Acordo de subcontratação (DPA)
Atualizado em 2026-08-24
Este acordo de subcontratação (Data Processing Agreement, «DPA») faz parte integrante dos termos e condições da BedFlow (art. 11) e aplica-se de pleno direito a qualquer subscrição. Os clientes que desejem um exemplar assinado podem solicitá-lo através de info@fades-management.com.
1. Partes e objeto
O presente DPA é celebrado entre:
- O Cliente, tal como identificado na subscrição, doravante o «Responsável pelo tratamento» (art. 4.7 RGPD); e
- Fades Management EOOD («BedFlow»), com sede em Plovdiv 4000, Bulgária, UIC/IVA BG208 607 050, doravante o «Subcontratante» (art. 4.8 RGPD).
Em conformidade com o art. 28.3 RGPD, regula o tratamento de dados pessoais dos hóspedes finais que o Subcontratante efetua por conta do Responsável no âmbito do Serviço.
Para os dados da própria conta do Cliente (dados de contacto, faturação, credenciais), a BedFlow atua ela própria como responsável pelo tratamento; esse tratamento rege-se pela política de privacidade e não pelo presente DPA.
2. Duração
O presente DPA aplica-se enquanto durar a subscrição, prorrogado pelo período de exportação de 30 dias após a cessação (termos e condições, art. 10), e termina quando todos os dados pessoais tiverem sido apagados ou devolvidos nos termos do art. 11 do presente DPA.
3. Natureza, finalidade e âmbito do tratamento
| Elemento | Descrição | |---|---| | Natureza do tratamento | Alojamento, armazenamento, estruturação, consulta, transmissão e apagamento através da aplicação SaaS BedFlow | | Finalidade | Gestão de reservas, comunicação com os hóspedes, faturação e registo legal de hóspedes para os estabelecimentos do Cliente | | Categorias de titulares | Os hóspedes finais do Cliente e os seus acompanhantes | | Categorias de dados pessoais | Dados de identificação (nome, e-mail, telefone), dados de reserva (datas, quarto, preço, observações), dados de morada e faturação, comunicação com o Cliente, dados de registo legalmente exigidos | | Categorias especiais | Nenhuma; o Cliente compromete-se a não tratar categorias especiais de dados pessoais (art. 9 RGPD) através do Serviço |
O Subcontratante trata estes dados exclusivamente com base em instruções documentadas do Responsável, tal como estabelecidas na subscrição, no presente DPA e na configuração que o próprio Cliente define no Serviço. O Subcontratante informa imediatamente o Cliente se, no seu entender, uma instrução violar o RGPD.
4. Obrigações do Subcontratante
O Subcontratante:
- trata os dados pessoais exclusivamente para as finalidades descritas no art. 3 e nunca para fins próprios;
- garante que todas as pessoas autorizadas a aceder aos dados sob a sua autoridade estão vinculadas a um dever de confidencialidade;
- aplica as medidas técnicas e organizativas descritas no art. 5;
- presta assistência ao Responsável, tendo em conta a natureza do tratamento, na resposta aos pedidos dos titulares (arts. 12–23 RGPD) e no cumprimento das obrigações dos arts. 32–36 RGPD (segurança, notificação de violações, avaliações de impacto);
- disponibiliza ao Responsável todas as informações necessárias para demonstrar o cumprimento do art. 28 RGPD (art. 10 do presente DPA);
- apaga ou devolve os dados após o termo da prestação de serviços (art. 11 do presente DPA).
5. Segurança (art. 32 RGPD)
O Subcontratante aplica, no mínimo, as seguintes medidas:
- Encriptação TLS para todas as ligações (HTTPS)
- Encriptação em repouso para bases de dados e cópias de segurança
- Controlo de acesso baseado em funções e autenticação de dois fatores para o pessoal
- Cópias de segurança diárias, conservadas durante 30 dias
- Registo e trilho de auditoria de acessos e alterações
- Auditorias de segurança e atualizações regulares
- Um procedimento documentado de resposta a incidentes
6. Subcontratantes ulteriores
- O Responsável concede uma autorização geral por escrito para o recurso a subcontratantes ulteriores.
