Modo de teste: não são enviadas cartas reais nem é cobrado dinheiro real.
Ir para o conteúdo
Print and Mail Company

Acordo de Tratamento de Dados

Última atualização: 6 de outubro de 2026

Em resumo: Se utilizar a Print and Mail Company para uma empresa ou organização, cabe-lhe decidir que cartas são enviadas e a quem, e nós imprimimo-las e expedimo-las por sua conta. O presente acordo estabelece as regras aplicáveis a esse tratamento nos termos do artigo 28.º do RGPD. Aplica-se automaticamente, e podemos fornecer uma cópia assinada mediante pedido.

  • Tratamos os dados dos destinatários e o conteúdo das cartas apenas mediante as suas instruções, para imprimir e enviar as suas cartas.
  • Os ficheiros das cartas são apagados automaticamente 30 dias após a expedição da carta.
  • Os nossos subcontratantes ulteriores constam do Anexo 2. Damos-lhe um pré-aviso de 30 dias antes de acrescentarmos ou substituirmos algum.
  • Comunicamos-lhe quaisquer violações de dados pessoais sem demora injustificada e, o mais tardar, no prazo de 48 horas.

Esta tradução é fornecida a título informativo; prevalece a versão inglesa, salvo disposição imperativa em contrário do direito do consumo.

1. Partes e celebração

1.1 O presente Acordo de Tratamento de Dados ("DPA") é celebrado entre o cliente profissional que utiliza a Print and Mail Company ("Cliente", "você"), na qualidade de responsável pelo tratamento, e a LeFaLux vGmbH, 40 rue du Travail, L-2625 Beggen, Luxembourg, RCS Luxembourg B298899 ("nós", "nos"), na qualidade de subcontratante.

1.2 O presente DPA aplica-se automaticamente sempre que utilize o nosso serviço no âmbito da sua atividade comercial, industrial, artesanal ou profissional, ou em nome de uma empresa, associação, organismo público ou outra organização, e, ao fazê-lo, tratemos dados pessoais por sua conta. Faz parte integrante das nossas Condições Gerais (as "Condições Gerais"), e aceita-o juntamente com estas. Não é necessária qualquer assinatura separada; o DPA é celebrado em formato eletrónico (art. 28.º, n.º 9, do RGPD).

1.3 Se pretender uma cópia assinada por nós, escreva para support@printandmailcompany.com. A cópia assinada tem o mesmo conteúdo que o presente DPA.

1.4 Se tratar os dados pessoais na qualidade de subcontratante por conta de outro responsável pelo tratamento, atuamos como seu subcontratante ulterior. Nesse caso, confirma que o responsável pelo tratamento em causa autorizou as suas instruções e a nossa contratação, e continua a ser o nosso único ponto de contacto.

1.5 O presente DPA não se aplica aos clientes particulares que utilizam o nosso serviço para fins exclusivamente pessoais ou domésticos. A nossa Política de Privacidade explica como tratamos os dados nesse caso.

1.6 Em caso de conflito entre o presente DPA e as Condições Gerais, prevalece o presente DPA em matéria de proteção de dados. Se forem aplicáveis entre as partes Cláusulas Contratuais-Tipo, estas prevalecem sobre o presente DPA.

2. Definições

2.1 Os termos "dados pessoais", "tratamento", "responsável pelo tratamento", "subcontratante", "titular dos dados", "violação de dados pessoais" e "autoridade de controlo" têm o significado que lhes é atribuído no RGPD (Regulamento (UE) 2016/679).

2.2 No presente DPA:

  • "Dados Pessoais do Cliente": os dados pessoais que tratamos por sua conta no âmbito da prestação do Serviço, conforme descrito na cláusula 4;
  • "Serviço": o serviço de impressão e envio de correio oferecido em printandmailcompany.com, incluindo o site, a conta de cliente, a API REST e o servidor MCP;
  • "Subcontratante Ulterior": outro subcontratante que contratamos para tratar Dados Pessoais do Cliente;
  • "Legislação de Proteção de Dados": o RGPD e a legislação de proteção de dados da UE e do Luxemburgo aplicável ao tratamento.

3. Objeto, duração, natureza e finalidade

3.1 Objeto. Impressão das cartas que fornece, colocação das mesmas em envelopes impressos com a morada do destinatário, franquia e entrega à POST Luxembourg para distribuição, juntamente com o armazenamento, as informações de estado e o apoio ao cliente associados.

