Skip to main content

Privacy Policy

Política de Privacidade

Última revisão: 2026-05-01

1. Introdução

Esta Política de Privacidade explica como a TO BRIEF Ι.Κ.Ε. ("TO BRIEF", "nós") recolhe, utiliza e protege dados pessoais no âmbito dos websites tobrief.gr e tobrief.eu e quaisquer serviços relacionados (em conjunto, o "Serviço"). A TO BRIEF é a responsável pelo tratamento dos dados pessoais tratados através do Serviço, exceto quando outro responsável pelo tratamento seja expressamente identificado abaixo.

Dados do responsável pelo tratamento

  • Denominação social: TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
  • Sede social: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
  • GEMI: 188116103000
  • AFM: 803045387
  • E-mail: [email protected]
  • Contacto para a proteção de dados: [email protected]

Atualmente, não dispomos de um Encarregado da Proteção de Dados nomeado por lei; no entanto, todos os pedidos relativos à proteção de dados são encaminhados através do contacto dedicado acima e tratados ao abrigo de um processo documentado que cumpre as normas exigidas para a função de um EPD nos termos dos Art. 37-39 do RGPD, quando aplicável.

2. Que dados recolhemos

Recolhemos apenas os dados mínimos necessários para operar o Serviço e cumprir as nossas obrigações legais.

2.1 Dados da conta

Quando regista uma conta, armazenamos: o seu endereço de e-mail, uma palavra-passe com hash seguro, o seu nome de utilizador escolhido (opcional), a data de criação da conta, a edição através da qual se registou (GR ou UE) e o estado da subscrição. Base jurídica: execução de um contrato (Art. 6(1)(b) do RGPD).

2.2 Dados de utilização e de análise

Se — e apenas se — der o seu consentimento para fins de análise através do nosso banner de cookies, recolhemos sinais de utilização agregados através do Google Analytics 4: páginas visualizadas, classe do dispositivo/navegador, geografia aproximada (país/região a partir do IP, nunca o IP bruto), referenciador, duração da sessão e eventos de interação. Base jurídica: consentimento (Art. 6(1)(a) do RGPD e Art. 5(3) da Diretiva ePrivacy).

2.3 Dados de pagamento

Os pagamentos de subscrições são processados pela Stripe Payments Europe, Limited ("Stripe"). Os números de cartão, códigos CVV e identificadores de faturação completos são recolhidos diretamente pela Stripe e nunca chegam aos nossos servidores. A Stripe é uma responsável pelo tratamento independente para a informação de pagamento que processa; o seu aviso de privacidade encontra-se em https://stripe.com/privacy. Recebemos da Stripe apenas: o identificador do cliente, o estado da subscrição, os últimos quatro dígitos do cartão, a marca do cartão, o país de faturação e os PDFs das faturas. Base jurídica: execução de um contrato e obrigação legal (registos fiscais/contabilísticos).

2.4 Dados de queixas e denúncias

Quando utiliza /report ou envia uma queixa por e-mail, armazenamos: o seu e-mail, o texto da queixa, os anexos que fornece, um hash com salt do seu endereço IP (não o IP bruto), o número de ticket que atribuímos e o resultado da investigação. Base jurídica: interesse legítimo (operar um serviço de notícias responsável e defender reivindicações legais) e obrigação legal (Art. 20 do EMFA, Art. 16 do DSA).

2.5 Dados do dispositivo e do navegador

Os nossos servidores recebem metadados de pedidos HTTP padrão — user-agent, Accept-Language, referenciador, IP truncado — que são mantidos em registos de acesso. Base jurídica: interesse legítimo (segurança, prevenção de fraudes, diagnósticos).

2.6 Categorias sensíveis

Nós não recolhemos conscientemente categorias especiais de dados pessoais (Art. 9 do RGPD), tais como dados sobre saúde, religião, opiniões políticas ou orientação sexual. Por favor, não submeta tais dados através de campos de texto livre.

3. Porque utilizamos os seus dados

FinalidadeCategorias de dadosBase jurídica
Fornecer a experiência de leituraConta, dispositivoContrato, interesse legítimo
Faturação, prevenção de fraudes, conformidade fiscalPagamento, contaContrato, obrigação legal
Medir o envolvimento e melhorar o produtoAnáliseConsentimento
Atribuição de marketing através do pixel do TwitterMarketingConsentimento
Medição de conversões através do pixel da MetaMarketingConsentimento
Tratamento de queixas e correçõesQueixas, contaInteresse legítimo, obrigação legal
Segurança, deteção de abusos, resposta a incidentesDispositivo, contaInteresse legítimo
Cumprimento de pedidos legaisTodas as categorias, conforme relevanteObrigação legal

Nós não utilizamos dados pessoais para a tomada de decisões automatizadas que produzam efeitos legais ou similarmente significativos sobre si (Art. 22 do RGPD).

4. Durante quanto tempo guardamos os seus dados

  • Dados da conta: enquanto a conta estiver ativa e até dois (2) anos após o encerramento, para tratar de litígios e estornos pós-encerramento.
  • Dados de análise: catorze (14) meses (a retenção padrão do GA4 que utilizamos).
  • Dados de pagamento / faturação: sete (7) anos, para cumprir as obrigações de arquivo fiscal gregas (Κ.Φ.Α.Σ. / Lei 4174/2013).
  • Dados de queixas: três (3) anos a partir da resposta final, alinhado com o prazo de prescrição de cinco anos para reivindicações contratuais, mas reduzido sempre que possível.
  • Registos de acesso: noventa (90) dias.
  • Cópias de segurança: as cópias de segurança encriptadas são eliminadas no prazo de 35 dias.

