1. Responsável pelo tratamento
O responsável pelo tratamento dos teus dados pessoais é a Mets sp. z o.o. (em constituição), ul. Prosta 1, 00-001 Varsóvia, Polónia («Mets», «nós»).
Para qualquer assunto relacionado com dados pessoais, contacta-nos através de privacy@mets.ulewicz.space. Para questões técnicas e de conta, escreve para support@mets.ulewicz.space.
2. Âmbito
Esta política abrange o sítio web do Mets, a aplicação web de videorreuniões e webinars e a tua comunicação connosco (email, formulários).
Se usas o Mets através de uma conta empresarial (organização), o responsável pelo tratamento do conteúdo das reuniões é, em regra, o teu empregador ou a tua organização, e o Mets atua como subcontratante ao abrigo de um acordo de tratamento de dados. Consulta «RGPD e tratamento de dados» para mais pormenores.
3. Que dados tratamos
Tratamos apenas os dados necessários para prestar o serviço:
- dados da conta: nome ou nome a apresentar, endereço de email, palavra-passe com hash, avatar, idioma preferido e fuso horário;
- dados de convidados: o nome a apresentar introduzido ao entrar numa reunião (sem necessidade de conta);
- dados da reunião: título, agenda, código da sala, lista de participantes, horas de entrada e saída, definições (sala de espera, palavra-passe, encriptação);
- conteúdo da reunião — apenas quando o anfitrião ativa a funcionalidade: mensagens de chat, gravações, transcrições, traduções, resumos, conteúdo do quadro branco;
- dados técnicos: endereço IP, tipo de navegador e de sistema operativo, métricas de qualidade da ligação, registos de eventos de segurança;
- dados de faturação dos planos pagos: nome da empresa, NIF de IVA, morada, histórico de pagamentos (sem dados completos do cartão — tratados pelo prestador de pagamentos).
4. Finalidades e fundamentos jurídicos
Cada finalidade tem um fundamento jurídico ao abrigo do art. 6.º, n.º 1, do RGPD:
- prestação do serviço, gestão da tua conta e organização de reuniões — execução de um contrato (art. 6.º, n.º 1, alínea b);
- gravação, transcrição e resumos de IA — execução de um contrato por instrução do anfitrião; o anfitrião é responsável por informar os participantes e obter consentimento quando exigido;
- segurança, prevenção de abusos e diagnóstico — interesses legítimos (art. 6.º, n.º 1, alínea f);
- faturação, emissão de faturas e obrigações fiscais — obrigação jurídica (art. 6.º, n.º 1, alínea c);
- tratamento de pedidos de apoio e reclamações — execução de um contrato e interesses legítimos;
- newsletter do produto — apenas com o teu consentimento (art. 6.º, n.º 1, alínea a), que podes retirar a qualquer momento.
5. Conteúdo das reuniões, gravações e transcrições
O áudio e o vídeo passam pelo nosso servidor de multimédia (SFU) na Polónia (Azure Poland Central, Varsóvia). O transporte é sempre encriptado (DTLS-SRTP). Nas salas com encriptação ponta a ponta (E2EE), a chave é partilhada apenas entre os participantes — o nosso servidor reencaminha pacotes encriptados e é tecnicamente incapaz de os ler.
As gravações, transcrições e resumos só são criados quando o anfitrião os inicia, e todos os participantes veem um indicador de gravação claro. As gravações são armazenadas, e a fala é transcrita e traduzida, nos nossos servidores na Polónia; o texto nunca é usado para treinar modelos de IA.
Nas salas E2EE, a gravação e a transcrição no servidor não estão disponíveis — uma consequência deliberada da encriptação.
6. Destinatários
Só confiamos dados a subcontratantes cuidadosamente selecionados e vinculados por acordos de tratamento de dados nos termos do art. 28.º do RGPD. A lista completa está em «RGPD e tratamento de dados». Os principais prestadores são:
- Supabase — base de dados e autenticação na região eu-west-1 (Irlanda, UE);
- LiveKit — servidor de multimédia alojado por nós na nossa própria infraestrutura na Polónia (software de código aberto, sem partilha de dados com o fornecedor);
- Cloudflare — DNS e retransmissão TURN (retransmite apenas pacotes multimédia encriptados, sem acesso ao conteúdo);
- um fornecedor de modelos de linguagem de grande dimensão (por exemplo, a Anthropic) — apenas como subcontratante opcional, se a organização ativar um fornecedor de IA externo.
7. Transferências para fora do EEE
Por predefinição, todos os dados são armazenados e tratados no Espaço Económico Europeu. Uma transferência para fora do EEE só pode ocorrer no caso de um fornecedor de IA externo opcional ativado pela organização ou da infraestrutura de rede da Cloudflare (DNS, retransmissão TURN) — sempre ao abrigo das Cláusulas Contratuais-Tipo da Comissão Europeia (art. 46.º, n.º 2, alínea c, do RGPD) ou de uma decisão de adequação.
8. Conservação
- dados da conta — enquanto tiveres uma conta e, depois, até 30 dias após a eliminação (cópias de segurança até 35 dias);
- gravações, transcrições e resumos — até serem eliminados pelo utilizador ou de acordo com a política de conservação da organização;
- mensagens de chat — juntamente com a reunião, salvo se o anfitrião definir um prazo mais curto;
- registos técnicos e de segurança — até 90 dias;
- registos de faturação — 5 anos a contar do fim do ano fiscal, conforme exigido pela legislação fiscal.
9. Os teus direitos
Tens o direito de aceder, retificar e apagar os teus dados, de limitar o tratamento, à portabilidade dos dados e de te opores ao tratamento baseado em interesses legítimos. Quando o tratamento se baseia no consentimento, podes retirá-lo a qualquer momento sem afetar a licitude do tratamento anterior.
Podes transferir ou eliminar a maioria dos dados tu próprio nas definições da conta. Para qualquer outra questão, escreve para privacy@mets.ulewicz.space — respondemos no prazo de 30 dias. Também tens o direito de apresentar reclamação à autoridade de controlo polaca, o Presidente do Gabinete de Proteção de Dados Pessoais (UODO, ul. Stawki 2, 00-193 Varsóvia), ou à autoridade do teu país.
11. Segurança
Usamos TLS em todo o tráfego, DTLS-SRTP para multimédia, salas opcionais com encriptação ponta a ponta, encriptação em repouso, Row Level Security na base de dados, tokens de acesso às salas de curta duração, hash de palavras-passe e limitação de taxa. O acesso do pessoal a dados de produção é reduzido ao estritamente necessário e registado.
12. Alterações a esta política
Podemos atualizar esta política, por exemplo devido a novas funcionalidades ou alterações legais. Notificaremos os utilizadores com sessão iniciada de alterações substanciais por email ou na aplicação com pelo menos 14 dias de antecedência. A data da última atualização é indicada no topo desta página.
Podes transferir ou imprimir este documento com a função de impressão do teu navegador.
Voltar ao topo