Acordo de Tratamento de Dados (DPA)

Versão 2026-08-27 · Em vigor a partir de 27 de agosto de 2026

Este Acordo de Tratamento de Dados (DPA, ou Auftragsverarbeitungsvertrag / AVV) é celebrado entre o cliente empresarial da Super44 identificado na conta (o Responsável pelo tratamento) e a Super44 GmbH, Rheinwerkallee 6, 53227 Bonn, Alemanha (a Subcontratante). Faz parte dos Termos de Serviço da Super44. A aceitação eletrónica por um representante empresarial autorizado é vinculativa.

1. Âmbito de aplicação, funções e lei aplicável

Este DPA aplica-se sempre que a Super44 trate dados pessoais por conta do Responsável pelo tratamento para prestar o Super44 ou o Superstaff. O Responsável determina as finalidades e os meios essenciais; a Super44 trata os dados apenas conforme documentado no Acordo e nas instruções lícitas do Responsável.

Para o tratamento no EEE, as referências ao RGPD significam o Regulamento (UE) 2016/679. Para o tratamento no Reino Unido, significam o UK GDPR e a Data Protection Act 2018. Em ambos os regimes aplicam-se os mesmos termos relativos ao subcontratante previstos no artigo 28.º.

2. Objeto e pormenores do tratamento

O objeto do tratamento é alojar e operar os serviços contratados de assistência empresarial, despesas e gestão de pessoal. O tratamento dura durante a vigência do Acordo, acrescida dos períodos de eliminação e cópia de segurança abaixo descritos. A sua natureza inclui recolher, registar, estruturar, conservar, consultar, analisar, transmitir por instrução do Responsável, limitar, exportar e eliminar dados. A finalidade é prestar, proteger, apoiar e manter os serviços escolhidos pelo Responsável.

  • Titulares dos dados: proprietários e utilizadores autorizados do Responsável; trabalhadores, incluindo jovens trabalhadores quando o seu emprego seja lícito; empregados, prestadores, candidatos ou antigos membros do pessoal introduzidos no Superstaff; e contactos de clientes presentes nos dados empresariais ligados.
  • Categorias de dados: identificadores e contactos; data de nascimento; funções, classificações laborais e estatuto jurídico; início do emprego; remunerações e horas semanais acordadas; método de pagamento de férias, início do ano de férias e direitos a férias; comprovativos do direito ao trabalho e da conformidade da integração; disponibilidade; horários; registos de férias, ausências e trocas; ponto, quiosque, folhas de horas e exportação salarial; instruções no chat; dados de POS, recibos e serviços ligados; telemetria de dispositivos, segurança e apoio.
  • Não são exigidas categorias especiais de dados. O Responsável não deve fornecê-las, salvo quando necessário, lícito e expressamente suportado pelo serviço. O estado de baixa por doença pode revelar dados de saúde; o Responsável deve minimizar os pormenores e aplicar a base jurídica e as salvaguardas adequadas.

3. Obrigações e instruções do Responsável

O Responsável pelo tratamento é responsável pela licitude, lealdade, transparência e exatidão dos dados pessoais e das instruções; por prestar os avisos e gerir as bases jurídicas, a consulta dos trabalhadores e os direitos; e por assegurar que os utilizadores autorizados apenas introduzem dados que podem tratar. O Acordo, a configuração do produto, os pedidos de suporte documentados e a utilização lícita dos controlos do produto constituem instruções documentadas.

Se a Super44 considerar que uma instrução recebida viola o direito da União ou de um Estado-Membro relativo à proteção de dados, informará imediatamente o Responsável por esse facto.

4. Obrigações do Subcontratante

  • Tratar os dados pessoais apenas mediante instruções documentadas, incluindo para transferências internacionais, salvo se o direito da União, de um Estado-Membro ou do Reino Unido exigir o contrário; quando permitido, informar o Responsável antes desse tratamento.
  • Assegurar que as pessoas autorizadas a tratar os dados pessoais assumem um compromisso de confidencialidade.
  • Adotar as medidas técnicas e organizativas necessárias para assegurar um nível de segurança adequado nos termos do artigo 32.º do RGPD.
  • Respeitar as condições para recurso a outros subcontratantes estipuladas na cláusula 6.
  • Prestar assistência ao Responsável para o cumprimento da sua obrigação de resposta aos pedidos de exercício de direitos dos titulares.
  • Auxiliar o Responsável no cumprimento das obrigações dos artigos 32.º a 36.º, incluindo segurança, resposta a violações, avaliações de impacto e consulta da autoridade de controlo, tendo em conta a natureza do tratamento e as informações disponíveis para a Super44.
  • Consoante a escolha do Responsável, apagar ou devolver todos os dados pessoais após a conclusão dos serviços.
  • Disponibilizar ao Responsável todas as informações necessárias para demonstrar o cumprimento destas obrigações e facilitar auditorias razoáveis.

5. Segurança e violações de dados

A Super44 aplica medidas adequadas ao risco, incluindo acesso de privilégio mínimo, encriptação em trânsito e em repouso quando suportada, alojamento principal da aplicação numa região da UE, autorização limitada a cada cliente, registo e monitorização, desenvolvimento seguro e controlo de alterações, cópias de segurança, recuperação, gestão de vulnerabilidades e resposta a incidentes. A inferência Bedrock pode usar o tratamento inter-regional protegido descrito na secção 7. As medidas podem evoluir se a proteção global não diminuir substancialmente.

