Política de privacidade

Versão 1.0 - 10 de março de 2026

POLÍTICA DE PRIVACIDADE

GeoTapp Flow & TimeTracker

Versão 1.0 - 10 de março de 2026


1. RESPONSÁVEL PELO TRATAMENTO DE DADOS

GeoTapp de Michele Angelo Petraroli NÚMERO DE IVA: IT04183990987 E-mail: info@geotapp.com Correio eletrónico certificado: geotapp@pec.it

Encarregado da Proteção de Dados (DPO) : info@geotapp.com


2. FINALIDADE E BASE JURÍDICA DO TRATAMENTO

2.1 Tratamentos Necessários à Execução do Contrato (Art. 6.1.b RGPD)

FinalidadesDados TratadosConservação
Prestação de serviços SaaSE-mail, nome próprio, apelido, CompanyID, funçãoVigência do contrato + 5 anos
Gestão de CRM de clientesDados de clientes, projetos, fornecedoresDuração do contrato + 5 anos
Registo de ponto dos colaboradoresHoras de entrada/saída, fotografias de prova de trabalho5 anos (obrigações italianas art. 16 L. 300/70)
Localização do registo de pontoGPS lat/lng recolhidos apenas à entrada e à saída12 meses, depois eliminados do registo
Gestão de turnos e fériasCalendários, pedidos de autorização, ausências5 anos
FaturaçãoDados de faturas, montantes, dados de pagamento Stripe10 anos (obrigação legal)

Não é exigido consentimento explícito para estes tratamentos, uma vez que são necessários à execução do contrato.

2.2 Tratamentos Baseados no Consentimento (Art. 6.1.a RGPD)

FinalidadesDados TratadosConsentimentoConservação
Newsletter de marketingE-mail, nomeSim opt-inAté revogação

O consentimento pode ser revogado a qualquer momento por e-mail info@geotapp.com ou nas definições da conta.

2.3 Tratamento para Interesse Legítimo (Art. 6.1.f RGPD)

FinalidadesDados TratadosInteresseConservação
Comunicações internasCanais de mensagens, marcas temporaisEficiência operacional90 dias
Segurança antifraudeEndereço IP, impressão digital do dispositivoProteção do serviço6 meses
Melhoria do produtoAnálises anónimas (Firebase)Desenvolvimento de software24 meses

Direito de oposição: Pode opor-se a estes tratamentos escrevendo para info@geotapp.com.

2.4 Tratamento por Obrigação Legal (Art. 6.1.c RGPD)

  • *Conservação de faturas: 10 anos (art. 2220 do Código Civil italiano)
  • Dados contabilísticos: 10 anos (Decreto Presidencial 600/73)
  • Registos de ponto dos colaboradores: 5 anos (Estatuto dos Trabalhadores)

3. CATEGORIAS DE DADOS RECOLHIDOS

3.1 Dados de Identificação

  • Nome próprio, apelido, e-mail
  • Número de telefone (opcional)
  • CompanyID (identificador do inquilino)
  • Função (ADMIN/USER/ACCOUNTANT)

3.2 Dados de Localização

  • Latitude/longitude GPS (encriptados AES-256)
  • Endereço textual derivado das coordenadas
  • Raio de geofence dos escritórios da empresa
  • Verificações anti-spoofing: sinalizador isMock, deteção de teletransporte, validação de precisão

3.3 Dados de Trabalho

  • Horas de registo de ponto (clock-in/clock-out)
  • Pausa e intervalo
  • Fotografias de prova de trabalho (armazenamento Firebase)
  • Projetos atribuídos
  • Pedidos/autorizações de férias

3.4 Dados Empresariais (CRM)

  • Clientes: dados pessoais, contactos, projetos
  • Fornecedores: número de IVA, IBAN (encriptado)
  • Faturas: montantes, prazos, estado
  • Primeira Nota: transações bancárias (via análise IMAP)

3.5 Dados de Navegação

  • Endereço IP
  • Navegador User-Agent
  • Marca temporal de acessos
  • Eventos do Firebase Analytics (anónimos)

3.6 Dados NÃO Recolhidos

Não recolhemos:

