Saltar para o conteúdo
intoclouds.io
Voltar ao siteIniciar sessão

Legal

Adenda de Tratamento de Dados

Última atualização: 9 de julho de 2026

Em linguagem simples

Quando armazena os dados pessoais dos seus próprios utilizadores na IntoClouds, é o responsável pelo tratamento e nós somos o seu subcontratante. Atuamos apenas de acordo com as suas instruções, mantemos os seus dados confidenciais e protegemo-los com as medidas de segurança indicadas abaixo.

Somos honestos sobre o que temos: usamos hashing de palavras-passe com argon2id, TLS, controlo de acesso ao nível da organização e registo de auditoria — mas não possuímos certificação ISO 27001 ou SOC 2. Notificamo-lo de uma violação de dados pessoais sem demora injustificada.

Nesta página

  1. 1. Funções
  2. 2. Objeto e âmbito
  3. 3. As nossas obrigações
  4. 4. Medidas de segurança
  5. 5. Subcontratantes
  6. 6. Assistência e violações
  7. 7. Eliminação e devolução
  8. 8. Direitos de auditoria

1. Funções das partes

Esta Adenda de Tratamento de Dados (DPA) aplica-se quando utiliza a IntoClouds para armazenar ou tratar os dados pessoais dos seus próprios utilizadores finais ou contactos. Para esses dados:

  • O utilizador é o responsável pelo tratamento — é quem decide porquê e como os dados são tratados.
  • Nós somos o subcontratante — tratamos esses dados apenas para prestar o serviço, e apenas segundo as suas instruções documentadas.

Este DPA faz parte, e é regido, pelos nossos Termos de Serviço. O nosso tratamento dos dados da sua própria conta, enquanto responsáveis pelo tratamento, está coberto pela Política de Privacidade.

2. Objeto, duração, natureza e finalidade

Objeto
Fornecer-lhe alojamento de VPS, domínios, DNS e email.
Duração
Durante o tempo em que utilizar o serviço, mais os períodos de conservação indicados na secção 7.
Natureza e finalidade
Alojar, armazenar, transmitir e tratar os dados conforme necessário para operar os recursos que cria — executar os seus servidores, resolver o seu DNS e entregar o seu email.
Tipos de dados pessoais
Aquilo que optar por colocar na sua infraestrutura. Você controla isto; não exigimos qualquer categoria em particular e pedimos-lhe que não armazene dados de categorias especiais a menos que tenha implementado as salvaguardas adequadas para eles.
Categorias de titulares dos dados
As pessoas cujos dados armazena — normalmente os seus próprios clientes, utilizadores, colaboradores ou contactos.

3. As nossas obrigações como subcontratante

Iremos:

  • tratar os dados pessoais apenas de acordo com as suas instruções documentadas, incluindo para transferências, salvo se a lei exigir o contrário (caso em que o informaremos, exceto se a lei o proibir);
  • assegurar que as pessoas autorizadas a tratar os dados estão vinculadas a um dever de confidencialidade adequado;
  • aplicar as medidas de segurança técnicas e organizativas definidas na secção 4, conforme exigido pelo artigo 32.º do RGPD;
  • respeitar as condições da secção 5 para a contratação de subcontratantes ulteriores;
  • ajudá-lo, na medida do que nos for razoavelmente possível, com as suas obrigações para com os titulares dos dados e as autoridades de controlo (secção 6).

