Jurídico
Acordo de tratamento de dados
Condições ao abrigo da KVKK, do RGPD e do direito do Reino Unido, da Suíça e dos EUA para o tratamento dos dados de clientes das empresas que utilizam a Planfly como subcontratante, os subcontratantes ulteriores e as transferências internacionais.
Conteúdo · 24 seções
- Partes e âmbito
- 1. Definições
- 2. Papéis das partes
- 3. Instruções da Empresa
- 4. Obrigações da Empresa
- 5. Confidencialidade
- 6. Segurança
- 7. Subcontratantes ulteriores
- 8. Transferências internacionais
- 8.1. Empresas na Turquia
- 8.2. Empresas no Espaço Económico Europeu
- 8.3. Empresas no Reino Unido
- 8.4. Empresas na Suíça
- 8.5. Outros países e transferências subsequentes
- 9. Pedidos dos titulares dos dados
- 10. Violações de dados pessoais
- 11. Avaliações de impacto e consulta prévia
- 12. Eliminação e devolução
- 13. Informações e auditorias
- 14. Pedidos de autoridades públicas
- 15. Condições adicionais para as leis dos Estados dos EUA
- 16. HIPAA
- 17. Responsabilidade
- 18. Vigência e cessação
- 19. Alterações
- 20. Língua e lei aplicável
- Anexo 1: Detalhes do tratamento
- A. Partes
- B. Descrição do tratamento e da transferência
- C. Autoridade de controlo competente
- Anexo 2: Medidas técnicas e organizativas
- Anexo 3: Subcontratantes ulteriores
Este Acordo é celebrado em turco e inglês. Esta versão portuguesa é uma tradução disponibilizada por conveniência; para as empresas cujo país da conta é a Turquia prevalece a versão turca e, para todas as outras empresas, prevalece a versão inglesa (secção 20).
Partes e âmbito
Este Acordo de tratamento de dados (o "Acordo") é celebrado entre Mobiza Teknoloji ("Planfly"), que disponibiliza o serviço Planfly, e a empresa que abre uma conta empresarial na Planfly e aceita os Termos de utilização (a "Empresa"). O Acordo constitui um anexo integrante dos Termos de utilização e produz efeitos, sem assinatura separada, quando a Empresa aceita os Termos de utilização.
O Acordo aplica-se aos dados pessoais que a Planfly trata por conta da Empresa. Os dados que a Planfly trata na qualidade de responsável pelo tratamento para as suas próprias finalidades (contas empresariais, subscrições e faturação, registos de apoio e segurança) são abrangidos pela Política de privacidade e pelo Aviso de privacidade KVKK, e não por este Acordo.
A secção 11 dos Termos de utilização e este Acordo aplicam-se conjuntamente. Em matéria de proteção de dados pessoais, prevalece este Acordo e, quando sejam aplicáveis as Cláusulas contratuais-tipo, prevalecem as Cláusulas contratuais-tipo.
1. Definições
- Legislação de proteção de dados: as leis de proteção de dados pessoais aplicáveis ao tratamento dos Dados pessoais da Empresa, em especial a Lei n.º 6698 sobre a Proteção de Dados Pessoais ("KVKK"), o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados, "RGPD", GDPR), o UK GDPR e a Data Protection Act 2018 do Reino Unido, a Lei Federal Suíça sobre a Proteção de Dados ("FADP"), a California Consumer Privacy Act ("CCPA") e as leis de privacidade dos restantes Estados dos EUA.
- Dados pessoais da Empresa: os dados pessoais recolhidos através da página de marcação, do widget, do painel ou da aplicação móvel da Empresa, ou introduzidos na Planfly pela Empresa, que a Planfly trata por conta da Empresa.
- Subcontratante ulterior: um terceiro contratado pela Planfly para tratar Dados pessoais da Empresa.
- Violação de dados pessoais: uma violação de segurança que provoque, de modo acidental ou ilícito, a destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado a Dados pessoais da Empresa.
- Cláusulas contratuais-tipo: as cláusulas contratuais-tipo anexas à Decisão de Execução (UE) 2021/914 da Comissão, de 4 de junho de 2021.
