Compromisso B2B de Privacidade

Os teus dados. Os teus alunos. Só teus.

O que a Surf Booking faz, nunca faz, e a arquitectura legal exacta por trás. Seis promessas explícitas mais a letra miúda operacional e legal a que toda a controladora tem direito.

Seis promessas explícitas

Os teus alunos são teus, não nossos

A Surf Booking é um SaaS B2B. As escolas são nossas clientes; os alunos são clientes das escolas. Sob o RGPD Art. 4.º(7)–(8), a escola é a responsável pelo tratamento (controladora) e a Surf Booking é a subcontratante (processadora) dos dados dos alunos. Uma escola nunca vê alunos, contactos, reservas ou histórico operacional de outra escola. Cada escola opera num silo de dados isolado. A única superfície cross-school com dados identificáveis é o Marketplace de Instrutores opcional, em que o próprio instrutor faz opt-in e expõe apenas o histórico profissional que escolhe publicar (estatísticas anónimas agregadas — a categoria dos rankings — não identificam ninguém; ver promessas 2 e 3). Quando um utilizador final cria conta directamente na Surf Booking (independente de qualquer escola), a Surf Booking é controladora dessa camada de conta — ver nota sobre joint controllership abaixo.

Não vendemos nem trocamos dados

Não vendemos, alugamos, trocamos ou cedemos dados pessoais ou identificáveis de alunos ou escolas a anunciantes, redes sociais, brokers de dados ou qualquer entidade comercial. Ponto final. As únicas terceiras partes que tocam em dados pessoais são os subcontratantes técnicos listados abaixo — cada um recebe só o estritamente necessário para operar o serviço e está vinculado por um Acordo de Processamento de Dados (DPA) conforme o RGPD Art. 28.º. Distinto disto: estatísticas anónimas e agregadas por zona (k≥3, nunca ligadas a um aluno ou escola em concreto — a mesma categoria que já publicamos nos rankings) podem alimentar APIs de parceiros e marcas; dados agregados anónimos não são dados pessoais à luz do RGPD e nenhum aluno é identificável a partir deles. A única excepção não-comercial é um cenário vinculativo de M&A (venda, fusão, transferência de activos): nesse caso, dados transferidos sob as mesmas obrigações e notificação às escolas com pelo menos 30 dias de antecedência.

Analytics cross-school são agregados e des-identificados

Comparações públicas (rankings Surf Today, prémios, estatísticas por país/zona, horas de pico, tendências sazonais) são agregados e des-identificados — nunca ligados a identidades individuais de alunos fora da escola onde reservaram. Estes mesmos agregados des-identificados por zona (k≥3) são o que podemos disponibilizar a parceiros de marcas e equipamento via API — por serem anónimos, não constituem dados pessoais e nenhum aluno ou escola é identificável a partir deles. Dentro do Control Center da escola, ela vê o histórico dos seus próprios alunos; isso são dados da escola, tratados pela Surf Booking nas instruções documentadas da escola.

Passwords não são legíveis por nós

As palavras-passe são guardadas com hash bcrypt (cost factor 12). A Surf Booking não consegue lê-las nem recuperá-las, nem com acesso directo à base de dados. Em caso de esquecimento, o utilizador faz reset por link de email.

Excepções legais, bem delimitadas

Só libertamos dados de alunos fora do silo da escola em dois casos: (a) ordem judicial vinculativa sob lei portuguesa ou da UE (mandado, citação, ofício de autoridade competente); ou (b) obrigação legal vinculativa sobre a Surf Booking enquanto empresa (requisição de regulador). Fiscalidade: para o nosso IRC enquanto empresa, declaramos à Autoridade Tributária apenas a nossa própria receita — a comissão da plataforma cobrada às escolas. As facturas aos alunos são emitidas pela escola enquanto controladora. Não passamos nomes, NIFs ou detalhes de reservas dos alunos à AT para as nossas obrigações fiscais corporativas. Separadamente, onde a Surf Booking se qualifique como Operador de Plataforma de Reporte sob a DAC7 (Directiva UE 2021/514, transposta em Portugal pelo Decreto-Lei 73/2023), reportamos informação agregada das escolas enquanto vendedoras — NIF, IBAN, totais trimestrais de transacções — nunca dados individuais de alunos. Quando legalmente permitido, notificamos a escola afectada.

