Política de Proteção de Dados ao Abrigo do RGPD

 

A presente Política de Proteção de Dados estabelece os princípios e as regras aplicáveis ao tratamento de dados pessoais no âmbito da utilização do website https://xylarovenna.com e dos serviços de comércio eletrónico disponibilizados aos consumidores em Portugal. O seu objetivo é explicar como os dados pessoais devem ser tratados, quais os direitos dos titulares dos dados e quais as obrigações aplicáveis em matéria de proteção de dados.

Esta política tem por referência o Regulamento (UE) 2016/679, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, habitualmente designado por Regulamento Geral sobre a Proteção de Dados (RGPD), bem como a legislação portuguesa aplicável, incluindo a Lei n.º 58/2019.

1. Âmbito de aplicação e enquadramento legal

Esta política aplica-se às atividades de tratamento de dados pessoais relacionadas com a utilização do website, a realização e gestão de encomendas, a organização de entregas, o apoio ao cliente e o tratamento de questões relacionadas com compras, devoluções, reembolsos e outras solicitações pós-venda, na medida em que essas atividades sejam efetivamente realizadas.

O tratamento de dados pessoais deve respeitar o RGPD e as restantes disposições legais aplicáveis. A aplicação de cada regra depende da natureza do tratamento, das circunstâncias concretas e das responsabilidades legais das entidades envolvidas.

2. Responsabilidade pelo tratamento de dados

A entidade que determina as finalidades e os meios do tratamento de dados pessoais assume, nos termos do RGPD, a responsabilidade correspondente enquanto responsável pelo tratamento.

Para questões relacionadas com esta política ou com o exercício dos direitos em matéria de proteção de dados, podem ser utilizados os seguintes contactos:

Website: https://xylarovenna.com

E-mail: assist@xylarovenna.com

Telefone: +1 (352) 271-3734

Morada: 3301 SW 13th St #T276, Gainesville, FL 32608, United States

A identificação jurídica completa da entidade responsável pelo tratamento, bem como a eventual existência de um encarregado da proteção de dados ou de um representante na União Europeia, deve ser confirmada de acordo com a estrutura efetiva da entidade e com as obrigações legais aplicáveis.

3. Princípios fundamentais da proteção de dados

O tratamento de dados pessoais deve respeitar os princípios previstos no artigo 5.º do RGPD, nomeadamente:

  • Licitude, lealdade e transparência: os dados devem ser tratados de forma legal, leal e compreensível para os titulares.
  • Limitação das finalidades: os dados devem ser recolhidos para finalidades determinadas, explícitas e legítimas.
  • Minimização dos dados: apenas devem ser tratados os dados adequados, pertinentes e necessários para as finalidades previstas.
  • Exatidão: devem ser adotadas medidas razoáveis para corrigir ou atualizar dados inexatos.
  • Limitação da conservação: os dados não devem ser conservados durante mais tempo do que o necessário, salvo quando exista fundamento legal para uma conservação adicional.
  • Integridade e confidencialidade: devem ser asseguradas medidas adequadas para proteger os dados contra acessos não autorizados, perda, destruição ou divulgação indevida.
  • Responsabilidade: o responsável pelo tratamento deve conseguir demonstrar o cumprimento dos princípios e das obrigações que lhe sejam aplicáveis.

4. Categorias de dados pessoais

Consoante as funcionalidades utilizadas e as operações efetivamente realizadas, poderão ser tratados dados pessoais das seguintes categorias:

  • Dados de identificação e de contacto, como o nome, o endereço de correio eletrónico e o número de telefone;
  • Dados necessários à encomenda e à entrega, como a morada de faturação ou de entrega e os detalhes da encomenda;
  • Informações relativas a compras, pagamentos, devoluções, reembolsos e transações;
  • Comunicações e informações facultadas pelo cliente ao contactar o apoio ao cliente;
  • Dados técnicos e registos de utilização do website, quando recolhidos no âmbito do seu funcionamento e segurança.

As categorias acima representam exemplos de dados que podem ser necessários num serviço de comércio eletrónico. Os dados efetivamente recolhidos dependem das funcionalidades utilizadas e dos processos operacionais existentes. Não se presume a recolha de categorias especiais de dados pessoais nem de dados adicionais que não sejam necessários para as finalidades relevantes.

