Política de Privacidade
Última atualização: 2026-07-26
1. Quem é o responsável
O responsável pelo tratamento dos seus dados pessoais é a pessoa singular que explora o serviço Qual Papel?, a título individual. Não é uma empresa: não há NIF nem sede social a indicar.
A identificação nominal do responsável é fornecida a pedido, através do contacto abaixo, bem como à autoridade de controlo.
Para qualquer questão de privacidade, incluindo o exercício dos seus direitos, use o formulário de contacto. Todas as mensagens ficam registadas, com referência, antes de qualquer outra coisa acontecer — não se perdem se um serviço de email falhar.
Não foi designado um Encarregado de Proteção de Dados. O artigo 37.º do RGPD exige-o quando o tratamento em larga escala de categorias especiais de dados é uma atividade principal — não é o caso: o serviço não trata categorias especiais e não opera em larga escala.
2. O que recolhemos, e porquê
Recolhemos apenas o que é necessário para gerar os seus procedimentos. Cada atributo do perfil é pedido quando — e só quando — um procedimento precisa dele; nenhum é obrigatório, e pode deixar qualquer pergunta por responder.
| Categoria | Dados | Finalidade |
|---|---|---|
| Conta | Endereço de email | Autenticação por link mágico. Não guardamos palavras-passe. |
| Perfil | Nacionalidade, residência fiscal, estado civil, situação profissional, se tem filhos, se é proprietário de imóvel ou veículo, se tem NIF / NISS / carta de condução, validade do Cartão de Cidadão, concelho | Determinar que procedimentos se aplicam a si e por que ordem |
| Agregado familiar | Relação e data de nascimento dos membros que indicar | Procedimentos que dependem da composição do agregado |
| Processos | Procedimentos iniciados, passos concluídos, datas, notas | Acompanhar o seu progresso |
| Documentos | Apenas se indicou ter ou não ter cada documento | Dizer-lhe o que precisa de levar consigo |
| Mensagens de contacto | O assunto, o texto que escrever e o email que indicar no formulário de contacto | Responder-lhe. O email é obrigatório porque sem ele não há como responder, e é usado apenas para isso. |
| Registos técnicos | Registos de auditoria de alterações ao seu perfil e à sua conta | Segurança e prestação de contas |
| Controlo de abuso | Um resumo criptográfico (SHA-256) do email e do endereço IP usados para pedir um link de acesso, e um contador | Impedir o envio abusivo de emails. O email e o IP não são guardados em claro. |
O que não recolhemos
- Não guardamos cópias dos seus documentos. Não existe carregamento de ficheiros na aplicação. Se um passo lhe pede o Cartão de Cidadão, registamos apenas que indicou tê-lo.
- Não recolhemos o seu nome, número de identificação civil, NIF, NISS, número de utente, morada completa nem dados bancários.
- Não usamos cookies de análise, publicidade ou rastreio. Apenas o cookie de sessão necessário para o manter autenticado.
- Não enviamos os seus dados a fornecedores de inteligência artificial.
3. Fundamento jurídico
- Consentimento (art. 6.º, n.º 1, al. a) do RGPD) para o tratamento dos dados de perfil e a geração de procedimentos. É recolhido explicitamente no final da configuração inicial, com registo da data e da versão dos termos aceites, e pode ser retirado a qualquer momento em Definições.
- Execução do contrato (al. b) para a gestão da conta.
- Interesse legítimo (al. f) para os registos de segurança e o controlo de abuso, cujo interesse é manter o serviço disponível e proteger os utilizadores contra utilização abusiva.
O perfil não inclui dados de saúde, convicções, filiação sindical ou quaisquer outras categorias especiais do artigo 9.º. Se um procedimento futuro vier a exigi-los, o fundamento é reavaliado antes de esse procedimento ser publicado.
4. Onde estão os seus dados
Alojados na União Europeia:
| Subcontratante | Serviço | Localização |
|---|---|---|
| Supabase | Base de dados e autenticação | eu-west-3 (Paris, França) |
| Vercel | Alojamento da aplicação | Paris, França (cdg1) |
| Sentry | Registo de erros da aplicação | União Europeia |
Não transferimos dados pessoais para fora do Espaço Económico Europeu.
O registo de erros existe para sabermos que a aplicação falhou, não quem estava a usá-la. Antes de sair da aplicação, cada relatório é limpo: removemos os cabeçalhos e os cookies do pedido, o conteúdo dos formulários, a identificação da conta e os parâmetros do endereço. Guardamos o caminho da página e a mensagem de erro. Não existe gravação de sessão.
5. Durante quanto tempo
- Dados de conta e perfil: enquanto mantiver a conta. Elimina-os a qualquer momento.
- Contadores de controlo de abuso: apagados 24 horas após o fim da janela a que dizem respeito.
- Mensagens de contacto: conservadas enquanto forem necessárias para tratar do assunto e demonstrar que foi tratado. Pode pedir a eliminação da sua a qualquer momento, indicando a referência que recebeu.
- Registos de auditoria: conservados após a eliminação da conta, mas anonimizados — o registo de que algo aconteceu subsiste, a ligação a si não.
6. Os seus direitos
Pode exercer os principais em Definições, sem nos contactar e sem justificação:
| Direito | Como |
|---|---|
| Acesso e portabilidade (art. 15.º, 20.º) | «Descarregar os meus dados» — ficheiro JSON com tudo o que guardamos sobre si |
| Retificação (art. 16.º) | Alterar qualquer resposta no seu perfil, a qualquer momento |
| Apagamento (art. 17.º) | «Eliminar conta» — apagamento definitivo e imediato |
| Retirada do consentimento (art. 7.º, n.º 3) | «Retirar consentimento» — apaga o perfil e os processos, mantendo a conta |
| Oposição e limitação (art. 18.º, 21.º) | Pelo formulário de contacto |
Tem ainda o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD).
7. Decisões automatizadas
A aplicação determina automaticamente que procedimentos se aplicam a si, a partir das respostas que deu. Não produz efeitos jurídicos na aceção do artigo 22.º do RGPD: é informação organizada, não uma decisão de uma autoridade, e nunca submetemos nada em seu nome.
Quando não temos informação suficiente, o resultado apresentado é «não sabemos» e não «não se aplica» — a aplicação nunca infere uma resposta que não lhe demos.
8. Segurança
- Acesso por link mágico enviado para o seu email. Não guardamos palavras-passe.
- Todos os pedidos verificam, no servidor, que os dados pertencem a quem os pede.
- Comunicações cifradas em trânsito (HTTPS) e dados cifrados em repouso pelo fornecedor de alojamento.
- Em caso de violação de dados pessoais que implique risco para os seus direitos, notificamos a CNPD no prazo de 72 horas a contar do conhecimento do facto (art. 33.º do RGPD) e informamo-lo diretamente, por email, sempre que o risco for elevado (art. 34.º).
9. Alterações
Alterações materiais são comunicadas por email para o endereço da sua conta, e a data de atualização no topo desta página é revista. Quando a alteração o justificar, é pedida nova aceitação dentro da aplicação.
Ver também os Termos de Utilização.