SecretAI
Documentação legal
Política de Privacidade — SecretAI
Última atualização: 8 de setembro de 2026
1. Identificação e contacto
A SecretAI é operada por João Paulo Franceschetti, empresário em nome individual, NIF 331 683 601, com estabelecimento na Rua 1 de Maio 36, sala 01, 2835-016 Baixa da Banheira, Moita, Portugal. Para questões de privacidade ou exercício de direitos, o contacto é contato@secretai.pt.
Esta Política aplica-se aos sítios secretai.pt e beta.secretai.pt, à conta do profissional e aos tratamentos efetuados pela SecretAI para finalidades próprias. A informação específica de cada marcação é apresentada na página do respetivo profissional.
2. Papéis no tratamento
A SecretAI atua como responsável pelo tratamento quando decide tratar dados para criar e gerir contas de profissionais, faturar o seu serviço, proteger a plataforma, prestar suporte, cumprir obrigações legais e gerir comunicações próprias.
Quanto aos dados do cliente final utilizados para criar e gerir uma marcação, o profissional que presta o serviço determina, em regra, a finalidade e os elementos essenciais do tratamento. Nessa operação, o profissional é o responsável e a SecretAI atua como subcontratante, nos termos do DPA. A classificação é feita por operação: se a SecretAI determinar uma finalidade própria ou meios essenciais fora das instruções do profissional, será responsável por esse tratamento e prestará a informação correspondente.
3. Dados tratados
3.1 Profissionais e utilizadores de conta
- dados de conta e autenticação: email, identificadores, hash da palavra-passe e registos de autenticação;
- identidade e perfil: nome ou designação, categoria, biografia, especialidades, fotografias, localização, contactos e endereço público;
- faturação e contrato: NIF, morada, plano, compras, taxas, faturas, versão e data de aceitação dos documentos;
- utilização e suporte: origem de aquisição, dimensão da equipa, pedidos de suporte, preferências e atividade funcional;
- pedidos de contacto: nome, email, telefone e conteúdo da mensagem enviada no formulário público;
- analítica e campanhas, após consentimento aplicável: eventos de navegação e ativação, GCLID, GBRAID, WBRAID, origem/meio/campanha/conteúdo/termo UTM e data da atribuição;
- segurança e auditoria: endereços IP, datas, dispositivo/navegador, eventos de segurança, acessos administrativos e logs técnicos;
- integrações: identificadores e estados técnicos necessários à ligação com serviços autorizados pelo profissional.
3.2 Clientes finais, por conta do profissional
Podem ser tratados nome, email, telefone, serviço, data e hora, estado da marcação, valores e método de pagamento, histórico de marcações, origem do registo e informação logística inserida nos campos disponibilizados. A SecretAI não recebe o número completo do cartão; o pagamento é processado pela Stripe.
O nome do profissional ou do serviço pode, em determinados contextos, permitir inferir informação sobre saúde. A página de marcação não deve ser usada como processo clínico. O cliente não deve inserir diagnósticos, sintomas, medicação ou outros detalhes de saúde em campos de texto livre, salvo se o profissional tiver criado um fluxo específico, lícito e protegido para esse fim.
3.3 Colaboradores introduzidos pelo profissional
O profissional pode inserir nome, função e fotografia de colaboradores. Compete-lhe assegurar a licitude, necessidade e informação devida, incluindo quando os dados não são recolhidos diretamente junto da pessoa. A SecretAI limita o tratamento à disponibilização da funcionalidade e às instruções do profissional.
4. Finalidades e fundamentos da SecretAI
- Finalidade própria: Criar e administrar a conta, planos e suporte — Dados principais: Conta, perfil, contrato e pedidos — Fundamento: Execução do contrato ou diligências pré-contratuais
- Finalidade própria: Analisar e responder a pedidos enviados no formulário de contacto — Dados principais: Nome, email, telefone e mensagem — Fundamento: Diligências pré-contratuais a pedido do titular ou interesse legítimo em responder a outros contactos
- Finalidade própria: Faturar e cumprir obrigações contabilísticas/fiscais — Dados principais: Identidade, NIF, morada, transações e faturas — Fundamento: Obrigação jurídica
- Finalidade própria: Proteger contas, prevenir abuso e investigar incidentes — Dados principais: Logs, IP, dispositivo, eventos e auditoria — Fundamento: Interesse legítimo em segurança; obrigação jurídica quando aplicável
- Finalidade própria: Gerir pagamentos e taxas da plataforma — Dados principais: Identificadores Stripe, montante, estado, disputa/reembolso — Fundamento: Execução do contrato e obrigações legais
- Finalidade própria: Comunicar alterações de serviço e mensagens operacionais — Dados principais: Email, telefone e conta — Fundamento: Execução do contrato ou interesse legítimo operacional
- Finalidade própria: Enviar novidades próprias — Dados principais: Email, preferência e prova — Fundamento: Consentimento ou exceção legal validada, sempre com oposição fácil
- Finalidade própria: Medir a utilização e melhorar o funil do produto — Dados principais: Páginas e marcos de conta/ativação — Fundamento: Consentimento de Analítica
- Finalidade própria: Atribuir campanhas a registos, ativação e primeira compra de plano — Dados principais: GCLID/GBRAID/WBRAID, UTM e marcos do funil — Fundamento: Consentimento de Marketing
- Finalidade própria: Defender direitos e responder a autoridades — Dados principais: Registos relevantes ao caso — Fundamento: Interesse legítimo e obrigação jurídica
As marcações e comunicações efetuadas por conta do profissional seguem as instruções documentadas no contrato e no DPA. O profissional deve definir o fundamento do artigo 6.º do RGPD e, quando existam dados de categoria especial, a condição aplicável do artigo 9.º. A SecretAI não escolhe pelo profissional a condição jurídica para cuidados de saúde.
