λ

1. Identidade e contacto do responsável pelo tratamento

O responsável pelo tratamento dos seus dados pessoais é:

  • Denominação legal completa: Elysium λ Development & Research
  • Representante legal: Daniel Alonso Morales Ávila
  • NIF / IVA: 321979257PT
  • Morada registada: Bragança, Portugal, União Europeia
  • E-mail para questões de privacidade: info@elysiumdr.eu

2. Informação que recolhemos e finalidade

Recolhemos apenas os dados pessoais que nos fornece voluntariamente através dos nossos canais digitais:

  • Formulários de contacto e de adesão: nome completo, endereço de e-mail profissional, nome da empresa, site e detalhes específicos do projeto.
  • Finalidade: gerir os seus pedidos, prestar a informação técnica solicitada e executar as diligências pré-contratuais ou contratuais necessárias ao início dos nossos serviços profissionais.

3. Dados sensíveis — informação de saúde (art. 9.º do RGPD)

Quando os nossos serviços envolvem dados relativos à saúde ou clinicamente sensíveis (por exemplo, avaliações físicas ou historial clínico), estes constituem uma categoria especial de dados pessoais ao abrigo do art. 9.º do RGPD (UE 2016/679), aplicável em Portugal nos termos da Lei n.º 58/2019.

Estes dados só serão tratados mediante o seu consentimento explícito e documentado (registado no nosso sistema como consentHealthData: true). Pode retirar este consentimento a qualquer momento. O tratamento sem consentimento é estritamente proibido.

4. Fundamento jurídico do tratamento

Tratamos os seus dados com base nos seguintes fundamentos jurídicos:

  • Consentimento explícito: quando preenche voluntariamente os nossos formulários e assinala a caixa de aceitação expressa, ou autoriza especificamente o tratamento de dados de saúde.
  • Diligências pré-contratuais: quando o seu pedido implica a preparação de um orçamento, proposta ou avaliação técnica.
  • Interesse legítimo: para manter a segurança, a integridade e o funcionamento adequado dos nossos sistemas internos e da infraestrutura digital.
  • Obrigação legal: para cumprir as obrigações fiscais, regulamentares e de segurança aplicáveis em Portugal e na União Europeia.

5. Prazo de conservação e eliminação automatizada

Conservamos os seus dados pessoais apenas durante o tempo necessário para cumprir as finalidades para que foram recolhidos, ou para dar cumprimento a obrigações legais, fiscais ou regulamentares aplicáveis. A nossa política automatizada de conservação funciona do seguinte modo:

  • Dados de saúde e clínicos: anonimizados após 5 anos de inatividade.
  • Dados fiscais e de perfil de utilizador: integralmente anonimizados e eliminados dos sistemas de autenticação após 10 anos de inatividade, em linha com as obrigações fiscais aplicáveis em Portugal e na União Europeia.

A eliminação automatizada é executada por tarefas agendadas no backend, garantindo a conformidade sem intervenção manual.

6. Os seus direitos abrangentes

Em conformidade com o RGPD e a Lei n.º 58/2019 de Portugal, assistem-lhe os seguintes direitos, que pode exercer gratuitamente:

  • Acesso: obter confirmação de que os seus dados estão a ser tratados e aceder-lhes.
  • Retificação: corrigir dados inexatos ou incompletos.
  • Apagamento (direito a ser esquecido): solicitar a eliminação dos dados quando deixem de ser necessários.
  • Limitação do tratamento: restringir a utilização dos seus dados em determinadas circunstâncias.
  • Portabilidade dos dados: receber os seus dados num formato estruturado e eletrónico.
  • Oposição: opor-se ao tratamento por motivos específicos ou para efeitos de marketing.
  • Retirada do consentimento: pode retirar o consentimento a qualquer momento, sem comprometer a licitude do tratamento anterior.

Para exercer estes direitos, envie um pedido expresso para info@elysiumdr.eu.

7. Destinatários e terceiros

Não vendemos nem transacionamos os seus dados. Partilhamos informação apenas com prestadores de serviços essenciais, que atuam na qualidade de subcontratantes e sob as nossas instruções estritas:

  • Alojamento e backend: Firebase (Google Cloud), com servidores maioritariamente na UE.
  • Comunicação: correio eletrónico corporativo e sistemas de CRM seguros, utilizados estritamente para a gestão de projetos.

8. Transferências internacionais de dados

Ao utilizar infraestrutura global como a Google Cloud, os dados podem ocasionalmente ser transferidos para regiões fora do Espaço Económico Europeu (EEE). Asseguramos que essas transferências estão cobertas por Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia (art. 46.º do RGPD), garantindo um nível de proteção equivalente ao do RGPD.

9. Medidas técnicas de segurança

Implementamos medidas de segurança técnicas e organizativas robustas, entre as quais:

  • HSTS (Strict-Transport-Security): força ligações exclusivamente HTTPS durante um ano, protegendo contra ataques man-in-the-middle (MitM).
  • Content Security Policy (CSP) Nível 3: diretivas estritas que bloqueiam a injeção não autorizada de scripts e estilos (XSS).
  • X-Frame-Options / frame-ancestors: mitiga ataques de clickjacking.
  • Permissions-Policy: restringe o acesso do navegador à câmara, ao microfone e à geolocalização.
  • Assinatura criptográfica HMAC-SHA256: utilizada na verificação da integridade dos tokens, impedindo a sua adulteração.
  • Controlo de acesso baseado em funções (RBAC): aplicado ao nível da base de dados através das regras de segurança do Firestore — só o titular autenticado acede aos seus próprios registos.
  • Proteção contra enumeração de utilizadores: os endpoints sensíveis devolvem respostas genéricas para impedir a descoberta de contas.
  • Comparação em tempo constante: a verificação de tokens usa igualdade resistente a análise temporal, evitando fugas de informação por tempo de resposta.
  • Secret Manager: todas as credenciais e segredos criptográficos são guardados no Google Cloud Secret Manager — nunca no código-fonte.

10. Certificações de infraestrutura

A nossa plataforma está alojada na infraestrutura Google Cloud / Firebase. Embora a Elysium λ Development & Research não detenha certificações de auditoria privadas (o habitual em atividades profissionais independentes), a plataforma herda as seguintes certificações da Google Cloud:

  • ISO/IEC 27001, 27017, 27018 — Gestão da Segurança da Informação e Segurança na Cloud.
  • SOC 1, SOC 2, SOC 3 — System and Organisation Controls.
  • Compatibilidade PCI-DSS para os serviços cloud abrangidos.

11. Cookies e rastreio

O nosso site utiliza apenas cookies essenciais e técnicos, necessários à navegação e à segurança básica. Não utilizamos cookies de rastreio, definição de perfis ou publicidade comportamental de terceiros sem o seu consentimento explícito e prévio, em conformidade com a Diretiva ePrivacy (2002/58/CE), o RGPD e a Lei n.º 58/2019.

12. Obrigatoriedade da informação

Os campos assinalados com asterisco (*) nos nossos formulários são estritamente obrigatórios para processar o seu pedido. A falta desta informação mínima impede-nos de estabelecer contacto ou de prestar os serviços solicitados.

13. Direito a apresentar reclamação

Se considerar que os seus dados foram tratados indevidamente, tem o direito de apresentar reclamação junto da autoridade de controlo competente em Portugal:

  • Portugal (UE): Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt