Política de privacidade
Como a Gapfy recolhe, utiliza, partilha e protege os dados pessoais no nosso sítio web, na plataforma Gapfy Maestro e nos nossos produtos, em conformidade com o Regulamento Geral sobre a Proteção de Dados da UE.
Última atualização: 13 de julho de 2026
1. Quem somos
A presente política de privacidade é emitida pela GAPFY UNIPESSOAL LDA ("Gapfy", "nós"), uma sociedade constituída em Portugal sob o NIPC PT 518 008 029, com sede na Rua de Cedofeita 451, Loja 71, 4050-181 Porto, Portugal.
Para todas as matérias relativas a dados pessoais e à presente política, pode contactar-nos através de privacy@gapfy.io. Não designámos um Encarregado da Proteção de Dados porque o nosso tratamento não cumpre os limiares previstos no Article 37 GDPR; o endereço acima indicado constitui o nosso ponto de contacto para pedidos em matéria de proteção de dados.
2. Responsável pelo tratamento ou subcontratante
O nosso papel depende dos dados em questão:
- Somos o responsável pelo tratamento dos dados pessoais cujas finalidades determinamos: visitantes deste sítio web, pessoas que nos contactam, dados de conta e de identidade dos utilizadores que iniciam sessão nos nossos produtos, contactos de faturação e as análises agregadas de utilização descritas na secção 6.
- Somos subcontratante relativamente ao conteúdo que uma organização cliente e os seus utilizadores autorizados armazenam num tenant Gapfy Maestro ou em qualquer um dos nossos produtos ("Dados do Cliente"). Quanto a esses dados, a organização cliente é o responsável pelo tratamento e o nosso tratamento rege-se pelo nosso Acordo de Tratamento de Dados.
- Candidatos a emprego: quando se candidata a um emprego através de um sítio de carreiras alojado em gapfy.io (o nosso módulo de recrutamento Gapfy Audition), o empregador que publicou a oferta de emprego é o responsável pelo tratamento dos seus dados de candidatura (CV, carta de apresentação, respostas e estado), e a Gapfy trata-os na qualidade de subcontratante desse empregador ao abrigo do nosso Acordo de Tratamento de Dados. A política de privacidade do próprio empregador rege a sua candidatura. Pode exercer diretamente o apagamento, a exportação e a limitação dos seus dados de candidatura através da página de privacidade ligada a partir de cada sítio de carreiras, ou contactando o empregador - consulte a nossa página Os seus direitos sobre os dados.
3. Os dados pessoais que recolhemos
- Dados de contacto que nos fornece voluntariamente através do formulário de contacto ou por correio eletrónico - nome, endereço de correio eletrónico, empresa, função e o conteúdo da sua mensagem.
- Dados de conta e de identidade - o seu nome, endereço de correio eletrónico e o identificador emitido pelo nosso fornecedor de identidade (Microsoft Entra External ID) quando cria ou inicia sessão numa conta, bem como as funções, permissões e atribuições de assentos pagos que lhe são conferidas. A sua palavra-passe e quaisquer credenciais de autenticação multifator são detidas pelo fornecedor de identidade, nunca por nós.
- Dados de perfil que opte por adicionar - tais como uma fotografia de perfil, uma breve biografia, um sítio web ou identificador pessoal e, quando os fornece, a sua data de nascimento e o seu género.
- Dados de contacto e de morada que opte por adicionar - morada postal e número de telefone (um código de utilização única é usado temporariamente para verificar um número de telefone).
- Dados financeiros e fiscais quando uma funcionalidade que utiliza os exige - dados de conta bancária (tais como o titular da conta, IBAN, BIC ou SWIFT), número fiscal ou de IVA e firma, e quaisquer documentos de verificação de identidade, morada ou conta bancária que carregue. Conservamo-los apenas para operar as funcionalidades que opte por utilizar.
