Política de Proteção de Dados
Esta Política de Privacidade descreve a forma como a Gauss Control recolhe, trata, armazena, comunica e protege os dados pessoais tratados no contexto da prestação dos seus serviços e da utilização das suas plataformas tecnológicas.
Este documento contém informações relevantes sobre as categorias de dados pessoais tratados pela Gauss Control, as finalidades para as quais esses dados são utilizados, as bases de licitude aplicáveis ao tratamento, os destinatários dos dados pessoais, as medidas de segurança implementadas, os direitos dos titulares dos dados pessoais e os mecanismos disponíveis para o seu exercício.
A Gauss Control disponibiliza permanentemente esta Política de Privacidade aos titulares dos dados pessoais, com o objetivo de garantir um tratamento transparente e informado, em conformidade com a legislação em vigor em matéria de proteção de dados pessoais.
Título I. Natureza e Âmbito de Aplicação
Artigo 1. Considerações Gerais
Desert Point SpA (“Gauss Control”), RUT 76.274.794-4, com sede em Rosario Norte 532, escritório 202, Las Condes, Santiago, legalmente representada por Lorena Oliver.
Para questões relacionadas com a presente Política de Privacidade ou com o tratamento de dados pessoais realizado pela Gauss Control, os titulares poderão contactar-nos através do endereço de correio eletrónico pd@gausscontrol.com.
A Gauss Control é uma empresa dedicada ao desenvolvimento e à prestação de soluções tecnológicas, plataformas de Software as a Service (SaaS), sistemas de monitorização e modelos preditivos orientados para a gestão de riscos operacionais, prevenção da fadiga e promoção da segurança dos trabalhadores e demais utilizadores dos seus clientes.
A presente Política de Proteção de Dados Pessoais tem por objetivo estabelecer os princípios, orientações e procedimentos aplicáveis ao tratamento de dados pessoais realizado pela Gauss Control, bem como as medidas destinadas a garantir a proteção dos direitos e liberdades dos respetivos titulares, em conformidade com o disposto no artigo 19.º, n.º 4, da Constituição Política da República e na Lei n.º 19.628 sobre Proteção de Dados Pessoais, alterada pela Lei n.º 21.719, e demais legislação aplicável (doravante, a “Lei de Dados”).
Artigo 2. Âmbito de Aplicação Territorial.
As disposições desta política aplicam-se ao tratamento de dados pessoais realizado quando o responsável ou mandatário estiverem estabelecidos ou constituídos no território nacional. Aplicam-se igualmente quando o responsável não se encontre no Chile, mas as suas operações se destinem a prestar serviços a titulares no país ou a monitorizar, rastrear e elaborar previsões sobre o seu comportamento.
Para estes efeitos, será suficiente que o responsável ou o terceiro mandatário ou subcontratante responsável pelo tratamento se encontre estabelecido ou constituído no Chile para que a Lei de Dados seja aplicável, independentemente do local onde se encontre o titular dos dados pessoais ou do local de estabelecimento do respetivo responsável. Consequentemente, o tratamento de dados pessoais realizado pela Gauss Control no Chile, na qualidade de terceiro mandatário ou subcontratante responsável pelo tratamento, ficará sujeito às disposições da presente Política e da Lei de Dados, mesmo quando os titulares desses dados se encontrem fora do território nacional, sem prejuízo da legislação de proteção de dados pessoais que possa ser aplicável na jurisdição onde esses titulares se encontrem.
Artigo 3. Definições.
Para a correta aplicação desta política, entende-se por:
“Dado pessoal”: Qualquer informação relacionada com uma pessoa singular identificada ou identificável. Considera-se identificável qualquer pessoa cuja identidade possa ser determinada, direta ou indiretamente, através de um ou mais identificadores, tais como o nome, o número do documento de identificação, ou através da análise de elementos próprios da sua identidade física, fisiológica, genética, psíquica, económica, cultural ou social.
“Dados pessoais sensíveis”: Dados pessoais que se referem às características físicas ou morais das pessoas ou a factos ou circunstâncias da sua vida privada ou intimidade, que revelem a origem étnica ou racial, a filiação política, sindical ou associativa, a situação socioeconómica, as convicções ideológicas ou filosóficas, as crenças religiosas, os dados relativos à saúde, ao perfil biológico humano, os dados biométricos e as informações relativas à vida sexual, à orientação sexual e à identidade de género de uma pessoa singular.
