Política de privacidade
Versão 2.1 — 22 de agosto de 2026 (substitui a Versão 2.0 — 7 de julho de 2026)
1. Quem somos
O TidyBox é um serviço de etiquetas de armazenamento QR inteligentes. Ajuda pessoas e empresas a etiquetar caixas, contentores, prateleiras e outros espaços de armazenamento, para depois visualizarem e gerirem o seu conteúdo através de https://tidybox.eu.
O responsável pelo tratamento dos dados pessoais processados através do TidyBox é a RMX Tec EOOD (4 Sv. Ivan, A27, Bansko, Bulgária 2770), uma empresa registada na Bulgária («nós», «nos», «nosso»). Pode contactar-nos sobre qualquer assunto relacionado com a Política de privacidade através do endereço privacy@tidybox.eu.
Operamos na União Europeia e tratamos dados pessoais em conformidade com o Regulamento (UE) 2016/679 (o GDPR) e com a legislação búlgara aplicável em matéria de proteção de dados.
2. Dados que recolhemos
- Dados da conta: endereço de e-mail, uma palavra-passe com hash seguro (nunca armazenamos palavras-passe em texto simples), nome de exibição, preferência de idioma, plano e estado da subscrição. Se iniciar sessão com a Google, recebemos da Google o seu nome, endereço de e-mail e identificador da conta Google.
- Conteúdo que carrega: fotografias de caixas, prateleiras e artigos armazenados, nomes de caixas e artigos, descrições, notas, localizações e informações de inventário relacionadas, armazenadas nos nossos servidores.
- Identificador anónimo do scanner: Um identificador aleatório (cookie «tidybox_guest_id») que associa as contribuições feitas por visitantes que digitalizam um código QR sem terem uma conta, utilizado para garantir a continuidade da edição e a prevenção de abusos.
- Dados técnicos: endereço IP e informações do navegador/dispositivo (agente do utilizador), utilizados para fins de segurança, limitação de taxa, controlos antivandalismo e prevenção de abusos.
- Cookies: Consulte a tabela de cookies no final desta página para obter uma lista completa.
- Dados de pagamento: Os pagamentos são processados pela Stripe. Nunca vemos nem guardamos o número completo do seu cartão. Guardamos apenas o seu plano, o estado da subscrição e os metadados da fatura/transação.
- Identificadores de notificação: endereço de e-mail, ID do chat do Telegram e/ou tokens de subscrição de notificações push do navegador — apenas para os canais de notificação que ativar.
- Tokens da API: Se utilizar a API do TidyBox ou a integração MCP, armazenamos os tokens que gerar e registos básicos de utilização.
- Registos de consentimento: A sua escolha de consentimento relativa aos cookies, juntamente com um registo de data e hora, um identificador de sessão e um endereço IP, mantidos como prova de consentimento, conforme exigido por lei.
- Comunicações de apoio: Mensagens que nos envia e os dados de contacto que fornece nessas mensagens.
3. Finalidades e bases jurídicas (artigo 6.º do GDPR)
- Prestação do serviço — armazenamento e apresentação das suas caixas, fotografias e listas de artigos a si e às pessoas que autorizar: execução de um contrato, Art. 6.º, n.º 1, alínea b).
- Reconhecimento de fotos com IA — executado apenas quando o solicitar explicitamente para uma fotografia: execução de um contrato a seu pedido, art. 6.º, n.º 1, alínea b). Ver secção 4.
- Pagamentos, faturação e registos fiscais: execução de um contrato, Art. 6.º, n.º 1, alínea b), e cumprimento de obrigações legais, Art. 6.º, n.º 1, alínea c).
- Notificações que ativar (e-mail, notificações push, Telegram): execução de um contrato, Art. 6.º, n.º 1, alínea b); pode desativá-las a qualquer momento.
- Segurança, limitação de taxa, prevenção de abusos e moderação de conteúdos: os nossos interesses legítimos em manter o serviço seguro e legal, Art. 6.º, n.º 1, alínea f).
- Cookies de análise e marketing (ver secção 8): o seu consentimento, Art. 6.º, n.º 1, alínea a), que pode revogar a qualquer momento através das «Definições de cookies» no rodapé.
