Anexo RGPD
Acordo de tratamento de dados.
Condições aplicáveis quando a organização cliente é responsável e a entidade prestadora do MenuMargem trata dados por sua conta.
Este anexo torna-se vinculativo apenas com a proposta que identifica as partes, contactos, duração, região de alojamento, subcontratantes aprovados e eventuais transferências internacionais.
1. Objeto e instruções
O tratamento serve para receber e estruturar ficheiros, calcular custos e margens, reconciliar vendas, gerar alertas/relatórios, prestar assistência e proteger o serviço. O subcontratante trata apenas mediante instruções documentadas do responsável, incluindo as configurações do portal e este acordo, salvo obrigação legal, que comunicará antes quando permitido.
2. Descrição do tratamento
| Duração | Vigência do serviço e retenção escolhida/necessária após cessação. |
|---|---|
| Operações | Recolha, armazenamento, organização, comparação, cálculo, consulta, transmissão controlada, exportação e eliminação. |
| Dados | Identificadores profissionais, funções, fornecedores, faturas, vendas, receitas, custos, mensagens e registos técnicos. |
| Titulares | Utilizadores autorizados, contactos profissionais e pessoas incidentalmente constantes dos documentos fornecidos. |
| Finalidade | Controlo de margem e operação do restaurante, conforme instruções do cliente. |
3. Confidencialidade e segurança
As pessoas autorizadas ficam vinculadas a confidencialidade. As medidas incluem autenticação, segregação por organização e restaurante, funções de menor privilégio, validação de origem e de ficheiros, armazenamento sem URLs públicas, revisão humana antes de alterações financeiras, histórico versionado, auditoria e processo de recuperação. As medidas são revistas em função do risco.
4. Subcontratantes ulteriores
O responsável concede autorização geral apenas para as categorias e entidades listadas na proposta. Uma alteração material é comunicada com antecedência razoável para permitir objeção fundamentada. O subcontratante ulterior assume obrigações de proteção equivalentes. A entidade prestadora continua responsável pela sua seleção e instruções.
5. Assistência e incidentes
- Assistência razoável em pedidos de titulares, avaliações de impacto e consultas à autoridade, considerando a natureza do tratamento.
- Notificação ao responsável sem demora injustificada após conhecimento de violação de dados pessoais, com informação disponível sobre natureza, âmbito, consequências e mitigação.
- Preservação de evidência e cooperação; a notificação não constitui admissão de responsabilidade.
6. Transferências
Dados só são transferidos para fora do EEE quando a proposta identifica a localização e existe mecanismo válido, avaliação aplicável e medidas suplementares. O responsável pode pedir informação razoável necessária para a sua avaliação.
7. Devolução, eliminação e auditoria
Durante o serviço, o responsável pode exportar dados no portal. Após cessação ou instrução válida, o subcontratante devolve ou elimina dados de produção, salvo conservação legal, e deixa os backups expirar no ciclo documentado. O responsável pode pedir evidência de conformidade e auditoria proporcional, coordenada para proteger outros clientes e segredos comerciais.
8. Prevalência e contactos
Em conflito sobre proteção de dados, este DPA prevalece sobre os termos gerais. Identidade, contactos e anexos de subcontratantes/medidas da proposta completam este documento; sem esses elementos, não deve ocorrer ativação paga com dados reais.