Em resumo
A Everabyte é um armazenamento na nuvem encriptado zero-knowledge. Os seus ficheiros são encriptados no seu dispositivo com uma chave que não detemos, pelo que não os podemos ler — nem recuperá-los se perder a sua chave.
Esta política cobre os dados que temos sobre si: a sua conta, faturação, histórico de suporte e registos técnicos. Somos o responsável pelo tratamento desses dados.
Se é um cliente empresarial, os dados pessoais contidos nos ficheiros que a sua organização armazena são um assunto à parte: tratamo-los como seu subcontratante ao abrigo do nosso Acordo de Tratamento de Dados (DPA), e não ao abrigo desta política.
Não vendemos os seus dados, não os partilhamos para fins publicitários e não os utilizamos para treinar modelos de IA.
1. Quem somos
Everabyte Limited
Suite 3173, 275 New North Road, London N1 7AA, Reino Unido
Sociedade n.º 16338558
Registo ICO: ZC209141
Encarregado de Proteção de Dados: [email protected] · Geral: [email protected] · Segurança: [email protected]
A Everabyte está estabelecida no Reino Unido, pelo que não é necessário representante ao abrigo do artigo 27.º do RGPD do Reino Unido. A nossa autoridade de controlo é o Information Commissioner's Office (ICO).
Esta política é regida pelo RGPD do Reino Unido (UK GDPR), pelo Data Protection Act 2018 e pelo Privacy and Electronic Communications Regulations (PECR), cada um conforme alterado pelo Data (Use and Access) Act 2025.
2. O que recolhemos
De si: nome, e-mail, telefone, nome de utilizador, palavra-passe encriptada, organização e função, endereço de faturação e postal. Faturas, registos de transações, estado da subscrição, identificadores fiscais quando exigidos. Tudo o que nos enviar através do suporte, dos comentários ou dos inquéritos.
Nunca armazenamos dados de pagamento completos. A Stripe processa os pagamentos por cartão e transferência, a NowPayments processa os pagamentos em criptomoedas; em ambos os casos, recebemos apenas o estado e a referência da transação — nunca o número do seu cartão, as credenciais da sua carteira nem as suas chaves privadas.
Automaticamente: endereço IP, navegador, dispositivo, sistema operativo, idioma, fuso horário, identificadores do dispositivo. Páginas e funcionalidades utilizadas, duração da sessão e eventos de ficheiros (carregamento, descarregamento, partilha, eliminação) apenas ao nível dos metadados. Tentativas de autenticação, chamadas à API, erros, eventos de segurança.
De terceiros: sinais de transação e de fraude da Stripe e da NowPayments; dados de verificação de identidade quando as regras de anti-branqueamento ou de sanções o exigirem; dados empresariais publicamente disponíveis, como um perfil LinkedIn, se contactar a nossa equipa comercial. Quando obtivermos dados sobre si de uma fonte diferente de si, informá-lo-emos no prazo de um mês.
O que nunca recolhemos: o conteúdo dos seus ficheiros encriptados. Não detemos as chaves e não temos meios técnicos para os ler.
Isto aplica-se a toda a nossa plataforma de armazenamento, incluindo as implantações em marca branca, que executam o mesmo software e gerem as chaves da mesma forma. Pode ser diferente num servidor dedicado, ou se nos pedir o desenvolvimento de um módulo personalizado que necessite dos seus dados em forma legível — nesses casos, o seu formulário de encomenda ou o DPA indica a que podemos aceder, e informamo-lo antes de desenvolver algo que mude essa posição.
Como responsável pelo tratamento, não tratamos dados de categorias especiais (artigo 9.º) nem dados sobre infrações penais (artigo 10.º). Quando um cliente empresarial armazena esse tipo de dados nos seus ficheiros, atuamos apenas como seu subcontratante ao abrigo do DPA — e, de qualquer forma, não podemos aceder-lhes.
