Informação legal
Última atualização: 27 de fevereiro de 2026
Artigo 1 — Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais é a sociedade VOIGHT-KAMPFF, SARL com um capital de 100 euros, RCS Créteil 823 547 526, sede social: 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Encarregado da proteção de dados (EPD): Arthur Dagard — dpo@payemesheures.fr.
A presente política é estabelecida em conformidade com o Regulamento (UE) 2016/679 de 27 de abril de 2016 (RGPD) e com a Lei n.º 58/2019, de 8 de agosto, que assegura a execução do RGPD na ordem jurídica portuguesa.
Encarregado da proteção de dados: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Artigo 2 — Dados recolhidos
Recolhemos as seguintes categorias de dados, consoante as funcionalidades utilizadas:
Dados de identificação: endereço de email, palavra-passe (armazenada de forma cifrada com bcrypt, fator 12 — nunca em texto simples), país de residência.
Dados profissionais: nome do empregador, número SIRET/BCE, convenção coletiva / comissão paritária, tipo de contrato, situação profissional, salário base mensal, horário contratual, data de entrada na empresa, períodos de férias e ausências declaradas.
Documentos: recibos de vencimento carregados em formato PDF (armazenados num contentor privado cifrado na Supabase, servidores de Frankfurt, Alemanha, UE), resultados de análise extraídos por inteligência artificial.
Dados de calendário (opcional, mediante consentimento): se ligar um calendário externo (Google Calendar, Outlook, Slack), acedemos, apenas em leitura, aos metadados (data, hora, título). O conteúdo detalhado das mensagens não é recolhido. O acesso é revogável a qualquer momento.
Dados de transação: histórico de compras, montantes, datas de pagamento, números de fatura. Os dados do cartão bancário nunca são recolhidos nem armazenados pela VOIGHT-KAMPFF (tratados pela Stancer, certificada PCI DSS Nível 1).
Dados técnicos: endereço IP (segurança e combate à fraude), registo temporal das ligações, agente de utilizador do navegador.
Palavras-passe cifradas com bcrypt, tokens OAuth cifrados AES-256, comunicações TLS 1.3.
Dados alojados em Frankfurt (Supabase) e tratados na UE (Vercel).
Artigo 3 — Bases jurídicas e finalidades
Os seus dados são tratados com base nos seguintes fundamentos jurídicos:
Execução do contrato (art. 6.º, n.º 1, al. b), RGPD): prestação do serviço de auditoria, análise dos recibos de vencimento, deteção de divergências, geração de documentos, gestão da conta e das compras.
Consentimento (art. 6.º, n.º 1, al. a), RGPD): acesso aos calendários e serviços de mensagens externos (Google, Outlook, Slack), envio de comunicações comerciais.
Obrigação legal (art. 6.º, n.º 1, al. c), RGPD): conservação das faturas (art. L.123-22 do Código Comercial francês, 10 anos), combate à fraude, resposta a solicitações judiciais.
Interesse legítimo (art. 6.º, n.º 1, al. f), RGPD): envio de emails de serviço (verificação de conta, reposição de palavra-passe, notificações de segurança), melhoria do serviço com base em estatísticas anonimizadas, prevenção de abusos e segurança do Serviço.
Artigo 4 — Alojamento e subcontratantes
Os seus dados são alojados e tratados pelos seguintes subcontratantes, todos vinculados por acordos de tratamento de dados (DPA) conformes com o RGPD:
• Supabase Inc. — base de dados PostgreSQL e armazenamento de ficheiros, servidores em Frankfurt, Alemanha (UE)
• Vercel Inc. — alojamento da aplicação web, computação na região cdg1 (Paris, UE), transferências para os EUA enquadradas por CCT e pelo Data Privacy Framework
• Stancer SAS — tratamento dos pagamentos, França, certificada PCI DSS Nível 1
• Brevo SAS — envio de emails transacionais e de marketing, França
• Google LLC (API Gemini) — análise dos recibos de vencimento por IA; as imagens não são conservadas pela Google após o tratamento (CCT e Data Privacy Framework)
• Google LLC / Microsoft Corp. — API Calendar, Gmail, Outlook, Teams (acesso apenas em leitura, mediante consentimento, dados tratados na UE via CCT)
• Slack Technologies LLC, Atlassian Pty Ltd, Asana Inc., Salesforce.com Inc. — API de negócio (apenas metadados, mediante consentimento expresso, CCT e Data Privacy Framework)
• Sentry.io (Functional Software Inc., Estados Unidos) — monitorização de erros técnicos, dados pseudonimizados (o logger oculta dados pessoais), conservação máxima de 12 meses, CCT e Data Privacy Framework
Artigo 5 — Transferências de dados fora da UE
Alguns dos nossos subcontratantes (Vercel, Google, Microsoft, Sentry, Slack, Atlassian, Asana, Salesforce) são sociedades norte-americanas. As transferências de dados para os Estados Unidos são enquadradas por:
• O Data Privacy Framework UE-EUA (decisão de adequação da Comissão Europeia de 10 de julho de 2023) para os subcontratantes certificados
• As cláusulas contratuais-tipo (CCT) adotadas pela Comissão Europeia (decisão 2021/914) a título complementar
A VOIGHT-KAMPFF compromete-se a que nenhuma transferência de dados pessoais seja efetuada para um país terceiro sem garantias adequadas. Nunca vendemos, alugamos ou partilhamos os seus dados pessoais com terceiros para fins comerciais.
