Fitrack — Acordo de Tratamento de Dados (ATD)
Data de entrada em vigor: 7 de junho de 2026 Última atualização: 19 de julho de 2026 Versão: 1.7
1. Partes
O presente Acordo de Tratamento de Dados (o "ATD") é celebrado entre:
(1) Gonçalo Alexandre Passos Barroso Basto, empresário em nome individual registado em Portugal com o NIF 266102050, com morada fiscal em Rua Santa Casa da Misericórdia, 2-C, 2640-528 Mafra, Portugal ("Fitrack" ou o "Subcontratante"); e
(2) o Operador identificado no formulário de subscrição ou registo celebrado entre a Fitrack e o cliente (o "Responsável pelo Tratamento").
Cada um uma "Parte" e conjuntamente as "Partes".
2. Considerandos
(A) O Responsável pelo Tratamento subscreveu a plataforma Fitrack (os "Serviços") ao abrigo dos Termos e Condições da Fitrack (o "Acordo Principal").
(B) Na prestação dos Serviços, a Fitrack trata dados pessoais por conta do Responsável pelo Tratamento, na aceção do Regulamento (UE) 2016/679 ("RGPD").
(C) O presente ATD estabelece os termos exigidos pelo Artigo 28.º do RGPD e pela Lei n.º 58/2019 para esse tratamento. Faz parte integrante do Acordo Principal e prevalece sobre qualquer disposição contraditória deste em matéria de proteção de dados.
3. Definições
Os termos não definidos neste documento têm o significado que lhes é atribuído pelo RGPD.
- "Dados Pessoais do Responsável" — dados pessoais tratados pela Fitrack por conta do Responsável pelo Tratamento através dos Serviços.
- "Titular dos Dados" — pessoa singular cujos Dados Pessoais do Responsável são tratados (tipicamente um Cliente do Operador — membro, atleta, participante em evento, membro do pessoal ou treinador).
- "Violação de Dados Pessoais" — violação da segurança que conduza à destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado acidental ou ilícito aos Dados Pessoais do Responsável.
- "Subcontratante Secundário" — qualquer terceiro contratado pela Fitrack para tratar Dados Pessoais do Responsável.
- "Autoridade de Controlo" — autoridade pública independente constituída nos termos do Artigo 51.º do RGPD (em Portugal, a CNPD).
- "CCT da UE" — Cláusulas Contratuais-Tipo adotadas pela Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021.
- "EEE" — Espaço Económico Europeu.
4. Objeto, Duração, Natureza e Finalidade do Tratamento
O objeto, natureza, finalidade, duração, categorias de Titulares dos Dados e categorias de dados pessoais tratados ao abrigo do presente ATD são descritos no Anexo I.
5. Funções e Responsabilidades
5.1 O Responsável pelo Tratamento é e mantém-se como responsável pelo tratamento dos Dados Pessoais do Responsável. A Fitrack é o subcontratante.
5.2 O Responsável pelo Tratamento garante que: (a) dispõe de todos os direitos e bases jurídicas necessários (ao abrigo dos Artigos 6.º e, quando aplicável, 9.º do RGPD) para tratar os Dados Pessoais do Responsável e para instruir a Fitrack a tratá-los; (b) as suas instruções à Fitrack cumprem a legislação aplicável, incluindo a legislação sobre proteção de dados; (c) prestou todos os avisos necessários aos Titulares dos Dados e obteve todos os consentimentos necessários; (d) configurará os Serviços (definições de privacidade, modelos de documentos, períodos de retenção onde configuráveis) de forma a cumprir as suas próprias obrigações.
5.3 A Fitrack tratará os Dados Pessoais do Responsável apenas com base nas instruções documentadas do Responsável pelo Tratamento, conforme estabelecido neste ATD, no Acordo Principal, ou em qualquer outra instrução escrita que o Responsável pelo Tratamento transmita através dos Serviços ou por correio eletrónico para info@fitrack.app, salvo se a legislação da UE ou de um Estado-Membro o exigir de outro modo (caso em que a Fitrack informará o Responsável pelo Tratamento sobre esse requisito legal antes do tratamento, salvo se proibida por lei).
5.4 A Fitrack notificará o Responsável pelo Tratamento sem demora injustificada se considerar que uma instrução do Responsável pelo Tratamento infringe o RGPD ou outra legislação aplicável em matéria de proteção de dados.
6. Obrigações do Subcontratante (Artigo 28.º, n.º 3 do RGPD)
A Fitrack deverá:
(a) Confidencialidade. Assegurar que as pessoas autorizadas a tratar os Dados Pessoais do Responsável estão vinculadas por obrigações de confidencialidade ou se encontram sujeitas a uma obrigação legal de sigilo adequada.
(b) Segurança. Implementar as medidas técnicas e organizativas descritas no Anexo II, de modo a garantir um nível de segurança adequado ao risco, em conformidade com o Artigo 32.º do RGPD.
