Política de privacidade
Versão 1.0 - 10 de março de 2026
POLÍTICA DE PRIVACIDADE
GeoTapp Flow & TimeTracker
Versão 1.0 - 10 de março de 2026
1. RESPONSÁVEL PELO TRATAMENTO DE DADOS
GeoTapp de Michele Angelo Petraroli NÚMERO DE IVA: IT04183990987 E-mail: info@geotapp.com Correio eletrónico certificado: geotapp@pec.it
Encarregado da Proteção de Dados (DPO) : info@geotapp.com
2. FINALIDADE E BASE JURÍDICA DO TRATAMENTO
2.1 Tratamentos Necessários à Execução do Contrato (Art. 6.1.b RGPD)
| Finalidades | Dados Tratados | Conservação |
|---|---|---|
| Prestação de serviços SaaS | E-mail, nome próprio, apelido, CompanyID, função | Vigência do contrato + 5 anos |
| Gestão de CRM de clientes | Dados de clientes, projetos, fornecedores | Duração do contrato + 5 anos |
| Registo de ponto dos colaboradores | Horas de entrada/saída, fotografias de prova de trabalho | 5 anos (obrigações italianas art. 16 L. 300/70) |
| Localização do registo de ponto | GPS lat/lng recolhidos apenas à entrada e à saída | 12 meses, depois eliminados do registo |
| Gestão de turnos e férias | Calendários, pedidos de autorização, ausências | 5 anos |
| Faturação | Dados de faturas, montantes, dados de pagamento Stripe | 10 anos (obrigação legal) |
Não é exigido consentimento explícito para estes tratamentos, uma vez que são necessários à execução do contrato.
2.2 Tratamentos Baseados no Consentimento (Art. 6.1.a RGPD)
| Finalidades | Dados Tratados | Consentimento | Conservação |
|---|---|---|---|
| Newsletter de marketing | E-mail, nome | Sim opt-in | Até revogação |
O consentimento pode ser revogado a qualquer momento por e-mail info@geotapp.com ou nas definições da conta.
2.3 Tratamento para Interesse Legítimo (Art. 6.1.f RGPD)
| Finalidades | Dados Tratados | Interesse | Conservação |
|---|---|---|---|
| Comunicações internas | Canais de mensagens, marcas temporais | Eficiência operacional | 90 dias |
| Segurança antifraude | Endereço IP, impressão digital do dispositivo | Proteção do serviço | 6 meses |
| Melhoria do produto | Análises anónimas (Firebase) | Desenvolvimento de software | 24 meses |
Direito de oposição: Pode opor-se a estes tratamentos escrevendo para info@geotapp.com.
2.4 Tratamento por Obrigação Legal (Art. 6.1.c RGPD)
- *Conservação de faturas: 10 anos (art. 2220 do Código Civil italiano)
- Dados contabilísticos: 10 anos (Decreto Presidencial 600/73)
- Registos de ponto dos colaboradores: 5 anos (Estatuto dos Trabalhadores)
3. CATEGORIAS DE DADOS RECOLHIDOS
3.1 Dados de Identificação
- Nome próprio, apelido, e-mail
- Número de telefone (opcional)
- CompanyID (identificador do inquilino)
- Função (ADMIN/USER/ACCOUNTANT)
3.2 Dados de Localização
- Latitude/longitude GPS (encriptados AES-256)
- Endereço textual derivado das coordenadas
- Raio de geofence dos escritórios da empresa
- Verificações anti-spoofing: sinalizador isMock, deteção de teletransporte, validação de precisão
3.3 Dados de Trabalho
- Horas de registo de ponto (clock-in/clock-out)
- Pausa e intervalo
- Fotografias de prova de trabalho (armazenamento Firebase)
- Projetos atribuídos
- Pedidos/autorizações de férias
3.4 Dados Empresariais (CRM)
- Clientes: dados pessoais, contactos, projetos
- Fornecedores: número de IVA, IBAN (encriptado)
- Faturas: montantes, prazos, estado
- Primeira Nota: transações bancárias (via análise IMAP)