3.2 Natureza do tratamento. Receção e armazenamento de ficheiros e dados através do site, da API ou do servidor MCP; verificações técnicas automatizadas (formato da página, margens, número de páginas, cor); renderização das cartas redigidas com a nossa ferramenta de redação e geração de ficheiros de impressão; impressão, dobragem e colocação em envelope; entrega das cartas ao operador postal; disponibilização de informações de estado e de rastreio; apoio ao cliente; e apagamento.

3.3 Finalidade. Prestação do Serviço ao Cliente, em conformidade com as Condições Gerais e com as suas instruções.

3.4 Duração. Enquanto utilizar o Serviço e, posteriormente, até que os Dados Pessoais do Cliente tenham sido apagados conforme descrito na cláusula 13.

4. Dados pessoais e titulares dos dados

4.1 Tipos de dados pessoais:

  • nomes, nomes de empresas e moradas postais dos destinatários;
  • moradas de remetente, se indicar a sua própria;
  • quaisquer dados pessoais contidos nas cartas. É o Cliente quem decide quais são, e nós não os analisamos. Podem incluir dados de contacto, números de cliente ou de contrato, datas, informações financeiras e outras informações sobre os destinatários ou sobre terceiros;
  • dados da carta: referência, opções, estado, datas e, no caso das cartas registadas, o número de rastreio e o estado de entrega.

4.2 Categorias especiais. As cartas podem conter categorias especiais de dados pessoais (art. 9.º do RGPD), como dados relativos à saúde, ou dados pessoais relacionados com condenações penais e infrações (art. 10.º do RGPD), se os incluir. Cabe-lhe avaliar se é lícito e adequado enviar esses dados através do Serviço, tendo em conta as medidas previstas no Anexo 1, e realizar uma avaliação de impacto sobre a proteção de dados, quando exigido. Aplicamos as medidas previstas no Anexo 1 a todas as cartas da mesma forma, sem conhecer o seu conteúdo.

4.3 Categorias de titulares dos dados:

  • destinatários das cartas;
  • pessoas nomeadas ou referidas nas cartas;
  • os seus trabalhadores e representantes, como signatários ou pessoas de contacto indicados nas cartas ou nas moradas de remetente;
  • quaisquer outras pessoas cujos dados inclua nas cartas.

5. Responsabilidades do Cliente

5.1 Na qualidade de responsável pelo tratamento, é responsável pela licitude do tratamento, em especial por dispor de um fundamento jurídico para cada carta, por informar os titulares dos dados (arts. 13.º e 14.º do RGPD) e pela exatidão das moradas e do conteúdo.

5.2 Compromete-se a dar apenas instruções lícitas e a enviar através do Serviço apenas os dados pessoais necessários para a sua finalidade.

5.3 É responsável pelas instruções dadas através da sua conta, incluindo pelos utilizadores a quem permite utilizá-la e pelos assistentes de IA e chaves de API que autoriza.

5.4 Deve informar-nos sem demora injustificada se detetar erros ou irregularidades no tratamento.

6. Instruções

6.1 Tratamos os Dados Pessoais do Cliente apenas mediante as suas instruções documentadas, incluindo no que respeita a transferências para países terceiros, salvo se o direito da UE ou de um Estado-Membro nos obrigar a proceder de outra forma. Nesse caso, comunicamos-lhe essa exigência legal antes do tratamento, salvo se a lei o proibir por motivos importantes de interesse público.

6.2 As suas instruções consistem em:

  • as Condições Gerais e o presente DPA;
  • a sua utilização das funcionalidades do Serviço, como carregar documentos, introduzir dados de destinatários, escolher opções e enviar ou cancelar cartas;
  • os pedidos efetuados através da API ou do servidor MCP com as suas credenciais, incluindo por assistentes de IA que tenha autorizado; e
  • outras instruções escritas, incluindo por email, no âmbito do Serviço. Se uma instrução ultrapassar o âmbito normal do Serviço, podemos cobrá-la, depois de lhe indicarmos o custo.

6.3 Se considerarmos que uma instrução viola a Legislação de Proteção de Dados, informamos imediatamente o Cliente. Podemos suspender a execução dessa instrução até que o Cliente a confirme ou altere.

