Acordo de Tratamento de Dados
Versão 1.0 · Última atualização: 25 de setembro de 2026
0. Enquadramento e aceitação
0.1. Este Acordo de Tratamento de Dados («DPA») faz parte integrante dos Termos e Condições da Strike.os («Termos») e rege o tratamento de dados pessoais que a Strike.os faz por conta da Agência no âmbito da prestação do serviço.
0.2. O DPA é celebrado entre a Agência — a organização que cria a conta e subscreve o serviço — e a Strike.os, operada por Hugo Aires Fangueiro Marques, empresário em nome individual, NIF 263 395 081, com sede na Av. D. António Bento Martins Júnior, n.º 319, 3.º Esq., 4480-664 Vila do Conde, Portugal.
0.3. A aceitação faz-se por via eletrónica, no momento da criação da conta, através da caixa de aceitação que nomeia os Termos, a Política de Privacidade e este DPA. A Strike.os regista a data, a hora e a versão do DPA aceite. Este registo vale como celebração por escrito para os efeitos do art. 28.º, n.º 9, do RGPD.
0.4. Cada versão do DPA tem número e data próprios. Alterações são comunicadas à Agência na plataforma e por email com, pelo menos, 15 dias de antecedência, e a versão nova é aceite no acesso seguinte à plataforma. A Agência que não aceite pode cancelar a subscrição nos termos do §12.
0.5. Em matéria de proteção de dados pessoais, em caso de conflito entre este DPA e os Termos, prevalece o DPA.
1. Definições
RGPD — Regulamento (UE) 2016/679. Os termos «responsável pelo tratamento», «subcontratante», «titular dos dados», «dados pessoais», «tratamento» e «violação de dados pessoais» têm o significado que lá têm.
Dados da Agência — os dados pessoais que a Agência carrega na plataforma, ou que a plataforma recolhe por instrução dela, relativos aos clientes da Agência, às equipas desses clientes, ao conteúdo que publica e ao público que interage com as páginas que gere. O Anexo 1 descreve-os.
Dados de Conta — os dados pessoais das pessoas que têm conta na plataforma (membros da equipa da Agência e clientes da Agência convidados para o portal), na medida do necessário para criar, autenticar e proteger essa conta. São regidos pela Política de Privacidade, não por este DPA.
Serviços Ligados — os serviços de terceiros que a Agência liga à plataforma com as contas dela (Meta, Google, a conta de faturação certificada da Agência). O §8 trata deles.
Subcontratante Ulterior — um terceiro contratado pela Strike.os que trata Dados da Agência por conta da Agência. O Anexo 3 lista-os.
2. Partes e papéis
2.1. Relativamente aos Dados da Agência, a Agência é a responsável pelo tratamento e a Strike.os é a subcontratante. A Agência decide as finalidades e os meios; a Strike.os trata os dados por instrução dela.
2.2. Relativamente aos Dados de Conta, a Strike.os é a responsável pelo tratamento no que respeita à criação, autenticação, segurança e registos de acesso da conta, e a subcontratante no que respeita a tudo o que essas pessoas fazem com Dados da Agência dentro da plataforma.
2.3. Relativamente aos Serviços Ligados, cada fornecedor é responsável autónomo pela sua plataforma. A Strike.os acede a esses serviços em nome da Agência, com a autorização que a Agência lhe concede, e apenas como canal tecnológico de transmissão das instruções da Agência.
3. Objeto, natureza, finalidade e duração
3.1. O objeto, a natureza, a finalidade do tratamento, as categorias de dados pessoais e as categorias de titulares constam do Anexo 1.
3.2. O tratamento dura enquanto a Agência tiver conta na plataforma, incluindo o período de só-leitura descrito no §12, e termina com a eliminação dos Dados da Agência nos termos desse parágrafo.
4. Instruções da Agência
4.1. A Strike.os trata os Dados da Agência apenas mediante instruções documentadas da Agência, incluindo quanto a transferências para países terceiros, salvo quando o direito da União ou de um Estado-Membro a obrigue a outro tratamento — caso em que informa a Agência antes, a menos que a lei o proíba.
4.2. A utilização normal das funcionalidades da plataforma pela Agência e pelos seus utilizadores constitui a instrução documentada. Instruções fora da plataforma são dadas por escrito para hello@strike-os.com.