3.5 Dados de Navegação
- Endereço IP
- Navegador User-Agent
- Marca temporal de acessos
- Eventos do Firebase Analytics (anónimos)
3.6 Dados NÃO Recolhidos
Não recolhemos:
- Dados sensíveis (saúde, biometria, religião)
- Dados de menores (<18 anos)
- Conteúdo de comunicações externas (sem armazenamento de conteúdo de e-mail)
4. MÉTODOS DE RECOLHA
4.1 Recolha Direta
- Registo de conta: Formulário de inscrição em https://geotappflow.web.app
- Configuração do CRM: Introdução do utilizador no painel Flow
- Registos de ponto: Aplicação TimeTracker Android
4.2 Recolha Automática
- Firebase Auth: Início de sessão por e-mail/Google
- Firebase Analytics: Eventos de aplicação/web (anónimos)
- Localização GPS: Serviço Android (consentimento exigido)
- Análise de e-mail IMAP: Extratos bancários (consentimento)
4.3 Recolha de Terceiros
- Stripe: Dados de pagamento (conforme PCI-DSS)
- Google Places API: Endereços de localização (preenchimento automático)
- GoCardless/EnableBanking: Transações Open Banking
5. PARTILHA DE DADOS E SUBCONTRATANTE
5.1 Subcontratantes Autorizados (Art. 28 RGPD)
| Fornecedor | Serviço | Local | SCC | Dados Partilhados | Certificações |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Sim | Todos os dados da aplicação | SOC2, ISO 27001 |
| Stripe Inc | Pagamentos | US/IE | Sim | E-mail, Montantes, Hash do cartão | PCI-DSS Level 1 |
| Meta Platforms | REMOVIDO | - | - | - |
Lista completa: https://geotapp.com/sub-processors
5.2 Não Vendemos os Seus Dados
A GeoTapp *NÃO vende, aluga nem transfere dados pessoais a terceiros para fins comerciais.
5.3 Transferências Fora da UE
- Destino: EUA (Firebase/Stripe)
- Garantias: Cláusulas Contratuais-Tipo (SCC) UE 2021
- TIA: Avaliação de Impacto da Transferência concluída (risco baixo)
- Encriptação: TLS 1.3 + AES-256 em repouso
6. DIREITOS DOS TITULARES DOS DADOS (RGPD Artigos 15-22)
6.1 Direito de Acesso (Art. 15)
Pode solicitar uma cópia dos seus dados por e-mail info@geotapp.com. Tempo de resposta: 30 dias. Formato: CSV/JSON/PDF.
6.2 Direito de Retificação (Art. 16)
Corrija dados inexatos nas definições da sua conta ou contactando info@geotapp.com.
6.3 Direito de Eliminação (Art. 17 - Direito a Ser Esquecido)
- Pedido: info@geotapp.com
- Tempo: 30 dias
- Exceções: Obrigações legais (faturas de 10 anos, registos de ponto de 5 anos)
6.4 Direito de Portabilidade (Art. 20)
Exportação automática CSV/Excel a partir do painel Flow. Dados incluídos: CRM, registos de ponto, faturas, turnos.
6.5 Direito de Oposição (Art. 21)
Opor-se ao tratamento por interesse legítimo (análises, comunicações).
6.6 Direito de Limitação (Art. 18)
Bloquear temporariamente os tratamentos em caso de litígio.
6.7 Direito de Revogação do Consentimento (Art. 7.3)
Revogar o consentimento de GPS/marketing nas definições ou por e-mail.
6.8 Reclamação a uma autoridade de controlo
Se considerar que o tratamento dos seus dados pessoais viola o RGPD, pode apresentar uma reclamação junto da autoridade de proteção de dados do seu país de residência, em Portugal a Comissão Nacional de Proteção de Dados (CNPD) (https://www.cnpd.pt). Uma vez que o responsável pelo tratamento está estabelecido em Itália, a autoridade de controlo principal é o Garante per la protezione dei dati personali italiano (garante@gpdp.it, https://www.garanteprivacy.it).
