AVISO DE PRIVACIDADE

APENAS PARA CLIENTES COM SEDE NA UE\EEE E REINO UNIDO
VERSÃO 1.0
DATA DE ENTRADA EN VIGOR: 24 de junho de 2026

1. INTRODUÇÃO

Este documento, doravante denominado “Aviso de Privacidade”, descreve as práticas de privacidade da Partnerway OÜ, operando sob a marca Spendbase (“Nós", "nós", "nosso", "Base de dados de despesas”) e rege o tratamento de dados pessoais no âmbito da prestação dos nossos serviços de banca digital, pagamentos e tecnologia financeira (“Serviços”) aos clientes com sede na UE\EEE e no Reino Unido (“Clientes”) definidos abaixo.

A sua utilização continuada dos Serviços constitui o seu reconhecimento e aceitação das práticas de privacidade descritas neste Aviso de Privacidade. No caso de qualquer dúvida relacionada com este Aviso de Privacidade ou sobre a forma como tratamos os seus Dados Pessoais, não hesite em contactar-nos através do e-mail:

Encarregado de Proteção de Dados A/C: Privacidade e Conformidade E-mail: privacy@test-domain-partnerway.prod.spendbase.co

2. APLICABILIDADE AO CLIENTE

A Spendbase fornece serviços de tecnologia financeira business-to-business, incluindo programas de cartões corporativos e serviços de plataforma associados. Todas as contas Spendbase são abertas e mantidas exclusivamente para fins comerciais.

Por conseguinte, este Aviso de Privacidade aplica-se aos Clientes, nomeadamente:

  • Clientes Comerciais que celebrem uma relação contratual com a Spendbase, que são tratados como entidades comerciais (“Cliente Comercial”), e
  • Pessoas singulares que acedam ou utilizem os serviços da Spendbase em nome de um Cliente Comercial, incluindo colaboradores, diretores e titulares de cartões, que atuem exclusivamente na sua capacidade profissional ou laboral (“Utilizador Autorizado”)

3. SOBRE A SPENDBASE

Para efeitos do RGPD e do RGPD do Reino Unido, a Spendbase atua como responsável pelo tratamento de dados no que diz respeito às atividades de tratamento descritas neste Aviso de Privacidade. Os nossos dados estão apresentados abaixo.

Campo Descrição
Nome legal Partnerway OÜ (operando como Spendbase)
N.º de Registo 16379208
Endereço Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estónia
Correio eletrónico corporate@test-domain-partnerway.prod.spendbase.co
E-mail (assuntos de privacidade) privacy@test-domain-partnerway.prod.spendbase.co

 

De acordo com a legislação aplicável, a Spendbase pode atuar como:

  • Responsável Independente pelo Tratamento de Dados para os Dados Pessoais tratados para as suas próprias obrigações legais, de conformidade, prevenção de fraude, segurança e obrigações de AML/KYC.
  • Subcontratante no que diz respeito aos Dados Pessoais do Utilizador Autorizado tratados em nome dos Clientes Comerciais para administração de contas, gestão de despesas e fins de plataforma relacionados, ao abrigo dos acordos de tratamento de dados aplicáveis.

Para obter informações sobre como esta modalidade de dupla capacidade afeta o tratamento dos Dados Pessoais do Utilizador Autorizado, consulte a Secção 12 (Utilizadores Autorizados) abaixo.

Um Acordo de Tratamento de Dados (“DPA“) que rege o tratamento de Dados Pessoais pela Spendbase em nome dos Clientes Comerciais está disponível mediante solicitação. O DPA estabelece as obrigações de cada parte em relação ao tratamento dos dados do Utilizador Autorizado e prevalece sobre este Aviso de Privacidade em caso de qualquer inconsistência.

