Na Eesti Firma (denominação legal Eesti Firma OÜ, número de registo 14164797, sede registada: Vesivärava 50-301, 10152 Tallinn, Estónia), a proteção dos seus dados pessoais é a nossa principal prioridade. Enquanto prestador estónio licenciado de serviços fiduciários e empresariais, tratamos dados pessoais em plena conformidade com o Regulamento Geral sobre a Proteção de Dados (UE) 2016/679 (GDPR) e com a Lei de Proteção de Dados Pessoais da Estónia (Isikuandmete kaitse seadus). O nosso compromisso com a privacidade assenta nos princípios de tratamento de dados estabelecidos no artigo 5.º do GDPR.
Estes princípios orientam todas as nossas decisões sobre a forma como tratamos os seus dados e constituem a base dos nossos procedimentos internos. Abaixo, explicamos cada princípio, como o aplicamos na prática, os direitos que lhe assistem enquanto titular dos dados e como contactar a autoridade de controlo competente. Na nossa Política de Privacidade, disponibilizamos informações detalhadas sobre operações específicas de tratamento de dados e medidas de proteção.
Em resumo
Tratamos os seus dados pessoais de acordo com os sete princípios do GDPR estabelecidos no artigo 5.º — licitude, lealdade e transparência, limitação das finalidades, minimização dos dados, exatidão, limitação da conservação, integridade e confidencialidade e responsabilidade. Esta página explica cada princípio, enumera os seus direitos enquanto titular dos dados (acesso, retificação, apagamento, oposição e outros) e informa-o sobre como apresentar uma reclamação à Inspeção de Proteção de Dados da Estónia. Os detalhes específicos do tratamento encontram-se na nossa Política de Privacidade.
Licitude, Lealdade e Transparência
Tratamos os dados pessoais de forma lícita, leal e transparente em relação a si, conforme exigido pelo artigo 5.º, n.º 1, alínea a), do GDPR. Isto significa que qualquer tratamento de dados é realizado com base em fundamentos legais, de forma honesta e aberta para consigo enquanto titular dos dados. No âmbito deste princípio, seguimos as seguintes abordagens:
- Licitude: Recolhemos e utilizamos os seus dados pessoais apenas quando existe um fundamento claro e lícito ao abrigo do artigo 6.º do GDPR. Os nossos fundamentos legais incluem o seu consentimento informado (quando exigido), a execução de obrigações contratuais, o cumprimento de requisitos legais (por exemplo, obrigações de prevenção do branqueamento de capitais e de KYC) ou os nossos interesses empresariais legítimos, desde que não prevaleçam sobre os seus direitos. Será sempre informado sobre o fundamento legal para o tratamento dos seus dados.
- Lealdade: Garantimos a lealdade no tratamento dos dados. Isto significa que não recolhemos dados de forma enganosa nem os utilizamos em seu prejuízo. Nunca o induzimos em erro quanto às finalidades da recolha de informações ou à forma como estas serão utilizadas. Além disso, temos em conta os seus interesses e direitos — por exemplo, garantimos o exercício não discriminatório dos seus direitos (como o direito de acesso aos seus dados), independentemente dos termos do serviço. O tratamento de dados é realizado de modo a evitar prejuízos injustificados para a sua privacidade.
- Transparência: Comunicamos de forma aberta e clara os motivos e a forma como os seus dados são utilizados. Todas as informações sobre o tratamento são apresentadas em linguagem simples, evitando jargão jurídico excessivo. A nossa Política de Privacidade e outros avisos estão sempre facilmente acessíveis, para que possa saber, a qualquer momento, que dados recolhemos, com que fundamento e para que finalidades. Quando necessário, adotamos uma abordagem por camadas para o informar — destacamos os pontos principais e fornecemos detalhes através de ligações adicionais ou dicas de contexto. Atualizamos regularmente as nossas informações para que permaneçam atuais e informamo-lo sobre quaisquer alterações significativas. Esta transparência garante que sabe exatamente como os seus dados pessoais são tratados.