- Adenda do Reino Unido: a Adenda relativa à Transferência Internacional de Dados às Cláusulas contratuais-tipo (versão B1.0) emitida pelo Information Commissioner's Office (ICO) do Reino Unido nos termos da secção 119A da Data Protection Act 2018.
Os termos não definidos neste Acordo, como "responsável pelo tratamento", "subcontratante", "titular dos dados", "tratamento" e "prestador de serviços", têm o significado que lhes é atribuído na Legislação de proteção de dados.
2. Papéis das partes
Relativamente aos Dados pessoais da Empresa, a Empresa é a responsável pelo tratamento e a Planfly é o subcontratante. Se a própria Empresa atuar como subcontratante por conta de outro responsável pelo tratamento, a Planfly é o subcontratante ulterior da Empresa, e a Empresa garante que as suas instruções à Planfly são compatíveis com as instruções do seu próprio responsável pelo tratamento. Para efeitos da CCPA, a Planfly é o "prestador de serviços" da Empresa; para efeitos das leis dos restantes Estados dos EUA, é o "subcontratante" da Empresa.
O objeto, a duração, a natureza e a finalidade do tratamento, os tipos de dados pessoais e as categorias de titulares dos dados constam do anexo 1.
3. Instruções da Empresa
A Planfly trata os Dados pessoais da Empresa exclusivamente mediante instruções documentadas da Empresa. Os Termos de utilização, este Acordo, as definições que a Empresa configura no painel e as instruções que dá através do painel, da aplicação móvel ou dos canais de apoio constituem as instruções documentadas da Empresa. Se a legislação a que a Planfly está sujeita exigir outro tratamento, a Planfly informa a Empresa dessa exigência legal antes de proceder ao tratamento, salvo se essa legislação o proibir.
Se a Planfly considerar que uma instrução viola a Legislação de proteção de dados, informa imediatamente a Empresa e pode suspender o tratamento em causa até que a instrução seja corrigida.
4. Obrigações da Empresa
A Empresa reconhece e garante que:
- dispõe de um fundamento jurídico ao abrigo da Legislação de proteção de dados para tratar os Dados pessoais da Empresa e informou os titulares dos dados; se utilizar os modelos de aviso de privacidade disponibilizados pela Planfly, verificou que correspondem às suas próprias atividades,
- quando seja necessário consentimento, o obteve nos termos da lei,
- prepara as perguntas iniciais de acordo com o princípio da minimização dos dados e não solicita categorias especiais de dados pessoais (incluindo dados de saúde) que não sejam necessárias para a marcação,
- salvo quando necessário, não utiliza expressões que possam revelar o estado de saúde de uma pessoa nos nomes dos serviços, nas descrições dos pagamentos ou nos textos das notificações,
- é responsável por responder aos pedidos dos titulares dos dados,
- concede acesso ao painel apenas a pessoas autorizadas e mantém a sua própria conta segura,
- dá à Planfly apenas instruções lícitas.
5. Confidencialidade
A Planfly limita o acesso dos seus trabalhadores e prestadores de serviços que podem aceder aos Dados pessoais da Empresa ao necessário para as suas funções e assegura que essas pessoas estão vinculadas a obrigações contratuais ou legais de confidencialidade.
6. Segurança
Em conformidade com o artigo 12.º da KVKK e o artigo 32.º do RGPD, a Planfly aplica medidas técnicas e organizativas adequadas à natureza do tratamento e aos riscos. Estas medidas são descritas no anexo 2. A Planfly pode atualizar as medidas de acordo com a evolução técnica, desde que o nível de proteção não seja reduzido. Nos termos do segundo parágrafo do artigo 12.º da KVKK, as partes são conjuntamente responsáveis pela adoção de medidas de segurança; a Empresa é responsável pela segurança das suas próprias contas e dispositivos e pelas suas definições no painel.