5. Finalidades e fundamentos jurídicos do tratamento

Nos termos do artigo 6.º do RGPD, cada operação de tratamento deve assentar num fundamento jurídico adequado à sua finalidade. Consoante as circunstâncias, poderão ser aplicáveis os seguintes fundamentos:

Execução de um contrato

O tratamento pode ser necessário para processar encomendas, organizar entregas, prestar apoio relacionado com uma compra, gerir devoluções ou reembolsos e executar outras obrigações contratuais solicitadas pelo cliente.

Cumprimento de obrigações legais

Alguns dados podem ter de ser tratados ou conservados para cumprir obrigações legais aplicáveis, incluindo obrigações fiscais, contabilísticas ou outras exigências previstas na legislação pertinente.

Interesses legítimos

Quando exista um interesse legítimo, o tratamento poderá ser realizado na medida em que seja necessário e não prevaleçam os direitos e liberdades fundamentais do titular dos dados. A utilização deste fundamento exige uma avaliação adequada das circunstâncias concretas e dos interesses envolvidos.

Consentimento

Quando a lei o exigir, determinados tratamentos dependem do consentimento livre, específico, informado e inequívoco do titular dos dados. O consentimento pode ser retirado a qualquer momento, sem afetar a licitude do tratamento realizado antes da retirada.

O fundamento jurídico aplicável deve ser determinado para cada finalidade concreta. O consentimento não será utilizado como fundamento genérico para operações que assentem validamente noutra base legal.

6. Necessidade e utilização dos dados

Os dados pessoais devem ser utilizados apenas na medida necessária para a finalidade que justifica o seu tratamento. Por exemplo, os dados de contacto e de entrega podem ser necessários para gerir uma encomenda, enquanto os dados relacionados com uma reclamação podem ser necessários para analisar e resolver a situação apresentada.

Os dados não devem ser reutilizados para finalidades incompatíveis com aquelas para as quais foram recolhidos, salvo quando exista um fundamento legal que o permita. Sempre que a lei o exija, o titular será informado sobre a finalidade adicional e sobre os aspetos relevantes do tratamento.

7. Prestadores de serviços e comunicação de dados

Quando seja necessário para a prestação dos serviços ou para o cumprimento de obrigações legais, os dados pessoais poderão ser comunicados a entidades que tenham uma função legítima no processo, desde que exista fundamento jurídico e sejam respeitados os requisitos aplicáveis.

Quando uma entidade trate dados pessoais por conta do responsável pelo tratamento, deverá existir um enquadramento contratual adequado, nos termos do artigo 28.º do RGPD, sempre que essa disposição seja aplicável. As instruções, medidas de segurança, obrigações de confidencialidade e condições de utilização dos dados devem corresponder à relação efetivamente estabelecida entre as partes.

As entidades que determinem autonomamente as finalidades e os meios do seu tratamento poderão assumir responsabilidades próprias enquanto responsáveis pelo tratamento. A qualificação jurídica de cada entidade depende das circunstâncias reais, não apenas da designação utilizada.

Os dados pessoais não devem ser vendidos ou divulgados sem fundamento jurídico. A existência de partilhas específicas, bem como a identidade dos destinatários, deve ser determinada com base nos serviços e nas relações contratuais efetivamente utilizados.

8. Conservação e eliminação dos dados

Os dados pessoais devem ser conservados apenas durante o período necessário para cumprir as finalidades do tratamento, sem prejuízo dos prazos de conservação impostos pela legislação aplicável ou da necessidade legítima de estabelecer, exercer ou defender direitos.

Os prazos de conservação podem variar consoante a categoria dos dados, a natureza da transação e as obrigações legais relevantes. Quando os dados deixarem de ser necessários, deverão ser eliminados ou anonimizados de forma adequada, salvo se existir fundamento legal para a sua conservação.

Os períodos concretos de conservação devem ser definidos de acordo com os processos reais de tratamento e com as obrigações legais aplicáveis. Não é estabelecido nesta política um prazo único para todas as categorias de dados.

9. Segurança e confidencialidade

Nos termos do RGPD, devem ser adotadas medidas técnicas e organizativas adequadas ao risco para proteger os dados pessoais contra destruição, perda, alteração, divulgação ou acesso não autorizado, acidental ou ilícito.

A seleção das medidas de segurança deve ter em conta a natureza dos dados, as finalidades e o contexto do tratamento, os meios disponíveis e os riscos para os direitos e liberdades das pessoas singulares. As pessoas autorizadas a tratar dados devem estar sujeitas às obrigações de confidencialidade aplicáveis.

