Política de privacidade
Esta política explica que dados pessoais são tratados através de Passavo, para quê, com que fundamento legal e durante quanto tempo. Foi escrita para ser lida: onde prometemos alguma coisa, indicamos um prazo ou um nome.
Versão de 29 de setembro de 2026
1. Quem somos
Passavo é um serviço de Fades Management EOOD, com sede social em Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgária. O nosso endereço para correspondência é Bansko, Bulgária.
Número de empresa: 208607050. Número de IVA: BG208607050.
Para tudo o que diga respeito a dados pessoais, escreva para info@fades.tech. Recebe resposta de uma pessoa, não de um formulário.
Não designámos um encarregado da proteção de dados: para uma empresa da nossa dimensão e com este tipo de tratamentos, isso não é obrigatório (art. 37.º do RGPD). O endereço acima é o ponto de contacto direto.
2. Dois papéis: responsável pelo tratamento e subcontratante
Ao abrigo do RGPD, temos ao mesmo tempo dois papéis, e faz diferença para si qual deles está em causa.
- Somos RESPONSÁVEL PELO TRATAMENTO dos dados dos nossos próprios clientes: a organização que subscreve uma assinatura, as pessoas que iniciam sessão em seu nome, a faturação, os contactos de suporte e as visitas a este site. Aí somos nós que determinamos a finalidade e os meios. Para essa parte, esta política é a explicação completa.
- Somos SUBCONTRATANTE dos dados de visitantes e compradores: nome, endereço de e-mail, encomendas, bilhetes, leituras à porta e números de passes de tarifa social. Esses dados pertencem à organização que organiza o evento; é ela que determina porque são recolhidos e durante quanto tempo ficam guardados. Tratamo-los exclusivamente por sua conta, de acordo com o acordo de tratamento de dados.
Na prática: se compra um bilhete, o ponto de contacto para acesso ou eliminação é o organizador desse evento, e não nós. Se mesmo assim nos encontrar primeiro, fazemos chegar o seu pedido ao organizador — não o deixamos às voltas.
3. Que dados tratamos
De um cliente (a organização e os seus colaboradores):
- nome, endereço de e-mail, número de telefone e a língua em que trabalha;
- o nome, a morada, o país e o número de IVA da organização;
- dados de acesso: a sua palavra-passe é guardada em formato hash e não a conseguimos ler;
- dados de faturação e o estado de pagamento da sua assinatura;
- o que faz no sistema, na medida em que fica registado: inícios de sessão, alterações a preços e bilhetes, e vendas na caixa.
De um visitante ou comprador (por conta da organização):
- nome e endereço de e-mail, e o que a própria organização acrescentar ao formulário de encomenda;
- a encomenda: que bilhetes, que horário, o valor e o estado do pagamento;
- o próprio bilhete e o momento em que foi lido à porta;
- o número de um passe de tarifa social, quando é utilizado.
Técnicos:
- o endereço IP e a hora de um pedido, nos registos do servidor;
- mensagens de erro, com os dados necessários para corrigir o erro.
NÃO tratamos dados de pagamento. Números de cartão, números de conta e tudo o que faz parte de um pagamento vão diretamente para o prestador de pagamentos que a própria organização ligou. Só vemos se um pagamento foi bem-sucedido e qual o valor envolvido.
4. Para que os tratamos, e com que fundamento
Cada tratamento tem uma finalidade e um fundamento jurídico do artigo 6.º do RGPD. Abaixo apresentamo-los lado a lado.
- Fornecer a sua assinatura, gerir a sua conta e responder às suas perguntas: necessário para a execução do contrato (art. 6.º, n.º 1, al. b)).
- Tratar encomendas, bilhetes e leituras para uma organização: necessário para a execução do contrato entre essa organização e o seu visitante; fazemo-lo enquanto subcontratante, por sua conta.
- Faturação e manutenção da nossa contabilidade: obrigação legal (art. 6.º, n.º 1, al. c)).
- Conservar o diário de caixa assinado para clientes alemães: obrigação legal decorrente da Kassensicherungsverordnung alemã.
- Proteger a plataforma, travar abusos e fraudes, manter registos e investigar avarias: interesse legítimo (art. 6.º, n.º 1, al. f)). O nosso interesse é um sistema que continue a funcionar e não seja pirateado; ponderamos isso face à sua privacidade, não registando mais do que o necessário e conservando os registos por pouco tempo.
