Política de Privacidade
Versão 2.0 · Última atualização: 17 de abril de 2026
A Alvoru atribui grande importância à proteção dos dados pessoais. Esta política de privacidade foi elaborada em conformidade com o Regulamento Geral sobre a Proteção de Dados (Regulamento (UE) 2016/679, doravante: RGPD) e a legislação nacional de execução, e descreve como a Alvoru recolhe, trata, protege e elimina dados pessoais.
1. Responsável pelo tratamento
O responsável pelo tratamento na aceção do artigo 4.º, n.º 7, do RGPD é:
Alvoru (empresário em nome individual)
Proprietário: Yousri
Localidade: Cuijk, Países Baixos
Número KvK: 42071779
E-mail: info@alvoru.com
Telefone: 06-34783929
Pessoa de contacto para questões de privacidade: Yousri através de info@alvoru.com. Ao abrigo do RGPD, a Alvoru não está obrigada a designar um encarregado da proteção de dados (EPD).
2. Que dados pessoais tratamos?
A Alvoru trata exclusivamente os dados pessoais necessários à prestação dos nossos serviços. Consoante o serviço, podem incluir:
- Dados de contacto e da empresa: nome, nome da empresa, endereço de e-mail, número de telefone, morada, número de registo comercial e dados de função.
- Dados da conta: dados de início de sessão, hash da palavra-passe, cookies de sessão, preferências.
- Conteúdo das conversas: mensagens e conversas entre os utilizadores finais e os nossos canais de IA (chatbot e e-mail).
- Dados de marcações e agenda: nome, dados de contacto, hora e assunto das marcações.
- Dados técnicos: endereço IP, navegador e sistema operativo, data e hora, comportamento nas páginas.
- Dados de cookies: ver secção 10.
- Dados de pagamento: dados de faturação e histórico de pagamentos; os dados de cartão de crédito e IBAN não são armazenados pela Alvoru, mas tratados exclusivamente pelo processador de pagamentos Mollie.
3. Finalidades e fundamentos jurídicos (artigo 6.º do RGPD)
| Finalidade | Fundamento jurídico |
|---|---|
| Execução do Contrato e prestação do Serviço | Execução do contrato (art. 6.º, n.º 1, al. b) |
| Faturação, pagamentos e administração | Obrigação legal (art. 6.º, n.º 1, al. c) — dever de conservação fiscal |
| Apoio ao cliente e assistência | Execução do contrato |
| Segurança, deteção de fraude e prevenção de abuso | Interesse legítimo (art. 6.º, n.º 1, al. f) |
| Melhoria do Serviço e desenvolvimento do produto | Interesse legítimo |
| E-mail de marketing a clientes existentes sobre serviços semelhantes | Interesse legítimo (com opção de cancelamento) |
| Newsletter a não clientes | Consentimento (art. 6.º, n.º 1, al. a) |
| Cookies analíticos | Consentimento (banner de cookies) |
Para tratamentos com base no interesse legítimo (art. 6.º, n.º 1, al. f, do RGPD), a Alvoru realizou uma avaliação de interesses legítimos (LIA). Especificamente para segurança, deteção de fraude e prevenção de abuso: a Alvoru tem um interesse legítimo em proteger os seus sistemas e os dados dos clientes. Os seus interesses não prevalecem sobre este interesse legítimo, uma vez que o tratamento se limita a dados técnicos (endereço IP, data e hora), é estritamente necessário para a proteção de todos os utilizadores e é informado através desta política de privacidade.
4. Prazos de conservação
A Alvoru não conserva os dados pessoais por mais tempo do que o necessário para as finalidades para as quais foram recolhidos:
- Dados de clientes (ativos): durante a vigência do Contrato e até 60 dias após a cessação (ver Termos e Condições, art. 11).
- Faturas e administração financeira: 7 anos, em conformidade com a legislação fiscal (dever de conservação fiscal).
- Registos de conversas de IA: 12 meses, salvo se o Cliente acordar por escrito um prazo mais curto.
- Adesão a marketing: até à retirada do consentimento.
- Dados de leads (não clientes): no máximo 12 meses.
- Ficheiros de registo técnicos e registos de segurança: no máximo 12 meses.
- Cópias de segurança: no máximo 90 dias.
