Saltar para o conteúdo
Biscotti CMP
Legal WatchdogAssessment EngineTrust PortalEnterpriseVerificação de cookiesAcessibilidade
PreçosDownloadsDocumentaçãoServidor MCPBlog
Entrar
Início›pt-PT

Acordo de Processamento de Dados

ÚLTIMA ATUALIZAÇÃOMANUTENÇÃO MANUAL02/06/2026

Num relance

  • Como processamos dados pessoais em seu nome.
  • Medidas de segurança técnicas e organizacionais.
  • Subprocessadores, auditorias e eliminação de dados.

Contrato de Subcontratação (AVV) nos termos do artigo 28.º do RGPD

Data: 20.03.2026

Entre

o cliente registado da Biscotti CMP – doravante designado por «Responsável» ou «Cliente» –

e a

Campcruisers GmbH Berliner Str. 21 B 14612 Falkensee República Federal da Alemanha

Tribunal de registo: Tribunal de Primeira Instância de Potsdam Número de registo: HRB 40180 P N.º de identificação fiscal: DE368000447 Número de contribuinte: 29/249/36095 Representada por: Daniel Bosch (CEO), Philipp André Marschall (procurador) E-mail: [email protected] Telefone: +49 3322 50703301 Horário de funcionamento: Seg.-Sex., 09:00 - 17:00 – doravante designado por «Subcontratante» ou «Fornecedor» –

– o Responsável pelo tratamento e o Subcontratante, doravante denominados conjuntamente «as Partes» –


Preâmbulo

Bem-vindo à Campcruisers GmbH! É com grande prazer que o recebemos como cliente. A transparência, os mais elevados padrões de segurança e uma relação de parceria em pé de igualdade são a nossa prioridade. A proteção dos seus dados e dos dados dos visitantes do seu site não é para nós apenas uma obrigação legal, mas uma promessa de qualidade fundamental da nossa empresa.

O Responsável utiliza a solução de Software como Serviço (SaaS) baseada na nuvem «Biscotti CMP» (Consent Management Platform), desenvolvida, operada e comercializada pelo Subcontratante. No âmbito da prestação destes serviços SaaS, disponibilizados no domínio biscotti-cmp.com e na aplicação app.biscotti-cmp.com, o subcontratante trata dados pessoais por conta e sob as instruções do responsável pelo tratamento. O presente contrato concretiza as obrigações das partes em matéria de proteção de dados decorrentes da utilização do Biscotti CMP. É aplicável a todas as atividades relacionadas com o contrato principal (contrato de utilização dos serviços SaaS) e nas quais os colaboradores do subcontratante ou terceiros por ele contratados possam entrar em contacto com dados pessoais do responsável pelo tratamento.

O presente contrato é obrigatório para cumprir os requisitos do Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados – RGPD), em particular do art. 28.º do RGPD, bem como às disposições complementares da Lei Federal de Proteção de Dados (BDSG) e da Lei de Proteção de Dados em Telecomunicações e Serviços Digitais (TDDDG).

[!NOTE] Celebração do contrato no comércio eletrónico Este contrato é celebrado em formato eletrónico, nos termos do artigo 28.º, n.º 9, do RGPD. Aquando da inscrição/registo pelo responsável pelo tratamento, constitui parte integrante dos Termos e Condições Gerais (TCG) da Biscotti CMP. A celebração do contrato ocorre através do consentimento eletrónico expresso no âmbito do registo (por exemplo, clicando num botão de confirmação) e não requer, para a sua validade e eficácia jurídica, qualquer assinatura manuscrita separada.

§ 1 Objeto e duração do tratamento

1.1 Objeto do tratamento O subcontratante presta serviços ao responsável pelo tratamento na área da gestão do consentimento (Consent Management) e da automatização da conformidade com a legislação em matéria de proteção de dados. O objeto do tratamento de dados pessoais decorre do contrato principal celebrado entre as partes relativo à utilização do Biscotti CMP. O tratamento abrange todos os processos relacionados com dados que sejam necessários para a disponibilização das funcionalidades de software acordadas contratualmente. Estes incluem, em particular, mas não exclusivamente:

  • A disponibilização e exibição de banners de consentimento (banners de cookies) nos sites do responsável pelo tratamento.
  • A recolha, armazenamento, gestão e documentação das decisões de consentimento (aceitação/recusa) dos utilizadores finais (visitantes do site) do responsável pelo tratamento, nos termos do art. 7.º, n.º 1, do RGPD e do § 25.º, n.º 1, da TDDDG.
  • A realização de análises de cookies baseadas em IA nos sites do responsável pelo tratamento para a identificação e categorização de tecnologias de rastreamento e a sua comparação com a base de dados de fornecedores da IAB.
  • O tratamento de sinais no âmbito do Google Consent Mode v2, do IAB Transparency & Consent Framework (TCF 2.3) e do Global Privacy Control (GPC).
  • A determinação, com base no IP, da jurisdição do visitante do site para a exibição dinâmica de variantes de banners em conformidade com a legislação (por exemplo, RGPD, CCPA/CPRA).
  • A geração de textos jurídicos (aviso legal, política de privacidade, política de cookies) com base em IA através do assistente Legal Suite integrado, utilizando o Google Gemini.
  • A disponibilização de registos de auditoria (Audit-Logs), webhooks para notificações em tempo real, funcionalidades de testes A/B, bem como funções de exportação de dados para o cumprimento dos direitos dos titulares de dados nos termos do art. 15.º do RGPD.
  • A gestão de subcontas de agência no âmbito do plano «Agency», incluindo a gestão de clientes e a marca branca.

1.2 Duração do tratamento A vigência do presente contrato de subcontratação depende da vigência do contrato principal subjacente relativo à utilização do Biscotti CMP. O contrato entra em vigor com o registo do responsável pelo tratamento e a ativação da conta (no caso de planos gratuitos) ou com a confirmação do pagamento (no caso de planos pagos, como Starter, Growth, Business, Agency). Termina automaticamente com a rescisão do contrato principal, independentemente do motivo jurídico (por exemplo, por rescisão ordinária, rescisão extraordinária ou eliminação da conta). O prazo de pré-aviso para o contrato principal é de 1 dia antes do final do respetivo período de faturação. As disposições do presente contrato que, pela sua natureza, devam continuar em vigor após a rescisão (em especial as disposições relativas à eliminação e devolução de dados, bem como questões de responsabilidade) não são afetadas pela rescisão.

§ 2. Tipo e finalidade do tratamento

2.1 Tipo de tratamento O tipo de tratamento inclui a recolha, o registo, a organização, a ordenação, o armazenamento, a adaptação ou alteração, a leitura, a consulta, a utilização, a divulgação por transmissão, difusão ou qualquer outra forma de disponibilização, a comparação ou interligação, a restrição, a eliminação ou a destruição de dados. O tratamento é efetuado principalmente de forma automatizada na infraestrutura na nuvem do subcontratante (por exemplo, alojado na Hetzner Online GmbH, com os servidores normalmente localizados na União Europeia).

2.2 Finalidade do tratamento A finalidade do tratamento reside exclusivamente no cumprimento das obrigações contratuais decorrentes do contrato principal. Isto inclui:

  • Comprovabilidade do consentimento: armazenamento dos dados de consentimento para o cumprimento da obrigação de prestação de contas do responsável pelo tratamento, nos termos do art. 5.º, n.º 2, em conjugação com o art. 7.º, n.º 1, do RGPD.
  • Disponibilização técnica: exibição do banner de consentimento e garantia da funcionalidade do site do responsável pelo tratamento, tendo em conta as preferências do utilizador.
  • Análise de conformidade: verificação automatizada dos sites do responsável quanto a riscos em matéria de proteção de dados (scanner de cookies).
  • Elaboração de textos jurídicos: Tratamento dos dados empresariais e de contacto do responsável pelo tratamento para a elaboração, com base em IA, de textos jurídicos personalizados.
  • Faturação e gestão de contas: gestão das contas de utilizador, atribuição de limites de sessões (por exemplo, 5.000 sessões no plano gratuito, 500.000 no plano empresarial) e processamento das transferências de sessões.
  • Gestão de agências: Possibilitar a gestão de até 25 subcontas no plano Agency, incluindo a disponibilização de páginas de revendedores e funções de envio de e-mails.

