Política de Privacidade
Nesta página
1. Quem somos e qual é o nosso papel
O O S CONTROL é uma aplicação profissional de gestão de ordens de serviço, utilizada por técnicos no terreno. Não está aberta ao público: o acesso só existe quando a empresa empregadora ou contratante cria a conta do utilizador.
Esta distinção determina o tratamento. Nos termos do Regulamento Geral sobre a Proteção de Dados (UE) 2016/679:
- A empresa que contrata o O S CONTROL é a responsável pelo tratamento. É ela que decide que ordens de serviço existem, que dados de clientes são registados, que técnicos têm acesso e durante quanto tempo tudo é conservado.
- Nós somos subcontratante. Tratamos os dados por conta dessa empresa, seguindo as instruções documentadas dela, para que o software funcione.
Na prática: se é técnico e quer saber porque foi registado determinado dado, ou quer que seja apagado, o pedido começa normalmente na sua empresa. Ainda assim pode contactar-nos diretamente pelos meios da secção 13 — encaminhamos e apoiamos.
Subcontratante: AOSEGUNDOCONTROL — Tecnologias Informáticas, Unipessoal Lda, NIPC 507714318, com sede na Rua Augusto Rosa, 79, 4000-098 Porto, Portugal.
2. Que dados são tratados
A tabela reflete o que o sistema efetivamente recolhe. Não há recolha para publicidade, não há venda de dados e não há rastreio entre aplicações.
| Dado | Origem | Finalidade |
|---|---|---|
| Nome | Registo feito pela sua empresa | Identificar quem executou a ordem de serviço |
| Correio eletrónico | Registo feito pela sua empresa | Autenticação e comunicação sobre a conta |
| Telefone (facultativo) | Registo | Contacto operacional |
| Palavra-passe | Definida por si | Autenticação. Guardada apenas como hash; nunca legível |
| Identificador de utilizador (UUID) | Gerado pelo sistema | Autenticação e registo de auditoria |
| Identificador do dispositivo | Aplicação | Registar o aparelho que recebe notificações |
| Token de notificação (Expo Push) | Aplicação | Entregar alertas operacionais de ordens de serviço |
| Fotografias do atendimento | Câmara ou galeria, por ação sua | Prova do serviço executado, anexada à OS |
| Assinatura do cliente | Recolhida no ecrã | Aceitação do serviço; consta no relatório em PDF |
| Documento do signatário (facultativo) | Indicado no atendimento | Identificar quem assinou |
| Localização aproximada e precisa | GPS, com a sua permissão | Registar entrada e saída no local do atendimento |
| Dados da ordem de serviço | Sistema e o seu preenchimento | Funcionamento do produto: lista de verificação, itens, horários, notas |
| Registos técnicos (logs) | Servidor | Operação, segurança e diagnóstico de falhas |
| Dados guardados no aparelho | Aplicação | Funcionamento sem rede; ficam no dispositivo até sincronizar |
Sobre a localização. É usada apenas enquanto a aplicação está a ser utilizada, nos momentos de entrada e saída da ordem de serviço. A aplicação não segue a sua posição de forma contínua, não recolhe localização em segundo plano e não constrói historial de deslocações. A permissão de localização em segundo plano não é pedida nem declarada.
A aplicação não acede a contactos, microfone, agenda, SMS nem histórico de navegação.
3. Permissões da aplicação
Todas as permissões são pedidas no momento de utilização e podem ser revogadas nas definições do sistema. Recusar limita a função correspondente, mas não impede o uso do resto da aplicação.
| Permissão | Quando é pedida | Se recusar |
|---|---|---|
| Câmara | Ao tirar fotografia do atendimento | Pode anexar fotografias pela galeria |
| Fotografias | Ao anexar imagem da galeria | Pode usar a câmara |
| Localização (em utilização) | Na entrada e saída | A OS continua, sem o registo do local |
| Notificações | No primeiro acesso | Não recebe alertas de novas ordens |
| Face ID / biometria | Se optar por ativar | Entra com correio eletrónico e palavra-passe |
A biometria é processada pelo próprio aparelho. Não recebemos, não vemos e não armazenamos a sua impressão digital ou o seu rosto — o sistema operativo apenas nos informa se o desbloqueio foi aprovado. A sua palavra-passe não é armazenada no dispositivo para esse efeito.
4. Fundamentos de licitude
Nos termos do artigo 6.º do RGPD:
- Execução de contrato (art. 6.º, n.º 1, al. b) — prestar o serviço contratado pela sua empresa.
- Interesse legítimo (al. f) — segurança da informação, prevenção de fraude, registo de auditoria e diagnóstico técnico.
- Consentimento (al. a) — permissões de câmara, fotografias, localização e notificações, concedidas no aparelho e revogáveis a qualquer momento.
