1. Responsável pelo Tratamento
O responsável pelo tratamento dos teus dados pessoais é a Hourlinker ("nós", "plataforma"), NIF 158335031, com sede na Rua João da Silva Vitoriano, N.º 4, 6.º Dto., 2625-197 Póvoa de Santa Iria, Portugal.
Contacto para questões de privacidade: privacy@hourlinker.com
2. Âmbito
Esta Política descreve como a Hourlinker recolhe, usa, partilha e protege dados pessoais dos utilizadores da plataforma, em conformidade com o Regulamento Geral de Proteção de Dados (RGPD - Regulamento (UE) 2016/679) e demais legislação aplicável, incluindo a Lei n.º 58/2019 (Lei de Execução do RGPD em Portugal).
3. Dados que Tratamos
- Dados de conta: nome, endereço de email, palavra-passe (armazenada com hashing bcrypt irreversível), data de nascimento, país, cidade e telemóvel (opcional).
- Perfil de Fornecedor: título profissional, bio, categorias de atividade, avatar (fotografia).
- Reservas e pagamentos: detalhes das reservas, estado dos pagamentos e referências de transação Stripe. Não armazenamos números completos de cartão bancário - esses dados são geridos exclusivamente pela Stripe.
- Avaliações: texto e classificação submetidos após uma experiência concluída.
- Dados de uso: endereços IP (anonimizados nos logs de erro), rotas acedidas e informação de sessão necessária ao funcionamento do serviço.
- Dados de análise: eventos pseudonimizados do percurso de reserva, identificadores aleatórios de sessão e tentativa quando consentidos, e marcos operacionais associados à reserva.
- Notificações: histórico de notificações in-app geradas por eventos do serviço (reservas, pagamentos, avaliações).
- Autenticação de dois fatores (2FA): se ativares o 2FA, armazenamos o segredo TOTP cifrado e os hashes dos códigos de recuperação. Estes dados nunca são partilhados com terceiros.
4. Finalidades e Fundamentos Legais
- Prestação do serviço e execução do contrato - reservas, pagamentos, perfis de Fornecedor (art. 6.º/1-b RGPD).
- Interesses legítimos - segurança da plataforma, prevenção de fraude, logs de auditoria para transações financeiras, melhoria do serviço (art. 6.º/1-f RGPD).
- Cumprimento legal - conservação de registos de transações para obrigações fiscais e contabilísticas (art. 6.º/1-c RGPD).
- Consentimento - comunicações de marketing (quando aplicável) e análise de navegação com armazenamento não essencial no browser (art. 6.º/1-a RGPD).
5. Decisões Automatizadas e Criação de Perfis
A Hourlinker não toma decisões automatizadas com efeitos jurídicos ou que te afetem de forma significativa com base nos teus dados pessoais, nem realiza criação de perfis (profiling) para fins de segmentação ou avaliação de comportamento individual, nos termos do art. 22.º do RGPD.
6. Partilha com Terceiros e Subprocessadores
Recorremos aos seguintes subprocessadores para operar a plataforma:
- Stripe, Inc. - processamento de pagamentos e gestão de contas de Fornecedor (Stripe Connect). A Stripe atua como subprocessador de dados de pagamento; consulta a Política de Privacidade da Stripe.
- Render Services, Inc. - alojamento da aplicação e base de dados (servidores na região da UE). Consulta a Política de Privacidade do Render.
- Brevo (Sendinblue SAS) - envio de emails transacionais (confirmações de reserva, notificações de conta, reset de palavra-passe). Empresa francesa, dados tratados na UE. Consulta a Política de Privacidade da Brevo.
- Outros utilizadores: o teu perfil público (nome, avaliações, experiências publicadas) é visível na plataforma.
- Autoridades competentes: quando exigido por lei ou ordens judiciais.
Não vendemos dados pessoais a terceiros para fins de marketing.
7. Transferências Internacionais
A Stripe é uma empresa norte-americana; as transferências de dados de pagamento para os EUA são efetuadas com base nas cláusulas contratuais-tipo (SCCs) aprovadas pela Comissão Europeia (Decisão 2021/914). Os restantes dados são tratados em servidores localizados na União Europeia ou no Espaço Económico Europeu.