7. Subcontratantes ulteriores
A Empresa concede uma autorização geral por escrito para a Planfly utilizar os Subcontratantes ulteriores indicados no anexo 3. Pelo menos 30 dias antes de contratar um novo Subcontratante ulterior ou substituir um existente, a Planfly atualiza o anexo 3 e informa a Empresa por correio eletrónico ou notificação no painel. Durante este prazo, a Empresa pode opor-se com fundamentos razoáveis de proteção de dados; se as partes não conseguirem resolver a oposição num prazo razoável, a Empresa pode resolver a subscrição afetada pela alteração.
A Planfly impõe a cada Subcontratante ulterior, por contrato escrito, obrigações que proporcionam pelo menos o nível de proteção previsto neste Acordo e permanece responsável perante a Empresa pelo cumprimento das obrigações do Subcontratante ulterior na medida prevista na Legislação de proteção de dados.
Os serviços que a Empresa utiliza ligando a sua própria conta (por exemplo, Google Calendar e Google Meet, a conta da própria Empresa numa instituição de pagamento) e as instituições de pagamento que prestam serviços de pagamento como responsáveis pelo tratamento ao abrigo da legislação que lhes é aplicável não são Subcontratantes ulteriores da Planfly; os dados são transmitidos a estes prestadores mediante instruções da Empresa.
8. Transferências internacionais
8.1. Empresas na Turquia
Se a Empresa estiver localizada na Turquia, as transferências de Dados pessoais da Empresa para Subcontratantes ulteriores no estrangeiro baseiam-se, nos termos do artigo 9.º da KVKK e do Regulamento sobre os Procedimentos e Princípios para a Transferência de Dados Pessoais para o Estrangeiro, prioritariamente numa decisão de adequação e, na ausência desta, em garantias adequadas, como o contrato-tipo divulgado pelo Conselho de Proteção de Dados Pessoais. Quando necessário para estas transferências, a Empresa autoriza a Planfly a celebrar também os contratos-tipo em seu nome.
8.2. Empresas no Espaço Económico Europeu
Se a transferência de Dados pessoais da Empresa pela Empresa para a Planfly estiver sujeita ao RGPD, aplica-se entre as partes o Módulo Dois (responsável pelo tratamento para subcontratante) das Cláusulas contratuais-tipo ou, quando a Empresa for um subcontratante, o Módulo Três (subcontratante para subcontratante), e estes módulos são incorporados neste Acordo por remissão. A Empresa é o exportador de dados e a Planfly é o importador de dados. Aplicam-se as seguintes opções:
- aplica-se a cláusula 7 (cláusula de adesão),
- na cláusula 9, alínea a), aplica-se a Opção 2 (autorização geral por escrito); o prazo de aviso prévio é de 30 dias, previsto na secção 7 deste Acordo,
- não se aplica a redação facultativa da cláusula 11, alínea a),
- para a cláusula 13, a autoridade de controlo competente é a autoridade de controlo do Estado-Membro onde o exportador de dados está estabelecido; se o exportador de dados não estiver estabelecido na União Europeia, é a autoridade de controlo do Estado-Membro onde se encontra o seu representante nos termos do artigo 27.º do RGPD ou, se não estiver obrigado a designar um representante, a autoridade de controlo de um dos Estados-Membros onde se encontram os titulares dos dados,
- na cláusula 17, aplica-se a Opção 2: as Cláusulas contratuais-tipo regem-se pelo direito do Estado-Membro onde o exportador de dados está estabelecido ou, quando esse direito não admitir direitos de terceiros beneficiários, pelo direito da Irlanda,
- para a cláusula 18, alínea b), os litígios são resolvidos pelos tribunais do Estado-Membro onde o exportador de dados está estabelecido ou, se o exportador de dados não estiver estabelecido na União Europeia, pelos tribunais da Irlanda,
- o anexo I das Cláusulas contratuais-tipo corresponde ao anexo 1 deste Acordo, o anexo II ao anexo 2 e o anexo III ao anexo 3.
8.3. Empresas no Reino Unido
Se a transferência estiver sujeita ao UK GDPR, as Cláusulas contratuais-tipo da secção 8.2 aplicam-se juntamente com a Adenda do Reino Unido. Os dados das partes para a tabela 1 da Adenda do Reino Unido constam do anexo 1, os módulos e opções para a tabela 2 da secção 8.2 e as informações dos apêndices para a tabela 3 dos anexos 1 a 3; para a tabela 4, tanto o importador como o exportador podem pôr termo à Adenda do Reino Unido nos termos da sua secção 19. Em caso de conflito entre a Adenda do Reino Unido e as Cláusulas contratuais-tipo, aplica-se a Adenda do Reino Unido.