“Consentimento”: Toda a manifestação de vontade livre, específica, inequívoca e informada, prestada mediante uma declaração ou uma ação afirmativa clara, através da qual o titular dos dados, o seu representante legal ou mandatário, conforme aplicável, autoriza o tratamento dos dados pessoais que lhe dizem respeito.
“Responsável pelo tratamento de dados”: Pessoa singular ou coletiva, pública ou privada, que determina as finalidades e os meios do tratamento de dados pessoais, independentemente de os dados serem tratados diretamente por si ou através de um terceiro mandatário ou subcontratante.
“Terceiro mandatário ou subcontratante”: Pessoa singular ou coletiva que trata dados pessoais por conta e sob instruções do responsável pelo tratamento de dados.
“Anonimização”: Procedimento irreversível através do qual um dado pessoal deixa de poder ser relacionado ou associado a uma determinada pessoa, ou permitir a sua identificação, por ter sido destruída ou eliminada a ligação com a informação que relaciona, associa ou identifica essa pessoa. Um dado anonimizado deixa de ser um dado pessoal.
“Pseudonimização”: Tratamento de dados pessoais efetuado de forma que estes deixem de poder ser atribuídos a um titular sem recurso a informações adicionais, desde que essas informações adicionais sejam mantidas separadamente e estejam sujeitas a medidas técnicas e organizativas destinadas a garantir que os dados pessoais não sejam atribuídos a uma pessoa singular identificada ou identificável.
“Titular dos dados”: Pessoa singular, identificada ou identificável, a quem os dados pessoais dizem respeito ou se referem.
“Tratamento de dados”: Qualquer operação, conjunto de operações ou procedimentos técnicos, automatizados ou não, que permitam, por qualquer meio, recolher, processar, armazenar, comunicar, transmitir ou utilizar dados pessoais ou conjuntos de dados pessoais.
Artigo 4. Categorias de Dados Tratados.
No desenvolvimento das suas atividades e na prestação dos seus serviços tecnológicos, a Gauss Control poderá recolher e tratar as seguintes categorias de dados:
(a) Dados de identificação e de contacto, tais como nome, documento de identificação, cargo, empresa a que pertence, endereço de correio eletrónico, telefone e demais informações necessárias à prestação dos serviços.
(b) Dados biométricos.
(c) Dados relativos ao perfil biológico humano.
(d) Dados derivados ou inferidos, incluindo alertas, relatórios, métricas, perfis e indicadores gerados a partir do tratamento automatizado de informação através de ferramentas analíticas, modelos preditivos ou sistemas de inteligência artificial.
(e) Dados técnicos e de utilização das plataformas, incluindo endereços IP, identificadores de dispositivos, registos de acesso, eventos de segurança, logs de atividade, informações de navegação e demais dados técnicos gerados pela utilização das plataformas e soluções tecnológicas da Gauss Control.
A recolha e o tratamento destas categorias de dados limitar-se-ão às informações adequadas, pertinentes e estritamente necessárias ao cumprimento das finalidades que justificam o seu tratamento.
Artigo 5. Finalidades do Tratamento
As finalidades descritas neste artigo correspondem aos tratamentos realizados pela Gauss Control na qualidade de responsável pelo tratamento, incluindo as seguintes:
(a) Desenvolver, operar, manter e prestar as soluções tecnológicas, plataformas e serviços disponibilizados pela Gauss Control aos seus clientes.
(b) Gerir a relação comercial, contratual e laboral com os seus clientes, fornecedores e trabalhadores.
(c) Cumprir as obrigações legais, regulamentares, contratuais ou de outra natureza aplicáveis à Gauss Control.
(d) Dados de geolocalização
Quando a Gauss Control atuar na qualidade de terceiro mandatário ou subcontratante por conta dos seus clientes, as finalidades do tratamento serão as definidas pelo respetivo responsável pelo tratamento. A título ilustrativo, essas finalidades incluem habitualmente monitorizar e avaliar variáveis associadas ao estado de alerta, fadiga, sonolência, distração e outros fatores de risco operacional, através da captação e do tratamento de imagens do condutor e/ou da realização de testes psicomotores, com o objetivo de contribuir para a prevenção de acidentes e promover condições de trabalho seguras, bem como gerar alertas, relatórios, indicadores e análises destinados a apoiar a gestão de riscos, a segurança operacional e a tomada de decisões desses clientes.
Artigo 6. Titulares de Dados Pessoais e Destinatários.
De seguida, identificam-se os titulares cujos dados poderão ser tratados pela Gauss Control e os terceiros destinatários a quem esses dados poderão ser comunicados.
