Política de Privacidade
Data de entrada em vigor: 29/01/2026 · Contacto: voraplex@voraplex.com · Entidade responsável: VoraPlex – Liliana Isabel Marques Dores · NIF: PT226400115 · Morada: Av. São Lourenço da Barrosã Apartamento 201 8500-510 Portimão · Telefone: +351 964857666
1. Âmbito
Esta Política de Privacidade explica como a VoraPlex (a “Plataforma”) trata dados pessoais no contexto do website, das áreas de acesso (SuperAdmin, ProAdmin, Administradores de Loja e Operadores) e dos serviços de fidelização disponibilizados às lojas aderentes (“Lojas”).
2. Papéis e responsabilidades (RGPD)
- Dados de clientes finais das Lojas (programas de pontos/recompensas): regra geral, a Loja é a Responsável pelo Tratamento (controlador) e a VoraPlex atua como Subcontratante (processador), tratando dados por conta e segundo instruções da Loja, ao abrigo de um acordo de tratamento de dados.
- Dados de utilizadores da Plataforma (contas de gestão, faturação, suporte e segurança): a VoraPlex atua, em regra, como Responsável pelo Tratamento.
Se, em algum cenário, a Loja e a VoraPlex determinarem conjuntamente finalidades e meios essenciais, poderão atuar como corresponsáveis. Nesses casos, serão definidos e disponibilizados os respetivos termos.
3. Que dados podem ser tratados
Dependendo do uso, podem ser tratados os seguintes tipos de dados:
- Identificação e contacto: nome, número de telemóvel, e-mail, idioma, e outros dados fornecidos voluntariamente.
- Dados de conta e autenticação: identificadores de login, função/perfil de acesso, histórico de sessões, tokens e registos de auditoria.
- Dados transacionais do programa: compras registadas, pontos acumulados, resgates, prémios/recompensas, carimbos, limites e regras de campanha.
- Digitalização de talão (opcional): quando o Cliente lê o código QR fiscal de um talão para acumular pontos, a câmara é usada apenas no dispositivo para ler o código; a fotografia/imagem do talão não é guardada nem enviada. São tratados unicamente os campos do QR (NIF do emitente, número do documento, data e total) para atribuir os pontos e evitar utilizações duplicadas.
- Preferências e comunicações: preferências de contacto, mensagens enviadas/recebidas via Plataforma, pedidos de suporte.
- Faturação e conformidade: dados de faturação, NIF/IVA, morada de faturação (quando aplicável), histórico de pagamentos e documentos associados.
- Dados técnicos e de segurança: endereço IP, identificadores de dispositivo/navegador, logs de erro, métricas de desempenho, medidas antifraude.
- Feedback e avaliações: comentários, classificações e respostas submetidas através de funcionalidades de feedback.
A Plataforma não pretende recolher categorias especiais de dados (ex.: saúde, religião, dados biométricos). Caso uma Loja introduza esse tipo de dados por iniciativa própria, assume a responsabilidade por garantir a base legal e as salvaguardas exigidas por lei.
4. Fontes de dados
- Dados fornecidos diretamente pela pessoa (ex.: registo, contacto com suporte, participação em programa de fidelização).
- Dados introduzidos pela Loja (ex.: inscrição de clientes, registo de compras e resgates).
- Dados gerados pela utilização do serviço (ex.: logs, auditoria, métricas, antifraude).
5. Finalidades e fundamentos legais
Os dados podem ser tratados para:
- Prestação do serviço e execução contratual (art. 6.º/1-b RGPD): criar e gerir contas, operar programas de fidelização, validar resgates, emitir comunicações operacionais.
- Interesses legítimos (art. 6.º/1-f RGPD): segurança, prevenção de fraude, auditoria, melhoria do serviço, estatística agregada, defesa de direitos em processo.
- Obrigação legal (art. 6.º/1-c RGPD): obrigações contabilísticas/fiscais e resposta a pedidos legais.
- Consentimento (art. 6.º/1-a RGPD), quando aplicável: marketing direto, cookies não essenciais, comunicações promocionais fora do estritamente necessário.
Quando a Loja for Responsável pelo Tratamento, caberá à Loja definir e comunicar a base legal aplicável aos dados dos seus clientes, incluindo comunicações de marketing e segmentação.
6. Partilha de dados e destinatários
Os dados podem ser partilhados, conforme necessário e com salvaguardas, com:
- As Lojas (para gestão do respetivo programa e relação com o cliente).
- Subcontratantes de infraestrutura (ex.: alojamento, e-mail transacional, backups, monitorização de segurança), vinculados por deveres de confidencialidade e cláusulas de proteção de dados.
- SMSAPI — prestador de envio de SMS utilizado para verificação OTP no registo e para campanhas de comunicação das Lojas. Os números de telemóvel dos Clientes são transmitidos à SMSAPI exclusivamente para entrega de mensagens autorizadas pela Loja. A SMSAPI está sujeita a acordo de subcontratação de dados.
- Stripe — processador de pagamentos utilizado para cobrar a subscrição das Lojas por cartão. Os dados do cartão são inseridos e tratados diretamente pela Stripe, em ambiente seguro, e não são armazenados pela VoraPlex. São transmitidos à Stripe apenas os dados necessários à cobrança (ex.: identificador da loja, email de faturação e montante). A Stripe atua como prestador de serviços de pagamento sujeito às suas próprias condições e política de privacidade.
- KeyInvoice — sistema de faturação certificada utilizado para emitir as Faturas-Recibo das subscrições. São tratados os dados de faturação da Loja (nome/designação, NIF, email de faturação e valores) para cumprimento das obrigações fiscais e contabilísticas.