É estritamente proibido o tratamento dos dados para fins próprios do subcontratante, em particular para fins publicitários próprios ou para a criação de perfis de utilizador que excedam a prestação contratual de serviços, salvo se existir uma autorização legal expressa ou um consentimento separado.

§ 3 Tipo de dados pessoais

No âmbito do tratamento por conta de terceiros, são tratados os seguintes tipos de dados pessoais. O responsável pelo tratamento determina o âmbito exato dos dados através da sua utilização do Biscotti CMP e da configuração do próprio software:

  • Dados de consentimento: decisões (aceitação/recusa para diferentes categorias, tais como Essencial, Funcional, Análise, Marketing, Serviços de IA), carimbo de data/hora (data e hora exata do consentimento), número de identificação único (para a atribuição pseudónima da decisão ao respetivo dispositivo final/navegador).
  • Dados técnicos: endereços IP (são processados principalmente para a identificação da jurisdição com base na localização e, em regra geral, são imediatamente anonimizados/truncados, salvo se o responsável definir uma configuração diferente), informações do navegador, informações do dispositivo, cadeias de agente do utilizador, dados da sessão.
  • Dados de cookies e rastreadores: resultados da análise dos sites do responsável pelo tratamento, incluindo cookies encontrados, conteúdos de armazenamento local, rastreadores de terceiros e a sua classificação.
  • Conteúdos gerados por IA: dados que o responsável introduz no assistente Legal Suite para gerar textos jurídicos (declaração de privacidade, aviso legal, condições gerais). Isto pode incluir dados da empresa, nomes de representantes legais, endereços e atividades de tratamento específicas, que são processadas através da API Google Gemini.
  • Dados de contacto (titulares de conta): nome e apelido, endereço de e-mail, nome da empresa, morada, número de telefone, número de identificação fiscal (NIF) dos clientes ou titulares de conta.
  • Dados de utilização: atividades no painel de controlo, estatísticas de banners (visualizações, interações, taxas de aceitação), relatórios de conformidade, registos de verificação sobre alterações na conta.
  • Dados de pagamento: Informações de faturação processadas através do prestador de serviços de pagamento Stripe (sendo que os dados de cartão de crédito são tokenizados diretamente na Stripe e não são armazenados em texto simples pelo subcontratante).

§ 4 Categorias de pessoas em causa

O tratamento diz respeito às seguintes categorias de titulares de dados:

  • Visitantes do site (utilizadores finais): Pessoas singulares que visitam os sites do responsável pelo tratamento e cujas decisões de consentimento são solicitadas, tratadas e armazenadas através do banner Biscotti CMP.
  • Clientes (titulares de conta): Pessoas singulares, empresários em nome individual ou representantes de pessoas coletivas que, na qualidade de parceiros contratuais do subcontratante, tenham registado uma conta no Biscotti CMP.
  • Membros da equipa e colaboradores: pessoas que foram convidadas pelo titular da conta (responsável) como utilizadores adicionais no painel de controlo do Biscotti CMP para gerir o sistema.
  • Clientes de agências (titulares de subcontas): Clientes finais de agências que utilizam a tarifa «Agency» e para os quais foram criadas subcontas.

§ 5 Obrigações e direitos do responsável

5.1 Licitude do tratamento O responsável é o único responsável pela avaliação da licitude do tratamento encomendado, bem como pela salvaguarda dos direitos das pessoas em causa (art. 4.º, n.º 7, do RGPD). O responsável assegura a existência de uma base jurídica válida (por exemplo, consentimento nos termos do Art. 6.º, n.º 1, alínea a) do RGPD ou interesse legítimo nos termos do Art. 6.º, n.º 1, alínea f) do RGPD) para o tratamento dos dados pessoais pelo subcontratante. Isto aplica-se, em particular, à utilização do Biscotti CMP para a obtenção de consentimentos nos termos do § 25, n.º 1, da TDDDG.

5.2 Obrigações de informação O responsável pelo tratamento é inteiramente responsável por informar as pessoas em causa (em especial os visitantes do site) sobre o tratamento de dados de forma transparente, precisa e atempada, nos termos dos artigos 13.º e 14.º do RGPD. Para o efeito, o subcontratante disponibiliza ao responsável pelas informações as informações técnicas necessárias sobre o funcionamento do Biscotti CMP, bem como modelos de texto através do Assistente Legal Suite. A verificação jurídica e a integração da declaração de proteção de dados são da responsabilidade do responsável pelas informações.

