Privacidade
Que dados a Boavia trata, para quê, por quanto tempo e com que direitos. Só o texto em português vincula.
Política de privacidade
Parte III — Política de Privacidade (única, todas as superfícies)
20. Responsável pelo tratamento e contactos. O responsável pelo tratamento dos dados pessoais é a (firma da sociedade em constituição — a confirmar) (Boavia), com os elementos de identificação e contacto da cláusula 1.ª. A Boavia é a única responsável pelo tratamento em todas as superfícies (aplicação de Passageiro, aplicação de Comerciante, aplicação de pessoal e de validação, e portais Web), razão pela qual existe uma só Política de Privacidade, a presente, e não uma por superfície. Questões de proteção de dados e exercício de direitos: geral@boavia.pt. A Boavia não designou Encarregado de Proteção de Dados por não se verificarem os pressupostos do art. 37.º do RGPD (a confirmar); existindo, os seus contactos serão aqui publicados.
21. Categorias de dados tratados. A Boavia trata: (i) dados de identificação e conta, nome e endereço de correio eletrónico obtidos no início de sessão com Google ou Apple, e identificador de conta; (ii) dados de utilização e viagem, moradas pesquisadas, itinerários calculados, viagens e Bilhetes, dados de validação (QR, momentos de utilização, localização de embarque recolhida do telemóvel do equipamento de validação); (iii) dados de carteira e recompensas, saldo e movimentos de crédito e vales; (iv) dados de pagamento, processados pelo prestador de pagamento; a Boavia recebe apenas confirmação e referências, não os dados completos do cartão; (v) NIF, quando o Passageiro opte por o indicar na fatura, usado apenas como campo de faturação, nunca como chave de pesquisa ou de fidelização; (vi) dados de comunicação, mensagens transacionais enviadas; (vii) dados técnicos e de diagnóstico, dados de dispositivo, registos de erro (pseudonimizados) e segurança; (viii) dados de localização partilhados no âmbito do «Ao Vivo», posições aproximadas do seu telemóvel durante as viagens enquanto o Passageiro for membro do «Ao Vivo» — a funcionalidade recíproca regida pela cláusula 32.ª-A, com fundamento na execução do contrato (art. 6.º n.º 1 al. b) do RGPD), e não num consentimento autónomo —, usadas para apurar a posição do veículo, a par dos equipamentos de validação a bordo quando existam. A partilha dura a viagem completa, incluindo com o ecrã desligado, através de uma sessão limitada à viagem; na versão web, que não suporta sessões em segundo plano, apenas enquanto a funcionalidade está visível. Estas posições são usadas apenas durante a viagem e não são conservadas: cessam com a sessão, sendo conservada apenas a trajetória apurada do veículo, e não existe qualquer registo individual de contribuições. A contribuição de cada Passageiro é ponderada por um indicador interno de fiabilidade, destinado exclusivamente a evitar posições falsas ou erradas, calculado sobre um pseudónimo e que em caso algum influencia preços, validade de Bilhetes, saldo, recompensas ou qualquer decisão de fiscalização; é eliminado com a saída do «Ao Vivo» ou com o apagamento da conta; (ix) dados analíticos pseudonimizados, derivados dos dados de validação e substituindo o identificador de conta por um pseudónimo, usados para produzir estatísticas agregadas (v. cláusula 22.ª); e (x) dados de telemetria de utilização, nos dois níveis descritos na cláusula 23.ª: no Nível 1, o percurso técnico dos pedidos que a aplicação faz aos servidores da Boavia (que operação, com que resultado, em quanto tempo, a partir de que ecrã) e, no Nível 2 e apenas com consentimento, um identificador de instalação, coordenadas de toque e respostas a inquéritos.
