Política de Privacidade
Como tratamos os seus dados
Última atualização: 29 de Julho de 2026 · NIF 333619218 · Aplica-se a velos.pt e à plataforma VelOS.
⚠️ Documento em revisão legal. Esta versão foi preparada para servir de base a validação por advogado especializado em RGPD antes do lançamento público — não constitui aconselhamento jurídico nem deve ser tratada como vinculativa até essa revisão.
Itens pendentes de validação jurídica:
- Razão social completa, forma jurídica e morada da sede social.
- Avaliar e, se aplicável, nomear formalmente um Encarregado de Proteção de Dados (DPO), nos termos do art. 37.º RGPD.
- Confirmar/nomear o PSP responsável pelos pagamentos entre Clientes Finais e Clientes.
- Formalizar o modelo de Acordo de Tratamento de Dados (DPA) com os Clientes, referido na secção 6.
- Auditar e documentar os mecanismos de transferência internacional aplicáveis a cada subprocessador fora da UE/EEE (secção 8).
- Confirmar prazo exato de retenção de dados de conta pós-cancelamento (secção 9).
- Publicar uma Política de Cookies dedicada, com detalhe técnico por cookie e mecanismo de gestão de consentimento (secção 14).
1. Introdução e âmbito
Esta Política de Privacidade explica como a VelOS recolhe, utiliza, partilha e protege dados pessoais no
âmbito do sítio velos.pt e da plataforma VelOS ("Serviços"). Aplica-se
a três grupos de titulares de dados, com naturezas distintas:
- • visitantes do site e pessoas que submetem um pedido de contacto ou demonstração ("Leads");
- • Clientes e Utilizadores que criam e gerem uma conta VelOS (restaurantes e respetivos colaboradores);
- • Clientes Finais ("Diners") que interagem com as aplicações operadas por um Cliente através da plataforma VelOS.
Para os dois primeiros grupos, a VelOS é responsável pelo tratamento. Para o terceiro grupo, a VelOS atua, em regra, como subcontratante do Cliente — ver secção 6.
2. Quem é o responsável pelo tratamento
VelOS, NIF 333619218 [PENDENTE: razão social e forma jurídica completas] , com sede em [PENDENTE: morada da sede social] . Contacto para assuntos de proteção de dados: privacidade@velos.pt. [PENDENTE: nomear Encarregado de Proteção de Dados (DPO), se aplicável face ao volume/natureza do tratamento, nos termos do art. 37.º RGPD]
3. Que dados recolhemos
- • Visitantes e Leads: nome, email, telefone, nome da empresa, número estimado de lojas, mensagem, dados de navegação (IP, user-agent, páginas visitadas, parâmetros UTM de origem).
- • Clientes e Utilizadores (conta): nome, email, telefone, dados de faturação (via Stripe), dados da empresa/restaurante (NIF, morada comercial), cardápio e conteúdo carregado, registos de acesso.
- • Clientes Finais (Diners), através das apps do Cliente: nome, contacto, morada de entrega, histórico e conteúdo de pedidos, dados de pagamento processados pelo PSP (a VelOS não armazena dados completos de cartão), interações com o assistente de atendimento por IA (texto e, quando aplicável, voz).
- • Estafetas (riders), quando o Cliente utiliza o Aplicativo Rider: localização aproximada durante entregas ativas, para efeitos de acompanhamento do pedido.
- • Cookies e tecnologias semelhantes: ver secção 14.
4. De onde vêm os dados
Diretamente do titular (formulários, criação de conta, utilização da app); automaticamente através da navegação no site e da utilização da plataforma; e, no caso dos Clientes Finais, através do Cliente (o restaurante) que os introduz ou recolhe através dos Serviços.
5. Finalidades e bases legais
- • Responder a pedidos de contacto e apresentar os Serviços — execução de diligências pré-contratuais (RGPD Art. 6.º(1)(b)).
- • Prestar os Serviços contratados ao Cliente e disponibilizar as funcionalidades aos Clientes Finais — execução de contrato (Art. 6.º(1)(b)) ou, quanto aos Clientes Finais, cumprimento das instruções do responsável pelo tratamento (o Cliente).
- • Faturação e cumprimento de obrigações fiscais — obrigação legal (Art. 6.º(1)(c)).
- • Segurança, deteção de fraude e prevenção de abuso, incluindo verificação anti-bot — interesse legítimo (Art. 6.º(1)(f)).
- • Análise agregada de desempenho do site e da plataforma — interesse legítimo (Art. 6.º(1)(f)).
- • Assistência ao cliente por inteligência artificial — execução do contrato com o Cliente e, quando aplicável, consentimento do Cliente Final para funcionalidades de voz.
- • Marketing direto próprio da VelOS (ex.: newsletter comercial) — apenas mediante consentimento (Art. 6.º(1)(a)), com possibilidade de retirada a qualquer momento.
6. Papel da VelOS: responsável vs. subcontratante
Quando trata dados de visitantes do site e de Clientes/Utilizadores da sua própria conta, a VelOS é responsável pelo tratamento. Quando trata dados de Clientes Finais (Diners) através das aplicações operadas por um Cliente, a VelOS atua como subcontratante do Cliente, nos termos de um Acordo de Tratamento de Dados ("DPA") [PENDENTE: formalizar modelo de DPA a anexar aos Termos de Utilização, se ainda não existir] . Nesses casos, os pedidos de exercício de direitos por um Cliente Final devem, em primeira linha, ser dirigidos ao Cliente (o restaurante); a VelOS colabora com o Cliente para dar cumprimento a esses pedidos.