5.3 Utilização por agências e revendedores Se o responsável utilizar a tarifa «Agency» e criar subcontas para os seus próprios clientes, o responsável continua a ser, em relação ao subcontratante, o único parceiro contratual e o responsável pelo tratamento de dados. O responsável garante que dispõe dos acordos contratuais necessários (incluindo os seus próprios contratos de subcontratação) com os seus clientes finais. Se o responsável criar uma página de revendedor ou utilizar os seus próprios servidores de e-mail sob o seu próprio domínio, assume a responsabilidade exclusiva, em matéria de proteção de dados e de concorrência, por esta infraestrutura. O subcontratante não assume qualquer responsabilidade a este respeito.

5.4 Notificação de erros O responsável deve informar o subcontratante de forma imediata e completa caso detecte, durante a verificação dos resultados do contrato, erros ou irregularidades relativos às disposições em matéria de proteção de dados.

§ 6 Direito de dar instruções do responsável

6.1 Natureza e âmbito das instruções O subcontratante trata dados pessoais exclusivamente mediante instruções documentadas do responsável pelo tratamento, a menos que seja obrigado a fazê-lo pelo direito da União ou dos Estados-Membros a que está sujeito (art. 28.º, n.º 3, alínea a) do RGPD). Nesse caso, o subcontratante comunica ao responsável por tratamento esse requisito legal antes do tratamento, a menos que a legislação em causa proíba tal comunicação por motivo de interesse público importante.

O contrato principal, bem como o presente AVV, constituem as instruções documentadas iniciais. A utilização das funções do Biscotti CMP (por exemplo, configuração do banner, início de uma verificação, geração de textos) pelo responsável no painel de controlo é considerada uma instrução individual documentada.

6.2 Forma das instruções As instruções podem, em regra, ser emitidas através da interface de utilizador do software (aplicação). As instruções que excedam o âmbito da interface devem ser emitidas por escrito (por exemplo, por e-mail para [email protected]). As instruções verbais devem ser imediatamente confirmadas por escrito pelo responsável pelo tratamento.

6.3 Objeções às instruções O subcontratante informa imediatamente o responsável caso considere que uma instrução viola o RGPD, a BDSG ou outras disposições de proteção de dados da União ou dos Estados-Membros. O subcontratante tem o direito de suspender a execução da instrução em questão até que esta seja confirmada ou alterada pelo responsável. O subcontratante pode recusar instruções manifestamente ilegais.

§ 7 Obrigação de confidencialidade

7.1 Obrigação dos colaboradores O subcontratante confirma que obrigou todas as pessoas autorizadas a tratar os dados pessoais do responsável pelo tratamento (colaboradores, colaboradores independentes, órgãos) a respeitar a confidencialidade antes do início da atividade (art. 28.º, n.º 3, alínea b) do RGPD) ou que estas estão sujeitas a um dever de sigilo legal adequado. Esta obrigação abrange também o sigilo dos dados e mantém-se mesmo após o término da atividade ou da relação laboral.

7.2 Formação e sensibilização O subcontratante assegura que as pessoas autorizadas a tratar os dados recebam regularmente formação e sejam sensibilizadas relativamente às disposições em matéria de proteção de dados (RGPD, BDSG) e de segurança dos dados. O subcontratante, representado pela direção (Daniel Bosch, Philipp André Marschall), zela por uma cultura empresarial em conformidade com a proteção de dados.

7.3 Encarregado da proteção de dados O subcontratante nomeou um encarregado da proteção de dados competente e fiável, na medida em que tal seja exigido por lei nos termos do § 38, n.º 1, da BDSG ou do art. 37.º do RGPD (por exemplo, quando houver, em regra, pelo menos 20 pessoas que se dedicam permanentemente ao tratamento automatizado).

Caso não exista qualquer obrigação legal de nomeação, o subcontratante assegura, ainda assim, que as obrigações em matéria de proteção de dados sejam integralmente supervisionadas e cumpridas pela direção.

