1. Responsável pelo tratamento
O responsável pelo tratamento é a EXAUTHYS, com sede em Caiena — Guiana Francesa (detalhes completos nas Menções Legais). O nosso Encarregado da Proteção de Dados (DPO) pode ser contactado em rgpd@exauthys.com.
2. Dados recolhidos e finalidades
2.1 Criação de conta e identificação
Apelido, nome próprio, e-mail, palavra-passe (hash bcrypt cost 12), número de telefone, língua preferida e data de nascimento quando relevante. Base legal: execução do contrato (RGPD Art. 6.1.b). Conservação: durante a vida da conta + 3 anos (prescrição comercial).
2.2 Reservas e pagamentos
Histórico de reservas, montantes, Prestadores escolhidos, datas. A EXAUTHYS nunca armazena dados de cartão bancário em texto simples: os números são tokenizados pelo prestador de pagamento certificado PCI-DSS (Stripe como primeira implementação). Conservação: 10 anos para os dados contabilísticos (Art. L.123-22 do Código Comercial francês).
2.3 Programa de fidelidade
Saldo e histórico de pontos (transações EARN / SPEND / BONUS / EXPIRE). Conservação: vida da conta. Os pontos expiram automaticamente 3 anos após a sua aquisição.
2.4 Comunicações e marketing
Endereço de e-mail e preferências de comunicação. Base legal: consentimento explícito (RGPD Art. 6.1.a), revogável em qualquer momento via o centro de preferências ou o link de cancelamento da subscrição presente em cada e-mail. Conservação: até retirada do consentimento.
2.5 Segurança e registo de auditoria
Endereço IP, agente do utilizador, registos horários das ligações, das falhas de palavra-passe e das ações sensíveis (pagamento, alteração de IBAN de Prestador). Base legal: interesse legítimo em proteger a plataforma (RGPD Art. 6.1.f). Conservação: 5 anos (alinhada com a obrigação antifraude, Art. L.561-12 do Código Monetário e Financeiro francês).
2.6 Prestadores — informações administrativas
SIRET, IBAN/BIC (cifrados AES-256), justificativos de verificação documental. Base legal: obrigação legal (verificação de identidade, antibranqueamento) e execução do contrato de parceria.
3. Cookies e rastreadores
O detalhe dos cookies utilizados (estritamente necessários, análise, marketing) está documentado na Política de Cookies acessível a partir do sumário. Nenhum cookie de análise ou marketing é depositado antes do seu consentimento explícito recolhido via a faixa CNIL.
4. Destinatários e subcontratantes
Os seus dados são acessíveis apenas às equipas da EXAUTHYS habilitadas, bem como aos seguintes subcontratantes, enquadrados por um contrato conforme ao artigo 28 do RGPD:
- Stripe (prestador de pagamento, PCI-DSS Nível 1) — para o tratamento de pagamentos;
- Twilio — para o envio de SMS de autenticação;
- AWS / Scaleway — para o alojamento e armazenamento S3 dos média;
- Nodemailer + servidor SMTP — para os e-mails transacionais.
5. Transferências fora da UE
A EXAUTHYS aloja os seus dados na União Europeia. Qualquer transferência para um país terceiro (por exemplo, ao reservar com um Prestador situado fora da UE) é enquadrada pelas Cláusulas Contratuais-Tipo adoptadas pela Comissão Europeia (decisão 2021/914) ou por uma decisão de adequação quando exista.
6. Os seus direitos
Dispõe a qualquer momento dos seguintes direitos:
- Acesso (art. 15) — obter uma cópia dos dados que lhe dizem respeito;
- Rectificação (art. 16) — corrigir dados inexactos;
- Apagamento / esquecimento (art. 17) — sob reserva das obrigações legais de conservação;
- Limitação do tratamento (art. 18);
- Portabilidade (art. 20) — receber os seus dados num formato estruturado, legível por máquina;
- Oposição (art. 21) — ao tratamento baseado no interesse legítimo ou à elaboração de perfis de marketing;
- Directrizes post-mortem (art. 40-1 LIL).
Pode exercer estes direitos a partir do separador “Privacidade” da sua conta ou por e-mail para rgpd@exauthys.com. A EXAUTHYS compromete-se a responder no prazo de um mês (prorrogável por dois meses em caso de complexidade, RGPD Art. 12.3). Dispõe do direito de apresentar uma reclamação junto da CNIL (www.cnil.fr).
7. Segurança
A EXAUTHYS implementa medidas técnicas e organizacionais adequadas: cifragem em trânsito (TLS 1.3), cifragem em repouso para os dados sensíveis (AES-256 sobre IBAN/BIC), autenticação multifator nas contas administrativas, limitação de taxa e detecção de ligações suspeitas, registo de auditoria exaustivo das operações sensíveis.
8. Menores
O registo é proibido aos menores de 15 anos. Entre os 15 e os 18 anos, o registo requer o acordo de um titular do poder paternal. A EXAUTHYS reserva-se o direito de pedir um justificativo e de encerrar sem aviso qualquer conta não conforme.
9. Alterações
Qualquer evolução substancial da presente política é comunicada por e-mail aos utilizadores pelo menos 30 dias antes da sua entrada em vigor. A data da última actualização figura no topo da página.
Contactar o DPO
- E-mail :
- rgpd@exauthys.com
- Morada postal :
- DPO EXAUTHYS — Caiena, Guiana Francesa
- Autoridade de controlo :
- CNIL — www.cnil.fr