Última atualização: 4 de setembro de 2026 · Versão 1.0
O presente Acordo de Tratamento de Dados («DPA») faz parte do Contrato relativo à Maildroppa. Aplica-se sempre que a Maildroppa trate dados pessoais por conta de um Cliente.
Partes
Responsável pelo Tratamento («Cliente»): a pessoa singular ou coletiva identificada como Cliente na Encomenda ou na conta Maildroppa, incluindo uma Entidade Afiliada do Cliente validamente abrangida, quando essa Entidade Afiliada seja responsável pelo tratamento dos Dados Pessoais do Cliente.
Subcontratante («Maildroppa»):
Marcus Biel, que exerce a sua atividade sob a designação «Maildroppa»
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Contacto: formulário de contacto
O Cliente e a Maildroppa são conjuntamente designados por «Partes».
1. Âmbito, vigência e prevalência
1.1 O presente DPA rege o tratamento de dados pessoais pela Maildroppa por conta do Cliente no âmbito do serviço («Dados Pessoais do Cliente»). O objeto, a natureza, a finalidade, as categorias de titulares dos dados e os tipos de dados são descritos no Anexo 1.
1.2 O DPA produz efeitos quando o Cliente aceita as Condições, uma Encomenda que o incorpore ou uma confirmação eletrónica separada. Mantém-se em vigor durante a vigência do Contrato e enquanto a Maildroppa tratar Dados Pessoais do Cliente.
1.3 O presente DPA prevalece sobre o Contrato principal no que respeita ao tratamento por conta do Cliente. As normas imperativas de proteção de dados prevalecem em todos os casos.
1.4 Para os seus próprios fins — incluindo gestão contratual e faturação, segurança das contas da própria Maildroppa, proteção da plataforma e da infraestrutura de envio, prevenção de abusos e cumprimento de obrigações legais — a Maildroppa pode atuar como responsável pelo tratamento autónomo. Esse tratamento rege-se pelo Aviso de Privacidade, e não pelo presente DPA. A Maildroppa não se servirá da sua função de subcontratante para utilizar os Dados Pessoais do Cliente em publicidade da Maildroppa.
2. Definições e legislação aplicável
2.1 «Dados pessoais», «tratamento», «responsável pelo tratamento», «subcontratante», «titular dos dados», «violação de dados pessoais» e «autoridade de controlo» têm os significados que lhes são atribuídos no RGPD.
2.2 «Legislação de Proteção de Dados» designa o RGPD, a Lei Federal Alemã de Proteção de Dados e outra legislação de proteção de dados aplicável ao tratamento em causa.
2.3 Se o próprio Cliente for subcontratante de outro responsável pelo tratamento, a Maildroppa atua como subcontratante ulterior. O Cliente garante que está autorizado a dar instruções à Maildroppa e a contratá-la, e disponibilizará à Maildroppa as informações e os direitos do responsável pelo tratamento na medida necessária à execução do presente DPA.
3. Responsabilidade e instruções do Cliente
3.1 O Cliente é responsável pela licitude do tratamento, pelos direitos dos titulares dos dados, pela exatidão e necessidade dos dados e pelas suas instruções. O Cliente assegura, em particular, o fundamento jurídico, os avisos, o consentimento quando exigido, as decisões de conservação e apagamento e a licitude dos destinatários.
3.2 As instruções documentadas consistem no Contrato principal, no presente DPA, na configuração e utilização do serviço pelo Cliente e em instruções complementares em formato de texto. Uma instrução não pode alterar fundamentalmente a natureza, a finalidade ou o âmbito do serviço acordado. As instruções adicionais podem exigir um acordo separado e o pagamento de um montante razoável.
3.3 O Cliente não pode tratar na Maildroppa categorias especiais de dados nos termos do artigo 9 do RGPD, dados relativos a condenações penais e infrações nos termos do artigo 10 do RGPD, dados completos de instrumentos de pagamento, segredos oficiais ou outras informações especialmente protegidas, salvo se a Maildroppa aprovar expressamente, de antemão e em formato de texto, a finalidade específica e as salvaguardas.
3.4 O Cliente configura as funcionalidades disponíveis de gestão de funções, exportação, apagamento, consentimento, rastreio e integração de forma adequada ao risco e protege as contas, os domínios, as chaves API e as credenciais.
4. Tratamento apenas mediante instruções documentadas
4.1 A Maildroppa trata os Dados Pessoais do Cliente apenas mediante instruções documentadas do Cliente, incluindo no que respeita a transferências para países terceiros, salvo se o direito da União ou de um Estado-Membro exigir o tratamento. Nesse caso, a Maildroppa informa o Cliente desse requisito legal antes do tratamento, salvo se a lei proibir tal informação por motivos importantes de interesse público.
4.2 A Maildroppa utiliza os Dados Pessoais do Cliente apenas para prestar, proteger, apoiar e encerrar o serviço acordado e para executar instruções lícitas. São proibidas a venda, a publicidade de terceiros e a criação de listas de destinatários de outra parte.
4.3 Se a Maildroppa considerar que uma instrução viola a Legislação de Proteção de Dados, informa o Cliente sem demora injustificada e pode suspender a instrução em causa até que esta seja confirmada, alterada ou esclarecida pela entidade competente. As Partes cooperam de boa-fé para encontrar uma alternativa lícita.
4.4 Apenas os membros do pessoal que necessitem de acesso para o desempenho das suas funções podem aceder aos Dados Pessoais do Cliente. Antes de lhes ser concedido acesso, essas pessoas ficam vinculadas a uma obrigação de confidencialidade ou a um dever legal adequado e recebem instruções em matéria de privacidade e segurança.
5. Medidas técnicas e organizativas
5.1 A Maildroppa aplica as medidas previstas no Anexo 2 nos termos dos artigos 28(3)(c) e 32 do RGPD. As medidas têm em conta o estado da técnica, os custos de aplicação, a natureza, o âmbito, o contexto e as finalidades, bem como a probabilidade e a gravidade do risco.
5.2 A Maildroppa pode desenvolver ou substituir medidas individuais por controlos equivalentes ou mais eficazes. O nível global de proteção acordado não pode ser substancialmente reduzido. As alterações desfavoráveis significativas são notificadas antecipadamente, salvo se for necessária uma atuação imediata para fazer face a um risco agudo.
5.3 A segurança é uma responsabilidade partilhada. A Maildroppa não é responsável por riscos causados exclusivamente por Conteúdos do Cliente ilícitos, dispositivos do Cliente inseguros, credenciais partilhadas, integrações do Cliente incorretamente configuradas ou instruções do Cliente. As obrigações legais e contratuais da própria Maildroppa mantêm-se inalteradas.
6. Assistência no exercício dos direitos dos titulares dos dados
6.1 Tendo em conta a natureza do tratamento, a Maildroppa presta assistência ao Cliente, através de medidas técnicas e organizativas adequadas, relativamente a pedidos ao abrigo do Capítulo III do RGPD, incluindo acesso, retificação, apagamento, limitação, portabilidade, oposição e informação relativa a decisões automatizadas.
6.2 Quando os dados solicitados estiverem disponíveis através das funcionalidades do produto, o Cliente trata o pedido diretamente. Para prestar apoio adicional proporcionado, a Maildroppa fornece as informações disponíveis ou retifica, exporta, limita o tratamento ou apaga os dados mediante instrução documentada.
6.3 Se a Maildroppa receber um pedido de um titular dos dados que seja identificável como relativo a Dados Pessoais do Cliente, informa o Cliente sem demora injustificada e não responde quanto ao mérito, salvo se receber instruções do Cliente ou se a lei o exigir. A Maildroppa pode informar o titular dos dados de que o pedido foi encaminhado para o responsável pelo tratamento.
6.4 O Cliente envia apenas as informações necessárias para localizar os dados em causa e satisfazer o pedido de forma segura. A Maildroppa pode cobrar custos razoáveis, previamente comunicados, por assistência manifestamente excessiva, repetida ou fora do padrão, na medida em que o artigo 28 do RGPD o permita.
