Metproof

Acordo de subcontratação de tratamento de dados pessoais

Celebrado nos termos do artigo 28.º do Regulamento (UE) 2016/679 (RGPD) e da Lei n.º 58/2019, de 8 de agosto, entre o titular da conta Metproof que o aceita no registo ou na área de faturação (o Cliente, responsável pelo tratamento) e José Mendonça, NIF PT207822166, designação comercial Metproof, um produto StackCare (o Prestador, subcontratante). O acordo é aceite por via eletrónica quando a conta é criada; ficam registados a data e a versão aceites. Integra as condições do serviço Metproof.

1. Objeto, natureza e finalidade

  1. O Prestador trata dados pessoais por conta do Cliente, exclusivamente para prestar o serviço Metproof: receber e guardar tickets importados ou enviados pelo sistema de apoio do Cliente, calcular o cumprimento dos acordos de nível de serviço (SLA), apresentar painéis, gerar e enviar relatórios e alertas, por email e, por instrução do Cliente, para canais Slack ou Teams do próprio Cliente.
  2. Os tratamentos consistem em receber, armazenar, calcular, apresentar, enviar por email, copiar e apagar dados. O Prestador só consulta os dados do Cliente quando estritamente necessário para diagnosticar e corrigir um problema, ou quando o Cliente o pedir.
  3. O Prestador não usa os dados para outros fins, próprios ou de terceiros.

2. Tipos de dados e categorias de titulares

  1. Titulares: colaboradores do Cliente (utilizadores do serviço e técnicos de apoio) e, na medida em que constem dos dados carregados, pessoas que abriram ou são mencionadas em tickets e contactos dos clientes finais do Cliente.
  2. Dados: identificador, prioridade, estado e datas dos tickets; nome do técnico atribuído; nome e endereço de email de destino dos relatórios de cada cliente final; dados dos utilizadores do Cliente (nome, email, função). O título do ticket só é guardado se o Cliente o importar, e só aparece nos relatórios se o Cliente o ativar para esse cliente final. O serviço não guarda o corpo, o requerente nem os anexos dos tickets.
  3. Categorias especiais: o serviço não se destina a tratar dados do artigo 9.º do RGPD nem dados sobre condenações penais. O Cliente compromete-se a não os carregar, nomeadamente nos títulos dos tickets.
  4. O Cliente informa o Prestador de qualquer alteração relevante aos tipos de dados tratados.

3. Duração

Este acordo vigora enquanto o Cliente tiver conta ativa e, depois, até à eliminação de todos os dados nos termos da secção 11.

4. Instruções do Cliente

  1. O Prestador trata os dados apenas mediante instruções documentadas do Cliente: as constantes deste acordo, as dadas através das definições do serviço (por exemplo, o período de conservação) e as dadas por escrito, incluindo email.
  2. Se considerar que uma instrução viola o RGPD, o Prestador informa imediatamente o Cliente e pode suspender a sua execução.
  3. Se a lei obrigar o Prestador a tratar os dados de outra forma, informa o Cliente antes, salvo proibição legal.

5. Confidencialidade

As pessoas autorizadas a tratar os dados estão sujeitas a compromisso ou obrigação legal de confidencialidade. À data, o único tratamento por pessoas é feito pelo próprio Prestador.

6. Segurança do tratamento

  1. O Prestador aplica as medidas do Apêndice B, adequadas ao risco (artigo 32.º do RGPD), e pode atualizá-las sem diminuir o nível de segurança.
  2. O Cliente é responsável pela segurança das suas contas de utilizador, em particular palavras-passe, autenticação em dois passos e ligações públicas de relatórios que partilhe.

7. Subcontratantes ulteriores

  1. O Cliente dá ao Prestador autorização geral para recorrer a subcontratantes ulteriores. Os que estão em uso constam da lista de subcontratantes, que é o Apêndice A.
  2. O Prestador avisa o Cliente por email, com pelo menos 30 dias de antecedência, de qualquer inclusão ou substituição.
  3. O Cliente pode opor-se, com fundamento razoável, nesse prazo. Se não houver acordo, pode encerrar a conta sem encargos adicionais antes de a alteração produzir efeitos.
  4. O Prestador impõe aos subcontratantes ulteriores obrigações de proteção de dados equivalentes e continua responsável perante o Cliente pelo seu cumprimento.

