1. Responsável pelo tratamento
O responsável pelo tratamento dos seus dados pessoais é a BOOST2FUTURE UNIPESSOAL LDA («Taxovate», «nós»), sociedade por quotas unipessoal constituída em Portugal, número de pessoa coletiva PT518461467, com sede em Rua do Vale Cardal n.º 142, 6120-021 Envendos, Mação, Santarém, Portugal. A Taxovate explora o sítio taxovate.pt e a área de cliente, também acessível em www.taxovate.pt e app.taxovate.pt.
Para qualquer questão de privacidade, para exercer os seus direitos ou para apresentar uma reclamação, escreva para clientes@taxovate.pt. A Taxovate avaliou a obrigação prevista no artigo 37.º do Regulamento Geral sobre a Proteção de Dados (RGPD) e no artigo 13.º da Lei n.º 58/2019 e não designou encarregado de proteção de dados; as questões de privacidade são tratadas através daquele endereço, e esta avaliação é revista periodicamente.
Quando a Taxovate trate dados exclusivamente com base em instruções documentadas de um cliente empresarial e o âmbito do serviço assim o preveja, atua como subcontratante desse cliente, ao abrigo de um contrato de subcontratação autónomo.
2. Âmbito desta política
Esta política aplica-se quando visita taxovate.pt, utiliza os simuladores gratuitos ou lê o blogue; cria uma conta ou inicia sessão, incluindo com a Google; utiliza a área de cliente; nos contrata para trabalho de fiscalidade, contabilidade ou Segurança Social; ou nos contacta por correio eletrónico ou WhatsApp. Abrange também as pessoas cujos dados constam de documentos que os nossos clientes nos entregam, designadamente dependentes, trabalhadores, arrendatários, clientes ou fornecedores.
Se for cliente, a Política de Privacidade do Conjunto Contratual de Cliente que aceitou - cuja versão atual está publicada em taxovate.pt/legal/agreement - aplica-se também à sua prestação de serviços. A presente política descreve os mesmos tratamentos e não reduz qualquer proteção que aquela lhe confira.
3. Dados pessoais que tratamos
Os dados que tratamos dependem da forma como utiliza a Taxovate:
- Dados de conta e de contacto - nome, endereço de correio eletrónico, número de telefone quando o indique, preferências de comunicação e o plano ou os serviços que escolher. A sua palavra-passe é guardada apenas pelo nosso serviço de autenticação, que funciona nos nossos próprios servidores.
- Perfil fiscal e de Segurança Social - dados de identificação e de perfil fiscal e de segurança social, e os factos necessários às suas declarações, como a morada, a atividade, o regime fiscal e a composição do agregado familiar relevante para deduções.
- Documentos e registos financeiros - documentos que carregar ou nos enviar, documentos que obtemos dos portais da Autoridade Tributária e da Segurança Social com a sua autorização, faturas, recibos, declarações e extratos, e os registos contabilísticos, cálculos e minutas que preparamos a partir deles.
- Acesso a portais - quando opte por ligar o Portal das Finanças ou a Segurança Social, as credenciais, o material de sessão e os códigos de autenticação multifator. São segredos restritos: cifrados em repouso, não exibidos a pessoal comum após a introdução, não inscritos em registos e nunca divulgados a qualquer fornecedor tecnológico, incluindo fornecedores de inteligência artificial.
- Aprovações e prova - o que aprovou, quando e o conteúdo exato aprovado, o registo da aceitação do Conjunto Contratual de Cliente, os comprovativos das autoridades e o registo de auditoria das ações realizadas no seu processo.
- Comunicações e apoio - mensagens trocadas connosco através da área de cliente, do correio eletrónico ou do WhatsApp, e registos de apoio ao cliente.
- Dados de pagamento - estado dos pagamentos, faturas e dados de faturação. Os dados do cartão seguem diretamente para o nosso prestador de pagamentos, a Stripe, e nunca são guardados pela Taxovate.
- Dados técnicos e de segurança - endereço IP, informação do navegador e do dispositivo, pedidos ao sítio, eventos de início de sessão e de segurança, e relatórios de erros ocorridos no seu navegador.
- Início de sessão com a Google - se o utilizar, a informação descrita na secção 6.
