Política de Privacidade
Versão 2.0 — 7 de julho de 2026 (substitui a Versão 1.0 — maio de 2026)
1. Quem Somos
O TidyBox é um serviço de etiquetas QR inteligentes para arrumação. Ajuda particulares e empresas a etiquetar caixas, contentores, prateleiras e outros espaços de arrumação, e a consultar e gerir o respetivo conteúdo através de https://tidybox.eu.
O responsável pelo tratamento dos dados pessoais tratados através do TidyBox é a RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770), uma sociedade registada na Bulgária («nós», «nos», «nosso»). Pode contactar-nos sobre qualquer questão relativa a esta política através de privacy@tidybox.eu.
Operamos na União Europeia e tratamos dados pessoais em conformidade com o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados, «RGPD») e a legislação búlgara de proteção de dados aplicável.
2. Dados que Recolhemos
- Dados de conta: Endereço de e-mail, palavra-passe armazenada com hash seguro (nunca guardamos palavras-passe em texto simples), nome de apresentação, preferência de idioma, plano e estado da subscrição. Se iniciar sessão com a Google, recebemos da Google o seu nome, endereço de e-mail e identificador da conta Google.
- Conteúdo que carrega: Fotografias de caixas, prateleiras e artigos armazenados, nomes de caixas e artigos, descrições, notas, localizações e informações de inventário relacionadas, armazenados nos nossos servidores.
- Identificador anónimo de leitor: Um identificador aleatório (cookie tidybox_guest_id) que associa os contributos de visitantes que leem um código QR sem conta, utilizado para continuidade de edição e prevenção de abusos.
- Dados técnicos: Endereço IP e informações do navegador/dispositivo (user agent), utilizados para segurança, limitação de pedidos (rate limiting), controlos antivandalismo e prevenção de abusos.
- Cookies: Consulte a tabela de cookies no final desta página para a lista completa.
- Dados de pagamento: Os pagamentos são processados pela Stripe. Nunca vemos nem armazenamos o número completo do seu cartão. Armazenamos apenas o seu plano, o estado da subscrição e os metadados de faturas/transações.
- Identificadores de notificação: Endereço de e-mail, ID de chat do Telegram e/ou tokens de subscrição de notificações push do navegador — apenas para os canais de notificação que ativar.
- Tokens de API: Se utilizar a API do TidyBox ou a integração MCP, armazenamos os tokens que gerar e registos básicos de utilização.
- Registos de consentimento: A sua escolha de consentimento de cookies, juntamente com a data e hora, o identificador de sessão e o endereço IP, conservados como prova de consentimento legalmente exigida.
- Comunicações de apoio: Mensagens que nos envia e os dados de contacto que fornece com as mesmas.
3. Finalidades e Fundamentos Jurídicos (artigo 6.º do RGPD)
- Prestação do serviço — armazenar e apresentar as suas caixas, fotografias e listas de artigos a si e às pessoas que autorizar: execução de um contrato, art. 6.º, n.º 1, al. b).
- Reconhecimento de fotografias por IA — executado apenas quando o solicita expressamente para uma fotografia: execução de um contrato a seu pedido, art. 6.º, n.º 1, al. b). Ver secção 4.
- Pagamentos, faturação e registos fiscais: execução de um contrato, art. 6.º, n.º 1, al. b), e cumprimento de obrigações legais, art. 6.º, n.º 1, al. c).
- Notificações que ativar (e-mail, push, Telegram): execução de um contrato, art. 6.º, n.º 1, al. b); pode desativá-las a qualquer momento.
- Segurança, limitação de pedidos, prevenção de abusos e moderação de conteúdos: os nossos interesses legítimos em manter o serviço seguro e conforme à lei, art. 6.º, n.º 1, al. f).
- Cookies de análise e de marketing (ver secção 8): o seu consentimento, art. 6.º, n.º 1, al. a), que pode retirar a qualquer momento através de «Definições de cookies» no rodapé.
- Conservação de registos de consentimento: cumprimento de obrigações legais, art. 6.º, n.º 1, al. c), e art. 7.º, n.º 1, do RGPD.
4. Reconhecimento de Fotografias Assistido por IA
O TidyBox pode sugerir nomes de artigos a partir de uma fotografia. Isto acontece apenas quando prime expressamente o botão de reconhecimento para uma fotografia específica — não executamos análises de IA às suas fotografias em segundo plano.
- A fotografia é transmitida à Google Gemini API (Google) para reconhecimento; em caso de falha, à Anthropic Claude API (Anthropic) como alternativa.
- O conteúdo de texto pode ser verificado com a OpenAI Moderation API, e as imagens podem ser verificadas com o Google Gemini, para detetar conteúdos que violem os nossos Termos de Utilização.
- Nos termos das condições comerciais das API destes fornecedores em vigor à data desta política, os conteúdos enviados através das suas API não são utilizados para treinar os seus modelos.
