Política de Privacidade

Última atualização: 19 de Julho de 2026

1. Responsável pelo Tratamento e Âmbito

A presente Política de Privacidade regula o tratamento de dados pessoais efetuado através da plataforma art-tech.online ('Plataforma'), em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD — Regulamento UE 2016/679) e a legislação nacional aplicável (Lei n.º 58/2019).

Para os dados de conta, pagamentos, faturação e suporte, a Art-Tech.online atua como Responsável pelo Tratamento. Contacto para questões de proteção de dados: suporte@art-tech.online.

Relativamente às fotografias de eventos: o organizador/fotógrafo que cria o evento e carrega as fotos é o Responsável pelo Tratamento dessas imagens (incluindo a obrigação de informar os fotografados, nos termos dos artigos 13.º e 14.º do RGPD). A Art-Tech.online atua como Subcontratante (artigo 28.º do RGPD), tratando as fotos exclusivamente segundo as instruções do organizador e para as finalidades do serviço.

2. Dados Pessoais que Tratamos

Consoante a forma como utiliza a Plataforma, tratamos as seguintes categorias de dados:

  • Conta de organizador/fotógrafo: email, palavra-passe (guardada apenas sob forma de hash criptográfico), nome, apelido, telefone (opcional), idioma, fotografia de perfil (opcional) e dados da conta Stripe Connect (identificador de conta e estado de ativação).
  • Fotografias de eventos: imagens carregadas pelo organizador, que podem conter rostos de pessoas identificáveis. De cada rosto detetado é extraído um vetor matemático (embedding) guardado na base de dados para permitir a pesquisa (ver secção 3).
  • Participantes que pesquisam fotos: a selfie enviada para pesquisa (tratada de forma efémera, ver secção 3) e o consentimento dado.
  • Compradores de fotos: endereço de email associado à encomenda, fotos adquiridas, valores e estado do pagamento. Os dados do cartão são tratados exclusivamente pela Stripe — nunca passam pelos nossos servidores.
  • Pagamentos a organizadores: saldo, pedidos de levantamento e identificadores de transferência Stripe.
  • Suporte: conteúdo das conversas e mensagens trocadas com a nossa equipa.
  • Dados técnicos: cookie de sessão, preferência de idioma e registos técnicos mínimos (incluindo endereço IP) usados para segurança e limitação de pedidos abusivos.

3. Dados Biométricos e Reconhecimento Facial

⚠️ TRATAMENTO DE CATEGORIAS ESPECIAIS DE DADOS (ART. 9.º RGPD)

  • Selfie do participante: para encontrar as suas fotos num evento, a selfie é processada em tempo real, em memória volátil (RAM), para extrair um vetor matemático (embedding). A imagem da selfie NUNCA é guardada em disco e é eliminada da memória imediatamente após a pesquisa.
  • Fundamento jurídico: consentimento explícito (artigo 9.º, n.º 2, alínea a) do RGPD), dado através da caixa de autorização apresentada antes do envio da selfie. Sem esse consentimento, a pesquisa não é realizada. Pode retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior.
  • Fotos do evento: dos rostos detetados nas fotos carregadas pelo organizador são extraídos e guardados embeddings (vetores numéricos de 512 dimensões) na base de dados, associados apenas à foto — não a nomes, contas ou perfis. Estes vetores não permitem reconstruir o rosto e destinam-se unicamente a comparar semelhança com a selfie de pesquisa.
  • Os dados biométricos não são usados para nenhuma outra finalidade (perfilagem, publicidade, treino de modelos), não são cruzados entre eventos distintos e não são partilhados com terceiros.
  • A correspondência facial serve apenas para filtrar fotos e não produz decisões com efeitos jurídicos ou similares sobre si (artigo 22.º do RGPD).

4. Finalidades e Fundamentos Jurídicos (Art. 6.º)

  • Execução do contrato (art. 6.º/1/b): criação e gestão de conta, alojamento de eventos e fotos, processamento de compras e entregas de downloads, pagamentos a organizadores, suporte ao cliente.
  • Consentimento explícito (art. 9.º/2/a): tratamento biométrico da selfie e comparação com os embeddings do evento.
  • Interesse legítimo (art. 6.º/1/f): segurança da Plataforma, prevenção de fraude e abuso (limitação de pedidos por IP), marca de água nas pré-visualizações.
  • Obrigação legal (art. 6.º/1/c): conservação de registos de faturação e transações pelos prazos fiscais legalmente exigidos.