§ 8 Medidas técnico-organizacionais (TOMs) nos termos do Art. 32.º do RGPD

8.1 Princípio da segurança do tratamento O subcontratante declara de forma vinculativa que, tendo em conta o estado da técnica, os custos de implementação e a natureza, o âmbito, das circunstâncias e das finalidades do tratamento, bem como da probabilidade e gravidade variáveis do risco para os direitos e liberdades das pessoas singulares, tomou medidas técnicas e organizacionais (TOMs) adequadas para garantir um nível de proteção adequado ao risco (art. 32.º do RGPD). Estas medidas baseiam-se em normas de segurança informática reconhecidas (como a ISO 27001 e a SOC 2).

8.2 Medidas concretas O subcontratante implementa, em particular, as seguintes medidas e mantém-nas em vigor durante toda a vigência do contrato:

a) Pseudonimização e encriptação (art. 32.º, n.º 1, alínea a) do RGPD)

  • Encriptação durante a transmissão: Todas as transmissões de dados entre o utilizador final, o responsável pelo tratamento e a infraestrutura da Biscotti CMP são obrigatoriamente efetuadas através dos protocolos de encriptação mais modernos (TLS 1.2 ou TLS 1.3).
  • Encriptação em repouso: Todas as bases de dados e suportes de armazenamento na Hetzner Online GmbH (localização do servidor NL) são encriptados ao nível do disco rígido (AES-256).
  • Pseudonimização: As decisões de consentimento não são associadas a nomes próprios, mas sim a um número de identificação criptográfico gerado aleatoriamente. Por predefinição, os endereços IP são encurtados/anonimizados assim que a atribuição baseada na localização estiver concluída.

b) Confidencialidade (controlo de acesso e controlo de entradas)

  • Controlo de acesso: A segurança física dos servidores utilizados é garantida pelo prestador de serviços de infraestrutura externo (por exemplo, Google Cloud). Os centros de dados estão sujeitos a rigorosos controlos de acesso e segurança, em conformidade com as normas do setor. As instalações da Campcruisers GmbH estão protegidas por restrições físicas de acesso adequadas (por exemplo, fechaduras de segurança).
  • Controlo de acesso: O acesso aos sistemas de TI do subcontratante é protegido por diretrizes restritivas de senhas, autenticação multifatorial (MFA) para acessos administrativos relevantes, bem como por tempos de espera de sessão. São utilizados sistemas como o Cloudflare Turnstile para proteger as tentativas de login contra ataques de bots.
  • Controlo de acesso: Aplica-se o princípio da atribuição mínima de direitos (Role-Based Access Control - RBAC). Os colaboradores do subcontratante têm acesso apenas aos dados que são absolutamente necessários para a sua respetiva tarefa. Os dados dos clientes das diferentes tarifas estão logicamente separados uns dos outros (capacidade de multicliente).

c) Integridade (controlo de transmissão, introdução e separação)

  • Controlo de transmissão: os dados não são transportados em suportes físicos. A transmissão é efetuada exclusivamente através de redes seguras.
  • Controlo de entrada: O Biscotti CMP dispõe de um registo de auditoria abrangente (Audit-Log). É possível verificar a qualquer momento qual o utilizador (cliente, membro da equipa, agência) que efetuou quais alterações no painel de controlo (por exemplo, alteração dos textos dos banners, adaptação das categorias de cookies) e em que momento.
  • Controlo de separação: Os dados recolhidos para fins diferentes são tratados separadamente. Os ambientes de produção, teste e desenvolvimento estão estritamente isolados uns dos outros.

d) Disponibilidade e resiliência (art. 32.º, n.º 1, alíneas b) e c) do RGPD)

  • Disponibilidade: O subcontratante toma medidas adequadas e habituais no setor para garantir a disponibilidade dos sistemas (alojamento na Hetzner Online GmbH). No entanto, não são garantidas disponibilidades explícitas de SLA e não existe uma redundância total da infraestrutura.
  • Resiliência: A arquitetura do sistema foi concebida de forma a que os volumes de sessões esperados sejam, em regra, processados de forma fiável. No entanto, não são utilizados mecanismos dedicados de equilíbrio de carga ou de escalonamento automático (Auto-Scaling).
  • Recuperabilidade: O subcontratante toma as precauções adequadas (por exemplo, cópias de segurança regulares das bases de dados) para permitir a recuperação dos dados em caso de incidente técnico. No entanto, não existe qualquer garantia de recuperação sem perdas, pelo que o responsável pelo tratamento é instado a utilizar, sob a sua própria responsabilidade, as funções de exportação à sua disposição.

