aftersnap

Política de privacidade

Obrigado pelo teu interesse no aftersnap. A proteção dos teus dados pessoais é importante para nós. A seguir informamos-te, nos termos do Regulamento Geral sobre a Proteção de Dados (RGPD), sobre o tratamento de dados pessoais na utilização da nossa plataforma.

1. Responsável pelo tratamento

Danyel André Maus
Cami des Jardi d'en Ferrer 72
ES-07141 Marratxí, Espanha
E-mail: [email protected]

O ponto de contacto para questões de proteção de dados é o responsável acima indicado; não há obrigação legal de designar um encarregado da proteção de dados.

2. Generalidades & fundamentos jurídicos

Tratamos dados pessoais apenas na medida do necessário. Conforme o tratamento, os fundamentos jurídicos são sobretudo o art. 6.º, n.º 1, alínea b), do RGPD (contrato e diligências pré-contratuais), a alínea a) (consentimento), a alínea c) (obrigação jurídica) e a alínea f) (interesse legítimo), bem como, tratando-se de categorias especiais de dados, como os dados biométricos, o art. 9.º, n.º 2, alínea a), do RGPD (consentimento explícito).

3. Alojamento & disponibilização técnica

A nossa aplicação e os dados que lhe pertencem correm em empresas da União Europeia: alojamento web na ALL-INKL.COM (Neue Medien Münnich, UE), capacidade de cálculo e de processamento na Hetzner Online GmbH (UE) e armazenamento de objetos para as fotos originais carregadas na Impossible Cloud GmbH (UE). As análises de IA que exigem muito cálculo (ver ponto 9) também correm aí, em capacidade de cálculo que operamos junto destas empresas dentro da UE. Para essas análises é criada uma cópia reduzida das fotos («imagem de análise»), guardada no armazenamento de objetos acima referido (Impossible Cloud, UE). Com estas empresas existem contratos de subcontratação nos termos do art. 28.º do RGPD.

Para a entrega através dos domínios próprios dos clientes e como camada de segurança e de proxy (entre outras coisas, proteção contra ataques de sobrecarga/DDoS, cifragem TLS, entrega de conteúdos) recorremos à Cloudflare, Inc. (EUA). A Cloudflare trata sobretudo endereços IP, dados de ligação e do handshake TLS, indicações sobre o navegador e o dispositivo, bem como registos de segurança. Neste âmbito, podem ser transferidos dados pessoais para os EUA (ver ponto 17).

As imagens de pré-visualização das galerias públicas são entregues através da rede de distribuição de conteúdos da BunnyWay d.o.o. (bunny.net, Eslovénia). Nesse processo é tratado o teu endereço IP, bem como dados do pedido, como o momento, a imagem pedida e o tipo de navegador; nos registos do fornecedor o endereço IP é abreviado. A entrega limita-se a localizações na União Europeia, pelo que não ocorre qualquer transferência para países terceiros. As imagens de galerias protegidas por palavra-passe, de rascunhos e de galerias expiradas permanecem nos nossos próprios servidores. A base jurídica é o art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo em entregar de forma rápida e fiável galerias com muitas fotografias). Existe um contrato de subcontratação nos termos do art. 28.º do RGPD.

4. Registos do servidor

Ao abrires a plataforma são tratados os dados de acesso tecnicamente necessários (por exemplo, endereço IP, data e hora, recurso pedido, indicações sobre o navegador e o sistema). Isto serve o funcionamento seguro e estável (art. 6.º, n.º 1, alínea f), do RGPD) e fica guardado só durante um período limitado: em regra alguns dias, no máximo 30.

5. Cookies & armazenamento local

Usamos cookies e armazenamento local tecnicamente necessários, por exemplo para a sessão (início de sessão), para a proteção contra cross-site request forgery (CSRF) e para definições funcionais. O fundamento jurídico é o art. 6.º, n.º 1, alínea f), do RGPD e o Art. 22.2 da LSSI-CE (necessidade absoluta), na medida em que sejam guardadas ou lidas informações no teu equipamento. Cookies de publicidade e de estatística de terceiros só os usamos nas nossas páginas informativas e apenas com o teu consentimento (ver abaixo, «Rastreio publicitário com consentimento»). Nas galerias dos fotógrafos e no painel não há rastreio publicitário.

