Tradução de cortesia. Em caso de divergência, prevalece a versão espanhola disponível em `/legal`.
Última atualização: 29 de julho de 2026
Como ler esta política (resumo primeiro, detalhe depois)
Esta política está escrita por camadas. A Camada 1 é um resumo breve em forma de tabela para que se compreenda o essencial num minuto. A Camada 2 desenvolve cada ponto em detalhe (secções 1 a 13), conforme exigido pelos artigos 13.º e 14.º do Regulamento (UE) 2016/679 (RGPD) e pela Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD; lei orgânica espanhola de proteção de dados pessoais e garantia dos direitos digitais).
Um matiz importante que explicamos na secção 2: a Camaleonic Survey desempenha dois papéis distintos consoante o dado em causa. Por vezes somos responsáveis pelo tratamento (decidimos o "para quê" e o "como") e por vezes somos subcontratantes (tratamos dados por conta de um cliente e seguindo as suas instruções). Esta política descreve sobretudo o que fazemos como responsáveis; quando atuamos como subcontratantes, aplica-se a política de privacidade do cliente que criou o inquérito.
CAMADA 1. Informação básica de proteção de dados
| Responsável | Camaleonic ads 2020 S.L., sociedade espanhola (marca comercial: Camaleonic Survey). Contacto geral e contacto em matéria de proteção de dados: [email protected]. |
| Duplo papel | Somos subcontratantes do tratamento das respostas aos inquéritos (o cliente que cria o inquérito é o responsável). Somos responsáveis pelo tratamento dos dados de conta e faturação do cliente, dos dados técnicos necessários para operar e proteger a plataforma e, após consentimento, dos dados de utilização tratados através do Google Analytics 4. Também produzimos análise efetivamente agregada e anonimizada, que não permite identificar uma pessoa nem reconstruir uma resposta individual. |
| Finalidades | Prestar e manter o serviço de inquéritos; gerir a conta, a subscrição e a faturação do cliente; enviar emails transacionais e convites; proteger a plataforma contra abusos/bots; medir de forma consentida a utilização do site; e elaborar análise agregada e anonimizada. |
| Base jurídica | Execução de contrato (serviço, conta), interesse legítimo (segurança, registos técnicos e melhoria do serviço), consentimento prévio (Google Analytics 4, cookies não essenciais e dados opcionais que o cliente decida solicitar no seu inquérito) e obrigação legal (faturação/contabilidade). |
| Destinatários | Fornecedores que atuam como subcontratantes/subsubcontratantes (base de dados, infraestrutura de computação, pagamentos, anti-bot, análise web, inferência de IA, tradução automática). Ver a lista de subsubcontratantes e a secção 5. Não vendemos dados pessoais. |
| Transferências internacionais | O armazenamento primário de inquéritos e respostas é realizado na União Europeia. Quando se utilizam funções de IA ou tradução automática, o conteúdo necessário pode ser pontualmente tratado fora do EEE. O Google Analytics 4 pode implicar uma transferência de dados de utilização para a Google LLC nos EUA; a Stripe opera a partir dos EUA e a Cloudflare tem alcance global. Aplicam-se as garantias descritas nas secções 5, 6 e 11. |
| Conservação | As respostas aos inquéritos são conservadas de acordo com a configuração do cliente responsável: cada inquérito pode ter um prazo de retenção próprio, com purga automática diária no vencimento; após a eliminação lógica de uma resposta, aplica-se uma purga definitiva ao fim de 30 dias. Outros dados, conforme a secção 7. |
| Direitos | Acesso, retificação, apagamento, oposição, limitação e portabilidade. O titular dos dados pode exercê-los escrevendo para [email protected] (ver secção 8). |
| Reclamação | O titular dos dados tem direito a apresentar reclamação junto da Agência Espanhola de Proteção de Dados (AEPD), www.aepd.es (ver secção 9). |
| Informação adicional | Toda a informação detalhada encontra-se na Camada 2 (secções 1 a 13). |
CAMADA 2. Informação detalhada
1. Responsável pelo tratamento e como contactar-nos
O responsável pelo tratamento é a Camaleonic ads 2020 S.L., sociedade espanhola que opera o serviço sob a marca comercial Camaleonic Survey.
