Política de Privacidade
Última atualização: 19 de Julho de 2026
1. Responsável pelo Tratamento e Âmbito
A presente Política de Privacidade regula o tratamento de dados pessoais efetuado através da plataforma art-tech.online ('Plataforma'), em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD — Regulamento UE 2016/679) e a legislação nacional aplicável (Lei n.º 58/2019).
Para os dados de conta, pagamentos, faturação e suporte, a Art-Tech.online atua como Responsável pelo Tratamento. Contacto para questões de proteção de dados: suporte@art-tech.online.
Relativamente às fotografias de eventos: o organizador/fotógrafo que cria o evento e carrega as fotos é o Responsável pelo Tratamento dessas imagens (incluindo a obrigação de informar os fotografados, nos termos dos artigos 13.º e 14.º do RGPD). A Art-Tech.online atua como Subcontratante (artigo 28.º do RGPD), tratando as fotos exclusivamente segundo as instruções do organizador e para as finalidades do serviço.
2. Dados Pessoais que Tratamos
Consoante a forma como utiliza a Plataforma, tratamos as seguintes categorias de dados:
- Conta de organizador/fotógrafo: email, palavra-passe (guardada apenas sob forma de hash criptográfico), nome, apelido, telefone (opcional), idioma, fotografia de perfil (opcional) e dados da conta Stripe Connect (identificador de conta e estado de ativação).
- Fotografias de eventos: imagens carregadas pelo organizador, que podem conter rostos de pessoas identificáveis. De cada rosto detetado é extraído um vetor matemático (embedding) guardado na base de dados para permitir a pesquisa (ver secção 3).
- Participantes que pesquisam fotos: a selfie enviada para pesquisa (tratada de forma efémera, ver secção 3) e o consentimento dado.
- Compradores de fotos: endereço de email associado à encomenda, fotos adquiridas, valores e estado do pagamento. Os dados do cartão são tratados exclusivamente pela Stripe — nunca passam pelos nossos servidores.
- Pagamentos a organizadores: saldo, pedidos de levantamento e identificadores de transferência Stripe.
- Suporte: conteúdo das conversas e mensagens trocadas com a nossa equipa.
- Dados técnicos: cookie de sessão, preferência de idioma e registos técnicos mínimos (incluindo endereço IP) usados para segurança e limitação de pedidos abusivos.
3. Dados Biométricos e Reconhecimento Facial
⚠️ TRATAMENTO DE CATEGORIAS ESPECIAIS DE DADOS (ART. 9.º RGPD)
- Selfie do participante: para encontrar as suas fotos num evento, a selfie é processada em tempo real, em memória volátil (RAM), para extrair um vetor matemático (embedding). A imagem da selfie NUNCA é guardada em disco e é eliminada da memória imediatamente após a pesquisa.
- Fundamento jurídico: consentimento explícito (artigo 9.º, n.º 2, alínea a) do RGPD), dado através da caixa de autorização apresentada antes do envio da selfie. Sem esse consentimento, a pesquisa não é realizada. Pode retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior.
- Fotos do evento: dos rostos detetados nas fotos carregadas pelo organizador são extraídos e guardados embeddings (vetores numéricos de 512 dimensões) na base de dados, associados apenas à foto — não a nomes, contas ou perfis. Estes vetores não permitem reconstruir o rosto e destinam-se unicamente a comparar semelhança com a selfie de pesquisa.
- Os dados biométricos não são usados para nenhuma outra finalidade (perfilagem, publicidade, treino de modelos), não são cruzados entre eventos distintos e não são partilhados com terceiros.
- A correspondência facial serve apenas para filtrar fotos e não produz decisões com efeitos jurídicos ou similares sobre si (artigo 22.º do RGPD).
4. Finalidades e Fundamentos Jurídicos (Art. 6.º)
- Execução do contrato (art. 6.º/1/b): criação e gestão de conta, alojamento de eventos e fotos, processamento de compras e entregas de downloads, pagamentos a organizadores, suporte ao cliente.
- Consentimento explícito (art. 9.º/2/a): tratamento biométrico da selfie e comparação com os embeddings do evento.
- Interesse legítimo (art. 6.º/1/f): segurança da Plataforma, prevenção de fraude e abuso (limitação de pedidos por IP), marca de água nas pré-visualizações.
- Obrigação legal (art. 6.º/1/c): conservação de registos de faturação e transações pelos prazos fiscais legalmente exigidos.
