AVISO DE PRIVACIDADE
APENAS PARA CLIENTES CANADIANOS VERSÃO 1.1 DATA DE ENTRADA EM VIGOR: 30 de junho de 2026
1. INTRODUÇÃO
Este documento, doravante denominado “Aviso de Privacidade”, descreve as práticas de privacidade da Spendbase (“Nós", "nós", "nosso", "Base de dados de despesas”) e rege o processamento de informações pessoais em conexão com a prestação dos nossos serviços de banca digital, pagamentos e tecnologia financeira (“Serviços”) aos clientes canadianos (“Clientes”) definidos abaixo.
A sua utilização continuada dos Serviços constitui o seu reconhecimento e aceitação das práticas de privacidade descritas neste Aviso de Privacidade. No caso de qualquer dúvida relacionada com este Aviso de Privacidade ou sobre como tratamos as suas Informações Pessoais, sinta-se à vontade para nos contactar em:
Encarregado de Proteção de Dados, Spendbase Ltd. A/C: Privacidade e Conformidade E-mail: privacy@test-domain-partnerway.prod.spendbase.co
Nota bene! À data de entrada em vigor, a Spendbase NÃO opera no Quebeque. Assim sendo, não está disponível uma versão em língua francesa deste Aviso de Privacidade.
2. APLICABILIDADE AO CLIENTE
A Spendbase presta serviços de tecnologia financeira de empresa para empresa, incluindo programas de cartões corporativos e serviços de plataforma relacionados. Todas as contas Spendbase são abertas e mantidas exclusivamente para fins comerciais. Portanto, este Aviso de Privacidade aplica-se aos Clientes, nomeadamente:
- Clientes Comerciais que celebrem uma relação contratual com a Spendbase, que são tratados como entidades comerciais (“Cliente Comercial”), e
- Pessoas singulares que acedam ou utilizem os serviços da Spendbase em nome de um Cliente Comercial, incluindo colaboradores, diretores e titulares de cartões, que atuem exclusivamente na sua capacidade profissional ou laboral (“Utilizador Autorizado”)
3. SOBRE A SPENDBASE
Em conformidade com a legislação aplicável, a Spendbase opera como uma Organização (ou uma “Empresa”, conforme definido no Quebeque) em relação ao Cliente Comercial. O tratamento de Informações Pessoais dos Utilizadores Autorizados é realizado pela Spendbase como Prestador de Serviços (ou um “Agente”, conforme definido no Quebeque), agindo sob as instruções do Cliente Comercial como Organização (ou uma “Empresa”, conforme definido no Quebeque), consagradas no respetivo contrato.
Para informações detalhadas sobre como isto pode influenciar o tratamento das Informações Pessoais do Utilizador Autorizado, consulte a Secção 12 (UTILIZADORES AUTORIZADOS) do presente documento.
| Campo | Descrição |
| Nome legal | Spendbase Ltd. |
| N.º de Registo
(Número de Empresa). |
727075152TZ0001 |
| Endereço | 222 Somerset Street West, Unit 601, Ottawa, Ontario, K2P2G3, Canadá |
| URL do Website | |
| Correio eletrónico | corporate@test-domain-partnerway.prod.spendbase.co |
| E-mail (assuntos de privacidade) | privacy@test-domain-partnerway.prod.spendbase.co |
4. INFORMAÇÕES PESSOAIS QUE RECOLHEMOS
A Spendbase recolhe e trata Informações Pessoais apenas na medida do necessário para prestar os Serviços, cumprir as obrigações legais e regulamentares aplicáveis, prevenir a fraude e o uso indevido, e operar e proteger a plataforma Spendbase.
