Termos e condiçõesPrivacidadeTratamento de dadosCookies

Contrato de Tratamento de Dados Pessoais

Contrato de Tratamento de Dados Pessoais.

Versão
2026-07-18
Em vigor desde
18 de julho de 2026

Anexo vinculativo dos Termos e Condições para clientes que tratam no Kruspin dados pessoais de clientes, convidados, fornecedores ou membros da equipa.

A versão checa deste contrato é a versão vinculativa. As traduções destinam-se a facilitar a compreensão; em caso de divergência, prevalece a redação checa.

Conteúdo

  1. 1. Contrato e funções das partes
  2. 2. Objeto, duração, natureza e finalidade
  3. 3. Titulares dos dados e categorias de dados
  4. 4. Instruções e obrigações do cliente
  5. 5. Obrigações do operador enquanto subcontratante
  6. 6. Subcontratantes ulteriores e serviços externos
  7. 7. Transferências internacionais
  8. 8. Medidas técnicas e organizativas
  9. 9. Direitos das pessoas, incidentes e cooperação
  10. 10. Devolução, eliminação, auditoria e ordem dos documentos
Identificação do operador
Empresa
Necktip s.r.o.
Sede
Hořejší 59, 252 26 Třebotov
Número de identificação da empresa
17420211
Número de identificação fiscal
CZ17420211
Registo
registo comercial mantido pelo Tribunal Municipal de Praga, secção C, inscrição 371468
Data de registo
12 de agosto de 2022
Contacto
[email protected]

1. Contrato e funções das partes

Este contrato de tratamento de dados pessoais faz parte dos Termos e Condições e aplica-se sempre que o cliente, na qualidade de responsável pelo tratamento ou de subcontratante, utiliza o Kruspin para tratar dados pessoais de outra pessoa. Ao aceitar os Termos e Condições, o cliente celebra este contrato com a Necktip s.r.o.

Relativamente aos dados que o cliente introduz no espaço de trabalho ou no evento sobre os seus clientes, convidados, fornecedores, membros da equipa e outros participantes, o cliente é, em regra, o responsável pelo tratamento e a Necktip s.r.o., através do Kruspin, é o subcontratante. Se o próprio cliente for subcontratante do seu cliente, confirma que está autorizado a contratar o Kruspin como subcontratante ulterior.

Relativamente aos dados necessários à própria conta, início de sessão, faturação, segurança, prevenção de utilizações abusivas, comunicações jurídicas e monitorização operacional própria, a Necktip s.r.o. pode ser um responsável pelo tratamento independente. Na medida em que a monitorização ou a gravação de sessão trate dados do cliente exclusivamente para prestar, proteger ou dar suporte ao serviço segundo as instruções do cliente, aplica-se este contrato. A ocultação da gravação não altera a sua natureza de dado pessoal.

2. Objeto, duração, natureza e finalidade

O objeto é o tratamento de dados pessoais necessário ao funcionamento do espaço de trabalho, eventos, RSVP, página para convidados, alojamento, plano de mesas, cronograma, tarefas, ficheiros, fornecedores, mapas financeiros de trabalho, comunicações, documentos para clientes, materiais operacionais e suporte.

O tratamento dura enquanto existir a conta do cliente ou o serviço acordado e durante o período necessário à devolução ou eliminação dos dados. A natureza do tratamento inclui a conservação, estruturação, pesquisa, apresentação, transmissão, criação de cópias de segurança, exportação, retificação, limitação e eliminação, de acordo com as funções e instruções do cliente.

A finalidade é prestar e proteger a função selecionada do Kruspin e executar uma instrução documentada do cliente. O conteúdo identificável do cliente não é utilizado para treinar modelos nem para criar conjuntos de dados reutilizáveis de avaliação. Qualquer futuro programa voluntário de disponibilização de dados será separado, desativado por predefinição e exigirá condições e fundamento jurídico próprios. O operador pode utilizar, nos termos dos Termos e Condições, informações verdadeiramente anonimizadas e agregadas.

