1. Compromisso de Transparência
Nos termos do Art.º 28.º(2) do RGPD, a CoreTrack não recorre a outros processadores (subprocessadores) sem consentimento prévio do Cliente. Esta lista pública identifica todos os subprocessadores utilizados, a categoria de dados tratada e a localização do processamento.
A CoreTrack notifica os Clientes com 30 dias de antecedência sobre adições ou substituições de subprocessadores. O Cliente pode opor-se fundamentadamente a um subprocessador.
2. Lista de Subprocessadores Ativos
2.1. Infraestrutura Cloud
| Subprocessador | Finalidade | Categoria de Dados | Localização | Garantias |
|---|---|---|---|---|
| Amazon Web Services (AWS) | Hosting, compute, storage, databases | Todos os dados da plataforma | eu-central-1 (Frankfurt, Alemanha) — UE | DPA AWS, SOC 2, ISO 27001, ISO 27017, ISO 27018 |
2.2. Streaming e Vídeo
| Subprocessador | Finalidade | Categoria de Dados | Localização | Garantias |
|---|---|---|---|---|
| ZLMediaKit (self-hosted) | Servidor de streaming de vídeo (RTSP/FLV/HLS) | Streams de vídeo (relay, sem armazenamento) | Infraestrutura própria (UE) | Open source, self-hosted, sem acesso de terceiros |
2.3. Comunicações
| Subprocessador | Finalidade | Categoria de Dados | Localização | Garantias |
|---|---|---|---|---|
| Twilio (SendGrid) | Envio de emails transacionais e notificações | Email, nome do destinatório | UE (Frankfurt) + EUA (fallback) | DPA, SCC, ISO 27001, SOC 2 |
| Operadores móveis (MEO, Vodafone, NOS) | Conectividade SIM para dispositivos veiculares | Identificador do dispositivo, localização aproximada | Portugal / UE | Contratos de telecomunicações |
2.4. Analytics e Monitorização
| Subprocessador | Finalidade | Categoria de Dados | Localização | Garantias |
|---|---|---|---|---|
| Google Analytics | Estatísticas de utilização do website (anonimizado) | Endereço IP (truncado), páginas visitadas | UE (Irlanda) — dados anonimizados | DPA Google, SCC, ISO 27001 |
| Sentry | Monitorização de erros e performance | Dados técnicos (stack traces, logs) | UE (Frankfurt) | DPA, SOC 2, ISO 27001 |
2.5. Pagamentos
| Subprocessador | Finalidade | Categoria de Dados | Localização | Garantias |
|---|---|---|---|---|
| Stripe | Processamento de pagamentos | Dados de pagamento (tokenizados, PCI-DSS) | UE (Irlanda) | PCI-DSS Level 1, DPA, SOC 2, ISO 27001 |
3. Direito de Oposição
O Cliente pode opor-se à utilização de um subprocessador fundamentando razões legítimas. Em caso de oposição, a CoreTrack compromete-se a:
- Avaliar a oposição no prazo de 15 dias úteis
- Propor alternativa técnica equivalente quando possível
- Se nenhuma alternativa for viável, permitir a cessação do serviço sem penalização
Para exercer o direito de oposição, contacte dpo@coretrack.pt.
4. Auditoria de Subprocessadores
A CoreTrack audita os seus subprocessadores periodicamente, verificando:
- Existência de DPA em vigor
- Certificações de segurança (ISO 27001, SOC 2)
- Localização do processamento (preferência UE)
- Medidas técnicas e organizativas implementadas
- Histórico de incidentes de segurança
5. Atualizações
Esta lista é atualizada sempre que um subprocessador é adicionado, substituído ou removido. A data de última atualização indica a versão em vigor. Os Clientes são notificados por email com 30 dias de antecedência sobre alterações.
Outras páginas legais
Contacto para questões legais
Para exercer os seus direitos ou colocar questões sobre esta política, contacte o nosso Encarregado de Proteção de Dados (DPO):
dpo@coretrack.pt+351 933 307 036