VeroPass/Legal/RGPD

Conformidade RGPD.

Como a VeroPass trata dados pessoais ao abrigo do Regulamento Geral sobre a Proteção de Dados - e como ajudamos os nossos clientes a cumprir o seu.

Última atualização15 de junho de 2026
RegulamentoUE 2016/679
AlojamentoUnião Europeia

01O nosso compromisso

A VeroPass foi desenhada na Europa, para a Europa. A proteção de dados não é uma camada acrescentada no fim - é um princípio de construção, a par da inviolabilidade dos registos e da propriedade dos dados pela marca. Cumprimos o Regulamento (UE) 2016/679 (RGPD) e a legislação nacional de execução.

Privacy by design

Minimização de dados, alojamento europeu por defeito e acesso por camadas estão presentes desde a primeira linha de código.

02Responsável e subcontratante

O nosso papel ao abrigo do RGPD depende do contexto:

Responsável
Quando tratamos dados para os nossos próprios fins - pedidos de acesso, contas, marketing - definimos as finalidades e os meios. Esses tratamentos estão na Política de Privacidade.
Subcontratante
Quando tratamos dados pessoais contidos nos passaportes por conta de um cliente, agimos apenas sob as suas instruções documentadas.

Importa notar: a maioria dos dados de um passaporte são dados de produto, não pessoais. Mas quando, por exemplo, se regista o primeiro proprietário de um artigo, o cliente é o responsável e a VeroPass o subcontratante.

03Princípios que seguimos

  • Licitude e transparência - tratamos dados apenas com fundamento válido e de forma clara.
  • Limitação das finalidades - não reutilizamos dados para fins incompatíveis com a recolha.
  • Minimização - recolhemos só o necessário.
  • Exatidão - mantemos os dados corretos e atualizados.
  • Limitação da conservação - guardamos os dados apenas o tempo necessário.
  • Integridade e confidencialidade - protegemos os dados de forma proporcionada ao risco.

04Bases legais

Cada tratamento assenta numa das bases do artigo 6.º do RGPD - execução de contrato, interesse legítimo, consentimento ou obrigação legal. O detalhe por finalidade está descrito na Política de Privacidade. Quando atuamos como subcontratante, a base legal é definida pelo cliente responsável.

05Direitos dos titulares

Garantimos o exercício pleno dos direitos previstos no RGPD: acesso, retificação, apagamento, limitação, oposição e portabilidade. Quando um titular nos contacta diretamente sobre dados que tratamos por conta de um cliente, encaminhamos prontamente o pedido para o responsável e prestamos a assistência necessária.

06Medidas de segurança

Aplicamos medidas técnicas e organizativas adequadas ao risco, nos termos do artigo 32.º:

  • Cifragem de dados em trânsito (TLS) e em repouso.
  • Controlo de acessos por função, com princípio do menor privilégio.
  • Registos de auditoria invioláveis - cada evento assinado e datado.
  • Cópias de segurança e planos de recuperação testados.
  • Revisões de segurança e avaliações de impacto quando aplicável.

07Acordo de tratamento de dados (DPA)

Para clientes empresariais, disponibilizamos um Acordo de Tratamento de Dados (DPA) que estabelece o objeto, a duração, a natureza e as finalidades do tratamento, as categorias de dados e de titulares, e as obrigações de ambas as partes - em conformidade com o artigo 28.º do RGPD. O DPA é assinado antes de qualquer tratamento de dados pessoais por nossa conta.

Pedir o DPA

Solicita o nosso modelo de DPA através de dpo@veropass.eu. Aceitamos também rever o teu, dentro do razoável.

08Subcontratantes

Recorremos a um conjunto restrito de subcontratantes, todos sob contrato com garantias adequadas e, sempre que possível, com infraestrutura na União Europeia:

Infraestrutura cloud
Alojamento e computação em centros de dados na UE.
Comunicação
Envio de e-mails transacionais e de suporte.
Observabilidade
Monitorização e registos de erros, com dados minimizados.

Comunicamos com antecedência qualquer alteração à lista de subcontratantes, dando ao cliente a possibilidade de se opor.

09Transferências internacionais

Os dados são, por princípio, tratados e alojados na União Europeia. Caso uma transferência para fora do Espaço Económico Europeu seja inevitável, asseguramos salvaguardas adequadas: decisão de adequação da Comissão Europeia ou cláusulas contratuais-tipo, complementadas por medidas técnicas quando necessário.

10Violações de dados

Dispomos de procedimentos para detetar, conter e avaliar incidentes de segurança. Em caso de violação de dados pessoais, notificamos a autoridade de controlo competente no prazo de 72 horas, sempre que aplicável, e informamos sem demora injustificada os clientes afetados, para que possam cumprir as suas próprias obrigações.

11Encarregado de Proteção de Dados

Designámos um Encarregado de Proteção de Dados (DPO) responsável por supervisionar a conformidade, responder a titulares e servir de ponto de contacto com a autoridade de controlo - em Portugal, a Comissão Nacional de Proteção de Dados (CNPD).

12Como exercer direitos

Para exercer qualquer direito, pedir o DPA ou esclarecer uma questão de conformidade, contacta diretamente o nosso DPO. Respondemos no prazo máximo de um mês.

V

Encarregado de Proteção de Dados

dpo@veropass.eu · VeroPass, Lda. · Lisboa, Portugal