Informação legal

Acordo de tratamento de dados

Parte integrante do contrato do Cashbox, em todos os planos que tratam dados pessoais por instrução da sua organização.

Versão do documento: 2026-10-01.1

Esta tradução é disponibilizada para facilitar a leitura. Em caso de divergência, prevalece a versão em inglês. Ler a versão em inglês

Partes e âmbito

Este acordo integra os termos entre a organização subscritora (Cliente) e a PixelPulse OÜ, Ahtri tn 12, 15551 Tallinn, Estónia (Subcontratante). Aplica-se a todos os planos, incluindo períodos experimentais, quando o Cashbox trata dados pessoais por conta do Cliente. O Cliente atua como responsável pelo tratamento ou, quando autorizado, como subcontratante do seu próprio responsável. Este acordo prevalece sobre condições gerais incompatíveis em matéria de proteção de dados; mantêm-se os direitos e responsabilidades imperativos do RGPD.

Detalhes do tratamento

O objeto e finalidade são o alojamento e funcionamento da gestão financeira de eventos segundo as instruções do Cliente: recolha, conservação, organização, cálculo, consulta, comunicação autorizada, exportação e eliminação. O tratamento dura durante a relação de serviço e o período de devolução/eliminação. Os titulares podem incluir utilizadores, trabalhadores, prestadores, fornecedores, artistas, patrocinadores e contactos profissionais. Os dados incluem identificação/contacto, funções, aprovações, transações financeiras, identificadores fiscais, documentos, comunicações e registos de atividade introduzidos pelo Cliente. Excluem-se categorias especiais e dados de condenações penais, salvo acordo escrito separado com salvaguardas adequadas.

Instruções e confidencialidade

Tratamos dados pessoais do Cliente apenas segundo instruções documentadas, incluindo este acordo, ações autorizadas no produto e pedidos escritos para o nosso contacto. Informamos o Cliente se uma instrução aparentar ser ilícita. Se a legislação da União ou de um Estado-Membro exigir outro tratamento, informamos previamente o Cliente, salvo proibição legal. O pessoal autorizado deve estar sujeito a confidencialidade e aceder apenas ao necessário para as suas funções. O Cliente define finalidades lícitas, presta as informações exigidas e garante a licitude das suas instruções e comunicações.

Medidas de segurança

Manteremos medidas adequadas ao risco nos termos do artigo 32.º do RGPD: transporte cifrado e armazenamento gerido com cifragem; acesso autenticado por organização; verificações de funções e atribuição de eventos; alterações financeiras controladas pelo servidor; acesso protegido a faturas; registos de atividade; restrições de acesso do pessoal; e procedimentos de recuperação, resposta a incidentes e avaliação regular da segurança. Podemos melhorar as medidas sem reduzir substancialmente a proteção. O Cliente controla convites, permissões, conteúdos carregados e segurança dos seus dispositivos. Pode solicitar detalhes e provas para verificar a conformidade.

Subcontratantes e transferências

O Cliente autoriza, em geral, Google Cloud/Firebase (autenticação, base de dados, armazenamento), Vercel (alojamento), Resend (email de serviço), Sentry (diagnóstico de erros, quando ativo) e Google Gemini (apenas para assistência de importação por IA solicitada), nas respetivas atividades de subcontratação. Mantemos a responsabilidade pelo seu cumprimento e devemos impor obrigações equivalentes de proteção de dados em contratos escritos. Avisaremos os proprietários com pelo menos 30 dias de antecedência sobre adições ou substituições, indicando finalidade e local de tratamento. O Cliente pode opor-se nesse período por motivos razoáveis de proteção de dados; procuraremos uma solução ou permitiremos terminar o serviço afetado se não houver resolução. Transferências para fora do EEE exigem um mecanismo válido do capítulo V e salvaguardas adicionais necessárias. Fornecemos detalhes mediante pedido; não garantimos tratamento exclusivamente na UE.

Assistência, incidentes e auditorias

Tendo em conta a natureza do tratamento e a informação disponível, ajudaremos o Cliente a cumprir os direitos dos titulares, obrigações de segurança, notificações de violações, avaliações de impacto e consultas prévias dos artigos 32.º a 36.º. Notificamos o Cliente sem demora injustificada após tomar conhecimento de uma violação de dados pessoais, comunicando a informação disponível sobre natureza, dados/pessoas afetados, consequências prováveis, contacto e medidas de mitigação, e completando-a à medida que esteja disponível. Disponibilizamos informação de conformidade e permitimos e contribuímos para auditorias, incluindo inspeções do Cliente ou auditor mandatado. A calendarização razoável e a confidencialidade protegem outros clientes, sem impedir auditorias necessárias. Encaminhamos pedidos dos titulares e não respondemos por conta do Cliente sem instruções, salvo obrigação legal.

Devolução, eliminação e contacto

No termo do serviço, consoante a escolha do Cliente, devolveremos ou eliminaremos os dados pessoais e eliminaremos as cópias existentes, salvo conservação exigida pela legislação da União ou de um Estado-Membro. O Cliente pode exportar primeiro e instruir a eliminação imediata do espaço de trabalho, ou usar o processo de mudança e recuperação previsto nos termos. As cópias de segurança residuais devem ficar isoladas da utilização corrente até serem apagadas; a recuperação não deve reintroduzir espaços eliminados. Explicaremos a conservação legalmente exigida e confirmaremos a conclusão da eliminação aplicável. Isto não elimina contas pessoais de acesso independentes nem registos que tratemos licitamente como responsável nos termos da política de privacidade. Envie instruções, pedidos de auditoria e questões de segurança/privacidade para hello@cashbox.events. A aceitação regista a identidade do Cliente, representante autorizado, versões dos documentos e data/hora do servidor.