22. Finalidades e fundamentos de licitude (art. 6.º do RGPD). Os dados são tratados para:
- Prestação do serviço (criação e gestão da conta, planeamento, compra e validação de Bilhetes, carteira e recompensas, mensagens transacionais), com base na execução do contrato (art. 6.º n.º 1 al. b));
- Faturação e obrigações fiscais e contabilísticas, com base no cumprimento de obrigação legal (art. 6.º n.º 1 al. c));
- Segurança, prevenção de fraude, diagnóstico e correção de avarias, com base no interesse legítimo (art. 6.º n.º 1 al. f)), com dados minimizados e, no diagnóstico de erros, pseudonimizados;
- Produção de estatísticas e relatórios agregados de mobilidade (por exemplo, segmentação de utilização, análise de retenção e de impacto de eventos, fornecidos a autoridades e operadores), com base no interesse legítimo (art. 6.º n.º 1 al. f)), tratando dados pseudonimizados e apenas em forma agregada: o identificador de conta é substituído por um pseudónimo antes da análise, os resultados são sujeitos a controlo de divulgação (agregados com supressão de células pequenas) e nunca são partilhados dados a nível individual com terceiros. A Boavia realiza uma Avaliação de Impacto sobre a Proteção de Dados (AIPD/DPIA) sobre o tratamento de localização, pseudónimos e telemetria antes da sua entrada em produção (art. 35.º do RGPD);
- Medição e melhoria da usabilidade do próprio serviço — Nível 1, com base no interesse legítimo (art. 6.º n.º 1 al. f)), nos termos e com as garantias e o direito de oposição da cláusula 23.ª;
- Partilha comunitária de localização no âmbito do «Ao Vivo», com base na execução do contrato (art. 6.º n.º 1 al. b)), nos termos das cláusulas 21.ª, al. viii, e 32.ª-A — uma adesão a uma funcionalidade recíproca, não um consentimento autónomo;
- Medição da usabilidade com recurso ao equipamento do utilizador — Nível 2, eventual recompensa de retenção, cookies e tecnologias semelhantes não essenciais e comunicações de marketing, apenas com base no consentimento (art. 6.º n.º 1 al. a)), livre, específico, informado e separado, nos termos da Parte IV, revogável a todo o tempo sem afetar a licitude do tratamento anterior.
23. Telemetria de utilização — os dois níveis. A Boavia mede a utilização das suas próprias superfícies para descobrir onde o produto falha ao utilizador (conclusão de tarefas, tempos, taxas de erro, abandono e latência). Este tratamento está dividido em dois níveis, com fundamentos de licitude distintos, e a divisão segue exatamente a linha traçada pela lei relativa ao acesso ao equipamento terminal.
Nível 1 — métricas derivadas no servidor (interesse legítimo). A Boavia analisa os pedidos que a aplicação já lhe envia para prestar o serviço: qual a operação, com que resultado ou código de erro, em quanto tempo, e em que ordem se sucederam. A aplicação acrescenta a esses pedidos o nome do ecrã de onde partiram, escolhido de uma lista fechada validada no servidor. Neste nível:
- nada é lido nem escrito no equipamento do utilizador, pelo que não se aplica o art. 5.º da Lei n.º 41/2004 e não é pedido consentimento;
- não é captado qualquer conteúdo, nem o texto escrito, nem a morada pesquisada, nem o conteúdo de mensagens, nem os corpos dos pedidos e das respostas;
- nenhuma superfície de Passageiro é gravada, não havendo gravação de sessão, captura de ecrã nem registo de toques em qualquer superfície de Passageiro, sob qualquer fundamento;
- o identificador de conta é substituído por um pseudónimo (função de dispersão com chave) antes de qualquer registo duradouro; o endereço IP, o identificador de navegador em bruto, o caminho completo e os parâmetros de pesquisa são eliminados na mesma etapa;
- os resultados são produzidos por ecrã e por tarefa, em forma agregada e com supressão de células pequenas, e não produzem qualquer decisão sobre uma pessoa: não influenciam preços, validade de Bilhetes, saldo, recompensas nem fiscalização.
O interesse legítimo prosseguido é o de medir e corrigir a usabilidade do serviço da própria Boavia. A Boavia documentou a ponderação exigida pelo art. 6.º n.º 1 al. f) e disponibiliza-a mediante pedido.
Direito de oposição (art. 21.º do RGPD). O Passageiro pode opor-se a qualquer momento ao Nível 1, através de um comando próprio nas Definições da aplicação. A oposição é aplicada no momento da pseudonimização, antes de qualquer registo duradouro, pelo que, uma vez ativada, não passam a existir registos relativos ao Passageiro, em vez de serem filtrados mais tarde. A oposição não tem qualquer consequência sobre o serviço.
Nível 2 — medição com recurso ao equipamento (consentimento). Depende de consentimento prévio, específico e granular tudo o que leia ou escreva informação no equipamento do utilizador ou dele derive medições de interação: o identificador de instalação (usado, cifrado por dispersão, apenas para amostragem estável), as coordenadas de toque e os mapas de calor delas derivados, os inquéritos na aplicação e o envio dos eventos ao subcontratante de análise. Este nível está desativado por defeito e a componente de terceiro não é sequer inicializada enquanto não existir consentimento. Fundamento: art. 5.º da Lei n.º 41/2004 (alterada pela Lei n.º 46/2012, que transpõe o art. 5.º(3) da Diretiva 2002/58/CE) e art. 6.º n.º 1 al. a) do RGPD.
A qualificação do «nome do ecrã» como informação voluntariamente declarada pela aplicação, e não como acesso a informação armazenada no equipamento, é a leitura da Boavia e carece de confirmação jurídica; sendo outra a leitura, o campo passa para o Nível 2.