- Contacto geral: [email protected]
- Contacto em matéria de proteção de dados: [email protected]
Encarregado de Proteção de Dados (DPO). A Camaleonic ads 2020 S.L. avaliou a pertinência de designar um Encarregado de Proteção de Dados nos termos do art. 37.º do RGPD e do art. 34.º da LOPDGDD, e concluiu que o tratamento que realiza não reúne os pressupostos que obrigam a essa designação: não é uma autoridade nem um organismo público, a sua atividade principal não consiste numa observação habitual e sistemática de titulares de dados em grande escala, nem tem por objeto o tratamento em grande escala de categorias especiais de dados (art. 9.º do RGPD) ou de dados relativos a condenações e infrações penais (art. 10.º do RGPD). Por isso, não foi designado um Encarregado de Proteção de Dados. Em seu lugar, existe um contacto de privacidade designado que atende todos os pedidos em matéria de proteção de dados: [email protected]. Esta avaliação é revista periodicamente e, se as circunstâncias do tratamento mudarem, será designado um DPO e esta política será atualizada.
Para qualquer questão sobre esta política ou sobre o tratamento dos seus dados, incluindo o exercício dos seus direitos (secção 8), pode escrever-nos para [email protected].
2. O nosso duplo papel: quando somos "subcontratantes" e quando "responsáveis"
O RGPD distingue entre o responsável pelo tratamento (quem decide a finalidade e os meios) e o subcontratante (quem trata os dados por conta do responsável, seguindo as suas instruções). Na Camaleonic Survey coexistem ambos os papéis, e é disso que depende quem decide sobre os seus dados:
a) Quando somos SUBCONTRATANTES do tratamento: respostas aos inquéritos. Quando um cliente (qualquer organização que contrata a Camaleonic Survey: uma empresa, um hotel, uma universidade, uma marca, uma administração, uma PME…) cria um inquérito e o difunde, esse cliente é o responsável pelo tratamento das respostas recolhidas junto dos inquiridos. Nós limitamo-nos a processar essas respostas por conta do cliente e seguindo as suas instruções (alojamo-las, protegemo-las e mostramo-las). Nesse cenário:
- O cliente decide o que se pergunta, com que finalidade e durante quanto tempo conserva as respostas.
- A informação que, enquanto inquirido, deve receber (art. 13.º do RGPD) e perante quem exerce os seus direitos é, em primeira linha, a do cliente responsável. Ajudá-lo-emos a redirecionar o seu pedido para esse responsável, caso nos escreva.
- As condições deste tratamento são reguladas através de Condições de Tratamento de Dados (art. 28.º do RGPD) subscritas entre o cliente e a Camaleonic Survey, que regem o objeto, a duração, a natureza e a finalidade do tratamento, as categorias de titulares e de dados, bem como as obrigações e os direitos do responsável.
b) Quando somos RESPONSÁVEIS pelo tratamento. Somos nós que decidimos o "para quê" e o "como" nos seguintes casos:
- Dados de conta e faturação do cliente: o registo, a administração da conta, a subscrição e a faturação de quem contrata a Camaleonic Survey.
- Dados técnicos e utilização consentida do site: os registos necessários para operar e proteger o serviço e, apenas após consentimento prévio, os dados de utilização tratados através do Google Analytics 4 para medir e melhorar o site.
- Análise agregada e anonimizada: resultados estatísticos elaborados de forma que nunca permitem identificar uma pessoa singular nem revelar uma resposta individual. Os dados pessoais dos inquiridos não são vendidos nem comercializados em caso algum.
A cadeia completa, do princípio ao fim. O inquirido (titular dos dados) entrega as suas respostas ao cliente que criou o inquérito (responsável pelo tratamento); esse cliente apoia-se na Camaleonic Survey (subcontratante); e a Camaleonic Survey apoia-se, por sua vez, num número reduzido de subsubcontratantes de infraestrutura e inteligência artificial (base de dados, computação, inferência de IA, tradução automática). Cada elo está contratualmente vinculado ao anterior com garantias equivalentes de proteção de dados.
O resto desta política (secções 3 a 13) descreve principalmente os tratamentos em que somos responsáveis. Para os tratamentos em que somos subcontratantes, prevalece a política de privacidade do cliente que criou o inquérito.