8. Transferências internacionais

  1. Os dados são tratados e guardados em centros de dados no Espaço Económico Europeu (Alemanha).
  2. O Prestador não transfere dados pessoais para fora do Espaço Económico Europeu sem autorização escrita do Cliente e sem as garantias do Capítulo V do RGPD.

9. Assistência ao Cliente

  1. O Prestador presta assistência ao Cliente na resposta a pedidos de titulares (acesso, retificação, apagamento, limitação, portabilidade) e no cumprimento dos artigos 32.º a 36.º do RGPD. O serviço permite ao Cliente apagar clientes finais (e, com eles, os respetivos tickets e relatórios), substituir por pseudónimos os nomes dos técnicos nos tickets, definir o período de conservação e eliminar a conta; o Prestador fornece, a pedido, uma cópia dos dados.
  2. Se o Prestador receber diretamente um pedido de um titular, reencaminha-o ao Cliente sem demora e não responde sem instruções.

10. Violações de dados pessoais

  1. O Prestador notifica o Cliente sem demora injustificada e, no máximo, 48 horas após ter conhecimento de uma violação que afete os dados do Cliente.
  2. A notificação inclui, na medida em que seja conhecido: a natureza da violação, as categorias e o número aproximado de titulares e registos afetados, as consequências prováveis e as medidas tomadas ou propostas. A informação em falta é enviada por fases.
  3. A notificação à Comissão Nacional de Proteção de Dados e aos titulares cabe ao Cliente. O Prestador dá-lhe a informação necessária para o fazer no prazo de 72 horas.

11. Fim do tratamento: devolução e eliminação

  1. Enquanto a conta existir, o Cliente pode exportar e apagar os seus dados, incluindo eliminar a conta, o que apaga de imediato todos os dados (as cópias de segurança expiram nos termos do Apêndice B). Durante os 30 dias seguintes ao encerramento, o Prestador entrega-lhe uma cópia dos dados, a pedido.
  2. Decorridos 30 dias sobre o encerramento, o Prestador apaga os dados pessoais do Cliente, salvo se a lei exigir a sua conservação. Os dados nas cópias de segurança são eliminados quando estas expiram, no prazo máximo do Apêndice B.
  3. O Prestador confirma a eliminação por escrito, a pedido do Cliente.
  4. Durante a vigência, o serviço apaga automaticamente tickets resolvidos e relatórios com mais de o período de conservação definido pelo Cliente (24 meses, se não o alterar).

12. Auditorias e informação

  1. O Prestador disponibiliza a informação necessária para demonstrar o cumprimento do artigo 28.º do RGPD, em particular a descrição atualizada das medidas do Apêndice B e dos subcontratantes ulteriores.
  2. O Cliente, ou um auditor por si mandatado e sujeito a confidencialidade, pode auditar o cumprimento deste acordo, com aviso prévio de 15 dias úteis, no máximo uma vez por ano, salvo após uma violação, e sem acesso a dados de outros clientes do Prestador. Os custos são do Cliente.

13. Responsabilidade e prevalência

  1. A responsabilidade pelos danos causados pelo tratamento rege-se pelo artigo 82.º do RGPD e, entre as partes, pelas condições do serviço, na medida em que a lei o permita.
  2. Em caso de contradição entre este acordo e as condições do serviço em matéria de proteção de dados, prevalece este acordo.

Apêndice A: subcontratantes ulteriores

Ver a lista atualizada de subcontratantes.

EntidadeServiçoLocalização
Hetzner Online GmbHServidor de alojamento e armazenamento das cópias de segurança (Storage Box)Alemanha
WebTugaEnvio de emails: relatórios, alertas de SLA, verificação de contaPortugal

Apêndice B: medidas técnicas e organizativas

Acesso

Cópias de segurança

Sistemas

Monitorização e incidentes

Minimização

Versão 2026-10-02.1