Limitação das Finalidades
Em conformidade com o artigo 5.º, n.º 1, alínea b), do GDPR, recolhemos e utilizamos dados pessoais apenas para finalidades específicas, previamente definidas e lícitas, das quais é informado antecipadamente. Isto significa que os seus dados serão utilizados exclusivamente para as finalidades para as quais foram recolhidos. Não utilizamos informações pessoais de uma forma nova que seja incompatível com as finalidades originais. Por exemplo, se fornecer o seu endereço de email para receber atualizações sobre o nosso serviço, não o partilharemos com um parceiro para fins publicitários sem o seu conhecimento e consentimento.
Todas as finalidades do tratamento estão claramente documentadas — nos nossos registos internos e documentos públicos (como a Política de Privacidade), especificamos os motivos para a recolha de determinados dados. Se for necessário utilizar os dados para uma nova finalidade incompatível com a finalidade original, obteremos previamente o seu consentimento separado ou asseguraremos a existência de outro fundamento legal para o tratamento. Assim, pode ter a certeza de que os seus dados pessoais não serão utilizados de forma inesperada nem para além das finalidades inicialmente indicadas.
Minimização dos Dados
Cumprimos o princípio da minimização dos dados (artigo 5.º, n.º 1, alínea c), do GDPR), o que significa que recolhemos apenas as informações pessoais verdadeiramente necessárias para as finalidades de tratamento declaradas. Na prática, este princípio é aplicado da seguinte forma:
- Solicitamos apenas a quantidade mínima de dados necessária para prestar o serviço solicitado ou cumprir um contrato. Os formulários e inquéritos no nosso website são concebidos para não recolher informações desnecessárias. Por exemplo, se a inscrição num webinar exigir apenas o seu nome e email, não solicitaremos dados adicionais sem relação com essa finalidade.
- O princípio de «nada a mais» ajuda-nos a reduzir os riscos para a sua privacidade. Quanto menos dados forem armazenados e tratados, menor será a probabilidade de fugas ou acessos não autorizados. Não recolhemos informações «para o caso de virem a ser necessárias», acumulando dados que talvez possam ser úteis no futuro. Todos os pedidos de informação são cuidadosamente justificados por uma necessidade específica.
- Também revemos regularmente os dados que recolhemos, eliminando quaisquer campos ou pedidos que não sejam essenciais. Deste modo, garantimos que, em todas as interações, solicitamos apenas as informações realmente necessárias para alcançar as finalidades especificadas.
Exatidão
Manter os dados pessoais exatos e atualizados (artigo 5.º, n.º 1, alínea d), do GDPR) é outro princípio fundamental que seguimos. Empregamos todos os esforços razoáveis para garantir que as informações que conservamos sobre si sejam corretas, completas e atuais, uma vez que isso afeta a qualidade dos nossos serviços e a sua confiança. Para garantir a exatidão, aplicamos as seguintes medidas:
- Atualizações regulares: Se os seus dados pessoais tiverem sido alterados (por exemplo, se tiver atualizado o seu número de contacto ou morada), refletiremos prontamente essas alterações nos nossos sistemas. Procuramos impedir que as decisões sejam tomadas com base em informações desatualizadas ou incorretas.
- Correção de erros: Se verificar que algum dos seus dados está incorreto ou desatualizado, pode sempre informar-nos — corrigiremos prontamente os erros. Além disso, tem o direito à retificação (correção) de dados inexatos ao abrigo do artigo 16.º do GDPR, direito que respeitamos integralmente, disponibilizando formas convenientes de nos comunicar quaisquer inexatidões.
- Verificação de dados críticos: Nos casos em que a exatidão dos dados seja particularmente importante (por exemplo, para transações financeiras ou para a prestação de serviços com relevância jurídica), poderemos tomar medidas adicionais para verificar e confirmar as informações. Isto poderá envolver a solicitação de documentos comprovativos ou a confirmação dos dados consigo. Todas estas medidas garantem que as nossas bases de dados contêm apenas informações exatas.
