Política de Privacidade
Esta política explica que dados pessoais a Cravespot recolhe, para que os usa, com quem os partilha e que direitos tens sobre eles. Está escrita em conformidade com o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679, «RGPD») e com a Lei n.º 58/2019, de 8 de agosto.
1. Responsável pelo tratamento
O responsável pelo tratamento dos teus dados pessoais é:
| Entidade | Maratona Líquida, Lda. |
|---|---|
| NIPC | 519305370 |
| Sede | Linda-a-Velha, Oeiras, Portugal |
| hicravespot@gmail.com |
A Cravespot é uma aplicação móvel explorada pela Maratona Líquida, Lda. Não designámos um Encarregado de Proteção de Dados, por não estarmos abrangidos pelos casos do artigo 37.º do RGPD. Para qualquer questão de privacidade, usa o email acima.
2. Dados que tratamos
2.1. Dados que nos forneces diretamente
- Conta: endereço de email e palavra-passe. A palavra-passe é guardada apenas sob a forma de hash criptográfico — nunca temos acesso à palavra-passe em si.
- Perfil: nome de utilizador e, se quiseres, fotografia de perfil.
- Conteúdo que crias: restaurantes que guardas, notas pessoais, classificações, tipo de cozinha e as listas a que pertencem.
- Grupos e mensagens: os grupos que crias ou a que te juntas e as mensagens que envias dentro deles.
- Ligações que partilhas: os URL do Instagram, TikTok ou outros sites que colas na app para extrairmos a informação do restaurante.
- Suporte: o conteúdo dos relatórios de erro e das mensagens que nos envias.
- Formulário de contacto deste sítio: o nome, o email, o assunto e a mensagem que escreves. Servem apenas para te responder.
2.2. Dados recolhidos automaticamente
- Localização aproximada ou precisa: apenas se autorizares, e apenas enquanto a app está a ser utilizada. Ver a secção 4.
- Dados técnicos: tipo de dispositivo, versão do sistema operativo e versão da app, para diagnóstico de erros.
- Registos de utilização: contagem diária de pedidos às funcionalidades de IA e de mapas, para aplicarmos limites de utilização e detetarmos abusos.
2.3. Dados que obtemos de terceiros
Quando guardas um restaurante, obtemos informação pública sobre esse estabelecimento através da Google Maps Platform — morada, coordenadas, horário, contacto, classificação e fotografias. São dados sobre o estabelecimento, não sobre ti.
3. Finalidades e fundamentos legais
Nos termos do artigo 6.º do RGPD, cada tratamento assenta num fundamento legal:
| Para quê | Que dados | Fundamento legal |
|---|---|---|
| Criar e gerir a tua conta | Email, palavra-passe, perfil | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Guardar e mostrar os teus restaurantes | Conteúdo que crias | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Funcionalidades sociais: grupos, seguir, mensagens | Perfil, mensagens, ligações | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Mostrar restaurantes próximos e calcular distâncias | Localização | Consentimento — art. 6.º, n.º 1, al. a) |
| Fotografia de perfil | Câmara / galeria | Consentimento — art. 6.º, n.º 1, al. a) |
| Extrair a informação do restaurante a partir de uma ligação | URL que colas | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Prevenir abusos e aplicar limites de utilização | Registos de utilização | Interesse legítimo — art. 6.º, n.º 1, al. f) |
| Responder a pedidos de suporte | Mensagens, dados técnicos | Interesse legítimo — art. 6.º, n.º 1, al. f) |
| Responder ao formulário de contacto do sítio | Nome, email, assunto, mensagem | Consentimento — art. 6.º, n.º 1, al. a) |
| Cumprir obrigações legais e fiscais | Dados de faturação | Obrigação jurídica — art. 6.º, n.º 1, al. c) |
Quando o fundamento é o consentimento, podes retirá-lo a qualquer momento — nas definições do sistema, no caso das permissões do dispositivo. A retirada não afeta a licitude do tratamento feito antes.
