Política de Privacidade
Como tratamos dados pessoais em workaist.com e no WorkAist Cloud.
Em vigor desde: 2026-07-10
Este documento é publicado em vários idiomas. Em caso de divergência, a versão inglesa é a versão vinculativa.
1. Responsável pelo tratamento
O responsável pelo tratamento descrito neste aviso é a ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Contacto: [email protected].
Não nomeámos um Encarregado de Proteção de Dados, por não sermos a tal obrigados nos termos do artigo 37.º do RGPD. As questões de proteção de dados e os pedidos de titulares de dados chegam diretamente a uma pessoa responsável através de [email protected].
2. Âmbito
Este aviso abrange o workaist.com, todos os subdomínios operados pela WorkAist e o WorkAist Cloud, na medida em que atuamos como responsável pelo tratamento — ou seja, em relação aos nossos próprios visitantes, potenciais clientes e titulares de conta.
Não abrange dados pessoais que um cliente carregue no seu próprio espaço de trabalho WorkAist. Em relação a esses dados, o cliente é o responsável pelo tratamento e nós somos o seu subcontratante; os termos desse tratamento constam do nosso Contrato de Subcontratação. Se os seus dados estiverem no espaço de trabalho de um cliente e pretender exercer os seus direitos, contacte esse cliente.
3. O que tratamos e porquê
| Categoria de dados | Finalidade | Fundamento jurídico |
|---|---|---|
| Dados de conta — nome, email profissional, empresa, hash da palavra-passe | Criação e administração da sua conta, autenticação, suporte | Art. 6.º, n.º 1, alínea b), do RGPD — execução de um contrato |
| Dados de faturação — morada de faturação, número de IVA, estado de pagamento, faturas | Cobrança de pagamentos, emissão de faturas, cumprimento de obrigações fiscais e contabilísticas | Art. 6.º, n.º 1, alínea b), e art. 6.º, n.º 1, alínea c), do RGPD — obrigação legal |
| Formulários de contacto e registo — nome, email, empresa, mensagem, subdomínio pretendido | Responder à sua consulta e preparar um contrato a seu pedido | Art. 6.º, n.º 1, alínea b), do RGPD — diligências pré-contratuais |
| Utilização e telemetria — utilização de funcionalidades, execuções de agentes, consumo de tokens, registos de erros | Operar, proteger, medir e melhorar o Serviço | Art. 6.º, n.º 1, alínea f), do RGPD — o nosso interesse legítimo num serviço funcional, seguro e corretamente faturado |
| Registos de segurança — endereço IP, agente de utilizador, marcas temporais, eventos de autenticação | Deteção e prevenção de abusos, fraude e acesso não autorizado | Art. 6.º, n.º 1, alínea f), do RGPD — o nosso interesse legítimo na segurança |
| Correspondência de suporte | Tratamento do seu pedido de suporte e melhoria da nossa documentação | Art. 6.º, n.º 1, alínea b), e art. 6.º, n.º 1, alínea f), do RGPD |
| Análise do sítio web — identificadores pseudonimizados, páginas visualizadas, referenciador, localização aproximada | Compreender como o sítio web é utilizado, para o podermos melhorar | Art. 6.º, n.º 1, alínea a), do RGPD — o seu consentimento, dado através do banner de cookies |
Sempre que nos baseemos em interesse legítimo, realizámos um teste de ponderação e concluímos que o tratamento é necessário, proporcionado e não prevalece sobre os seus interesses ou direitos fundamentais. Pode opor-se a qualquer momento — ver secção 9.
A prestação de dados de conta e de faturação é necessária para a celebração do contrato. Sem eles, não podemos prestar o Serviço. A análise (analytics) é inteiramente opcional e a sua recusa não tem qualquer efeito na sua utilização do sítio.
4. Cookies e tecnologias semelhantes
Definimos o armazenamento estritamente necessário sem pedir autorização, por ser exigido para prestar um serviço que solicitou. Tudo o resto só é executado depois de ter dado o seu consentimento através do nosso banner de cookies.
