Em resumo
Os dados dos seus clientes pertencem-lhe. A Quardy trata-os apenas para fazer funcionar o seu programa de fidelidade, de acordo com as suas instruções, aloja-os na Europa e nunca os utiliza para outros fins.
1. Partes e objeto
O presente acordo («DPA») enquadra, nos termos do artigo 28.º do Regulamento Geral sobre a Proteção de Dados (RGPD), os tratamentos de dados pessoais realizados pela Quardy por conta dos comerciantes que utilizam o serviço.
- O Comerciante, titular de uma conta de comerciante Quardy, atua na qualidade de responsável pelo tratamento dos dados dos seus clientes.
- Damien Buchet, editor da Quardy (SIRET: 52825331300035, damien@quardy.app), doravante «Quardy», atua na qualidade de subcontratante.
Este DPA faz parte integrante das Condições Gerais de Utilização. O Comerciante aceita-o ao criar o seu comércio e aplica-se durante todo o período de utilização do serviço. Não abrange os dados que a Quardy trata por conta própria (contas de utilizador, faturação das subscrições), descritos na Política de Privacidade.
2. Descrição do tratamento
- Finalidade: gestão do programa de fidelidade do Comerciante (cartões de fidelidade, visitas, recompensas, cartões-presente, campanhas de notificações, estatísticas, exportação da lista de clientes)
- Natureza das operações: recolha, registo, alojamento, consulta, atualização dos passes Apple Wallet e Google Wallet, envio de notificações e emails, exportação, apagamento
- Titulares dos dados: clientes do Comerciante, beneficiários dos seus cartões-presente, membros da sua equipa
- Categorias de dados: nome e apelido; número de telefone (clientes adicionados manualmente); endereço de email (clientes com conta, beneficiários de cartões-presente); saldo e histórico de visitas, com valor de compra se existir; consentimento de marketing; idioma; identificadores técnicos dos cartões e dos dispositivos
- Dados sensíveis: nenhum. O serviço não foi concebido para tratar categorias especiais de dados na aceção do artigo 9.º do RGPD
- Duração: durante todo o período de utilização do serviço pelo Comerciante
3. Obrigações da Quardy
3.1 Instruções
A Quardy trata os dados apenas mediante instruções documentadas do Comerciante. Estas instruções são constituídas pelas Condições de Utilização, pelo presente DPA e pelas ações realizadas pelo Comerciante na aplicação. Se a Quardy considerar que uma instrução viola a regulamentação, informa imediatamente o Comerciante.
3.2 Confidencialidade
A Quardy garante que as pessoas autorizadas a aceder aos dados estão sujeitas a uma obrigação de confidencialidade. A Quardy nunca utiliza os dados dos clientes do Comerciante para fins próprios, não os vende e não os comunica a outros comerciantes.
3.3 Segurança
A Quardy aplica as medidas técnicas e organizativas descritas no anexo 2 para garantir um nível de segurança adequado ao risco.
3.4 Subcontratantes ulteriores
O Comerciante autoriza a Quardy a recorrer aos subcontratantes ulteriores indicados no anexo 1. A Quardy impõe-lhes obrigações de proteção de dados equivalentes às do presente DPA. A Quardy informa o Comerciante de qualquer adição ou substituição de um subcontratante ulterior através da atualização desta página e, em caso de alteração importante, por email. O Comerciante pode opor-se deixando de utilizar o serviço.
3.5 Direitos dos titulares
A aplicação permite ao Comerciante consultar, corrigir e eliminar os dados dos seus clientes. Se um cliente se dirigir diretamente à Quardy com um pedido relativo aos dados detidos pelo Comerciante, a Quardy transmite-o ao Comerciante sem demora injustificada e ajuda-o a responder.
3.6 Violações de dados
A Quardy notifica o Comerciante de qualquer violação de dados pessoais que lhe diga respeito sem demora injustificada, e o mais tardar 48 horas após ter tido conhecimento da mesma, com as informações disponíveis para lhe permitir cumprir as suas próprias obrigações de notificação.