(c) Subcontratantes Secundários. Recorrer a Subcontratantes Secundários apenas em conformidade com a Cláusula 9 do presente ATD.
(d) Direitos dos Titulares dos Dados. Tendo em conta a natureza do tratamento, assistir o Responsável pelo Tratamento através de medidas técnicas e organizativas adequadas, na medida do possível, para que este possa cumprir a obrigação de responder aos pedidos dos Titulares dos Dados que exercem os seus direitos ao abrigo do Capítulo III do RGPD (acesso, retificação, apagamento, limitação, portabilidade, oposição, decisões automatizadas). Quando a Fitrack receber um pedido diretamente de um Titular dos Dados, transmiti-lo-á ao Responsável pelo Tratamento sem demora injustificada e não responderá ao Titular dos Dados, exceto com base em instrução documentada do Responsável pelo Tratamento ou na medida estritamente exigida por lei.
(e) Assistência nos Artigos 32.º a 36.º. Assistir o Responsável pelo Tratamento no cumprimento das suas obrigações ao abrigo dos Artigos 32.º (segurança), 33.º e 34.º (notificação de violações), 35.º (avaliações de impacto) e 36.º (consulta prévia), tendo em conta a natureza do tratamento e as informações disponíveis para a Fitrack.
(f) Devolução ou Eliminação. À escolha do Responsável pelo Tratamento, devolver ou eliminar todos os Dados Pessoais do Responsável após o término da prestação dos serviços relacionados com o tratamento, e eliminar as cópias existentes, salvo se a legislação da UE ou de um Estado-Membro exigir a conservação dos dados pessoais. Ver Cláusula 12.
(g) Auditoria e Informação. Disponibilizar ao Responsável pelo Tratamento todas as informações necessárias para demonstrar o cumprimento das obrigações estabelecidas no Artigo 28.º do RGPD e permitir e contribuir para auditorias em conformidade com a Cláusula 10.
7. Violação de Dados Pessoais
7.1 A Fitrack notificará o Responsável pelo Tratamento sem demora injustificada, e em qualquer caso no prazo de setenta e duas (72) horas após tomar conhecimento de uma Violação de Dados Pessoais que afete os Dados Pessoais do Responsável.
7.2 A notificação incluirá, na medida do conhecido no momento e à medida que a informação se torne disponível: (a) uma descrição da natureza da violação, incluindo, sempre que possível, as categorias e o número aproximado de Titulares dos Dados e de registos afetados; (b) o nome e os contactos do ponto de contacto da Fitrack; (c) as consequências prováveis; (d) as medidas tomadas ou propostas para remediação da violação e mitigação dos seus possíveis efeitos adversos.
7.3 A Fitrack tomará medidas razoáveis para conter a violação, investigá-la e remediar as suas causas.
7.4 O Responsável pelo Tratamento é responsável por notificar a Autoridade de Controlo e os Titulares dos Dados afetados quando tal seja exigido pelos Artigos 33.º e 34.º do RGPD. A Fitrack não notifica Autoridades de Controlo ou Titulares dos Dados por conta do Responsável pelo Tratamento, salvo instrução escrita nesse sentido.
8. Transferências Internacionais
8.1 A Fitrack apenas pode transferir Dados Pessoais do Responsável para fora do EEE quando esteja em vigor uma das garantias previstas nos Artigos 44.º a 49.º do RGPD.
8.2 Quando necessário, as CCT da UE são consideradas incorporadas neste ATD nas seguintes bases: (a) o Módulo Dois (responsável para subcontratante) aplica-se entre o Responsável pelo Tratamento (exportador de dados) e a Fitrack na qualidade de importador de dados fora do EEE; e (b) o Módulo Três (subcontratante para subcontratante) aplica-se entre a Fitrack e qualquer Subcontratante Secundário localizado fora do EEE.
8.3 Quando as CCT se aplicam:
- A Cláusula 7 (cláusula de adesão) está incluída;
- A Cláusula 9 — opção 2 (autorização geral por escrito) — aplica-se, com o prazo de aviso prévio definido na Cláusula 9.2;
- A Cláusula 11 — o mecanismo facultativo de resolução extrajudicial de litígios não é selecionado;
- A Cláusula 17 — lei aplicável: lei portuguesa;
- A Cláusula 18 — foro: tribunais de Lisboa, Portugal.
- Os Anexos I, II e III das CCT são preenchidos pelos Anexos I, II e III do presente ATD, respetivamente.
8.4 Além das CCT, a Fitrack implementará medidas complementares adequadas (encriptação, controlos de acesso, avaliações de impacto das transferências) em conformidade com as recomendações do CEPD.
