Contrato de Tratamento de Dados
Last updated: Março de 2026
1. Introdução
Este Contrato de Tratamento de Dados ("DPA") faz parte do acordo entre o cliente ("Responsável pelo Tratamento") e a Bonalogic, que opera a Nolorem ("Subcontratante"), para a prestação dos serviços da plataforma Nolorem.
Este DPA aplica-se a todos os dados pessoais tratados pelos subcontratantes da Nolorem em nome do Responsável pelo Tratamento no âmbito da utilização do Serviço.
2. Definições
- Responsável pelo Tratamento: O cliente que determina as finalidades e os meios do tratamento de dados pessoais através do Serviço.
- Subcontratante: A Bonalogic (Nolorem), que trata dados pessoais em nome do Responsável pelo Tratamento.
- Subcontratante ulterior: Um serviço terceiro contratado pelo Subcontratante para auxiliar no tratamento de dados pessoais.
- Dados pessoais: Qualquer informação relativa a uma pessoa singular identificada ou identificável.
- Tratamento: Qualquer operação efetuada sobre dados pessoais, incluindo a recolha, o armazenamento, a utilização, a transmissão e a eliminação.
3. Detalhes do Tratamento
O Subcontratante trata as seguintes categorias de dados pessoais em nome do Responsável pelo Tratamento:
- Dados da conta: Nome, endereço de email, nome da organização e credenciais de autenticação para a gestão da conta de utilizador.
- Dados de conteúdo: Artigos de blog, conteúdo de redes sociais, pesquisas de investigação, estruturas de temas e texto e imagens gerados.
- Dados de faturação: Nível de subscrição, referências do método de pagamento e registos de faturas tratados através do Stripe.
- Dados de utilização: Utilização de funcionalidades, visualizações de página e registos de interação para melhoria do serviço.
Os dados são tratados durante o período de utilização do Serviço pelo Responsável pelo Tratamento e eliminados no prazo de 30 dias após a cessação da conta.
4. Subcontratantes
Os seguintes subcontratantes são contratados para prestar o Serviço. Cada subcontratante está vinculado por contratos de tratamento de dados em conformidade com os requisitos do RGPD.
| Subcontratante | Finalidade | Categorias de Dados | Localização |
|---|---|---|---|
| Supabase | Authentication & database | Account info, content, usage data | EU (Frankfurt) |
| Stripe | Payment processing | Billing info, email, payment details | US / EU |
| Anthropic | AI text generation | Content prompts, generated text | US |
| OpenAI | AI text generation (fallback) | Content prompts, generated text | US |
| Fal.ai | AI image generation | Image prompts, generated images | US |
| bundle.social | Social media scheduling & publishing | Social content, channel tokens | EU (Poland) |
| Apify | Content discovery scraping | Source URLs, scraped content | EU |
| DataForSEO | Keyword research | Keywords, search volumes | US |
| Perplexity | AI research (primary) | Research queries, results | US |
| Tavily | AI research (fallback) | Research queries, results | US |
| Resend | Transactional email | Email addresses, notification content | US |
O Responsável pelo Tratamento será notificado de quaisquer alterações aos subcontratantes. Podem ser apresentadas objeções a novos subcontratantes no prazo de 30 dias após a notificação.
5. Segurança dos Dados
O Subcontratante implementa medidas técnicas e organizativas adequadas para proteger os dados pessoais, incluindo:
- Encriptação em trânsito: Todos os dados transmitidos entre a plataforma e os utilizadores são encriptados com TLS 1.2 ou superior.
- Encriptação em repouso: Os dados pessoais armazenados na base de dados são encriptados em repouso com AES-256.
- Controlos de acesso: Controlos de acesso baseados em funções e políticas de Row Level Security (RLS) delimitadas por organização asseguram o isolamento dos dados entre clientes.
- Revisões regulares: As práticas de segurança e os contratos com subcontratantes são revistos regularmente.
6. Direitos dos Titulares dos Dados
O Subcontratante auxiliará o Responsável pelo Tratamento no cumprimento dos pedidos de exercício de direitos dos titulares dos dados ao abrigo do RGPD, incluindo:
- Acesso aos dados pessoais
- Retificação de dados inexatos
- Apagamento de dados pessoais
- Portabilidade dos dados em formato de leitura automática
- Limitação do tratamento
- Oposição ao tratamento
O Subcontratante responderá aos pedidos do Responsável pelo Tratamento no prazo de 15 dias úteis.
7. Notificação de Violação de Dados
Em caso de violação de dados pessoais, o Subcontratante notificará o Responsável pelo Tratamento sem demora injustificada e o mais tardar 72 horas após ter tido conhecimento da violação. A notificação incluirá:
- A natureza da violação
- As categorias e o número aproximado de titulares dos dados afetados
- As consequências prováveis da violação
- As medidas tomadas ou propostas para fazer face à violação
8. Direitos de Auditoria
O Responsável pelo Tratamento pode solicitar as informações necessárias para demonstrar o cumprimento das obrigações decorrentes do RGPD. O Subcontratante disponibilizará todas as informações necessárias e permitirá auditorias, incluindo inspeções, realizadas pelo Responsável pelo Tratamento ou por um auditor por este mandatado, mediante aviso prévio razoável e sujeito a obrigações de confidencialidade.
9. Cessação
Após a cessação do DPA ou do contrato de serviço subjacente, o Subcontratante, à escolha do Responsável pelo Tratamento:
- Devolverá todos os dados pessoais ao Responsável pelo Tratamento num formato estruturado e de uso corrente, ou
- Eliminará todos os dados pessoais no prazo de 30 dias, salvo se a conservação for exigida pela lei aplicável.
O Subcontratante fornecerá confirmação escrita da eliminação dos dados, mediante pedido.
10. Contacto
Para questões sobre este Contrato de Tratamento de Dados, para solicitar uma auditoria ou para comunicar uma preocupação relativa a dados, contacte-nos através de:
- Email: info@nolorem.io
- Empresa: Bonalogic