- Eliminação de dados inexatos: De acordo com os requisitos do GDPR, os dados inexatos ou incompletos que não possam ser corrigidos devem ser eliminados sem demora injustificada. Cumprimos esta regra: se alguma informação for considerada inexata em relação às finalidades do seu tratamento e não puder ser corrigida, eliminá-la-emos prontamente para evitar possíveis consequências negativas.
A sua colaboração também é essencial para manter a exatidão: informe-nos se algum dos seus dados pessoais tiver sido alterado ou precisar de correção. Agradecemos a sua proatividade, pois dados exatos são essenciais para a prestação eficaz dos serviços e para a proteção dos seus direitos.
Limitação da Conservação
Conservamos os dados pessoais apenas durante o período necessário para alcançar as finalidades para as quais foram recolhidos. Este princípio de limitação da conservação (artigo 5.º, n.º 1, alínea e), do GDPR) significa que cada categoria de dados tem um prazo de conservação definido, após o qual as informações são eliminadas de forma segura ou anonimizadas. Eis como o garantimos:
- Prazos de conservação claramente definidos: Estabelecemos prazos de conservação razoáveis para os vários tipos de dados pessoais, tendo em conta as finalidades do tratamento, as nossas obrigações legais e contratuais e os requisitos legais aplicáveis. Por exemplo, os dados contabilísticos e relativos a transações são conservados durante o período exigido pela legislação fiscal e contabilística da Estónia (geralmente sete anos), enquanto os dados recolhidos para uma consulta pontual são mantidos durante menos tempo. Todos os prazos de conservação estão refletidos nas nossas políticas internas e são rigorosamente cumpridos.
- Revisões regulares: Revemos periodicamente as nossas políticas de conservação de dados para garantir que permanecem atualizadas. Se os processos empresariais mudarem ou a legislação for atualizada, ajustamos os prazos de conservação dos dados em conformidade. Estas auditorias ajudam a identificar dados pessoais que já não são necessários. Realizamos revisões para detetar dados não utilizados ou desatualizados e eliminamo-los caso não sejam necessários para qualquer finalidade lícita.
- Eliminação segura: Após o termo dos prazos de conservação (ou antes, se os dados deixarem de ser necessários), eliminamos os dados pessoais de forma a tornar impossível a sua recuperação ou identificação. Em alguns casos, se a eliminação imediata não for possível devido a limitações técnicas, começamos por anonimizar os dados (dissociando-os da sua identidade) e eliminamo-los assim que for viável. Também poderemos conservar dados para além do prazo estabelecido apenas se permitido por lei — por exemplo, se forem conservados para fins de arquivo de interesse público ou para fins científicos ou estatísticos, nos termos do artigo 89.º, n.º 1, do GDPR. Mesmo nestes casos, garantimos salvaguardas de confidencialidade adequadas.
Ao minimizar o prazo de conservação dos dados pessoais, reduzimos o risco da sua utilização indevida ou da sua vulnerabilidade a violações ao longo do tempo. Pode ter a certeza de que não conservamos os seus dados por mais tempo do que o necessário e cumprimos rigorosamente os prazos estabelecidos.
Integridade e Confidencialidade
Tomamos todas as medidas necessárias para garantir a integridade e a confidencialidade dos seus dados pessoais (artigo 5.º, n.º 1, alínea f), do GDPR), protegendo-os contra o acesso, a alteração, a divulgação ou a destruição não autorizados. Este princípio de segurança dos dados é aplicado de forma abrangente, através de meios técnicos e organizativos. Eis como protegemos os seus dados:
- Tecnologias de segurança modernas: Aplicamos medidas técnicas de segurança adequadas para proteger as informações pessoais, incluindo encriptação de dados, firewalls, soluções antivírus, sistemas de deteção de intrusões e outras ferramentas de cibersegurança. Estas medidas são proporcionais à natureza e ao volume dos dados tratados e aos riscos potenciais. Por exemplo, os dados sensíveis podem ser armazenados de forma encriptada, e o acesso aos sistemas que contêm dados pessoais é estritamente limitado a pessoas autorizadas. Avaliamos regularmente os riscos e atualizamos as medidas de segurança para enfrentar ameaças emergentes. A nossa infraestrutura de IT é monitorizada quanto a vulnerabilidades, e instalamos prontamente atualizações e patches para prevenir incidentes.