Dependendo da definição de cliente no presente documento, recolhemos Informações Pessoais da seguinte forma:
| Categoria | Descrição | Cliente |
| Informações de Identidade e de Contacto | Nome, data de nascimento, endereço, e-mail (pessoal e profissional), telefone (profissional e pessoal), informações de emprego, documento de identificação emitido pelo governo (número de identificação único), número da carta de condução, cargo | Utilizador Autorizado |
| Informações Comerciais | Nomes legais e comerciais, números de registo e de empresa, identificadores fiscais, detalhes de constituição, informações de propriedade e de signatários | Cliente Comercial |
| Informações Financeiras | Dados da conta, detalhes do cartão corporativo, histórico de transações, registos de pagamentos, despesas e informações do comerciante | Cliente Empresarial; Utilizador Autorizado |
| Informações de Conformidade e de Risco | Registos KYC/KYB, resultados de triagem de sanções, dados de monitorização de fraudes, registos de disputas e investigações | Cliente Empresarial; Utilizador Autorizado |
| Informações de Autenticação e de Acesso | Credenciais, permissões de acesso, atribuições de funções, registos de atividade | Cliente Empresarial; Utilizador Autorizado |
| Informações de Comunicação | As consultas de apoio ao cliente, correspondência e feedback podem ser gravadas sempre que permitido por lei e com o devido aviso | Cliente Empresarial; Utilizador Autorizado |
| Informações Técnicas e de Utilização | Identificadores de dispositivos, endereço IP, tipo de navegador, carimbos de data/hora de acesso, dados de interação | Cliente Empresarial; Utilizador Autorizado |
Todas as Informações Pessoais do Utilizador Autorizado são tratadas exclusivamente no âmbito da sua relação profissional com o respetivo Cliente Comercial. A Spendbase não recolhe conscientemente Informações Pessoais de indivíduos menores de 18 anos. Para os residentes no Quebeque, é necessário o consentimento dos pais ou tutor para indivíduos menores de 14 anos. Os dados agregados ou desidentificados podem ser utilizados para fins analíticos e de melhoria do serviço e não são tratados como Informações Pessoais. A Spendbase não recolhe Informações Pessoais de Saúde.
5. FONTES DE INFORMAÇÕES PESSOAIS
A Spendbase recolhe Informações Pessoais de um número limitado de fontes lícitas e transparentes no âmbito da prestação dos seus serviços a Clientes Comerciais e Utilizadores Autorizados.
| Fonte | Descrição |
| Cliente Empresarial (direto) | Fornecidos durante a integração, configuração da conta e administração contínua através de aplicações, formulários, entradas na plataforma e comunicações |
| Utilizador Autorizado (direto) | Fornecidos ao aceder à plataforma, ativar contas, utilizar cartões corporativos, submeter despesas ou contactar o suporte |
| Cliente Comercial sobre o Utilizador Autorizado | Fornecidas para conceder acesso à plataforma, emitir cartões, gerir permissões e cumprir obrigações legais; os Clientes Comerciais são responsáveis por garantir que tais divulgações são lícitas e que foram obtidos os consentimentos necessários |
| Terceiros | Prestadores de serviços de verificação de identidade, KYC/KYB, triagem de sanções, prevenção de fraude e monitorização de transações; redes de pagamento, emissores de cartões, bancos patrocinadores; prestadores de infraestruturas e de análise de dados; fontes públicas ou governamentais, sempre que permitido por lei |
| Recolhidas automaticamente | Dados técnicos e de utilização através de cookies e tecnologias semelhantes |
6. FINALIDADES E BASE LEGAL PARA O TRATAMENTO
Todas as finalidades são identificadas no momento da recolha ou antes desta, em conformidade com o princípio de Identificação de Finalidades da PIPEDA. As Informações Pessoais não são utilizadas para finalidades incompatíveis com o motivo original da sua recolha. Caso surja uma nova finalidade, esta será identificada e será obtido qualquer consentimento necessário antes de se proceder ao tratamento.
Ao abrigo da legislação de privacidade canadiana, o consentimento é a base legal padrão para todo o tratamento. Sempre que se aplique uma isenção específica do artigo 7.º da PIPEDA, esta é expressamente indicada abaixo. Não existe uma base de “interesse legítimo” ou de “execução de contrato” ao abrigo da PIPEDA ou da legislação provincial aplicável.
| Objetivo | Descrição | Base legal |
| Prestação de Serviços | Integração, gestão de contas e cartões, processamento de transações, gestão de despesas e apoio ao cliente | Consentimento obtido na integração |
| Conformidade Legal e Regulamentar | Relatórios ao FINTRAC, KYC/KYB, obrigações do OSFI, conformidade com sanções, obrigações fiscais e de manutenção de registos, resposta a pedidos regulamentares legítimos | Consentimento não exigido — Artigo 7.º(2)(c) da PIPEDA: recolha/utilização/divulgação exigida por lei |
| Fraude e Segurança | Monitorização de transações, avaliações de risco, controlos de acesso e registos de auditoria | Consentimento não exigido — Artigo 7.º(1)(b) / Artigo 7.º(2)(d) da PIPEDA: investigação de violação de acordo ou contraordenação da lei |
| Melhoria do Serviço | Análise de plataforma, resolução de problemas, testes, garantia de qualidade (utilizando dados descaracterizados sempre que viável) | Consentimento implícito — a finalidade é óbvia a partir da relação comercial e a informação não é sensível |
| Comunicação | Notificações de conta, atualizações operacionais, alertas de segurança, alterações de políticas, suporte | Consentimento obtido na integração |
| Marketing
(limitado) |
Informações sobre Serviços relevantes para uma relação existente, em conformidade com a CASL; cancelamento de subscrição disponível a qualquer momento através de cada mensagem ou em privacy@test-domain-partnerway.prod.spendbase.co (efetivado no prazo de 10 dias úteis) | Consentimento expresso (CASL) |
| Informações Agregadas | Benchmarking, relatórios e desenvolvimento de produtos utilizando dados que não identificam indivíduos | Consentimento não aplicável — dados descaracterizados não constituem Informações Pessoais ao abrigo da PIPEDA |
7. RASTREIO E RETIRADA DE CONSENTIMENTO
A Spendbase obtém, regista e gere o consentimento em conformidade com o Princípio do Consentimento da PIPEDA e as Diretrizes sobre a Obtenção de Consentimento Significativo do OPC.
- O consentimento expresso é obtido dos Clientes Comerciais no momento da integração através de um contrato assinado ou aceitação digital equivalente, com carimbo de data/hora e associado à versão deste Aviso de Privacidade em vigor no momento.
- O consentimento é granular quando as finalidades são apresentadas individualmente, e o consentimento para os Serviços principais nunca é agrupado com o consentimento para marketing.
- O consentimento implícito é invocado apenas para fins não sensíveis que sejam óbvios a partir da relação comercial (por exemplo, melhoria do serviço utilizando dados descaracterizados).
Para Utilizadores Autorizados, a Spendbase exige contratualmente que os Clientes Comerciais confirmem que todas as notificações e consentimentos necessários foram obtidos antes de as Informações Pessoais do Utilizador Autorizado serem enviadas para la plataforma.
Rastreio. A Spendbase mantém registos internos de processamento que documentam, para cada finalidade: a base jurídica, a data e a forma do consentimento, a versão do Aviso de Privacidade em vigor e quaisquer alterações subsequentes ao estado do consentimento.
Retirada. O consentimento pode ser retirado a qualquer momento contactando privacy@test-domain-partnerway.prod.spendbase.co. A Spendbase confirmará a receção no prazo de 5 dias úteis e cessará todo o processamento não obrigatório no prazo de 15 dias úteis, atualizando o registo de consentimento em conformidade. A retirada não afeta a licitude do processamento anterior, nem prevalece sobre as obrigações de retenção legalmente impostas (por exemplo, registos da FINTRAC, KYC/KYB).
Mensagens Eletrónicas Comerciais. Sempre que a Spendbase envia mensagens eletrónicas comerciais (CEMs), fá-lo ao abrigo da Legislação Antispam do Canadá (CASL). A Spendbase baseia-se no consentimento expresso para marketing a novos contactos e no consentimento implícito para Clientes Comerciais existentes (válido por 2 anos a partir da última transação). Cada CEM identifica a Spendbase como remetente e inclui um mecanismo de cancelamento de subscrição; os pedidos enviados para privacy@test-domain-partnerway.prod.spendbase.co são processados no prazo de 10 dias úteis. As mensagens transacionais e operacionais (alertas de conta, avisos de segurança, divulgações regulamentares) não são CEMs e são enviadas independentemente do consentimento de marketing.
8. PARTILHA DE INFORMAÇÕES PESSOAIS
A Spendbase não vende Informações Pessoais. Toda a partilha está sujeita ao princípio da Responsabilidade da PIPEDA e aos seus equivalentes provinciais. Os destinatários são contratualmente obrigados a manter proteções de privacidade comparáveis às da PIPEDA. Os acordos com terceiros são regidos por salvaguardas contratuais consistentes com as obrigações da Spendbase ao abrigo da PIPEDA e da Lei sobre o Produto do Crime (Branqueamento de Capitais) e Financiamento do Terrorismo (PCMLTFA).
| Destinatário | Finalidade da partilha |
| Bancos patrocinadores e instituições financeiras | Abertura de conta, emissão de cartões, processamento de transações, monitorização de fraudes e conformidade regulamentar |
| Prestadores de serviços e fornecedores | KYC/KYB, triagem de sanções, prevenção de fraudes, processamento de pagamentos, infraestrutura, segurança, análise — vinculados por contrato a utilizar os dados apenas para fins específicos e a manter salvaguardas equivalentes à PIPEDA |
| Clientes Comerciais (relativamente aos Utilizadores Autorizados) | Administração de contas, gestão de despesas, relatórios e supervisão de conformidade — a Spendbase atua de acordo com as instruções do Cliente Comercial |
| Reguladores e Forças de Segurança | OSFI, FINTRAC, OPC, CAI, tribunais e forças de segurança quando exigido ou permitido por lei — incluindo relatórios da PCMLTFA ao FINTRAC sem aviso prévio (ver Secção 5); consentimento não aplicável ao abrigo da PIPEDA s.7(3)(c) / s.7(3)(c.2) |
| Partes de Transações Societárias | Fusão, aquisição, reorganização ou venda de ativos — sujeito a proteções de confidencialidade; consentimento não aplicável ao abrigo da PIPEDA s.7(2)(b) |
| Prestadores de serviços de análise | Análise, relatórios e benchmarking — de uma forma que não identifica indivíduos; não constitui Informações Pessoais ao abrigo da PIPEDA |
9. DIVULGAÇÕES ADICIONAIS
Partilha de Informações AML/ATF: Sempre que a Spendbase participe num acordo de partilha privada-privada aprovado pelo FINTRAC ao abrigo da Lei sobre o Produto do Crime (Branqueamento de Capitais) e Financiamento do Terrorismo (PCMLTFA), as Informações Pessoais podem ser partilhadas com outras entidades declarantes ao abrigo de um Código de Prática aprovado pelo Gabinete do Comissário para a Privacidade do Canadá para fins de AML/ATF, sem consentimento, conforme permitido pela PIPEDA e pela PCMLTFA.
10. RETENÇÃO DE INFORMAÇÕES PESSOAIS
As Informações Pessoais são retidas apenas pelo período de tempo necessário para cumprir as finalidades da recolha, em conformidade com o princípio de Limitação de Uso, Divulgação e Retenção da PIPEDA e os seus equivalentes provinciais.
Os períodos de retenção variam consoante a natureza das Informações Pessoais, a finalidade para a qual foram recolhidas e os requisitos legais ou regulamentares aplicáveis. No contexto dos serviços financeiros, certos registos devem ser retidos por períodos mínimos exigidos por lei, incluindo requisitos relacionados com o combate ao branqueamento de capitais, conformidade com sanções, prevenção de fraudes, fiscalidade, contabilidade e manutenção de registos regulamentares. Sempre que tais obrigações se apliquem, a Spendbase retém as Informações Pessoais pelo período determinado pela lei aplicável ou pelas orientações regulamentares.