7. Conformidade, avaliações de impacto e autoridades
7.1 Tendo em conta a natureza do tratamento e as informações disponíveis, a Maildroppa presta assistência ao Cliente no cumprimento dos artigos 32 a 36 do RGPD, incluindo segurança, notificação e comunicação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia.
7.2 Mediante pedido razoável, a Maildroppa fornece informações sobre o serviço, os fluxos de dados, as medidas, os subcontratantes ulteriores e os riscos conhecidos que sejam necessárias à avaliação de impacto do Cliente e que ainda não estejam disponíveis na documentação ou na conta.
7.3 Se a Maildroppa receber de uma autoridade ou tribunal um pedido vinculativo de Dados Pessoais do Cliente, informa o Cliente antes da divulgação, quando legalmente permitido. A Maildroppa avalia a competência da entidade e o âmbito do pedido, divulga apenas o que for legalmente exigido e regista a ocorrência.
8. Violações de dados pessoais
8.1 A Maildroppa notifica o Cliente sem demora injustificada após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente. As informações iniciais podem ser fornecidas de forma faseada e a sua prestação não será adiada até à conclusão da investigação.
8.2 Na medida em que as informações estejam disponíveis, a notificação inclui:
- a natureza da violação, incluindo as categorias e o número aproximado de pessoas e registos afetados;
- as consequências prováveis;
- as medidas tomadas ou propostas para a conter e corrigir;
- o momento ou período da ocorrência e o estado atual da investigação;
- um ponto de contacto para questões.
8.3 A Maildroppa toma prontamente medidas razoáveis de contenção, preservação de provas, identificação da causa subjacente e correção, documenta a violação e fornece as informações disponíveis para o cumprimento das obrigações do Cliente nos termos dos artigos 33 e 34 do RGPD.
8.4 O Cliente continua a ser responsável pela avaliação e por qualquer notificação à autoridade de controlo no prazo de 72 horas a contar do momento em que ele próprio toma conhecimento da violação, bem como por qualquer comunicação aos titulares dos dados. Uma notificação da Maildroppa não constitui uma admissão de incumprimento de obrigações ou de responsabilidade.
8.5 O Cliente informa prontamente a Maildroppa de incidentes de segurança no ambiente do Cliente que possam afetar os Dados Pessoais do Cliente ou o serviço e coopera na mitigação dos seus efeitos.
9. Subcontratantes ulteriores
9.1 O Cliente concede uma autorização geral por escrito para os subcontratantes ulteriores indicados no Anexo 3. A Maildroppa continua a ser responsável perante o Cliente pelo cumprimento, por um subcontratante ulterior, das respetivas obrigações nos termos do artigo 28(4) do RGPD.
9.2 A Maildroppa vincula contratualmente cada subcontratante ulterior a um nível de proteção de dados substancialmente equivalente para o serviço em causa, incluindo instruções, confidencialidade, segurança, assistência, apagamento e direitos de auditoria.
9.3 A Maildroppa notifica, em regra, a adição ou substituição de um subcontratante ulterior com uma antecedência mínima de 30 dias, através do endereço de email profissional registado na conta, e publica a alteração, com a respetiva data, na lista de subcontratantes ulteriores. Pode aplicar-se um prazo mais curto em caso de necessidades urgentes de segurança ou disponibilidade; a Maildroppa explica o motivo e efetua a notificação com a maior antecedência possível.
9.4 O Cliente pode opor-se dentro do prazo de pré-aviso, invocando motivos específicos e fundamentados relativos à proteção de dados. As Partes procuram uma solução razoável, como uma alteração da configuração. Se não for possível encontrar uma solução e a oposição for justificada, o Cliente pode resolver o Contrato principal com justa causa, sem encargos adicionais, antes de se recorrer ao novo subcontratante ulterior. Não são suficientes objeções de natureza meramente comercial ou concorrencial.