3.7 Assistência
Mediante pedido, a Quardy fornece ao Comerciante as informações razoavelmente necessárias para realizar uma avaliação de impacto ou responder a uma autoridade de controlo.
3.8 Destino dos dados
Antes de deixar o serviço, o Comerciante pode exportar a sua lista de clientes a partir da aplicação (planos pagos) ou pedi-la por email. Ao eliminar a conta de comerciante, o comércio é eliminado e os cartões dos seus clientes são desativados; os clientes que têm uma conta Quardy mantêm o acesso ao seu próprio cartão até o eliminarem.
3.9 Auditoria
A Quardy disponibiliza ao Comerciante as informações necessárias para demonstrar o cumprimento do presente DPA. O Comerciante pode, a expensas suas, pedir uma auditoria no máximo uma vez por ano, com um pré-aviso de 30 dias, respeitando a confidencialidade dos dados dos outros comerciantes.
4. Obrigações do Comerciante
- Dispor de um fundamento jurídico para os tratamentos que confia à Quardy e informar os seus clientes da utilização da Quardy no seu programa de fidelidade
- Registar apenas os dados necessários ao programa, e nenhum dado sensível (saúde, opiniões, etc.) nos campos livres
- Enviar campanhas de notificações apenas aos clientes que as aceitaram (a Quardy só se dirige a esses clientes)
- Utilizar os dados dos seus clientes apenas para a gestão do seu programa de fidelidade, em conformidade com as Condições de Utilização
5. Localização e transferências
Os dados estão alojados na União Europeia, no Google Cloud (Firebase). Alguns subcontratantes ulteriores indicados no anexo 1 podem tratar dados nos Estados Unidos; estas transferências são enquadradas pelo Quadro de Privacidade de Dados UE–EUA e/ou pelas cláusulas contratuais-tipo da Comissão Europeia.
6. Responsabilidade e duração
A responsabilidade de cada parte rege-se pelas Condições de Utilização e pelo RGPD. O presente DPA aplica-se enquanto a Quardy tratar dados por conta do Comerciante. Pode ser atualizado para acompanhar a evolução do serviço ou da regulamentação; a data da última atualização está indicada no final desta página.
Anexo 1: subcontratantes ulteriores
- Google Cloud / Firebase (Google): alojamento, base de dados, autenticação, armazenamento, processamento no servidor. União Europeia
- Apple: emissão e atualização dos passes Apple Wallet
- Google: emissão e atualização dos passes Google Wallet
- Resend: envio de emails (cartões-presente, exportações de clientes). Estados Unidos
- Expo (650 Industries): entrega das notificações push das campanhas. Estados Unidos
- Sentry (Functional Software): monitorização de erros técnicos. Estados Unidos
Anexo 2: medidas de segurança
- Cifragem dos dados em trânsito (HTTPS/TLS) e em repouso
- Alojamento na Europa numa infraestrutura Google Cloud
- Autenticação dos utilizadores através do Firebase Authentication, sem palavras-passe guardadas pela Quardy
- Separação dos dados através de regras de acesso do lado do servidor: cada comerciante só acede aos dados dos seus próprios clientes
- Campos sensíveis (subscrição, quotas) alteráveis apenas pelo servidor
- Permissões limitadas para os membros da equipa: apenas digitalização dos cartões, sem acesso à lista de clientes, às campanhas nem às definições
- Acesso aos cartões Wallet sem conta protegido por um token secreto próprio de cada cartão
- Limitação do número de pedidos nos pontos de acesso públicos e sensíveis
- Endereços IP conservados apenas de forma cifrada (hash)
- Pagamentos tratados exclusivamente pela Stripe, sem dados bancários na Quardy
- Monitorização contínua dos erros
Última atualização: outubro de 2026