3. Titulares dos dados e categorias de dados

3. Titulares dos dados e categorias de dados
ÂmbitoExemplos
Titulares dos dadosClientes e respetivos utilizadores, clientes finais e casais, convidados e agregados familiares, crianças e acompanhantes, fornecedores, trabalhadores do local, colaboradores externos e outros participantes no evento.
Dados de identificação e contactoNome, e-mail, telefone, morada, idioma, função, organização, associações, convites e identificadores técnicos de acesso.
Evento e logísticaRSVP, agregados familiares e relações, programa, tarefas, alojamento, transporte, plano de mesas, menu, fornecedores, formulários, comentários, ficheiros e fotografias.
Dados de sensibilidade acrescidaAlergias, alimentação, necessidades de saúde ou de acessibilidade, dados sobre crianças, notas familiares privadas e outros dados introduzidos pelo cliente. Estes dados devem ser minimizados e limitados ao círculo de pessoas necessário.
Dados comerciais e financeirosContactos de fornecedores, preços, adiantamentos, pagamentos, dados de faturação, custos internos, margens e notas contratuais e de negociação.
Dados técnicos e de auditoriaHorários, alterações, acessos, IP ou sinais de segurança derivados, dispositivo e navegador, entrega de e-mail, registos de erros e auditoria, identificadores PostHog e eventos operacionais. Quando a gravação de sessão está ativada, também o ID interno do utilizador e do espaço de trabalho, o nome, o e-mail e a interação ocultada.

4. Instruções e obrigações do cliente

  • O cliente é responsável pela licitude das instruções, pelo fundamento jurídico, pelos deveres de informação, pela exatidão dos dados e pelas permissões das pessoas que convida para o serviço.
  • A configuração das funções, importação, publicação, partilha, exportação, eliminação e qualquer pedido enviado por uma pessoa autorizada do cliente constituem instruções documentadas no âmbito deste contrato e dos Termos e Condições.
  • O cliente minimiza as alergias, as necessidades de saúde e de acessibilidade, os dados sobre crianças, as notas familiares e outros dados sensíveis, e só os introduz quando sejam necessários para a finalidade concreta.
  • O cliente configura as funções, permissões, páginas públicas, ligações de RSVP e exportações de modo a que apenas os destinatários previstos vejam os dados.
  • O cliente não pode dar instruções ao operador para efetuar um tratamento ilícito. Se o operador considerar, com fundamento, que uma instrução viola a proteção de dados, informará o cliente e poderá suspender a sua execução até que a questão seja esclarecida.
  • Se o cliente tratar dados por conta de outro responsável pelo tratamento, obterá a autorização necessária para contratar o Kruspin e transmitirá as instruções mais rigorosas aplicáveis ao tratamento.

5. Obrigações do operador enquanto subcontratante

  • Tratar os dados pessoais apenas de acordo com este contrato, a configuração do serviço e outras instruções comprovadas do cliente, salvo se o tratamento for exigido pelo direito da UE ou de um Estado-Membro; nesse caso, informar previamente o cliente, salvo se tal for proibido por lei.
  • Garantir que as pessoas autorizadas a tratar os dados estejam vinculadas a um dever de confidencialidade e só tenham acesso no âmbito da sua função.
  • Adotar e manter as medidas técnicas e organizativas adequadas indicadas abaixo e adaptá-las ao risco, ao estado da técnica e à natureza do serviço.
  • Contratar subcontratantes ulteriores apenas nos termos deste contrato e impor-lhes obrigações de proteção de dados substancialmente equivalentes.
  • Tendo em conta a natureza do tratamento, prestar assistência razoável ao cliente relativamente aos pedidos dos titulares dos dados, à segurança, aos incidentes, às avaliações de impacto e à consulta da autoridade de controlo.
  • Após o termo do serviço, devolver ou eliminar, conforme a opção do cliente, todos os dados pessoais do cliente e as cópias existentes, salvo se o direito da União Europeia ou da República Checa exigir a sua conservação.
  • Fornecer as informações necessárias para demonstrar a conformidade com o artigo 28.º do RGPD e permitir uma auditoria razoável nas condições indicadas abaixo.
  • Informar o cliente sem demora injustificada quando o operador tomar conhecimento de uma violação de dados pessoais tratados por sua conta.