8.4. Empresas na Suíça
Se a transferência estiver sujeita à FADP, as Cláusulas contratuais-tipo da secção 8.2 aplicam-se com as seguintes adaptações: na medida em que a transferência esteja sujeita à FADP, a autoridade de controlo competente é o Comissário Federal para a Proteção de Dados e a Transparência (FDPIC); o termo "Estado-Membro" não pode ser interpretado de forma a impedir os titulares dos dados na Suíça de apresentar ações no seu local de residência habitual; as referências ao RGPD devem ser entendidas como referências às disposições correspondentes da FADP.
8.5. Outros países e transferências subsequentes
Para as Empresas de outros países, a Planfly coopera de forma razoável na implementação das garantias exigidas para as transferências para o estrangeiro pela legislação do país onde a Empresa se encontra. As transferências subsequentes da Planfly para Subcontratantes ulteriores baseiam-se numa decisão de adequação (para Subcontratantes ulteriores nos Estados Unidos, o Quadro de Privacidade de Dados UE-EUA e as suas extensões do Reino Unido e da Suíça) ou nas Cláusulas contratuais-tipo e nas respetivas adaptações do Reino Unido e da Suíça.
9. Pedidos dos titulares dos dados
Para permitir que a Empresa responda aos pedidos dos titulares dos dados, a Planfly disponibiliza ferramentas no painel, como a consulta, exportação, correção e eliminação de registos de clientes, e presta assistência adicional razoável quando necessário. A Planfly encaminha para a Empresa, sem demora injustificada, qualquer pedido relativo a Dados pessoais da Empresa que lhe seja dirigido diretamente e, além de remeter o titular dos dados para a Empresa, não responde ao pedido sem instruções da Empresa.
10. Violações de dados pessoais
Se a Planfly tomar conhecimento de uma Violação de dados pessoais, informa a Empresa sem demora injustificada e, quando possível, no prazo de 48 horas. Na medida em que sejam conhecidos nesse momento, a notificação descreve a natureza da violação, as categorias e o número aproximado de titulares dos dados e registos afetados, as consequências prováveis, as medidas adotadas ou propostas e os dados de contacto da Planfly; as informações são completadas à medida que ficam disponíveis. A Planfly presta assistência razoável para permitir que a Empresa cumpra as suas obrigações de notificação ao Conselho de Proteção de Dados Pessoais, à autoridade de controlo competente e aos titulares dos dados. A notificação de uma violação não significa que a Planfly reconheça culpa pela mesma.
11. Avaliações de impacto e consulta prévia
Tendo em conta a natureza do tratamento e as informações de que dispõe, a Planfly fornece informações e assistência razoáveis para permitir que a Empresa realize uma avaliação de impacto sobre a proteção de dados e, quando necessário, consulte a autoridade de controlo.
12. Eliminação e devolução
A Empresa pode exportar registos de clientes a partir do painel durante a subscrição e antes de encerrar a sua conta. Após a eliminação da conta empresarial, a Planfly elimina ou anonimiza os Dados pessoais da Empresa no prazo de 30 dias. As cópias de segurança são eliminadas quando termina o ciclo de cópias de segurança, no prazo máximo de 35 dias, e até então são conservadas de forma cifrada e exclusivamente para recuperação em caso de desastre. Os registos cuja conservação por um prazo superior seja exigida pela legislação aplicável à Planfly (por exemplo, registos de operações e aceitação do Módulo de Pagamentos) são conservados apenas para essa finalidade e pelo prazo exigido.