Nenhum sistema de informação pode ser considerado absolutamente isento de riscos. As medidas concretas de segurança devem refletir as práticas e os sistemas efetivamente implementados.

10. Violação de dados pessoais

Uma violação de dados pessoais pode incluir a destruição, perda, alteração, divulgação não autorizada ou acesso indevido a dados pessoais.

Quando ocorra uma violação, o responsável pelo tratamento deve avaliar a natureza do incidente e os riscos para os direitos e liberdades dos titulares. Nos termos do artigo 33.º do RGPD, a autoridade de controlo competente deve ser notificada sem demora injustificada e, sempre que possível, no prazo de 72 horas após o responsável ter tido conhecimento da violação, salvo se for improvável que esta resulte num risco para os direitos e liberdades das pessoas singulares.

Quando a violação seja suscetível de implicar um elevado risco para os direitos e liberdades das pessoas singulares, poderá ser necessário informar os titulares dos dados sem demora injustificada, nos termos do artigo 34.º do RGPD, salvo quando se aplique uma das exceções previstas na lei.

11. Direitos dos titulares dos dados

Nos termos do RGPD, os titulares dos dados podem exercer os direitos que lhes sejam aplicáveis, de acordo com a natureza do tratamento e as condições previstas na lei.

  • Direito à informação: receber informação transparente sobre o tratamento dos seus dados pessoais.
  • Direito de acesso: obter confirmação sobre se os seus dados são tratados e, quando aplicável, aceder aos mesmos e às informações legalmente previstas.
  • Direito de retificação: solicitar a correção de dados inexatos ou a conclusão de dados incompletos.
  • Direito ao apagamento: solicitar a eliminação dos dados nas circunstâncias previstas no artigo 17.º do RGPD.
  • Direito à limitação do tratamento: solicitar a limitação do tratamento quando estejam preenchidas as condições legais.
  • Direito à portabilidade: receber determinados dados num formato estruturado, de uso corrente e de leitura automática, e transmiti-los a outro responsável quando estejam reunidas as condições previstas no artigo 20.º do RGPD.
  • Direito de oposição: opor-se a determinados tratamentos, incluindo os baseados em interesses legítimos, nos termos e limites previstos na lei.
  • Direito de retirar o consentimento: retirar o consentimento quando o tratamento se baseie nesse fundamento, sem afetar a licitude do tratamento anterior.
  • Direitos relativos a decisões automatizadas: beneficiar das proteções previstas no artigo 22.º do RGPD quando esteja em causa uma decisão exclusivamente automatizada abrangida por essa disposição.

Estes direitos não são absolutos e podem estar sujeitos a condições, exceções ou restrições legalmente previstas. Cada pedido será avaliado de acordo com a legislação aplicável e com as circunstâncias concretas.

12. Como exercer os seus direitos

Os pedidos relativos aos direitos de proteção de dados podem ser enviados para assist@xylarovenna.com. Para facilitar a análise, recomenda-se que o pedido indique o direito que pretende exercer e contenha informação suficiente para identificar o contexto relevante, sem incluir dados pessoais desnecessários.

Quando existam dúvidas razoáveis sobre a identidade de quem apresenta o pedido, poderão ser solicitadas informações adicionais estritamente necessárias à sua confirmação, nos termos do artigo 12.º do RGPD.

Em regra, o responsável pelo tratamento deve fornecer informações sobre as medidas tomadas na sequência de um pedido no prazo de um mês a contar da sua receção. Esse prazo pode ser prorrogado por mais dois meses quando necessário, tendo em conta a complexidade e o número de pedidos, devendo o titular ser informado da prorrogação e dos respetivos motivos dentro do prazo legal inicial.

O exercício dos direitos é, em regra, gratuito. Nos casos previstos no RGPD, poderá ser cobrada uma taxa razoável ou recusado o seguimento de um pedido manifestamente infundado ou excessivo, devendo ser respeitadas as condições legais e os deveres de fundamentação aplicáveis.

13. Oposição, marketing e decisões automatizadas

Quando o tratamento se baseie em interesses legítimos, o titular pode opor-se ao tratamento pelos motivos relacionados com a sua situação particular, nos termos do artigo 21.º do RGPD. O responsável deverá avaliar o pedido de acordo com os requisitos legais aplicáveis.

Quando os dados pessoais sejam tratados para efeitos de marketing direto, o titular tem o direito de se opor a esse tratamento a qualquer momento. Após o exercício desse direito, os dados deixam de ser tratados para essa finalidade, nos termos da legislação aplicável.

