Acordo de Subcontratação (DPA)
Última atualização: julho de 2026
1. Objeto
Este acordo rege o tratamento de dados pessoais que a DataVigia (subcontratante) efetua por conta do cliente (responsável pelo tratamento) na prestação do serviço, nos termos do artigo 28.º do RGPD. Em caso de conflito, este acordo prevalece sobre os termos gerais quanto à proteção de dados.
2. Natureza, finalidade e instruções
A DataVigia trata os dados apenas para prestar o serviço de auditoria de segurança, deteção de exfiltração e ransomware e formação anti-phishing, e apenas segundo as instruções documentadas do cliente, incluindo quanto a transferências internacionais. Se considerar que uma instrução viola o RGPD ou outra norma de proteção de dados, a DataVigia informa o cliente sem demora.
3. Dados e titulares
São tratados metadados de segurança (permissões, configurações, registos de acesso, nomes de ficheiros e pastas), dados de conta e dados dos colaboradores do cliente para as simulações de formação. Os titulares são os colaboradores, administradores e contactos do cliente. NÃO é tratado o conteúdo dos ficheiros.
4. Obrigações do subcontratante
A DataVigia trata os dados apenas segundo instruções do cliente, garante que as pessoas autorizadas a tratá-los estão sujeitas a confidencialidade, aplica as medidas técnicas e organizativas da secção 7 e assiste o cliente no cumprimento das suas obrigações.
5. Subcontratantes ulteriores
O cliente autoriza os subcontratantes ulteriores indicados no anexo: Supabase (alojamento, União Europeia), Vercel (aplicação), Anthropic (geração automática de relatórios) e Resend (email). A DataVigia vincula-os por obrigações de proteção de dados equivalentes e informa o cliente com antecedência razoável de qualquer alteração, podendo o cliente opor-se por motivos legítimos. Alguns destes fornecedores, embora alojem os dados na União Europeia, integram grupos empresariais sujeitos a legislação de países terceiros; a DataVigia aplica as salvaguardas contratuais e técnicas adequadas.
6. Transferências internacionais
Quando existam transferências para fora do Espaço Económico Europeu, aplicam-se salvaguardas adequadas, de acordo com o mecanismo de transferência válido à data: as Cláusulas Contratuais-Tipo da Comissão Europeia e, quando o subcontratante ulterior está certificado, o Data Privacy Framework UE-EUA. As transferências para países com decisão de adequação, como Andorra, não exigem salvaguardas adicionais.
7. Segurança (art. 32.º)
Medidas: cifra dos segredos dos conectores, isolamento entre organizações (Row Level Security), princípio do menor privilégio, autenticação em dois passos no acesso administrativo, controlo e registo de acessos, limitação de pedidos e minimização (não recolha do conteúdo dos ficheiros).
8. Violações de dados
A DataVigia notifica o cliente sem demora injustificada, e em princípio no prazo de 48 horas, após tomar conhecimento de uma violação de dados pessoais, prestando a informação necessária para o cliente cumprir os seus deveres de notificação.
9. Assistência ao responsável
A DataVigia assiste o cliente, na medida do possível e tendo em conta a natureza do tratamento, a responder a pedidos de exercício de direitos dos titulares e a cumprir as obrigações dos artigos 32.º a 36.º do RGPD, incluindo avaliações de impacto (AIPD) e consulta prévia à autoridade.
10. Auditoria
A DataVigia disponibiliza ao cliente a informação necessária para demonstrar o cumprimento das obrigações do artigo 28.º e permite e contribui para auditorias razoáveis, realizadas pelo cliente ou por um auditor por este mandatado, com aviso prévio e sem comprometer a segurança de outros clientes.
11. Devolução e eliminação
No fim da prestação do serviço, a DataVigia devolve ou elimina, à escolha do cliente, os dados pessoais tratados por sua conta, e apaga as cópias existentes, salvo obrigação legal de conservação.
12. Anexo: detalhes do tratamento
Objeto: prestação do serviço DataVigia. Duração: a do contrato. Natureza e finalidade: auditoria de segurança, deteção de ameaças e formação. Tipos de dados: dados de conta, metadados de segurança e dados de colaboradores para simulações. Categorias de titulares: colaboradores, administradores e contactos do cliente. Subcontratantes ulteriores: Supabase (UE), Vercel, Anthropic e Resend. Não é tratado o conteúdo dos ficheiros.