1. Partes, âmbito e definições
Este Acordo de Tratamento de Dados Pessoais (“DPA”) integra o contrato principal relativo aos serviços EasyGuest. Aplica-se apenas ao tratamento de dados pessoais realizado pela EasyGuest por conta e segundo instruções documentadas do Cliente. “RGPD”, “dados pessoais”, “tratamento”, “responsável pelo tratamento”, “subcontratante” e “subcontratante ulterior” têm o significado previsto no Regulamento (UE) 2016/679.
2. Funções das partes
O Cliente pode atuar como responsável pelo tratamento ou, quando contratado por outra entidade, como subcontratante autorizado a recorrer à EasyGuest como subcontratante ulterior. A função depende da realidade do tratamento, não de quem paga a fatura. A EasyGuest atua como subcontratante ou subcontratante ulterior apenas para o tratamento descrito neste DPA. Para gestão das suas contas, segurança, faturação, obrigações legais e relação comercial, a EasyGuest pode atuar como responsável pelo tratamento, conforme a Política de Privacidade.
3. Objeto, duração, natureza e finalidade
O objeto consiste na disponibilização e operação dos serviços de gestão de eventos contratados. O tratamento dura enquanto vigorar o serviço e durante os períodos limitados de conservação ou eliminação previstos no contrato, neste DPA e na Política de Privacidade. As operações podem incluir recolha, registo, organização, consulta, alteração, comunicação, exportação, cópia de segurança temporária e eliminação, para executar as funcionalidades configuradas pelo Cliente.
4. Instruções documentadas
A EasyGuest tratará os dados apenas segundo instruções documentadas do Cliente, incluindo o contrato principal, configuração do evento e pedidos escritos autorizados, salvo obrigação legal aplicável. Nesse caso informará o Cliente antes do tratamento, salvo proibição legal. Se considerar que uma instrução viola a legislação de proteção de dados, informará o Cliente e poderá suspendê-la enquanto aguarda esclarecimento.
5. Confidencialidade
A EasyGuest limita o acesso a pessoas autorizadas sujeitas a dever adequado de confidencialidade e necessidade funcional. O Cliente deve aplicar o mesmo princípio aos seus utilizadores, subcontas e acessos partilhados.
6. Segurança
A EasyGuest mantém medidas técnicas e organizacionais adequadas ao risco, incluindo as descritas no Anexo II. As medidas podem evoluir, desde que não seja materialmente reduzido o nível global de proteção aplicável ao serviço contratado.
7. Subcontratantes ulteriores
O Cliente concede autorização geral para recurso aos subcontratantes ulteriores identificados na Lista de Subcontratantes, onde se encontra disponível a lista atual de subcontratantes da EasyGuest. A EasyGuest imporá obrigações de proteção de dados adequadas ao serviço contratado e continuará responsável pelo cumprimento das obrigações aplicáveis do subcontratante ulterior. Alterações materiais serão publicadas na lista; até existir um mecanismo direto de notificação, o Cliente deve consultar a lista ou contactar a EasyGuest. Condições adicionais de aviso ou oposição podem ser acordadas por escrito no contrato principal.
8. Transferências internacionais
O ambiente principal de produção, base de dados, armazenamento e backups do alojamento EasyGuest encontra-se em Portugal, no EEE. A EasyGuest não realizará transferências internacionais por conta do Cliente sem instrução ou fundamento e salvaguarda aplicáveis. As localizações e notas aplicáveis aos restantes fornecedores constam da Lista de Subcontratantes.
9. Direitos dos titulares
Tendo em conta a natureza do tratamento, a EasyGuest prestará assistência razoável ao Cliente, através de medidas técnicas e organizacionais disponíveis, para responder a pedidos de exercício de direitos. Se receber diretamente um pedido relativo a dados tratados por conta do Cliente, encaminhá-lo-á, quando possível, sem responder em nome do Cliente salvo instrução ou obrigação legal.
10. Segurança, violações e cooperação
A EasyGuest informará o Cliente sem demora injustificada após tomar conhecimento de uma violação de dados pessoais abrangida por este DPA e disponibilizará informação razoavelmente disponível para apoiar a avaliação e notificações do Cliente. A comunicação não constitui admissão de responsabilidade.
11. AIPD e autoridades
A EasyGuest prestará assistência razoável, tendo em conta a natureza do tratamento e a informação disponível, em avaliações de impacto e consultas prévias a autoridades de controlo relacionadas com o serviço.
12. Devolução e eliminação
No termo do serviço ou mediante instrução válida, a EasyGuest eliminará ou devolverá os dados pessoais tratados por conta do Cliente, conforme aplicável, salvo conservação legalmente exigida. O encerramento de eventos remove dados operacionais detalhados e pode gerar backups privados temporários. Um apagamento de cliente aprovado elimina dados e backups abrangidos, salvo exceção documentada de conservação, podendo exigir seguimento manual junto de fornecedores externos. Contagens técnicas sem identidade de cliente/evento, data, identificadores originais ou ligação reversível podem ser conservadas exclusivamente para métricas globais históricas, conforme a Política de Privacidade.