Prestadores de Serviços Regulados. Para Clientes do Reino Unido, os cartões e contas são emitidos pela Moorwand Ltd, uma empresa constituída na Inglaterra e no País de Gales (número de empresa 08491211), com sede social em Fora, 3 Lloyds Avenue, Londres, EC3N 3DS, autorizada pela Financial Conduct Authority ao abrigo dos Regulamentos de Moeda Eletrónica de 2011 (FRN 900709). Para Clientes do EEE, os cartões e contas são emitidos pela Heuro SAS, em parceria com a Moorwand Ltd. A Heuro SAS está autorizada pela Autorité de Contrôle Prudentiel et de Résolution (ACPR) sob o número de licença 17478. Estas instituições, em conjunto com a Mastercard International e outros parceiros de redes de pagamento que participam na prestação dos Serviços, tratam os Dados Pessoais como responsáveis independentes pelo tratamento para os seus próprios fins regulados — incluindo conformidade com AML/CTF, triagem de sanções, envio de Relatórios de Atividades Suspeitas (SAR), gestão de risco de fraude, serviços de tokenização e provisionamento de números de conta, e obrigações decorrentes das suas próprias autorizações e regulamentação de serviços financeiros aplicável. Os fluxos de dados para estas partes constituem divulgações entre responsáveis independentes pelo tratamento, e não instruções de tratamento da Spendbase. Cada uma destas instituições é independentemente responsável perante os seus próprios reguladores (incluindo a FCA, ACPR e autoridades nacionais competentes aplicáveis) pelos Dados Pessoais que recebe. Os Clientes Comerciais e Utilizadores Autorizados podem estar sujeitos aos avisos de privacidade próprios dessas instituições, além deste Aviso.

4. ENQUADRAMENTO REGULAMENTAR

Sempre que aplicável, a Spendbase trata Dados Pessoais em conformidade com:

  • O Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados — RGPD);
  • O RGPD do Reino Unido e a Lei de Proteção de Dados de 2018 (para Clientes do Reino Unido);
  • A Diretiva (UE) 2015/2366 (DSP2) e as medidas de transposição nacionais aplicáveis;
  • O Regulamento (UE) 2022/2554 (DORA) e as suas normas técnicas de regulamentação;
  • A legislação aplicável em matéria de AML/KYC, incluindo a Diretiva (UE) 2018/843 (5AMLD) e as medidas de transposição nacionais;
  • Obrigações contratuais com os nossos Prestadores de Serviços Regulados, regras do sistema de cartões e regulamentação de serviços financeiros aplicável.

5. DADOS PESSOAIS QUE RECOLHEMOS

A Spendbase recolhe e processa Dados Pessoais apenas na extensão necessária para fornecer os Serviços, cumprir as obrigações legais e regulamentares aplicáveis, prevenir fraudes e utilização indevida, e operar e proteger a Spendbase e os seus Serviços. Dependendo do tipo de cliente, recolhemos Dados Pessoais da seguinte forma:

Categoria Descrição Aplica-se A
Identidade e Contacto Nome, data de nascimento, endereço, e-mail (pessoal e de trabalho), número de telefone, informações de emprego, documento de identificação emitido pelo governo, número de carta de condução, cargo Utilizador Autorizado
Informações Comerciais Nomes legais e comerciais, identificadores de registo e fiscais, detalhes de constituição, informações de propriedade e de beneficiário efetivo, informações de signatários Cliente Comercial
Informações Financeiras Dados da conta, detalhes do cartão corporativo, histórico de transações, registos de pagamentos, despesas e informações do comerciante Cliente Empresarial; Utilizador Autorizado
Conformidade e Risco Registos de KYC/KYB, resultados de triagem de sanções, dados de monitorização de fraude, registos de disputas e investigações, triagem de PEP e meios de comunicação adversos Cliente Empresarial; Utilizador Autorizado
Autenticação e Acesso Credenciais de segurança, permissões de acesso, atribuições de funções, registos de atividade Cliente Empresarial; Utilizador Autorizado
Comunicações Consultas de apoio ao cliente, correspondência e feedback; as comunicações podem ser gravadas sempre que permitido por lei e com o devido aviso Cliente Empresarial; Utilizador Autorizado
Dados de Carteira Digital e Tokenização Números de conta do dispositivo (DANs), identificadores de tokens, identificadores de fornecedores de carteiras e identificadores de dispositivos/aplicações gerados quando um Cartão é adicionado a uma carteira digital Utilizador Autorizado
Técnicos e de Utilização Identificadores de dispositivos, endereço IP, tipo de navegador, sistema operativo, carimbos de data/hora de acesso e dados de interação com a plataforma Cliente Empresarial; Utilizador Autorizado

 

Todos os Dados Pessoais do Utilizador Autorizado são processados exclusivamente no âmbito da relação profissional ou laboral do indivíduo com o Cliente Empresarial relevante. A Spendbase não recolhe intencionalmente Dados Pessoais para fins pessoais, familiares ou domésticos, não direciona os seus Serviços a crianças e não recolhe conscientemente Dados Pessoais de indivíduos com menos de 18 anos.

Sempre que permitido por lei, a Spendbase poderá criar e utilizar dados agregados ou desidentificados derivados de Dados Pessoais para fins de análise, relatórios, benchmarking e melhoria do serviço. Tais dados não identificam nenhum indivíduo e não são tratados como Dados Pessoais ao abrigo da lei aplicável.

