Este Acordo de Tratamento de Dados (“ATD”) integra o quadro contratual entre a MAINSYSTEMS, LDA. e cada Cliente da UNOVOX, juntamente com os Termos de serviço e a Encomenda aplicável. Em matéria de tratamento de dados pessoais por conta do Cliente, o ATD prevalece sobre os Termos. Uma versão assinável pode ser pedida a dpo@mainsystems.pt.
1. Objeto e papéis
Este ATD regula o tratamento de dados pessoais efetuado pela MAINSYSTEMS, LDA. (“Subcontratante”) por conta do Cliente (“Responsável pelo tratamento”) no âmbito da prestação da plataforma UNOVOX, nos termos do artigo 28.º do Regulamento (UE) 2016/679 (“RGPD”) e da Lei n.º 58/2019. O Cliente determina as finalidades e os meios do tratamento dos dados dos seus casos; a MAINSYSTEMS trata esses dados apenas mediante instruções documentadas do Cliente, incluindo as configurações efetuadas na plataforma, salvo quando o direito da União ou nacional o exija; nesse caso, informará o Cliente antes do tratamento, a menos que a lei proíba essa informação.
2. Descrição do tratamento
- Objeto: alojamento e disponibilização da plataforma UNOVOX, incluindo portal de denúncias, gestão de casos, comunicações, relatórios, suporte técnico e, quando ativados pelo Cliente, Agentes AI.
- Duração: a vigência da subscrição, acrescida do período de recuperação e eliminação previsto na secção 10.
- Natureza e finalidade: recolha, armazenamento, organização, consulta, comunicação ao Cliente e apagamento de dados, exclusivamente para operar o canal de denúncias e a gestão de casos do Cliente.
- Categorias de titulares: pessoas denunciantes, pessoas visadas, testemunhas e terceiros mencionados; utilizadores autorizados do Cliente.
- Categorias de dados: identificação e contacto, informação profissional, conteúdo das denúncias, mensagens e anexos, registos de gestão de casos; podem incluir categorias especiais de dados (artigo 9.º RGPD) e dados relativos a infrações (artigo 10.º RGPD), consoante o que for submetido.
3. Instruções do Cliente
A MAINSYSTEMS informará imediatamente o Cliente se, no seu entender, uma instrução violar o RGPD ou outra disposição de proteção de dados, podendo suspender a execução dessa instrução até à sua confirmação ou alteração. O Cliente garante que as suas instruções são lícitas e que dispõe de fundamento de licitude para o tratamento que determina.
4. Confidencialidade
A MAINSYSTEMS assegura que as pessoas autorizadas a tratar os dados pessoais assumiram um compromisso de confidencialidade ou estão sujeitas a obrigações legais adequadas de confidencialidade, e que o acesso fica limitado ao estritamente necessário para prestar, proteger e apoiar o serviço. No contexto de canais de denúncia, a confidencialidade abrange especialmente a identidade das pessoas denunciantes e a informação que permita deduzi-la, nos termos do artigo 18.º da Lei n.º 93/2021.
5. Medidas de segurança
A MAINSYSTEMS aplica as medidas técnicas e organizativas adequadas ao risco previstas no artigo 32.º do RGPD, incluindo, à data desta versão: controlos de acesso e permissões por função definidas pelo Cliente; autenticação com armazenamento cifrado das palavras-passe; acesso à plataforma através de ligações HTTPS; segregação lógica dos ambientes de cada cliente; ausência de registo do endereço IP das pessoas denunciantes no portal de denúncias; registos de atividade da área de gestão; cópias de segurança periódicas; gestão de vulnerabilidades e procedimentos de resposta a incidentes. A descrição atualizada das medidas pode ser pedida pelo Cliente e pode evoluir, desde que o nível de proteção global não seja materialmente reduzido.
