Aralex ← Voltar ao site

Política de Privacidade

Última atualização: 19 de julho de 2026

Esta política explica como são tratados os dados pessoais no Aralex — o que se recolhe, para quê, com base em quê, com quem se partilha, onde fica alojado e durante quanto tempo. Está escrita para ser lida, não para ser tolerada.

1. Quem é o responsável pelo tratamento

Matteuz Dutra
NIF 309103690
Av. António Augusto de Aguiar, 24 — 1.º Esq., 1050-016 Lisboa
Contacto: contato@dutraeferrari.com

O Aralex é um serviço de gestão de prazos, processos e faturação para advogados, disponível em aralex.tech.

2. Dois papéis diferentes — e a distinção importa

O Aralex trata dados pessoais em duas qualidades distintas, e os seus direitos exercem-se junto de entidades diferentes conforme o caso:

Em concreto: se é cliente de um escritório que usa o Aralex e quer aceder aos seus dados ou apagá-los, o seu pedido deve ser dirigido a esse escritório.

3. Que dados são tratados

DadosQuando
Nome, nome de utilizador, endereço de email e palavra-passeAo criar conta. A palavra-passe é guardada apenas sob a forma de hash — não é conhecida nem recuperável.
Fotografia de perfil e cor pessoalOpcional, se as carregar.
Nome, morada, NIF, email, telefone e logótipo do escritórioSe os preencher; usados no cabeçalho das notas de honorários e faturas.
Credenciais de acesso ao CitiusApenas se optar por ligar o Citius, para o Aralex ir buscar as notificações. A palavra-passe é cifrada (AES-256-GCM) e nunca é mostrada.
Ligação ao Google Calendar ou ao Microsoft OutlookApenas se autorizar. São guardadas as credenciais de acesso, não o conteúdo do calendário.
Dados de pagamentoTratados pela Stripe. Os dados do cartão nunca passam pelos servidores do Aralex nem são aqui guardados.
Registo de atividade: quem fez o quê, quando e a partir de que endereço IPSempre que cria, altera ou apaga registos. Fica visível para os administradores do seu escritório.
Visitas ao site: variante apresentada, user-agent e página de proveniênciaAo visitar aralex.tech. O endereço IP das visitas não é guardado.

Documentos de identificação

O Aralex permite fotografar um documento de identificação de um cliente para preencher automaticamente a ficha. A imagem é enviada para a Groq, Inc. (Estados Unidos), que dela extrai os campos de texto, e não é guardada — nem pelo Aralex nem, segundo a Groq, por esta. Só ficam guardados os campos extraídos que decidir gravar. Se preferir não usar este mecanismo, preencha a ficha à mão: a funcionalidade é opcional.

4. Para quê, e com que fundamento

FinalidadeFundamento de licitude
Prestar o serviço: conta, prazos, processos, sincronização do Citius, calendárioExecução do contrato — art. 6.º, n.º 1, al. b)
Cobrar a subscrição e cumprir as obrigações fiscaisExecução do contrato e obrigação jurídica — art. 6.º, n.º 1, als. b) e c)
Segurança, prevenção de abuso e registo de atividadeInteresse legítimo — art. 6.º, n.º 1, al. f)
Comunicações de serviço (convites, avisos de subscrição)Execução do contrato — art. 6.º, n.º 1, al. b)
Estatísticas de utilização do site (Google Analytics)Consentimento — art. 6.º, n.º 1, al. a). Nada é recolhido antes de o dar.

5. Cookies

O Aralex não usa cookies para lhe mostrar publicidade, nem vende ou partilha os seus dados com redes publicitárias para esse fim. Se chegar aqui através de um anúncio nosso e aceitar cookies, guardamos o identificador desse clique para sabermos que anúncios valem a pena — e nada mais. Os cookies usados são:

CookiePara quêDuração
tokenManter a sessão iniciada. Sem ele não há login.Sessão
csrf_loginProteger o formulário de entrada contra pedidos forjados.Momentâneo
aralex_consentGuardar a sua decisão sobre cookies, para não a voltar a perguntar.6 meses
ab_landingManter a mesma versão da página de entrada entre visitas, enquanto testamos dois desenhos. Só existe se aceitar.90 dias
aralex_internoAssinalar os computadores da nossa própria equipa, para que a utilização interna não entre nas estatísticas do site. Só é criado em contas do escritório que gere o Aralex — nunca em visitantes ou clientes.1 ano
aralex_gclidSe chegou através de um anúncio nosso no Google, guarda o identificador desse clique para sabermos que anúncios trazem clientes. Não é usado para lhe mostrar publicidade. Só existe se aceitar.90 dias
_ga, _ga_*Google Analytics. Só existem se aceitar.Até 2 anos

Recusando, nada é escrito no seu equipamento além dos dois primeiros — os que fazem o site funcionar — e nenhum identificador é criado. O site funciona exatamente na mesma. Se já tinha o cookie do teste de desenho e recusar, ele é apagado.

Pode mudar de ideias apagando os cookies do site no seu navegador — a pergunta volta a ser feita.

6. Quem mais tem acesso

Os dados não são vendidos nem cedidos a terceiros. São tratados por prestadores de serviços que atuam por conta do Aralex, sob contrato e apenas para os fins abaixo:

EntidadePara quêOnde ficam os dados
Railway Corp. (EUA)Alojamento da base de dados e da aplicaçãoAmesterdão, Países Baixos
Cloudflare, Inc.Armazenamento de ficheiros (fotografias, logótipos) e cópias de segurançaEuropa Ocidental
StripePagamentos e faturação da subscriçãoUnião Europeia e Estados Unidos
Groq, Inc. (EUA)Leitura de documentos de identificação, quando usa essa funcionalidadeEstados Unidos, sem conservação
MicrosoftEnvio de emails do serviçoUnião Europeia
GoogleGoogle Analytics, só com o seu consentimentoUnião Europeia e Estados Unidos

7. Transferências para fora da União Europeia

O Aralex corre inteiramente na União Europeia: a aplicação e a base de dados em Amesterdão (Países Baixos) e os ficheiros e cópias de segurança na Europa Ocidental. Os dados dos processos e clientes dos escritórios não saem da União no funcionamento normal do serviço.

Há três exceções, que importa declarar com franqueza:

Estas transferências assentam nas cláusulas contratuais-tipo aprovadas pela Comissão Europeia e, quando aplicável, na decisão de adequação relativa ao Data Privacy Framework.

8. Durante quanto tempo

DadosPrazo
Conta e dados do escritórioEnquanto a conta existir. Terminado o acesso, são apagados ao fim de 30 dias.
Faturação e documentos fiscais5 anos, por imposição legal.
Registo de atividade2 anos.
Registo de visitas ao site1 ano.
Cópias de segurança30 dias, cifradas. Um dado apagado desaparece das cópias no máximo em 30 dias.

Estes prazos não são uma declaração de intenções: são executados automaticamente, todas as noites, por rotinas próprias.

9. Os seus direitos

Assistem-lhe os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, previstos nos artigos 15.º a 22.º do RGPD. Para os exercer, escreva para contato@dutraeferrari.com.

Quanto ao apagamento, não precisa de pedir licença a ninguém: qualquer administrador pode apagar o escritório e tudo o que lhe pertence a partir do painel de administração, de imediato e sem intermediários. A eliminação é definitiva e não é reversível — exporte o que precisar antes.

Se entender que os seus dados não estão a ser bem tratados, pode apresentar reclamação à Comissão Nacional de Proteção de Dados (cnpd.pt). Agradece-se, ainda assim, que fale connosco primeiro.

10. Segurança

Todo o tráfego é cifrado em trânsito (HTTPS obrigatório). As palavras-passe são guardadas sob a forma de hash. As credenciais do Citius são cifradas com AES-256-GCM. As cópias de segurança são cifradas antes de saírem do servidor e guardadas num repositório privado. Cada escritório só acede aos seus próprios dados, com separação imposta ao nível da base de dados. Os dados do cartão nunca chegam aos servidores do Aralex.

Nenhum sistema é inviolável. Havendo violação de dados que implique risco elevado, será notificada a CNPD e serão informados os titulares, nos termos dos artigos 33.º e 34.º do RGPD.

11. Alterações a esta política

Alterações materiais serão comunicadas por email a quem tenha conta, com antecedência razoável. A data no topo indica sempre a versão em vigor.