Acordo de Tratamento de Dados (DPA) — oPonto
Versão: 1.0 · Data: 29/09/2026 Ao abrigo do art. 28.º do RGPD (https://eur-lex.europa.eu/eli/reg/2016/679/oj/por)
Subcontratante: DIOGO DUARTE, SOCIEDADE UNIPESSOAL LDA, NIF 519603656, sede Rua Principal, n.º 16, 2580-121 Cabanas de Torres, Alenquer («oPonto») Responsável: o Cliente/organização titular da conta («Centro»)
Este acordo faz parte dos Termos e condições.
1. Objeto e duração
O oPonto trata dados pessoais por conta do Centro para prestar o serviço (agenda, presenças, sumários, horas, fecho, financeiro do centro, comunicações operacionais, portal de encarregados nos planos elegíveis, API no plano Rede).
Duração: vigência da subscrição e o período necessário à devolução/eliminação e às retenções legais aplicáveis.
2. Natureza e finalidade do tratamento
Tratamento limitado às instruções documentadas do Centro e às funcionalidades ativas do plano. É proibido: usar os dados para marketing do oPonto junto dos titulares do Centro; vender dados; treinar modelos de IA com dados do Centro.
3. Tipos de dados e categorias de titulares
Titulares: alunos (incluindo menores), encarregados/contactos, professores e colaboradores do Centro, pagadores, utilizadores convidados.
Dados: identificação e contacto; dados académicos/operacionais (aulas, presenças, sumários, notas internas com acesso restrito); dados económicos do Centro (acordos, cobranças, pagamentos, metadados fiscais); dados de recursos humanos quando o Centro usa esse módulo; preferências de comunicação; ficheiros anexos; registos de auditoria relacionados.
Categorias especiais: não são solicitadas. Se o Centro inserir dados do art. 9.º do RGPD em campos livres, é responsável pela respetiva base legal; o oPonto aplica os mesmos controlos de acesso, sem validar o conteúdo.
4. Instruções
O Centro dá instruções ao oPonto através da utilização da plataforma, das configurações, da API e de pedidos escritos de administradores autorizados. O oPonto informa o Centro se uma instrução lhe parecer violar o RGPD (art. 28.º, n.º 3).
5. Confidencialidade
As pessoas autorizadas a tratar os dados estão sujeitas a dever de confidencialidade. O acesso de suporte à conta de um Centro exige autorização do Centro, tem motivo e duração limitados, é preferencialmente só de leitura, é visível ao Centro e fica registado.
6. Segurança (medidas técnicas e organizativas)
TLS; segregação lógica entre centros com Row Level Security no PostgreSQL; controlos de acesso por papéis; hashing de palavras-passe; MFA obrigatória para papéis sensíveis; cifra de segredos e credenciais de integrações; armazenamento privado de ficheiros; limites de pedidos; registos de auditoria; cópias de segurança; minimização de dados pessoais nos registos técnicos; sem gravação de sessões. Detalhe na Política de segurança.
7. Subcontratantes ulteriores
Constam da Lista de subcontratantes. O Centro autoriza genericamente os subcontratantes necessários à prestação do serviço. O oPonto avisa por email, com 30 dias de antecedência, a adição ou substituição de um subcontratante; o Centro pode opor-se com fundamento razoável dentro desse prazo e, não havendo solução, cancelar sem penalização. O oPonto impõe a cada subcontratante obrigações de proteção de dados equivalentes às deste acordo.
8. Assistência aos direitos dos titulares
O oPonto presta assistência razoável ao Centro (ferramentas de exportação, correção, limitação e eliminação). Pedidos recebidos diretamente pelo oPonto sobre dados do Centro são encaminhados ao Centro sem demora injustificada.
9. Avaliações de impacto e consultas prévias
O oPonto presta a informação razoável sobre a natureza do serviço, medidas de segurança e subcontratantes de que o Centro precise para a sua avaliação de impacto.
10. Violação de dados pessoais
O oPonto notifica o Centro sem demora injustificada, e em qualquer caso no prazo de 48 horas após ter conhecimento de uma violação que afete dados tratados por conta do Centro, indicando: natureza, categorias e número aproximado de titulares e registos, consequências prováveis e medidas tomadas ou propostas. Cabe ao Centro decidir a notificação à CNPD e aos titulares.
11. Eliminação e devolução
Após o termo do serviço: (a) exportação disponível durante 30 dias; (b) eliminação ou anonimização dos dados do Centro nos sistemas ativos até 90 dias após o termo, exceto retenções legais e instruções em contrário do Centro. As cópias de segurança expiram no seu ciclo normal. O oPonto não elimina documentos fiscais do Centro sem instrução deste.
12. Auditorias
O Centro pode pedir informação razoável que demonstre o cumprimento deste acordo (respostas a questionários, descrição dos controlos). Auditorias presenciais só por acordo prévio, a expensas do Centro e com salvaguarda dos dados de outros clientes.
13. Transferências internacionais
Os dados são guardados na UE. Quando um subcontratante aceda a dados a partir de fora do EEE, a transferência é feita com mecanismo válido do Capítulo V do RGPD (cláusulas contratuais-tipo e/ou EU-US Data Privacy Framework), indicado na Lista de subcontratantes.
14. Responsabilidade
Nos termos dos Termos e condições e do art. 82.º do RGPD, cada parte responde na medida do seu papel.
15. Contactos
Centro: administradores da conta. oPonto: privacidade@oponto.pt · incidentes de segurança: seguranca@oponto.pt.
