Última atualização: 23/02/2026
1. Finalidade
O presente documento identifica os subcontratantes terceiros contratados pela GlobeID Limited (“GlobeID”) para tratar Dados Pessoais em nome dos Clientes no âmbito dos serviços PassportScan Cloud, nos termos do artigo 28.º, n.º 2 e n.º 4 do RGPD.
A presente Lista de Subcontratantes constitui parte integrante do Acordo de Tratamento de Dados (DPA).
2. Princípios Gerais
- Os subcontratantes são contratados apenas quando estritamente necessário para a prestação dos Serviços
- Todos os subcontratantes estão vinculados por acordos escritos de proteção de dados que impõem obrigações não menos protetoras do que as previstas no DPA
- A GlobeID mantém-se plenamente responsável pelos atos e omissões dos seus subcontratantes, nos termos do artigo 28.º, n.º 4 do RGPD
- As bases de dados principais da plataforma são alojadas exclusivamente na União Europeia (AWS eu-west-1 – Irlanda)
- Quando o armazenamento regional S3 está ativado, as imagens de documentos são armazenadas na região AWS correspondente à jurisdição operacional do hotel
- Não está configurada qualquer replicação entre regiões das bases de dados principais
- A PassportScan não mantém um Ambiente de Dados de Titulares de Cartão (CDE)
3. Subcontratantes Autorizados (Tabela Unificada)
| Subcontratante | Categoria de Serviço | Finalidade / Função | Categorias de Dados Tratados | Local de Tratamento |
|---|---|---|---|---|
| Amazon Web Services, Inc. (AWS) | Infraestrutura Cloud & Alojamento | Alojamento de serviços aplicacionais, bases de dados, armazenamento de objetos encriptado (S3), cópias de segurança, segurança da infraestrutura | Dados de identificação, dados de reservas, registos (logs), imagens de documentos (quando ativado) | Principal: UE (Irlanda – eu-west-1). S3: Região alinhada com a jurisdição do hotel (pode incluir regiões fora do EEE) |
| Clerk, Inc. | Identidade & Autenticação | Autenticação de utilizadores, verificação de identidade, gestão do ciclo de vida das sessões | Endereço de e-mail, endereço IP, metadados do dispositivo, tokens de sessão | Conforme indicado na documentação da Clerk |
| Datadog, Inc. | Registo & Monitorização | Monitorização da infraestrutura, desempenho aplicacional, registo de segurança, deteção de anomalias | Metadados de logs, endereços IP, eventos de autenticação, diagnósticos técnicos | Conforme indicado na documentação da Datadog |
| Google LLC (Google Workspace) | Produtividade Empresarial & Comunicação | Comunicações internas da empresa, correio eletrónico, gestão documental | Dados de contacto profissionais, comunicações operacionais limitadas | Conforme indicado pela Google |
| Stripe, Inc. | Processamento de Pagamentos | Compra de créditos e ativação de conta | Tratados pela Stripe: dados de cartão de pagamento, dados de faturação, identificadores de transação. Recebidos pela PassportScan: ID da transação, estado do pagamento, montante, moeda, e-mail de faturação (quando aplicável) |
Conforme indicado na documentação da Stripe |
4. Exclusões Explícitas
- Nenhum subcontratante tem acesso a dados de documentos de identificação desencriptados
- A PassportScan não armazena nem processa números completos de cartão, códigos CVV ou datas de validade
- A Stripe processa dados de titulares de cartão na sua infraestrutura em conformidade com o PCI-DSS
- Não está ativa qualquer replicação entre regiões das bases de dados principais de produção
5. Transferências Internacionais de Dados
Sempre que subcontratantes tratem dados fora do Espaço Económico Europeu (EEE),
a GlobeID assegura a implementação de garantias adequadas, incluindo Cláusulas Contratuais-Tipo (SCC)
ou outros mecanismos legais de transferência, nos termos do Capítulo V do RGPD.
Para o armazenamento regional S3 fora do EEE, as transferências baseiam-se no Data Processing Addendum da AWS e nas SCC aplicáveis.
6. Atualizações e Notificações
A GlobeID poderá atualizar periodicamente a presente Lista de Subcontratantes.
Os Clientes serão informados sobre novos subcontratantes através da publicação de uma versão atualizada do Registo de Subcontratantes.
Quando exigido pela legislação aplicável ou pelo DPA, os Clientes poderão apresentar objeção nos termos do procedimento contratual previsto no DPA.
A versão mais recente deste documento será sempre publicada com a respetiva data de atualização.