- Dados de faturação para subscrições pagas - nome de faturação, correio eletrónico, morada e identificadores fiscais, e metadados limitados de pagamento (tais como a marca do cartão e os últimos quatro dígitos). Os números de cartão são tratados diretamente pelo nosso processador de pagamentos; nunca armazenamos os dados completos do cartão.
- Dados de produto e de utilização gerados quando utiliza os nossos produtos ("Dados do Cliente") - por exemplo, ligações, notas, separadores guardados e sessões de navegação no Gapfy Harmony; pedidos de API, ambientes e quaisquer credenciais que opte por armazenar no Gapfy Echo (os valores secretos são cifrados em repouso no seu dispositivo e, quando sincronizados, cifrados em repouso na nossa infraestrutura na UE com chaves geridas por nós - estão protegidos em trânsito e em armazenamento, mas os nossos sistemas podem tecnicamente aceder-lhes para operar o serviço, pelo que deve tratá-los em conformidade); metadados de repositório, modelos de commit e de ramo e atividade de commits no Gapfy Riff; registos de horas no Gapfy Timesheet; reservas no Gapfy Booking; documentos que carrega para o Gapfy DocuVault; dados de candidatura a emprego submetidos por candidatos através de sítios de carreiras no Gapfy Audition (nome, dados de contacto, ficheiros de CV e de carta de apresentação, respostas às perguntas da candidatura, idiomas e género autodeclarados opcionais e consentimento para a bolsa de talentos - tratados por conta do empregador conforme descrito na secção 2); e registos de atividade e de auditoria que documentam as ações realizadas na sua conta.
- Análises agregadas de utilização - operamos o nosso próprio software de análise sem cookies (Umami) na nossa infraestrutura na UE. Este trata brevemente o seu endereço IP e a informação do navegador para calcular um identificador com salt que é reiniciado todos os dias, não armazena cookies nem nada no seu dispositivo, não regista o seu endereço IP e não partilha nada com terceiros. Consulte a nossa Política de cookies para mais pormenores.
- Dados técnicos e de segurança recolhidos automaticamente - endereço IP, informação sobre o dispositivo e o navegador (User-Agent) e os registos de servidor e de segurança necessários para operar, proteger e diagnosticar os serviços. Os eventos de autenticação, de início de sessão único e de governação de IA registam o endereço IP e o dispositivo associados à sua conta para fins de segurança e de auditoria.
- Dados de início de sessão único empresarial - quando a sua organização liga o seu próprio fornecedor de identidade, tratamos identificadores de diretório, tais como o identificador de tenant da sua organização, identificadores de grupo e domínios de correio eletrónico, para encaminhar o início de sessão e atribuir funções (aprovisionamento por SSO e SCIM).
Quando a sua organização o convida ou aprovisiona a sua conta (convites, início de sessão único ou SCIM), recebemos o seu nome, o seu endereço de correio eletrónico e identificadores de diretório da sua organização e do respetivo fornecedor de identidade, e não diretamente de si.
4. Por que os tratamos e com que fundamento jurídico
Tratamos os dados pessoais apenas quando o RGPD nos confere um fundamento jurídico para o fazer:
- Execução de um contrato (Art. 6(1)(b)) - para criar e gerir a sua conta, prestar os serviços que o cliente ou a sua organização subscrevem e tratar a faturação.
- Interesses legítimos (Art. 6(1)(f)) - para manter os nossos serviços seguros, prevenir a fraude e o abuso, manter e melhorar os nossos produtos, medir a audiência e a utilização dos nossos sítios web e aplicações com análises próprias que preservam a privacidade, e responder às suas solicitações. Ponderamos estes interesses face aos seus direitos.
- Obrigação jurídica (Art. 6(1)(c)) - para cumprir os nossos deveres contabilísticos, fiscais e outras obrigações legais.
- Consentimento (Art. 6(1)(a)) - para quaisquer comunicações de marketing opcionais e para qualquer tecnologia futura que o exija. Pode retirar o consentimento a qualquer momento, sem afetar o tratamento anterior.
