Política de Privacidade
Esta notificação encontra-se em vigor desde 16 de Novembro de 2021 · Versão: 1.0
A SOOMA.COM – WEB SERVICES, LDA. trata os seus dados pessoais com respeito, transparência e em conformidade com o Regulamento Geral sobre a Proteção de Dados (RGPD). Os seus dados são processados e armazenados exclusivamente em servidores localizados em Portugal, na União Europeia.
1. Responsável pelo Tratamento
SOOMA.COM – WEB SERVICES, LDA.
Rua Dom João I, 99
4450-143 Matosinhos
Portugal
NIPC: 515 060 445
Telefone: 226 075 615 (chamada para a rede fixa nacional)
Email: hello@sooma.com
Website: sooma.com
Contacto: Fernando Costa
Encarregado de Proteção de Dados: dpo@sooma.com
O Encarregado de Proteção de Dados encontra-se formalmente designado.
2. Dados Pessoais que Recolhemos
2.1. Dados que nos fornece diretamente
- Dados de identificação: nome, cargo, empresa
- Dados de contacto: endereço de email, número de telefone
- Dados de conta: credenciais de acesso ao serviço e ao painel de administração
- Dados de faturação: morada de faturação, NIF/NIPC, dados de pagamento
- Comunicações: mensagens enviadas através dos formulários de contacto e do suporte
2.2. Dados tratados no âmbito do serviço de email
Enquanto prestador de serviço de correio eletrónico, a Sooma armazena e transmite, por conta do cliente, o conteúdo das mensagens, anexos, contactos e calendários das caixas de correio. Estes dados:
- são tratados exclusivamente para prestação do serviço contratado;
- não são analisados para fins comerciais, publicitários ou de definição de perfis;
- estão sujeitos a sigilo das comunicações nos termos da lei.
Nas relações com clientes empresariais, a Sooma atua como subcontratante (Art. 28.º RGPD) relativamente aos dados pessoais contidos nas caixas de correio, sendo o cliente o responsável pelo tratamento. Está disponível um acordo de tratamento de dados (DPA), anexo ao contrato de serviço e disponibilizado mediante pedido.
2.3. Dados recolhidos automaticamente
- Dados de utilização do website: páginas visitadas, tempo de sessão
- Dados técnicos e registos (logs): endereço IP, tipo de navegador, registos de ligação e de entrega de correio (metadados), necessários à operação, segurança e combate ao abuso
- Cookies e tecnologias similares: conforme a nossa Política de Cookies
3. Finalidades e Bases Legais do Tratamento
| Finalidade | Base legal |
|---|---|
| Prestação dos serviços de email, calendário e contactos | Execução de contrato (Art. 6.º/1 b) RGPD) |
| Emissão de certificados e prova legal (Email Registado) | Execução de contrato; obrigação legal (eIDAS; DL n.º 12/2021) |
| Faturação e gestão financeira | Obrigação legal (Art. 6.º/1 c) RGPD) |
| Suporte técnico e atendimento | Execução de contrato / interesse legítimo |
| Segurança da rede e da informação, prevenção de abuso e fraude | Interesse legítimo (Art. 6.º/1 f) RGPD; considerando 49); cumprimento de obrigações de cibersegurança (Diretiva (UE) 2022/2555 — NIS2) |
| Comunicações de marketing (newsletter) | Consentimento (Art. 6.º/1 a) RGPD) |
| Cumprimento de obrigações legais e ordens de autoridades | Obrigação legal (Art. 6.º/1 c) RGPD) |
4. Conservação dos Dados
Conservamos cada categoria de dados apenas pelo período necessário à finalidade que justifica o seu tratamento ou pelo prazo imposto por lei.
4.1. Dados de conta, contrato e faturação
| Dados | Finalidade | Conservação | Acesso |
|---|---|---|---|
| Nome, endereço de email, dados de contacto e de conta | Execução do contrato e apoio ao cliente | Vigência do contrato e até 10 anos após o seu termo | Administração de sistemas, apoio ao cliente, administração |
| Dados de faturação e pagamento | Cumprimento de obrigações fiscais | 10 anos | Contabilidade, administração |
| Comunicações com o apoio ao cliente | Prova e acompanhamento do pedido | 2 anos após o encerramento do pedido | Apoio ao cliente, administração de sistemas |
4.2. Conteúdos do Serviço
| Dados | Finalidade | Conservação | Acesso |
|---|---|---|---|
| Conteúdo das caixas de correio, calendários e contactos | Prestação do Serviço | Vigência do serviço; eliminação 60 dias após a cessação | Sem acesso, salvo o estritamente necessário à prestação do Serviço ou a pedido do Cliente |
| Certificados e comprovativos do Email Registado | Prova legal do envio (eIDAS; DL n.º 12/2021) | 10 anos; disponibilizados ao Cliente em pasta dedicada da sua caixa | Administração de sistemas |
4.3. Registos técnicos (logs)
Não conservamos dados de tráfego para finalidades de investigação criminal. Os registos abaixo destinam-se exclusivamente a assegurar o funcionamento do Serviço, a prevenir utilizações indevidas e a responder a incidentes de segurança.
| Sistema | Dados registados | Finalidade | Conservação | Acesso |
|---|---|---|---|---|
| Webmail e painel de administração | Data, hora e endereço IP dos acessos | Deteção de acessos não autorizados | 14 dias | Administração de sistemas, apoio ao cliente |
| Servidores SMTP e filtros anti-spam | Remetente, destinatário, identificador e dimensão da mensagem. Não é registado o conteúdo nem o assunto | Comprovar a entrega ou receção em caso de reclamação; prevenir abuso | 14 dias | Administração de sistemas, apoio ao cliente |
| Servidores IMAP e POP3 | Conta, data, hora e endereço IP da ligação | Verificar acessos não autorizados | 14 dias | Administração de sistemas, apoio ao cliente |
| Website sooma.com | Dados de acesso ao servidor web | Segurança e funcionamento do site | 14 dias | Administração de sistemas |
Findos esses prazos, os registos são eliminados ou anonimizados, salvo quando seja necessário conservá-los para a investigação de um incidente de segurança concreto ou para cumprir uma ordem legítima de autoridade competente relativa a dados determinados.
