Proteja os menores, garanta a conformidade legal e faça crescer o seu negócio com segurança
Acordo de tratamento de dados (DPA) entre a GO.CAM e o cliente empresarial
ACORDO DE TRATAMENTO DE DADOS (DPA) entre a GO.CAM e o Cliente Empresarial
1. Objeto do Acordo
O presente Acordo estabelece os termos segundo os quais a GO.CAM, atuando na qualidade de Subcontratante, trata Dados Pessoais por conta do Cliente Empresarial (o Responsável pelo Tratamento), no contexto do Serviço de Verificação de Idade da GO.CAM.
Complementa o Contrato de Serviço e os Termos e Condições de Utilização e está em conformidade com:
- Regulamento Geral sobre a Proteção de Dados (RGPD – UE/Reino Unido)
- Lei francesa n.º 2020-936 (Artigos 21–24)
- UK Online Safety Act (2023)
2. Definições
Consulte as definições contidas no Contrato de Serviço e nos Termos e Condições de Utilização, incluindo:
- Utilizador Final: Pessoa singular cuja idade é verificada através da GO.CAM
- Cliente Empresarial: Pessoa coletiva que utiliza o serviço GO.CAM para o(s) seu(s) website(s)
- Dados do Utilizador Final: Quaisquer dados recolhidos temporariamente para efeitos de verificação de idade
- Métodos de Verificação de Idade: Os cinco métodos indicados na cláusula 3 abaixo
3. Natureza e Finalidade do Tratamento
A GO.CAM trata dados exclusivamente com a finalidade de verificar se o Utilizador Final atingiu a Maioridade.
Duração do Tratamento
A GO.CAM tratará Dados Pessoais durante a vigência do Contrato de Serviço e apenas durante o período necessário para prestar o Serviço de Verificação de Idade, salvo se um período de conservação mais longo for exigido pela legislação aplicável ou expressamente acordado por escrito com o Cliente Empresarial.
Métodos de Verificação disponíveis
- Reconhecimento facial (verificação através de selfie em direto com estimativa algorítmica da idade)
- Verificação do documento de identidade (documento de identidade oficial digitalizado/carregado)
- Verificação por cartão (últimos 4 dígitos de um cartão de crédito/débito)
- Verificação por e-mail + código de utilização única
- Verificação NFC de documento de identidade eletrónico sem contacto (passaporte eletrónico ou documento de identidade compatível com leitura do chip no dispositivo, verificação de idade e comparação facial)
Para o método de verificação NFC de documento de identidade eletrónico sem contacto, a MRZ e os dados relevantes contidos no chip sem contacto, incluindo DG1 e DG2, são tratados localmente no dispositivo do Utilizador Final. Quando é utilizada a comparação facial, a selfie do Utilizador Final e quaisquer modelos ou vetores biométricos gerados para a comparação também são tratados localmente no dispositivo do Utilizador Final. Esses dados MRZ, dados do chip sem contacto, imagens faciais e modelos ou vetores biométricos não são transmitidos nem armazenados nos servidores da GO.CAM ou em infraestruturas cloud de terceiros e são eliminados da memória volátil do dispositivo após a conclusão ou interrupção da sessão de verificação.
As imagens faciais, os dados dos documentos de identidade e a análise facial são tratados localmente no dispositivo do Utilizador Final. Poderão ocorrer tratamentos técnicos limitados, transmissão do resultado da verificação e consultas externas quando necessários para o método de verificação selecionado, funcionamento do serviço, segurança, prevenção de fraude ou conformidade. A GO.CAM não armazena nem conserva Dados identificáveis do Utilizador Final para além da sessão de verificação, exceto quando expressamente exigido pela legislação aplicável ou documentado no Calendário de Conservação de Dados.
4. Categorias de Titulares dos Dados e de Dados
- Titulares dos Dados: Utilizadores Finais
- Categorias de Dados Pessoais:
- Imagem selfie (não armazenada)
- Imagem do documento de identidade (utilizada apenas se o método 2 for selecionado; eliminada durante a sessão)
- Dados do documento de identidade eletrónico NFC (apenas método 5), incluindo dados MRZ e dados relevantes lidos a partir do chip sem contacto, incluindo DG1 e DG2; tratados localmente no dispositivo do Utilizador Final e eliminados após a conclusão ou interrupção da sessão de verificação.