5. Obrigatoriedade e origem dos dados
Os campos assinalados como obrigatórios são necessários para criar a conta, celebrar o contrato, processar a marcação ou cumprir obrigações. Sem eles, poderá não ser possível prestar o serviço. Os dados são recebidos do próprio titular, do profissional que administra a conta, do cliente que marca ou dos fornecedores envolvidos na autenticação, segurança e pagamento.
6. Destinatários e fornecedores
A SecretAI limita o acesso a pessoas autorizadas e fornecedores necessários. A lista operacional deve ser mantida atualizada no DPA.
- Fornecedor: Supabase — Finalidade: Base de dados e autenticação — Localização e salvaguardas: Região de Estocolmo (EEE); compromissos contratuais e controlos de acesso
- Fornecedor: Vercel — Finalidade: Alojamento, execução e logs — Localização e salvaguardas: EEE/EUA; mecanismos legais de transferência e medidas suplementares quando aplicável
- Fornecedor: Stripe — Finalidade: Pagamentos, KYC de contas conectadas e prevenção de fraude — Localização e salvaguardas: EEE/EUA; atua também como responsável autónomo nas operações que determina
- Fornecedor: Brevo — Finalidade: Email transacional e SMS — Localização e salvaguardas: França/EEE; subprocessadores conforme documentação do fornecedor
- Fornecedor: Cloudflare — Finalidade: Proteção anti-bot e segurança — Localização e salvaguardas: EEE/EUA; mecanismos legais de transferência quando aplicável
- Fornecedor: Google — Finalidade: Analytics, atribuição Google Ads, login social e, se ativado, Calendar — Localização e salvaguardas: EEE/EUA; funcionalidades opcionais, minimizadas e sujeitas aos mecanismos legais aplicáveis
- Fornecedor: Meta — Finalidade: Medição de campanhas quando o Pixel estiver ativado — Localização e salvaguardas: EEE/EUA; bloqueado sem consentimento de Marketing e sujeito aos mecanismos legais aplicáveis
- Fornecedor: cron-job.org — Finalidade: Disparo técnico de tarefas agendadas — Localização e salvaguardas: Alemanha/EEE; são enviados apenas dados técnicos necessários
A SecretAI pode comunicar dados a autoridades, tribunais, consultores ou adquirentes quando exista fundamento legal e apenas na medida necessária. Não vende dados pessoais.
7. Transferências internacionais
Quando um fornecedor trate dados fora do Espaço Económico Europeu, a SecretAI utiliza um mecanismo legal aplicável, incluindo decisão de adequação ou cláusulas contratuais-tipo, avalia os riscos do destino e adota medidas suplementares quando necessário. Pode ser solicitada informação atual através de contato@secretai.pt.
