Atualizada em 4 de junho de 2026
Política de Privacidade
Esta Política de Privacidade explica, de forma transparente, como a DIS trata dados pessoais no âmbito da plataforma AI Compass by DIS, incluindo diagnóstico de utilização de Inteligência Artificial, inventário de ferramentas, geração de política interna, relatórios, recomendações de formação e pedidos de serviços.
A plataforma foi concebida para apoiar organizações, em especial PME, na identificação e documentação de práticas de utilização de IA. Os resultados, scores, alertas, recomendações, políticas internas e relatórios são instrumentos informativos e não substituem aconselhamento jurídico, regulatório, técnico, de cibersegurança, de proteção de dados ou de conformidade com o Regulamento Europeu da Inteligência Artificial.
Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais tratados diretamente na plataforma é a DIS – Digital Innovation Systems, doravante “DIS”, com os seguintes dados de identificação:
- Denominação social: DIS - Digital Innovation Systems, LDA
- NIPC: 517884127
- Sede / morada: Rua Lionesa 446 C12, 4465-671 Leça do Balio, Portugal
- Email: hello@dis.com.pt
- Telefone: +351 932 153 137 (custo chamada para a rede móvel nacional)
Contacto para privacidade, proteção de dados e exercício de direitos: hello@dis.com.pt.
A DIS não está legalmente obrigada a designar um Encarregado da Proteção de Dados (EPD). Caso venha a designar um EPD ou ponto de contacto equivalente, os respetivos contactos serão disponibilizados nesta página.
Quando a DIS atua como responsável ou subcontratante
A DIS atua como responsável pelo tratamento quando decide as finalidades e meios do tratamento, por exemplo para gerir contas, segurança da plataforma, pedidos comerciais, faturação, comunicações de serviço e melhoria da plataforma.
Quando um cliente, consultor ou parceiro usa a plataforma para tratar dados de terceiros, colaboradores, candidatos, clientes, fornecedores ou empresas suas clientes, esse utilizador ou organização pode atuar como responsável pelo tratamento relativamente a esses dados. Nesses casos, a DIS pode atuar como subcontratante, nos termos de contrato ou acordo de tratamento de dados próprio, e apenas tratará os dados segundo instruções documentadas, salvo obrigação legal em contrário.
Dados que recolhemos
- Conta e autenticação: nome, email, password cifrada, função de utilizador, estado de sessão, opção “manter sessão iniciada”, dados de 2FA quando ativado, registos de acesso e eventos de segurança.
- Empresa e responsáveis: nome da empresa, setor, número de colaboradores, nome, email e cargo da pessoa responsável, existência de responsáveis de IT/digital ou RH.
- Diagnóstico de IA: utilizações de IA, ferramentas usadas, departamentos envolvidos, tipos de dados introduzidos em ferramentas de IA, existência de regras internas, formação, revisão humana, processos de aprovação, objetivos, score de maturidade, score de risco, alertas e recomendações.
- Inventário de ferramentas: nome da ferramenta, categoria, departamento, finalidade, tipos de dados, frequência, utilizadores envolvidos, revisão humana, aprovação interna e nível de risco.
- Documentos gerados: política interna de IA, relatório executivo, recomendações de formação e histórico de geração/edição desses documentos.
- Pedidos comerciais e suporte: nome, email, telefone, empresa, tipo de serviço pedido, mensagem, estado do lead e comunicações relacionadas.
- Dados técnicos e segurança: endereço IP, data/hora, user agent, identificadores de sessão, logs aplicacionais, eventos de erro, tentativas de autenticação e cookies técnicos.
- Faturação e contratação: dados necessários à proposta, contrato, emissão de fatura, comprovativos de pagamento e cumprimento fiscal, quando existam serviços pagos.
A plataforma não deve ser usada para introduzir dados pessoais desnecessários, categorias especiais de dados, dados de menores, dados de saúde, dados biométricos, dados de condenações ou infrações, segredos comerciais críticos ou informação confidencial que não seja indispensável ao diagnóstico. O utilizador é responsável por assegurar que tem legitimidade para submeter dados da sua organização ou de terceiros.
Finalidades, dados e bases legais
| Finalidade | Dados principais | Base legal |
|---|---|---|
| Criar e gerir conta, autenticação e acesso à área privada | Nome, email, password cifrada, sessão, 2FA | Execução de contrato ou diligências pré-contratuais; interesse legítimo em segurança |
| Realizar diagnóstico, calcular scores e gerar recomendações | Dados de empresa, ferramentas, departamentos, tipos de dados, respostas ao questionário | Execução do serviço solicitado; interesse legítimo em prestar e melhorar o serviço |
| Gerar política interna, relatório e recomendações de formação | Dados do diagnóstico, inventário, documentos gerados | Execução do serviço solicitado |
| Responder a pedidos de contacto, propostas, reuniões e serviços DIS | Nome, email, telefone, empresa, mensagem, tipo de serviço | Diligências pré-contratuais; consentimento quando aplicável; interesse legítimo em responder ao pedido |
| Comunicações operacionais da plataforma | Email, estado de conta, pedidos e notificações de serviço | Execução do serviço; interesse legítimo |
| Faturação, contabilidade e obrigações legais | Dados contratuais, fiscais, pagamentos e faturas | Cumprimento de obrigação legal |
| Prevenção de abuso, fraude, acessos indevidos e incidentes | IP, logs, user agent, sessão, eventos de segurança | Interesse legítimo; cumprimento de obrigações legais de segurança |
| Melhoria técnica e qualidade da plataforma | Dados agregados, métricas técnicas, feedback e erros | Interesse legítimo, preferencialmente com dados anonimizados ou minimizados |
Decisões automatizadas, scoring e IA
A plataforma calcula scores de maturidade e risco com base nas respostas do utilizador e em regras internas de avaliação. Estes scores não produzem efeitos jurídicos automáticos, não aprovam nem recusam contratos, não avaliam pessoas individualmente e não devem ser usados como única base para decisões com impacto significativo em pessoas singulares.
