Contrato de subcontratação do tratamento de dados pessoais Mivare Sites
O texto integral do documento num formato HTML legível — o mesmo do PDF.
1. Partes e celebração do contrato
O responsável pelo tratamento é o Cliente do serviço Mivare Sites — o empresário que registou uma Conta da empresa, doravante «Responsável pelo tratamento».
O subcontratante é a MIVARE GROUP PROSTA SPÓŁKA AKCYJNA, com sede em Krasnobród, KRS 0001268091, NIP 9223092251, REGON 545767254, que opera sob a marca Mivare Sites, doravante «Subcontratante» ou «Mivare».
O presente contrato de subcontratação do tratamento de dados pessoais, doravante «DPA», é um contrato na aceção do artigo 28.º, n.º 3, do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho (RGPD). É celebrado em forma eletrónica no momento da aceitação dos Termos do serviço Mivare Sites (MWS-LEG-001) aquando do registo da Conta da empresa e vigora durante a vigência do Contrato e até à conclusão das operações descritas na secção 12.
Os termos iniciados por maiúscula têm o significado que lhes é atribuído nos Termos. Em matéria de proteção de dados pessoais, o DPA prevalece sobre os Termos.
2. Objeto, natureza e finalidade do tratamento
O Responsável pelo tratamento confia ao Subcontratante o tratamento dos dados pessoais introduzidos na Aplicação pelo Responsável pelo tratamento, pelos Utilizadores e pelos clientes do Responsável pelo tratamento que utilizem as funcionalidades públicas da Aplicação, exclusivamente para efeitos da prestação do serviço Mivare Sites.
O tratamento abrange as operações necessárias à prestação do serviço: conservação, organização, estruturação, pesquisa, consulta, alteração e apagamento dos dados por instrução do Responsável pelo tratamento, a sua apresentação aos Utilizadores, a geração de documentos e mapas, o registo da localização do dispositivo no momento da marcação de presença, o envio de mensagens de correio eletrónico aos clientes do Responsável pelo tratamento desencadeadas pelos Utilizadores ou pelas definições da Aplicação, o funcionamento das funcionalidades públicas da Aplicação, a realização de cópias de segurança, bem como o acesso no âmbito do apoio técnico e da resolução de avarias.
O Subcontratante não trata os dados que lhe foram confiados para fins próprios, não os combina com dados de outros clientes, não os vende e não os utiliza para a definição de perfis nem para o treino de modelos de inteligência artificial.
3. Categorias de titulares e de dados
Categorias de titulares dos dados:
- clientes do Responsável pelo tratamento — pessoas singulares, incluindo as que exercem atividade económica, e pessoas de contacto de clientes que sejam empresas, de donos de obra, de gestores e de utilizadores dos edifícios;
- trabalhadores e colaboradores do Responsável pelo tratamento, membros das equipas, incluindo os Utilizadores da Aplicação;
- subempreiteiros do Responsável pelo tratamento e as respetivas pessoas de contacto;
- pessoas de contacto de fornecedores e outros contratantes do Responsável pelo tratamento;
- outras pessoas cujos dados o Responsável pelo tratamento introduza na Aplicação no âmbito da finalidade desta.
Categorias de dados pessoais:
- dados de identificação e de contacto: nome e apelido, denominação da empresa, morada, morada para correspondência, número de telefone, endereço de e-mail, canal de contacto e língua preferidos;
- identificadores: NIP, REGON, KRS, número de IVA intracomunitário e, caso o Responsável pelo tratamento o introduza, o número PESEL;
- dados dos edifícios e dos projetos: moradas e localização dos edifícios, planos e plantas, âmbito dos trabalhos, cronogramas, tarefas, notas sobre o andamento dos trabalhos, orçamentos, alterações do âmbito, autos de receção, comunicações de defeitos e garantias;
- dados da proteção contra incêndios dos edifícios: dispositivos, prazos e autos das inspeções, bem como as pessoas que as realizam;
- aceitações e assinaturas efetuadas na Aplicação ou nas suas funcionalidades públicas;
- fotografias e ficheiros anexados pelos Utilizadores, incluindo fotografias do estaleiro;
- consentimentos e preferências de comunicação dos clientes do Responsável pelo tratamento e histórico de contactos;
- dados de trabalhadores e colaboradores: dados de contacto, contacto de emergência, cargo, competências e habilitações, pertença a equipas, forma e período de colaboração, registo de presenças com a localização do dispositivo no início e no fim do trabalho, folhas de horas, taxas de custo, equipamento entregue e horário;
- dados técnicos: endereço IP e marcas temporais das ações realizadas na Aplicação ou nas suas funcionalidades públicas.
