Peticoes.pt

Acordo de Processamento de Dados (APD)

Última atualização: 2026-09-26

Última atualização na página de subcontratantes: 2026-07-24

Esta DPA descreve os termos sob os quais processamos dados pessoais em seu nome.

Este Acordo de Processamento de Dados (Acordo) descreve as obrigações e condições sob as quais Petitions.com Group Oy (Prestador de Serviços) processa dados pessoais em nome do autor da petição (Autor da Petição ou Controlador de Dados) na prestação de serviços de hospedagem de petições online (Serviços).

Modificação dos Termos

Reservamo-nos o direito de alterar ou modificar estes Termos a qualquer momento, sem aviso prévio.

Definições e Funções

  • Prestador de Serviços: Peticoes.pt (Petitions.com Group Oy), agindo como Processador de Dados, processa dados pessoais em nome do Controlador de Dados conforme necessário para fornecer os Serviços.
  • Responsável pelo Tratamento de Dados: O Autor da Petição, que determina as finalidades e os meios do tratamento dos dados pessoais recolhidos dos signatários da sua petição. Como autor de uma petição hospedada no Peticoes.pt, você é considerado o Controlador de Dados. Você decide o conteúdo da petição, o que é solicitado dos signatários, as finalidades para o processamento dos seus dados pessoais, e a duração pelo qual os dados pessoais serão armazenados. Peticoes.pt fornece uma plataforma online para criar e hospedar petições, facilitando seu papel como Controlador de Dados com a autonomia para moldar a coleta e o uso dos dados da petição de acordo com seus objetivos e obrigações legais.

Escopo do Processamento

O Prestador de Serviços tratará os dados pessoais exclusivamente com base nas instruções do Responsável pelo Tratamento e apenas na medida necessária para prestar os Serviços, salvo se tal lhe for exigido pelo direito da União ou de um Estado-Membro ao qual o Prestador de Serviços esteja sujeito. Nesse caso, o Prestador de Serviços informará o Responsável pelo Tratamento desse requisito legal antes do tratamento, salvo se essa lei o proibir por motivos importantes de interesse público. O âmbito das atividades de processamento é limitado ao alojamento, gestão e facilitação de petições online.

Enquanto Subcontratante do tratamento, o Prestador de Serviços não apaga dados de assinatura por iniciativa própria. Todo apagamento de dados de assinatura é efetuado de acordo com as instruções documentadas do Responsável pelo Tratamento, sejam elas dadas especificamente ou antecipadamente através deste Acordo.

A aceitação deste Acordo pelo Responsável pelo Tratamento constitui as instruções documentadas do Responsável pelo Tratamento para o Prestador de Serviços, incluindo os procedimentos para tratar dos pedidos de apagamento apresentados pelos signatários descritos abaixo e quaisquer ferramentas de autosserviço que o Prestador de Serviços disponibilize aos signatários em nome do Responsável pelo Tratamento.

Contagem e listagem de assinaturas

Para alojar e divulgar a petição, o Prestador de Serviços conta as assinaturas e apresenta as contagens nos Serviços: o número total de assinaturas, o número de assinaturas num determinado período e o número de assinaturas recolhidas em cada site dos Serviços. As contagens também são utilizadas para classificar e listar petições públicas, por exemplo, as petições mais assinadas num site ou no país indicado pelo Autor da Petição. As classificações por número de assinaturas incluem apenas petições com pelo menos cinco assinaturas.

Estas contagens são estatísticas anónimas que não identificam qualquer signatário. Não se baseiam no país, na localidade ou em outros dados fornecidos pelos signatários no formulário de assinatura. Esses dados só são publicados de forma agregada se o Autor da Petição optar por publicar a distribuição das assinaturas por local na página de estatísticas da petição, onde os locais com menos de cinco assinaturas são agrupados.

A aceitação deste Acordo pelo Responsável pelo Tratamento constitui a instrução documentada para este tratamento.

Proteção de Dados

O Prestador de Serviços compromete-se a implementar medidas técnicas e organizacionais para garantir a segurança dos dados pessoais contra o acesso não autorizado, perda ou dano.

Coleta de Dados Proibida

É proibido solicitar números de identificação pessoal (como números de identificação nacional) dos signatários.

Subprocessadores

O Prestador de Serviço pode contratar subprocessores para ajudar na prestação dos Serviços. O Prestador de Serviços garantirá que os subcontratantes cumpram obrigações de proteção de dados consistentes com este DPA. Você reconhece e concorda que o Provedor de Serviços mantém a discricionariedade para selecionar e substituir subprocessadores conforme necessário para fornecer os Serviços de maneira eficiente.

