Política de Privacidade.
Que dados tratamos, para quê, com que fundamento, com quem os partilhamos, durante quanto tempo os guardamos e como se exercem os direitos. Sem rodeios e sem letra miúda.
Esta Política descreve o tratamento de dados tal como é efetivamente realizado pelo serviço e encontra-se em revisão jurídica final. Os elementos assinalados com por confirmar ficam completados antes da entrada em vigor, comunicada a todos os clientes.
1Quem é responsável
Traços Generosos, Lda., NIPC 518762068, com sede no Carregado, Portugal morada completa por confirmar.
Contacto para proteção de dados: privacidade@struqia.ai.
Encarregado de Proteção de Dados: não designado — a justificação está na secção 9.
2Os dois chapéus
Esta política faz uma distinção que quase nenhuma faz, e é a mais importante de todas.
A. Quando somos responsáveis. Pelos dados das pessoas que se relacionam connosco: quem pede convite, quem cria conta, quem usa a aplicação, quem nos escreve. Esses dados são tratados por nós, para os nossos fins, e são o assunto do resto desta política.
B. Quando somos apenas subcontratantes. Pelos dados que os nossos clientes introduzem na plataforma — os clientes deles, os fornecedores deles, os trabalhadores deles, as pessoas nas fotografias das obras deles. Aí quem decide é a empresa cliente, não nós.
O que isto significa na prática: um trabalhador, cliente ou fornecedor de uma empresa que usa a Struqia e que queira exercer os seus direitos sobre esses dados tem como interlocutor essa empresa. Um pedido dirigido a nós é encaminhado para ela, com aviso de que o foi — não podemos apagar nem alterar dados de uma empresa cliente por iniciativa própria, porque a decisão não é nossa.
3Que dados, para quê, com que base legal
Visitantes do site
Os registos técnicos da infraestrutura (endereço IP, navegador, pedido, momento) servem para servir as páginas e manter o serviço seguro, com fundamento no interesse legítimo (art. 6.º/1/f).
O site não tem análise de tráfego de terceiros. Foi medido: nas páginas públicas e na aplicação não existe Google Analytics, Tag Manager, Meta Pixel, Hotjar, Clarity, Plausible, Matomo, Mixpanel, Intercom nem qualquer outro rastreador. O único ficheiro de código externo carregado é a biblioteca de ligação à base de dados, alojada por nós — as fontes tipográficas também. Não há um único pedido a um CDN de terceiros.
Pedidos de convite
| Dados | Finalidade | Base legal | Prazo |
|---|---|---|---|
| Nome, email, telefone, empresa, mensagem | Responder ao pedido e gerir a lista de lançamento | Diligências pré-contratuais (art. 6.º/1/b) | 24 meses |
Contas de utilizador
| Dados | Finalidade | Base legal | Prazo |
|---|---|---|---|
| Email, nome, palavra-passe (só como resumo criptográfico — nunca em claro), datas de criação e de último acesso | Criar e manter a conta, autenticar, comunicar | Execução do contrato | Contrato + 30 dias |
| Data, hora e versão dos Termos aceites | Provar que a adesão foi informada | Obrigação de demonstrar (art. 5.º/2) | 5 anos após o fim do contrato |
| Papel, funções internas, obras atribuídas | Determinar o que cada pessoa vê | Execução do contrato | Enquanto durar a associação |
Funcionamento, segurança e faturação
| Dados | Finalidade | Base legal | Prazo |
|---|---|---|---|
| Registo de eventos da aplicação | Auditoria, apoio, deteção de utilização indevida | Interesse legítimo | 24 meses |
| Subscrições de notificação no telemóvel | Enviar os avisos ativados pelo utilizador | Execução do contrato | Até desativar |
| Consumo de IA: endpoint, tokens, custo — sem o conteúdo | Aplicar o teto e apurar custo | Contrato + interesse legítimo | 24 meses |
| Faturação da subscrição | Cobrar e cumprir a lei fiscal | Contrato + obrigação legal | 10 anos (art. 52.º CIVA, art. 123.º CIRC) |
4Com quem partilhamos
Não vendemos dados. Não os cedemos para fins de terceiros. Não fazemos publicidade dirigida.
Recorremos a subcontratantes que tratam dados por nossa conta, sob contrato escrito com as cláusulas do artigo 28.º do RGPD:
| Quem | Para quê | Onde |
|---|---|---|
| Supabase | Base de dados, autenticação, ficheiros | UE — Frankfurt |
| Cloudflare | Alojamento, funções de servidor, geração de PDF | Rede global |
| Anthropic | Funcionalidades de inteligência artificial | Estados Unidos |
| Resend | Envio dos emails de convite | Estados Unidos |
| Apple, Google, Mozilla | Entrega das notificações no telemóvel | Conforme o dispositivo |
Podemos ainda divulgar dados a autoridades quando a lei o exigir, e a advogados, contabilistas ou auditores sujeitos a sigilo. Se a Struqia for vendida ou fundida, os dados acompanham o negócio — e avisamos antes.
5Transferências para fora da União Europeia
Por omissão, os dados ficam na União Europeia. A base de dados, a autenticação e todos os ficheiros — fotografias de obra, fotografias de faturas, cópias de segurança — estão alojados em Frankfurt, Alemanha.
Há três exceções, que declaramos em vez de esconder:
- Anthropic (EUA) — inteligência artificial. Quando se usa uma funcionalidade de IA, o conteúdo desse pedido é processado nos Estados Unidos. Mecanismo: Cláusulas Contratuais-Tipo da Comissão Europeia (art. 46.º) e o Adendo de Tratamento de Dados da Anthropic. A Anthropic compromete-se por escrito a não treinar modelos com o conteúdo dos clientes e a não conservar os pedidos por omissão.