4. Medidas de segurança

Aplicamos medidas de segurança adequadas ao risco. Descrevemo-las honestamente — afirmamos apenas o que realmente fazemos:

  • Hashing de palavras-passe — as palavras-passe das contas são armazenadas com argon2id e nunca em texto simples.
  • Segurança das sessões — as sessões usam tokens aleatórios armazenados apenas como hashes; os cookies de sessão são HttpOnly e SameSite.
  • Encriptação em trânsito — o tráfego destinado aos clientes é servido através de TLS.
  • Acesso de privilégio mínimo — cada rota da API está limitada à organização requerente, para que um cliente não possa aceder aos recursos de outro; as credenciais que detemos para os nossos próprios fornecedores estão limitadas ao privilégio mínimo de que cada integração necessita.
  • Gestão de segredos — as credenciais dos fornecedores são mantidas como configuração de ambiente fora do nosso código-fonte, não incluídas no repositório.
  • Controlos de abuso — limitação de taxa da API e verificação de assinatura criptográfica nos webhooks de pagamento recebidos.
  • Registo de auditoria — cada ação que altera o estado da conta é registada com o autor, o alvo e a hora.

O que não afirmamos. Atualmente não detemos ISO 27001, SOC 2 nem qualquer certificação equivalente de terceiros, e não declaramos que o façamos. Se isso mudar, iremos dizê-lo.

5. Subcontratantes

Autoriza-nos a recorrer aos subcontratantes ulteriores abaixo para ajudar a prestar o serviço. Estes tratam dados pessoais apenas na medida necessária para a sua função:

  • Hetzner Online GmbH (Alemanha) — infraestrutura de alojamento na nuvem. Os nossos próprios sistemas estão na UE; os servidores que cria correm na região que escolher, que pode ficar nos Estados Unidos ou em Singapura.
  • Polar — comerciante oficial (merchant of record) e processamento de pagamentos (trata dos dados de faturação diretamente).
  • Registrador e registos de domínios — para registo, transferência e renovação de domínios.

Dar-lhe-emos um aviso prévio razoável antes de adicionar ou substituir um subcontratante ulterior, para que possa opor-se. Se se opuser por motivos razoáveis de proteção de dados e não conseguirmos resolvê-lo, pode deixar de utilizar a parte do serviço afetada.

6. Assistência e notificação de violações

Tendo em conta a natureza do tratamento, ajudá-lo-emos com medidas razoáveis para responder a pedidos dos titulares dos dados (acesso, retificação, apagamento, portabilidade, oposição) relativos aos dados que aloja connosco, e para cumprir as suas obrigações ao abrigo dos artigos 32.º a 36.º do RGPD.

Se tomarmos conhecimento de uma violação de dados pessoais que afete os seus dados, notificá-lo-emos sem demora injustificada e, quando exequível, no prazo de 72 horas, com a informação de que razoavelmente necessita para cumprir os seus próprios deveres de notificação.

7. Eliminação e devolução após cessação

Após a cessação do serviço, ou mediante o seu pedido por escrito, eliminaremos ou devolveremos os dados pessoais que tratamos em seu nome, e eliminaremos as cópias existentes, salvo se a lei nos obrigar a conservá-los. Na prática, eliminar os seus recursos remove os dados que estes contêm; o ciclo de vida de não pagamento previsto nos Termos de Serviço também resulta em eliminação após o período indicado.

8. Direitos de auditoria

Disponibilizaremos as informações razoavelmente necessárias para demonstrar a nossa conformidade com este DPA. Dada a nossa dimensão e organização, os direitos de auditoria são satisfeitos principalmente através desta documentação e de respostas escritas a perguntas razoáveis, em vez de inspeções no local. Se uma autoridade de controlo exigir especificamente uma auditoria no local, cooperaremos para a organizar em condições razoáveis.

Termos de ServiçoUtilização AceitávelPolítica de PrivacidadeAdenda de Tratamento de Dados
intoclouds.io

Servidores, domínios, DNS e email — um painel, uma página de faturação.

Servidores cloudEmail profissionalDomínios e DNSSobre a IntoCloudsContactoIniciar sessãoCriar contaPreçosEstadoGuiasTermosPrivacidadeUtilização AceitávelAdenda de Tratamento de Dadosabuse@intoclouds.iohello@intoclouds.io

© 2026 IntoClouds · Centros de dados na UE, nos EUA e na Ásia