6.4 Tratamento para as nossas próprias finalidades. Tratamos os seguintes dados na qualidade de responsável pelo tratamento independente, e não ao abrigo do presente DPA, conforme descrito na nossa Política de Privacidade:

  • os dados da sua conta, de pagamento e de faturação, incluindo os dados dos utilizadores da sua conta;
  • as faturas e os registos contabilísticos, que incluem a referência da carta e a zona de portes, mas não o nome nem a morada do destinatário;
  • os dados de que necessitamos para cumprir obrigações jurídicas, por exemplo para responder a pedidos legalmente fundados das autoridades;
  • os dados de que necessitamos para tratar denúncias de conteúdos ilegais e para fazer cumprir a nossa Política de Utilização Aceitável, incluindo provas relativas a uma carta denunciada; e
  • os dados de que necessitamos para declarar, exercer ou defender direitos num processo judicial.

7. Confidencialidade

7.1 Garantimos que todas as pessoas autorizadas a tratar Dados Pessoais do Cliente assumiram um compromisso de confidencialidade ou estão sujeitas a uma obrigação legal de confidencialidade adequada, e que essa obrigação se mantém após o termo do seu trabalho para nós.

7.2 O acesso aos Dados Pessoais do Cliente está limitado às pessoas que deles necessitam para as suas tarefas. A equipa de produção manuseia fisicamente as cartas impressas, mas não lê o seu conteúdo para além do que a impressão, o controlo de qualidade e a colocação em envelope tecnicamente exigem.

7.3 Não utilizamos os Dados Pessoais do Cliente para as nossas próprias finalidades, exceto conforme descrito na cláusula 6.4. Em especial, não os utilizamos para definição de perfis nem para publicidade, não os vendemos e não os utilizamos para treinar modelos de IA.

8. Segurança

8.1 Aplicamos as medidas técnicas e organizativas descritas no Anexo 1 para assegurar um nível de segurança adequado ao risco (art. 32.º do RGPD).

8.2 As medidas estão sujeitas ao progresso técnico. Podemos adaptá-las, desde que o nível global de proteção não seja reduzido, e atualizamos o Anexo 1 em conformidade.

9. Subcontratantes ulteriores

9.1 O Cliente concede-nos uma autorização geral por escrito para contratarmos Subcontratantes Ulteriores. Os Subcontratantes Ulteriores enumerados no Anexo 2 consideram-se aprovados no momento da celebração do presente DPA.

9.2 Informamos o Cliente, com pelo menos 30 dias de antecedência, de qualquer aditamento ou substituição pretendidos de um Subcontratante Ulterior, por email para o endereço de email da sua conta e através da atualização do Anexo 2.

9.3 Pode opor-se à alteração, por motivos razoáveis relacionados com a proteção de dados, no prazo desses 30 dias, escrevendo para privacy@printandmailcompany.com. Procuraremos então encontrar uma solução consigo, de boa-fé. Se não for possível encontrar uma solução, pode deixar de utilizar o Serviço e encerrar a sua conta antes de a alteração produzir efeitos, e reembolsamos o seu saldo não utilizado nos termos das Condições Gerais. Se não se opuser no prazo de 30 dias, a alteração considera-se aprovada.

9.4 Se tivermos de substituir urgentemente um Subcontratante Ulterior por motivos alheios ao nosso controlo, por exemplo devido a um risco de segurança ou porque o fornecedor descontinua o seu serviço, podemos fazê-lo com uma antecedência menor. Informamos o Cliente o mais rapidamente possível, e o seu direito de oposição previsto na cláusula 9.3 aplica-se com as necessárias adaptações.

9.5 Impomos a cada Subcontratante Ulterior, por contrato, obrigações em matéria de proteção de dados que proporcionem, pelo menos, o mesmo nível de proteção que o presente DPA, em especial garantias suficientes de execução de medidas técnicas e organizativas adequadas (art. 28.º, n.º 4, do RGPD). Continuamos a ser responsáveis perante o Cliente pelo cumprimento, por parte dos nossos Subcontratantes Ulteriores, das respetivas obrigações.

