A Tootela é operada pela Tootela SAS, uma empresa francesa. Esta política é fornecida em português por conveniência; em caso de litígio, aplica-se a lei francesa, conforme estabelecido nos nossos Termos de serviço.
1. Quem somos
Esta Política de privacidade aplica-se ao site tootela.net e à aplicação Tootela. O responsável pelo tratamento é a Tootela SAS, com sede em Bureau 326, 59 rue de Ponthieu, 75008 Paris, France, registada em França sob o Paris 104 301 569.
Se tiver alguma questão sobre a forma como tratamos os seus dados, contacte contact@tootela.net. Para pedidos específicos de proteção de dados, pode contactar o nosso EPD em contact@tootela.net.
2. O que recolhemos
Recolhemos apenas o necessário para operar o serviço. Existem cinco categorias:
Dados da conta
- Nome, endereço de e-mail, palavra-passe (submetida a hash pelo nosso fornecedor de autenticação, nunca armazenada em claro)
- Nome da empresa, função, país (usados para localizar o produto)
- Fotografia de perfil, se carregar uma
Conteúdo do cliente
Os dados que cria ou carrega ao utilizar a Tootela : mensagens, documentos, ficheiros, contactos, negócios, tickets, projetos, eventos de calendário, etc. É proprietário deste conteúdo. Tratamo-lo em seu nome para que o produto funcione. Não acedemos ao mesmo para qualquer outra finalidade.
Dados de utilização
Informações sobre a forma como utiliza o produto : páginas visitadas, funcionalidades utilizadas, erros encontrados, localização aproximada derivada do seu endereço IP, tipo de navegador e de sistema operativo. Usamo-las para melhorar o produto e depurar problemas. No site de marketing, as estatísticas só são executadas se der o seu consentimento (ver secção 10).
Dados de faturação
Se subscrever um plano pago, recolhemos dados de faturação : nome da empresa, morada de faturação, número de IVA. Os números de cartão são tratados diretamente pelo nosso processador de pagamentos (Stripe) e nunca passam pelos nossos servidores.
Dados de apoio
Quando nos contacta, guardamos um registo da conversa para podermos ajudá-lo e melhorar o produto ao longo do tempo.
3. Como os utilizamos
- Prestar o serviço: criar a sua conta, sincronizar os seus dados, entregar mensagens, gerar faturas, etc.
- Operar e melhorar: perceber que funcionalidades são utilizadas, corrigir erros, monitorizar o desempenho.
- Comunicar: responder aos pedidos de apoio, enviar e-mails transacionais (confirmação de conta, códigos de início de sessão, recibos de faturação, alertas de segurança), enviar anúncios do serviço.
- Marketing: se deu o seu consentimento, enviar uma newsletter de produto pouco frequente. Pode cancelar a subscrição com um clique.
- Funcionalidades de IA: quando utiliza uma funcionalidade de IA (assistente, IA de documentos, análise de recibos, resumos de reuniões), o conteúdo pertinente é enviado ao nosso fornecedor de IA (Google Gemini) unicamente para gerar a resposta dessa funcionalidade.
- Aspetos legais e segurança: prevenir fraude e abusos, cumprir obrigações legais, fazer valer os nossos termos, proteger os nossos direitos e os de terceiros.
Não utilizamos o seu conteúdo de cliente para treinar modelos de IA, e os nossos contratos com fornecedores de IA proíbem-nos de treinar sobre o mesmo. Não vendemos os seus dados. Não partilhamos os seus dados com anunciantes.
4. Bases legais (RGPD)
Ao abrigo do RGPD, precisamos de uma base legal para cada atividade de tratamento. Eis a correspondência:
| Atividade | Base legal |
|---|---|
| Gerir a sua conta, tratar o seu conteúdo de cliente, funcionalidades de IA que invoca | Execução do contrato (art. 6.º, n.º 1, al. b) |
| Registos de faturação e fiscais | Obrigação legal (art. 6.º, n.º 1, al. c) |
| Melhoria do serviço, segurança, prevenção de fraude | Interesse legítimo (art. 6.º, n.º 1, al. f) |
| E-mails de marketing, cookies analíticos no site de marketing | Consentimento (art. 6.º, n.º 1, al. a) |
5. Com quem partilhamos os dados
Recorremos a um pequeno número de subcontratantes verificados, cada um vinculado por um acordo escrito de tratamento de dados com garantias adequadas do RGPD:
| Subcontratante | Finalidade | Região |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |
Atualizamos esta lista sempre que muda. Se tiver um DPA da Tootela em vigor, notificamo-lo com 30 dias de antecedência antes de acrescentar um novo subcontratante para que possa opor-se.
