Política de tratamento de dados pessoais
Nos termos dos artigos 13.º e 14.º do Regulamento (UE) 2016/679 (RGPD)
A Carteia trata os dados pessoais num duplo papel: Responsável pelo tratamento para os dados dos restauradores e Subcontratante para os dados dos clientes finais. Esta política está, por isso, organizada em dois níveis.
Preâmbulo — os dois papéis da Carteia
A Carteia trata os dados pessoais num duplo papel, consoante a pessoa a quem os dados dizem respeito:
Perante os restauradores que subscrevem o serviço, a Carteia é Responsável pelo tratamento.
Perante os clientes finais dos restaurantes (reservas, pedidos, programas de fidelização), a Carteia é Subcontratante por conta do restaurante, que continua a ser Responsável.
A relação descrita no Nível 2 é regulada em detalhe pelo Data Processing Agreement (DPA) assinado pelo restaurador no momento da ativação.
O Responsável pelo tratamento (para os dados do Nível 1) é:
Carteia
Un progetto di Mind3D P.IVA 03732170794
VAT IT03732170794
Site: carteia.app
Contacto de privacidade: privacy@carteia.app
Contacto geral/jurídico: info@carteia.app
Para qualquer questão de privacidade está disponível o endereço privacy@carteia.app.
A política em detalhe
Nível 1 · a Carteia é ResponsávelInformação para os restauradores (clientes SaaS)
Para os dados da conta do restaurador, a Carteia é o Responsável pelo tratamento.
1.1 Categorias de dados tratados
- Dados de identificação e contacto do estabelecimento e do seu responsável: denominação social, NIF/código fiscal, morada, e-mail certificado (PEC), e-mail, telefone;
- Dados do representante legal: nome e apelido, data de nascimento, código fiscal, e-mail (para a verificação da atividade e as formalidades legais no onboarding);
- Credenciais e dados de conta: e-mail de acesso, dados de autenticação, funções e permissões dos colaboradores;
- Dados de faturação e pagamento: plano subscrito, montantes, dados de pagamento (geridos através do prestador de pagamentos — a Carteia não armazena os números de cartão);
- Dados de assinatura eletrónica: prova da aceitação dos Termos de Serviço (imagem da assinatura, data/hora, endereço IP, user agent, hash SHA-256 inviolável);
- Registos técnicos e dados de utilização: endereços IP, eventos de acesso, diagnóstico de erros, estatísticas de utilização do serviço.
1.2 Finalidades e bases jurídicas
| Finalidade | Base jurídica (art. 6.º RGPD) |
|---|---|
| Prestação do serviço SaaS e execução do contrato | 6.1.b — execução do contrato |
| Faturação, obrigações fiscais e contabilísticas | 6.1.c — obrigação legal |
| Verificação da atividade, aceitação dos Termos, prevenção de fraude | 6.1.b / 6.1.c / 6.1.f |
| Segurança, diagnóstico, prevenção de abusos | 6.1.f — interesse legítimo |
| Melhoria do serviço e estatísticas de utilização | 6.1.f — interesse legítimo |
| Comunicações de marketing direto (se ativadas) | 6.1.a — consentimento / soft opt-in |
1.3 Natureza do fornecimento
O fornecimento dos dados de identificação, de faturação e do representante legal é necessário para ativar e prestar o serviço: a recusa torna impossível a celebração do contrato. Os dados para fins de marketing são facultativos.
1.4 Prazos de conservação
- Dados da conta e do contrato: durante a relação e 30 dias após a cessação (depois, eliminação/anonimização);
- Dados e documentos contabilísticos/fiscais (faturas): 10 anos (art. 2220 do Código Civil italiano);
- Prova da aceitação dos Termos e dos consentimentos: durante a relação + o prazo de prescrição aplicável;
- Registos técnicos/de segurança: 6 meses.
Nível 2 · a Carteia é SubcontratanteInformação para os clientes finais dos restaurantes
Para os dados dos clientes finais recolhidos através da plataforma, o restaurante é o Responsável pelo tratamento e a Carteia atua como Subcontratante por sua conta, com base no DPA. As finalidades e as bases jurídicas são determinadas por cada restaurante; o que se segue descreve o tratamento realizado pela Carteia por sua conta.
