Política de Privacidade
Versão 2.0
Data de entrada em vigor: 6 de janeiro de 2026
Na EncryptInvoice, estamos empenhados em proteger a sua privacidade e em cumprir o RGPD e as normas internacionais de proteção de dados. Esta Política de Privacidade explica como recolhemos, utilizamos, protegemos e partilhamos os seus dados quando utiliza a nossa plataforma de faturação eletrónica.
A privacidade em síntese
- Ciframos as suas faturas com AES-256 e guardamo-las em segurança em centros de dados na União Europeia
- Nunca vendemos os seus dados a terceiros nem os utilizamos para fins publicitários
- Pode exportar ou eliminar os seus dados a qualquer momento (respeitamos os direitos de eliminação do RGPD, mediante reconhecimento do utilizador quanto às orientações de retenção)
- Utilizamos análises que respeitam a privacidade (alojadas por nós) e apenas cookies essenciais
- A Soatdev IT Consulting SRL (Bélgica) é a responsável pelo tratamento dos dados
Responsável pelo tratamento
Name: Soatdev IT Consulting SRL
Address: Leopold de Waelplaats 28, Antwerpen
VAT: BE1014.369.580
Contact: privacy@encryptinvoice.com
Data Protection Officer: dpo@encryptinvoice.com
Por que motivo tratamos os seus dados (fundamento jurídico)
- Para prestar serviços de faturação e de faturação eletrónica (fundamento jurídico: execução do contrato)
- Para proteger os seus dados com cifra AES-256 (fundamento jurídico: execução do contrato)
- Para processar os pagamentos da subscrição e gerir a sua conta (fundamento jurídico: execução do contrato)
- Para cumprir a legislação fiscal, de faturação e de conservação de registos (fundamento jurídico: obrigação legal)
- Para monitorização de segurança, prevenção da fraude e registo de auditoria (fundamento jurídico: interesse legítimo)
Durante quanto tempo conservamos os seus dados
- Recomendado: 7 a 10 anos (requisito habitual da legislação fiscal na maioria das jurisdições — da sua responsabilidade)
- Garantido: 10 anos (Archive-Vault nos planos que o incluem)
- 1 ano (monitorização de segurança e conformidade)
- Prazo de exportação de 30 dias antes do apagamento definitivo (planos sem Archive-Vault)
- Prazo de exportação de 90 dias nos planos com Archive-Vault
- Pedidos de eliminação ao abrigo do RGPD: respeitados mesmo durante os períodos de retenção recomendados, mediante reconhecimento de responsabilidade por parte do utilizador
Subcontratantes terceiros (artigo 28.º do RGPD)
- Stripe Inc. (EUA) — processamento de pagamentos | Protegido por cláusulas contratuais-tipo
- Storecove BV (Países Baixos, UE) — ponto de acesso à rede de faturação eletrónica PEPPOL
- AWS KMS (UE) — exclusivamente gestão de chaves criptográficas; sem acesso ao conteúdo dos seus documentos
- Fornecedor de alojamento na UE — alojamento da aplicação e dos dados em centros de dados da UE (Bélgica/França)
- Mistral AI e Scaleway (França, UE) — fornecedores de IA estabelecidos na UE para funcionalidades de IA opcionais (sem treino com os seus dados)
- Subcontratantes adicionais — podem ser acrescentados em função do seu plano (todos protegidos por cláusulas contratuais-tipo ou por decisões de adequação da UE)
Os seus direitos ao abrigo do RGPD
- Direito de acesso: solicitar uma cópia de todos os seus dados pessoais (exportação disponível no perfil)
- Direito ao apagamento: solicitar a eliminação a qualquer momento (respeitamos integralmente o artigo 17.º do RGPD; a eliminação durante o período de retenção recomendado exige o reconhecimento da sua responsabilidade)
- Direito à portabilidade dos dados: exportar os seus dados nos formatos JSON, CSV, PDF e UBL XML
- Direito de retificação: corrigir dados inexatos (editáveis nas definições)
- Direito à limitação: restringir a forma como tratamos os seus dados
- Direito de oposição: opor-se ao tratamento fundado em interesses legítimos
- Direito de retirar o consentimento: aplicável às funcionalidades opcionais
- Direito de apresentar reclamação: contactar a autoridade de proteção de dados do seu país ou a Autoridade de Proteção de Dados belga (Gegevensbeschermingsautoriteit / APD)
Para exercer os seus direitos: Email privacy@encryptinvoice.com / dpo@encryptinvoice.com. Responderemos no prazo de 30 dias conforme exigido pelo RGPD.
