Política de Privacidade
Esta política explica como são tratados os dados pessoais no Aralex — o que se recolhe, para quê, com base em quê, com quem se partilha, onde fica alojado e durante quanto tempo. Está escrita para ser lida, não para ser tolerada.
1. Quem é o responsável pelo tratamento
Matteuz Dutra
NIF 309103690
Av. António Augusto de Aguiar, 24 — 1.º Esq., 1050-016 Lisboa
Contacto: contato@dutraeferrari.com
O Aralex é um serviço de gestão de prazos, processos e faturação para advogados, disponível em aralex.tech.
2. Dois papéis diferentes — e a distinção importa
O Aralex trata dados pessoais em duas qualidades distintas, e os seus direitos exercem-se junto de entidades diferentes conforme o caso:
- Como responsável pelo tratamento, quanto aos dados de quem visita o site, de quem tem conta no Aralex e da faturação da subscrição. É deste tratamento que a presente política trata.
- Como subcontratante, quanto aos dados que cada escritório insere no Aralex sobre os seus clientes e processos. Aí o responsável é o escritório de advogados, não o Aralex: os dados são dele, as instruções são dele, e o Aralex limita-se a executá-las. As condições desse tratamento constam do contrato de subcontratação, nos termos do artigo 28.º do RGPD.
Em concreto: se é cliente de um escritório que usa o Aralex e quer aceder aos seus dados ou apagá-los, o seu pedido deve ser dirigido a esse escritório.
3. Que dados são tratados
| Dados | Quando |
|---|---|
| Nome, nome de utilizador, endereço de email e palavra-passe | Ao criar conta. A palavra-passe é guardada apenas sob a forma de hash — não é conhecida nem recuperável. |
| Fotografia de perfil e cor pessoal | Opcional, se as carregar. |
| Nome, morada, NIF, email, telefone e logótipo do escritório | Se os preencher; usados no cabeçalho das notas de honorários e faturas. |
| Credenciais de acesso ao Citius | Apenas se optar por ligar o Citius, para o Aralex ir buscar as notificações. A palavra-passe é cifrada (AES-256-GCM) e nunca é mostrada. |
| Ligação ao Google Calendar ou ao Microsoft Outlook | Apenas se autorizar. São guardadas as credenciais de acesso, não o conteúdo do calendário. |
| Dados de pagamento | Tratados pela Stripe. Os dados do cartão nunca passam pelos servidores do Aralex nem são aqui guardados. |
| Registo de atividade: quem fez o quê, quando e a partir de que endereço IP | Sempre que cria, altera ou apaga registos. Fica visível para os administradores do seu escritório. |
| Visitas ao site: variante apresentada, user-agent e página de proveniência | Ao visitar aralex.tech. O endereço IP das visitas não é guardado. |
Documentos de identificação
O Aralex permite fotografar um documento de identificação de um cliente para preencher automaticamente a ficha. A imagem é enviada para a Groq, Inc. (Estados Unidos), que dela extrai os campos de texto, e não é guardada — nem pelo Aralex nem, segundo a Groq, por esta. Só ficam guardados os campos extraídos que decidir gravar. Se preferir não usar este mecanismo, preencha a ficha à mão: a funcionalidade é opcional.
4. Para quê, e com que fundamento
| Finalidade | Fundamento de licitude |
|---|---|
| Prestar o serviço: conta, prazos, processos, sincronização do Citius, calendário | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Cobrar a subscrição e cumprir as obrigações fiscais | Execução do contrato e obrigação jurídica — art. 6.º, n.º 1, als. b) e c) |
| Segurança, prevenção de abuso e registo de atividade | Interesse legítimo — art. 6.º, n.º 1, al. f) |
| Comunicações de serviço (convites, avisos de subscrição) | Execução do contrato — art. 6.º, n.º 1, al. b) |
| Estatísticas de utilização do site (Google Analytics) | Consentimento — art. 6.º, n.º 1, al. a). Nada é recolhido antes de o dar. |
5. Cookies
O Aralex não usa cookies para lhe mostrar publicidade, nem vende ou partilha os seus dados com redes publicitárias para esse fim. Se chegar aqui através de um anúncio nosso e aceitar cookies, guardamos o identificador desse clique para sabermos que anúncios valem a pena — e nada mais. Os cookies usados são:
| Cookie | Para quê | Duração |
|---|---|---|
token | Manter a sessão iniciada. Sem ele não há login. | Sessão |
csrf_login | Proteger o formulário de entrada contra pedidos forjados. | Momentâneo |
aralex_consent | Guardar a sua decisão sobre cookies, para não a voltar a perguntar. | 6 meses |
ab_landing | Manter a mesma versão da página de entrada entre visitas, enquanto testamos dois desenhos. Só existe se aceitar. | 90 dias |
aralex_interno | Assinalar os computadores da nossa própria equipa, para que a utilização interna não entre nas estatísticas do site. Só é criado em contas do escritório que gere o Aralex — nunca em visitantes ou clientes. | 1 ano |
aralex_gclid | Se chegou através de um anúncio nosso no Google, guarda o identificador desse clique para sabermos que anúncios trazem clientes. Não é usado para lhe mostrar publicidade. Só existe se aceitar. | 90 dias |
_ga, _ga_* | Google Analytics. Só existem se aceitar. | Até 2 anos |
Recusando, nada é escrito no seu equipamento além dos dois primeiros — os que fazem o site funcionar — e nenhum identificador é criado. O site funciona exatamente na mesma. Se já tinha o cookie do teste de desenho e recusar, ele é apagado.