4.3. A Strike.os informa imediatamente a Agência se, no seu entender, uma instrução violar o RGPD ou outra disposição de proteção de dados aplicável.
4.4. A Strike.os não trata os Dados da Agência para fins próprios.
5. Confidencialidade
5.1. As pessoas autorizadas pela Strike.os a tratar os Dados da Agência estão vinculadas a um dever de confidencialidade. À data desta versão, o acesso administrativo aos sistemas é exercido por uma única pessoa, o titular da Strike.os.
6. Segurança
6.1. A Strike.os aplica as medidas técnicas e organizativas descritas no Anexo 2, adequadas ao risco nos termos do art. 32.º do RGPD.
6.2. A Strike.os pode atualizar as medidas do Anexo 2, desde que o nível de proteção não diminua. A versão em vigor está publicada com este DPA.
7. Subcontratantes Ulteriores
7.1. A Agência autoriza, de forma geral, a Strike.os a recorrer aos Subcontratantes Ulteriores listados no Anexo 3, que é também publicado e mantido em strike-os.com/pt/dpa.
7.2. A Strike.os comunica à Agência, na plataforma e por email, qualquer adição ou substituição de Subcontratante Ulterior com, pelo menos, 15 dias de antecedência, dizendo o nome, a finalidade, a localização e o mecanismo de transferência quando aplicável.
7.3. A Agência pode opor-se, de forma fundamentada, dentro desse prazo. Se a Strike.os não puder oferecer uma alternativa técnica razoável, a Agência tem o direito de cancelar a subscrição, com devolução proporcional do período pago e não usufruído.
7.4. A Strike.os celebra com cada Subcontratante Ulterior um contrato escrito que lhe impõe obrigações de proteção de dados equivalentes às deste DPA, e responde perante a Agência pelo cumprimento dessas obrigações.
8. Serviços Ligados pela Agência
8.1. A plataforma integra serviços de terceiros — as páginas e contas da Meta e da Google, e a conta de faturação certificada da Agência — por autorização exclusiva e direta da Agência, dada com as contas dela e revogável por ela a qualquer momento.
8.2. Nestas integrações a Strike.os atua apenas como canal tecnológico de transmissão das instruções da Agência: publica, lê métricas, cria eventos ou emite documentos porque a Agência o pede, na conta da Agência. Esses serviços não são Subcontratantes Ulteriores da Strike.os; regem-se pelos termos e políticas de cada fornecedor, que a Agência aceitou ao ligá-los.
8.3. A Strike.os guarda as credenciais de acesso a estes serviços cifradas em repouso e usa-as apenas para as operações que a Agência instruir.
9. Transferências internacionais
9.1. A base de dados, a autenticação e alguns ficheiros de media antigos são alojados na União Europeia (Irlanda), pelo Supabase. O servidor da aplicação, onde ficam os restantes ficheiros de media e os registos, está no Reino Unido, país objeto de uma decisão de adequação da Comissão Europeia. As cópias de segurança desse servidor são guardadas pela Hostinger separadamente dele, em local que o fornecedor não indica (Anexo 3).
9.2. Quando um Subcontratante Ulterior trata Dados da Agência fora do Espaço Económico Europeu, a transferência apoia-se numa decisão de adequação da Comissão Europeia — nomeadamente a relativa ao Reino Unido e, para entidades certificadas, a relativa ao EU-U.S. Data Privacy Framework — ou nas cláusulas contratuais-tipo adotadas pela Comissão, incorporadas no contrato com esse fornecedor. Quando o fornecedor contratado está no EEE e o tratamento fora dele é feito pelos subcontratantes desse fornecedor, é esse fornecedor que faz a transferência, por conta da Agência, e que a tem de enquadrar num dos mecanismos do capítulo V do RGPD. O Anexo 3 indica o mecanismo de cada um, quando o DPA do fornecedor o indica, e as exceções que esse DPA preveja.
10. Assistência à Agência
10.1. A Strike.os assiste a Agência, com medidas técnicas e organizativas adequadas, no cumprimento da obrigação de responder aos pedidos dos titulares dos dados (acesso, retificação, apagamento, limitação, portabilidade, oposição), no prazo de 15 dias a contar do pedido da Agência.