Lista dos subcontratantes. (Última Atualização: 2026-07-24)

Responsabilidades do Controlador de Dados

O Controlador de Dados é responsável por garantir que a coleta, o processamento e o tratamento de dados pessoais estejam em conformidade com todas as leis e regulamentações aplicáveis.

Identificação do Controlador de Dados

De acordo com o Regulamento Geral sobre a Proteção de Dados (RGPD), é necessário que a identidade do controlador de dados seja claramente indicada. As seguintes disposições são feitas para autores de petições que utilizam nosso site:

Autores Individuais de Petições

Se você, como indivíduo, está criando uma petição, é necessário fornecer seu nome completo legal. Isto serve como sua identificação como o controlador de dados para os fins do RGPD.

Autores Organizacionais de Petições

Se uma petição for criada em nome de uma organização, o nome legal completo da organização deve ser fornecido. Além disso, a organização deve designar e fornecer os dados de contato de um representante responsável pelas atividades de processamento de dados, como um Encarregado da Proteção de Dados (DPO) ou similar.

Direitos do Titular dos Dados

O controlador de dados deve garantir que os titulares dos dados (signatários da petição) possam exercer seus direitos sob o RGPD, como o direito de acesso, retificação ou eliminação de seus dados, ou de apresentar uma reclamação junto a uma autoridade de supervisão.

Gestão de pedidos de eliminação de titulares de dados apresentados por signatários

As funções diferem consoante os dados em causa. No caso dos dados pessoais recolhidos através de assinaturas da petição, o Prestador de Serviços atua como Subcontratante do tratamento e o Autor da Petição atua como Responsável pelo Tratamento. No caso dos dados operacionais próprios do Prestador de Serviços, como informações da conta, registos técnicos e mensagens do formulário de contacto, o Prestador de Serviços atua como Responsável pelo Tratamento independente.

Como o Prestador de Serviços atua apenas com base nas instruções documentadas do Responsável pelo Tratamento, o procedimento abaixo constitui a instrução permanente do Responsável pelo Tratamento para tratar desses pedidos, autorizando o Prestador de Serviços a agir sem solicitar aprovação separada para cada pedido.

Quando um signatário pede ao Prestador de Serviços para apagar dados pessoais associados a uma assinatura, o Prestador de Serviços irá, sem demora injustificada, ocultar a assinatura da vista pública e disponibilizará ao Autor da Petição informações sobre o apagamento nos Serviços (por exemplo, numa página de resumo sobre proteção de dados e através de um indicador na conta). O Prestador de Serviços não é obrigado a enviar um email separado por cada apagamento. O Autor da Petição dispõe de 14 dias para analisar o pedido e apagar quaisquer cópias dos dados pessoais do signatário que tenha transferido, exportado, impresso ou guardado de qualquer outra forma fora dos Serviços. O Autor da Petição só pode opor-se ao apagamento quando exista um fundamento jurídico para continuar a tratar os dados (por exemplo, para a declaração, o exercício ou a defesa de um direito num processo judicial); uma simples preferência em manter a assinatura não constitui fundamento válido. Qualquer oposição desse tipo deve ser apresentada, dentro desse prazo, contactando o Prestador de Serviços, indicando o fundamento jurídico; o Prestador de Serviços não disponibiliza um meio automático para o Autor da Petição reverter um apagamento. Se o Autor da Petição não se opuser com esse fundamento dentro desse prazo, o Prestador de Serviços irá eliminar permanentemente os dados da assinatura da base de dados ativa. O Prestador de Serviços pretende concluir o processo no prazo de um mês exigido pelo RGPD.

O Prestador de Serviços também pode disponibilizar uma ferramenta de autosserviço , como um link de remoção nas mensagens de confirmação da assinatura ou na página da petição, permitindo aos signatários removerem diretamente a sua própria assinatura. Quando essa ferramenta é utilizada, o Prestador de Serviços atua em nome do Responsável pelo Tratamento, ao abrigo das instruções documentadas estabelecidas neste Acordo.

Os dados pessoais podem permanecer em cópias de segurança de rotina durante um período limitado após a eliminação da base de dados ativa. Essas cópias de segurança não são utilizadas para o tratamento diário e são substituídas num ciclo contínuo, após o qual os dados são removidos de forma permanente.

Os registos técnicos podem conter dados pessoais, como endereços IP ou metadados de entrega de e-mails. Esses registos são eliminados no prazo de 30 dias. As mensagens do formulário de contacto podem ser conservadas por até 5 anos para fins de auditoria, segurança e resolução de litígios.

O Prestador de Serviços conserva um registo mínimo de que foi efetuado um apagamento, sem reter os dados pessoais apagados, para demonstrar conformidade.

