Ir para o acordo
Voltar à página inicial

Artigo 28.º do RGPD

Acordo de Tratamento de Dados

Condições contratuais para o tratamento de dados pessoais nos espaços de trabalho dos clientes, com a descrição do tratamento, as salvaguardas e os subcontratantes subsequentes atuais num só lugar.

Versão 1.1 · Com efeitos a 14 de agosto de 2026

Estado do contrato

Este DPA faz parte do contrato de serviço da HansaChat.

Torna-se vinculativo quando o Cliente aceita um Contrato de Prestação de Serviços ou uma encomenda que o incorpore, aceita os Termos atualizados ou concorda com ele de outra forma por via eletrónica. O Cliente é identificado pela sua encomenda, subscrição, espaço de trabalho ou registo de conta. Não é necessária uma assinatura manuscrita.

  • Cliente: responsável pelo tratamento (ou subcontratante que atua por conta de outro responsável pelo tratamento)
  • HansaChat: subcontratante para os Dados Pessoais do Cliente no espaço de trabalho
  • A HansaChat continua a ser o responsável pelo tratamento dos seus próprios dados de faturação, de conta, de segurança e de conformidade legal

Resumo da localização dos dados

Os dados principais do espaço de trabalho são armazenados na Alemanha.

As bases de dados da aplicação em funcionamento, os ficheiros carregados e o serviço de chamadas auto-hospedado funcionam na IONOS Cloud, na Alemanha. As cópias de segurança encriptadas pela HansaChat antes da transferência são armazenadas em Frankfurt e em Estocolmo. A entrega opcional de e-mail e de notificações push móveis envolve os subcontratantes subsequentes e as localizações indicadas no Anexo 3.

As cópias de segurança encriptadas continuam a ser dados pessoais ao abrigo do RGPD porque a HansaChat mantém os meios para as restaurar. Ambas as localizações de cópia de segurança, Frankfurt e Estocolmo, se encontram na UE.

Artigo 28.º do RGPD

Partes e âmbito

O presente Acordo de Tratamento de Dados (“DPA”) é celebrado entre as seguintes partes e complementa o contrato ao abrigo do qual a HansaChat presta o serviço (“Contrato de Prestação de Serviços”). “Dados Pessoais do Cliente” designa os dados pessoais que a HansaChat trata por conta do Cliente em relação ao serviço.

Cliente / responsável pelo tratamento
A pessoa singular ou coletiva identificada como cliente na encomenda, subscrição, espaço de trabalho ou registo de conta HansaChat aplicável, incluindo as suas filiais autorizadas quando o Contrato de Prestação de Serviços as abranger.
Subcontratante
Igor Tverdokhleb, que exerce a atividade sob a designação HansaChat, Barkentinenstr. 20, 23558 Lübeck, Alemanha · igor@hansa.chat

Se o presente DPA estiver em conflito com o Contrato de Prestação de Serviços quanto ao tratamento dos Dados Pessoais do Cliente, prevalece o presente DPA. Se as versões inglesa e alemã estiverem em conflito, prevalece a versão alemã.

1. Objeto, duração e papéis

O presente DPA regula o tratamento, pela HansaChat, dos Dados Pessoais do Cliente para a prestação do serviço. O objeto, a natureza, a finalidade, as categorias de dados, os titulares dos dados e a duração são especificados no Anexo 1.

O Cliente determina as finalidades e os meios essenciais do tratamento dos conteúdos do espaço de trabalho. A HansaChat trata esses dados por conta do Cliente. O presente DPA não abrange os dados pessoais que a HansaChat trata como responsável pelo tratamento independente para faturação, administração de contas, segurança do serviço, prevenção de abusos, administração do apoio ou conformidade; esse tratamento está descrito na Política de Privacidade.

2. Instruções documentadas e licitude

A HansaChat tratará os Dados Pessoais do Cliente apenas com base em instruções documentadas do Cliente, incluindo o Contrato de Prestação de Serviços, o presente DPA, a utilização e a configuração do serviço pelo Cliente e instruções posteriores enviadas em forma textual. A HansaChat poderá tratar dados quando a lei da União ou de um Estado-Membro o exigir e informará o Cliente antes de o fazer, salvo se a lei proibir essa comunicação por razões importantes de interesse público.