- Obrigação jurídica (al. c) — quando a empresa responsável tenha de conservar registos por imposição legal ou setorial.
5. Com quem os dados são partilhados
Não vendemos dados pessoais nem os cedemos para publicidade. A partilha ocorre apenas com:
- A empresa contratante, responsável pelo tratamento, que vê as ordens de serviço da própria operação.
- Amazon Web Services (AWS) — alojamento da aplicação, da base de dados e do armazenamento de fotografias e documentos.
- Expo Push Service — apenas o token do dispositivo e o texto do alerta, para entregar a notificação, servindo de intermediário até à Apple (APNs) e à Google (FCM).
- Autoridades públicas, mediante ordem judicial ou obrigação legal.
Cada empresa cliente vê apenas os seus próprios dados. O isolamento é aplicado na base de dados, com política de acesso ao nível da linha, e não só na interface.
6. Prazos de conservação
O prazo é definido pela empresa contratante, enquanto responsável pelo tratamento. Durante a vigência do contrato dela, ordens de serviço, fotografias, assinaturas e relatórios são conservados para consulta e prova do serviço prestado.
Terminado o contrato, os dados são eliminados ou devolvidos conforme acordado, salvo o que deva ser conservado por obrigação legal. Os registos técnicos de segurança têm prazo próprio, mais curto.
7. Segurança
- Todo o tráfego entre a aplicação e o servidor usa HTTPS/TLS.
- Palavras-passe são guardadas apenas como hash, com algoritmo próprio para o efeito.
- Os tokens de sessão ficam no armazenamento seguro do sistema operativo (Keychain no iOS, Keystore no Android).
- Os dados de cada empresa são isolados na base de dados por política ao nível da linha.
- Ficheiros e fotografias ficam em armazenamento privado, cifrado em repouso, sem acesso público por hiperligação.
- O acesso administrativo à infraestrutura é restrito e registado.
Nenhum sistema é infalível. Em caso de violação de dados com risco relevante, comunicamos à empresa responsável e, quando exigido, à Comissão Nacional de Proteção de Dados no prazo de 72 horas e aos titulares afetados.
8. Os seus direitos
O RGPD garante-lhe, entre outros, o direito de:
- aceder aos seus dados (art. 15.º);
- obter a retificação de dados inexatos (art. 16.º);
- obter o apagamento (art. 17.º);
- obter a limitação do tratamento (art. 18.º);
- portabilidade dos dados (art. 20.º);
- opor-se ao tratamento fundado em interesse legítimo (art. 21.º);
- retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior.
Enquanto subcontratante, encaminhamos os pedidos à empresa responsável e apoiamos a resposta. Escreva para os contactos da secção 13 — respondemos no prazo de um mês, prorrogável nos termos do art. 12.º, n.º 3.
9. Eliminação de conta e de dados
O O S CONTROL não permite criar conta pela aplicação. As contas são criadas e removidas pela empresa contratante, que administra os acessos da própria equipa.
Para terminar o seu acesso e pedir a eliminação dos seus dados:
- Peça ao administrador do sistema na sua empresa, que pode desativar o utilizador de imediato; ou
- Escreva para geral@aosegundo.pt com o assunto "Eliminação de dados", indicando o seu nome, o endereço de acesso e o nome da empresa. Confirmamos a identidade, acionamos o responsável e concluímos no prazo de um mês.
Desinstalar a aplicação apaga o que está guardado no aparelho, mas não elimina os registos no servidor — para isso é necessário o pedido acima.
Registos que a empresa tenha de conservar por obrigação legal, ou que comprovem serviço já prestado a um cliente, podem ser preservados após o fim do acesso.
10. Menores
A aplicação é de uso profissional e não se destina a menores de 18 anos. Não recolhemos conscientemente dados de menores. Identificado esse caso, o registo é eliminado.
11. Transferências internacionais
A infraestrutura assenta na Amazon Web Services. Parte dos dados pode ser tratada fora do Espaço Económico Europeu, incluindo nos Estados Unidos, no âmbito do alojamento e da entrega de notificações. Essas transferências assentam nas Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia e, quando aplicável, no EU–U.S. Data Privacy Framework.
Clientes do Brasil são servidos por infraestrutura e política próprias — ver a versão brasileira desta página.
12. Alterações a esta política
Podemos atualizar este documento. A data no topo indica a última revisão. Alterações relevantes são comunicadas às empresas contratantes e, quando aplicável, avisadas dentro da aplicação.
13. Contacto
Para questões de privacidade, pedidos de titular ou exercício de direitos:
Encarregado de Proteção de Dados (EPD): os pedidos de titular devem ser dirigidos a geral@aosegundo.pt, com o assunto "Proteção de dados".
Tem também o direito de apresentar reclamação junto da autoridade de controlo: a CNPD em Portugal ou a AEPD em Espanha.