10.2. A Strike.os assiste a Agência, na medida do razoável e da informação de que dispõe, no cumprimento das obrigações de segurança, de notificação de violações de dados e de avaliação de impacto sobre a proteção de dados.
10.3. Se um titular dos dados contactar diretamente a Strike.os sobre Dados da Agência, a Strike.os encaminha o pedido para a Agência sem lhe responder sobre o fundo.
10.4. O canal para estes pedidos é hello@strike-os.com.
11. Violação de dados pessoais
11.1. A Strike.os notifica a Agência de qualquer violação de dados pessoais que afete Dados da Agência até 48 horas após ter conhecimento dela, para o email do administrador da conta.
11.2. A notificação descreve, na medida do que se souber no momento, a natureza da violação, as categorias e o número aproximado de titulares e de registos afetados, as consequências prováveis e as medidas tomadas ou propostas — o conteúdo do art. 33.º, n.º 3, do RGPD — e é atualizada à medida que a Strike.os souber mais.
12. Termo, devolução e eliminação
12.1. O contrato termina por cancelamento da subscrição pela Agência, pelo fim do período experimental sem subscrição, por falta de pagamento não regularizada, ou por cessação nos termos dos Termos.
12.2. A partir do termo, a conta fica em modo de só-leitura durante 90 dias. Durante esse período a Agência pode consultar os dados e pedir a exportação completa dos Dados da Agência, o seu apagamento, ou ambos.
12.3. A exportação é entregue em formato estruturado de uso corrente — ficheiros CSV e JSON — acompanhada dos ficheiros de media originais.
12.4. A Agência pode pedir a exportação ou o apagamento em qualquer momento, também durante a vigência. Nesta versão da plataforma, os pedidos de exportação e de apagamento são executados manualmente pela Strike.os, no prazo de 15 dias a contar do pedido.
12.5. Findo o período de só-leitura, a Strike.os elimina definitivamente os Dados da Agência, salvo o que o direito da União ou de um Estado-Membro a obrigue a conservar. As cópias de segurança expiram na sua janela própria, de até 21 dias, após o que os dados eliminados deixam de existir também nelas.
12.6. Os dados apagados de Serviços Ligados (páginas Meta, calendários Google, documentos na conta de faturação da Agência) continuam a existir nesses serviços; a Agência gere-os lá.
13. Auditoria
13.1. A Strike.os disponibiliza à Agência a informação necessária para demonstrar o cumprimento das obrigações do art. 28.º do RGPD, em primeiro lugar por resposta escrita a um questionário.
13.2. A Agência, ou um auditor por ela mandatado e vinculado a confidencialidade, pode realizar uma auditoria uma vez por ano — ou depois de uma violação de dados, ou por exigência de uma autoridade de controlo — com pré-aviso mínimo de 30 dias, em horário acordado, sem perturbar a operação do serviço, e suportando os custos da auditoria.
13.3. Relativamente aos Subcontratantes Ulteriores, a Strike.os disponibiliza os relatórios de auditoria independente e certificações que eles publicam (por exemplo, SOC 2), que a Agência aceita em substituição de auditoria direta a esses fornecedores.
14. Obrigações e garantias da Agência
14.1. A Agência garante que dispõe de base legal lícita para todos os dados pessoais que carrega na plataforma ou que a plataforma recolhe por instrução dela — incluindo o conteúdo com dados de terceiros e os dados vindos das contas Meta e Google que liga — e que cumpre os deveres de informação aos titulares.
14.2. A Agência obriga-se a não carregar na plataforma dados de categorias especiais (art. 9.º do RGPD) nem dados relativos a condenações penais e infrações (art. 10.º).
14.3. A Agência é responsável pela licitude das instruções que dá e pelas contas de utilizador que cria ou convida.
15. Responsabilidade
15.1. Cada parte responde pelos danos causados por tratamento que viole o RGPD nos termos do art. 82.º.
15.2. Nas relações entre as partes aplicam-se os limites e exclusões de responsabilidade dos Termos, incluindo a ressalva do dolo ou da negligência grosseira, sem prejuízo do que o RGPD e a lei imperativa disponham em contrário.