  • Dados sensíveis (saúde, biometria, religião)
  • Dados de menores (<18 anos)
  • Conteúdo de comunicações externas (sem armazenamento de conteúdo de e-mail)

4. MÉTODOS DE RECOLHA

4.1 Recolha Direta

  • Registo de conta: Formulário de inscrição em https://geotappflow.web.app
  • Configuração do CRM: Introdução do utilizador no painel Flow
  • Registos de ponto: Aplicação TimeTracker Android

4.2 Recolha Automática

  • Firebase Auth: Início de sessão por e-mail/Google
  • Firebase Analytics: Eventos de aplicação/web (anónimos)
  • Localização GPS: Serviço Android (consentimento exigido)
  • Análise de e-mail IMAP: Extratos bancários (consentimento)

4.3 Recolha de Terceiros

  • Stripe: Dados de pagamento (conforme PCI-DSS)
  • Google Places API: Endereços de localização (preenchimento automático)
  • GoCardless/EnableBanking: Transações Open Banking

5. PARTILHA DE DADOS E SUBCONTRATANTE

5.1 Subcontratantes Autorizados (Art. 28 RGPD)

FornecedorServiçoLocalSCCDados PartilhadosCertificações
Google LLCFirebase/FirestoreUS/IESimTodos os dados da aplicaçãoSOC2, ISO 27001
Stripe IncPagamentosUS/IESimE-mail, Montantes, Hash do cartãoPCI-DSS Level 1
Meta PlatformsREMOVIDO---

Lista completa: https://geotapp.com/sub-processors

5.2 Não Vendemos os Seus Dados

A GeoTapp *NÃO vende, aluga nem transfere dados pessoais a terceiros para fins comerciais.

5.3 Transferências Fora da UE

  • Destino: EUA (Firebase/Stripe)
  • Garantias: Cláusulas Contratuais-Tipo (SCC) UE 2021
  • TIA: Avaliação de Impacto da Transferência concluída (risco baixo)
  • Encriptação: TLS 1.3 + AES-256 em repouso

6. DIREITOS DOS TITULARES DOS DADOS (RGPD Artigos 15-22)

6.1 Direito de Acesso (Art. 15)

Pode solicitar uma cópia dos seus dados por e-mail info@geotapp.com. Tempo de resposta: 30 dias. Formato: CSV/JSON/PDF.

6.2 Direito de Retificação (Art. 16)

Corrija dados inexatos nas definições da sua conta ou contactando info@geotapp.com.

6.3 Direito de Eliminação (Art. 17 - Direito a Ser Esquecido)

  • Pedido: info@geotapp.com
  • Tempo: 30 dias
  • Exceções: Obrigações legais (faturas de 10 anos, registos de ponto de 5 anos)

6.4 Direito de Portabilidade (Art. 20)

Exportação automática CSV/Excel a partir do painel Flow. Dados incluídos: CRM, registos de ponto, faturas, turnos.

6.5 Direito de Oposição (Art. 21)

Opor-se ao tratamento por interesse legítimo (análises, comunicações).

6.6 Direito de Limitação (Art. 18)

Bloquear temporariamente os tratamentos em caso de litígio.

6.7 Direito de Revogação do Consentimento (Art. 7.3)

Revogar o consentimento de GPS/marketing nas definições ou por e-mail.

6.8 Reclamação a uma autoridade de controlo

Se considerar que o tratamento dos seus dados pessoais viola o RGPD, pode apresentar uma reclamação junto da autoridade de proteção de dados do seu país de residência, em Portugal a Comissão Nacional de Proteção de Dados (CNPD) (https://www.cnpd.pt). Uma vez que o responsável pelo tratamento está estabelecido em Itália, a autoridade de controlo principal é o Garante per la protezione dei dati personali italiano (garante@gpdp.it, https://www.garanteprivacy.it).