Nunca está legalmente obrigado a fornecer-nos dados pessoais, mas alguns são necessários para contratar connosco: sem um nome, um endereço de correio eletrónico e uma conta no fornecedor de identidade não podemos criar a sua conta, e sem os dados de faturação e fiscais não podemos processar uma subscrição paga (a legislação fiscal também os exige nas faturas). Os dados opcionais (dados de perfil, o formulário de contacto) apenas ativam a funcionalidade correspondente; não os fornecer significa simplesmente que essa funcionalidade fica indisponível.
5. Funcionalidades de IA e tratamento por IA
Alguns dos nossos produtos oferecem funcionalidades opcionais assistidas por IA - por exemplo, pesquisa e organização semântica no Gapfy Harmony, geração de pedidos e de testes no Gapfy Echo, assistência a commits e a diffs no Gapfy Riff, introdução em linguagem natural no Gapfy Timesheet, sumarização de documentos e resposta a perguntas no Gapfy DocuVault, e comandos em linguagem natural no Gapfy Maestro. Estas funcionalidades estão disponíveis apenas em planos pagos de IA, são ativadas por escolha sua ou da sua organização e podem ser desativadas por um administrador de tenant.
Quando utiliza uma funcionalidade de IA, o conteúdo necessário para essa funcionalidade é enviado através do gateway de IA da própria Gapfy para o nosso subcontratante de IA, o Microsoft Azure OpenAI Service (Azure AI Foundry), utilizando uma implementação EU Data Zone que mantém o processamento dos modelos dentro da União Europeia (o recurso do serviço e os dados em repouso encontram-se na região West Europe). Antes de qualquer conteúdo sair do nosso gateway, este passa por uma etapa de triagem automatizada que deteta e bloqueia padrões comuns de dados pessoais e tentativas de injeção de prompts. O conteúdo enviado limita-se ao que a funcionalidade necessita - por exemplo, o título de uma ligação e a sua nota, a definição de um pedido de API, um diff de código ou a sua própria consulta de pesquisa - e continua a ser responsável por não colocar dados pessoais de terceiros, segredos ou credenciais nas entradas de IA para além do que a funcionalidade exige.
Não utilizamos, nem o nosso fornecedor de IA utiliza, o seu conteúdo ou os seus prompts para treinar modelos de IA. O resultado da IA é meramente consultivo: é-lhe apresentado para revisão e aceitação, e nenhuma funcionalidade de IA toma uma ação, toma uma decisão com efeito jurídico ou similarmente significativo, nem o perfila automaticamente. Para devolver resultados rapidamente e evitar cobrar duas vezes pelo mesmo pedido, as respostas de IA podem ser colocadas em cache até 24 horas, e os embeddings de pesquisa até 30 dias, dentro da UE. Para a pesquisa semântica, uma representação numérica (embedding) do conteúdo indexado, juntamente com o texto subjacente, é armazenada num índice de pesquisa sediado na UE, isolado por organização e removido quando o item subjacente é eliminado. Os registos que mantemos para faturação de IA e prevenção de abuso contêm apenas contagens de utilização e metadados, nunca o conteúdo dos seus prompts.
6. Cookies, análises e tecnologias semelhantes
Este sítio web utiliza apenas cookies estritamente necessários e cookies de preferências definidos quando escolhe um idioma ou um tema, e carrega um widget anti-abuso da Cloudflare nas páginas com formulário. A nossa análise web (Umami, descrita na secção 3) é alojada por nós na nossa própria infraestrutura na UE e não define cookies. Os pormenores completos encontram-se na nossa Política de cookies.