(a) Titulares dos dados pessoais. No desenvolvimento das suas atividades e na prestação dos seus serviços, a Gauss Control poderá tratar dados pessoais correspondentes às seguintes categorias de titulares: (i) pessoas singulares e representantes, trabalhadores, prestadores de serviços e demais pessoas vinculadas a clientes pessoas coletivas; (ii) utilizadores autorizados das plataformas e soluções tecnológicas desenvolvidas pela Gauss Control; (iii) condutores, operadores e demais pessoas sujeitas a monitorização através das soluções e serviços fornecidos pela Gauss Control por conta dos seus clientes; (iv) terceiros, peões e condutores externos captados incidentalmente: através das câmaras frontais (dashcams) e dos sistemas ADAS (Advanced Driver Assistance Systems). O Gauss Alert grava o ambiente envolvente do veículo e deteta eventos como “risco de colisão frontal” e até “colisão com peão”. Consequentemente, o sistema trata inevitavelmente imagens de terceiros na via pública que não possuem qualquer vínculo contratual com a Gauss Control nem com os seus clientes.
(b) (v) Indivíduos não identificados ou não autorizados ao volante: O Sistema de Identificação de Condutores (IDC), através de reconhecimento facial, capta imagens sempre que um veículo é ligado (ignitionOn). Se o rosto não corresponder à base de dados da empresa, o sistema gera registos ou regista um “desvio anónimo”. O titular deste dado biométrico existe na plataforma, ainda que a sua identidade seja desconhecida.
(c) (vi) Contactos técnicos, instaladores e pessoal de suporte no terreno: Nas bases de dados operacionais, são armazenados históricos de intervenções nos dispositivos físicos, que incluem o nome completo, número de telefone e endereço de correio eletrónico das pessoas que efetuam o suporte ou a instalação no terreno.
(d) Destinatários dos dados pessoais. Os dados pessoais tratados pela Gauss Control poderão ser comunicados ou disponibilizados a terceiros apenas quando exista uma base de licitude adequada e tal seja necessário para o cumprimento das finalidades que justificam o respetivo tratamento. Em particular, os dados poderão ser comunicados a: (i) clientes da Gauss Control, quando esta atue na qualidade de terceiro mandatário ou subcontratante; (ii) empresas relacionadas e filiais, quando tal seja necessário para a prestação dos serviços ou para fins administrativos internos legítimos; (iii) autoridades administrativas, judiciais ou qualquer organismo público competente, quando uma disposição legal, regulamentar ou uma decisão válida assim o exija; e (iv) qualquer outra pessoa ou entidade relativamente à qual exista autorização do titular ou uma base de licitude prevista na Lei de Dados.
Em caso algum os dados pessoais serão vendidos, comercializados ou comunicados a terceiros para finalidades incompatíveis com aquelas que justificaram a sua recolha.
O disposto anteriormente não prejudica a possibilidade de, no contexto de uma fusão, aquisição, consolidação, desinvestimento ou outro processo de reorganização societária que envolva a Gauss Control, os dados pessoais serem comunicados ou transferidos para a entidade resultante ou para os consultores que participem nesse processo, sujeitos às medidas de confidencialidade e segurança aplicáveis, e desde que essa entidade continue a cumprir as finalidades e condições comunicadas aos titulares nos termos da presente Política.
Artigo 7. Transferências Internacionais de Dados Pessoais.
Para a prestação dos seus serviços, a Gauss Control poderá recorrer a fornecedores tecnológicos, serviços de armazenamento, infraestrutura cloud, ferramentas de suporte, monitorização, segurança, análise de dados ou outros terceiros que possam estar localizados fora do Chile ou que permitam o acesso remoto a dados pessoais a partir do estrangeiro.
Neste contexto, determinados tratamentos de dados pessoais poderão envolver transferências internacionais de dados pessoais, incluindo o seu armazenamento, tratamento, acesso remoto, comunicação ou disponibilização a partir de ou para jurisdições distintas do Chile.
Para efeitos da presente política, as transferências internacionais abrangem tanto a comunicação ou o armazenamento de dados pessoais no estrangeiro como o acesso remoto, a partir do estrangeiro, a dados pessoais armazenados no Chile por fornecedores tecnológicos, empresas relacionadas, subcontratantes ou terceiros autorizados que participem na prestação dos serviços da Gauss Control.
Quando aplicável, essas transferências internacionais serão efetuadas em conformidade com a legislação aplicável em matéria de proteção de dados pessoais e com base nas autorizações, fundamentos de licitude ou mecanismos jurídicos habilitantes aplicáveis em cada caso, incluindo, quando pertinente, decisões de adequação, cláusulas contratuais, instrumentos corporativos vinculativos ou outros mecanismos reconhecidos pela legislação aplicável.