6. FONTES DE DADOS PESSOAIS

A Spendbase recolhe Dados Pessoais a partir das seguintes fontes lícitas e transparentes:

Fonte Descrição
Cliente Empresarial (direto) Fornecidos durante a integração, configuração da conta e administração contínua através de aplicações, formulários, entradas na plataforma e comunicações
Utilizador Autorizado (direto) Fornecidos ao aceder à plataforma, ativar contas, utilizar cartões corporativos, submeter despesas ou contactar o suporte
Cliente Empresarial (sobre Utilizadores Autorizados) Fornecidos para conceder acesso à plataforma, emitir cartões, gerir permissões e cumprir obrigações legais. Os Clientes Empresariais são responsáveis por garantir que tais divulgações são lícitas e que as notificações exigidas foram feitas aos Utilizadores Autorizados
Prestadores de Serviços Terceiros Fornecedores de verificação de identidade, triagem de sanções KYC/KYB e PEP, prevenção de fraude e monitorização de transações; redes de pagamento, emissores de cartões e Prestadores de Serviços Regulados; fornecedores de infraestrutura, segurança e analítica; fontes públicas ou governamentais, sempre que permitido por lei
Recolhidos Automaticamente Dados técnicos e de utilização recolhidos através de cookies e tecnologias semelhantes quando os Clientes Empresariais ou Utilizadores Autorizados acedem à plataforma ou ao website da Spendbase

7. BASES LEGAIS E FINALIDADES DO TRATAMENTO

Ao abrigo do RGPD e do RGPD do Reino Unido, a Spendbase é obrigada a identificar uma base legal para cada atividade de tratamento. A Spendbase trata Dados Pessoais com as seguintes bases legais nos termos do Artigo 6.º do RGPD (e, para dados de categorias especiais, o Artigo 9.º do RGPD, quando aplicável) e para as finalidades consistentes com a natureza dos nossos Serviços. Os Dados Pessoais não são utilizados para finalidades incompatíveis com o motivo original da sua recolha.

Objetivo Descrição Base Legal Aplicável
Prestação de Serviços Integração de Clientes Empresariais e Utilizadores Autorizados; criação e gestão de contas e programas de cartões corporativos; processamento de transações e pagamentos; ativação de gestão de despesas, relatórios e controlos de conta; prestação de apoio ao cliente Dependendo da categoria de dados recolhida: Art. 6.º, n.º 1, alínea b) - Execução de um contrato; Art. 6.º, n.º 1, alínea c) - Obrigação jurídica
Conformidade Legal e Regulamentar Cumprimento de obrigações de AML, KYC/KYB, triagem de PEP/sanções, DORA, PSD2, fiscais, de conservação de registos e resposta a pedidos legais de reguladores, tribunais ou autoridades policiais Dependendo da categoria de dados recolhida: Art. 6.º, n.º 1, alínea c) - Obrigação jurídica, Art. 6.º, n.º 1, alínea e) - Exercício de funções de interesse público

 

Fraude, Segurança e Risco Monitorização de transações e atividade na plataforma, realização de avaliações de risco, aplicação de controlos de acesso e manutenção de registos de auditoria e segurança para prevenir, detetar e responder a fraudes, acessos não autorizados e outras atividades nocivas Art. 6.º, n.º 1, alínea f) - Interesses legítimos (interesses da Spendbase e de terceiros na segurança e prevenção da criminalidade financeira)
Melhoria do Serviço Análise e melhoria da funcionalidade, fiabilidade e desempenho da plataforma; resolução de problemas, testes, analítica e garantia de qualidade. Sempre que viável, são utilizados dados descaracterizados ou agregados Art. 6.º, n.º 1, alínea f) - Interesses legítimos
Comunicações Envio de notificações de conta, atualizações operacionais, alertas de segurança, alterações de políticas e comunicações de suporte. As comunicações limitam-se ao que é relevante para a prestação e administração os Serviços Dependendo da categoria de dados recolhida: Art. 6.º, n.º 1, alínea b) - Execução de um contrato; Art. 6.º, n.º 1, alínea c) - Obrigação jurídica
Marketing (Limitado) Prestação de informações sobre Serviços, funcionalidades ou atualizações relevantes para uma relação comercial existente, sempre que permitido por lei. A Spendbase não realiza publicidade direcionada de estilo de consumo. O cancelamento está disponível a qualquer momento enviando um e-mail para privacy@test-domain-partnerway.prod.spendbase.co  ou utilizando a ligação de cancelamento de subscrição em qualquer comunicação de marketing Art. 6.º, n.º 1, alínea f) - Interesses legítimos (relação comercial existente); ou Art. 6.º, n.º 1, alínea a) - Consentimento, quando exigido
Declarações Jurídicas Constituição, exercício ou defesa de processos judiciais; conformidade com decisões judiciais e investigações regulamentares Dependendo da categoria de dados recolhida: Art. 6.º, n.º 1, alínea b) - Execução de um contrato; Art. 6.º, n.º 1, alínea c) - Obrigação jurídica
Utilizações Agregadas / Descaracterizadas Avaliação comparativa (benchmarking), analítica, relatórios e desenvolvimento de produtos utilizando dados que não identificam indivíduos. Tais dados não são Dados Pessoais ao abrigo da lei aplicável Utilização permitida; não são Dados Pessoais