8. Conservação
- Categoria: Conta, perfil e configuração do profissional — Prazo/critério: Durante a conta; após encerramento, janela de exportação/fecho até 90 dias
- Categoria: Conteúdo público e caches — Prazo/critério: Remoção ativa imediata; expurgo de caches até 30 dias
- Categoria: Faturas e documentação fiscal — Prazo/critério: 10 anos civis ou prazo legal que venha a substituí-lo
- Categoria: Prova de contrato, versões e aceites — Prazo/critério: Vigência e 10 anos após cessação, salvo prazo legal diferente ou litígio pendente
- Categoria: Pagamentos, taxas, reembolsos e disputas — Prazo/critério: 10 anos após a operação quando necessários para fiscalidade ou defesa de direitos
- Categoria: Pedidos de contacto e suporte — Prazo/critério: 3 anos após encerramento do pedido
- Categoria: Logs de segurança e autenticação — Prazo/critério: 12 meses; até 24 meses para auditoria administrativa justificada
- Categoria: Preferência/prova de marketing — Prazo/critério: Até oposição/retirada; prova por 5 anos após o último envio
- Categoria: Atribuição de campanhas no browser — Prazo/critério: Até 90 dias, ou antes se o consentimento de Marketing for retirado
- Categoria: Origem de aquisição associada à conta profissional — Prazo/critério: Enquanto o consentimento de Marketing se mantiver e durante a conta; eliminação na retirada autenticada ou no encerramento da conta
- Categoria: Dados de utilizador/evento no GA4 — Prazo/critério: Configuração máxima de 14 meses; cookies técnicos do GA4 até 24 meses ou retirada anterior
- Categoria: Pedidos de direitos — Prazo/critério: 3 anos após conclusão, salvo litígio
- Categoria: Incidentes e violações — Prazo/critério: 5 anos após encerramento, ou mais durante processo/ordem legal
- Categoria: Dados de clientes tratados por conta do profissional — Prazo/critério: Segundo instruções lícitas; predefinição de 24 meses após última interação e eliminação até 90 dias após fim da conta
- Categoria: Observações e notas logísticas — Prazo/critério: Até 90 dias após a marcação, salvo instrução documentada e lícita mais curta/longa
- Categoria: Backups — Prazo/critério: Ciclo fechado com expurgo máximo de 90 dias após eliminação ativa
Os prazos podem ser suspensos por obrigação legal, litígio, fraude ou pedido de autoridade, com acesso restrito e registo de legal hold. A anonimização só é considerada eliminação se impedir razoavelmente a reidentificação, incluindo por campos livres e identificadores indiretos.
9. Direitos
Nos tratamentos em que a SecretAI é responsável, o titular pode pedir acesso, retificação, apagamento, limitação, portabilidade e oposição, retirar consentimento sem afetar a licitude anterior e apresentar reclamação à Comissão Nacional de Proteção de Dados. O pedido pode ser enviado para contato@secretai.pt. A identidade será verificada de forma proporcional e a resposta será prestada, em regra, no prazo de um mês.
Para dados de uma marcação, o pedido deve ser dirigido prioritariamente ao profissional identificado na página. A SecretAI encaminha ou assiste o profissional de acordo com o DPA, sem impedir o titular de a contactar.
10. Decisões automatizadas
A SecretAI não prevê decisões exclusivamente automatizadas com efeitos jurídicos ou impacto similar significativo sobre os titulares. Regras técnicas de fraude, segurança ou disponibilidade podem assinalar eventos para revisão. Qualquer alteração material exige atualização desta Política e nova avaliação.
11. Segurança
São aplicadas medidas proporcionais ao risco, incluindo controlo de acessos por titularidade, ligações cifradas, hash de credenciais, confirmação de email, proteção anti-bot, verificação de webhooks, segregação de chaves, autenticação reforçada em serviços administrativos, logs e gestão de incidentes. Nenhum sistema elimina todos os riscos; as medidas são revistas e testadas.
12. Menores
Na versão atual do serviço, a plataforma destina-se a profissionais adultos e não permite marcações destinadas a menores. A abertura a menores depende de fluxo específico que identifique o adulto contratante, trate a autoridade de representação, forneça informação adequada ao menor e aplique salvaguardas reforçadas, sobretudo em saúde.
13. Utilização de dados do Google — Utilização Limitada
A utilização e a transferência, pelo SecretAI, de dados recebidos das APIs do Google, incluindo a API do Google Calendar, cumprem a Política de Dados do Utilizador dos Serviços de API do Google, incluindo os requisitos de Utilização Limitada (Limited Use).
Em concreto: o SecretAI acede ao Google Calendar do profissional, mediante o seu consentimento explícito, exclusivamente para criar, atualizar e eliminar os eventos correspondentes às marcações geridas na plataforma. O SecretAI não utiliza, não transfere e não vende dados do Google do utilizador — em bruto, agregados ou derivados — para desenvolver, treinar ou melhorar quaisquer modelos de inteligência artificial ou de aprendizagem automática, nem para qualquer finalidade secundária. O profissional pode desligar a integração a qualquer momento.
"The use of raw or derived user data received from Google Workspace APIs (including the Google Calendar API) will adhere to the Google User Data Policy, including the Limited Use requirements."
14. Cookies, analítica, alterações e contacto
A Política de Cookies descreve o inventário atual. Google Analytics, atribuição de campanhas e pixels ficam bloqueados até existir consentimento para a categoria correspondente. O titular pode alterar a escolha em “Preferências de cookies”; a retirada interrompe novos envios e, quando o profissional está autenticado, elimina os identificadores de aquisição associados à conta.
A versão em vigor é identificada por data e número. Alterações materiais serão comunicadas por meio adequado. Contacto de privacidade: contato@secretai.pt. Autoridade de controlo: Comissão Nacional de Proteção de Dados, www.cnpd.pt.