Artigo 6 — Prazo de conservação
Os dados são conservados durante os seguintes prazos:
• Dados da conta (perfil, definições) — tempo de vida da conta ativa + 30 dias após a eliminação
• Recibos de vencimento e análises — tempo de vida da conta, apagados no prazo de 30 dias após a eliminação da conta
• Dados de calendário importados — tempo de vida da conta, apagados aquando da desativação da integração ou da eliminação da conta
• Faturas e dados contabilísticos — 10 anos a contar do encerramento do exercício (obrigação legal, art. L.123-22 do Código Comercial francês)
• Dados de consentimento legal (caixas marcadas, versões das Condições de Venda aceites, endereço IP) — 5 anos a contar da aceitação
• Registos técnicos (endereço IP, registo temporal) — 12 meses
• Dados anonimizados para fins estatísticos — sem limitação de duração
Artigo 7 — Os seus direitos (RGPD)
Em conformidade com os artigos 15.º a 22.º do RGPD e com a Lei n.º 58/2019, de 8 de agosto, dispõe dos seguintes direitos:
Direito de acesso (art. 15.º RGPD): obter a confirmação de que os seus dados são tratados e receber uma cópia dos mesmos. Exerça este direito em Definições → Os meus dados, ou por email para dpo@payemesheures.fr.
Direito de retificação (art. 16.º RGPD): mandar corrigir os seus dados inexatos ou incompletos.
Direito ao apagamento — «direito a ser esquecido» (art. 17.º RGPD): obter a supressão dos seus dados. Exerça este direito em Definições → Eliminar a minha conta. Supressão definitiva no prazo de 30 dias.
Direito à portabilidade (art. 20.º RGPD): receber os seus dados num formato estruturado e legível por máquina (JSON). Exerça este direito em Definições → Os meus dados → Exportar.
Direito de oposição e direito à limitação (art. 18.º e 21.º RGPD): opor-se ao tratamento por motivos legítimos. Contacto: dpo@payemesheures.fr.
Direito de retirada do consentimento: pode ser retirado a qualquer momento, sem afetar a licitude do tratamento anterior. Para as integrações: desative em Integrações. Para os emails: ligação de anulação de subscrição em cada email.
Pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados (CNPD, www.cnpd.pt), autoridade de controlo competente em Portugal.
Encarregado da proteção de dados: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.
Artigo 8 — Segurança dos dados
A VOIGHT-KAMPFF aplica as seguintes medidas técnicas e organizativas para proteger os seus dados:
• Cifragem de todas as comunicações em HTTPS (TLS 1.3)
• Palavras-passe cifradas com bcrypt (fator de custo 12)
• Tokens de integração OAuth cifrados na base de dados (AES-256)
• Recibos de vencimento armazenados num contentor privado não acessível publicamente
• Autenticação por JSON Web Token (JWT) com expiração
• Proteção contra ataques CSRF, XSS e injeção de SQL
• Cabeçalhos de segurança HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options)
• Limitação de débito (rate limiting) em todas as rotas da API
• Row Level Security (RLS) ativado em todas as tabelas da base de dados
• Acesso de administrador protegido por autenticação separada
TLS 1.3 em trânsito, AES-256 em repouso, bcrypt para as palavras-passe.
JWT com expiração, proteção CSRF/XSS, rate limiting, RLS em todas as tabelas.
Artigo 9 — Cookies
O sítio utiliza exclusivamente cookies estritamente necessários ao funcionamento do serviço, que não requerem consentimento prévio em conformidade com o artigo 5.º da Lei n.º 41/2004, de 18 de agosto (proteção de dados e privacidade nas comunicações eletrónicas):
• «token» — cookie de autenticação JWT (duração: 30 dias)
• «cookie_consent» — memorização da escolha do utilizador (duração: 12 meses)
Não é colocado qualquer cookie publicitário, de perfilagem, de rastreamento ou analítico de terceiros. Não é utilizada qualquer ferramenta de medição de audiência de terceiros.
Artigo 10 — Inteligência artificial
A análise dos recibos de vencimento é realizada por um modelo de inteligência artificial (Google Gemini) através da API Google AI. As imagens dos seus recibos de vencimento são enviadas de forma segura (HTTPS) para a API para extração dos dados (horas trabalhadas, montantes, designações).
Em conformidade com as condições de utilização da API Google AI: os dados enviados não são utilizados pela Google para treinar os seus modelos; os dados não são conservados pela Google para além do tempo de tratamento; os resultados extraídos são armazenados nos nossos servidores alojados na UE (Supabase, Frankfurt).
O utilizador é informado de que os resultados da análise por IA são estimativas e devem ser verificados.
Artigo 11 — Menores
O Serviço destina-se exclusivamente a pessoas maiores de idade (18 anos completos). A VOIGHT-KAMPFF não recolhe conscientemente dados pessoais de menores. Se descobrirmos que um menor criou uma conta, esta será eliminada e os dados apagados.
Artigo 12 — Alteração da política
A presente política pode ser atualizada para refletir evoluções legais, técnicas ou das nossas práticas. Em caso de alteração substancial, os utilizadores serão informados por email com pelo menos quinze (15) dias de antecedência relativamente à entrada em vigor. A data da última atualização é indicada no topo desta página.
Artigo 13 — Contacto
Para exercer os seus direitos, colocar uma questão ou comunicar um incidente de segurança:
Encarregado da proteção de dados — dpo@payemesheures.fr
Correio: VOIGHT-KAMPFF, DPO, 49 rue Charles Infroit, 94500 Champigny-sur-Marne, França
Prazo de resposta: trinta (30) dias no máximo a contar da receção do pedido (art. 12.º, n.º 3, RGPD).
Encarregado da proteção de dados: dpo@payemesheures.fr — VOIGHT-KAMPFF, 49 rue Charles Infroit, 94500 Champigny-sur-Marne.