8. Retenção
- Dados de conta: mantidos enquanto a conta estiver ativa. Após pedido de eliminação, anonimizamos ou apagamos os dados no prazo de 30 dias, salvo obrigação legal de conservação.
- Registos de transações financeiras: conservados pelo período legalmente exigido para efeitos fiscais e contabilísticos (mínimo 10 anos em Portugal, nos termos do Código Comercial e legislação fiscal).
- Logs de erro e auditoria: rotação automática com retenção máxima de 90 dias.
- Eventos de análise pseudonimizados: eliminados automaticamente após 12 meses.
- Notificações in-app: eliminadas automaticamente após 90 dias.
- Segredos 2FA: eliminados imediatamente quando o 2FA é desativado ou a conta é encerrada.
9. Os teus Direitos
Ao abrigo do RGPD, tens direito a:
- Acesso aos dados que tratamos sobre ti (art. 15.º);
- Retificação de dados incorretos ou incompletos (art. 16.º);
- Apagamento ("direito a ser esquecido"), quando aplicável (art. 17.º);
- Limitação do tratamento em determinadas circunstâncias (art. 18.º);
- Portabilidade dos dados em formato estruturado e legível por máquina (art. 20.º);
- Oposição ao tratamento com base em interesses legítimos (art. 21.º);
- Retirada do consentimento a qualquer momento, sem prejuízo dos tratamentos anteriores (art. 7.º/3);
- Não ficar sujeito a decisões exclusivamente automatizadas com efeitos significativos (art. 22.º).
Para exercer os teus direitos, contacta-nos em privacy@hourlinker.com. Tens também o direito de apresentar reclamação junto da Comissão Nacional de Proteção de Dados (CNPD) - www.cnpd.pt.
10. Violações de Dados Pessoais
Em caso de violação de dados pessoais (data breach) que apresente risco para os teus direitos e liberdades, a Hourlinker notificará a CNPD no prazo máximo de 72 horas após tomar conhecimento da violação, nos termos do art. 33.º do RGPD. Se a violação apresentar elevado risco para os titulares afetados, serás notificado diretamente e sem demora injustificada (art. 34.º do RGPD), com indicação da natureza da violação e das medidas adotadas.
11. Segurança
Adotamos medidas técnicas e organizativas adequadas: cifração de dados em trânsito (HTTPS/TLS), palavras-passe armazenadas com bcrypt (hashing robusto e irreversível), autenticação de dois fatores (2FA) disponível para todos os utilizadores e obrigatória para fornecedores e administradores, logs de auditoria para eventos financeiros críticos, e controlo de acessos baseado em funções (utilizador / fornecedor / administrador). Nenhum sistema é totalmente infalível; recomendamos o uso de palavras-passe fortes, únicas e a ativação do 2FA.
12. Notificações e Emails Transacionais
Enviamos emails e notificações in-app relacionados com a utilização do serviço: confirmações de pagamento, estado de reservas, avaliações recebidas e alertas de conta. Estas comunicações são necessárias para a execução do contrato e não requerem consentimento de marketing separado. Não utilizamos as tuas informações de contacto para fins publicitários sem consentimento explícito.
13. Cookies e armazenamento local
Além do armazenamento necessário à sessão, usamos identificadores analíticos próprios em localStorage e sessionStorage apenas após consentimento. Não usamos cookies de marketing nem carregamos scripts analíticos de terceiros. A tipografia da plataforma é auto-hospedada, sem pedidos a CDNs externas. Podes retirar o consentimento em qualquer momento. Para o detalhe completo, consulta a nossa Política de Cookies.
14. Menores
A plataforma não se destina a menores de 18 anos. Caso detectemos utilização por menores, encerraremos a conta e eliminaremos os dados associados.
15. Alterações a esta Política
Podemos atualizar esta Política. A versão em vigor é a identificada pela data no topo deste documento. Alterações materiais serão notificadas por email com antecedência mínima de 30 dias, dando-te a oportunidade de exercer os teus direitos antes de as mesmas produzirem efeito.
16. Contactos
Para questões de privacidade: privacy@hourlinker.com