7. MEDIDAS DE SEGURANÇA (Art. 32 RGPD)
7.1 Segurança Técnica
- Encriptação em repouso: AES-256 (GPS, IBAN, e-mail)
- Encriptação em trânsito: TLS 1.3 (todas as comunicações)
- Hashing de palavra-passe: bcrypt com salt
- Regras de Segurança Firebase: Multi-inquilino estrito (filtragem por CompanyID)
- Anti-spoofing de GPS: deteção isMock, verificação de teletransporte, validação de precisão
- Validação de geofence: Tolerância de raio de 100 m
7.2 Segurança Organizacional
- Controlo de acesso: Baseado em funções (ADMIN/USER/ACCOUNTANT)
- Registos de auditoria: Todos os inícios de sessão rastreados (Firebase Auth)
- Cópias de segurança diárias: Cópias de segurança automatizadas Firebase
- Plano de resposta a incidentes: Notificação de violação em 72h
- Formação do pessoal: Formação anual de sensibilização para o RGPD
7.3 Vulnerabilidade e Correção
- Política de atualização: Correções críticas no prazo de 48h
- Testes de penetração: Anuais por terceiros
- Divulgação de vulnerabilidades: security@geotapp.com
8. NOTIFICAÇÃO DE VIOLAÇÃO DE DADOS (Art. 33-34 RGPD)
8.1 Procedimento Interno
- Deteção: Monitorização de alertas Firebase/Stripe
- Contenção: Isolamento de recursos comprometidos (máx. 6h)
- Avaliação: Avaliação da gravidade e dados envolvidos (máx. 24 horas)
- Notificação: Autoridade de Controlo no prazo de 72 horas, titulares interessados se risco elevado
8.2 Contactos de Violação
- E-mail: security@geotapp.com
- Chave PGP: https://geotapp.com/pgp-key.asc
9. COOKIES E TECNOLOGIAS DE RASTREIO
9.1 Cookies Técnicos (Necessários - Sem Consentimento)
| Nome | Finalidade | Duração |
|---|---|---|
firebase-auth-token | Autenticação de sessão | 1 hora |
company-id | Multi-inquilino | Sessão |
theme-preference | Modo escuro/claro | 1 ano |
9.2 Cookies Analíticos (Consentimento Exigido)
| Nome | Fornecedor | Finalidade | Duração |
|---|---|---|---|
_ga | Google Analytics | Análises anónimas | 2 anos |
_firebase_analytics | Firebase | Monitorização de desempenho | 1 ano |
9.3 Gestão do Consentimento
- Banner de cookies: Apresentado no primeiro início de sessão
- Opt-out: https://geotappflow.web.app/cookie-settings
- Opt-out do Google Analytics: https://tools.google.com/dlpage/gaoptout
9.4 Armazenamento Local
user-settings: Preferências da IU (sem dados pessoais)offline-cache: Cache offline de WorkSessions (encriptado)
Diretrizes da Autoridade de Controlo de Privacidade de 2021: Conforme.
10. ARMAZENAMENTO DE DADOS
10.1 Critérios Gerais
- Princípio da minimização: Apenas os dados necessários
- Conservação por defeito: Duração do contrato + períodos legais
- Eliminação automática: Dados expirados via Cloud Functions agendadas
10.2 Tempos de Armazenamento Detalhados
| Categoria | Conservação | Motivo |
|---|---|---|
| Conta de utilizador | Vigência do contrato + 5 anos | Contrato |
| Registo de ponto dos colaboradores | 5 anos | Obrigação legal Itália |
| Registos GPS | 12 meses | Minimização |
| Comunicações internas | 90 dias | Interesse legítimo |
| Faturas e pagamentos | 10 anos | Obrigação fiscal |
| Análises anónimas | 24 meses | Melhoria do produto |
11. ATUALIZAÇÕES À INFORMAÇÃO
- As alterações substanciais serão comunicadas por e-mail ou na aplicação.
- A versão atualizada será publicada em https://geotapp.com/privacy
- A data e a versão serão sempre indicadas no início do documento.
12. CONTACTOS DE PRIVACIDADE
Para qualquer pedido relativo a dados pessoais:
E-mail: info@geotapp.com DPO: info@geotapp.com Sítio: https://geotapp.com
Política de Privacidade GeoTapp - Versão 1.0 - 10 de março de 2026
Versão linguística prevalecente
Esta tradução é fornecida para sua conveniência. A versão italiana deste documento é a juridicamente vinculativa; em caso de divergência, prevalece o texto italiano.