- Os resultados da IA são apenas sugestões. É o utilizador que revê, corrige e aprova o conteúdo final. O TidyBox não toma decisões automatizadas que produzam efeitos jurídicos ou similarmente significativos a seu respeito (artigo 22.º do RGPD).
- Não fotografe pessoas, rostos, documentos ou outros materiais sensíveis para reconhecimento — a funcionalidade destina-se apenas a artigos domésticos e empresariais.
5. Subcontratantes e Destinatários
Partilhamos dados pessoais apenas com subcontratantes necessários ao funcionamento de partes específicas do serviço, ao abrigo de acordos de tratamento de dados, e apenas para as finalidades indicadas:
- Fornecedor de alojamento (UE): Infraestrutura de servidores onde são armazenados os seus dados de conta, conteúdos e fotografias.
- Google (Google Ireland Ltd / Google LLC, EUA): Reconhecimento de fotografias por IA (Gemini API), início de sessão opcional com a Google e — apenas com o seu consentimento — Google Analytics (ver secção 8).
- Anthropic PBC (EUA): Alternativa para o reconhecimento de fotografias por IA.
- OpenAI LLC (EUA): Moderação de conteúdos de texto.
- Stripe (Stripe Payments Europe Ltd, Irlanda / Stripe Inc., EUA): Processamento de pagamentos e faturação.
- Resend (Resend Inc., EUA): Envio de e-mails transacionais.
- Telegram (Telegram FZ-LLC, EAU): Notificações por bot — apenas se o próprio utilizador associar o Telegram.
- Meta Platforms Ireland Ltd: Medição de publicidade (Meta Pixel) — apenas se estiver ativado e apenas com o seu consentimento de marketing (ver secção 8).
Não vendemos dados pessoais nem os partilhamos com terceiros para as ações de marketing próprias e independentes destes.
6. Transferências Internacionais
Alguns dos subcontratantes acima indicados estão localizados em países fora do Espaço Económico Europeu, em particular os Estados Unidos, ou podem transferir dados para esses países. Quando tal acontece, baseamo-nos:
- no Data Privacy Framework UE–EUA para os fornecedores certificados ao seu abrigo (o que atualmente inclui a Google, a Anthropic, a OpenAI, a Stripe e a Meta), e/ou
- nas Cláusulas Contratuais-Tipo da Comissão Europeia, com medidas suplementares quando necessário.
As notificações do Telegram são enviadas através da infraestrutura do Telegram apenas se associar ativamente uma conta Telegram; os dados transferidos limitam-se ao seu ID de chat e ao texto da notificação, e a transferência é necessária para prestar o serviço de notificação que solicita (art. 49.º, n.º 1, al. b), do RGPD, quando não se aplicar outra garantia).
7. Cookies e Tecnologias Semelhantes
Utilizamos um pequeno número de cookies essenciais para operar o serviço e, além destes — apenas com o seu consentimento —, cookies de análise e de marketing. Uma tabela completa e atualizada dos cookies que definimos, com a respetiva finalidade, tipo e duração, é apresentada no final desta página.
Os cookies essenciais (sessão, idioma, identificador de convidado, escolha de consentimento) são estritamente necessários e não requerem consentimento. Os cookies de análise e de marketing são definidos apenas depois de aceitar através do aviso de consentimento. Pode alterar ou retirar a sua escolha a qualquer momento através da ligação «Definições de cookies» no rodapé da página; retirar o consentimento é tão fácil como dá-lo.
8. Ferramentas de Análise e de Publicidade
Google Analytics 4 (Google Ireland Ltd): Quando ativado no site, o Google Analytics é executado apenas depois de consentir os cookies de análise. Configuramos o Google Consent Mode v2 de forma que todo o armazenamento de análise e de publicidade seja negado por predefinição e ativado apenas por sua escolha. O Google Analytics utiliza cookies (por exemplo, _ga) e recolhe estatísticas de utilização pseudonimizadas; os dados podem ser transferidos para os EUA ao abrigo do Data Privacy Framework.
Meta Pixel (Meta Platforms Ireland Ltd): Quando ativado no site, o Meta Pixel é executado apenas depois de consentir os cookies de marketing. Ajuda-nos a medir a eficácia das campanhas publicitárias. Relativamente aos dados recolhidos através do Pixel, a Meta e nós podemos atuar como responsáveis conjuntos pelo tratamento no que respeita à recolha e transmissão dos dados de eventos; o tratamento efetuado pela Meta é descrito na sua própria política de privacidade.
Se não consentir, estas ferramentas não são sequer carregadas e nenhum cookie de análise ou de publicidade é definido. Podemos ainda utilizar estatísticas agregadas respeitadoras da privacidade, que não utilizam cookies e não o identificam.
9. Aviso sobre o Modelo de Códigos Abertos
Antes de um código TidyBox ser reclamado por um utilizador registado, qualquer pessoa que o leia pode ver, adicionar ou editar o seu conteúdo. Trata-se de uma característica de conceção documentada, que permite a utilização sem conta. Significa também que:
- Não deve guardar informações pessoais ou sensíveis em caixas não reclamadas.
- Os contributos de leitores anónimos são associados a um identificador aleatório de convidado e ao endereço IP, exclusivamente para continuidade de edição e prevenção de abusos.
- Depois de um código ser reclamado, o acesso é controlado pelo proprietário através das definições de privacidade e de partilha.
10. Conservação de Dados
- Fotografias e conteúdos: Conservados até que os elimine ou reponha a caixa/o código.
- Dados de conta: Conservados enquanto a sua conta existir; após um pedido de eliminação, são removidos no prazo de 30 dias, salvo quando a lei exigir uma conservação mais longa.
- Contadores de limitação de pedidos: Conservados durante 24 horas.
- Registos de segurança e operacionais: Conservados até 30 dias.
- Registos de consentimento: Conservados durante 3 anos como prova de consentimento (obrigação legal).
- Registos de pagamentos e faturas: Conservados pelo período exigido pela legislação fiscal e contabilística (até 10 anos na Bulgária).
- Cópias de segurança: Os dados eliminados desaparecem das cópias de segurança rotativas no prazo máximo de 35 dias.
11. Segurança
Protegemos os dados pessoais com medidas técnicas e organizativas adequadas ao risco, incluindo encriptação TLS em trânsito, hashing de palavras-passe, controlos de acesso, verificação de carregamentos e registo de auditoria. Nenhum serviço online pode garantir uma segurança absoluta, mas, em caso de violação de dados pessoais suscetível de resultar num risco para os seus direitos, notificaremos a autoridade de controlo no prazo de 72 horas e, quando o risco for elevado, notificá-lo-emos diretamente, conforme exigido pelos artigos 33.º e 34.º do RGPD.
12. Os Seus Direitos (RGPD)
Pode exercer qualquer destes direitos escrevendo para privacy@tidybox.eu. Respondemos no prazo de um mês.
- Acesso — receber uma cópia dos dados pessoais que detemos sobre si (artigo 15.º).
- Retificação — obter a correção de dados inexatos (artigo 16.º).
- Apagamento — obter a eliminação dos seus dados («direito a ser esquecido», artigo 17.º). Pode também eliminar a sua conta e os seus conteúdos diretamente na aplicação.
- Limitação — limitar o tratamento nas situações previstas no artigo 18.º.
- Portabilidade — receber os seus dados num formato estruturado, de uso corrente e de leitura automática (artigo 20.º).
- Oposição — opor-se ao tratamento baseado em interesses legítimos (artigo 21.º).
- Retirar o consentimento — a qualquer momento, sem comprometer a licitude do tratamento anterior (art. 7.º, n.º 3); para os cookies, utilize «Definições de cookies» no rodapé.
- Apresentar reclamação — junto da Comissão de Proteção de Dados Pessoais da Bulgária (CPDP, www.cpdp.bg) ou da autoridade de controlo do seu país de residência na UE (artigo 77.º).
13. Crianças
O TidyBox não se dirige a crianças e destina-se a utilizadores com 16 anos ou mais. Não recolhemos conscientemente dados pessoais de crianças menores de 16 anos. Se considerar que uma criança nos forneceu dados pessoais, contacte-nos e eliminá-los-emos.
14. Alterações a Esta Política
Notificaremos os utilizadores registados de quaisquer alterações substanciais por e-mail antes de estas entrarem em vigor. A versão atual e a respetiva data são indicadas no topo desta página. As versões anteriores estão disponíveis mediante pedido.
15. Contacto
RMX Tek Ltd, Bulgária
Pedidos de privacidade: privacy@tidybox.eu · Notificações legais: legal@tidybox.eu · Denúncias de abuso: abuse@tidybox.eu
Sede social: Rua Sveti Ivan 4, A-27, 2770 Bansko, Bulgária
Cookies
Este site utiliza os seguintes cookies:
| Nome do cookie |
Finalidade |
Tipo |
Duração |
| PHPSESSID |
Autenticação do utilizador |
Essencial |
Sessão do navegador |
| lang |
Idioma da interface |
Essencial |
1 ano |
| tidybox_guest_id |
Identificação anónima de convidados que leem códigos e editam caixas não reclamadas |
Essencial |
1 ano |
| consent_choice |
Guarda a sua escolha de consentimento de cookies |
Essencial |
1 ano |
| _ga, _ga_* |
Google Analytics — estatísticas de utilização anónimas (apenas com o seu consentimento) |
Análise (consentimento) |
2 anos |
| _fbp |
Meta Pixel — medição de publicidade (apenas com o seu consentimento) |
Marketing (consentimento) |
3 meses |