13. Informações e auditorias
A Planfly disponibiliza à Empresa as informações necessárias para demonstrar o cumprimento deste Acordo (este Acordo, as medidas do anexo 2, a lista do anexo 3 e as respostas às perguntas razoáveis da Empresa). Se uma dúvida razoável não puder ser resolvida com estas informações ou se uma autoridade competente o solicitar, a Empresa pode promover uma auditoria, a suas expensas, por um auditor independente vinculado a confidencialidade, no máximo uma vez por ano, durante o horário de expediente e com aviso escrito de pelo menos 30 dias. Uma auditoria não inclui o acesso a dados de outros clientes nem a informações que coloquem em risco a segurança da Planfly. Os direitos previstos na cláusula 8.9 das Cláusulas contratuais-tipo não são afetados.
14. Pedidos de autoridades públicas
Se a Planfly receber de uma autoridade pública ou tribunal um pedido de acesso a Dados pessoais da Empresa, informa a Empresa sem demora injustificada, salvo se a lei o proibir; avalia a licitude do pedido, contesta um pedido que considere ilícito pelos meios disponíveis ao abrigo da legislação aplicável e comunica apenas o mínimo de dados legalmente exigido.
15. Condições adicionais para as leis dos Estados dos EUA
Se os Dados pessoais da Empresa estiverem sujeitos à CCPA ou às leis de privacidade de outros Estados dos EUA, a Planfly, como prestador de serviços e subcontratante:
- não vende os Dados pessoais da Empresa nem os partilha para publicidade comportamental entre contextos,
- conserva, utiliza e comunica os Dados pessoais da Empresa apenas para as finalidades empresariais especificadas no anexo 1 e no âmbito da sua relação empresarial direta com a Empresa,
- não combina os Dados pessoais da Empresa com dados pessoais que recebe de outras pessoas ou recolhe nas suas próprias interações, salvo nos casos permitidos por lei,
- cumpre estas leis e proporciona o nível de proteção por elas exigido, e informa a Empresa se determinar que já não pode cumprir estas obrigações,
- permite à Empresa adotar medidas razoáveis e adequadas para assegurar que os dados são utilizados em conformidade com este Acordo e para cessar e remediar a utilização não autorizada,
- coopera com a Empresa na resposta a pedidos de consumidores,
- impõe as mesmas obrigações aos seus Subcontratantes ulteriores.
Relativamente à Washington My Health My Data Act e a leis semelhantes sobre dados de saúde dos consumidores, a Planfly trata os dados de saúde dos consumidores apenas mediante instruções da Empresa e no âmbito deste Acordo; as obrigações de política de privacidade e consentimento previstas nessas leis incumbem à Empresa.
16. HIPAA
A Planfly não celebra acordos de associado comercial ao abrigo da Health Insurance Portability and Accountability Act de 1996 dos EUA (HIPAA), e o serviço não foi concebido para as obrigações impostas pela HIPAA. Uma Empresa que seja uma "entidade abrangida" ou um "associado comercial" na aceção da HIPAA compromete-se a não utilizar a Planfly para criar, receber, conservar ou transmitir informações de saúde protegidas (PHI).
17. Responsabilidade
A responsabilidade das partes ao abrigo deste Acordo está sujeita às disposições sobre responsabilidade dos Termos de utilização. Esta disposição não limita os direitos dos titulares dos dados ao abrigo das Cláusulas contratuais-tipo e da Legislação de proteção de dados.
18. Vigência e cessação
Este Acordo permanece em vigor enquanto os Termos de utilização estiverem em vigor. Após a cessação dos Termos de utilização, as disposições relevantes continuam a aplicar-se enquanto a Planfly tratar ou conservar Dados pessoais da Empresa.
19. Alterações
A Planfly pode atualizar este Acordo em virtude de alterações legislativas, decisões de autoridades competentes ou alterações do serviço; as alterações substanciais em prejuízo da Empresa são notificadas pelo menos 30 dias antes de produzirem efeitos. As versões oficialmente alteradas ou substituídas das Cláusulas contratuais-tipo e da Adenda do Reino Unido aplicam-se a partir da data em que produzem efeitos.
20. Língua e lei aplicável
Este Acordo é celebrado em turco e inglês. Para as Empresas cujo país da conta é a Turquia, prevalece a versão turca; para todas as outras Empresas, prevalece a versão inglesa. As Cláusulas contratuais-tipo e a Adenda do Reino Unido regem-se pela lei especificada nas suas próprias disposições; para as restantes disposições deste Acordo, aplicam-se as disposições dos Termos de utilização sobre lei aplicável e jurisdição.