As Informações Pessoais relativas a Clientes Comerciais e Utilizadores Autorizados são geralmente retidas durante a vigência da relação contratual e, após a sua cessação, por um período limitado subsequente, conforme necessário para cumprir obrigações legais, apoiar auditorias e investigações, resolver litígios e fazer cumprir direitos contratuais. Sempre que a retenção já não for necessária, as Informações Pessoais são eliminadas de forma segura, anonimizadas ou descaracterizadas em conformidade com as políticas e controlos técnicos aplicáveis.
As informações agregadas ou descaracterizadas podem ser retidas por períodos mais longos sempre que permitido por lei, uma vez que tais dados não identificam indivíduos e são utilizados para fins comerciais lícitos, tais como análises, relatórios e melhoria do serviço.
11. SEGURANÇA E SALVAGUARDAS DE INFORMAÇÕES PESSOAIS
A Spendbase implementa e mantém salvaguardas administrativas, técnicas e físicas concebidas para proteger as Informações Pessoais contra acesso, divulgação, alteração ou destruição não autorizados.
O nosso programa de segurança baseia-se no risco e tem em conta a sensibilidade das Informações Pessoais que tratamos, a natureza dos nossos serviços, os riscos previsíveis e as ameaças de segurança em evolução. As salvaguardas são revistas e atualizadas regularmente para fazer face a alterações na tecnologia, orientações regulamentares e risco operacional.
As salvaguardas administrativas incluem políticas e procedimentos que regem o acesso aos dados, a confidencialidade, a formação dos funcionários, a resposta a incidentes, a gestão de fornecedores e a supervisão da conformidade. O acesso às Informações Pessoais está limitado ao pessoal e prestadores de serviços que necessitem de tal acesso para fins comerciais legítimos e que estejam sujeitos a obrigações de confidencialidade e segurança.
As salvaguardas técnicas incluem medidas como controlos de acesso, mecanismos de autenticação, encriptação, registo e monitorização, controlos de segurança de rede e gestão de vulnerabilidades concebidas para proteger as Informações Pessoais durante o tratamento, armazenamento e transmissão.
A Spendbase também mantém procedimentos para detetar, responder e recuperar de incidentes de segurança, incluindo incidentes de segurança de dados que envolvam Informações Pessoais. Sempre que exigido pela lei aplicável, a Spendbase fornecerá notificações relativas a violações de dados ou incidentes de segurança em conformidade com os requisitos legais e regulamentares aplicáveis.
Embora a Spendbase tome medidas razoáveis e apropriadas para proteger as Informações Pessoais, nenhum sistema ou método de transmissão pode ser garantido como totalmente seguro. Os Clientes Empresariais e Utilizadores Autorizados são responsáveis por manter a confidencialidade das suas credenciais de acesso e por utilizar os serviços de forma segura.
12. UTILIZADORES AUTORIZADOS
A Spendbase presta os seus Serviços a Clientes Empresariais e trata Dados Pessoais relativos exclusivamente a Utilizadores Autorizados. Os Utilizadores Autorizados acedem à plataforma Spendbase e serviços relacionados em nome de, e sujeitos ao controlo do, respetivo Cliente Empresarial.
Os Clientes Empresariais são responsáveis por determinar quais os indivíduos que estão autorizados a aceder aos serviços, atribuir e gerir direitos de acesso, emitir e revogar credenciais, e garantir que as informações do Utilizador Autorizado fornecidas à Spendbase são precisas, atuais e lícitas. Os Clientes Empresariais são também responsáveis por informar os Utilizadores Autorizados sobre como os seus Dados Pessoais são recolhidos, utilizados e partilhados no âmbito da utilização dos serviços, inclusive através de políticas e avisos internos sempre que exigido por lei.
