← Back to site

Data Processing Agreement

Operated by 1click2open · Effective 23 June 2026
This page is a machine translation provided for your convenience. The English version is the legally binding text.

Este Acordo de Tratamento de Dados constitui um modelo preparado para 1click2open e deve ser revisto por consultores jurídicos qualificados antes de nele confiar.

Este Acordo de Tratamento de Dados («DPA») faz parte integrante dos Termos e Condições entre o utilizador («Cliente», o responsável pelo tratamento) e 1click2open («Proofwright», o subcontratante), e aplica-se sempre que a Proofwright trate dados pessoais por conta do Cliente — por exemplo, dados relativos aos sítios dos próprios clientes do Cliente introduzidos na consola. Reflete o Article 28 do General Data Protection Regulation (GDPR) da UE.

1. Funções e âmbito

O Cliente é o responsável pelo tratamento (ou um subcontratante que atua por conta dos seus próprios clientes) e a Proofwright é o subcontratante. Cada parte cumprirá a legislação aplicável em matéria de proteção de dados. O objeto, a duração, a natureza, a finalidade, os tipos de dados e as categorias de titulares dos dados encontram-se estabelecidos no Annex I.

2. Obrigações do subcontratante

A Proofwright irá:

  • Tratar os dados pessoais apenas de acordo com as instruções documentadas do Cliente (incluindo as estabelecidas nos Termos e neste DPA), salvo se exigido por lei, caso em que informará o Cliente sempre que tal seja permitido.
  • Assegurar que as pessoas autorizadas a tratar os dados estão sujeitas a um dever de confidencialidade.
  • Implementar as medidas técnicas e organizativas estabelecidas no Annex II (Art. 32).
  • Auxiliar o Cliente, na medida do razoavelmente possível, na resposta a pedidos dos titulares dos dados e no cumprimento das suas obrigações ao abrigo dos Arts. 32–36 (segurança, notificação de violações, avaliações de impacto).
  • À escolha do Cliente, apagar ou devolver os dados pessoais no termo dos serviços e apagar as cópias existentes, salvo se a conservação for exigida por lei.
  • Disponibilizar as informações razoavelmente necessárias para demonstrar a conformidade e permitir a realização de auditorias ao abrigo da Secção 6.

3. Subcontratantes ulteriores

O Cliente concede autorização geral para que a Proofwright recorra aos subcontratantes ulteriores enumerados no Annex III para prestar o Serviço. A Proofwright impõe a cada subcontratante ulterior obrigações de proteção de dados não menos protetoras do que as previstas neste DPA e mantém-se responsável pela atuação dos mesmos. A Proofwright dará um pré-aviso de, pelo menos, 30 dias (por e-mail ou nesta página) antes de acrescentar ou substituir um subcontratante ulterior, durante o qual o Cliente pode opor-se por motivos razoáveis relacionados com a proteção de dados.

4. Segurança

A Proofwright mantém as medidas técnicas e organizativas descritas no Annex II, incluindo cifragem em trânsito, credenciais com hash, controlo de acesso, isolamento entre inquilinos, limitação de taxa de pedidos, registo de provas com deteção de adulteração e cópias de segurança externas.

5. Violações de dados pessoais

A Proofwright notificará o Cliente sem demora injustificada e, em qualquer caso, no prazo de 72 horas após ter conhecimento, de uma violação de dados pessoais que afete os dados do Cliente, com as informações razoavelmente disponíveis para ajudar o Cliente a cumprir as suas próprias obrigações.

6. Auditorias

A Proofwright disponibilizará as informações necessárias para demonstrar a conformidade e, mediante pré-aviso razoável e sob reserva de confidencialidade, permitirá auditorias (incluindo inspeções) pelo Cliente ou por um auditor por este mandatado, não mais do que uma vez por ano, salvo se exigido por uma autoridade de controlo.

7. Transferências internacionais

Sempre que o tratamento implique a transferência de dados pessoais para fora do Espaço Económico Europeu, as partes recorrem às Cláusulas Contratuais-Tipo da Comissão Europeia (Decision 2021/914), incorporadas por referência e completadas pelos elementos constantes dos Anexos, e/ou a outros mecanismos de transferência válidos.

8. Responsabilidade e vigência

A responsabilidade de cada parte ao abrigo deste DPA está sujeita às limitações previstas nos Termos. Este DPA permanece em vigor enquanto a Proofwright tratar dados pessoais por conta do Cliente.

Annex I — Detalhes do tratamento

  • Objeto: prestação do Serviço de preparação e de provas para o CRA da Proofwright.
  • Duração: o período da subscrição do Cliente acrescido do período de conservação estabelecido na Política de Privacidade.
  • Natureza e finalidade: alojamento, inventariação, análise, monitorização e geração de provas para apoiar as diligências devidas do Cliente no âmbito do CRA.
  • Titulares dos dados: o pessoal do Cliente e, quando o Cliente introduza tais dados, o pessoal dos seus clientes finais (por exemplo, administradores de sítios, contactos de segurança).
  • Categorias de dados: nomes, endereços de correio eletrónico profissional, credenciais de conta, identificadores de sítios e de componentes, endereços IP e quaisquer dados pessoais presentes em SBOMs submetidos, mensagens de apoio ou configurações. O Serviço não se destina a dados de categorias especiais.

Annex II — Medidas técnicas e organizativas

  • Cifragem dos dados em trânsito (TLS); credenciais armazenadas com hash.
  • Isolamento multi-inquilino rigoroso; cada leitura e escrita está limitada ao respetivo proprietário.
  • Controlo de acesso baseado em funções e restrição administrativa com privilégios mínimos.
  • Limitação de taxa de pedidos e proteção contra abusos na autenticação e nos endpoints públicos.
  • Registo de provas com deteção de adulteração e selado por hash.
  • Cópias de segurança contínuas, externas e num momento específico, do repositório de provas.
  • Monitorização de vulnerabilidades e um canal de divulgação coordenada para o próprio Serviço.

Annex III — Subcontratantes ulteriores

  • Cloudflare, Inc. — edge, Pages, base de dados D1, armazenamento de cópias de segurança R2 e Access — Estados Unidos / edge global.
  • The Fly.io Company — aplicação de consola e alojamento do repositório de provas — União Europeia.
  • Resend — correio eletrónico transacional — Estados Unidos.
  • PayPal — processamento de pagamentos — União Europeia / Estados Unidos.

Contacto

Questões sobre este DPA: connect@proofwright.eu.

Proofwright is a workflow and evidence tool — not legal advice, and a readiness score is not a determination of legal compliance. Please verify regulatory references independently.