1. Identificação do Responsável e Subresponsável
| Entidade | Duarte Saman Unip Lda ("CoreTrack") |
| Morada | Rua Dr Jose António De Almeida nº2 9ºF, 2780-089 Oeiras, Portugal |
| NIPC | 515 419 766 |
| DPO | dpo@coretrack.pt — +351 933 307 036 |
| Authority | CNPD — Comissão Nacional de Proteção de Dados (Portugal) |
2. Atividades de Tratamento (como Controller)
Tratamentos realizados pela CoreTrack como responsável pelo tratamento dos seus próprios dados.
| Atividade | Finalidade | Titulares | Categorias de Dados | Destinatórios | Transferências | Retenção | Base Legal | Medidas de Segurança |
|---|---|---|---|---|---|---|---|---|
| Gestão de contas de cliente | Prestação de serviços, faturação, suporte | Administradores de frota, gestores | Nome, email, telefone, cargo, credenciais | AWS, Stripe (pagamentos) | UE (Alemanha) | Duração contrato + 12 meses | Art. 6(1)(b) — Contrato | Encriptação TLS/AES-256, MFA, RBAC |
| Marketing e comunicações | Newsletter, atualizações de produto | Subscritores do website | Nome, email | SendGrid | UE + EUA (fallback) | Até retirada do consentimento | Art. 6(1)(a) — Consentimento | SCC, encriptação |
| Website e analytics | Estatísticas de utilização, melhoria do site | Visitantes do website | Endereço IP (truncado), páginas visitadas | Google Analytics | UE (Irlanda) — anonimizado | 14 meses | Art. 6(1)(a) — Consentimento (cookies) | IP truncado, anonimização |
| Segurança e auditoria | Prevenção de fraude, logs de segurança | Utilizadores da plataforma | Endereço IP, user agent, logs de acesso | AWS, Sentry | UE | 24 meses | Art. 6(1)(f) — Interesse legítimo | Logs imutáveis, encriptação |
3. Atividades de Tratamento (como Processor)
Tratamentos realizados por conta e conforme instruções dos Clientes (empresas de frota).
| Atividade | Finalidade | Titulares | Categorias de Dados | Destinatórios | Transferências | Retenção | Base Legal (Cliente) | Medidas de Segurança |
|---|---|---|---|---|---|---|---|---|
| Rastreamento GPS | Localização de veículos em tempo real | Motoristas atribuídos a veículos | Posição GPS, velocidade, timestamp | Cliente (controller) | UE (Alemanha) | 12 meses (anonimizado após 6) | Art. 6(1)(b) ou 6(1)(f) | Pseudonimização, encriptação, modo pessoal |
| Streaming de vídeo | Visualização ao vivo de câmaras MDVR | Motoristas e terceiros captados | Imagem de vídeo, potencialmente biométricos | Cliente (controller) | UE — relay sem armazenamento | Sem retenção (relay-only) | Art. 6(1)(b) ou 6(1)(f) + Art. 9(2)(a) se biométrico | Streaming encriptado, tokens efémeros, RBAC |
| Telemetria veicular | Dados OBD-II, diagnóstico, consumo | Motoristas (indiretamente) | Velocidade, RPM, códigos OBD, combustível | Cliente (controller) | UE | 12 meses | Art. 6(1)(b) — Contrato | Encriptação, pseudonimização |
| Scoring de condução | Avaliação de comportamento de condução | Motoristas | Eventos: travagem, aceleração, velocidade | Cliente (controller) | UE | 12 meses | Art. 6(1)(f) — Interesse legítimo | Pseudonimização, revisão humana garantida |
| Gestão de motoristas | Atribuição de veículos, horários, formação | Motoristas | Nome, carta de condução, telefone, email | Cliente (controller) | UE | 5 anos após cessação (obrigação laboral) | Art. 6(1)(c) — Obrigação legal | RBAC, encriptação, anonimização após cessação |
4. Transferências Internacionais
| Destinatório | País | Garantia | Categoria de Dados |
|---|---|---|---|
| AWS | Alemanha (UE) | UE — sem transferência | Todos |
| SendGrid (Twilio) | UE + EUA (fallback) | SCC (UE) 2021/914 | Email, nome |
| Google Analytics | Irlanda (UE) | UE — dados anonimizados | IP truncado |
| Sentry | Alemanha (UE) | UE | Logs técnicos |
| Stripe | Irlanda (UE) | UE | Pagamentos tokenizados |
5. Medidas Técnicas e Organizativas Gerais
- Encriptação: TLS 1.2+ em trânsito, AES-256-GCM em repouso
- Pseudonimização: Dados de localização dissociados de identificadores diretos
- Controlo de acesso: RBAC, MFA, least privilege, IP allowlisting
- Logs: Auditoria imutável, retenção 24 meses
- Retenção automatizada: 7 políticas automáticas com base legal documentada
- Resposta a incidentes: Protocolo 24h/48h/72h, registo de violações
- Formação: Anual obrigatória em RGPD/LGPD para todos os colaboradores
- DPO: Nomeado, contactável via dpo@coretrack.pt
6. Disponibilidade para Autoridades
Este registo está disponível para inspeção pela CNPD (Art.º 30.º(4)) e pela ANPD mediante solicitação. A versão completa e detalhada (incluindo avaliações de risco específicas) — disponibilizada mediante pedido fundamentado a dpo@coretrack.pt.
Outras páginas legais
Contacto para questões legais
Para exercer os seus direitos ou colocar questões sobre esta política, contacte o nosso Encarregado de Proteção de Dados (DPO):
dpo@coretrack.pt+351 933 307 036