Legal
Adenda de Tratamento de Dados
Última atualização: 9 de julho de 2026
1. Funções das partes
Esta Adenda de Tratamento de Dados (DPA) aplica-se quando utiliza a IntoClouds para armazenar ou tratar os dados pessoais dos seus próprios utilizadores finais ou contactos. Para esses dados:
- O utilizador é o responsável pelo tratamento — é quem decide porquê e como os dados são tratados.
- Nós somos o subcontratante — tratamos esses dados apenas para prestar o serviço, e apenas segundo as suas instruções documentadas.
Este DPA faz parte, e é regido, pelos nossos Termos de Serviço. O nosso tratamento dos dados da sua própria conta, enquanto responsáveis pelo tratamento, está coberto pela Política de Privacidade.
2. Objeto, duração, natureza e finalidade
- Objeto
- Fornecer-lhe alojamento de VPS, domínios, DNS e email.
- Duração
- Durante o tempo em que utilizar o serviço, mais os períodos de conservação indicados na secção 7.
- Natureza e finalidade
- Alojar, armazenar, transmitir e tratar os dados conforme necessário para operar os recursos que cria — executar os seus servidores, resolver o seu DNS e entregar o seu email.
- Tipos de dados pessoais
- Aquilo que optar por colocar na sua infraestrutura. Você controla isto; não exigimos qualquer categoria em particular e pedimos-lhe que não armazene dados de categorias especiais a menos que tenha implementado as salvaguardas adequadas para eles.
- Categorias de titulares dos dados
- As pessoas cujos dados armazena — normalmente os seus próprios clientes, utilizadores, colaboradores ou contactos.
3. As nossas obrigações como subcontratante
Iremos:
- tratar os dados pessoais apenas de acordo com as suas instruções documentadas, incluindo para transferências, salvo se a lei exigir o contrário (caso em que o informaremos, exceto se a lei o proibir);
- assegurar que as pessoas autorizadas a tratar os dados estão vinculadas a um dever de confidencialidade adequado;
- aplicar as medidas de segurança técnicas e organizativas definidas na secção 4, conforme exigido pelo artigo 32.º do RGPD;
- respeitar as condições da secção 5 para a contratação de subcontratantes ulteriores;
- ajudá-lo, na medida do que nos for razoavelmente possível, com as suas obrigações para com os titulares dos dados e as autoridades de controlo (secção 6).
4. Medidas de segurança
Aplicamos medidas de segurança adequadas ao risco. Descrevemo-las honestamente — afirmamos apenas o que realmente fazemos:
- Hashing de palavras-passe — as palavras-passe das contas são armazenadas com argon2id e nunca em texto simples.
- Segurança das sessões — as sessões usam tokens aleatórios armazenados apenas como hashes; os cookies de sessão são
HttpOnlyeSameSite. - Encriptação em trânsito — o tráfego destinado aos clientes é servido através de TLS.
- Acesso de privilégio mínimo — cada rota da API está limitada à organização requerente, para que um cliente não possa aceder aos recursos de outro; as credenciais que detemos para os nossos próprios fornecedores estão limitadas ao privilégio mínimo de que cada integração necessita.
- Gestão de segredos — as credenciais dos fornecedores são mantidas como configuração de ambiente fora do nosso código-fonte, não incluídas no repositório.
- Controlos de abuso — limitação de taxa da API e verificação de assinatura criptográfica nos webhooks de pagamento recebidos.
- Registo de auditoria — cada ação que altera o estado da conta é registada com o autor, o alvo e a hora.
O que não afirmamos. Atualmente não detemos ISO 27001, SOC 2 nem qualquer certificação equivalente de terceiros, e não declaramos que o façamos. Se isso mudar, iremos dizê-lo.
5. Subcontratantes
Autoriza-nos a recorrer aos subcontratantes ulteriores abaixo para ajudar a prestar o serviço. Estes tratam dados pessoais apenas na medida necessária para a sua função:
- Hetzner Online GmbH (Alemanha) — infraestrutura de alojamento na nuvem. Os nossos próprios sistemas estão na UE; os servidores que cria correm na região que escolher, que pode ficar nos Estados Unidos ou em Singapura.
- Polar — comerciante oficial (merchant of record) e processamento de pagamentos (trata dos dados de faturação diretamente).
- Registrador e registos de domínios — para registo, transferência e renovação de domínios.
Dar-lhe-emos um aviso prévio razoável antes de adicionar ou substituir um subcontratante ulterior, para que possa opor-se. Se se opuser por motivos razoáveis de proteção de dados e não conseguirmos resolvê-lo, pode deixar de utilizar a parte do serviço afetada.
6. Assistência e notificação de violações
Tendo em conta a natureza do tratamento, ajudá-lo-emos com medidas razoáveis para responder a pedidos dos titulares dos dados (acesso, retificação, apagamento, portabilidade, oposição) relativos aos dados que aloja connosco, e para cumprir as suas obrigações ao abrigo dos artigos 32.º a 36.º do RGPD.
Se tomarmos conhecimento de uma violação de dados pessoais que afete os seus dados, notificá-lo-emos sem demora injustificada e, quando exequível, no prazo de 72 horas, com a informação de que razoavelmente necessita para cumprir os seus próprios deveres de notificação.
7. Eliminação e devolução após cessação
Após a cessação do serviço, ou mediante o seu pedido por escrito, eliminaremos ou devolveremos os dados pessoais que tratamos em seu nome, e eliminaremos as cópias existentes, salvo se a lei nos obrigar a conservá-los. Na prática, eliminar os seus recursos remove os dados que estes contêm; o ciclo de vida de não pagamento previsto nos Termos de Serviço também resulta em eliminação após o período indicado.
8. Direitos de auditoria
Disponibilizaremos as informações razoavelmente necessárias para demonstrar a nossa conformidade com este DPA. Dada a nossa dimensão e organização, os direitos de auditoria são satisfeitos principalmente através desta documentação e de respostas escritas a perguntas razoáveis, em vez de inspeções no local. Se uma autoridade de controlo exigir especificamente uma auditoria no local, cooperaremos para a organizar em condições razoáveis.