9.5 Os serviços que não tratam Dados Pessoais do Cliente, bem como os destinatários ou integrações ligados pelo Cliente segundo as suas instruções, não são subcontratantes ulteriores da Maildroppa. Inclui-se nesta situação um serviço que o Cliente liga e contrata através da sua própria conta junto de um terceiro.
10. Transferências internacionais
10.1 A Maildroppa só transfere Dados Pessoais do Cliente para fora do Espaço Económico Europeu com base em instruções documentadas e em conformidade com o capítulo V do RGPD.
10.2 Na ausência de uma decisão de adequação aplicável, a Maildroppa celebra com o importador as Cláusulas Contratuais-Tipo da Comissão Europeia (SCC) então em vigor. Em regra, aplica-se o Módulo 2 quando o Cliente é responsável pelo tratamento e o Módulo 3 quando o Cliente é subcontratante. O presente DPA e os seus Anexos completam os Anexos correspondentes das SCC.
10.3 Quando um prestador dispõe de uma certificação válida ao abrigo do Quadro de Privacidade de Dados UE-EUA para os dados em causa, pode recorrer-se à decisão de adequação. A Maildroppa verifica a certificação pertinente a intervalos razoáveis e mantém um mecanismo alternativo sempre que necessário para dar continuidade à transferência.
10.4 A Maildroppa documenta uma avaliação de impacto da transferência quando tal seja exigido e utiliza medidas técnicas, contratuais ou organizativas suplementares adequadas à legislação pertinente, à possibilidade de acesso e ao risco para os dados. O Cliente fornece as informações necessárias para avaliar as suas próprias instruções.
11. Devolução e apagamento
11.1 Durante a vigência do Contrato, o Cliente pode utilizar as funcionalidades de exportação e apagamento disponíveis. Antes do termo do contrato, o Cliente pode solicitar a devolução dos Dados Pessoais do Cliente utilizados nas operações, num formato disponível, de uso corrente e de leitura automática.
11.2 Após o termo dos serviços, a Maildroppa apaga todos os Dados Pessoais do Cliente e respetivas cópias sem demora injustificada, salvo se o Cliente tiver previamente solicitado a sua devolução ou se o direito da União ou de um Estado-Membro exigir a sua conservação. O apagamento inicia-se assim que estiver concluída qualquer devolução acordada. Mediante pedido, a Maildroppa confirma o apagamento em forma de texto.
11.3 Os dados que permaneçam em cópias de segurança de acesso restrito não são utilizados para novas finalidades em ambiente de produção e são sobrescritos de acordo com o ciclo regular de cópias de segurança documentado. Até esse momento, o acesso normal a esses dados permanece bloqueado. Se uma cópia de segurança for utilizada para recuperação, a Maildroppa volta a aplicar prontamente os registos pendentes de apagamento, oposição e limitação.
11.4 Os dados conservados por imposição legal e as informações mínimas estritamente necessárias para a segurança, a prevenção de abusos ou o respeito permanente dos cancelamentos de subscrição são isolados, sujeitos a restrições de acesso e utilizados apenas para essa finalidade, sendo posteriormente apagados quando deixarem de ser necessários. A Maildroppa indica ao Cliente a categoria e o fundamento jurídico, caso estes ainda não estejam documentados.
12. Informações e auditorias
12.1 A Maildroppa fornece as informações necessárias para demonstrar o cumprimento do artigo 28.º do RGPD e do presente DPA. Estas podem incluir as medidas técnicas e organizativas (TOMs) em vigor, informações sobre subcontratantes ulteriores e transferências, certificações adequadas, relatórios de auditoria, questionários e confirmações de apagamento.
12.2 Se esses elementos não permitirem esclarecer um risco fundamentado, o Cliente ou um auditor independente e competente, sujeito a uma obrigação de confidencialidade, pode realizar uma auditoria. As auditorias realizam-se normalmente, no máximo, uma vez a cada doze meses, com um pré-aviso mínimo de 30 dias, durante o horário normal de expediente e sem perturbações evitáveis para outros clientes ou para a segurança.