- Resend (EUA) — emails de convite. O endereço do destinatário, o nome de quem convida e o nome da empresa passam pela Resend, que guarda o conteúdo e os registos de entrega nos EUA durante 30 dias. Mecanismos: Cláusulas Contratuais-Tipo e participação no EU-U.S. Data Privacy Framework.
- Cloudflare — rede global. O site é servido a partir do ponto de presença mais próximo de quem o visita, com Cláusulas Contratuais-Tipo e Data Privacy Framework.
Como evitar a saída de dados: não usar as funcionalidades de IA. Todo o resto da aplicação funciona sem que nada saia da União Europeia.
6Durante quanto tempo guardamos
| Prazo | Porquê | |
|---|---|---|
| Dados de uma empresa cliente | Contrato + 30 dias para exportar | Contrato |
| Cópias de segurança | 30 dias, em rotação | Recuperação de desastre |
| Eliminação completa após a cessação | Até 60 dias | 30 de exportação + 30 de rotação das cópias — o tempo real, não o desejado |
| Faturas e contabilidade da Struqia | 10 anos | Art. 52.º CIVA e art. 123.º CIRC |
| Registo da aceitação dos Termos | 5 anos após o fim do contrato | Prova |
| Pedidos de convite não convertidos | 24 meses | Interesse legítimo |
7Duas situações que merecem aviso
Dados de trabalhadores das empresas clientes
As validades de documentos (fichas de aptidão, formação, seguros) não são «dados sensíveis» na definição do artigo 9.º do RGPD — mas tocam em saúde e em relação laboral, e um erro aqui é caro. Por isso: estes dados são visíveis apenas ao escritório da empresa em causa, nunca são enviados para a aplicação do encarregado, nunca são enviados para a IA, e nunca saem da União Europeia. A responsabilidade de informar os trabalhadores é da empresa empregadora.
Fotografias de obra
A aplicação do encarregado existe para registar o andamento dos trabalhos, não para vigiar pessoas. As fotografias viajam como referências internas e nunca como endereços públicos: não existe nenhuma ligação partilhável que dê acesso a uma fotografia de obra sem autenticação.
9Os direitos dos titulares
Sobre os dados de que somos responsáveis, qualquer pessoa pode exercer os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, incluindo a oposição a tratamentos fundados em interesse legítimo.
Como: por email para privacidade@struqia.ai. Respondemos em 30 dias, prorrogáveis por mais 60 em casos complexos, com informação da prorrogação e do motivo. Podemos pedir informação para confirmar a identidade — só o suficiente, e nunca uma cópia do cartão de cidadão inteira.
Dentro da aplicação, sem escrever a ninguém: exportação completa dos dados a qualquer momento; pedido de eliminação da empresa e dos dados; pedido de eliminação da conta pessoal. Os pedidos de eliminação mostram a data-limite em que a eliminação estará concluída.
Se os dados forem de uma empresa cliente, encaminhamos o pedido para essa empresa e damos disso conhecimento a quem o apresentou, em regra em 5 dias úteis.
Reclamação: junto da Comissão Nacional de Proteção de Dados — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa · cnpd.pt.
Porque não temos Encarregado de Proteção de Dados
A designação é obrigatória quando o responsável é uma entidade pública, quando a atividade principal implica controlo regular e sistemático de titulares em larga escala, ou quando implica o tratamento em larga escala de categorias especiais de dados (art. 37.º/1 RGPD). Nenhuma das três se verifica: somos uma sociedade privada, a nossa atividade é software de gestão de obra e não a vigilância de pessoas, e não tratamos categorias especiais em larga escala. Existe, ainda assim, uma pessoa responsável pelo tema e um endereço de contacto.
Mantemos registo das atividades de tratamento (art. 30.º). A dispensa para entidades com menos de 250 trabalhadores existe, mas a CNPD é explícita ao dizer que são absolutamente excecionais as circunstâncias em que se aplica — e o nosso tratamento é contínuo, não ocasional.
10Violações de dados
Se ocorrer uma violação de dados suscetível de resultar em risco para os direitos e liberdades das pessoas, notificamos a CNPD em 72 horas a contar do momento em que dela tivermos conhecimento (art. 33.º). Se o risco for elevado, comunicamos também aos titulares, sem demora injustificada (art. 34.º).
Quando a violação afetar dados de que somos subcontratantes, notificamos a empresa cliente em 48 horas — antes do prazo que ela própria tem perante a CNPD, para que lhe sobre tempo de decidir.
11Segurança
O isolamento entre empresas é aplicado no motor da base de dados e não no ecrã: um utilizador de uma empresa não consegue ler dados de outra nem que escreva o endereço à mão. As comunicações são cifradas, os ficheiros vivem em armazenamento privado sem endereços públicos, as palavras-passe são guardadas apenas como resumo criptográfico, há cópias diárias e registo de eventos.
Autenticação em dois passos disponível para todas as contas, obrigatória para o pessoal da Struqia e exigida, para quem a ativa, nas operações sensíveis (descarregar ou restaurar cópias, eliminar a empresa). Medidas previstas para o período de lançamento: teste de intrusão por entidade independente e registo automático dos acessos de suporte, com calendário definido no plano de segurança.
12Alterações a esta política
Publicamos sempre a versão datada. Alterações substanciais são comunicadas por email ao dono de cada empresa cliente com pelo menos 30 dias de antecedência.
| Versão | Data | O que mudou |
|---|---|---|
| 2026-09-03 | 03/09/2026 | Primeira versão. |
Ver também os Termos de Serviço.