O que fazemos com os dados da tua escola, e o que nunca fazemos

A Surf Booking é a subcontratante; a tua escola é a responsável pelo tratamento. Abaixo: seis promessas em palavras simples, todos os serviços externos que tocam em dados pessoais, e os prazos, direitos e deveres em caso de violação, por inteiro.

Seis promessas explícitas

Os teus alunos são teus, não nossos

A Surf Booking é um SaaS B2B. As escolas são nossas clientes; os alunos são clientes das escolas. Sob o RGPD Art. 4.º(7)–(8), a escola é a responsável pelo tratamento (controladora) e a Surf Booking é a subcontratante (processadora) dos dados dos alunos. Uma escola nunca vê alunos, contactos, reservas ou histórico operacional de outra escola. Cada escola opera num silo de dados isolado. A única superfície cross-school com dados identificáveis é o Marketplace de Instrutores opcional, em que o próprio instrutor faz opt-in e expõe apenas o histórico profissional que escolhe publicar (estatísticas anónimas agregadas — a categoria dos rankings — não identificam ninguém; ver promessas 2 e 3). Quando um utilizador final cria conta directamente na Surf Booking (independente de qualquer escola), a Surf Booking é controladora dessa camada de conta — ver nota sobre joint controllership abaixo.

Não vendemos nem trocamos dados

Não vendemos, alugamos, trocamos ou cedemos dados pessoais ou identificáveis de alunos ou escolas a anunciantes, redes sociais, brokers de dados ou qualquer entidade comercial. Ponto final. As únicas terceiras partes que tocam em dados pessoais são os subcontratantes técnicos listados abaixo — cada um recebe só o estritamente necessário para operar o serviço e está vinculado por um Acordo de Processamento de Dados (DPA) conforme o RGPD Art. 28.º. Distinto disto: estatísticas anónimas e agregadas por zona (k≥3, nunca ligadas a um aluno ou escola em concreto — a mesma categoria que já publicamos nos rankings) podem alimentar APIs de parceiros e marcas; dados agregados anónimos não são dados pessoais à luz do RGPD e nenhum aluno é identificável a partir deles. A única excepção não-comercial é um cenário vinculativo de M&A (venda, fusão, transferência de activos): nesse caso, dados transferidos sob as mesmas obrigações e notificação às escolas com pelo menos 30 dias de antecedência.

Analytics cross-school são agregados e des-identificados

Comparações públicas (rankings Surf Today, prémios, estatísticas por país/zona, horas de pico, tendências sazonais) são agregados e des-identificados — nunca ligados a identidades individuais de alunos fora da escola onde reservaram. Dentro do SurfBooking OS da escola, ela vê o histórico dos seus próprios alunos; isso são dados da escola, tratados pela Surf Booking nas instruções documentadas da escola.

Passwords não são legíveis por nós

As palavras-passe são guardadas com hash bcrypt (cost factor 12). A Surf Booking não consegue lê-las nem recuperá-las, nem com acesso directo à base de dados. Em caso de esquecimento, o utilizador faz reset por link de email.

Excepções legais, bem delimitadas

Só libertamos dados de alunos fora do silo da escola em dois casos: (a) ordem judicial vinculativa sob lei portuguesa ou da UE (mandado, citação, ofício de autoridade competente); ou (b) obrigação legal vinculativa sobre a Surf Booking enquanto empresa (requisição de regulador). Fiscalidade: para o nosso IRC enquanto empresa, declaramos à Autoridade Tributária apenas a nossa própria receita — a comissão da plataforma cobrada às escolas. As facturas aos alunos são emitidas pela escola enquanto controladora. Não passamos nomes, NIFs ou detalhes de reservas dos alunos à AT para as nossas obrigações fiscais corporativas. Separadamente, onde a Surf Booking se qualifique como Operador de Plataforma de Reporte sob a DAC7 (Directiva UE 2021/514, transposta em Portugal pelo Decreto-Lei 73/2023), reportamos informação agregada das escolas enquanto vendedoras — NIF, IBAN, totais trimestrais de transacções — nunca dados individuais de alunos. Quando legalmente permitido, notificamos a escola afectada.

Direitos RGPD, bem definidos

Acesso, rectificação, esquecimento, portabilidade, oposição e retirada de consentimento — pedido escrito a [email protected]. Resposta-alvo: 48h. Prazo legal do RGPD Art. 12.º(3): 1 mês, prorrogável +2 meses para pedidos complexos ou em grande número; informamos sempre dentro de 30 dias se precisarmos da prorrogação. Tens também direito a apresentar queixa directamente à Comissão Nacional de Protecção de Dados (CNPD) em www.cnpd.pt.