3. Que dados tratamos, por categorias
3.1. Dados das pessoas que respondem a inquéritos (inquiridos). Consoante a forma como o cliente configure o inquérito, podemos tratar (como subcontratantes, por conta do cliente):
- Respostas às perguntas do inquérito.
- Metadados da resposta: idioma, duração e carimbos temporais (marcas de tempo).
- Email do inquirido, apenas se o inquérito o solicitar (por exemplo, para participar num sorteio ou para receber uma comunicação posterior que o cliente determine).
- Dados demográficos, apenas se o inquérito os solicitar: idade, género e/ou cidade.
- Dados técnicos pseudonimizados para segurança e controlo de duplicados/abuso: endereço IP, user-agent e um identificador de dispositivo (device-id), tratados mediante pseudonimização por hash (ver secção 10 sobre segurança). Importante: a pseudonimização reduz o risco, mas não equivale a anonimização: tratamos esses valores como dados pessoais.
- Inquéritos anónimos: quando o cliente configura um inquérito como anónimo, não são recolhidos identificadores diretos do inquirido, embora possam ser tratados identificadores técnicos pseudonimizados (hash de IP, navegador e dispositivo) por motivos de segurança e antiabuso. Esses hashes são dados pessoais pseudonimizados e tratamo-los e protegemo-los como tal.
3.2. Dados de conta do cliente (somos responsáveis). Dados identificativos e de contacto necessários para criar e administrar a conta, gerir a subscrição e a faturação. Em regra, são recolhidos: nome e apelidos da pessoa de contacto, endereço de email, denominação e identificação da organização, credenciais de acesso e dados de pagamento necessários para a faturação. Não recolhemos intencionalmente categorias especiais de dados (art. 9.º do RGPD) através dos dados de conta.
3.3. Dados de utilização e técnicos da plataforma (somos responsáveis). Dados de funcionamento e segurança do serviço e registos técnicos necessários para operar, manter e proteger a plataforma. Quando a medição está ativada de acordo com os controlos desta política, utilizamos o Google Analytics 4 (fornecedor: Google Ireland Limited, com possível transferência para a Google LLC nos EUA ao abrigo das Cláusulas Contratuais-Tipo e do Quadro de Privacidade de Dados UE-EUA) para elaborar analítica web agregada (páginas vistas, origem do tráfego, tipo de dispositivo) com que melhorar o site. O Google Analytics 4 emprega cookies (por exemplo `_ga`) e identificadores de dispositivo. Nos termos do art. 22.º, n.º 2, da LSSI-CE e da Diretiva 2002/58/CE (ePrivacy), as etiquetas de analítica não são carregadas antes de dares o teu consentimento prévio no banner. As páginas de resposta, quiosque, resultados públicos e as superfícies internas excluídas não utilizam esta analítica. Quando a medição estiver ativada, podes retirar ou voltar a conceder o consentimento nos controlos no final desta política; a retirada interrompe a recolha posterior e elimina os cookies do Google Analytics acessíveis ao site. Enquanto a medição estiver desativada, esses controlos não são apresentados e o Google Analytics não é carregado.
3.4. Dados de convite. Quando são enviados convites ou emails transacionais, tratamos os endereços de email destinatários. Parte destes dados pode não ser obtida diretamente do titular, mas sim facultada pelo cliente; nesses casos aplica-se o art. 14.º do RGPD (informação quando os dados não são obtidos do próprio titular).
Não tratamos intencionalmente categorias especiais de dados (art. 9.º do RGPD) nem dados de natureza penal.
