspace) a que pertences e o teu papel.
3.2 Dados de contactos
- Nome, email, telefone, morada, data de nascimento (opcional), empresa, fonte de origem.
- Notas livres, classificação, etiquetas.
- Histórico de actividades.
3.3 Dados de leads
- Nome ou referência da oportunidade, valor, comissão.
- Etapa do funil, motivo de perda, propriedades de interesse.
- Actividades, anotações e tarefas associadas.
3.4 Dados de imóveis
- Morada, tipo, preço, características, fotografias.
- Documentos CPCV (contratos-promessa de compra e venda) e anexos associados.
3.5 Dados de visitas e eventos (agenda)
- Título, notas, data, participantes.
- Se ligares o Google Calendar, identificadores do evento Google e do calendário escolhido.
3.6 Dados de comunicações
- Registo de emails enviados pelo sistema (destinatário, assunto, estado de entrega).
- Mensagens WhatsApp trocadas com contactos: número do contacto, corpo da mensagem, estado de entrega, anexos.
- Actividades de leads (anotações cronológicas, incluindo o registo de convites de calendário enviados).
3.7 Dados de integrações
- Tokens encriptados (AES-256-GCM) de Google Calendar e Google Drive, quando ligares essas integrações.
- Identificadores de calendários, escopos OAuth concedidos, data da última sincronização.
3.8 Logs e dados técnicos
- Registos de auditoria de operações sensíveis (apagamentos, execuções da rotina automática de retenção).
- Endereço IP em forma hash (lista de espera) para prevenir abuso.
Dados sensíveis — atenção. Não recolhemos intencionalmente dados de categorias especiais (saúde, religião, origem racial ou étnica, orientação sexual, opiniões políticas — artigo 9.º do RGPD). Pedimos que NÃO escrevas esse tipo de informação nos campos de texto livre (notas de contactos, notas de visitas, mensagens). Se o fizeres, estás a criar tratamento de dados sensíveis sem base legal adequada — apaga essa informação assim que possível ou contacta-nos para o fazermos por ti.
4. Para que usamos os dados
O artigo 6.º do RGPD exige que cada tratamento tenha uma base legal. Para cada finalidade abaixo declaramos qual.
4.1 Prestação do serviço CRM
Gestão da tua conta, acesso à plataforma, sincronização entre dispositivos. Base legal: execução do contrato (Art. 6.º, n.º 1, al. b)).
4.2 Gestão operacional de contactos, leads e imóveis
Registo do funil, agendamento de visitas, comunicação com os teus contactos durante a fase pré-contratual. Base legal: interesse legítimo (Art. 6.º, n.º 1, al. f)) — interesse na continuidade da relação comercial e na qualidade do serviço de mediação. A avaliação de ponderação de interesses está documentada e disponível mediante pedido ao DPO.
4.3 Convites de calendário via Google Calendar
Quando agendas uma visita e a tua agência ligou o Google Calendar, podemos enviar o convite directamente para o email do contacto através da Google. Base legal: consentimento (Art. 6.º, n.º 1, al. a)) — opt-in específico por evento. Esse consentimento é registado por auditoria (linha em lead_activities do tipo email_sent_via_gcal) com versão de política e timestamp.
4.4 Cumprimento de obrigações fiscais e contabilísticas
Conservação de registos comerciais e contabilísticos durante o prazo exigido por lei (10 anos — Código Comercial art. 40.º, Código do IRC art. 123.º, Código do IVA art. 52.º). Base legal: obrigação legal (Art. 6.º, n.º 1, al. c)). Esta base prevalece sobre o teu pedido de apagamento dentro do prazo legal (ver secção 7).
4.5 Prevenção de branqueamento de capitais (AML / KYC)
Quando a tua agência tem o dever legal de identificação de clientes (Lei n.º 83/2017), os documentos correspondentes são conservados durante 7 anos (Lei n.º 83/2017, art. 51.º). Base legal: obrigação legal (Art. 6.º, n.º 1, al. c)).
4.6 Decisões automatizadas e perfilagem
Não tomamos decisões automatizadas com efeitos jurídicos ou significativos sobre ti (Art. 22.º do RGPD). O CRM regista factos e ajuda-te a tomar decisões — não substitui o teu julgamento comercial. Não usamos modelos preditivos de scoring de leads nesta versão do produto.
5. Com quem partilhamos os teus dados
Trabalhamos com um conjunto restrito de prestadores (subcontratantes, na linguagem do RGPD) que processam dados pessoais em nosso nome. Cada um está vinculado por um Acordo de Subcontratação (DPA) que impõe as obrigações do artigo 28.º do RGPD.
- Apple Inc. (EUA) — Verificação da identidade no início de sessão «Iniciar sessão com a Apple». Confirmamos o token de identidade emitido pela Apple para autenticar a tua conta. Salvaguarda: EU-US Data Privacy Framework (certificação verificada em dataprivacyframework.gov). DPA: termos «Sign in with Apple» + Apple Developer Agreement.