A Spendbase trata as Informações Pessoais do Utilizador Autorizado em conformidade com as instruções do respetivo Cliente Empresarial, termos contratuais aplicáveis e lei aplicável. Os Clientes Empresariais controlam e determinam como os dados do Utilizador Autorizado são utilizados na sua organização, incluindo para gestão de despesas, relatórios, controlos internos, supervisão de conformidade e fins relacionados com o emprego. A Spendbase não controla e não é responsável pelas práticas internas de dados dos Clientes Empresariais.
Os Utilizadores Autorizados devem dirigir os pedidos relativos ao acesso, retificação ou eliminação das suas Informações Pessoais principalmente ao Cliente Empresarial que autorizou o seu acesso aos serviços. Sempre que exigido por lei ou contrato, a Spendbase poderá ajudar os Clientes Empresariais a responder a tais pedidos.
Os Clientes Empresariais são responsáveis por garantir que a sua utilização dos Serviços, incluindo o tratamento de dados de Utilizadores Autorizados obtidos através da plataforma, cumpre as leis aplicáveis de emprego, privacidade e proteção de dados.
13. TRANSFERÊNCIA TRANSFRONTEIRIÇA
A Spendbase pode transferir Informações Pessoais para fora do Canadá para afiliadas, prestadores de serviços e parceiros bancários que operem em jurisdições que incluem, mas não se limitam a, Estados Unidos e União Europeia/EEE. Nós, bem como os nossos principais prestadores de serviços (por exemplo, para efeitos de KYC), armazenamos os seus dados na Amazon Web Services (AWS), Google Cloud Platform (GCP) e Hetzner, todas elas prestadoras de serviços de alojamento na União Europeia/EEE, nomeadamente no Luxemburgo, Alemanha e Finlândia. Sempre que os Dados Pessoais devam ser tratados noutros países que proporcionem uma proteção menos rigorosa, asseguramos a aplicabilidade do mecanismo transfronteiriço relevante e avaliamos a legislação do país de destino para evitar potenciais intrusões governamentais. De qualquer forma, deve estar ciente de que quando as informações pessoais são armazenadas ou tratadas noutro país, ficam sujeitas às leis dessa jurisdição. Como resultado, podem ser acessíveis ao governo, tribunais, agências de aplicação da lei, agências de segurança nacional ou autoridades reguladoras desse país.
Todas as transferências são regidas por contratos escritos que exigem que os subcontratantes destinatários mantenham proteções comparáveis à PIPEDA, utilizem os dados apenas para fins especificados e notifiquem a Spendbase de quaisquer incidentes de segurança. A Spendbase continua a ser responsável pelas Informações Pessoais transferidas em todos os momentos, em conformidade com o Princípio de Responsabilização da PIPEDA e com as Diretrizes do OPC para o Tratamento de Dados Pessoais Transfronteiriços (2009). Uma transferência para tratamento constitui uma utilização de Informações Pessoais — não uma divulgação — e não requer consentimento adicional, desde que os dados sejam utilizados exclusivamente para o fim originalmente recolhido.
Notas específicas por província: Os residentes de Alberta e da Colúmbia Britânica (BC) podem solicitar mais detalhes sobre os destinos de transferência e as salvaguardas aplicáveis. Caso a Spendbase estenda os Serviços ao Quebeque, as transferências transfronteiriças estarão sujeitas a uma Avaliação de Impacto sobre a Privacidade, acordos escritos que incorporem as medidas de proteção exigidas e total conformidade com a Lei 25.
