Política de Privacidade

Esta tradução para português é disponibilizada apenas para fins informativos. Em caso de divergência ou dúvida de interpretação, prevalece a versão alemã.

1. Responsável pelo tratamento

O responsável pelo tratamento de dados pessoais é:

HANSE-CERT – Instituto Privado Hanseático para a Qualidade dos Produtos
Titular: Fynn Schütz
An der Alster 6
20099 Hamburgo
Alemanha

E-mail: support@hanse-cert.com
Telefone: +49 40 237 24 33 002

2. Informações gerais

Tratamos dados pessoais apenas na medida necessária para operar o nosso website, responder a pedidos de informação, processar encomendas e prestar e documentar serviços de ensaio e certificação.

Dados pessoais são todas as informações relativas a uma pessoa singular identificada ou identificável. Incluem, por exemplo, nome, endereço de e-mail, endereço IP, dados da conta de utilizador e dados relativos a encomendas, pagamentos e comunicações.

O tratamento baseia-se, em especial, nas seguintes bases jurídicas:

  • artigo 6.º, n.º 1, alínea b), do RGPD, para execução de contratos e diligências pré-contratuais;
  • artigo 6.º, n.º 1, alínea c), do RGPD, para cumprimento de obrigações legais;
  • artigo 6.º, n.º 1, alínea f), do RGPD, para prossecução de interesses legítimos;
  • artigo 6.º, n.º 1, alínea a), do RGPD, quando seja obtido consentimento num caso concreto.

3. Disponibilização do website e alojamento através da Base44

Este website e a aplicação web associada são operados através do serviço de plataforma Base44. A Base44 é operada pela Wix.com Ltd e por empresas afiliadas.

A Base44 disponibiliza, em especial:

  • alojamento e entrega do website;
  • funções de base de dados e backend;
  • início de sessão e autenticação de utilizadores;
  • armazenamento e entrega de imagens e ficheiros;
  • funções de e-mail;
  • integrações de inteligência artificial;
  • funções técnicas de segurança, erro e registo.

Ao aceder ao website, são tratados dados de ligação tecnicamente necessários, que podem incluir:

  • endereço IP;
  • data e hora do acesso;
  • página ou ficheiro solicitado;
  • tipo e versão do navegador;
  • sistema operativo;
  • URL de referência;
  • dados do dispositivo, ligação e erros.

O tratamento é necessário para disponibilizar o website, garantir o seu funcionamento e detetar utilização indevida.

A base jurídica é o artigo 6.º, n.º 1, alínea f), do RGPD. O nosso interesse legítimo consiste na operação segura, estável e eficiente do website e da aplicação web.

Quando a Base44 trata dados pessoais por nossa conta, aplicam-se as disposições contratuais de proteção de dados e o acordo de tratamento de dados disponibilizado pela Base44.

A Base44 recorre a subcontratantes, nomeadamente para alojamento, bases de dados, envio de e-mails, registos e funções de IA.

4. Tratamento fora da União Europeia

A utilização da Base44 e de determinados subcontratantes pode implicar o tratamento de dados pessoais fora da União Europeia ou do Espaço Económico Europeu, em especial nos Estados Unidos.

Quando não exista uma decisão de adequação da Comissão Europeia para o país destinatário, as transferências baseiam-se em garantias adequadas nos termos do capítulo V do RGPD, em particular nas cláusulas contratuais-tipo da UE. Quando um destinatário esteja validamente certificado ao abrigo do Quadro de Privacidade de Dados UE-EUA e o tratamento relevante esteja abrangido por essa certificação, a transferência pode basear-se na correspondente decisão de adequação.

5. Registos de servidor e segurança

A plataforma técnica pode tratar registos de acesso, segurança e erros. Estes podem incluir, em especial, endereço IP, hora de acesso, URL solicitada, código de estado, informações do navegador e detalhes técnicos de erro.

O tratamento é efetuado para garantir segurança, estabilidade e análise de erros com fundamento no artigo 6.º, n.º 1, alínea f), do RGPD.

O período exato de conservação dos registos da plataforma rege-se pelos requisitos técnicos e contratuais do respetivo fornecedor. Os dados não são tratados por mais tempo do que o necessário para as finalidades indicadas.

