Saltar para o conteúdo

Acordo de Tratamento de Dados (DPA) — oPonto

Versão: 1.0 · Data: 29/09/2026 Ao abrigo do art. 28.º do RGPD (https://eur-lex.europa.eu/eli/reg/2016/679/oj/por)

Subcontratante: DIOGO DUARTE, SOCIEDADE UNIPESSOAL LDA, NIF 519603656, sede Rua Principal, n.º 16, 2580-121 Cabanas de Torres, Alenquer («oPonto») Responsável: o Cliente/organização titular da conta («Centro»)

Este acordo faz parte dos Termos e condições.

1. Objeto e duração

O oPonto trata dados pessoais por conta do Centro para prestar o serviço (agenda, presenças, sumários, horas, fecho, financeiro do centro, comunicações operacionais, portal de encarregados nos planos elegíveis, API no plano Rede).

Duração: vigência da subscrição e o período necessário à devolução/eliminação e às retenções legais aplicáveis.

2. Natureza e finalidade do tratamento

Tratamento limitado às instruções documentadas do Centro e às funcionalidades ativas do plano. É proibido: usar os dados para marketing do oPonto junto dos titulares do Centro; vender dados; treinar modelos de IA com dados do Centro.

3. Tipos de dados e categorias de titulares

Titulares: alunos (incluindo menores), encarregados/contactos, professores e colaboradores do Centro, pagadores, utilizadores convidados.

Dados: identificação e contacto; dados académicos/operacionais (aulas, presenças, sumários, notas internas com acesso restrito); dados económicos do Centro (acordos, cobranças, pagamentos, metadados fiscais); dados de recursos humanos quando o Centro usa esse módulo; preferências de comunicação; ficheiros anexos; registos de auditoria relacionados.

Categorias especiais: não são solicitadas. Se o Centro inserir dados do art. 9.º do RGPD em campos livres, é responsável pela respetiva base legal; o oPonto aplica os mesmos controlos de acesso, sem validar o conteúdo.

4. Instruções

O Centro dá instruções ao oPonto através da utilização da plataforma, das configurações, da API e de pedidos escritos de administradores autorizados. O oPonto informa o Centro se uma instrução lhe parecer violar o RGPD (art. 28.º, n.º 3).

5. Confidencialidade

As pessoas autorizadas a tratar os dados estão sujeitas a dever de confidencialidade. O acesso de suporte à conta de um Centro exige autorização do Centro, tem motivo e duração limitados, é preferencialmente só de leitura, é visível ao Centro e fica registado.

6. Segurança (medidas técnicas e organizativas)

TLS; segregação lógica entre centros com Row Level Security no PostgreSQL; controlos de acesso por papéis; hashing de palavras-passe; MFA obrigatória para papéis sensíveis; cifra de segredos e credenciais de integrações; armazenamento privado de ficheiros; limites de pedidos; registos de auditoria; cópias de segurança; minimização de dados pessoais nos registos técnicos; sem gravação de sessões. Detalhe na Política de segurança.

7. Subcontratantes ulteriores

Constam da Lista de subcontratantes. O Centro autoriza genericamente os subcontratantes necessários à prestação do serviço. O oPonto avisa por email, com 30 dias de antecedência, a adição ou substituição de um subcontratante; o Centro pode opor-se com fundamento razoável dentro desse prazo e, não havendo solução, cancelar sem penalização. O oPonto impõe a cada subcontratante obrigações de proteção de dados equivalentes às deste acordo.

8. Assistência aos direitos dos titulares

O oPonto presta assistência razoável ao Centro (ferramentas de exportação, correção, limitação e eliminação). Pedidos recebidos diretamente pelo oPonto sobre dados do Centro são encaminhados ao Centro sem demora injustificada.

9. Avaliações de impacto e consultas prévias

O oPonto presta a informação razoável sobre a natureza do serviço, medidas de segurança e subcontratantes de que o Centro precise para a sua avaliação de impacto.

10. Violação de dados pessoais

O oPonto notifica o Centro sem demora injustificada, e em qualquer caso no prazo de 48 horas após ter conhecimento de uma violação que afete dados tratados por conta do Centro, indicando: natureza, categorias e número aproximado de titulares e registos, consequências prováveis e medidas tomadas ou propostas. Cabe ao Centro decidir a notificação à CNPD e aos titulares.

11. Eliminação e devolução

Após o termo do serviço: (a) exportação disponível durante 30 dias; (b) eliminação ou anonimização dos dados do Centro nos sistemas ativos até 90 dias após o termo, exceto retenções legais e instruções em contrário do Centro. As cópias de segurança expiram no seu ciclo normal. O oPonto não elimina documentos fiscais do Centro sem instrução deste.

12. Auditorias

O Centro pode pedir informação razoável que demonstre o cumprimento deste acordo (respostas a questionários, descrição dos controlos). Auditorias presenciais só por acordo prévio, a expensas do Centro e com salvaguarda dos dados de outros clientes.

13. Transferências internacionais

Os dados são guardados na UE. Quando um subcontratante aceda a dados a partir de fora do EEE, a transferência é feita com mecanismo válido do Capítulo V do RGPD (cláusulas contratuais-tipo e/ou EU-US Data Privacy Framework), indicado na Lista de subcontratantes.

14. Responsabilidade

Nos termos dos Termos e condições e do art. 82.º do RGPD, cada parte responde na medida do seu papel.

15. Contactos

Centro: administradores da conta. oPonto: privacidade@oponto.pt · incidentes de segurança: seguranca@oponto.pt.