 

 Avaliação de interesses legítimos. Sempre que a Spendbase se baseia no Art. 6.º, n.º 1, alínea f) (interesses legítimos), avaliou que o tratamento é necessário para o interesse legítimo prosseguido e que este interesse não é sobreposto pelos interesses ou direitos e liberdades fundamentais dos titulares dos dados em causa. Os titulares dos dados podem solicitar informações adicionais sobre estas avaliações ou opor-se a tal tratamento — ver Secção 14 (Direitos do Titular dos Dados) abaixo.

8. COMO PARTILHAMOS DADOS PESSOAIS

A Spendbase não vende Dados Pessoais e não divulga Dados Pessoais exceto conforme necessário para operar os Serviços, cumprir obrigações legais e regulamentares, proteger a segurança e integridade da plataforma, ou conforme permitido por lei. Todos os prestadores de serviços estão contratualmente obrigados a manter práticas de privacidade e segurança consistentes com este Aviso e com a lei aplicável.

Destinatário Finalidade da Partilha
Prestadores de Serviços Regulados (Moorwand Ltd; Heuro SAS) Abertura de conta, emissão de moeda eletrónica, emissão de cartões, processamento de transações, monitorização de fraude e conformidade regulamentar. As divulgações a estas instituições são feitas numa base de responsável pelo tratamento para responsável pelo tratamento — estas tratam os Dados Pessoais do Cliente para as suas próprias finalidades legais e regulamentares independentes, incluindo PSD2, AML e regulamentações financeiras aplicáveis. A Spendbase não é responsável pelo tratamento subsequente de Dados Pessoais por estas instituições na sua qualidade de responsáveis pelo tratamento independentes. Os Clientes Empresariais e Utilizadores Autorizados podem receber avisos de privacidade separados destas instituições.
Mastercard International Cumprimento das regras do sistema de cartões, autorização de transações, prevenção de fraudes e processamento de disputas
Fornecedores de Carteiras Digitais (Apple Pay, Google Pay) Fornecimento de tokens, gestão de cartões registados e autenticação de transações. Os fornecedores de carteiras recebem credenciais de cartões tokenizados e dados de transação limitados como responsáveis pelo tratamento independentes, sujeitos aos seus próprios avisos de privacidade e regras de tokenização do sistema de cartões. A Spendbase não controla o tratamento de Dados Pessoais pelos fornecedores de carteiras após a disponibilização de um token
Prestadores de Serviços e Fornecedores KYC/KYB e verificação de identidade, triagem de sanções e PEP, prevenção de fraude, processamento de pagamentos, apoio ao cliente, infraestrutura de nuvem, segurança, analítica e comunicações. Os prestadores estão vinculados por um acordo de tratamento de dados para utilizar os dados apenas para as finalidades especificadas e para implementar salvaguardas técnicas e organizativas adequadas
Clientes Empresariais e Administradores Autorizados Os Dados Pessoais relativos aos Utilizadores Autorizados podem ser partilhados com o respetivo Cliente Empresarial e os seus administradores designados para administração de conta, gestão de despesas, relatórios e supervisão de conformidade. A Spendbase age de acordo com as instruções do Cliente Empresarial e a lei aplicável
Reguladores e Autoridades Competentes Autoridades de Proteção de Dados, FCA, Finantsinspektsioon, ACPR (Autorité de Contrôle Prudentiel et de Résolution). Unidades de Informação Financeira, tribunais e autoridades policiais sempre que exigido ou permitido por lei — inclusive para relatórios regulamentares, ordens judiciais legítimas e exercício ou defesa de reivindicações legais
Partes de Transações Societárias Em ligação com uma fusão, aquisição, reorganização, venda de ativos ou financiamento, sujeito a proteções de confidencialidade adequadas e requisitos legais aplicáveis
Dados Agregados / Descaracterizados Análise, relatórios e benchmarking — num formato que não identifica qualquer indivíduo. Não são tratados como Dados Pessoais ao abrigo da lei aplicável

9. RETENÇÃO DE DADOS

Os Dados Pessoais são retidos apenas pelo tempo necessário para cumprir os fins para os quais foram recolhidos, em conformidade com os requisitos legais e regulatórios aplicáveis, obrigações contratuais e as nossas políticas internas de governação de dados.