6. Imagens, fotografias de produtos e ficheiros multimédia

Imagens, logótipos, fotografias de produtos, fotografias de ensaio e outros ficheiros multimédia podem ser fornecidos através da plataforma Base44 ou de media.base44.com.

Ao carregar um ficheiro, é tecnicamente estabelecida uma ligação aos servidores do fornecedor. Podem ser tratados, em especial, o endereço IP, informações do navegador, dados de referência e o ficheiro solicitado.

A base jurídica é o artigo 6.º, n.º 1, alínea f), do RGPD. O nosso interesse legítimo consiste na apresentação fiável do website, certificados e relatórios de ensaio.

7. Tipos de letra

O website disponibiliza os tipos de letra localmente. Os selos de qualidade gerados incluem os ficheiros de fontes necessários diretamente no SVG. A apresentação ou transferência de um selo não exige, por isso, uma ligação ao Google Fonts para carregar as fontes.

8. Cookies, consentimento e armazenamento no navegador

Gestão do consentimento

Na primeira visita apresentamos um banner com escolhas separadas para serviços necessários, estatísticas e publicidade. O website continua utilizável se recusar todos os serviços opcionais. Os serviços e scripts opcionais da Google só são carregados depois de consentir expressamente na categoria correspondente.

Utilizamos o software Klaro alojado por nós para gerir o consentimento. Ao guardar a seleção, o cookie tecnicamente necessário hc-consent-v2 é armazenado durante um máximo de 180 dias. Contém apenas as suas escolhas de serviços e não inclui um identificador de visitante separado. Pode alterar ou retirar a escolha a qualquer momento através de « Definições de privacidade » no rodapé.

Google Analytics 4

Se consentir na categoria « Estatísticas », utilizamos o Google Analytics 4, fornecido pela Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. O nosso identificador público de medição é G-GRKRB7EG9E.

O Google Analytics pode tratar páginas visitadas, endereço e título da página, momento e duração, interações, origem, idioma, características do dispositivo e navegador e dados técnicos de ligação, como o endereço IP, do qual pode ser deduzida uma região aproximada. Utilizamos estas informações para compreender e melhorar o alcance, o desempenho técnico e a utilização do website.

A nossa implementação evita a contagem dupla automática durante a navegação interna. O Google Analytics só define cookies como _ga após o consentimento. A sua duração está limitada na nossa configuração a um máximo de 180 dias e não é prolongada por visitas posteriores.

As bases jurídicas são o seu consentimento nos termos do artigo 6.º, n.º 1, alínea a), do RGPD e do § 25, n.º 1, da TDDDG. A Google também pode tratar dados nos Estados Unidos. Uma decisão de adequação válida, incluindo o Quadro de Privacidade de Dados UE–EUA, ou cláusulas contratuais-tipo podem servir de mecanismo de transferência. Mais informações na Política de Privacidade da Google.

Google Ads e medição publicitária

Se consentir na categoria « Publicidade » e a nossa conta Google Ads estiver associada à propriedade Analytics, a etiqueta Google pode tratar dados para medir e atribuir anúncios. Isto pode incluir identificadores de anúncios e cliques, páginas visitadas e eventos de conversão que acionamos expressamente. A publicidade personalizada está desativada; ad_personalization permanece em « denied ».

Se recusar publicidade, ad_storage e ad_user_data permanecem em « denied ». Assim, o consentimento apenas em estatísticas não ativa armazenamento publicitário. Com o seu consentimento para estatísticas e publicidade, enviamos um evento de compra apenas após a confirmação do pagamento no servidor e com um identificador de transação único. Um marcador local evita envios repetidos no mesmo navegador.

As bases jurídicas são o seu consentimento nos termos do artigo 6.º, n.º 1, alínea a), do RGPD e do § 25, n.º 1, da TDDDG. Pode retirar o consentimento a qualquer momento nas definições de privacidade.

A aplicação também utiliza determinados mecanismos de armazenamento no navegador necessários do ponto de vista técnico ou funcional.

Definição do idioma

Quando seleciona um idioma, este é guardado no Local Storage do navegador para que o website continue a ser apresentado no idioma escolhido.

O armazenamento só ocorre após a seleção ativa do idioma. A informação pode ser eliminada a qualquer momento nas definições do navegador.

Início de sessão e conta de utilizador

Após o início de sessão, podem ser guardados no Local Storage tokens de autenticação e de aplicação da Base44. Estes dados são necessários para autenticar o utilizador e disponibilizar funções protegidas da conta.

Os tokens são utilizados para autenticar pedidos à plataforma e são eliminados ao terminar sessão, quando expiram ou quando o armazenamento do navegador é apagado.

O armazenamento ou acesso a estas informações baseia-se no § 25, n.º 2, da lei alemã TDDDG, na medida em que seja necessário para o serviço de idioma, início de sessão ou conta expressamente solicitado pelo utilizador.

O tratamento posterior de dados pessoais baseia-se, consoante a função, no artigo 6.º, n.º 1, alínea b) ou f), do RGPD.

9. Contacto

Se nos contactar por e-mail ou através de outro meio disponibilizado, trataremos as informações transmitidas. Estas podem incluir:

  • nome;
  • endereço de e-mail;
  • empresa;
  • conteúdo da mensagem;
  • ficheiros anexos;
  • outros dados fornecidos voluntariamente.

O tratamento é efetuado para responder ao pedido.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD quando o pedido diga respeito à celebração ou execução de um contrato. Nos restantes casos, o tratamento baseia-se no artigo 6.º, n.º 1, alínea f), do RGPD. O nosso interesse legítimo consiste em responder adequadamente aos pedidos.

10. Pedidos de orçamento

Se solicitar um orçamento através do website, podem ser tratados, em especial:

  • nome próprio e apelido;
  • endereço de e-mail;
  • nome da empresa;
  • tipo e número de produtos;
  • serviços pretendidos;
  • conteúdo do pedido;
  • informações de preço e proposta;
  • outros dados voluntários.

O tratamento é efetuado para gerir o pedido, preparar uma proposta e prosseguir a comunicação, com fundamento no artigo 6.º, n.º 1, alínea b), do RGPD.

O envio de um pedido pode desencadear e-mails automáticos de confirmação ou notificação.

11. Encomendas e serviços de ensaio

Quando é efetuada uma encomenda ou contratado um serviço de ensaio, tratamos, em especial:

  • nome próprio e apelido;
  • endereço de e-mail;
  • nome da empresa;
  • nome e marca do produto;
  • pacote de ensaio ou certificação contratado;
  • informações sobre vales ou descontos;
  • idioma;
  • número de encomenda e de ensaio;
  • estado da encomenda, envio e processamento;
  • estado do pagamento;
  • informações relativas ao produto e ao ensaio;
  • comunicações relacionadas com a encomenda.

O tratamento é necessário para aceitar a encomenda, processar o pagamento, coordenar o envio do produto, realizar o ensaio, elaborar o relatório e disponibilizar o certificado.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD.

Quando existam obrigações legais de conservação ou documentação, o tratamento posterior baseia-se no artigo 6.º, n.º 1, alínea c), do RGPD.

12. Verificação de endereços de e-mail existentes

Para utilizadores sem sessão iniciada, podemos verificar durante a encomenda se o endereço de e-mail introduzido já está associado a uma conta ou operação.

Para este efeito, o endereço é transmitido a uma função interna de backend.

O tratamento serve para evitar registos duplicados e atribuir corretamente encomendas existentes.

A base jurídica é o artigo 6.º, n.º 1, alíneas b) e f), do RGPD.

13. Conta de utilizador e início de sessão

Pode ser necessária uma conta de utilizador para determinadas funções.

No âmbito do início de sessão e utilização da conta, podem ser tratados:

  • nome;
  • endereço de e-mail;
  • identificador de utilizador;
  • função do utilizador;
  • dados de autenticação;
  • dados técnicos de segurança;
  • encomendas, certificados e relatórios atribuídos.