Quando invocamos interesse legítimo, ponderámos esse interesse contra os teus direitos e liberdades. Tens o direito de te opores, nos termos da secção 8.
4. Permissões do dispositivo
Localização
Pedimos acesso à localização apenas enquanto usas a app (when in use), nunca em segundo plano. Serve para centrar o mapa onde estás, sugerir restaurantes próximos e calcular distâncias. A tua localização precisa não é guardada no nosso servidor nem partilhada com terceiros para fins de publicidade ou perfilagem. Podes recusar — a app continua a funcionar, apenas sem as funcionalidades de proximidade.
Câmara e galeria de fotografias
Só são usadas para definires a tua fotografia de perfil. Não acedemos à tua galeria em momento algum sem que abras explicitamente o seletor de imagens. Nenhuma outra fotografia é lida, copiada ou analisada.
5. Quem tem acesso aos dados
Não vendemos dados pessoais. Não fazemos publicidade comportamental nem partilhamos dados com corretores de dados. A partilha limita-se ao seguinte:
5.1. Outros utilizadores da Cravespot
- Os restaurantes e mensagens que partilhas num grupo ficam visíveis para os membros desse grupo.
- O teu perfil e os teus restaurantes só ficam visíveis para outros utilizadores se ativares o perfil público nas definições. Por predefinição, está desativado.
- As tuas notas privadas nunca são visíveis para ninguém além de ti.
5.2. Subcontratantes
Recorremos aos seguintes prestadores, todos vinculados por contratos de subcontratação nos termos do artigo 28.º do RGPD:
| Prestador | Para quê | Localização |
|---|---|---|
| Supabase, Inc. | Base de dados, autenticação e armazenamento de ficheiros | União Europeia (Irlanda) |
| Google Ireland Ltd. Google Maps Platform |
Mapas, pesquisa de estabelecimentos e geocodificação | Irlanda, com tratamento nos EUA |
| Anthropic PBC | Extração automática dos dados do restaurante a partir de ligações | Estados Unidos |
| Apple Inc. App Store |
Distribuição da app e processamento de subscrições | Irlanda / Estados Unidos |
| Netlify, Inc. | Alojamento deste sítio e receção das mensagens do formulário de contacto | Estados Unidos |
A Apple atua como responsável autónomo relativamente aos dados de compra. Nunca temos acesso aos teus dados de pagamento — os cartões são processados inteiramente pela Apple.
5.3. Autoridades
Podemos divulgar dados se formos legalmente obrigados a fazê-lo, mediante ordem de uma autoridade competente, ou quando for necessário para proteger direitos, segurança ou integridade dos utilizadores.
6. Transferências para fora da União Europeia
Alguns dos nossos subcontratantes tratam dados nos Estados Unidos. Essas transferências estão salvaguardadas ao abrigo do capítulo V do RGPD, através de:
- Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914), celebradas com a Supabase e a Anthropic;
- no caso da Supabase, os teus dados são armazenados na União Europeia (Irlanda). As Cláusulas Contratuais-Tipo cobrem apenas os acessos pontuais da equipa técnica, sediada nos Estados Unidos;
- o EU–U.S. Data Privacy Framework, ao qual a Google e a Apple aderiram, objeto de decisão de adequação da Comissão Europeia de 10 de julho de 2023.
Podes pedir-nos cópia das garantias aplicáveis através do email de contacto.
7. Prazos de conservação
| Dados | Durante quanto tempo |
|---|---|
| Conta, perfil e conteúdo que criaste | Enquanto a conta estiver ativa |
| Tudo o que precede, após apagares a conta | Eliminado de imediato dos sistemas em produção |
| Cópias de segurança | Até 30 dias, findos os quais são sobrepostas |
| Registos de utilização e de segurança | 12 meses |
| Relatórios de erro e mensagens de suporte | 24 meses |
| Mensagens do formulário de contacto | 24 meses após a resposta |
| Registos contabilísticos e faturas | 10 anos, por imposição legal |
Mensagens que enviaste em grupos podem permanecer visíveis para os restantes membros após apagares a conta, dissociadas do teu perfil — do mesmo modo que uma mensagem enviada não desaparece da caixa de quem a recebeu.