12.3 É permitida uma auditoria adicional ou com um pré-aviso mais curto quando tal se justifique por uma Violação de Dados Pessoais, uma preocupação específica de caráter significativo ou uma determinação da autoridade de controlo. A Maildroppa pode disponibilizar elementos de segurança altamente sensíveis através de um relatório adequado de um terceiro e limitar o acesso a dados de outros clientes, código-fonte, vulnerabilidades ou segredos comerciais, desde que a finalidade da auditoria continue a poder ser alcançada.
12.4 Cada Parte suporta os seus próprios custos. Quando uma auditoria implique um trabalho substancial que exceda os deveres legais ou não detete um incumprimento significativo por parte da Maildroppa, a Maildroppa pode cobrar custos razoáveis previamente acordados. Se a auditoria identificar um incumprimento significativo por parte da Maildroppa, esta suporta os custos razoáveis da auditoria e corrige a situação sem demora injustificada.
12.5 A Maildroppa mantém registos das categorias de atividades de tratamento nos termos do artigo 30.º, n.º 2, do RGPD e coopera com a autoridade de controlo competente, mediante pedido.
13. Responsabilidade
13.1 A responsabilidade entre as Partes rege-se pelo artigo 82.º do RGPD, pelas demais normas imperativas da Legislação de Proteção de Dados e pelas disposições sobre responsabilidade do Contrato principal que produzam efeitos. Nenhuma disposição do presente DPA limita os direitos dos titulares dos dados ou os poderes da autoridade de controlo.
13.2 Nas relações entre as Partes, cada uma é responsável pelos prejuízos e custos na medida em que resultem do seu incumprimento culposo do presente DPA, de um dever legal ou de uma responsabilidade que lhe caiba por lei. Os direitos legais de regresso não são afetados.
14. Resolução por incumprimento em matéria de proteção de dados
14.1 Se a Maildroppa incorrer num incumprimento significativo do presente DPA, o Cliente pode suspender o tratamento afetado até que esse incumprimento seja corrigido. Se a Maildroppa não corrigir um incumprimento significativo num prazo razoável, ou se a correção for impossível, o Cliente pode resolver com justa causa o contrato relativo ao serviço afetado.
14.2 A Maildroppa pode suspender a execução de uma instrução ilícita nos termos da cláusula 4.3. Se não for possível encontrar uma alternativa lícita e a continuação infringir a Legislação de Proteção de Dados, a Maildroppa pode pôr termo ao tratamento afetado. Mantêm-se os deveres de devolução, apagamento e apresentação de provas.
15. Disposições finais
15.1 As alterações são acordadas em forma de texto ou incorporadas através de um processo eletrónico comprovável. Os Anexos podem ser atualizados para refletir o tratamento efetivamente realizado, desde que a proteção global não seja significativamente reduzida e sejam respeitados os direitos de notificação e de oposição previstos no DPA.
15.2 Se uma disposição for inválida, as restantes disposições mantêm-se em vigor e as normas legais substituem a disposição inválida.
15.3 Aplicam-se o direito alemão e a cláusula de foro do Contrato principal, na medida em que as normas imperativas da Legislação de Proteção de Dados não exijam o contrário.
15.4 A presente versão inglesa é disponibilizada por conveniência. Em caso de divergência com a versão alemã, prevalece a versão alemã, salvo se a legislação imperativa exigir o contrário.
Anexo 1 – Descrição do tratamento
1. Objeto e finalidade
Prestação do serviço Maildroppa, baseado na nuvem, para marketing por email com autorização prévia, incluindo gestão de contactos e listas, formulários e Signup Flows, campanhas, modelos, automatizações, envio, relatórios de entrega e interação, ficheiros, integrações, exportações, apoio, segurança, cópias de segurança e apagamento contratualmente previsto.
2. Duração
O período de vigência do Contrato principal, acrescido do período de devolução, apagamento e expiração das cópias de segurança previsto na cláusula 11.
