AVISO DE PRIVACIDADE
APENAS PARA CLIENTES RESIDENTES NOS EUA VERSÃO 2.0 DATA DE ENTRADA EM VIGOR: 29 de maio de 2026
1. INTRODUÇÃO
Este documento, doravante denominado “Aviso de Privacidade”, descreve as práticas de privacidade da Spendbase (“Nós", "nós", "nosso", "Base de dados de despesas”) e rege o processamento de informações pessoais em conexão com a prestação dos nossos serviços de banca digital, pagamentos e tecnologia financeira (“Serviços”) aos clientes residentes nos EUA (“Clientes”) definidos abaixo.
A sua utilização continuada dos Serviços constitui o seu reconhecimento e aceitação das práticas de privacidade descritas neste Aviso de Privacidade. No caso de qualquer dúvida relacionada com este Aviso de Privacidade ou sobre como tratamos as suas Informações Pessoais, sinta-se à vontade para nos contactar em:
Responsável pela Privacidade, Spendbase Inc. A/C: Privacidade e Conformidade E-mail: privacy@test-domain-partnerway.prod.spendbase.co
2. APLICABILIDADE AO CLIENTE
A Spendbase presta serviços de tecnologia financeira de empresa para empresa, incluindo programas de cartões corporativos e serviços de plataforma relacionados. Todas as contas Spendbase são abertas e mantidas exclusivamente para fins comerciais. Portanto, este Aviso de Privacidade aplica-se aos Clientes, nomeadamente:
- Clientes Comerciais que celebrem uma relação contratual com a Spendbase, que são tratados como entidades comerciais (“Cliente Comercial”), e
- Pessoas singulares que acedam ou utilizem os serviços da Spendbase em nome de um Cliente Comercial, incluindo colaboradores, diretores e titulares de cartões, que atuem exclusivamente na sua capacidade profissional ou laboral (“Utilizador Autorizado”)
3. SOBRE A SPENDBASE
| Campo | Descrição |
| Nome legal | Spendbase Inc. |
| N.º de Registo | 61-2064269 |
| Endereço | 16192 Coastal Highway, Lewes, DE 19958 |
| Correio eletrónico | corporate@test-domain-partnerway.prod.spendbase.co |
| E-mail (assuntos de privacidade) | privacy@test-domain-partnerway.prod.spendbase.co |
De acordo com a legislação aplicável, a Spendbase pode atuar como:
- Controlador Independente para os Dados Pessoais tratados para as suas próprias obrigações legais, de conformidade, prevenção de fraude, segurança e obrigações de AML/KYC.
- Prestador de Serviços / Subcontratante No que diz respeito aos Dados Pessoais do Utilizador Autorizado processados em nome de Clientes Empresariais para fins de administração de contas, gestão de despesas e plataformas relacionadas, a Spendbase atua como prestadora de serviços ao abrigo das leis de privacidade estaduais dos EUA aplicáveis e como subcontratante de dados ao abrigo de acordos contratuais.
Para obter informações sobre como esta modalidade de dupla capacidade afeta o tratamento dos Dados Pessoais do Utilizador Autorizado, consulte a Secção 12 (Utilizadores Autorizados) abaixo.
Um Acordo de Processamento de Dados (“DPA”) que rege o processamento de Dados Pessoais pela Spendbase em nome de Clientes Empresariais está disponível mediante solicitação. O DPA estabelece as obrigações de cada parte em relação ao processamento de dados do Utilizador Autorizado e prevalece sobre este Aviso de Privacidade em caso de qualquer inconsistência.
Bancos patrocinadores e parceiros de instituições financeiras. Os bancos patrocinadores, emissores de cartões e parceiros de redes de pagamento que participam na prestação dos Serviços processam Dados Pessoais como controladores independentes para os seus próprios fins regulados — incluindo a conformidade com o BSA/AML, triagem de sanções do OFAC, arquivo de Relatório de Atividade Suspeita (SAR), gestão de risco de fraude e obrigações decorrentes das suas próprias licenças bancárias e regulamentação de serviços financeiros aplicável. Os fluxos de dados para estas partes constituem divulgações entre controladores independentes, e não instruções de processamento da Spendbase. Cada uma destas instituições é independentemente responsável perante os seus próprios reguladores (incluindo o OCC, FDIC e a Reserva Federal) pelos Dados Pessoais que recebe. Os Clientes Empresariais e Utilizadores Autorizados podem estar sujeitos aos avisos de privacidade próprios dessas instituições, além deste Aviso.
4. ENQUADRAMENTO REGULAMENTAR
Sempre que aplicável, a Spendbase trata Dados Pessoais em conformidade com:
- A Lei Gramm-Leach-Bliley (GLBA) e os seus regulamentos de implementação;
- A Regra de Salvaguardas da FTC (16 C.F.R. Parte 314);
- As leis estaduais de privacidade e proteção de dados aplicáveis nos EUA, incluindo as listadas na Secção 14 (Divulgações de Privacidade Estaduais); e
- Obrigações contratuais com os nossos parceiros bancários e prestadores de serviços, que são obrigados a manter práticas de privacidade e segurança consistentes com a lei aplicável.