4.4. Outros
| Dados | Conservação |
|---|---|
| Comunicações de marketing | Até revogação do consentimento |
| Candidaturas a emprego | Ver secção 9 |
5. Partilha de Dados com Terceiros
A Sooma não vende, aluga nem comercializa dados pessoais. Os dados podem ser partilhados com:
- Entidades certificadoras qualificadas (Asseco, Multicert): para emissão de certificados eIDAS, exclusivamente os dados necessários
- Instituições de pagamento: os dados estritamente necessários ao processamento de pagamentos são partilhados com instituições bancárias e para-bancárias parceiras, estabelecidas na União Europeia
- Autoridades públicas: quando exigido por lei ou ordem judicial válida, emitida por autoridade competente ao abrigo do direito português ou europeu
Os servidores da Sooma estão instalados em datacenters localizados em Portugal, em regime de alojamento físico (housing). O fornecedor das instalações assegura apenas espaço, energia, climatização e segurança física, não tendo acesso aos equipamentos nem aos dados neles alojados.
5.1. O Que Não Fazemos
Para que não subsistam dúvidas, declaramos expressamente que a Sooma não:
- vende, aluga ou cede dados pessoais a terceiros;
- analisa o conteúdo das comunicações para fins comerciais ou publicitários;
- define perfis de utilizador (profiling) a partir dos dados tratados;
- toma decisões automatizadas com efeitos jurídicos ou similarmente significativos para os titulares;
- utiliza os dados para fins de publicidade comportamental, própria ou de terceiros.
6. Transferências Internacionais
Os dados pessoais são processados e armazenados exclusivamente em servidores na União Europeia (Portugal). Não realizamos transferências de dados pessoais para países terceiros. A Sooma não está sujeita a legislação de acesso extraterritorial de países terceiros (como o CLOUD Act dos EUA).
7. Os Seus Direitos
Nos termos do RGPD: acesso (Art. 15.º), retificação (Art. 16.º), apagamento (Art. 17.º), limitação (Art. 18.º), portabilidade (Art. 20.º), oposição (Art. 21.º) e retirada do consentimento a qualquer momento.
A portabilidade na prática: os conteúdos das caixas, calendários e contactos podem ser exportados a qualquer momento pelo próprio Cliente, através dos protocolos abertos IMAP, CalDAV e CardDAV, em formatos comumente utilizados e legíveis por máquina, sem necessidade de pedido prévio. Para os restantes dados, basta um pedido ao Encarregado de Proteção de Dados.
Para exercer os seus direitos: dpo@sooma.com. Respondemos no prazo máximo de 30 dias. Tem ainda o direito de reclamar junto da CNPD — Comissão Nacional de Proteção de Dados (cnpd.pt).
8. Segurança dos Dados
A Sooma implementou medidas técnicas e organizativas adequadas (Art. 32.º RGPD), incluindo:
- Encriptação TLS 1.3 em trânsito e encriptação AES-256 em repouso
- Hardware Security Modules (HSM) certificados FIPS 140-2 Level 3 nas operações de certificação (Email Registado)
- Controlo de acessos com base em funções e registo de acessos
- Cópias de segurança regulares e infraestrutura redundante
- Monitorização de segurança contínua
A Sooma encontra-se em processo de implementação e certificação de um SGSI conforme a norma ISO/IEC 27001, e de alinhamento com os requisitos da Diretiva (UE) 2022/2555 (NIS2).
Em caso de violação de dados pessoais suscetível de risco para os titulares, a Sooma notificará a CNPD no prazo de 72 horas (Art. 33.º RGPD) e os titulares afetados quando legalmente exigido (Art. 34.º).
9. Candidaturas a Emprego
- Os dados pessoais enviados por candidatos, espontaneamente ou em resposta a anúncio, são tratados exclusivamente para efeitos do processo de recrutamento, com base em diligências pré-contratuais a pedido do titular.
- Celebrado contrato de trabalho, os dados são conservados nos termos da legislação laboral aplicável.
- Não sendo celebrado contrato, os dados são eliminados no prazo de 6 meses após a comunicação da decisão, salvo se o candidato consentir expressamente na conservação para futuras oportunidades.
10. Documentos Relacionados
Esta Política deve ser lida em conjunto com os Termos e Condições de Utilização, a Política Anti-Spam e a Política de Cookies, disponíveis em sooma.com. Nas relações com clientes empresariais e entidades públicas aplica-se ainda o Acordo de Tratamento de Dados (DPA), anexo ao contrato de serviço.
11. Alterações a esta Política
Esta política pode ser atualizada. A versão em vigor está sempre disponível em sooma.com, com indicação da data de última atualização. Alterações materiais serão comunicadas aos clientes.