e) Procedimentos de verificação periódica (art. 32.º, n.º 1, alínea d) do RGPD)

  • O subcontratante verifica regularmente, a nível interno, a eficácia das medidas técnicas e organizacionais adotadas.
  • Existem processos internos de resposta a incidentes de segurança (Incident-Response) para poder fazer face a potenciais incidentes no âmbito legal.
  • As TOMs estão sujeitas a um processo de melhoria contínua.

8.3 Adaptação das TOMs As medidas técnicas e organizacionais estão sujeitas ao progresso técnico e ao desenvolvimento contínuo. O subcontratante tem o direito de implementar medidas alternativas adequadas, desde que o nível de segurança não seja inferior ao das medidas estabelecidas. As alterações significativas devem ser comunicadas por escrito ao responsável pelo tratamento.

§ 9 Subcontratantes

9.1 Contratação de subcontratantes O responsável concede ao subcontratante, por meio deste, a autorização geral por escrito (art. 28.º, n.º 2, do RGPD) para recorrer a outros subcontratantes. O subcontratante assegura que seleciona cuidadosamente os subcontratantes e que os sujeita contratualmente às mesmas obrigações de proteção de dados estabelecidas no presente contrato (art. 28.º, n.º 4, do RGPD).

9.2 Subcontratantes atualmente autorizados No momento da celebração do contrato, os seguintes subcontratantes estão a prestar os serviços da Biscotti CMP e são considerados autorizados pelo responsável pelo tratamento. O subcontratante assegurou-se de que, no caso de prestadores de serviços dos EUA, a respetiva sucursal na UE atue como parte contratante, a fim de preservar o nível de proteção de dados da UE:

Serviço / Prestador Parceiro contratual e sede Finalidade do tratamento Local de tratamento
Hetzner Online GmbH Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemanha Alojamento, infraestrutura de servidores, bases de dados União Europeia
API do Google Gemini Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda Geração de textos jurídicos por IA (Legal Suite) UE / EEE
Google Analytics 4 e Google Ads Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda Análise do comportamento do utilizador, marketing UE / EEE
Stripe Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irlanda Processamento de pagamentos, gestão de assinaturas UE / EEE
Resend Resend, Inc., 2261 Market Street #5039, São Francisco, CA 94114, EUA [protegido por SCCs] Envio de e-mails (e-mails de transação, redefinição de palavra-passe) EUA / UE
Cloudflare Turnstile Cloudflare Germany GmbH, Rosental 7, 80331 Munique, Alemanha Proteção contra bots, defesa contra DDoS, WAF Global
WhatsApp Business WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irlanda Atendimento ao cliente, comunicação de suporte UE / EEE

9.3 Transferência para países terceiros Caso ocorra um tratamento por subcontratantes fora da União Europeia (UE) ou do Espaço Económico Europeu (EEE) (por exemplo, no caso da Resend), o subcontratante assegura que os requisitos específicos dos artigos 44.º e seguintes do RGPD sejam cumpridos. Isto é normalmente feito através da celebração das cláusulas contratuais-tipo (SCC) atuais da Comissão Europeia, em conjunto com uma avaliação do impacto da transferência (Transfer Impact Assessment) e a implementação de medidas técnicas adicionais (por exemplo, encriptação).

9.4 Substituição ou contratação de novos subcontratantes O subcontratante informará o responsável por qualquer alteração pretendida relativa à contratação ou substituição de subcontratantes. A informação será prestada por escrito (por exemplo, por e-mail para o endereço registado na conta) pelo menos 30 dias antes da alteração prevista. O responsável pelo tratamento pode opor-se à alteração por motivos importantes relacionados com a proteção de dados no prazo de 14 dias após a receção da notificação. Na ausência de oposição, a alteração considera-se aprovada. No caso de uma oposição justificada, que o subcontratante não possa eliminar através de medidas razoáveis, o responsável pelo tratamento tem o direito de rescindir o contrato principal de forma extraordinária na data em que a alteração entre em vigor.