7. Com quem partilhamos os dados
Recorremos aos seguintes prestadores para operar os Serviços, cada um limitado ao necessário para a sua função:
- • Supabase (eu-west-1, Irlanda, UE): Base de dados, autenticação e armazenamento de ficheiros.
- • Cloudflare: Alojamento, rede de distribuição de conteúdo, análise de tráfego sem cookies (Web Analytics) e verificação anti-bot (Turnstile).
- • Stripe: Processamento de pagamentos da subscrição VelOS.
- • PSP de pagamentos ao Cliente: Processamento de pagamentos entre Clientes Finais e Clientes (ex.: cartão, MB WAY).
- • Fornecedor de email transacional (Resend/SendGrid): Envio de emails operacionais: confirmações de encomenda, faturas, notificações de conta.
- • Sentry: Monitorização e diagnóstico de erros técnicos.
- • Google Gemini / Groq: Modelos de inteligência artificial para o assistente de atendimento por texto, através de um gateway próprio com controlo de acesso e quotas.
- • Telnyx e Zadarma: Telefonia e assistência de voz por IA, quando o Cliente ativa esta funcionalidade.
Não vendemos dados pessoais a terceiros nem os partilhamos para fins de publicidade de terceiros.
8. Transferências internacionais
A infraestrutura principal está alojada na União Europeia. Alguns subprocessadores — nomeadamente fornecedores de modelos de IA e a Cloudflare, enquanto rede global — podem envolver o processamento de dados fora do Espaço Económico Europeu. Nesses casos, a VelOS procura assegurar mecanismos de transferência adequados nos termos do Capítulo V do RGPD (ex.: Cláusulas Contratuais-Tipo). [PENDENTE: auditar e documentar formalmente, com o advogado, os mecanismos de transferência aplicáveis a cada subprocessador fora da UE/EEE antes da publicação final]
9. Prazos de conservação
- • Leads que não se convertem em Cliente: 24 meses após o último contacto.
- • Dados de conta de Clientes/Utilizadores: durante a vigência da subscrição e por [PENDENTE: prazo pós-cancelamento a confirmar] após o termo, para efeitos de exportação e cumprimento de obrigações legais (ex.: faturação — prazo de conservação fiscal de 10 anos aplicável a documentos contabilísticos, nos termos do Código do IRC).
- • Dados de Clientes Finais: conforme instruções do Cliente responsável pelo tratamento, ou até à eliminação/exportação pelo Cliente.
- • Registos técnicos e logs de segurança: 90 dias.
- • Cookies de atribuição: até 30 dias.
10. Segurança dos dados
Aplicamos medidas técnicas e organizativas adequadas, incluindo: isolamento lógico de dados entre Clientes (arquitetura multi-tenant com controlo de acesso ao nível da linha — Row Level Security), encriptação em trânsito (HTTPS/TLS), controlo de acessos por função, e registo de auditoria de operações sensíveis. Nenhum sistema é totalmente seguro; em caso de violação de dados com risco para os titulares, a VelOS notificará as autoridades competentes e/ou os titulares afetados nos prazos exigidos pelo RGPD.
11. Os seus direitos
Nos termos do RGPD, pode: aceder aos seus dados; solicitar a sua retificação; solicitar o apagamento ("direito a ser esquecido"), quando aplicável; solicitar a limitação do tratamento; opor-se ao tratamento baseado em interesse legítimo ou para fins de marketing direto; solicitar a portabilidade dos seus dados num formato estruturado; e retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior. Para exercer estes direitos, contacte privacidade@velos.pt. Responderemos no prazo de um mês, prorrogável nos termos legais em casos de maior complexidade.
12. Decisões automatizadas e inteligência artificial
O assistente de atendimento por IA pode responder automaticamente a pedidos de rotina (estado do pedido, horários, informação do cardápio), escalando para um humano os casos identificados como sensíveis ou fora do seu âmbito. Não existem, atualmente, decisões com efeitos jurídicos ou similarmente significativos tomadas exclusivamente por meios automatizados nos termos do Art. 22.º do RGPD; caso isso venha a mudar, esta política será atualizada e será assegurado o direito a intervenção humana.
13. Menores
Os Serviços não se destinam a menores de 16 anos sem o consentimento do titular das responsabilidades parentais. Se tomarmos conhecimento de que recolhemos dados de um menor sem esse consentimento, eliminaremos os dados assim que possível.
14. Cookies e tecnologias semelhantes
Utilizamos:
- • cookies estritamente necessários ao funcionamento do site e da autenticação;
- • um cookie de atribuição de origem (parâmetros UTM), para saber de onde vêm os visitantes;
- • análise de tráfego sem cookies, através do Cloudflare Web Analytics, que não utiliza cookies nem recolhe dados pessoais dos visitantes;
- • um mecanismo de verificação anti-bot (Cloudflare Turnstile) nos formulários, para prevenir abuso.
Não utilizamos cookies de publicidade de terceiros. [PENDENTE: publicar página dedicada de Política de Cookies com detalhe técnico (nome, duração, finalidade de cada cookie) e mecanismo de gestão de consentimento — atualmente em falta no site]
15. Alterações a esta política
Podemos atualizar esta Política de Privacidade periodicamente. Alterações materiais serão comunicadas através do site ou por email aos Clientes registados. A data da última atualização consta no topo desta página.
16. Reclamações
Sem prejuízo de qualquer outra via de recurso administrativo ou judicial, tem o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), através de cnpd.pt, se considerar que o tratamento dos seus dados viola o RGPD.
17. Contacto
Qualquer questão: privacidade@velos.pt.