Legal

Política de Privacidade.

Que dados tratamos, para quê, com que fundamento, com quem os partilhamos, durante quanto tempo os guardamos e como se exercem os direitos. Sem rodeios e sem letra miúda.

Versão 2026-09-03 Estado rascunho em revisão Termos de Serviço →
Versão de lançamento · setembro de 2026.

Esta Política descreve o tratamento de dados tal como é efetivamente realizado pelo serviço e encontra-se em revisão jurídica final. Os elementos assinalados com por confirmar ficam completados antes da entrada em vigor, comunicada a todos os clientes.

1Quem é responsável

Traços Generosos, Lda., NIPC 518762068, com sede no Carregado, Portugal morada completa por confirmar.

Contacto para proteção de dados: privacidade@struqia.ai.

Encarregado de Proteção de Dados: não designado — a justificação está na secção 9.

2Os dois chapéus

Esta política faz uma distinção que quase nenhuma faz, e é a mais importante de todas.

A. Quando somos responsáveis. Pelos dados das pessoas que se relacionam connosco: quem pede convite, quem cria conta, quem usa a aplicação, quem nos escreve. Esses dados são tratados por nós, para os nossos fins, e são o assunto do resto desta política.

B. Quando somos apenas subcontratantes. Pelos dados que os nossos clientes introduzem na plataforma — os clientes deles, os fornecedores deles, os trabalhadores deles, as pessoas nas fotografias das obras deles. Aí quem decide é a empresa cliente, não nós.

O que isto significa na prática: um trabalhador, cliente ou fornecedor de uma empresa que usa a Struqia e que queira exercer os seus direitos sobre esses dados tem como interlocutor essa empresa. Um pedido dirigido a nós é encaminhado para ela, com aviso de que o foi — não podemos apagar nem alterar dados de uma empresa cliente por iniciativa própria, porque a decisão não é nossa.

3Que dados, para quê, com que base legal

Visitantes do site

Os registos técnicos da infraestrutura (endereço IP, navegador, pedido, momento) servem para servir as páginas e manter o serviço seguro, com fundamento no interesse legítimo (art. 6.º/1/f).

O site não tem análise de tráfego de terceiros. Foi medido: nas páginas públicas e na aplicação não existe Google Analytics, Tag Manager, Meta Pixel, Hotjar, Clarity, Plausible, Matomo, Mixpanel, Intercom nem qualquer outro rastreador. O único ficheiro de código externo carregado é a biblioteca de ligação à base de dados, alojada por nós — as fontes tipográficas também. Não há um único pedido a um CDN de terceiros.

Pedidos de convite

DadosFinalidadeBase legalPrazo
Nome, email, telefone, empresa, mensagemResponder ao pedido e gerir a lista de lançamentoDiligências pré-contratuais (art. 6.º/1/b)24 meses

Contas de utilizador

DadosFinalidadeBase legalPrazo
Email, nome, palavra-passe (só como resumo criptográfico — nunca em claro), datas de criação e de último acessoCriar e manter a conta, autenticar, comunicarExecução do contratoContrato + 30 dias
Data, hora e versão dos Termos aceitesProvar que a adesão foi informadaObrigação de demonstrar (art. 5.º/2)5 anos após o fim do contrato
Papel, funções internas, obras atribuídasDeterminar o que cada pessoa vêExecução do contratoEnquanto durar a associação

Funcionamento, segurança e faturação

DadosFinalidadeBase legalPrazo
Registo de eventos da aplicaçãoAuditoria, apoio, deteção de utilização indevidaInteresse legítimo24 meses
Subscrições de notificação no telemóvelEnviar os avisos ativados pelo utilizadorExecução do contratoAté desativar
Consumo de IA: endpoint, tokens, custo — sem o conteúdoAplicar o teto e apurar custoContrato + interesse legítimo24 meses
Faturação da subscriçãoCobrar e cumprir a lei fiscalContrato + obrigação legal10 anos (art. 52.º CIVA, art. 123.º CIRC)

4Com quem partilhamos

Não vendemos dados. Não os cedemos para fins de terceiros. Não fazemos publicidade dirigida.