| Categoria | O que faz | Exemplos e conservação | Consentimento necessário |
|---|---|---|---|
| Estritamente necessário | Gestão de sessão, proteção CSRF, balanceamento de carga, memorização do seu idioma | Cookies de sessão; eliminados quando fecha o navegador ou pouco depois | Não — Art. 6.º, n.º 1, alínea f), do RGPD |
| Registo de consentimento | Memoriza a escolha que fez no banner de cookies, para não voltarmos a perguntar | workaist-consent-v1, armazenado no armazenamento local do seu navegador | Não — necessário para respeitar a sua escolha |
| Análise (Analytics) | Google Analytics 4, carregado através do Google Tag Manager, mede visualizações de página e navegação através de identificadores pseudonimizados | _ga, _ga_<container-id>; até 24 meses | Sim |
| Publicidade | Etiquetas de remarketing e medição de conversões, quando as ativamos | Definidas pela respetiva plataforma publicitária | Sim |
Antes de dar o seu consentimento, o Google Consent Mode é inicializado em estado de recusa, pelo que não é escrito qualquer armazenamento de análise ou publicidade nem é enviado qualquer registo de medição.
Pode retirar ou alterar o seu consentimento a qualquer momento, sendo tão fácil retirá-lo como foi dá-lo: abra «Definições de cookies» no rodapé de qualquer página, altere a sua escolha e guarde. A retirada do consentimento não afeta a licitude do tratamento efetuado antes da retirada.
5. Destinatários e subcontratantes
Não vendemos dados pessoais nem os partilhamos para fins de marketing de terceiros. Recorremos a um pequeno número de prestadores de serviços que tratam dados pessoais segundo as nossas instruções documentadas, ao abrigo de contratos nos termos do artigo 28.º do RGPD.
| Prestador | Finalidade | Local de tratamento | Salvaguarda de transferência |
|---|---|---|---|
| Hetzner Online GmbH | Alojamento dos servidores da aplicação e da base de dados | Alemanha (UE) | Não aplicável — o tratamento permanece na UE |
| Cloudflare, Inc. | DNS, proxy inverso, terminação TLS, proteção contra ataques de negação de serviço | Rede global de edge, incluindo a UE | Cláusulas Contratuais-Tipo da UE; Quadro de Proteção de Dados UE-EUA |
| Stripe Payments Europe, Ltd. | Processamento de pagamentos, gestão de subscrições, faturação | Irlanda (UE), com apoio de grupo a partir dos Estados Unidos | Cláusulas Contratuais-Tipo da UE; Quadro de Proteção de Dados UE-EUA |
| Anthropic PBC | Inferência de modelos de linguagem de grande dimensão que alimenta as funcionalidades de IA do Serviço | Estados Unidos | Cláusulas Contratuais-Tipo da UE |
| Resend, Inc. | Email transacional — verificação de conta, notificações, respostas de suporte | Estados Unidos | Cláusulas Contratuais-Tipo da UE |
| Google Ireland Limited | Google Tag Manager e Google Analytics 4, apenas após o seu consentimento | Irlanda (UE), com transferência subsequente para os Estados Unidos | Quadro de Proteção de Dados UE-EUA; Cláusulas Contratuais-Tipo da UE |
Esta lista é mantida atualizada. Divulgamos ainda dados pessoais a consultores profissionais e a autoridades públicas ou tribunais quando legalmente obrigados a tal, ou quando necessário para estabelecer, exercer ou defender direitos em processos judiciais.
6. Transferências internacionais
Os nossos servidores de aplicação e a base de dados estão na Alemanha. Alguns dos prestadores acima indicados tratam dados pessoais fora do Espaço Económico Europeu, principalmente nos Estados Unidos.
Todas essas transferências estão cobertas por uma salvaguarda nos termos do artigo 46.º do RGPD: as Cláusulas Contratuais-Tipo da Comissão Europeia, complementadas, quando adequado, por medidas técnicas e organizativas adicionais, e — quando o destinatário está certificado — pela decisão de adequação da Comissão Europeia relativa ao Quadro de Proteção de Dados UE-EUA. Pode solicitar uma cópia das salvaguardas relevantes através de [email protected].
7. Conservação
| Dados | Prazo de conservação |
|---|---|
| Dados de conta | Durante a vida da conta, e depois 6 meses após o seu encerramento |
| Faturas e registos contabilísticos | 10 anos, conforme exigido pela legislação fiscal portuguesa |
| Dados do Cliente no seu espaço de trabalho | Eliminados após o termo do contrato — ver os Termos de Serviço e o Contrato de Subcontratação |
| Registos de segurança | 12 meses |
| Dados de análise agregados e não identificáveis | 24 meses |
| Submissões de formulários de contacto que não resultem em contrato | 24 meses, depois eliminadas |
| Registo da sua escolha de cookies | Até que a limpe ou altere |
8. Decisões automatizadas e IA
A WorkAist é uma plataforma para criar agentes de IA. Quando um agente é executado, o conteúdo que trata é enviado a um fornecedor de modelos de linguagem de grande dimensão para gerar uma resposta. Os clientes escolhem esse fornecedor por si próprios: podem ligar a sua própria chave de API de qualquer fornecedor, caso em que esse fornecedor atua segundo as instruções do cliente e não as nossas, ou podem utilizar a nossa faturação gerida de tokens, caso em que encaminhamos os pedidos para os fornecedores indicados na nossa tabela de subcontratantes acima. O conteúdo enviado depende inteiramente da forma como o cliente configura os seus agentes.
