Legal
Acordo de Tratamento de Dados
As condições do artigo 28.º do RGPD ao abrigo das quais a Dexffo trata dados pessoais por conta dos clientes da plataforma de Declarações de Diligência Devida (DDS) EUDR.
Última atualização:
1. Partes e funções
Este Acordo de Tratamento de Dados (“DPA”) faz parte dos Termos do Serviço entre o cliente e Diego Ahumada, que opera como Dexffo (eenmanszaak, Amesterdão, Países Baixos; KvK — registo pendente).
- Responsável pelo tratamento (verwerkingsverantwoordelijke): o cliente (operador ou comerciante), que determina as finalidades e os meios do tratamento dos dados do produtor e da cadeia de abastecimento carregados na plataforma.
- Operador (subcontratante) (verwerker): a Dexffo, que trata esses dados exclusivamente segundo as instruções documentadas do cliente.
2. Objeto e natureza do tratamento
A Dexffo trata dados pessoais exclusivamente para prestar o serviço de conformidade EUDR: recolha, validação, armazenamento, estruturação, transmissão ao Sistema de Informação da UE, retenção e eliminação dos dados da Declaração de Diligência Devida (DDS) ao abrigo do Regulamento (UE) 2023/1115.
3. Duração
O tratamento mantém-se durante a vigência do contrato de serviço e durante 5 anos posteriores, conforme exigido pelo art. 10.º(1) do EUDR (obrigação de conservação de registos). Ver a cláusula 9.
4. Categorias de dados pessoais e titulares dos dados
- Identidade do produtor / proprietário (nome) por parcela de produção
- Geolocalização da parcela (coordenadas WGS84, ≥6 casas decimais; pontos ou polígonos)
- Dados de produção (commodity, espécie, quantidades, datas)
- Documentos de legalidade (títulos de propriedade, autorizações, licenças, certificações)
- Dados do operador/declarante (nome legal, EORI, endereço)
Titulares dos dados: produtores, representantes autorizados e colaboradores do cliente.
5. Obrigações do operador
A Dexffo, na qualidade de operador (subcontratante), compromete-se a:
- Tratar os dados pessoais apenas segundo as instruções documentadas do responsável;
- Assegurar que as pessoas autorizadas a tratar os dados estão sujeitas a um dever de confidencialidade;
- Implementar as medidas técnicas e organizativas da cláusula 6;
- Auxiliar o responsável com os pedidos dos titulares dos dados e as AIPD (arts. 35.º–36.º);
- Notificar o responsável sem demora injustificada de qualquer violação de dados pessoais;
- Eliminar ou anonimizar os dados após o período de retenção (cláusula 9).
6. Medidas técnicas e organizativas (art. 32.º)
- Cifragem em trânsito (TLS 1.3) e em repouso (AES-256);
- Controlo de acesso baseado em funções e autenticação de dois fatores para o acesso de administração;
- Registo de auditoria imutável das operações de dados;
- Pseudonimização quando compatível com a finalidade do EUDR;
- Cópias de segurança cifradas e uma política de correções documentada;
- Acesso de privilégio mínimo restrito ao responsável pelos dados (Diego Ahumada).
7. Subcontratantes
O responsável autoriza os seguintes subcontratantes. A Dexffo dará um pré-aviso de 30 dias de qualquer alteração prevista, durante o qual o responsável poderá opor-se:
| Subcontratante | Finalidade | Localização |
|---|---|---|
| Supabase Inc. | Base de dados do portal (PostgreSQL) e armazenamento de documentos | UE (eu-central-1, Frankfurt) |
| Vercel Inc. | Alojamento da aplicação e funções edge | UE (Frankfurt) + EUA (SCCs) |
8. Transferências internacionais
Os dados pessoais são tratados por defeito dentro do EEE. Quando ocorra uma transferência para fora do EEE (p. ex., para um subcontratante sediado nos EUA), esta rege-se pelas Cláusulas Contratuais-Tipo (SCCs) da Comissão Europeia (Decisão 2021/914) e por uma avaliação de impacto da transferência.
9. Retenção e eliminação
Os dados pessoais são conservados por um mínimo de 5 anos a partir da colocação do produto no mercado, com fundamento jurídico no art. 6.º(1)(c) do RGPD em conjugação com o art. 10.º(1) do EUDR. Isto concilia o princípio da minimização dos dados do RGPD (art. 5.º(1)(e)) com a obrigação obrigatória de conservação de registos do EUDR. Após esse período, os dados são anonimizados ou eliminados de forma segura (NIST SP 800-88), e está disponível um certificado de eliminação mediante pedido.
10. Direitos de auditoria
O responsável pode verificar a conformidade da Dexffo através de revisão documental, de um questionário de segurança ou — no máximo uma vez por ano — de uma auditoria no local com pré-aviso razoável. Uma certificação reconhecida (p. ex., ISO 27001, prevista para o quarto trimestre de 2026) poderá ser aceite em vez de uma auditoria no local.
11. Notificação de violações de dados pessoais
A Dexffo notificará o responsável no prazo de 72 horas a contar do momento em que tome conhecimento de uma violação de dados pessoais, com a informação exigida pelo art. 33.º(2) do RGPD. O responsável continua a ser o encarregado de notificar a autoridade de controlo e os titulares dos dados quando aplicável.
12. Encarregado de Proteção de Dados e autoridade de controlo
Contacto do DPO: dpo@dexffo.com. A autoridade de controlo competente é a neerlandesa Autoriteit Persoonsgegevens.
13. Lei aplicável
Este DPA rege-se pela lei neerlandesa (Burgerlijk Wetboek). Os litígios ficam sujeitos à jurisdição exclusiva do Rechtbank Amsterdam (Handelskamer). Quando se apliquem as SCCs, estas prevalecem em caso de conflito.
Consulte também os nossos Termos do Serviço e a nossa Política de Privacidade.