- Google LLC (EUA) — APIs Google Calendar (e Google Drive, quando aplicável) e Google Identity Services («Iniciar sessão com a Google»). Sincronização de visitas, envio de convites por email, armazenamento de anexos (Drive) e verificação da identidade no início de sessão. Salvaguarda: EU-US Data Privacy Framework (certificação verificada em dataprivacyframework.gov). DPA: Google Workspace DPA + Google API Services DPA.
- Meta Platforms, Inc. (EUA) / Meta Platforms Ireland Ltd. (Irlanda) — WhatsApp Business Cloud API. Envio e recepção de mensagens WhatsApp com os teus contactos. Salvaguarda: EU-US Data Privacy Framework. DPA: WhatsApp Business Solution Terms + Data Processing Terms da Meta.
- Inngest, Inc. (EUA) — Fila de processamento de tarefas em segundo plano (sweep GDPR, envios de email, sincronizações). Salvaguarda: [INNGEST_TRANSFER_MECHANISM_CONFIRM — verificar se Inngest mantém certificação EU-US DPF activa ou se usa SCCs]. DPA: Inngest DPA (inngest.com/dpa).
- Cloudflare, Inc. (EUA) — Armazenamento de ficheiros via R2 (fotografias de imóveis, documentos CPCV, anexos). Salvaguarda: EU-US Data Privacy Framework + SCCs. DPA: Cloudflare DPA.
- [DB_HOST] ([DB_HOST_LOCATION_CONFIRM]) — Alojamento da base de dados Postgres (motor primário do CRM). Salvaguarda: [DB_HOST_TRANSFER_MECHANISM_CONFIRM]. DPA: [DB_HOST_DPA_LINK].
- [EMAIL_DELIVERY_HOST] ([EMAIL_DELIVERY_HOST_LOCATION_CONFIRM]) — Entrega de emails transaccionais (verificação, recuperação de palavra-passe, notificações operacionais). Provável Resend ou equivalente — confirmar antes do lançamento. DPA: [EMAIL_DELIVERY_DPA_LINK].
Lista actualizada em 2026-05-21. Qualquer alteração na lista de subcontratantes será comunicada com pelo menos 30 dias de antecedência, ao abrigo do artigo 28.º, n.º 2 do RGPD, dando-te a possibilidade de te opores antes da entrada em vigor da alteração.
6. Transferências para fora da União Europeia
Vários dos subcontratantes acima estão sediados nos Estados Unidos da América. Essas transferências de dados para fora do Espaço Económico Europeu (artigos 44.º a 50.º do RGPD) baseiam-se em:
- EU-US Data Privacy Framework (decisão de adequação da Comissão Europeia de 10 de Julho de 2023) — para Apple, Google, Meta e Cloudflare, quando as entidades estão activamente certificadas. Verificamos a certificação anualmente.
- Cláusulas Contratuais-Tipo (SCCs) — para os restantes subcontratantes ou como mecanismo redundante quando o EU-US DPF não cobre uma operação específica.
- Avaliação de impacto de transferência (TIA) pós-Schrems II — disponível para consulta mediante pedido ao DPO.
A matriz completa de mecanismos por subcontratante está documentada em architecture/data-protection/cross-border.md (acessível ao DPO + auditores).
7. Durante quanto tempo guardamos os teus dados
Aplicamos prazos diferenciados consoante a natureza dos dados e a base legal. A matriz autoritativa é o ADR-0023 do projecto.
- Contactos, leads e imóveis activos: durante toda a relação. Após apagamento (soft-delete), 30 dias e depois eliminação definitiva pela rotina diária automática (cron
gdpr.purge.daily). - Visitas e eventos de agenda: 90 dias após apagamento.
- Mensagens WhatsApp + registo de envios de email: 90 dias após a recepção / envio (tabelas append-only). Nota: cópias guardadas pela Meta no lado WhatsApp seguem os termos da Meta — não temos controlo directo sobre essa retenção; em caso de pedido de apagamento solicitamos à Meta o apagamento do nosso lado e da nossa cópia local.
- Fotografias de imóveis e anexos CPCV: 90 dias após apagamento, com eliminação dos objectos correspondentes no armazenamento R2.
- Documentos comerciais sujeitos a retenção legal (CPCV, facturas, registos contabilísticos): 10 anos (Código Comercial art. 40.º). Este prazo prevalece sobre o direito ao apagamento ao abrigo do artigo 17.º, n.º 3, alínea b) do RGPD.
- Registos AML / KYC: 7 anos (Lei n.º 83/2017, art. 51.º).
- Lista de espera (pré-lançamento): até retirada do consentimento ou lançamento público + 30 dias.
