Política de Privacidade
Esta tradução é fornecida a título informativo. Em caso de qualquer divergência, prevalecem as versões em inglês e em espanhol.
Controlador de dados
Visitpass International S.L. — VAT ESB13872460, Calle Pallars 193, 08005 Barcelona, Spain. Inscrita en el Registro Mercantil de Barcelona, Tomo 48834, Folio 208, Hoja B 597994, Inscripción 1ª.
Consultas gerais: hello@visitpass-online.com · Proteção de dados: dpo@visitpass-online.com
Esta Política de Privacidade explica que dados pessoais a VisitPass recolhe quando utiliza o nosso serviço de vistos e autorizações de viagem, porque os tratamos, com quem os partilhamos, durante quanto tempo os conservamos e que direitos lhe assistem ao abrigo do Regulamento Geral sobre a Proteção de Dados (RGPD) e da Lei Orgânica espanhola 3/2018 (LOPDGDD). O responsável pelo tratamento é a sociedade identificada acima.
1. Dados que recolhemos
Dados de contacto: o seu endereço de e-mail, o nome e, opcionalmente, um número de telefone.
Dados do pedido: o destino, o tipo de visto e as respostas exigidas pelo formulário oficial do destino, que podem incluir dados do passaporte, datas de nascimento, moradas, planos de viagem e, para alguns destinos, uma fotografia de passaporte carregada por si. Estes dados só são recolhidos quando inicia um pedido.
Dados de pagamento: o montante, a moeda, a data, o estado do pagamento e uma referência bancária de cada pagamento. Nunca vemos nem armazenamos o número completo do seu cartão; os dados do cartão são recolhidos diretamente pelo gateway de pagamentos do nosso banco (Redsys / CaixaBank), dentro do respetivo enquadramento seguro.
Dados técnicos e de utilização: endereço IP, informação de dispositivo e navegador, registos de segurança e, apenas com o seu consentimento, eventos de análise e de medição publicitária (ver a nossa Política de Cookies).
Registos de consentimento e de comunicação: as suas escolhas de cookies, os textos legais que aceitou e quando, os e-mails transacionais que lhe enviámos e o estado de cancelamento de subscrição.
2. Porque os tratamos (bases jurídicas)
Para prestar o serviço solicitado: preparar, rever, apresentar e acompanhar o seu pedido, incluindo guardar um rascunho por concluir para que o possa retomar: 7 dias enquanto o formulário está por concluir e 30 dias a contar da última atualização depois de o submeter. Base jurídica: execução de um contrato, art. 6.º, n.º 1, alínea b) do RGPD.
Para cumprir a lei: conservação de registos fiscais e comerciais dos pedidos pagos e resposta a solicitações legítimas de autoridades. Base jurídica: obrigação legal, art. 6.º, n.º 1, alínea c) do RGPD.
Para operar e proteger a plataforma: registos de segurança, prevenção de fraude, deteção de abuso e monitorização de erros. Base jurídica: interesse legítimo, art. 6.º, n.º 1, alínea f) do RGPD.
Para medir e melhorar o sítio com análise e para medir a publicidade, apenas quando aceita essas categorias de cookies. Base jurídica: consentimento, art. 6.º, n.º 1, alínea a) do RGPD, revogável a qualquer momento.
3. Com quem partilhamos (subcontratantes e destinatários)
Não vendemos os seus dados pessoais. Recorremos a um conjunto restrito de fornecedores avaliados que atuam como subcontratantes ao abrigo de contratos do art. 28.º do RGPD: um fornecedor de base de dados, autenticação, armazenamento de ficheiros e alojamento (tratamento na União Europeia); um fornecedor de distribuição de conteúdos, computação de periferia e segurança (incluindo proteção contra bots); a Redsys / CaixaBank (processamento de pagamentos com cartão); um fornecedor de e-mail transacional; um fornecedor de monitorização de erros (com os dados pessoais depurados antes do envio); a Geoapify (preenchimento automático opcional de moradas enquanto escreve); a Google (Google Analytics 4 e medição do Google Ads, apenas depois de consentir essas categorias); e a Subtext (análise de repetição de sessão, apenas depois de consentir a categoria Análise, com o conteúdo dos formulários mascarado). Estas categorias de destinatários são detalhadas no anexo de subcontratantes (secção 11).