Categorias especiais de dados. Os documentos de suporte a deduções fiscais podem revelar categorias especiais de dados pessoais - as despesas de saúde são o exemplo mais frequente em sede de IRS. Só tratamos esses dados com o seu consentimento explícito, solicitado autonomamente no momento da submissão do documento, ou ao abrigo de outra condição do artigo 9.º, n.º 2, do RGPD. Aplicam-se salvaguardas adicionais: minimização prévia ao tratamento automatizado, encaminhamento exclusivo para fornecedores em configuração de retenção nula ou equivalente, e exclusão de análises automatizadas facultativas.
Dados de outras pessoas. Os documentos podem conter dados pessoais de terceiros, designadamente dependentes, trabalhadores, clientes ou fornecedores. Tratamos esses dados apenas para a prestação dos serviços. Partilhe-os só quando disponha de fundamento lícito para o fazer, e não nos envie sobre terceiros mais do que o necessário ao trabalho.
4. Finalidades e fundamentos de licitude
| Finalidade | Fundamento (RGPD) |
|---|---|
| Criação e segurança da conta, incluindo o início de sessão com a Google | Artigo 6.º, n.º 1, alínea b) - contrato |
| Prestação dos serviços contratados, incluindo preparação, revisão profissional, entregas que aprove e comunicações sobre o seu processo | Artigo 6.º, n.º 1, alínea b) - contrato |
| Resposta a questões que nos envie antes de ser cliente | Artigo 6.º, n.º 1, alínea b) - diligências pré-contratuais a seu pedido |
| Cumprimento de deveres contabilísticos, fiscais, profissionais e de conservação, incluindo a conservação de registos pelos prazos legais | Artigo 6.º, n.º 1, alínea c) - obrigação jurídica |
| Segurança da plataforma, prevenção de fraude, deteção de erros e anomalias e qualidade do serviço, incluindo registos de segurança e relatórios de erros do navegador | Artigo 6.º, n.º 1, alínea f) - interesses legítimos |
| Memorização do idioma e do aspeto que escolher para o sítio | Artigo 6.º, n.º 1, alínea f) - interesses legítimos |
| Compreensão de como as pessoas encontram o nosso sítio na Pesquisa Google, com estatísticas do Search Console relativas ao nosso próprio sítio | Artigo 6.º, n.º 1, alínea f) - interesses legítimos |
| Contagem de visitas às nossas páginas públicas, sem cookies nem identificadores do dispositivo, para compreender que conteúdos são úteis e melhorar o sítio | Artigo 6.º, n.º 1, alínea f) - interesses legítimos |
| Declaração, exercício ou defesa de direitos em processo judicial | Artigo 6.º, n.º 1, alínea f) - interesses legítimos |
| Comunicações de marketing facultativas | Artigo 6.º, n.º 1, alínea a) - consentimento |
| Categorias especiais de dados em documentos que submeta | Artigo 9.º, n.º 2, alínea a) - consentimento explícito, ou outra condição do artigo 9.º, n.º 2 |
O consentimento não é o fundamento da prestação dos serviços nem do tratamento automatizado. Quando o fundamento seja o consentimento, este é específico e autonomizável, pode ser revogado a qualquer momento e a revogação não afeta os demais serviços. Quando o tratamento se funde em interesses legítimos, foi realizada a correspondente ponderação, disponível mediante pedido.
5. Tratamento automatizado e assistido por inteligência artificial
Utilizamos automatização, reconhecimento ótico de caracteres e inteligência artificial para classificar documentos, extrair dados, priorizar tarefas, reconciliar registos, detetar anomalias, elaborar estimativas e preparar minutas. Estas ferramentas auxiliam as nossas pessoas; não substituem o juízo profissional.
Nenhuma decisão que produza efeitos jurídicos na sua esfera, ou que o afete significativamente de modo similar, é tomada exclusivamente por meios automatizados. Todas as entregas, instruções de pagamento e resultados regulados são revistos e aprovados por pessoa qualificada, que analisa a prova de suporte e pode alterar o desfecho. As ferramentas automatizadas nunca entregam declarações, nunca autorizam pagamentos, nunca emitem faturas ou recibos em seu nome sem aprovação humana prévia e nunca recebem credenciais de portais.
Os seus dados não são vendidos nem utilizados para treinar, afinar ou melhorar qualquer modelo de inteligência artificial, pela Taxovate ou por qualquer fornecedor. Pode, a qualquer momento, perguntar que ferramentas automatizadas são utilizadas, requerer intervenção humana, pedir explicação sobre um resultado ou solicitar a sua correção. O Anexo de Inteligência Artificial e Tratamento Automatizado do Conjunto Contratual de Cliente contém o detalhe integral.
6. Dados de utilizador da Google
A Taxovate utiliza a Google de duas formas distintas, descritas abaixo. Nenhuma delas nos dá acesso ao seu Gmail, Google Drive, contactos, calendário ou a qualquer outro serviço Google.
Início de sessão com a Google
Quando escolhe «Continuar com a Google», a Google pede a sua autorização para partilhar com a Taxovate informação básica da conta, limitada às permissões «openid», «email» e «profile»: o identificador da sua conta Google, o seu endereço de correio eletrónico e a indicação de que a Google o verificou, o seu nome e, se a tiver, a sua fotografia de perfil.
Utilizamos esta informação apenas para o autenticar e associar o início de sessão à sua conta Taxovate. O endereço de correio eletrónico verificado é comparado com uma conta já registada na Taxovate; se não existir nenhuma, não é criada qualquer sessão e é encaminhado para o registo. O nosso serviço de autenticação, que funciona nos nossos próprios servidores, conserva o identificador da conta Google, o nome e o endereço de correio eletrónico junto da sua conta, para que os inícios de sessão seguintes funcionem. Nunca recebemos a sua palavra-passe Google, não conservamos os tokens de acesso que a Google emite no início de sessão e não utilizamos a sua fotografia de perfil.
Pode, a qualquer momento, iniciar sessão com o seu endereço de correio eletrónico e palavra-passe, e pode retirar o acesso da Taxovate na sua Conta Google, em myaccount.google.com/connections. Retirar esse acesso não encerra a sua conta Taxovate; a secção 9 explica o que acontece quando a encerra.
Google Search Console, apenas para o nosso próprio sítio
O administrador da Taxovate autorizou a Taxovate a utilizar a API do Google Search Console para taxovate.pt, o sítio de que a Taxovate é titular. Utilizamo-la para ler as estatísticas de pesquisa desse sítio - as pesquisas, páginas, cliques, impressões e posições médias que a Google indica para taxovate.pt - e para voltar a submeter o nosso mapa do sítio à Google quando publicamos artigos. As permissões utilizadas são «webmasters.readonly», para leitura, e «webmasters», para a submissão do mapa do sítio.
Nunca é pedido a clientes ou visitantes que liguem o Search Console, e não acedemos a dados do Search Console de qualquer outro sítio. As estatísticas são agregadas pela Google e descrevem como as pessoas, em geral, encontram taxovate.pt: utilizamo-las apenas em relatórios internos a que só pessoal autorizado da Taxovate tem acesso, não as cruzamos com registos de clientes e não as utilizamos para identificar ninguém. A autorização é guardada nos nossos próprios servidores e pode ser revogada pelo administrador da Taxovate a qualquer momento.
Utilização Limitada (Limited Use)
A utilização pela Taxovate, e a transferência para qualquer outra aplicação, de informação recebida das APIs da Google cumpre a Política de Dados do Utilizador dos Serviços API da Google (Google API Services User Data Policy), incluindo os requisitos de Utilização Limitada. Em especial:
- utilizamos a informação recebida das APIs da Google apenas para prestar e melhorar as funcionalidades descritas nesta secção - o seu início de sessão, e os relatórios de pesquisa e a submissão do mapa do nosso próprio sítio;
- não a vendemos, nem a utilizamos ou transferimos para publicidade, incluindo remarketing e publicidade personalizada ou baseada em interesses;
- não a utilizamos para avaliar a capacidade de crédito nem para fins de concessão de empréstimos, e não a utilizamos para treinar modelos de inteligência artificial ou de aprendizagem automática;
- só a transferimos para terceiros quando necessário para prestar essas funcionalidades, como aos prestadores de alojamento e segurança indicados na secção 7, para cumprir a lei aplicável, ou no âmbito de fusão, aquisição ou venda de ativos, com o seu consentimento prévio;
- o pessoal da Taxovate não a lê, salvo com o seu acordo, quando necessário para fins de segurança, como a investigação de abusos, quando exigido pela lei aplicável, ou quando tenha sido agregada e anonimizada para operações internas.
7. Destinatários dos dados
Partilhamos dados pessoais apenas na medida em que cada destinatário deles necessite:
- pessoal autorizado da Taxovate e os profissionais de contabilidade afetos ao seu processo, vinculados a deveres de confidencialidade e, no caso do nosso pessoal de contabilidade, ao sigilo profissional previsto no Estatuto da Ordem dos Contabilistas Certificados;
- prestadores de serviços que tratam dados por nossa conta, cada um contratado por escrito, com o dever de agir apenas segundo as nossas instruções documentadas e de impor deveres equivalentes a qualquer subcontratante ulterior;
- autoridades públicas, como a Autoridade Tributária e Aduaneira e a Segurança Social, quando entregamos declarações ou atuamos por sua conta com a sua aprovação, ou quando a lei o exija;
- consultores profissionais, e tribunais ou autoridades quando necessário para declarar, exercer ou defender direitos em processo judicial.
