01O nosso compromisso
A VeroPass foi desenhada na Europa, para a Europa. A proteção de dados não é uma camada acrescentada no fim - é um princípio de construção, a par da inviolabilidade dos registos e da propriedade dos dados pela marca. Cumprimos o Regulamento (UE) 2016/679 (RGPD) e a legislação nacional de execução.
Minimização de dados, alojamento europeu por defeito e acesso por camadas estão presentes desde a primeira linha de código.
02Responsável e subcontratante
O nosso papel ao abrigo do RGPD depende do contexto:
Importa notar: a maioria dos dados de um passaporte são dados de produto, não pessoais. Mas quando, por exemplo, se regista o primeiro proprietário de um artigo, o cliente é o responsável e a VeroPass o subcontratante.
03Princípios que seguimos
- Licitude e transparência - tratamos dados apenas com fundamento válido e de forma clara.
- Limitação das finalidades - não reutilizamos dados para fins incompatíveis com a recolha.
- Minimização - recolhemos só o necessário.
- Exatidão - mantemos os dados corretos e atualizados.
- Limitação da conservação - guardamos os dados apenas o tempo necessário.
- Integridade e confidencialidade - protegemos os dados de forma proporcionada ao risco.
04Bases legais
Cada tratamento assenta numa das bases do artigo 6.º do RGPD - execução de contrato, interesse legítimo, consentimento ou obrigação legal. O detalhe por finalidade está descrito na Política de Privacidade. Quando atuamos como subcontratante, a base legal é definida pelo cliente responsável.
05Direitos dos titulares
Garantimos o exercício pleno dos direitos previstos no RGPD: acesso, retificação, apagamento, limitação, oposição e portabilidade. Quando um titular nos contacta diretamente sobre dados que tratamos por conta de um cliente, encaminhamos prontamente o pedido para o responsável e prestamos a assistência necessária.
06Medidas de segurança
Aplicamos medidas técnicas e organizativas adequadas ao risco, nos termos do artigo 32.º:
- Cifragem de dados em trânsito (TLS) e em repouso.
- Controlo de acessos por função, com princípio do menor privilégio.
- Registos de auditoria invioláveis - cada evento assinado e datado.
- Cópias de segurança e planos de recuperação testados.
- Revisões de segurança e avaliações de impacto quando aplicável.
07Acordo de tratamento de dados (DPA)
Para clientes empresariais, disponibilizamos um Acordo de Tratamento de Dados (DPA) que estabelece o objeto, a duração, a natureza e as finalidades do tratamento, as categorias de dados e de titulares, e as obrigações de ambas as partes - em conformidade com o artigo 28.º do RGPD. O DPA é assinado antes de qualquer tratamento de dados pessoais por nossa conta.
Solicita o nosso modelo de DPA através de dpo@veropass.eu. Aceitamos também rever o teu, dentro do razoável.
08Subcontratantes
Recorremos a um conjunto restrito de subcontratantes, todos sob contrato com garantias adequadas e, sempre que possível, com infraestrutura na União Europeia:
Comunicamos com antecedência qualquer alteração à lista de subcontratantes, dando ao cliente a possibilidade de se opor.
09Transferências internacionais
Os dados são, por princípio, tratados e alojados na União Europeia. Caso uma transferência para fora do Espaço Económico Europeu seja inevitável, asseguramos salvaguardas adequadas: decisão de adequação da Comissão Europeia ou cláusulas contratuais-tipo, complementadas por medidas técnicas quando necessário.
10Violações de dados
Dispomos de procedimentos para detetar, conter e avaliar incidentes de segurança. Em caso de violação de dados pessoais, notificamos a autoridade de controlo competente no prazo de 72 horas, sempre que aplicável, e informamos sem demora injustificada os clientes afetados, para que possam cumprir as suas próprias obrigações.
11Encarregado de Proteção de Dados
Designámos um Encarregado de Proteção de Dados (DPO) responsável por supervisionar a conformidade, responder a titulares e servir de ponto de contacto com a autoridade de controlo - em Portugal, a Comissão Nacional de Proteção de Dados (CNPD).
12Como exercer direitos
Para exercer qualquer direito, pedir o DPA ou esclarecer uma questão de conformidade, contacta diretamente o nosso DPO. Respondemos no prazo máximo de um mês.
Encarregado de Proteção de Dados
dpo@veropass.eu · VeroPass, Lda. · Lisboa, Portugal