7. Com quem partilhamos dados pessoais
Não vendemos dados pessoais. Partilhamo-los com prestadores de serviços que os tratam por nossa conta ao abrigo de contrato, e com o nosso prestador de pagamentos Stripe, que também trata dados de pagamento na qualidade de responsável pelo tratamento independente para a execução de pagamentos, a prevenção de fraude e as suas próprias obrigações legais (consulte a política de privacidade da Stripe). Os nossos atuais subcontratantes - incluindo a Microsoft (alojamento e identidade Azure, Azure OpenAI para funcionalidades de IA e Azure AI Search para pesquisa semântica por IA), a Stripe (pagamentos), a Twilio (SMS) e a Cloudflare (segurança) - estão enumerados na nossa página de Subcontratantes. Poderemos igualmente divulgar dados quando exigido por lei ou para proteger os nossos direitos, os utilizadores e o público.
8. Onde os seus dados são armazenados e transferências internacionais
A nossa infraestrutura é executada na Microsoft Azure, em centros de dados localizados na União Europeia (região West Europe), e o tratamento por IA na nossa configuração predefinida permanece igualmente dentro da UE. Quando um subcontratante trata dados fora do Espaço Económico Europeu, essa transferência está abrangida por uma decisão de adequação ou pelas Cláusulas Contratuais-Tipo da Comissão Europeia, em conjunto com garantias adicionais. O mecanismo aplicável a cada prestador é indicado na página de Subcontratantes. Pode solicitar uma cópia das Cláusulas Contratuais-Tipo aplicáveis escrevendo para privacy@gapfy.io; o texto-tipo da Comissão está igualmente publicado no sítio web da Comissão Europeia.
9. Durante quanto tempo os conservamos
Conservamos os dados pessoais apenas durante o tempo necessário para as finalidades acima indicadas:
- Dados de conta e de identidade - enquanto a sua conta estiver ativa e, depois de a eliminar, durante o período de tolerância reversível do nosso ciclo de vida de eliminação (atualmente 30 dias), findo o qual são eliminados permanentemente.
- Dados do formulário de contacto - as submissões e os registos de notificação associados são eliminados após 90 dias; qualquer correspondência de correio eletrónico daí resultante é conservada apenas durante o tempo necessário para tratar a sua solicitação.
- Documentos de verificação (documentos de identidade, morada ou conta bancária que carregue) - conservados enquanto a funcionalidade que os exige permanecer em utilização e eliminados com a sua conta.
- Dados do Cliente - durante a vigência da subscrição do cliente e o período de devolução ou eliminação previsto no Acordo de Tratamento de Dados. Os dados de candidatura dos candidatos são conservados durante o período configurado pelo empregador no seu sítio de carreiras, após o qual são eliminados automaticamente.
- Registos de faturação e contabilísticos - durante o período exigido pela legislação fiscal portuguesa.
- Registos de segurança e de auditoria - incluindo os eventos de autenticação, de início de sessão único e de governação de IA que registam o endereço IP e o dispositivo - durante o período necessário para operar, proteger e comprovar os serviços; para o início de sessão único empresarial, esta conservação é configurável pela organização cliente. Quando uma conta ou um espaço de trabalho é eliminado, estes registos são anonimizados (todos os identificadores pessoais são removidos); os registos anonimizados são conservados até dois anos, ou até dez anos quando suportam a contabilização de faturação e de utilização.
- Caches de IA - as respostas de IA expiram no prazo de 24 horas e os embeddings de pesquisa no prazo de 30 dias; os registos de utilização de IA (contagens e metadados, não conteúdo) são conservados para faturação e prevenção de abuso.
10. Prevenção de abuso e fraude
Para proteger a plataforma e os seus utilizadores, mantemos uma lista de endereços de correio eletrónico impedidos de se registarem nos produtos Gapfy, por exemplo na sequência de abuso grave, fraude ou violações repetidas dos nossos termos. Esta lista contém o endereço de correio eletrónico, o motivo do bloqueio, as respetivas datas (incluindo uma expiração opcional) e o administrador que criou o registo, e é tratada com fundamento no nosso interesse legítimo em prevenir o abuso e a fraude (Art. 6(1)(f) GDPR). As entradas são revistas periodicamente e removidas quando deixam de ser necessárias.