9.6 Não são nossos Subcontratantes Ulteriores:

  • a POST Luxembourg e os operadores postais dos países de destino. Prestam serviços postais na qualidade de responsáveis pelo tratamento independentes. A entrega das cartas a estes operadores constitui a finalidade do Serviço e ocorre mediante instrução do Cliente;
  • a Google, se os utilizadores da sua conta iniciarem sessão com a conta Google, e os fornecedores de assistentes de IA que ligar ao Serviço. Atuam por conta do Cliente ou na qualidade de responsáveis pelo tratamento independentes.

10. Transferências internacionais

10.1 Armazenamos os Dados Pessoais do Cliente na UE (ver Anexo 2).

10.2 Alguns Subcontratantes Ulteriores estão estabelecidos nos EUA ou pertencem a grupos com entidades fora do EEE, e podem aceder aos dados ou tratá-los a partir desses países, por exemplo para apoio, segurança ou entrega de emails. Só transferimos Dados Pessoais do Cliente para países terceiros em conformidade com o capítulo V do RGPD, em especial com base no Quadro de Privacidade de Dados UE-EUA, no caso de destinatários certificados, ou nas Cláusulas Contratuais-Tipo adotadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914), com medidas adicionais quando necessário.

10.3 Entregamos todas as cartas à POST Luxembourg, no Luxemburgo. A POST Luxembourg reencaminha as cartas dirigidas a outros países para o operador postal do país de destino, no âmbito do serviço postal internacional. É o Cliente quem decide que cartas são enviadas para que países.

11. Assistência

11.1 Pedidos dos titulares dos dados. Tendo em conta a natureza do tratamento, prestamos assistência ao Cliente, através de medidas técnicas e organizativas adequadas, na resposta aos pedidos dos titulares dos dados que exerçam os seus direitos (arts. 12.º a 23.º do RGPD). Se um titular dos dados nos contactar diretamente a respeito de Dados Pessoais do Cliente, reencaminhamos o pedido para o Cliente sem demora injustificada. Salvo instrução em contrário do Cliente, não respondemos nós próprios ao pedido, exceto para informar o titular dos dados de que o reencaminhámos.

11.2 Pode consultar e cancelar as suas cartas na sua conta. Mediante pedido, prestamos também ajuda de outras formas, por exemplo localizando as cartas enviadas a um determinado destinatário ou apagando ficheiros ou dados de cartas específicos antes das datas normais de apagamento.

11.3 Outras obrigações. Tendo em conta a natureza do tratamento e a informação ao nosso dispor, prestamos assistência ao Cliente no cumprimento dos arts. 32.º a 36.º do RGPD (segurança, notificação de violações, avaliações de impacto sobre a proteção de dados e consulta prévia), em especial disponibilizando o presente DPA, o Anexo 1 e quaisquer outras informações de que razoavelmente necessite.

11.4 Custos. A nossa assistência é gratuita quando consiste na disponibilização da nossa documentação normal ou quando é necessária devido a um incumprimento da nossa parte. Por outra assistência que exija um esforço significativo, podemos cobrar custos razoáveis, que lhe indicaremos antecipadamente.

12. Violações de dados pessoais

12.1 Notificamos o Cliente de qualquer violação de dados pessoais que afete Dados Pessoais do Cliente sem demora injustificada e, o mais tardar, no prazo de 48 horas após dela termos tido conhecimento.

12.2 A nossa notificação descreve, na medida do que for conhecido nesse momento:

  • a natureza da violação, incluindo as categorias e o número aproximado de titulares dos dados e de registos em causa;
  • as consequências prováveis;
  • as medidas que adotámos ou propomos adotar para fazer face à violação e atenuar os seus eventuais efeitos adversos; e
  • uma pessoa de contacto para obter mais informações.

Se não pudermos fornecer todas as informações ao mesmo tempo, fornecemo-las por fases, sem demora injustificada adicional.

12.3 Tomamos medidas razoáveis para conter, investigar e atenuar a violação, e apoiamos o Cliente no cumprimento das suas obrigações de notificação à autoridade de controlo e de comunicação aos titulares dos dados (arts. 33.º e 34.º do RGPD). O Cliente continua a ser responsável por essas notificações e comunicações.

12.4 Enviamos as notificações para o endereço de email da sua conta ou para outro contacto que nos indique por escrito.

12.5 A notificação de uma violação ou a resposta a uma violação não constituem reconhecimento de culpa ou de responsabilidade.