Anexo 1: Detalhes do tratamento
A. Partes
- Exportador de dados / responsável pelo tratamento: a Empresa; o seu nome, endereço e dados de contacto são registados na conta empresarial. Atividade: prestação de serviços mediante marcação. Papel: responsável pelo tratamento (subcontratante quando a Empresa atua por conta de outro responsável pelo tratamento).
- Importador de dados / subcontratante: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye; contacto: legal@planfly.app. Atividade: o serviço de software de marcação online Planfly. Papel: subcontratante.
- A data em que a Empresa aceita eletronicamente os Termos de utilização é a data em que as partes aceitam este Acordo e as Cláusulas contratuais-tipo.
B. Descrição do tratamento e da transferência
- Categorias de titulares dos dados: os clientes da Empresa e as pessoas que efetuam marcações (clientes, pacientes, membros, alunos, etc.) e os seus representantes legais; os colaboradores e membros da equipa da Empresa; as pessoas que deixam avaliações.
- Categorias de dados pessoais: dados de identidade e contacto (nome próprio, apelido, telefone, correio eletrónico); dados da marcação (serviço, colaborador, data, hora, estado, registos de cancelamento e falta de comparência, nota da marcação); data de nascimento, etiquetas, notas privadas e histórico de marcações acrescentados pela Empresa; um indicador de probabilidade de comparência calculado a partir do histórico de marcações e apresentado apenas à Empresa; respostas ao formulário inicial; registos de notificações e de entrega; avaliações; registos de avisos de privacidade, consentimento e consentimento para mensagens comerciais (data, endereço IP, informações do navegador, versão do texto); se for utilizado o Módulo de Pagamentos, dados de pagamento limitados (montante, data, número da operação, tipo de cartão e últimos quatro dígitos mascarados; o número do cartão e o código de segurança não são tratados); ligações de reuniões para marcações online; dados dos colaboradores (nome, cargo, fotografia, horário de trabalho, conta de utilizador); registos de segurança e estatísticas de visitas sem cookies.
- Categorias especiais de dados: dependendo das escolhas da Empresa, as respostas iniciais, as notas das marcações e as notas dos clientes podem conter dados de saúde. Garantias adicionais: cifragem das notas privadas da ficha de cliente na base de dados, acesso baseado em funções, opção de mensagem discreta que oculta o nome do serviço nos lembretes, registo do consentimento explícito facultativo com data, endereço IP e versão do texto, e as medidas do anexo 2.
- Frequência da transferência: contínua.
- Natureza do tratamento: alojamento, armazenamento, organização, apresentação, transmissão (correio eletrónico, mensagens, notificação push), cálculo (disponibilidade, estatísticas), exportação e eliminação.
- Finalidade do tratamento: disponibilizar à Empresa serviços de marcação online, calendário, registos de clientes, notificações, avaliações, estatísticas e, quando utilizados, pagamentos online; e assegurar a segurança, o apoio e a manutenção destes serviços.
- Prazo de conservação: de acordo com as eliminações e definições efetuadas pela Empresa no painel; no máximo, dentro dos prazos da secção 12 deste Acordo.
- Transferências para Subcontratantes ulteriores: com o objeto, a natureza e a duração indicados no anexo 3.
C. Autoridade de controlo competente
Para as Empresas no Espaço Económico Europeu, a autoridade determinada nos termos da secção 8.2; para o Reino Unido, o Information Commissioner's Office (ICO); para a Suíça, o Comissário Federal para a Proteção de Dados e a Transparência (FDPIC); para as Empresas na Turquia, o Conselho de Proteção de Dados Pessoais.
Anexo 2: Medidas técnicas e organizativas
- Segurança da transmissão: transmissão cifrada com TLS (HTTPS) em todas as ligações e HTTP Strict Transport Security.
- Controlo de acesso: separação dos dados empresariais por empresa; autorização baseada em funções (proprietário, gestor, colaborador); autenticação de dois fatores facultativa; palavras-passe conservadas apenas sob a forma de hash; cookies de sessão com os atributos HttpOnly, Secure e SameSite e proteção CSRF.