1. Que dados recolhemos e para quê
Dados de conta e de contacto
- Endereço de email, nome e telefone: para a criação da conta, a autenticação e as comunicações relativas ao serviço
- Dados de pagamento: tratados em segurança pela Stripe (o nosso processador de pagamentos); não guardamos os dados completos dos cartões
- Dados da organização: denominação social, morada e números de IVA/identificação fiscal, para a emissão de faturas e o cumprimento das obrigações legais
Dados de faturação e de atividade
- Faturas, orçamentos e despesas: todos os dados que cria, incluindo linhas de documento, montantes e informação de clientes
- Anexos: ficheiros que carrega (recibos, contratos, documentos de suporte)
- Metadados de faturação eletrónica: estado de entrega, datas e horas, informação de encaminhamento na rede
Dados de utilização e dados técnicos
- Registos: endereços IP, tipo de navegador, horas de acesso e utilização de funcionalidades
- Dados de desempenho: relatórios de erros, diagnósticos e métricas de utilização da API
- Eventos de segurança: tentativas de início de sessão, eventos de autenticação e alterações de permissões
Fundamento jurídico (RGPD):
- Execução do contrato: tratamento necessário para prestar o serviço de faturação que subscreveu
- Obrigação legal: cumprimento da legislação fiscal, de faturação e de conservação de registos
- Interesses legítimos: melhoria do serviço, monitorização de segurança e prevenção da fraude (ponderados face aos seus direitos)
- Consentimento: funcionalidades e comunicações opcionais que aceite expressamente
Decisões automatizadas
Não utilizamos os seus dados pessoais para decisões automatizadas nem para definição de perfis que produzam efeitos jurídicos ou que o afetem de forma similarmente significativa.
É obrigatório facultar os seus dados?
Os dados de conta e de faturação são necessários para celebrar e executar o contrato de prestação de serviços: sem eles não podemos criar nem manter a sua conta. A prestação de quaisquer outros dados é facultativa e não afeta a utilização do serviço principal.
2. Como protegemos os seus dados
Cifra e segurança
- TLS 1.3: todos os dados em trânsito são cifrados com as normas TLS mais recentes
- AES-256: todos os dados em repouso são cifrados do lado do servidor com AES-256, de nível bancário
- Autenticação de dois fatores: opções por aplicação (TOTP) e por email
- Controlo de acessos baseado em funções: permissões granulares por utilizador e por organização
- Registos de auditoria: rasto completo da atividade para efeitos de conformidade e monitorização de segurança
Alojamento e infraestrutura
- Alojamento na UE: todos os dados são guardados em centros de dados da União Europeia, com controlos de acesso rigorosos
- Cópias de segurança automáticas: cópias diárias cifradas, com retenção de 30 dias, alargada para 90 dias ou mais nos planos com Archive-Vault
- Revisões de segurança periódicas: avaliações periódicas de segurança e análise de vulnerabilidades
Isolamento entre organizações
Todas as consultas à base de dados são delimitadas à sua organização. Os utilizadores de uma organização não podem aceder aos dados de outra, mesmo que partilhem o mesmo domínio de email.
3. Com quem partilhamos os dados
Não vendemos os seus dados. Apenas os partilhamos com prestadores de serviços de confiança, indispensáveis à prestação do nosso serviço:
Prestadores de serviços essenciais
- Storecove (redes de faturação eletrónica): quando envia ou recebe faturas eletrónicas através da PEPPOL, da Singapore InvoiceNow, do France Chorus Pro ou de outras redes, os dados das suas faturas são transmitidos pela infraestrutura da Storecove, que atua como o nosso fornecedor de ponto de acesso de faturação eletrónica. Consulte a respetiva política de privacidade em storecove.com/privacy
- Stripe (processamento de pagamentos): os dados de pagamento (cartões, dados bancários) são tratados pela Stripe. Recebemos apenas referências tokenizadas; não guardamos números de cartão completos. Consulte a política de privacidade da Stripe em stripe.com/privacy
- Infraestrutura na nuvem: alojamento e armazenamento cifrados junto de fornecedores sediados na UE, ao abrigo de contratos de tratamento de dados rigorosos e de cláusulas contratuais-tipo conformes com o RGPD
- Serviço de email: as mensagens transacionais (recibos, notificações, reposições de palavra-passe) são enviadas através de fornecedores de infraestrutura de email, ao abrigo de contratos de tratamento de dados
Divulgações legais
Podemos divulgar dados quando a lei o exija (decisão judicial, mandado ou intimação judicial, ou pedido da autoridade tributária), mediante a devida habilitação legal. Iremos informá-lo, salvo se a lei o proibir.
Transferências internacionais
Por predefinição, os dados são alojados em centros de dados da UE. Se algum dado for transferido para fora do Espaço Económico Europeu (por exemplo, para subcontratantes ou serviços de apoio), recorremos às garantias aprovadas pelo RGPD: cláusulas contratuais-tipo, decisões de adequação ou proteções equivalentes. O acesso é limitado ao estritamente necessário.
