Adenda de Tratamento de Dados
As condições em que tratamos dados pessoais por conta do Cliente. A presente adenda faz parte integrante dos Termos de Serviço e aplica-se automaticamente quando o Cliente utiliza o serviço.
A OmniMessage é um produto da GridStudio.
Última atualização: 5 de outubro de 2026
1.Âmbito de aplicação e funções
A presente Adenda de Tratamento de Dados (a Adenda) faz parte integrante dos Termos de Serviço celebrados entre o Cliente e a sociedade do grupo GridStudio indicada na sua fatura (nós, nos). Aplica-se sempre que tratamos, por conta do Cliente, dados pessoais contidos nos Dados do Cliente. Os termos iniciados por maiúscula que não estejam aqui definidos têm o significado que lhes é atribuído nos Termos de Serviço.
Relativamente a esse tratamento, o Cliente é o responsável pelo tratamento, ou um subcontratante que atua por conta dos seus próprios clientes, e nós somos o seu subcontratante. Cada parte cumpre a legislação em matéria de proteção de dados que lhe é aplicável, incluindo, se for caso disso, o Regulamento Geral sobre a Proteção de Dados da UE e do Reino Unido, a lei turca sobre a proteção de dados pessoais (KVKK) e a lei de proteção de dados pessoais dos Emirados Árabes Unidos.
A presente Adenda não abrange os dados que tratamos na qualidade de responsável pelo tratamento para as nossas próprias finalidades, tais como os dados da conta e de faturação. Esse tratamento é descrito na Política de Privacidade.
Em caso de conflito entre a presente Adenda e as restantes disposições dos Termos de Serviço quanto ao tratamento de dados pessoais, prevalece a presente Adenda.
2.Características do tratamento
- Objeto e finalidade: o envio e a receção de mensagens nos Canais que o Cliente liga, a comunicação do respetivo estado, a entrega de eventos de webhook ao Cliente, a faturação e a manutenção da segurança do Serviço.
- Duração: enquanto o Cliente tiver uma Conta e, posteriormente, até os dados serem eliminados conforme descrito na secção 10.
- Natureza do tratamento: receção, conservação, transmissão aos Fornecedores dos Canais, registo, apresentação ao Cliente e eliminação.
- Titulares dos dados: as pessoas a quem o Cliente envia mensagens e de quem as recebe, e qualquer outra pessoa mencionada nas mensagens.
- Categorias de dados: identificadores, tais como números de telefone, ID de chat e ID de utilizador das plataformas; o conteúdo das mensagens e os ficheiros multimédia nelas referenciados; os estados de entrega e de leitura; e as referências e os metadados que o Cliente anexa.
- Categorias especiais: o Serviço não foi concebido para categorias especiais de dados pessoais. É o Cliente quem decide o que as suas mensagens contêm, e não deve enviar esses dados, a menos que disponha de um fundamento jurídico e o Fornecedor do Canal o permita.
3.As instruções do Cliente
Tratamos os dados pessoais apenas mediante instruções documentadas do Cliente. Os Termos de Serviço, a presente Adenda e a utilização da API e da consola pelo Cliente constituem as suas instruções completas. Informamos o Cliente se, em nossa opinião, uma instrução violar a legislação em matéria de proteção de dados, e não somos obrigados a seguir uma instrução que a viole.
Podemos também tratar os dados quando uma lei a que estejamos sujeitos o exija. Nesse caso, informamos previamente o Cliente, salvo se essa lei o proibir.
O Cliente é responsável pela licitude do tratamento: pela existência de um fundamento jurídico, pelos consentimentos e pelas informações devidos aos titulares dos dados e pela exatidão dos dados que transmite.
4.Confidencialidade
Asseguramos que as pessoas autorizadas a tratar os dados pessoais estão vinculadas por um dever de confidencialidade e só acedem aos dados na medida em que o seu trabalho o exija.
5.Medidas de segurança
Aplicamos medidas técnicas e organizativas adequadas ao risco, e podemos atualizá-las desde que o nível de proteção não diminua. Atualmente, incluem:
- a cifragem dos dados em trânsito com TLS;
- a conservação das palavras-passe sob a forma de hashes Argon2id, e dos tokens de sessão e das chaves de API apenas sob a forma de hashes;
- a cifragem em repouso, com AES-256-GCM, dos segredos de assinatura de webhooks e das chaves que ligam uma Conta à plataforma de entrega;
- a transmissão das credenciais, dos tokens e dos códigos de autorização dos Canais à plataforma de entrega sem que o gateway os conserve ou registe;
- o acesso baseado em funções para os membros de uma Conta, chaves de API limitadas por âmbito e por endereço IP, a limitação de pedidos e o bloqueio após repetidas tentativas falhadas de início de sessão;
- a separação lógica dos dados de cada Conta;
- um registo de auditoria das ações administrativas, incluindo todos os acessos do nosso pessoal a uma Conta para prestar suporte;
- a assinatura das entregas de webhooks e a validação dos endereços de webhook por confronto com os intervalos de endereços de redes privadas.
6.Subcontratantes ulteriores
O Cliente concede-nos uma autorização geral para recorrer a subcontratantes ulteriores. Contratamo-los ao abrigo de um contrato escrito que impõe obrigações em matéria de proteção de dados equivalentes às da presente Adenda, e continuamos a ser responsáveis perante o Cliente pelo seu trabalho.
