Acordo de Tratamento de Dados

Última atualização: 24 de setembro de 2026

Este acordo é celebrado entre a sua organização («Cliente», responsável pelo tratamento) e o Conversendo — William Silva, empresário em nome individual, NIF 297609130, morada na Rua Luís António Correia, 68, 4715-310 Braga, Portugal, email [email protected] («Conversendo», subcontratante). É aceito com os termos de serviço, de que faz parte integrante, e realiza o art. 28.º do RGPD.

1. Papéis das partes

DadosResponsávelSubcontratante
Dados dos clientes finais do Cliente (número, nome, conteúdo das conversas, marcações, pedidos, leads, provas de opt-in/opt-out)ClienteConversendo
Dados dos utilizadores do Cliente no portal (nome, email, papel)ClienteConversendo
Dados da conta face à Conversendo (email, autenticação, faturação)Conversendo— (ver a política de privacidade)

2. Objeto, duração, natureza e finalidades

  • Objeto: prestação do serviço Conversendo — atendimento automático e humano de mensagens WhatsApp, venda pelo catálogo, marcações, geração de site público e métricas de uso.
  • Duração: a da conta do Cliente, acrescida dos prazos de eliminação e conservação da secção 8.
  • Natureza: tratamento automatizado com intervenção humana (passagem a agente e administração da plataforma).
  • Finalidades: apenas prestar o serviço, garantir a sua segurança, faturar e cumprir obrigações legais. O conteúdo das conversas não é usado para treinar modelos de IA, para marketing nem para qualquer fim próprio da Conversendo; a recuperação de informação (RAG) usa índices guardados na própria base de dados do Cliente.

3. Categorias de titulares e de dados

Titulares: clientes finais do Cliente que lhe escrevem por WhatsApp (ou cujos dados o Cliente carrega) e utilizadores do Cliente na plataforma. Categorias: identificação e contacto (número E.164, nome, email); conteúdo das comunicações (mensagens e metadados de media); dados de consumo (marcações, pedidos, leads, uso); configuração (prompts, horários, base de conhecimento, conteúdo do site); provas de consentimento/supressão (opt-in e opt-out com data e origem); dados técnicos (registos de webhook com payload conservado 30 dias, endereços IP em hash).

A plataforma não está desenhada para categorias especiais de dados (art. 9.º do RGPD). Se a atividade do Cliente for de saúde ou estética e os seus clientes as enviarem espontaneamente, o Cliente avalia a necessidade de uma avaliação de impacto e pode pedir-nos assistência.

4. Instrução do responsável

A Conversendo trata os dados apenas por instrução documentada do Cliente — a configuração normal do serviço (atendimento, catálogo, site, equipa). Sem nova instrução documentada, não trata os dados para outra finalidade, não os divulga a terceiros (salvo obrigação legal, com notificação ao Cliente sempre que permitido) e não os usa para fins próprios. Excecionalmente e por inerência, executa medidas de segurança, cópias de segurança, deteção de abuso, resolução de incidentes e resposta a autoridades competentes.

5. Confidencialidade

As pessoas autorizadas a tratar os dados (gestão e eventuais colaboradores da Conversendo) estão vinculadas a obrigação de confidencialidade e o acesso faz-se por papéis e por registo de auditoria das ações administrativas.

6. Medidas de segurança (art. 32.º)

  • Autenticação com palavras-passe argon2id, sessões opacas e revogáveis, bloqueio progressivo de tentativas falhadas.
  • Segredos de canal e chaves cifrados em repouso (AES-256-GCM), fora do repositório e nunca expostos ao frontend.
  • Isolamento entre organizações por tenant_id em todas as tabelas de negócio, com Row-Level Security no PostgreSQL como última barreira.
  • Controlo de acessos por papéis (dono, admin, agente, leitor), auditoria de ações administrativas com IP pseudonimizado e logs sem conteúdo de mensagens.
  • TLS em todo o percurso, validação de assinatura dos webhooks, limitação de ritmo por IP e por sessão, políticas de segurança de conteúdo (CSP) e execução em contentores sem privilégios.
  • Cópia de segurança diária validada no momento do backup e restauro ensaiado; validação e limites de tamanho/tipo dos ficheiros aceites.

7. Subcontratantes e transferências

A lista de subcontratantes autorizados — Oracle Cloud (alojamento, Madrid), Cloudflare, Meta (WhatsApp Cloud API), z.ai (motor de IA), Stripe, Hostinger (email), Google Analytics (só com consentimento, na montra) e Pexels (fotografias ilustrativas) — com os dados que cada um recebe e a respetiva localização, está publicada na política de privacidade (secção «Quem recebe os dados») e faz parte deste acordo. As transferências fora do Espaço Económico Europeu são salvaguardadas por cláusulas contratuais-tipo ou mecanismo equivalente dos termos do próprio serviço. A Conversendo notifica o Cliente com 30 dias de antecedência sobre alterações à lista (por email e na própria página); o Cliente pode opor-se, podendo rescindir o contrato sem penalização.

8. Conservação e eliminação

  • Enquanto a conta está ativa, os prazos automáticos são os da política de privacidade: conversas e mensagens 24 meses; payloads crus de webhook 30 dias; detalhe de uso 90 dias (depois agregado por dia); artefactos de exportação 7 dias.
  • Eliminação a pedido do Cliente (dono da organização, no portal): a organização sai do ar de imediato (portal, assistente, site público), a subscrição é cancelada e a ligação WhatsApp desligada; a eliminação definitiva ocorre 30 dias depois — janela para recuperar um pedido enganado — e apaga conversas, mensagens, contactos, leads, marcações, base de conhecimento, sites e versões, canais, membros, convites, uso, chaves e artefactos de export, incluindo os ficheiros no armazenamento.
  • Permanece apenas o que a lei ou a prova exigem: registos de faturação (10 anos, art. 51.º do CIVA), registos de auditoria, a prova de opt-out de contactos suprimidos (número pseudonimizado, restante informação destruída) e uma linha anónima da organização para manter a integridade referencial. As cópias de segurança rodam num ciclo de 14 dias e não são usadas para restaurar dados individuais.

9. Direitos dos titulares e assistência

A Conversendo presta ao Cliente a assistência necessária para responder aos pedidos dos titulares (arts. 15.º a 22.º do RGPD) no prazo legal de um mês: o próprio Cliente descarrega, no portal, um export completo da organização (JSON comprimido, com conversas, contactos, marcações, pedidos, leads, catálogo, site e configuração — sem segredos nem hashes de autenticação), corrige dados de configuração no portal e pede a eliminação nos termos da secção 8. Pedidos de titulares dirigidos diretamente à Conversendo são reencaminhados para o Cliente responsável.

10. Violação de dados pessoais

Em caso de violação de dados pessoais tratados por conta do Cliente, a Conversendo notifica-o sem demora indevida e no máximo em 72 horas após tomar conhecimento, com a natureza da violação, as categorias e o número aproximado de titulares e registos, as consequências prováveis e as medidas tomadas — para que o Cliente, como responsável, possa cumprir os seus deveres para com a CNPD e os titulares.

11. Auditoria e fim do tratamento

O Cliente pode verificar o cumprimento deste acordo através da documentação publicada (política de privacidade e esta página) e de informação adicional que solicite por email ([email protected]), nomeadamente os registos das ações administrativas que lhe digam respeito. No fim da prestação, a Conversendo elimina os dados nos termos da secção 8 e devolve-os pelo mecanismo de exportação, a pedido, durante a janela de eliminação.

Acordo de Tratamento de Dados · Conversendo