6. Subcontratantes ulteriores e serviços externos

O cliente concede uma autorização geral por escrito para contratar os subcontratantes ulteriores indicados abaixo para as finalidades descritas. Consoante a função concreta, alguns serviços atuam igualmente como responsáveis pelo tratamento independentes; as suas próprias condições são apresentadas durante a utilização ou na página alojada.

O operador informará, através da conta ou por e-mail, da intenção de adicionar ou substituir um subcontratante ulterior que venha a tratar de forma substancial dados pessoais do cliente, com pelo menos 15 dias de antecedência, salvo se uma necessidade urgente de segurança ou jurídica exigir um prazo mais curto. O cliente pode apresentar, no prazo de 10 dias, uma objeção fundamentada relacionada com a proteção de dados pessoais. Se não for razoavelmente possível resolvê-la, as partes podem desativar a função opcional em causa ou cessar a sua utilização.

O operador imporá ao subcontratante ulterior obrigações de proteção de dados substancialmente equivalentes e continuará responsável perante o cliente pelo cumprimento das obrigações do subcontratante ulterior, na medida prevista pelo RGPD.

6. Subcontratantes ulteriores e serviços externos
ServiçoQuando é utilizadoFinalidade e âmbito
Railway / PostgreSQLInfraestrutura principal de produçãoAlojamento da aplicação, base de dados, tráfego de rede e infraestrutura operacional para dados de conta e do cliente.
Armazenamento de objetos compatível com S3, incluindo Cloudflare R2 consoante a configuraçãoAo guardar ficheiros, fotografias, cópias de segurança ou anexos de suporteArmazenamento de objetos para ficheiros, galerias, imagens, exportações, cópias de segurança bloqueadas e eventuais capturas de ecrã de suporte do cliente.
ResendQuando o envio de e-mail está ativadoVerificação, códigos de utilização única, reposição, convites, comentários, mensagens aos convidados, formulários, suporte e outros e-mails iniciados pelo utilizador; trata o destinatário, assunto, conteúdo, estado da entrega e eventual anexo.
Google Maps / Places / FontsAo utilizar o mapa, preencher uma morada ou carregar um tipo de letra configurado numa página públicaNo caso dos mapas, pesquisa, preenchimento e verificação da morada e do local; o texto pesquisado, o identificador do local e os dados técnicos são transmitidos ao prestador. Ao carregar um tipo de letra, a Google pode receber o endereço IP e dados técnicos do navegador.
Vercel AI Gateway e o prestador do modelo configurado, atualmente OpenAIApenas quando é iniciada uma tradução por IA ou outra função de IA ativadaExecução da operação iniciada pelo utilizador sobre os dados de entrada necessários, por exemplo, tradução, sugestão de texto, resumo ou limpeza de importação. O espaço de trabalho completo não é enviado automaticamente e o Kruspin não dá instruções ao prestador para utilizar conteúdo identificável do cliente para treinar modelos.
Quiver AIApenas quando é iniciada a geração de gráficos SVGTratamento do prompt introduzido, das instruções visuais e dos parâmetros técnicos para criar o SVG. A função não deve receber dados pessoais de convidados nem conteúdo não público do projeto.
PostHogNa monitorização de erros e do funcionamento; gravação de sessão quando ativada na aplicação autenticadaEventos de erros e funcionamento e identificadores técnicos. A gravação de sessão oculta textos, campos de entrada e atributos e exclui a consola, os cabeçalhos e corpos dos pedidos, os mapas de calor e os iframe de origem cruzada, mas pode estar associada ao ID interno do utilizador, ao nome, ao e-mail e ao espaço de trabalho.
Google AnalyticsApenas no site público após consentimento do visitanteMedição das visitas e das ações principais nas páginas públicas permitidas, com o armazenamento publicitário desativado. Não é utilizado em páginas de projeto não públicas, de RSVP ou partilhadas através de token.
StripeDurante um pagamento online, ao guardar um método de pagamento ou ao abrir o portal de pagamentosIdentificadores de pagamento e faturação, montante, moeda, estado do pagamento e dados técnicos. Os dados do cartão são introduzidos pelo utilizador diretamente no ambiente do Stripe.
iÚčtoQuando a faturação e a transferência contabilística estão ativadasIdentidade e morada do cliente, IČO/DIČ, fatura, itens, montantes, IVA, referência de pagamento e estado do pagamento para emitir e registar documentos contabilísticos.
PinterestApenas quando o utilizador liga o Pinterest e seleciona conteúdoAcesso OAuth, perfil, quadros e pins selecionados, imagens e metadados necessários para importar inspiração. Os tokens de acesso são guardados de forma cifrada.
Upstash RedisApenas quando a limitação partilhada da frequência de pedidos está ativadaChaves técnicas e contadores de curta duração derivados do pedido, para proteger o início de sessão, os formulários e a API contra utilizações abusivas.
Cloudflare Custom Hostnames / serviços edgeAo ligar um domínio próprio ou servir o site público na periferia da redeDomínio, estado de DNS e TLS, hostname de destino e dados técnicos dos pedidos necessários para encaminhar e proteger as páginas públicas.
WEDOSAo verificar, registar ou gerir o DNS de um domínio através do KruspinNome do domínio, disponibilidade, identificadores técnicos e de registo e contacto de registo da Necktip s.r.o. como titular registado do domínio.
CanvaApenas quando o utilizador liga o Canva e utiliza a integraçãoIdentificadores da conta e da equipa, permissões concedidas, metadados e pré-visualizações dos designs e páginas exportadas para explorar, importar e atualizar conteúdos. Os tokens de acesso e de atualização OAuth são armazenados de forma cifrada; as imagens importadas são armazenadas no Kruspin.

