Política de privacidade
Versão de trabalho: a entidade responsável pelo tratamento e o e-mail de contacto para exercer direitos estão por definir. O que se descreve abaixo é o que o serviço faz hoje, lido do próprio código.
1. Quem é responsável
Responsável pelo tratamento: por definir: entidade e morada. Contacto para privacidade e retificações: por definir: e-mail. Autoridade de controlo em Portugal: Comissão Nacional de Proteção de Dados (CNPD), cnpd.pt.
2. Dados dos utilizadores do serviço
O que se guarda
- Conta: tipo de entidade, nome da entidade e, se for indicado, NIF (para faturação).
- Utilizador: e-mail, nome, palavra-passe (guardada só como resumo criptográfico com scrypt, nunca em claro), data de confirmação do e-mail, segredo do segundo fator se estiver ativo.
- Sessões: identificador da sessão (guardado como resumo), endereço IP e identificação do navegador no momento da entrada, data de criação e de última atividade.
- Códigos temporários de confirmação de e-mail e de recuperação de palavra-passe (guardados como resumo; validade de 30 e 20 minutos).
- Registo de auditoria: ações relevantes de segurança (registo, entrada, falhas, saída, alterações de palavra-passe, subscrições) com data e endereço IP.
- Subscrições: período, quantidade de âmbitos, estado e referência do prestador de pagamentos. Os dados de cartão e de faturação são recolhidos e tratados pela Stripe, não pelo Radar.
Para quê e com que fundamento
- Prestar o serviço contratado (execução do contrato): conta, sessões, subscrições, direitos de acesso.
- Segurança do serviço (interesse legítimo): endereço IP nas sessões e na auditoria, limites de tentativas, bloqueios.
- Obrigações legais de faturação: NIF e dados de pagamento, através do prestador.
- Comunicações de serviço por e-mail (confirmação, recuperação, alterações relevantes). Não há e-mails de marketing sem consentimento à parte.
Durante quanto tempo
- Sessões: até 12 horas, ou 2 horas sem atividade.
- Códigos temporários: até serem usados ou expirarem (30 e 20 minutos); depois são limpos.
- Conta e utilizador: enquanto a conta existir. Prazo de conservação após o fecho e prazo do registo de auditoria: por definir: proposta: 12 meses após o fecho, salvo obrigação legal.
Cookies
Um só cookie, de sessão (radar_s), estritamente necessário para manter a entrada, inacessível a scripts e limitado ao próprio site. Não há cookies de análise, de publicidade nem de terceiros.
3. Dados de titulares de cargos públicos e de outras pessoas nos dados
O Radar lê e organiza informação já pública por lei: contratos públicos publicados no Portal BASE (que identificam adjudicantes e adjudicatários, incluindo pessoas singulares quando contratam com o Estado), atas e editais publicados pelos órgãos autárquicos, resultados eleitorais oficiais, composição dos órgãos eleitos e notícias publicadas pela imprensa.
- Fundamento: interesse legítimo de informação sobre a atividade de entidades públicas e de quem exerce cargos públicos, e liberdade de informação. Só se tratam dados que a fonte oficial tornou públicos.
- O que não se faz: não se cruzam dados para inferir ligações entre pessoas privadas, não se publicam «prováveis homónimos», não se recolhem dados de redes sociais de pessoas, e não se produzem conclusões sobre pessoas. Os sinais de alerta são regras sobre contratos e procedimentos, com a regra escrita ao lado; não são juízos sobre quem os assinou.
- Fonte ao lado: cada dado mostra de onde foi lido e quando. Se a fonte oficial corrigir, o Radar acompanha na recolha seguinte.
Pedidos de retificação, oposição e acesso
Qualquer pessoa que apareça nos dados pode pedir acesso, retificação ou oposição, e receber resposta no prazo legal de um mês. Se o erro estiver na fonte oficial, o Radar indica a fonte e, corrigida a origem, atualiza a leitura; se o erro for da leitura do Radar, corrige-se diretamente. Contacto para estes pedidos: por definir: e-mail dedicado, ainda não existe. Enquanto não existir, o pedido pode ser feito por qualquer canal de contacto que venha a ser publicado nesta página; nenhum outro canal está prometido.
4. Com quem se partilham dados
- Stripe (pagamentos): e-mail, dados de faturação e de cartão, recolhidos diretamente pela Stripe na página de pagamento.
- Prestador de envio de e-mail: e-mail do destinatário e conteúdo das mensagens de serviço. Prestador em produção: por definir.
- Cloudflare (proteção e entrega do site): endereço IP e cabeçalhos dos pedidos, para proteção contra abuso.
- Alojamento: por definir: fornecedor e localização dos servidores; a intenção é na União Europeia.
Não se vendem nem cedem dados a terceiros para outros fins.
5. Os teus direitos
Acesso, retificação, apagamento, limitação, portabilidade e oposição, nos termos do RGPD, e reclamação junto da CNPD. Para os exercer, usa o contacto indicado no ponto 1 quando existir. O fecho da conta pode ser pedido pelo mesmo canal.
6. Segurança
Ligações cifradas, palavras-passe com scrypt, segundo fator disponível, limites de tentativas e de ritmo, sessões curtas, registo de auditoria, cabeçalhos de segurança e política de conteúdo restritiva. O detalhe técnico está documentado no repositório do projeto.