- Medidas organizativas e controlo de acesso: Para além da tecnologia, aplicamos regras organizativas rigorosas para o tratamento dos dados. O acesso aos seus dados pessoais é limitado exclusivamente aos trabalhadores ou às pessoas autorizadas que dele necessitem para desempenhar as suas funções (princípio do «privilégio mínimo»). Cada trabalhador atua dentro dos limites das suas competências e recebe formação sobre os requisitos de segurança dos dados. Celebramos acordos de confidencialidade (NDAs) com todos os trabalhadores e prestadores de serviços externos que possam ter acesso às informações, vinculando-os legalmente à manutenção da confidencialidade. São realizadas regularmente sessões de formação e ações de sensibilização sobre as melhores práticas de proteção de dados, para garantir que os colaboradores conhecem as ameaças atuais e as estratégias de prevenção.
- Resposta a incidentes e monitorização: Dispomos de procedimentos internos para responder a incidentes de segurança. No caso improvável de uma violação de dados pessoais, seguimos um plano de resposta: desde a correção imediata da vulnerabilidade até à notificação da autoridade de controlo no prazo de 72 horas e à informação dos titulares dos dados afetados, quando exigido pelos artigos 33.º e 34.º do GDPR. Mantemos registos de todos os incidentes relacionados com dados pessoais e analisamos as suas causas para prevenir a sua repetição. Além disso, o nosso sistema de segurança é regularmente auditado — realizamos auditorias internas e externas, testes de penetração e outras avaliações para garantir que os nossos padrões de segurança permanecem robustos e atualizados.
Ao cumprir este princípio, garantimos que os seus dados pessoais são armazenados e tratados segundo elevados padrões de segurança. A integridade dos dados garante que as informações permanecem inalteradas e exatas no sistema, enquanto a confidencialidade garante que pessoas não autorizadas não lhes possam aceder. Em conjunto, estas medidas ajudam-nos a manter um elevado nível de confiança e segurança.
Responsabilidade
A Eesti Firma OÜ reconhece plenamente a sua responsabilidade pelo cumprimento dos princípios do GDPR e pode demonstrar essa conformidade. O princípio da responsabilidade (artigo 5.º, n.º 2, do GDPR) significa que não só cumprimos o regulamento, como também podemos apresentar provas práticas e documentadas da nossa conformidade. Eis como a responsabilidade é aplicada na nossa empresa:
- Conformidade integrada: Integrámos os requisitos do GDPR em todos os processos empresariais. Cada trabalhador que trata dados pessoais compreende e cumpre os princípios de proteção de dados. Dispomos de políticas e orientações claras que regulam a recolha, utilização, transferência e conservação dos dados, e estes documentos são comunicados aos colaboradores. Os princípios do GDPR estão incorporados na nossa cultura empresarial, garantindo padrões elevados e consistentes de gestão de dados a todos os níveis.
- Data Protection Officer designado: Como parte do nosso compromisso com a responsabilidade, nomeámos um Data Protection Officer (DPO) — Ilja Nikiforov — cujos dados de contacto são apresentados abaixo. O DPO monitoriza a conformidade da empresa com o GDPR, aconselha os nossos colaboradores sobre questões de privacidade e atua como ponto de contacto para si e para a autoridade de controlo. A existência de um DPO dedicado reflete a seriedade do nosso compromisso com a proteção de dados.
