1. Responsável pelo tratamento e contacto
O responsável pelo tratamento é a Mets sp. z o.o. (em constituição), ul. Prosta 1, 00-001 Varsóvia, Polónia. Até à designação de um encarregado da proteção de dados, as questões de proteção de dados são tratadas por uma pessoa designada, contactável através de privacy@mets.ulewicz.space.
2. Funções: responsável pelo tratamento e subcontratante
Quanto aos dados de conta, de faturação e de segurança, o Mets é o responsável pelo tratamento.
Quando uma Organização usa o Mets (plano Business ou Enterprise), a Organização é a responsável pelo tratamento do conteúdo das reuniões — gravações, transcrições, resumos, chat e listas de participantes — e o Mets trata esses dados em seu nome como subcontratante (art. 28.º do RGPD).
3. Categorias de dados e de titulares dos dados
Tratamos dados de titulares de contas, convidados de reuniões, participantes e participantes inscritos em webinars, e de pessoas que nos contactam. Categorias de dados:
- dados de identificação e contacto (nome a apresentar, email);
- dados de autenticação (hash da palavra-passe, ID do fornecedor de identidade);
- metadados das reuniões (agendas, presenças, horas de ligação);
- conteúdo das comunicações: áudio e vídeo em tempo real (não armazenados, salvo se a gravação estiver ativa), chat, gravações, transcrições, traduções, resumos, conteúdo do quadro branco;
- dados técnicos (endereço IP, navegador, estatísticas de qualidade da ligação);
- dados de faturação (dados da empresa, histórico de pagamentos).
4. Fundamentos jurídicos (art. 6.º do RGPD)
- art. 6.º, n.º 1, alínea b) — execução de um contrato: Contas, reuniões, webinars, gravações, transcrições e resumos;
- art. 6.º, n.º 1, alínea c) — obrigação jurídica: contabilidade e fiscalidade, resposta a pedidos de autoridades competentes;
- art. 6.º, n.º 1, alínea f) — interesses legítimos: segurança do serviço, prevenção de abusos, ações judiciais, comunicação do serviço;
- art. 6.º, n.º 1, alínea a) — consentimento: newsletter e inquéritos opcionais. O consentimento pode ser retirado a qualquer momento.
5. Prazos de conservação
O conteúdo das reuniões é conservado até ser eliminado pelo utilizador ou de acordo com a política de conservação da Organização (no plano Business, é possível configurar a eliminação automática após 30, 90 ou 365 dias). Os dados da conta são eliminados no prazo de 30 dias após a eliminação da Conta e, das cópias de segurança, no prazo de 35 dias. Os registos de segurança são conservados até 90 dias e os registos contabilísticos durante 5 anos a contar do fim do ano fiscal.
6. Subcontratantes
Recorremos a um pequeno número de prestadores vinculados por acordos de tratamento de dados. A multimédia das reuniões, as gravações e o processamento de IA permanecem na nossa própria infraestrutura na Polónia (Azure Poland Central, Varsóvia).
| Prestador | Finalidade | Localização | Garantias |
|---|---|---|---|
| Supabase Inc. | Base de dados, autenticação | UE — eu-west-1 (Irlanda) | DPA, CCT, encriptação em repouso |
| LiveKit (software de código aberto) | Servidor de multimédia SFU — transporte de áudio e vídeo | Servidor próprio do Mets — Azure Poland Central (Varsóvia, Polónia) | Alojamento próprio, sem partilha de dados com o fornecedor |
| Cloudflare, Inc. | DNS e retransmissão TURN (retransmite apenas pacotes multimédia encriptados, sem acesso ao conteúdo) | Rede global, sede nos EUA | DPA, CCT, Quadro de Privacidade de Dados UE-EUA |
| Anthropic PBC (opcional) | Resumos e traduções avançados — apenas se a Organização ativar um fornecedor de IA externo | EUA | CCT, sem treino de modelos com dados dos clientes |
7. Transferências para fora do EEE
O tratamento principal tem lugar no EEE. As transferências para países terceiros ocorrem apenas para os prestadores acima indicados, com base em Cláusulas Contratuais-Tipo (art. 46.º, n.º 2, alínea c, do RGPD) ou numa decisão de adequação da Comissão Europeia (art. 45.º do RGPD), complementadas por uma avaliação do impacto da transferência e medidas técnicas adicionais.