5. DADOS PESSOAIS QUE RECOLHEMOS
A Spendbase recolhe e processa Dados Pessoais apenas na extensão necessária para fornecer os Serviços, cumprir as obrigações legais e regulamentares aplicáveis, prevenir fraudes e utilização indevida, e operar e proteger a Spendbase e os seus Serviços. Dependendo do tipo de cliente, recolhemos Dados Pessoais da seguinte forma:
| Categoria | Descrição | Aplica-se A |
| Identidade e Contacto | Nome, data de nascimento, endereço, e-mail (pessoal e de trabalho), número de telefone, informações de emprego, documento de identificação emitido pelo governo, número de carta de condução, cargo | Utilizador Autorizado |
| Informações Comerciais | Nomes legais e comerciais, identificadores de registo e fiscais, detalhes de constituição, informações de propriedade e de signatários | Cliente Comercial |
| Informações Financeiras | Dados da conta, detalhes do cartão corporativo, histórico de transações, registos de pagamentos, despesas e informações do comerciante | Cliente Empresarial; Utilizador Autorizado |
| Conformidade e Risco | Registos KYC/KYB, resultados de triagem de sanções, dados de monitorização de fraudes, registos de disputas e investigações | Cliente Empresarial; Utilizador Autorizado |
| Autenticação e Acesso | Credenciais, permissões de acesso, atribuições de funções, registos de atividade | Cliente Empresarial; Utilizador Autorizado |
| Comunicações | Consultas de apoio ao cliente, correspondência e feedback; as comunicações podem ser gravadas sempre que permitido por lei e com o devido aviso | Cliente Empresarial; Utilizador Autorizado |
| Técnicos e de Utilização | Identificadores de dispositivos, endereço IP, tipo de navegador, sistema operativo, carimbos de data/hora de acesso e dados de interação com a plataforma | Cliente Empresarial; Utilizador Autorizado |
Todos os Dados Pessoais do Utilizador Autorizado são processados exclusivamente em conexão com a relação profissional ou de emprego do indivíduo com o respetivo Cliente Empresarial. A Spendbase não recolhe intencionalmente Dados Pessoais para fins pessoais, familiares ou domésticos, não direciona os seus Serviços a crianças e não recolhe conscientemente Dados Pessoais de indivíduos com idade inferior a 13 anos.
Sempre que permitido por lei, a Spendbase poderá criar e utilizar dados agregados ou desidentificados derivados de Dados Pessoais para fins de análise, relatórios, benchmarking e melhoria do serviço. Tais dados não identificam nenhum indivíduo e não são tratados como Dados Pessoais ao abrigo da lei aplicável.
6. FONTES DE DADOS PESSOAIS
A Spendbase recolhe Dados Pessoais a partir das seguintes fontes lícitas e transparentes:
| Fonte | Descrição |
| Cliente Empresarial (direto) | Fornecidos durante a integração, configuração da conta e administração contínua através de aplicações, formulários, entradas na plataforma e comunicações |
| Utilizador Autorizado (direto) | Fornecidos ao aceder à plataforma, ativar contas, utilizar cartões corporativos, submeter despesas ou contactar o suporte |
| Cliente Empresarial (sobre Utilizadores Autorizados) | Fornecidos para conceder acesso à plataforma, emitir cartões, gerir permissões e cumprir obrigações legais. Os Clientes Empresariais são responsáveis por garantir que tais divulgações são lícitas e que as notificações exigidas foram feitas aos Utilizadores Autorizados |
| Prestadores de Serviços Terceiros | Prestadores de verificação de identidade, KYC/KYB, triagem de sanções, prevenção de fraudes e monitorização de transações; redes de pagamento, emissores de cartões e bancos patrocinadores; prestadores de infraestrutura, segurança e análise; fontes públicas ou governamentais sempre que permitido por lei |
| Recolhidos Automaticamente | Dados técnicos e de utilização recolhidos através de cookies e tecnologias semelhantes quando os Clientes Empresariais ou Utilizadores Autorizados acedem à plataforma ou ao website da Spendbase |
7. COMO UTILIZAMOS OS DADOS PESSOAIS
A Spendbase utiliza os Dados Pessoais exclusivamente para fins comerciais legítimos e de conformidade coerentes com a natureza dos nossos Serviços. Os Dados Pessoais não são utilizados para fins incompatíveis com o motivo original da sua recolha.