No registo guardamos na tua conta através de que campanha chegaste até nós: os parâmetros utm_source, utm_medium, utm_campaign, utm_content e utm_term do endereço aberto. Até ao registo permanecem apenas na tua sessão no nosso servidor; não colocamos qualquer cookie próprio para isso. A finalidade é medir a eficácia da nossa própria publicidade. A base jurídica é o art. 6.º, n.º 1, alínea f), do RGPD (interesse legítimo em avaliar a eficácia da nossa publicidade). Não criamos qualquer perfil a partir destes dados e nenhum terceiro os recebe. Ao fim de 24 meses eliminamo-los (ponto 18).

A frequência com que as nossas páginas públicas são abertas é medida com o Matomo num servidor próprio na Hetzner Online GmbH (UE, ver ponto 3). A medição decorre no nosso servidor e não no teu navegador: avaliamos apenas o que nos chega de qualquer forma com o pedido: o endereço aberto, a página visitada antes, o tipo de navegador e de dispositivo e o teu endereço IP, que é logo encurtado. Para tal não é guardado nada no teu dispositivo nem é lido nada dele; não existe cookie de análise nem JavaScript de medição. Não elaboramos qualquer perfil a partir destes dados e estes não saem do nosso servidor. A base jurídica é o art. 6.º, n.º 1, alínea f), do RGPD (interesse legítimo em saber que conteúdos são encontrados e lidos). Se o teu navegador enviar «Do Not Track» ou «Global Privacy Control», não contamos a visita. Não medimos as galerias dos fotógrafos. Ao fim de 24 meses eliminamos os dados de medição (ponto 18).

Rastreio publicitário com consentimento. Nas nossas páginas informativas (aftersnap.io sem o painel e sem as galerias) perguntamos-te na primeira visita, num banner, se podemos usar serviços para medir o resultado da nossa publicidade. Sem o teu consentimento não é carregado nenhum desses serviços nem é colocado qualquer cookie desse tipo; «Recusar» é tão simples como «Aceitar», e a página funciona da mesma forma em ambos os casos. Categoria marketing: o Meta Pixel da Meta Platforms Ireland Ltd., Dublin (características da visita e do registo, cookies _fbp e _fbc; para a recolha, nós e a Meta somos responsáveis conjuntos pelo tratamento nos termos do art. 26.º do RGPD, e o essencial do acordo está em facebook.com/legal/controller_addendum; pelo tratamento posterior responde apenas a Meta), e o Google Ads através do Google Tag Manager da Google Ireland Ltd., Dublin (medição de conversões, cookies _gcl_*). Categoria estatística: o Google Analytics 4 da Google Ireland Ltd. (estatística de utilização das nossas páginas informativas, cookies _ga*, endereço IP encurtado). Depois de um registo transmitimos ainda o evento «registo concluído» a partir do nosso servidor à Meta ou à Google, exclusivamente com o consentimento dado para a respetiva categoria e apenas com o endereço de e-mail em forma de hash, o endereço IP encurtado e o identificador de clique do cookie. Ambos os prestadores podem transferir dados para os EUA; a base é o EU-U.S. Data Privacy Framework (Quadro de Privacidade de Dados UE-EUA, ver ponto 17). O fundamento jurídico é o teu consentimento (art. 6.º, n.º 1, alínea a), do RGPD, § 25 (1) TDDDG); podes retirá-lo ou alterá-lo a qualquer momento, com efeitos para o futuro, através do link «Definições de cookies» no rodapé. Guardamos a tua decisão num cookie (aftersnap_consent, doze meses) e registamo-la sem ligação à tua pessoa (data e hora, versão, decisão, endereço IP encurtado) durante três anos, como prova. Se os serviços usados mudarem, voltamos a perguntar.

6. Conta dos fotógrafos

Para a utilização como fotógrafo tratamos dados de base e de contacto (por exemplo, nome, e-mail e a palavra-passe, que fica guardada apenas como hash criptográfico) e ainda, para a faturação, dados de faturação (por exemplo, empresa, morada, número de IVA). O fundamento jurídico é o art. 6.º, n.º 1, alínea b), do RGPD; ficam ressalvados os deveres fiscais e comerciais de conservação (alínea c)). Estes dados são precisos para criar a conta e executar o contrato; sem eles, a conta não pode ser criada nem o contrato cumprido.

7. Galerias & fotos carregadas (subcontratação)

Os fotógrafos carregam fotos e disponibilizam-nas aos seus clientes como galeria online. Sempre que nessas fotos estejam retratadas pessoas, tratamos as fotos por conta do fotógrafo; o responsável pelo tratamento destes conteúdos é o próprio fotógrafo. O aftersnap trata as fotos apenas com base em instruções documentadas do fotógrafo. Os dados pessoais das pessoas retratadas não nos chegam diretamente delas, mas sim através do fotógrafo que carrega as fotos. Isto assenta num contrato de subcontratação (ver o contrato).