- Auditorias internas e avaliações de risco: Realizamos regularmente auditorias internas (e recorremos a auditores externos quando necessário) para garantir que as nossas práticas cumprem os requisitos do GDPR. Os riscos potenciais para a segurança e a privacidade são analisados, sendo tomadas medidas corretivas com base nas conclusões das auditorias. Quando um tipo de tratamento for suscetível de resultar num risco elevado para as pessoas, realizamos uma Avaliação de Impacto sobre a Proteção de Dados (DPIA), em conformidade com o artigo 35.º do GDPR. Esta abordagem de monitorização e melhoria contínuas ajuda-nos a manter as medidas de proteção de dados atualizadas e a adaptarmo-nos rapidamente às mudanças.
- Formação e sensibilização: Investimos na formação dos trabalhadores sobre temas de proteção de dados. São realizadas periodicamente sessões de formação, newsletters e avaliações de conhecimentos para garantir que todos estão informados sobre os mais recentes desenvolvimentos e requisitos do setor. A segurança dos dados depende significativamente das ações individuais, pelo que promovemos uma cultura na qual todos compreendem o seu papel e as suas responsabilidades.
- Preparação para a prestação de informações: Estamos preparados, a qualquer momento, para demonstrar a conformidade com o GDPR, tanto perante si como perante as autoridades de controlo. A nossa transparência estende-se a esta área: pode solicitar informações sobre os seus dados e forneceremos todos os detalhes necessários. Da mesma forma, em caso de auditoria de controlo, dispomos de documentação e processos preparados que comprovam a nossa responsabilidade. Reconhecemos que a confiança dos clientes depende diretamente da nossa responsabilidade, tornando este princípio uma pedra angular das nossas operações.
Os Seus Direitos enquanto Titular dos Dados
O GDPR concede-lhe vários direitos sobre os seus dados pessoais. Respeitamos estes direitos e disponibilizamos formas simples de os exercer. Sujeito às condições e exceções previstas no GDPR, tem:
- Direito à informação (artigos 13.º–14.º): receber informações claras sobre como e por que motivo os seus dados pessoais são tratados.
- Direito de acesso (artigo 15.º): obter a confirmação de que tratamos ou não os seus dados e receber uma cópia dos mesmos.
- Direito de retificação (artigo 16.º): obter a correção de dados pessoais inexatos ou incompletos.
- Direito ao apagamento / «direito a ser esquecido» (artigo 17.º): solicitar a eliminação dos seus dados quando não existir um fundamento legal prevalecente para os conservar.
- Direito à limitação do tratamento (artigo 18.º): limitar a forma como utilizamos os seus dados em determinadas circunstâncias.
- Direito à portabilidade dos dados (artigo 20.º): receber os dados que forneceu num formato estruturado, de uso corrente e de leitura automática e solicitar que sejam transferidos quando tal for tecnicamente viável.
- Direito de oposição (artigo 21.º): opor-se ao tratamento baseado nos nossos interesses legítimos e opor-se ao marketing direto a qualquer momento.
- Direitos relacionados com decisões automatizadas (artigo 22.º): não ficar sujeito a uma decisão baseada exclusivamente no tratamento automatizado que produza efeitos jurídicos ou outros efeitos igualmente significativos.
- Direito de retirar o consentimento (artigo 7.º, n.º 3): quando o tratamento se basear no consentimento, retirá-lo a qualquer momento, sem afetar a licitude do tratamento realizado antes da retirada.
- Direito de apresentar uma reclamação (artigo 77.º): contactar a autoridade de controlo competente (consulte a secção abaixo).
Para exercer qualquer um destes direitos, contacte-nos através dos dados indicados na secção Informações de Contacto. Responderemos no prazo de um mês, conforme exigido pelo GDPR. Este prazo poderá ser prorrogado por até mais dois meses no caso de pedidos complexos ou numerosos; nesse caso, informá-lo-emos dos motivos. O tratamento do seu pedido é gratuito, salvo se este for manifestamente infundado ou excessivo. Poderemos ter de verificar a sua identidade antes de dar seguimento a um pedido.