16. Disposições finais
16.1. Este DPA rege-se pela lei portuguesa. O foro competente é o estabelecido nos Termos.
16.2. Se alguma cláusula for inválida, as restantes mantêm-se, e a cláusula inválida é substituída pela que mais se aproxime do seu fim dentro da lei.
16.3. Contacto para todas as questões de proteção de dados: hello@strike-os.com.
Anexo 1 — Detalhes do tratamento
Objeto. A prestação da plataforma Strike.os à Agência: gestão de clientes, planeamento e publicação de conteúdos em redes sociais, aprovações por clientes, agenda de equipa, relatórios de desempenho e registo financeiro.
Natureza e operações. Recolha (por carregamento da Agência ou por leitura das contas que ela liga), armazenamento, organização, estruturação, consulta, geração de texto a partir dos dados (legendas, planos, relatórios), transmissão a Serviços Ligados por instrução da Agência (publicação, leitura de métricas, eventos de agenda, emissão de documentos), envio de emails por conta da Agência, exportação e apagamento.
Finalidade. Exclusivamente a execução das operações necessárias à gestão da atividade da Agência, conforme as instruções dadas através da utilização normal da plataforma.
Duração. A vigência do contrato, acrescida do período de só-leitura de 90 dias e da janela das cópias de segurança (§12).
Categorias de dados pessoais.
— Dados de identificação e contacto dos clientes da Agência e das equipas desses clientes: nome, email, telefone, função.
— Dados de faturação dos clientes da Agência: NIF, morada de faturação, documentos emitidos, pagamentos e custos registados — quando o cliente é pessoa singular ou empresário em nome individual, são dados pessoais.
— Conteúdo carregado ou criado na plataforma que possa conter dados pessoais de terceiros: textos, legendas, imagens, vídeos, comentários.
— Aprovações no portal: quem aprovou ou recusou o quê, quando, e os comentários deixados.
— Eventos de agenda: títulos, datas, participantes.
— Identificadores, credenciais de acesso (cifradas) e métricas das páginas e contas que a Agência liga (Meta, Google), incluindo comentários e interações do público.
— Texto gerado por IA a partir dos dados acima, a pedido da Agência.
Categorias de titulares.
— Clientes, atuais e potenciais, da Agência, e as pessoas que os representam.
— Pessoas convidadas pela Agência para o portal de aprovações.
— Membros da equipa da Agência, enquanto autores de conteúdo e de eventos de agenda.
— Público que interage com as páginas de redes sociais geridas pela Agência.
Categorias especiais. Não são pedidas nem esperadas. A Agência obriga-se a não as carregar (§14.2).
Anexo 2 — Medidas técnicas e organizativas
Em vigor à data desta versão. Nada aqui é promessa: é o que existe.
Isolamento por Agência. Cada linha da base de dados pertence a uma Agência e o acesso é imposto na própria base de dados (políticas de segurança ao nível da linha em todas as tabelas), não só na aplicação.
Cifra em trânsito. Toda a comunicação com a plataforma e entre a plataforma e os fornecedores é feita por HTTPS/TLS.
Cifra em repouso das credenciais. Os tokens de acesso a Serviços Ligados são guardados cifrados com AES-256-GCM, com a chave fora da base de dados.
Autenticação. Palavra-passe com requisitos mínimos; autenticação de dois fatores disponível para todas as contas; sessões com expiração; convites com aceitação explícita.
Acesso administrativo. Uma única pessoa com acesso administrativo aos sistemas. Chaves de serviço só no servidor, nunca no navegador.
Alojamento. Base de dados e autenticação em AWS eu-west-1 (Irlanda), operadas pelo Supabase, que guarda também alguns ficheiros de media antigos; servidor da aplicação, os restantes ficheiros de media e os registos em datacenter da Hostinger no Reino Unido (Manchester).
Cópias de segurança. Cópias diárias automáticas da base de dados pelo Supabase, com janela de retenção de 7 dias; cópias semanais do servidor da aplicação pela Hostinger, guardadas separadamente do servidor, das quais se mantêm as duas mais recentes (a mais antiga com até cerca de duas semanas).
Registo e monitorização. Registos de acesso e de erros no servidor; verificação de estado do serviço; registo dos eventos de pagamento e de faturação.
Analítica sem rasto no terminal. A analítica de produto sobre utilizadores da Agência não escreve cookies nem armazenamento local e mascara todo o texto.