Quando exista tratamento baseado no consentimento, este pode ser retirado a qualquer momento. Caso sejam utilizadas decisões exclusivamente automatizadas abrangidas pelo artigo 22.º do RGPD, devem ser respeitadas as condições, salvaguardas e exceções previstas nessa disposição. Esta política não pressupõe que o website utilize sistemas de decisão automatizada ou de definição de perfis.

14. Transferências internacionais de dados

As transferências de dados pessoais para países situados fora do Espaço Económico Europeu, quando ocorram, devem respeitar os requisitos previstos no capítulo V do RGPD.

Consoante as circunstâncias, poderá ser necessário um mecanismo de transferência legalmente válido, como uma decisão de adequação ou garantias adequadas previstas no RGPD, incluindo cláusulas contratuais-tipo quando aplicáveis. A utilização de qualquer mecanismo deve ser confirmada em função do país de destino, do destinatário e da operação concreta.

A morada de contacto indicada nesta política não permite, por si só, concluir onde os dados são armazenados ou tratados. A existência de transferências internacionais e as respetivas garantias devem ser determinadas com base na configuração efetiva dos serviços utilizados.

15. Cookies e tecnologias semelhantes

O website poderá utilizar cookies ou tecnologias semelhantes para assegurar funcionalidades essenciais ou, quando aplicável, memorizar preferências, analisar a utilização do website ou apoiar outras funcionalidades.

Quando estas tecnologias envolvam o tratamento de dados pessoais, aplica-se o RGPD. A instalação ou o acesso a informações no dispositivo do utilizador está também sujeito às regras aplicáveis em matéria de privacidade das comunicações eletrónicas, incluindo a legislação portuguesa pertinente.

Os cookies estritamente necessários só devem ser utilizados sem consentimento quando se encontrem preenchidas as condições legais aplicáveis. Os cookies não essenciais devem ficar sujeitos a consentimento prévio sempre que a lei o exija. O utilizador deve poder gerir as suas escolhas e retirar o consentimento de acordo com os requisitos legais.

Para mais informações sobre categorias de cookies, opções de gestão e tecnologias efetivamente utilizadas, consulte a Política de Cookies do website. Os cookies, fornecedores, períodos de duração e ferramentas concretas devem ser confirmados através de uma análise técnica da configuração real do website.

16. Dados pessoais de menores

O tratamento de dados pessoais de menores deve respeitar as disposições aplicáveis do RGPD e da legislação portuguesa. Quando o tratamento dependa de consentimento e seja aplicável o artigo 8.º do RGPD, devem ser observadas as regras relativas aos serviços da sociedade da informação oferecidos diretamente a crianças e ao consentimento dos titulares das responsabilidades parentais, conforme a legislação aplicável.

As condições concretas dependem da idade do titular, da natureza do serviço e do fundamento jurídico do tratamento. Não se presume a existência de sistemas específicos de verificação da idade ou de funcionalidades dedicadas a menores.

17. Reclamações junto da autoridade de controlo

Se considerar que o tratamento dos seus dados pessoais viola o RGPD ou a legislação aplicável, o titular tem o direito de apresentar uma reclamação junto de uma autoridade de controlo competente, nos termos do artigo 77.º do RGPD.

Em Portugal, a Comissão Nacional de Proteção de Dados (CNPD) é a autoridade nacional de controlo em matéria de proteção de dados pessoais. A autoridade competente para um caso concreto depende das regras legais aplicáveis, incluindo as relativas à competência territorial e ao tratamento transfronteiriço.

18. Atualizações da política

Esta política poderá ser revista para refletir alterações legislativas, mudanças nos serviços disponibilizados ou modificações relevantes nas atividades de tratamento de dados pessoais.

A versão atualizada será publicada nesta página, acompanhada da respetiva data de atualização. Quando a legislação exigir informação adicional ou comunicação direta aos titulares dos dados, deverão ser utilizados os meios adequados às circunstâncias concretas.

19. Contactos

Para questões relacionadas com esta Política de Proteção de Dados ou para apresentar um pedido relativo aos seus dados pessoais, utilize os seguintes contactos:

Website: https://xylarovenna.com

E-mail: assist@xylarovenna.com

Telefone: +1 (352) 271-3734

Morada: 3301 SW 13th St #T276, Gainesville, FL 32608, United States

Área de expedição: Portugal

Horário de atendimento: De segunda-feira a sexta-feira, das 9:00 às 18:00.