3. Natureza do tratamento
Recolha através dos formulários do Cliente, registo, organização, estruturação, conservação, adaptação, segmentação, correspondência, recuperação, apresentação, importação, exportação, transmissão, envio, registo de eventos, análise, limitação, cópia de segurança e apagamento segundo as instruções do Cliente.
4. Categorias de titulares dos dados
- subscritores, potenciais clientes, contactos comerciais angariados, clientes e outros contactos profissionais do Cliente;
- visitantes dos formulários e páginas de destino do Cliente e pessoas que submetem dados através dos mesmos;
- destinatários das campanhas, automatizações e mensagens transacionais do Cliente;
- outras pessoas singulares cujos dados o Cliente submeta licitamente ao serviço.
5. Categorias de dados pessoais
- dados de identificação e contacto: nome, endereço de email e informações de contacto profissional introduzidos pelo Cliente;
- campos de perfil, etiquetas, segmentos, listas e atribuições a públicos definidos pelo Cliente;
- dados de consentimento, origem e prova: origem da inscrição, formulário, texto do consentimento, marcas temporais, estado de confirmação e de cancelamento da subscrição e metadados de IP/navegador, quando a respetiva recolha esteja ativada e seja lícita;
- dados técnicos dos formulários e dados relativos a abusos: dimensões do ecrã, versão do navegador e do sistema operativo, um identificador de dispositivo derivado, dados de IP/pedidos e o momento da última apresentação da janela pop-up, armazenado no navegador quando o Cliente incorpora o carregador de formulários dessa forma;
- conteúdo de campanhas, formulários, automatizações, modelos e mensagens;
- dados de entrega e interação: estado de entrega, eventos de abertura e clique, quando o respetivo registo esteja ativado e seja lícito, devoluções, reclamações, cancelamentos de subscrição e exclusões de envios;
- dados técnicos: endereço IP e informações sobre dispositivos, navegadores, pedidos, segurança, registos de eventos e erros;
- ficheiros, anexos e conteúdos carregados pelo Cliente;
- informações de integração, importação, exportação e apoio, incluindo identificadores de terceiros submetidos pelo Cliente.
6. Dados especiais
O tratamento das categorias especiais de dados previstas no artigo 9.º e dos dados relativos a condenações penais previstos no artigo 10.º não faz parte do serviço e é proibido, salvo se for expressamente acordado de antemão, em forma de texto, para uma finalidade específica e com garantias adicionais.
7. Frequência e volume
Contínua, com o volume determinado pela utilização, configuração, destinatários, plano e instruções do Cliente.
8. Direitos e deveres do Cliente
Os direitos e deveres do Cliente decorrem do presente DPA, do Contrato principal e da Legislação de Proteção de Dados. O Cliente decide, em particular, sobre as finalidades, os fundamentos jurídicos, as categorias de dados, os destinatários, a configuração, a conservação e a resposta ao exercício dos direitos dos titulares dos dados.
Anexo 2 – Medidas técnicas e organizativas
A Maildroppa mantém as seguintes medidas relativamente aos Dados Pessoais do Cliente. A sua implementação pode evoluir em função do estado da técnica, sem reduzir significativamente a proteção global.
1. Organização e governação
- responsabilidades documentadas em matéria de privacidade, segurança e incidentes;
- obrigações de confidencialidade para o pessoal autorizado;
- instruções de privacidade e segurança adequadas às funções e tarefas;
- concessão, alteração e revogação controladas do acesso interno;
- avaliação documentada dos prestadores e contratos de tratamento de dados exigidos;
- procedimentos para pedidos dos titulares dos dados, instruções, apagamento e exigências das autoridades.
2. Autenticação e controlo de acesso
- contas autenticadas através de Auth0/Okta e interfaces do produto e de administração com acesso restrito em função do perfil;
- acesso interno individual baseado na necessidade e no princípio do menor privilégio;
- proteção do acesso privilegiado e dos segredos técnicos; a Maildroppa não armazena palavras-passe em texto simples;
- registo de eventos de conta e administrativos relevantes para a segurança;
- revisão baseada em eventos e riscos e revogação imediata do acesso que deixe de ser necessário.