A Aplicação não se destina ao tratamento de categorias especiais de dados pessoais (artigo 9.º do RGPD) nem de dados relativos a condenações penais (artigo 10.º do RGPD), e o Responsável pelo tratamento não os confia ao Subcontratante. Se o Subcontratante verificar que tais dados foram introduzidos, informa do facto o Responsável pelo tratamento.
4. Obrigações do Responsável pelo tratamento
O Responsável pelo tratamento é responsável pela existência de fundamento jurídico para o tratamento, pela exatidão dos dados introduzidos, pelo cumprimento dos deveres de informação perante os titulares dos dados e pela obtenção dos consentimentos exigidos para o envio de mensagens através da Aplicação.
O Responsável pelo tratamento decide se e em relação a quem aplica o registo de presenças com a localização do dispositivo e é responsável pela conformidade desse tratamento com a legislação laboral, incluindo a informação aos trabalhadores e colaboradores sobre a sua finalidade e o seu âmbito.
O Responsável pelo tratamento configura a Aplicação, incluindo as permissões dos Utilizadores, o prazo de conservação do diário de eventos, a exigência de autenticação de dois fatores e as funcionalidades públicas, de forma adequada ao risco do seu tratamento.
5. Instruções do Responsável pelo tratamento
O Subcontratante trata os dados exclusivamente mediante instruções documentadas do Responsável pelo tratamento. Constituem instruções: os Termos e o DPA, a configuração da Aplicação efetuada pelo Responsável pelo tratamento e as ações dos Utilizadores na Aplicação, bem como as instruções enviadas a partir do endereço de e-mail do Administrador da conta para support@mivaresites.com.
O Subcontratante só pode tratar os dados sem instrução do Responsável pelo tratamento quando tal seja exigido pelo direito da União ou de um Estado-Membro; nesse caso, antes de iniciar o tratamento, informa o Responsável pelo tratamento dessa obrigação, salvo se o direito proibir tal informação.
Se, no entender do Subcontratante, uma instrução violar o RGPD ou outras disposições em matéria de proteção de dados, o Subcontratante informa imediatamente o Responsável pelo tratamento e pode suspender a sua execução até ao respetivo esclarecimento.
6. Confidencialidade
O Subcontratante permite o acesso aos dados apenas a pessoas autorizadas que necessitem desse acesso para a prestação do serviço, o apoio técnico ou a resolução de avarias e que se tenham comprometido a respeitar a confidencialidade ou estejam sujeitas a uma obrigação legal de sigilo.
O acesso do pessoal do Subcontratante aos dados de uma determinada Conta da empresa ocorre exclusivamente na medida necessária para dar seguimento a um pedido do Responsável pelo tratamento, resolver uma avaria ou garantir a segurança.