3. Porquê e com que base legal os tratamos
| Finalidade | Base jurídica |
|---|---|
| Gerir a sua conta, autenticá-lo, fornecer e manter os Serviços | Art. 6.º(1)(b) — contrato |
| Cobrar pagamentos, gerir a sua subscrição, emitir faturas | Art. 6.º(1)(b) — contrato |
| Conservar registos contabilísticos e fiscais | Art. 6.º(1)(c) — obrigação legal |
| Responder aos seus pedidos de suporte | Art. 6.º(1)(b) — contrato |
| Enviar avisos operacionais, de segurança e de políticas | Art. 6.º(1)(b) — contrato |
| Detetar e prevenir fraude, abusos e acessos não autorizados | Art. 6.º(1)(f) — interesses legítimos |
| Análises para melhorar o desempenho e as funcionalidades | Art. 6.º(1)(a) — consentimento, através da faixa de cookies. Se recusar, não o fazemos. |
| Marketing a clientes potenciais | Art. 6.º(1)(a) — consentimento |
| Marketing sobre produtos semelhantes a clientes existentes | Art. 6.º(1)(f) — interesses legítimos (opt-in flexível do PECR). Oponha-se e paramos de imediato. |
| Cumprir obrigações legais e responder a pedidos lícitos | Art. 6.º(1)(c) — obrigação legal |
| Constituir, exercer ou defender ações judiciais | Art. 6.º(1)(f) — interesses legítimos |
| Comunicar informação a uma entidade pública a pedido, ou para prevenção de crimes, proteção de pessoas ou emergência | Art. 6.º(1)(ea) — interesses legítimos reconhecidos |
Quando nos baseamos em interesses legítimos, documentámos uma avaliação de interesses legítimos. Também concluímos uma avaliação de impacto na proteção de dados para a plataforma. Resumos de ambas: [email protected].
4. Com quem os partilhamos
- Stripe — processamento de pagamentos por cartão e transferência, e deteção de fraude.
- NowPayments — processamento de pagamentos em criptomoedas, se optar por pagar dessa forma.
- IONOS UK — alojamento e armazenamento em centro de dados.
- Google Analytics — análises do site e do produto. Apenas com o seu consentimento.
- Consultores profissionais — auditores, contabilistas, advogados, seguradoras, bancos, quando necessário.
- Autoridades públicas — quando legalmente exigido, ou com fundamento nos interesses legítimos reconhecidos acima.
- Um adquirente — numa fusão, venda ou reestruturação, com garantias equivalentes. Informá-lo-emos se afetar materialmente os seus direitos.
Todos os prestadores atuam ao abrigo de contratos escritos com obrigações de confidencialidade e do artigo 28. Avisamos os clientes empresariais por e-mail 30 dias antes de acrescentar um novo prestador que trate os seus dados.
Pedidos de governos e forças policiais. Exigimo-los por escrito, verificamos a sua autoridade legal, impugnamos pedidos excessivos ou ilícitos, divulgamos apenas o mínimo especificado e notificamo-lo, salvo proibição legal.
5. Onde os seus dados são armazenados e transferências fora do Reino Unido
Os clientes empresariais escolhem a região do centro de dados para o seu armazenamento. As contas individuais têm Londres por predefinição.
Regiões disponíveis e como tornamos lícita cada transferência:
| Região | Fundamento da transferência |
|---|---|
| Londres | Reino Unido — sem transferência para o exterior |
| Amesterdão · Frankfurt · Paris · Milão | Regulamentos de adequação do Reino Unido (EEE) |
| Toronto · Tóquio | Regulamentos de adequação do Reino Unido (Canadá, Japão) |
| Oregon · San José · Virgínia | UK-US Data Bridge se o destinatário constar da lista do Data Privacy Framework, caso contrário o Acordo Internacional de Transferência de Dados do Reino Unido (IDTA) |
| Sídney · Singapura | Acordo Internacional de Transferência de Dados do Reino Unido (IDTA) |
Quando nos baseamos no IDTA em vez da adequação, avaliamos e documentamos se a proteção no destino é não sensivelmente inferior à do RGPD do Reino Unido, como exige o Data (Use and Access) Act 2025.
Duas transferências ocorrem fora da região de armazenamento escolhida. Se consentir as análises, os dados do Google Analytics vão para a Google LLC nos Estados Unidos ao abrigo do UK-US Data Bridge. E o processamento de pagamentos da Stripe e da NowPayments pode implicar transferências fora do Reino Unido, ao abrigo de regulamentos de adequação ou do IDTA, consoante o prestador.
Os seus dados de conta, suporte e registos permanecem no Reino Unido, independentemente da região de armazenamento escolhida. Um processamento transregional limitado ocorre para a autenticação, faturação e mitigação de DDoS, e as cópias de segurança encriptadas podem estar numa região secundária. Tudo o que atravessa uma fronteira fá-lo como texto encriptado que não podemos ler.
Cópias do acordo de transferência e da avaliação relevantes: [email protected].