- A lista atual de subcontratantes ulteriores consta da política de privacidade (secção 6).
- As alterações (adição ou substituição) são anunciadas com pelo menos 30 dias de antecedência, por e-mail ou através do Serviço. O Responsável pode opor-se por escrito e de forma fundamentada dentro desse prazo; se a concertação não conduzir a uma solução, pode rescindir a subscrição sem custos antes de a alteração entrar em vigor.
- O Subcontratante impõe a cada subcontratante ulterior as mesmas obrigações de proteção de dados previstas no presente DPA e permanece plenamente responsável perante o Responsável pelo seu cumprimento.
7. Local de tratamento e transferências internacionais
- A aplicação e a base de dados de produção estão alojadas na Hostinger International, em servidores em Paris, França (UE).
- Determinados subcontratantes ulteriores tratam dados nos Estados Unidos. Essas transferências estão cobertas por cláusulas contratuais-tipo (CCT), decisões de adequação quando aplicável (incluindo o Quadro de Privacidade de Dados UE-EUA) e medidas técnicas e organizativas suplementares, conforme descrito na política de privacidade (secção 7).
- Fora destes casos, nenhum dado pessoal é transferido para países fora do EEE sem garantias adequadas.
8. Violações de dados pessoais
- O Subcontratante notifica qualquer violação de dados pessoais que afete os dados do Responsável sem demora injustificada e o mais tardar no prazo de 48 horas após dela ter conhecimento, para o endereço de e-mail indicado pelo Cliente.
- A notificação contém, no mínimo, as informações referidas no art. 33.3 RGPD: a natureza da violação, as categorias e o número aproximado de afetados, as consequências prováveis e as medidas adotadas ou propostas. As informações ainda não disponíveis são fornecidas por fases.
- O Subcontratante presta assistência razoável na notificação à autoridade de controlo (prazo de 72 horas do Responsável, art. 33 RGPD) e, quando exigido, aos titulares (art. 34 RGPD).
- O Subcontratante documenta cada violação e as medidas adotadas.
9. Direitos dos titulares
Se o Subcontratante receber diretamente um pedido de um hóspede final (acesso, retificação, apagamento, limitação, portabilidade, oposição), encaminha-o sem demora para o Responsável e não lhe responde diretamente, salvo instrução do Responsável. O Serviço disponibiliza ao Responsável a funcionalidade para tratar ele próprio esses pedidos (acesso, correção, exportação e eliminação de dados de hóspedes).
10. Controlo e auditoria
- A pedido, o Subcontratante disponibiliza todas as informações razoavelmente necessárias para demonstrar o cumprimento do presente DPA.
- O Responsável pode realizar (ou mandar realizar) uma auditoria no máximo uma vez por período de doze meses, mediante pré-aviso escrito de 30 dias, durante o horário de expediente, sem perturbação do serviço e a expensas próprias. O auditor está vinculado à confidencialidade e não pode ser um concorrente do Subcontratante.
- Relatórios de auditoria ou certificações disponíveis podem ser apresentados em substituição de uma auditoria no local.
11. Devolução e apagamento
- O Responsável pode, a qualquer momento, exportar ele próprio a totalidade dos seus dados em formatos estruturados (CSV, JSON).
- Após a cessação da subscrição, mantém 30 dias de acesso para exportação. Depois disso, todos os dados pessoais são definitivamente apagados; as cópias de segurança expiram nos 30 dias seguintes.
- Os dados sujeitos a uma obrigação legal de conservação (nomeadamente os dados de faturação) são conservados durante a vigência dessa obrigação e apagados em seguida.
12. Responsabilidade
A responsabilidade ao abrigo do presente DPA rege-se pelo art. 8 dos termos e condições, sem prejuízo das disposições imperativas do RGPD, incluindo o art. 82.
13. Lei aplicável e foro competente
O presente DPA rege-se pelo direito búlgaro, sem prejuízo das disposições diretamente aplicáveis do RGPD. São competentes os tribunais de Plovdiv, Bulgária (termos e condições, art. 13).
- Versão: 1.0
- Data: 24 de agosto de 2026
- Contacto: info@fades-management.com