- Logs de auditoria GDPR (
audit_log_erase,gdpr_purge_log): indefinido — base legal de obrigação legal (artigo 30.º do RGPD, prova de cumprimento). Revisão anual. - Tokens de integração encriptados (Google): até desligares a integração + 90 dias (sweep cron — em vias de implementação, ver [INTEGRATION_PURGE_CRON_DEPLOY_DATE]).
8. Os teus direitos
O RGPD reconhece-te um conjunto de direitos sobre os teus dados. Podes exercer qualquer um deles enviando um pedido para [DSR_CONTACT_EMAIL] ou utilizando o formulário em [DSR_FORM_URL]. Respondemos no prazo máximo de 1 mês (artigo 12.º, n.º 3 do RGPD), prorrogável por mais 2 meses em casos complexos com notificação fundamentada.
- Acesso (artigo 15.º): obter cópia dos teus dados e informação sobre como são tratados.
- Retificação (artigo 16.º): corrigir dados inexactos ou incompletos.
- Apagamento (artigo 17.º): pedir a eliminação dos dados. Limitação: dados sujeitos a retenção legal (CPCV, AML, contabilidade) não podem ser apagados antes do prazo legal.
- Limitação (artigo 18.º): pedir suspensão temporária do tratamento. Nota técnica: a funcionalidade in-app de limitação está prevista para a Phase 13 do produto; até essa data o exercício é tratado manualmente pelo DPO.
- Portabilidade (artigo 20.º): receber os teus dados em formato estruturado (JSON ou CSV) para os transferires para outro responsável.
- Oposição (artigo 21.º): opor-te ao tratamento baseado em interesse legítimo, com base em motivos relativos à tua situação particular.
- Não ser sujeito a decisões automatizadas (artigo 22.º): como indicado na secção 4.6, o produto não toma decisões automatizadas com efeitos significativos. Este direito está referenciado para completude.
- Retirar consentimento (artigo 7.º, n.º 3): quando o tratamento se baseia em consentimento (por exemplo, convites de calendário), podes retirá-lo a qualquer momento sem afectar a licitude do tratamento anterior.
Para qualquer pedido, podemos pedir-te uma confirmação razoável da tua identidade (artigo 12.º, n.º 6 do RGPD). O processo está documentado nos runbooks operacionais que disponibilizamos ao auditor / CNPD mediante pedido.
9. Cookies e tecnologias similares
Utilizamos um número reduzido de cookies, todos no domínio principal da aplicação. A Lei n.º 41/2004, art. 5.º, n.º 3 dispensa de consentimento prévio os cookies estritamente necessários — esses são apenas declarados; os restantes só são activados após consentimento explícito.
authjs.session-token— essencial. Cookie de sessão do Auth.js v5. Mantém-te autenticado. Duração: 30 dias (ou até logout). Primeira parte.authjs.csrf-token— essencial. Protecção contra Cross-Site Request Forgery. Duração: sessão. Primeira parte.gcal_pending_calendars— essencial. Cookie de sessão de 10 minutos, assinado por HMAC, que transporta a lista de calendários candidatos entre o callback OAuth do Google Calendar e o ecrã de selecção. É estritamente necessário para concluíres a ligação ao Google Calendar que iniciaste, pelo que está coberto pela isenção da Lei n.º 41/2004, art. 5.º, n.º 3. Primeira parte. Conteúdo: metadata dos teus calendários Google (id, nome, fuso) — dados pessoais tratados na base do artigo 6.º, n.º 1, al. b) do RGPD (execução do contrato de ligação à integração).- Analytics: [ANALYTICS_TBD — Gonçalo confirmar antes do lançamento] Se vier a ser activado analytics, terá consentimento prévio (banner) e será listado aqui com nome, finalidade, duração e partilha com terceiros.
10. Como apresentar uma reclamação
Se considerares que o tratamento dos teus dados viola o RGPD, tens o direito de apresentar reclamação à autoridade de controlo competente — em Portugal, a Comissão Nacional de Protecção de Dados (artigo 13.º, n.º 2, alínea d) do RGPD).
- Comissão Nacional de Protecção de Dados (CNPD)
- Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa
- Email: geral@cnpd.pt
- Telefone: +351 213 928 400
- Reclamação online: reclamacoes.cnpd.pt
- Site: cnpd.pt
Antes da CNPD, encorajamos-te a contactares o nosso DPO para que possamos resolver o assunto directamente.
11. Histórico de versões
- Versão 1.0.0 — 2026-05-21: Primeira política completa pós-Phase-12. Substitui o placeholder Phase 4e PR1. Fecha as descobertas F-003 / F-009 / F-010 / F-013 / F-018 / F-019 do baseline GDPR audit de 2026-05-21.
- Versão 0.1 — Maio de 2026: Placeholder pré-lançamento (Phase 4e PR1). Apenas declarava classes de dados; sem identidade, sub-processadores ou retenção concreta.
Última atualização: 2026-05-21. Versão 1.0.0.