13. Apagamento e devolução dos dados

13.1 Os ficheiros das cartas (PDFs carregados, cartas redigidas e ficheiros de impressão) são apagados automaticamente 30 dias após a expedição da carta, ou 30 dias após o carregamento, se a carta nunca tiver sido enviada.

13.2 Os dados das cartas (nome e morada do destinatário, morada de remetente, estado, datas e número de rastreio) são apagados ou anonimizados 12 meses após a expedição ou o cancelamento. Os dados que conservamos na qualidade de responsável pelo tratamento independente nos termos da cláusula 6.4 não são afetados.

13.3 Pode pedir-nos que apaguemos mais cedo determinados ficheiros ou dados de cartas, escrevendo para support@printandmailcompany.com. Se o fizer antes de uma carta ter sido expedida, essa carta já não poderá ser enviada.

13.4 Quando deixar de utilizar o Serviço e encerrar a sua conta, apagamos todos os Dados Pessoais do Cliente remanescentes, salvo se o direito da UE ou de um Estado-Membro nos obrigar a conservá-los. O Cliente conserva os documentos originais que forneceu. Se o pedir antes do encerramento da sua conta, fornecemos uma exportação dos dados das suas cartas (como destinatário, data, estado e número de rastreio) num formato eletrónico de uso corrente.

13.5 As cartas que nos sejam devolvidas por não ter sido possível entregá-las não são abertas. Informamos o Cliente e destruímo-las de forma segura ao fim de 30 dias.

13.6 As cópias residuais existentes em cópias de segurança são apagadas no ciclo normal de cópias de segurança, normalmente no prazo de 30 dias.

14. Demonstração do cumprimento e auditorias

14.1 Disponibilizamos ao Cliente as informações necessárias para demonstrar o cumprimento do art. 28.º do RGPD, em especial o presente DPA, o Anexo 1, a lista de Subcontratantes Ulteriores e, quando disponíveis e partilháveis, as certificações ou os relatórios de auditoria dos nossos Subcontratantes Ulteriores. Respondemos a questões razoáveis, apresentadas por escrito, sobre a forma como protegemos os Dados Pessoais do Cliente.

14.2 O Cliente aceita basear-se, em primeiro lugar, nas informações descritas na cláusula 14.1. Se estas não forem suficientes para demonstrar o nosso cumprimento, ou se uma autoridade de controlo o exigir, o Cliente ou um auditor independente por si designado pode realizar uma auditoria no local às instalações e aos processos utilizados para tratar os Dados Pessoais do Cliente. O auditor deve estar sujeito a uma obrigação de confidencialidade e não pode ser um dos nossos concorrentes.

14.3 As auditorias no local:

  • devem ser anunciadas com uma antecedência razoável, normalmente de pelo menos 30 dias, ou inferior após uma violação de dados pessoais;
  • realizam-se durante o horário normal de expediente, sem perturbar de forma desrazoável as nossas operações, e devem proteger a confidencialidade dos dados de outros clientes e dos nossos segredos comerciais;
  • estão limitadas a uma por ano civil, salvo se tiver ocorrido uma violação de dados pessoais que afete os seus dados ou se uma autoridade de controlo exigir uma auditoria; e
  • são realizadas a expensas do Cliente. Se uma auditoria revelar um incumprimento grave do presente DPA da nossa parte, suportamos os nossos próprios custos da auditoria e sanamos o incumprimento sem demora injustificada.

14.4 A presente cláusula não limita as inspeções das autoridades de controlo.

15. Responsabilidade

15.1 Cada parte é responsável perante os titulares dos dados nos termos do art. 82.º do RGPD. Na qualidade de subcontratante, só somos responsáveis pelos danos causados pelo tratamento se não tivermos cumprido as obrigações decorrentes do RGPD dirigidas especificamente aos subcontratantes, ou se tivermos agido fora das instruções lícitas do Cliente ou contrariamente a essas instruções.

15.2 Entre as partes, aplicam-se as limitações de responsabilidade previstas nas Condições Gerais, na medida em que a lei o permita. Estas limitações não limitam a responsabilidade de qualquer das partes perante os titulares dos dados nos termos do art. 82.º do RGPD e não se aplicam quando a legislação imperativa exclua tais limitações. Se uma das partes tiver pago uma indemnização integral a um titular dos dados, tem o direito de reclamar à outra parte a parte da indemnização correspondente à respetiva parte de responsabilidade pelo dano (art. 82.º, n.º 5, do RGPD).