4. Finalidades e base jurídica de cada tratamento
Tratamos os seus dados para as seguintes finalidades, cada uma com a sua base jurídica do art. 6.º do RGPD:
| Finalidade | Base jurídica (art. 6.º do RGPD) |
|---|---|
| Prestar o serviço de inquéritos (alojar e processar respostas por conta do cliente) | Como subcontratantes, nos termos das Condições de Tratamento de Dados (art. 28.º); a base jurídica perante o inquirido é determinada pelo cliente responsável. |
| Criar e administrar a conta do cliente | Execução de um contrato (art. 6.º, n.º 1, alínea b)). |
| Gestão da subscrição, faturação e cumprimento contabilístico/fiscal | Obrigação legal (art. 6.º, n.º 1, alínea c)) e execução de contrato para a cobrança. |
| Envio de emails transacionais e convites | Execução de contrato e interesse legítimo (art. 6.º, n.º 1, alínea f)) para os emails transacionais e convites inerentes ao serviço. O envio de comunicações comerciais por email requer consentimento (art. 6.º, n.º 1, alínea a)), nos termos do art. 21.º da LSSI-CE. |
| Recolher dados opcionais do inquirido que o cliente decida solicitar (p. ex., o email para um sorteio, para fins de marketing do cliente ou outra finalidade que o cliente determine) | Consentimento do inquirido (art. 6.º, n.º 1, alínea a)); a finalidade concreta e a sua licitude são determinadas pelo cliente responsável no seu inquérito. |
| Recolher dados demográficos do inquirido (idade/género/cidade) | Consentimento do inquirido (art. 6.º, n.º 1, alínea a)); é determinado pelo cliente responsável no seu inquérito. |
| Segurança e prevenção de abuso/bots (Turnstile, hash de IP/UA/device-id, isolamento) | Interesse legítimo (art. 6.º, n.º 1, alínea f)): proteger a integridade do serviço. |
| Manutenção e melhoria do serviço | Interesse legítimo (art. 6.º, n.º 1, alínea f)) para os registos técnicos necessários à operação e proteção do serviço. Consentimento para o Google Analytics 4 e qualquer cookie ou identificador não estritamente necessário (art. 22.º, n.º 2, da LSSI-CE; Diretiva 2002/58/CE). |
| Funções de IA e de tradução automática (quando o cliente as utiliza) | Como subcontratantes, nos termos das Condições de Tratamento de Dados e das instruções do cliente responsável (art. 28.º do RGPD); a base jurídica perante o inquirido é determinada pelo cliente. Ver secção 11. |
| Análise agregada e anonimizada | Interesse legítimo (art. 6.º, n.º 1, alínea f)). É elaborada exclusivamente sobre resultados agregados e anonimizados que não permitem identificar nenhuma pessoa nem revelar nenhuma resposta individual; os dados pessoais dos inquiridos não são vendidos nem comercializados em caso algum. O correspondente juízo de ponderação está documentado. |
Quando a base for o consentimento, poderá retirá-lo a qualquer momento sem que isso afete a licitude do tratamento anterior. Quando a base for o interesse legítimo, tem direito a opor-se (secção 8) e pode solicitar-nos informação sobre a correspondente análise de ponderação de interesse legítimo (LIA) escrevendo para [email protected].
5. Destinatários e subsubcontratantes
Não vendemos dados pessoais. Para prestar o serviço, apoiamo-nos em fornecedores tecnológicos que atuam como subcontratantes ou subsubcontratantes do tratamento, vinculados por contrato (art. 28.º do RGPD) e com obrigação de confidencialidade e segurança. Os fornecedores verificados são:
| Fornecedor | Função | Localização / operação |
|---|---|---|
| Supabase | Base de dados gerida, autenticação e armazenamento | União Europeia |
| Amazon Web Services (AWS) | Infraestrutura de computação sobre a qual opera a aplicação | Internacional |
| Cloudflare Turnstile | Proteção anti-bot | Global |
| Google Analytics 4 | Análise web consentida em páginas elegíveis; não recebe respostas a inquéritos | UE / possíveis EUA |
| Stripe | Pagamentos (apenas contas de cliente) | EUA |
| Groq | Inferência de IA (fornecedor principal das funcionalidades de IA do serviço) | EUA |
| Anthropic | Inferência de IA para funcionalidades concretas: análise multi-inquérito e extração da paleta de marca a partir de imagem | EUA |
| MyMemory / LibreTranslate | Motores de tradução automática (apenas quando o cliente utiliza a tradução; o texto do inquérito é enviado ao motor) | Internacional |
O subsubcontratante Groq está sujeito, além disso, a um compromisso contratual de não utilização dos dados de clientes para treinar modelos. No caso dos motores de tradução automática, o texto do inquérito é enviado ao motor unicamente quando o cliente utiliza a função de tradução.
Lista de subsubcontratantes. Mantemos uma lista atualizada de subsubcontratantes, disponível para os clientes responsáveis que a solicitem em [email protected]. Antes de incorporar ou substituir um subsubcontratante, comunicá-lo-emos aos clientes responsáveis com uma antecedência de 30 dias de calendário, prazo durante o qual poderão opor-se por motivos razoáveis, nos termos do art. 28.º, n.º 2, do RGPD.
