Política de privacidade
Obrigado pelo seu interesse na aftersnap. A proteção dos seus dados pessoais é importante para nós. A seguir, informamos você, nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD), sobre o tratamento de dados pessoais no uso da nossa plataforma.
1. Responsável pelo tratamento
Danyel André Maus
Cami des Jardi d'en Ferrer 72
ES-07141 Marratxí, Espanha
E-mail: [email protected]
O contato para questões de proteção de dados é o responsável indicado acima; a lei não exige a nomeação de um encarregado da proteção de dados.
2. Informações gerais e bases legais
Tratamos dados pessoais apenas na medida necessária. Conforme o tratamento, as bases legais são sobretudo o art. 6º, 1, alínea b, do RGPD (contrato e tratativas pré-contratuais), a alínea a (consentimento), a alínea c (obrigação legal) e a alínea f (legítimo interesse), além do art. 9º, 2, alínea a, do RGPD (consentimento explícito) para categorias especiais de dados, como os dados biométricos.
3. Hospedagem e infraestrutura técnica
Nosso aplicativo e os dados correspondentes rodam em prestadores dentro da União Europeia: hospedagem web na ALL-INKL.COM (Neue Medien Münnich, UE), capacidade de cálculo e processamento na Hetzner Online GmbH (UE) e armazenamento de objetos para as fotos originais enviadas na Impossible Cloud GmbH (UE). As análises de IA que exigem muito processamento (veja o item 9) também rodam ali, em capacidade de processamento que operamos junto a esses prestadores dentro da UE. Para essas análises, geramos uma cópia reduzida das fotos (“imagem de análise”), guardada no armazenamento de objetos já citado (Impossible Cloud, UE). Com esses prestadores mantemos contratos de tratamento de dados nos termos do art. 28 do RGPD.
Para a entrega por domínios próprios dos clientes e como camada de segurança e proxy (entre outras coisas: proteção contra ataques de sobrecarga e DDoS, criptografia TLS, entrega de conteúdo), usamos a Cloudflare, Inc. (EUA). Nesse contexto, a Cloudflare trata sobretudo endereços IP, dados de conexão e do handshake TLS, informações de navegador e dispositivo e registros de segurança. Com isso, dados pessoais também podem ser transferidos para os EUA (veja o item 17).
As imagens de pré-visualização das galerias públicas são entregues por meio da rede de distribuição de conteúdo da BunnyWay d.o.o. (bunny.net, Eslovênia). Nesse processo é tratado o seu endereço IP, além de dados da solicitação, como o momento, a imagem solicitada e o tipo de navegador; nos registros do fornecedor o endereço IP é abreviado. A entrega se limita a localidades na União Europeia, de modo que não ocorre nenhuma transferência para países terceiros. As imagens de galerias protegidas por senha, de rascunhos e de galerias expiradas permanecem em nossos próprios servidores. A base jurídica é o art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo em entregar de forma rápida e confiável galerias com muitas fotos). Existe um contrato de subcontratação nos termos do art. 28.º do RGPD.
4. Registros do servidor
Ao acessar a plataforma, tratamos os dados de acesso tecnicamente necessários (por exemplo, endereço IP, data e hora, recurso acessado, informações de navegador e sistema). Isso serve à operação segura e estável (art. 6º, 1, alínea f, do RGPD) e fica guardado apenas por um período limitado, em geral de alguns dias até no máximo 30 dias.
5. Cookies e armazenamento local
Usamos cookies e armazenamento local tecnicamente necessários, por exemplo para a sessão (login), a proteção contra cross-site request forgery (CSRF) e configurações funcionais. A base legal é o art. 6º, 1, alínea f, do RGPD e o Art. 22.2 da LSSI-CE (estrita necessidade), quando informações forem gravadas ou lidas no seu dispositivo. Cookies de publicidade e de estatística de terceiros são usados exclusivamente em nossas páginas informativas e só com o seu consentimento (veja abaixo, “Rastreamento publicitário com consentimento”). Nas galerias das fotógrafas e dos fotógrafos e no painel não há rastreamento publicitário.
No cadastro, registramos na sua conta por meio de qual campanha você chegou até nós: os parâmetros utm_source, utm_medium, utm_campaign, utm_content e utm_term do endereço aberto. Até o cadastro, eles ficam apenas na sua sessão em nosso servidor; não criamos nenhum cookie próprio para isso. A finalidade é medir a eficácia da nossa própria publicidade. A base legal é o art. 6, 1, f, do RGPD (interesse legítimo em avaliar a eficácia da nossa publicidade). Não criamos nenhum perfil com esses dados e nenhum terceiro os recebe. Após 24 meses, nós os excluímos (item 18).