A Gauss Control procurará assegurar que os terceiros envolvidos no tratamento de dados pessoais estejam sujeitos a obrigações adequadas de confidencialidade, segurança e proteção de dados pessoais, compatíveis com a natureza dos dados tratados e com os riscos associados ao tratamento realizado.
A licitude de uma transferência internacional de dados pessoais é independente da licitude do tratamento dos dados transferidos. Consequentemente, no caso de dados sensíveis ou biométricos, a existência de uma base de licitude para o seu tratamento nos termos do Artigo 13.º não dispensa o cumprimento adicional dos requisitos específicos aplicáveis às transferências internacionais referidos neste artigo, assim como o cumprimento destes últimos não dispensa a existência de uma base de licitude para o tratamento desses dados. O consentimento do titular não constitui o único mecanismo que permite uma transferência internacional de dados sensíveis ou biométricos: essa transferência poderá igualmente basear-se numa decisão de adequação, em cláusulas contratuais, em normas corporativas vinculativas ou noutro instrumento reconhecido pela Lei de Dados que ofereça garantias adequadas, ficando o consentimento reservado como mecanismo excecional aplicável a transferências específicas e não habituais, na ausência dessas garantias.
Google Cloud Platform (GCP) – Google LLC: É o principal fornecedor de infraestrutura cloud da Gauss Control. Localização: Os dados encontram-se alojados e processados principalmente em servidores localizados nos Estados Unidos (us-central1).
Amazon Web Services (AWS) – Amazon.com, Inc.: Infraestrutura cloud secundária utilizada para armazenamento de objetos através do Amazon S3. Os buckets de armazenamento encontram-se alojados na região dos Estados Unidos (us-east-1).
MongoDB Atlas – MongoDB Inc.: Plataforma de base de dados NoSQL totalmente gerida na cloud. Armazena configurações históricas de dispositivos IoT.
Auth0 (Okta, Inc.): Fornecedor de serviços de identidade (Identity-as-a-Service) utilizado para autenticação segura, controlo de acesso dos utilizadores e geração de tokens (JWT).
Fornecedores de Inteligência Artificial e Monitorização: Plataformas cloud especializadas de fornecedores de hardware.
Artigo 8. Tratamento de Dados Pessoais por Conta de Terceiros.
Quando a Gauss Control atuar na qualidade de terceiro mandatário ou subcontratante por conta dos seus clientes ou de outros responsáveis pelo tratamento, os dados pessoais serão tratados exclusivamente para as finalidades definidas pelo respetivo responsável e em conformidade com as instruções documentadas por este, os contratos, anexos de tratamento de dados ou acordos equivalentes celebrados entre as partes e a legislação aplicável.
Nestes casos, a Gauss Control não utilizará os dados pessoais para finalidades próprias incompatíveis com a tarefa que lhe foi confiada, nem realizará operações de tratamento diferentes das necessárias à execução dos serviços contratados ou que tenham sido expressamente autorizadas pelo respetivo responsável pelo tratamento.
Não obstante o disposto anteriormente, a Gauss Control poderá utilizar os dados tratados por conta dos seus clientes para desenvolver, treinar, testar ou melhorar os seus modelos preditivos e outras ferramentas tecnológicas, desde que esses dados sejam previamente anonimizados ou, caso tal não seja possível devido à natureza do tratamento, mediante acordo prévio com o respetivo responsável pelo tratamento e, tratando-se de dados sensíveis ou biométricos, com o consentimento do titular ou outra base de licitude aplicável nos termos da Lei de Dados.
As condições específicas aplicáveis a cada tratamento, incluindo as instruções de tratamento, medidas de segurança, utilização de fornecedores ou subcontratantes, transferências internacionais, prazos de conservação, devolução, eliminação, bloqueio ou anonimização de dados pessoais e demais obrigações específicas associadas ao tratamento, reger-se-ão pelos contratos, anexos de tratamento de dados ou acordos equivalentes celebrados com o respetivo responsável, sem prejuízo do cumprimento das obrigações estabelecidas pela Lei de Dados.
Quando aplicável, os titulares deverão dirigir-se ao respetivo responsável pelo tratamento para conhecer as condições específicas aplicáveis ao tratamento dos seus dados pessoais, sem prejuízo dos direitos que possam exercer diretamente perante a Gauss Control nos casos previstos pela legislação aplicável.