As categorias de subcontratantes ulteriores a que recorremos para os Dados do Cliente são:
- Alojamento e infraestrutura: os fornecedores que alojam os nossos servidores, bases de dados e cópias de segurança;
- Sociedades do grupo GridStudio: que operam a plataforma de entrega que se liga aos Fornecedores dos Canais e que prestam suporte ao Serviço.
Informamos os proprietários da Conta do Cliente antes de acrescentarmos ou substituirmos um subcontratante ulterior. O Cliente pode opor-se, por motivos razoáveis relacionados com a proteção de dados, no prazo de catorze dias. Se não conseguirmos resolver a oposição, o Cliente pode fazer cessar o contrato, e reembolsamos então o saldo não utilizado da Carteira que o Cliente pagou e a parte não utilizada dos Pacotes não expirados que comprou, calculada pro rata.
Os Fornecedores dos Canais, tais como a Meta, o Telegram, o TikTok, a Twilio e outros fornecedores de SMS e operadores móveis, não são nossos subcontratantes ulteriores. É o Cliente quem os escolhe e quem tem o seu próprio contrato com cada um deles, e nós transmitimos-lhes dados mediante instruções do Cliente. O nosso prestador de serviços de pagamento e o nosso fornecedor de envio de e-mails tratam dados da conta e de faturação por nossa conta, enquanto responsável pelo tratamento, e não recebem Dados do Cliente.
7.Assistência
Tendo em conta a natureza do tratamento, prestamos assistência ao Cliente, através de medidas técnicas e organizativas adequadas, para dar resposta aos pedidos dos titulares dos dados que exerçam os seus direitos. A consola e a API permitem ao Cliente pesquisar e obter as mensagens de um destinatário. Se um titular dos dados nos contactar diretamente, encaminhamo-lo para o Cliente e não respondemos nós próprios ao pedido, salvo se o Cliente no-lo pedir ou a lei o exigir.
Prestamos igualmente ao Cliente assistência razoável nas avaliações de impacto sobre a proteção de dados, nas consultas às autoridades de controlo e na segurança do tratamento, na medida em que digam respeito ao Serviço e o Cliente não possa obter as informações por si próprio.
8.Violações de dados pessoais
Notificamos os proprietários da Conta do Cliente, sem demora injustificada, após termos conhecimento de uma violação de dados pessoais que afete os Dados do Cliente. A notificação descreve o que sabemos sobre a natureza da violação, os dados em causa, as suas consequências prováveis e as medidas adotadas ou propostas, e completamo-la com mais informações à medida que estas fiquem disponíveis. Uma notificação não constitui um reconhecimento de culpa.
9.Transferências internacionais
O Cliente dá-nos instruções para transmitirmos os Dados do Cliente aos Fornecedores dos Canais e aos destinatários a quem se dirige, onde quer que estes se encontrem. Nós e os nossos subcontratantes ulteriores podemos tratar os Dados do Cliente em países diferentes daquele em que o Cliente está estabelecido.
Quando a legislação em matéria de proteção de dados restringir uma transferência, as partes recorrem a um mecanismo de transferência por ela reconhecido. Quando as cláusulas contratuais-tipo aprovadas pela Comissão Europeia, com a adenda do Reino Unido, se for caso disso, forem exigidas para uma transferência do Cliente para nós, consideram-se incorporadas na presente Adenda por remissão, sendo o Cliente o exportador de dados e nós o importador de dados, e constando as características do tratamento das secções 2 e 5.
10.Eliminação e devolução
Enquanto o contrato durar, o Cliente pode obter os Dados do Cliente através da consola e da API. Quando o contrato cessa, eliminamos os Dados do Cliente num prazo razoável, salvo se uma lei a que estejamos sujeitos nos obrigar a conservá-los; nesse caso, mantemo-los confidenciais e não os utilizamos para nenhuma outra finalidade. Mediante pedido apresentado antes do encerramento da Conta, prestamos ao Cliente assistência razoável na exportação dos dados.
As cópias de segurança são substituídas de acordo com o nosso ciclo de cópias de segurança. Os registos de que necessitamos na qualidade de responsável pelo tratamento, tais como os totais de utilização para efeitos de faturação, são conservados ao abrigo da Política de Privacidade.
11.Informações e auditorias
Disponibilizamos as informações razoavelmente necessárias para demonstrar que cumprimos a presente Adenda, e respondemos a perguntas escritas sobre as nossas medidas de segurança.
Quando essas informações não forem suficientes para cumprir uma exigência legal, o Cliente pode, no máximo uma vez em cada período de doze meses e mediante pré-aviso escrito de trinta dias, realizar uma auditoria, por si próprio ou através de um auditor independente vinculado por um dever de confidencialidade. A auditoria decorre durante o horário de expediente, não deve perturbar o Serviço nem expor os dados de outros clientes e é realizada a expensas do Cliente. São possíveis auditorias mais frequentes quando uma autoridade de controlo as exija ou na sequência de uma violação de dados pessoais.
12.Responsabilidade e duração
Os limites e as exclusões de responsabilidade previstos nos Termos de Serviço aplicam-se à presente Adenda, exceto quando a legislação em matéria de proteção de dados não permita a sua aplicação aos direitos dos titulares dos dados.
A presente Adenda aplica-se enquanto tratarmos dados pessoais por conta do Cliente. Se o Cliente necessitar de uma cópia assinada, deve escrever para support@omnimessage.co.
Questões sobre este documento: support@omnimessage.co