- Guardar o seu bilhete como passe no Apple Wallet ou no Google Wallet: apenas quando carrega nesse botão (art. 6.º, n.º 1, al. a), consentimento).
- Mantê-lo informado sobre alterações ao próprio serviço: interesse legítimo. Só enviamos e-mails comerciais com consentimento, e cada e-mail tem uma ligação para cancelar a subscrição.
- Contactar profissionalmente organizações que ainda não são clientes, fazer um único seguimento e registar se viram a demonstração: interesse legítimo (art. 6.º, n.º 1, al. f)). Veja a secção sobre organizações que contactamos por iniciativa própria.
Não vendemos os seus dados a ninguém, e não os usamos para criar perfis nem para tomar decisões automatizadas a seu respeito.
5. Durante quanto tempo os conservamos
Um prazo de conservação deve ter uma razão. Abaixo indicamos sempre uma.
- Faturas e documentos contabilísticos: 10 anos. É o prazo da lei da contabilidade búlgara, que se aplica a nós. Para uma organização sujeita a obrigações contabilísticas na Bélgica, aplica-se aos seus próprios documentos um prazo de 7 anos.
- Encomendas, bilhetes e leituras de uma organização: enquanto essa organização for cliente, mais o prazo que ela própria indicar na sua política de privacidade. É ela que o determina, não nós. Se cancelar, aplica-se a regra abaixo.
- Dados de uma organização após o fim da assinatura: 30 dias para exportar, depois eliminamo-los. O que temos de conservar por lei (as faturas) mantém-se até ao fim do prazo contabilístico.
- Uma conta que é encerrada: 30 dias, para que um engano ainda possa ser corrigido.
- Registos do servidor e mensagens de erro: 90 dias.
- Mensagens de suporte: 2 anos, para que possamos consultar um processo antigo quando a mesma pergunta voltar.
Findo o prazo, os dados são eliminados ou anonimizados. Anonimizar significa, para nós, que o que resta — por exemplo, o número de bilhetes vendidos por noite — já não pode ser associado a uma pessoa.
6. Com quem partilhamos dados
Recorremos a fornecedores que tratam dados por nossa conta. Com cada um deles foi celebrado um acordo de tratamento de dados. Esta é a lista completa:
- Contabo GmbH (DE) — servidores e cópias de segurança, num centro de dados na Alemanha
- Wattify B.V. (BE) — o envio e a receção do nosso e-mail
- Mollie B.V. (NL) — pagamentos dos visitantes, diretamente na conta da organização (apenas quando aplicável)
- Stripe Payments Europe Ltd. (IE) — pagamentos dos visitantes, diretamente na conta da organização (apenas quando aplicável)
- Payconiq International S.A. (LU) — pagamentos dos visitantes, diretamente na conta da organização (apenas quando aplicável)
- Apple Inc. (US) — o bilhete como passe no Apple Wallet (apenas quando aplicável)
- Google Ireland Ltd. (IE) — o bilhete como passe no Google Wallet (apenas quando aplicável)
- publiq vzw (BE) — a tarifa social: verificação do número do passe e registo da venda (apenas quando aplicável)
- fiskaly GmbH (DE) — a assinatura legalmente obrigatória do diário de caixa para clientes alemães (apenas quando aplicável)
- Apple Inc. / Google Ireland Ltd. (US/IE) — a distribuição e as atualizações da app de leitura (apenas quando aplicável)
Além disso, transmitimos dados quando a lei nos obriga: a uma administração fiscal, a uma autoridade de controlo ou a um tribunal. Isso não acontece às escondidas — informamo-lo, a menos que tal nos seja expressamente proibido.
Mais ninguém tem acesso. Não vendemos dados nem os transmitimos a anunciantes ou corretores de dados.
7. Transferências para fora do Espaço Económico Europeu
Os nossos servidores estão na União Europeia, e os dados ficam lá. Em três situações pode, ainda assim, haver uma transferência para fora do EEE, e sempre apenas quando o próprio titular ou a organização o escolhe.
- Se guardar um bilhete como passe no Apple Wallet, isso passa pela Apple Inc. (Estados Unidos). A Apple está certificada ao abrigo do EU-US Data Privacy Framework, a decisão de adequação da Comissão Europeia.