§ 10 Apoio aos direitos dos titulares de dados

10.1 Obrigação de apoio O subcontratante apoia o responsável, na medida do possível, com medidas técnicas e organizacionais adequadas, no cumprimento da sua obrigação de responder aos pedidos de exercício dos direitos dos titulares de dados referidos no Capítulo III do RGPD (art. 15.º a 22.º do RGPD) (art. 28.º, n.º 3, alínea e) do RGPD).

10.2 Implementação técnica no Biscotti CMP O Biscotti CMP visa apoiar tecnicamente o responsável no cumprimento das suas obrigações:

  • Direito de acesso (art. 15.º do RGPD) e direito à portabilidade dos dados (art. 20.º do RGPD): O software oferece opções de exportação de dados (por exemplo, em formato CSV) ou é possível solicitar ao apoio técnico a exportação de IDs de consentimento específicos, em conformidade com a proteção de dados.
  • Direito de revogação (art. 7.º, n.º 3, do RGPD): O banner de consentimento do Biscotti CMP oferece aos utilizadores finais a função de aceder às definições efetuadas e de as revogar a qualquer momento.
  • Direito ao apagamento (art. 17.º do RGPD): Os dados recolhidos podem ser apagados pelo responsável pelo tratamento através das funcionalidades disponibilizadas no painel de controlo ou, mediante comprovação, solicitados ao apoio técnico para que sejam apagados.

10.3 Encaminhamento de pedidos Se um titular de dados fizer valer os seus direitos diretamente junto do subcontratante, este não responderá ao pedido por conta própria, mas encaminhará imediatamente o titular de dados para o responsável pelo tratamento, desde que seja possível identificá-lo com base nos dados disponíveis. O subcontratante encaminhará imediatamente o pedido para o responsável pelo tratamento.

§ 11 Apoio na avaliação de impacto relativa à proteção de dados e nas obrigações de notificação

11.1 Avaliação de impacto relativa à proteção de dados (art. 35.º do RGPD) O subcontratante apoia o responsável pelo tratamento, tendo em conta a natureza do tratamento e as informações de que dispõe, na realização de uma avaliação de impacto relativa à proteção de dados (AIPD) nos termos do art. 35.º do RGPD, bem como na eventual consulta prévia à autoridade de controlo (art. 36.º do RGPD).

11.2 Notificação de violações da proteção de dados pessoais O subcontratante é obrigado a notificar o responsável, por escrito, de qualquer violação da proteção de dados pessoais (incidente de segurança) que afete os dados tratados no âmbito do contrato, imediatamente, o mais tardar no prazo de 48 horas após ter tomado conhecimento da mesma.

§ 12 Apagamento e devolução de dados

12.1 Apagamento após o termo do contrato Após a conclusão da prestação dos serviços de tratamento (rescisão do contrato principal), o subcontratante é obrigado, à escolha do responsável pelo tratamento, a apagar ou devolver todos os dados pessoais, desde que não exista uma obrigação de conservação dos dados pessoais nos termos do direito da União ou dos Estados-Membros (por exemplo, obrigações de conservação decorrentes do direito comercial e fiscal, nos termos do Código Comercial Alemão (HGB) e da Lei Geral Fiscal (AO)).

12.2 Processo padrão da Biscotti CMP A menos que o responsável pelo tratamento dê instruções em contrário, aplica-se o seguinte processo padrão: o responsável pelo tratamento tem a possibilidade de fazer uma cópia de segurança dos seus dados de forma independente antes do término do contrato através da função de exportação (CSV). Após a rescisão entrar em vigor e o período de faturação terminar, a conta do responsável pelo tratamento será desativada. Os dados pessoais armazenados na conta são mantidos durante um período transitório de 30 dias (período de retenção), a fim de permitir a recuperação em caso de um downgrade acidental. Após o termo desses 30 dias, os dados são eliminados de forma irrevogável e em conformidade com a proteção de dados dos sistemas produtivos.

12.3 Confirmação da eliminação O subcontratante confirma ao responsável, a pedido expresso deste, a eliminação dos dados em conformidade com a proteção de dados, por escrito.

