Política de privacidade
Como a Gapfy coleta, usa, compartilha e protege dados pessoais em nosso site, na plataforma Gapfy Maestro e em nossos produtos, em conformidade com o Regulamento Geral sobre a Proteção de Dados da UE.
Última atualização: 13 de julho de 2026
1. Quem somos
Esta política de privacidade é emitida pela GAPFY UNIPESSOAL LDA ("Gapfy", "nós", "nos"), sociedade constituída em Portugal sob o NIPC PT 518 008 029, com sede na Rua de Cedofeita 451, Loja 71, 4050-181 Porto, Portugal.
Para todos os assuntos relacionados a dados pessoais e a esta política, você pode entrar em contato conosco pelo e-mail privacy@gapfy.io. Não nomeamos um Encarregado de Proteção de Dados porque o nosso tratamento não atinge os limiares previstos no Article 37 GDPR; o endereço acima é o nosso ponto de contato para solicitações de proteção de dados.
2. Controlador ou operador
O nosso papel depende dos dados em questão:
- Somos o controlador dos dados pessoais cujas finalidades determinamos: visitantes deste site, pessoas que entram em contato conosco, dados de conta e de identidade dos usuários que fazem login em nossos produtos, contatos de faturamento e a análise de uso agregada descrita na seção 6.
- Somos operador em relação ao conteúdo que uma organização cliente e seus usuários autorizados armazenam dentro de um tenant Gapfy Maestro ou de qualquer um dos nossos produtos ("Dados do Cliente"). Para esses dados, a organização cliente é o controlador, e o nosso tratamento é regido pelo nosso Acordo de Tratamento de Dados.
- Candidatos a emprego: quando você se candidata a um emprego por meio de um site de carreiras hospedado em gapfy.io (o nosso módulo de recrutamento Gapfy Audition), o empregador que publicou a vaga é o controlador dos dados da sua candidatura (currículo, carta de apresentação, respostas e status), e a Gapfy os trata como operador desse empregador, nos termos do nosso Acordo de Tratamento de Dados. O aviso de privacidade do próprio empregador rege a sua candidatura. Você mesmo pode exercer o apagamento, a exportação e a limitação dos dados da sua candidatura por meio da página de privacidade vinculada em cada site de carreiras, ou entrando em contato com o empregador - consulte a nossa página Os seus direitos de dados.
3. Os dados pessoais que coletamos
- Dados de contato que você fornece voluntariamente por meio do formulário de contato ou por e-mail - nome, endereço de e-mail, empresa, cargo e o conteúdo da sua mensagem.
- Dados de conta e de identidade - nome, endereço de e-mail e o identificador emitido pelo nosso provedor de identidade (Microsoft Entra External ID) quando você cria uma conta ou faz login, juntamente com as funções, permissões e atribuições de assentos pagos a você concedidas. A sua senha e quaisquer credenciais de múltiplos fatores são mantidas pelo provedor de identidade, nunca por nós.
- Dados de perfil que você opta por adicionar - como uma foto de perfil, uma breve biografia, um site ou identificador pessoal e, quando você os fornecer, a sua data de nascimento e gênero.
- Dados de contato e de endereço que você opta por adicionar - endereço postal e número de telefone (um código de uso único é utilizado temporariamente para verificar um número de telefone).
- Dados financeiros e fiscais quando um recurso que você usa os exige - dados de conta bancária (como titular da conta, IBAN, BIC ou SWIFT), número fiscal ou de identificação fiscal e razão social, e quaisquer documentos de verificação de identidade, endereço ou conta bancária que você carregar. Mantemos esses dados apenas para operar os recursos que você opta por usar.
- Dados de faturamento para assinaturas pagas - nome de faturamento, e-mail, endereço e identificadores fiscais, e metadados limitados de pagamento (como a bandeira do cartão e os quatro últimos dígitos). Os números de cartão são tratados diretamente pelo nosso processador de pagamentos; nunca armazenamos os dados completos do cartão.
- Dados de produto e de uso gerados quando você usa os nossos produtos ("Dados do Cliente") - por exemplo, links, notas, abas salvas e sessões de navegador no Gapfy Harmony; requisições de API, ambientes e quaisquer credenciais que você opte por armazenar no Gapfy Echo (valores secretos são criptografados em repouso no seu dispositivo e, quando sincronizados, criptografados em repouso na nossa infraestrutura na UE com chaves que gerenciamos - eles são protegidos em trânsito e no armazenamento, mas os nossos sistemas podem tecnicamente acessá-los para operar o serviço, portanto trate-os em conformidade); metadados de repositório, modelos de commit e de branch e atividade de commits no Gapfy Riff; registros de horas no Gapfy Timesheet; reservas no Gapfy Booking; documentos que você carrega no Gapfy DocuVault; dados de candidatura a emprego submetidos por candidatos por meio de sites de carreiras no Gapfy Audition (nome, dados de contato, arquivos de currículo e carta de apresentação, respostas a perguntas da candidatura, idiomas e gênero autodeclarados opcionais e consentimento de banco de talentos - tratados para o empregador conforme descrito na seção 2); e registros de atividade e auditoria que documentam as ações realizadas na sua conta.
