Jurídico
Acordo de Subcontratação de Tratamento de Dados (AVV) nos termos do Art. 28 DSGVO
Tradução para fins informativos. Apenas a versão alemã é juridicamente vinculativa.
Quando este acordo se aplica
Este acordo aplica-se exclusivamente a eventos empresariais — reservados por uma empresa, uma autoridade pública, uma associação ou outra organização no âmbito da sua atividade. Passa a fazer parte do contrato automaticamente com a celebração deste e não necessita de ser assinado separadamente; disponibilizamos um exemplar assinado a pedido, através de privacy@snapories.com.
Não se aplica a eventos privados (casamento, aniversário, festa de família). Nesses casos, a pessoa que efetua a reserva está, por regra, excluída do âmbito do DSGVO (isenção doméstica, Art. 2 Abs. 2 lit. c DSGVO) e nós somos responsáveis pelo tratamento por conta própria — não existe subcontratação de tratamento nesta configuração.
Partes
| Responsável pelo tratamento | a organização que efetua a reserva (a seguir «Organizadora») |
| Subcontratante | Matthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Alemanha |
§ 1 Objeto, duração e vinculação a instruções
1.1 O objeto é o tratamento de dados pessoais que efetuamos por conta da Organizadora na prestação dos serviços descritos nos Termos e Condições Gerais. A natureza, a finalidade, o âmbito, as categorias de dados e as pessoas em causa resultam do Anexo 1.
1.2 O acordo vigora durante a vigência do contrato principal, no máximo até à eliminação de todos os dados tratados por conta, nos termos do § 9.
1.3 Tratamos os dados exclusivamente com base em instruções documentadas da Organizadora. As instruções são dadas em forma de texto para privacy@snapories.com; as opções de configuração previstas no produto (período do evento, região de dados, visibilidade, ligação de partilha para convidados, bloqueio de imagens e convidados, idiomas, pedidos de eliminação) valem como instrução.
1.4 Se considerarmos que uma instrução é ilícita, comunicá-lo-emos sem demora. Podemos suspender a execução até à confirmação ou alteração (Art. 28 Abs. 3 UAbs. 2 DSGVO).
1.5 Os tratamentos para finalidades próprias — execução contratual e faturação, segurança operacional e de TI, prevenção de abusos, indicadores agregados sem referência a pessoas, cumprimento de obrigações legais — não são objeto deste acordo. Nessa medida, somos responsáveis pelo tratamento por conta própria; aplica-se a Declaração de Proteção de Dados.
§ 2 Local do tratamento
2.1 Os dados de um evento são tratados na região de dados escolhida para esse evento no momento da reserva: União Europeia (Frankfurt am Main) ou Estados Unidos (Norte da Virgínia). Não existe espelhamento entre as regiões. O armazenamento, o tratamento e a eliminação ocorrem exclusivamente nessa região; para a entrega das imagens, estas são também, enquanto o evento decorre, temporariamente armazenadas em cache em localizações de borda (edge) fora da região escolhida (Anexo 3, secção 1.1).
2.2 Em derrogação do acima exposto, a geração na photobooth de IA ocorre junto do fornecedor de IA utilizado, inclusivamente fora do EEE (Anexo 3). A Organizadora toma conhecimento disto; se desativar a photobooth para o seu evento, esta transferência não ocorre.
2.3 As transferências para países terceiros ocorrem exclusivamente com base numa decisão de adequação ou nas cláusulas contratuais-tipo (Decisão de Execução (UE) 2021/914), acompanhadas de uma avaliação de impacto da transferência.
2.4 Em derrogação do § 2.1, os dados de comunicação nos termos do Anexo 1 — os endereços de e-mail das pessoas que utilizam o dashboard e os respetivos códigos de acesso — são tratados, em cada evento, na União Europeia (Frankfurt am Main), independentemente da região de dados do evento. Uma conta gere eventos em ambas as regiões; este conjunto de dados não pertence, por isso, a nenhum evento individual e não pode acompanhar nenhum deles, sendo mantido uma única vez e lido a partir de ambas as regiões (Anexo 3, secção 1.2). Nenhuma imagem está envolvida nisso. O mesmo se aplica aos dados que tratamos, nos termos do § 1.5, como responsáveis pelo tratamento por conta própria.
§ 3 Confidencialidade
3.1 Para o tratamento, recorremos apenas a pessoas que se encontram obrigadas à confidencialidade ou que estão sujeitas a um dever legal de sigilo adequado (Art. 28 Abs. 3 lit. b DSGVO).
3.2 As pessoas envolvidas estão familiarizadas com as disposições pertinentes em matéria de proteção de dados e são instruídas regularmente.
