Política de privacidade

Last updated: 2026-07-26

Sobre esta política

Esta Política de privacidade explica como a timeghost Solutions GmbH ("nós", "nos", "nosso") trata dados pessoais no âmbito da nossa aplicação de CRM Company Contacts (o "Serviço"), integrada no Microsoft Teams, e dos nossos sítios web.

1. Responsável pelo tratamento

timeghost Solutions GmbH
Reichenaustr. 11a, 78467 Konstanz, Alemanha
E-mail: info@timeghost.io | Telefone: +49 7531 9783000
(Registada: Amtsgericht Freiburg, HRB 729216)

2. Encarregado da proteção de dados

Em conformidade com o art. 37.º do RGPD e o art. 38.º da BDSG, nomeámos um Encarregado da proteção de dados: Sven Weiser – c/o timeghost Solutions GmbH, Reichenaustr. 11a, 78467 Konstanz, Alemanha. E-mail: info@timeghost.io

3. Responsável pelo tratamento vs. subcontratante

  • Os dados que você e os seus colegas armazenam num espaço de trabalho (contactos, empresas, comentários, etiquetas = "Dados do Cliente") são controlados pela sua organização. Tratamo-los na qualidade de subcontratante ao abrigo de um Acordo de Tratamento de Dados (art. 28.º do RGPD). Um ATD está disponível mediante pedido.
  • Relativamente aos dados de conta, faturação, sítio web e segurança, atuamos como responsáveis pelo tratamento. Esta Política descreve principalmente esse tratamento na qualidade de responsável.

4. Categorias de dados pessoais

  • Dados de conta e perfil: nome, e-mail profissional, foto de perfil, idioma, ID de utilizador do Microsoft 365, funções no espaço de trabalho. Quando a sua organização os fornecer, opcionalmente data de nascimento e data de admissão.
  • Dados de autenticação: SSO do Microsoft 365 / Azure AD (nunca recebemos a sua palavra-passe da Microsoft, apenas tokens OAuth para os acessos que você autoriza).
  • Dados do Microsoft Graph (ver a Secção 5).
  • Dados de contactos e empresas que você importa, cria ou sincroniza ("Dados do Cliente").
  • Dados de campanhas de e-mail: listas de destinatários, conteúdo, estado de envio.
  • Dados de registo e utilização: ficheiros de registo do servidor (tipo/versão do navegador, sistema operativo, URL de referência, nome do anfitrião, hora do pedido, endereço IP).
  • Dados de faturação (planos pagos): nome de faturação, endereço, número de IVA; os dados de pagamento são tratados pelo nosso fornecedor de pagamentos (ver a Secção 8).
  • Comunicações de suporte.

5. Integração com o Microsoft 365 e permissões

O Serviço integra-se com o Microsoft 365 através do Microsoft Graph. Dependendo das funcionalidades que a sua organização ativa e às quais consente, solicitamos os seguintes scopes exclusivamente para a finalidade indicada:

  • Início de sessão e perfil básico (openid, email, profile, offline_access, User.Read): autenticação e apresentação do perfil.
  • Leitura dos utilizadores do diretório: importar/sincronizar utilizadores do Active Directory / Microsoft 365 como contactos.
  • Leitura/escrita de contactos do Outlook (Contacts): sincronizar contactos com o Outlook.
  • Leitura de e-mail (Mail.Read): para apresentar o seu histórico de e-mail com os contactos, para a análise opcional de assinaturas de e-mail (Secção 6) e — se a funcionalidade de e-mail com IA for utilizada — para detetar se um rascunho criado com IA foi enviado a partir da sua caixa de correio e se chegaram respostas (Secção 6a).
  • Criação de rascunhos de e-mail (Mail.ReadWrite) e envio de e-mail (Mail.Send): apenas para a funcionalidade de campanhas de e-mail; os e-mails são criados/enviados a partir da sua própria caixa de correio.
  • Leitura das definições da caixa de correio (MailboxSettings.Read): para respeitar a configuração da sua caixa de correio.

Pode revogar estas permissões a qualquer momento através do Microsoft 365, do seu administrador ou das definições de perfil/Microsoft da aplicação. Os tokens OAuth obtidos através destas permissões são armazenados encriptados (AES-256-GCM) na nossa base de dados.

6. Análise da assinatura de e-mail (opcional)

Se ativada, a análise lê os e-mails da sua própria caixa de correio no período selecionado (incluindo o texto da mensagem) para extrair dados de contacto das assinaturas de e-mail. A extração é realizada dentro do Serviço; apenas os campos de contacto extraídos e o texto de assinatura detetado são armazenados, e os resultados da análise são apagados automaticamente após 90 dias. Apenas você decide se os dados extraídos são aplicados a um contacto. Uma análise de IA externa só é utilizada para esta funcionalidade se estiver expressamente ativada para o seu ambiente e você tiver guardado a sua própria chave de API da OpenAI; nesse caso, o texto da assinatura ou até 2.000 caracteres do final de uma mensagem podem ser transmitidos à OpenAI para extração.

6a. Rascunhos de e-mail com IA e deteção de envio/respostas (opcional)

Se o administrador do seu espaço de trabalho configurar um fornecedor de IA, os membros podem redigir e-mails a partir das conversas dos tópicos. Para a geração do rascunho, o conteúdo do tópico (incluindo nomes de contactos e empresas) é transmitido ao fornecedor de IA selecionado e contratado pela sua organização; a sua organização é responsável pelos acordos correspondentes com esse fornecedor.

Se um membro tiver concedido adicionalmente a permissão Mail.Read, o Serviço verifica a caixa de correio própria desse membro para detetar se um rascunho entregue foi efetivamente enviado e se chegaram respostas do contacto. O assunto e o corpo dos e-mails detetados (o e-mail enviado e as respostas da mesma conversa) são armazenados como parte do tópico correspondente e ficam visíveis para os membros do espaço de trabalho com acesso a esse contacto. A verificação limita-se à caixa de correio própria do membro e às conversas iniciadas através da funcionalidade de e-mail com IA, e termina quando o tópico é resolvido ou arquivado.

7. Finalidades e fundamentos jurídicos (art. 6.º do RGPD)

  • Fornecimento/operação do Serviço e da integração com o Microsoft 365 — art. 6.º, n.º 1, al. b).
  • Sincronização de contactos/utilizadores e e-mails de campanha que você inicia — art. 6.º, n.º 1, al. b); tratamento por conta da sua organização nos termos do art. 28.º.
  • Segurança, prevenção de abusos, registo, monitorização — art. 6.º, n.º 1, al. f).
  • Faturação, contabilidade, impostos — art. 6.º, n.º 1, als. b) e c).
  • Notificações do Serviço (bot do Teams / e-mail) — art. 6.º, n.º 1, al. b)/f).
  • Comunicações de marketing e cookies de marketing/análise — art. 6.º, n.º 1, al. a) (consentimento), revogável a qualquer momento.
  • Suporte — art. 6.º, n.º 1, al. b)/f).

8. Destinatários e subcontratantes

Utilizamos os seguintes prestadores de serviços ao abrigo de acordos de tratamento de dados (salvo indicação em contrário):

  • Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation, EUA): alojamento no Microsoft Azure, identidade do Azure AD, Microsoft Graph e Microsoft Teams. Essencial. As transferências para os EUA baseiam-se nas Cláusulas Contratuais-Tipo da UE.
  • Paddle (Paddle.com Market Limited, 18-29 Mora Street, Judd House, London EC1V 8BT, Reino Unido): processamento de pagamentos / revendedor (Merchant of Record) para os planos pagos. Não temos acesso aos seus dados de pagamento completos. A transferência para o Reino Unido baseia-se na decisão de adequação da UE.
  • Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Alemanha): e-mails transacionais e de notificação; dados armazenados em servidores na Alemanha.
  • Sentry: rastreamento de erros. Conforme a nossa configuração, funciona em modo auto-alojado dentro da nossa própria infraestrutura; os dados não são partilhados com terceiros.

Esta enumeração indica os principais destinatários e não é exaustiva; disponibilizamos uma lista atualizada dos nossos subcontratantes mediante pedido.

Também poderemos divulgar dados a autoridades quando legalmente exigido, e a consultores/auditores ou no âmbito de uma operação societária, sob reserva de confidencialidade.

9. Transferências internacionais de dados

Alguns destinatários (por exemplo, a Microsoft) tratam dados fora do EEE. Tais transferências estão salvaguardadas por uma decisão de adequação (por exemplo, o Reino Unido no caso da Paddle) e/ou pelas Cláusulas Contratuais-Tipo da UE com medidas suplementares. Salientamos que países terceiros como os EUA podem não oferecer um nível de proteção de dados equivalente ao da UE.

10. Conservação

Conservamos os dados pessoais apenas pelo tempo necessário para as finalidades indicadas ou conforme legalmente exigido. Quando você elimina a sua conta, os seus dados pessoais são apagados; as cópias de segurança podem reter dados por até 14 dias antes da eliminação definitiva. Os dados com relevância contabilística são conservados pelo período legal. Os Dados do Cliente são conservados de acordo com as instruções da sua organização e apagados após a cessação.

11. Os seus direitos

Sob reserva das condições legais, você tem os direitos de acesso (art. 15.º), retificação (art. 16.º), apagamento (art. 17.º), limitação (art. 18.º), portabilidade dos dados (art. 20.º) e oposição (art. 21.º). Quando o tratamento se baseia no consentimento, você pode retirá-lo a qualquer momento (art. 7.º, n.º 3).

Você tem também o direito de apresentar reclamação a uma autoridade de controlo (art. 77.º do RGPD). A autoridade competente para nós é: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, Alemanha — https://www.baden-wuerttemberg.datenschutz.de

Para exercer os seus direitos, contacte info@timeghost.io.

12. Obrigação de fornecer dados

Uma conta Microsoft 365 e determinados dados de conta são necessários para utilizar o Serviço ou funcionalidades específicas.

13. Decisões automatizadas

Não realizamos decisões automatizadas, incluindo a definição de perfis, que produzam efeitos jurídicos ou que afetem o titular de forma similarmente significativa (art. 22.º do RGPD).

14. Cookies e rastreamento

A aplicação utiliza cookies estritamente necessários (por exemplo, sessão/início de sessão) com base no art. 6.º, n.º 1, al. f). O nosso sítio web de marketing utiliza o Cookiebot (Cybot A/S, Dinamarca) para a gestão do consentimento e — apenas com o seu consentimento — ferramentas de análise como o Google Analytics (Google Ireland Ltd.) e o Microsoft Clarity. Pode gerir ou retirar o consentimento a qualquer momento através das definições de cookies. Utilizamos também o Frill.co para feedback sobre o produto, caso em que o Frill.co atua como responsável independente pelo tratamento.

15. Segurança

Mantemos medidas técnicas e organizativas adequadas, incluindo encriptação TLS/SSL. O nosso sistema de gestão de segurança da informação cumpre os requisitos da norma ISO 27001.

16. Alterações

Poderemos atualizar esta Política. A versão atual, com a respetiva data de "última atualização", está sempre disponível nesta página.

17. Contacto

timeghost Solutions GmbH, Reichenaustr. 11a, 78467 Konstanz, Alemanha
E-mail: info@timeghost.io / support@timeghost.io — Telefone: +49 7531 9783000