7. Transferências internacionais

Consoante a disponibilidade, o operador seleciona uma região europeia ou endpoints europeus. Alguns prestadores podem, contudo, utilizar infraestrutura global ou permitir suporte fora da UE/EEE.

Se a transferência de dados pessoais se destinar a um país sem uma decisão de adequação, o operador utilizará um mecanismo aplicável nos termos do capítulo V do RGPD, em especial as cláusulas contratuais-tipo da Comissão Europeia, bem como medidas suplementares de acordo com o risco. Mediante pedido, fornecerá ao cliente informações sobre o mecanismo atual do prestador específico.

O cliente dá instruções para a transferência na medida necessária à função por si ativada e ao prestador acima aprovado. Tal não limita o direito do cliente de apresentar objeções a um novo subcontratante ulterior.

8. Medidas técnicas e organizativas

  • Início de sessão através de e-mail verificado e códigos de utilização única de curta duração, sessões seguras HTTP-only e controlos de identidade do lado do servidor.
  • Funções, associações, permissões e saídas separadas para vistas de cliente e públicas que limitam o acesso consoante o espaço de trabalho, o evento e a finalidade da saída.
  • Transmissão cifrada através de HTTPS/TLS; cifragem dos dados armazenados de acordo com as capacidades e a configuração do prestador da base de dados e do armazenamento de objetos; armazenamento cifrado de tokens de integração selecionados.
  • Separação dos ambientes de produção e desenvolvimento, segredos do servidor fora do cliente, acessos limitados de suporte e administração e auditoria de ações relevantes para a segurança.
  • Validação dos dados de entrada, proteção da mesma origem, limitação da frequência de pedidos, tokens de curta duração, revogação de sessões e defesa contra utilizações abusivas comuns de aplicações Web.
  • Minimização dos registos, análise, monitorização e artefactos de suporte; ocultação de textos, campos de entrada e atributos na gravação de sessão e exclusão da consola, dos cabeçalhos e corpos dos pedidos, dos mapas de calor e dos iframe de origem cruzada. Ainda assim, a gravação pode continuar a ser um dado pessoal identificável.
  • Cópias de segurança e procedimentos de recuperação adequados à infraestrutura fornecida, alterações controladas da base de dados e limitações das operações destrutivas em produção.
  • Processo para classificar, conter, corrigir e documentar incidentes de segurança e para informar os clientes afetados.
  • Reavaliação periódica das medidas em função da natureza dos dados, do estado da técnica, dos custos e do risco. Nenhum sistema pode garantir uma segurança absoluta.