4. Retenção de dados e o seu controlo
Retenção por plano
- Planos sem Archive-Vault: apenas armazenamento operacional. Sem garantia de arquivo a longo prazo. Em caso de cancelamento ou descida de plano, dispõe de um período de tolerância de 30 dias para exportar os seus dados. Findos os 30 dias, os dados podem ser eliminados definitivamente.
- Planos com Archive-Vault: incluem o Archive-Vault, com garantia de retenção de 10 anos, armazenamento com deteção de adulteração e exportações prontas para auditoria. Em caso de cancelamento, dispõe de um prazo de exportação de 90 dias. Está disponível arquivo alargado mediante pedido.
- Retenção legal: se estiver sujeito a obrigações legais de conservação (por exemplo, 7 a 10 anos para faturas), continua a ser responsável pelo seu cumprimento nos planos sem Archive-Vault. O Archive-Vault (nos planos que o incluem) assegura um arquivo de longo prazo concebido para apoiar o cumprimento dessas obrigações.
Os seus direitos (RGPD)
Assistem-lhe os seguintes direitos:
- Acesso: solicitar uma cópia de todos os dados pessoais que detemos sobre si
- Retificação: corrigir dados inexatos ou incompletos
- Apagamento: solicitar a eliminação dos seus dados (sem prejuízo das obrigações legais de conservação)
- Portabilidade: exportar os seus dados em formatos normalizados (JSON, CSV, PDF, UBL XML)
- Limitação: restringir a forma como tratamos os seus dados em determinadas circunstâncias
- Oposição: opor-se ao tratamento fundado em interesses legítimos
- Retirada do consentimento: retirar o consentimento para funcionalidades opcionais a qualquer momento
- Apresentação de reclamação: apresentar reclamação junto da autoridade de proteção de dados do seu país
Para exercer os seus direitos: escreva para privacy@encryptinvoice.com ou dpo@encryptinvoice.com. Responderemos no prazo de um mês (prorrogável por dois meses adicionais em caso de pedidos complexos, situação em que o informaremos) e poderemos confirmar a sua identidade por razões de segurança.
Notificação de violação de dados
Se ocorrer uma violação de dados que afete os seus dados pessoais, notificá-lo-emos sem demora injustificada e, sempre que a lei o exija, no prazo de 72 horas após dela tomarmos conhecimento. Explicaremos a natureza da violação, as consequências prováveis e as medidas de mitigação adotadas.
5. Cookies, rastreio e comunicações de marketing
Apenas cookies essenciais
Utilizamos cookies essenciais para:
- Autenticação e gestão da sessão
- Segurança e prevenção da fraude (tokens CSRF)
- Memorizar as suas preferências (idioma, modo escuro, fuso horário)
Análises que respeitam a privacidade: utilizamos uma solução de análise alojada por nós para compreender como a plataforma é utilizada e melhorar a experiência de utilização. As nossas análises respeitam os cabeçalhos "Do Not Track" e não rastreiam identificadores pessoais de utilizadores.
Não utilizamos: cookies publicitários, píxeis de rastreio nem soluções comerciais de análise de terceiros (Google Analytics, Facebook Pixel, entre outras).
Comunicações de marketing
Poderemos enviar-lhe novidades sobre o produto, anúncios de funcionalidades e conteúdos informativos, caso os subscreva. Pode cancelar a subscrição a qualquer momento, através da ligação incluída em todas as mensagens ou contactando o apoio ao cliente.
6. Informações adicionais
Privacidade dos menores
A EncryptInvoice é uma ferramenta profissional, não destinada a utilizadores com menos de 18 anos. Não recolhemos, de forma consciente, dados de menores.
Alterações a esta política
Podemos atualizar esta Política de Privacidade para refletir alterações às nossas práticas ou a requisitos legais. As alterações significativas serão comunicadas por correio eletrónico e apresentadas de forma destacada na plataforma. A continuação da utilização após as alterações constitui aceitação das mesmas.
Contactos e responsável pelo tratamento
Responsável pelo tratamento: Soatdev IT Consulting SRL
Morada: Leopold de Waelplaats 28, Antwerpen
IVA: BE1014.369.580
Registo: BE1014.369.580
Encarregado de Proteção de Dados: dpo@encryptinvoice.com
Questões de privacidade: privacy@encryptinvoice.com
Apoio geral: support@encryptinvoice.com
Nota: a EncryptInvoice é um produto da Soatdev IT Consulting SRL.
Autoridade de controlo: pode apresentar reclamações junto da autoridade de proteção de dados do seu país ou junto da Autoridade de Proteção de Dados belga (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Bruxelas, dataprotectionauthority.be.
Questões sobre a sua privacidade?
O nosso encarregado de proteção de dados está disponível para o ajudar a compreender os seus direitos e como protegemos os seus dados.