A autenticação é realizada através da Base44. As credenciais são transmitidas por ligação cifrada.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD. Os dados de segurança são adicionalmente tratados com fundamento no artigo 6.º, n.º 1, alínea f), do RGPD.

Os clientes autenticados apenas podem aceder aos registos internos associados à sua conta ou endereço de e-mail. Os administradores dispõem de direitos mais amplos consoante a respetiva função.

14. Processamento de pagamentos através da Stripe

Utilizamos serviços da Stripe para processar pagamentos. Dependendo do serviço, podem estar envolvidas a Stripe Payments Europe, Limited e outras entidades Stripe indicadas nos respetivos documentos contratuais e de privacidade.

No início do pagamento, podem ser transmitidos à Stripe, em especial:

  • nome;
  • endereço de e-mail;
  • nome da empresa;
  • pacote selecionado;
  • preço e moeda;
  • informações sobre descontos ou vales;
  • idioma;
  • dados da encomenda e de referência.

Os dados do cartão e de outros meios de pagamento são introduzidos numa página disponibilizada pela Stripe. Os números completos de cartão, códigos de segurança e informações comparáveis não são guardados na nossa própria base de dados.

Após o pagamento, a Stripe transmite à aplicação dados de referência, sessão e estado do pagamento para que este seja associado à encomenda.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD.

A Stripe também trata determinados dados sob a sua própria responsabilidade, por exemplo para processamento de pagamentos, prevenção de fraude, cumprimento de obrigações regulatórias e segurança dos seus serviços.

Os serviços da Stripe podem implicar tratamento fora da UE ou do EEE. Segundo a Stripe, são utilizados mecanismos de transferência aplicáveis e garantias adequadas.

15. Envio de e-mails

Enviamos e-mails automáticos ou manuais relacionados com pedidos, propostas, encomendas, envios, ensaios e certificações.

Estes podem incluir:

  • confirmações de receção e encomenda;
  • instruções para envio de produtos;
  • confirmação de receção do produto;
  • mensagens de proposta e preço;
  • notificação de que um certificado está pronto;
  • informações sobre expiração ou estado de um certificado;
  • notificações internas sobre pedidos e encomendas.

Os dados tratados podem incluir nome, endereço de e-mail, empresa, produto, número de ensaio, pacote, estado e informações do certificado.

Os e-mails são enviados parcialmente através das funções de e-mail da Base44. Para determinadas mensagens, pode também ser utilizado um serviço SMTP da IONOS.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD. Mensagens internas de organização e segurança podem basear-se adicionalmente no artigo 6.º, n.º 1, alínea f), do RGPD.

16. Carregamento de ficheiros e imagens

No âmbito de um serviço de ensaio, podem ser carregadas fotografias de produtos, fotografias de ensaio e outros ficheiros.

Podem ser tratados:

  • ficheiro carregado;
  • nome e tipo de ficheiro;
  • metadados técnicos;
  • associação a uma encomenda, relatório ou certificado;
  • informações contidas no ficheiro.

Não carregue dados pessoais desnecessários, categorias especiais de dados ou conteúdos ilícitos.

O tratamento é efetuado para a execução do serviço de ensaio e certificação com fundamento no artigo 6.º, n.º 1, alínea b), do RGPD.

17. Certificados e relatórios públicos

Um elemento essencial dos nossos serviços é a possibilidade de verificar publicamente certificados e resultados de ensaio.

Podem, por isso, ser disponibilizadas publicamente:

  • número ou código do certificado;
  • nome do produto;
  • marca;
  • nome da empresa ou cliente;
  • imagem do produto;
  • fotografias de ensaio aprovadas;
  • categorias de ensaio e resultados individuais;
  • pontuação global e classificação;
  • relatório público e respetivas versões linguísticas;
  • data do ensaio;
  • data de emissão e expiração;
  • estado de validade, expiração ou revogação;
  • indicação «Centro de Ensaios: HANSE-CERT».

Não são publicadas, em especial:

  • endereço de e-mail do cliente;
  • identificador interno da encomenda;
  • referências de pagamento e da Stripe;
  • nomes pessoais dos avaliadores;
  • notas internas;
  • ficheiros não destinados à publicação;
  • dados de conta e acesso.

