Data Processing Agreement (Acordo de Tratamento de Dados)
Versão: 1.1 (rascunho consolidado - pendente revisão jurídica antes de versão final) Última actualização: 2026-07-19 Partes: a Academia ("Controlador") e a Daniel Romão Leal, Unipessoal Lda. (NIPC 519502078, com sede na Praceta Isabel Aboim Inglês, n.º 1, 2.º D, 2675-381 Odivelas), que opera sob a marca comercial "Orira" ("Subcontratante" ou "Orira")
---
1. Objeto e relação com o contrato principal
Este DPA regula o tratamento de dados pessoais que a Orira realiza em nome da Academia ao prestar o serviço SaaS de gestão (orira.app), em conformidade com o Regulamento (UE) 2016/679 (RGPD) e a Lei portuguesa de Protecção de Dados Pessoais (Lei 58/2019).
O DPA faz parte integrante dos Termos de Serviço da plataforma (contrato principal). Em caso de conflito entre este DPA e os Termos em matéria de protecção de dados pessoais, prevalece o DPA.
2. Definições e âmbito
- Dados pessoais tratados: dados de identificação e contacto (nome, nome fiscal, email, telefone, NIF/identificador fiscal, morada quando fornecida), dados de inscrição e actividade (planos, presenças, graduações, peso e categoria competitiva quando fornecidos), dados de pagamento (referências, estados e comprovativos; os dados completos de cartão são tratados directamente pelo processador de pagamentos e nunca armazenados pela Orira), fotografias, e identificadores técnicos (cartões NFC, registos de acesso).
- Categorias de titulares: alunos, professores e staff da Academia, dependentes - incluindo menores, inscritos e geridos pelo respectivo encarregado de educação - e responsáveis/encarregados. Cabe ao Controlador garantir a base legal do tratamento de dados de menores, incluindo a legitimidade de quem os inscreve.
- Tratamento: todas as operações realizadas sobre dados pessoais (recolha, armazenamento, alteração, consulta, comunicação, eliminação).
- Controlador: a Academia, que define as finalidades e meios do tratamento.
- Subcontratante: a Orira, que trata os dados em nome do Controlador segundo as suas instruções.
3. Instruções do Controlador, finalidade e duração
A Orira trata dados pessoais apenas mediante instruções documentadas da Academia, incluindo no que respeita a transferências para países terceiros, salvo obrigação de direito da União ou português em contrário - caso em que informa a Academia dessa exigência antes do tratamento, a menos que a lei o proíba por motivos importantes de interesse público. Constituem instruções documentadas: a configuração feita pela Academia na plataforma, as operações desencadeadas pelos seus utilizadores autorizados, e instruções escritas adicionais acordadas entre as partes. Se a Orira considerar que uma instrução viola o RGPD ou outra disposição de protecção de dados, informa imediatamente a Academia.
A Orira trata dados pessoais exclusivamente para:
- Fornecer o serviço SaaS de gestão da Academia (autenticação, gestão de alunos, pagamentos, presenças, graduações, comunicação).
- Cumprir obrigações legais e contabilísticas da Academia (retenção de registos de pagamento por 7 anos por obrigação fiscal portuguesa).
A duração do tratamento corresponde à duração da subscrição activa, mais o período legal de retenção de registos financeiros após cancelamento.
4. Localização dos dados e transferências internacionais
O tratamento dos dados pessoais decorre predominantemente dentro do Espaço Económico Europeu (EEE):
- Base de dados PostgreSQL e backend: Railway, região EU West (Amesterdão, Países Baixos) — no EEE. (Migração concluída em 2026-07-26; anteriormente em US-West.)
- Ficheiros carregados: Cloudflare R2. Os ficheiros sensíveis (comprovativos de pagamento, certificados) num bucket privado com jurisdição UE; os ficheiros públicos (fotografias, imagens) num bucket com localização na Europa Ocidental (WEUR).
- Emails transaccionais: Resend, região Irlanda (UE).
Não há, por isso, transferência internacional dos dados primários (base de dados) nem dos ficheiros sensíveis.
Alguns sub-processors acessórios estão sediados ou processam dados fora do EEE (lista na secção 6, com a localização de cada um) — designadamente o assistente de IA, a autenticação social, as notificações push, o processamento de pagamentos e a rede/CDN. Essas transferências estão cobertas pelos mecanismos do Capítulo V do RGPD: Cláusulas Contratuais-Tipo da Comissão Europeia e/ou a certificação EU-US Data Privacy Framework. Não há transferências internacionais de dados pessoais sem mecanismos de garantia adequados.
