Esta é uma tradução de cortesia. Em caso de divergência, prevalece a versão em inglês.
Em vigor desde 13 de setembro de 2026
O presente acordo de tratamento de dados (o «ATD») é celebrado ao abrigo do artigo 28.º do Regulamento (UE) 2016/679 (o «RGPD») e da Lei albanesa n.º 9887, de 10.3.2008, «Sobre a proteção de dados pessoais», na sua redação atual. Faz parte integrante dos Termos de Serviço para parceiros EasyBook e aplica-se a todas as organizações criadas na plataforma EasyBook Partner. Aceita-o ao criar uma organização, e a versão que aceitou fica registada na sua conta e na sua organização.
1. Partes e funções
Subcontratante. EasyBook AI shpk, sociedade registada na Albânia, NUIS M56506203S, com sede em Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albânia («EasyBook», «nós»). Contacto para a proteção de dados: [email protected].
Responsável pelo tratamento. O negócio ou profissional que cria e opera uma organização na plataforma EasyBook Partner (o «Parceiro»). A identidade, os dados de registo e o endereço de contacto do Parceiro são os que constam do perfil da organização do Parceiro.
As funções repartem-se do seguinte modo, e essa repartição não é negociável, por decorrer de quem decide as finalidades do tratamento:
- Quanto aos dados de clientes — os dados pessoais dos próprios clientes do Parceiro que este regista, importa ou recebe através da plataforma — o Parceiro é o responsável pelo tratamento e a EasyBook é o subcontratante, agindo apenas mediante instruções documentadas do Parceiro.
- Quanto aos dados da conta do Parceiro — a identidade, os dados de contacto, as credenciais de autenticação e os registos de dispositivo e de sessão do Parceiro e da sua equipa — a EasyBook é responsável independente pelo tratamento, porque é a EasyBook que decide como as contas são protegidas e administradas. Este tratamento está descrito na Política de privacidade para parceiros EasyBook.
- Quanto às análises da plataforma e à segurança da plataforma — medição agregada de utilização, deteção de fraude e abuso, limitação de tráfego, registo de auditoria e resposta a incidentes em toda a plataforma — a EasyBook é responsável independente pelo tratamento.
- Quando um consumidor efetua uma marcação através da plataforma de descoberta EasyBook em easybook.ai, a EasyBook é responsável pelo tratamento da conta desse consumidor e do registo de marcação que detém enquanto operadora do marketplace, e o Parceiro é responsável pelo tratamento do registo de cliente criado na sua própria organização. As duas funções decorrem em paralelo; nenhuma das partes é subcontratante da outra quanto a esses dados.
2. Objeto
A EasyBook trata dados pessoais de clientes exclusivamente para prestar os Serviços para parceiros: marcação e calendarização de marcações, inscrição em aulas e eventos, registos de clientes, passes e adesões, registos de pagamento, notificações enviadas em nome do Parceiro, sincronização de calendário, relatórios e apoio.
3. Duração
O presente ATD aplica-se enquanto o Parceiro mantiver uma organização na plataforma e durante mais 30 dias após o termo do acordo, período durante o qual o Parceiro pode exportar os dados de clientes antes da eliminação prevista na secção 12.
4. Natureza e finalidade do tratamento
A EasyBook realiza as seguintes operações sobre dados pessoais de clientes em nome do Parceiro: recolha através dos ecrãs de marcação e de gestão de clientes, armazenamento estruturado, consulta limitada ao âmbito da organização, correção, transmissão de notificações por e-mail e por push, sincronização de entradas de marcações com um calendário que o Parceiro tenha ligado, agregação nos relatórios do próprio Parceiro, cópia de segurança e apagamento mediante instrução.
A EasyBook não utiliza dados pessoais de clientes para finalidades próprias, não os vende, não os utiliza para treinar modelos e não os partilha com outros Parceiros. Os dados de clientes estão limitados à organização que os registou e não são legíveis por outra organização.
5. Categorias de dados pessoais e de titulares dos dados
Titulares dos dados: os clientes e potenciais clientes do Parceiro; os acompanhantes adicionados a uma marcação por um cliente; a equipa do Parceiro, na qualidade de utilizadores da organização do Parceiro.