- Se guardar um bilhete no Google Wallet, isso passa pela Google Ireland Ltd. (Irlanda), que para parte dos seus tratamentos se apoia nas cláusulas contratuais-tipo da Comissão Europeia.
- Se uma organização usar a Stripe como prestador de pagamentos, isso passa pela Stripe Payments Europe Ltd. (Irlanda), com transferência para os Estados Unidos ao abrigo do EU-US Data Privacy Framework.
Distribuímos a app de leitura através da App Store e do Google Play. O que essas lojas registam sobre um descarregamento acontece sob a sua própria responsabilidade e não por nossa conta.
Se quiser consultar as cláusulas contratuais-tipo que celebrámos com um subcontratante, escreva para info@fades.tech.
8. Os seus direitos
O RGPD confere-lhe uma série de direitos. Aplicam-se todos, e não precisa de indicar qualquer motivo.
- ACESSO: saber que dados temos sobre si e receber uma cópia.
- RETIFICAÇÃO: mandar corrigir algo que não está certo.
- APAGAMENTO: mandar apagar os seus dados, exceto o que temos de conservar por lei.
- LIMITAÇÃO: suspender temporariamente o tratamento, por exemplo enquanto decorre uma contestação.
- PORTABILIDADE: receber os seus dados num formato de ficheiro corrente, para os utilizar noutro lado.
- OPOSIÇÃO: opor-se a um tratamento baseado no nosso interesse legítimo.
- RETIRAR O CONSENTIMENTO: quando nos baseamos no consentimento, pode retirá-lo a qualquer momento. O que aconteceu antes continua juridicamente válido.
Escreva para info@fades.tech. Respondemos no prazo de um mês; se o seu pedido for complexo, podemos prorrogar esse prazo por dois meses e avisamos com antecedência. Para evitar entregar dados à pessoa errada, podemos pedir-lhe que se identifique — nunca mais do que o necessário para isso.
Se se tratar de dados que guardamos enquanto SUBCONTRATANTE para uma organização — o seu bilhete, a sua encomenda, a sua leitura —, reencaminhamos o pedido para essa organização, porque é ela que decide. Informamo-lo de para quem.
9. Apresentar uma reclamação
Se não estiver satisfeito com a forma como tratamos os seus dados, diga-nos primeiro: a maioria das coisas resolve-se mais depressa do que dura um processo.
Pode também apresentar uma reclamação diretamente a uma autoridade de controlo, e esse direito não depende da nossa opinião (art. 77.º do RGPD).
- A nossa autoridade de controlo principal, porque o nosso estabelecimento principal fica na Bulgária: Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
- Se vive na Bélgica, pode também dirigir-se a: Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be
Se vive noutro Estado-Membro, pode dirigir-se à autoridade de controlo do seu país.
10. Cookies
Usamos apenas cookies funcionais. Não há neste site nenhum cookie de análise, publicidade ou rastreamento, e não carregamos scripts de terceiros que o possam seguir — até os tipos de letra estão no nosso próprio servidor.
- Um cookie de sessão, para que continue com a sessão iniciada e o seu carrinho não desapareça entre duas páginas.
- Um cookie com um token CSRF, que impede que outro site envie um formulário em seu nome.
- Se optar por manter a sessão iniciada, há um cookie separado para isso, que desaparece quando termina a sessão.
Um vídeo neste site só é carregado a partir do YouTube (Google Ireland Ltd.) quando clica em reproduzir, e nesse caso através do domínio youtube-nocookie.com; até esse momento vê apenas uma imagem estática do nosso próprio servidor.
Se chegar através de um anúncio, guardamos a referência do clique e o nome da campanha junto da sua inscrição, marcação de demonstração ou pergunta no chat, apenas nos nossos próprios servidores, para saber que anúncios funcionam; à Google devolvemos no máximo essa referência do clique com a hora do pedido, nunca o seu nome ou endereço de e-mail, e não são usados cookies nem scripts da Google.
Não guardamos a sua escolha de língua num cookie: ela está no próprio endereço da página. Por isso, uma ligação é sempre partilhável na língua em que a copiou.
Os cookies funcionais não precisam de consentimento, e é por isso que também não há um aviso de cookies. Não é um esquecimento.