5. Prazos de Conservação

Conservamos os dados apenas pelo tempo necessário a cada finalidade:

  • Fotos de eventos e embeddings: eventos de teste (trial) são eliminados de forma permanente 1 hora após a ativação. Eventos comerciais são eliminados de forma irreversível 30, 60 ou 90 dias após a ativação, conforme o plano adquirido (o plano vitalício mantém as fotos até o organizador as eliminar ou encerrar a conta). A eliminação abrange originais, pré-visualizações, miniaturas e embeddings.
  • Selfies de pesquisa: nunca são guardadas — existem apenas em memória durante milissegundos.
  • Contas de organizador: mantidas enquanto a conta estiver ativa; eliminadas a pedido do titular.
  • Encomendas e registos de pagamento: conservados pelo prazo legal para efeitos fiscais e contabilísticos.
  • Conversas de suporte: conservadas enquanto a conta existir, para histórico e qualidade do serviço.
  • Tokens de recuperação de palavra-passe: expiram automaticamente e são invalidados após utilização.

6. Destinatários e Subcontratantes

Não vendemos nem cedemos dados pessoais. Recorremos apenas aos seguintes prestadores, vinculados por contrato nos termos do artigo 28.º do RGPD:

  • Stripe Payments Europe, Ltd.: processamento de pagamentos (compras de fotos e ativação de eventos) e pagamentos a organizadores via Stripe Connect. Os dados de cartão são recolhidos e tratados diretamente pela Stripe.
  • OVHcloud: alojamento dos servidores e da base de dados, exclusivamente em centros de dados na União Europeia (Portugal/França).

7. Transferências Internacionais

Os dados são alojados exclusivamente na União Europeia. No âmbito do processamento de pagamentos, a Stripe pode transferir determinados dados para fora do EEE (nomeadamente para os EUA); essas transferências são realizadas ao abrigo do EU-U.S. Data Privacy Framework e/ou de Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia (artigos 45.º e 46.º do RGPD).

8. Direitos dos Titulares dos Dados

Nos termos dos artigos 15.º a 22.º do RGPD, tem direito a:

  • Acesso aos seus dados pessoais e a informações sobre o tratamento;
  • Retificação de dados inexatos ou incompletos;
  • Apagamento ('direito ao esquecimento'), incluindo a remoção de fotos em que apareça — pode dirigir o pedido ao organizador do evento ou diretamente a nós, e diligenciaremos a remoção junto do organizador;
  • Limitação do tratamento e oposição ao tratamento baseado em interesse legítimo;
  • Portabilidade dos dados que nos forneceu, em formato estruturado e de leitura automática;
  • Retirada do consentimento a qualquer momento, sem comprometer a licitude do tratamento anterior.
  • Para exercer qualquer direito, contacte suporte@art-tech.online. Respondemos no prazo máximo de um mês (artigo 12.º do RGPD).

9. Direito de Apresentar Reclamação

Sem prejuízo de qualquer outra via de recurso, tem o direito de apresentar reclamação junto de uma autoridade de controlo. Em Portugal, a autoridade competente é a Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.

10. Segurança

Aplicamos medidas técnicas e organizativas adequadas (artigo 32.º do RGPD), incluindo: encriptação TLS/SSL em todas as comunicações, armazenamento de palavras-passe exclusivamente sob hash criptográfico, controlo de acessos por perfis (organizador/administrador), marca de água nas pré-visualizações públicas, limitação de pedidos para prevenir abuso e eliminação automática e irreversível das fotos no fim do prazo do plano.

11. Cookies

Utilizamos apenas cookies estritamente necessários ao funcionamento — não usamos cookies de publicidade, análise ou rastreio de terceiros:

  • artech_session: cookie de autenticação (JWT), válido por 7 dias, essencial para manter a sessão iniciada;
  • lang: guarda a preferência de idioma.

12. Menores

As fotos de eventos podem incluir menores. Cabe ao organizador do evento, enquanto responsável pelo tratamento das imagens, assegurar o fundamento jurídico adequado, incluindo, quando necessário, a autorização dos titulares das responsabilidades parentais. A pesquisa por selfie de menores de 16 anos requer o consentimento dos titulares das responsabilidades parentais (artigo 8.º do RGPD). Os encarregados de educação podem solicitar a remoção de fotos de menores através de suporte@art-tech.online.

13. Alterações a esta Política

Podemos atualizar esta Política para refletir alterações legais ou funcionais da Plataforma. Alterações relevantes serão comunicadas nesta página, com atualização da data no topo. A utilização continuada da Plataforma após as alterações implica o conhecimento da versão em vigor.