8. Convidados da galeria & downloads

Ao abrir-se uma galeria, tratamos os dados técnicos precisos para a entrega. Nas galerias protegidas por palavra-passe, a palavra-passe introduzida é verificada (art. 6.º, n.º 1, alínea b), do RGPD). Se um convidado pedir um download em ZIP, tratamos o endereço de e-mail indicado apenas para avisar que o ficheiro está pronto (art. 6.º, n.º 1, alíneas b) e f), do RGPD).

9. Funcionalidades de IA: pesquisa por rosto, análise de conteúdo & de pessoas (também dados biométricos)

Se a funcionalidade estiver ligada numa galeria, os convidados podem carregar uma selfie para encontrarem automaticamente as fotos onde aparecem. Aí são tratados dados biométricos, uma categoria especial de dados na aceção do art. 9.º do RGPD. O tratamento só acontece mediante consentimento explícito (art. 9.º, n.º 2, alínea a), do RGPD). A selfie carregada é tratada apenas nos nossos próprios servidores na UE, fica guardada só durante a análise e é apagada automaticamente assim que a pesquisa termina; não há conservação permanente. Serve unicamente para reencontrar a pessoa nas fotos dentro daquela galeria e não é usada noutras galerias; não se identificam pessoas desconhecidas. Para que a pesquisa seja possível, as características faciais das fotos da galeria são analisadas de antemão e guardadas como padrões biométricos de comparação; estes servem apenas para a comparação dentro da mesma galeria e não são usados noutras galerias. Também esta análise corre nos nossos próprios servidores na UE (ver ponto 3). O consentimento é livre e pode ser retirado a qualquer momento com efeitos para o futuro; sem ele, a galeria continua a funcionar normalmente.

Além disso, o fotógrafo pode ligar numa galeria uma análise de conteúdo e de pessoas assistida por IA: uma IA associa as fotos automaticamente a conteúdos (por exemplo, motivos como bolo, flores ou dança) e agrupa rostos parecidos dentro da mesma galeria em pessoas, a que o fotógrafo ou a sua clientela podem dar nome; os convidados podem depois filtrar a galeria por conteúdo ou por pessoa. O agrupamento de rostos trata dados biométricos (art. 9.º do RGPD), acontece só dentro de cada galeria (sem comparação entre galerias e sem identificação de pessoas desconhecidas) e, tal como o restante tratamento das fotos, por conta do fotógrafo, a quem cabe o fundamento jurídico perante as pessoas retratadas. As análises correm em infraestrutura própria na UE (ver ponto 3). Daqui não resulta qualquer decisão automatizada com efeitos jurídicos (ver ponto 20).

10. Portal para prestadores de serviços

Quando os fotógrafos convidam prestadores de serviços (por exemplo, para a seleção de imagens), tratamos os dados de contacto destes e um registo da aceitação das condições aplicáveis (para efeitos de prova, art. 6.º, n.º 1, alíneas b) e f), do RGPD).

11. Envio de e-mails

Para prestar o serviço enviamos e-mails (por exemplo, links de galerias, notificações, mensagens do sistema) através do servidor de correio do nosso alojamento. Por razões de prova e de funcionamento, registamos os envios na medida adequada (art. 6.º, n.º 1, alíneas b) e f), do RGPD).

12. Formulário de contacto

Pelo formulário da nossa página de contacto podes escrever-nos sem teres conta. Tratamos os dados que tu próprio escreves: nome, endereço de e-mail, assunto e o texto da tua mensagem. Estes dados chegam por e-mail à nossa caixa de correio e são tratados como qualquer outro pedido; não os guardamos numa base de dados à parte.

A finalidade é só responder ao teu pedido. O fundamento jurídico é o art. 6.º, n.º 1, alínea f), do RGPD (interesse legítimo em responder a pedidos); se o pedido disser respeito a um contrato já celebrado ou em preparação, acresce o art. 6.º, n.º 1, alínea b), do RGPD. Apagamos a mensagem assim que o assunto estiver tratado e não houver prazos legais de conservação em contrário.

Para proteção contra envios automáticos, o formulário tem um campo que tu não vês e mede quanto tempo demorou o preenchimento. Além disso, limitamos o número de envios por endereço IP. Daqui não nascem perfis, nem são transmitidos dados a terceiros.