Quando nos pede para apresentar um pedido, os dados exigidos pelo formulário oficial do destino são transmitidos à autoridade desse governo. A autoridade é responsável autónomo pelos dados que recebe e trata-os ao abrigo das suas próprias regras.
Podemos ainda divulgar dados quando a lei o exija, por exemplo a tribunais, autoridades fiscais ou autoridades policiais no exercício das suas competências.
4. Transferências internacionais
Os nossos sistemas centrais estão alojados na União Europeia. Quando um fornecedor trata dados fora do Espaço Económico Europeu (por exemplo, algumas operações do nosso fornecedor de distribuição de conteúdos e segurança, o fornecedor de monitorização de erros, ou a Google nos Estados Unidos), a transferência é protegida por uma decisão de adequação da Comissão Europeia (incluindo o Quadro de Privacidade de Dados UE-EUA, quando o fornecedor esteja certificado) ou por Cláusulas Contratuais-Tipo com garantias complementares.
Apresentar o seu pedido a um destino fora do EEE transfere necessariamente os dados do pedido para a autoridade desse país. Essa transferência é necessária à execução do seu contrato connosco (art. 49.º, n.º 1, alínea b) do RGPD) e ocorre apenas a seu pedido.
5. Durante quanto tempo os conservamos
Rascunhos de pedidos: um formulário por concluir é conservado 7 dias; depois de o submeter, o rascunho é conservado 30 dias a contar da última atualização. É então eliminado. Recebe um e-mail de aviso antes de expirar.
Registos de pagamento e faturação: conservados enquanto prestamos o serviço e, depois, pelos períodos exigidos pela lei fiscal e comercial espanhola (em geral, quatro anos ao abrigo da Lei Geral Tributária e seis anos ao abrigo do Código Comercial), findos os quais são eliminados ou anonimizados. Os seus dados de identidade relativos a um pedido apresentado (dados do passaporte, respostas do formulário oficial e eventual fotografia carregada) são eliminados ou anonimizados pouco depois de resolvido o pedido, em geral cerca de 30 dias após a aprovação, recusa ou caducidade, uma vez tratado junto da autoridade de destino; apenas o registo de pagamento anonimizado é conservado pelo período legal.
Registo de envio de e-mails: até 365 dias. Registos de auditoria de segurança: até 1 ano. Registos de acesso a dados de identidade: até 2 anos. Registos de consentimento: conservados como prova de conformidade enquanto a lei permitir que deles necessitemos.
As fotografias de passaporte carregadas em rascunhos não pagos são removidas juntamente com o rascunho; nos pedidos apresentados, são removidas pouco depois de resolvido o pedido, juntamente com os restantes dados de identidade, subsistindo apenas o registo de pagamento anonimizado durante o período legal fiscal e comercial.
6. Os seus direitos
Tem direito a aceder, retificar, apagar, limitar e transferir os seus dados, a opor-se a tratamentos baseados no interesse legítimo e a retirar o consentimento a qualquer momento sem afetar a licitude do tratamento anterior. Para exercer estes direitos, contacte o nosso Encarregado da Proteção de Dados no endereço acima; verificamos a sua identidade (através do e-mail registado ou do seu código de acompanhamento) antes de atuar.
Respondemos no prazo de um mês, prorrogável por mais dois meses em pedidos complexos, e podemos pedir-lhe que verifique previamente a identidade para proteger os seus dados. Note que os registos de pagamento e faturação que devemos conservar por lei fiscal ou comercial não podem ser apagados antes do fim desses períodos; os seus dados de identidade, pelo contrário, são removidos pouco depois de resolvido o pedido. Indicaremos sempre que se aplique uma conservação legal.
