Acordo de Tratamento de Dados (DPA)
Última atualização: 2026-07-17
Documento em finalização: os dados da entidade ainda estão por preencher.
Este DPA faz parte do Contrato entre [Entidade legal a constituir] ("Subcontratante", "nós") e o cliente (o treinador/academia, "Responsável", "você") e rege o tratamento de Dados Pessoais ao abrigo do RGPD (Regulamento (UE) 2016/679).
1. Papéis
- Quanto aos dados dos jogadores que o treinador introduz no Serviço, você é o Responsável e nós somos o Subcontratante.
- Quanto aos dados da sua própria conta, atuamos como Responsável ao abrigo da nossa Política de Privacidade (fora deste DPA).
2. Objeto, duração, natureza e finalidade
Tratamos os Dados Pessoais dos jogadores exclusivamente para prestar o Serviço (gestão de jogadores, sessões, avaliações, sinergia, agendamento, partilha), durante a vigência do Contrato.
3. Tipos de dados e categorias de titulares
- Titulares: os jogadores (atletas) do Responsável, incluindo, quando o Responsável o decidir, menores.
- Dados pessoais: nome, email, telefone (opcionais), nível, mão dominante, lado de jogo, notas, avaliações de competências, sinergias e histórico de progressão.
- Não são exigidos dados de categorias especiais. O Responsável não deve introduzir dados de saúde, médicos ou outros do Art. 9 em campos de texto livre.
4. Obrigações do Responsável
Garante que tem fundamento legal para tratar os dados dos jogadores que introduz, que informou os titulares e que, no caso de menores, obteve o consentimento do titular das responsabilidades parentais. É responsável pela exatidão dos dados e pelas opções de visibilidade que faz nas páginas públicas de partilha.
5. Obrigações do Subcontratante
Comprometemo-nos a:
- Tratar Dados Pessoais apenas segundo as suas instruções documentadas (este DPA + o seu uso do Serviço).
- Assegurar que as pessoas autorizadas a tratar dados estão vinculadas a dever de confidencialidade.
- Aplicar medidas técnicas e organizativas adequadas (Anexo II).
- Respeitar as condições para recorrer a subcontratantes (Secção 6).
- Assisti-lo, tendo em conta a natureza do tratamento, no exercício de direitos dos titulares e no cumprimento dos Arts. 32.º-36.º (segurança, notificação de violações, AIPD).
- No fim do Contrato, apagar ou devolver os Dados Pessoais à sua escolha, salvo quando a conservação for exigida por lei.
- Disponibilizar a informação necessária para demonstrar conformidade e permitir auditorias.
6. Subcontratantes
Concede autorização geral para os subcontratantes listados abaixo. Informá-lo-emos de alterações previstas (adições ou substituições), dando-lhe a oportunidade de se opor por motivos razoáveis de proteção de dados. Cada subcontratante está vinculado a condições não menos protetoras do que este DPA.
| Subcontratante | Finalidade | Localização / salvaguarda |
|---|---|---|
| Neon | Base de dados principal (Postgres) | UE (Frankfurt, DE) |
| Clerk | Autenticação / gestão de utilizadores | EUA — DPF + SCC |
| Stripe | Pagamentos e subscrições | EUA / Irlanda (UE) — DPF + SCC |
| Resend | Email transacional | EUA — DPF + SCC |
| Vercel | Alojamento da aplicação / edge | EUA (edge global) — DPF + SCC |
Cloudflare R2 (armazenamento de ficheiros) e Sentry (monitorização de erros) estão previstos mas ainda não ativos; serão adicionados a esta lista quando as funcionalidades forem lançadas.
7. Transferências internacionais
Quando Dados Pessoais são transferidos para fora do EEE, tais transferências estão cobertas por Cláusulas Contratuais-Tipo e/ou pelo EU-US Data Privacy Framework. A base de dados principal está alojada na UE (Frankfurt).
8. Violação de dados pessoais
Notificá-lo-emos sem demora injustificada após termos conhecimento de uma violação de dados pessoais que afete os seus dados, prestando a informação de que necessita para cumprir o seu dever de notificação em 72 horas à autoridade de controlo (em Portugal, a CNPD).
9. Responsabilidade
A responsabilidade ao abrigo deste DPA está sujeita aos limites dos Termos de Serviço.
Anexo II — Medidas técnicas e organizativas
- Cifragem em trânsito (HTTPS/TLS).
- Autenticação delegada num fornecedor especializado (Clerk); nunca guardamos palavras-passe em claro.
- Isolamento por inquilino: cada consulta é limitada ao treinador autenticado (
coachId); sem acesso entre contas. - Páginas públicas de partilha protegidas por tokens aleatórios e inadivinháveis (122 bits), revogáveis a qualquer momento; sinais de nível/progressão desligados por omissão.
- Residência de dados na UE para a base de dados principal (Neon, Frankfurt).
- Acesso de menor privilégio à produção; registo de acessos.
- Atualizações regulares de dependências e correção de segurança.