Desenvolvimento. Alterações ao software só por revisão e integração controlada, com testes automáticos que verificam, entre outros, o isolamento entre Agências.
Eliminação. Processo documentado para pedidos de exportação e apagamento (§12), com verificação mensal das contas em só-leitura há mais de 90 dias.
Anexo 3 — Subcontratantes Ulteriores
Lista em vigor à data desta versão. Também publicada em strike-os.com/pt/dpa, com o histórico das alterações.
Supabase. Entidade: Supabase Pte. Ltd. (Singapura). Finalidade: Base de dados e autenticação; alguns ficheiros de media antigos, carregados entre fevereiro e julho de 2026. Localização do tratamento: AWS eu-west-1, Irlanda; acesso remoto da equipa do fornecedor a partir de fora do EEE, para suporte e monitorização; os ficheiros de media guardados no Supabase passam pela CDN do fornecedor, com cache em servidores distribuídos pelo mundo. Mecanismo de transferência: Dados alojados na UE; cláusulas contratuais-tipo (Decisão de Execução (UE) 2021/914, Módulo 3), incorporadas no DPA do fornecedor, para a transferência para a Supabase Pte. Ltd. (Singapura) e o acesso da sua equipa a partir de fora do EEE (suporte e monitorização).
Hostinger. Entidade: Hostinger International Ltd. (Chipre). Finalidade: Servidor da aplicação, ficheiros de media, registos e cópias de segurança do servidor. Localização do tratamento: Reino Unido (Manchester); as cópias de segurança são guardadas pelo fornecedor separadamente do servidor, em local que não indica. Mecanismo de transferência: Decisão de adequação da Comissão Europeia relativa ao Reino Unido (Decisão de Execução (UE) 2021/1772, com a redação dada pela Decisão de Execução (UE) 2025/2574, válida até 27/12/2031); para o que o fornecedor transfira para países sem decisão de adequação, as cláusulas contratuais-tipo (Decisão de Execução (UE) 2021/914, Módulo 3) previstas no DPA dele, salvo quando a transferência assente noutro fundamento que esse DPA admite, como a necessidade para a prestação do serviço ou o consentimento do cliente.
Anthropic. Entidade: Anthropic Ireland, Limited (Irlanda). Finalidade: Geração de texto pela API, a pedido da Agência — legendas, planos e relatórios. Localização do tratamento: EUA e outros países fora do EEE, através dos subcontratantes do fornecedor. Mecanismo de transferência: a Strike.os contrata com uma entidade do EEE, pelo que entre ambas não há transferência internacional; o tratamento fora do EEE é feito pelos subcontratantes do fornecedor, com quem este se obriga a celebrar contratos com obrigações de proteção de dados substancialmente tão protetoras como as do seu DPA, na medida em que se apliquem aos serviços de cada um (cláusula C.2); o DPA do fornecedor não indica o mecanismo do capítulo V do RGPD que usa nessas transferências. Incorpora ainda, na medida em que sejam exigidas, as cláusulas contratuais-tipo (Decisão de Execução (UE) 2021/914, Módulo 3) e não menciona o EU-U.S. Data Privacy Framework. Os dados não são usados para treino de modelos, pelos termos comerciais da API.
Resend. Entidade: Plus Five Five, Inc. (EUA), que opera como Resend. Finalidade: Envio de emails por conta da Agência: convites, aprovações, avisos. Localização do tratamento: EUA. Mecanismo de transferência: EU-U.S. Data Privacy Framework (entidade certificada) e cláusulas contratuais-tipo (Decisão de Execução (UE) 2021/914, Módulo 3), incorporadas no DPA do fornecedor.
Não são Subcontratantes Ulteriores (e por isso não constam desta lista): a Meta e a Google, que são Serviços Ligados pela Agência (§8); a conta de faturação certificada da Agência (InvoiceXpress), que é contratada diretamente pela Agência (§8); e os fornecedores que a Strike.os usa para os Dados de Conta e para a sua própria atividade — Stripe (cobrança da subscrição), InvoiceXpress (faturação da Strike.os à Agência) e PostHog (analítica de produto) — que constam da Política de Privacidade.
Histórico de versões
1.0 — 25 de setembro de 2026 — primeira versão publicada.