1. Identidade e contacto do responsável pelo tratamento
O responsável pelo tratamento dos seus dados pessoais é:
- Denominação legal completa: Elysium λ Development & Research
- Representante legal: Daniel Alonso Morales Ávila
- NIF / IVA: 321979257PT
- Morada registada: Bragança, Portugal, União Europeia
- E-mail para questões de privacidade: info@elysiumdr.eu
2. Informação que recolhemos e finalidade
Recolhemos apenas os dados pessoais que nos fornece voluntariamente através dos nossos canais digitais:
- Formulários de contacto e de adesão: nome completo, endereço de e-mail profissional, nome da empresa, site e detalhes específicos do projeto.
- Finalidade: gerir os seus pedidos, prestar a informação técnica solicitada e executar as diligências pré-contratuais ou contratuais necessárias ao início dos nossos serviços profissionais.
3. Dados sensíveis — informação de saúde (art. 9.º do RGPD)
Quando os nossos serviços envolvem dados relativos à saúde ou clinicamente sensíveis (por exemplo, avaliações físicas ou historial clínico), estes constituem uma categoria especial de dados pessoais ao abrigo do art. 9.º do RGPD (UE 2016/679), aplicável em Portugal nos termos da Lei n.º 58/2019.
Estes dados só serão tratados mediante o seu consentimento explícito e documentado (registado no nosso sistema como consentHealthData: true). Pode retirar este consentimento a qualquer momento. O tratamento sem consentimento é estritamente proibido.
4. Fundamento jurídico do tratamento
Tratamos os seus dados com base nos seguintes fundamentos jurídicos:
- Consentimento explícito: quando preenche voluntariamente os nossos formulários e assinala a caixa de aceitação expressa, ou autoriza especificamente o tratamento de dados de saúde.
- Diligências pré-contratuais: quando o seu pedido implica a preparação de um orçamento, proposta ou avaliação técnica.
- Interesse legítimo: para manter a segurança, a integridade e o funcionamento adequado dos nossos sistemas internos e da infraestrutura digital.
- Obrigação legal: para cumprir as obrigações fiscais, regulamentares e de segurança aplicáveis em Portugal e na União Europeia.
5. Prazo de conservação e eliminação automatizada
Conservamos os seus dados pessoais apenas durante o tempo necessário para cumprir as finalidades para que foram recolhidos, ou para dar cumprimento a obrigações legais, fiscais ou regulamentares aplicáveis. A nossa política automatizada de conservação funciona do seguinte modo:
- Dados de saúde e clínicos: anonimizados após 5 anos de inatividade.
- Dados fiscais e de perfil de utilizador: integralmente anonimizados e eliminados dos sistemas de autenticação após 10 anos de inatividade, em linha com as obrigações fiscais aplicáveis em Portugal e na União Europeia.
A eliminação automatizada é executada por tarefas agendadas no backend, garantindo a conformidade sem intervenção manual.
6. Os seus direitos abrangentes
Em conformidade com o RGPD e a Lei n.º 58/2019 de Portugal, assistem-lhe os seguintes direitos, que pode exercer gratuitamente:
- Acesso: obter confirmação de que os seus dados estão a ser tratados e aceder-lhes.
- Retificação: corrigir dados inexatos ou incompletos.
- Apagamento (direito a ser esquecido): solicitar a eliminação dos dados quando deixem de ser necessários.
- Limitação do tratamento: restringir a utilização dos seus dados em determinadas circunstâncias.
- Portabilidade dos dados: receber os seus dados num formato estruturado e eletrónico.
- Oposição: opor-se ao tratamento por motivos específicos ou para efeitos de marketing.
- Retirada do consentimento: pode retirar o consentimento a qualquer momento, sem comprometer a licitude do tratamento anterior.
Para exercer estes direitos, envie um pedido expresso para info@elysiumdr.eu.
7. Destinatários e terceiros
Não vendemos nem transacionamos os seus dados. Partilhamos informação apenas com prestadores de serviços essenciais, que atuam na qualidade de subcontratantes e sob as nossas instruções estritas:
- Alojamento e backend: Firebase (Google Cloud), com servidores maioritariamente na UE.
- Comunicação: correio eletrónico corporativo e sistemas de CRM seguros, utilizados estritamente para a gestão de projetos.
8. Transferências internacionais de dados
Ao utilizar infraestrutura global como a Google Cloud, os dados podem ocasionalmente ser transferidos para regiões fora do Espaço Económico Europeu (EEE). Asseguramos que essas transferências estão cobertas por Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia (art. 46.º do RGPD), garantindo um nível de proteção equivalente ao do RGPD.
9. Medidas técnicas de segurança
Implementamos medidas de segurança técnicas e organizativas robustas, entre as quais:
- HSTS (Strict-Transport-Security): força ligações exclusivamente HTTPS durante um ano, protegendo contra ataques man-in-the-middle (MitM).
- Content Security Policy (CSP) Nível 3: diretivas estritas que bloqueiam a injeção não autorizada de scripts e estilos (XSS).
- X-Frame-Options / frame-ancestors: mitiga ataques de clickjacking.
- Permissions-Policy: restringe o acesso do navegador à câmara, ao microfone e à geolocalização.
- Assinatura criptográfica HMAC-SHA256: utilizada na verificação da integridade dos tokens, impedindo a sua adulteração.
- Controlo de acesso baseado em funções (RBAC): aplicado ao nível da base de dados através das regras de segurança do Firestore — só o titular autenticado acede aos seus próprios registos.
- Proteção contra enumeração de utilizadores: os endpoints sensíveis devolvem respostas genéricas para impedir a descoberta de contas.
- Comparação em tempo constante: a verificação de tokens usa igualdade resistente a análise temporal, evitando fugas de informação por tempo de resposta.
- Secret Manager: todas as credenciais e segredos criptográficos são guardados no Google Cloud Secret Manager — nunca no código-fonte.
10. Certificações de infraestrutura
A nossa plataforma está alojada na infraestrutura Google Cloud / Firebase. Embora a Elysium λ Development & Research não detenha certificações de auditoria privadas (o habitual em atividades profissionais independentes), a plataforma herda as seguintes certificações da Google Cloud:
- ISO/IEC 27001, 27017, 27018 — Gestão da Segurança da Informação e Segurança na Cloud.
- SOC 1, SOC 2, SOC 3 — System and Organisation Controls.
- Compatibilidade PCI-DSS para os serviços cloud abrangidos.
11. Cookies e rastreio
O nosso site utiliza apenas cookies essenciais e técnicos, necessários à navegação e à segurança básica. Não utilizamos cookies de rastreio, definição de perfis ou publicidade comportamental de terceiros sem o seu consentimento explícito e prévio, em conformidade com a Diretiva ePrivacy (2002/58/CE), o RGPD e a Lei n.º 58/2019.
12. Obrigatoriedade da informação
Os campos assinalados com asterisco (*) nos nossos formulários são estritamente obrigatórios para processar o seu pedido. A falta desta informação mínima impede-nos de estabelecer contacto ou de prestar os serviços solicitados.
13. Direito a apresentar reclamação
Se considerar que os seus dados foram tratados indevidamente, tem o direito de apresentar reclamação junto da autoridade de controlo competente em Portugal:
- Portugal (UE): Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt