1. Objetivo e Âmbito de Aplicação
A presente Política de Conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD) descreve os princípios que orientam a proteção de dados pessoais no âmbito da atividade desenvolvida através do website xaranoamelis.com.
Esta política complementa a Política de Privacidade e a Política de Cookies, que devem ser consultadas para obter informações sobre o tratamento de dados pessoais e a utilização de cookies no website.
2. Enquadramento Legal e Princípios de Proteção de Dados
O tratamento de dados pessoais deve respeitar o Regulamento (UE) 2016/679, de 27 de abril de 2016 (RGPD), a Lei n.º 58/2019, de 8 de agosto, e demais legislação aplicável.
A proteção de dados pessoais deve orientar-se pelos seguintes princípios:
-
Licitude, lealdade e transparência: tratar os dados de forma lícita e transparente para os respetivos titulares.
-
Limitação das finalidades: recolher dados para finalidades determinadas, explícitas e legítimas.
-
Minimização dos dados: limitar o tratamento aos dados necessários para cada finalidade.
-
Exatidão: procurar manter os dados corretos e atualizados quando necessário.
-
Limitação da conservação: conservar os dados apenas durante o período necessário, sem prejuízo das obrigações legais aplicáveis.
-
Integridade e confidencialidade: proteger os dados contra acesso não autorizado, perda, destruição ou alteração indevida.
-
Responsabilidade: cumprir as obrigações aplicáveis e manter os elementos necessários para demonstrar esse cumprimento.
3. Responsável pelo Tratamento e Contactos
O tratamento de dados pessoais realizado através do website deve ser atribuído à entidade que determina as suas finalidades e os meios utilizados, nos termos do RGPD.
-
Nome comercial: Xarano Amelis
-
Website: https://xaranoamelis.com/
-
Email: contact@xaranoamelis.com
-
Telefone: +1 (334) 208-6526
-
Morada de contacto: 955 S Front Ave #307, Demopolis, AL 36732, United States
O responsável pelo tratamento deve assegurar que as operações sob a sua responsabilidade cumprem as obrigações legais aplicáveis. A identidade jurídica da entidade responsável deve ser disponibilizada aos titulares nos termos exigidos pela legislação aplicável.
Quando existam outros responsáveis pelo tratamento ou subcontratantes, as respetivas funções devem ser determinadas de acordo com as atividades efetivamente realizadas e as exigências legais.
4. Licitude do Tratamento de Dados Pessoais
Cada atividade de tratamento deve ter uma base de licitude adequada, nos termos do artigo 6.º do RGPD. Consoante a finalidade e as circunstâncias concretas, poderão ser relevantes:
-
Execução de um contrato ou diligências pré-contratuais: quando o tratamento seja necessário para gerir uma encomenda ou tomar medidas solicitadas antes da celebração de um contrato.
-
Cumprimento de obrigações jurídicas: quando seja necessário cumprir obrigações fiscais, contabilísticas ou outras obrigações legais.
-
Interesses legítimos: quando exista um interesse legítimo aplicável e o tratamento seja necessário, após ponderação dos direitos e liberdades dos titulares.
-
Consentimento: quando seja exigido ou utilizado como base jurídica adequada para uma finalidade específica, devendo ser livre, informado, específico e inequívoco.
O consentimento não constitui uma base genérica para todas as operações de tratamento. Quando seja aplicável, pode ser retirado nos termos legais, sem afetar a licitude do tratamento realizado anteriormente.
O tratamento de categorias especiais de dados pessoais está sujeito às condições e garantias adicionais previstas no RGPD.
5. Gestão da Conformidade
A proteção de dados deve ser apoiada por medidas técnicas e organizativas adequadas à natureza do tratamento e aos riscos para os direitos e liberdades das pessoas.
Consoante as atividades realizadas e as obrigações aplicáveis, a gestão da conformidade poderá incluir:
-
Identificação das atividades de tratamento;
-
Definição das finalidades e bases jurídicas;
-
Prestação de informações claras aos titulares;
-
Procedimentos para responder a pedidos relativos aos direitos dos titulares;
-
Gestão de acessos e confidencialidade;
-
Revisão dos prazos de conservação;
-
Avaliação dos riscos e das medidas de segurança;
-
Gestão das relações com fornecedores e subcontratantes;
-
Revisão periódica das práticas de tratamento.
A adequação e a implementação destas medidas devem ser avaliadas com base nas operações efetivamente realizadas e nos requisitos legais aplicáveis.
6. Direitos dos Titulares dos Dados
Nos termos do RGPD, os titulares podem exercer os direitos aplicáveis à sua situação, incluindo:
-
Direito à informação: receber as informações exigidas por lei sobre o tratamento dos seus dados.
-
Direito de acesso: obter confirmação sobre o tratamento e aceder aos dados pessoais abrangidos pelo direito.
-
Direito de retificação: solicitar a correção de dados inexatos ou a complementação de dados incompletos, quando aplicável.
-
Direito ao apagamento: solicitar a eliminação dos dados nas circunstâncias previstas no RGPD.
-
Direito à limitação do tratamento: solicitar a limitação quando estejam reunidas as condições legais.
-
Direito à portabilidade: receber determinados dados num formato estruturado, de uso corrente e leitura automática, e transmiti-los a outro responsável quando se encontrem reunidos os requisitos legais.
-
Direito de oposição: opor-se a determinados tratamentos, nos termos previstos no RGPD.
-
Direito de retirar o consentimento: quando o tratamento se baseie no consentimento.