Caberá a cada responsável pelo tratamento obter e comprovar perante a Gauss Control as autorizações, consentimentos e demais bases de licitude necessárias para o tratamento dos dados pessoais cujo processamento lhe seja confiado, bem como cumprir os seus próprios deveres na qualidade de responsável pelo tratamento, nos termos da Lei de Dados, incluindo, entre outros, disponibilizar aos titulares a respetiva política de tratamento de dados pessoais, informá-los devidamente sobre as finalidades e condições do tratamento e assegurar o exercício dos seus direitos. A Gauss Control poderá exigir contratualmente aos seus clientes a comprovação do cumprimento destas obrigações.
Artigo 9. Dados Pessoais de Menores de Idade.
Os serviços e soluções tecnológicas da Gauss Control destinam-se principalmente a empresas, organizações e utilizadores adultos em contextos laborais, operacionais e de segurança. A Gauss Control não dirige os seus serviços a crianças ou adolescentes, nem recolhe intencionalmente dados pessoais de menores de idade.
Caso, excecionalmente, as soluções ou serviços da Gauss Control envolvam o tratamento de dados pessoais de menores de idade, esse tratamento deverá ser realizado em conformidade com os requisitos e salvaguardas especiais estabelecidos pela Lei de Dados e demais legislação aplicável.
Se a Gauss Control tomar conhecimento de que recolheu dados pessoais de menores de idade em violação da legislação aplicável, adotará as medidas razoáveis para a sua eliminação, bloqueio ou regularização em conformidade com a legislação em vigor.
Artigo 10. Aplicabilidade da presente Política.
Atendendo à natureza dos serviços prestados, a Gauss Control poderá atuar, consoante o contexto específico e a natureza do tratamento realizado, tanto na qualidade de responsável pelo tratamento como na qualidade de terceiro mandatário ou subcontratante, nos termos previstos na Lei de Dados:
(a) Gauss Control como responsável pelo tratamento. A Gauss Control atuará na qualidade de responsável relativamente aos dados pessoais que trate diretamente para a gestão das suas relações comerciais, contratuais, laborais e operacionais, incluindo, entre outros, os dados dos seus trabalhadores, clientes, fornecedores, utilizadores das suas plataformas, visitantes do seu site e demais terceiros com quem mantenha uma relação direta.
( b) Gauss Control como terceiro mandatário ou subcontratante. A Gauss Control atuará na qualidade de terceiro mandatário ou subcontratante relativamente aos dados pessoais de condutores, operadores, trabalhadores, utilizadores autorizados e demais pessoas cujos dados sejam tratados através das soluções tecnológicas, plataformas, sistemas de monitorização e modelos preditivos fornecidos pela empresa aos seus clientes, quando esse tratamento seja efetuado exclusivamente por conta destes, seguindo as suas instruções e para as finalidades por eles determinadas, os quais terão a qualidade de responsáveis pelo tratamento.
As finalidades e bases de licitude descritas na presente política serão aplicáveis apenas aos tratamentos em que a Gauss Control atue como responsável pelo tratamento.
Sem prejuízo do disposto anteriormente, caso existam contratos, anexos de tratamento de dados ou outros acordos específicos celebrados entre a Gauss Control e os seus clientes, fornecedores ou trabalhadores que regulem especificamente o tratamento de dados pessoais, esses instrumentos prevalecerão sobre a presente Política relativamente às matérias que regulem expressamente, aplicando-se esta última de forma subsidiária em tudo o que não esteja expressamente previsto nos respetivos acordos.
Título II. Princípios Orientadores
Artigo 11. Princípios do Tratamento.
No tratamento de dados pessoais, a Gauss Control observará, em todos os momentos, os princípios estabelecidos na Lei de Dados, os quais orientarão a conceção, implementação e execução de todas as atividades de tratamento realizadas pela empresa, quer atue na qualidade de responsável pelo tratamento, quer na qualidade de terceiro mandatário ou subcontratante.
- Licitude e Lealdade: Os dados pessoais serão tratados exclusivamente com base numa fonte de licitude válida e através de procedimentos transparentes e compatíveis com as expectativas razoáveis dos titulares. A Gauss Control demonstrará e informará a base de licitude aplicável a cada tratamento realizado.
- Finalidade: Os dados pessoais serão recolhidos e tratados para finalidades determinadas, explícitas e lícitas, não podendo ser posteriormente utilizados para finalidades incompatíveis com aquelas que justificaram a sua recolha.
