Política de privacidade
Tradução fornecida apenas a título informativo — Esta é uma tradução fornecida apenas a título informativo. Em caso de divergência, apenas a versão em francês tem valor juridicamente vinculativo.
A SYNAPTIIK atribui especial importância à proteção dos dados pessoais. A presente política detalha os tratamentos efetuados, as bases jurídicas mobilizadas, os subcontratantes associados e os direitos que pode exercer, em conformidade com o Regulamento UE 2016/679 (RGPD) e a lei francesa de Informática e Liberdades alterada.
1. Responsável pelo tratamento
O responsável pelo tratamento é Franck FROMONT (nome comercial SYNAPTIIK), Empresário em Nome Individual (EI), 5 place des Dombes, 01140 Thoissey, França.
Para os dados tratados por conta de clientes profissionais (tenants da plataforma), a SYNAPTIIK atua na qualidade de subcontratante na aceção do artigo 28.º do RGPD, nas condições definidas no Acordo de Tratamento de Dados.
DPO: dpo@synaptiik.fr.
2. Dados recolhidos e finalidades
| Tratamento | Finalidade | Base jurídica | Duração |
|---|---|---|---|
| Conta profissional | Criação, autenticação, acesso à plataforma | Art. 6.º, n.º 1, al. b) (contrato) | Duração da subscrição + 90 dias |
| Faturação | Emissão de faturas, cobrança, contabilidade | Art. 6.º, n.º 1, al. c) (obrigação legal) | 10 anos (art. L. 123-22 do Código Comercial francês) |
| Apoio ao cliente | Assistência, acompanhamento de tickets | Art. 6.º, n.º 1, al. b) (contrato) | Subscrição + 3 anos |
| Leeza Nível 1 (memória de conta) | Assistente de IA — memória contextual interna à conta | Art. 6.º, n.º 1, al. f) (interesse legítimo) | Subscrição + 90 dias |
| Leeza Nível 2 (aprendizagem anonimizada) | Melhoria contínua — saída anonimizada com k-anonimato ≥ 5 | Art. 6.º, n.º 1, al. a) (consentimento opt-in) | Retirável a qualquer momento |
| Marketing (newsletter) | Prospeção de relevância de produto | Art. 6.º, n.º 1, al. a) (consentimento) | Retirável a qualquer momento |
| Análise de produto | Medição de utilização, melhoria de UX | Art. 6.º, n.º 1, al. a) (consentimento) | 13 meses (CNIL) |
| Registos de segurança | Deteção de incidentes, obrigação art. 6.º LCEN | Art. 6.º, n.º 1, al. f) + al. c) | 12 meses |
3. Leeza — assistente de IA e transparência
A plataforma integra a Leeza, um assistente de IA estruturado em dois níveis de tratamento:
- Nível 1 — memória contextual interna à conta do utilizador, sem partilha externa para treino. Base jurídica: interesse legítimo (art. 6.º, n.º 1, al. f)). Os dados transitam para a Anthropic (Claude) apenas para inferência, sob garantia contratual de ausência de utilização para treino a montante.
- Nível 2 — aprendizagem anonimizada opt-in: as interações são agregadas, anonimizadas e sujeitas a uma regra de k-anonimato ≥ 5 antes de qualquer exploração para melhoria do produto. Requer ativação explícita nas definições; retirável a qualquer momento sem penalização.
Detalhe completo dos modelos utilizados, da rotulagem dos resultados e da governação de IA: página Transparência de IA.