Quando forem usados sistemas de IA externos ou internos para gerar, apoiar ou melhorar texto, recomendações ou relatórios, a DIS procurará assegurar transparência, revisão humana adequada e respeito pelos princípios de proteção de dados desde a conceção e por defeito. O utilizador deve rever criticamente qualquer conteúdo antes de o aplicar.
Subcontratantes e destinatários
A DIS pode recorrer a fornecedores de alojamento, base de dados, email transacional, autenticação, monitorização, backups, suporte técnico, faturação, pagamentos, analytics consentidos e segurança. Estes fornecedores só devem tratar dados segundo contrato, instruções documentadas, deveres de confidencialidade e medidas técnicas e organizativas adequadas.
Os dados podem ainda ser comunicados a autoridades públicas, tribunais, entidades reguladoras, contabilistas, auditores, seguradoras ou consultores jurídicos quando tal seja necessário para cumprir a lei, defender direitos, responder a processos ou prevenir abuso.
Transferências internacionais
Sempre que dados pessoais sejam transferidos para fora do Espaço Económico Europeu, a DIS aplicará mecanismos legalmente adequados, como decisões de adequação, cláusulas contratuais-tipo, medidas suplementares ou outro instrumento válido. Quando um fornecedor disponibilize várias regiões, a DIS deve privilegiar alojamento e tratamento no Espaço Económico Europeu sempre que tecnicamente e contratualmente possível.
Segurança
A DIS adota medidas proporcionais ao risco, incluindo controlo de acesso, autenticação, possibilidade de 2FA, hashing de passwords, proteção CSRF, rate limiting, headers de segurança, registos de segurança, segregação de permissões, cópias de segurança, atualização de dependências e revisão periódica da superfície de ataque. Nenhum sistema é absolutamente imune a incidentes, mas a DIS atua para reduzir riscos e responder a eventos de segurança de forma diligente.
Em caso de violação de dados pessoais que seja suscetível de resultar em risco para os direitos e liberdades dos titulares, a DIS avaliará a necessidade de notificar a CNPD, sempre que possível no prazo de 72 horas após conhecimento, e de comunicar aos titulares quando legalmente exigido.
Prazos de conservação
- Conta: enquanto a conta estiver ativa e, depois, pelo período necessário para defesa de direitos, auditoria, prevenção de fraude ou cumprimento legal.
- Diagnósticos, inventário, políticas e relatórios: enquanto forem necessários para prestar o serviço ou enquanto a organização mantiver a conta, salvo pedido válido de eliminação ou obrigação de conservação.
- Leads e pedidos comerciais: até 24 meses após a última interação comercial relevante, salvo contrato, obrigação legal, oposição ou necessidade de defesa de direitos.
- Faturação e documentação fiscal: pelo prazo legal aplicável em Portugal.
- Logs técnicos e segurança: pelo período estritamente necessário para segurança, diagnóstico técnico, investigação de abuso e auditoria, em regra entre 6 e 24 meses, salvo incidente ou obrigação legal.
- Cookies: de acordo com a Política de Cookies e a duração técnica de cada cookie.
Quando os dados deixarem de ser necessários, serão eliminados, anonimizados ou arquivados de forma segura, conforme aplicável.
Direitos dos titulares
Nos termos do RGPD, pode exercer os direitos de acesso, retificação, apagamento, limitação do tratamento, portabilidade, oposição, retirada de consentimento quando o tratamento se baseie em consentimento e o direito de não ficar sujeito a decisões exclusivamente automatizadas com efeitos jurídicos ou significativos, quando aplicável.
Para exercer direitos, contacte hello@dis.com.pt. A DIS poderá pedir elementos adicionais para confirmar a identidade e proteger os dados contra pedidos abusivos ou fraudulentos. Pedidos manifestamente infundados, excessivos ou repetitivos podem ser tratados nos termos permitidos pelo RGPD.
Tem ainda o direito de apresentar reclamação junto da Comissão Nacional de Proteção de Dados, em www.cnpd.pt, sem prejuízo de outros meios administrativos ou judiciais.
Responsabilidades do utilizador sobre dados submetidos
O utilizador garante que tem autoridade e base legal para introduzir dados na plataforma, que informa as pessoas relevantes quando necessário e que não submete dados excessivos, ilícitos, confidenciais ou de terceiros sem legitimidade. A DIS pode remover, bloquear ou limitar conteúdos e contas quando existam indícios razoáveis de uso abusivo, ilícito, inseguro ou contrário aos Termos de Utilização.
Alterações a esta política
A DIS pode atualizar esta Política de Privacidade para refletir alterações legais, técnicas, organizativas ou de funcionalidades. Alterações relevantes serão comunicadas por meios adequados ou disponibilizadas na plataforma.