- Dados biométricos faciais gerados para a verificação NFC do titular do documento (apenas método 5), incluindo o retrato facial contido no documento de identidade eletrónico e quaisquer modelos ou vetores biométricos gerados para comparação com a selfie do Utilizador Final; tratados localmente no dispositivo do Utilizador Final, não transmitidos nem armazenados pela GO.CAM e eliminados após a conclusão ou interrupção da sessão de verificação.
- Fragmento de 4 dígitos de um cartão de crédito/débito (apenas método 3)
- Endereço de e-mail (utilizado apenas para o método 4; não conservado; nunca armazenado, registado ou mantido em texto simples em qualquer fase do tratamento)
- Metadados do navegador e do dispositivo estritamente limitados ao necessário para fins de segurança e prevenção de fraude.
- Os endereços IP não são armazenados pela GO.CAM e são apenas tratados transitoriamente ao nível da rede, sem conservação.
- Resultado da verificação (resultado booleano ou categórico, por exemplo, elegibilidade em função da idade)
- Token de verificação pseudonimizado ou anonimizado (não identificativo)
5. Conservação e Eliminação de Dados
- Não são armazenados Dados identificáveis do Utilizador Final.
- Apenas dados técnicos limitados ou não identificativos, incluindo resultados de verificação e tokens anonimizados ou pseudonimizados, podem ser conservados quando estritamente necessário para fins de segurança, prevenção de fraude e conformidade, de acordo com o Calendário de Conservação de Dados.
- As imagens, os dados de identidade e os endereços de e-mail são automaticamente eliminados no final da sessão. Para o método de verificação NFC, os dados MRZ, os dados do chip sem contacto, as imagens faciais e quaisquer modelos ou vetores biométricos gerados para a verificação são tratados apenas transitoriamente no dispositivo do Utilizador Final e são eliminados após a conclusão ou interrupção da sessão de verificação.
- Apenas poderá ser conservado um token de verificação de idade assinado, anonimizado ou pseudonimizado, que não permita a identificação do Utilizador Final.
- Nenhum dado pessoal em bruto, incluindo imagens, documentos de identidade, endereços de e-mail, dados MRZ, dados do chip sem contacto, imagens faciais ou modelos ou vetores biométricos, é conservado pela GO.CAM para além da sessão de verificação. Os dados do Cliente Empresarial são conservados apenas para fins contratuais ou de conformidade, de acordo com a Política de Privacidade.
- Após a cessação do Contrato de Serviço, a GO.CAM deverá, à escolha do Cliente Empresarial, eliminar ou devolver os Dados Pessoais tratados por sua conta, salvo se a legislação aplicável exigir a continuação da sua conservação. Será fornecida uma confirmação escrita da medida adotada no prazo de 10 dias úteis.
6. Funções e Responsabilidades
- O Cliente Empresarial permanece o Responsável pelo Tratamento dos Dados do Utilizador Final.
- A GO.CAM atua como Subcontratante por conta do Cliente Empresarial relativamente a todos os tratamentos relacionados com a verificação de idade. Esse tratamento não envolve a identificação dos Utilizadores Finais e limita-se ao estritamente necessário para o funcionamento e proteção do serviço.
- A GO.CAM atua como Responsável pelo Tratamento independente apenas relativamente ao tratamento estritamente limitado de dados técnicos pseudonimizados ou não identificativos, exclusivamente para fins de segurança, prevenção de fraude e integridade do serviço.
- A GO.CAM não trata diretamente os pedidos relativos aos Direitos dos Titulares dos Dados e prestará assistência ao Cliente Empresarial quando necessário, salvo se estiver legalmente obrigada a agir de outra forma.
O Cliente Empresarial é responsável por garantir que dispõe de uma base jurídica válida para o tratamento dos Dados do Utilizador Final e por fornecer aos Utilizadores Finais informações adequadas sobre privacidade, em conformidade com a legislação aplicável em matéria de proteção de dados.
