1. Objeto
Este Acordo de Tratamento de Dados ("DPA") regula a relação entre a Duarte Saman Unip Lda("CoreTrack", "Subresponsável", "Processor") e o Cliente ("Responsável", "Controller") no que respeita ao tratamento de dados pessoais através da plataforma CoreTrack, em conformidade com:
- Art.º 28.º do RGPD (Regulamento (UE) 2016/679)
- Art.º 39.º da LGPD (Lei n.º 13.709/2018, Brasil)
- Cláusulas Contratuais Padrão (SCC) — Decisão (UE) 2021/914
2. Papel das Partes
O Cliente atua como responsável pelo tratamento (Controller) dos dados pessoais dos seus motoristas e colaboradores. A CoreTrack atua como subresponsável (Processor), tratando dados pessoais por conta e conforme as instruções documentadas do Cliente.
3. Instruções do Controller (Art.º 28.º(3)(a))
A CoreTrack trata dados pessoais apenas conforme as instruções documentadas do Cliente, incluindo:
- Finalidades do tratamento (monitorização de frota, segurança rodoviária, gestão de motoristas)
- Categorias de dados a tratar (localização, telemetria, vídeo)
- Período de retenção configurado por categoria de dados
- Nível de acesso concedido a utilizadores autorizados
- Transferências para terceiros (seguradoras, autoridades)
A CoreTrack não tratará os dados para finalidades próprias, salvo quando exigido por lei (Art.º 28.º(10)).
4. Confidencialidade (Art.º 28.º(3)(b))
A CoreTrack garante que todas as pessoas autorizadas a tratar os dados pessoais do Cliente:
- Estão sujeitas a obrigação de confidencialidade contratual ou legal
- Recebem formação em proteção de dados (RGPD/LGPD) pelo menos anual
- Acedem aos dados estritamente no Âmbito das suas funções (least privilege)
- Estão sujeitas a verificação de antecedentes para colaboradores com acesso a produção
5. Segurança (Art.º 28.º(3)(c) + Art.º 32.º)
A CoreTrack implementa as medidas técnicas e organizativas adequadas:
- Encriptação: TLS 1.2+ em trânsito, AES-256 em repouso
- Autenticação: MFA obrigatória para administradores, RBAC granular
- Isolamento: Tenant isolation ao nível da aplicação e base de dados
- Logs: Registo imutável de acessos com retenção de 24 meses
- Pseudonimização: Dados de localização dissociados de identificadores diretos
- Monitorização: SIEM 24/7, deteção de intrusão, alertas automatizados
- Backups: Encriptados, testados regularmente, retenção georreplicada
6. Subprocessadores (Art.º 28.º(2) e (4))
A CoreTrack utiliza os subprocessadores listados na Lista de Subprocessadores. O Cliente consente com a utilização destes subprocessadores. A CoreTrack:
- Mantêm lista atualizada e acessível publicamente
- Notifica o Cliente com 30 dias de antecedência sobre adições ou substituições
- Impõe obrigações contratuais equivalentes a cada subprocessador
- Permite ao Cliente opor-se a um subprocessador com fundamentação legítima
7. Assistência ao Controller (Art.º 28.º(3)(f))
A CoreTrack assiste o Cliente no cumprimento das suas obrigações:
- DPIA: Fornece template de Avaliação de Impacto e informação técnica necessária
- Notificação de breach: Notifica o Cliente em 48h após deteção de violação
- Pedidos de titulares: Facilita o exercício de direitos (acesso, retificação, apagamento)
- Auditorias: Permite auditorias pelo Cliente com pré-aviso de 15 dias
- Registo de atividades: Disponibiliza informação para o ROPA do Cliente
8. Notificação de Violação de Dados (Art.º 28.º(3)(f) + Art.º 33.º)
Em caso de violação de dados pessoais, a CoreTrack:
- Notifica o Cliente sem demora indevida e no máximo em 48 horas após deteção
- Fornece descrição da violação, categorias de dados afetados, medidas tomadas e recomendadas
- Coopera com o Cliente na notificação — CNPD (72h) ou ANPD (3 dias úteis)
- Mantêm registo interno de todas as violações (Art.º 33.º(5))
9. Eliminação ou Devolução (Art.º 28.º(3)(g))
Após o termo do contrato, a CoreTrack:
- Disponibiliza os dados para exportação durante 90 dias
- Elimina permanentemente todos os dados pessoais após 90 dias
- Fornece certificado de eliminação mediante solicitação
- Retêm apenas dados exigidos por obrigação legal (logs fiscais, etc.) com base legal própria
10. Auditorias e Certificações (Art.º 28.º(3)(h))
A CoreTrack disponibiliza:
- Relatórios de auditoria interna anuais
- Acesso a relatórios de certificação (quando obtidas — ISO 27001, SOC 2, em roadmap)
- Auditorias on-site pelo Cliente com pré-aviso de 15 dias
- Testes de penetração anuais com relatório disponível mediante NDA
11. Transferências Internacionais (Capítulo V RGPD)
Os dados são primariamente processados na União Europeia (AWS eu-central-1, Frankfurt). Para transferências para países terceiros, a CoreTrack aplica:
- Cláusulas Contratuais Padrão (SCC) — Decisão (UE) 2021/914
- Transfer Impact Assessment (TIA) quando aplicável
- Medidas suplementares (encriptação adicional, pseudonimização, split processing)
12. Responsabilidade e Indemnização
A responsabilidade da CoreTrack como subresponsável está limitada aos danos diretamente causados por incumprimento das suas obrigações neste DPA. A CoreTrack indemniza o Cliente por danos resultantes de dolo ou negligência grave. O Cliente indemniza a CoreTrack por danos resultantes de instruções ilícitas ou falta de base legal para o tratamento.
13. Duração e Cessação
Este DPA entra em vigor na data de celebração do contrato principal e mantêm-se em vigor durante toda a relação contratual. As obrigações de confidencialidade, segurança e eliminação sobrevivem — cessação.
14. Contacto
- DPO: dpo@coretrack.pt
- Legal: legal@coretrack.pt
- Morada: Duarte Saman Unip Lda, Rua Dr Jose António De Almeida nº2 9ºF, 2780-089 Oeiras, Portugal
Outras páginas legais
Contacto para questões legais
Para exercer os seus direitos ou colocar questões sobre esta política, contacte o nosso Encarregado de Proteção de Dados (DPO):
dpo@coretrack.pt+351 933 307 036