Política RGPD
Última atualização: 31 de julho de 2026 · Em vigor de imediato
Índice
- O RGPD e o nosso compromisso
- Responsável pelo tratamento
- Fundamento de licitude do tratamento
- Categorias de dados pessoais
- Direitos dos titulares dos dados
- Atividades de tratamento
- Transferências internacionais
- Medidas de proteção de dados
- Notificação de violações de dados
- Encarregado da proteção de dados
- Autoridade de controlo e reclamações
1. O RGPD e o nosso compromisso
O Regulamento Geral sobre a Proteção de Dados (RGPD) é a lei europeia que rege a forma como os dados pessoais das pessoas no Espaço Económico Europeu (EEE) são recolhidos, tratados e conservados.
A PrintedIn está plenamente empenhada no cumprimento do RGPD. Tratamos os dados pessoais de forma lícita, leal e transparente. Recolhemo-los apenas para finalidades determinadas, explícitas e legítimas, e garantimos que são adequados, pertinentes e limitados ao necessário.
Os nossos princípios: cumprimos todos os princípios do RGPD — licitude, lealdade, transparência, limitação das finalidades, minimização dos dados, exatidão, limitação da conservação, integridade, confidencialidade e responsabilidade.
2. Responsável pelo tratamento
Nos termos do RGPD, a PrintedIn atua como responsável pelo tratamento dos dados pessoais dos seus utilizadores. Isto significa que determinamos as finalidades e os meios do tratamento.
| Denominação social | Optimal Trading LLC LTD (nome comercial PrintedIn) |
| Sede social | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Inglaterra |
| Número de registo | 14228479 |
| Contacto de proteção de dados | privacy@printedin.com |
3. Fundamento de licitude do tratamento
Nos termos do artigo 6.º do RGPD, tratamos dados pessoais com os seguintes fundamentos:
| Fundamento | Tratamento |
|---|---|
| Execução do contrato (art. 6.º, n.º 1, al. b)) | Criação de conta, processamento de encomendas, impressão e entrega, apoio ao cliente |
| Consentimento (art. 6.º, n.º 1, al. a)) | Comunicações de marketing, subscrição da newsletter, cookies de análise |
| Interesse legítimo (art. 6.º, n.º 1, al. f)) | Prevenção de fraude, monitorização de segurança, melhoria do serviço, análises essenciais |
| Obrigação jurídica (art. 6.º, n.º 1, al. c)) | Registos fiscais, relatórios financeiros, cumprimento legal, pedidos das autoridades |
Quando o fundamento é o consentimento, tem o direito de o retirar a qualquer momento. A retirada não afeta a licitude do tratamento efetuado antes dela.
4. Categorias de dados pessoais
Tratamos as seguintes categorias de dados pessoais:
| Categoria | Tipos de dados | Finalidade | Conservação |
|---|---|---|---|
| Dados de identificação | Nome, email, telefone | Gestão da conta | Até à eliminação da conta |
| Dados de morada | Morada de faturação e de entrega | Entrega da encomenda | 7 anos (lei fiscal) |
| Dados de pagamento | Dados do meio de pagamento | Processamento da transação | Conforme a política do processador de pagamentos |
| Dados de conteúdo | Fotografias e textos carregados | Produção do livro | 90 dias após a entrega |
| Dados de pedidos de informação | Especificação do trabalho, mensagem, ligação para a arte final | Resposta a pedidos de ficheiros prontos e de orçamento | 1 ano após o tratamento |
| Dados técnicos | Endereço IP, dados do browser | Segurança e análise | 26 meses |
| Dados de utilização | Páginas visitadas, ações realizadas | Melhoria do serviço | 26 meses |
| Dados de projetos (registados) | JSON da tela, imagens carregadas | Criação do produto e produção da encomenda | 30 dias de inatividade (limpeza automática) |
| Carregamentos de visitantes | Imagens carregadas (anónimas) | Acesso ao editor sem conta | 7 dias (limpeza de dados não reclamados) |
Limpeza automática dos projetos (art. 5.º, n.º 1, al. e) — limitação da conservação): de acordo com o princípio da limitação da conservação, os dados dos projetos não são guardados indefinidamente. Nos utilizadores registados, os projetos inativos durante 30 dias são marcados como «Abandonados» e os ficheiros carregados associados são eliminados definitivamente. Nos visitantes (utilizadores anónimos) que não criam conta, as imagens carregadas são eliminadas automaticamente ao fim de 7 dias. Assim, os dados pessoais (incluindo as fotografias carregadas) não são conservados mais tempo do que o necessário para a finalidade do tratamento. Os projetos convertidos em encomendas estão excluídos desta política. O fundamento deste tratamento é o interesse legítimo (art. 6.º, n.º 1, al. f)) — manter os custos de infraestrutura sustentáveis. Ver os Termos e Condições §5.4.