A frequência com que nossas páginas públicas são abertas é medida com o Matomo em um servidor próprio na Hetzner Online GmbH (UE, veja o ponto 3). A medição ocorre em nosso servidor, e não no seu navegador: avaliamos apenas o que chega até nós de qualquer forma com a solicitação: o endereço aberto, a página visitada antes, o tipo de navegador e de dispositivo e o seu endereço IP, que é encurtado de imediato. Para isso não é armazenado nada no seu dispositivo nem é lido nada dele; não há cookie de análise nem JavaScript de medição. Não elaboramos nenhum perfil a partir desses dados e eles não saem do nosso servidor. A base jurídica é o art. 6, 1, f, do RGPD (interesse legítimo em saber quais conteúdos são encontrados e lidos). Se o seu navegador enviar «Do Not Track» ou «Global Privacy Control», não contamos a visita. Não medimos as galerias dos fotógrafos. Após 24 meses excluímos os dados de medição (ponto 18).
Rastreamento publicitário com consentimento. Em nossas páginas informativas (aftersnap.io sem o painel e sem as galerias), na sua primeira visita perguntamos a você, em um banner, se podemos usar serviços para medir o resultado da nossa publicidade. Sem o seu consentimento, nenhum desses serviços é carregado e nenhum cookie desse tipo é gravado; “Recusar” é tão simples quanto “Aceitar”, e a página funciona do mesmo jeito nos dois casos. Categoria marketing: o Meta Pixel da Meta Platforms Ireland Ltd., Dublin (características da visita e do cadastro, cookies _fbp e _fbc; para a coleta, nós e a Meta somos responsáveis conjuntos pelo tratamento nos termos do art. 26 do RGPD, e o essencial do acordo está em facebook.com/legal/controller_addendum; pelo tratamento posterior a Meta responde sozinha), e o Google Ads por meio do Google Tag Manager da Google Ireland Ltd., Dublin (medição de conversões, cookies _gcl_*). Categoria estatística: o Google Analytics 4 da Google Ireland Ltd. (estatística de uso das nossas páginas informativas, cookies _ga*, endereço IP encurtado). Depois de um cadastro, transmitimos ainda o evento “cadastro concluído” do nosso servidor à Meta ou ao Google, exclusivamente com o consentimento dado para a respectiva categoria e só com o endereço de e-mail em forma de hash, o endereço IP encurtado e o identificador de clique do cookie. Os dois prestadores podem transferir dados para os EUA; a base é o EU-U.S. Data Privacy Framework (item 17). A base legal é o seu consentimento (art. 6º, 1, alínea a, do RGPD, § 25 (1) TDDDG); você pode revogá-lo ou alterá-lo a qualquer momento, com efeito para o futuro, pelo link “Configurações de cookies” no rodapé. Guardamos a sua decisão em um cookie (aftersnap_consent, doze meses) e a registramos sem vínculo com a sua pessoa (data e hora, versão, decisão, endereço IP encurtado) por três anos, como comprovação. Se os serviços usados mudarem, perguntamos de novo.
6. Conta das fotógrafas e dos fotógrafos
Para o uso como fotógrafa ou fotógrafo, tratamos dados cadastrais e de contato (por exemplo, nome, e-mail e a senha, guardada apenas como hash criptográfico) e, para o faturamento, dados de cobrança (por exemplo, empresa, endereço, número de IVA). A base legal é o art. 6º, 1, alínea b, do RGPD; os prazos de guarda fiscais e comerciais (alínea c) permanecem intactos. Esses dados são necessários para criar a conta e executar o contrato; sem eles, a conta não pode ser criada nem o contrato cumprido.
7. Galerias e fotos enviadas (tratamento por conta do responsável)
Fotógrafas e fotógrafos enviam fotos e as disponibilizam aos seus clientes como galeria online. Quando há pessoas retratadas nessas fotos, tratamos as imagens por conta da fotógrafa ou do fotógrafo; para esses conteúdos, o responsável pelo tratamento é quem fez o envio. A aftersnap trata as fotos exclusivamente mediante instrução documentada de quem as enviou. Os dados pessoais das pessoas retratadas não chegam até nós diretamente delas, e sim por meio de quem enviou as fotos. A base é um contrato específico para esse tratamento (veja o contrato de tratamento de dados).