Tratamento dos pedidos de retificação dos signatários

O direito de retificação é tratado com a mesma base do apagamento: enquanto Subcontratante do tratamento, o Prestador de Serviços não altera dados de assinatura por iniciativa própria, apenas com base nas instruções documentadas do Responsável pelo Tratamento, incluindo qualquer ferramenta de autosserviço que o Prestador de Serviços disponibilize aos signatários em nome do Responsável pelo Tratamento para corrigirem os seus próprios dados.

Assim que uma correção é efetuada, a lista de assinaturas ativa mantida nos Serviços reflete o valor corrigido. Em conformidade com a obrigação de utilizar dados de assinatura atualizados, o Responsável pelo Tratamento deve basear-se apenas numa cópia recentemente obtida e atualizar ou eliminar em conformidade quaisquer cópias desatualizadas; o Prestador de Serviços não é obrigado a revelar ao Responsável pelo Tratamento o valor anterior incorreto.

O Prestador de Serviços pode manter um registo interno da alteração (por exemplo, os valores anterior e novo, e a hora da alteração) para fins de prevenção de fraude, segurança e resolução de litígios. Esse registo não é disponibilizado ao Responsável pelo Tratamento por defeito e é conservado apenas durante o tempo necessário para esses fins.

Notificação dos destinatários

Quando o Responsável pelo Tratamento tiver divulgado dados de assinatura a qualquer destinatário (como um decisor ou outro terceiro), cabe ao Responsável pelo Tratamento, nos termos do artigo 19.º do RGPD, comunicar qualquer apagamento ou retificação subsequente desses dados a cada um desses destinatários, salvo se tal se revelar impossível ou implicar um esforço desproporcionado. A remoção ou correção de dados pelo Prestador de Serviços nos Serviços não dispensa essa obrigação relativamente a cópias que o Responsável pelo Tratamento tenha partilhado fora dos Serviços.

Responsabilidade e Conformidade

O controlador de dados deve ser capaz de demonstrar conformidade com o RGPD, incluindo responder às solicitações dos titulares dos dados em relação aos seus dados pessoais.

Política de Privacidade ou Aviso

Uma política de privacidade ou aviso claro e acessível deve ser fornecido, delineando como os dados pessoais são processados, as finalidades do processamento e como os titulares dos dados podem exercer os seus direitos.

Notificação de Alterações

Os autores das petições são obrigados a notificar Peticoes.pt (Petitions.com Group Oy) sobre quaisquer alterações em seu status como controlador de dados ou nos detalhes de contato de seu representante.

Revisão Anual do Processamento de Dados

O Autor da Petição é obrigado a realizar uma revisão anual para verificar se ainda existe um motivo válido para a continuação do processamento dos dados pessoais dos signatários. Esta revisão deve avaliar a necessidade e relevância dos dados em relação à finalidade da petição. Se o Autor da Petição determinar que não há mais uma razão válida para continuar a processar os dados, ele deve tomar medidas apropriadas para cessar o processamento e iniciar a eliminação dos dados de acordo com as leis de proteção de dados aplicáveis.

Utilização de dados de assinatura atualizados

Antes de divulgar dados de assinatura a qualquer terceiro (como um decisor ou outro destinatário da petição), ou de tratar os dados fora dos Serviços, incluindo contactar os signatários por email, o Responsável pelo Tratamento deve obter uma cópia atualizada da lista de assinaturas nos Serviços e utilizar apenas essa versão atual. Os signatários podem exercer o seu direito ao apagamento a qualquer momento, e só a lista ativa mantida nos Serviços reflete esses apagamentos. O Responsável pelo Tratamento não deve basear-se, para esses fins, em cópias anteriormente transferidas, exportadas ou impressas, e deve eliminar de forma segura as cópias desatualizadas.

Retenção e Eliminação de Dados

Caso o Controlador de Dados (o autor da petição) viole quaisquer termos do Acordo de Processamento de Dados (DPA), incluindo, mas não se limitando, à falha em conduzir uma revisão anual das atividades de processamento de dados ou em fornecer uma justificativa válida para o processamento contínuo dos dados pessoais dos signatários, o Prestador de Serviços reserva-se o direito de remover ou excluir os dados pessoais associados à sua petição.

Limitação de Responsabilidade

Em nenhuma hipótese a responsabilidade total do subcontratante perante o controlador dos dados por todos os danos, perdas e causas de ação, seja por contrato, ato ilícito (incluindo negligência) ou outro, excederá o valor total pago pelo controlador dos dados ao subcontratante nos termos deste acordo.

Legislação aplicável

Este Acordo será regido pelas leis da Finlândia.