- Manutenção de registos de consentimento: cumprimento de obrigações legais, art. 6.º, n.º 1, alínea c), e art. 7.º, n.º 1, do GDPR.
4. Reconhecimento de fotos com IA
O TidyBox pode sugerir nomes de itens a partir de uma fotografia. Isto acontece apenas quando clica explicitamente no botão de Reconhecimento para uma fotografia específica — não realizamos análises de IA nas suas fotografias em segundo plano.
- A fotografia é enviada para a API do Google Gemini (Google) para reconhecimento; se isso falhar, para a API do Anthropic Claude (Anthropic) como alternativa.
- O conteúdo de texto pode ser filtrado com a API de moderação da OpenAI, e as imagens podem ser filtradas com a API Google Gemini, para detetar conteúdo que viole os nossos Termos de utilização.
- Nos termos das condições comerciais das APIs destes fornecedores em vigor à data da presente política, o conteúdo enviado através das suas APIs não é utilizado para treinar os seus modelos.
- O resultado da IA é apenas uma sugestão. É o utilizador que revê, corrige e aprova o conteúdo final. A TidyBox não toma decisões automatizadas que produzam efeitos jurídicos ou de importância semelhante relativamente ao utilizador (art. 22.º do GDPR).
- Por favor, não fotografe pessoas, rostos, documentos ou outros materiais sensíveis para Reconhecimento — esta funcionalidade foi concebida apenas para artigos domésticos e empresariais.
5. Subcontratantes e Destinatários
Partilhamos dados pessoais apenas com subcontratantes necessários para a execução de partes específicas do serviço, ao abrigo de acordos de tratamento de dados, e apenas para os fins indicados:
- Fornecedor de alojamento (UE): infraestrutura de servidores onde são armazenados os dados da sua conta, conteúdos e fotografias.
- Google (Google Ireland Ltd / Google LLC, EUA): reconhecimento de fotos com IA (Google Gemini API), Google Sign-In opcional e — apenas com o seu consentimento — Google Analytics (ver secção 8).
- Anthropic PBC (EUA): Solução alternativa de reconhecimento de fotos com IA.
- OpenAI LLC (EUA): moderação de conteúdos de texto.
- Stripe (Stripe Payments Europe Ltd, Irlanda / Stripe Inc., EUA): Processamento de pagamentos e faturação.
- Resend (Resend Inc., EUA): Envio de e-mails transacionais.
- Telegram (Telegram FZ-LLC, EAU): Notificações do bot — apenas se ligar o Telegram por si próprio.
- Meta Platforms Ireland Ltd: Medição de publicidade (Meta Pixel) — apenas se estiver ativada e apenas com o seu consentimento de marketing (ver secção 8).
- Microsoft (Microsoft Ireland Operations Ltd / Microsoft Corporation, EUA): Repetições de sessões e mapas de calor (Microsoft Clarity) — apenas com o seu consentimento para análise de dados (ver secção 8).
Não vendemos dados pessoais nem os partilhamos com terceiros para fins de marketing independente destes.
6. Transferências internacionais
Alguns dos subcontratantes acima referidos estão localizados em, ou podem transferir dados para, países fora do Espaço Económico Europeu, em particular os Estados Unidos. Quando tal acontece, baseamo-nos em:
- no Quadro de Proteção de Dados UE-EUA para prestadores certificados ao abrigo do mesmo (o que inclui atualmente a Google, a Anthropic, a OpenAI, a Stripe, a Meta e a Microsoft), e/ou
- nas Cláusulas Contratuais-Tipo da Comissão Europeia, com medidas suplementares sempre que necessário.
As notificações do Telegram são enviadas através da infraestrutura do Telegram apenas se ligar ativamente uma conta do Telegram; os dados transferidos limitam-se ao seu ID de chat e ao texto da notificação, e a transferência é necessária para prestar o serviço de notificação que solicita (art. 49.º, n.º 1, alínea b), do GDPR, quando não se aplicam outras salvaguardas).
