O que a Surf Booking faz, nunca faz, e a arquitectura legal exacta por trás. Seis promessas explícitas mais a letra miúda operacional e legal a que toda a controladora tem direito.
A Surf Booking é um SaaS B2B. As escolas são nossas clientes; os alunos são clientes das escolas. Sob o RGPD Art. 4.º(7)–(8), a escola é a responsável pelo tratamento (controladora) e a Surf Booking é a subcontratante (processadora) dos dados dos alunos. Uma escola nunca vê alunos, contactos, reservas ou histórico operacional de outra escola. Cada escola opera num silo de dados isolado. A única superfície cross-school com dados identificáveis é o Marketplace de Instrutores opcional, em que o próprio instrutor faz opt-in e expõe apenas o histórico profissional que escolhe publicar (estatísticas anónimas agregadas — a categoria dos rankings — não identificam ninguém; ver promessas 2 e 3). Quando um utilizador final cria conta directamente na Surf Booking (independente de qualquer escola), a Surf Booking é controladora dessa camada de conta — ver nota sobre joint controllership abaixo.
Não vendemos, alugamos, trocamos ou cedemos dados pessoais ou identificáveis de alunos ou escolas a anunciantes, redes sociais, brokers de dados ou qualquer entidade comercial. Ponto final. As únicas terceiras partes que tocam em dados pessoais são os subcontratantes técnicos listados abaixo — cada um recebe só o estritamente necessário para operar o serviço e está vinculado por um Acordo de Processamento de Dados (DPA) conforme o RGPD Art. 28.º. Distinto disto: estatísticas anónimas e agregadas por zona (k≥3, nunca ligadas a um aluno ou escola em concreto — a mesma categoria que já publicamos nos rankings) podem alimentar APIs de parceiros e marcas; dados agregados anónimos não são dados pessoais à luz do RGPD e nenhum aluno é identificável a partir deles. A única excepção não-comercial é um cenário vinculativo de M&A (venda, fusão, transferência de activos): nesse caso, dados transferidos sob as mesmas obrigações e notificação às escolas com pelo menos 30 dias de antecedência.
Comparações públicas (rankings Surf Today, prémios, estatísticas por país/zona, horas de pico, tendências sazonais) são agregados e des-identificados — nunca ligados a identidades individuais de alunos fora da escola onde reservaram. Estes mesmos agregados des-identificados por zona (k≥3) são o que podemos disponibilizar a parceiros de marcas e equipamento via API — por serem anónimos, não constituem dados pessoais e nenhum aluno ou escola é identificável a partir deles. Dentro do Control Center da escola, ela vê o histórico dos seus próprios alunos; isso são dados da escola, tratados pela Surf Booking nas instruções documentadas da escola.
As palavras-passe são guardadas com hash bcrypt (cost factor 12). A Surf Booking não consegue lê-las nem recuperá-las, nem com acesso directo à base de dados. Em caso de esquecimento, o utilizador faz reset por link de email.
Só libertamos dados de alunos fora do silo da escola em dois casos: (a) ordem judicial vinculativa sob lei portuguesa ou da UE (mandado, citação, ofício de autoridade competente); ou (b) obrigação legal vinculativa sobre a Surf Booking enquanto empresa (requisição de regulador). Fiscalidade: para o nosso IRC enquanto empresa, declaramos à Autoridade Tributária apenas a nossa própria receita — a comissão da plataforma cobrada às escolas. As facturas aos alunos são emitidas pela escola enquanto controladora. Não passamos nomes, NIFs ou detalhes de reservas dos alunos à AT para as nossas obrigações fiscais corporativas. Separadamente, onde a Surf Booking se qualifique como Operador de Plataforma de Reporte sob a DAC7 (Directiva UE 2021/514, transposta em Portugal pelo Decreto-Lei 73/2023), reportamos informação agregada das escolas enquanto vendedoras — NIF, IBAN, totais trimestrais de transacções — nunca dados individuais de alunos. Quando legalmente permitido, notificamos a escola afectada.
Acesso, rectificação, esquecimento, portabilidade, oposição e retirada de consentimento — pedido escrito a [email protected]. Resposta-alvo: 48h. Prazo legal do RGPD Art. 12.º(3): 1 mês, prorrogável +2 meses para pedidos complexos ou em grande número; informamos sempre dentro de 30 dias se precisarmos da prorrogação. Tens também direito a apresentar queixa directamente à Comissão Nacional de Protecção de Dados (CNPD) em www.cnpd.pt.