9. Subcontratantes Secundários
9.1 O Responsável pelo Tratamento concede autorização geral por escrito para que a Fitrack recorra a Subcontratantes Secundários. Os Subcontratantes Secundários utilizados à data de entrada em vigor do presente ATD constam do Anexo III.
9.2 A Fitrack dará ao Responsável pelo Tratamento, pelo menos, trinta (30) dias de aviso prévio da adição ou substituição de um Subcontratante Secundário, atualizando a lista do Anexo III (ou o seu equivalente online) e notificando o Responsável pelo Tratamento através dos Serviços ou por correio eletrónico. O Responsável pelo Tratamento pode opor-se com base em motivos documentados e razoáveis de proteção de dados dentro desse prazo de aviso. Se a objeção não puder ser resolvida, o Responsável pelo Tratamento pode rescindir a parte afetada dos Serviços mediante aviso prévio e receber o reembolso pro-rata das taxas pré-pagas pelo restante do prazo.
9.3 A Fitrack imporá a cada Subcontratante Secundário obrigações de proteção de dados não menos protetoras do que as estabelecidas neste ATD, garantindo em particular garantias suficientes para implementar medidas técnicas e organizativas adequadas em conformidade com o Artigo 28.º, n.º 4 do RGPD.
9.4 A Fitrack mantém-se plenamente responsável perante o Responsável pelo Tratamento pelo cumprimento das obrigações de qualquer Subcontratante Secundário.
10. Auditorias e Inspeções
10.1 A Fitrack disponibilizará, mediante pedido razoável do Responsável pelo Tratamento e não mais do que uma vez por ano civil (exceto quando exigido por uma Autoridade de Controlo ou na sequência de uma Violação de Dados Pessoais confirmada), as informações necessárias para demonstrar o cumprimento do presente ATD e do Artigo 28.º do RGPD.
10.2 Tais informações serão fornecidas principalmente através de: (a) certificações e atestados de terceiros da Fitrack, quando disponíveis (por exemplo, relatórios ISO 27001, SOC 2, PCI-DSS de Subcontratantes Secundários relevantes); (b) respostas a questionários razoáveis de segurança e privacidade; (c) resumos de testes de penetração e revisões de segurança recentes, quando aplicável.
10.3 Quando as informações referidas na Cláusula 10.2 forem insuficientes para demonstrar o cumprimento, o Responsável pelo Tratamento pode solicitar uma auditoria no local, sujeita a: (a) pelo menos trinta (30) dias de aviso prévio por escrito; (b) celebração de um acordo de confidencialidade habitual; (c) auditorias realizadas durante o horário de expediente, de forma a não perturbar indevidamente as operações da Fitrack; (d) auditorias realizadas pelo Responsável pelo Tratamento ou por um auditor independente de reputação aprovado mutuamente (excluindo auditores que sejam concorrentes da Fitrack); (e) auditorias limitadas a informações, sistemas e pessoal relevantes para o tratamento dos Dados Pessoais do Responsável.
10.4 O Responsável pelo Tratamento suporta os custos das auditorias, salvo se a auditoria revelar uma não-conformidade material imputável à Fitrack, caso em que a Fitrack suporta os custos razoáveis.
11. Confidencialidade
11.1 As Partes tratarão como confidencial toda a informação trocada no âmbito do presente ATD, exceto quando a divulgação for exigida por lei ou por uma autoridade competente.
11.2 As obrigações de confidencialidade ao abrigo do presente ATD sobrevivem à sua rescisão.
12. Devolução ou Eliminação dos Dados Pessoais do Responsável
12.1 Após a cessação ou expiração do Acordo Principal, a Fitrack, à escolha do Responsável pelo Tratamento: (a) devolverá todos os Dados Pessoais do Responsável ao Responsável pelo Tratamento num formato estruturado, de uso corrente e de leitura automática, na medida do possível através da funcionalidade de exportação dos Serviços; ou (b) eliminará todos os Dados Pessoais do Responsável.
12.2 O Responsável pelo Tratamento deve comunicar a sua escolha no prazo de trinta (30) dias após a cessação. Na ausência de escolha, a Fitrack eliminará os Dados Pessoais do Responsável após esse período.
12.3 A Fitrack eliminará os Dados Pessoais do Responsável no prazo de noventa (90) dias após a receção da instrução de eliminação ou o decurso do prazo previsto na Cláusula 12.2, incluindo das cópias de segurança (sujeito aos ciclos de rotação de cópias de segurança, após os quais todas as cópias são removidas).
12.4 A Fitrack pode conservar Dados Pessoais do Responsável na medida e pelo período exigido pela legislação da UE ou de um Estado-Membro (por exemplo, registos fiscais ao abrigo do Código do IVA português, conservação de dados de faturação). Esses dados conservados mantêm-se sujeitos ao presente ATD.
12.5 Mediante pedido, a Fitrack emitirá uma confirmação escrita da eliminação.
13. Responsabilidade
13.1 A responsabilidade de cada Parte ao abrigo ou em conexão com o presente ATD está sujeita às limitações e exclusões estabelecidas no Acordo Principal, exceto no que respeita à responsabilidade que não pode ser limitada ao abrigo da legislação aplicável (incluindo a responsabilidade por violação do RGPD perante os Titulares dos Dados).
13.2 Entre as Partes, cada Parte é responsável pelas coimas administrativas que lhe sejam impostas por uma Autoridade de Controlo decorrentes da sua própria violação do RGPD.
14. Vigência, Cessação e Sobrevivência
14.1 O presente ATD entra em vigor na data de entrada em vigor do Acordo Principal e mantém-se em vigor enquanto a Fitrack tratar Dados Pessoais do Responsável por conta do Responsável pelo Tratamento.
14.2 A cessação do Acordo Principal rescinde automaticamente o presente ATD, sem prejuízo da Cláusula 12 (devolução ou eliminação) e das disposições que, pela sua natureza, sobrevivam.
14.3 As Cláusulas 7 (notificação de violações pós-cessação quando aplicável), 11 (confidencialidade), 12 (devolução ou eliminação), 13 (responsabilidade) e 14 (esta cláusula) sobrevivem à cessação.
15. Lei Aplicável e Jurisdição
15.1 O presente ATD é regido pela lei portuguesa.
15.2 Os tribunais de Lisboa, Portugal, têm jurisdição exclusiva sobre qualquer litígio emergente ou relacionado com o presente ATD, sem prejuízo das regras de jurisdição obrigatória ao abrigo do RGPD.
15.3 Se as CCT da UE se aplicarem, as disposições de lei aplicável e foro das CCT (Cláusula 8.3) aplicam-se às transferências abrangidas por estas.
16. Ordem de Precedência
Em caso de conflito entre o presente ATD e o Acordo Principal, o ATD prevalece em matéria de proteção de dados. Em caso de conflito entre o ATD e as CCT da UE (quando aplicáveis), as CCT da UE prevalecem na medida do conflito.
17. Disposições Gerais
17.1 Alterações. A Fitrack pode alterar o presente ATD quando tal seja necessário para refletir alterações na legislação aplicável, orientações de reguladores, recomendações do CEPD ou alterações nas CCT, mediante aviso prévio ao Responsável pelo Tratamento de pelo menos trinta (30) dias. Outras alterações requerem acordo escrito de ambas as Partes.
17.2 Ausência de direitos de terceiros. Exceto conforme expressamente previsto (por exemplo, direitos dos Titulares dos Dados ao abrigo das CCT), o presente ATD não confere direitos a terceiros.
17.3 Divisibilidade. Se qualquer disposição for considerada inválida ou inaplicável, as disposições restantes continuam em plena vigência.
17.4 Notificações. As notificações ao abrigo do presente ATD devem ser enviadas para os endereços de contacto estabelecidos no Acordo Principal ou, para a Fitrack, para info@fitrack.app.
17.5 Assinatura. O presente ATD considera-se aceite pelo Responsável pelo Tratamento ao celebrar o Acordo Principal e ao continuar a utilizar os Serviços. Quando um Responsável pelo Tratamento requeira um exemplar assinado, a Fitrack assinará um exemplar mediante pedido.
17.6 Idioma. O presente ATD é disponibilizado em português.
Anexo I — Descrição do Tratamento
A. Lista das Partes
| Função | Identidade |
|---|---|
| Exportador de dados / Responsável pelo Tratamento | O Operador identificado no Acordo Principal (ginásio, clube, organizador de competições ou similar). |
| Importador de dados / Subcontratante | Gonçalo Alexandre Passos Barroso Basto (Fitrack). |
B. Descrição da Transferência / Tratamento
Categorias de Titulares dos Dados:
- Clientes do Operador (membros de ginásio, participantes em aulas, participantes em eventos, atletas, espetadores);
- Funcionários, treinadores e pessoal do Operador, geridos pelo Operador através dos módulos de gestão de pessoal e de processamento de remunerações da Plataforma, independentemente de terem ou não acesso aos Serviços;
- Prospetos e contactos comerciais (leads) e visitantes pontuais (participantes em aulas avulsas / drop-in) registados pelo Operador, ainda que sem conta na Plataforma;
- Outras pessoas singulares cujos dados são carregados pelo Operador (por exemplo, contactos de emergência, tutores de menores).
