Este documento é um rascunho técnico e não está publicado nem aprovado. A aplicação bloqueia a release de produção enquanto faltarem a identidade da entidade, a decisão sobre EPD/DPO e a aprovação explícita desta versão. Não deve ser usado para recolher dados reais ou celebrar contratos.
Este Acordo integra o contrato entre a instituição identificada na contratação, enquanto responsável pelo tratamento ("Cliente"), e o operador da KidsNoted, cuja identidade ainda não foi publicada. Só produz efeito com aceitação desta versão por representante autorizado ou assinatura equivalente.
1. Objeto, âmbito e duração
A KidsNoted trata dados pessoais para disponibilizar os módulos contratados: gestão escolar e de utilizadores, conciliação e arquivo financeiro, portal de encarregados, fotografias, recados, exportações e, se expressamente autorizado, extração externa de linhas bancárias minimizadas. O tratamento dura durante o contrato e o período limitado de devolução/eliminação definido no plano de retenção, sem prejuízo de obrigação legal documentada.
2. Instruções documentadas
- A KidsNoted trata dados apenas segundo o contrato, este DPA, configurações e pedidos autenticados do Cliente.
- Transferir dados para país terceiro ou ativar IA exige instrução/configuração prevista e documentação aplicável; analytics de terceiros não integra atualmente o produto.
- Se uma lei obrigar tratamento fora das instruções, a KidsNoted informa previamente o Cliente, salvo proibição legal.
- A KidsNoted informa o Cliente se considerar que uma instrução viola o RGPD ou outra norma aplicável e suspende a parte afetada enquanto se esclarece.
- Tratamentos próprios de conta comercial, faturação, segurança e defesa de direitos não são instruções do Cliente e constam da Política de Privacidade.
3. Pessoas autorizadas e confidencialidade
O acesso é limitado a pessoas com necessidade funcional, autorização nominal e dever de confidencialidade legal ou contratual. O operador mantém processo de concessão, revisão e revogação de acessos e não usa dados de clientes em ambientes de demonstração, desenvolvimento ou suporte sem autorização e controlos equivalentes.
4. Segurança e TOMs
As medidas contratadas e verificadas para o ambiente incluem, conforme aplicável:
- hash scrypt com salt individual para palavras-passe e segredo de sessão exclusivo por ambiente;
- cookies HttpOnly, SameSite e Secure em produção e transporte HTTPS no ambiente publicado;
- contexto de instituição, funções/capabilities e restrições de sala, acompanhados por testes de isolamento;
- separação de produção, demo sintética e desenvolvimento; seeds e builds sem dados reais;
- cifragem aplicacional AES-256-GCM dos campos especiais/identificadores abrangidos, com chave de 32 bytes por ambiente guardada e rodada separadamente da base de dados;
- auditoria com referências HMAC pseudónimas de IP/user-agent, chave independente por ambiente e proibição de persistir esses valores em bruto;
- integrações externas desligadas por omissão e ativadas por gates explícitos;
- gestão de vulnerabilidades, dependências, alterações, backups/restauro, logs mínimos e resposta a incidentes;
- cifragem e gestão de chaves, retenção e auditoria de acessos sensíveis quando implementadas e comprovadas para o módulo contratado.
Uma frase neste DPA não prova a medida: o anexo de TOMs, testes e evidência de operação prevalece. Medidas ainda sem owner/teste bloqueiam produção e não são apresentadas ao Cliente como concluídas.
5. Subcontratantes ulteriores
O Cliente concede autorização geral apenas para a lista versionada fornecida na contratação. A lista identifica entidade, serviço, dados, país/região, retenção, contrato, mecanismo de transferência e data de aprovação. Integrações técnicas existentes incluem Vercel, o fornecedor de base de dados ainda por publicar, Stripe quando há cobrança e Anthropic quando a extração externa foi aprovada. O produto não usa atualmente subprocessador de analytics; qualquer introdução futura exige alteração da lista e nova avaliação.