Para além disso, apenas partilhamos dados:
- Mediante a sua instrução explícita (por exemplo, quando liga uma integração de terceiros como a sincronização do Gmail ou do Google Calendar)
- Se exigido por lei, por decisão judicial, ou para proteger contra fraude ou dano iminente
- No contexto de uma transferência de negócio (fusão, aquisição), com continuidade destes compromissos de privacidade
6. Transferências internacionais
A Tootela é uma empresa francesa e a nossa base de dados encontra-se na UE (eu-west-3 (Paris, France)). Alguns dos nossos subcontratantes operam a partir de fora da UE (nomeadamente os Estados Unidos). Quando tal acontece, a transferência é abrangida por Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia, além de medidas técnicas e organizativas suplementares.
Para as funcionalidades de IA, o conteúdo é enviado ao nosso fornecedor de IA (Google Gemini) apenas quando utiliza a funcionalidade e apenas o necessário para gerar a resposta. O nosso acordo com o fornecedor proíbe o treino sobre este conteúdo.
7. Durante quanto tempo guardamos os dados
| Dados | Conservação |
|---|---|
| Conta e conteúdo do cliente (subscrição ativa) | Durante todo o tempo de vida da conta |
| Conta e conteúdo do cliente (após eliminação) | Eliminados definitivamente no prazo de 30 dias a contar do pedido de eliminação, exceto o conteúdo sujeito a obrigação legal de conservação |
| Cópias de segurança | Substituídas na rotação diária de cópias de segurança do nosso fornecedor |
| Registos de faturação | 10 anos (direito fiscal francês) |
| Registos de acesso ao servidor | Conservados pelos nossos fornecedores de alojamento na sua rotação padrão e depois eliminados |
| Dados de marketing | Até cancelar a subscrição; guardamos o registo do seu cancelamento para não voltar a contactá-lo |
8. Segurança
Os dados são cifrados em trânsito (TLS) e em repouso pelos nossos fornecedores de infraestrutura. A autenticação é gerida pela Supabase (palavras-passe com hash, nunca armazenadas em claro), com autenticação de dois fatores por código de e-mail disponível. O acesso dentro de um espaço de trabalho é baseado em funções, e os espaços de trabalho estão isolados uns dos outros ao nível da base de dados. Os nossos fornecedores efetuam cópias de segurança diárias. O panorama completo encontra-se na nossa página de Segurança.
Apesar dos nossos melhores esforços, nenhum sistema é inviolável. Se ocorrer uma violação suscetível de resultar num risco para os seus direitos, notificaremos a CNIL no prazo de 72 horas e informaremos os utilizadores afetados sem demora injustificada.
9. Os seus direitos
Ao abrigo do RGPD, tem o direito de:
- Acesso: solicitar uma cópia dos dados pessoais que detemos sobre si
- Retificação: corrigir dados inexatos
- Apagamento: pedir-nos que eliminemos os seus dados («direito a ser esquecido»)
- Limitação: pedir-nos que suspendamos temporariamente o tratamento dos seus dados
- Portabilidade: receber os seus dados num formato estruturado e de leitura automática
- Oposição: opor-se ao tratamento baseado no interesse legítimo, incluindo a definição de perfis
- Retirar o consentimento: para qualquer tratamento baseado no consentimento, a qualquer momento
- Apresentar reclamação: junto da autoridade francesa de proteção de dados, a CNIL (cnil.fr)
Para exercer qualquer um destes direitos, escreva para contact@tootela.net. Respondemos no prazo de 30 dias.
10. Cookies
O site de marketing utiliza o Google Analytics, carregado apenas depois de dar o seu consentimento através do banner de cookies; o produto em si utiliza apenas os cookies necessários para o manter com sessão iniciada. A lista completa e como geri-los (incluindo a ligação «Cookie preferences» no rodapé) está na nossa Política de cookies.
11. Crianças
A Tootela é um produto B2B reservado a uso profissional. O serviço não se destina a crianças com menos de 16 anos e não recolhemos conscientemente dados pessoais das mesmas. Se acredita que uma criança criou uma conta, contacte-nos e iremos eliminá-la.
12. Alterações a esta política
Se efetuarmos alterações substanciais, notificá-lo-emos por e-mail e através de um banner dentro do produto pelo menos 30 dias antes de entrarem em vigor. A data de «última atualização» no topo da página reflete sempre a versão em vigor.
13. Contacto
Perguntas, preocupações, pedidos : contact@tootela.net, ou contact@tootela.net especificamente para proteção de dados. Correio postal: Tootela SAS, Bureau 326, 59 rue de Ponthieu, 75008 Paris, France.