Categorias de Dados Pessoais:
- Dados de identificação e contacto (nome, e-mail, telefone, fotografia, data de nascimento, género, língua, morada);
- Dados de conta e autenticação (nome de utilizador, palavra-passe com hash, tokens de sessão);
- Dados de subscrição e reserva (subscrições, aulas, eventos, inscrições, afiliações de equipas, registos de presença e check-in, faltas/não comparências, penalizações de reserva — perda de crédito de aula, taxa ou restrição temporária a novas reservas — e consumo de créditos do plano por reserva);
- Dados de contacto de visitantes pontuais (drop-in) e de contactos comerciais (leads) registados pelo Operador (nome e, opcionalmente, e-mail e telefone);
- Dados de check-in por autoatendimento — quando o Operador ativa o check-in pelo próprio Cliente do Operador com verificação de proximidade por geovalorização (geofence), uma leitura pontual das coordenadas de GPS do dispositivo do Cliente do Operador é transmitida no momento do check-in e utilizada apenas para verificar a proximidade ao local, não sendo armazenada (conserva-se apenas o facto e a data/hora do check-in); em alternativa, o Operador pode ativar o check-in por código QR rotativo apresentado no local ou por janela horária, sem tratamento de dados de localização;
- Dados de pagamento (dados de faturação, tokens de método de pagamento, registos de faturas, referências de mandato de débito direto — sem números de cartão completos armazenados pela Fitrack);
- Dados de desempenho e aptidão física (pontuações de treino, classificações, tabelas de líderes);
- Dados de gestão de pessoal do Operador — relativos aos funcionários, treinadores e pessoal geridos pelo Operador: dados de contacto profissional (telefone) e biografia/notas de perfil, funções/cargos atribuídos, locais de trabalho, datas de admissão e cessação, eventos do ciclo de vida da relação laboral (incluindo motivos de suspensão e de cessação registados pelo Operador), certificações profissionais e respetivos documentos comprovativos carregados, bem como a associação entre membros do pessoal (treinadores) e os membros por quem são responsáveis;
- Dados de remuneração do pessoal do Operador — regras de compensação, salários, valores por aula, valores horários, comissões, bónus e deduções, e os registos de processamento de remunerações (folhas de pagamento, linhas de remuneração e respetivos montantes) gerados pelo Operador através do módulo de processamento de remunerações. Estes dados respeitam exclusivamente à remuneração do pessoal do Operador; não incluem dados de cartão de pagamento nem dados PCI dos membros do pessoal;
- Comunicações (mensagens, pedidos de suporte, transmissões);
- Respostas a formulários, documentos assinados, termos de responsabilidade e ficheiros carregados;
- Dados de dispositivo e utilização (IP, tipo de dispositivo, versão da aplicação, dados de sessão e de falhas);
- Dados técnicos de dispositivos de exibição (aplicação TV) associados pelo Operador — endereço IP, agente de utilizador (user-agent), modelo e marca do dispositivo e dimensões/densidade do ecrã, reportados pelo próprio dispositivo na inicialização para gestão e diagnóstico do parque de ecrãs.
Categorias Especiais de Dados (Artigo 9.º do RGPD):
- Dados relacionados com a saúde podem ser tratados quando o Operador recolhe declarações médicas, historial de lesões ou avaliações de aptidão física através de formulários configuráveis ou exigidos pelas políticas do Operador, ou quando o pessoal do Operador (treinadores) regista notas de lesão no contexto da participação de um Cliente do Operador numa aula.
O Operador é responsável por assegurar que existe uma base jurídica ao abrigo do Artigo 9.º (tipicamente consentimento explícito ao abrigo do Artigo 9.º, n.º 2, alínea a), ou razões de saúde e segurança ao abrigo do Artigo 9.º, n.º 2, alínea h), com as salvaguardas adequadas) antes de qualquer dado desta natureza ser carregado nos Serviços.
Quando o Operador ativa a funcionalidade de resumo de aula assistido por inteligência artificial (IA), as notas de lesão e as notas de acompanhamento dos membros inscritos numa aula podem ser tratadas para gerar um resumo pré-aula para os treinadores (aplicação Staff). A identidade dos membros é pseudonimizada (substituída por um pseudónimo, p. ex. «Membro A») antes de qualquer transmissão ao Subcontratante Secundário de modelo de linguagem indicado no Anexo III; o nome e o identificador do membro não são transmitidos ao modelo. O Operador mantém-se responsável pela base jurídica ao abrigo dos Artigos 6.º e 9.º do RGPD para esta finalidade.
Natureza do Tratamento: Alojamento, armazenamento, organização, recuperação, transmissão, exibição, cópia de segurança, eliminação, análise e outras operações necessárias para prestar os Serviços descritos no Acordo Principal.
Finalidades do Tratamento:
- Operação dos Serviços para o Operador;
- Gestão de membros, aulas, subscrições, eventos, inscrições, pagamentos e pontuações;
- Gestão de presenças e check-in em aulas, listas de espera, consumo de créditos do plano por reserva e aplicação das políticas de cancelamento tardio e não comparência configuradas pelo Operador (perda de crédito de aula, taxa ou restrição temporária a novas reservas), incluindo o registo de participações avulsas (drop-in) de visitantes sem conta e o seu eventual registo como contacto comercial (lead);
- Verificação de presença por autoatendimento (check-in pelo próprio Cliente do Operador), através dos métodos que o Operador ativar: verificação de proximidade por geovalorização (geofence, mediante uma leitura pontual e não armazenada das coordenadas de GPS do dispositivo), leitura de código QR rotativo apresentado num ecrã instalado no local, ou janela horária; e configuração pelo Operador dos seus locais e da respetiva área de geovalorização (incluindo a geocodificação da morada e a apresentação de mapas na aplicação Admin);
- Gestão do pessoal do Operador — registo de funcionários, treinadores e pessoal, atribuição de funções, locais de trabalho e certificações, gestão do ciclo de vida da relação laboral (admissão, suspensão, cessação) e dos horários de trabalho, e associação de treinadores aos membros por quem são responsáveis;
- Processamento de remunerações do pessoal do Operador — configuração de regras de compensação e geração de folhas de pagamento, incluindo o cálculo de salários, valores por aula, valores horários, comissões, bónus e deduções, por conta e sob instrução do Operador;
- Entrega de comunicações, notificações e transmissões na aplicação;
- Apresentação, ao pessoal autorizado do Responsável pelo Tratamento, de uma caixa de entrada de atividade na aplicação Admin que reorganiza eventos do próprio negócio derivados da atividade na Plataforma (p. ex., adesão de membro, nova inscrição/contacto, cancelamento de subscrição, pagamento recebido), podendo cada item conter o nome do Titular dos Dados a que o evento respeita; a visibilidade de cada item é limitada ao pessoal que detenha a permissão adequada à categoria do evento;
- Geração de classificações, tabelas de líderes e exibições de transmissão;
- Publicação de páginas públicas de eventos e competições (aplicação Compete), acessíveis a espetadores e ao público em geral através de um endereço público próprio de cada evento, apresentando, consoante as definições de visibilidade configuradas pelo Operador e o formato do evento, o nome e a equipa dos atletas/inscrições, a divisão, a posição/pontuações e resultados, a composição de séries (heats) e atribuição de pistas, e perfis públicos de participante (nome, equipa, imagem). Os eventos podem ser intertenant, pelo que uma página pública de evento pode apresentar atletas inscritos a partir de organizações distintas da que o organiza;
- Exibição de conteúdo configurado pelo Operador em ecrãs ou dispositivos de exibição (aplicação TV) instalados nas suas instalações, incluindo quadros de inscrições em aulas (nome e fotografia de perfil dos membros inscritos) e classificações/pódios (nome, equipa e resultados dos atletas), visíveis às pessoas presentes no espaço físico do Operador;
- Geração de um resumo de aula assistido por inteligência artificial (IA) para os treinadores do Operador (aplicação Staff), a partir das notas de lesão/acompanhamento dos membros inscritos, do treino do dia e dos sinais de presença, com pseudonimização da identidade dos membros (pseudónimo em vez do nome/identificador) antes de qualquer transmissão ao Subcontratante Secundário de modelo de linguagem indicado no Anexo III, e conservação de um registo interno das invocações de IA (pedido pseudonimizado, resultado, modelo e custo) para gestão de custos, auditoria e segurança da funcionalidade;
- Prestação de suporte e segurança ao Operador e aos seus utilizadores;
- Realização de operações técnicas como cópia de segurança, monitorização e resposta a incidentes.
Duração do Tratamento: Pelo prazo do Acordo Principal, acrescido dos períodos de retenção estabelecidos na Política de Privacidade da Fitrack e na Cláusula 12 do presente ATD.
C. Frequência
O tratamento é contínuo, ocorrendo sempre que o Responsável pelo Tratamento, os seus utilizadores autorizados ou os Titulares dos Dados interajam com os Serviços.
D. Autoridade de Controlo Competente
A Autoridade de Controlo do estabelecimento principal do Responsável pelo Tratamento no EEE. Para Operadores estabelecidos em Portugal: Comissão Nacional de Proteção de Dados (CNPD).
Anexo II — Medidas Técnicas e Organizativas (MTO)
A Fitrack implementa pelo menos as seguintes medidas, tendo em conta o estado da técnica, os custos de implementação e a natureza, âmbito, contexto e finalidades do tratamento, conforme exigido pelo Artigo 32.º do RGPD:
1. Pseudonimização e Encriptação
- TLS 1.2+ para todos os dados em trânsito.
- Encriptação em repouso para a base de dados principal (Supabase / PostgreSQL gerido), armazenamento de objetos (AWS S3) e cópias de segurança.
- Hash de palavras-passe utilizando algoritmos padrão da indústria geridos pelo Supabase Auth.
- Tokenização de dados de pagamento pela Easypay; sem números de cartão completos armazenados pela Fitrack.
- Pseudonimização da identidade dos membros (substituição do nome e do identificador por um pseudónimo, p. ex. «Membro A») antes da transmissão de excertos ao Subcontratante Secundário de modelo de linguagem (IA), no âmbito do resumo de aula assistido por IA.
2. Confidencialidade, Integridade, Disponibilidade e Resiliência
- Isolamento multi-tenant aplicado ao nível da base de dados através de Row-Level Security (RLS) do PostgreSQL.
- Controlos de acesso baseados em funções (RBAC) e princípios de privilégio mínimo para acesso do pessoal.
- Autenticação multifator para consolas administrativas.
- Segregação de rede entre ambientes de produção e não-produção.
- Infraestrutura redundante e cópias de segurança automatizadas (com testes periódicos de restauro).
- Mitigação de DDoS através do fornecedor de alojamento.
3. Restauro da Disponibilidade após Incidente
- Cópias de segurança diárias automatizadas da base de dados principal.
- Procedimentos documentados de resposta a incidentes e recuperação de desastres.
- Objetivo de Ponto de Recuperação (RPO) alvo: 24 horas.
- Objetivo de Tempo de Recuperação (RTO) alvo: 4 horas.
4. Testes e Avaliação Regulares
- Análise automatizada de vulnerabilidades de dependências no pipeline de CI.
- Testes de penetração periódicos por terceiros qualificados.
- Monitorização e alertas de segurança contínuos através do Datadog e dos logs da plataforma.
- Revisão de código e controlos de CI antes da implementação em produção.
5. Medidas de Pessoal e Organizativas
- Obrigações de confidencialidade vinculativas para todos os funcionários e prestadores de serviços.
- Formação em privacidade e segurança para o pessoal com acesso aos Dados Pessoais do Responsável.
- Verificação de antecedentes quando permitida por lei.
- Procedimento de saída documentado para revogar o acesso na partida.
6. Gestão de Fornecedores e Subcontratantes Secundários
- Diligência devida e contratos escritos com todos os Subcontratantes Secundários em conformidade com o Artigo 28.º do RGPD.
- Lista de Subcontratantes Secundários mantida e atualizada conforme estabelecido no Anexo III.
7. Resposta a Incidentes e Notificação de Violações
- Monitorização 24/7 da disponibilidade da plataforma e eventos de segurança.
- Manual de resposta a violações e procedimentos de escalada documentados.
- Notificação de Violações de Dados Pessoais em conformidade com a Cláusula 7 do presente ATD.
8. Apoio aos Direitos dos Titulares dos Dados
- Funcionalidade na aplicação que permite a exportação e eliminação dos Dados Pessoais do Responsável.
- Procedimento interno documentado para assistir o Responsável pelo Tratamento nos pedidos ao abrigo do Capítulo III do RGPD.
9. Minimização de Dados e Retenção
- Períodos de retenção configuráveis para categorias de dados selecionadas.
- Eliminação automatizada de registos expirados quando configurada.
A lista acima constitui uma base de referência. O Responsável pelo Tratamento é responsável por avaliar se estas medidas, juntamente com as suas próprias medidas, são adequadas ao risco para os seus Titulares dos Dados específicos.
Anexo III — Subcontratantes Secundários Autorizados
Os seguintes Subcontratantes Secundários estão autorizados à data de entrada em vigor do presente ATD:
| Subcontratante Secundário | Serviço Prestado | Local de Tratamento | Mecanismo de Transferência (fora do EEE) |
|---|---|---|---|
| Supabase, Inc. | Autenticação, base de dados principal, armazenamento de ficheiros | UE (Irlanda) | N/A (UE) |
| Amazon Web Services, Inc. | Armazenamento de objetos (S3), entrega de e-mail (SES), infraestrutura | Regiões UE (com subcontratantes noutras regiões) | CCT da UE Módulo Três + medidas complementares |
| Easypay — Instituição de Pagamento, S.A. | Processamento de pagamentos (cartão, MB Way, débito direto SEPA, transferência bancária) | Portugal | N/A (UE) |
| Datadog, Inc. | Monitorização de aplicações, Real User Monitoring (RUM), registo | Estados Unidos | CCT da UE Módulo Três + medidas complementares |
| Capgo / Capawesome | Distribuição de atualizações em direto de aplicações móveis | UE/global | CCT da UE quando aplicável |
| Railway | Alojamento de aplicações | UE (Irlanda) | CCT da UE quando aplicável |
| Amazon Web Services (SES) | Infraestrutura de e-mail transacional | UE (Irlanda) | CCT da UE quando aplicável |
| Fundação OpenStreetMap (OpenStreetMap / Nominatim) | Apresentação de mapas (tiles) e geocodificação de moradas na aplicação Admin, para o Operador configurar os seus locais e a área de geovalorização (geofence) de check-in (dados de morada do local introduzidos pelo Operador; sem dados de Clientes do Operador) | UE / Reino Unido | Reino Unido ao abrigo de decisão de adequação; CCT da UE quando aplicável |
| Anthropic PBC | Modelo de linguagem (IA) para o resumo de aula assistido por IA — recebe excertos pseudonimizados (notas de lesão/acompanhamento, treino do dia e sinais de presença), sem nome nem identificador do membro | Estados Unidos | CCT da UE Módulo Três + medidas complementares |
Uma lista atualizada é mantida em https://fitrack.app/data-processing-agreement.