[Nota para revisão jurídica: validar os instrumentos de transferência (SCCs/DPF) fornecedor a fornecedor para os sub-processors fora do EEE listados na secção 6.]
5. Medidas técnicas e organizativas
- Encriptação em trânsito: TLS 1.3 obrigatório em todas as comunicações entre cliente e servidor.
- Encriptação em repouso: base de dados encriptada at-rest pelo fornecedor de cloud; passwords com hash bcrypt; segredos de segunda autenticação (TOTP) cifrados com AES-256-GCM.
- Cartões NFC: os identificadores dos cartões são armazenados com hash criptográfico (HMAC com segredo dedicado), não em claro.
- Ficheiros carregados (comprovativos de pagamento, fotografias): armazenados no Cloudflare R2. Os ficheiros privados (comprovativos, certificados) num bucket com jurisdição UE, servidos apenas mediante verificação de titularidade e URLs assinados de curta duração; os ficheiros públicos (fotografias, imagens) num bucket com localização na Europa Ocidental.
- Isolamento multi-tenant: cada Academia tem um identificador de tenant próprio; o isolamento é imposto automaticamente na camada de acesso a dados em todas as queries, com defesa-em-profundidade e testes de regressão dedicados.
- Autenticação: bcrypt (12 rounds; palavras-passe criadas antes de Maio de 2026 mantêm o custo 10 com que foram geradas, até serem alteradas — o bcrypt lê o custo do próprio valor guardado), JWT em cookies httpOnly + Secure + SameSite, rate limiting por IP, reCAPTCHA nos endpoints críticos. 2FA TOTP obrigatório para staff com privilégios cross-tenant.
- Acesso interno: o staff da Orira (actualmente 1 administrador da plataforma) acede a dados apenas para suporte, através de consola dedicada; cada acesso fica registado em log de auditoria imutável (actor + acção + timestamp).
- Confidencialidade: todas as pessoas autorizadas pela Orira a tratar dados pessoais estão vinculadas a dever de confidencialidade, que sobrevive à cessação de funções (Art. 28(3)(b) RGPD).
- Backups: automáticos diários no fornecedor de cloud com retenção de 7 dias.
6. Subcontratantes (Sub-processors)
Lista pública e actualizada em orira.app/legal/subprocessors.
| Sub-processor | Finalidade | Localização |
|---|---|---|
| Vercel | Hosting do frontend (Next.js) e edge network | EU + global edge |
| Railway | Hosting do backend (Node.js) e base de dados PostgreSQL | EU West (Amesterdão, Países Baixos) |
| Resend | Envio de emails transaccionais (notificações, OTP, recuperação password) | EU (Irlanda) |
| Stripe | Processamento de pagamentos: subscrição SaaS da Academia e, quando activados, pagamentos por cartão de alunos (incluindo reembolsos) | EU |
| Anthropic | Assistente IA "Mestre Gongo" (via API Claude) em conversas opcionais iniciadas pelo utilizador e geração automática do email de resposta aos pedidos de aula experimental submetidos no formulário de contacto (nome próprio, modalidades de interesse e mensagem livre do interessado) | US (com SCCs aplicáveis) |
| InvoiceXpress | Emissão de facturas à Academia (nome legal, NIF, morada e email de contacto da Academia) | EU (Portugal) |
| GitHub | Execução dos backups diários da base de dados e conservação do respectivo ficheiro como artefacto (7 dias) | Global (SCCs/DPF) |
| Discord | Canal interno de alertas técnicos: título, contexto e URL de erros aplicacionais (podem conter o identificador da Academia) | US (SCCs/DPF) |
| Cloudflare | DNS, protecção DDoS e armazenamento de ficheiros carregados (R2): comprovativos/certificados em bucket privado (jurisdição UE), fotografias/imagens em bucket público (Europa Ocidental) | UE (bucket privado) + Europa Ocidental (bucket público) + edge global |
| Sentry | Monitorização de erros. Sem dados identificativos directos (nome, email, contactos, NIF e credenciais são mascarados); é enviado o identificador interno pseudonimizado do utilizador, para associar erros à mesma sessão | EU |
| OAuth (login social opcional), reCAPTCHA, notificações push (Firebase Cloud Messaging) e sincronização opcional de Google Calendar de professores | Global edge | |
| Apple | Sign in with Apple (login social opcional) e entrega de notificações push em dispositivos Apple (APNs) | Global |
A Orira celebra com cada sub-processor um acordo escrito que impõe obrigações de protecção de dados substancialmente equivalentes às deste DPA (Art. 28(4) RGPD) e permanece plenamente responsável perante a Academia pelo cumprimento das obrigações por parte dos sub-processors.