A HansaChat informará de imediato o Cliente se, na sua opinião, uma instrução infrigir o RGPD ou outra legislação aplicável da União ou de um Estado-Membro em matéria de proteção de dados e poderá suspender a instrução afetada até que esta seja confirmada ou alterada.

3. Confidencialidade e acesso

A HansaChat assegura que cada pessoa autorizada a tratar os Dados Pessoais do Cliente está vinculada por um dever de confidencialidade ou por um dever legal adequado e recebe acesso apenas quando necessário para a operação, a manutenção, a resolução de problemas, a segurança, a prevenção de abusos, a conformidade legal ou o apoio solicitado pelo Cliente.

Quando se aplica a secção 3 da lei alemã de proteção de dados dos serviços digitais de telecomunicações (TDDDG), a HansaChat protege igualmente o conteúdo e as circunstâncias das comunicações como segredo das telecomunicações. A HansaChat não obterá conhecimento para além do necessário para prestar o serviço de comunicação ou proteger os seus sistemas técnicos e utilizará esse conhecimento para outra finalidade apenas quando uma lei o permita expressamente em relação às telecomunicações.

O dever de confidencialidade mantém-se após o fim da atividade da pessoa e após a cessação do Contrato de Prestação de Serviços.

4. Segurança do tratamento

Tendo em conta o estado da técnica, os custos de implementação e a natureza, o âmbito, o contexto e as finalidades do tratamento, a HansaChat manterá medidas técnicas e organizacionais adequadas ao abrigo do artigo 32.º do RGPD. As medidas atuais estão descritas no Anexo 2 e na página de Segurança.

A HansaChat poderá atualizar essas medidas à medida que a tecnologia e o risco evoluam, desde que o nível global de proteção não seja materialmente reduzido durante o Contrato de Prestação de Serviços.

5. Subcontratantes subsequentes

O Cliente concede à HansaChat autorização geral por escrito para utilizar os subcontratantes subsequentes do Anexo 3. A HansaChat imporá a cada subcontratante subsequente obrigações de proteção de dados substancialmente equivalentes, manter-se-á responsável pelo seu desempenho ao abrigo do presente DPA e manterá a lista atualizada.

A HansaChat comunicará com um mínimo de 30 dias de antecedência, por e-mail para o contacto de conta do Cliente ou através de um aviso proeminente no serviço, antes de acrescentar ou substituir um subcontratante subsequente que trate Dados Pessoais do Cliente. Poderá ser utilizado um prazo mais curto quando necessário para fazer face a um risco urgente de segurança, legal ou de disponibilidade; nesse caso, a HansaChat comunicará o mais rapidamente possível.

O Cliente pode opor-se durante o prazo de aviso com fundamentos razoáveis de proteção de dados. As partes trabalharão de boa-fé numa solução comercialmente razoável. Se nenhuma estiver disponível, o Cliente pode rescindir o serviço afetado antes de o novo subcontratante subsequente iniciar o tratamento, sem penalização pelo período pré-pago não utilizado desse serviço.

6. Localizações de tratamento e transferências internacionais

O armazenamento principal do espaço de trabalho está localizado na Alemanha. As cópias de segurança Restic encriptadas são armazenadas em Frankfurt e em Estocolmo. A entrega pela rede e as funcionalidades de apoio opcionais podem envolver outras localizações, conforme indicado no Anexo 3.

A HansaChat não transferirá Dados Pessoais do Cliente para um país terceiro ou organização internacional, salvo se instruída pelo Cliente, se necessário para prestar uma funcionalidade ativada do serviço ou se exigido por lei, e apenas quando os requisitos do Capítulo V do RGPD estiverem cumpridos. As salvaguardas aplicáveis podem incluir uma decisão de adequação, as Cláusulas Contratuais Tipo da Comissão Europeia e medidas técnicas e organizacionais suplementares.

7. Pedidos de titulares de dados e apoio ao cumprimento

Se a HansaChat receber um pedido de um titular dos dados relativo a Dados Pessoais do Cliente, reencaminhará prontamente o pedido para o Cliente e não lhe responderá, salvo se autorizada pelo Cliente ou se exigido por lei.

Tendo em conta a natureza do tratamento e a informação disponível, a HansaChat apoiará razoavelmente o Cliente no exercício dos direitos dos titulares dos dados e no cumprimento das suas obrigações ao abrigo dos artigos 32.º a 36.º do RGPD, incluindo segurança, avaliação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia.