Histórico de Versões
| Versão | Data | Alterações |
|---|---|---|
| 1.7 | 19 de julho 2026 | Resumo de aula assistido por inteligência artificial (IA) — primeira funcionalidade de IA (aplicação Staff): adição, às categorias especiais de dados e às finalidades do tratamento (Anexo I.B), da geração de um resumo pré-aula para os treinadores a partir das notas de lesão/acompanhamento dos membros, do treino do dia e dos sinais de presença, com pseudonimização da identidade dos membros antes de qualquer transmissão ao subcontratante de IA e conservação de um registo interno das invocações de IA; adição, à medida de pseudonimização (Anexo II.1), da substituição do nome/identificador por um pseudónimo antes da transmissão; e adição da Anthropic PBC (Estados Unidos) ao Anexo III como novo Subcontratante Secundário (CCT da UE Módulo Três + medidas complementares). |
| 1.6 | 13 de julho 2026 | Check-in por autoatendimento de aulas (sistema nativo): adição, às categorias de dados (Anexo I.B), do tratamento de uma leitura pontual e não armazenada de coordenadas de GPS (método de geovalorização/geofence), ou de um código QR rotativo, ou apenas da data/hora (janela horária), consoante o método ativado pelo Operador; adição da correspondente finalidade de verificação de presença por autoatendimento e da configuração de locais/geovalorização pelo Operador (Anexo I.B). Adição da Fundação OpenStreetMap (OpenStreetMap / Nominatim) ao Anexo III (mapas e geocodificação de moradas na aplicação Admin, com dados de morada do local introduzidos pelo Operador). |
| 1.5 | 3 de julho 2026 | Eventos e competições Compete: adição, às finalidades do tratamento (Anexo I.B), da publicação de páginas públicas de eventos (aplicação Compete) acessíveis a espetadores e ao público em geral, com nome/equipa, divisão, posição/pontuações, séries e atribuição de pistas e perfis públicos de participante, consoante as definições de visibilidade do Operador e o formato do evento (o formato simples não publica pontuações nem classificações), incluindo eventos intertenant. Sem novas categorias de dados nem novos Subcontratantes Secundários (Anexo III inalterado). |
| 1.4 | 30 de junho 2026 | Sistema nativo de aulas (agendamento e reservas): adição dos prospetos/contactos comerciais (leads) e visitantes pontuais (drop-in) às categorias de titulares dos dados; das categorias de dados de presença/check-in, faltas, penalizações de reserva (perda de crédito, taxa ou restrição temporária), consumo de créditos do plano e dados de contacto de visitantes drop-in/leads (Anexo I.B); de notas de lesão registadas pelo pessoal durante a aula às categorias especiais de dados (Anexo I.B); e da gestão de presenças, créditos e penalizações de reserva às finalidades do tratamento (Anexo I.B). Sem novas categorias de subcontratantes secundários — Anexo III inalterado. |
| 1.3 | 21 de junho 2026 | Gestão de pessoal e processamento de remunerações do Operador: clarificação dos titulares dos dados (pessoal gerido pelo Operador, com ou sem acesso aos Serviços), adição das categorias de dados de gestão de pessoal e de remuneração do pessoal (Anexo I.B) e das respetivas finalidades de tratamento (Anexo I.B). Sem alteração à lista de Subcontratantes Secundários (Anexo III) — sem novos fornecedores. |
| 1.2 | 20 de junho 2026 | Caixa de entrada de atividade (aplicação Admin): adição, às finalidades do tratamento (Anexo I.B), da reorganização de eventos do negócio derivados da atividade na Plataforma (incluindo o nome do Titular dos Dados) numa caixa de entrada interna do Responsável pelo Tratamento, com visibilidade limitada por permissão. Sem novas categorias de dados nem novos Subcontratantes Secundários (Anexo III inalterado). |
| 1.1 | 7 de junho 2026 | Aplicação TV / dispositivos de exibição: adição dos dados técnicos de dispositivos de exibição às categorias de dados (Anexo I.B) e da exibição de conteúdo em ecrãs em sala (quadros de inscrições e classificações) à natureza e finalidades do tratamento (Anexo I.B). Sem alteração à lista de Subcontratantes Secundários (Anexo III). |
| 1.0 | — | Versão inicial publicada. |