01 · Base legal de tratamento
Execução do contrato de prestação de serviços (art. 6.º/1/b RGPD) para dados de conta e perfil. Interesse legítimo (art. 6.º/1/f) para logs técnicos e segurança. Consentimento (art. 6.º/1/a) para comunicações comerciais e cookies não essenciais.
02 · Localização dos dados
Toda a infraestrutura primária localizada na União Europeia (Helsinki, FI). Backups encriptados com AES-256. Sem transferências para países terceiros sem decisão de adequação ou cláusulas contratuais-tipo (SCCs UE).
03 · DPA (Data Processing Agreement)
Os planos Pro e Agência incluem DPA assinado por defeito, conforme art. 28.º RGPD. Pedido por email para dpo@iaportuno.pt — entrega em 48h úteis. Versão draft pública disponível para revisão prévia.
04 · Notificação de incidentes
Em caso de violação de dados pessoais que comporte risco para os direitos dos titulares, notificamos a CNPD em < 72h e os clientes afectados em < 24h após detecção, com plano de mitigação.
05 · Auditoria & certificações
Auditoria SOC 2 Type II em curso (conclusão prevista Q4 2026). Pen tests anuais independentes. ISO 27001 em roadmap para 2027.