CONTRATO DE TRATAMENTO DE DADOS
Acordo de Processamento de Dados
Artigo 28.º GDPR — acordo entre si (responsável pelo tratamento) e a PersoHR (subcontratante)
1. Introdução
O presente Acordo de Processamento de Dados ("APD") faz parte do acordo de subscrição principal entre a Labb Holding Ltd, uma sociedade privada de responsabilidade limitada por ações cipriota com sede social em Anthipolochagou Georgiou M.Savva 26, Loja 1-2, 8201 Pafos, Chipre, registada sob o número HE 424230 (que opera a plataforma PersoHR, o "Subcontratante"), e o cliente (o "Responsável pelo Tratamento"). Rege o tratamento de dados pessoais que o Subcontratante realiza em nome do Responsável pelo Tratamento no âmbito da plataforma PersoHR e foi concebido para cumprir o Regulamento (UE) 2016/679 (o "GDPR"). Em caso de conflito entre qualquer disposição deste APD e o acordo principal, este APD prevalece em matéria de tratamento de dados pessoais. Os termos em maiúscula utilizados mas não definidos aqui têm o significado que lhes é atribuído no acordo principal ou, quando aplicável, no GDPR.
2. Objeto, duração, natureza e finalidade
O Subcontratante trata dados pessoais com o único propósito de prestar o serviço de gestão de RH PersoHR. O tratamento abrange a gestão de registos de colaboradores, férias e ausências, integração, desvinculação, controlo de tempo, preparação de salários, avaliações de desempenho, recrutamento, armazenamento de documentos, comunicação interna e outros fluxos de trabalho de RH configurados pelo Responsável pelo Tratamento. O tratamento decorre durante a vigência da subscrição do Responsável pelo Tratamento, acrescida dos períodos de retenção exigidos por lei ou pela secção 13 deste APD. O Responsável pelo Tratamento reconhece que o âmbito e a profundidade exatos do tratamento dependem dos módulos e da configuração que o Responsável pelo Tratamento optar por ativar.
3. Categorias de dados pessoais
As categorias de dados pessoais tratados dependem da configuração da plataforma pelo Responsável pelo Tratamento e podem incluir: dados mestres de pessoal (nome, contactos, morada postal, data de nascimento, fotografia); dados mestres de emprego (cargo, departamento, tipo de contrato, datas de início e fim, horário de trabalho, responsável hierárquico); conteúdo de documentos (contratos de trabalho, certificações, documentos de identificação, outros ficheiros carregados pelo Responsável pelo Tratamento); dados de desempenho e desenvolvimento (objetivos, avaliações, feedback, registos de formação); dados de férias e ausências (pedidos, saldos, feriados); dados de controlo de tempo (registos de entrada/saída, folhas de horas, horas extraordinárias); dados de preparação de salários (registos salariais, IBAN quando fornecido, identificadores fiscais e de segurança social quando fornecidos); dados de recrutamento (candidaturas, CVs, notas de entrevista, referências); dados de comunicação e chat; dados de autenticação e segurança (registos de acesso, endereços IP, impressões digitais de dispositivos, estado de autenticação de dois fatores); e quaisquer outros dados pessoais que o Responsável pelo Tratamento opte por carregar ou gerar na plataforma. O Responsável pelo Tratamento é responsável por garantir que quaisquer dados de categorias especiais, na aceção do Artigo 9.º do GDPR, que carregue têm uma base jurídica adequada.
4. Categorias de titulares dos dados
As categorias de titulares dos dados, relativamente ao Responsável pelo Tratamento e a quaisquer afiliadas que o Responsável pelo Tratamento opte por administrar através da plataforma, incluem tipicamente: colaboradores, contratados, freelancers e outro pessoal em funções; ex-colaboradores, contratados e pessoal; candidatos e concorrentes em processos de recrutamento ativos ou passados; e dependentes ou contactos de emergência divulgados por qualquer um dos anteriores. O Responsável pelo Tratamento é responsável pela licitude da inclusão de qualquer titular de dados específico no âmbito do tratamento.