§ 13 Direitos de controlo e auditorias

13.1 Direito de verificação O subcontratante disponibiliza ao responsável todas as informações necessárias para comprovar o cumprimento das obrigações estabelecidas no Art. 28.º do RGPD e no presente contrato. Permite a realização de verificações – incluindo inspeções – efetuadas pelo responsável ou por um auditor por ele designado e sujeito a sigilo, e contribui para as mesmas.

13.2 Realização de auditorias A fim de não comprometer a segurança dos centros de dados e a confidencialidade dos dados de outros clientes (segregação de clientes), as partes acordam o seguinte procedimento para as auditorias:

  • O responsável exercerá o seu direito de controlo principalmente através da solicitação e avaliação de certificados relevantes (por exemplo, ISO 27001) ou através de questionários detalhados sobre segurança informática.
  • Caso estas informações não sejam suficientes, o responsável tem o direito de realizar uma inspeção no local, nas instalações da Campcruisers GmbH (Berliner Str. 21 B, 14612 Falkensee).
  • As inspeções no local devem ser anunciadas com uma antecedência razoável (normalmente, pelo menos 14 dias).

§ 14 Responsabilidade e indemnização

14.1 Relação externa (perante as pessoas em causa) O responsável pelo tratamento e o subcontratante são responsáveis pela reparação de danos perante a pessoa em causa, nos termos do artigo 82.º do RGPD. O subcontratante só é responsável pelos danos resultantes do tratamento se não tiver cumprido as suas obrigações decorrentes do RGPD ou se tiver agido em violação das instruções legalmente emitidas pelo responsável pelo tratamento.

14.2 Relação interna (entre as partes) Na relação interna, as partes isentam-se de responsabilidade se uma das partes provar que não é, de forma alguma, responsável pela circunstância que causou o dano.

14.3 Limitação de responsabilidade decorrente do contrato principal Aplicam-se, a título complementar, as disposições em matéria de responsabilidade do contrato principal (Condições Gerais de Contratação). A responsabilidade por negligência leve está excluída, a menos que se trate da violação de obrigações contratuais essenciais (obrigações cardinais). Neste caso, a responsabilidade limita-se aos danos previsíveis e típicos do contrato.

§ 15 Disposições finais

15.1 Forma escrita e alterações As alterações e aditamentos ao presente contrato devem ser efetuados por escrito (por exemplo, por e-mail). O subcontratante reserva-se o direito de alterar o presente contrato para o adaptar a novas disposições legais ou a desenvolvimentos técnicos. O responsável será informado das alterações por e-mail.

15.2 Hierarquia Caso determinadas disposições do presente contrato de subcontratação entrem em contradição com as disposições do contrato principal (Condições Gerais de Contratação), prevalecerão as disposições do presente contrato de subcontratação no que diz respeito à proteção e segurança de dados.

15.3 Cláusula de salvaguarda Caso determinadas disposições do presente contrato sejam ou venham a ser nulas ou inexequíveis, tal não afetará a validade das restantes disposições. As partes comprometem-se a substituir a disposição nula ou inexequível por uma disposição válida e exequível.

15.4 Direito aplicável e foro competente O presente contrato está sujeito exclusivamente ao direito da República Federal da Alemanha, com exclusão da Convenção das Nações Unidas sobre os Contratos de Compra e Venda Internacional de Mercadorias. O foro competente exclusivo para todos os litígios decorrentes ou relacionados com o presente contrato é, na medida do permitido por lei, a sede do subcontratante (Falkensee). A língua do contrato é o alemão.

Esta é uma tradução do original em alemão. Em caso de qualquer discrepância, a versão em alemão prevalecerá. A versão em alemão é a única versão juridicamente vinculativa.
Biscotti CMP

Made with 🍪 in Germany.

Produto

Sobre NósFuncionalidadesPreçosDocumentaçãoServidor MCPVerificação de cookiesAcessibilidadeDownloadsLegal WatchdogAssessment EngineTrust PortalEnterpriseBase de Conhecimento sobre Privacidade e ConsentimentoBlogGlossário de Consentimento de Cookies e PrivacidadeJurisdiçõesAcessibilidade como princípio de design

Jurídico

Aviso LegalPolítica de PrivacidadeTermos de ServiçoDireito de RevogaçãoDPAPolítica de cookies

Contacto

Contacto
© 2026 Biscotti – Um serviço da Campcruisers GmbH