-
Direitos relativos a decisões automatizadas: beneficiar das garantias legalmente previstas quando sejam aplicáveis decisões exclusivamente automatizadas abrangidas pelo artigo 22.º do RGPD.
Estes direitos podem estar sujeitos a condições e limitações legais, devendo cada pedido ser analisado individualmente.
Como exercer os direitos
Os pedidos podem ser enviados para contact@xaranoamelis.com, com uma descrição clara do pedido. Quando existam motivos razoáveis para dúvidas sobre a identidade do requerente, poderão ser solicitadas informações adicionais estritamente necessárias para a confirmar.
O exercício dos direitos é, em regra, gratuito. Nos termos do artigo 12.º do RGPD, a resposta deve ser dada sem demora injustificada e, em princípio, no prazo de um mês após a receção do pedido. Este prazo pode ser prorrogado por mais dois meses quando necessário, tendo em conta a complexidade e o número de pedidos. O titular deve ser informado da prorrogação e dos respetivos motivos dentro do prazo legal inicial.
7. Segurança dos Dados e Gestão de Incidentes
O responsável pelo tratamento deve adotar medidas de segurança adequadas ao risco, nos termos do artigo 32.º do RGPD.
As medidas apropriadas dependem da natureza dos dados, das operações realizadas e dos riscos identificados. Podem incluir controlos de acesso, regras de confidencialidade, cópias de segurança e procedimentos de resposta a incidentes, quando adequados.
Em caso de violação de dados pessoais, devem ser avaliadas a natureza do incidente, as informações afetadas e os riscos para os direitos e liberdades das pessoas.
Nos termos do artigo 33.º do RGPD, a notificação à autoridade de controlo deve ser efetuada sem demora injustificada e, sempre que possível, no prazo de 72 horas após o responsável pelo tratamento ter tido conhecimento da violação, salvo quando esta não seja suscetível de resultar num risco para os direitos e liberdades das pessoas.
Quando a violação seja suscetível de implicar um elevado risco para os direitos e liberdades das pessoas, o artigo 34.º do RGPD prevê, em regra, a comunicação aos titulares afetados sem demora injustificada, sem prejuízo das exceções legais.
8. Subcontratantes, Terceiros e Transferências Internacionais
Quando um prestador trate dados pessoais por conta do responsável pelo tratamento, devem ser cumpridos os requisitos aplicáveis do artigo 28.º do RGPD, incluindo as condições contratuais e as garantias exigidas.
Os prestadores e subcontratantes devem ser avaliados de acordo com as suas funções efetivas, os dados a que tenham acesso e as obrigações legais aplicáveis.
Quando existam transferências de dados pessoais para países terceiros ou organizações internacionais, estas devem respeitar o capítulo V do RGPD, quando aplicável. Dependendo das circunstâncias, poderá ser necessário um mecanismo de adequação, garantias apropriadas ou outra condição legal válida.
A avaliação deve ter em conta os fluxos de dados efetivos e as condições jurídicas aplicáveis a cada transferência.
9. Registos de Tratamento e Avaliação de Impacto
O responsável pelo tratamento deve manter os registos das atividades de tratamento quando exigidos pelo artigo 30.º do RGPD. A aplicabilidade de eventuais exceções deve ser avaliada à luz das condições legais e das características concretas das atividades.
Quando um tratamento seja suscetível de resultar num elevado risco para os direitos e liberdades das pessoas, deve ser avaliada a necessidade de realizar uma avaliação de impacto sobre a proteção de dados, nos termos do artigo 35.º do RGPD.
Quando se verifiquem as condições previstas no artigo 36.º, poderá ser necessária consulta prévia à autoridade de controlo.
10. Encarregado da Proteção de Dados
A necessidade de designar um encarregado da proteção de dados deve ser avaliada de acordo com o artigo 37.º do RGPD e as circunstâncias concretas da organização e das suas atividades.
A designação é obrigatória nas situações previstas na legislação aplicável. A sua necessidade não deve ser presumida sem uma avaliação das atividades de tratamento realizadas.
Quando exista obrigação de designação ou tenha sido designado um encarregado da proteção de dados, os respetivos contactos devem ser disponibilizados nos termos legais.
11. Autoridade de Controlo e Vias de Recurso
Em Portugal, a Comissão Nacional de Proteção de Dados (CNPD) exerce as competências de autoridade de controlo que lhe são atribuídas pela legislação aplicável.
Os titulares podem apresentar uma reclamação à CNPD quando considerem que o tratamento dos seus dados pessoais viola o RGPD ou que os seus direitos não foram devidamente respeitados.
Mais informações podem ser consultadas no website oficial da CNPD: https://www.cnpd.pt/.
O RGPD prevê igualmente o direito à tutela jurisdicional efetiva, nos termos dos artigos 78.º e 79.º, bem como o direito a indemnização nas condições estabelecidas no artigo 82.º.
12. Revisão e Atualização da Política
Esta política deve ser revista quando ocorram alterações relevantes na legislação, nas responsabilidades ou nas atividades de tratamento de dados pessoais.
As informações aqui apresentadas devem manter-se coerentes com as práticas efetivamente adotadas e com a Política de Privacidade e a Política de Cookies do website.
13. Contactos
Para questões relacionadas com a proteção de dados pessoais ou com o exercício dos direitos dos titulares, pode contactar-nos através dos seguintes canais:
-
Website: https://xaranoamelis.com/
-
Email: contact@xaranoamelis.com
-
Telefone: +1 (334) 208-6526
-
Morada de contacto: 955 S Front Ave #307, Demopolis, AL 36732, United States