| Objetivo | Descrição | Base Aplicável / Lei |
| Prestação de Serviços | Integração de Clientes Empresariais e Utilizadores Autorizados; criação e gestão de contas e programas de cartões corporativos; processamento de transações e pagamentos; ativação de gestão de despesas, relatórios e controlos de conta; prestação de apoio ao cliente | Necessidade contratual; GLBA |
| Conformidade Legal e Regulamentar | Cumprimento de AML, KYC/KYB, conformidade com sanções, reporte ao FINCEN, impostos, manutenção de registos e resposta a pedidos legais de reguladores, tribunais ou autoridades policiais | Obrigação legal; GLBA; Bank Secrecy Act; lei estadual aplicável |
| Fraude, Segurança e Risco | Monitorização de transações e atividade na plataforma, realização de avaliações de risco, aplicação de controlos de acesso e manutenção de registos de auditoria e segurança para prevenir, detetar e responder a fraudes, acessos não autorizados e outras atividades nocivas | Interesse comercial legítimo; FTC Safeguards Rule; GLBA |
| Melhoria do Serviço | Análise e melhoria da funcionalidade, fiabilidade e desempenho da plataforma; resolução de problemas, testes, analítica e garantia de qualidade. Sempre que viável, são utilizados dados descaracterizados ou agregados | Interesse comercial legítimo |
| Comunicações | Envio de notificações de conta, atualizações operacionais, alertas de segurança, alterações de políticas e comunicações de suporte. As comunicações limitam-se ao que é relevante para a prestação e administração os Serviços | Necessidade contratual; GLBA |
| Marketing (Limitado) | Prestação de informações sobre Serviços, funcionalidades ou atualizações relevantes para uma relação comercial existente, sempre que permitido por lei. A Spendbase não realiza publicidade direcionada de estilo de consumo. O cancelamento está disponível a qualquer momento enviando um e-mail para privacy@test-domain-partnerway.prod.spendbase.co ou utilizando a ligação de cancelamento de subscrição em qualquer comunicação de marketing (processado no prazo de 10 dias úteis) | Consentimento / recusa (opt-out); lei estadual aplicável |
| Utilizações Agregadas / Descaracterizadas | Avaliação comparativa (benchmarking), analítica, relatórios e desenvolvimento de produtos utilizando dados que não identificam indivíduos. Tais dados não são Dados Pessoais ao abrigo da lei aplicável | Utilização permitida; não são Dados Pessoais |
8. COMO PARTILHAMOS DADOS PESSOAIS
A Spendbase não vende Dados Pessoais e não divulga Dados Pessoais exceto conforme necessário para operar os Serviços, cumprir obrigações legais e regulamentares, proteger a segurança e integridade da plataforma, ou conforme permitido por lei. Todos os prestadores de serviços estão contratualmente obrigados a manter práticas de privacidade e segurança consistentes com este Aviso e com a lei aplicável.
| Destinatário | Finalidade da Partilha |
| Bancos Patrocinadores e Instituições Financeiras | Abertura de conta, emissão de cartões, processamento de transações, monitorização de fraudes e conformidade regulatória. As divulgações a bancos patrocinadores e instituições financeiras parceiras são feitas numa base de responsável pelo tratamento para responsável pelo tratamento — estas instituições processam os Dados Pessoais recebidos para os seus próprios fins legais e regulatórios independentes, incluindo obrigações de BSA/AML, triagem do OFAC, arquivo de SAR/CTR e regulamentação bancária aplicável. A Spendbase não é responsável pelo processamento subsequente de Dados Pessoais por estas instituições na sua qualidade de responsáveis pelo tratamento independentes. Os Clientes Empresariais e Utilizadores Autorizados podem receber avisos de privacidade separados destas instituições. |
| Prestadores de Serviços e Fornecedores | KYC/KYB, triagem de sanções, prevenção de fraudes, processamento de pagamentos, suporte ao cliente, infraestrutura na nuvem, segurança, análise e comunicações. Os prestadores estão vinculados por contrato a utilizar os dados apenas para fins especificados e a implementar salvaguardas adequadas |
| Clientes Empresariais e Administradores Autorizados | Os Dados Pessoais relativos aos Utilizadores Autorizados podem ser partilhados com o respetivo Cliente Empresarial e os seus administradores designados para administração de conta, gestão de despesas, relatórios e supervisão de conformidade. A Spendbase age de acordo com as instruções do Cliente Empresarial e a lei aplicável |
| Reguladores e Autoridades Policiais | FinCEN, CFPB, FTC, tribunais e autoridades policiais quando exigido ou permitido por lei — incluindo para relatórios regulatórios, intimações legais, ordens judiciais e o exercício ou defesa de reivindicações legais |
| Partes de Transações Societárias | Em ligação com uma fusão, aquisição, reorganização, venda de ativos ou financiamento, sujeito a proteções de confidencialidade adequadas e requisitos legais aplicáveis |
| Dados Agregados / Descaracterizados | Análise, relatórios e benchmarking — num formato que não identifica qualquer indivíduo. Não são tratados como Dados Pessoais ao abrigo da lei aplicável |
9. AVISO DE PRIVACIDADE GLBA (INFORMAÇÕES PESSOAIS NÃO PÚBLICAS)
Esta secção é fornecida em conformidade com a Gramm-Leach-Bliley Act (GLBA) e descreve como a Spendbase processa Informações Pessoais Não Públicas (“NPI”) em ligação com os serviços financeiros dos EUA prestados através de instituições financeiras reguladas.