Pode mudar de ideias apagando os cookies do site no seu navegador — a pergunta volta a ser feita.
6. Quem mais tem acesso
Os dados não são vendidos nem cedidos a terceiros. São tratados por prestadores de serviços que atuam por conta do Aralex, sob contrato e apenas para os fins abaixo:
| Entidade | Para quê | Onde ficam os dados |
|---|---|---|
| Railway Corp. (EUA) | Alojamento da base de dados e da aplicação | Amesterdão, Países Baixos |
| Cloudflare, Inc. | Armazenamento de ficheiros (fotografias, logótipos) e cópias de segurança | Europa Ocidental |
| Stripe | Pagamentos e faturação da subscrição | União Europeia e Estados Unidos |
| Groq, Inc. (EUA) | Leitura de documentos de identificação, quando usa essa funcionalidade | Estados Unidos, sem conservação |
| Microsoft | Envio de emails do serviço | União Europeia |
| Google Analytics, só com o seu consentimento | União Europeia e Estados Unidos |
7. Transferências para fora da União Europeia
O Aralex corre inteiramente na União Europeia: a aplicação e a base de dados em Amesterdão (Países Baixos) e os ficheiros e cópias de segurança na Europa Ocidental. Os dados dos processos e clientes dos escritórios não saem da União no funcionamento normal do serviço.
Há três exceções, que importa declarar com franqueza:
- A leitura de documentos de identificação (Groq) ocorre nos Estados Unidos, de forma transitória e sem conservação, e só quando escolhe usar essa funcionalidade — que é opcional.
- A Stripe pode tratar dados de faturação nos Estados Unidos.
- O Google Analytics pode tratar dados nos Estados Unidos — mas apenas se consentir.
Estas transferências assentam nas cláusulas contratuais-tipo aprovadas pela Comissão Europeia e, quando aplicável, na decisão de adequação relativa ao Data Privacy Framework.
8. Durante quanto tempo
| Dados | Prazo |
|---|---|
| Conta e dados do escritório | Enquanto a conta existir. Terminado o acesso, são apagados ao fim de 30 dias. |
| Faturação e documentos fiscais | 5 anos, por imposição legal. |
| Registo de atividade | 2 anos. |
| Registo de visitas ao site | 1 ano. |
| Cópias de segurança | 30 dias, cifradas. Um dado apagado desaparece das cópias no máximo em 30 dias. |
Estes prazos não são uma declaração de intenções: são executados automaticamente, todas as noites, por rotinas próprias.
9. Os seus direitos
Assistem-lhe os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, previstos nos artigos 15.º a 22.º do RGPD. Para os exercer, escreva para contato@dutraeferrari.com.
Quanto ao apagamento, não precisa de pedir licença a ninguém: qualquer administrador pode apagar o escritório e tudo o que lhe pertence a partir do painel de administração, de imediato e sem intermediários. A eliminação é definitiva e não é reversível — exporte o que precisar antes.
Se entender que os seus dados não estão a ser bem tratados, pode apresentar reclamação à Comissão Nacional de Proteção de Dados (cnpd.pt). Agradece-se, ainda assim, que fale connosco primeiro.
10. Segurança
Todo o tráfego é cifrado em trânsito (HTTPS obrigatório). As palavras-passe são guardadas sob a forma de hash. As credenciais do Citius são cifradas com AES-256-GCM. As cópias de segurança são cifradas antes de saírem do servidor e guardadas num repositório privado. Cada escritório só acede aos seus próprios dados, com separação imposta ao nível da base de dados. Os dados do cartão nunca chegam aos servidores do Aralex.
Nenhum sistema é inviolável. Havendo violação de dados que implique risco elevado, será notificada a CNPD e serão informados os titulares, nos termos dos artigos 33.º e 34.º do RGPD.
11. Alterações a esta política
Alterações materiais serão comunicadas por email a quem tenha conta, com antecedência razoável. A data no topo indica sempre a versão em vigor.