5. Partilha com terceiros e transferência
A Alvoru partilha dados pessoais exclusivamente com subcontratantes estritamente necessários à prestação do serviço. Com cada subcontratante foi celebrado um contrato de subcontratação em conformidade com o artigo 28.º do RGPD.
| Subcontratante | Finalidade | Localização / garantia |
|---|---|---|
| Anthropic | Geração de texto por IA (Claude) — principal | EUA — CCT + medidas adicionais |
| Voyage AI | Vetores de incorporação para pesquisa RAG | Estados Unidos (CCT) |
| OpenAI | Geração de texto por IA (GPT) — alternativa | EUA — DPF + CCT |
| Resend | Envio de e-mail transacional | EUA — certificado DPF |
| Hetzner Online | Alojamento e armazenamento de dados | Alemanha / Finlândia (UE) |
| Cloudflare | CDN, proteção contra DDoS, DNS & encaminhamento de e-mail | Mundial — DPF + CCT |
| Sentry | Monitorização de erros (registos técnicos, 30 dias) | Alemanha (UE) |
| Meta Platforms Ireland | WhatsApp Business API (apenas se ativado) | Irlanda (UE) e EUA — CCT + DPF |
| Google LLC | Encaminhamento de e-mail do Workspace e Maps Platform (dados públicos de empresas) | EUA — DPF + CCT |
| Moneybird | Faturação e contabilidade | Países Baixos (UE) |
| Mollie | Processamento de pagamentos | Países Baixos (UE) |
| n8n | Automatização de fluxos de trabalho (prospeção de leads, autoalojado na Hetzner) | Alemanha (UE) — autoalojado, sem transferência externa |
| Litestream | Replicação contínua de SQLite (cópia de segurança externa para a Hetzner Storage Box) | Alemanha (UE) — os dados permanecem na UE |
| AbuseIPDB | Verificação de reputação de IP para proteção contra bots (apenas endereço IP, sem outros dados pessoais) | EUA — interesse legítimo, dados mínimos |
A transferência para países fora do EEE ocorre exclusivamente com base numa decisão de adequação válida, numa certificação DPF ou nas Cláusulas Contratuais-Tipo da UE, complementadas com medidas técnicas e organizativas adicionais sempre que necessário.
6. Direitos dos titulares dos dados
Ao abrigo do RGPD, tem os seguintes direitos:
- Acesso (art. 15.º) — saber que dados tratamos sobre si.
- Retificação e correção (art. 16.º) — tem o direito de solicitar a correção de dados pessoais incorretos ou incompletos. Pode apresentar um pedido de correção através de info@alvoru.com com uma descrição de que dados estão incorretos e quais são os dados corretos. A Alvoru trata o seu pedido no prazo de um mês e confirma a correção efetuada por escrito, por e-mail.
- Apagamento (art. 17.º, "direito a ser esquecido").
- Limitação do tratamento (art. 18.º).
- Portabilidade (art. 20.º) — receber os seus dados num formato legível por máquina.
- Oposição (art. 21.º) — a tratamentos com base em interesse legítimo ou marketing direto.
- Retirada do consentimento (art. 7.º, n.º 3) — para tratamentos com base em consentimento, sem prejuízo da licitude anterior.
- Intervenção humana (art. 22.º) na tomada de decisões automatizada (ver secção 7).
Pode apresentar um pedido através de info@alvoru.com. A Alvoru responde no prazo de um mês, em conformidade com o artigo 12.º, n.º 3, do RGPD. Para verificar a sua identidade, a Alvoru pode solicitar informações adicionais.
Se considerar que a Alvoru viola o RGPD, tem o direito de apresentar uma reclamação junto da Autoriteit Persoonsgegevens (Postbus 93374, 2509 AJ Haia, autoriteitpersoonsgegevens.nl).
7. Tomada de decisões automatizada e IA
O chatbot com IA e a automatização de e-mail da Alvoru tratam as mensagens automaticamente e podem gerar respostas de forma autónoma. No caso de marcações e reservas automatizadas, isto pode conduzir a decisões com efeitos jurídicos para o utilizador final na aceção do artigo 22.º do RGPD.
Ao abrigo do artigo 22.º, n.º 3, do RGPD, os utilizadores finais têm o direito de:
- obter intervenção humana;
- expressar o seu ponto de vista;
- contestar a decisão.
Este direito pode ser exercido contactando a empresa que utiliza o Serviço da Alvoru, ou a própria Alvoru através de info@alvoru.com.
