Ir para o conteúdo
Passavo
Menu

Política de privacidade

Esta política explica que dados pessoais são tratados através de Passavo, para quê, com que fundamento legal e durante quanto tempo. Foi escrita para ser lida: onde prometemos alguma coisa, indicamos um prazo ou um nome.

Versão de 29 de setembro de 2026

1. Quem somos

Passavo é um serviço de Fades Management EOOD, com sede social em Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgária. O nosso endereço para correspondência é Bansko, Bulgária.

Número de empresa: 208607050. Número de IVA: BG208607050.

Para tudo o que diga respeito a dados pessoais, escreva para info@fades.tech. Recebe resposta de uma pessoa, não de um formulário.

Não designámos um encarregado da proteção de dados: para uma empresa da nossa dimensão e com este tipo de tratamentos, isso não é obrigatório (art. 37.º do RGPD). O endereço acima é o ponto de contacto direto.

2. Dois papéis: responsável pelo tratamento e subcontratante

Ao abrigo do RGPD, temos ao mesmo tempo dois papéis, e faz diferença para si qual deles está em causa.

  • Somos RESPONSÁVEL PELO TRATAMENTO dos dados dos nossos próprios clientes: a organização que subscreve uma assinatura, as pessoas que iniciam sessão em seu nome, a faturação, os contactos de suporte e as visitas a este site. Aí somos nós que determinamos a finalidade e os meios. Para essa parte, esta política é a explicação completa.
  • Somos SUBCONTRATANTE dos dados de visitantes e compradores: nome, endereço de e-mail, encomendas, bilhetes, leituras à porta e números de passes de tarifa social. Esses dados pertencem à organização que organiza o evento; é ela que determina porque são recolhidos e durante quanto tempo ficam guardados. Tratamo-los exclusivamente por sua conta, de acordo com o acordo de tratamento de dados.

Na prática: se compra um bilhete, o ponto de contacto para acesso ou eliminação é o organizador desse evento, e não nós. Se mesmo assim nos encontrar primeiro, fazemos chegar o seu pedido ao organizador — não o deixamos às voltas.

3. Que dados tratamos

De um cliente (a organização e os seus colaboradores):

  • nome, endereço de e-mail, número de telefone e a língua em que trabalha;
  • o nome, a morada, o país e o número de IVA da organização;
  • dados de acesso: a sua palavra-passe é guardada em formato hash e não a conseguimos ler;
  • dados de faturação e o estado de pagamento da sua assinatura;
  • o que faz no sistema, na medida em que fica registado: inícios de sessão, alterações a preços e bilhetes, e vendas na caixa.

De um visitante ou comprador (por conta da organização):

  • nome e endereço de e-mail, e o que a própria organização acrescentar ao formulário de encomenda;
  • a encomenda: que bilhetes, que horário, o valor e o estado do pagamento;
  • o próprio bilhete e o momento em que foi lido à porta;
  • o número de um passe de tarifa social, quando é utilizado.

Técnicos:

  • o endereço IP e a hora de um pedido, nos registos do servidor;
  • mensagens de erro, com os dados necessários para corrigir o erro.

NÃO tratamos dados de pagamento. Números de cartão, números de conta e tudo o que faz parte de um pagamento vão diretamente para o prestador de pagamentos que a própria organização ligou. Só vemos se um pagamento foi bem-sucedido e qual o valor envolvido.

4. Para que os tratamos, e com que fundamento

Cada tratamento tem uma finalidade e um fundamento jurídico do artigo 6.º do RGPD. Abaixo apresentamo-los lado a lado.

  • Fornecer a sua assinatura, gerir a sua conta e responder às suas perguntas: necessário para a execução do contrato (art. 6.º, n.º 1, al. b)).
  • Tratar encomendas, bilhetes e leituras para uma organização: necessário para a execução do contrato entre essa organização e o seu visitante; fazemo-lo enquanto subcontratante, por sua conta.
  • Faturação e manutenção da nossa contabilidade: obrigação legal (art. 6.º, n.º 1, al. c)).
  • Conservar o diário de caixa assinado para clientes alemães: obrigação legal decorrente da Kassensicherungsverordnung alemã.
  • Proteger a plataforma, travar abusos e fraudes, manter registos e investigar avarias: interesse legítimo (art. 6.º, n.º 1, al. f)). O nosso interesse é um sistema que continue a funcionar e não seja pirateado; ponderamos isso face à sua privacidade, não registando mais do que o necessário e conservando os registos por pouco tempo.
  • Guardar o seu bilhete como passe no Apple Wallet ou no Google Wallet: apenas quando carrega nesse botão (art. 6.º, n.º 1, al. a), consentimento).
  • Mantê-lo informado sobre alterações ao próprio serviço: interesse legítimo. Só enviamos e-mails comerciais com consentimento, e cada e-mail tem uma ligação para cancelar a subscrição.
  • Contactar profissionalmente organizações que ainda não são clientes, fazer um único seguimento e registar se viram a demonstração: interesse legítimo (art. 6.º, n.º 1, al. f)). Veja a secção sobre organizações que contactamos por iniciativa própria.