14. OS SEUS DIREITOS E ESCOLHAS
To exercise any right, submit a written request to privacy@test-domain-partnerway.prod.spendbase.co. Identity verification may be required before processing. Spendbase will not retaliate against any individual who exercises privacy rights or files a complaint.
| Direito | Descrição | Aplicabilidade por província |
| Direito de Acesso | Solicitar Informações Pessoais detidas pela Spendbase, como foram utilizadas ou divulgadas, e recebê-las de forma compreensível. Resposta no prazo de 30 dias (prorrogável mediante aviso prévio). Poderá aplicar-se uma taxa simbólica com aviso prévio. | Todas |
| Direito de Retificação | Solicitar a retificação de Informações Pessoais imprecisas, incompletas ou desatualizadas. Terceiros relevantes notificados quando apropriado. | Todas |
| Direito de Retirar o Consentimento | Retirar o consentimento a qualquer momento, sujeito a restrições legais e contratuais (consulte a Secção 7 abaixo) | Todas |
| Direito de Eliminação | Solicitar a eliminação quando as Informações Pessoais já não forem necessárias e não se aplicar nenhuma obrigação legal de retenção. Reconhecido pelo Gabinete do Comissário de Privacidade do Canadá como decorrente do direito de retirar o consentimento nos termos da PIPEDA. | Todas |
| Direito de Contestar a Conformidade | Contestar as práticas de privacidade da Spendbase. Todas as reclamações são registadas, investigadas e respondidas. | Todas |
| Direito à Portabilidade dos Dados | Receber Informações Pessoais num formato tecnológico estruturado e de uso comum. | Apenas Quebeque |
| Direito de Desindexação | Solicitar a cessação da divulgação ou a desindexação de Informações Pessoais associadas ao seu nome online. | Apenas Quebeque |
| Direito de oposição a decisões automatizadas | Ser informado sobre e contestar decisões tomadas exclusivamente com base no tratamento automatizado. | Apenas Quebeque |
Os Utilizadores Autorizados devem, geralmente, dirigir os pedidos ao Cliente Empresarial que autorizou o seu acesso. A Spendbase poderá, mediante pedido do Cliente Empresarial, ajudar a satisfazer os pedidos dos respetivos Utilizadores Autorizados. Em caso de receção de qualquer pedido pela Spendbase diretamente do Utilizador Autorizado, a Spendbase fará o seu melhor para transferir o pedido sem atrasos indevidos e/ou enviar as informações solicitadas no âmbito permitido por lei.
As reclamações não resolvidas podem ser escaladas para o regulador aplicável:
| Aplicabilidade por província | Nome do regulador | Dados de contacto |
| Todos os Clientes | Gabinete do Comissário de Privacidade do Canadá | Gabinete do Comissário de Privacidade
do Canadá 30 Victoria Street Gatineau, Quebeque K1A 1H3 |
| Residentes do Quebeque | Commission d’accès à l’information du Québec | 525, boulevard René-Lévesque Est,
bureau 2.36 Québec (Québec) G1R 5S9 Téléphone : 418 528-7741 Télécopieur : 418 529-3102 Numéro sans frais : 1 888 528-7741 |
| Residentes de Alberta | Office of the Information and Privacy Commissioner of Alberta | Office of the Information and Privacy Commissioner (Edmonton). 410-9925 109 Street NW Edmonton AB T5K 2J8 Phone: 780 4226860 http://www.oipc.ab.ca |
| Residentes da Colúmbia Britânica | Office of the Information and Privacy Commissioner for British Columbia | Office of the Information and Privacy Commissioner for British Columbia
PO Box 9038 Stn. Prov. Govt. Victoria B.C. V8W 9A4 |
15. ENQUADRAMENTO REGULAMENTAR
Sempre que aplicável, a Spendbase trata Informações Pessoais em conformidade com:
-
- O Lei de Proteção de Informações Pessoais e Documentos Eletrónicos (PIPEDA) e os seus regulamentos de aplicação;
- Os 10 Princípios de Informação Justa definidos no Anexo 1 da PIPEDA, sob a supervisão do Office of the Privacy Commissioner of Canada (OPC);
- A Legislação Anti-Spam do Canadá (CASL);
- A legislação provincial de privacidade aplicável considerada substancialmente semelhante à PIPEDA, incluindo a do Quebeque Lei relativa à proteção de informações pessoais no setor privado (Lei 25), Lei de Proteção de Informações Pessoais (Alberta PIPA), e Lei de Proteção de Informações Pessoais (BC PIPA), conforme aplicável; e
- Lei sobre o Produto do Crime (Branqueamento de Capitais) e Financiamento do Terrorismo (PCMLTFA);
- Obrigações contratuais com os nossos parceiros bancários e prestadores de serviços, que são obrigados a fornecer um nível de proteção de privacidade comparável ao exigido pela PIPEDA.