8. Convidados da galeria e downloads
Ao abrir uma galeria, tratamos os dados técnicos necessários à entrega. Em galerias protegidas por senha, a senha digitada é verificada (art. 6º, 1, alínea b, do RGPD). Se um convidado pedir o download em ZIP, tratamos o e-mail informado apenas para avisar que o arquivo está pronto (art. 6º, 1, alíneas b e f, do RGPD).
9. Recursos de IA: busca por rosto, análise de conteúdo e de pessoas (inclusive dados biométricos)
Se o recurso estiver ativo em uma galeria, os convidados podem enviar uma selfie para encontrar automaticamente as fotos em que aparecem. Nesse processo são tratados dados biométricos, uma categoria especial de dados na acepção do art. 9º do RGPD. O tratamento só ocorre depois de consentimento explícito (art. 9º, 2, alínea a, do RGPD). A selfie enviada é tratada exclusivamente em servidores próprios na UE, fica guardada só durante a análise e é apagada automaticamente logo depois da busca; não há armazenamento permanente. Ela serve apenas para reencontrar a pessoa nas fotos dentro desta galeria e não é usada entre galerias diferentes; não há identificação de pessoas desconhecidas. Para oferecer a busca, os traços faciais das fotos da galeria são analisados de antemão e guardados como padrões biométricos de comparação; eles servem apenas para a comparação dentro da mesma galeria e não são usados entre galerias diferentes. Essa análise também roda em servidores próprios na UE (veja o item 3). O consentimento é voluntário e pode ser revogado a qualquer momento com efeito para o futuro; sem consentimento, a galeria funciona normalmente.
Além disso, a fotógrafa ou o fotógrafo pode ativar para uma galeria a análise de conteúdo e de pessoas com apoio de IA: uma IA classifica as fotos automaticamente por conteúdo (por exemplo, bolo, flores, dança) e agrupa rostos parecidos dentro da mesma galeria em pessoas, que podem receber nome de quem fez as fotos ou da clientela; depois disso, os convidados conseguem filtrar a galeria por conteúdo ou por pessoa. O agrupamento de rostos trata dados biométricos (art. 9º do RGPD), acontece somente dentro de cada galeria (sem comparação entre galerias e sem identificação de pessoas desconhecidas) e, como o restante do tratamento das fotos, por conta da fotógrafa ou do fotógrafo, a quem cabe a base legal perante as pessoas retratadas. As análises rodam em infraestrutura própria na UE (veja o item 3). Nada disso envolve decisão automatizada com efeitos jurídicos (veja o item 20).
10. Portal dos fornecedores
Quando fotógrafas e fotógrafos convidam fornecedores (por exemplo, para a seleção de imagens), tratamos os dados de contato deles e o registro do aceite das condições vigentes (comprovação, art. 6º, 1, alíneas b e f, do RGPD).
11. Envio de e-mails
Para prestar o serviço, enviamos e-mails (por exemplo, links de galeria, avisos e mensagens do sistema) pelo servidor de e-mail da nossa hospedagem. Para fins de comprovação e de operação, registramos os envios na medida adequada (art. 6º, 1, alíneas b e f, do RGPD).
12. Formulário de contato
Pelo formulário da nossa página de contato, você escreve para nós sem precisar de conta. Tratamos os dados que você mesmo digita: nome, endereço de e-mail, assunto e o texto da mensagem. Esses dados chegam por e-mail à nossa caixa de entrada e são tratados como qualquer outra solicitação; não guardamos uma cópia adicional em banco de dados.
A finalidade é apenas responder à sua solicitação. A base legal é o art. 6º, 1, alínea f, do RGPD (legítimo interesse em responder a solicitações); se a solicitação disser respeito a um contrato existente ou em negociação, soma-se o art. 6º, 1, alínea b, do RGPD. Apagamos a mensagem assim que ela estiver resolvida e nenhum prazo legal de guarda impedir.
Para proteger contra envios automatizados, o formulário tem um campo invisível para você e mede quanto tempo levou o preenchimento. Também limitamos o número de envios por endereço IP. Isso não gera perfis e nenhum dado é transmitido a terceiros.
