Anexo de Subcontratação de Dados
Última atualização: 13 de agosto de 2026
Esta página é uma tradução fornecida a título meramente informativo. Em caso de divergência, a versão espanhola prevalece e é a única com valor legal.
1. Identificação das partes
O presente Anexo de Subcontratação de Dados (doravante, «DPA») rege o tratamento de dados pessoais realizado por:
- O Cliente, como Responsável pelo Tratamento
- Maladeta Studio S.L., com CIF B02697837, com domicílio em Plaça Naua, 1, Planta 2, Módulo 8, 25538 Casau (Lleida), Espanha, titular do software Lueira (doravante, «Lueira»), como Subcontratante
no âmbito da utilização do software de gestão Lueira.
2. Objeto
O presente acordo tem por objeto regular o tratamento de dados pessoais realizado pela Lueira em nome do Cliente para a prestação dos serviços contratados através da sua plataforma, em conformidade com o artigo 28.º do Regulamento (UE) 2016/679 (RGPD) e o artigo 33.º da Lei Orgânica espanhola 3/2018 (LOPDGDD).
A Lueira apenas tratará os dados pessoais seguindo as instruções documentadas do Cliente, e não os utilizará para fins próprios nem distintos dos estabelecidos no presente acordo.
3. Natureza e finalidade do tratamento
A Lueira tratará os dados pessoais exclusivamente para a prestação dos serviços incluídos na subscrição contratada, que compreendem:
- Gestão de clientes, alunos e participantes
- Gestão de reservas, atividades e calendário
- Faturação, pagamentos e controlo financeiro
- Gestão de alugueres e inventário
- Check-in digital e recolha de formulários assinados eletronicamente
- Comunicações com os utilizadores do serviço
- Gestão de documentos com assinatura eletrónica (eIDAS)
- Gestão automatizada de reservas e pedidos através do assistente de inteligência artificial integrado com o WhatsApp (doravante, «Agente IA»), quando o Cliente ativar esta funcionalidade
A Lueira não utilizará os dados tratados em nome do Cliente para treinar modelos de inteligência artificial próprios nem para qualquer finalidade de análise, marketing ou desenvolvimento de produto que vá além da prestação do serviço contratado.
4. Tipos de dados e categorias de titulares dos dados
Tipos de dados que podem ser objeto de tratamento:
- Dados identificativos: nome, apelidos, número de documento de identidade
- Dados de contacto: endereço de correio eletrónico, número de telefone, morada
- Dados de transações e faturação: histórico de compras, valores, referências de pagamento
- Dados bancários: número de conta (IBAN), titular e entidade bancária, quando o Cliente os introduza na plataforma para a gestão de cobranças ou pagamentos
- Dados de utilização do serviço: registos de atividade, reservas, presença
- Conteúdo de comunicações: mensagens trocadas através do Agente IA de WhatsApp, quando esta funcionalidade esteja ativada pelo Cliente
- Assinaturas eletrónicas recolhidas através dos formulários de check-in digital
- Qualquer outro dado que o Cliente introduza na plataforma no exercício da sua atividade
Categorias de titulares dos dados:
- Clientes finais do Cliente (pessoas que contratam atividades, alugueres ou serviços geridos com a Lueira)
- Alunos e participantes em atividades
- Colaboradores, monitores e pessoal do Cliente com acesso à plataforma
- Qualquer outra pessoa cujos dados o Cliente decida gerir através da plataforma
Dados de categorias especiais (artigo 9.º do RGPD):
O presente acordo não prevê, em regra, o tratamento de dados especialmente protegidos (dados de saúde, origem étnica, dados biométricos, etc.). Caso o Cliente necessite de tratar dados desta natureza através da plataforma, deverá notificar previamente a Lueira e assegurar-se de que dispõe da base legal adequada. A Lueira não será responsável pelo tratamento de dados de categorias especiais introduzidos pelo Cliente sem essa comunicação prévia.
4 bis. Dados de pessoas menores de idade
As partes reconhecem que a plataforma Lueira pode ser utilizada pelo Cliente para gerir dados de alunos, participantes ou clientes finais que sejam menores de idade, especialmente em contextos de escolas desportivas, campos de férias ou atividades de turismo ativo dirigidas a menores.