Categoria Fundamentação de Retenção Período Indicativo
Registos de AML / KYC / KYB 5AMLD, legislação nacional de PBC/FT, obrigações regulamentares Mínimo de 5 anos a contar do fim da relação de negócio ou da data da transação ocasional, consoante o que for mais tardio
Registos de Transações Art.º 25.º da PSD2; conservação de registos do DORA; requisitos regulamentares financeiros; resolução de litígios; obrigações fiscais 5 anos a contar do fim da relação de negócio
Registos de Conta e Contratuais Cumprimento de contratos, auditoria, inspeção regulatória 7 anos a contar do fim da relação de negócio
Registos de Fraude e Segurança Obrigações de notificação de incidentes do DORA; investigação de fraude; defesa jurídica 7 anos a contar da data do incidente
Registos de Comunicações e Suporte Garantia de qualidade, resolução de litígios 3 anos (com base no período de retenção de pedidos de RGPD)
Dados de Carteira Digital e Tokenização Regras de tokenização dos esquemas de cartões; janela de estorno (chargeback) e resolução de litígios Duração da validade do cartão + 18 meses
Preferências de Marketing Gestão de consentimento e registos de autoexclusão (opt-out) 3 anos (com base no período de retenção de pedidos de RGPD)
Dados Agregados / Descaracterizados Análise, benchmarking — não identifica indivíduos Retido indefinidamente conforme permitido por lei

 

Quando a retenção já não for necessária, os Dados Pessoais são eliminados de forma segura, anonimizados ou desidentificados de acordo com as políticas e controlos técnicos aplicáveis.

10. SEGURANÇA E SALVAGUARDAS DE DADOS

A Spendbase implementa e mantém salvaguardas administrativas, técnicas e físicas concebidas para proteger os Dados Pessoais contra o acesso não autorizado, divulgação, alteração ou destruição, em conformidade com o Artigo 32.º do RGPD e a legislação aplicável, incluindo os requisitos do DORA sobre a gestão de riscos de TIC.

  • Salvaguardas administrativas: Políticas e procedimentos que regem o acesso aos dados, a confidencialidade, a formação de colaboradores, a resposta a incidentes, a gestão de fornecedores e a supervisão da conformidade. O acesso aos Dados Pessoais é limitado ao pessoal e aos prestadores de serviços que dele necessitem para fins comerciais legítimos e que estejam sujeitos a obrigações de confidencialidade.
  • Salvaguardas técnicas: Controlos de acesso, autenticação multifator, encriptação em trânsito e em repouso, registo e monitorização, controlos de segurança de rede e gestão de vulnerabilidades.
  • Resposta a incidentes: A Spendbase mantém procedimentos para detetar, responder e recuperar de incidentes de segurança. Sempre que exigido pelo Art.º 33.º do RGPD, a Spendbase notificará a autoridade de controlo competente no prazo de 72 horas após tomar conhecimento de uma violação de dados pessoais notificável. Sempre que exigido pelo Art.º 34.º, os titulares dos dados afetados serão notificados sem atrasos indevidos. Caso a violação afete as operações do programa de cartões, a Spendbase também notificará a Moorwand Ltd e a Heuro SAS em conformidade com as suas obrigações contratuais e os requisitos de notificação de incidentes aplicáveis aos esquemas de cartões.

Embora a Spendbase tome medidas razoáveis e apropriadas para proteger os Dados Pessoais, nenhum sistema ou método de transmissão pode ser garantido como totalmente seguro. Os Clientes Empresariais e Utilizadores Autorizados são responsáveis por manter a confidencialidade das suas credenciais de acesso e por utilizar os Serviços de forma segura.

11. TRANSFERÊNCIA INTERNACIONAL DE DADOS

A Spendbase é uma empresa global de tecnologia. Os Dados Pessoais recolhidos em ligação com os Serviços podem ser processados em países fora da UE/EEE ou do Reino Unido, incluindo nos Estados Unidos. Os principais fornecedores de infraestrutura incluem:

  • Amazon Web Services (AWS) — principalmente regiões da UE/EEE (incluindo Irlanda e Frankfurt), raramente nos EUA;
  • Google Cloud Platform (GCP) — regiões da UE/EEE e EUA;
  • Outros subsubcontratantes conforme divulgado no DPA.