2.1 Categorias de dados tratados
- Dados de reserva: nome, telefone, e-mail eventual, data/hora, número de pessoas, notas;
- Dados de lista de espera: nome, contacto, hora pretendida;
- Dados de pedido à mesa (se o suplemento estiver ativo): artigos pedidos, mesa, montantes;
- Dados de fidelização: conta de fidelização, saldo de pontos, transações, recompensas;
- Consentimentos: registo da data, hora e versão da política aceite, para fins de prova;
- Estatísticas de visita aos menus: recolhidas de forma agregada e anónima.
2.2 Filtro de alergénios e preferências alimentares
O filtro de alergénios do menu público funciona de forma anónima e do lado do cliente: permite ao cliente ocultar os pratos não compatíveis sem criar uma conta, sem o identificar de forma unívoca e sem memorizar as seleções efetuadas. Não implica, portanto, recolha de dados pessoais nem tratamento de categorias especiais de dados (art. 9.º RGPD). Eventuais informações sobre alergias comunicadas voluntariamente ao restaurante (por ex. numa nota de reserva) são tratadas pelo restaurante na qualidade de Responsável.
2.3 Destinatários
Os dados dos clientes finais são acessíveis ao restaurante Responsável e aos seus colaboradores autorizados, bem como à Carteia (Subcontratante) e aos seus subcontratantes técnicos (secção 3).
2.4 Exercício dos direitos
Os pedidos relativos aos dados dos clientes finais devem ser dirigidos ao restaurante na qualidade de Responsável. A Carteia, como Subcontratante, assiste o restaurante no tratamento dos pedidos (art. 28.3.e e 28.3.f RGPD), mas não decide autonomamente sobre as finalidades do tratamento.
Secção 3Destinatários e subcontratantes
A Carteia recorre a prestadores que atuam como subcontratantes nos termos do art. 28.º RGPD, vinculados por contrato:
| Prestador | Função |
|---|---|
| Base de dados Postgres | Alojamento da base de dados, autenticação, armazenamento |
| AWS Hosted | Alojamento e distribuição da aplicação |
| Stripe | Processamento de pagamentos |
| Anthropic, OpenAI, Meta AI | Assistência de IA (por ex. importação e estruturação de menus) |
| Sentry | Monitorização de erros e diagnóstico |
| Prestador AWS | Envio de e-mails de serviço |
Apenas com consentimento prévio (cookies/ferramentas de análise e marketing): a Google (Google Analytics 4) e a Meta (Meta/Facebook Pixel) podem receber dados de navegação.
Secção 4Transferências fora da UE
Alguns prestadores podem tratar dados fora do Espaço Económico Europeu. Tais transferências estão cobertas por Cláusulas Contratuais-Tipo (CCT) nos termos da Decisão de execução (UE) 2021/914 e/ou por decisões de adequação da Comissão Europeia, com medidas suplementares quando necessário.
Secção 5Decisões automatizadas e inteligência artificial
A Carteia utiliza ferramentas de IA (Anthropic, OpenAI, Meta AI) como apoio a atividades como a importação e a estruturação de menus. Não são tomadas decisões exclusivamente automatizadas que produzam efeitos jurídicos ou afetem de modo similarmente significativo os titulares dos dados na aceção do art. 22.º RGPD. Os dados dos clientes finais não são utilizados para treinar modelos de IA.
Secção 6Direitos do titular dos dados
Nos limites dos art. 15.º a 22.º RGPD, tem direito a: acesso, retificação, apagamento («direito a ser esquecido»), limitação, oposição e portabilidade e, quando o tratamento se basear no consentimento, a retirar o consentimento a qualquer momento (sem prejuízo dos tratamentos já realizados).
- Para os dados tratados pela Carteia como Responsável (Nível 1): privacy@carteia.app.
- Para os dados dos clientes finais (Nível 2): dirija-se ao restaurante Responsável; a Carteia prestará assistência.
Tem ainda o direito de apresentar reclamação à autoridade de controlo — em Itália, o Garante per la protezione dei dati personali (www.garanteprivacy.it).
Secção 8Alterações da política
A Carteia pode atualizar a presente política. As alterações substanciais são comunicadas através do serviço e/ou por e-mail. A data no topo indica a última revisão.
Secção 9Contactos
Para qualquer pedido relativo aos dados tratados pela Carteia: privacy@carteia.app.