Acordo de subcontratação (DPA)

Atualizado em 2026-08-24

Este acordo de subcontratação (Data Processing Agreement, «DPA») faz parte integrante dos termos e condições da BedFlow (art. 11) e aplica-se de pleno direito a qualquer subscrição. Os clientes que desejem um exemplar assinado podem solicitá-lo através de info@fades-management.com.

1. Partes e objeto

O presente DPA é celebrado entre:

  • O Cliente, tal como identificado na subscrição, doravante o «Responsável pelo tratamento» (art. 4.7 RGPD); e
  • Fades Management EOOD («BedFlow»), com sede em Plovdiv 4000, Bulgária, UIC/IVA BG208 607 050, doravante o «Subcontratante» (art. 4.8 RGPD).

Em conformidade com o art. 28.3 RGPD, regula o tratamento de dados pessoais dos hóspedes finais que o Subcontratante efetua por conta do Responsável no âmbito do Serviço.

Para os dados da própria conta do Cliente (dados de contacto, faturação, credenciais), a BedFlow atua ela própria como responsável pelo tratamento; esse tratamento rege-se pela política de privacidade e não pelo presente DPA.

2. Duração

O presente DPA aplica-se enquanto durar a subscrição, prorrogado pelo período de exportação de 30 dias após a cessação (termos e condições, art. 10), e termina quando todos os dados pessoais tiverem sido apagados ou devolvidos nos termos do art. 11 do presente DPA.

3. Natureza, finalidade e âmbito do tratamento

| Elemento | Descrição | |---|---| | Natureza do tratamento | Alojamento, armazenamento, estruturação, consulta, transmissão e apagamento através da aplicação SaaS BedFlow | | Finalidade | Gestão de reservas, comunicação com os hóspedes, faturação e registo legal de hóspedes para os estabelecimentos do Cliente | | Categorias de titulares | Os hóspedes finais do Cliente e os seus acompanhantes | | Categorias de dados pessoais | Dados de identificação (nome, e-mail, telefone), dados de reserva (datas, quarto, preço, observações), dados de morada e faturação, comunicação com o Cliente, dados de registo legalmente exigidos | | Categorias especiais | Nenhuma; o Cliente compromete-se a não tratar categorias especiais de dados pessoais (art. 9 RGPD) através do Serviço |

O Subcontratante trata estes dados exclusivamente com base em instruções documentadas do Responsável, tal como estabelecidas na subscrição, no presente DPA e na configuração que o próprio Cliente define no Serviço. O Subcontratante informa imediatamente o Cliente se, no seu entender, uma instrução violar o RGPD.

4. Obrigações do Subcontratante

O Subcontratante:

  • trata os dados pessoais exclusivamente para as finalidades descritas no art. 3 e nunca para fins próprios;
  • garante que todas as pessoas autorizadas a aceder aos dados sob a sua autoridade estão vinculadas a um dever de confidencialidade;
  • aplica as medidas técnicas e organizativas descritas no art. 5;
  • presta assistência ao Responsável, tendo em conta a natureza do tratamento, na resposta aos pedidos dos titulares (arts. 12–23 RGPD) e no cumprimento das obrigações dos arts. 32–36 RGPD (segurança, notificação de violações, avaliações de impacto);
  • disponibiliza ao Responsável todas as informações necessárias para demonstrar o cumprimento do art. 28 RGPD (art. 10 do presente DPA);
  • apaga ou devolve os dados após o termo da prestação de serviços (art. 11 do presente DPA).

5. Segurança (art. 32 RGPD)

O Subcontratante aplica, no mínimo, as seguintes medidas:

  • Encriptação TLS para todas as ligações (HTTPS)
  • Encriptação em repouso para bases de dados e cópias de segurança
  • Controlo de acesso baseado em funções e autenticação de dois fatores para o pessoal
  • Cópias de segurança diárias, conservadas durante 30 dias
  • Registo e trilho de auditoria de acessos e alterações
  • Auditorias de segurança e atualizações regulares
  • Um procedimento documentado de resposta a incidentes

6. Subcontratantes ulteriores

  • O Responsável concede uma autorização geral por escrito para o recurso a subcontratantes ulteriores.
  • A lista atual de subcontratantes ulteriores consta da política de privacidade (secção 6).
  • As alterações (adição ou substituição) são anunciadas com pelo menos 30 dias de antecedência, por e-mail ou através do Serviço. O Responsável pode opor-se por escrito e de forma fundamentada dentro desse prazo; se a concertação não conduzir a uma solução, pode rescindir a subscrição sem custos antes de a alteração entrar em vigor.
  • O Subcontratante impõe a cada subcontratante ulterior as mesmas obrigações de proteção de dados previstas no presente DPA e permanece plenamente responsável perante o Responsável pelo seu cumprimento.