13. Pagamentos e faturamento
Para os planos pagos, usamos a Stripe Payments Europe, Ltd. (Irlanda) como processadora de pagamentos. Ao abrir a página de pagamento, transmitimos à Stripe seu e-mail, seu nome ou o nome da sua empresa e seu endereço de cobrança (rua, código postal, cidade, país). Dados de pagamento como o número do cartão você digita apenas na Stripe; eles não chegam aos nossos servidores e não são guardados nem tratados por nós. Da Stripe recebemos apenas a informação de que o pagamento deu certo, além dos quatro últimos dígitos e do tipo do meio de pagamento usado. A base legal é o art. 6º, 1, alínea b, do RGPD (execução do contrato). A Stripe é subsidiária da Stripe, Inc. (EUA); sobre a transferência para fora da UE, veja o item 17.
Para a contabilidade e o cumprimento dos prazos fiscais de guarda, transmitimos os dados de cobrança à sevDesk GmbH (Offenburg, Alemanha). Isso abrange seu nome ou o nome da sua empresa, seu endereço de cobrança, o número do documento, os serviços cobrados e os valores. A base legal é o art. 6º, 1, alínea c, do RGPD (cumprimento de obrigação legal, em especial § 14b UStG, § 147 AO e § 257 HGB quanto às operações tributáveis na Alemanha). Com os dois prestadores mantemos contratos de tratamento de dados nos termos do art. 28 do RGPD.
14. Integração do Perfil da Empresa no Google
Fotógrafas e fotógrafos podem, se quiserem, conectar seu Perfil da Empresa no Google pela Google Business Profile API, via OAuth. Depois da autorização explícita na conta do Google, acessamos apenas na medida necessária os dados do próprio cadastro da empresa (em especial dados de localização e de avaliações, entre eles o ID do local no Google e o link das avaliações) para disponibilizar o link de avaliação e, se isso estiver ativado, mostrar a nota geral na página de perfil. A base legal é o seu consentimento ou a execução do contrato (art. 6º, 1, alíneas a e b, do RGPD).
Os dados obtidos das APIs do Google são usados apenas para oferecer e melhorar esses recursos visíveis para quem usa a plataforma. Não vendemos esses dados, não os usamos para publicidade e não os repassamos, salvo quando isso for necessário para oferecer o recurso, exigido por lei ou pedido expressamente por você. O uso dos dados do Google segue a Google API Services User Data Policy, inclusive os requisitos de uso limitado. O prestador é a Google Ireland Limited ou a Google LLC; nesse contexto, dados pessoais também podem ser tratados fora da UE, em especial nos EUA (veja o item 17). Aplicam-se ainda os avisos de privacidade do Google. A conexão pode ser desfeita a qualquer momento na conta (“Desconectar”) e nas configurações de segurança da sua conta do Google.
15. Domínio próprio
Se você conectar um domínio ou subdomínio próprio, a entrega passa tecnicamente pela Cloudflare (veja o item 3). Nesse processo são tratados os dados de conexão necessários à entrega e à criptografia TLS (em especial o endereço IP); com isso, dados pessoais também podem ser transferidos para os EUA (art. 6º, 1, alíneas b e f, do RGPD; veja o item 17).
16. Destinatários e subcontratantes
Para prestar o serviço, recorremos a prestadores escolhidos com cuidado, na condição de subcontratantes, entre eles: ALL-INKL.COM (hospedagem web e e-mail, UE), Hetzner Online GmbH (processamento, UE), Impossible Cloud GmbH (armazenamento de objetos, UE), BunnyWay d.o.o. (entrega de imagens, Eslovênia), Cloudflare, Inc. (CDN e proxy, EUA), Stripe Payments Europe, Ltd. (pagamentos, Irlanda) e sevDesk GmbH (contabilidade, UE). No uso da integração com o Google, também o Google (Irlanda/EUA). Para nossos próprios conteúdos (modelos de e-mail, a música da nossa biblioteca de sons e os contratos com nossos prestadores) usamos ainda serviços de IA da Anthropic, PBC, OpenAI, LLC e ElevenLabs, Inc. (EUA, cláusulas contratuais padrão da UE); fotos, galerias e dados de clientes nunca chegam lá. Serviços de publicidade e de análise (Meta Platforms Ireland Ltd. com o Meta Pixel; Google Ireland Ltd. com Google Tag Manager, Google Analytics 4 e Google Ads) são usados exclusivamente em nossas páginas informativas e só com o seu consentimento (item 5).