13. Demonstração de cumprimento e auditoria
A EasyGuest disponibilizará informação razoavelmente necessária para demonstrar o cumprimento deste DPA. Auditorias devem ser proporcionais, previamente acordadas, proteger outros clientes e informação confidencial e, sempre que possível, começar por documentação e evidência remota. Custos extraordinários podem ser acordados no contrato principal.
14. Responsabilidade e contrato principal
A responsabilidade e limitações aplicáveis são as previstas no contrato principal e na lei imperativa. Este DPA prevalece apenas em caso de conflito sobre o tratamento por conta do Cliente; as cláusulas obrigatórias de proteção de dados prevalecem sobre disposições incompatíveis.
15. Alterações e versões
A versão e data de vigência constam do cabeçalho. Alterações materiais devem ser associadas a nova versão. As partes devem conservar o orçamento/contrato aceite e a versão do DPA aplicável.
Anexo I — Detalhes do Tratamento
| Objeto e finalidade | Operação das funcionalidades EasyGuest configuradas e instruídas para o evento, como convites, RSVP, convidados, email, QR/check-in, presença, seating, relatórios, jogos/interações, Q&A, páginas de evento, exportações e recuperação temporária. |
|---|---|
| Duração | Duração do serviço/evento e períodos limitados de conservação, suporte, backup e eliminação aplicáveis. |
| Titulares possíveis | Convidados, colaboradores do Cliente, staff de evento, oradores/participantes, acompanhantes ou membros do agregado quando configurado, e utilizadores de Q&A/interações. |
| Dados possíveis | Nome, email, telefone, empresa, estado RSVP, presença, acompanhantes/agregado e contagens por grupo etário quando configurados, restrições alimentares/alergias, transporte, respostas a campos definidos pelo Cliente, lugar/sala, função/VIP, Q&A/interações e identificadores técnicos necessários. Nem todos os eventos recolhem todos os campos. |
| Categorias especiais | Restrições alimentares ou alergias podem revelar dados relativos à saúde. O Cliente decide se ativa/recolhe estes campos e é responsável por instruções, base legal, transparência e minimização adequadas. |
| Frequência | Contínua ou ocasional, conforme a configuração e utilização de cada evento. |
| Instruções adicionais | Devem constar do orçamento/contrato, configuração autorizada ou comunicação escrita identificável. |
Anexo II — Medidas Técnicas e Organizacionais
- Identidade: hashing de passwords, política de password, TOTP 2FA, códigos de recuperação protegidos por hash e dispositivos de confiança com expiração, rotação e revogação; configuração 2FA obrigatória para identidades administrativas EasyGuest.
- Sessões: regeneração de ID, cookies HttpOnly/SameSite e Secure em HTTPS, modo estrito, timeout de inatividade de 2 horas e duração absoluta de 24 horas para sessões autenticadas de conta.
- Autorização: verificações centralizadas de cliente/evento, isolamento entre clientes, funções de subconta, acessos partilhados limitados por âmbito, expiração e revogação.
- Aplicação: proteção CSRF, validação de entradas/uploads, redução da divulgação de erros e cabeçalhos de segurança incluindo HSTS quando servidos pela configuração Apache prevista.
- Tokens e segredos: tokens aleatórios protegidos por hash quando aplicável e tokens V2 AES-256-GCM associados a uma finalidade, com nonces aleatórios e dados autenticados específicos.
- Armazenamento: backups privados fora da raiz pública, ficheiros seating validados e escrita/cópia atómica, controlo de caminhos e eliminação associada ao ciclo de vida.
- Monitorização: logs da aplicação tratados, redução de dados em erros e Sentry configurado sem PII predefinida/corpos de pedidos, sendo o diagnóstico no navegador dependente de consentimento.
- Minimização e retenção: encerramento manual ou automático 15 dias após o evento, backups operacionais temporários, processo controlado de apagamento de cliente com validação, transação atómica, quarentena/restauro seguro e legal hold segregado quando documentado.
- Dependências: dependências PHP instaladas numa área privada e controladas por manifesto/lockfile. Não se declara uma cadência automática de scanning que não esteja documentada.
- Infraestrutura: HTTPS/HSTS está configurado ao nível da aplicação/servidor. O alojamento principal, base de dados, armazenamento e backups aplicáveis são prestados pela AlmourolTec/PTisp em Portugal. Não são aqui garantidos controlos de infraestrutura não confirmados.
Anexo III — Subcontratantes
A lista atual integra este DPA por referência e está disponível na página de Subcontratantes.