Interação de Leis: Nos casos em que a Lei 25 do Quebeque, a Alberta PIPA ou a BC PIPA se apliquem às atividades de tratamento da Spendbase nessas províncias, essas leis prevalecem sobre a PIPEDA para atividades intraprovinciais. A PIPEDA continua a aplicar-se em todos os momentos à Spendbase enquanto prestadora de serviços regulada a nível federal e a todas as transferências interprovinciais e internacionais de Informações Pessoais.
16. ALTERAÇÕES A ESTE AVISO DE PRIVACIDADE
A Spendbase poderá atualizar este Aviso de Privacidade periodicamente para refletir alterações nas nossas práticas, serviços, requisitos legais ou regulamentares, ou necessidades operacionais. Quando realizarmos alterações materiais, notificaremos através da plataforma Spendbase, atualizando a “Data de entrada em vigor”.
No caso de alterações significativas que possam afetar a sua utilização dos Serviços, iremos notificá-lo através dos meios de comunicação disponíveis.
17. DEFINIÇÕES
Para efeitos deste Aviso de Privacidade, os seguintes termos têm os significados definidos abaixo:
"Utilizador Autorizado” significa um indivíduo, incluindo colaboradores, diretores e titulares de cartões autorizados, a quem um Cliente Empresarial autoriza a aceder ou utilizar os serviços da Spendbase em nome do Cliente Empresarial.
"Cliente Comercial” significa uma pessoa coletiva ou organização que celebra uma relação contratual com a Spendbase para a prestação de serviços financeiros ou de pagamento orientados para empresas.
"Informações Pessoais” significa qualquer informação que identifique, se refira a, descreva ou possa ser razoavelmente associada a um indivíduo identificado ou identificável, conforme definido ao abrigo da PIPEDA aplicável e/ou de outras leis provinciais aplicáveis, e conforme descrito de forma mais detalhada neste Aviso de Privacidade.
“Informações Pessoais de Saúde” significa qualquer informação sobre a saúde física ou mental de um indivíduo, os serviços de saúde que lhe são prestados e informações relacionadas.
"Organização” é uma entidade responsável pelas Informações Pessoais recolhidas e controladas diretamente através da plataforma e serviços da Spendbase
"Serviços” significa a banca digital, pagamentos, cartões corporativos e serviços de tecnologia financeira relacionados da Spendbase fornecidos aos Clientes Empresariais.
"Prestador de serviços” refere-se a uma organização que recolhe, utiliza ou divulga informações pessoais em nome de outra organização
Índice
1. INTRODUÇÃO 2. APLICABILIDADE AO CLIENTE 3. SOBRE A SPENDBASE 4. INFORMAÇÕES PESSOAIS QUE RECOLHEMOS 5. FONTES DE INFORMAÇÕES PESSOAIS 6. FINALIDADES E BASE LEGAL PARA O TRATAMENTO 7. RASTREIO E RETIRADA DE CONSENTIMENTO 8. PARTILHA DE INFORMAÇÕES PESSOAIS 9. DIVULGAÇÕES ADICIONAIS 10. RETENÇÃO DE INFORMAÇÕES PESSOAIS 11. SEGURANÇA E SALVAGUARDAS DE INFORMAÇÕES PESSOAIS 12. UTILIZADORES AUTORIZADOS 13. TRANSFERÊNCIA TRANSFRONTEIRIÇA 14. OS SEUS DIREITOS E ESCOLHAS 15. ENQUADRAMENTO REGULAMENTAR 16. ALTERAÇÕES A ESTE AVISO DE PRIVACIDADE 17. DEFINIÇÕES