5. Instruções e direito de recusa
O Subcontratante tratará dados pessoais apenas com base nas instruções documentadas do Responsável pelo Tratamento — incluindo no que diz respeito a transferências internacionais — salvo se for obrigado a agir de outro modo por lei da União ou de um Estado-Membro (caso em que o Subcontratante informará o Responsável pelo Tratamento antes do tratamento, exceto quando essa lei proíba tal notificação por razões de interesse público relevante). O Responsável pelo Tratamento designa as pessoas exclusivamente autorizadas a emitir instruções de tratamento através da plataforma; na ausência de tal designação, apenas as pessoas singulares autorizadas a representar legalmente o Responsável pelo Tratamento podem emitir instruções. Se o Subcontratante tiver razões para acreditar que uma instrução viola o GDPR ou outra lei de proteção de dados aplicável, notificará o Responsável pelo Tratamento sem demora injustificada e poderá suspender a execução dessa instrução até que a questão seja resolvida entre as partes.
6. Confidencialidade
O Subcontratante garante que qualquer pessoa singular autorizada a tratar dados pessoais em seu nome está vinculada por uma obrigação de confidencialidade, seja por contrato ou por imposição legal. Cada parte compromete-se ainda a manter confidencial qualquer informação não pública que receba da outra parte no âmbito deste APD, incluindo o conteúdo de auditorias, documentação de segurança e relatórios de incidentes, e a utilizar tais informações exclusivamente para a execução do acordo principal e deste APD. Estão excluídas as informações de domínio público, desenvolvidas de forma independente sem recurso a informações confidenciais da parte divulgadora, recebidas legitimamente de terceiros sem obrigação de confidencialidade, ou cuja divulgação seja exigida por processo legal vinculativo. As obrigações de confidencialidade sobrevivem à cessação do acordo principal por um período de cinco anos.
7. Segurança do tratamento (Artigo 32.º)
Tendo em conta o estado da técnica, os custos de implementação e a natureza, âmbito, contexto e finalidades do tratamento, bem como o risco para os direitos e liberdades dos titulares dos dados, o Subcontratante implementa e mantém medidas técnicas e organizativas adequadas, incluindo: encriptação dos dados pessoais em trânsito (TLS 1.2 ou superior) e em repouso; controlo de acesso baseado em funções com o princípio do menor privilégio; registo de auditoria abrangente; análise e aplicação regular de correções de vulnerabilidades; residência de dados exclusivamente na UE para o tratamento principal; tokens de acesso com limite temporal; autenticação de dois fatores obrigatória para funções privilegiadas; e cópias de segurança regulares com restauro testado. As medidas técnicas e organizativas ("TOMs") em vigor são publicadas como anexo público em /legal/security e podem ser atualizadas periodicamente, desde que qualquer atualização não reduza materialmente o nível geral de segurança.
8. Subcontratantes
O Responsável pelo Tratamento autoriza o Subcontratante a recorrer aos subcontratantes listados em /legal/sub-processors. O Subcontratante informará o Responsável pelo Tratamento por escrito (incluindo por e-mail) com pelo menos 30 dias de antecedência antes de adicionar ou substituir um subcontratante. O Responsável pelo Tratamento pode opor-se com fundamentos razoáveis de proteção de dados no prazo de 14 dias após essa notificação; na ausência de objeção tempestiva, a alteração considera-se aprovada. Se as partes não conseguirem resolver uma objeção justificada num prazo adicional de 30 dias, qualquer das partes pode resolver o acordo principal mediante notificação escrita, sem responsabilidade adicional, caso em que o Responsável pelo Tratamento tem direito ao reembolso pro-rata de quaisquer taxas pré-pagas que cubram o período restante não utilizado do prazo de subscrição. O Subcontratante celebra acordos escritos com cada subcontratante que impõem obrigações de proteção de dados equivalentes às deste APD, e permanece responsável pelos atos e omissões dos seus subcontratantes.