À data desta política, os nossos prestadores de serviços são: Contabo (alojamento de servidores, Alemanha), Cloudflare (disponibilização do sítio, proteção contra ataques e reencaminhamento do correio eletrónico enviado para os nossos endereços taxovate.pt), Google (a caixa de correio Gmail que recebe esse correio), Resend (correio eletrónico transacional), Stripe (pagamentos), OpenAI (classificação, extração e redação assistidas por inteligência artificial), Meta / WhatsApp (mensagens, quando escolha o WhatsApp), Sentry (relatórios de erros do navegador, região da UE) e PostHog (análise de produto, região da UE); o sítio e a área de cliente não carregam atualmente o PostHog. A lista de subcontratantes indica o que cada um recebe, onde trata os dados e a salvaguarda aplicável a qualquer transferência. Comunicamos com, pelo menos, trinta dias de antecedência a adição ou substituição de um subcontratante, podendo opor-se, com fundamento razoável de proteção de dados, no prazo de quinze dias.
Alguns sistemas que contêm dados pessoais funcionam nos nossos próprios servidores, pelo que nenhum terceiro recebe esses dados: o nosso serviço de autenticação (Keycloak), o registo de erros do servidor (GlitchTip) e a análise de visitas ao sítio (Plausible), que alojamos nós próprios.
Não vendemos dados pessoais.
8. Transferências internacionais
Os nossos servidores estão na Alemanha e, quando um fornecedor disponibiliza tratamento no Espaço Económico Europeu ou residência de dados na União Europeia, é essa a opção que escolhemos. Alguns fornecedores tratam dados fora do EEE: a Resend trata dados nos Estados Unidos; a Stripe, a OpenAI e a Meta / WhatsApp contratam através de entidades irlandesas, com tratamento nos Estados Unidos; e a Cloudflare e a Google operam redes mundiais.
Quando os dados pessoais saem do EEE, baseamo-nos numa decisão de adequação da Comissão Europeia ou em cláusulas contratuais-tipo aprovadas pela Decisão de Execução (UE) 2021/914, acompanhadas de avaliação de impacto da transferência documentada e das medidas suplementares que se revelem necessárias. Pode pedir-nos informação sobre os países envolvidos e as salvaguardas utilizadas.
9. Prazos de conservação
Conservamos os dados pessoais apenas durante o tempo exigido pela finalidade ou imposto por lei. Os registos contabilísticos, a documentação fiscal e os documentos de suporte são conservados durante dez anos, conforme exigido pelo Decreto-Lei n.º 28/2019, pelo artigo 123.º do Código do IRC, pelo artigo 52.º do Código do IVA e pelo artigo 40.º do Código Comercial; quando seja exercido direito cujo prazo exceda aquele, a conservação mantém-se até ao termo do prazo de caducidade da liquidação correspondente.
| Dados | Prazo |
|---|---|
| Registos contabilísticos, declarações, documentos de suporte e comprovativos das autoridades | 10 anos |
| Registos da prestação, conjuntos contratuais aceites e prova de assinatura | 10 anos após o termo da relação |
| Credenciais de portal e segredos de integração | Eliminados com a revogação ou no prazo de 30 dias após o termo da relação - e de imediato se encerrar a conta |
| Material de sessão e códigos de autenticação multifator | Duração da sessão |
| Carregamentos originais substituídos por extração validada | 10 anos quando integrem o registo contabilístico; caso contrário, 24 meses |
| Comunicações com o cliente e registos de apoio | 5 anos |
| Registos de segurança e de acesso | 12 meses |
| Estatísticas de visitas ao sítio | Registos de cada visualização de página com o código desse dia, sem o seu nome nem endereço IP, conservados durante 24 meses e depois eliminados |
| Cópias de segurança | Ciclo contínuo de 90 dias, findo o qual são sobrescritas |
| Dados de contacto para marketing | Até à revogação do consentimento |
Se encerrar a sua conta, o acesso cessa de imediato e as credenciais de acesso aos portais do Estado que detenhamos são eliminadas nesse momento. Os restantes dados são conservados durante trinta dias, período durante o qual pode pedir-nos que revertamos o encerramento. Decorrido esse prazo, são eliminados os dados que não estejam sujeitos a obrigação legal de conservação - designadamente a correspondência, as notificações e as cópias de documentos obtidas dos portais. As declarações entregues e os documentos que as suportam, as faturas e registos de pagamento e o registo da aceitação do conjunto contratual são conservados pelos prazos legalmente exigidos e não são utilizados para qualquer outra finalidade.