Direitos RGPD, bem definidos

Acesso, rectificação, esquecimento, portabilidade, oposição e retirada de consentimento — pedido escrito a [email protected]. Resposta-alvo: 48h. Prazo legal do RGPD Art. 12.º(3): 1 mês, prorrogável +2 meses para pedidos complexos ou em grande número; informamos sempre dentro de 30 dias se precisarmos da prorrogação. Tens também direito a apresentar queixa directamente à Comissão Nacional de Protecção de Dados (CNPD) em www.cnpd.pt.

Subcontratantes — quem toca em quê

Cada serviço externo que alguma vez vê dados pessoais, o que vê, onde fica, e o mecanismo legal da transferência. Se não está nesta lista, os teus dados pessoais não lá chegaram. (Estatísticas anónimas agregadas por zona — a categoria dos rankings — não são dados pessoais e estão cobertas pelas promessas 2 e 3 acima.)

Stripe
FluxoPagamentos com cartão + payouts
LocalizaçãoUE (Stripe Payments Europe, Irlanda) + transferência US
MecanismoEU–US Data Privacy Framework + Cláusulas Contratuais-Tipo (SCCs)
Railway / Cloudflare
FluxoHosting de aplicação + DNS + WAF
LocalizaçãoRegiões UE
MecanismoDPA + infraestrutura UE
Cloudflare R2
FluxoArmazenamento de imagens e documentos
LocalizaçãoUE (Frankfurt)
MecanismoDPA + região UE fixada
Resend
FluxoEntrega de email transaccional
LocalizaçãoUE + US
MecanismoEU–US DPF + SCCs
Expo
FluxoNotificações push (título + corpo, sem PII no payload)
LocalizaçãoUS
MecanismoEU–US DPF + SCCs
Sentry
FluxoLogs de erro e crashes (PII redactada antes de envio)
LocalizaçãoRegião UE
MecanismoDPA + processamento na UE
InvoiceExpress
FluxoEmissão das nossas facturas de comissão às escolas (nome da escola, NIF, montantes de comissão)
LocalizaçãoPortugal
MecanismoDPA + certificação AT
OpenAI / xAI
FluxoTradução de texto + geração admin de descrições. PII redactada por regex (email/telefone/NIF/IBAN/CC) antes de qualquer texto livre sair da Surf Booking
LocalizaçãoUS
MecanismoEU–US DPF + SCCs + minimização de dados
Groq
FluxoTranscrição de notas de voz (áudio) e classificação de segurança de mensagens. Texto passa por redação PII antes do envio
LocalizaçãoUS
MecanismoEU–US Data Privacy Framework + SCCs
WhatsApp Business / Meta
FluxoNotificações transaccionais outbound (só com opt-in da escola). Número de telefone como identificador; não enviamos corpo de mensagem com dados pessoais de alunos
LocalizaçãoUS (com servidores regionais UE)
MecanismoEU–US DPF + SCCs

Detalhe operacional e legal

As cláusulas que todo o DPA B2B exige, em linguagem clara: retenção, transferências, SLA de violação, mudanças de subcontratante, fim de contrato, auditoria, crianças, joint controllership, bases legais.

Retenção

Contas activas: dados mantidos enquanto a conta estiver activa. Após cancelamento pela escola: 30 dias para export, depois eliminação ou anonimização — excepto onde a lei imponha retenção superior (ex.: lei contabilística PT: 10 anos sobre registos com relevância fiscal; assinaturas de waivers de seguros: 7 anos; logs de erro: 90 dias; backups encriptados em rotação de 14 dias).