4. Subcontratantes
A SYNAPTIIK recorre a subcontratantes enquadrados por um acordo art. 28.º RGPD. Os principais à data de publicação:
| Subcontratante | Serviço | Região | Enquadramento de transferência |
|---|---|---|---|
| Vercel Inc. | Alojamento web / edge compute | EUA (PoPs UE) | CCT + DPF |
| Supabase Inc. | BD, autenticação, armazenamento | UE (AWS Irlanda / Paris) | Alojamento UE |
| Stripe Payments Europe, Ltd | Pagamentos, faturação, Connect | IE (tratamento) / EUA (arquivo) | CCT + DPF |
| Backblaze Inc. | Armazenamento de objetos multimédia | UE (Amsterdão) / EUA | CCT + DPF |
| Anthropic PBC | Modelos Claude (inferência Leeza) | EUA | CCT + DPF (retenção zero) |
| Resend Inc. | Envio de emails transacionais | EUA | CCT + DPF |
| PostHog Inc. | Análise de produto | EU Cloud (Frankfurt) | Alojamento UE |
| PostHog Inc. | Monitorização de erros (captureException) | EU Cloud (Frankfurt) | Alojamento UE |
| Better Stack | Registos e monitorização de disponibilidade | UE (Frankfurt) | Alojamento UE |
| Yousign SAS | Assinatura eletrónica (eIDAS) | FR | Alojamento UE |
| Brevo (ex-Sendinblue) | Emails de marketing | FR | Alojamento UE |
| Cloudflare Inc. | Anti-DDoS, CDN | Global (PoPs UE) | CCT + DPF |
| Google Workspace | Email interno / produtividade | EUA | CCT + DPF |
| hCaptcha / reCAPTCHA | Anti-bot para formulários públicos | EUA | CCT + DPF |
Toda a evolução substancial é objeto de atualização da presente página e, para os clientes Agence, de notificação prévia em conformidade com o artigo 5.º do DPA.
5. Transferências fora da União Europeia
Alguns subcontratantes operam a partir dos Estados Unidos. As transferências correspondentes são enquadradas pelas cláusulas contratuais-tipo da Comissão Europeia (decisão 2021/914) e, quando o subcontratante estiver certificado, pelo Data Privacy Framework UE-EUA (decisão 2023/1795).
Medidas adicionais sistemáticas: encriptação em trânsito (TLS 1.2 mínimo) e em repouso, pseudonimização de identificadores, limitação do âmbito dos dados transferidos ao estritamente necessário para a prestação.
6. Os seus direitos
Dispõe dos seguintes direitos, exercíveis a partir de <code>/pro/settings/privacy</code> ou mediante pedido a dpo@synaptiik.fr:
- Acesso (art. 15.º) — cópia integral dos dados que lhe dizem respeito.
- Retificação (art. 16.º) — edição direta ou mediante pedido.
- Apagamento (art. 17.º) — eliminação da conta com um prazo de 90 dias (anulável) antes da purga definitiva, sem prejuízo das obrigações legais de conservação (faturas).
- Limitação (art. 18.º) — suspensão de determinados tratamentos (Leeza, marketing).
- Portabilidade (art. 20.º) — exportação estruturada (ZIP contendo JSON + CSV + media binários) através de /api/legal/export-rgpd.
- Oposição (art. 21.º) — opt-out de marketing, opt-out Leeza Nível 2, opt-out de definição de perfis.
- Retirada do consentimento (art. 7.º, n.º 3) — a qualquer momento, sem efeito retroativo.
- Diretivas post mortem — em conformidade com o art. 85.º da lei francesa de Informática e Liberdades.
Resposta no prazo máximo de 1 mês, prorrogável por 2 meses mediante notificação fundamentada em caso de particular complexidade.
Recurso: CNIL — 3 place de Fontenoy, 75334 Paris Cedex 07, França — www.cnil.fr/fr/plaintes.
7. Segurança
A SYNAPTIIK implementa medidas técnicas e organizativas adequadas: encriptação TLS 1.2+ em trânsito, AES-256 em repouso (base de dados, armazenamento, cópias de segurança), autenticação forte (MFA opcional em Solo/Studio, obrigatória em Agence), controlo de acesso baseado em funções (RBAC), Row-Level Security (RLS) em todas as tabelas por tenant, registo dos acessos de administração, testes de intrusão periódicos.
Em caso de violação de dados que constitua um risco para os direitos e liberdades das pessoas, notificação à CNIL no prazo de 72 horas (art. 33.º RGPD) e, se necessário, aos titulares dos dados (art. 34.º). É mantido atualizado um registo interno de incidentes.
9. Alterações à presente política
Toda a modificação substancial é notificada por email com pelo menos 30 dias de antecedência da sua entrada em vigor, com possibilidade de oposição através dos canais de direito de oposição previstos no parágrafo 6. Histórico com versões disponível mediante pedido.