8. Violações de dados pessoais

A HansaChat notificará o Cliente sem demora indevida após tomar conhecimento de uma violação de dados pessoais que afete Dados Pessoais do Cliente. A notificação incluirá a informação de que a HansaChat dispõe e de que o Cliente razoavelmente necessita para as suas obrigações ao abrigo dos artigos 33.º e 34.º do RGPD, podendo ser fornecida informação adicional em fases, à medida que estiver disponível.

A HansaChat tomará medidas razoáveis para conter, investigar, remediar e mitigar a violação e cooperará com o Cliente. A notificação não constitui reconhecimento de culpa ou de responsabilidade.

9. Devolução e eliminação

À escolha do Cliente, a HansaChat devolverá ou eliminará os Dados Pessoais do Cliente após o fim dos serviços de tratamento e eliminará as cópias existentes, salvo se a lei da União ou de um Estado-Membro exigir a sua conservação. O Cliente deve solicitar a devolução antes da data de eliminação do espaço de trabalho; se o Cliente não der instruções, é selecionada a eliminação.

Os espaços de trabalho pagos e de avaliação cancelados permanecem utilizáveis durante o período pago ou de avaliação em curso, depois ficam apenas de leitura durante 90 dias e são eliminados. A eliminação solicitada pelo proprietário torna o espaço de trabalho imediatamente apenas de leitura e elimina-o após um período de tolerância de 30 dias, salvo cancelamento. Os espaços de demonstração são eliminados após 24 horas. Os espaços de trabalho gratuitos continuam graváveis e são eliminados após 90 dias sem uma mensagem persistida. As bases de dados dos espaços de trabalho e os objetos carregados são removidos pelo processo de eliminação aplicável; os dados dos espaços de trabalho eliminados são removidos progressivamente das cópias de segurança encriptadas de acordo com o calendário do Anexo 2.

10. Informação e auditorias

A HansaChat disponibilizará a informação razoavelmente necessária para demonstrar o cumprimento do artigo 28.º do RGPD e do presente DPA. O Cliente pode auditar o tratamento abrangido por si próprio ou através de um auditor independente e qualificado vinculado pela confidencialidade.

Normalmente, as auditorias devem começar pela documentação disponível e por uma análise remota. A inspeção no local está disponível quando a documentação for insuficiente ou existirem indícios razoáveis de incumprimento, com aviso prévio razoável e sem comprometer outros clientes, a segurança ou segredos comerciais. O Cliente suporta os custos razoáveis da auditoria, salvo se esta identificar um incumprimento material da HansaChat. Os poderes das autoridades de controlo não são limitados.

11. Obrigações do Cliente

  • Assegurar que os Dados Pessoais do Cliente são recolhidos e tratados licitamente e que as instruções cumprem a lei aplicável.
  • Fornecer as informações necessárias, escolher uma base legal válida e obter os consentimentos ou as aprovações de representação dos trabalhadores necessários.
  • Configurar o acesso, os convites, os canais, a conservação, as notificações push móveis e as integrações de forma adequada aos riscos do Cliente.
  • Não colocar dados de categorias especiais ou de infrações penais no HansaChat, salvo se o Cliente tiver avaliado a necessidade, a base legal e as salvaguardas.
  • Manter os contactos de conta exatos e comunicar de imediato suspeitas de problemas de segurança ou de proteção de dados para igor@hansa.chat.

12. Duração, cessação e condições aplicáveis

O presente DPA inicia quando se torna vinculativo na secção Estado do contrato e mantém-se em vigor até a HansaChat ter eliminado todos os Dados Pessoais do Cliente. Se a HansaChat não puder cumprir o presente DPA, informará prontamente o Cliente. O Cliente pode suspender o tratamento ou rescindir o serviço afetado quando um incumprimento material não for remediado num prazo razoável.

A responsabilidade, a lei aplicável e o foro seguem o Contrato de Prestação de Serviços, salvo quando a legislação imperativa de proteção de dados exigir o contrário. Nada no presente DPA limita os direitos dos titulares dos dados ou os poderes de uma autoridade de controlo competente.