- Prestadores de serviços escolhidos pela Loja (ex.: canais de comunicação adicionais), quando integrados por iniciativa da Loja.
- Autoridades públicas, quando exigido por lei ou para proteção de direitos.
A VoraPlex não vende dados pessoais nem permite a terceiros utilizar dados para fins próprios de marketing sem base legal.
7. Transferências internacionais
Os dados são, preferencialmente, tratados e alojados no Espaço Económico Europeu. Se, por necessidades operacionais, houver transferências para fora do EEE, serão aplicadas garantias adequadas (ex.: Cláusulas Contratuais-Tipo e medidas suplementares, quando necessário).
8. Prazos de conservação
Os dados são conservados apenas pelo período necessário às finalidades descritas e de acordo com prazos legais. Exemplos:
- Conta e registos de segurança: durante a vigência da conta e por um período adicional razoável para auditoria e prevenção de fraude.
- Dados do programa de fidelização: enquanto o programa estiver ativo e conforme instruções da Loja (quando a VoraPlex atua como subcontratante).
- Faturação e documentos contabilísticos: pelo prazo exigido por lei fiscal/contabilística.
Quando tecnicamente e legalmente possível, os dados serão eliminados ou anonimizados no termo do prazo aplicável.
9. Segurança
A VoraPlex aplica medidas técnicas e organizativas adequadas ao risco, incluindo, quando aplicável: controlo de acessos por perfil (princípio do “need-to-know”), registos de auditoria, encriptação em trânsito, backups, segregação lógica por Loja, monitorização e processos de gestão de vulnerabilidades. Nenhuma medida elimina totalmente o risco; por isso, a segurança é tratada como um processo contínuo.
10. Violações de dados pessoais
Em caso de incidente de segurança com impacto em dados pessoais:
- Quando a VoraPlex atua como Responsável pelo Tratamento, serão avaliadas as obrigações de notificação às autoridades competentes e, quando exigido, às pessoas afetadas.
- Quando a VoraPlex atua como Subcontratante, a Loja será notificada sem demora injustificada, com informação disponível para apoiar a gestão do incidente.
11. Decisões automatizadas e perfis
A Plataforma pode aplicar regras automatizadas para operações técnicas (ex.: deteção de padrões de fraude, limitação de tentativas de acesso, validações de consistência). A VoraPlex não pretende realizar decisões exclusivamente automatizadas que produzam efeitos jurídicos ou impactem significativamente a pessoa, sem base legal e salvaguardas adequadas.
12. Direitos do titular dos dados
Nos termos do RGPD, a pessoa titular pode solicitar: acesso, retificação, apagamento, limitação, portabilidade, oposição e retirar consentimento (quando aplicável). Para exercer direitos:
- Se os dados forem de um cliente de uma Loja: o pedido deve ser dirigido, em primeiro lugar, à respetiva Loja (Responsável pelo Tratamento). A VoraPlex apoiará a Loja, como subcontratante, na execução do pedido.
- Se os dados forem relativos a contas da Plataforma, suporte ou faturação: o pedido pode ser dirigido à VoraPlex através de voraplex@voraplex.com.
Poderá ser solicitada verificação de identidade para proteção contra divulgações indevidas. Existe ainda o direito de apresentar reclamação junto da autoridade de controlo competente, em Portugal a CNPD (Comissão Nacional de Proteção de Dados).
13. Cookies e tecnologias semelhantes
O website e a Plataforma podem utilizar cookies essenciais (ex.: sessão, autenticação, preferências de idioma) e, quando ativados, cookies de medição/analítica. As opções de cookies (quando aplicável) são geridas através das definições do navegador e/ou de um gestor de consentimento, se disponibilizado.
14. Comunicações
Podem ser enviadas comunicações operacionais (ex.: alertas de segurança, avisos de serviço, confirmações, códigos OTP de verificação). Comunicações promocionais só serão enviadas quando houver base legal adequada (ex.: consentimento ou relação prévia permitida) e com possibilidade de oposição/cancelamento.
Comunicações por SMS: as Lojas podem enviar mensagens SMS aos seus Clientes para fins de marketing ou informação. Cada Loja inclui até 10 SMS por mês na subscrição; a quota não acumula. O consentimento para receber SMS de marketing é facultativo: o Cliente pode ativá-lo ou desativá-lo a qualquer momento na sua área de cliente ou contactando a Loja. Os SMS de verificação OTP são comunicações de segurança e não requerem consentimento de marketing.
15. Menores
A Plataforma não se destina a menores de 16 anos sem autorização e supervisão de quem exerça responsabilidades parentais. Se houver indicação de tratamento indevido, serão adotadas medidas para eliminação e mitigação.
16. Ligações e integrações de terceiros
A Plataforma pode integrar ou encaminhar para serviços de terceiros (ex.: alojamento, e-mail, comunicações, analytics), ativados conforme configuração. Cada terceiro pode aplicar políticas próprias. Sempre que aplicável, serão estabelecidas garantias contratuais e/ou opções de consentimento.
17. Alterações a esta Política
A VoraPlex pode atualizar esta Política para refletir alterações legais, técnicas ou operacionais. A versão publicada no website é a versão em vigor.
18. Contacto
Para questões sobre privacidade ou pedidos relacionados com dados: voraplex@voraplex.com.
Talões, NIF e retenção
A conta é identificada pelo telefone. A VoraPlex não pede, guarda, compara nem usa o NIF do cliente para validar talões. Trata apenas os dados fiscais mínimos do documento e o NIF da loja emitente. As imagens, quando existam, são eliminadas após o período configurado e estritamente necessário; mantêm-se apenas registos mínimos de segurança, auditoria e histórico.