Âmbito deste Aviso. A Spendbase fornece serviços de tecnologia financeira focados em empresas, incluindo serviços de cartões corporativos e relacionados com pagamentos, em parceria com uma ou mais instituições financeiras reguladas. Nesta qualidade, a Spendbase atua como prestadora de serviços ou gestora de programas e processa determinados Dados Pessoais em nome de, ou em ligação com, instituições financeiras reguladas pela GLBA.
Este Aviso de Privacidade GLBA aplica-se aos Dados Pessoais que constituem NPI ao abrigo da GLBA e que são processados pela Spendbase em ligação com a prestação de produtos ou serviços financeiros nos Estados Unidos. Embora a Spendbase não seja um banco, aplica práticas de privacidade e segurança de dados alinhadas com a GLBA às NPIs que processa em ligação com tais serviços.
Categorias de Informações Pessoais Não Públicas que Processamos. A Spendbase pode processar NPI, tais como informações de identificação e contacto de Utilizadores Autorizados e representantes comerciais, informações de conta e transação, dados relacionados com pagamentos e cartões, e informações obtidas através de verificação de identidade, KYB/KYC, triagem de sanções e monitorização de fraudes.
Como Utilizamos Informações Pessoais Não Públicas. A Spendbase processa NPI unicamente para fornecer e administrar serviços financeiros, processar transações, gerir contas e programas de cartões, cumprir obrigações legais e regulatórias, prevenir fraudes e atividades não autorizadas, e manter a segurança e integridade os Serviços.
Como Partilhamos Informações Pessoais Não Públicas. A Spendbase pode divulgar NPI, conforme permitido por lei, a instituições financeiras reguladas, bancos patrocinadores, emissores de cartões, redes de pagamento e prestadores de serviços envolvidos na prestação de serviços financeiros; a reguladores, tribunais ou autoridades policiais quando exigido ou permitido por lei; e em ligação com transações societárias, sujeito aos requisitos legais aplicáveis. A Spendbase não divulga NPI a terceiros não afiliados para os seus próprios fins de marketing independentes.
Salvaguardas para Informações Pessoais Não Públicas. A Spendbase mantém salvaguardas administrativas e técnicas concebidas para proteger a confidencialidade e a segurança das NPI em conformidade com a FTC Safeguards Rule, os requisitos aplicáveis da GLBA e as obrigações contratuais com instituições financeiras reguladas.
Direitos de Exclusão (Opt-Out) da GLBA. A GLBA confere a determinados indivíduos o direito de limitar divulgações específicas de NPI a terceiros não afiliados. Como a Spendbase não partilha NPI com terceiros não afiliados para os seus próprios fins de marketing independentes, nenhuma exclusão ao abrigo da GLBA é atualmente necessária. Se esta prática mudar, a Spendbase fornecerá todos os avisos e mecanismos de exclusão necessários em conformidade com a lei aplicável.
10. RETENÇÃO DE DADOS
Os Dados Pessoais são retidos apenas pelo tempo necessário para cumprir os fins para os quais foram recolhidos, em conformidade com os requisitos legais e regulatórios aplicáveis, obrigações contratuais e as nossas políticas internas de governação de dados.
| Categoria | Fundamentação de Retenção | Período Indicativo |
| Registos de AML / KYC / KYB | Bank Secrecy Act, requisitos do FinCEN, obrigações da GLBA | Mínimo de 5 anos a partir do encerramento da conta |
| Registos de Transações | Requisitos regulatórios financeiros, resolução de disputas, obrigações fiscais | 7 anos |
| Registos de Conta e Contratuais | Cumprimento de contratos, auditoria, inspeção regulatória | Duração da relação + 7 anos |
| Registos de Fraude e Segurança | FTC Safeguards Rule, investigação de fraudes, defesa jurídica | 3 anos a partir da data do incidente |
| Registos de Comunicações e Suporte | Garantia de qualidade, resolução de litígios | 3 anos |
| Preferências de Marketing | Gestão de consentimento e registos de autoexclusão (opt-out) | Duração da relação + 3 anos |
| Dados Agregados / Descaracterizados | Análise, benchmarking — não identifica indivíduos | Retido indefinidamente conforme permitido por lei |
Quando a retenção já não for necessária, os Dados Pessoais são eliminados de forma segura, anonimizados ou desidentificados de acordo com as políticas e controlos técnicos aplicáveis.
11. SEGURANÇA E SALVAGUARDAS DE DADOS
A Spendbase implementa e mantém salvaguardas administrativas, técnicas e físicas concebidas para proteger os Dados Pessoais contra acesso não autorizado, divulgação, alteração ou destruição, em conformidade com a Regra de Salvaguardas da FTC e a legislação aplicável.