- Cifragem: cifragem na base de dados das notas privadas da ficha de cliente, das chaves de cartão e de conta das instituições de pagamento, dos dados das contas de pagamento e dos tokens de acesso de terceiros; cifragem das cópias de segurança da base de dados.
- Segurança da aplicação: limitação de pedidos, armadilhas para bots e deteção de utilização abusiva; política de segurança de conteúdos (CSP) e cabeçalhos de segurança; validação de dados de entrada.
- Segurança da infraestrutura: serviços de base de dados e cache não expostos à Internet; proteção na camada de rede contra ataques de negação de serviço e tráfego malicioso.
- Registo e monitorização: conservação e análise de registos de segurança, acesso e operações.
- Continuidade: cópias de segurança diárias cifradas e um procedimento de restauro.
- Minimização dos dados: os números de cartão e os códigos de segurança não são tratados pela Planfly (as páginas de pagamento são alojadas pela instituição de pagamento); as estatísticas das páginas de marcação são mantidas sem cookies e sem conservar endereços IP, e os sinais Do Not Track e Global Privacy Control são respeitados; opção de mensagem discreta para lembretes.
- Pessoal: privilégio mínimo, obrigações de confidencialidade e remoção de acessos quando as funções mudam.
- Gestão de subcontratantes ulteriores: obrigações contratuais de proteção de dados e segurança e avaliação das configurações de segurança.
- Gestão de incidentes: deteção e registo de Violações de dados pessoais e sua notificação em conformidade com a secção 10 deste Acordo.
Anexo 3: Subcontratantes ulteriores
A Planfly utiliza os seguintes Subcontratantes ulteriores para tratar Dados pessoais da Empresa (última atualização: 10 de outubro de 2026).
| Suboperadores de dados | Serviços e dados processados | Local de processamento |
|---|---|---|
| Provedor de datacenter que hospeda os servidores do Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Data center do provedor |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Estados Unidos) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Estados Unidos) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Estados Unidos |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turquia) | SMS gönderimi (telefon numarası ve mesaj metni) | Turquia |
| Provedor de serviço de envio de e-mails | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Data center do provedor |
| OpenAI, L.L.C. (Estados Unidos) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Estados Unidos |
Os seguintes prestadores não são Subcontratantes ulteriores da Planfly; os dados são-lhes transmitidos mediante instruções da Empresa e estes tratam-nos sob a sua própria responsabilidade:
- Google Calendar e Google Meet (Google LLC), se a Empresa ligar a sua própria conta Google,
- instituições de pagamento que prestam o serviço de pagamento no Módulo de Pagamentos (iyzico Ödeme Hizmetleri A.Ş. e instituições de pagamento às quais a Empresa liga a sua própria conta),
- serviços de terceiros para os quais a Empresa disponibiliza ligações na sua página de marcação.
Outros documentos legais
- Aviso de privacidade KVKK10 de outubro de 2026
- Aviso de privacidade RGPD (Espaço Económico Europeu e Suíça)10 de outubro de 2026
- Aviso de privacidade do Reino Unido10 de outubro de 2026
- Aviso de privacidade dos EUA10 de outubro de 2026
- Política de privacidade10 de outubro de 2026
- Condições de Utilização10 de outubro de 2026
- Política de cookies11 de outubro de 2026
- Contrato de Venda à Distância10 de outubro de 2026
- Política de Reembolso e Entrega10 de outubro de 2026
- Contrato de Parceiro (Mediação de Vendas)11 de outubro de 2026
- Aviso de Privacidade do Parceiro10 de outubro de 2026
- Eliminação da conta e dos dados11 de outubro de 2026
Dados da empresa
Planfly é um produto desenvolvido e operado por Mobiza Teknoloji.
- Título
- Mobiza Teknoloji
- Endereço
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- Repartição fiscal
- Repartição Tributária de Uludağ
- Número de identificação fiscal
- 1280527561
- Número DUNS
- 751143161
- Site institucional
- mobiza.com.tr