Poderemos também comunicar dados a autoridades públicas quando exista uma obrigação legal.
6. Transferências internacionais de dados
Convém distinguir entre onde os dados são armazenados e onde podem ser tratados de forma pontual:
- Armazenamento primário (UE). A base de dados (Supabase) está alojada na União Europeia. Os inquéritos e as respostas dos inquiridos são, portanto, armazenados dentro do EEE.
- Tratamentos pontuais fora da UE. Quando o cliente utiliza funções de inteligência artificial ou de tradução automática, o conteúdo estritamente necessário para prestar a função é transmitido de forma pontual aos fornecedores correspondentes (Groq, Anthropic, motores de tradução), que podem tratá-lo nos EUA ou noutros países. Essa transmissão pontual não altera o local de armazenamento: os dados continuam a residir na UE.
- Outros fornecedores. A Google Ireland Limited presta o Google Analytics 4 e pode transferir dados de utilização consentidos para a Google LLC nos EUA; a Stripe (pagamentos, apenas dados de conta do cliente) opera a partir dos EUA; a Cloudflare (anti-bot) tem alcance global; a AWS presta a infraestrutura de computação sobre a qual opera a aplicação.
Garantias da transferência. Estas transferências são amparadas nas Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914), juntamente com as medidas suplementares que se apliquem após a correspondente avaliação da transferência, nos termos do Capítulo V do RGPD. Quando o fornecedor esteja aderente a um quadro de adequação reconhecido pela Comissão Europeia, a transferência poderá ser adicionalmente amparada nesse quadro.
Pode solicitar-nos informação sobre as garantias aplicáveis escrevendo para [email protected].
7. Prazos de conservação
Conservamos os dados apenas durante o tempo necessário para cada finalidade:
- Respostas a inquéritos (somos subcontratantes): são conservadas de acordo com a configuração do cliente responsável. Cada inquérito pode ter um prazo de retenção próprio, findo o qual as respostas são automaticamente expurgadas mediante um processo diário. Quando uma resposta é eliminada, aplicamos primeiro uma eliminação lógica e depois uma purga automática definitiva ao fim de 30 dias. No termo do contrato com o cliente, os dados são eliminados ou devolvidos nos termos das Condições de Tratamento de Dados.
- Dados de conta do cliente: durante a vigência do contrato e, após o seu termo, bloqueados durante o tempo legalmente exigível para fazer face a eventuais responsabilidades, até à prescrição das ações aplicáveis.
- Dados de subscrição, faturação/contabilísticos: durante os prazos exigidos pela normativa comercial e tributária (em particular, seis anos nos termos do art. 30.º do Código de Comercio, o Código de Comércio espanhol, e quatro anos nos termos da Ley 58/2003, de 17 de diciembre, General Tributaria, a Lei Geral Tributária espanhola).
- Dados técnicos de segurança (IP/UA/device-id pseudonimizados) e registos: durante o tempo estritamente necessário para a finalidade de segurança/antiabuso e, em todo o caso, pelo prazo legalmente exigível para fazer face a responsabilidades.
- Dados de utilização do Google Analytics 4: o período de conservação dos dados ao nível do evento e do utilizador deve ser configurado e documentado na propriedade GA4 antes de ativar a medição. Até que o proprietário registe evidência da configuração efetiva, o Google Analytics 4 permanecerá desativado. Depois de ativado, esses dados serão conservados apenas durante o período documentado e a configuração será revista periodicamente de acordo com a finalidade de medição. A retirada do consentimento interrompe a recolha posterior e os mecanismos de eliminação da Google são utilizados quando aplicáveis. Os relatórios efetivamente agregados que já não identifiquem uma pessoa podem ser conservados.
Decorridos os prazos, os dados são eliminados ou anonimizados de forma efetiva.
8. Os seus direitos e como exercê-los
Enquanto titular dos dados, o RGPD reconhece-lhe os seguintes direitos:
- Acesso (art. 15.º): saber que dados seus tratamos.
- Retificação (art. 16.º): corrigir dados inexatos ou incompletos.
- Apagamento / "direito a ser esquecido" (art. 17.º): pedir que apaguemos os seus dados.