Não vendemos os seus dados a ninguém, e não os usamos para criar perfis nem para tomar decisões automatizadas a seu respeito.

5. Durante quanto tempo os conservamos

Um prazo de conservação deve ter uma razão. Abaixo indicamos sempre uma.

  • Faturas e documentos contabilísticos: 10 anos. É o prazo da lei da contabilidade búlgara, que se aplica a nós. Para uma organização sujeita a obrigações contabilísticas na Bélgica, aplica-se aos seus próprios documentos um prazo de 7 anos.
  • Encomendas, bilhetes e leituras de uma organização: enquanto essa organização for cliente, mais o prazo que ela própria indicar na sua política de privacidade. É ela que o determina, não nós. Se cancelar, aplica-se a regra abaixo.
  • Dados de uma organização após o fim da assinatura: 30 dias para exportar, depois eliminamo-los. O que temos de conservar por lei (as faturas) mantém-se até ao fim do prazo contabilístico.
  • Uma conta que é encerrada: 30 dias, para que um engano ainda possa ser corrigido.
  • Registos do servidor e mensagens de erro: 90 dias.
  • Mensagens de suporte: 2 anos, para que possamos consultar um processo antigo quando a mesma pergunta voltar.

Findo o prazo, os dados são eliminados ou anonimizados. Anonimizar significa, para nós, que o que resta — por exemplo, o número de bilhetes vendidos por noite — já não pode ser associado a uma pessoa.

6. Com quem partilhamos dados

Recorremos a fornecedores que tratam dados por nossa conta. Com cada um deles foi celebrado um acordo de tratamento de dados. Esta é a lista completa:

  • Contabo GmbH (DE) — servidores e cópias de segurança, num centro de dados na Alemanha
  • Wattify B.V. (BE) — o envio e a receção do nosso e-mail
  • Mollie B.V. (NL) — pagamentos dos visitantes, diretamente na conta da organização (apenas quando aplicável)
  • Stripe Payments Europe Ltd. (IE) — pagamentos dos visitantes, diretamente na conta da organização (apenas quando aplicável)
  • Payconiq International S.A. (LU) — pagamentos dos visitantes, diretamente na conta da organização (apenas quando aplicável)
  • Apple Inc. (US) — o bilhete como passe no Apple Wallet (apenas quando aplicável)
  • Google Ireland Ltd. (IE) — o bilhete como passe no Google Wallet (apenas quando aplicável)
  • publiq vzw (BE) — a tarifa social: verificação do número do passe e registo da venda (apenas quando aplicável)
  • fiskaly GmbH (DE) — a assinatura legalmente obrigatória do diário de caixa para clientes alemães (apenas quando aplicável)
  • Apple Inc. / Google Ireland Ltd. (US/IE) — a distribuição e as atualizações da app de leitura (apenas quando aplicável)

Além disso, transmitimos dados quando a lei nos obriga: a uma administração fiscal, a uma autoridade de controlo ou a um tribunal. Isso não acontece às escondidas — informamo-lo, a menos que tal nos seja expressamente proibido.

Mais ninguém tem acesso. Não vendemos dados nem os transmitimos a anunciantes ou corretores de dados.

7. Transferências para fora do Espaço Económico Europeu

Os nossos servidores estão na União Europeia, e os dados ficam lá. Em três situações pode, ainda assim, haver uma transferência para fora do EEE, e sempre apenas quando o próprio titular ou a organização o escolhe.

