A Tootela é operada pela Tootela SAS, uma sociedade francesa. Este DPA é fornecido em português por conveniência; em caso de litígio, aplica-se o direito francês, conforme estabelecido nos Termos de serviço.
1. Partes
O presente acordo de tratamento de dados («DPA») é celebrado entre a Tootela SAS («Subcontratante» ou «Tootela») e o cliente que aceitou os Termos de serviço da Tootela («Responsável pelo tratamento» ou «Cliente»). Faz parte integrante dos Termos de serviço e aplica-se sempre que a Tootela trata Dados pessoais por conta do Cliente.
2. Definições
Os termos em maiúscula aqui utilizados têm o significado estabelecido no Regulamento Geral sobre a Proteção de Dados 2016/679 da UE («RGPD»), salvo indicação em contrário. «Dados pessoais», «Titular dos dados», «Tratamento», «Responsável pelo tratamento», «Subcontratante», «Subcontratante ulterior» seguem as definições do RGPD. «Conteúdo do Cliente» tem o significado indicado nos Termos de serviço.
3. Objeto e duração
O objeto, a natureza, a finalidade, os tipos de Dados pessoais e as categorias de Titulares dos dados estão descritos no Anexo A. O presente DPA aplica-se durante a vigência da subscrição do Cliente, acrescida do período posterior à cessação necessário para devolver ou eliminar os dados, conforme descrito na secção 12.
4. Tratamento apenas com base em instruções documentadas
A Tootela trata os Dados pessoais apenas com base nas instruções documentadas do Cliente, que incluem os Termos de serviço, as opções de configuração efetuadas no espaço de trabalho do Cliente e quaisquer outras instruções acordadas por escrito. A Tootela informará o Cliente caso considere que uma instrução viola o RGPD ou outra legislação aplicável em matéria de proteção de dados.
A Tootela não transfere Dados pessoais para fora do âmbito do presente DPA, não vende Dados pessoais e não utiliza o Conteúdo do Cliente para treinar modelos de IA (e proíbe contratualmente o seu Subcontratante de IA de o fazer).
5. Confidencialidade
A Tootela assegura que o pessoal autorizado a tratar Dados pessoais está sujeito a obrigações de confidencialidade adequadas e recebe formação em proteção de dados.
6. Medidas de segurança
A Tootela aplica medidas técnicas e organizativas (MTO) adequadas para garantir um nível de segurança adequado ao risco. As MTO atuais estão descritas no Anexo B. A Tootela pode atualizar as MTO periodicamente, desde que o nível de proteção não seja reduzido.
7. Subcontratantes
O Cliente autoriza a Tootela a recorrer aos Subcontratantes indicados no Anexo C, bem como a qualquer outro Subcontratante notificado ao Cliente com pelo menos 30 dias de antecedência antes de iniciar o tratamento de Dados pessoais. O Cliente pode opor-se a um novo Subcontratante por motivos razoáveis (proteção de dados); se as partes não chegarem a acordo no prazo de 15 dias, o Cliente pode rescindir o serviço afetado por conveniência. A Tootela impõe a cada Subcontratante obrigações contratuais não menos protetoras do que as do presente DPA.
8. Assistência aos direitos dos titulares dos dados
O Cliente pode satisfazer muitos pedidos dos Titulares dos dados diretamente através das funcionalidades normais do produto (consultar, corrigir e eliminar registos dentro do seu próprio espaço de trabalho). Para os pedidos que exijam o apoio da Tootela : incluindo pedidos de acesso, portabilidade ou apagamento que excedam o que as ferramentas do espaço de trabalho permitem : o Cliente contacta contact@tootela.net, e a Tootela prestará assistência através de medidas técnicas e organizativas adequadas, tendo em conta a natureza do tratamento.
Se um Titular dos dados contactar diretamente a Tootela com um pedido relativo ao tratamento do Cliente, a Tootela reencaminhará o pedido para o Cliente.
9. Notificação de violação de dados pessoais
A Tootela notifica o Cliente sem demora injustificada (e, em qualquer caso, no prazo de 48 horas) após tomar conhecimento de uma Violação de dados pessoais que afete os dados do Cliente. A notificação inclui a natureza da violação, as categorias e o número aproximado de Titulares dos dados e de registos afetados, as consequências prováveis e as medidas tomadas ou propostas para fazer face à violação.
10. Transferências internacionais
Os Dados pessoais são tratados principalmente na União Europeia (região predefinida: eu-west-3 (Paris, France)). Quando os Dados pessoais são transferidos para fora do EEE, a Tootela baseia-se em:
- Uma decisão de adequação nos termos do artigo 45.º do RGPD, ou
- As Cláusulas contratuais-tipo da UE (Módulo 3, de Subcontratante para Subcontratante no caso dos Subcontratantes) aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão, complementadas por medidas técnicas e organizativas adequadas (cifragem, pseudonimização, controlos de acesso).