Limites de utilização (art. 5.º, n.º 1, al. c) — minimização dos dados): cada conta está limitada a 20 projetos e a 100 MB de armazenamento total. Cada imagem está limitada a 50 MB por ficheiro e as importações de PDF a 200 MB por ficheiro. Estes limites servem o princípio da minimização, evitando a acumulação excessiva de dados pessoais (fotografias carregadas, conteúdos dos projetos). O fundamento é o interesse legítimo (art. 6.º, n.º 1, al. f)). Os limites podem ser ajustados; ver os Termos e Condições §4.1.
5. Direitos dos titulares dos dados
Ao abrigo do RGPD, tem os seguintes direitos sobre os seus dados pessoais. Respondemos a todos os pedidos válidos no prazo de 30 dias (prorrogável por 60 dias em pedidos complexos):
5.1 Direito de acesso (art. 15.º)
Tem o direito de obter a confirmação de que tratamos os seus dados pessoais e de pedir uma cópia dos mesmos num formato eletrónico de uso corrente.
5.2 Direito de retificação (art. 16.º)
Tem o direito de pedir a correção de dados inexatos ou o preenchimento de dados incompletos. Pode atualizar a maior parte da informação diretamente nas definições do seu perfil.
5.3 Direito ao apagamento (art. 17.º)
Tem o direito de pedir a eliminação dos seus dados pessoais («direito a ser esquecido»), sem prejuízo das obrigações legais aplicáveis (por exemplo, registos fiscais que têm de ser conservados).
5.4 Direito à limitação do tratamento (art. 18.º)
Pode pedir a limitação do tratamento enquanto verificamos a exatidão dos dados, avaliamos os nossos interesses legítimos, ou quando o tratamento é ilícito mas se opõe ao apagamento.
5.5 Direito à portabilidade (art. 20.º)
Tem o direito de receber os seus dados pessoais num formato estruturado, de uso corrente e de leitura automática (JSON ou CSV), e de os transmitir a outro responsável.
5.6 Direito de oposição (art. 21.º)
Tem o direito de se opor ao tratamento baseado em interesses legítimos ou para efeitos de marketing direto. Deixaremos de tratar os dados, salvo se demonstrarmos razões imperiosas que prevaleçam sobre os seus interesses.
5.7 Decisões automatizadas (art. 22.º)
Não utilizamos decisões automatizadas nem definição de perfis que produzam efeitos jurídicos ou que o afetem significativamente de forma semelhante.
Como exercer os seus direitos: envie um email para privacy@printedin.com com o seu pedido. Poderemos ter de confirmar a sua identidade antes de o tratar.
6. Atividades de tratamento
Mantemos um Registo das Atividades de Tratamento (RAT), conforme exige o artigo 30.º do RGPD. As principais atividades são:
- Registo de utilizadores: tratamento do nome, do email e da palavra-passe para criar a conta.
- Criação de produtos: tratamento das imagens e textos carregados para gerar pré-visualizações.
- Produção de encomendas: tratamento de moradas e dados de pagamento para imprimir e expedir.
- Apoio ao cliente: tratamento das comunicações e dos dados da conta para resolver pedidos.
- Marketing: tratamento de endereços de email para envio da newsletter (com consentimento).
- Análise: tratamento de dados de utilização para melhorar os serviços (com consentimento).
- Publicidade: tratamento de visitas e compras para medir a publicidade e criar audiências (com consentimento).
6.1 Subcontratantes
Recorremos às seguintes categorias de subcontratantes, todos com os devidos Acordos de Tratamento de Dados:
| Categoria | Finalidade | Localização |
|---|---|---|
| Alojamento na nuvem | Infraestrutura e armazenamento de dados | UE |
| Processador de pagamentos | Tratamento de pagamentos | UE (Irlanda) |
| Parceiro de impressão | Fabrico dos livros | UE (Alemanha) / Turquia |
| Serviço de email | Emails transacionais e de marketing | UE (Alemanha) |
| Análise | Análise do site e repetição de sessões | UE/EUA (Quadro de Privacidade de Dados UE-EUA) |
| Publicidade | Medição publicitária e audiências | UE/EUA (Quadro de Privacidade de Dados UE-EUA) |
7. Transferências internacionais
Guardamos e tratamos os dados pessoais sobretudo dentro do Espaço Económico Europeu (EEE). Quando são necessárias transferências para fora do EEE, asseguramos proteção adequada através de:
- Decisões de adequação: transferências para países com decisão de adequação da UE.