Cada serviço externo que alguma vez vê dados pessoais, o que vê, onde fica, e o mecanismo legal da transferência. Se não está nesta lista, os teus dados pessoais não lá chegaram. (Estatísticas anónimas agregadas por zona — a categoria dos rankings — não são dados pessoais e estão cobertas pelas promessas 2 e 3 acima.)
As cláusulas que todo o DPA B2B exige, em linguagem clara: retenção, transferências, SLA de violação, mudanças de subcontratante, fim de contrato, auditoria, crianças, joint controllership, bases legais.
Contas activas: dados mantidos enquanto a conta estiver activa. Após cancelamento pela escola: 30 dias para export, depois eliminação ou anonimização — excepto onde a lei imponha retenção superior (ex.: lei contabilística PT: 10 anos sobre registos com relevância fiscal; assinaturas de waivers de seguros: 7 anos; logs de erro: 90 dias; backups encriptados em rotação de 14 dias).
Alguns subcontratantes são sediados nos EUA (Stripe Inc., OpenAI, xAI, Groq, Expo, WhatsApp/Meta). As transferências assentam na decisão de adequação do EU–US Data Privacy Framework (10 Jul 2023) onde aplicável, mais Cláusulas Contratuais-Tipo da UE (Módulo 3, processador-a-subprocessador) celebradas com cada fornecedor. Subcontratantes residentes na UE (Stripe Payments Europe, Cloudflare R2 Frankfurt, Sentry UE, Railway UE) mantêm dados dentro da UE.
Em caso de violação de dados que afecte uma escola, a Surf Booking notifica a escola controladora em até 24 horas após detecção — dando à escola margem para cumprir as 72h dela junto da CNPD. A notificação contém âmbito, categorias de dados afectados, medidas de mitigação e o nosso contacto 24/7.
Avisamos as escolas com pelo menos 30 dias de antecedência antes de adicionar ou substituir qualquer subcontratante que toque em dados de alunos. As escolas podem opor-se; se a oposição for razoável e não conseguirmos alternativa equivalente, a escola pode rescindir sem penalidade.
Quando uma escola rescinde: export integral disponível por 30 dias, depois eliminação. Backups encriptados expiram na rotação normal de 14 dias. Confirmamos a conclusão por escrito.
As escolas têm direitos de auditoria ao abrigo do DPA. Na prática, satisfazemo-los via: (a) este compromisso público; (b) DPA assinado com Anexo II de medidas de segurança; (c) relatórios de segurança a pedido. Roadmap: certificação ISO 27001 / SOC2 Tipo II até 2027.
Portugal baixou a idade de consentimento digital para 13 anos sob a Lei 58/2019 Art. 16.º(1). Menores de 13 anos não podem criar conta própria na Surf Booking. Aulas reservadas para menores exigem waiver com assinatura do encarregado de educação, através da escola. Não fazemos perfis de marketing sobre menores nem decisões automatizadas que os afectem.
Quando um utilizador cria conta directamente na Surf Booking (não através de uma escola), a Surf Booking é controladora dos dados de camada-conta (perfil, preferências, histórico no app). Quando esse utilizador reserva numa escola, a camada-reserva é governada conjuntamente: a escola torna-se controladora dessa reserva, a Surf Booking é processadora. As duas camadas são mantidas distintas na base de dados; o acesso é gated em conformidade.
Tratamos dados pessoais nas seguintes bases: (a) execução de contrato — contrato SaaS com escolas e contrato de reserva com alunos; (b) cumprimento de obrigações legais — fiscais, contabilísticas, DAC7; (c) interesse legítimo — segurança da plataforma, antifraude, analytics agregados; (d) consentimento — cookies não essenciais, comunicações de marketing, notificações push. O consentimento pode ser retirado a qualquer momento ao abrigo do Art. 7.º(3) sem afectar o tratamento lícito anterior.
Escolas que precisem de um Acordo de Processamento de Dados (DPA) podem pedir. Respondemos em 1 dia útil com o template padrão UE pronto a assinar, incluindo o Anexo I específico da escola (partes), Anexo II (medidas técnicas/organizacionais) e Anexo III (subcontratantes).
Pedir DPA