Se considera que um endereço foi bloqueado por erro, ou se pretende opor-se a este tratamento, contacte-nos através dos contactos indicados na presente política; analisaremos individualmente cada oposição.
11. Os seus direitos
Sob reserva das condições previstas no RGPD, assiste-lhe o direito de aceder aos seus dados, de obter a sua retificação ou apagamento, de limitar o seu tratamento, à portabilidade dos dados e de retirar o consentimento.
Direito de oposição: quando tratamos os seus dados com fundamento em interesses legítimos (secção 4), pode opor-se a qualquer momento por motivos relacionados com a sua situação particular, e cessaremos o tratamento, salvo se tivermos motivos legítimos imperiosos que prevaleçam sobre os seus direitos. Pode sempre opor-se ao marketing direto, com efeito imediato.
Um guia prático para o exercício destes direitos, incluindo as opções de autosserviço nos nossos produtos, a página de privacidade do candidato para os candidatos a emprego e a forma como os pedidos são encaminhados quando o responsável pelo tratamento é o seu empregador, encontra-se na nossa página Os seus direitos sobre os dados. Para apresentar um pedido, escreva para privacy@gapfy.io; respondemos no prazo de um mês. Tem também o direito de apresentar reclamação junto da autoridade de controlo portuguesa, a Comissão Nacional de Proteção de Dados (CNPD, www.cnpd.pt), ou junto da autoridade do seu país de residência.
12. Decisões automatizadas
Relativamente aos dados pessoais de que somos o responsável pelo tratamento, não tomamos decisões que produzam efeitos jurídicos ou que o afetem significativamente de forma semelhante, baseadas unicamente no tratamento automatizado. As nossas funcionalidades de IA são meramente assistivas - fazem sugestões que uma pessoa revê e confirma - e não as utilizamos para o perfilar.
Exceção - candidaturas a emprego: os empregadores que utilizam o nosso módulo de recrutamento Gapfy Audition podem configurar perguntas eliminatórias que recusam automaticamente as candidaturas que não cumpram um requisito declarado, sem revisão humana nessa etapa. Para essas candidaturas, o empregador é o responsável pelo tratamento: a sua política de privacidade rege qualquer triagem automatizada, e tem o direito de pedir ao empregador intervenção humana, de expressar o seu ponto de vista e de contestar a decisão (Art. 22(3) GDPR). A Gapfy disponibiliza a funcionalidade na qualidade de subcontratante do empregador.
13. Menores
Os nossos serviços destinam-se a empresas e profissionais. Não se dirigem a menores e não recolhemos conscientemente dados pessoais de quem tenha idade inferior a 16 anos. Se considerar que um menor nos forneceu dados, contacte-nos e procederemos à sua eliminação.
14. Como protegemos os seus dados
Aplicamos medidas técnicas e organizativas adequadas, incluindo a cifragem dos dados em trânsito e em repouso, controlos de acesso baseados em funções, isolamento de rede, registo de auditoria e acesso de privilégio mínimo aos sistemas de produção. Caso ocorra uma violação de dados pessoais, notificamos a autoridade de controlo competente e, quando exigido, as pessoas afetadas, em conformidade com os Articles 33 and 34 GDPR.
15. Alterações à presente política
Atualizamos esta página sempre que o nosso tratamento se altera. A data no topo reflete a atualização mais recente. As alterações substanciais serão comunicadas através dos serviços, quando adequado.
16. Contacto
As questões sobre a presente política ou sobre os seus dados pessoais podem ser enviadas para privacy@gapfy.io ou através da nossa página de contacto.
A versão em língua inglesa é a versão autêntica e juridicamente vinculativa deste documento. As traduções são disponibilizadas apenas para sua conveniência.