8. Funcionalidades de IA
A transcrição de fala, a tradução e os resumos predefinidos são executados localmente nos nossos servidores na Polónia (Azure Poland Central, Varsóvia) com modelos abertos. Os resumos avançados com um fornecedor externo de modelos de linguagem são opcionais — uma Organização tem de os ativar deliberadamente. Os dados dos clientes nunca são usados para treinar modelos, nem por nós nem pelos nossos prestadores.
Não tomamos decisões sobre utilizadores baseadas exclusivamente no tratamento automatizado, incluindo a definição de perfis, que produzam efeitos jurídicos (art. 22.º do RGPD).
9. Direitos dos titulares dos dados (art. 15.º a 22.º)
Todos os titulares dos dados têm o direito de:
- aceder aos seus dados e obter uma cópia (art. 15.º);
- retificação (art. 16.º);
- apagamento — o «direito a ser esquecido» (art. 17.º);
- limitação do tratamento (art. 18.º);
- portabilidade dos dados num formato estruturado (art. 20.º);
- oposição ao tratamento baseado em interesses legítimos (art. 21.º);
- não ficar sujeito a decisões baseadas exclusivamente no tratamento automatizado (art. 22.º).
10. Reclamações junto de uma autoridade de controlo
Se considerares que tratamos os teus dados de forma ilícita, podes apresentar reclamação ao Presidente do Gabinete de Proteção de Dados Pessoais (UODO), ul. Stawki 2, 00-193 Varsóvia, Polónia (uodo.gov.pl), ou à autoridade de controlo do Estado-Membro da tua residência habitual ou local de trabalho. Incentivamos-te a contactar-nos primeiro — resolvemos a maioria das questões rapidamente.
11. Acordo de tratamento de dados para empresas (art. 28.º)
Oferecemos aos clientes empresariais um acordo de tratamento de dados (DPA) conforme com o art. 28.º do RGPD, incluindo a lista de subcontratantes ulteriores, a descrição das medidas técnicas e organizativas e um procedimento de notificação de violações. No plano Business, o DPA é celebrado eletronicamente no painel da Organização; os clientes Enterprise podem negociar condições individuais. Anunciamos as alterações previstas de subcontratantes ulteriores com 30 dias de antecedência, com direito de oposição.
12. Medidas de segurança (art. 32.º)
- TLS 1.2+ para todo o tráfego de rede e DTLS-SRTP para multimédia;
- salas com encriptação ponta a ponta (E2EE) em que a chave nunca chega ao servidor;
- encriptação em repouso (base de dados e armazenamento de ficheiros);
- Row Level Security — cada linha da base de dados só é acessível a utilizadores autorizados;
- tokens de acesso às salas de curta duração (até 2 horas), palavras-passe de salas e de contas com hash;
- limitação de taxa, registos de auditoria e acesso do pessoal com o mínimo de privilégios;
- cópias de segurança regulares e testes de restauro.
13. Violações de dados pessoais
Em caso de violação de dados pessoais, notificamos o Presidente do UODO no prazo de 72 horas após termos conhecimento da mesma (art. 33.º do RGPD) e, quando for provável que resulte num risco elevado, informamos os titulares dos dados afetados sem demora injustificada (art. 34.º). As Organizações em relação às quais atuamos como subcontratante são notificadas sem demora injustificada, para que possam cumprir as suas próprias obrigações.
Podes transferir ou imprimir este documento com a função de impressão do teu navegador.
Voltar ao topo