As CCT são incorporadas por referência. O Cliente aceita-as na qualidade de exportador de dados; a Tootela aceita-as na qualidade de importador de dados para as transferências para os seus Subcontratantes fora do EEE.
11. Direitos de auditoria
A Tootela disponibiliza ao Cliente todas as informações necessárias para demonstrar o cumprimento do artigo 28.º do RGPD. As auditorias são normalmente satisfeitas através de:
- A página de Segurança, mantida atualizada
- Respostas escritas aos questionários de segurança razoáveis do Cliente
Se esses recursos forem insuficientes, o Cliente pode solicitar uma auditoria no local, realizada a expensas do Cliente, mediante pré-aviso escrito de pelo menos 30 dias, no máximo uma vez por ano, durante o horário de expediente e sujeita a um âmbito e a uma confidencialidade acordados de comum acordo.
12. Devolução e eliminação de dados
Aquando da cessação da subscrição, o Cliente dispõe de 30 dias para exportar o seu Conteúdo : através do produto quando a aplicação em causa disponibilizar uma exportação, ou solicitando uma exportação para contact@tootela.net. Após esse período, a Tootela elimina todos os Dados pessoais do Cliente dos seus sistemas de produção, exceto quando exigida a conservação legal (por ex. registos de faturação). As cópias de segurança são substituídas de acordo com o calendário de rotação do fornecedor de cópias de segurança.
13. Responsabilidade
As disposições relativas à responsabilidade dos Termos de serviço aplicam-se igualmente ao presente DPA. Nada no presente DPA limita ou exclui qualquer responsabilidade que não possa ser excluída ao abrigo da legislação aplicável.
Anexo A : Descrição do tratamento
Objeto
Fornecimento do sistema operativo empresarial Tootela (chat, correio, calendário, documentos, drive, projetos, CRM, helpdesk, RH, assistente de IA e funcionalidades relacionadas).
Natureza e finalidade
Alojamento, armazenamento, transmissão, apresentação, indexação, pesquisa, tratamento e proteção do Conteúdo do Cliente tal como configurado pelo Cliente no seu espaço de trabalho.
Duração
Durante a vigência da subscrição do Cliente, acrescida de 30 dias para exportação, acrescida do período de rotação das cópias de segurança.
Categorias de Titulares dos dados
- Os colaboradores e prestadores de serviços do Cliente
- Os clientes, potenciais clientes e contactos do Cliente
- Os candidatos a emprego (se o Cliente utilizar a aplicação de recrutamento)
- Quaisquer outros Titulares dos dados cujos Dados pessoais o Cliente decida tratar através da Tootela
Categorias de Dados pessoais
- Dados de identificação (nome, e-mail, telefone, função)
- Dados profissionais (empregador, título, departamento)
- Conteúdo das comunicações (mensagens, e-mails, documentos, comentários, ficheiros)
- Dados de atividade (eventos de calendário, tarefas, negócios, tickets)
- Dados de autenticação (palavras-passe com hash, códigos de verificação, tokens de sessão)
- Dados técnicos (IP, navegador, dispositivo, registos)
- Categorias especiais de dados : apenas se o Cliente optar por carregá-los; a Tootela não exige dados de categorias especiais
Anexo B : Medidas técnicas e organizativas
As MTO atuais estão documentadas na página de Segurança e aqui incorporadas por referência. Principais controlos:
- Cifragem TLS em trânsito; cifragem em repouso gerida pelos nossos fornecedores de infraestrutura
- Autenticação gerida pelo Supabase Auth : palavras-passe com hash, nunca armazenadas em claro; autenticação de dois fatores por código de e-mail disponível
- Segurança ao nível da linha (row-level security) na base de dados para isolamento de inquilinos
- Controlo de acesso baseado em funções dentro de cada espaço de trabalho
- Acesso à produção restrito a um número reduzido de pessoas autorizadas
- Cópias de segurança diárias efetuadas pelo nosso fornecedor de base de dados
- Base de dados alojada na UE (eu-west-3 (Paris, France))
- Notificação de violação ao Cliente no prazo de 48 horas após tomar conhecimento
- Avaliação de fornecedores e um DPA escrito para cada Subcontratante
Anexo C : Lista de Subcontratantes
Atualizada sempre que esta lista muda; os Subcontratantes atuais são:
| Subcontratante | Finalidade | Região |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |