← Início

Acordo de Processamento de Dados

Última atualização: 24/06/2026 · Data de entrada em vigor: 24/06/2026

Enquadramento contratual para o processamento de dados pessoais ao abrigo do Artigo 28.º do RGPD.

1. Âmbito e Aplicação

Este Acordo de Processamento de Dados ("DPA") faz parte dos Termos de Serviço celebrados entre a Mudey SA, adiante designada por GURO AI ("Subcontratante"), e o cliente ("Responsável pelo Tratamento") e rege o processamento de dados pessoais pelo Subcontratante em nome do Responsável pelo Tratamento.

Este DPA aplica-se a todo o processamento de dados pessoais realizado pela GURO AI em nome do Responsável de Tratamento, no que respeita à prestação dos Serviços, conforme definido nos Termos de Serviço.

Este DPA é celebrado ao abrigo do Artigo 28.º do Regulamento (UE) 2016/679 (RGPD) e da Lei n.º 58/2019.

2. Definições

  • "Dados Pessoais" significa qualquer informação relativa a uma pessoa singular identificada ou identificável processada pelo Subcontratante em nome do Responsável pelo Tratamento.
  • "Tratamento" significa qualquer operação efetuada sobre dados pessoais, incluindo recolha, registo, organização, armazenamento, adaptação, recuperação, consulta, utilização, divulgação, apagamento ou destruição.
  • "Titular dos Dados" significa a pessoa singular identificada ou identificável a que se referem os dados pessoais.
  • "Subsubcontratante" significa qualquer terceiro contratado pelo Subcontratante para processar dados pessoais em nome do Responsável pelo Tratamento.
  • "Violação de Dados" significa uma violação de segurança que leva à destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado a dados pessoais.
  • "Cláusulas Contratuais Tipo" significa as cláusulas contratuais tipo para a transferência de dados pessoais adotadas pela Comissão Europeia.

3. Detalhes do Processamento

A GURO AI trata os Dados Pessoais em nome do Responsável pelo Tratamento nos seguintes termos:

  • Objeto e finalidade: o processamento é realizado com o objetivo de prestar os Serviços conforme descrito nos Termos de Serviço, incluindo consulta de informação sobre seguros, análise de documentos e assistência por IA.
  • Duração: o tratamento mantém-se durante a vigência do acordo de serviço e durante qualquer período de retenção aplicável.
  • Natureza do processamento: inclui tratamento automatizado, armazenamento, recuperação, análise por sistemas de IA e processamento de documentos submetidos pelo Responsável pelo Tratamento.
  • Categorias de titulares de dados: profissionais de seguros, clientes do Responsável pelo Tratamento cujos dados constem nos documentos submetidos, e outros indivíduos referenciados em documentos de seguros.
  • Tipos de dados pessoais: nomes, informações de contacto, números de identificação, detalhes de apólices, informações financeiras e quaisquer outros dados pessoais contidos nos documentos submetidos para processamento.

4. Obrigações do Responsável pelo Tratamento

O Responsável pelo Tratamento deverá:

  • Garantir que dispõe de base jurídica para o tratamento dos Dados Pessoais e que obteve todos os consentimentos necessários, quando exigidos.
  • Fornecer ao Subcontratante instruções documentadas para o tratamento de Dados Pessoais.
  • Garantir que os Dados Pessoais submetidos para processamento são exatos, relevantes e limitados ao necessário.
  • Realizar Avaliações de Impacto sobre a Proteção de Dados quando exigido pelo Artigo 35.º do RGPD.

5. Obrigações do Subcontratante

O Subcontratante deverá:

  • Tratar os Dados Pessoais apenas com base em instruções documentadas do Responsável pelo Tratamento.
  • Garantir que as pessoas autorizadas a processar Dados Pessoais assumiram deveres adequados de confidencialidade.
  • Implementar e manter medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco.
  • Não contratar outro subcontratante sem autorização escrita prévia do Responsável pelo Tratamento.
  • Assistir o Responsável pelo Tratamento na resposta a pedidos dos Titulares dos Dados que exercem os seus direitos ao abrigo do Capítulo III do RGPD.
  • Eliminar ou devolver todos os Dados Pessoais após o fim da prestação dos Serviços, conforme a escolha do Responsável pelo Tratamento (na medida em que a GURO AI atua como subcontratante).

6. Subsubcontratantes

O Responsável pelo Tratamento concede autorização geral ao Subcontratante para contratar subsubcontratantes, sendo que, mediante pedido, será prestada uma lista atualizada de subsubcontratantes.

A GURO AI informará o Responsável pelo Tratamento de quaisquer alterações pretendidas relativas à adição ou substituição de subsubcontratantes, dando-lhe a oportunidade de se opor a essas alterações no prazo de 30 dias.

Os Subsubcontratantes atuais incluem: Google Cloud / Vertex AI (europe-west4, Holanda) — processamento de IA; Google Document AI — extração de documentos; Stripe — processamento de pagamentos; MailerSend — comunicações por email.

7. Transferências Internacionais de Dados

  • Processamento na UE: a GURO AI processa todos os Dados Pessoais dentro do Espaço Económico Europeu. A nossa infraestrutura principal está alojada em servidores na região europe-west4.
  • Mecanismos de transferência: quando sejam necessárias transferências para fora do EEE, essas transferências serão protegidas por salvaguardas adequadas, incluindo Cláusulas Contratuais Tipo adotadas pela Comissão Europeia.
  • Avaliação de impacto das transferências: o Subcontratante realizará avaliações de impacto das transferências para países sem decisões de adequação.

8. Medidas de Segurança

O Subcontratante implementa as seguintes categorias de medidas técnicas e organizativas:

  • Encriptação: encriptação AES-256 em repouso e TLS 1.3 em trânsito para todos os Dados Pessoais.
  • Controlos de acesso: controlo de acesso baseado em funções, princípio do menor privilégio e autenticação multifator para acesso administrativo.
  • Segregação de dados: separação lógica dos dados dos clientes utilizando políticas de segurança ao nível da linha para evitar acesso não autorizado entre contas.
  • Monitorização: monitorização contínua de segurança, sistemas de deteção de intrusões e registo abrangente de segurança.
  • Processamento temporário: o conteúdo de documentos submetido para processamento por IA é processado em memória e não persistido em armazenamento permanente, sendo eliminado no termo da sessão.

9. Notificação de Violação de Dados

Em caso de Violação de Dados:

  • Notificação ao Responsável pelo Tratamento: o Subcontratante notificará o Responsável pelo Tratamento sem demora injustificada e em qualquer caso dentro de 48 horas após tomar conhecimento de uma Violação de Dados.
  • Conteúdo da notificação: a notificação incluirá: (a) a natureza da violação; (b) categorias e número aproximado de Titulares afetados; (c) consequências prováveis; (d) medidas tomadas ou propostas; (e) contactos para informação adicional.
  • Documentação: o Subcontratante documentará todas as Violações de Dados e disponibilizará essa documentação ao Responsável pelo Tratamento.

10. Direitos dos Titulares dos Dados

  • Assistência: o Subcontratante assistirá o Responsável pelo Tratamento no cumprimento das suas obrigações de resposta a pedidos dos Titulares que exercem os seus direitos ao abrigo dos Artigos 15.º a 22.º do RGPD.
  • Notificação: se o Subcontratante receber diretamente um pedido de um Titular dos Dados, redirecionará prontamente o pedido para o Responsável pelo Tratamento.
  • Prazo de resposta: o Subcontratante responderá às instruções do Responsável pelo Tratamento relativamente a pedidos dos Titulares no prazo de 10 dias úteis.

11. Auditorias e Inspeções

O Responsável pelo Tratamento tem o direito de verificar a conformidade com este DPA até uma vez por ano.

Para esse efeito, deverá dar pelo menos 30 dias de aviso prévio por escrito, durante o horário normal de funcionamento e sujeito a obrigações razoáveis de confidencialidade.

O Subcontratante disponibilizará documentação de conformidade relevante mediante pedido.

12. Vigência e Rescisão

  • Duração: este DPA permanece em vigor enquanto o Subcontratante processar Dados Pessoais em nome do Responsável pelo Tratamento.
  • Devolução de dados: após a rescisão do acordo de serviço, o Subcontratante devolverá ou eliminará todos os Dados Pessoais no prazo de 30 dias, à escolha do Responsável pelo Tratamento.
  • Certificação: após a eliminação dos dados (na medida em que atua como Subcontratante), o Subcontratante fornecerá confirmação escrita de que todos os Dados Pessoais foram eliminados de forma segura.

13. Responsabilidade

A responsabilidade de cada parte ao abrigo deste DPA está sujeita às limitações e exclusões de responsabilidade estabelecidas nos Termos de Serviço.

Essas limitações não se aplicam a:

(a) responsabilidade de qualquer das partes por violações da legislação de proteção de dados causadas pelo seu próprio incumprimento;

(b) responsabilidade de qualquer das partes perante os Titulares dos Dados.

14. Lei Aplicável

Este DPA rege-se pelas leis de Portugal e pelas disposições diretamente aplicáveis do direito da União Europeia, incluindo o RGPD.

Quaisquer litígios decorrentes deste DPA ficam sujeitos à jurisdição dos tribunais nacionais (portugueses).