16. Vigência e cessação

16.1 O presente DPA aplica-se enquanto tratarmos Dados Pessoais do Cliente por sua conta. Cessa automaticamente quando todos os Dados Pessoais do Cliente tiverem sido apagados.

16.2 As disposições que, pela sua natureza, se destinam a continuar em vigor, como as relativas à confidencialidade, ao apagamento e à responsabilidade, continuam a aplicar-se após a cessação do presente DPA.

17. Disposições finais

17.1 Alterações. Podemos alterar o presente DPA quando tal seja exigido por lei ou por uma autoridade de controlo, ou para refletir alterações do Serviço, desde que o nível de proteção dos Dados Pessoais do Cliente não seja reduzido. Informamos o Cliente das alterações substanciais com, pelo menos, 30 dias de antecedência. As alterações de Subcontratantes Ulteriores regem-se pela cláusula 9.

17.2 Comunicações. As comunicações dirigidas a nós devem ser enviadas para privacy@printandmailcompany.com. As comunicações dirigidas ao Cliente são enviadas para o endereço de email da sua conta.

17.3 Lei aplicável e foro competente. O presente DPA rege-se pela lei luxemburguesa. O foro competente é o previsto nas Condições Gerais.

17.4 Invalidade parcial. Se qualquer disposição do presente DPA for inválida, as restantes disposições mantêm-se válidas. A disposição inválida é substituída por uma disposição válida que mais se aproxime da sua finalidade e, em qualquer caso, aplicam-se os requisitos do art. 28.º do RGPD.

Anexo 1: Medidas técnicas e organizativas

1. Encriptação

  • Todas as ligações ao nosso site, à nossa API e ao nosso servidor MCP são encriptadas com TLS.
  • Os dados em repouso, incluindo bases de dados, armazenamento de ficheiros e cópias de segurança, são encriptados pelos nossos fornecedores com encriptação conforme às normas do setor.
  • As palavras-passe e as chaves de API são guardadas apenas sob a forma de hash. Os cookies de início de sessão só são enviados através de ligações encriptadas e não podem ser lidos por scripts da página.
  • Os tokens de acesso emitidos para assistentes de IA expiram ao fim de pouco tempo.

2. Controlo de acessos

  • Todo o acesso às contas de cliente e às cartas exige autenticação. Os assistentes de IA ligam-se através de OAuth 2.1 com PKCE, e apenas depois de o cliente ter aprovado o respetivo acesso.
  • As contas de administrador e o acesso às consolas dos nossos fornecedores (alojamento, base de dados, armazenamento) estão protegidos por autenticação multifator e limitados a pessoas autorizadas e identificadas nominalmente.
  • O acesso baseia-se em funções: os clientes e os administradores têm funções distintas, e cada pessoa recebe apenas os direitos de que necessita para as suas tarefas (privilégio mínimo).
  • Os direitos de acesso são revistos regularmente e retirados sem demora quando deixam de ser necessários, por exemplo quando alguém sai da organização.
  • As credenciais e os segredos são mantidos na configuração encriptada do nosso fornecedor de alojamento, e não no código-fonte.

3. Separação dos dados dos clientes

  • Cada carta, ficheiro e morada está associado a uma única conta de cliente, e cada pedido é verificado relativamente a essa conta.
  • Os ambientes de produção e de desenvolvimento estão separados. Os dados dos clientes não são utilizados para desenvolvimento nem para testes.

4. Registo e monitorização

  • Os eventos relevantes para a segurança e as ações administrativas, como alterações do estado de uma carta, reembolsos e bloqueios de contas, são registados num registo de auditoria.
  • Os registos do servidor são conservados durante 30 dias.
  • Os limites de pedidos protegem contra ataques de força bruta e utilizações abusivas.
  • Os erros e a disponibilidade são monitorizados.

5. Minimização e apagamento dos dados

  • As verificações automatizadas limitam-se a propriedades técnicas (formato da página, margens, número de páginas, cor); o conteúdo das cartas não é analisado.
  • Os ficheiros das cartas são apagados automaticamente 30 dias após a expedição, ou 30 dias após o carregamento, se a carta nunca for enviada. Os dados das cartas são apagados ou anonimizados ao fim de 12 meses.
  • Os Dados Pessoais do Cliente não são utilizados para definição de perfis, publicidade ou treino de IA.