- Salvaguardas administrativas: Políticas e procedimentos que regem o acesso aos dados, a confidencialidade, a formação de colaboradores, a resposta a incidentes, a gestão de fornecedores e a supervisão da conformidade. O acesso aos Dados Pessoais é limitado ao pessoal e aos prestadores de serviços que dele necessitem para fins comerciais legítimos e que estejam sujeitos a obrigações de confidencialidade.
- Salvaguardas técnicas: Controlos de acesso, autenticação multifator, encriptação em trânsito e em repouso, registo e monitorização, controlos de segurança de rede e gestão de vulnerabilidades.
- Resposta a incidentes: A Spendbase mantém procedimentos para detetar, responder e recuperar de incidentes de segurança. Sempre que exigido pela legislação aplicável, a Spendbase notificará sobre violações de dados ou incidentes de segurança dentro dos prazos estipulados por lei — e, em caso algum, num prazo superior a 72 horas após tomar conhecimento de um incidente notificável que envolva dados financeiros regulados, ou conforme exigido de outra forma pelas leis estaduais aplicáveis de notificação de violação.
Embora a Spendbase tome medidas razoáveis e apropriadas para proteger os Dados Pessoais, nenhum sistema ou método de transmissão pode ser garantido como totalmente seguro. Os Clientes Empresariais e Utilizadores Autorizados são responsáveis por manter a confidencialidade das suas credenciais de acesso e por utilizar os Serviços de forma segura.
12. UTILIZADORES AUTORIZADOS
A Spendbase processa Dados Pessoais relativos a Utilizadores Autorizados unicamente em ligação com os Serviços prestados ao Cliente Empresarial relevante e em conformidade com as instruções do Cliente Empresarial, os termos contratuais aplicáveis e a legislação aplicável.
Responsabilidades do Cliente Empresarial. Os Clientes Empresariais são responsáveis por: (i) determinar quais as pessoas que estão autorizadas a aceder aos Serviços e gerir os seus direitos de acesso e credenciais; (ii) garantir que as informações do Utilizador Autorizado fornecidas à Spendbase são exatas, atuais e obtidas legalmente; (iii) informar os Utilizadores Autorizados sobre como os seus Dados Pessoais são recolhidos, utilizados e partilhados em ligação com os Serviços, inclusive através de políticas e avisos internos sempre que exigido pelas leis de emprego, privacidade e proteção de dados aplicáveis; e (iv) garantir que a utilização dos dados do Utilizador Autorizado está em conformidade com a legislação aplicável.
O papel da Spendbase. Relativamente aos dados de Utilizadores Autorizados processados em nome de Clientes Empresariais para fins de administração da plataforma, a Spendbase atua como prestadora de serviços / subcontratante e não controla nem determina a finalidade ou os meios de tal processamento. Relativamente aos dados processados para as obrigações legais, de conformidade, prevenção de fraude e segurança da própria Spendbase, a Spendbase atua como responsável pelo tratamento independente.
Pedidos de Utilizadores Autorizados. Os Utilizadores Autorizados devem direcionar os pedidos relativos ao acesso, retificação ou eliminação dos seus Dados Pessoais principalmente ao Cliente Empresarial que autorizou o seu acesso aos Serviços. Sempre que exigido por lei ou contrato, a Spendbase assistirá os Clientes Empresariais na resposta a tais pedidos. Caso um Utilizador Autorizado apresente um pedido de privacidade diretamente à Spendbase, a Spendbase esforçar-se-á por transferir o pedido para o Cliente Empresarial relevante sem atrasos indevidos e fornecer as informações permitidas por lei.
13. COOKIES E ANALÍTICA
A Spendbase utiliza cookies e tecnologias semelhantes em ligação com os seus websites e plataforma para operar, proteger e melhorar os Serviços. Estas tecnologias ajudam a garantir a funcionalidade da plataforma, a proteger contra fraude e acessos não autorizados, a apoiar a análise e monitorização de desempenho e a manter a fiabilidade do serviço.
Os cookies e tecnologias semelhantes podem recolher informações como identificadores de dispositivos, endereço IP, tipo de navegador, sistema operativo, preferências de idioma, carimbos de data/hora de acesso e dados de interação. Estas informações são utilizadas para fins técnicos, de segurança e operacionais.
A Spendbase utiliza as seguintes categorias de tecnologias:
- Estritamente necessárias: Necessárias para a operação, segurança e autenticação da plataforma. Não podem ser desativadas sem comprometer a funcionalidade.
- Funcionais e de desempenho: Ajudam a recordar as preferências do utilizador, a analisar o desempenho da plataforma e a diagnosticar problemas técnicos.
- Analítica: Ajudam a compreender como os Serviços são utilizados e a melhorar a funcionalidade. As ferramentas de análise são configuradas para apoiar as operações comerciais e não são utilizadas para publicidade comportamental em diferentes contextos.
A Spendbase não realiza publicidade comportamental direcionada ao consumidor e não utiliza cookies para publicidade comportamental em vários contextos. Sempre que exigido pela legislação aplicável (incluindo a CPRA para residentes da Califórnia), a Spendbase fornece avisos e escolhas adequados relativamente ao uso de cookies e tecnologias semelhantes através das definições da plataforma ou controlos do navegador.