- Análise de uso agregada - operamos o nosso próprio software de análise sem cookies (Umami) na nossa infraestrutura na UE. Ele processa brevemente o seu endereço IP e as informações do seu navegador para calcular um identificador com salt que é redefinido todos os dias, não armazena cookies nem nada no seu dispositivo, não registra o seu endereço IP e não compartilha nada com nenhum terceiro. Consulte a nossa Política de cookies para mais detalhes.
- Dados técnicos e de segurança coletados automaticamente - endereço IP, informações de dispositivo e navegador (User-Agent) e os registros de servidor e de segurança necessários para operar, proteger e resolver problemas dos serviços. Eventos de autenticação, single sign-on e de governança de IA registram o endereço IP e o dispositivo associados à sua conta para fins de segurança e auditoria.
- Dados de single sign-on empresarial - quando a sua organização conecta o seu próprio provedor de identidade, tratamos identificadores de diretório, como o identificador de tenant da sua organização, identificadores de grupo e domínios de e-mail, para encaminhar o login e atribuir funções (provisionamento por SSO e SCIM).
Quando a sua organização o convida ou provisiona a sua conta (convites, single sign-on ou SCIM), recebemos o seu nome, endereço de e-mail e identificadores de diretório da sua organização e do provedor de identidade dela, e não de você.
4. Por que tratamos esses dados e com que fundamento jurídico
Tratamos dados pessoais apenas quando o RGPD nos confere um fundamento jurídico para tanto:
- Execução de um contrato (Art. 6(1)(b)) - para criar e gerir a sua conta, prestar os serviços que você ou a sua organização assinam e processar o faturamento.
- Interesses legítimos (Art. 6(1)(f)) - para manter os nossos serviços seguros, prevenir fraude e abuso, manter e aprimorar os nossos produtos, medir a audiência e o uso dos nossos sites e aplicativos com uma análise própria que preserva a privacidade, e responder às suas consultas. Ponderamos esses interesses em face dos seus direitos.
- Obrigação legal (Art. 6(1)(c)) - para cumprir os nossos deveres contábeis, fiscais e outras obrigações legais.
- Consentimento (Art. 6(1)(a)) - para quaisquer comunicações de marketing opcionais e para qualquer tecnologia futura que o exija. Você pode retirar o consentimento a qualquer momento, sem afetar o tratamento anterior.
Você nunca é legalmente obrigado a nos fornecer dados pessoais, mas alguns deles são necessários para contratar conosco: sem nome, endereço de e-mail e conta no provedor de identidade não podemos criar a sua conta, e sem dados de faturamento e fiscais não podemos processar uma assinatura paga (a legislação fiscal também os exige nas faturas). Os dados opcionais (detalhes de perfil, o formulário de contato) apenas habilitam o recurso correspondente; não fornecê-los significa simplesmente que esse recurso fica indisponível.
5. Recursos de IA e tratamento por IA
Alguns dos nossos produtos oferecem recursos opcionais assistidos por IA - por exemplo, pesquisa semântica e organização no Gapfy Harmony, geração de requisições e de testes no Gapfy Echo, assistência a commits e diffs no Gapfy Riff, lançamento em linguagem natural no Gapfy Timesheet, resumo de documentos e respostas a perguntas no Gapfy DocuVault e comandos em linguagem natural no Gapfy Maestro. Esses recursos estão disponíveis apenas em planos pagos com IA, são ativados por escolha sua ou da sua organização e podem ser desativados por um administrador do tenant.
Quando você usa um recurso de IA, o conteúdo necessário para esse recurso é enviado, por meio do gateway de IA da própria Gapfy, ao nosso suboperador de IA, o Microsoft Azure OpenAI Service (Azure AI Foundry), usando uma implantação EU Data Zone que mantém o processamento do modelo dentro da União Europeia (o recurso do serviço e os dados em repouso estão na região West Europe). Antes que qualquer conteúdo saia do nosso gateway, ele passa por uma etapa de triagem automatizada que detecta e bloqueia padrões comuns de dados pessoais e tentativas de prompt-injection. O conteúdo enviado limita-se ao que o recurso necessita - por exemplo, o título de um link e a sua nota, a definição de uma requisição de API, um diff de código ou a sua própria consulta de pesquisa - e você permanece responsável por não inserir dados pessoais de terceiros, segredos ou credenciais nas entradas de IA além do que o recurso exige.