- Cláusulas Contratuais-Tipo: cláusulas aprovadas pela UE que garantem proteção equivalente.
- Medidas complementares: medidas técnicas e organizativas adicionais quando necessárias (cifragem, pseudonimização).
Transferências para a Turquia: nas encomendas expedidas a partir das nossas instalações na Turquia, são transferidos dados mínimos (nome, morada) ao abrigo de Cláusulas Contratuais-Tipo, com medidas adicionais de cifragem.
8. Medidas de proteção de dados
Nos termos do artigo 32.º do RGPD, aplicamos medidas técnicas e organizativas adequadas para garantir um nível de segurança ajustado ao risco:
8.1 Medidas técnicas
- Cifragem TLS 1.3 de ponta a ponta para todos os dados em trânsito
- Cifragem AES-256 para dados pessoais em repouso
- Palavras-passe protegidas com bcrypt e fator de custo adaptativo
- Análises e testes de segurança automáticos regulares
- Segmentação de rede e proteção por firewall
- Registo e monitorização dos acessos à base de dados
8.2 Medidas organizativas
- Formação e sensibilização do pessoal em proteção de dados
- Controlo de acessos segundo o princípio do menor privilégio
- Acordos de confidencialidade com todos os colaboradores e prestadores
- Avaliações de Impacto sobre a Proteção de Dados para tratamentos de risco elevado
- Revisões e auditorias periódicas das atividades de tratamento
- Procedimentos de resposta a incidentes e protocolos de escalamento
9. Notificação de violações de dados
Nos termos dos artigos 33.º e 34.º do RGPD, temos procedimentos definidos para responder a violações de dados:
- Autoridades de controlo: notificamos a autoridade de controlo competente no prazo de 72 horas após termos conhecimento de uma violação de dados pessoais suscetível de implicar um risco para os direitos e liberdades das pessoas. Para titulares no Reino Unido, é o Information Commissioner's Office (ICO). Para titulares no Espaço Económico Europeu, é a autoridade competente do Estado-Membro em causa — não estamos estabelecidos na UE, pelo que a notificação não é feita através de uma autoridade principal única.
- Pessoas afetadas: notificamos os titulares afetados sem demora injustificada quando a violação for suscetível de implicar um risco elevado para os seus direitos e liberdades.
- Documentação: todas as violações são registadas no nosso registo de violações, independentemente da gravidade, incluindo os factos, os efeitos e as medidas corretivas adotadas.
10. Encarregado da proteção de dados
Designámos um Encarregado da Proteção de Dados (EPD) que acompanha o cumprimento do RGPD em toda a organização. Pode contactá-lo para qualquer questão relacionada com proteção de dados:
Encarregado da Proteção de Dados
Email: privacy@printedin.com
Morada: Optimal Trading LLC LTD, Data Protection Officer, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Inglaterra
Prazo de resposta: 30 dias (prorrogável por 60 dias em pedidos complexos)
11. Autoridade de controlo e reclamações
Se considerar que o tratamento dos seus dados pessoais viola a lei de proteção de dados, tem o direito de apresentar reclamação junto de uma autoridade de controlo (artigo 77.º). Qual é essa autoridade depende de onde está, e não de onde estamos:
11.1 Se estiver no Espaço Económico Europeu
Pode reclamar junto da autoridade de controlo do Estado-Membro onde reside, onde trabalha ou onde ocorreu a alegada infração. Como estamos estabelecidos no Reino Unido e não na União, nenhuma autoridade atua como autoridade principal em relação a nós — é competente a autoridade nacional do seu país. Em Portugal é a Comissão Nacional de Proteção de Dados (CNPD). O Comité Europeu para a Proteção de Dados publica os contactos atualizados de todas as autoridades nacionais:
Encontrar a autoridade do seu país
Site: edpb.europa.eu — membros
11.2 Se estiver no Reino Unido
O Information Commissioner's Office é a autoridade de controlo do Reino Unido. Os dados abaixo são do ICO — não são os nossos contactos; para falar connosco, ver a secção do Encarregado da Proteção de Dados, acima.
Information Commissioner's Office (ICO)
Site: ico.org.uk
Morada: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Reino Unido
Linha de apoio do ICO: +44 303 123 1113
Exercer este direito não lhe custa nada e não depende de nos contactar primeiro — mas preferimos resolver um problema a que tenha de o fazer. Se escrever para privacy@printedin.com, respondemos no prazo de 30 dias.