Sempre que os Dados Pessoais sejam transferidos para um país terceiro, a Spendbase baseia-se nos seguintes mecanismos de transferência, conforme aplicável:

  • Decisões de adequação da Comissão Europeia;
  • Cláusulas Contratuais-Tipo (SCCs) e/ou Acordos de Transferência Internacional de Dados do Reino Unido (IDTAs);
  • Outras salvaguardas adequadas nos termos do Art.º 46.º do RGPD ou do Art.º 46.º do RGPD do Reino Unido, conforme aplicável.

Os Clientes Empresariais podem solicitar mais informações sobre os destinos de transferência, salvaguardas aplicáveis e cópias dos mecanismos de transferência relevantes contactando privacy@test-domain-partnerway.prod.spendbase.co

Os Dados Pessoais processados pela Moorwand Ltd e pela Heuro SAS na sua qualidade de responsáveis pelo tratamento independentes podem estar sujeitos a acordos de transferência internacional separados ao abrigo dos seus próprios quadros regulamentares, incluindo transferências para a infraestrutura de processamento da Mastercard International. Os Clientes devem consultar as políticas de privacidade dessas próprias instituições para obter mais informações.

12. UTILIZADORES AUTORIZADOS

A Spendbase processa Dados Pessoais relativos a Utilizadores Autorizados unicamente em ligação com os Serviços prestados ao Cliente Empresarial relevante e em conformidade com as instruções do Cliente Empresarial, os termos contratuais aplicáveis e a legislação aplicável.

Responsabilidades do Cliente Empresarial. Os Clientes Empresariais são responsáveis por: (i) determinar quais as pessoas que estão autorizadas a aceder aos Serviços e gerir os seus direitos de acesso e credenciais; (ii) garantir que as informações do Utilizador Autorizado fornecidas à Spendbase são exatas, atuais e obtidas legalmente; (iii) informar os Utilizadores Autorizados sobre como os seus Dados Pessoais são recolhidos, utilizados e partilhados em ligação com os Serviços, inclusive através de políticas e avisos internos sempre que exigido pelas leis de emprego, privacidade e proteção de dados aplicáveis; e (iv) garantir que a utilização dos dados do Utilizador Autorizado está em conformidade com a legislação aplicável.

O papel da Spendbase. No que diz respeito aos dados do Utilizador Autorizado processados em nome de Clientes Empresariais para fins de administração da plataforma, a Spendbase atua como Subcontratante e não controla nem determina a finalidade ou os meios de tal processamento. Relativamente aos dados processados para as próprias obrigações legais, de conformidade, prevenção de fraude e segurança da Spendbase, a Spendbase atua como Responsável pelo Tratamento Independente.

Pedidos de Utilizadores Autorizados. Os Utilizadores Autorizados devem direcionar os pedidos relativos ao acesso, retificação ou eliminação dos seus Dados Pessoais principalmente ao Cliente Empresarial que autorizou o seu acesso aos Serviços. Sempre que exigido por lei ou contrato, a Spendbase assistirá os Clientes Empresariais na resposta a tais pedidos. Caso um Utilizador Autorizado apresente um pedido de privacidade diretamente à Spendbase, a Spendbase esforçar-se-á por transferir o pedido para o Cliente Empresarial relevante sem atrasos indevidos e fornecer as informações permitidas por lei.

13. COOKIES E ANALÍTICA

A Spendbase utiliza cookies e tecnologias semelhantes em ligação com os seus websites e plataforma para operar, proteger e melhorar os Serviços. Estas tecnologias ajudam a garantir a funcionalidade da plataforma, a proteger contra fraude e acessos não autorizados, a apoiar a análise e monitorização de desempenho e a manter a fiabilidade do serviço.

Os cookies e tecnologias semelhantes podem recolher informações como identificadores de dispositivos, endereço IP, tipo de navegador, sistema operativo, preferências de idioma, carimbos de data/hora de acesso e dados de interação. Estas informações são utilizadas para fins técnicos, de segurança e operacionais.