9. Assistência com os direitos dos titulares dos dados
Tendo em conta a natureza do tratamento, o Subcontratante presta assistência ao Responsável pelo Tratamento através de medidas técnicas e organizativas adequadas, na medida em que tal seja possível, para responder a pedidos ao abrigo do Capítulo III do GDPR (acesso, retificação, apagamento, limitação, portabilidade e oposição). A plataforma disponibiliza ferramentas de autoatendimento para os pedidos mais comuns (exportação de dados ao abrigo do Artigo 20.º, apagamento ao abrigo do Artigo 17.º, retificação de campos autogeridos). Para pedidos que o Responsável pelo Tratamento não consiga satisfazer através dessas ferramentas, o Subcontratante prestará assistência adicional razoável. Se um titular dos dados contactar diretamente o Subcontratante, este encaminhará o pedido para o Responsável pelo Tratamento relevante e notificará o Responsável pelo Tratamento sem demora injustificada.
10. Notificação de violação de dados pessoais
O Subcontratante notifica o Responsável pelo Tratamento sem demora injustificada e, em qualquer caso, no prazo de 72 horas após tomar conhecimento de uma violação de dados pessoais que afete os dados do Responsável pelo Tratamento. A notificação descreve a natureza da violação, as categorias e o número aproximado de titulares de dados e registos envolvidos, as consequências prováveis e as medidas tomadas ou propostas para a resolver. O Subcontratante coopera com o Responsável pelo Tratamento na medida do razoavelmente necessário para o cumprimento das obrigações de notificação do Responsável pelo Tratamento ao abrigo dos Artigos 33.º e 34.º do RGPD.
11. AIPD e consulta prévia
O Subcontratante presta assistência ao Responsável pelo Tratamento, mediante pedido razoável, na realização de avaliações de impacto sobre a proteção de dados ao abrigo do Artigo 35.º e nas consultas prévias às autoridades de controlo ao abrigo do Artigo 36.º, tendo em conta a natureza do tratamento e as informações disponíveis para o Subcontratante.
12. Auditorias e inspeções
O Subcontratante disponibiliza ao Responsável pelo Tratamento todas as informações razoavelmente necessárias para demonstrar a conformidade com o Artigo 28.º do RGPD e com o presente DPA. O Responsável pelo Tratamento pode inspecionar a conformidade do Subcontratante, ou nomear um auditor independente qualificado para o fazer em seu nome, mediante aviso prévio escrito de pelo menos 30 dias, durante o horário normal de expediente, não mais de uma vez por ano civil (uma "Auditoria nas Instalações"). O Subcontratante pode exigir que qualquer auditor celebre compromissos de confidencialidade razoáveis antes da auditoria, e pode opor-se a um auditor nomeado pelo Responsável pelo Tratamento que se encontre em concorrência direta com o Subcontratante ou que o Subcontratante considere razoavelmente inadequado. Cada parte suporta os seus próprios custos de uma Auditoria nas Instalações. Em alternativa a uma Auditoria nas Instalações, o Subcontratante pode, a seu critério, satisfazer esta obrigação fornecendo uma certificação ou relatório de atestação independente atualizado (como ISO/IEC 27001, SOC 2 Tipo II, ou uma certificação aprovada ao abrigo do Artigo 42.º do RGPD), cópias de resumos de testes de penetração, ou a sua documentação de TOMs; nesse caso, a Auditoria nas Instalações pode ser recusada. Quando uma auditoria seja desencadeada por uma violação de dados pessoais confirmada ou por uma violação não insignificante do presente DPA (uma "Auditoria Relacionada com Evento"), o prazo de aviso prévio e o limite de frequência não se aplicam, e o Subcontratante cooperará plenamente sem limite de âmbito ou frequência.
13. Devolução ou eliminação de dados pessoais
Aquando da cessação do contrato principal, o Subcontratante conserva os dados pessoais do Responsável pelo Tratamento durante 30 dias. Durante esse período, o Responsável pelo Tratamento pode (a) exportar os seus dados através da exportação de inquilino na aplicação ao abrigo do Artigo 20.º do RGPD ou (b) instruir o Subcontratante por escrito para eliminar os dados imediatamente. Se o Responsável pelo Tratamento não realizar nenhuma destas ações no prazo de 30 dias, o Subcontratante eliminará os dados automaticamente no final desse período. As cópias de segurança estão sujeitas ao calendário documentado de retenção de cópias de segurança e são substituídas em devido tempo; até então, os dados restaurados continuam sujeitos ao presente DPA. Os dados pessoais cuja conservação seja legalmente exigida ao Subcontratante (por exemplo, dados de faturação para fins fiscais) estão excluídos da eliminação durante a vigência dessa obrigação legal.