6. Subcontratantes ulteriores
O Cliente autoriza, de forma geral, o recurso a subcontratantes ulteriores para alojamento e infraestrutura, comunicações, segurança e, quando ativados, serviços de IA. A MAINSYSTEMS mantém uma lista dos subcontratantes ulteriores relevantes, disponibilizada ao Cliente a pedido, e informa o Cliente com antecedência razoável de qualquer alteração material, dando-lhe a possibilidade de se opor com fundamento legítimo; na falta de solução razoável, o Cliente pode terminar o serviço afetado. A MAINSYSTEMS impõe a cada subcontratante ulterior, por contrato, obrigações de proteção de dados equivalentes às deste ATD e permanece responsável perante o Cliente pelo respetivo cumprimento.
7. Assistência ao Cliente
Tendo em conta a natureza do tratamento, a MAINSYSTEMS presta assistência razoável ao Cliente, através de medidas técnicas e organizativas apropriadas e das funções da plataforma, para: responder a pedidos de exercício de direitos dos titulares; cumprir as obrigações dos artigos 32.º a 36.º do RGPD, incluindo segurança, notificação de violações, avaliações de impacto e consultas prévias. Se um titular contactar diretamente a MAINSYSTEMS sobre dados tratados por conta do Cliente, a MAINSYSTEMS encaminhará o pedido ao Cliente sem demora injustificada e não responderá quanto ao mérito sem instrução do Cliente, salvo obrigação legal. A assistência que exceda o razoável no âmbito do serviço pode ser faturada a preços razoáveis.
8. Violações de dados pessoais
A MAINSYSTEMS notifica o Cliente, sem demora injustificada após ter conhecimento de uma violação de dados pessoais que afete dados tratados por conta do Cliente, fornecendo a informação razoavelmente disponível sobre a natureza da violação, categorias e número aproximado de titulares e registos afetados, consequências prováveis e medidas adotadas ou propostas, completando a informação à medida que esteja disponível. A notificação à autoridade de controlo e aos titulares é decisão e responsabilidade do Cliente enquanto responsável pelo tratamento; a MAINSYSTEMS coopera razoavelmente.
9. Transferências internacionais
Os dados são tratados no Espaço Económico Europeu. Qualquer transferência para fora do EEE apenas ocorre com um mecanismo válido do Capítulo V do RGPD (decisão de adequação, Cláusulas Contratuais-Tipo da Comissão Europeia com medidas suplementares quando apropriado, ou outro instrumento legalmente reconhecido) e será refletida na informação de subcontratantes ulteriores.
10. Devolução e eliminação
Cessando o serviço, e consoante a escolha do Cliente, a MAINSYSTEMS devolve os dados pessoais através das funções de exportação disponíveis durante o período de recuperação de 30 dias, salvo prazo diferente na Encomenda, e elimina em seguida os dados e cópias existentes, exceto na medida em que o direito da União ou nacional exija a sua conservação. A eliminação em cópias de segurança ocorre nos ciclos seguros de rotação. O Cliente é responsável por exportar, antes do fim do período de recuperação, o registo de denúncias que deva conservar nos termos do artigo 20.º da Lei n.º 93/2021.
11. Informação e auditorias
A MAINSYSTEMS disponibiliza ao Cliente a informação necessária para demonstrar o cumprimento das obrigações do artigo 28.º do RGPD, incluindo respostas a questionários de segurança e documentação das medidas aplicadas. O Cliente pode realizar, ou mandatar um auditor independente sujeito a confidencialidade para realizar, uma auditoria às operações de tratamento relevantes, mediante aviso prévio razoável, no máximo uma vez por ano salvo exigência de autoridade de controlo ou após uma violação material, em horário laboral e sem acesso a dados de outros clientes. Os custos da auditoria correm por conta do Cliente.
12. Responsabilidade e vigência
A responsabilidade das partes ao abrigo deste ATD segue o regime do artigo 82.º do RGPD e as limitações dos Termos de serviço, na medida em que possam ser legalmente aplicadas. Este ATD vigora enquanto a MAINSYSTEMS tratar dados pessoais por conta do Cliente e prevalece sobre disposições contraditórias dos Termos em matéria de tratamento de dados pessoais. Rege-se pela lei portuguesa.
13. Contacto
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisboa, Portugal
Privacidade: dpo@mainsystems.pt
Geral: info@mainsystems.pt
Telefone: +351 211 245 202