- Limitação do tratamento (art. 18.º): pedir que "congelemos" a utilização dos seus dados em certos casos.
- Portabilidade (art. 20.º): receber os seus dados em formato estruturado e de uso corrente, ou que sejam transmitidos a outro responsável quando tecnicamente possível.
- Oposição (art. 21.º): opor-se a tratamentos baseados em interesse legítimo.
- Retirada do consentimento: quando a base for o consentimento, retirá-lo a qualquer momento (sem efeitos retroativos).
Como exercê-los. Pode escrever-nos para [email protected] indicando o direito que pretende exercer. Poderemos pedir-lhe que comprove a sua identidade. Responderemos no prazo de um mês (prorrogável a dois meses em casos complexos, art. 12.º do RGPD). O exercício destes direitos é gratuito.
Importante (duplo papel). Se o seu pedido disser respeito a respostas de um inquérito, o responsável é o cliente que criou esse inquérito; nesse caso, enquanto subcontratantes, redirecioná-lo-emos ou ajudá-lo-emos a dirigir o seu pedido ao responsável correspondente.
9. Direito de reclamação junto da autoridade de controlo
Se considerar que o tratamento dos seus dados não está em conformidade com a normativa, tem direito a apresentar uma reclamação junto da Agência Espanhola de Proteção de Dados (AEPD) (art. 77.º do RGPD), com sede em C/ Jorge Juan, 6, 28001 Madrid, e sede eletrónica em www.aepd.es. Antes disso, se preferir, pode contactar-nos para [email protected] para tentar resolver a questão.
10. Segurança dos dados
Aplicamos medidas técnicas e organizativas apropriadas (art. 32.º do RGPD). Entre as já implementadas:
- Cifragem em trânsito (TLS) e cifragem em repouso dos dados.
- Isolamento por organização mediante segurança ao nível da linha (RLS), de modo que os dados de uma organização não são acessíveis a partir de outra.
- Pseudonimização de identificadores técnicos: o IP, o user-agent e o device-id são tratados mediante hash. Para sermos precisos: isto é pseudonimização, não anonimização irreversível; continuamos a tratá-los como dados pessoais e a protegê-los como tal.
- Retenção configurável por inquérito com purga automática diária, eliminação lógica das respostas e purga automática definitiva ao fim de 30 dias.
Notificação de violações de segurança. Em caso de violação da segurança dos dados pessoais, atuaremos nos termos dos arts. 33.º e 34.º do RGPD. Quando sejamos responsáveis, notificaremos a violação à AEPD sem demora injustificada e, em todo o caso, num prazo não superior a 72 horas a partir do momento em que dela tenhamos conhecimento, salvo se for improvável que a violação constitua um risco para os direitos e liberdades dos titulares dos dados, e comunicaremos a violação aos titulares quando esta implique um risco elevado. Quando atuemos como subcontratantes, notificaremos a violação ao cliente responsável sem demora injustificada e, o mais tardar, dentro de 48 horas a contar do momento em que se tenha conhecimento do incidente, fornecendo a informação razoavelmente disponível para que possa cumprir as suas próprias obrigações de notificação (em particular, o prazo máximo de 72 horas perante a AEPD que o art. 33.º do RGPD impõe a quem atua como responsável).
11. Inteligência artificial, decisões automatizadas e definição de perfis (art. 22.º do RGPD)
Não realizamos decisões individuais automatizadas que produzam efeitos jurídicos ou que o afetem significativamente de modo similar, nem definição de perfis com esses efeitos, na aceção do art. 22.º do RGPD.
Funções de IA do serviço. O serviço incorpora funções ativas de inteligência artificial: assistência na criação e na análise de inquéritos, geração de resumos, análise de qualidade e de sentimento das respostas, análise multi-inquérito, extração da paleta de marca a partir de uma imagem e tradução automática. As novas capacidades serão ativadas gradualmente, quando estiverem disponíveis. Estas funções apoiam-se em fornecedores externos de inferência que atuam como subsubcontratantes:
- Groq (EUA): fornecedor principal de inferência das funções de IA. A transferência é amparada nas Cláusulas Contratuais-Tipo (Decisão (UE) 2021/914) e a Groq está sujeita a um compromisso de não utilização dos dados de clientes para treinar modelos.