  • Se guardar um bilhete como passe no Apple Wallet, isso passa pela Apple Inc. (Estados Unidos). A Apple está certificada ao abrigo do EU-US Data Privacy Framework, a decisão de adequação da Comissão Europeia.
  • Se guardar um bilhete no Google Wallet, isso passa pela Google Ireland Ltd. (Irlanda), que para parte dos seus tratamentos se apoia nas cláusulas contratuais-tipo da Comissão Europeia.
  • Se uma organização usar a Stripe como prestador de pagamentos, isso passa pela Stripe Payments Europe Ltd. (Irlanda), com transferência para os Estados Unidos ao abrigo do EU-US Data Privacy Framework.

Distribuímos a app de leitura através da App Store e do Google Play. O que essas lojas registam sobre um descarregamento acontece sob a sua própria responsabilidade e não por nossa conta.

Se quiser consultar as cláusulas contratuais-tipo que celebrámos com um subcontratante, escreva para info@fades.tech.

8. Os seus direitos

O RGPD confere-lhe uma série de direitos. Aplicam-se todos, e não precisa de indicar qualquer motivo.

  • ACESSO: saber que dados temos sobre si e receber uma cópia.
  • RETIFICAÇÃO: mandar corrigir algo que não está certo.
  • APAGAMENTO: mandar apagar os seus dados, exceto o que temos de conservar por lei.
  • LIMITAÇÃO: suspender temporariamente o tratamento, por exemplo enquanto decorre uma contestação.
  • PORTABILIDADE: receber os seus dados num formato de ficheiro corrente, para os utilizar noutro lado.
  • OPOSIÇÃO: opor-se a um tratamento baseado no nosso interesse legítimo.
  • RETIRAR O CONSENTIMENTO: quando nos baseamos no consentimento, pode retirá-lo a qualquer momento. O que aconteceu antes continua juridicamente válido.

Escreva para info@fades.tech. Respondemos no prazo de um mês; se o seu pedido for complexo, podemos prorrogar esse prazo por dois meses e avisamos com antecedência. Para evitar entregar dados à pessoa errada, podemos pedir-lhe que se identifique — nunca mais do que o necessário para isso.

Se se tratar de dados que guardamos enquanto SUBCONTRATANTE para uma organização — o seu bilhete, a sua encomenda, a sua leitura —, reencaminhamos o pedido para essa organização, porque é ela que decide. Informamo-lo de para quem.

9. Apresentar uma reclamação

Se não estiver satisfeito com a forma como tratamos os seus dados, diga-nos primeiro: a maioria das coisas resolve-se mais depressa do que dura um processo.

Pode também apresentar uma reclamação diretamente a uma autoridade de controlo, e esse direito não depende da nossa opinião (art. 77.º do RGPD).

  • A nossa autoridade de controlo principal, porque o nosso estabelecimento principal fica na Bulgária: Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
  • Se vive na Bélgica, pode também dirigir-se a: Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be

Se vive noutro Estado-Membro, pode dirigir-se à autoridade de controlo do seu país.

10. Cookies

Usamos apenas cookies funcionais. Não há neste site nenhum cookie de análise, publicidade ou rastreamento, e não carregamos scripts de terceiros que o possam seguir — até os tipos de letra estão no nosso próprio servidor.

  • Um cookie de sessão, para que continue com a sessão iniciada e o seu carrinho não desapareça entre duas páginas.
  • Um cookie com um token CSRF, que impede que outro site envie um formulário em seu nome.
  • Se optar por manter a sessão iniciada, há um cookie separado para isso, que desaparece quando termina a sessão.

Um vídeo neste site só é carregado a partir do YouTube (Google Ireland Ltd.) quando clica em reproduzir, e nesse caso através do domínio youtube-nocookie.com; até esse momento vê apenas uma imagem estática do nosso próprio servidor.

Se chegar através de um anúncio, guardamos a referência do clique e o nome da campanha junto da sua inscrição, marcação de demonstração ou pergunta no chat, apenas nos nossos próprios servidores, para saber que anúncios funcionam; à Google devolvemos no máximo essa referência do clique com a hora do pedido, nunca o seu nome ou endereço de e-mail, e não são usados cookies nem scripts da Google.

Não guardamos a sua escolha de língua num cookie: ela está no próprio endereço da página. Por isso, uma ligação é sempre partilhável na língua em que a copiou.

Os cookies funcionais não precisam de consentimento, e é por isso que também não há um aviso de cookies. Não é um esquecimento.