Categorias de dados pessoais:
| Categoria | Exemplos |
|---|---|
| Identidade e contacto | Nome, endereço de e-mail, número de telefone, canal de contacto preferido |
| Registos de marcações | Marcações, aulas, presenças, cancelamentos, faltas, o membro da equipa e o estabelecimento atribuídos |
| Saldos detidos | Passes, adesões, créditos e o respetivo saldo restante |
| Registos financeiros | Montantes devidos e cobrados, método de pagamento registado pelo Parceiro, faturas, reembolsos |
| Conteúdos criados pelo Parceiro | Notas de cliente, etiquetas, marcas VIP e qualquer texto livre que o Parceiro introduza |
| Registos de consentimento | Consentimento de marketing, a origem que o Parceiro declarou para o mesmo e a data |
| Proveniência | Se o registo de cliente foi criado manualmente, importado de um ficheiro, importado do Google Contacts, criado por uma marcação ou criado pelo próprio registo do cliente |
| Técnicos | Data e hora, a conta que agiu e entradas de auditoria que registam quem alterou o quê |
Categorias especiais. A plataforma não foi concebida para dados de saúde. Se o Parceiro introduzir dados de saúde ou outros dados de categorias especiais num campo de texto livre, o Parceiro continua a ser o único responsável pelo fundamento de licitude ao abrigo do artigo 9.º do RGPD e pela informação ao titular dos dados. A EasyBook não analisa campos de texto livre.
Menores. A plataforma não se destina a ser utilizada por menores de 18 anos. O Parceiro não deve criar registos de clientes relativos a crianças abaixo da idade em que o consentimento é válido no mercado do Parceiro sem o consentimento do titular das responsabilidades parentais.
6. Obrigações do subcontratante
A EasyBook compromete-se a:
- Tratar os dados apenas mediante instruções documentadas. As instruções do Parceiro são o presente ATD, os Termos de Serviço e as operações que o Parceiro realiza através das interfaces da plataforma e das APIs documentadas. A EasyBook informará o Parceiro caso considere que uma instrução viola a legislação de proteção de dados. Quando a EasyBook for obrigada pelo direito albanês ou da UE a tratar dados de clientes de outro modo, informará o Parceiro antes do tratamento, salvo se esse direito o proibir.
- Vincular à confidencialidade todos os que tenham acesso. O pessoal autorizado a tratar dados de clientes está sujeito a obrigações escritas de confidencialidade que subsistem após o termo do seu vínculo.
- Implementar as medidas técnicas e organizativas previstas na secção 7.
- Recorrer a subcontratantes ulteriores apenas nos termos da secção 9.
- Prestar assistência ao Parceiro nos pedidos dos titulares dos dados (secção 8), nas obrigações de segurança e de violação de dados (secção 10) e nas avaliações de impacto sobre a proteção de dados e consultas prévias, tendo em conta a natureza do tratamento e a informação ao dispor da EasyBook.
- Disponibilizar a informação necessária para demonstrar o cumprimento do artigo 28.º e permitir auditorias nos termos da secção 11.
- Eliminar ou devolver os dados de clientes no termo do acordo, nos termos da secção 12.
7. Medidas de segurança (artigo 32.º)
As medidas seguintes estão implementadas atualmente. São descritas para que o Parceiro possa contar com elas; a EasyBook pode substituir uma medida por outra pelo menos equivalente.
- Em trânsito: TLS em todas as ligações entre os clientes, a plataforma e os seus subcontratantes ulteriores.
- Em repouso: os tokens de atualização OAuth, os segredos de autenticação multifator e os tokens de push são cifrados em repouso; os códigos de recuperação são guardados apenas sob a forma de hashes. A base de dados e o armazenamento de objetos são cifrados em repouso pelo fornecedor de cloud.
- Palavras-passe: guardadas apenas como hashes com salt. A EasyBook nunca vê nem guarda uma palavra-passe em texto simples.
- Autenticação: a sessão é referenciada por um cookie HTTP-only que não transporta qualquer credencial, e os próprios tokens nunca saem dos servidores da EasyBook; autenticação multifator opcional por palavra-passe única baseada em tempo, passkey ou chave de segurança física, e códigos de recuperação; registo de dispositivos com possibilidade de revogar uma sessão.
- Autorização: todas as leituras e escritas estão limitadas a uma organização e, dentro de uma organização, a uma função e a uma permissão granular.
- Auditoria: os eventos de segurança e de proteção de dados — início de sessão, apagamento de cliente, exportação, alteração de consentimento — são escritos num registo de auditoria com a conta que agiu e um período de conservação superior ao dos registos correntes.
- Resiliência e testes: um procedimento documentado de resposta a incidentes (secção 10).
8. Assistência a pedidos dos titulares dos dados
O Parceiro é o destinatário dos pedidos dos seus próprios clientes. A EasyBook não responderá diretamente a esse pedido; se algum chegar à EasyBook, a EasyBook encaminhá-lo-á para o Parceiro sem demora indevida e informará o requerente sobre quem é o responsável pelo tratamento.
A plataforma faculta ao Parceiro os meios para satisfazer ele próprio os pedidos mais comuns, sem contactar a EasyBook:
- Acesso e portabilidade — exportar o registo de um cliente, as marcações, os saldos, o histórico financeiro, os consentimentos e as notas num ficheiro legível por máquina, a partir do perfil do cliente.
- Retificação — editar qualquer campo do cliente.
- Apagamento — apagar os dados pessoais de um cliente a partir do perfil do cliente. O registo é anonimizado, as notas e as etiquetas são removidas e, caso o cliente também tenha uma conta EasyBook, a conta em si não é afetada e apenas a cópia do lado da organização é anonimizada.
- Oposição e retirada do consentimento — desativar o consentimento de marketing, o que interrompe as mensagens de marketing dessa organização.
Quando um pedido não puder ser satisfeito através da plataforma, a EasyBook prestará assistência ao Parceiro no prazo de 10 dias úteis a contar de um pedido escrito para [email protected].
9. Subcontratantes ulteriores
O Parceiro dá autorização escrita geral para que a EasyBook recorra aos subcontratantes ulteriores enumerados no anexo. A EasyBook impõe a cada subcontratante ulterior obrigações de proteção de dados não menos protetoras do que as do presente ATD e mantém-se plenamente responsável perante o Parceiro pelo desempenho dos mesmos.
A EasyBook dará ao Parceiro um pré-aviso de 30 dias, por e-mail para o endereço registado da organização e por aviso no painel, antes de acrescentar ou substituir um subcontratante ulterior. O Parceiro pode opor-se, por motivos razoáveis de proteção de dados, dentro desse prazo; se a oposição não puder ser resolvida, o Parceiro pode rescindir o acordo quanto ao serviço afetado, sem penalização, e exportar os seus dados nos termos da secção 12.
10. Violações de dados pessoais
A EasyBook notificará o Parceiro no prazo de 48 horas após ter conhecimento de uma violação de dados pessoais que afete dados de clientes, por e-mail para o endereço registado da organização, indicando, na medida do que for conhecido: a natureza da violação, as categorias e o número aproximado de titulares dos dados e de registos afetados, as consequências prováveis, as medidas tomadas ou propostas e um ponto de contacto. A EasyBook prestará informações adicionais à medida que a investigação avançar e prestará assistência ao Parceiro no cumprimento das suas próprias obrigações ao abrigo dos artigos 33.º e 34.º do RGPD. O prazo de 72 horas perante a autoridade de controlo é do Parceiro, na qualidade de responsável pelo tratamento dos dados de clientes.
11. Direitos de auditoria
Mediante pré-aviso escrito razoável, e não mais do que uma vez em cada 12 meses, salvo se uma violação ou uma autoridade de controlo exigir o contrário, a EasyBook facultará ao Parceiro a informação necessária para demonstrar o cumprimento do presente ATD, incluindo a sua documentação de segurança atual e as respostas a um questionário de segurança escrito. Quando tal não for suficiente para o regulador do Parceiro, este pode realizar ou mandatar uma auditoria, a expensas suas, durante o horário de expediente, sujeita a confidencialidade e à não perturbação da plataforma ou dos dados de outros Parceiros.
12. Devolução e eliminação
Com a cessação do acordo, e a qualquer momento mediante instrução escrita do Parceiro, a EasyBook eliminará os dados de clientes no prazo de 30 dias. Durante esse período, o Parceiro pode exportar os seus dados de clientes a partir do painel. A EasyBook só pode conservar dados de clientes para além desse período na medida do exigido pelo direito albanês ou da UE — em especial os registos financeiros conservados para efeitos fiscais e contabilísticos — mantendo-os protegidos ao abrigo do presente ATD e tratando-os apenas para essa finalidade. As cópias de segurança são substituídas na sua rotação normal.
13. Transferências internacionais
A plataforma é operada a partir da Albânia e os seus dados são armazenados no Espaço Económico Europeu. Alguns subcontratantes estão sediados, ou têm empresas-mãe, nos Estados Unidos. Sempre que os dados dos clientes sejam transferidos para fora do EEE, a EasyBook baseia-se:
- no Quadro de Privacidade de Dados UE-EUA, quando o destinatário se encontra certificado ao abrigo do mesmo; e
- nas Cláusulas Contratuais-Tipo adotadas pela Comissão Europeia (Decisão 2021/914), módulo 3 (subcontratante para subcontratante), em conjunto com as medidas complementares descritas na secção 7.
A Albânia não é membro do EEE. As transferências entre o Parceiro e a EasyBook regem-se pela lei albanesa de proteção de dados, que as partes acordam que confere uma proteção equivalente à do RGPD para efeitos do presente DPA.
14. Responsabilidade
A responsabilidade de cada parte ao abrigo do presente DPA está sujeita às limitações e exclusões previstas nos Termos de Serviço. Nada no presente DPA limita a responsabilidade de qualquer das partes perante um titular dos dados ou uma autoridade de controlo nos termos do artigo 82.º do RGPD.
15. Lei aplicável e foro competente
O presente DPA rege-se pela lei da República da Albânia. Os tribunais de Tirana têm jurisdição exclusiva, sem prejuízo do direito de um titular dos dados de intentar uma ação onde o RGPD o permita.
16. Alterações ao presente DPA
A EasyBook pode atualizar o presente DPA sempre que a lei, a plataforma ou a lista de subcontratantes se alterem. O texto atualizado é publicado nesta página com uma nova data de «última atualização» e é pedido ao Parceiro que o aceite no painel. As alterações substanciais são comunicadas com 30 dias de antecedência.
Anexo — Subcontratantes
Os subcontratantes atualmente utilizados para os Serviços de Parceiro. Apenas são indicados os fornecedores efetivamente em utilização.
| Subcontratante | Função | Dados pessoais tratados | Localização |
|---|---|---|---|
| Google Cloud (Google Ireland Limited, com a Google LLC como subcontratante ulterior) | Base de dados PostgreSQL gerida e bucket de Cloud Storage que contêm todos os dados da plataforma e as imagens carregadas | Todas as categorias da secção 5 | Frankfurt, Alemanha (europe-west3) — base de dados e armazenamento de objetos |
| Hostinger International Ltd | Alojamento dos servidores da aplicação e da cache de sessões e permissões que funciona em conjunto com estes | Todas as categorias da secção 5, tratadas em memória enquanto um pedido é servido; entradas da cache de sessões e permissões | Países Baixos (União Europeia), sem transferência para fora do EEE |
| Resend Inc. | Envio de e-mail transacional — confirmações de marcação, lembretes, códigos únicos, convites de calendário | Nome do destinatário, endereço de e-mail, conteúdo da mensagem | Estados Unidos (Quadro de Privacidade de Dados UE-EUA) |
| Google Ireland Limited / Google LLC — Firebase Cloud Messaging | Envio de notificações push para os dispositivos do Parceiro | Token push do dispositivo, título e corpo da notificação | União Europeia e Estados Unidos |
| Google Ireland Limited / Google LLC — Calendar API e People API | Sincronização bidirecional de calendário e importação pontual de contactos, apenas quando o Parceiro tiver ligado a integração | Hora, título e participantes da marcação; nome, e-mail e telefone do contacto no momento da importação | União Europeia e Estados Unidos |
| Google Ireland Limited / Google LLC — Maps Platform | Preenchimento automático da morada do estabelecimento e apresentação do mapa, quando é aberta uma morada de estabelecimento ou um ecrã de mapa | Localização aproximada e a morada pesquisada | União Europeia e Estados Unidos |
| Google Ireland Limited / Google LLC — Analytics 4 | Medição agregada da utilização da plataforma, apenas quando é dado consentimento para análise; anonimização de IP ativada | Endereço IP truncado, eventos de dispositivo e de utilização | União Europeia e Estados Unidos |
| Apple Inc. / Apple Distribution International Limited | Início de sessão com a Apple e serviço de notificações push da Apple | Identificador da conta Apple, nome e e-mail ou endereço de reencaminhamento privado da Apple; token push do dispositivo | Irlanda e Estados Unidos |
| Cloudflare, Inc. | Resolução de DNS, distribuição de conteúdos, terminação TLS e proteção contra ataques de negação de serviço à frente de todos os domínios públicos da plataforma | Endereço IP e metadados do pedido tratados na periferia da rede | Rede de periferia global (Quadro de Privacidade de Dados UE-EUA; Cláusulas Contratuais-Tipo) |
EasyBook AI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Contacto
- Empresa: EasyBook AI shpk
- NUIS: M56506203S
- Morada: Vlore, Rruga "Adem Abazi", zona kadastrale 8602, apartamenti me nr. pasurie 12/387-N2, Albânia
- Encarregado da Proteção de Dados: [email protected]
- Apoio: [email protected]