7. Segurança do tratamento
O Subcontratante aplica as medidas técnicas e organizativas referidas no artigo 32.º do RGPD, adequadas ao risco. Estado da sua implementação à data de entrada em vigor do DPA:
- cifragem da transmissão de dados através do protocolo TLS — implementada;
- palavras-passe conservadas exclusivamente sob a forma de hash com o algoritmo Argon2id, requisitos relativos à robustez da palavra-passe e verificação de palavras-passe amplamente conhecidas — implementados;
- autenticação de dois fatores (TOTP) disponível para todos os Utilizadores, com possibilidade de ser exigida pelo Responsável pelo tratamento; autenticação de dois fatores para as contas administrativas do Subcontratante — implementada;
- limitação do número de tentativas de início de sessão, bloqueio da conta após tentativas falhadas e expiração automática da sessão inativa — implementados;
- separação lógica dos dados de cada Conta da empresa ao nível da aplicação e da base de dados — implementada;
- funcionalidades públicas da Aplicação acessíveis exclusivamente através de ligações com uma chave aleatória, conservada na base de dados exclusivamente sob a forma de hash, e com prazo de validade — implementadas;
- conservação dos ficheiros privados fora do diretório público do servidor e sua disponibilização exclusivamente após autorização — implementada;
- princípio do privilégio mínimo para os Utilizadores e o pessoal do Subcontratante — implementado;
- registo de eventos na Aplicação (diário de eventos) — implementado;
- cópias de segurança automáticas da base de dados e dos ficheiros, conservadas em rotação durante 14 dias, com teste periódico de restauro — implementadas;
- instalação de atualizações e de correções de segurança — implementada;
- procedimento de gestão de incidentes de segurança — implementado;
- cifragem dos dados nos discos do servidor — não implementada, planeada; até à sua implementação, a proteção dos dados conservados é assegurada pelo controlo de acessos, pelo princípio do privilégio mínimo e pelo registo de eventos.
O Subcontratante não declara certificações ISO nem SOC. O Subcontratante pode alterar as medidas de segurança, desde que a alteração não reduza o nível geral de proteção.
8. Subcontratação ulterior
O Responsável pelo tratamento concede ao Subcontratante uma autorização geral para a subcontratação ulterior do tratamento de dados a subcontratantes ulteriores. À data de entrada em vigor do DPA, o Subcontratante recorre ao seguinte subcontratante ulterior:
- OVH Sp. z o.o. (grupo OVHcloud) — servidor em que funciona a Aplicação, conservação dos dados e das cópias de segurança e envio de correio eletrónico — centros de dados na União Europeia — acesso a todas as categorias de dados no âmbito da prestação de serviços de infraestrutura — sem transferência para fora do Espaço Económico Europeu.
O Subcontratante informa antecipadamente o Administrador da conta, por correio eletrónico, da intenção de acrescentar ou substituir um subcontratante ulterior e publica a lista atualizada no DPA. O Responsável pelo tratamento pode, no prazo de 14 dias a contar da receção da informação, apresentar uma oposição fundamentada. Se as partes não acordarem numa solução, o Responsável pelo tratamento pode resolver o Contrato com efeitos no dia anterior à alteração e obtém o reembolso da taxa paga antecipadamente relativa ao período não utilizado.
O Subcontratante impõe a cada subcontratante ulterior obrigações de proteção de dados não menos protetoras do que as decorrentes do DPA e é responsável perante o Responsável pelo tratamento pelo cumprimento das obrigações pelo subcontratante ulterior.
O operador de pagamentos Stripe (Stripe Payments Europe, Limited) não é subcontratante: processa exclusivamente os pagamentos do Cliente pelo serviço e não tem acesso aos dados confiados.
9. Transferência de dados para fora do Espaço Económico Europeu
O Subcontratante trata os dados que lhe foram confiados exclusivamente no Espaço Económico Europeu. A transferência de dados para um país terceiro ou uma organização internacional exige a informação prévia do Responsável pelo tratamento nos termos da secção 8 e a aplicação de um mecanismo conforme com o capítulo V do RGPD.
10. Assistência ao Responsável pelo tratamento
O Subcontratante presta assistência ao Responsável pelo tratamento no cumprimento da obrigação de dar resposta aos pedidos dos titulares dos dados. A Aplicação permite ao Responsável pelo tratamento consultar autonomamente os dados, retificá-los, exportá-los, apagá-los e anonimizar os dados de um cliente. Se o pedido de um titular dos dados for dirigido diretamente ao Subcontratante, este transmite-o sem demora injustificada ao Responsável pelo tratamento e não lhe responde autonomamente, salvo se o Responsável pelo tratamento o autorizar para o efeito.
O Subcontratante, tendo em conta a natureza do tratamento e as informações disponíveis, presta assistência ao Responsável pelo tratamento no cumprimento das obrigações previstas nos artigos 32.º a 36.º do RGPD, incluindo a avaliação de impacto sobre a proteção de dados e a consulta prévia, transmitindo as informações de que dispõe sobre a Aplicação e as medidas aplicadas.
