Acordo de Tratamento de Dados
Última actualização: agosto de 2026
Este Acordo de Tratamento de Dados («DPA») integra o contrato entre si (o «Cliente», na qualidade de responsável pelo tratamento) e a Enderway («nós», «Subcontratante») quando alojamos o seu site e motor de orçamento e tratamos dados pessoais segundo as suas instruções documentadas. Reflete o Regulamento (UE) 2016/679 («RGPD»), o UK GDPR quando aplicável, e a Lei n.º 58/2019 (Portugal). Este documento é counsel-lite — não constitui aconselhamento jurídico formal. Clientes enterprise podem solicitar versão countersigned.
1. Objecto, duração e papéis
Tratamos dados pessoais submetidos através do seu site Enderway (pedidos de orçamento, contactos, fotos opcionais e metadados relacionados) exclusivamente para prestar, proteger e dar suporte à plataforma subscrita.
O tratamento mantém-se durante a subscrição e um período razoável de transição, salvo apagamento antecipado ou obrigação legal de conservação mais longa.
Para leads de visitantes no seu site, o Cliente é responsável pelo tratamento; a Enderway é subcontratante. Para pedidos de conversa em enderway.com, facturação e administração da plataforma, a Enderway actua como responsável independente — ver Política de Privacidade.
2. Natureza e finalidades
Actividades incluem: receber e armazenar submissões; enviar notificações (email, SMS, WhatsApp quando configurado); alojar media; prevenção de fraude/abuso; monitorização de erros; e ferramentas de exportação e apagamento no workspace.
Não vendemos dados de leads, não os usamos para marketing próprio não relacionado, nem treinamos modelos de IA públicos com conteúdo identificável de leads.
3. Categorias de dados e titulares
Titulares: visitantes e potenciais clientes que interagem com o motor de orçamento ou fluxos de contacto.
Categorias podem incluir: identificação e contacto (nome, telefone, email); respostas ao orçamento; estimativas; fotos opcionais; metadados técnicos (datas, idioma, canal); e registos de entrega de notificações.
4. Instruções e conformidade do Cliente
Instrui-nos através do produto, definições do workspace e pedidos documentados de suporte. É responsável por um fundamento legal, avisos transparentes no seu site e descrições exactas dos serviços.
Não nos instruirá a tratar categorias especiais de dados salvo se estritamente necessário, lícito e acordado por escrito.
5. Obrigações do subcontratante
Tratamos dados pessoais apenas com instruções documentadas, garantimos confidencialidade do pessoal com acesso, implementamos medidas técnicas e organizativas adequadas (encriptação em trânsito, controlo de acessos, registo de auditoria, privilégio mínimo) e auxiliamos pedidos de titulares quando viável via workspace ou suporte.
Pode exportar leads para CSV e apagá-los permanentemente no CRM sem SQL ou acesso de engenharia. O apagamento remove registos na base de dados e media associada nos nossos sistemas.
Notificamos sem demora injustificada após tomarmos conhecimento de violação de dados pessoais que afecte o seu tenant, e cooperamos nas notificações regulatórias quando exigido.
6. Subcontratantes e alterações
Autoriza os subcontratantes listados no Anexo A. Impomos obrigações de protecção de dados a cada subcontratante e permanecemos responsáveis pelo seu desempenho.
Publicaremos alterações materiais ao Anexo A pelo menos 30 dias antes da entrada em vigor e notificaremos titulares de conta por email ou aviso in-product. Pode opor-se por motivos razoáveis relacionados com protecção de dados; se não houver solução, pode rescindir o serviço afectado.
7. Transferências internacionais
Quando dados pessoais são transferidos para fora do EEE/Reino Unido, recorremos a garantias adequadas como Cláusulas Contractuais Tipo da UE, IDTA/Addendum do Reino Unido, ou decisão de adequação, conforme oferecido pelo subcontratante relevante.
Pode solicitar mais informação sobre transferências em hello@enderway.com.
8. Devolução e apagamento
Na rescisão, pode exportar leads remanescentes antes do encerramento. Salvo obrigação legal de conservação, apagamos ou anonimizamos dados do Cliente no prazo de 90 dias após a rescisão, incluindo cópias de segurança em ciclos rotativos.
Análises agregadas e não identificáveis podem ser conservadas.
9. Auditorias e responsabilidade
Mediante pedido escrito razoável, fornecemos informação necessária para demonstrar conformidade e permitimos auditorias não mais de uma vez por ano com 30 dias de aviso, sujeito a confidencialidade e segurança.
A responsabilidade pelo tratamento limita-se conforme o contrato principal de serviço. Nada limita responsabilidade onde proibido pelo RGPD ou lei imperativa.
10. Lei aplicável
Este DPA rege-se pela lei portuguesa e pelos tribunais de Lisboa, sem prejuízo de direitos imperativos de consumo ou protecção de dados no seu país de estabelecimento.
Se este DPA entrar em conflito com termos imperativos de subcontratante do RGPD, prevalecem os termos imperativos.
Anexo A — Subcontratantes autorizados
Os subcontratantes seguintes suportam a plataforma Enderway. As localizações típicas referem regiões standard; o seu projecto pode estar fixado na UE quando configurável.
| Subcontratante | Actividade de tratamento | Localização típica | Transferências |
|---|---|---|---|
| Supabase, Inc. | Base de dados PostgreSQL, autenticação, RLS | UE (Frankfurt) ou EUA, por projecto | CCT / DPA |
| Vercel Inc. | Alojamento de aplicação, funções serverless, edge | Global (regiões UE disponíveis) | CCT / DPA |
| Cloudflare, Inc. (R2) | Armazenamento de objectos para media e fotos de leads | Global | CCT / DPA |
| Cloudflare, Inc. (Turnstile) | Protecção anti-bot em formulários | Global | Addendum Turnstile |
| Twilio Inc. | SMS e verificação telefónica (quando activo) | EUA / UE | CCT / DPA |
| Stripe, Inc. | Facturação de subscrição e pagamentos | UE / EUA | CCT / DPA |
| Google LLC (Gemini API) | Ferramentas opcionais de conteúdo com IA no admin | EUA / UE (quando disponível) | DPA Google Cloud / CCT |
| Functional Software, Inc. (Sentry) | Monitorização de erros e desempenho (sem segredos) | EUA / UE | CCT / DPA |
| Upstash, Inc. | Redis para rate limiting e protecção contra abuso | UE / EUA | CCT / DPA |
Privacidade e DPA: hello@enderway.com
Podemos actualizar o Anexo A e este DPA. Alterações materiais serão anunciadas nesta página e, quando apropriado, por email a clientes activos.