7. Local de tratamento e transferências internacionais

  • A aplicação e a base de dados de produção estão alojadas na Hostinger International, em servidores em Paris, França (UE).
  • Determinados subcontratantes ulteriores tratam dados nos Estados Unidos. Essas transferências estão cobertas por cláusulas contratuais-tipo (CCT), decisões de adequação quando aplicável (incluindo o Quadro de Privacidade de Dados UE-EUA) e medidas técnicas e organizativas suplementares, conforme descrito na política de privacidade (secção 7).
  • Fora destes casos, nenhum dado pessoal é transferido para países fora do EEE sem garantias adequadas.

8. Violações de dados pessoais

  • O Subcontratante notifica qualquer violação de dados pessoais que afete os dados do Responsável sem demora injustificada e o mais tardar no prazo de 48 horas após dela ter conhecimento, para o endereço de e-mail indicado pelo Cliente.
  • A notificação contém, no mínimo, as informações referidas no art. 33.3 RGPD: a natureza da violação, as categorias e o número aproximado de afetados, as consequências prováveis e as medidas adotadas ou propostas. As informações ainda não disponíveis são fornecidas por fases.
  • O Subcontratante presta assistência razoável na notificação à autoridade de controlo (prazo de 72 horas do Responsável, art. 33 RGPD) e, quando exigido, aos titulares (art. 34 RGPD).
  • O Subcontratante documenta cada violação e as medidas adotadas.

9. Direitos dos titulares

Se o Subcontratante receber diretamente um pedido de um hóspede final (acesso, retificação, apagamento, limitação, portabilidade, oposição), encaminha-o sem demora para o Responsável e não lhe responde diretamente, salvo instrução do Responsável. O Serviço disponibiliza ao Responsável a funcionalidade para tratar ele próprio esses pedidos (acesso, correção, exportação e eliminação de dados de hóspedes).

10. Controlo e auditoria

  • A pedido, o Subcontratante disponibiliza todas as informações razoavelmente necessárias para demonstrar o cumprimento do presente DPA.
  • O Responsável pode realizar (ou mandar realizar) uma auditoria no máximo uma vez por período de doze meses, mediante pré-aviso escrito de 30 dias, durante o horário de expediente, sem perturbação do serviço e a expensas próprias. O auditor está vinculado à confidencialidade e não pode ser um concorrente do Subcontratante.
  • Relatórios de auditoria ou certificações disponíveis podem ser apresentados em substituição de uma auditoria no local.

11. Devolução e apagamento

  • O Responsável pode, a qualquer momento, exportar ele próprio a totalidade dos seus dados em formatos estruturados (CSV, JSON).
  • Após a cessação da subscrição, mantém 30 dias de acesso para exportação. Depois disso, todos os dados pessoais são definitivamente apagados; as cópias de segurança expiram nos 30 dias seguintes.
  • Os dados sujeitos a uma obrigação legal de conservação (nomeadamente os dados de faturação) são conservados durante a vigência dessa obrigação e apagados em seguida.

12. Responsabilidade

A responsabilidade ao abrigo do presente DPA rege-se pelo art. 8 dos termos e condições, sem prejuízo das disposições imperativas do RGPD, incluindo o art. 82.

13. Lei aplicável e foro competente

O presente DPA rege-se pelo direito búlgaro, sem prejuízo das disposições diretamente aplicáveis do RGPD. São competentes os tribunais de Plovdiv, Bulgária (termos e condições, art. 13).


  • Versão: 1.0
  • Data: 24 de agosto de 2026
  • Contacto: info@fades-management.com