Artigo 28.º do RGPD

Anexo 1 · Descrição do tratamento

Objeto
Prestação e operação do serviço de comunicação do espaço de trabalho HansaChat por conta do Cliente.
Duração
Pelo prazo do Contrato de Prestação de Serviços e pelo período de eliminação/devolução descrito na secção 9 e no Anexo 2.
Natureza do tratamento
Recolha, registo, organização, estruturação, armazenamento, recuperação, consulta, apresentação, transmissão entre utilizadores autorizados, entrega por e-mail e push, cópia de segurança, acesso de apoio quando necessário, restrição, exportação e eliminação.
Finalidades
Autenticação; administração do espaço de trabalho e das adesões; canais e mensagens diretas; entrega de mensagens, pesquisa, reações, menções, ficheiros, chamadas e partilha de ecrã; notificações; segurança; apoio; continuidade; e eliminação.
Titulares dos dados
Pessoal do Cliente, prestadores de serviços externos, membros do espaço de trabalho, convidados, pessoas convidadas, colaboradores externos e quaisquer pessoas identificáveis cujos dados os utilizadores coloquem nos conteúdos do espaço de trabalho.
Categorias de dados pessoais
Nomes, endereços de e-mail, dados de perfil e de função, resumos (hash) de palavras-passe e registos de autenticação, adesões ao espaço de trabalho, mensagens e respostas, ficheiros, reações, menções, metadados de canais e de chamadas, tokens de dispositivo e de push, metadados de IP/pedidos/segurança e material de apoio fornecido pelo Cliente.
Frequência
Contínua para os espaços de trabalho ativos e, noutros casos, conforme iniciada por utilizadores autorizados, cópias de segurança agendadas, tarefas de conservação ou instruções de apoio.

Categorias especiais e dados de infrações penais

O HansaChat não foi concebido especificamente para dados do artigo 9.º ou do artigo 10.º. Os utilizadores podem, no entanto, colocar esses dados em mensagens ou ficheiros de formato livre. O Cliente controla se isso ocorre e deve estabelecer a base legal, a necessidade, as regras de acesso e quaisquer salvaguardas adicionais. A HansaChat aplica o presente DPA e as medidas do Anexo 2 a esses dados sem os utilizar para outra finalidade.

Artigo 28.º do RGPD

Anexo 2 · Medidas técnicas e organizacionais

Estas medidas descrevem o serviço atual. São salvaguardas proporcionais, não uma alegação de encriptação de ponta a ponta, de certificação independente ou de um teste de intrusão publicado.

Acesso e confidencialidade

  • Acesso dos operadores limitado à necessidade de conhecer, restrito à operação, manutenção, resolução de problemas, segurança, conformidade legal ou apoio solicitado pelo Cliente.
  • Obrigações de confidencialidade para as pessoas autorizadas a tratar Dados Pessoais do Cliente, incluindo o segredo das telecomunicações da secção 3 do TDDDG quando aplicável.
  • Resumo (hash) de palavras-passe com bcrypt e sais automáticos, autenticação de dois fatores opcional para utilizadores, cookies de sessão encriptados, expiração por inatividade e regeneração do identificador de sessão após o início de sessão.
  • Regras de acesso por espaço de trabalho, canal público/privado, mensagem direta, adesão e função.

Isolamento e infraestrutura

  • Cada espaço de trabalho tem uma base de dados da aplicação separada; as bases de dados gratuitas e de demonstração podem partilhar o serviço de base de dados gerida subjacente, enquanto os espaços de trabalho pagos recebem uma base de dados gerida separada.
  • As bases de dados principais, os ficheiros carregados e o serviço de media LiveKit auto-hospedado funcionam na IONOS Cloud, na Alemanha.
  • Os ficheiros carregados são armazenados separadamente no IONOS Object Storage com encriptação AES-256 no lado do servidor em repouso.
  • As ligações entre os clientes e a HansaChat utilizam HTTPS/TLS. O HansaChat não é encriptado de ponta a ponta e mantém acesso técnico quando a operação o exige.

Disponibilidade, cópia de segurança e restauro

  • A MariaDB DBaaS da IONOS fornece cópias de segurança geridas pelo fornecedor, conservadas durante sete dias, e recuperação para um ponto no tempo.
  • A HansaChat cria instantâneos Restic comprimidos a cada seis horas e encripta-os antes da transferência para o armazenamento de objetos de cópia de segurança.
  • As cópias Restic são conservadas em Frankfurt (Alemanha) e em Estocolmo (Suécia). Todos os instantâneos são conservados durante 7 dias, depois um diário durante 30 dias, um semanal durante 12 semanas e um mensal durante 12 meses.
  • Os dados dos espaços de trabalho eliminados são removidos progressivamente das cópias de segurança encriptadas ao abrigo deste calendário documentado de conservação.