Os dados cujo prazo expire são eliminados de forma segura ou anonimizados de modo irreversível, e os dados existentes em cópias de segurança são eliminados no ciclo acima indicado. Os prazos dos cookies e do armazenamento no navegador constam da secção 11.
10. Segurança
As nossas salvaguardas incluem cifragem em trânsito e em repouso, armazenamento restrito de segredos, controlo de acessos por perfil, autenticação multifator para o pessoal, análise de malware e quarentena prévia dos ficheiros carregados, registos de auditoria, cópias de segurança e procedimentos documentados de resposta a incidentes. O acesso é limitado à informação mínima necessária a cada função.
Nenhum sistema pode assegurar segurança absoluta. Sempre que uma violação de dados pessoais seja suscetível de implicar um risco elevado para os seus direitos, será notificado sem demora injustificada, e as violações sujeitas a notificação são comunicadas à CNPD no prazo de 72 horas a contar do seu conhecimento.
O nosso pessoal de contabilidade está vinculado ao sigilo profissional previsto no Estatuto da Ordem dos Contabilistas Certificados, e qualquer fornecedor com acesso a dados de clientes fica contratualmente vinculado a deveres de confidencialidade não menos protetores.
12. Os seus direitos
Nos termos e condições previstos na lei, tem o direito de:
- aceder aos dados pessoais que temos sobre si e receber uma cópia;
- obter a retificação de dados inexatos e a completação de dados incompletos;
- obter o apagamento dos seus dados;
- obter a limitação do tratamento;
- receber os dados que nos forneceu num formato estruturado e de leitura automática e transmiti-los a outro responsável (portabilidade);
- opor-se ao tratamento fundado nos nossos interesses legítimos;
- revogar o consentimento a qualquer momento, quando o tratamento nele se funde;
- não ficar sujeito a decisões tomadas exclusivamente com base em tratamento automatizado que produzam efeitos jurídicos ou o afetem significativamente de modo similar, e pedir intervenção humana, explicação ou correção de qualquer resultado automatizado.
Para exercer qualquer destes direitos, escreva para clientes@taxovate.pt. Será necessário verificar a sua identidade. Respondemos no prazo de um mês, prorrogável por dois meses adicionais em pedidos complexos, caso em que o informaremos. O direito ao apagamento não prevalece sobre os deveres legais de conservação referidos na secção 9: quando os registos devam ser conservados, o tratamento fica limitado a essa finalidade.
Tem ainda o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), em www.cnpd.pt, ou à autoridade de controlo do país onde reside ou trabalha.
13. Crianças
A Taxovate destina-se a adultos e não é dirigida a crianças. As contas destinam-se a pessoas com plena capacidade para celebrar contratos, e não criamos conscientemente contas para crianças nem recolhemos dados pessoais diretamente junto delas. Se considerar que uma criança nos forneceu dados pessoais, contacte-nos e eliminá-los-emos, salvo se a lei nos obrigar a conservá-los.
O trabalho fiscal pode envolver informação sobre crianças - por exemplo, dependentes de um agregado familiar em sede de IRS. Essa informação é-nos fornecida pelo progenitor ou representante legal que é nosso cliente, e tratamo-la apenas para a prestação dos serviços, com as mesmas salvaguardas aplicáveis ao resto do processo.
14. Alterações a esta política
Esta política é versionada e a sua data de entrada em vigor consta do topo desta página. Antes de uma alteração material produzir efeitos, daremos uma comunicação clara - na área de cliente e por correio eletrónico, se tiver conta - e, quando o fundamento de licitude o imponha, pediremos nova manifestação de vontade antes do início do novo tratamento. As alterações à Política de Privacidade do Conjunto Contratual de Cliente seguem o procedimento previsto nesse conjunto.
15. Contactos
BOOST2FUTURE UNIPESSOAL LDA (Taxovate), Rua do Vale Cardal n.º 142, 6120-021 Envendos, Mação, Santarém, Portugal. Correio eletrónico: clientes@taxovate.pt.