A Orira notificará a Academia com 30 dias de antecedência sobre qualquer alteração à lista de sub-processors. Direito de oposição fundamentada: a Academia pode opor-se à inclusão de um novo sub-processor, caso em que ambas as partes negoceiam de boa-fé uma solução; falhando acordo em 30 dias, a Academia pode rescindir.
Comunicações a terceiros por instrução do Controlador. Quando a Academia activa funcionalidades que implicam comunicar dados pessoais a terceiros por ela escolhidos (por exemplo, o envio da listagem de segurados ao mediador de seguros da Academia), essa comunicação é efectuada por instrução do Controlador, que é responsável pela respectiva base legal e por informar os titulares. Esses terceiros não são sub-processors da Orira.
7. Direitos dos titulares e assistência ao Controlador
Os titulares dos dados (alunos, professores, dependentes) podem exercer os seguintes direitos junto da Academia (Controlador):
- Acesso (Art. 15 RGPD): obter cópia dos dados.
- Rectificação (Art. 16): corrigir dados inexactos via `/dashboard/perfil` ou pedido escrito.
- Eliminação / Right-to-erasure (Art. 17): eliminar conta via `/dashboard/privacidade > Privacidade e dados > Eliminar conta`. Anonimização preserva registos históricos (pagamentos) por obrigação fiscal mas remove todos os identificadores pessoais.
- Portabilidade (Art. 20): obter dados em formato estruturado.
- Oposição (Art. 21): opor-se ao tratamento.
- Não estar sujeito a decisões automatizadas (Art. 22).
A Orira disponibiliza ferramentas de UI e API para o Controlador satisfazer estes pedidos. Pedidos directos à Orira são encaminhados ao Controlador.
A Orira presta ainda assistência razoável à Academia no cumprimento das obrigações dos Art. 32 a 36 RGPD - segurança do tratamento, notificação de violações, avaliações de impacto sobre a protecção de dados (DPIA) e consulta prévia à autoridade de controlo - tendo em conta a natureza do tratamento e a informação de que dispõe.
Prova de consentimento. A aceitação dos Termos da Academia e dos Termos da Plataforma Orira é registada num registo imutável de aceitações. Cada entrada inclui data/hora, IP, user agent, snapshot das versões em vigor e o contexto da aceitação (inscrição, re-aceitação ou registo). Os consentimentos ficam guardados separados por finalidade (Art. 7 RGPD). A anonimização via direito ao apagamento (Art. 17) preserva o registo para fins de prova legal mas remove a ligação a identificadores pessoais adicionais.
8. Notificação de incidentes
A Orira notifica a Academia sem demora indevida (≤ 24 horas após detecção) em caso de violação de dados pessoais. A notificação inclui:
- Natureza do incidente (categorias e número aproximado de titulares).
- Consequências prováveis.
- Medidas adoptadas para remediar e mitigar.
- Ponto de contacto da Orira (suporte@orira.app).
A Academia é responsável por notificar a CNPD (≤ 72 horas) e os titulares (quando aplicável Art. 34).
9. Auditoria
A Academia tem direito a auditar o cumprimento deste DPA. A Orira disponibiliza a informação necessária para demonstrar o cumprimento das obrigações do Art. 28 RGPD. Auditorias são realizadas mediante aviso de 30 dias e cobrem documentação, políticas e provas de implementação. Auditorias on-site requerem acordo prévio e custos suportados pelo Controlador (excepto se incidente reportado).
10. Cessação
À cessação do contrato, a Orira:
- Imediato: bloqueia acesso da Academia ao serviço.
- Período de 90 dias: mantém os dados em estado "soft-deleted" para permitir reactivação ou export.
- Após 90 dias: eliminação definitiva automática. O log de auditoria da plataforma é preservado (apenas metadata de acções, sem dados pessoais identificáveis).
A Academia pode pedir, antes da eliminação definitiva, a devolução dos dados através de export completo em formato estruturado (operação suportada).
11. Responsabilidade
A Orira responde pelos danos causados por tratamento que viole este DPA ou as instruções da Academia, dentro dos limites da lei aplicável e do contrato principal. [Nota para revisão jurídica: articular expressamente com o limite de responsabilidade dos Termos de Serviço e com o regime do Art. 82 RGPD.]
12. Lei aplicável e jurisdição
Lei portuguesa. Tribunal da Comarca de Lisboa.
---
Aviso (rascunho): este DPA é um documento de trabalho (v1.1, consolidação técnica de 2026-07). Antes de ser anexado a contratos com Academias, deve ser revisto por advogado especializado em RGPD e direito digital português - em particular as secções 4 (transferências), 11 (responsabilidade) e a forma de aceitação pelo Controlador.