7. Cookies e tecnologias semelhantes
Utilizamos um pequeno número de cookies essenciais para o funcionamento do serviço, além de — apenas com o seu consentimento — cookies de análise e de marketing. No final desta página, encontra-se uma tabela completa e atualizada dos cookies que definimos, bem como a sua finalidade, tipo e duração.
Os cookies essenciais (de sessão, de idioma, de identificador de visitante e de escolha de consentimento) são estritamente necessários e não requerem consentimento. Os cookies analíticos e de marketing só são instalados depois de aceitares através do banner de consentimento. Podes alterar ou retirar a tua escolha a qualquer momento através do link «Definições de cookies» no rodapé da página; retirar o consentimento é tão fácil quanto concedê-lo.
8. Ferramentas de análise e publicidade
Google Analytics 4 (Google Ireland Ltd): Quando ativado no site, o Google Analytics só é executado após o utilizador dar o seu consentimento para os cookies de análise. Configuramos o Google Consent Mode v2 de forma a que todo o armazenamento de dados de análise e publicidade seja recusado por predefinição e ativado apenas por sua escolha. O Google Analytics utiliza cookies (por exemplo, _ga) e recolhe estatísticas de utilização pseudónimas; os dados podem ser transferidos para os EUA ao abrigo do Data Privacy Framework.
Microsoft Clarity (Microsoft Ireland Operations Ltd / Microsoft Corporation, EUA): Quando ativado no site, o Microsoft Clarity só é executado após o utilizador dar o seu consentimento para os cookies de análise e, caso contrário, não é carregado. Regista repetições de sessões e mapas de calor (cliques, deslocamento e movimentos do rato) para nos ajudar a compreender como o site é utilizado e a melhorar a sua usabilidade. O Clarity utiliza cookies (por exemplo, _clck, _clsk, MUID); os dados podem ser transferidos para os EUA ao abrigo do Quadro de Proteção de Dados UE-EUA, ao abrigo do qual a Microsoft está certificada.
Meta Pixel (Meta Platforms Ireland Ltd): Quando ativado no site, o Meta Pixel só é executado após o seu consentimento para os cookies de marketing. Ajuda-nos a medir a eficácia das campanhas publicitárias. No que diz respeito aos dados recolhidos através do Pixel, a Meta e nós podemos atuar como responsáveis conjuntos pelo tratamento na recolha e transmissão de dados de eventos; o tratamento efetuado pela Meta está descrito na sua própria Política de privacidade.
Se não der o seu consentimento, estas ferramentas não são carregadas de todo e não são instalados cookies analíticos ou publicitários. Podemos ainda utilizar estatísticas agregadas que respeitam a privacidade, que não utilizam cookies e não o identificam.
9. Aviso sobre o modelo de código aberto
Antes de um código TidyBox ser reclamado por um utilizador registado, qualquer pessoa que o digitalize pode visualizar, adicionar ou editar o seu conteúdo. Esta é uma característica de design documentada que permite a utilização sem uma conta. Significa também que:
- Não armazene informações pessoais ou sensíveis em caixas não reivindicadas.
- As contribuições de utilizadores anónimos que digitalizam os códigos são associadas a um identificador de convidado aleatório e a um endereço IP exclusivamente para garantir a continuidade da edição e prevenir abusos.
- Assim que um código for reivindicado, o acesso é controlado pelo proprietário através das definições de privacidade e partilha.
10. Retenção de dados
- Fotografias e conteúdo: retidos até os eliminar ou reiniciar a caixa/código.
- Dados da conta: Retidos enquanto a sua conta existir; após um pedido de eliminação, removidos no prazo de 30 dias, exceto nos casos em que a lei exija uma retenção mais longa.
- Contadores de limite de taxa: Retidos durante 24 horas.
- Registos de segurança e operacionais: Retidos até 30 dias.
- Registos de consentimento: Retidos durante 3 anos como prova de consentimento (obrigação legal).
- Registos de pagamentos e faturas: Conservados durante o período exigido pela legislação fiscal e contabilística (até 10 anos na Bulgária).
- Cópias de segurança: Os dados eliminados desaparecem das cópias de segurança rotativas no prazo máximo de 35 dias.