A Super44 notificará o Responsável sem demora injustificada após tomar conhecimento de uma violação de dados pessoais que afete os seus dados. A notificação incluirá a informação disponível necessária às obrigações do Responsável e será complementada à medida que os factos sejam conhecidos. A Super44 tomará medidas razoáveis para conter, investigar e corrigir o incidente.

6. Subcontratantes ulteriores

O Responsável concede autorização geral escrita para os Subcontratantes ulteriores abaixo indicados. A Super44 impor-lhes-á obrigações de proteção de dados substancialmente equivalentes e continuará responsável pelo seu desempenho. A Super44 avisará com antecedência razoável sobre qualquer novo Subcontratante ou substituição que trate dados do Responsável. Este pode opor-se por motivos razoáveis de proteção de dados; as partes procurarão de boa-fé uma alternativa comercialmente razoável, podendo qualquer delas terminar o serviço afetado se não houver alternativa.

  • Amazon Web Services EMEA SARL / afiliadas AWS relevantes — infraestrutura principal na UE, bases de dados, armazenamento de objetos e serviços de distribuição; o processamento do modelo Anthropic Claude por Amazon Bedrock usa perfis de inferência inter-regional da UE e globais configurados e pode envolver tratamento protegido fora do EEE ou do Reino Unido; região principal: eu-central-1 (Frankfurt).
  • Clerk — autenticação e gestão de acessos e contas.
  • Upstash — bases de dados vetoriais alojadas na UE para contexto de conversação.
  • Langfuse — observabilidade técnica e diagnóstico de interações de IA.
  • Vercel — alojamento de aplicações web e distribuição segura de tráfego.
  • Expo — infraestrutura móvel para notificações push e atualizações da app.
  • Sentry — monitorização de estabilidade técnica e erros de código.
  • PostHog EU Cloud — analítica de produto alojada em centros de dados na UE.
  • Better Stack — registos técnicos e monitorização de disponibilidade da plataforma.
  • Slack — notificações limitadas de apoio e operação, incluindo ativações de funcionalidades e migrações assistidas de fontes de dados de pessoal.
  • Twilio e Meta Platforms Ireland — transporte opcional de mensagens WhatsApp, webhooks e tratamento da entrega.
  • Google — apenas para integrações Google OAuth, Perfil de Empresa ou Gmail ativadas pelo Responsável.

7. Transferências internacionais

Os dados principais do serviço são tratados sobretudo no EEE. Para transferências sujeitas a restrições do Reino Unido para o EEE, as partes baseiam-se nos atuais regulamentos britânicos de adequação do EEE enquanto forem aplicáveis.

A inferência inter-regional global configurada da Amazon Bedrock e futuras transferências pela Super44 ou por um Subcontratante podem envolver tratamento fora do EEE ou do Reino Unido. Quando não exista decisão ou regulamento de adequação aplicável, as partes usarão as Cláusulas Contratuais-Tipo da UE pertinentes, o International Data Transfer Agreement ou Addendum britânico, ou outro mecanismo lícito, com medidas suplementares quando exigidas. Este DPA incorpora essas salvaguardas na medida necessária.

8. Assistência em pedidos de titulares

A Super44 encaminhará prontamente qualquer pedido recebido diretamente de um titular quando consiga identificar o Responsável e não responderá quanto ao conteúdo salvo por instrução deste ou quando a lei o exija. Os controlos do produto e apoio razoável ajudarão o Responsável a aceder, corrigir, exportar, limitar ou eliminar dados. A Super44 pode cobrar custos razoáveis acordados por apoio excecional além das capacidades normais do serviço.

9. Informações e auditorias

A Super44 disponibilizará informação razoavelmente necessária para demonstrar conformidade. O Responsável deve usar primeiro documentação de segurança, certificações e respostas escritas atuais. Se forem insuficientes, pode realizar uma auditoria anual e auditorias adicionais após uma violação relevante ou pedido de autoridade, com aviso razoável, em horário de trabalho e sujeitas a confidencialidade e salvaguardas de outros clientes. O Responsável suporta os custos, salvo se a auditoria revelar incumprimento material da Super44.

10. Devolução e eliminação de dados

Durante o serviço, o Responsável pode usar os controlos disponíveis de exportação e eliminação. No termo ou mediante instrução válida, a Super44 eliminará ou devolverá os dados nos prazos da Política de Privacidade, exceto os que a lei obrigue a conservar. Os dados em cópias de segurança ficam isolados do uso normal e expiram no ciclo indicado. Os registos legais conservados pelo Responsável continuam sob a sua responsabilidade.

11. Prevalência e alterações

Se este DPA entrar em conflito com os Termos quanto ao tratamento por conta do Responsável, prevalece o DPA. As disposições de responsabilidade dos Termos aplicam-se na medida permitida pela lei de proteção de dados. As alterações ao DPA seguem os Termos, salvo alterações necessárias à conformidade legal, que podem produzir efeitos mediante aviso. Uma redução material da proteção exige o acordo do Responsável ou um mecanismo substitutivo lícito.

12. Contacto

As questões de proteção de dados, a assistência no exercício de direitos, os pedidos de auditoria e os contactos relativos a incidentes devem ser enviados para hello@super44.ai. O endereço postal da Super44 GmbH é Rheinwerkallee 6, 53227 Bonn, Alemanha.