24. Conservação. Os dados são conservados apenas pelo tempo necessário a cada finalidade (art. 5.º n.º 1 al. e) do RGPD):
- os dados fiscais e de faturação são conservados 10 anos (CIVA art. 52.º; Código Comercial art. 40.º), prazo que subsiste independentemente de pedidos de apagamento e que não é afetado por nenhuma das políticas de conservação abaixo;
- as coordenadas de localização em bruto (embarque; da partilha comunitária, apenas a trajetória apurada do veículo — as posições dos membros cessam com a sessão, cláusula 21.ª, al. viii) são conservadas numa janela móvel de cerca de 13 a 25 meses, findo o qual são eliminadas ou retidas apenas em forma agregada/pseudonimizada;
- os registos de telemetria de Nível 1, ao nível do evento, são conservados aproximadamente 25 meses, alinhados com a janela anterior para que a plataforma corra um só relógio de conservação;
- os dados de Nível 2 junto do subcontratante de análise são conservados 1 ano ao nível do evento;
- os agregados são conservados por tempo indeterminado, desde que cumpram o limiar de anonimização (contagens mínimas com supressão de células pequenas); não o cumprindo, seguem o prazo do evento que lhes deu origem;
- os dados de conta são conservados enquanto a conta existir e pelos prazos legais aplicáveis; o encerramento implica a anonimização do perfil, mantendo-se o registo fiscal pelo seu prazo de 10 anos.
O apagamento não edita cirurgicamente as cópias de segurança: a política é reaplicar o apagamento aquando de uma reposição (art. 17.º do RGPD; Orientações 5/2019 do CEPD).
25. Subcontratantes e transferências internacionais. A Boavia recorre a subcontratantes que tratam dados por sua conta e sob instruções documentadas, ao abrigo de contratos de subcontratação (art. 28.º do RGPD; cf. Contrato D): prestador de infraestrutura e de correio eletrónico (região do EEE), prestador de atestação de dispositivo, diagnóstico de avarias e notificações (Google/Firebase), prestador de análise de utilização e prestador de serviços de pagamento (que pode atuar também como responsável autónomo para efeitos de prevenção de fraude e branqueamento).
O prestador de análise de utilização é o PostHog Cloud EU, em Frankfurt, Alemanha (eu-central-1), uma instância europeia autónoma, pelo que não há transferência de dados para fora da União Europeia nesta finalidade. A lista de subcontratantes ulteriores deste prestador é pública, o que permite verificar a repercussão de obrigações exigida pelo art. 28.º n.º 2.
Os serviços Google/Firebase (atestação de dispositivo, diagnóstico de avarias e notificações) correm numa única relação de subcontratação, ao abrigo de um único contrato; a atestação de dispositivo é indispensável à segurança da plataforma, pelo que esta relação existe independentemente do diagnóstico de avarias.
Quando um itinerário integre operadores externos, os dados necessários à execução de cada troço podem ser comunicados ao respetivo operador, que atua como responsável autónomo/conjunto (art. 26.º; cf. Contrato D′). Havendo transferências para fora do EEE, estas assentam nas Cláusulas Contratuais-Tipo (2021) e numa avaliação de impacto da transferência (arts. 44.º–46.º do RGPD). As cidades e autoridades recebem apenas dados agregados, nunca dados pessoais de Passageiros.
26. Direitos do titular e como exercê-los. O Passageiro tem os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, bem como o direito de não ficar sujeito a decisões exclusivamente automatizadas com efeitos significativos (arts. 15.º a 22.º do RGPD), e o direito de retirar o consentimento a todo o tempo (art. 7.º n.º 3).
Chama-se especialmente a atenção, de forma separada de qualquer outra informação (art. 21.º n.º 4), para o direito de oposição: os tratamentos que assentam em interesse legítimo, designadamente a telemetria de Nível 1 (cláusula 23.ª) e as estatísticas agregadas de mobilidade (cláusula 22.ª), podem ser objeto de oposição a qualquer momento, através das Definições da aplicação ou dos contactos da cláusula 20.ª, sem qualquer consequência para o serviço prestado.
Os pedidos são dirigidos aos contactos da cláusula 20.ª e respondidos, em regra, no prazo de um mês, prorrogável nos termos legais (art. 12.º n.º 3). O exercício destes direitos é gratuito, salvo pedidos manifestamente infundados ou excessivos.
27. Reclamação à autoridade de controlo. Sem prejuízo de outra via administrativa ou judicial, o Passageiro tem o direito de apresentar reclamação à autoridade de controlo, a CNPD — Comissão Nacional de Proteção de Dados (cnpd.pt), nos termos do art. 77.º do RGPD e da Lei n.º 58/2019.