§ 4 Medidas técnicas e organizativas
4.1 Adotamos as medidas descritas no Anexo 2, nos termos do Art. 32 DSGVO, e mantemo-las durante a vigência do contrato.
4.2 As medidas podem ser desenvolvidas, desde que o nível de proteção não seja reduzido. Documentamos as alterações substanciais e comunicamo-las a pedido.
§ 5 Subcontratantes ulteriores
5.1 A Organizadora concede uma autorização geral por escrito para o recurso a subcontratantes ulteriores (Art. 28 Abs. 2 Satz 2 DSGVO). Os subcontratantes ulteriores utilizados à data deste acordo estão nominalmente indicados no Anexo 3.
5.2 Caso pretendamos recorrer a um subcontratante ulterior adicional ou substituir um já existente, informaremos a Organizadora, em forma de texto, com pelo menos 30 dias de antecedência. A Organizadora pode, dentro deste prazo, opor-se por motivo importante relacionado com a proteção de dados. Se se opuser, podemos adaptar o serviço em causa ou rescindir o contrato por denúncia ordinária com efeitos a partir da data prevista para a mudança, reembolsando a remuneração proporcional.
5.3 Vinculamos os subcontratantes ulteriores a obrigações de proteção de dados que correspondem, no essencial, às aqui acordadas, e respondemos pelo seu comportamento como pelo nosso próprio.
§ 6 Apoio à Organizadora
6.1 Direitos dos titulares dos dados. Se as pessoas em causa se dirigirem diretamente a nós, encaminhamos o pedido sem demora à Organizadora e não o respondemos nós próprios, na medida em que respeite ao objeto do encargo. Apoiamos a Organizadora, com medidas técnicas e organizativas adequadas, no cumprimento dos direitos previstos nos Art. 12–22 DSGVO, em especial no acesso, retificação, eliminação, limitação e entrega das imagens de um evento.
6.2 Obrigações decorrentes dos Art. 32–36 DSGVO. Apoiamos a Organizadora na garantia da segurança do tratamento, na notificação de violações de dados pessoais e numa avaliação de impacto sobre a proteção de dados, tendo em conta, em cada caso, a natureza do tratamento e as informações de que dispomos.
6.3 Encargo. O apoio é gratuito no âmbito do que é habitual e razoável. Pelo apoio que exceda o legalmente devido e origine um encargo considerável, podemos exigir uma remuneração adequada; disso avisamos previamente.
§ 7 Notificação de violações da proteção de dados pessoais
7.1 Informamos a Organizadora sem demora após termos tido conhecimento de uma violação da proteção de dados pessoais no âmbito do encargo — em regra, no prazo de 24 horas.
7.2 A notificação contém, na medida do disponível: a descrição da natureza da violação, as categorias e o número aproximado de pessoas em causa e de registos de dados, as consequências prováveis, as medidas tomadas e propostas, bem como um ponto de contacto.
7.3 A notificação à autoridade de controlo (Art. 33 DSGVO) e a comunicação às pessoas em causa (Art. 34 DSGVO) incumbem à Organizadora; nós apoiamo-la nessas tarefas.
§ 8 Comprovações e verificações
8.1 Colocamos à disposição da Organizadora, a pedido, todas as informações necessárias para comprovar o cumprimento das obrigações decorrentes do Art. 28 DSGVO — prioritariamente através de documentação, do Anexo 2 e, quando existentes, de certificados e relatórios de auditoria dos nossos subcontratantes ulteriores.
8.2 Caso, num caso concreto, estas comprovações não sejam suficientes, viabilizamos verificações, incluindo inspeções. Estas devem ser anunciadas com prazo de aviso razoável (pelo menos 14 dias), não podem perturbar indevidamente o funcionamento e ocorrem, no máximo, uma vez por ano — salvo se existir um motivo concreto. Os terceiros verificadores não podem ser concorrentes e devem ser obrigados ao sigilo.
§ 9 Eliminação e restituição
9.1 Após o termo do tratamento, eliminamos os dados tratados por conta ou restituímo-los, à escolha da Organizadora. A Organizadora pode transferir a qualquer momento as imagens de um evento através do dashboard.
9.2 Na ausência de instrução em contrário, a eliminação ocorre no termo do prazo de conservação acordado nos Termos e Condições Gerais. A pedido, eliminamos antecipadamente.
9.3 Estão excluídos da eliminação os dados relativamente aos quais exista uma obrigação legal de conservação; estes são bloqueados para utilização ulterior.
9.4 A eliminação é confirmada, a pedido, em forma de texto.
§ 10 Responsabilidade
A responsabilidade rege-se pelo Art. 82 DSGVO e pelas disposições do contrato principal; as limitações de responsabilidade do contrato principal não se aplicam às pretensões das pessoas em causa nos termos do Art. 82 DSGVO.