Recorremos a subcontratantes que tratam dados por nossa conta, sob contrato escrito com as cláusulas do artigo 28.º do RGPD:

QuemPara quêOnde
SupabaseBase de dados, autenticação, ficheirosUE — Frankfurt
CloudflareAlojamento, funções de servidor, geração de PDFRede global
AnthropicFuncionalidades de inteligência artificialEstados Unidos
ResendEnvio dos emails de conviteEstados Unidos
Apple, Google, MozillaEntrega das notificações no telemóvelConforme o dispositivo

Podemos ainda divulgar dados a autoridades quando a lei o exigir, e a advogados, contabilistas ou auditores sujeitos a sigilo. Se a Struqia for vendida ou fundida, os dados acompanham o negócio — e avisamos antes.

5Transferências para fora da União Europeia

Por omissão, os dados ficam na União Europeia. A base de dados, a autenticação e todos os ficheiros — fotografias de obra, fotografias de faturas, cópias de segurança — estão alojados em Frankfurt, Alemanha.

Há três exceções, que declaramos em vez de esconder:

  • Anthropic (EUA) — inteligência artificial. Quando se usa uma funcionalidade de IA, o conteúdo desse pedido é processado nos Estados Unidos. Mecanismo: Cláusulas Contratuais-Tipo da Comissão Europeia (art. 46.º) e o Adendo de Tratamento de Dados da Anthropic. A Anthropic compromete-se por escrito a não treinar modelos com o conteúdo dos clientes e a não conservar os pedidos por omissão.
  • Resend (EUA) — emails de convite. O endereço do destinatário, o nome de quem convida e o nome da empresa passam pela Resend, que guarda o conteúdo e os registos de entrega nos EUA durante 30 dias. Mecanismos: Cláusulas Contratuais-Tipo e participação no EU-U.S. Data Privacy Framework.
  • Cloudflare — rede global. O site é servido a partir do ponto de presença mais próximo de quem o visita, com Cláusulas Contratuais-Tipo e Data Privacy Framework.

Como evitar a saída de dados: não usar as funcionalidades de IA. Todo o resto da aplicação funciona sem que nada saia da União Europeia.

6Durante quanto tempo guardamos

PrazoPorquê
Dados de uma empresa clienteContrato + 30 dias para exportarContrato
Cópias de segurança30 dias, em rotaçãoRecuperação de desastre
Eliminação completa após a cessaçãoAté 60 dias30 de exportação + 30 de rotação das cópias — o tempo real, não o desejado
Faturas e contabilidade da Struqia10 anosArt. 52.º CIVA e art. 123.º CIRC
Registo da aceitação dos Termos5 anos após o fim do contratoProva
Pedidos de convite não convertidos24 mesesInteresse legítimo

7Duas situações que merecem aviso

Dados de trabalhadores das empresas clientes

As validades de documentos (fichas de aptidão, formação, seguros) não são «dados sensíveis» na definição do artigo 9.º do RGPD — mas tocam em saúde e em relação laboral, e um erro aqui é caro. Por isso: estes dados são visíveis apenas ao escritório da empresa em causa, nunca são enviados para a aplicação do encarregado, nunca são enviados para a IA, e nunca saem da União Europeia. A responsabilidade de informar os trabalhadores é da empresa empregadora.

Fotografias de obra

A aplicação do encarregado existe para registar o andamento dos trabalhos, não para vigiar pessoas. As fotografias viajam como referências internas e nunca como endereços públicos: não existe nenhuma ligação partilhável que dê acesso a uma fotografia de obra sem autenticação.

8Cookies e armazenamento no navegador

A Struqia não usa cookies de rastreamento, publicidade ou análise, nem cookies de terceiros. Foi medido: não existe uma única escrita de document.cookie no código do site ou da aplicação.

