Jurídico

Acordo de Tratamento de Dados

Como a Gapfy trata dados pessoais por conta de organizações clientes, conforme exigido pelo Article 28 do RGPD.

Última atualização: 13 de julho de 2026

O presente Acordo de Tratamento de Dados ("DPA") faz parte do acordo entre a GAPFY UNIPESSOAL LDA ("Gapfy", "Subcontratante") e a organização cliente ("Cliente", "Responsável pelo tratamento") que utiliza os nossos Serviços. Rege o tratamento, pela Gapfy, dos dados pessoais contidos nos Dados do Cliente por conta do Cliente e aplica-se em complemento dos nossos Termos de serviço e da nossa Política de privacidade. Para os clientes de autosserviço, este DPA é incorporado por referência nos Termos; uma cópia contra-assinada está disponível mediante pedido para privacy@gapfy.io.

1. Definições

"RGPD" designa o Regulamento (UE) 2016/679. "Responsável pelo tratamento", "Subcontratante", "Subcontratante ulterior", "Titular dos dados", "Dados Pessoais", "Tratamento" e "Violação de Dados Pessoais" têm os significados que lhes são atribuídos no RGPD. "Dados Pessoais do Cliente" designa os dados pessoais contidos nos Dados do Cliente que a Gapfy trata por conta do Cliente.

2. Papéis e âmbito

Relativamente aos Dados Pessoais do Cliente, o Cliente é o Responsável pelo tratamento e a Gapfy é o Subcontratante. A Gapfy trata os Dados Pessoais do Cliente apenas para prestar e dar suporte aos Serviços e apenas mediante as instruções documentadas do Cliente, incluindo as previstas no presente DPA e nos Termos, salvo se for obrigada a proceder de outro modo pelo direito da UE ou de um Estado-Membro, caso em que a Gapfy informará o Cliente, salvo se esse direito o proibir. A Gapfy informará imediatamente o Cliente se, no seu entender, uma instrução violar o RGPD ou outras disposições da União ou dos Estados-Membros em matéria de proteção de dados. Quando a Gapfy determina as finalidades e os meios do tratamento (por exemplo, dados de conta, de faturação e de segurança, e as análises agregadas de utilização que preservam a privacidade, descritas na Política de privacidade), atua como Responsável pelo tratamento ao abrigo da Política de privacidade. Quando o Cliente liga o seu próprio fornecedor de identidade, a Gapfy trata igualmente identificadores de diretório (tais como o identificador de tenant do Cliente, identificadores de grupo e domínios de correio eletrónico) mediante as instruções do Cliente, para encaminhar o início de sessão único e aprovisionar utilizadores.

3. Pormenores do tratamento (Anexo I)

  • Objeto: prestação dos Serviços Gapfy subscritos pelo Cliente.
  • Duração: durante a vigência da subscrição, acrescida do período de eliminação e devolução previsto na secção 11.
  • Natureza e finalidade: alojamento, armazenamento, organização, recuperação, transmissão e eliminação dos Dados do Cliente na medida necessária para operar os Serviços; quando o Cliente ativa funcionalidades de IA, a transmissão do conteúdo de que essas funcionalidades necessitam a um subcontratante de IA para tratamento dentro da UE, exclusivamente para devolver o resultado solicitado; e, para o módulo de recrutamento, o alojamento de sítios de carreiras públicos e a recolha de candidaturas a emprego por conta do Cliente. Quando o Cliente configura perguntas eliminatórias numa oferta de emprego, o Serviço recusa automaticamente as candidaturas cujas respostas não correspondam ao requisito configurado, enquanto instrução documentada do Cliente; o Cliente é responsável por informar os candidatos sobre essa triagem automatizada (Art. 13(2)(f) GDPR) e por assegurar revisão humana mediante pedido (Art. 22(3) GDPR). As candidaturas em estado terminal são eliminadas automaticamente após o período de conservação que o Cliente configura no seu sítio de carreiras (entre 30 e 1095 dias), e os candidatos sem candidaturas e sem consentimento para a bolsa de talentos são eliminados com elas - esta limpeza constitui igualmente uma instrução documentada.
  • Tipos de dados pessoais: identificadores e dados de contacto, conteúdos que o Cliente e os seus utilizadores criam nos Serviços, dados de utilização e de atividade, e quaisquer outros dados pessoais que o Cliente opte por submeter ou solicite aos titulares dos dados através dos Serviços. Consoante os módulos utilizados, tal inclui documentos e ficheiros, registos de horas, dados de reservas e de recursos, ligações guardadas, separadores e marcadores, definições de pedidos de API e valores de ambiente, metadados de repositórios de código, dados de candidatura de candidatos (CVs, cartas de apresentação, respostas às perguntas da candidatura, idiomas e género autodeclarados, consentimento para a bolsa de talentos e estado da candidatura) e o conteúdo dos prompts submetidos às funcionalidades de IA e dos resultados por estas devolvidos.
  • Categorias de titulares dos dados: os utilizadores autorizados do Cliente; os candidatos a emprego que submetem candidaturas através de sítios de carreiras que o Cliente publica através dos Serviços; e quaisquer outras pessoas cujos dados pessoais o Cliente inclua nos Dados do Cliente.

O Cliente não deve submeter, nem solicitar aos titulares dos dados através dos Serviços, categorias especiais de dados pessoais, salvo se tiver implementado salvaguardas adequadas, sendo responsável pela licitude dos dados que submete ou solicita.

4. Confidencialidade

A Gapfy assegura que as pessoas autorizadas a tratar os Dados Pessoais do Cliente estão vinculadas a dever de confidencialidade e tratam os dados apenas conforme instruído.