Eliminação de conversas de chat (art. 17.º): Os visitantes que tenham mantido uma conversa através do chatbot de IA num site operado pela Alvoru podem solicitar a eliminação do seu histórico de chat enviando um e-mail para info@alvoru.com indicando: o site onde a conversa teve lugar, a data (aproximada) e uma descrição da conversa. A Alvoru processa o pedido no prazo de 30 dias. Os dados de chat com mais de 90 dias são automaticamente anonimizados.
Nos termos do artigo 50.º do Regulamento de IA da UE (2024/1689), os nossos sistemas de IA informam claramente os utilizadores finais de que estão a comunicar com um sistema de IA.
7a. Visitantes do chatbot em sites de clientes
Os nossos clientes utilizam o chatbot de IA da Alvoru nos seus próprios sites. Enquanto visitante de um desses sites de cliente, as suas conversas de chat são tratadas pela Alvoru na qualidade de subcontratante. Nesse caso, o cliente é o responsável pelo tratamento na aceção do RGPD. A Alvoru trata os seus dados de chat exclusivamente por instrução e em benefício do cliente em questão. Consulte a política de privacidade do site onde utiliza o chatbot para obter mais informações sobre a forma como esse cliente trata os seus dados.
8. Segurança
A Alvoru adota medidas técnicas e organizativas adequadas para proteger os dados pessoais contra a perda ou qualquer forma de tratamento ilícito (artigo 32.º do RGPD), incluindo:
- Encriptação TLS 1.2+ para todas as comunicações (HTTPS).
- Hashing de palavras-passe com sal (bcrypt) e gestão de sessões com rotação.
- Firewall e fail2ban em todos os servidores.
- Limitação de taxa nas APIs e nas tentativas de início de sessão.
- Direitos mínimos (princípio do least privilege) para os utilizadores de serviço.
- Permissões de ficheiro restritivas (600) nos ficheiros de configuração e de dados.
- Cópias de segurança diárias automáticas com encriptação.
- Registo e monitorização do acesso a dados sensíveis.
- Autenticação de dois fatores para o acesso administrativo.
- Atualizações de segurança no prazo de 72 horas após a divulgação de vulnerabilidades críticas.
9. Violações de dados
Uma violação de dados é comunicada à Autoridade de Proteção de Dados no prazo de 72 horas após a sua constatação, nos termos do artigo 33.º do RGPD, salvo se a violação não for suscetível de resultar num risco para os direitos e liberdades das pessoas singulares.
Caso a violação de dados implique um risco elevado para os titulares dos dados, a Alvoru informa-os sem demora injustificada, nos termos do artigo 34.º do RGPD, para que possam tomar as medidas adequadas.
A Alvoru mantém um registo das violações de dados nos termos do artigo 33.º, n.º 5, do RGPD.
10. Cookies
A Alvoru utiliza cookies e técnicas semelhantes com base no artigo 11.7a da Lei das Telecomunicações:
- Cookies funcionais (sempre ativos, sem consentimento necessário): sessão, preferências, proteção CSRF, proteção contra DDoS (Cloudflare).
- Cookies de análise e de marketing: neste momento, a Alvoru não coloca nenhum cookies de análise ou de marketing. Não é executado qualquer Google Analytics, Meta Pixel ou rastreador semelhante em alvoru.com. O banner de cookies está presente para que, caso no futuro pretendamos utilizar análises, possamos primeiro solicitar o seu consentimento explícito (opt-in).
Pode alterar as suas preferências de cookies através da ligação no rodapé de cada página ou do banner de cookies. Para uma visão geral completa, consulte a Declaração de cookies.
10a. É obrigatório fornecer dados?
Não está legal ou contratualmente obrigado a fornecer-nos dados pessoais, salvo indicação em contrário. Se não fornecer dados, poderemos não conseguir prestar-lhe o serviço. Por exemplo, o fornecimento de um endereço de e-mail é necessário para a criação de uma conta e para a receção de mensagens de serviço, ao passo que o fornecimento de um número de telefone é, regra geral, opcional.
11. Alterações
A Alvoru pode alterar esta política de privacidade periodicamente. As alterações substanciais são anunciadas com, no mínimo, 30 dias de antecedência em relação à sua entrada em vigor, por e-mail aos clientes existentes e nesta página. A versão mais atual está sempre disponível em alvoru.com/privacy.