Assiste-lhe ainda o direito de apresentar reclamação junto da Agência Espanhola de Proteção de Dados (AEPD; C/ de Jorge Juan, 6, 28001 Madrid; www.aepd.es; balcão eletrónico sedeagpd.gob.es) ou junto da autoridade de controlo do seu país de residência na UE.
7. Segurança
Todo o tráfego é cifrado em trânsito (TLS). Os dados de identidade dos pedidos são armazenados cifrados em repouso, o acesso obedece ao princípio do menor privilégio e é registado e auditado, e o acesso à base de dados está protegido por segurança ao nível da linha. Os pagamentos são processados no âmbito PCI DSS do banco; nunca detemos o número do seu cartão.
Em caso de violação de dados pessoais que implique risco para os seus direitos, notificaremos a AEPD e, quando exigido, também a si, dentro dos prazos legais.
8. Menores
O nosso serviço não se dirige a menores. Os pedidos para viajantes com menos de 18 anos devem ser criados por um progenitor ou representante legal, que fornece os dados do menor ao abrigo da sua própria autoridade.
9. Decisões automatizadas
Não tomamos decisões com efeitos jurídicos sobre si baseadas unicamente em tratamento automatizado. Todos os pedidos são revistos pela nossa equipa antes da apresentação; a decisão sobre o seu visto ou autorização é tomada pelo governo do destino, não por nós.
10. Alterações a esta política
Publicaremos nesta página qualquer alteração substancial a esta política e, quando adequado, notificá-lo-emos por e-mail. A data da versão em vigor é a data de publicação desta página.
11. Subcontratantes
Este anexo detalha, por categoria, os fornecedores (subcontratantes) que tratam dados pessoais por nossa conta, descritos na secção 3. Cada um atua ao abrigo de um contrato escrito do art. 28.º do RGPD, trata os dados apenas segundo as nossas instruções documentadas e está vinculado a obrigações equivalentes de segurança e confidencialidade. Mantemos esta lista atualizada e publicamos aqui as alterações substanciais.
Fornecedor de base de dados, autenticação, armazenamento de ficheiros e alojamento da aplicação. Região de tratamento: União Europeia.
Fornecedor de distribuição de conteúdos, computação de periferia e segurança (incluindo proteção contra bots). Rede global de periferia; qualquer tratamento fora do Espaço Económico Europeu é protegido por decisão de adequação da Comissão Europeia ou por Cláusulas Contratuais-Tipo.
Redsys / CaixaBank: processamento de pagamentos com cartão no âmbito PCI DSS do banco. Região de tratamento: Espanha e União Europeia.
Fornecedor de e-mail transacional: entrega de e-mail transacional. Qualquer tratamento fora do Espaço Económico Europeu é protegido por Cláusulas Contratuais-Tipo.
Fornecedor de monitorização de erros: monitorização de erros, com os dados pessoais depurados antes do envio. Qualquer tratamento fora do Espaço Económico Europeu é protegido por decisão de adequação (Quadro de Privacidade de Dados UE-EUA) ou por Cláusulas Contratuais-Tipo.
Geoapify: preenchimento automático opcional de moradas enquanto escreve. Região de tratamento: União Europeia.
Google (Google Analytics 4 e Google Ads): análise e medição publicitária, utilizadas apenas depois de consentir essas categorias de cookies. Tratamento nos Estados Unidos, protegido pelo Quadro de Privacidade de Dados UE-EUA e por Cláusulas Contratuais-Tipo.
Subtext (motor FullStory): análise de repetição de sessão para diagnosticar problemas de usabilidade, utilizada apenas depois de consentir a categoria Análise, com todo o conteúdo dos formulários mascarado e os endereços IP descartados. Tratamento nos Estados Unidos, protegido por Cláusulas Contratuais-Tipo (e pelo Quadro de Privacidade de Dados UE-EUA, quando o fornecedor esteja certificado).
Não contratamos um novo subcontratante com acesso aos seus dados pessoais sem um contrato escrito do art. 28.º que imponha obrigações equivalentes, e continuamos responsáveis perante si pelos dados que tratem.
Dúvidas? Escreva para hello@visitpass-online.com · dpo@visitpass-online.com para consultas de proteção de dados.
