Versão: 1.0
Última atualização: 03/09/2026
1. Finalidade
O presente documento identifica os subcontratantes ulteriores terceiros contratados pela GlobeID Limited («GlobeID») para tratar Dados Pessoais por conta dos Clientes no âmbito dos serviços PassportScan Cloud, em conformidade com o Artigo 28.º(2) e o Artigo 28.º(4) do RGPD.
A presente Lista de Subcontratantes Ulteriores constitui parte integrante do Acordo de Tratamento de Dados (DPA).
2. Princípios Gerais
- Os subcontratantes ulteriores são contratados apenas quando estritamente necessário para a prestação dos Serviços
- Todos os subcontratantes ulteriores estão vinculados por acordos escritos de proteção de dados que impõem obrigações não menos protetoras do que as previstas no DPA
- A GlobeID mantém-se plenamente responsável pelos atos e omissões dos seus subcontratantes ulteriores, em conformidade com o Artigo 28.º(4) do RGPD
- As bases de dados principais da plataforma são alojadas exclusivamente na União Europeia (AWS eu-west-1 – Irlanda)
- Quando o armazenamento S3 regional está ativado, as imagens dos documentos são armazenadas na região AWS correspondente à jurisdição operacional do hotel
- Não está configurada qualquer replicação inter-regional das bases de dados principais
- O PassportScan Cloud não mantém um Cardholder Data Environment (CDE) (ambiente de dados de titulares de cartões)
3. Subcontratantes Ulteriores Autorizados
| Subcontratante ulterior | Categoria de serviço | Finalidade / Função | Categorias de dados tratados | Local do tratamento |
|---|---|---|---|---|
| Amazon Web Services, Inc. (AWS) | Infraestrutura em Nuvem & Alojamento | Alojamento de serviços aplicacionais, bases de dados, armazenamento de objetos encriptado (S3), cópias de segurança, segurança da infraestrutura | Dados de identidade, dados de reserva, registos (logs), imagens de documentos (quando ativado) | Principal: UE (Irlanda – eu-west-1). S3: região alinhada com a jurisdição do hotel (pode incluir regiões fora do EEE) |
| Clerk, Inc. | Identidade & Autenticação | Autenticação de utilizadores, verificação de identidade, gestão do ciclo de vida das sessões | Endereço de correio eletrónico, endereço IP, metadados do dispositivo, tokens de sessão | Conforme divulgado na documentação da Clerk |
| Datadog, Inc. | Registo & Monitorização | Monitorização da infraestrutura, monitorização do desempenho das aplicações, registo de segurança, deteção de anomalias | Metadados de registos, endereços IP, eventos de autenticação, diagnósticos técnicos | UE (site Datadog UE – datadoghq.eu) |
| Google LLC (reCAPTCHA Enterprise) | Proteção contra Bots & Prevenção de Abusos | Proteção contra bots e abusos para a aplicação de self check-in destinada aos hóspedes | Endereços IP, sinais do dispositivo | Conforme divulgado pela Google |
| Stripe, Inc. | Processamento de Pagamentos | Transações de compra de créditos e ativação de contas | Tratados pela Stripe: dados de cartões de pagamento, dados de faturação, identificadores de transação. Recebidos pelo PassportScan Cloud: ID da transação, estado do pagamento, montante, moeda, e-mail de faturação (se fornecido) | Conforme divulgado na documentação da Stripe |
4. Exclusões Expressas
- O OCR de documentos de identidade é realizado por um motor operado integralmente no ambiente AWS próprio da GlobeID: as imagens dos documentos nunca são enviadas a um fornecedor externo de OCR
- As ferramentas internas operadas pela GlobeID (plataforma de operações, CI/CD, VPN) não constituem um subcontratante ulterior terceiro; o alojamento subjacente é abrangido pela entrada relativa à AWS acima
- Nenhum subcontratante ulterior, além da AWS, que, enquanto fornecedor de alojamento, gere a encriptação do lado do servidor em repouso, tem acesso aos dados de documentos de identidade
- O PassportScan Cloud não armazena nem trata números de cartões de pagamento em bruto, códigos CVV ou datas de validade
- A Stripe trata os dados de titulares de cartões na sua infraestrutura conforme com a norma PCI-DSS
- Não está ativada qualquer replicação inter-regional das bases de dados de produção primárias
5. Transferências Internacionais de Dados
Quando os subcontratantes ulteriores tratam dados fora do Espaço Económico Europeu (EEE), a GlobeID assegura a implementação de garantias adequadas, incluindo as Cláusulas Contratuais-Tipo (SCC) ou outros mecanismos de transferência lícitos, em conformidade com o Capítulo V do RGPD.
No caso do armazenamento S3 regional fora do EEE, as transferências baseiam-se no AWS Data Processing Addendum (Adenda de Tratamento de Dados da AWS) e nas SCC aplicáveis.
6. Atualizações e Notificações
A GlobeID pode atualizar periodicamente a presente Lista de Subcontratantes Ulteriores.
Em conformidade com o Artigo 28.º(2) do RGPD e com o mecanismo de notificação e o prazo de pré-aviso previstos no DPA, a GlobeID informará os Clientes com antecedência de qualquer adição ou substituição prevista de subcontratantes ulteriores, dando aos Clientes a oportunidade de se oporem, e publicará uma Lista de Subcontratantes Ulteriores atualizada.
Quando exigido pela legislação aplicável ou pelo DPA, os Clientes podem opor-se em conformidade com o procedimento contratual previsto no DPA.
A versão mais recente do presente documento será sempre publicada com a data atualizada.