Nestes casos:
- O Cliente, como Responsável pelo Tratamento, é o único responsável por obter o consentimento informado dos progenitores ou representantes legais quando tal seja exigido pela normativa aplicável. Em Espanha, o artigo 7.º da LOPDGDD estabelece que os menores de 14 anos necessitam do consentimento do seu representante legal para que os seus dados sejam tratados.
- O Cliente garante que dispõe da base legal adequada antes de introduzir dados de menores na plataforma, e que os formulários, comunicações e documentos dirigidos a menores ou aos seus representantes legais cumprem a normativa em vigor.
- A Lueira, como Subcontratante, não utilizará os dados de menores para nenhuma finalidade própria além da prestação do serviço contratado, e aplicar-lhes-á as mesmas medidas de segurança que ao restante dos dados pessoais tratados.
- O incumprimento das obrigações estabelecidas nesta cláusula por parte do Cliente exonera a Lueira de qualquer responsabilidade decorrente desse incumprimento.
5. Obrigações da Lueira como Subcontratante
A Lueira compromete-se a:
a) Tratar os dados pessoais unicamente seguindo as instruções documentadas do Cliente, tal como estabelecidas nos presentes Termos e no presente DPA, salvo se estiver obrigada a agir de outro modo por força do Direito da União ou dos Estados-Membros, caso em que informará o Cliente desse requisito legal, salvo se o Direito aplicável proibir essa informação por razões de interesse público.
b) Não ceder, comunicar nem permitir o acesso aos dados pessoais a terceiros sem autorização prévia do Cliente, exceto aos subcontratantes indicados na secção 7 do presente acordo.
c) Não utilizar os dados pessoais do Cliente para fins próprios, incluindo o desenvolvimento ou treino de modelos de inteligência artificial.
d) Garantir que as pessoas autorizadas a tratar os dados pessoais se comprometeram a respeitar a confidencialidade ou estão sujeitas a uma obrigação legal de confidencialidade.
e) Aplicar as medidas de segurança técnicas e organizativas estabelecidas na secção 6 do presente acordo.
f) Assistir o Cliente no cumprimento dos pedidos de exercício dos direitos dos titulares dos dados (acesso, retificação, apagamento, oposição, portabilidade, limitação), respondendo aos pedidos que a Lueira receba diretamente no prazo máximo de 5 dias úteis e reencaminhando o titular para o Cliente quando aplicável.
g) Ajudar o Cliente a garantir o cumprimento das obrigações de segurança, notificação de violações de dados, avaliação de impacto e consulta prévia.
h) Disponibilizar ao Cliente toda a informação necessária para demonstrar o cumprimento das obrigações estabelecidas no artigo 28.º do RGPD.
i) Notificar o Cliente, sem demora injustificada e em qualquer caso no prazo máximo estabelecido na secção 10, de qualquer violação de segurança que afete os dados pessoais tratados ao abrigo do presente acordo.
6. Medidas de segurança
A Lueira implementa as seguintes medidas de segurança técnicas e organizativas para proteger os dados pessoais:
- Cifragem de dados em trânsito através de HTTPS/TLS
- Cifragem de dados sensíveis em repouso (em particular, dados bancários e palavras-passe)
- Controlo de acesso baseado em funções, com autenticação segura
- Gestão de utilizadores e permissões com o princípio do mínimo privilégio
- Cópias de segurança periódicas armazenadas dentro do EEE
- Infraestrutura cloud alojada integralmente dentro do Espaço Económico Europeu
- Procedimentos de gestão de incidentes de segurança
- Formação periódica do pessoal em matéria de proteção de dados
A Lueira revisará e atualizará estas medidas periodicamente para as adaptar ao estado da técnica. O Cliente reconhece que nenhum sistema é totalmente infalível e que a Lueira adotará medidas razoáveis e proporcionais ao risco do tratamento.