3. Segurança da transmissão e da comunicação
- transmissão cifrada através de ligações HTTPS/TLS atualizadas;
- APIs e webhooks protegidos por autenticação ou por métodos de assinatura/segredo, quando disponibilizados;
- verificações de domínio e remetente e suporte para métodos comuns de autenticação de email;
- proteção contra pedidos abusivos através de controlos de proxy, rede, limitação da frequência de pedidos e segurança.
4. Separação entre clientes e finalidades
- atribuição lógica dos dados e do acesso às contas dos Clientes;
- autorização do lado do servidor para os recursos das contas;
- separação de funções e finalidades nas operações, no apoio, na faturação e no tratamento de dados do Cliente;
- não utilização de Dados Pessoais do Cliente para publicidade de terceiros ou comercialização de listas.
5. Disponibilidade, resiliência e recuperação
- funcionamento da aplicação principal em infraestrutura controlada na Alemanha e armazenamento primário de dados em objetos na UE;
- medidas de proteção contra ataques à rede e cargas abusivas;
- monitorização do serviço, recolha de erros e encaminhamento controlado para níveis superiores de intervenção;
- cópias de segurança de acesso restrito segundo um calendário documentado;
- procedimentos de recuperação controlados;
- reaplicação dos registos pendentes de apagamento e limitação após o restauro.
6. Integridade e tratamento seguro
- validação técnica do tipo, tamanho e acesso para os carregamentos suportados;
- implementação controlada de software e gestão de dependências/vulnerabilidades;
- registo de erros e eventos de segurança com minimização dos dados;
- medidas de proteção contra alterações não autorizadas através do controlo de acesso;
- tratamento de devoluções, reclamações, cancelamentos de subscrição e exclusões de envios de forma que permita demonstrar o cumprimento das responsabilidades.
7. Proteção de dados desde a conceção
- campos obrigatórios e tratamento limitados à finalidade; os campos adicionais do Cliente são configuráveis;
- funcionalidades de exportação, retificação, apagamento e exclusão de envios que apoiam os procedimentos relativos aos titulares dos dados;
- fluxos de consentimento e inscrição que permitem registar o texto, a origem e as marcas temporais relevantes;
- medição de aberturas e cliques apresentada como uma opção de configuração transparente, quando a funcionalidade seja aplicável;
- dados de diagnóstico e análise pseudonimizados ou minimizados sempre que possível.
8. Apagamento e conservação
- fluxos operacionais de apagamento de contactos, campanhas, automatizações, formulários, ficheiros e dados conexos do Cliente;
- separação dos registos de faturação legalmente exigidos dos dados operacionais do Cliente;
- informações limitadas de exclusão de envios e segurança, utilizadas apenas para a respetiva finalidade de proteção;
- apagamento dos dados operacionais sem demora injustificada após o termo do serviço e a conclusão de qualquer devolução acordada; expiração das cópias de segurança segundo o ciclo de cópias de segurança documentado;
- devolução ou apagamento documentados mediante pedido.
9. Gestão e revisão de incidentes
- processo documentado de deteção, classificação, contenção, investigação, correção e revisão;
- notificação ao Cliente sem demora injustificada após tomar conhecimento de uma violação que afete Dados Pessoais do Cliente;
- registo da cronologia, dos sistemas e dados afetados, das medidas e das informações disponíveis sobre o impacto;
- preservação de provas sujeitas a restrições de acesso;
- revisão periódica da eficácia e ajustamento das medidas com base no risco.