A Spendbase utiliza as seguintes categorias de tecnologias:

  • Estritamente necessárias: Necessárias para a operação, segurança e autenticação da plataforma. Não podem ser desativadas sem comprometer a funcionalidade.
  • Funcionais e de desempenho: Ajudam a recordar as preferências do utilizador, a analisar o desempenho da plataforma e a diagnosticar problemas técnicos.
  • Analítica: Ajudam a compreender como os Serviços são utilizados e a melhorar a funcionalidade. As ferramentas de análise são configuradas para apoiar as operações comerciais e não são utilizadas para publicidade comportamental em diferentes contextos.

A Spendbase não realiza publicidade comportamental direcionada ao consumidor e não utiliza cookies para publicidade comportamental em diferentes contextos. Os cookies não essenciais (que não sejam os estritamente necessários) são colocados apenas com o consentimento prévio do utilizador, o qual pode ser retirado a qualquer momento através da ferramenta de gestão de cookies disponível no website da Spendbase. Sempre que exigido pela legislação aplicável, a Spendbase fornece avisos e opções adequados relativamente à utilização de cookies e tecnologias semelhantes através das definições da plataforma ou controlos do navegador.

14. DIREITOS DO TITULAR DOS DADOS

Ao abrigo do RGPD e do RGPD do Reino Unido, as pessoas singulares cujos Dados Pessoais são tratados pela Spendbase como responsável pelo tratamento têm os seguintes direitos. Uma vez que a Spendbase opera num contexto de empresa para empresa (B2B) e trata a maior parte dos dados numa capacidade laboral ou comercial, alguns direitos podem estar sujeitos a limitações ou isenções ao abrigo da legislação aplicável.

Direito Descrição
Direito de Acesso Solicitar a confirmação de que os Dados Pessoais estão a ser tratados e, em caso afirmativo, o acesso a esses dados e a informações relacionadas. Resposta no prazo de um mês (prorrogável por dois meses em casos complexos, mediante aviso prévio)
Direito de Retificação Solicitar a correção de Dados Pessoais inexatos, incompletos ou desatualizados
Direito ao Apagamento Solicitar a eliminação de Dados Pessoais quando não se aplicar qualquer obrigação legal de conservação ou outro fundamento legítimo. Sujeito às isenções aplicáveis, incluindo obrigações legais de conservação no âmbito de PBC/FT (Prevenção de Branqueamento de Capitais e Financiamento do Terrorismo)
Direito à Limitação Solicitar a limitação do tratamento em circunstâncias definidas, incluindo enquanto a exatidão dos dados for contestada ou uma oposição estiver a ser analisada
Direito à Portabilidade dos Dados Sempre que o tratamento se basear no consentimento ou num contrato e for realizado por meios automatizados, receber os Dados Pessoais num formato estruturado, de uso corrente e de leitura automática, e transmiti-los a outro responsável pelo tratamento
Direito de Oposição Opor-se ao tratamento com base em interesses legítimos (Art. 6.º, n.º 1, alínea f)) ou para fins de marketing direto. A Spendbase cessará o tratamento, a menos que demonstre razões legítimas ponderosas que prevaleçam sobre os interesses do titular dos dados
Direito de não sujeição a Decisões Automatizadas Direito de não ser sujeito a decisões exclusivamente automatizadas (incluindo a definição de perfis) que produzam efeitos jurídicos ou que o afetem significativamente de forma semelhante, a menos que tal seja permitido por lei ou que tenha sido obtido consentimento explícito. Atualmente, a Spendbase não utiliza decisões exclusivamente automatizadas que produzam tais efeitos
Direito de Retirar o Consentimento Sempre que o tratamento se basear no consentimento, retirar o consentimento a qualquer momento, sem comprometer a licitude do tratamento efetuado com base no consentimento previamente dado

 

Como exercer os seus direitos. Para exercer qualquer direito listado acima, o Cliente deve submeter um pedido por escrito para privacy@test-domain-partnerway.prod.spendbase.co  com o assunto “Data Subject Request” (Pedido do Titular de Dados) e incluir: (i) o nome completo e o endereço de e-mail do titular dos dados associados à conta; (ii) o nome do Cliente Comercial ao qual o titular dos dados está associado; (iii) uma descrição do direito que o titular dos dados pretende exercer; e (iv) qualquer informação adicional razoavelmente necessária para verificar a identidade.

A Spendbase verificará a identidade antes de processar qualquer pedido e responderá no prazo de um mês civil a contar da receção. Quando os pedidos forem complexos ou numerosos, este prazo poderá ser prorrogado por mais dois meses, caso em que a Spendbase informará o titular dos dados no prazo inicial de um mês. A Spendbase não retaliará contra qualquer indivíduo por exercer um direito de privacidade ou apresentar uma reclamação. De um modo geral, os Utilizadores Autorizados devem dirigir os pedidos ao Cliente Comercial que autorizou o seu acesso aos Serviços.