Após estes períodos, eliminamos ou anonimizamos irreversivelmente os dados.

5. Com quem partilhamos os dados

Partilhamos dados pessoais apenas com os destinatários e para as finalidades aqui listadas. Não vendemos dados pessoais a terceiros.

  • Stripe (pagamentos, como responsável pelo tratamento independente).
  • Google Ireland Limited (GA4) — apenas se consentir na análise.
  • Twitter International Unlimited Company — apenas se consentir nos cookies de marketing (pixel de conversão para campanhas do Twitter/X).
  • Meta Platforms Ireland Limited — apenas se consentir nos cookies de medição opcionais (pixel da Meta/Facebook).
  • Fornecedores de alojamento e infraestrutura (p. ex., Vercel, AWS, Cloudflare) que atuam estritamente como subcontratantes ao abrigo de contratos nos termos do Art. 28.
  • Consultores profissionais (advogados, contabilistas, auditores) quando legalmente necessário e sob confidencialidade.
  • Autoridades competentes, quando formos obrigados por um pedido legal, específico e proporcionado (ordem judicial, autoridade de proteção de dados, autoridade fiscal).

Uma lista atual e auditável de subcontratantes é mantida internamente e pode ser fornecida a pedido.

6. Transferências internacionais de dados

Alguns dos nossos subcontratantes estão estabelecidos nos Estados Unidos ou operam a nível global. Quando os dados pessoais são transferidos para fora do EEE, baseamo-nos em:

  • Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão 2021/914), ou
  • uma decisão de adequação (p. ex., o Quadro de Privacidade de Dados UE-EUA, para a Stripe, Google e outros importadores certificados), ou
  • o seu consentimento explícito para transferências limitadas e específicas.

Medidas suplementares, como encriptação em trânsito (TLS 1.2+), encriptação em repouso e controlos de acesso, são aplicadas para além do mecanismo de transferência legal.

7. Os seus direitos ao abrigo do RGPD

Tem os seguintes direitos ao abrigo dos Art. 15-22 do RGPD:

  • Acesso — a confirmação de que tratamos os seus dados e uma cópia dos mesmos.
  • Retificação — a correção de dados inexatos ou incompletos.
  • Apagamento ("direito a ser esquecido") — a eliminação quando existam motivos para tal.
  • Limitação — a limitação do tratamento dos seus dados enquanto se aguarda verificação.
  • Portabilidade — uma cópia dos dados que forneceu ao abrigo de contrato ou consentimento, num formato legível por máquina.
  • Oposição — ao tratamento baseado em interesses legítimos, incluindo a definição de perfis.
  • Retirar o consentimento — a qualquer momento, sem afetar o tratamento realizado antes da retirada.
  • Apresentar queixa a uma autoridade de controlo — especialmente à Autoridade Helénica para a Proteção de Dados (ver §11).

Para exercer qualquer direito, envie um e-mail para [email protected] a partir do endereço registado ou forneça outro meio razoável de verificação de identidade. Respondemos no prazo de um (1) mês, prorrogável uma vez por mais dois (2) meses para pedidos complexos; explicaremos qualquer prorrogação.

8. Cookies

Utilizamos cookies e tecnologias semelhantes. As categorias, finalidades e duração de cada cookie são descritas na Política de Cookies. Pode configurar as suas preferências e retirar o seu consentimento a qualquer momento através de /cookie-preferences.

9. Crianças

O Serviço não se destina a crianças com menos de quinze (15) anos, a idade de consentimento digital na Grécia ao abrigo do Art. 21 da Lei 4624/2019. Não recolhemos conscientemente dados de crianças mais novas. Se acredita que uma criança se registou, por favor contacte [email protected] e nós eliminaremos a conta.

10. Segurança

Aplicamos medidas técnicas e organizacionais comercialmente razoáveis — incluindo TLS, palavras-passe com hash (família Argon2), ambientes isolados, acesso com base no princípio do menor privilégio, registos, cópias de segurança e procedimentos de resposta a incidentes — mas nenhum sistema é perfeitamente seguro. No caso de uma violação de dados pessoais suscetível de resultar num risco para os seus direitos, notificaremos a Autoridade de Proteção de Dados Helénica no prazo de 72 horas, conforme exigido pelo Art. 33 do RGPD e, quando o risco for elevado, também o notificaremos diretamente.

11. Alterações a esta política

Publicaremos uma versão revista neste URL e, para alterações materiais, notificaremos com pelo menos trinta (30) dias de antecedência através do Serviço ou por e-mail. A data de "Última revisão" no topo reflete sempre a atualização mais recente. As versões históricas deste documento são preservadas no registo de alterações das páginas legais.

12. Contacto e autoridade de controlo

  • Pedidos relativos à proteção de dados: [email protected]
  • Endereço postal: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα

Tem o direito de apresentar uma queixa junto da Autoridade Helénica para a Proteção de Dados (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα):

Os residentes da UE fora da Grécia podem também contactar a autoridade de controlo do seu Estado-Membro de residência habitual.