Autoridade de Controlo e Direito de Reclamação
Se considerar que tratámos os seus dados pessoais em violação da legislação de proteção de dados, recomendamos que nos contacte primeiro, para que possamos responder diretamente às suas preocupações. Ao abrigo do artigo 77.º do GDPR, também tem o direito de apresentar uma reclamação à autoridade de controlo competente. Na Estónia, esta autoridade é a Inspeção de Proteção de Dados (Andmekaitse Inspektsioon):
- Autoridade: Inspeção de Proteção de Dados da Estónia (Andmekaitse Inspektsioon)
- Morada: Tatari 39, 10134 Tallinn, Estónia
- Email: [email protected]
- Telefone: +372 627 4135 (linha de aconselhamento +372 5620 2341, seg.–qui. 13:00–16:00)
- Website: www.aki.ee
Se residir ou trabalhar noutro país da UE/EEE, poderá, em alternativa, apresentar uma reclamação à autoridade de controlo desse país.
Conclusão
O nosso compromisso fundamental de proteger a sua privacidade e manter a sua confiança significa que a conformidade com o GDPR é mais do que uma formalidade — é parte integrante das nossas operações diárias. O cumprimento de todos os princípios acima referidos — licitude, lealdade, transparência, limitação das finalidades, minimização dos dados, exatidão, limitação da conservação, integridade e confidencialidade, bem como responsabilidade — garante que os seus dados pessoais são tratados da forma mais correta e segura possível. Vamos além dos requisitos legais porque valorizamos a sua confiança.
Em consonância com o espírito do GDPR, continuamos a melhorar as nossas práticas de proteção de dados e respondemos rapidamente às alterações dos requisitos regulamentares. Pode confiar que as suas informações pessoais estão em boas mãos, e trabalhamos continuamente para garantir que assim continue.
Atualizações e Informações Jurídicas
Reservamo-nos o direito de atualizar ou alterar periodicamente este documento para refletir mudanças nas nossas práticas de tratamento de dados, na legislação ou nos requisitos regulamentares. Todas as atualizações serão publicadas nesta página, e a data da última revisão será atualizada em conformidade. Recomendamos que consulte periodicamente esta página para se manter informado sobre a versão atual dos nossos princípios de conformidade com o GDPR.
Nota
Este documento complementa a nossa Política de Privacidade e outros documentos relacionados, mas não os substitui. Em caso de discrepância, prevalecerá a Política de Privacidade. Este documento tem fins informativos e visa esclarecer a nossa abordagem à conformidade com o GDPR.
Informações de Contacto
Se tiver dúvidas, comentários ou pedidos relativos à proteção de dados pessoais ou à forma como tratamos as suas informações, contacte-nos. Estamos sempre disponíveis para o ajudar e agradecemos o seu feedback.
- Empresa: Eesti Firma OÜ
- Código de registo: 14164797
- Número de VAT (KMKR): EE102081480
- Licença de atividade (TCSP): FIU000144
- Data Protection Officer (DPO): Ilja Nikiforov
- Email: [email protected]
- Telefone: +372 641 7777
- Morada: Vesivärava 50-301, 10152 Tallinn, Estónia
Esforçamo-nos por responder de forma rápida e abrangente a todas as consultas. Se solicitar informações sobre os seus dados ou sobre o exercício dos seus direitos, responderemos dentro do prazo estabelecido pelo GDPR (normalmente no prazo de um mês). Agradecemos a confiança depositada na Eesti Firma OÜ para a proteção dos seus dados — pela nossa parte, fazemos tudo o que está ao nosso alcance para justificar essa confiança.
Estes Princípios de Conformidade com o GDPR foram elaborados e aprovados por um advogado, Data Protection Officer (DPO) e cofundador da Eesti Firma OÜ — Ilja Nikiforov — que supervisiona o cumprimento, pela empresa, da legislação de proteção de dados pessoais e implementa as melhores práticas de conformidade. As disposições deste documento aplicam-se, sem exceção, a todos os clientes da empresa. Se tiver dúvidas ou necessitar de esclarecimentos adicionais, contacte diretamente o apoio da Eesti Firma.