Direito de apresentar reclamação. Os Clientes têm o direito de apresentar reclamação junto de uma autoridade de controlo. A autoridade de controlo principal competente para a Spendbase é a

  • Autoridade de Proteção de Dados da Estónia (Andmekaitse Inspektsioon) — aki.ee— para assuntos relacionados com o RGPD da UE;
  • Information Commissioner’s Office (ICO) — ico.org.uk— para assuntos relacionados com o RGPD do Reino Unido.
  • Os Clientes também têm o direito de apresentar reclamação junto da autoridade de proteção de dados do seu próprio Estado-Membro da UE ou do Reino Unido.

Sempre que os Dados Pessoais forem tratados pela Moorwand Ltd ou pela Heuro SAS na sua qualidade de responsáveis pelo tratamento independentes — incluindo registos de transações com cartões e dados de contas de moeda eletrónica —, os titulares dos dados devem dirigir os pedidos relativos a esses dados diretamente à instituição relevante, utilizando os dados de contacto constantes das respetivas políticas de privacidade disponíveis nas seguintes hiperligações: Moorwand Política de privacidade e  Heuro SAS Privacy Policy.

15. ALTERAÇÕES A ESTE AVISO DE PRIVACIDADE

A Spendbase poderá atualizar este Aviso de Privacidade periodicamente para refletir alterações nas nossas práticas, serviços, requisitos legais ou regulamentares, ou necessidades operacionais. Quando realizarmos alterações materiais, forneceremos um aviso através da plataforma Spendbase, atualizando a Data de Entrada em Vigor indicada neste documento.

No caso de alterações significativas que possam afetar materialmente a forma como os Dados Pessoais são tratados, a Spendbase utilizará os meios de comunicação disponíveis para notificar os Clientes Comerciais e Utilizadores Autorizados afetados antes de as alterações entrarem em vigor, em conformidade com a legislação aplicável.

A utilização continuada dos Serviços após a entrada em vigor de um Aviso de Privacidade atualizado constitui a aceitação do Aviso revisto, na medida permitida por lei.

16. DEFINIÇÕES

Para efeitos deste Aviso de Privacidade, os seguintes termos têm os significados definidos abaixo:

Prazo Significado
Utilizador Autorizado Uma pessoa singular, incluindo colaboradores, diretores e titulares de cartões autorizados, a quem um Cliente Comercial autoriza o acesso ou a utilização dos Serviços da Spendbase em nome do Cliente Comercial.
Cliente Comercial Uma pessoa coletiva ou organização que celebra uma relação contratual com a Spendbase para a prestação de serviços financeiros ou de pagamento orientados para empresas.
Responsável pelo tratamento/
Controlador de dados
Uma entidade que determina as finalidades e os meios de tratamento de Dados Pessoais, conforme definido no Art. 4.º, n.º 7, do RGPD.
DPA Acordo de Tratamento de Dados — o documento contratual que rege os termos sob os quais a Spendbase trata Dados Pessoais em nome de um Cliente Empresarial.
RGPD Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais.
Dados pessoais Qualquer informação relativa a uma pessoa singular identificada ou identificável (‘titular dos dados’), conforme definido no Art. 4.º, n.º 1, do RGPD.
Subcontratante/ Responsável pelo Tratamento de Dados Uma pessoa singular ou coletiva que trata Dados Pessoais em nome do responsável pelo tratamento, conforme definido no Art. 4.º, n.º 8, do RGPD.
Prestador de Serviços Regulados Moorwand Ltd (para o Reino Unido) ou Heuro SAS (para o EEE), sendo instituições financeiras reguladas que emitem cartões e contas de moeda eletrónica ao abrigo do Programa.
Serviços Os produtos e serviços disponibilizados através da plataforma Spendbase, incluindo programas de cartões corporativos, contas digitais, gestão de despesas e serviços de tecnologia financeira relacionados.
CCE/IDTA Cláusulas Contratuais-Tipo (aprovadas pela Comissão Europeia) ou Acordo Internacional de Transferência de Dados (aprovado pelo ICO do Reino Unido) — mecanismos utilizados para garantir salvaguardas adequadas para transferências internacionais de dados.
RGPD do Reino Unido O RGPD tal como incorporado na legislação do Reino Unido pela Lei de Retirada da União Europeia de 2018, conforme alterada pelos Regulamentos de Proteção de Dados, Privacidade e Comunicações Eletrónicas (Alterações, etc.) (Saída da UE) de 2019.