Acordo de Tratamento de Dados (DPA)

Última atualização: 2026-07-17

Documento em finalização: os dados da entidade ainda estão por preencher.

Este DPA faz parte do Contrato entre [Entidade legal a constituir] ("Subcontratante", "nós") e o cliente (o treinador/academia, "Responsável", "você") e rege o tratamento de Dados Pessoais ao abrigo do RGPD (Regulamento (UE) 2016/679).

1. Papéis

  • Quanto aos dados dos jogadores que o treinador introduz no Serviço, você é o Responsável e nós somos o Subcontratante.
  • Quanto aos dados da sua própria conta, atuamos como Responsável ao abrigo da nossa Política de Privacidade (fora deste DPA).

2. Objeto, duração, natureza e finalidade

Tratamos os Dados Pessoais dos jogadores exclusivamente para prestar o Serviço (gestão de jogadores, sessões, avaliações, sinergia, agendamento, partilha), durante a vigência do Contrato.

3. Tipos de dados e categorias de titulares

  • Titulares: os jogadores (atletas) do Responsável, incluindo, quando o Responsável o decidir, menores.
  • Dados pessoais: nome, email, telefone (opcionais), nível, mão dominante, lado de jogo, notas, avaliações de competências, sinergias e histórico de progressão.
  • Não são exigidos dados de categorias especiais. O Responsável não deve introduzir dados de saúde, médicos ou outros do Art. 9 em campos de texto livre.

4. Obrigações do Responsável

Garante que tem fundamento legal para tratar os dados dos jogadores que introduz, que informou os titulares e que, no caso de menores, obteve o consentimento do titular das responsabilidades parentais. É responsável pela exatidão dos dados e pelas opções de visibilidade que faz nas páginas públicas de partilha.

5. Obrigações do Subcontratante

Comprometemo-nos a:

  • Tratar Dados Pessoais apenas segundo as suas instruções documentadas (este DPA + o seu uso do Serviço).
  • Assegurar que as pessoas autorizadas a tratar dados estão vinculadas a dever de confidencialidade.
  • Aplicar medidas técnicas e organizativas adequadas (Anexo II).
  • Respeitar as condições para recorrer a subcontratantes (Secção 6).
  • Assisti-lo, tendo em conta a natureza do tratamento, no exercício de direitos dos titulares e no cumprimento dos Arts. 32.º-36.º (segurança, notificação de violações, AIPD).
  • No fim do Contrato, apagar ou devolver os Dados Pessoais à sua escolha, salvo quando a conservação for exigida por lei.
  • Disponibilizar a informação necessária para demonstrar conformidade e permitir auditorias.

6. Subcontratantes

Concede autorização geral para os subcontratantes listados abaixo. Informá-lo-emos de alterações previstas (adições ou substituições), dando-lhe a oportunidade de se opor por motivos razoáveis de proteção de dados. Cada subcontratante está vinculado a condições não menos protetoras do que este DPA.

SubcontratanteFinalidadeLocalização / salvaguarda
NeonBase de dados principal (Postgres)UE (Frankfurt, DE)
ClerkAutenticação / gestão de utilizadoresEUA — DPF + SCC
StripePagamentos e subscriçõesEUA / Irlanda (UE) — DPF + SCC
ResendEmail transacionalEUA — DPF + SCC
VercelAlojamento da aplicação / edgeEUA (edge global) — DPF + SCC

Cloudflare R2 (armazenamento de ficheiros) e Sentry (monitorização de erros) estão previstos mas ainda não ativos; serão adicionados a esta lista quando as funcionalidades forem lançadas.

7. Transferências internacionais

Quando Dados Pessoais são transferidos para fora do EEE, tais transferências estão cobertas por Cláusulas Contratuais-Tipo e/ou pelo EU-US Data Privacy Framework. A base de dados principal está alojada na UE (Frankfurt).

8. Violação de dados pessoais

Notificá-lo-emos sem demora injustificada após termos conhecimento de uma violação de dados pessoais que afete os seus dados, prestando a informação de que necessita para cumprir o seu dever de notificação em 72 horas à autoridade de controlo (em Portugal, a CNPD).

9. Responsabilidade

A responsabilidade ao abrigo deste DPA está sujeita aos limites dos Termos de Serviço.

Anexo II — Medidas técnicas e organizativas

  • Cifragem em trânsito (HTTPS/TLS).
  • Autenticação delegada num fornecedor especializado (Clerk); nunca guardamos palavras-passe em claro.
  • Isolamento por inquilino: cada consulta é limitada ao treinador autenticado (coachId); sem acesso entre contas.
  • Páginas públicas de partilha protegidas por tokens aleatórios e inadivinháveis (122 bits), revogáveis a qualquer momento; sinais de nível/progressão desligados por omissão.
  • Residência de dados na UE para a base de dados principal (Neon, Frankfurt).
  • Acesso de menor privilégio à produção; registo de acessos.
  • Atualizações regulares de dependências e correção de segurança.