7. MEDIDAS DE SEGURANÇA (Art. 32 RGPD)

7.1 Segurança Técnica

  • Encriptação em repouso: AES-256 (GPS, IBAN, e-mail)
  • Encriptação em trânsito: TLS 1.3 (todas as comunicações)
  • Hashing de palavra-passe: bcrypt com salt
  • Regras de Segurança Firebase: Multi-inquilino estrito (filtragem por CompanyID)
  • Anti-spoofing de GPS: deteção isMock, verificação de teletransporte, validação de precisão
  • Validação de geofence: Tolerância de raio de 100 m

7.2 Segurança Organizacional

  • Controlo de acesso: Baseado em funções (ADMIN/USER/ACCOUNTANT)
  • Registos de auditoria: Todos os inícios de sessão rastreados (Firebase Auth)
  • Cópias de segurança diárias: Cópias de segurança automatizadas Firebase
  • Plano de resposta a incidentes: Notificação de violação em 72h
  • Formação do pessoal: Formação anual de sensibilização para o RGPD

7.3 Vulnerabilidade e Correção

  • Política de atualização: Correções críticas no prazo de 48h
  • Testes de penetração: Anuais por terceiros
  • Divulgação de vulnerabilidades: security@geotapp.com

8. NOTIFICAÇÃO DE VIOLAÇÃO DE DADOS (Art. 33-34 RGPD)

8.1 Procedimento Interno

  1. Deteção: Monitorização de alertas Firebase/Stripe
  2. Contenção: Isolamento de recursos comprometidos (máx. 6h)
  3. Avaliação: Avaliação da gravidade e dados envolvidos (máx. 24 horas)
  4. Notificação: Autoridade de Controlo no prazo de 72 horas, titulares interessados se risco elevado

8.2 Contactos de Violação

  • E-mail: security@geotapp.com
  • Chave PGP: https://geotapp.com/pgp-key.asc

9. COOKIES E TECNOLOGIAS DE RASTREIO

9.1 Cookies Técnicos (Necessários - Sem Consentimento)

NomeFinalidadeDuração
firebase-auth-tokenAutenticação de sessão1 hora
company-idMulti-inquilinoSessão
theme-preferenceModo escuro/claro1 ano

9.2 Cookies Analíticos (Consentimento Exigido)

NomeFornecedorFinalidadeDuração
_gaGoogle AnalyticsAnálises anónimas2 anos
_firebase_analyticsFirebaseMonitorização de desempenho1 ano

9.3 Gestão do Consentimento

  • Banner de cookies: Apresentado no primeiro início de sessão
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Opt-out do Google Analytics: https://tools.google.com/dlpage/gaoptout

9.4 Armazenamento Local

  • user-settings: Preferências da IU (sem dados pessoais)
  • offline-cache: Cache offline de WorkSessions (encriptado)

Diretrizes da Autoridade de Controlo de Privacidade de 2021: Conforme.


10. ARMAZENAMENTO DE DADOS

10.1 Critérios Gerais

  • Princípio da minimização: Apenas os dados necessários
  • Conservação por defeito: Duração do contrato + períodos legais
  • Eliminação automática: Dados expirados via Cloud Functions agendadas

10.2 Tempos de Armazenamento Detalhados

CategoriaConservaçãoMotivo
Conta de utilizadorVigência do contrato + 5 anosContrato
Registo de ponto dos colaboradores5 anosObrigação legal Itália
Registos GPS12 mesesMinimização
Comunicações internas90 diasInteresse legítimo
Faturas e pagamentos10 anosObrigação fiscal
Análises anónimas24 mesesMelhoria do produto

11. ATUALIZAÇÕES À INFORMAÇÃO

  • As alterações substanciais serão comunicadas por e-mail ou na aplicação.
  • A versão atualizada será publicada em https://geotapp.com/privacy
  • A data e a versão serão sempre indicadas no início do documento.

12. CONTACTOS DE PRIVACIDADE

Para qualquer pedido relativo a dados pessoais:

E-mail: info@geotapp.com DPO: info@geotapp.com Sítio: https://geotapp.com


Política de Privacidade GeoTapp - Versão 1.0 - 10 de março de 2026


Versão linguística prevalecente

Esta tradução é fornecida para sua conveniência. A versão italiana deste documento é a juridicamente vinculativa; em caso de divergência, prevalece o texto italiano.