Alterações são comunicadas com antecedência contratualmente definida, permitindo oposição por motivo fundamentado. A KidsNoted impõe por contrato obrigações equivalentes e continua responsável perante o Cliente pelo cumprimento do subcontratante ulterior. Nenhum fornecedor é considerado aprovado apenas porque existe uma dependência no código.
6. Transferências internacionais
O registo de subprocessadores identifica local de tratamento. Para fora do EEE, a KidsNoted documenta a decisão de adequação aplicável ou, na sua ausência, o mecanismo do artigo 46.º, módulo das SCC, TIA, medidas suplementares e risco residual. Um DPA do fornecedor, isoladamente, não basta. O Cliente pode solicitar cópia das garantias, com redações estritamente necessárias.
7. Pedidos de titulares
A KidsNoted comunica ao Cliente pedidos relativos aos seus dados e não responde substantivamente sem instrução, salvo obrigação legal. Presta assistência proporcional na pesquisa, exportação, correção, limitação, oposição, portabilidade e eliminação. Identidade e representação de crianças são verificadas sem recolha excessiva; exports usam canal autenticado e expiração curta.
8. Assistência e conformidade
Considerando a natureza do tratamento e informação disponível, a KidsNoted ajuda o Cliente a cumprir segurança, notificações, comunicações a titulares, AIPD e eventual consulta prévia. Disponibiliza informação necessária para demonstrar o artigo 28.º, incluindo subprocessadores, TOMs, testes de restauro/eliminação e conclusões relevantes de auditoria.
9. Violações de dados
Após tomar conhecimento de uma violação que afete dados do Cliente, a KidsNoted notifica-o sem demora injustificada pelo contacto de incidente acordado e envia atualizações à medida que os factos sejam confirmados. A comunicação contém, quando disponível, natureza, categorias/volume, consequências, medidas, contactos e cronologia, sem atrasar o primeiro aviso à espera de informação completa.
O Cliente decide as notificações dos artigos 33.º e 34.º enquanto responsável; a KidsNoted preserva evidência e coopera. Para os seus tratamentos próprios, a KidsNoted gere diretamente o relógio e a decisão aplicáveis.
10. Devolução, eliminação e cópias
No fim da prestação, o Cliente escolhe devolução estruturada ou eliminação, salvo se a lei exigir conservação. O procedimento abrange dados ativos, arquivos, fornecedores e expiração de backups, regista exceções e emite prova. Flags de arquivo, desativação ou soft-delete não contam como eliminação. Prazos e formato são os do calendário de retenção aprovado e da proposta contratual.
11. Informação e auditoria
A KidsNoted fornece documentação razoavelmente necessária e permite auditorias do Cliente ou auditor mandatado, incluindo inspeção quando documentação independente não baste. Escopo, segurança, confidencialidade, horário e custos evitam perturbação indevida, mas não impedem auditoria exigida por incidente, autoridade ou indício fundamentado. Achados têm plano, owner e prazo de correção.
Anexo A — Detalhes do tratamento
- Titulares: crianças, pais, encarregados, pagadores, autorizados a recolher, utilizadores/staff e autores/destinatários de recados.
- Identificação/contactos: nomes, data de nascimento, NIF, email, telefone, morada, relação familiar, sala e pessoa responsável.
- Categoria especial: alergias, medicação, alimentação e observações de saúde.
- Imagem/documentos: fotografia da criança e dados de identificação de pessoas autorizadas.
- Financeiro: extratos recebidos transitoriamente, banco, data, valor, descrição/pagador, linha original, mensalidade, método, extras, dívidas, associações e confiança.
- Portal/comunicações: conta, parentesco, convite/token, recado, destinatário e leitura.
- Operações: IDs, timestamps, permissões, upload/extração, arquivo e logs mínimos necessários.
- Operações realizadas: recolha, transmissão, organização, consulta, correspondência, arquivo, exportação, limitação, devolução e eliminação.
Anexo B — Contactos e prevalência
Contacto contratual e de incidente da KidsNoted: não publicado. Contacto de privacidade: não publicado. O Cliente indica responsável operacional, privacidade, segurança e substitutos na contratação. Em conflito sobre proteção de dados, este DPA prevalece sobre os Termos; SCC aplicáveis prevalecem na matéria que regulam.