5. Prazos de Conservação
Conservamos os dados apenas pelo tempo necessário a cada finalidade:
- Fotos de eventos e embeddings: eventos de teste (trial) são eliminados de forma permanente 1 hora após a ativação. Eventos comerciais são eliminados de forma irreversível 30, 60 ou 90 dias após a ativação, conforme o plano adquirido (o plano vitalício mantém as fotos até o organizador as eliminar ou encerrar a conta). A eliminação abrange originais, pré-visualizações, miniaturas e embeddings.
- Selfies de pesquisa: nunca são guardadas — existem apenas em memória durante milissegundos.
- Contas de organizador: mantidas enquanto a conta estiver ativa; eliminadas a pedido do titular.
- Encomendas e registos de pagamento: conservados pelo prazo legal para efeitos fiscais e contabilísticos.
- Conversas de suporte: conservadas enquanto a conta existir, para histórico e qualidade do serviço.
- Tokens de recuperação de palavra-passe: expiram automaticamente e são invalidados após utilização.
6. Destinatários e Subcontratantes
Não vendemos nem cedemos dados pessoais. Recorremos apenas aos seguintes prestadores, vinculados por contrato nos termos do artigo 28.º do RGPD:
- Stripe Payments Europe, Ltd.: processamento de pagamentos (compras de fotos e ativação de eventos) e pagamentos a organizadores via Stripe Connect. Os dados de cartão são recolhidos e tratados diretamente pela Stripe.
- OVHcloud: alojamento dos servidores e da base de dados, exclusivamente em centros de dados na União Europeia (Portugal/França).
7. Transferências Internacionais
Os dados são alojados exclusivamente na União Europeia. No âmbito do processamento de pagamentos, a Stripe pode transferir determinados dados para fora do EEE (nomeadamente para os EUA); essas transferências são realizadas ao abrigo do EU-U.S. Data Privacy Framework e/ou de Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia (artigos 45.º e 46.º do RGPD).
8. Direitos dos Titulares dos Dados
Nos termos dos artigos 15.º a 22.º do RGPD, tem direito a:
- Acesso aos seus dados pessoais e a informações sobre o tratamento;
- Retificação de dados inexatos ou incompletos;
- Apagamento ('direito ao esquecimento'), incluindo a remoção de fotos em que apareça — pode dirigir o pedido ao organizador do evento ou diretamente a nós, e diligenciaremos a remoção junto do organizador;
- Limitação do tratamento e oposição ao tratamento baseado em interesse legítimo;
- Portabilidade dos dados que nos forneceu, em formato estruturado e de leitura automática;
- Retirada do consentimento a qualquer momento, sem comprometer a licitude do tratamento anterior.
- Para exercer qualquer direito, contacte suporte@art-tech.online. Respondemos no prazo máximo de um mês (artigo 12.º do RGPD).
9. Direito de Apresentar Reclamação
Sem prejuízo de qualquer outra via de recurso, tem o direito de apresentar reclamação junto de uma autoridade de controlo. Em Portugal, a autoridade competente é a Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.
10. Segurança
Aplicamos medidas técnicas e organizativas adequadas (artigo 32.º do RGPD), incluindo: encriptação TLS/SSL em todas as comunicações, armazenamento de palavras-passe exclusivamente sob hash criptográfico, controlo de acessos por perfis (organizador/administrador), marca de água nas pré-visualizações públicas, limitação de pedidos para prevenir abuso e eliminação automática e irreversível das fotos no fim do prazo do plano.
11. Cookies
Utilizamos apenas cookies estritamente necessários ao funcionamento — não usamos cookies de publicidade, análise ou rastreio de terceiros:
- artech_session: cookie de autenticação (JWT), válido por 7 dias, essencial para manter a sessão iniciada;
- lang: guarda a preferência de idioma.
12. Menores
As fotos de eventos podem incluir menores. Cabe ao organizador do evento, enquanto responsável pelo tratamento das imagens, assegurar o fundamento jurídico adequado, incluindo, quando necessário, a autorização dos titulares das responsabilidades parentais. A pesquisa por selfie de menores de 16 anos requer o consentimento dos titulares das responsabilidades parentais (artigo 8.º do RGPD). Os encarregados de educação podem solicitar a remoção de fotos de menores através de suporte@art-tech.online.
13. Alterações a esta Política
Podemos atualizar esta Política para refletir alterações legais ou funcionais da Plataforma. Alterações relevantes serão comunicadas nesta página, com atualização da data no topo. A utilização continuada da Plataforma após as alterações implica o conhecimento da versão em vigor.