Não usamos, e o nosso provedor de IA não usa, o seu conteúdo ou os seus prompts para treinar modelos de IA. A saída da IA é meramente consultiva: ela é apresentada a você para revisão e aceitação, e nenhum recurso de IA toma uma ação, profere uma decisão com efeito jurídico ou similarmente significativo, ou faz a sua definição de perfil de forma automática. Para devolver resultados rapidamente e evitar cobrar duas vezes pela mesma requisição, as respostas de IA podem ser armazenadas em cache por até 24 horas, e os embeddings de pesquisa por até 30 dias, dentro da UE. Para a pesquisa semântica, uma representação numérica (embedding) do conteúdo indexado, juntamente com o texto subjacente, é armazenada em um índice de pesquisa localizado na UE, isolado por organização e removido quando o item subjacente é eliminado. Os registros que mantemos para faturamento de IA e prevenção de abuso contêm apenas contagens de uso e metadados, nunca o conteúdo dos seus prompts.
6. Cookies, análise e tecnologias similares
Este site utiliza apenas cookies estritamente necessários e cookies de preferência que são definidos quando você escolhe um idioma ou tema, e carrega um widget antiabuso da Cloudflare em páginas com formulário. A nossa análise web (Umami, descrita na seção 3) é hospedada em nossa própria infraestrutura na UE e não define cookies. Os detalhes completos estão na nossa Política de cookies.
7. Com quem compartilhamos dados pessoais
Não vendemos dados pessoais. Compartilhamo-los com prestadores de serviços que os tratam em nosso nome mediante contrato, e com o nosso provedor de pagamentos Stripe, que também trata dados de pagamento como controlador independente para a execução de pagamentos, a prevenção de fraudes e as suas próprias obrigações legais (consulte a política de privacidade da Stripe). Os nossos suboperadores atuais - incluindo Microsoft (hospedagem e identidade Azure, Azure OpenAI para recursos de IA e Azure AI Search para a pesquisa semântica por IA), Stripe (pagamentos), Twilio (SMS) e Cloudflare (segurança) - estão listados na nossa página de Suboperadores. Também podemos divulgar dados quando exigido por lei ou para proteger os nossos direitos, os nossos usuários e o público.
8. Onde os seus dados são armazenados e transferências internacionais
A nossa infraestrutura opera no Microsoft Azure, em data centers localizados na União Europeia (região West Europe), e o tratamento por IA, na nossa configuração padrão, também permanece dentro da UE. Quando um suboperador trata dados fora do Espaço Econômico Europeu, essa transferência é amparada por uma decisão de adequação ou pelas Cláusulas Contratuais-Tipo da Comissão Europeia, em conjunto com salvaguardas adicionais. O mecanismo aplicável a cada prestador é indicado na página de Suboperadores. Você pode solicitar uma cópia das Cláusulas Contratuais-Tipo pertinentes escrevendo para privacy@gapfy.io; o texto padrão da Comissão também está publicado no site da Comissão Europeia.
9. Por quanto tempo os mantemos
Mantemos os dados pessoais apenas pelo tempo necessário para as finalidades acima:
- Dados de conta e de identidade - enquanto a sua conta estiver ativa e, depois que você a excluir, pela duração da janela de tolerância reversível do nosso ciclo de eliminação (atualmente 30 dias), após a qual são permanentemente eliminados.
- Dados do formulário de contato - os envios e os registros de notificação relacionados são eliminados após 90 dias; qualquer correspondência de e-mail resultante é mantida apenas pelo tempo necessário para tratar a sua consulta.
- Documentos de verificação (documentos de identidade, endereço ou conta bancária que você carrega) - mantidos enquanto o recurso que os exige permanecer em uso e eliminados com a sua conta.
- Dados do Cliente - durante a vigência da assinatura do cliente e o prazo de devolução ou eliminação previsto no Acordo de Tratamento de Dados. Os dados de candidatura de candidatos são retidos pelo período configurado pelo empregador no seu site de carreiras, após o qual são automaticamente eliminados.
- Registros de faturamento e contábeis - pelo período exigido pela legislação fiscal portuguesa.
