Conformidade RGPD e Proteção de Dados
Última atualização: verifique sempre a versão mais recente nesta página. Em caso de discrepância entre esta página e o texto apresentado dentro da aplicação KmLucro Pro, prevalece o texto mais recente entre ambos.
Conformidade RGPD e Proteção de Dados
A Momento Eficaz, Lda. assume o compromisso de assegurar a máxima segurança e privacidade dos dados dos seus utilizadores na aplicação KmLucro Pro. Este documento detalha os procedimentos técnicos, organizativos e jurídicos que garantem a nossa total conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD) e com a Lei n.º 58/2019.
1. Base Legal do Tratamento de Dados
Nos termos do artigo 6.º do RGPD, a legitimidade para o tratamento dos dados pessoais na aplicação assenta nos seguintes fundamentos:
- Execução de Contrato (Art. 6.º, n.º 1, alínea b) do RGPD): Necessário para a disponibilização da plataforma, criação de conta, cálculo e simulação de dados financeiros, suporte técnico e gestão da atividade do utilizador.
- Cumprimento de Obrigação Legal (Art. 6.º, n.º 1, alínea c) do RGPD): Necessário para a emissão de faturas legais com o NIF do cliente através da Stripe e arquivo contabilístico obrigatório sob a lei fiscal portuguesa.
- Consentimento do Titular (Art. 6.º, n.º 1, alínea a) do RGPD): Aplicável especificamente para a ativação e recolha futura de dados de geolocalização (GPS) no dispositivo, revogável a qualquer momento.
2. Medidas Técnicas e Organizativas de Segurança
Para proteger os dados pessoais contra a destruição acidental ou ilícita, perda, alteração, difusão ou acesso não autorizado, são aplicadas as seguintes salvaguardas:
- Autenticação Segura: Controlo de acessos gerido via Firebase Auth através de validação de número de telemóvel, mitigando o risco de usurpação de identidade.
- Isolamento de Dados (Firestore Security Rules): Configuração estrita de regras de segurança na base de dados, garantindo que os registos de turnos, despesas e veículos estão estritamente restritos e acessíveis apenas ao utilizador proprietário da conta.
- Cifragem em Trânsito: Toda a comunicação entre a aplicação (dispositivo do utilizador) e os servidores é realizada através de canais encriptados utilizando os protocolos HTTPS e TLS.
- Acesso Restrito: Acesso interno aos sistemas limitado exclusivamente a pessoal autorizado e sujeito a obrigações contratuais de confidencialidade profissional e sigilo pericial.
3. Transferências Internacionais de Dados
Alojamento Principal: Os dados recolhidos pela aplicação são prioritariamente armazenados e alojados na infraestrutura da Google Cloud / Firebase na região europe-west1 (Bélgica), localizando-se integralmente dentro do Espaço Económico Europeu (EEE).
- Salvaguardas para Terceiros: Caso subcontratantes tecnológicos globais (como a Google ou a Stripe) necessitem de processar dados residuais fora do EEE, estas transferências estarão estritamente blindadas ao abrigo das Cláusulas Contratuais-Tipo (SCCs) aprovadas pela Comissão Europeia, nos termos do artigo 46.º do RGPD, e do quadro de privacidade aplicável (Data Privacy Framework), assegurando um nível de proteção equivalente ao europeu.
4. Encarregado de Proteção de Dados (DPO)
- Designação: Atendendo à dimensão da empresa e à natureza das operações de tratamento (que não envolvem controlo em grande escala de categorias especiais de dados), a Momento Eficaz não está legalmente obrigada a designar um Encarregado de Proteção de Dados (DPO) formal, nos termos do artigo 37.º do RGPD.
- Ponto de Contacto: Todas as funções de supervisão, pedidos de esclarecimento e garantia do cumprimento dos direitos dos titulares de dados são assumidas diretamente pela gerência da Momento Eficaz, através do canal de atendimento exclusivo: kmlucropro@gmail.com.
5. Notificação de Violação de Dados (Data Breach)
Na eventualidade de ocorrer uma quebra de segurança que cause, de forma acidental ou ilícita, a destruição, perda, alteração ou acesso não autorizado a dados pessoais:
- Autoridade de Controlo: A Momento Eficaz notificará a Comissão Nacional de Proteção de Dados (CNPD) num prazo máximo de 72 horas após ter conhecimento do incidente, a menos que a violação não seja suscetível de resultar num risco para os direitos e liberdades dos utilizadores.
- Titulares dos Dados: Se a violação de dados implicar um risco elevado para os direitos e liberdades do utilizador, este será notificado diretamente e sem demora injustificada, recebendo uma descrição da natureza do incidente e as medidas recomendadas para mitigar potenciais efeitos.