A publicação serve para documentar os resultados de forma transparente, verificar a autenticidade de um certificado, prevenir o uso indevido do selo e informar parceiros comerciais, retalhistas e clientes finais.

Quando a publicação faça parte do serviço acordado, o tratamento baseia-se no artigo 6.º, n.º 1, alínea b), do RGPD. Baseia-se adicionalmente no artigo 6.º, n.º 1, alínea f), do RGPD. Os nossos interesses legítimos consistem na transparência, verificabilidade, prevenção de abusos e credibilidade dos serviços.

Os certificados têm, em regra, uma validade mínima de doze meses e podem depois ser renovados anualmente.

Os dados públicos permanecem, em regra, disponíveis durante a validade. Podem também ser conservados e apresentados posteriormente com indicação de expiração ou revogação quando necessário para prevenir utilização enganosa ou abusiva e documentar o estado do certificado.

Pedidos de retificação, apagamento ou oposição são avaliados caso a caso. Obrigações legais e interesses legítimos de documentação e prevenção de abusos podem impedir o apagamento imediato e completo.

18. Verificação de certificados e códigos QR

Os certificados podem ser verificados através de um código público ou código QR.

As consultas públicas apenas disponibilizam dados do certificado e relatório destinados à publicação. Dados internos do cliente, em especial endereços de e-mail, identificadores internos e referências de pagamento, não fazem parte da resposta pública.

O tratamento baseia-se no artigo 6.º, n.º 1, alínea b), do RGPD quando a verificação faz parte do serviço e, adicionalmente, no artigo 6.º, n.º 1, alínea f), do RGPD.

19. Chat com inteligência artificial

O website disponibiliza um chat baseado em inteligência artificial.

Quando envia uma mensagem, são tratados, em especial:

  • texto introduzido;
  • mensagens recentes da conversa atual;
  • uma instrução do sistema com informações gerais sobre a HANSE-CERT;
  • dados técnicos do pedido e ligação.

Para gerar uma resposta, o conteúdo é transmitido através da Base44 a um fornecedor de modelo linguístico utilizado pela Base44. O fornecedor concreto pode variar quando a plataforma utiliza seleção automática de modelos.

Na nossa aplicação, as mensagens são mantidas apenas temporariamente na memória da página aberta. Não guardamos a conversa numa base de dados própria da HANSE-CERT. Contudo, não pode excluir-se tratamento ou registo técnico pela Base44, pelo fornecedor de IA ou por subcontratantes técnicos, de acordo com as regras da plataforma.

O tratamento só começa quando o utilizador envia uma mensagem.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD quando o chat é utilizado para um pedido pré-contratual ou contratual. Nos restantes casos, baseia-se no artigo 6.º, n.º 1, alínea f), do RGPD. O nosso interesse legítimo consiste em responder de forma rápida e fácil a perguntas gerais.

Não envie credenciais, dados de pagamento, dados de saúde, segredos comerciais ou outras informações desnecessárias.

As respostas geradas por IA podem ser incompletas ou incorretas e não substituem aconselhamento jurídico, técnico ou profissional individual.

20. Ligação para WhatsApp

O website pode disponibilizar uma ligação para o WhatsApp.

A simples visita ao website não estabelece ligação ao WhatsApp. A ligação só ocorre quando clica no respetivo link. Nesse momento, sai do nosso website e é redirecionado para o WhatsApp ou wa.me.

Podem ser tratados, em especial, o endereço IP, informações do dispositivo e o facto de ter vindo do nosso website.

O respetivo fornecedor do WhatsApp é responsável pelo tratamento posterior.

A base jurídica para disponibilizar a ligação facultativa é o artigo 6.º, n.º 1, alínea f), do RGPD.

21. Destinatários dos dados pessoais

Quando necessário, os dados podem ser transmitidos, em especial, às seguintes entidades ou categorias:

  • Base44, Wix.com Ltd e empresas afiliadas envolvidas;
  • subcontratantes de alojamento, bases de dados, e-mail, registos, segurança e IA;
  • Stripe e prestadores de serviços de pagamento envolvidos;
  • IONOS para determinados envios de e-mail;
  • bancos e redes de pagamento;
  • consultores fiscais, contabilistas e outros consultores profissionais;
  • prestadores de TI, manutenção e suporte;
  • autoridades ou tribunais quando exigido por lei.