5. Segurança (Anexo II)

A Gapfy implementa medidas técnicas e organizativas adequadas ao abrigo do Article 32 GDPR, incluindo a cifragem dos dados em trânsito e em repouso, controlos de acesso e acesso de privilégio mínimo, isolamento de rede, registo e monitorização, práticas de desenvolvimento de software seguro e revisão periódica. Para as funcionalidades de IA, o conteúdo é triado quanto a dados pessoais e a padrões de injeção de prompts antes de ser enviado ao subcontratante de IA, o tratamento permanece dentro da UE, e o conteúdo não é utilizado para treinar modelos de IA. Estas medidas estão aqui resumidas e descritas em maior pormenor na nossa Política de privacidade; podem ser atualizadas à medida que a tecnologia evolui, desde que o nível de proteção não seja reduzido.

6. Subcontratantes ulteriores (Anexo III)

O Cliente autoriza a Gapfy a recorrer aos subcontratantes ulteriores enumerados na nossa página de Subcontratantes, que incluem os nossos fornecedores de cloud, identidade, correio eletrónico, segurança e IA. (Os prestadores de pagamento tratam os dados de faturação tendo a Gapfy como responsável pelo tratamento, conforme descrito na secção 2 e na Política de privacidade, e não como subcontratantes ulteriores ao abrigo do presente DPA.) A Gapfy impõe a cada subcontratante ulterior obrigações de proteção de dados não menos protetoras do que as do presente DPA e mantém-se responsável pelo seu desempenho. A Gapfy dará aviso prévio de pelo menos 30 dias relativamente a qualquer subcontratante ulterior novo ou substituto, atualizando a página de Subcontratantes e notificando os administradores do Cliente através dos Serviços; o Cliente pode opor-se dentro desse período com fundamentos razoáveis em matéria de proteção de dados, e as partes envidarão esforços de boa-fé para resolver a oposição. Se a oposição não puder ser resolvida, o Cliente pode cessar os Serviços afetados em conformidade com a Política de cancelamento e reembolso.

7. Assistência no exercício dos direitos dos titulares dos dados

Tendo em conta a natureza do tratamento, a Gapfy assiste o Cliente, mediante medidas técnicas e organizativas adequadas e na medida do possível, na resposta aos pedidos dos titulares dos dados que exerçam os seus direitos ao abrigo do Capítulo III do RGPD. Os Serviços incluem funcionalidades de privacidade em autosserviço - por exemplo, a página de privacidade do candidato de cada sítio de carreiras, através da qual os candidatos a emprego podem exercer diretamente o apagamento, a exportação e a limitação dos seus dados de candidatura - e o Cliente instrui e autoriza a Gapfy a operar essas funcionalidades por sua conta; o presente DPA constitui a instrução documentada do Cliente para o efeito. Quando a Gapfy receba diretamente qualquer outro pedido, remeterá o titular dos dados para o Cliente.

8. Assistência em matéria de segurança, violações e avaliações de impacto

A Gapfy assiste o Cliente na garantia do cumprimento dos Articles 32 to 36 GDPR, tendo em conta a natureza do tratamento e as informações disponíveis para a Gapfy.

9. Notificação de Violação de Dados Pessoais

A Gapfy notifica o Cliente sem demora injustificada após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Cliente, e fornece as informações de que o Cliente razoavelmente necessite para cumprir as suas próprias obrigações de notificação.

10. Transferências internacionais

A Gapfy aloja os Dados Pessoais do Cliente na União Europeia, e o tratamento por IA na configuração predefinida tem igualmente lugar dentro da UE. Quando um subcontratante ulterior transfere dados para fora do Espaço Económico Europeu, a transferência assenta numa decisão de adequação ou nas Cláusulas Contratuais-Tipo da Comissão Europeia, com garantias adicionais, conforme indicado na página de Subcontratantes.

11. Devolução e eliminação

Quando o Cliente elimina a sua organização (ou a prestação dos Serviços termina por outro motivo e o Cliente solicita a eliminação), a eliminação entra num período de tolerância reversível de 30 dias, durante o qual o Cliente ainda pode exportar os Dados do Cliente ou cancelar a eliminação; decorrido esse período, os Dados Pessoais do Cliente são eliminados permanentemente dos sistemas de produção, salvo se o direito da UE ou de um Estado-Membro exigir a sua conservação. Uma exportação de dados solicitada antes da purga retém-nos adicionalmente por até 7 dias, até a exportação ser entregue. A eliminação de um item remove-o igualmente do índice de pesquisa semântica por IA, e as caches de IA de curta duração expiram automaticamente. O Cliente pode exportar os Dados do Cliente a qualquer momento durante a subscrição. O simples cancelamento de um plano pago não desencadeia a eliminação: o espaço de trabalho e os respetivos dados permanecem disponíveis no nível gratuito até que o Cliente os elimine.

12. Auditorias

A Gapfy disponibiliza ao Cliente as informações necessárias para demonstrar o cumprimento do Article 28 GDPR e permite e contribui para auditorias, incluindo inspeções, realizadas pelo Cliente ou por um auditor por este mandatado, mediante aviso prévio razoável e sob reserva de confidencialidade.

13. Responsabilidade

A responsabilidade de cada parte ao abrigo do presente DPA está sujeita às limitações e exclusões previstas nos Termos ou em qualquer acordo assinado entre as partes.

14. Contacto

Para solicitar um DPA contra-assinado ou colocar uma questão sobre o tratamento, contacte privacy@gapfy.io.