14. TRANSFERÊNCIA INTERNACIONAL
A Spendbase é uma empresa tecnológica global. Os Dados Pessoais recolhidos no âmbito dos Serviços são processados principalmente nos Estados Unidos. No entanto, a Spendbase e alguns dos seus prestadores de serviços também podem armazenar, transferir ou aceder a Dados Pessoais a partir de outras jurisdições. Os principais prestadores de infraestrutura incluem:
- Amazon Web Services (AWS) — regiões dos EUA e da UE/EEE (incluindo Irlanda e Frankfurt);
- Google Cloud Platform (GCP) — regiões dos EUA e da UE/EEE;
- Outros subcontratantes que estão divulgados no DPA.
Sempre que os Dados Pessoais sejam processados fora dos Estados Unidos em jurisdições com normas de proteção de dados diferentes, a Spendbase implementa salvaguardas adequadas, que podem incluir proteções contratuais (tais como Cláusulas Contratuais-Tipo para transferências de ou para subcontratantes sediados no EEE), controlos de acesso, avaliações de segurança e análises de risco. Todos os prestadores de serviços estão obrigados por contrato a manter proteções comparáveis às exigidas pela legislação aplicável.
A Spendbase continua a ser responsável pelos Dados Pessoais transferidos para prestadores de serviços. As transferências são realizadas exclusivamente para fins comerciais, operacionais e de conformidade legítimos. Os Clientes Empresariais podem solicitar mais informações sobre os destinos de transferência e as salvaguardas aplicáveis contactando privacy@test-domain-partnerway.prod.spendbase.co
15. OS SEUS DIREITOS E ESCOLHAS
Determinadas pessoas podem ter direitos relativamente aos seus Dados Pessoais ao abrigo das leis de privacidade estaduais aplicáveis dos EUA. A disponibilidade e o âmbito destes direitos dependem do estado de residência da pessoa, do seu papel e da natureza do tratamento dos dados. Dado que a Spendbase opera num contexto business-to-business e processa a maioria dos dados numa capacidade laboral ou comercial, alguns direitos das leis de privacidade estaduais podem ser limitados ou estar sujeitos a exceções.
A Spendbase não vende Dados Pessoais e não realiza publicidade comportamental em vários contextos.
| Direito | Descrição | Disponibilidade |
| Direito de Acesso | Solicitar Dados Pessoais detidos pela Spendbase, como foram utilizados ou divulgados, e recebê-los de forma compreensível. Resposta no prazo de 45 dias (prorrogável por mais 45 dias mediante aviso prévio) | Todos os estados aplicáveis |
| Direito de Retificação | Solicitar a correção de Dados Pessoais inexatos, incompletos ou desatualizados | Todos os estados aplicáveis |
| Direito de Eliminação | Solicitar a eliminação de Dados Pessoais sempre que não se aplique nenhuma obrigação legal de retenção. Sujeito a exceções aplicáveis, incluindo a GLBA, a BSA e requisitos de prevenção de fraude | Todos os estados aplicáveis |
| Direito de Optar pela Não Venda / Partilha | A Spendbase não vende Dados Pessoais e não os partilha para publicidade comportamental em vários contextos. Por conseguinte, este direito não é exercível de momento, mas é reconhecido | CA, TX, VA, CO, CT, NJ e outros |
| Direito de Limitar o Uso de Dados Sensíveis | Sempre que a Spendbase recolhe Dados Pessoais sensíveis, conforme definido na lei estadual aplicável, o uso é limitado aos fins permitidos por lei. Nenhum outro pedido de limitação é aplicável de momento | CA (CPRA), TX |
| Direito de Recurso | Se um pedido de privacidade for recusado, as pessoas podem recorrer contactando privacy@test-domain-partnerway.prod.spendbase.co com o assunto “Privacy Request Appeal”. A Spendbase responderá no prazo de 45 dias | VA, CO, CT, TX, NJ e outros |
Para exercer qualquer direito listado acima, envie um pedido por escrito para privacy@test-domain-partnerway.prod.spendbase.co com o assunto “Privacy Rights Request” e inclua: (i) o seu nome completo e endereço de e-mail associado à conta; (ii) o nome do Cliente Empresarial ao qual está afiliado; (iii) uma descrição do direito que deseja exercer; e (iv) qualquer informação adicional razoavelmente necessária para verificar a sua identidade.
A Spendbase verificará a identidade antes de processar qualquer pedido. A verificação pode incluir a confirmação de informações já registadas. A Spendbase não retaliará contra qualquer pessoa por exercer um direito de privacidade ou apresentar uma reclamação. Os Utilizadores Autorizados devem, geralmente, direcionar os pedidos ao Cliente Empresarial que autorizou o seu acesso os Serviços.