14. Transferências internacionais
O Subcontratante trata os dados pessoais principalmente dentro da União Europeia. Quando o Subcontratante ou qualquer subcontratante necessitar de transferir dados pessoais para um país fora do Espaço Económico Europeu, a transferência é realizada apenas com base numa decisão de adequação ao abrigo do Artigo 45.º do RGPD ou em garantias adequadas ao abrigo do Artigo 46.º do RGPD — tipicamente as Cláusulas Contratuais-Tipo da Comissão Europeia (Decisão 2021/914/UE) complementadas, quando necessário, por medidas técnicas e organizacionais adicionais. A lista atualizada de destinatários e mecanismos de transferência aplicáveis é publicada em /legal/sub-processors.
15. Insolvência, penhora e eventos de terceiros
Se os dados pessoais do Responsável pelo Tratamento estiverem em risco devido a penhora, apreensão, insolvência ou processos de concordata, ou qualquer outra ação de um terceiro que possa afetar a capacidade do Subcontratante de cumprir o presente DPA, o Subcontratante informará o Responsável pelo Tratamento sem demora injustificada e informará o terceiro por escrito de que os dados são da responsabilidade do Responsável pelo Tratamento enquanto responsável pelo tratamento de dados na aceção do RGPD. O Subcontratante tomará medidas razoáveis para proteger a integridade e a disponibilidade dos dados do Responsável pelo Tratamento enquanto a ação do terceiro não for resolvida.
16. Responsabilidade
Cada parte é responsável pelos danos causados pela sua própria violação do presente DPA, em conformidade com o Artigo 82.º do RGPD e a legislação aplicável. Nenhuma disposição do presente DPA exclui ou limita qualquer responsabilidade que não possa ser excluída ou limitada por lei, nomeadamente em caso de morte ou danos pessoais, fraude, deturpação fraudulenta ou conduta dolosa. Em todos os outros aspetos, as limitações e exclusões de responsabilidade estabelecidas no contrato principal aplicam-se igualmente ao presente DPA.
17. Cláusula de divisibilidade e disposições finais
As alterações e aditamentos ao presente DPA requerem forma escrita (que inclui troca de e-mails ao abrigo do Artigo 28.º(9) do RGPD) e uma indicação explícita de que alteram ou complementam o presente DPA. Se qualquer disposição do presente DPA for ou se tornar inválida, ilegal ou inexequível, a validade das restantes disposições não é afetada; as partes substituirão a disposição inválida por uma válida cujo efeito económico se aproxime tanto quanto possível do da disposição inválida. O presente DPA pode ser celebrado e atualizado eletronicamente e substitui quaisquer acordos anteriores de tratamento de dados entre as partes para a mesma matéria.
18. Lei aplicável e jurisdição
O presente DPA é regido pela legislação da República do Chipre, com exclusão das suas regras de conflito de leis e da Convenção das Nações Unidas sobre Contratos de Compra e Venda Internacional de Mercadorias. Os tribunais de Pafos, Chipre, têm jurisdição exclusiva sobre qualquer litígio decorrente do presente DPA ou a ele relacionado, sem prejuízo de quaisquer direitos obrigatórios de proteção do consumidor ou de foro do titular dos dados ao abrigo do RGPD.
19. Contacto
Para questões relacionadas com o presente DPA, contacte a Labb Holding Ltd através de privacy@persohr.eu, ou escreva para Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Loja 1-2, 8201 Pafos, Chipre. O ponto de contacto do Responsável pelo Tratamento para a proteção de dados é a conta de utilizador designada como OWNER na plataforma PersoHR.