17. Transferência para países terceiros
Quando dados pessoais são transferidos a prestadores fora da UE ou do EEE (por exemplo, Cloudflare, Google, Meta ou, pela matriz norte-americana Stripe, Inc., também a Stripe), isso acontece com base em garantias adequadas na acepção dos arts. 44 e seguintes do RGPD, em especial as cláusulas contratuais-tipo da Comissão Europeia em vigor (Decisão de Execução (UE) 2021/914) ou, quando for o caso, uma decisão de adequação (EU-U.S. Data Privacy Framework).
18. Prazos de guarda
Guardamos dados pessoais só pelo tempo necessário às respectivas finalidades ou enquanto houver prazo legal de guarda. Em regra, vale o seguinte:
- conta das fotógrafas e dos fotógrafos (dados cadastrais e de contato): até a exclusão da conta;
- dados de cobrança e faturamento: conforme os prazos fiscais e comerciais de guarda (no mínimo o prazo legal, tecnicamente 10 anos; para os documentos de cobrança com IVA alemão, § 14b UStG);
- registros do servidor e do aplicativo: de alguns dias até no máximo 30 dias;
- conteúdo das galerias (fotos originais, prévias, imagem de análise): conforme as configurações de quem fez as fotos ou até a exclusão da galeria ou da conta; a imagem de análise é apagada junto com a foto correspondente;
- selfie da busca por rosto: logo depois do fim da busca; o comprovante do consentimento (data, hora e endereço IP) fica guardado até a exclusão da galeria;
- padrões biométricos de comparação das fotos da galeria: enquanto a galeria existir; são apagados junto com ela;
- Origem do cadastro (parâmetros de campanha): 24 meses a partir do cadastro; depois são excluídos;
- Medição de audiência (páginas abertas, endereço IP encurtado): 24 meses; depois são excluídos;
- Registro do consentimento para o rastreamento publicitário (data e hora, versão, decisão, endereço IP encurtado): 3 anos; o cookie com a sua decisão: 12 meses;
- senhas: até a exclusão da conta ou da galeria.
19. Seus direitos
Pelo RGPD, você tem direito de acesso (art. 15), retificação (art. 16), apagamento (art. 17), limitação do tratamento (art. 18) e portabilidade dos dados (art. 20). Além disso, o art. 21 do RGPD lhe dá o direito de se opor a qualquer momento, por motivos ligados à sua situação particular, ao tratamento de dados pessoais que lhe digam respeito e que se baseie em legítimo interesse (art. 6º, 1, alínea f, do RGPD); nesse caso deixamos de tratar os dados, a menos que possamos demonstrar motivos legítimos imperiosos. Os consentimentos dados podem ser revogados a qualquer momento com efeito para o futuro (art. 7º, 3, do RGPD). Você também tem o direito de apresentar reclamação a uma autoridade de controle da proteção de dados (art. 77 do RGPD). Para exercer esses direitos basta uma mensagem para [email protected].
20. Decisões automatizadas
Não há decisão automatizada, inclusive definição de perfis, com efeitos jurídicos na acepção do art. 22 do RGPD.
21. Medidas técnicas e organizativas
Adotamos medidas técnicas e organizativas adequadas para proteger os dados pessoais, em especial:
- criptografia de transporte (TLS/HTTPS) em todas as conexões com a plataforma;
- senhas das contas guardadas apenas como hash criptográfico; as senhas das galerias são guardadas de forma criptografada;
- um modelo de acesso e permissões baseado em papéis (fotógrafa ou fotógrafo, suporte, administração), guiado pela minimização de dados;
- tratamento e armazenamento dentro da UE e do EEE (veja o item 3), com base em contratos de tratamento de dados;
- galerias protegidas por senha e links de compartilhamento e de download com acesso restrito, que não aparecem em buscas públicas;
- registro de eventos relevantes para a segurança e backups regulares no nível da infraestrutura de hospedagem usada.
Revisamos e melhoramos essas medidas continuamente, conforme o estado da técnica.
22. Alterações
Ajustamos esta política de privacidade quando a legislação ou o nosso tratamento mudam. Vale sempre a versão publicada nesta página.
Atualizado em julho de 2026 · versão 1.0
Esta página é uma tradução. Havendo divergência entre as versões nos diferentes idiomas, prevalece o texto em alemão; a lei aplicável consta dos termos de uso.