A GO.CAM trata os Dados do Utilizador Final apenas com base em instruções documentadas do Cliente Empresarial e exclusivamente com a finalidade de prestar o Serviço de Verificação de Idade.
A GO.CAM deverá garantir que qualquer pessoa autorizada a tratar Dados Pessoais por sua conta, incluindo funcionários e prestadores de serviços, esteja sujeita a um dever adequado de confidencialidade, contratual ou legal, e trate os Dados Pessoais apenas na medida necessária para o desempenho das suas funções autorizadas.
7. Medidas Técnicas e Organizativas de Segurança
A GO.CAM garante:
- O tratamento para verificação de idade ocorre principalmente de forma local no navegador/dispositivo do Utilizador Final.
- Para o método de verificação NFC, o acesso e a leitura do chip sem contacto, o tratamento da MRZ e dos dados relevantes do chip, bem como a comparação facial entre a selfie do Utilizador Final e o retrato facial contido no documento de identidade eletrónico, são realizados localmente no dispositivo do Utilizador Final. Os dados do documento NFC e os dados biométricos não são transmitidos nem armazenados na infraestrutura da GO.CAM e são eliminados da memória volátil do dispositivo após a conclusão ou interrupção da sessão de verificação.
- As comunicações são encriptadas (TLS 1.3 ou superior)
- Nenhum dado pessoal identificável é conservado na infraestrutura da GO.CAM. Apenas dados técnicos limitados ou não identificativos podem ser tratados e conservados quando estritamente necessário para fins de segurança, prevenção de fraude e conformidade.
- Os centros de dados (quando aplicável) estão localizados no EEE e possuem certificação ISO 27001
- O desempenho do modelo de estimativa de idade está sujeito a testes e certificação externos independentes. A precisão e o desempenho da classificação são avaliados externamente, enquanto o viés e a equidade são considerados apenas quando incluídos no âmbito da avaliação independente relevante.
- O acesso interno é registado e restrito
- Os endereços de e-mail em texto simples nunca são armazenados, registados ou conservados, incluindo em registos temporários ou sistemas de depuração.
8. Subcontratação
A GO.CAM pode recorrer a subcontratantes para desempenhar funções técnicas específicas relacionadas com o Serviço de Verificação de Idade. Estes subcontratantes podem incluir prestadores de serviços terceiros, bem como empresas afiliadas pertencentes ao mesmo grupo empresarial.
A GO.CAM deverá garantir que:
- todos os subcontratantes estão sujeitos a acordos escritos de tratamento de dados que imponham obrigações equivalentes às estabelecidas no presente DPA;
- os subcontratantes tratam dados pessoais apenas para efeitos da prestação do Serviço e estritamente de acordo com as instruções da GO.CAM;
- é mantida uma lista atualizada dos subcontratantes e disponibilizada ao Cliente Empresarial mediante pedido.
A GO.CAM deverá notificar previamente o Cliente Empresarial de qualquer adição ou substituição prevista de um subcontratante. O Cliente Empresarial terá uma oportunidade razoável de se opor à alteração proposta por motivos legítimos relacionados com a proteção de dados antes de o novo subcontratante ou o subcontratante substituto ser contratado. Quando o Cliente Empresarial apresentar uma objeção justificada, as Partes trabalharão de boa-fé para procurar uma solução adequada.
Estes subcontratantes podem incluir:
- serviços técnicos prestados por empresas afiliadas pertencentes ao mesmo grupo empresarial;
- prestadores de serviços externos, incluindo a Superlative Enterprises Pty Ltd (operadora do HaveIBeenPwned.com), utilizados exclusivamente durante o método de verificação E-mail + Código para realizar uma consulta única utilizando um endereço de e-mail parcialmente sujeito a hash (modelo de k-anonimato), sem transmitir ou expor o endereço de e-mail completo.
- A GO.CAM não transmite o endereço de e-mail completo ao serviço HIBP e não armazena nem conserva o endereço de e-mail em texto simples em relação com esta consulta. Apenas a representação parcial sujeita a hash necessária para o processo de k-anonimato é transmitida ao HIBP.