13. Pagamentos & faturação

Para os planos pagos usamos a Stripe Payments Europe, Ltd. (Irlanda) como prestadora de serviços de pagamento. Ao abrires a página de pagamento, transmitimos à Stripe o teu endereço de e-mail, o teu nome ou a tua empresa e a tua morada de faturação (rua, código postal, localidade, país). Os dados de pagamento, como o número do cartão, são introduzidos apenas na Stripe; não chegam aos nossos servidores e não são por nós guardados nem tratados. Da Stripe recebemos só a informação de que o pagamento teve êxito, além dos últimos quatro dígitos e do tipo de meio de pagamento usado. O fundamento jurídico é o art. 6.º, n.º 1, alínea b), do RGPD (execução do contrato). A Stripe é uma filial da Stripe, Inc. (EUA); quanto à transferência para países terceiros, ver ponto 17.

Para a contabilidade e o cumprimento dos deveres fiscais de conservação, transmitimos os dados de faturação à sevDesk GmbH (Offenburg, Alemanha). Isto abrange o teu nome ou a tua empresa, a tua morada de faturação, o número da fatura, os serviços faturados e os montantes. O fundamento jurídico é o art. 6.º, n.º 1, alínea c), do RGPD (cumprimento de uma obrigação jurídica, em especial o § 14b UStG, o § 147 AO e o § 257 HGB quanto às operações tributáveis na Alemanha). Com ambas as empresas existem contratos de subcontratação nos termos do art. 28.º do RGPD.

14. Ligação ao Perfil de Empresa do Google

Os fotógrafos podem, se quiserem, ligar o seu Perfil de Empresa do Google pela Google Business Profile API, por OAuth. Depois da autorização expressa na conta Google, acedemos apenas na medida do necessário aos dados do registo de empresa próprio, em especial dados de localização e de avaliação (entre outros, o ID de localização do Google e o link das avaliações), para disponibilizar o link de avaliação e, se estiver ligada, mostrar a avaliação global na página de perfil. O fundamento jurídico é o teu consentimento ou a execução do contrato (art. 6.º, n.º 1, alíneas a) e b), do RGPD).

Os dados que recebemos das APIs do Google servem apenas para disponibilizar ou melhorar estas funcionalidades visíveis para quem as usa. Não vendemos estes dados, não os usamos para publicidade e não os passamos a ninguém, salvo quando isso for preciso para disponibilizar a funcionalidade, esteja previsto na lei ou seja expressamente pedido por ti. A utilização dos dados do Google respeita a Google API Services User Data Policy, incluindo os requisitos de utilização limitada. O serviço é prestado pela Google Ireland Limited ou pela Google LLC; neste âmbito, os dados pessoais podem ser tratados fora da UE, em especial nos EUA (ver ponto 17). Valem ainda as informações de privacidade da Google. A ligação pode ser revogada a qualquer momento na conta («Desligar») e nas definições de segurança da tua conta Google.

15. Domínio próprio

Se ligares um domínio ou subdomínio próprio, a entrega passa tecnicamente pela Cloudflare (ver ponto 3). São tratados os dados de ligação precisos para a entrega e para a cifragem TLS (em especial o endereço IP); neste âmbito podem ser transferidos dados pessoais para os EUA (art. 6.º, n.º 1, alíneas b) e f), do RGPD, ver ponto 17).

16. Destinatários / subcontratantes

Para prestar o serviço recorremos a subcontratantes escolhidos com cuidado, entre outros: ALL-INKL.COM (alojamento web e e-mail, UE), Hetzner Online GmbH (processamento, UE), Impossible Cloud GmbH (armazenamento de objetos, UE), BunnyWay d.o.o. (entrega de imagens, Eslovénia), Cloudflare, Inc. (CDN/proxy, EUA), Stripe Payments Europe, Ltd. (pagamentos, Irlanda) e sevDesk GmbH (contabilidade, UE). Se usares a ligação ao Google, acresce a Google (Irlanda/EUA). Para os nossos próprios conteúdos (modelos de e-mail, a música da nossa biblioteca sonora e os contratos com os nossos prestadores) recorremos ainda a serviços de IA da Anthropic, PBC, OpenAI, LLC e ElevenLabs, Inc. (EUA, cláusulas contratuais-tipo da UE); fotos, galerias e dados de clientes nunca chegam lá. Serviços de publicidade e de análise (Meta Platforms Ireland Ltd. com o Meta Pixel; Google Ireland Ltd. com Google Tag Manager, Google Analytics 4 e Google Ads) só os usamos nas nossas páginas informativas e apenas com o teu consentimento (ponto 5).