- Proporcionalidade: O tratamento dos dados pessoais limitar-se-á àqueles que sejam adequados, pertinentes e estritamente necessários ao cumprimento das finalidades que justificam o seu tratamento. Do mesmo modo, os dados serão conservados apenas durante o período necessário ao cumprimento dessas finalidades ou pelo prazo exigido pela legislação aplicável.
- Qualidade: A Gauss Control adotará medidas razoáveis para assegurar que os dados pessoais sejam exatos, completos, pertinentes e se mantenham atualizados, permitindo a sua retificação ou atualização sempre que aplicável.
- Responsabilidade: A Gauss Control será responsável pelo cumprimento da legislação em matéria de proteção de dados pessoais e adotará as medidas necessárias para garantir e demonstrar o cumprimento dos princípios e obrigações estabelecidos por lei.
- Segurança: A Gauss Control implementará medidas adequadas, tendo em conta a natureza dos dados tratados e os riscos associados ao tratamento, com o objetivo de os proteger contra acessos não autorizados, perda, alteração, destruição, divulgação ou qualquer outra forma de tratamento ilícito ou indevido.
- Transparência e Informação: Os titulares terão acesso a informações claras, precisas, atualizadas e facilmente acessíveis sobre as condições em que é realizado o tratamento dos seus dados pessoais, bem como sobre os direitos que lhes são reconhecidos por lei e os mecanismos disponíveis para os exercer.
- Confidencialidade: Todas as pessoas que, em razão das suas funções ou de uma relação contratual com a Gauss Control, tenham acesso a dados pessoais estarão sujeitas a um dever de reserva e confidencialidade relativamente a essas informações, obrigação que se manterá mesmo após o término da respetiva relação laboral, contratual ou comercial.
Título III. Licitude e Tratamento de Dados Sensíveis
Artigo 12. Regra Geral de Licitude.
A Gauss Control realizará o tratamento de dados pessoais apenas quando exista uma base de licitude válida nos termos da Lei de Dados. Esse tratamento poderá basear-se, entre outros fundamentos, no consentimento livre, prévio, específico, inequívoco e informado do titular; na necessidade de executar ou cumprir um contrato; no cumprimento de obrigações legais; na prossecução de interesses legítimos do responsável pelo tratamento ou de terceiros, desde que não prevaleçam os direitos e liberdades fundamentais do titular; na constituição, exercício ou defesa de direitos; e nas demais situações previstas por lei.
Nos casos em que o tratamento exija o consentimento do titular, este deverá ser obtido e comprovado nos termos exigidos pela legislação aplicável. Quando a Gauss Control atuar na qualidade de terceiro mandatário ou subcontratante por conta dos seus clientes, caberá ao respetivo responsável pelo tratamento assegurar a existência de uma base de licitude suficiente para o tratamento dos dados pessoais e, quando aplicável, a obtenção do respetivo consentimento.
No caso de tratamentos que impliquem a captação de imagens ou de outros dados biométricos do trabalhador num contexto de subordinação laboral, o consentimento não constituirá, em regra, uma base de licitude adequada, tendo em conta a relação de dependência existente entre o trabalhador e o seu empregador. Nestes casos, o respetivo responsável pelo tratamento deverá fundamentar esse tratamento no interesse legítimo, sujeito a um teste de proporcionalidade, e regulá-lo em conformidade com a legislação laboral aplicável, incluindo a sua incorporação no Regulamento Interno de Ordem, Higiene e Segurança, quando aplicável. A Gauss Control parte do pressuposto de que essa avaliação e a correspondente regulamentação laboral sejam efetuadas pelo respetivo responsável pelo tratamento.
No desenvolvimento das suas atividades, a Gauss Control procurará assegurar que os tratamentos de dados se limitem ao estritamente necessário para o cumprimento das finalidades comunicadas e sejam realizados em conformidade com os princípios da Lei de Dados.
Quando o tratamento se basear no consentimento do titular, este poderá revogá-lo a qualquer momento, sem que tal afete a licitude dos tratamentos efetuados antes dessa revogação.
Artigo 13. Dados Sensíveis e Biométricos.
No âmbito da prestação dos seus serviços tecnológicos, a Gauss Control poderá tratar categorias especiais de dados pessoais, incluindo dados biométricos e dados relativos ao perfil biológico humano, nos termos definidos no Artigo 4.
O tratamento de dados sensíveis será realizado apenas quando exista uma base de licitude válida e sejam cumpridos os requisitos especiais estabelecidos pela Lei de Dados. Em todos os casos, a Gauss Control adotará medidas de segurança reforçadas e limitará o tratamento ao estritamente necessário para as finalidades legítimas que o justificam.