11. Segurança

O que fazemos concretamente:

  • todo o tráfego de e para a plataforma passa por HTTPS;
  • as palavras-passe são guardadas em formato hash, e dados sensíveis como as chaves de um prestador de pagamentos estão cifrados na base de dados;
  • quem pode ver o quê é determinado por função, e cada consulta está ligada à organização a que pertence;
  • o diário de caixa é append-only: uma venda registada não pode ser alterada nem removida depois, apenas corrigida com uma nova linha;
  • há cópias de segurança diárias, e testamos se é possível restaurá-las;
  • acompanhamos as atualizações do sistema e dos componentes em que assenta.

Nenhum sistema é inviolável. Se, mesmo assim, algo correr mal com dados pessoais, informamos a organização em causa no prazo de 48 horas após o termos detetado, e a autoridade de controlo dentro do prazo legal.

12. Alterações a esta política

Se o serviço mudar, este texto muda também. A data da versão no topo indica que versão está a ler.

Se a alteração for importante para si — um novo subcontratante, um prazo de conservação mais longo, uma nova finalidade —, informamos previamente por e-mail as organizações que são clientes. Pequenas melhorias na redação são feitas sem aviso.

Guardamos as versões anteriores, para que possa verificar o que constava no momento em que deu o seu acordo. Peça-as através de info@fades.tech.

13. Organizações que contactamos por iniciativa própria

Por vezes escrevemos a uma organização que ainda não é cliente: um museu, uma associação, um clube desportivo. Fazemo-lo para o seu endereço profissional público, e sempre com uma ligação para deixar de receber.

  • QUE DADOS: o nome da organização, o nome da pessoa de contacto quando é publicamente conhecido, o endereço de e-mail profissional, a língua, o setor, os e-mails que enviámos e as respostas recebidas.
  • A LIGAÇÃO PARA A DEMONSTRAÇÃO: se alguém clicar no nosso e-mail na ligação para a demonstração, registamos que a demonstração foi vista: que passos da visita guiada, se a demonstração foi aberta, e quando. Para isso, a ligação contém uma chave que só tem significado para nós, sem nome nem endereço de e-mail. Não guardamos nenhum endereço IP nem nada sobre o seu aparelho, e não há qualquer rastreador ou cookie de terceiros envolvido. Uma ligação verificada automaticamente por um servidor de e-mail não é contabilizada.
  • PARA QUÊ: para saber a quem fazemos seguimento e quem deixamos em paz, e para telefonarmos nós próprios quando alguém percorreu a visita guiada completa.
  • FUNDAMENTO JURÍDICO: interesse legítimo (art. 6.º, n.º 1, al. f), do RGPD). O nosso interesse é uma conversa profissional com organizações para as quais a plataforma pode ser útil. Mantemos isso reduzido: guardamos apenas estes acontecimentos, e enviamos no máximo um e-mail de seguimento.
  • DURANTE QUANTO TEMPO: as visitas à demonstração, 12 meses. O resto, enquanto durar o contacto; se pedir a eliminação, ela é feita de imediato.
  • UMA MARCAÇÃO DE DEMONSTRAÇÃO: se marcar uma demonstração através do botão no site ou da ligação no nosso e-mail, escolhe um momento na página de marcações do nosso próprio site. Guardamos o seu nome, o seu endereço de e-mail, a sua organização, a hora escolhida e o que acrescentar (um número de telefone, o que quer ver), e enviamos nós próprios a confirmação. A marcação, com uma videochamada via Google Meet, entra na nossa agenda no Google Calendar da Google Ireland Ltd. (Irlanda), e a Google envia-lhe um convite para esse efeito. Usamos esses dados apenas para realizar a conversa e lhe dar seguimento. Para uma eventual transferência para os Estados Unidos, a Google apoia-se no EU-US Data Privacy Framework e nas cláusulas contratuais-tipo. Fundamento jurídico: o seu próprio pedido de uma conversa (art. 6.º, n.º 1, al. b), do RGPD).
  • DEIXAR DE RECEBER: com a ligação no fundo de cada e-mail, ou com uma mensagem para info@fades.tech. A partir daí não enviamos mais nada e apagamos de imediato o que sabíamos sobre a sua visita à demonstração. Guardamos apenas o endereço com a indicação de que cancelou a subscrição, para que nunca volte a ser contactado.

Dúvidas sobre este texto? Escreva-nos para info@passavo.eu

Dúvidas? Fale connosco

Pergunte-nos

Respondemos por e-mail, nos dias úteis normalmente em poucas horas.

É para aqui que enviamos a resposta.

Os dados servem apenas para responder. Mais informações na nossa Privacidade

Prefere uma conversa já? Marque uma demonstração curta