Não utilizamos os seus dados pessoais, nem os Dados do Cliente dos nossos clientes, para treinar modelos de linguagem de grande dimensão. Quando somos nós a selecionar o fornecedor do modelo, este está contratualmente impedido de treinar com os dados que lhe enviamos. Quando um cliente traz o seu próprio fornecedor, aplicam-se os termos desse fornecedor, sobre os quais não temos qualquer controlo.
Não realizamos decisões automatizadas, incluindo definição de perfis, que produzam efeitos jurídicos que lhe digam respeito ou que o afetem de forma similarmente significativa, na aceção do artigo 22.º do RGPD. Os Agentes que o Cliente cria podem fazê-lo — nesse caso, o Cliente é o responsável pelo tratamento e cabe-lhe a obrigação de fornecer as salvaguardas exigidas pelo artigo 22.º, incluindo uma revisão humana significativa.
9. Os seus direitos
Ao abrigo do RGPD, tem o direito de:
- aceder aos dados pessoais que detemos sobre si e receber uma cópia (art. 15.º);
- obter a retificação de dados inexatos e o completamento de dados incompletos (art. 16.º);
- obter o apagamento dos seus dados (art. 17.º);
- obter a limitação do nosso tratamento (art. 18.º);
- receber os dados que nos forneceu num formato estruturado, de uso corrente e de leitura automática, e a sua transmissão a outro responsável pelo tratamento (art. 20.º);
- opor-se a qualquer momento ao tratamento baseado no nosso interesse legítimo, por motivos relacionados com a sua situação particular, e opor-se a qualquer momento e sem necessidade de justificação ao marketing direto (art. 21.º);
- retirar qualquer consentimento que tenha dado, a qualquer momento, sem que tal afete a licitude do tratamento efetuado antes da retirada (art. 7.º, n.º 3).
Envie qualquer pedido para [email protected]. Respondemos no prazo de um mês a contar da receção. Se um pedido for particularmente complexo, podemos prorrogar esse prazo por mais dois meses, informando-o do motivo dentro do primeiro mês. O exercício dos seus direitos é gratuito, salvo se um pedido for manifestamente infundado ou excessivo.
Tem ainda o direito de apresentar reclamação junto de uma autoridade de controlo — designadamente no Estado-Membro da sua residência habitual, do seu local de trabalho ou do local da alegada infração. A nossa autoridade de controlo principal é a Comissão Nacional de Proteção de Dados (CNPD), Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.
10. Segurança
Protegemos os dados pessoais com medidas técnicas e organizativas adequadas ao risco, incluindo cifragem em trânsito (TLS), cifragem de credenciais e segredos armazenados com AES-256-GCM, isolamento estrito por inquilino e por agente, controlo de acesso baseado em funções, acesso segundo o princípio do menor privilégio para a equipa, registo de auditoria de ações administrativas e cópias de segurança regulares. As medidas que aplicamos aos Dados do Cliente estão descritas no Anexo II do Contrato de Subcontratação.
Nenhum sistema é perfeitamente seguro. Se uma violação de dados pessoais for suscetível de resultar num elevado risco para os seus direitos e liberdades, notificá-lo-emos sem demora injustificada, conforme exige o artigo 34.º do RGPD.
11. Crianças
O Serviço destina-se a empresas e não se dirige a crianças. Não recolhemos conscientemente dados pessoais de pessoas com menos de 16 anos. Se acredita que uma criança nos forneceu dados pessoais, contacte-nos e procederemos à sua eliminação.
12. Alterações a este aviso
Podemos atualizar este aviso. A versão em vigor, com a respetiva data de entrada em vigor, é sempre a publicada nesta página. Se uma alteração afetar materialmente a forma como tratamos os seus dados pessoais, notificaremos os titulares de conta por email antes de esta produzir efeitos.
13. Contacto
Para qualquer questão de privacidade ou pedido de titular de dados: [email protected], ou ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.