16. OS SEUS DIREITOS E ESCOLHAS
Esta secção fornece divulgações suplementares exigidas ao abrigo de certas leis de privacidade estaduais dos EUA. Estas divulgações aplicam-se apenas na medida em que a lei relevante se aplique às atividades de tratamento da Spendbase e a pessoas que atuem numa capacidade aplicável ao abrigo dessa lei.
Califórnia (CPRA / CCPA)
A Lei de Privacidade do Consumidor da Califórnia, conforme alterada pela Lei de Direitos de Privacidade da Califórnia (“CPRA”), aplica-se à Spendbase na medida em que esta processe informações pessoais de residentes da Califórnia que não estejam isentas de outra forma.
Categorias recolhidas: Conforme descrito na Secção 5 (Dados Pessoais que Recolhemos), incluindo identificadores, informações profissionais/relacionadas com o emprego, informações sobre transações comerciais, informações sobre atividade na internet ou na rede e dados relacionados com a conformidade. A Spendbase não recolhe informações pessoais sensíveis para fins fora dos permitidos pela CPRA.
Fontes e finalidades: Conforme descrito nas Secções 6 e 7.
Divulgação: Conforme descrito na Secção 8. A Spendbase não vende informações pessoais e não partilha informações pessoais para publicidade comportamental em vários contextos, conforme definido pela CPRA.
Retenção: Conforme descrito na Secção 10.
Direitos da CPRA: Sujeito às exceções aplicáveis, os residentes da Califórnia podem ter o direito de aceder, corrigir ou eliminar informações pessoais, e de limitar o uso de informações pessoais sensíveis. Dado que a Spendbase opera num contexto B2B e processa a maioria dos dados numa capacidade comercial ou laboral, certos direitos podem ser limitados. Os pedidos podem ser enviados conforme descrito na Secção 15.
Virgínia (VCDPA)
Os residentes da Virgínia podem ter direitos de aceder, corrigir ou eliminar determinados Dados Pessoais e de autoexclusão de determinados processamentos, sujeitos a limitações e isenções legais. A Spendbase processa Dados Pessoais principalmente num contexto comercial e laboral. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada, conforme definido na VCDPA. Os recursos podem ser apresentados conforme descrito na Secção 15.
Colorado (CPA)
Os residentes do Colorado podem ter determinados direitos relativamente aos seus Dados Pessoais, sujeitos a limitações e isenções legais. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada ou definição de perfis que produzam efeitos jurídicos ou significativos semelhantes, conforme definido na CPA. Os recursos podem ser apresentados conforme descrito na Secção 15.
Connecticut (CTDPA)
Os residentes de Connecticut podem ter direitos limitados relativamente aos seus Dados Pessoais, sujeitos às exceções aplicáveis. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada. Os recursos podem ser apresentados conforme descrito na Secção 15.
Utah (UCPA)
A UCPA concede direitos limitados aos residentes do Utah. A Spendbase processa Dados Pessoais para fornecer serviços comerciais, cumprir obrigações legais e manter a segurança. A Spendbase não vende Dados Pessoais nem utiliza Dados Pessoais para publicidade direcionada nos termos da UCPA.
-
Texas (TDPSA)
A Lei de Privacidade e Segurança de Dados do Texas (TDPSA) aplica-se ao processamento de Dados Pessoais de residentes do Texas por parte da Spendbase. Os residentes do Texas podem ter direitos de aceder, corrigir, eliminar e obter uma cópia portátil dos seus Dados Pessoais, bem como de autoexclusão da venda de dados pessoais, publicidade direcionada e definição de perfis. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada. Os recursos podem ser apresentados conforme descrito na Secção 15. As reclamações não resolvidas podem ser encaminhadas para o Procurador-Geral do Texas.
Oregon (OCPA)
A Lei de Privacidade do Consumidor do Oregon aplica-se ao processamento de Dados Pessoais de residentes do Oregon por parte da Spendbase. Os residentes do Oregon podem ter direitos de aceder, corrigir, eliminar e obter uma cópia portátil dos seus Dados Pessoais, bem como de autoexclusão de determinados processamentos. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada. As reclamações não resolvidas podem ser encaminhadas para o Procurador-Geral do Oregon.
Nova Jérsia (NJDPA)
A Lei de Privacidade de Dados de Nova Jérsia aplica-se ao processamento de Dados Pessoais de residentes de Nova Jérsia por parte da Spendbase. Os residentes de Nova Jérsia podem ter direitos de aceder, corrigir, eliminar e obter uma cópia portátil dos seus Dados Pessoais, bem como de autoexclusão da venda de Dados Pessoais, publicidade direcionada e determinada definição de perfis. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada. As reclamações não resolvidas podem ser encaminhadas para a Divisão de Assuntos do Consumidor de Nova Jérsia.
Montana (MCDPA)
A Lei de Privacidade de Dados do Consumidor de Montana aplica-se ao processamento de Dados Pessoais de residentes de Montana por parte da Spendbase. Os residentes de Montana podem ter direitos de aceder, corrigir, eliminar e obter uma cópia portátil dos seus Dados Pessoais, bem como de autoexclusão de determinados processamentos. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada.