Subcontratantes — quem toca em quê

Cada serviço externo que alguma vez vê dados pessoais, o que vê, onde fica, e o mecanismo legal da transferência. Se não está nesta lista, os teus dados pessoais não lá chegaram. (Estatísticas anónimas agregadas por zona — a categoria dos rankings — não são dados pessoais e estão cobertas pelas promessas 2 e 3 acima.)

Stripe
FluxoPagamentos com cartão + payouts
LocalizaçãoUE (Stripe Payments Europe, Irlanda) + transferência US
MecanismoEU–US Data Privacy Framework + Cláusulas Contratuais-Tipo (SCCs)
Railway / Cloudflare
FluxoHosting de aplicação + DNS + WAF
LocalizaçãoRegiões UE
MecanismoDPA + infraestrutura UE
Cloudflare R2
FluxoArmazenamento de imagens e documentos
LocalizaçãoUE (Frankfurt)
MecanismoDPA + região UE fixada
Resend
FluxoEntrega de email transaccional
LocalizaçãoUE + US
MecanismoEU–US DPF + SCCs
Expo
FluxoNotificações push (título + corpo, sem PII no payload)
LocalizaçãoUS
MecanismoEU–US DPF + SCCs
Sentry
FluxoLogs de erro e crashes (PII redactada antes de envio)
LocalizaçãoRegião UE
MecanismoDPA + processamento na UE
InvoiceExpress
FluxoEmissão das nossas facturas de comissão às escolas (nome da escola, NIF, montantes de comissão)
LocalizaçãoPortugal
MecanismoDPA + certificação AT
OpenAI / xAI
FluxoTradução de texto + geração admin de descrições. PII redactada por regex (email/telefone/NIF/IBAN/CC) antes de qualquer texto livre sair da Surf Booking
LocalizaçãoUS
MecanismoEU–US DPF + SCCs + minimização de dados
Groq
FluxoTranscrição de notas de voz (áudio) e classificação de segurança de mensagens. Texto passa por redação PII antes do envio
LocalizaçãoUS
MecanismoEU–US Data Privacy Framework + SCCs
WhatsApp Business / Meta
FluxoNotificações transaccionais outbound (só com opt-in da escola). Número de telefone como identificador; não enviamos corpo de mensagem com dados pessoais de alunos
LocalizaçãoUS (com servidores regionais UE)
MecanismoEU–US DPF + SCCs
ElevenLabs
FluxoAlternativa na transcrição de notas de voz (o mesmo áudio que vai ao Groq, quando o Groq não está disponível) e voz do assistente da escola
LocalizaçãoPonto de acesso com residência na UE + US
MecanismoEU–US DPF + SCCs
Google (Analytics + Ads)
FluxoMedição de visitas e atribuição de publicidade: IP e comportamento de navegação no site público. Só corre depois de aceitares; nasce negado por omissão
LocalizaçãoUS
MecanismoEU–US DPF + SCCs + consentimento obrigatório
Google Maps + OpenStreetMap
FluxoAs imagens de mapa e os mosaicos do mapa vivo são carregados pelo teu próprio browser, portanto o teu IP chega a estes dois sem passar pela Surf Booking
LocalizaçãoUS e UE
MecanismoEU–US DPF + SCCs (Google); política de privacidade da OSM Foundation
unpkg + jsDelivr
FluxoRedes de entrega de código: as bibliotecas do mapa e dos gráficos que as páginas públicas usam são pedidas pelo teu próprio browser, portanto o teu IP chega-lhes. Não vai nenhum dado teu no pedido, e cada ficheiro está fixado numa versão exacta com verificação de integridade
LocalizaçãoRedes de fronteira na UE e nos EUA
MecanismoNenhum dado pessoal enviado. Versão fixada e hash verificado, logo o ficheiro entregue não pode mudar sem a página deixar de funcionar
Google Fonts
FluxoO tipo de letra desta página e do resto do site é pedido pelo teu próprio browser, portanto o teu IP chega à Google para o entregar. Não é posto nenhum cookie nem é ligado à tua conta
LocalizaçãoUS
MecanismoEU–US DPF + SCCs
Tavily
FluxoProcura na web para verificar uma escola candidata: o nome público e o sítio dela
LocalizaçãoUS
MecanismoEU–US DPF + SCCs. Nenhum dado de alunos

Detalhe operacional e legal

As cláusulas que todo o DPA B2B exige, em linguagem clara: retenção, transferências, SLA de violação, mudanças de subcontratante, fim de contrato, auditoria, crianças, joint controllership, bases legais.