11. Segurança
O que fazemos concretamente:
- todo o tráfego de e para a plataforma passa por HTTPS;
- as palavras-passe são guardadas em formato hash, e dados sensíveis como as chaves de um prestador de pagamentos estão cifrados na base de dados;
- quem pode ver o quê é determinado por função, e cada consulta está ligada à organização a que pertence;
- o diário de caixa é append-only: uma venda registada não pode ser alterada nem removida depois, apenas corrigida com uma nova linha;
- há cópias de segurança diárias, e testamos se é possível restaurá-las;
- acompanhamos as atualizações do sistema e dos componentes em que assenta.
Nenhum sistema é inviolável. Se, mesmo assim, algo correr mal com dados pessoais, informamos a organização em causa no prazo de 48 horas após o termos detetado, e a autoridade de controlo dentro do prazo legal.
12. Alterações a esta política
Se o serviço mudar, este texto muda também. A data da versão no topo indica que versão está a ler.
Se a alteração for importante para si — um novo subcontratante, um prazo de conservação mais longo, uma nova finalidade —, informamos previamente por e-mail as organizações que são clientes. Pequenas melhorias na redação são feitas sem aviso.
Guardamos as versões anteriores, para que possa verificar o que constava no momento em que deu o seu acordo. Peça-as através de info@fades.tech.
13. Organizações que contactamos por iniciativa própria
Por vezes escrevemos a uma organização que ainda não é cliente: um museu, uma associação, um clube desportivo. Fazemo-lo para o seu endereço profissional público, e sempre com uma ligação para deixar de receber.
- QUE DADOS: o nome da organização, o nome da pessoa de contacto quando é publicamente conhecido, o endereço de e-mail profissional, a língua, o setor, os e-mails que enviámos e as respostas recebidas.
- A LIGAÇÃO PARA A DEMONSTRAÇÃO: se alguém clicar no nosso e-mail na ligação para a demonstração, registamos que a demonstração foi vista: que passos da visita guiada, se a demonstração foi aberta, e quando. Para isso, a ligação contém uma chave que só tem significado para nós, sem nome nem endereço de e-mail. Não guardamos nenhum endereço IP nem nada sobre o seu aparelho, e não há qualquer rastreador ou cookie de terceiros envolvido. Uma ligação verificada automaticamente por um servidor de e-mail não é contabilizada.
- PARA QUÊ: para saber a quem fazemos seguimento e quem deixamos em paz, e para telefonarmos nós próprios quando alguém percorreu a visita guiada completa.
- FUNDAMENTO JURÍDICO: interesse legítimo (art. 6.º, n.º 1, al. f), do RGPD). O nosso interesse é uma conversa profissional com organizações para as quais a plataforma pode ser útil. Mantemos isso reduzido: guardamos apenas estes acontecimentos, e enviamos no máximo um e-mail de seguimento.
- DURANTE QUANTO TEMPO: as visitas à demonstração, 12 meses. O resto, enquanto durar o contacto; se pedir a eliminação, ela é feita de imediato.
- UMA MARCAÇÃO DE DEMONSTRAÇÃO: se marcar uma demonstração através do botão no site ou da ligação no nosso e-mail, escolhe um momento na página de marcações do nosso próprio site. Guardamos o seu nome, o seu endereço de e-mail, a sua organização, a hora escolhida e o que acrescentar (um número de telefone, o que quer ver), e enviamos nós próprios a confirmação. A marcação, com uma videochamada via Google Meet, entra na nossa agenda no Google Calendar da Google Ireland Ltd. (Irlanda), e a Google envia-lhe um convite para esse efeito. Usamos esses dados apenas para realizar a conversa e lhe dar seguimento. Para uma eventual transferência para os Estados Unidos, a Google apoia-se no EU-US Data Privacy Framework e nas cláusulas contratuais-tipo. Fundamento jurídico: o seu próprio pedido de uma conversa (art. 6.º, n.º 1, al. b), do RGPD).
- DEIXAR DE RECEBER: com a ligação no fundo de cada e-mail, ou com uma mensagem para info@fades.tech. A partir daí não enviamos mais nada e apagamos de imediato o que sabíamos sobre a sua visita à demonstração. Guardamos apenas o endereço com a indicação de que cancelou a subscrição, para que nunca volte a ser contactado.
Os outros textos jurídicos
Dúvidas sobre este texto? Escreva-nos para info@passavo.eu