§ 11 Relação com o contrato principal
Em caso de contradições entre este acordo e o contrato principal, prevalece este acordo no que respeita ao tratamento de dados pessoais.
§ 12 Disposições finais
12.1 As alterações requerem forma de texto. 12.2 Aplica-se o direito alemão. 12.3 Caso uma disposição seja inválida, a validade das restantes permanece inalterada. 12.4 Versão linguística determinante.
Apenas a versão alemã deste acordo é determinante. As versões noutros idiomas são disponibilizadas exclusivamente para fins informativos. Em caso de divergências, prevalece a versão alemã.
Anexo 1 — Objeto do tratamento
Natureza e finalidade. Recolha, armazenamento, estruturação, apresentação, disponibilização e eliminação de imagens e dados associados, para efeitos da operação de uma galeria de evento fechada, incluindo uma photobooth de IA, por conta e segundo instruções da Organizadora.
Pessoas em causa
- Convidados que aderem ao evento
- Pessoas retratadas em imagens contribuídas ou geradas
- Colaboradores da Organizadora que utilizam o dashboard
Categorias de dados
| Categoria | Conteúdo |
|---|---|
| Dados de imagem | Fotos do rolo, capturas da photobooth de IA, imagens geradas, versões de pré-visualização |
| Metadados de imagem | Momento da captura, dimensões, associação a convidado e evento, estado de bloqueio, marcação de partilha |
| Dados de participação | nome de exibição escolhido pelo próprio, função, quotas e o seu consumo, momento de adesão |
| Dados de identidade (sem conta) | identificador e token de acesso emitidos do lado do servidor; nenhum fingerprint do dispositivo |
| Dados do evento | nome do evento, período, código de adesão, configurações, idiomas, região de dados |
| Dados de comunicação | endereços de e-mail das pessoas que utilizam o dashboard, códigos de utilização única |
| Entradas de texto | textos descritivos que os convidados introduzem na photobooth de IA |
Nenhuma categoria especial. Não são gerados dados biométricos para identificação inequívoca nem são intencionalmente tratados dados nos termos do Art. 9 DSGVO. As imagens podem, pela sua própria natureza, revelar informações sensíveis; a Organizadora verifica sob a sua própria responsabilidade se o seu evento exige, nessa medida, precauções especiais.
Anexo 2 — Medidas técnicas e organizativas (Art. 32 DSGVO)
Confidencialidade
- Acesso físico: exclusivamente centros de dados de fornecedores certificados (ISO 27001, SOC 2); não operamos hardware próprio.
- Acesso aos sistemas: acesso a sistemas de produção apenas para pessoas designadas, através de contas personalizadas com autenticação de dois fatores; acesso à consola interna através de uma lista de endereços expressamente registada.
- Acesso aos dados: tokens vinculados a função e a âmbito (evento, host, parceiro, recomendação, staff); ficheiros de imagem apenas através de ligações de acesso assinadas e de curta duração.
- Separação: separação das regiões de dados para os dados de eventos (bases de dados próprias, áreas de armazenamento próprias, sem espelhamento entre regiões); os registos de conta e de dados comerciais são mantidos uma única vez, na UE, e lidos a partir de ambas as regiões, em vez de copiados para uma região (§ 2.4); separação das seis interfaces em domínios próprios sem armazenamento partilhado no navegador; separação de dados de teste e de produção.
- Pseudonimização: identidade sem conta através de identificadores emitidos do lado do servidor; os endereços IP dos contadores de abuso são truncados e sujeitos a hash, nunca armazenados em texto claro.
Integridade
- Transmissão: TLS para todas as ligações; sem integração de scripts, tipos de letra ou ferramentas de análise de terceiros; os dados de pagamento fluem diretamente para o prestador de serviços de pagamento.
- Introdução: verificação do lado do servidor de todas as entradas contra um esquema contratual central e tipado; registo dos procedimentos administrativos; contadores de quota e de custos com operações atómicas contra dupla contabilização.
Disponibilidade e resiliência
- serviços de armazenamento e de bases de dados geridos e com múltipla redundância, com encriptação em repouso; escalonamento automático da camada de aplicação; limites rígidos de custos para chamadas de IA; proteção contra abusos face a chamadas em massa automatizadas.
Procedimentos de verificação
- execuções de verificação automatizadas antes de cada publicação (testes funcionais ponta a ponta, verificação da descrição da infraestrutura, comparação automática de cada entrada de armazenamento no navegador com um registo central);
- receção documentada de instruções através de um endereço designado;
- controlo do encargo nos termos do § 5 deste acordo.
Anexo 3 — Subcontratantes ulteriores
Aplica-se a Lista de subcontratantes ulteriores na sua versão em vigor a cada momento, que faz parte deste acordo. As alterações são comunicadas nos termos do § 5.2.