17. Transferências para países terceiros

Sempre que sejam transferidos dados pessoais para entidades fora da UE ou do EEE (por exemplo, a Cloudflare, a Google, a Meta ou, através da empresa-mãe norte-americana Stripe, Inc., também a Stripe), isso assenta em garantias adequadas na aceção dos artigos 44.º e seguintes do RGPD, em especial nas cláusulas contratuais-tipo em vigor da Comissão Europeia (Decisão de Execução (UE) 2021/914) ou, quando seja o caso, numa decisão de adequação (Quadro de Privacidade de Dados UE-EUA).

18. Prazos de conservação

Guardamos os dados pessoais só enquanto forem precisos para as respetivas finalidades ou enquanto houver prazos legais de conservação. Em regra:

  • Conta dos fotógrafos (dados de base e de contacto): até a conta ser eliminada;
  • Dados de faturação e de cobrança: conforme os prazos de conservação fiscais e comerciais (no mínimo o prazo legal, tecnicamente 10 anos; para as faturas com IVA alemão, § 14b UStG);
  • Registos do servidor e da aplicação: alguns dias, no máximo 30;
  • Conteúdos das galerias (fotos originais, pré-visualizações, imagem de análise): conforme as definições do fotógrafo ou até a galeria ou a conta serem eliminadas; a imagem de análise é eliminada com a foto a que pertence;
  • Selfie da pesquisa por rosto: logo que a pesquisa termina; a prova do consentimento dado (data e hora, endereço IP) fica guardada até a galeria ser eliminada;
  • Padrões biométricos de comparação das fotos da galeria: enquanto a galeria existir; são eliminados com ela;
  • Origem do registo (parâmetros da campanha): 24 meses a contar do registo; depois são eliminados;
  • Medição de audiência (páginas abertas, endereço IP encurtado): 24 meses; depois são eliminados;
  • Registo do consentimento para o rastreio publicitário (data e hora, versão, decisão, endereço IP encurtado): 3 anos; o cookie com a tua decisão: 12 meses;
  • Palavras-passe: até a conta ou a galeria serem eliminadas.

19. Os teus direitos

Nos termos do RGPD assistem-te os direitos de acesso (art. 15.º), retificação (art. 16.º), apagamento (art. 17.º), limitação do tratamento (art. 18.º) e portabilidade dos dados (art. 20.º). Além disso, o art. 21.º do RGPD dá-te o direito de te opores a qualquer momento, por motivos ligados à tua situação particular, ao tratamento de dados pessoais que te digam respeito e que assente num interesse legítimo (art. 6.º, n.º 1, alínea f), do RGPD); nesse caso deixamos de tratar esses dados, salvo se demonstrarmos razões imperiosas e legítimas. Os consentimentos que tenhas dado podem ser retirados a qualquer momento, com efeitos para o futuro (art. 7.º, n.º 3, do RGPD). Tens ainda o direito de apresentar reclamação junto de uma autoridade de controlo da proteção de dados (art. 77.º do RGPD). Para exercer estes direitos basta uma mensagem para [email protected].

20. Decisões automatizadas

Não há decisões automatizadas, incluindo a definição de perfis, com efeitos jurídicos nos termos do art. 22.º do RGPD.

21. Medidas técnicas e organizativas

Tomamos medidas técnicas e organizativas adequadas para proteger os dados pessoais, em especial:

  • Cifragem do transporte (TLS/HTTPS) em todas as ligações à plataforma;
  • Conservação das palavras-passe das contas apenas como hash criptográfico; as palavras-passe das galerias ficam guardadas cifradas;
  • Um sistema de acessos e permissões assente em papéis (fotógrafo, suporte, administração), segundo o princípio da minimização dos dados;
  • Tratamento e conservação dentro da UE ou do EEE (ver ponto 3), com base em contratos de subcontratação;
  • Galerias protegidas por palavra-passe e links de partilha e de download de acesso restrito, que não são localizáveis publicamente;
  • Registo dos acontecimentos relevantes para a segurança e cópias de segurança regulares ao nível da infraestrutura de alojamento usada.

Revemos e melhoramos estas medidas de forma contínua, de acordo com o estado da técnica.

22. Alterações

Adaptamos esta política de privacidade quando muda o quadro legal ou a forma como tratamos os dados. Vale a versão publicada nesta página em cada momento.

Atualizado em julho de 2026 · versão 1.0

Esta página é uma tradução. Em caso de divergência entre as versões linguísticas, prevalece o texto alemão; a lei aplicável consta das condições de utilização.