Retenção

Contas activas: dados mantidos enquanto a conta estiver activa. Após cancelamento pela escola: 30 dias para export, depois eliminação ou anonimização — excepto onde a lei imponha retenção superior (ex.: lei contabilística PT: 10 anos sobre registos com relevância fiscal; assinaturas de waivers de seguros: 7 anos; logs de erro: 90 dias; backups encriptados em rotação de 14 dias).

Transferências internacionais (Art. 13.º(1)(f))

Alguns subcontratantes são sediados nos EUA (Stripe Inc., OpenAI, xAI, Groq, Expo, WhatsApp/Meta, Google, Tavily, ElevenLabs). As transferências assentam na decisão de adequação do EU–US Data Privacy Framework (10 Jul 2023) onde aplicável, mais Cláusulas Contratuais-Tipo da UE (Módulo 3, processador-a-subprocessador) celebradas com cada fornecedor. Subcontratantes residentes na UE (Stripe Payments Europe, Cloudflare R2 Frankfurt, Sentry UE, Railway UE) mantêm dados dentro da UE.

Notificação de violação (Art. 33.º)

Em caso de violação de dados que afecte uma escola, a Surf Booking notifica a escola controladora em até 24 horas após detecção — dando à escola margem para cumprir as 72h dela junto da CNPD. A notificação contém âmbito, categorias de dados afectados, medidas de mitigação e o nosso contacto 24/7.

Mudanças de subcontratante (Art. 28.º(2))

Avisamos as escolas com pelo menos 30 dias de antecedência antes de adicionar ou substituir qualquer subcontratante que toque em dados de alunos. As escolas podem opor-se; se a oposição for razoável e não conseguirmos alternativa equivalente, a escola pode rescindir sem penalidade.

Fim do contrato (Art. 28.º(3)(g))

Quando uma escola rescinde: export integral disponível por 30 dias, depois eliminação. Backups encriptados expiram na rotação normal de 14 dias. Confirmamos a conclusão por escrito.

Direito de auditoria (Art. 28.º(3)(h))

As escolas têm direitos de auditoria ao abrigo do DPA. Na prática, satisfazemo-los via: (a) este compromisso público; (b) DPA assinado com Anexo II de medidas de segurança; (c) relatórios de segurança a pedido. Roadmap: certificação ISO 27001 / SOC2 Tipo II até 2027.

Crianças (RGPD Art. 8.º + Lei 58/2019 Art. 16.º)

Portugal baixou a idade de consentimento digital para 13 anos sob a Lei 58/2019 Art. 16.º(1). Menores de 13 anos não podem criar conta própria na Surf Booking. Aulas reservadas para menores exigem waiver com assinatura do encarregado de educação, através da escola. Não fazemos perfis de marketing sobre menores nem decisões automatizadas que os afectem.

Joint controllership em contas directas (Art. 26.º)

Quando um utilizador cria conta directamente na Surf Booking (não através de uma escola), a Surf Booking é controladora dos dados de camada-conta (perfil, preferências, histórico no app). Quando esse utilizador reserva numa escola, a camada-reserva é governada conjuntamente: a escola torna-se controladora dessa reserva, a Surf Booking é processadora. As duas camadas são mantidas distintas na base de dados; o acesso é gated em conformidade.

Base legal para o tratamento (Art. 6.º)

Tratamos dados pessoais nas seguintes bases: (a) execução de contrato — contrato SaaS com escolas e contrato de reserva com alunos; (b) cumprimento de obrigações legais — fiscais, contabilísticas, DAC7; (c) interesse legítimo — segurança da plataforma, antifraude, analytics agregados; (d) consentimento — cookies não essenciais, comunicações de marketing, notificações push. O consentimento pode ser retirado a qualquer momento ao abrigo do Art. 7.º(3) sem afectar o tratamento lícito anterior.

Autoridade de controlo: Direito de queixa à autoridade de controlo: Comissão Nacional de Protecção de Dados (CNPD) — www.cnpd.pt · [email protected]

Precisas de um DPA assinado?

Escolas que precisem de um Acordo de Processamento de Dados (DPA) podem pedir. Respondemos em 1 dia útil com o template padrão UE pronto a assinar, incluindo o Anexo I específico da escola (partes), Anexo II (medidas técnicas/organizacionais) e Anexo III (subcontratantes).

Pedir DPA
Última atualização: 2026-05-07 Política de privacidade completa · Termos