Anexo 3 – Subcontratantes ulteriores autorizados e transferências
A lista seguinte aplica-se às funcionalidades pertinentes; nem todos os prestadores tratam os mesmos dados para todos os Clientes. A Maildroppa verifica a entidade jurídica, a região e o mecanismo de transferência à luz do contrato efetivamente celebrado, antes da primeira utilização e após uma alteração significativa.
| Subcontratante ulterior | Serviço e possíveis dados | Localização principal | Mecanismo para países terceiros, quando exigido |
|---|---|---|---|
| Hetzner Online GmbH, Alemanha | Alojamento principal, computação, base de dados e rede; Dados Pessoais do Cliente necessários para o serviço | Alemanha | sem transferência para países terceiros nas operações habituais no EEE |
| Cloudflare, Inc., Estados Unidos, e entidades contratadas | DNS, proxy, CDN, WAF, DDoS e segurança; IP, dados de pedidos, domínios e tráfego e, no tratamento através de proxy, dados dos conteúdos transmitidos | UE e localizações periféricas da rede a nível mundial; possível acesso a partir dos EUA | Quadro de Privacidade de Dados UE-EUA para destinatários certificados nos EUA e/ou cláusulas contratuais-tipo (SCCs) com garantias suplementares |
| Amazon Web Services EMEA SARL, Luxemburgo, e entidades AWS contratadas | Armazenamento de objetos e serviços técnicos na nuvem; ficheiros, modelos e metadados relacionados | principalmente Frankfurt, Alemanha (eu-central-1); possível acesso por equipas de suporte a nível mundial | decisão de adequação, quando aplicável; caso contrário, cláusulas contratuais-tipo (SCCs) com garantias suplementares |
| Bird B.V., Países Baixos, incluindo a plataforma de email SparkPost e empresas afiliadas que prestam serviços | Transmissão de emails, eventos de entrega, devoluções e reclamações; endereço do destinatário, remetente, corpo da mensagem e metadados de envio | ponto de ligação da SparkPost na UE configurado tecnicamente; possível acesso por equipas de suporte ou entidades do grupo fora do EEE | para acesso a partir de países terceiros, Quadro de Privacidade de Dados UE-EUA, quando aplicável, e/ou cláusulas contratuais-tipo (SCCs) com garantias suplementares |
| Okta, Inc., Estados Unidos, e entidades Auth0/Okta contratadas | Autenticação e acesso à conta; utilizador da conta, identificador de início de sessão, email e metadados de segurança e de sessão | região da UE, quando ativada; possível acesso a partir dos EUA | Quadro de Privacidade de Dados UE-EUA para destinatários certificados e/ou cláusulas contratuais-tipo (SCCs) com garantias suplementares |
| SmartBear Software, Inc., Estados Unidos, e empresas afiliadas (Bugsnag) | Diagnóstico de erros e monitorização operacional; identificador pseudónimo da conta/do utilizador e metadados de erros, dispositivos, pedidos e versões | região Bugsnag selecionada; possível acesso a partir dos EUA | Quadro de Privacidade de Dados UE-EUA para destinatários certificados e/ou cláusulas contratuais-tipo (SCCs) com garantias suplementares |
A Auth0/Okta está incluída neste Anexo apenas na medida em que trate Dados Pessoais do Cliente como subcontratante ulterior num determinado fluxo de dados. O tratamento, pela Maildroppa, de dados dos utilizadores das contas, na qualidade de responsável pelo tratamento, para as suas próprias finalidades contratuais, de gestão de contas e de autenticação, rege-se pelo Aviso de Privacidade e não está abrangido pelo presente DPA.
Notificações de alterações
A Maildroppa informa os Clientes através do endereço de email profissional registado na conta e publica uma versão datada desta lista. A notificação identifica o prestador, a finalidade, a localização, o mecanismo e a data prevista de início. O procedimento de oposição rege-se pela cláusula 9.
Integrações por iniciativa do Cliente
O Zapier, o Make e outros serviços ligados pelo Cliente não são automaticamente subcontratantes ulteriores da Maildroppa. Quando a Maildroppa transmite dados a uma dessas integrações por instrução do Cliente, este é responsável pela escolha do destinatário, pela legitimidade para o efeito, pelos avisos de privacidade, pelos contratos e pelos mecanismos de transferência internacional.