7. Subcontratantes
O Cliente, mediante a aceitação dos presentes Termos, autoriza a Lueira a contratar os seguintes subcontratantes para a prestação do serviço. A Lueira garante que esses subcontratantes oferecem garantias suficientes em conformidade com o RGPD e subscreveu com eles os correspondentes acordos de tratamento de dados:
| Subcontratante | Serviço prestado | Localização dos dados | Garantia de transferência |
|---|---|---|---|
| [PENDENTE — fornecedor cloud] | Infraestrutura, alojamento e base de dados | EEE | Dentro do EEE |
| [PENDENTE — gateway de pagamento] | Processamento de pagamentos com cartão | [PENDENTE] | [PENDENTE] |
| [PENDENTE — serviço de email transacional] | Envio de notificações e confirmações | [PENDENTE] | [PENDENTE] |
| Meta Platforms Ireland Ltd (WhatsApp Business API) | Canal do Agente IA conversacional | EUA | Cláusulas Contratuais-Tipo (Decisão da Comissão 2021/914) |
| Zoho Corporation (Zoho EU) | Formulários de contacto e gestão de leads (site lueira.com) | UE | Dentro do EEE |
A Lueira notificará o Cliente com pelo menos 30 dias de antecedênciaqualquer alteração prevista na lista de subcontratantes (incorporação ou substituição de um subcontratante), dando ao Cliente a possibilidade de se opor a essa alteração. Em caso de oposição justificada, as partes negociarão de boa-fé uma solução alternativa. Caso não seja possível chegar a um acordo, o Cliente poderá resolver o contrato sem penalização.
A lista atualizada de subcontratantes estará sempre disponível em /pt/legal/termos/dpa/ ou poderá ser solicitada a qualquer momento para rgpd@maladetastudio.com.
8. Transferências internacionais de dados
Quando o tratamento implicar a transferência de dados pessoais para fora do Espaço Económico Europeu (EEE), a Lueira assegurará que essas transferências contam com as garantias adequadas em conformidade com o Capítulo V do RGPD, incluindo:
- Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia (Decisão 2021/914)
- Decisões de adequação da Comissão Europeia em vigor no momento da transferência
As transferências internacionais atualmente identificadas encontram-se detalhadas na tabela de subcontratantes da secção 7. O Cliente reconhece e aceita as transferências descritas nessa tabela ao subscrever o presente acordo.
9. Direitos dos titulares dos dados
A Lueira assistirá o Cliente no atendimento dos direitos dos titulares dos dados em conformidade com o RGPD:
- Direito de acesso (art. 15.º)
- Direito de retificação (art. 16.º)
- Direito de apagamento (art. 17.º)
- Direito de oposição (art. 21.º)
- Direito de portabilidade (art. 20.º)
- Direito de limitação do tratamento (art. 18.º)
O Cliente é o responsável último pela gestão dos pedidos de exercício de direitos recebidos dos titulares dos dados. Quando a Lueira receba diretamente um pedido de um titular, transmiti-lo-á ao Cliente no prazo de 5 dias úteis para que este responda no prazo máximo de 1 mês estabelecido pelo RGPD.
10. Notificação de violações de segurança
A Lueira notificará o Cliente de qualquer violação de segurança que afete os dados pessoais tratados ao abrigo do presente acordo, sem demora injustificada e, em qualquer caso, no prazo máximo de 72 horas a partir do momento em que tenha conhecimento da mesma.
A notificação incluirá, na medida do possível:
- Descrição da natureza da violação
- Categorias e número aproximado de titulares e de registos afetados
- Impacto e consequências prováveis da violação
- Medidas adotadas ou propostas para remediar a situação
Cabe ao Cliente, como Responsável pelo Tratamento, avaliar se a violação deve ser notificada à Agência Espanhola de Proteção de Dados (prazo: 72 horas a partir do seu conhecimento) e/ou aos titulares afetados, em conformidade com os artigos 33.º e 34.º do RGPD.
11. Duração e cessação
O presente acordo manter-se-á em vigor enquanto durar a relação contratual entre o Cliente e a Lueira.
No termo do serviço, e no prazo máximo de 30 dias a contar da data de cancelamento da conta:
- A Lueira procederá à eliminação segura dos dados ativos do Cliente na plataforma, ou à sua devolução em formato exportável (CSV ou equivalente) caso o Cliente o solicite antes do cancelamento.