11. Violação de dados pessoais
O Subcontratante notifica o Responsável pelo tratamento de uma violação de dados pessoais sem demora injustificada, o mais tardar no prazo de 48 horas após ter dela tomado conhecimento, para o endereço de e-mail do Administrador da conta.
A notificação contém, na medida em que as informações estejam disponíveis: a descrição da natureza da violação, incluindo as categorias e o número aproximado de titulares dos dados e de registos, as consequências prováveis, as medidas adotadas ou propostas para remediar a violação e os contactos da pessoa que presta as informações. As informações não disponíveis no momento da notificação são transmitidas pelo Subcontratante de forma progressiva.
O Subcontratante documenta as violações e toma medidas para limitar os seus efeitos. A notificação da violação à autoridade de controlo e a comunicação aos titulares dos dados cabem ao Responsável pelo tratamento; o Subcontratante presta-lhe assistência para o efeito.
12. Termo do tratamento, devolução e apagamento dos dados
O Responsável pelo tratamento pode, a qualquer momento, descarregar uma cópia dos dados através da funcionalidade de exportação da Aplicação (arquivo ZIP com ficheiros CSV e os ficheiros anexados). Após o termo do Contrato, o Subcontratante conserva os dados durante 30 dias, para permitir a sua exportação ou a retoma do serviço, e, a pedido do Responsável pelo tratamento, entrega a exportação durante esse período por via eletrónica.
Em seguida, o Subcontratante apaga os dados que lhe foram confiados, o mais tardar 60 dias após o termo do Contrato. As cópias dos dados constantes das cópias de segurança são apagadas no ciclo de rotação, o mais tardar 14 dias após o apagamento dos dados da Aplicação. A pedido do Responsável pelo tratamento, o Subcontratante confirma o apagamento por via eletrónica.
O diário de eventos é conservado durante o período definido pelo Responsável pelo tratamento, entre 30 e 180 dias. As cópias dos registos apagados, conservadas para permitir a recuperação de dados apagados por engano, são conservadas durante um período não superior a 180 dias e apagadas juntamente com a Conta da empresa.
O Subcontratante só pode conservar os dados que lhe foram confiados durante mais tempo quando tal seja exigido pelo direito da União ou de um Estado-Membro, e apenas na medida decorrente dessa obrigação.
13. Informações e auditoria
O Subcontratante disponibiliza ao Responsável pelo tratamento as informações necessárias para demonstrar o cumprimento das obrigações previstas no artigo 28.º do RGPD, em particular respostas a perguntas relativas à Aplicação, às medidas de segurança e aos subcontratantes ulteriores, enviadas para hello@mivaregroup.com, no prazo de 14 dias.
Se as informações transmitidas não forem suficientes, o Responsável pelo tratamento ou um auditor independente vinculado a um dever de confidencialidade pode realizar uma auditoria, no máximo uma vez em cada 12 meses, com exceção de uma auditoria na sequência de uma violação de dados pessoais ou a pedido da autoridade de controlo. A auditoria exige um pré-aviso de, pelo menos, 30 dias, realiza-se em dias úteis, não pode perturbar a prestação do serviço nem violar a confidencialidade dos dados de outros clientes e é realizada a expensas do Responsável pelo tratamento.
14. Responsabilidade e disposições finais
A responsabilidade das partes decorrente do DPA é regulada pelo artigo 82.º do RGPD e pelos Termos, sob reserva de que as limitações de responsabilidade não se aplicam aos casos em que a exclusão ou limitação seja legalmente inadmissível.
As alterações ao DPA, incluindo a atualização da lista de subcontratantes ulteriores, são efetuadas nos termos previstos nos Termos para as alterações aos documentos, sem prejuízo da secção 8.
O DPA rege-se pela lei polaca. É disponibilizado em sete versões linguísticas; em caso de divergência, prevalece a versão polaca. A versão atual está disponível em https://mivaregroup.com/pt/legal/sites/dpa/
O DPA entra em vigor em 1 de outubro de 2026.
MIVARE GROUP