- Registros de segurança e auditoria - incluindo eventos de autenticação, single sign-on e de governança de IA que registram o endereço IP e o dispositivo - pelo período necessário para operar, proteger e comprovar os serviços; para o single sign-on empresarial, essa retenção é configurável pela organização cliente. Quando uma conta ou um espaço de trabalho é excluído, esses registros são anonimizados (todos os identificadores pessoais são removidos); os registros anonimizados são mantidos por até dois anos, ou por até dez anos quando dão suporte à contabilização de faturamento e uso.
- Caches de IA - as respostas de IA expiram em até 24 horas e os embeddings de pesquisa em até 30 dias; os registros de uso de IA (contagens e metadados, não o conteúdo) são mantidos para faturamento e prevenção de abuso.
10. Prevenção de abuso e fraude
Para proteger a plataforma e os seus usuários, mantemos uma lista de endereços de e-mail impedidos de se registrar nos produtos Gapfy, por exemplo após abuso grave, fraude ou violações repetidas dos nossos termos. Essa lista contém o endereço de e-mail, o motivo do bloqueio, as respectivas datas (incluindo uma expiração opcional) e o administrador que criou o registro, e é tratada com base no nosso interesse legítimo em prevenir abuso e fraude (Art. 6(1)(f) GDPR). As entradas são revisadas periodicamente e removidas quando deixam de ser necessárias.
Se você acredita que um endereço foi bloqueado por engano, ou deseja se opor a esse tratamento, entre em contato conosco pelos dados de contato indicados nesta política; analisaremos individualmente cada oposição.
11. Os seus direitos
Sujeito às condições previstas no RGPD, você tem o direito de acessar os seus dados, de tê-los retificados ou apagados, de restringir o seu tratamento, à portabilidade dos dados e de retirar o consentimento.
Direito de oposição: quando tratamos os seus dados com base em interesses legítimos (seção 4), você pode se opor a qualquer momento por motivos relacionados à sua situação particular, e cessaremos o tratamento salvo se tivermos motivos legítimos imperiosos que prevaleçam sobre os seus direitos. Você sempre pode se opor ao marketing direto, com efeito imediato.
Um guia prático para o exercício desses direitos, incluindo as opções de autoatendimento nos nossos produtos, a página de privacidade do candidato para candidatos a emprego e como as solicitações são encaminhadas quando o controlador é o seu empregador, está na nossa página Os seus direitos de dados. Para fazer uma solicitação, escreva para privacy@gapfy.io; respondemos no prazo de um mês. Você também tem o direito de apresentar uma reclamação à autoridade de controle portuguesa, a Comissão Nacional de Proteção de Dados (CNPD, www.cnpd.pt), ou à autoridade do seu país de residência.
12. Decisões automatizadas
Para os dados pessoais que controlamos, não tomamos decisões que produzam efeitos jurídicos ou que o afetem de forma similarmente significativa com base unicamente em tratamento automatizado. Os nossos recursos de IA são apenas assistivos - eles fazem sugestões que uma pessoa revisa e confirma - e não os usamos para fazer a sua definição de perfil.
Exceção - candidaturas a emprego: os empregadores que usam o nosso módulo de recrutamento Gapfy Audition podem configurar perguntas eliminatórias que recusam automaticamente candidaturas que não atendam a um requisito declarado, sem revisão humana nessa etapa. Para essas candidaturas, o empregador é o controlador: o aviso de privacidade dele rege qualquer triagem automatizada, e você tem o direito de solicitar ao empregador intervenção humana, de expressar o seu ponto de vista e de contestar a decisão (Art. 22(3) GDPR). A Gapfy fornece o recurso como operador do empregador.
13. Crianças
Os nossos serviços destinam-se a empresas e profissionais. Não são dirigidos a crianças, e não coletamos conscientemente dados pessoais de pessoas com menos de 16 anos. Se você acredita que uma criança nos forneceu dados, entre em contato conosco e os eliminaremos.
14. Como protegemos os seus dados
Aplicamos medidas técnicas e organizacionais adequadas, incluindo criptografia dos dados em trânsito e em repouso, controles de acesso baseados em funções, isolamento de rede, registro de auditoria e acesso de privilégio mínimo aos sistemas de produção. Caso ocorra uma violação de dados pessoais, notificamos a autoridade de controle competente e, quando exigido, os titulares afetados, em conformidade com os Articles 33 and 34 GDPR.
15. Alterações a esta política
Atualizamos esta página sempre que o nosso tratamento for alterado. A data no topo reflete a atualização mais recente. Alterações materiais serão comunicadas por meio dos serviços, quando apropriado.
16. Contato
Dúvidas sobre esta política ou sobre os seus dados pessoais podem ser enviadas para privacy@gapfy.io ou por meio da nossa página de contato.
Esta é uma tradução de cortesia. A versão em língua inglesa deste documento é a versão autorizada e juridicamente vinculativa.