A GO.CAM garante que todos os subcontratantes:
- estão sujeitos a acordos escritos de tratamento de dados que imponham obrigações equivalentes às do presente DPA;
- são avaliados quanto à conformidade com a legislação aplicável em matéria de proteção de dados;
- tratam dados apenas no âmbito necessário para o Serviço e não durante mais tempo do que o necessário;
- não conservam, armazenam ou reutilizam quaisquer dados pessoais fornecidos pela GO.CAM ou pelos seus Utilizadores Finais para além do estritamente necessário para a prestação do serviço.
9. Transferências Internacionais
Embora a GO.CAM trate todos os Dados do Utilizador Final localmente e não transmita dados pessoais para fora do EEE durante o processo de verificação padrão, determinados subcontratantes técnicos podem operar fora do EEE. Por exemplo, durante a verificação por E-mail + Código, um endereço de e-mail parcialmente sujeito a hash é transmitido uma única vez utilizando um modelo de k-anonimato à Superlative Enterprises Pty Ltd (Austrália) para uma consulta única através do seu serviço HaveIBeenPwned, que está alojado nos EUA (Microsoft Azure – Western region).
A representação parcial sujeita a hash utilizada para esta consulta não identifica diretamente o Utilizador Final e não divulga o endereço de e-mail completo ao serviço HIBP. A GO.CAM não armazena nem conserva o endereço de e-mail em texto simples em relação com esta consulta.
Esta transferência está limitada a uma consulta única e nenhum dado pessoal é armazenado, conservado ou reutilizado pela GO.CAM ou pelo subcontratante em relação com este processo.
Nesses casos, a GO.CAM garante:
- A utilização das Cláusulas Contratuais-Tipo (SCCs) emitidas pela Comissão Europeia,
- Salvaguardas técnicas e organizativas suplementares (tais como pseudonimização, encriptação e transmissão apenas de dados pseudonimizados ou sujeitos a hash),
- Avaliações prévias de risco para validar o nível de proteção,
- Se qualquer transferência adicional de dados para fora do EEE se tornar necessária, a GO.CAM utilizará:
- Cláusulas Contratuais-Tipo (SCCs)
- Medidas suplementares
- Notificação prévia e aprovação do Cliente Empresarial
10. Auditoria e Assistência
- O Cliente Empresarial pode solicitar uma auditoria anual com 30 dias de antecedência.
- A GO.CAM concorda em prestar assistência razoável para:
- Avaliações de impacto sobre a proteção de dados (DPIA)
- Demonstrar a conformidade
- Responder às autoridades de controlo
11. Violações de Dados Pessoais
- Em caso de Violação de Dados Pessoais, a GO.CAM deverá notificar o Cliente Empresarial sem demora injustificada após tomar conhecimento da violação e, em qualquer caso, com rapidez suficiente para permitir que o Cliente Empresarial cumpra as suas próprias obrigações de notificação ao abrigo da legislação aplicável em matéria de proteção de dados.
- A notificação incluirá: natureza da violação, categorias de dados envolvidos, consequências prováveis e medidas de mitigação.
12. Cessação e Devolução ou Eliminação de Dados
- Após a cessação do Contrato de Serviço:
- A GO.CAM deverá, à escolha do Cliente Empresarial, eliminar ou devolver todos os Dados Pessoais tratados por sua conta após o fim da prestação dos Serviços, salvo se a legislação aplicável exigir a continuação da conservação desses Dados Pessoais.
- Será fornecida uma confirmação escrita no prazo de 10 dias úteis.
13. Lei Aplicável e Jurisdição
- O presente Acordo será regido pelo direito francês.
- A jurisdição é atribuída aos Tribunais de Marselha, salvo se forem aplicáveis disposições legais locais imperativas.
14. Disposições Finais
- O presente DPA faz parte do Contrato de Serviço.
- Em caso de conflito, o presente DPA prevalece sobre outros termos em matéria de proteção de dados.
- O presente Acordo só pode ser alterado por escrito, assinado por ambas as Partes.
Data da última atualização: 17 set. 2026
O presente DPA constitui parte integrante do Contrato de Serviço, mas não constitui um documento assinado separadamente. É aceite por referência como parte do quadro contratual entre as Partes.
Simples, seguro e sem custos de configuração
Proteja os menores, garanta a conformidade legal e faça crescer o seu negócio com segurança