6. Durante quanto tempo os conservamos
A maioria destes prazos é aplicada automaticamente por tarefas agendadas, e não pela memória de alguém.
| Dados | Conservação |
|---|---|
| A sua conta e perfil | Ao eliminar a conta: período de tolerância de 14 dias, depois encerramento definitivo — a conta não pode ser recuperada, reativada nem acedida por ninguém, incluindo nós |
| Conta empresarial | Período de tolerância de 14 dias após o encerramento da organização, depois encerramento definitivo nos mesmos termos |
| Ficheiros que elimina | 30 dias na lixeira, depois purgados |
| Ficheiros sob bloqueio de retenção | Durante o prazo de bloqueio que definir — de 30 dias a 5 anos — depois libertação e purga |
| Tentativas de início de sessão e autenticação | 90 dias |
| Notificações na aplicação | 90 dias |
| Histórico de transferências e eventos de ficheiros | 15 dias em detalhe, depois reduzido a estatísticas agregadas não associadas a si |
| Eventos de webhooks e registos de tarefas | 30 dias para eventos de webhooks, 90 dias para registos de execução de tarefas |
| Registos de faturação, fiscais e de pagamento | 7 anos a contar do fim do ano fiscal (exigência do HMRC). Conservados na nossa contabilidade, separados da plataforma. |
| Tickets de suporte | 3 anos após o encerramento |
| Registos de incidentes de segurança | 6 anos após a resolução |
| Registos de consentimento de marketing | 6 anos após o fim do consentimento. Lista de supressão (apenas nome e e-mail, para não voltarmos a contactá-lo): conservada indefinidamente |
| Cópias de segurança | Móvel: 90 dias |
| Cookies | Sessão / análises 13 meses / marketing 30 dias |
Sobre a eliminação. Eliminamos os ficheiros destruindo a chave de encriptação. A partir desse momento, o texto encriptado torna-se permanentemente ilegível, incluindo em qualquer cópia de segurança ainda em rotação — pelo que não há qualquer janela em que os dados eliminados continuem recuperáveis. Quando se aplica um bloqueio de retenção, o texto encriptado permanece até o bloqueio caducar, mas ninguém o pode decifrar.
Sobre o encerramento de conta. Terminado o período de tolerância de 14 dias, o encerramento é definitivo. Nem si nem nós podemos recuperar ou reativar a conta, nada do seu conteúdo continua acessível ou utilizável, e não existe cópia de reserva para restaurar. O que permanecer nos nossos sistemas já não pode ser usado para o identificar nem para reconstruir a conta.
7. Segurança
Encriptação em trânsito (TLS 1.3 sobre QUIC) e em repouso (AES-256-GCM) com chaves do lado cliente a que não temos acesso. Acesso baseado em funções e com privilégios mínimos, com autenticação multifator obrigatória para todo o acesso do pessoal à produção. Mitigação de DDoS, WAF, segmentação de rede, deteção de intrusões. Codificação de apagamento 6+3 distribuída por 7 centros de dados Tier III+ com failover testado. Monitorização contínua, registo de auditoria, SIEM. Testes de intrusão anuais, divulgação responsável, análise de dependências, revisão de código. Verificação de antecedentes, formação em segurança e acordos de confidencialidade para o pessoal.
Se ocorrer uma violação. Quando somos o responsável pelo tratamento, notificamos o ICO no prazo de 72 horas após tomarmos conhecimento, salvo se a violação for pouco susceptível de representar um risco para si — e notificamo-lo sem demora indevida quando o risco para si é elevado. Quando somos subcontratante, notificamos o cliente sem demora indevida.
8. Os seus direitos
| Direito | Na prática |
|---|---|
| Ser informado | Esta política. |
| Acesso | Pedir o que detemos e obter uma cópia. |
| Retificação | Corrigir dados inexatos — a maioria pode ser editada nas definições. |
| Eliminação | Eliminar dados quando se aplique o artigo 17.º. |
| Limitação | Suspender o tratamento em circunstâncias definidas. |
| Portabilidade | Receber os seus dados em JSON, CSV ou XML, ou enviá-los para outro responsável quando exequível. Aplica-se quando a nossa base é o consentimento ou o contrato. |
| Oposição | Opor-se ao tratamento baseado em interesses legítimos por motivos relacionados com a sua situação. |
| Oposição ao marketing direto | Absoluto. Sem necessidade de motivo nem ponderação. Paramos de imediato e permanentemente. |
| Retirar o consentimento | A qualquer momento, tão facilmente como o deu. Os tratamentos passados mantêm-se lícitos. |
| Decisões automatizadas | Ver a secção 10. |
| Reclamar | Ver a secção 12. |
Como. Escreva para [email protected]. Não é necessária qualquer formulação específica.