- Anthropic (EUA): intervém em funções concretas, a análise multi-inquérito e a extração da paleta de marca a partir de uma imagem. A transferência é igualmente amparada nas Cláusulas Contratuais-Tipo.
- Motores de tradução automática (MyMemory e/ou LibreTranslate): quando o cliente utiliza a tradução, o texto do inquérito é enviado ao motor para tradução. Este tratamento só ocorre se o cliente ativar a função.
Em todos os casos:
- Tratamos os dados estritamente necessários para prestar a função solicitada, com base no interesse legítimo ou na execução do contrato (art. 6.º, n.º 1, alíneas f) e b)) relativamente aos dados de conta, e como subcontratantes em conformidade com as instruções do cliente responsável relativamente aos dados de inquiridos; não empregamos as respostas para treinar modelos de terceiros sem uma base jurídica adequada.
- Os dados permanecem armazenados na UE; a transmissão ao fornecedor é pontual e limita-se ao conteúdo necessário para prestar a função (secção 6).
- Quando um tratamento de IA possa implicar um risco elevado para os direitos e liberdades dos titulares dos dados, realizaremos previamente a Avaliação de Impacto sobre a Proteção de Dados (DPIA, art. 35.º do RGPD) e aplicaremos as obrigações de transparência e demais requisitos exigíveis nos termos do Regulamento (UE) 2024/1689 (Regulamento da Inteligência Artificial).
- Titularidade do conteúdo e dos resultados. O conteúdo fornecido pelo cliente e os resultados (outputs) gerados pela IA a partir desse conteúdo pertencem ao cliente, de acordo com o Texto Refundido de la Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996; texto codificado da Lei da Propriedade Intelectual espanhola) e os termos do contrato. Não reivindicamos direitos de propriedade intelectual sobre esse conteúdo nem sobre esses resultados.
Informá-lo-emos de forma destacada antes de qualquer nova função de IA com impacto relevante nos seus dados entrar em funcionamento.
12. Menores de idade
O serviço não se destina a menores e, em regra, não deve ser utilizado por eles sem a intervenção de quem detenha as responsabilidades parentais ou a tutela.
Em Espanha, nos termos do art. 8.º do RGPD e do art. 7.º da LOPDGDD, o tratamento de dados de um menor baseado no seu consentimento só é lícito a partir dos 14 anos; abaixo dessa idade, é exigido o consentimento do titular das responsabilidades parentais ou da tutela. (O art. 8.º do RGPD fixa por defeito os 16 anos, mas permite a cada Estado-Membro reduzir esse limiar até um mínimo de 13; a Espanha fixou-o em 14.)
Quando um inquérito concreto possa recolher dados de menores (decisão que cabe ao cliente responsável), este deverá ativar, através da configuração do inquérito, os mecanismos de verificação de idade e de recolha do consentimento do titular das responsabilidades parentais ou da tutela que se afigurem apropriados, nos termos previstos nas Condições de Tratamento de Dados. A Camaleonic Survey procurará facultar ao cliente configurações do inquérito que o ajudem para esse efeito.
13. Alterações a esta política
Podemos atualizar esta política para refletir alterações legais, técnicas ou do serviço (por exemplo, a ampliação das funções de IA). Publicaremos a versão vigente com a sua data de atualização e, quando as alterações forem substanciais, comunicá-las-emos por um meio adequado, designadamente mediante email aos clientes e/ou um aviso destacado na aplicação.
Fontes normativas citadas: RGPD (Regulamento (UE) 2016/679), artigos 6.º, 8.º, 9.º, 10.º, 12.º, 13.º, 14.º, 15.º a 18.º, 20.º a 22.º, 28.º, 32.º, 33.º e 34.º, 35.º, 37.º, 77.º e Capítulo V; LOPDGDD (Ley Orgánica 3/2018), artigos 7.º e 34.º; LSSI-CE (Ley 34/2002), artigos 21.º e 22.º, n.º 2; Diretiva 2002/58/CE (ePrivacy); Decisão de Execução (UE) 2021/914 (Cláusulas Contratuais-Tipo); Regulamento (UE) 2024/1689 (Regulamento da Inteligência Artificial); Texto Refundido de la Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996); Código de Comercio, artigo 30.º; Ley 58/2003, General Tributaria.