Quando a Gauss Control atuar por conta dos seus clientes na qualidade de terceiro mandatário ou subcontratante, caberá ao respetivo responsável pelo tratamento assegurar a existência de uma base de licitude suficiente para o tratamento desses dados sensíveis e, quando exigível, a obtenção e comprovação do consentimento expresso do titular. Sem prejuízo do disposto anteriormente, a Gauss Control poderá exigir contratualmente aos seus clientes que comprovem o cumprimento das obrigações legais aplicáveis e forneçam as instruções necessárias para o tratamento desta categoria de dados.
O acesso aos dados sensíveis e biométricos ficará restrito exclusivamente ao pessoal e aos fornecedores autorizados que necessitem de os conhecer para o cumprimento das suas funções, sendo proibido o seu tratamento para finalidades incompatíveis com aquelas que justificaram a sua recolha.
Sem prejuízo das regras gerais de conservação, eliminação e bloqueio estabelecidas no Artigo 14, no caso de dados sensíveis e biométricos tratados por conta de um cliente, esses dados permanecerão sujeitos às instruções do respetivo responsável pelo tratamento, devendo a Gauss Control eliminá-los ou devolvê-los nos termos aí indicados.
Artigo 14. Conservação, Retenção e Eliminação de Dados Pessoais.
A Gauss Control conservará os dados pessoais apenas durante o período necessário para cumprir as finalidades que justificaram a sua recolha e tratamento, ou durante o prazo necessário para o cumprimento de obrigações legais, regulamentares, contratuais, de segurança, auditoria, rastreabilidade, defesa de direitos ou resposta a pedidos das autoridades competentes.
Uma vez cumpridas essas finalidades ou expirados os prazos de conservação aplicáveis, os dados pessoais serão eliminados, anonimizados ou bloqueados, conforme aplicável, em conformidade com a Lei de Dados e com as políticas internas da Gauss Control relativas à gestão do ciclo de vida da informação.
No termo da relação contratual com o respetivo responsável pelo tratamento, a Gauss Control eliminará ou devolverá os dados pessoais tratados por sua conta, conforme estabelecido no contrato, anexo de tratamento de dados ou acordo equivalente aplicável. Sem prejuízo do disposto anteriormente, a Gauss Control poderá conservar esses dados, bloqueados e sem acesso operacional, durante o período mínimo necessário para a formulação, exercício ou defesa de reclamações legais ou para o cumprimento de obrigações legais ou contratuais.
Quando a Gauss Control atuar na qualidade de terceiro mandatário ou subcontratante por conta dos seus clientes, a conservação, devolução, eliminação, anonimização ou bloqueio dos dados pessoais será realizada de acordo com as instruções do respetivo responsável pelo tratamento, os contratos aplicáveis e a legislação em vigor.
Título IV. Direitos dos Titulares
Artigo 15. Direitos Garantidos.
Todo o titular de dados pessoais, por si próprio ou devidamente representado, tem o direito de exercer, gratuitamente e nos termos previstos por lei, os direitos que lhe são conferidos pela legislação em vigor relativamente ao tratamento dos seus dados pessoais.
Em particular, os titulares terão os seguintes direitos:
- Direito de acesso: solicitar e obter informações sobre os dados pessoais que lhe digam respeito e que estejam a ser objeto de tratamento, a sua origem, as finalidades do tratamento, as categorias de destinatários, o prazo previsto de conservação e quaisquer outras informações exigidas por lei.
- Direito de retificação: solicitar a correção, atualização ou complementação dos dados pessoais que sejam inexatos, incompletos ou desatualizados.
- Direito de apagamento: solicitar a eliminação dos seus dados pessoais quando o respetivo tratamento não tenha fundamento legal, tenham deixado de ser necessários para as finalidades que justificaram a sua recolha ou se verifique qualquer outra circunstância prevista por lei.
- Direito de oposição: opor-se ao tratamento dos seus dados pessoais nos casos previstos por lei, nomeadamente quando esse tratamento se baseie em interesses legítimos ou tenha finalidades de marketing direto.
- Direito à portabilidade: solicitar e receber uma cópia dos seus dados pessoais num formato eletrónico estruturado, genérico e de uso corrente, e requerer a sua comunicação ou transferência para outro responsável pelo tratamento, quando aplicável.
- Direito ao bloqueio: solicitar a suspensão temporária de determinadas operações de tratamento relativas aos seus dados pessoais, nos casos estabelecidos por lei.