Respondemos no prazo de um mês. Se precisarmos razoavelmente de esclarecimentos para localizar o que pede, pedi-los-emos prontamente e o prazo suspende-se até à sua resposta. Pedidos complexos ou repetidos podem demorar até dois meses adicionais — explicá-lo-lhe-emos no primeiro mês. Os pedidos são gratuitos, salvo caráter manifestamente infundado ou excessivo. Podemos verificar a sua identidade, de forma proporcional. As pesquisas de acesso são razoáveis e proporcionais; diremos se parte do seu pedido fica fora desse âmbito. Se invocarmos uma exceção do Data Protection Act 2018, diremos qual e porquê.
Um limite que convém conhecer. Como não detemos as suas chaves, não podemos produzir o texto limpo dos seus ficheiros, recuperá-los nem extrair registos do seu interior. Podemos confirmar o que existe, os seus metadados, e eliminá-los. Exporte os seus ficheiros você mesmo, a qualquer momento, através da plataforma.
9. Cookies
Utilizamos cookies ao abrigo do PECR e do RGPD do Reino Unido. Cada cookie que instalamos, com a sua finalidade e duração, está listado no painel de «Preferências de cookies» no rodapé do site.
| Tipo | Consentimento? |
|---|---|
| Estritamente necessários — autenticação de sessão, tokens de segurança, balanceamento de carga, memorizar a sua escolha de cookies | Não |
| Aparência e preferências — idioma, tema | Não, mas pode opor-se livremente e paramos |
| Análises | Sim |
| Marketing e publicidade | Sim |
Nada de não essencial é instalado antes do seu consentimento. «Aceitar» e «Recusar» têm a mesma proeminência; as categorias opcionais estão desativadas por predefinição; não há muro de cookies. Mude de opinião a qualquer momento através de «Preferências de cookies» no rodapé. Voltamos a perguntar pelo menos a cada 12 meses. Os cookies persistentes «manter sessão iniciada» requerem consentimento.
10. Decisões automatizadas
Não tomamos decisões significativas sobre si por meios exclusivamente automatizados. Cada decisão que afete o seu acesso ou contrato envolve revisão humana.
Usamos automação para a segurança: limitação de taxa e bloqueio temporário de inícios de sessão suspeitos, e pontuação de fraude nos pagamentos. Se uma medida restringir o seu acesso, informá-lo-emos, e pode pedir que uma pessoa a reveja, apresentar os seus argumentos e impugnar o resultado — escreva para [email protected]. Não usamos dados de categorias especiais nestas medidas, não fazemos perfilização de marketing e não treinamos modelos com os seus dados.
11. Menores
A Everabyte destina-se a adultos. Deve ter pelo menos 18 anos para abrir uma conta. Não oferecemos contas a menores de 18 anos, com ou sem consentimento parental, e não detemos os seus dados intencionalmente. Se descobrirmos que detemos, encerramos a conta e eliminamos. Avise-nos em [email protected].
12. Reclamações
Reclame primeiro junto de nós. Tem direito legal de reclamar diretamente à Everabyte sobre a forma como tratamos os seus dados (secção 164A do Data Protection Act 2018).
Escreva para [email protected], ou ao DPO em Everabyte, Suite 3173, 275 New North Road, London N1 7AA.
Acusamos receção no prazo de 30 dias, investigamos e respondemos sem demora indevida. Não custa nada.
Não tem de passar primeiro por nós: pode reclamar junto do Information Commissioner's Office em ico.org.uk/make-a-complaint, ou levar o assunto a tribunal.
13. Se não fornecer dados
Os dados de conta e faturação são necessários para executar o nosso contrato — sem eles não podemos prestar o Serviço, total ou parcialmente, e dir-lho-emos no momento da recolha. Os identificadores fiscais podem ser legalmente exigidos. Tudo o resto — campos de perfil opcionais, inquéritos, consentimentos de marketing e análises — é genuinamente opcional, e recusar não altera nada do seu acesso.
14. Terceiros e alterações
Fazemos referência e integramos serviços que não operamos. Não somos responsáveis pelas suas práticas de privacidade — leia os seus avisos. Antes de autorizar uma integração, diremos a que acesso dá direito; pode desligá-la nas definições.
Podemos atualizar esta política. As alterações menores aparecem aqui com uma nova data. As alterações materiais — uma nova finalidade, destinatário ou mecanismo de transferência, ou qualquer coisa que afete os seus direitos — são comunicadas por e-mail e mostradas no produto pelo menos 30 dias antes. Quando uma alteração exigir o seu consentimento, pedimos um consentimento novo e separado. Continuar a utilizar o Serviço nunca é tratado como consentimento de qualquer coisa. Peça uma versão anterior desta política em [email protected].
Ler em conjunto com: Termos e condições · Acordo de Tratamento de Dados (prevalece sobre esta política quando atuamos como subcontratante) · Livro branco zero-knowledge