6. Segurança física da produção

  • As cartas são impressas numa área de produção segura no Luxemburgo, com acesso físico restrito. Só o pessoal autorizado tem acesso, e os visitantes são sempre acompanhados.
  • As cartas impressas nunca são deixadas sem vigilância e são guardadas numa área protegida até serem entregues à POST Luxembourg.
  • Uma referência de produção impressa em cada envelope é utilizada para verificar se cada carta é colocada no envelope certo.

7. Destruição confidencial

  • As impressões defeituosas, as impressões de teste, as páginas inutilizadas e as cartas devolvidas são destruídas por trituração em corte cruzado (no mínimo, nível de segurança P-4 nos termos da norma ISO/IEC 21964, anteriormente DIN 66399) ou por um serviço certificado de destruição de documentos.
  • As cartas devolvidas por não ter sido possível entregá-las não são abertas e são destruídas ao fim de 30 dias.

8. Pessoal

  • Todas as pessoas com acesso a Dados Pessoais do Cliente assinaram um compromisso de confidencialidade.
  • O pessoal recebe instruções sobre proteção de dados e sobre o tratamento confidencial das cartas.

9. Disponibilidade e recuperação

  • Utilizamos fornecedores de infraestrutura gerida com centros de dados redundantes na UE.
  • É efetuada automaticamente uma cópia de segurança da base de dados, com recuperação para um momento específico (point-in-time recovery), e os procedimentos de restauro são testados regularmente.

10. Resposta a incidentes

  • Um procedimento documentado abrange a deteção, a contenção, a avaliação, a notificação dos clientes afetados no prazo de 48 horas, a notificação das autoridades, quando exigida, e as medidas de acompanhamento.
  • As violações de dados pessoais são registadas num registo interno de violações.

11. Gestão de subcontratantes ulteriores

  • Existem acordos de tratamento de dados com todos os Subcontratantes Ulteriores.
  • Os Subcontratantes Ulteriores são selecionados pelas suas garantias de segurança, como certificações reconhecidas (por exemplo, ISO/IEC 27001 ou SOC 2), e reavaliados quando os seus serviços se alteram.

12. Manutenção e revisão

  • As atualizações de segurança do nosso software e das respetivas dependências são aplicadas prontamente.
  • Revemos estas medidas pelo menos uma vez por ano e após qualquer incidente significativo.

Anexo 2: Subcontratantes ulteriores

Subcontratante ulterior Finalidade Dados em causa Local do tratamento Garantia para as transferências
Vercel Inc. (EUA) Alojamento do site, da aplicação, da API e do servidor MCP Todos os Dados Pessoais do Cliente tratados pela aplicação UE (Frankfurt, Alemanha); a rede global da Vercel disponibiliza os conteúdos Quadro de Privacidade de Dados UE-EUA ou Cláusulas Contratuais-Tipo
Neon Inc. (EUA) Base de dados Moradas do destinatário e de remetente, dados das cartas UE Quadro de Privacidade de Dados UE-EUA ou Cláusulas Contratuais-Tipo
Cloudflare, Inc. (EUA) Armazenamento de ficheiros (Cloudflare R2) PDFs carregados, cartas redigidas, ficheiros de impressão UE (jurisdição UE do R2) Quadro de Privacidade de Dados UE-EUA ou Cláusulas Contratuais-Tipo
Resend (EUA) Emails de serviço enviados ao Cliente Referência da carta, nome do destinatário, país de destino, número de rastreio EUA ou UE, consoante a região de envio Quadro de Privacidade de Dados UE-EUA ou Cláusulas Contratuais-Tipo
Stripe Payments Europe, Limited (Irlanda) Apenas processamento de pagamentos Dados de pagamento relativos ao Cliente; nenhum conteúdo de cartas nem dados de destinatários UE e outras localizações da Stripe Cláusulas Contratuais-Tipo ou Quadro de Privacidade de Dados UE-EUA (grupo Stripe)

A POST Luxembourg e os operadores postais dos países de destino não são Subcontratantes Ulteriores (ver cláusula 9.6).