Monitorização e revisão

  • Registos operacionais e de segurança para erros, autenticação, pedidos e sinais de prevenção de abusos, com dados pessoais limitados sempre que praticável.
  • Investigação, contenção, remediação de incidentes e notificação do Cliente ao abrigo da secção 8.
  • Os controlos de dependências, configuração e acesso são revistos à medida que o serviço muda; as medidas podem ser atualizadas sem redução material da proteção global.
  • As tarefas de eliminação implementam os ciclos de vida dos espaços de trabalho indicados na secção 9, com envelhecimento separado das cópias de segurança encriptadas.
Ler a página de Segurança detalhada

Artigo 28.º do RGPD

Anexo 3 · Subcontratantes subsequentes autorizados

As seguintes entidades podem tratar Dados Pessoais do Cliente para prestar o HansaChat. Os serviços opcionais tratam dados apenas quando a funcionalidade respetiva é utilizada.

IONOS Cloud GmbH

Serviço e dados
Alojamento principal, MariaDB gerida, Object Storage para carregamentos, Kubernetes, rede e infraestrutura de chamadas LiveKit auto-hospedada. Trata todos os Dados Pessoais do Cliente necessários para prestar o serviço principal.
Local de tratamento
Alemanha para os serviços principais e em funcionamento da HansaChat.
Salvaguarda
DPA do artigo 28.º; tratamento em localizações alemãs da IONOS selecionadas; medidas técnicas e organizacionais do fornecedor.

BunnyWay d.o.o. (bunny.net)

Serviço e dados
CDN, entrega por DNS/proxy, proteção DDoS, metadados de pedidos limitados e armazenamento de objetos para as cópias de segurança encriptadas com Restic.
Local de tratamento
Trânsito global na edge; cópias de segurança encriptadas em Frankfurt (Alemanha) e em Estocolmo (Suécia).
Salvaguarda
DPA do artigo 28.º; minimização de dados e conteúdo de cópia de segurança encriptado; tratamento e armazenamento de cópias de segurança na UE/EEE e salvaguardas do Capítulo V quando necessário.

Vercom S.A. (EmailLabs)

Serviço e dados
E-mail transacional e de serviço, incluindo convites do espaço de trabalho, verificação e mensagens de reposição de palavra-passe. Trata o endereço do destinatário, os dados do remetente, o conteúdo do e-mail e os metadados de entrega.
Local de tratamento
Espaço Económico Europeu, principalmente Polónia, Alemanha e Irlanda, de acordo com a documentação do fornecedor.
Salvaguarda
DPA do artigo 28.º e compromissos de tratamento no EEE.

Google Ireland Limited e afiliadas da Google (Firebase Cloud Messaging)

Serviço e dados
Notificações push móveis opcionais. Trata tokens de dispositivo, identificadores de espaço de trabalho/canal/remetente e uma pré-visualização da mensagem enviada na carga da notificação.
Local de tratamento
A Google e os seus subcontratantes subsequentes podem tratar a nível global. Este tratamento ocorre apenas para dispositivos móveis push registados.
Salvaguarda
Firebase Data Processing and Security Terms; mecanismos de adequação e/ou Cláusulas Contratuais Tipo da Comissão Europeia com medidas suplementares quando necessário.

Serviços fora desta lista de subcontratantes subsequentes

A Creem (faturação), a administração de contas HansaChat e os registos próprios de segurança/conformidade da HansaChat são regidos pela Política de Privacidade porque a HansaChat determina essas finalidades como responsável pelo tratamento. O servidor LiveKit auto-hospedado faz parte da infraestrutura IONOS da HansaChat e não é um subcontratante subsequente distinto.

Principais referências legais e do fornecedor

Estas ligações apoiam a diligência devida. Não substituem nem limitam os compromissos do presente DPA.

Contacto de privacidade

Questões, instruções ou pedidos de auditoria

Envie instruções de proteção de dados, pedidos de titulares de dados, questões sobre incidentes e pedidos de auditoria para o endereço abaixo. Inclua o domínio do espaço de trabalho e um contacto autorizado do Cliente.

igor@hansa.chat