11. Segurança
Protegemos os dados pessoais com medidas técnicas e organizacionais adequadas ao risco, incluindo encriptação TLS em trânsito, hash de palavras-passe, controlos de acesso, filtragem de uploads e registo de auditorias. Nenhum serviço online pode garantir segurança absoluta, mas, no caso de uma violação de dados pessoais suscetível de resultar num risco para os seus direitos, notificaremos a autoridade de controlo no prazo de 72 horas e, caso o risco seja elevado, notificá-lo-emos diretamente, conforme exigido pelos artigos 33.º e 34.º do GDPR.
12. Os seus direitos (GDPR)
Pode exercer qualquer um destes direitos escrevendo para privacy@tidybox.eu. Responderemos no prazo de um mês.
- Acesso — receber uma cópia dos dados pessoais que mantemos sobre si (art. 15.º).
- Retificação — solicitar a correção de dados incorretos (art. 16.º).
- Apagamento — solicitar que os seus dados sejam apagados («direito ao esquecimento», art. 17.º). Pode também apagar a sua conta e o seu conteúdo diretamente na aplicação.
- Restrição — restringir o tratamento nas situações previstas no Art. 18.
- Portabilidade — receber os seus dados num formato estruturado, de uso comum e legível por máquina (art. 20.º).
- Oposição — opor-se ao tratamento com base em interesses legítimos (Art. 21).
- Retirar o consentimento — a qualquer momento, sem afetar o tratamento anterior (art. 7.º, n.º 3); no que diz respeito aos cookies, utilize «Definições de cookies» no rodapé.
- Apresentar uma reclamação — junto da Comissão Búlgara para a Proteção de Dados Pessoais (CPDP, www.cpdp.bg) ou da autoridade de controlo do seu país de residência na UE (art. 77.º).
13. Crianças
TidyBox não se destina a crianças e é destinado a utilizadores com 16 anos ou mais. Não recolhemos intencionalmente dados pessoais de crianças com menos de 16 anos. Se considerar que uma criança nos forneceu dados pessoais, contacte-nos e iremos eliminá-los.
14. Alterações à presente política
Notificaremos os utilizadores registados sobre alterações substanciais por e-mail antes de estas entrarem em vigor. A versão atual e a data estão indicadas no topo desta página. As versões anteriores estão disponíveis mediante pedido.
15. Contacto
RMX Tec EOOD, Bulgária
Pedidos relativos à privacidade: privacy@tidybox.eu · Avisos legais: legal@tidybox.eu · Denúncias de abuso: abuse@tidybox.eu
Sede social: Rua Sveti Ivan, n.º 4, A-27, 2770 Bansko, Bulgária
Cookies
Este site utiliza os seguintes cookies:
| Nome do cookie | Objetivo | Tipo | Duração |
|---|---|---|---|
| PHPSESSID | Autenticação do utilizador | Essencial | Sessão do navegador |
| lang | Idioma da interface | Essencial | 1 ano |
| tidybox_guest_id | Identificação anónima de visitantes que digitalizam códigos e editam caixas não reivindicadas | Essencial | 1 ano |
| consent_choice | Armazena a sua escolha relativa ao consentimento de cookies | Essencial | 1 ano |
| _ga, _ga_* | Google Analytics — estatísticas de utilização anónimas (apenas com o seu consentimento) | Análise de dados (consentimento) | 2 anos |
| _clck | Microsoft Clarity — reproduções de sessões e mapas de calor (apenas com o seu consentimento) | Análise de dados (consentimento) | 1 ano |
| _clsk | Microsoft Clarity — reproduções de sessões e mapas de calor (apenas com o seu consentimento) | Análise de dados (consentimento) | 1 dia |
| CLID | Microsoft Clarity — reproduções de sessões e mapas de calor (apenas com o seu consentimento) | Análise de dados (consentimento) | 1 ano |
| MUID | Microsoft Clarity — identificador de visitante definido pelo domínio clarity.ms (apenas com o seu consentimento) | Análise de dados (consentimento) | 13 meses |
| _fbp | Meta Pixel — medição de publicidade (apenas com o seu consentimento) | Marketing (consentimento) | 3 meses |