- Será entregue ao Cliente, se este o solicitar, uma confirmação escrita da eliminação realizada.
Não obstante o anterior, a Lueira poderá conservar de forma bloqueada determinados dados quando esteja obrigada a tal por normativa legal aplicável (obrigações fiscais, contabilísticas ou de outro tipo), durante os prazos legalmente estabelecidos e sem os utilizar para qualquer outra finalidade. Decorridos esses prazos, procederá à sua eliminação definitiva.
12. Auditorias e inspeções
O Cliente poderá verificar o cumprimento por parte da Lueira das obrigações estabelecidas no presente acordo através de qualquer um dos seguintes mecanismos:
a) Pedido de informação documentada sobre as medidas de segurança e procedimentos aplicados, ao qual a Lueira responderá no prazo máximo de 15 dias úteis.
b) Auditorias realizadas pelo Cliente ou por um auditor externo por este designado, mediante acordo prévio com a Lueira sobre o âmbito, a data e as condições da mesma, e desde que não interfiram de forma desproporcionada no funcionamento do serviço. Os custos da auditoria serão suportados pelo Cliente.
c) Consulta de certificações de segurança ou relatórios de auditoria independente que a Lueira disponibilize ao Cliente.
Os pedidos de auditoria deverão ser formulados com pelo menos 30 dias de antecedência para rgpd@maladetastudio.com.
12 bis. Avaliação de Impacto sobre a Proteção de Dados (AIPD)
Quando o tipo de tratamento previsto, especialmente pela utilização de novas tecnologias ou pelo tratamento de dados bancários, dados de menores, ou decisões automatizadas através do Agente IA, possa implicar um risco elevado para os direitos e liberdades dos titulares dos dados, o Cliente, como Responsável pelo Tratamento, deverá realizar uma Avaliação de Impacto sobre a Proteção de Dados (AIPD) em conformidade com o artigo 35.º do RGPD.
A Lueira colaborará com o Cliente na realização dessa avaliação, fornecendo a informação razoavelmente necessária sobre o tratamento realizado em nome do Cliente e as medidas de segurança aplicadas.
12 ter. Registo das atividades de tratamento
Em conformidade com o artigo 30.º, n.º 2, do RGPD, a Lueira, na sua qualidade de Subcontratante, mantém um registo das categorias de atividades de tratamento efetuadas em nome dos Responsáveis pelo Tratamento que utilizam a plataforma. Esse registo inclui a informação prevista no artigo 30.º, n.º 2, do RGPD e está disponível para a autoridade de controlo competente (AEPD) quando esta o solicite.
13. Responsabilidade
Cada parte será responsável pelos danos decorrentes do incumprimento das respetivas obrigações em matéria de proteção de dados estabelecidas no presente acordo e na normativa aplicável.
A Lueira não será responsável pelos incumprimentos decorrentes de instruções incorretas, incompletas ou contrárias à normativa fornecidas pelo Cliente, nem pelos tratamentos realizados pelo Cliente fora do âmbito do serviço contratado.
14. Integração com os Termos
O presente DPA faz parte integrante dos Termos e Condições da Lueira.
A aceitação desses Termos durante o processo de registo implica a aceitação do presente Anexo de Subcontratação de Dados.
Em caso de conflito entre o disposto nos Termos e Condições e o disposto no presente DPA em matéria de proteção de dados, prevalecerá o estabelecido neste DPA.
15. Restrições relativas à API pública, ao MCP e a funcionalidades semelhantes
O presente DPA rege exclusivamente o tratamento de dados pessoais realizado pela LUEIRA em nome do Cliente. Independentemente do anterior, e em complemento ao disposto na secção 12 dos Termos e Condições, o acesso à API pública da LUEIRA, ao servidor MCP (Model Context Protocol) ou a qualquer outra funcionalidade da LUEIRA não confere, em caso algum, ao Cliente qualquer direito de replicar, clonar, recriar ou desenvolver produtos ou serviços substancialmente semelhantes à LUEIRA ou à sua funcionalidade, passada, presente ou futura. O incumprimento desta restrição rege-se pelo disposto nessa mesma secção 12.