22. Prazos de conservação

Conservamos dados pessoais apenas durante o período necessário para a respetiva finalidade ou exigido por obrigações legais.

Aplicam-se, em especial, os seguintes princípios:

  • pedidos e comunicações são conservados enquanto necessário para o respetivo tratamento e eventuais questões posteriores;
  • dados contratuais, de encomenda, pagamento e faturação são conservados de acordo com as obrigações legais;
  • dados da conta são, em regra, conservados durante a existência da conta ou relação comercial;
  • a definição de idioma permanece no navegador até ser substituída ou eliminada;
  • tokens de autenticação são utilizados até terminar sessão, expirarem tecnicamente ou o armazenamento ser apagado;
  • dados de certificados e relatórios são conservados durante a validade e, quando aplicável, posteriormente para documentar expiração, revogação ou validade anterior e prevenir abusos;
  • imagens e carregamentos são conservados enquanto necessários para ensaio, certificação, documentação pública ou prova legal.

Quando a finalidade deixa de existir e não subsiste outra base jurídica, os dados são apagados ou o tratamento é limitado.

23. Segurança dos dados

Aplicamos medidas técnicas e organizativas adequadas, nomeadamente:

  • transmissão cifrada por HTTPS/TLS;
  • direitos de acesso baseados em funções;
  • áreas protegidas para clientes e administradores;
  • separação entre dados públicos de certificados e dados internos;
  • limitação das interfaces públicas a dados autorizados;
  • controlos de autenticação e autorização.

Não pode ser garantida uma transmissão pela internet totalmente isenta de riscos.

24. Ausência de decisões exclusivamente automatizadas

Não são tomadas decisões baseadas exclusivamente em tratamento automatizado, na aceção do artigo 22.º do RGPD, que produzam efeitos jurídicos ou afetem significativamente o utilizador de forma semelhante.

Em especial, o chat de IA não decide sobre a aceitação de um serviço, o resultado do ensaio ou a emissão de um certificado.

25. Direitos de proteção de dados

Nos termos legais, dispõe, em especial, dos seguintes direitos:

  • acesso, artigo 15.º do RGPD;
  • retificação, artigo 16.º;
  • apagamento, artigo 17.º;
  • limitação, artigo 18.º;
  • portabilidade, artigo 20.º;
  • oposição, artigo 21.º;
  • retirada do consentimento para o futuro;
  • reclamação junto de uma autoridade de controlo.

Para exercer os seus direitos: support@hanse-cert.com

26. Direito de oposição

Quando o tratamento se baseia no artigo 6.º, n.º 1, alínea f), do RGPD, pode opor-se por motivos relacionados com a sua situação particular.

Deixaremos então de tratar os dados, salvo se demonstrarmos motivos legítimos imperiosos que prevaleçam sobre os seus interesses, direitos e liberdades, ou se o tratamento for necessário para declarar, exercer ou defender direitos.

27. Direito de reclamação

Tem o direito de apresentar reclamação a uma autoridade de proteção de dados.

A autoridade competente para a nossa sede é:

Comissário de Hamburgo para a Proteção de Dados e Liberdade de Informação
Ludwig-Erhard-Straße 22
20459 Hamburgo
Alemanha

E-mail: mailbox@datenschutz.hamburg.de

Pode também contactar qualquer outra autoridade competente.

28. Obrigação de fornecer dados

Determinados dados são necessários para celebrar e executar um contrato de ensaio ou certificação.

Sem os dados necessários de contacto, encomenda, produto e pagamento, poderemos não conseguir aceitar ou executar o serviço.

Os conteúdos públicos gerais podem, em regra, ser utilizados sem fornecer nome ou endereço de e-mail.

29. Alterações a esta política

Podemos alterar esta política se mudarem os requisitos legais, os nossos serviços, os prestadores utilizados ou a conceção técnica do website.

Aplica-se a versão publicada no website.

Última atualização: setembro de 2026