Artigo 28.º do RGPD · Última atualização: 27 de julho de 2026.
Este documento faz parte dos termos de serviço e vale como o contrato escrito que o artigo 28.º do RGPD exige. Não precisas de nos pedir uma versão assinada: se a tua organização precisar de assinatura, escreve para ola@ordo.com.pt e assinamos o mesmo texto.
O ateliê que usa o Ordo é o responsável pelo tratamento: decide que dados introduz e para que fins.
João Mota, NIF 214876012, é o subcontratante: trata esses dados por conta do ateliê, apenas para prestar o serviço, e nunca para finalidades próprias.
Os dados da conta de quem usa a aplicação (nome, email, palavra-passe) estão fora deste contrato: aí somos responsáveis pelo tratamento, e as condições estão na política de privacidade.
O tratamento consiste em guardar, organizar, consultar e apagar dados pessoais, com a finalidade de prestar o serviço de gestão de projetos, horas, rentabilidade e proformas. Dura enquanto durar o contrato de serviço.
Não há categorias especiais de dados (saúde, convicções, biometria). O Ordo não tem campos para isso e pedimos que não os introduzas em campos de texto livre.
Autorizas os seguintes subcontratantes:
| Quem | Para quê | Localização |
|---|---|---|
| Hetzner Online GmbH | Alojamento dos servidores e das cópias de segurança | Alemanha / Finlândia (UE) |
| Resend, Inc. | Envio de emails transacionais (convites, recuperação de palavra-passe) | Irlanda (UE) |
| Stripe Payments Europe, Ltd. | Processamento de pagamentos e faturação da subscrição | Irlanda (UE) |
Cada um está vinculado a obrigações de proteção de dados equivalentes às nossas. Nenhum destes dados sai da União Europeia — nem os dos teus projetos e clientes, nem os endereços de email, nem os dados de faturação.
Os dados do cartão nunca passam pelo Ordo: são introduzidos diretamente no processador de pagamentos, que é também quem os guarda.
Se acrescentarmos ou trocarmos um subcontratante, avisamos por email com pelo menos 30 dias de antecedência. Se não concordares, podes rescindir sem penalização até à data da mudança.
Quando o contrato acaba, apagamos os dados pessoais tratados por tua conta. Antes disso tens 30 dias para os exportar — e podes apagar tudo imediatamente, quando quiseres, em Definições.
As cópias de segurança cifradas retêm os dados por mais 14 dias, até à rotação normal. Não são acessíveis para uso, servem só para restauro em caso de avaria.
Damos-te a informação necessária para demonstrares o cumprimento deste contrato. Somos uma estrutura pequena: não temos certificações formais (ISO 27001, SOC 2) e não vale a pena prometer o que não temos. Em vez disso, respondemos por escrito a questionários de segurança e descrevemos as medidas com o detalhe que precisares.