Esta tradução é disponibilizada por conveniência. Em caso de divergência com a versão inglesa, prevalece a versão inglesa. Ler a versão inglesa
1. Funções: quem é responsável por quê
O cliente é sempre o responsável pelo tratamento dos dados operacionais tratados na sua instalação do AtlasEye.
Autoalojado: o cliente instala o AtlasEye em infraestrutura que controla. A cdnCore não aloja, replica nem recebe esses dados. A cdnCore só atua como subcontratante quando o cliente a contrata para trabalhos de suporte ou migração que exijam acesso, o qual é concedido, delimitado e limitado no tempo pelo cliente.
Gerido pela cdnCore: a cdnCore atua como subcontratante. Opera uma instância dedicada ao cliente, na sua própria infraestrutura em Portugal, ligada à rede do cliente através de uma VPN site-to-site, ao abrigo de um Acordo de Tratamento de Dados.
A cdnCore é responsável pelo tratamento, a título próprio, no que respeita aos visitantes do website, pedidos de teste, contactos comerciais e administração de contas.
2. Direitos dos titulares dos dados e como exercê-los
Os pedidos relativos a dados detidos pela cdnCore enquanto responsável pelo tratamento devem ser dirigidos a [email protected]. Acusamos a receção e respondemos no prazo de um mês.
Os pedidos relativos a dados contidos numa instalação de um cliente devem ser dirigidos a esse cliente, que é o responsável pelo tratamento. Se um pedido desse tipo nos chegar, reencaminhamo-lo para o cliente ou indicamos ao requerente a quem se deve dirigir, e prestamos assistência ao cliente enquanto subcontratante quando se aplique o modelo gerido.
- Acesso — uma cópia dos dados pessoais e as informações exigidas pelo artigo 15.º.
- Retificação — correção de dados inexatos ou incompletos.
- Apagamento — eliminação quando se aplique um dos fundamentos do artigo 17.º.
- Limitação — tratamento suspenso enquanto um litígio é resolvido.
- Portabilidade — uma cópia estruturada e legível por máquina quando se aplique o artigo 20.º.
- Oposição — ao tratamento baseado em interesses legítimos, incluindo a definição de perfis.
- Retirada do consentimento — a qualquer momento, sem afetar o tratamento já efetuado.
3. Medidas de segurança
Medidas aplicadas aos próprios sistemas da cdnCore e ao software que fornecemos:
- Cifragem em trânsito em todos os serviços do produto e corporativos; cifragem em repouso dos registos detidos pela cdnCore.
- Controlo de acesso baseado em funções, com privilégio mínimo, e uma conta nominativa para cada operador.
- Autenticação multifator no acesso administrativo.
- Registo de auditoria das ações administrativas, conservado e passível de revisão.
- Ambientes de desenvolvimento, pré-produção e produção segregados.
- Gestão de vulnerabilidades e análise de dependências no processo de lançamento de versões.
- Resposta a incidentes documentada, com funções e circuitos de escalamento definidos.
- Compromissos de confidencialidade do pessoal e formação periódica em proteção de dados.
Se o estado de uma certificação ou o resumo de um teste de intrusão recente for relevante para a sua própria avaliação, solicite a informação atualizada através de [email protected].
4. Conservação
Dentro de uma instalação, a conservação é configurada pelo cliente. O AtlasEye disponibiliza definições de conservação para métricas, cópias de segurança, syslog e registos de auditoria, para que os dados operacionais possam ser eliminados de acordo com a política do cliente.
Para os dados que a cdnCore detém enquanto responsável pelo tratamento, aplicam-se os prazos definidos na Política de Privacidade: 24 meses para pedidos de informação e pedidos de teste, 10 anos para contratos e faturas, 3 anos para registos de suporte e 6 meses para registos de servidor.
No termo de um contrato do modelo gerido, os dados da instância são devolvidos ou eliminados, mediante pedido, no prazo de 30 dias, incluindo as cópias de segurança logo que estas saiam do seu ciclo normal de rotação.
5. Acordo de Tratamento de Dados
Os clientes do modelo gerido, bem como os clientes que contratem a cdnCore para trabalhos que envolvam acesso aos seus dados, recebem um Acordo de Tratamento de Dados nos termos do artigo 28.º. Este define o objeto, a duração, a natureza e a finalidade do tratamento, as categorias de dados e de titulares dos dados, e as obrigações de ambas as partes.
O acordo abrange instruções, confidencialidade, segurança, subcontratação e autorização prévia, assistência no exercício dos direitos dos titulares e nas avaliações de impacto, notificação de violações, direitos de auditoria e eliminação ou devolução dos dados no final da relação contratual.
Solicite uma cópia através de [email protected].
6. Subcontratantes ulteriores
O registo atual — prestador, finalidade, localização e mecanismo de transferência — está disponível através de [email protected]. Abrange o modelo gerido e o tratamento próprio da cdnCore para o website, as comunicações e a administração da empresa.
Os clientes com um Acordo de Tratamento de Dados recebem um pré-aviso escrito de, pelo menos, 30 dias antes da contratação de um novo subcontratante ulterior e podem opor-se com fundamentos razoáveis de proteção de dados.
Um fornecedor de modelos que o cliente ligue para as funcionalidades de IA é escolhido e contratado pelo cliente; não é um subcontratante ulterior da cdnCore.
7. Transferências internacionais
O tratamento efetuado pela cdnCore decorre no Espaço Económico Europeu e as instâncias geridas estão alojadas em Portugal. Quando uma transferência para fora do EEE for inevitável, assenta numa decisão de adequação ou em cláusulas contratuais-tipo, acompanhadas de uma avaliação documentada do impacto da transferência.
8. Violação de dados pessoais
A cdnCore notifica os clientes afetados sem demora injustificada após tomar conhecimento de uma violação que afete os seus dados e comunica-a à CNPD no prazo de 72 horas quando o regulamento o exija.
Numa instalação autoalojada, o cliente deteta e comunica as violações no seu próprio ambiente. Os alertas, a cronologia de incidentes e o registo de auditoria do AtlasEye foram concebidos para apoiar esse dever.
9. A NIS2 e a prática operacional
O AtlasEye apoia a visibilidade, o registo de eventos, os alertas e os fluxos de trabalho de incidentes alinhados com os requisitos da NIS2. É uma ferramenta que ajuda uma organização a cumprir as suas obrigações; não certifica a conformidade, e a cdnCore não emite qualquer certificação desse tipo em nome de um cliente.
10. Autoridade de controlo
Comissão Nacional de Proteção de Dados (CNPD) — Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, Portugal.