Indiana, Iowa, Tennessee
Os residentes do Indiana, Iowa e Tennessee podem ter direitos relativamente aos seus Dados Pessoais ao abrigo das leis de privacidade recentemente promulgadas nesses estados. A Spendbase não vende Dados Pessoais nem se envolve em publicidade direcionada, conforme definido sob estas leis. Os pedidos podem ser apresentados conforme descrito na Secção 15.
Outros Estados dos EUA
A Spendbase monitoriza e cumpre as leis de privacidade e proteção de dados aplicáveis noutros estados dos EUA à medida que estas entram em vigor. Sempre que tais leis prevejam direitos aplicáveis a indivíduos num contexto comercial ou laboral e sempre que a Spendbase atinja os limiares aplicáveis, a Spendbase fornecerá as divulgações e os mecanismos adequados de acordo com os requisitos aplicáveis.
17. ALTERAÇÕES A ESTA POLÍTICA DE PRIVACIDADE
A Spendbase poderá atualizar este Aviso de Privacidade periodicamente para refletir alterações nas nossas práticas, serviços, requisitos legais ou regulamentares, ou necessidades operacionais. Quando realizarmos alterações materiais, forneceremos um aviso através da plataforma Spendbase, atualizando a Data de Entrada em Vigor indicada neste documento.
No caso de alterações significativas que possam afetar materialmente a forma como os Dados Pessoais são tratados, a Spendbase utilizará os meios de comunicação disponíveis para notificar os Clientes Comerciais e Utilizadores Autorizados afetados antes de as alterações entrarem em vigor, em conformidade com a legislação aplicável.
A utilização continuada dos Serviços após a entrada em vigor de um Aviso de Privacidade atualizado constitui a aceitação do Aviso revisto, na medida permitida por lei.
18. DEFINIÇÕES
Para efeitos deste Aviso de Privacidade, os seguintes termos têm os significados definidos abaixo:
| Prazo | Significado |
| Utilizador Autorizado | Uma pessoa singular, incluindo colaboradores, diretores e titulares de cartões autorizados, a quem um Cliente Comercial autoriza o acesso ou a utilização dos Serviços da Spendbase em nome do Cliente Comercial. |
| Cliente Comercial | Uma pessoa coletiva ou organização que celebra uma relação contratual com a Spendbase para a prestação de serviços financeiros ou de pagamento orientados para empresas. |
| Responsável pelo Tratamento (Controller) | Uma entidade que determina as finalidades e os meios de processamento de Dados Pessoais. |
| DPA | Acordo de Tratamento de Dados — o documento contratual que rege os termos sob os quais a Spendbase trata Dados Pessoais em nome de um Cliente Empresarial. |
| GLBA | A Lei Gramm-Leach-Bliley, 15 U.S.C. § 6801 et seq., e os respetivos regulamentos de aplicação. |
| Informações Pessoais Não Públicas (NPI) | Informações pessoais obtidas por uma instituição financeira no âmbito do fornecimento de um produto ou serviço financeiro que não estejam disponíveis publicamente, conforme definido ao abrigo da GLBA. |
| Dados pessoais | Qualquer informação que identifique, se refira a, descreva ou possa estar razoavelmente associada a um indivíduo identificado ou identificável, conforme definido pelas leis de privacidade e proteção de dados aplicáveis nos EUA e conforme descrito detalhadamente neste Aviso de Privacidade. |
| Prestador de Serviços / Subcontratante | Uma entidade que recolhe, utiliza ou divulga Dados Pessoais em nome de outra entidade (o responsável pelo tratamento ou Cliente Comercial), sujeita às instruções do responsável pelo tratamento e às restrições contratuais e legais aplicáveis. |
| Serviços | Os serviços bancários digitais, de pagamento, cartões corporativos e tecnologias financeiras relacionadas fornecidos pela Spendbase a Clientes Comerciais. |
Índice
1. INTRODUÇÃO 2. APLICABILIDADE AO CLIENTE 3. SOBRE A SPENDBASE 4. ENQUADRAMENTO REGULAMENTAR 5. DADOS PESSOAIS QUE RECOLHEMOS 6. FONTES DE DADOS PESSOAIS 7. COMO UTILIZAMOS OS DADOS PESSOAIS 8. COMO PARTILHAMOS DADOS PESSOAIS 9. AVISO DE PRIVACIDADE GLBA (INFORMAÇÕES PESSOAIS NÃO PÚBLICAS) 10. RETENÇÃO DE DADOS 11. SEGURANÇA E SALVAGUARDAS DE DADOS 12. UTILIZADORES AUTORIZADOS 13. COOKIES E ANALÍTICA 14. TRANSFERÊNCIA INTERNACIONAL 15. OS SEUS DIREITOS E ESCOLHAS 16. OS SEUS DIREITOS E ESCOLHAS 17. ALTERAÇÕES A ESTA POLÍTICA DE PRIVACIDADE 18. DEFINIÇÕES