Transferências internacionais (Art. 13.º(1)(f))

Alguns subcontratantes são sediados nos EUA (Stripe Inc., OpenAI, xAI, Groq, Expo, WhatsApp/Meta). As transferências assentam na decisão de adequação do EU–US Data Privacy Framework (10 Jul 2023) onde aplicável, mais Cláusulas Contratuais-Tipo da UE (Módulo 3, processador-a-subprocessador) celebradas com cada fornecedor. Subcontratantes residentes na UE (Stripe Payments Europe, Cloudflare R2 Frankfurt, Sentry UE, Railway UE) mantêm dados dentro da UE.

Notificação de violação (Art. 33.º)

Em caso de violação de dados que afecte uma escola, a Surf Booking notifica a escola controladora em até 24 horas após detecção — dando à escola margem para cumprir as 72h dela junto da CNPD. A notificação contém âmbito, categorias de dados afectados, medidas de mitigação e o nosso contacto 24/7.

Mudanças de subcontratante (Art. 28.º(2))

Avisamos as escolas com pelo menos 30 dias de antecedência antes de adicionar ou substituir qualquer subcontratante que toque em dados de alunos. As escolas podem opor-se; se a oposição for razoável e não conseguirmos alternativa equivalente, a escola pode rescindir sem penalidade.

Fim do contrato (Art. 28.º(3)(g))

Quando uma escola rescinde: export integral disponível por 30 dias, depois eliminação. Backups encriptados expiram na rotação normal de 14 dias. Confirmamos a conclusão por escrito.

Direito de auditoria (Art. 28.º(3)(h))

As escolas têm direitos de auditoria ao abrigo do DPA. Na prática, satisfazemo-los via: (a) este compromisso público; (b) DPA assinado com Anexo II de medidas de segurança; (c) relatórios de segurança a pedido. Roadmap: certificação ISO 27001 / SOC2 Tipo II até 2027.

Crianças (RGPD Art. 8.º + Lei 58/2019 Art. 16.º)

Portugal baixou a idade de consentimento digital para 13 anos sob a Lei 58/2019 Art. 16.º(1). Menores de 13 anos não podem criar conta própria na Surf Booking. Aulas reservadas para menores exigem waiver com assinatura do encarregado de educação, através da escola. Não fazemos perfis de marketing sobre menores nem decisões automatizadas que os afectem.

Joint controllership em contas directas (Art. 26.º)

Quando um utilizador cria conta directamente na Surf Booking (não através de uma escola), a Surf Booking é controladora dos dados de camada-conta (perfil, preferências, histórico no app). Quando esse utilizador reserva numa escola, a camada-reserva é governada conjuntamente: a escola torna-se controladora dessa reserva, a Surf Booking é processadora. As duas camadas são mantidas distintas na base de dados; o acesso é gated em conformidade.

Base legal para o tratamento (Art. 6.º)

Tratamos dados pessoais nas seguintes bases: (a) execução de contrato — contrato SaaS com escolas e contrato de reserva com alunos; (b) cumprimento de obrigações legais — fiscais, contabilísticas, DAC7; (c) interesse legítimo — segurança da plataforma, antifraude, analytics agregados; (d) consentimento — cookies não essenciais, comunicações de marketing, notificações push. O consentimento pode ser retirado a qualquer momento ao abrigo do Art. 7.º(3) sem afectar o tratamento lícito anterior.

Autoridade de controlo: Direito de queixa à autoridade de controlo: Comissão Nacional de Protecção de Dados (CNPD) — www.cnpd.pt · [email protected]

Precisas de um DPA assinado?

Escolas que precisem de um Acordo de Processamento de Dados (DPA) podem pedir. Respondemos em 1 dia útil com o template padrão UE pronto a assinar, incluindo o Anexo I específico da escola (partes), Anexo II (medidas técnicas/organizacionais) e Anexo III (subcontratantes).

Pedir DPA
Última atualização: 2026-05-07 Política de privacidade completa · Termos