O que existe é armazenamento local no próprio navegador, que não sai do dispositivo:

O quêPara quêDuração
Sessão de autenticaçãoManter a sessão iniciada; sessões separadas para escritório e para obraAté terminar sessão ou expirar
Base de dados de trabalho e definiçõesFazer a aplicação funcionar, e funcionar mesmo com a rede a falharAté limpar os dados do navegador
Empresa preferida, idioma, estado do ecrãEvitar repetir a mesma pergunta em cada sessãoAté limpar
Convite pendenteManter o convite enquanto o email é confirmado na caixa de correio14 dias, depois apaga-se sozinho

Tudo isto é estritamente necessário para prestar o serviço solicitado. Ao abrigo do artigo 5.º/3 da Diretiva ePrivacy e do artigo 6.º da Lei 41/2004, o armazenamento estritamente necessário não carece de consentimento — e é por isso que a Struqia não tem, e não precisa de ter, banner de cookies.

9Os direitos dos titulares

Sobre os dados de que somos responsáveis, qualquer pessoa pode exercer os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, incluindo a oposição a tratamentos fundados em interesse legítimo.

Como: por email para privacidade@struqia.ai. Respondemos em 30 dias, prorrogáveis por mais 60 em casos complexos, com informação da prorrogação e do motivo. Podemos pedir informação para confirmar a identidade — só o suficiente, e nunca uma cópia do cartão de cidadão inteira.

Dentro da aplicação, sem escrever a ninguém: exportação completa dos dados a qualquer momento; pedido de eliminação da empresa e dos dados; pedido de eliminação da conta pessoal. Os pedidos de eliminação mostram a data-limite em que a eliminação estará concluída.

Se os dados forem de uma empresa cliente, encaminhamos o pedido para essa empresa e damos disso conhecimento a quem o apresentou, em regra em 5 dias úteis.

Reclamação: junto da Comissão Nacional de Proteção de Dados — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa · cnpd.pt.

Porque não temos Encarregado de Proteção de Dados

A designação é obrigatória quando o responsável é uma entidade pública, quando a atividade principal implica controlo regular e sistemático de titulares em larga escala, ou quando implica o tratamento em larga escala de categorias especiais de dados (art. 37.º/1 RGPD). Nenhuma das três se verifica: somos uma sociedade privada, a nossa atividade é software de gestão de obra e não a vigilância de pessoas, e não tratamos categorias especiais em larga escala. Existe, ainda assim, uma pessoa responsável pelo tema e um endereço de contacto.

Mantemos registo das atividades de tratamento (art. 30.º). A dispensa para entidades com menos de 250 trabalhadores existe, mas a CNPD é explícita ao dizer que são absolutamente excecionais as circunstâncias em que se aplica — e o nosso tratamento é contínuo, não ocasional.

10Violações de dados

Se ocorrer uma violação de dados suscetível de resultar em risco para os direitos e liberdades das pessoas, notificamos a CNPD em 72 horas a contar do momento em que dela tivermos conhecimento (art. 33.º). Se o risco for elevado, comunicamos também aos titulares, sem demora injustificada (art. 34.º).

Quando a violação afetar dados de que somos subcontratantes, notificamos a empresa cliente em 48 horas — antes do prazo que ela própria tem perante a CNPD, para que lhe sobre tempo de decidir.

11Segurança

O isolamento entre empresas é aplicado no motor da base de dados e não no ecrã: um utilizador de uma empresa não consegue ler dados de outra nem que escreva o endereço à mão. As comunicações são cifradas, os ficheiros vivem em armazenamento privado sem endereços públicos, as palavras-passe são guardadas apenas como resumo criptográfico, há cópias diárias e registo de eventos.

Autenticação em dois passos disponível para todas as contas, obrigatória para o pessoal da Struqia e exigida, para quem a ativa, nas operações sensíveis (descarregar ou restaurar cópias, eliminar a empresa). Medidas previstas para o período de lançamento: teste de intrusão por entidade independente e registo automático dos acessos de suporte, com calendário definido no plano de segurança.

12Alterações a esta política

Publicamos sempre a versão datada. Alterações substanciais são comunicadas por email ao dono de cada empresa cliente com pelo menos 30 dias de antecedência.

VersãoDataO que mudou
2026-09-0303/09/2026Primeira versão.

Ver também os Termos de Serviço.