Rectangle

Acordo de Tratamento de Dados

O Data Processing Agreement (DPA) define como os dados pessoais são tratados entre o responsável pelo tratamento e o subcontratante em conformidade com o RGPD.

Versão: 2.1
Última atualização: 22/08/2026
Alinhado com a Política de Privacidade (20/08/2026).

O presente Acordo de Tratamento de Dados (DPA) define a forma como os dados pessoais são tratados entre o responsável pelo tratamento e o subcontratante, em conformidade com o RGPD.

 

1. Partes

O presente Acordo de Tratamento de Dados («DPA») faz parte integrante do Contrato de Prestação de Serviços celebrado entre:

Responsável pelo tratamento: O cliente do setor hoteleiro que utiliza o PassportScan Cloud

Subcontratante:
GlobeID Limited
The Black Church, St. Mary’s Place
Dublin 7, D07P4AX
Irlanda
CRO 559612 · VAT IE3342103WH
Contacto para privacidade: privacy@passportscan.net
Encarregado de Proteção de Dados: contactável através do contacto para privacidade acima indicado

O Subcontratante presta os serviços PassportScan Cloud ao Responsável pelo tratamento.

 

2. Objeto

O presente DPA regula o tratamento de Dados Pessoais pelo Subcontratante por conta do Responsável pelo tratamento, em conformidade com:

  • Regulamento (UE) 2016/679 (RGPD)
  • Legislação local aplicável em matéria de proteção de dados

O Subcontratante apenas tratará os Dados Pessoais mediante instruções documentadas do Responsável pelo tratamento.

Os Dados Pessoais dos hóspedes não são recolhidos pelo Subcontratante diretamente junto do titular dos dados: são captados pelo Responsável pelo tratamento, ou segundo as suas instruções, no momento do check-in. O Responsável pelo tratamento é responsável por informar os hóspedes sobre o tratamento (Artigo 14.º RGPD); os Serviços apoiam este dever através de avisos de privacidade integrados no fluxo e da recolha de consentimento.

 

3. Natureza e Finalidade do Tratamento

O PassportScan Cloud permite:

  • Registo digital de hóspedes
  • Digitalização de documentos de identificação e extração por OCR
  • Recolha de consentimento
  • Exportação regulamentar
  • Integração com PMS
  • Compra de créditos e ativação de conta

O processamento de pagamentos é efetuado exclusivamente pela Stripe.

O Subcontratante não determina as finalidades do tratamento.

 

4. Categorias de Titulares dos Dados

  • Hóspedes de hotéis
  • Hóspedes menores (quando legalmente exigido)
  • Titulares de reservas
  • Utilizadores do pessoal do hotel
  • Contactos de faturação

 

5. Categorias de Dados Pessoais

Dados de Identificação

  • Nome próprio, apelido
  • Data e local de nascimento
  • Nacionalidade
  • Número do documento de identificação
  • Tipo de documento
  • Data de validade
  • Imagens do documento (se ativado)
  • Imagens de assinatura
  • Metadados de consentimento

Dados Técnicos

  • Endereço IP
  • Metadados de autenticação
  • Metadados do dispositivo
  • Registos (logs)

Metadados de Pagamento

  • ID da transação
  • Estado do pagamento
  • Montante
  • Moeda
  • Email de faturação (se aplicável)

O Subcontratante não armazena nem trata:

  • Números completos de cartões de pagamento
  • Códigos CVV
  • Datas de validade dos cartões

Os dados de cartões de pagamento são tratados exclusivamente pela Stripe.

 

6. Obrigações do Subcontratante

O Subcontratante deverá:

  • Tratar os Dados Pessoais apenas mediante instruções documentadas
  • Garantir a confidencialidade
  • Aplicar medidas técnicas e organizativas adequadas
  • Prestar assistência no exercício dos direitos dos titulares dos dados: os pedidos recebidos pelo Subcontratante por parte dos titulares dos dados são encaminhados para o Responsável pelo tratamento e tratados segundo as suas instruções, dentro do prazo de um mês previsto no Artigo 12.º(3) RGPD
  • Notificar as violações de dados pessoais sem demora injustificada
  • Apagar ou devolver os Dados Pessoais após a cessação

 

7. Medidas Técnicas e Organizativas

O Subcontratante aplica as salvaguardas descritas na Política de Privacidade (Secção 6) e detalhadas no Security Overview, incluindo:

  • Infraestrutura alojada na Amazon Web Services na União Europeia, numa conta de produção dedicada
  • Encriptação em trânsito (TLS 1.2+) e em repouso (AES-256), com encriptação ao nível da aplicação para dados de identificação sensíveis
  • Controlo de acessos baseado em funções e autenticação multifator nos sistemas críticos; acesso aos dados de produção concedido apenas mediante aprovação e limitado no tempo, com registo de toda a atividade dos operadores
  • Registo e monitorização, com alertas e procedimentos de resposta a incidentes
  • Testes de intrusão independentes periódicos
  • Um sistema de gestão da segurança da informação alinhado com a ISO/IEC 27001:2022

 

8. Subcontratantes Ulteriores

O Responsável pelo tratamento autoriza o Subcontratante a recorrer aos subcontratantes ulteriores constantes da Lista pública de Subcontratantes Ulteriores disponível em https://www.passportscan.net/sub-processor/, a qual faz parte integrante do presente DPA.