9. Direitos das pessoas, incidentes e cooperação

Se o operador receber um pedido de uma pessoa relativo aos dados do cliente, não responderá quanto ao mérito sem instruções do cliente, salvo se tal for exigido por lei. Encaminhará o pedido para o cliente ou ajudará a identificar o responsável pelo tratamento relevante e, na medida do possível, fornecerá as ferramentas ou informações necessárias à resposta.

Em caso de violação de dados pessoais, o operador informará o cliente sem demora injustificada após dela tomar conhecimento. Com base nas informações disponíveis, descreverá a natureza do incidente, as categorias afetadas, as consequências prováveis, as medidas tomadas ou propostas e o contacto para cooperação adicional. A notificação, por si só, não constitui um reconhecimento de responsabilidade.

Tendo em conta a natureza do tratamento e as informações de que dispõe, o operador prestará assistência razoável nas avaliações de impacto, consultas prévias, segurança, deveres de notificação e demonstração da conformidade. A cooperação extraordinária para além do âmbito normal do serviço pode ser cobrada, salvo se a necessidade tiver sido causada pelo incumprimento deste contrato pelo operador.

10. Devolução, eliminação, auditoria e ordem dos documentos

Após o termo do serviço, o operador, consoante a opção do cliente, devolverá os dados pessoais do cliente num formato razoavelmente disponível ou eliminá-los-á, salvo se a sua conservação posterior for exigida por lei. No produto atual, a exportação e a eliminação são tratadas através do suporte; a exportação integral autónoma e a eliminação da conta não estão disponíveis em todas as contas.

Após a eliminação dos sistemas operacionais, as cópias só podem permanecer em cópias de segurança técnicas isoladas durante o período necessário para concluir um ciclo documentado de eliminação, até ao máximo de 180 dias, ou quando o direito da União Europeia ou da República Checa exigir a sua conservação. Durante esse período, não são utilizadas para o funcionamento normal; no termo do prazo aplicável, o Operador elimina-as. Os dados de monitorização tratados por conta do cliente ficam sujeitos à mesma regra; os dados relativamente aos quais a Necktip s.r.o. atua como responsável pelo tratamento independente regem-se pelo Aviso de privacidade.

O cliente pode solicitar, no máximo uma vez por ano e também após um incidente grave, as informações razoavelmente necessárias para verificar este contrato. Se os elementos fornecidos não forem suficientes, pode, mediante aviso prévio de pelo menos 30 dias, realizar uma auditoria por si próprio ou através de um perito independente vinculado à confidencialidade, durante o horário de trabalho e sem acesso aos dados de outros clientes. Este prazo não se aplica quando for necessário um procedimento mais célere devido a um incidente urgente ou a uma exigência da autoridade de controlo. O cliente suporta os custos razoáveis da auditoria, salvo se esta demonstrar um incumprimento substancial por parte do operador.

Em caso de divergência, este contrato prevalece no que respeita ao tratamento de dados pessoais por conta do cliente; os Termos e Condições prevalecem quanto às restantes questões. Um acordo individual escrito mais rigoroso prevalece na medida em que altere expressamente este contrato.

As perguntas, instruções, objeções a um novo subcontratante e pedidos de cooperação devem ser enviados para [email protected].

Textos legais e dados do operador do serviço Kruspin.

Operador: Necktip s.r.o., ID da empresa 17420211, NIF/IVA CZ17420211.

Termos e condiçõesPrivacidadeTratamento de dadosCookies