8. Os teus direitos
Ao abrigo dos artigos 15.º a 22.º do RGPD, assistem-te os seguintes direitos:
- Acesso — saber que dados temos sobre ti e obter uma cópia.
- Retificação — corrigir dados incorretos ou incompletos.
- Apagamento — o «direito a ser esquecido».
- Limitação — suspender o tratamento em certas circunstâncias.
- Portabilidade — receber os teus dados em formato estruturado e de leitura automática, ou pedir que sejam transmitidos a outro responsável.
- Oposição — opores-te a tratamentos baseados em interesse legítimo.
- Retirada do consentimento — a qualquer momento, sem justificação.
A forma mais rápida de exercer os direitos de apagamento é na própria app: Perfil → Apagar conta. A eliminação é imediata e definitiva.
Para os restantes, escreve para hicravespot@gmail.com. Respondemos no prazo máximo de um mês, prorrogável por mais dois em casos complexos, sendo que te informaremos se tal acontecer. O exercício destes direitos é gratuito.
Comissão Nacional de Proteção de Dados (CNPD) — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa — www.cnpd.pt
9. Segurança
Aplicamos medidas técnicas e organizativas adequadas ao risco, designadamente:
- cifra de todas as comunicações em trânsito (TLS/HTTPS) e dos dados em repouso;
- segurança ao nível da linha na base de dados (row-level security), de modo que cada utilizador só acede aos seus próprios dados;
- autenticação por tokens com validade limitada e renovação automática;
- chaves de API mantidas exclusivamente do lado do servidor — a aplicação distribuída não contém qualquer credencial;
- limites de utilização para conter abusos.
Nenhum sistema é infalível. Em caso de violação de dados pessoais suscetível de gerar risco elevado para os teus direitos, notificamos a CNPD no prazo de 72 horas e informamos-te diretamente, nos termos dos artigos 33.º e 34.º do RGPD.
10. Menores
A Cravespot não se destina a menores de 13 anos. Nos termos do artigo 16.º da Lei n.º 58/2019, o consentimento para serviços da sociedade da informação é válido a partir dos 13 anos em Portugal. Não recolhemos conscientemente dados de crianças abaixo dessa idade. Se tomarmos conhecimento de que tal sucedeu, eliminamos a conta e os dados associados. Se és responsável por um menor e suspeitas que isso aconteceu, contacta-nos.
11. Decisões automatizadas e inteligência artificial
Quando colas uma ligação de uma rede social, o texto público dessa publicação é enviado a um modelo de linguagem da Anthropic para dele extrairmos o nome do restaurante, a localidade e o tipo de cozinha. É o único tratamento automatizado que fazemos.
Este tratamento não constitui uma decisão automatizada com efeitos jurídicos ou que te afete de modo significativo, na aceção do artigo 22.º do RGPD — limita-se a preencher previamente um formulário que tu revês e confirmas. Os dados enviados não são utilizados para treinar modelos de IA.
12. Cookies
Este sítio é estático e não utiliza cookies, nem ferramentas de analítica, nem píxeis de rastreio. A aplicação móvel também não recorre a cookies: as preferências ficam guardadas localmente no teu dispositivo e nunca nos são transmitidas.
13. Alterações a esta política
Podemos rever esta política. Alterações substanciais são anunciadas dentro da app com pelo menos 30 dias de antecedência, sempre que possível. A data em vigor consta no topo da página. Manteremos as versões anteriores disponíveis mediante pedido.
14. Contactos
Para qualquer questão sobre esta política ou sobre o tratamento dos teus dados:
| hicravespot@gmail.com | |
| Responsável | Maratona Líquida, Lda. |
| Morada | Linda-a-Velha, Oeiras, Portugal |
| Prazo de resposta | Até 30 dias |