- Direito de oposição a decisões individuais automatizadas: o titular terá o direito de não ficar sujeito a uma decisão baseada exclusivamente no tratamento automatizado dos seus dados pessoais, incluindo a definição de perfis, quando esta produza efeitos jurídicos sobre si ou o afete significativamente. Poderá igualmente solicitar informações sobre os critérios gerais utilizados, expressar o seu ponto de vista e requerer intervenção humana, quando aplicável.
A Gauss Control adotará as medidas necessárias para facilitar o exercício efetivo destes direitos e responder atempadamente aos pedidos apresentados pelos titulares, em conformidade com o disposto na legislação aplicável.
Caso a Gauss Control rejeite um pedido ou não responda dentro dos prazos legais, o titular poderá recorrer à Agência de Proteção de Dados Pessoais, de acordo com o procedimento estabelecido por lei.
Título V. Procedimento para o Exercício dos Direitos
Artigo 16. Canais e Prazos de Resposta.
Para exercer qualquer um dos seus direitos, o titular deverá enviar um pedido detalhado para o endereço de correio eletrónico pd@gausscontrol.com.
A Gauss Control acusará a receção do pedido e emitirá uma resposta dentro do prazo máximo estabelecido pela Lei de Dados. Quando existam circunstâncias que justifiquem uma extensão do prazo de resposta, este poderá ser prorrogado nos termos permitidos pela legislação aplicável, sendo o titular devidamente informado dessa circunstância.
O exercício dos direitos de acesso, retificação, apagamento, oposição, bloqueio e portabilidade será sempre gratuito para o titular.
Título VI. Segurança, Privacidade desde a Conceção e Incidentes
Artigo 17. Privacidade desde a Conceção e por Defeito.
A Gauss Control aplicará medidas técnicas e organizativas adequadas desde a conceção e durante o tratamento, de modo a garantir que, por defeito, apenas sejam tratados os dados pessoais específicos e estritamente necessários para essa atividade.
A Gauss Control aplicará estes critérios tendo em consideração a natureza dos dados tratados, os riscos associados ao tratamento, as funcionalidades das suas plataformas, as instruções fornecidas pelos seus clientes quando atue como subcontratante e as suas políticas internas de segurança da informação.
Artigo 18. Medidas de Segurança.
A Gauss Control adotará medidas técnicas, organizativas e administrativas razoáveis e adequadas para proteger os dados pessoais contra acessos não autorizados, perda, alteração, divulgação, destruição ou qualquer outra forma de tratamento ilícito ou indevido.
Essas medidas serão definidas tendo em consideração a natureza dos dados pessoais tratados, as categorias de titulares envolvidos, os riscos associados ao tratamento, o estado da técnica, as políticas internas de segurança da informação da Gauss Control e os requisitos estabelecidos pela legislação aplicável.
Estas medidas poderão incluir, conforme aplicável, controlos de acesso, mecanismos de autenticação, gestão de perfis e permissões, confidencialidade contratual, rastreabilidade, cópias de segurança, encriptação, pseudonimização, monitorização, classificação da informação, gestão de incidentes e outras medidas razoáveis de segurança.
Artigo 19. Incidentes e Violações de Segurança
Em caso de incidentes ou violações de segurança que afetem dados pessoais, a Gauss Control adotará as medidas de contenção, análise, mitigação, documentação e resposta adequadas, em conformidade com a Lei de Dados e com os seus procedimentos internos.
Quando uma violação de segurança deva ser comunicada nos termos da legislação aplicável, a Gauss Control efetuará as notificações devidas à Agência de Proteção de Dados Pessoais e, quando aplicável, aos titulares afetados, dentro dos prazos e pela forma estabelecidos na Lei de Dados.
Quando a Gauss Control atuar na qualidade de terceiro mandatário ou subcontratante, comunicará ao respetivo responsável pelo tratamento os incidentes ou violações que afetem os dados tratados por sua conta, para que sejam adotadas as medidas e efetuadas as comunicações adequadas, em conformidade com a lei e com os acordos aplicáveis.
Título VII. Vigência e Alterações.
Artigo 20. Vigência e Alterações.
A presente Política de Privacidade tem vigência por tempo indeterminado a partir da sua data de entrada em vigor, sem prejuízo das atualizações que a Gauss Control possa efetuar nos termos indicados abaixo.
Versão: [1]
Data de entrada em vigor: [27/07/2026]
Data da última atualização: [27/07/2026]
A Gauss Control poderá modificar a presente Política de Privacidade para refletir alterações legais, regulamentares, operacionais ou tecnológicas. A versão em vigor estará permanentemente disponível através dos canais disponibilizados pela empresa para esse efeito.