As categorias atuais incluem:

  • Amazon Web Services (AWS) – Infraestrutura em nuvem
  • Clerk – Autenticação
  • Datadog – Monitorização
  • Google Workspace – Operações internas
  • Stripe – Processamento de pagamentos

O Subcontratante assegura que os subcontratantes ulteriores ficam vinculados a obrigações equivalentes às do RGPD e permanece plenamente responsável pelos seus atos e omissões (Artigo 28.º(4) RGPD). O Responsável pelo tratamento será informado das alterações previstas através da publicação de uma Lista de Subcontratantes Ulteriores atualizada e poderá opor-se no prazo de 30 dias, com fundamentos razoáveis relativos à proteção de dados.

 

9. Segurança do Tratamento (Artigo 32.º RGPD)

O Subcontratante assegura medidas de segurança adequadas, tendo em conta:

  • As técnicas mais avançadas
  • Os custos de aplicação
  • A natureza, o âmbito, o contexto e as finalidades do tratamento
  • Os riscos para os direitos e liberdades das pessoas singulares

As medidas de segurança incluem encriptação, controlo de acessos, resiliência e capacidade de resposta a incidentes.

 

10. Localização dos Dados e Transferências Internacionais

10.1 Infraestrutura Principal

A infraestrutura principal da plataforma, incluindo os serviços aplicacionais e as bases de dados primárias, é alojada exclusivamente em:

Amazon Web Services (AWS) – eu-west-1 (Irlanda, União Europeia).

Não está configurada qualquer replicação entre regiões das bases de dados principais.

10.2 Armazenamento Regional de Imagens de Documentos

Quando a funcionalidade de armazenamento de imagens de documentos é ativada pelo Responsável pelo tratamento, o armazenamento de objetos (Amazon S3) pode ser provisionado na região AWS correspondente à jurisdição operacional do hotel.

Tais regiões podem incluir localizações fora do Espaço Económico Europeu (EEE), incluindo, entre outras:

  • Ásia-Pacífico
  • África
  • América do Norte
  • América do Sul
  • Austrália

A regionalização apoia:

  • Requisitos de localização de dados
  • Otimização da latência
  • Alinhamento jurisdicional

10.3 Salvaguardas para Transferências Internacionais

Quando os dados pessoais são tratados fora do EEE, as transferências regem-se por:

  • Os termos de tratamento de dados do fornecedor que incorporam as Cláusulas Contratuais-Tipo da Comissão Europeia (por exemplo, a AWS Data Processing Addendum)
  • Encriptação em repouso (AES-256)
  • Encriptação em trânsito (TLS 1.2+)

O Subcontratante assegura garantias adequadas nos termos do Capítulo V do RGPD.

 

11. Auditoria e Inspeção

O Subcontratante disponibilizará as informações necessárias para demonstrar o cumprimento e poderá fornecer:

  • Documentação de segurança
  • Resumo dos testes de intrusão
  • Certificações (quando aplicável)

As auditorias poderão ser realizadas mediante pré-aviso razoável.

 

12. Violação de Dados Pessoais

O Subcontratante notificará o Responsável pelo tratamento sem demora injustificada e, em qualquer caso, no prazo de 48 horas após ter tomado conhecimento de uma violação de dados pessoais que afete os Dados Pessoais do Responsável pelo tratamento, de modo a que este possa cumprir a sua própria obrigação de 72 horas prevista no Artigo 33.º RGPD.

A notificação incluirá:

  • A natureza da violação
  • As categorias de dados afetadas
  • As medidas de mitigação adotadas

 

13. Cessação

Após a cessação dos serviços:

  • Os Dados Pessoais serão apagados no prazo de 30 dias, salvo disposição legal em contrário
  • O acesso será revogado
  • As cópias de segurança expiram de acordo com o ciclo programado de retenção de cópias de segurança

 

14. Lei Aplicável e Jurisdição

O presente Acordo de Tratamento de Dados e qualquer litígio ou reclamação dele emergente ou com ele relacionado (incluindo litígios ou reclamações de natureza extracontratual) regem-se e são interpretados de acordo com as leis da Irlanda, em coerência com os Termos e Condições e com a Política de Privacidade. Os tribunais da Irlanda têm competência exclusiva para dirimir qualquer litígio emergente do presente DPA ou com ele relacionado, sem prejuízo da competência das autoridades de controlo nos termos do Capítulo VI do RGPD (autoridade de controlo principal: Agência Espanhola de Proteção de Dados, AEPD, conforme designada na Política de Privacidade) e da legislação imperativa em matéria de proteção de dados.

 

Passportscan