Acordo de tratamento de dados (DPA)
Anexo aos Termos e Condições Gerais da Skipcall
Última atualização: 12 de setembro de 2026
Este acordo (doravante o "Acordo") tem por objetivo definir as condições em que a SKIPCALL, agindo como "subcontratante" na aceção da regulamentação europeia de proteção de dados, se compromete a realizar, em nome do Cliente, que atua como responsável pelo tratamento, operações de tratamento de dados pessoais em relação à prestação dos serviços abrangidos pelo Acordo conforme descrito nos Termos e Condições Gerais de Serviço da SKIPCALL, dos quais este Acordo constitui um anexo. O tratamento objeto do presente Acordo está descrito no Anexo 1.
No âmbito da sua relação contratual, as Partes comprometem-se a cumprir a regulamentação aplicável em matéria de proteção de dados pessoais, em particular o RGPD ou Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho de 27 de abril de 2016 (aplicável desde 25 de maio de 2018), bem como a Lei Francesa n.º 78-17 de 6 de janeiro de 1978 sobre Tratamento de Dados, Ficheiros e Liberdades (doravante coletivamente denominadas "Regulamentação Aplicável").
As Partes adotam as definições estabelecidas na regulamentação aplicável, em particular no RGPD, incluindo, mas não se limitando a "dados pessoais", "tratamento", "responsável pelo tratamento" e "subcontratante".
Artigo 1. Obrigações Gerais da SKIPCALL
A SKIPCALL compromete-se a:
- Tratar Dados Pessoais apenas mediante instruções do Cliente e não utilizar dados pessoais para qualquer finalidade que não seja a estrita execução do Acordo.
- Tratar dados de acordo com as instruções do Cliente. O Cliente compreende que pode configurar os parâmetros de tratamento por si próprio (tipo de dados, operações de tratamento, período de retenção quando essa configuração estiver disponível, etc.). Se a SKIPCALL considerar que uma instrução não está em conformidade com a Regulamentação Aplicável, informará o Cliente.
- Garantir a confidencialidade dos Dados Pessoais tratados e assegurar que as pessoas autorizadas estão sujeitas a obrigações de confidencialidade.
- Aplicar os princípios de proteção de dados desde a conceção e por defeito nas suas ferramentas e serviços.
- Implementar as medidas técnicas e organizativas descritas no Anexo 2 e prestar assistência para permitir que o Cliente cumpra as suas obrigações legais.
- Implementar medidas de segurança tendo em conta riscos como a destruição, perda, alteração, divulgação não autorizada ou acesso a dados pessoais.
- Notificar o Cliente de qualquer violação de dados pessoais num prazo máximo de 72 horas após tomar conhecimento da mesma, incluindo por e-mail ao DPO do Cliente, incluindo:
- Descrição da violação
- Ponto de contacto
- Prováveis consequências
- Medidas tomadas ou propostas
Se as informações completas não estiverem imediatamente disponíveis, detalhes adicionais serão fornecidos logo que possível.
- Fornecer todas as informações necessárias para demonstrar conformidade e permitir auditorias em condições razoáveis. O Cliente está limitado a uma auditoria por ano contratual (exceto em situações de emergência). Se as auditorias criarem carga de trabalho, podem ser faturadas, a menos que exigidas pelo Artigo 28 do RGPD.
- Manter um registo escrito das atividades de tratamento incluindo:
- Dados do Cliente
- Subcontratantes
- Categorias de tratamento
- Transferências internacionais
- Medidas de segurança
Artigo 2. Subcontratantes
2.1 O Cliente autoriza a SKIPCALL a recorrer aos subcontratantes constantes da lista publicada e mantida atualizada no endereço skipcall.io/pt/subcontratantes, que o Cliente declara ter consultado. Esta lista precisa, para cada subcontratante, a sua identidade, a finalidade para a qual intervém, o país de tratamento e, se for caso disso, a garantia que enquadra as transferências para fora da União Europeia.
2.2 A SKIPCALL informa o Cliente de qualquer adição ou substituição de um subcontratante pelo menos 15 dias antes da sua entrada em serviço, por e-mail para o endereço de contacto indicado pelo Cliente e, se for caso disso, através da subscrição das notificações de atualização da lista.
2.3 O Cliente pode opor-se a essa adição ou substituição por motivos legítimos relacionados com a proteção de dados, no prazo de 15 dias a contar da informação. Na falta de uma solução aceitável para ambas as Partes, o Cliente pode resolver o Acordo sem penalização quanto à parte dos Serviços em causa.
2.4 A SKIPCALL impõe contratualmente a cada subcontratante obrigações de proteção de dados e de confidencialidade equivalentes às do presente Acordo, e permanece plenamente responsável perante o Cliente pelo cumprimento, por esse subcontratante, das suas obrigações.
Artigo 3. Direitos dos titulares dos dados
3.1 O Cliente continua a ser responsável pela informação dos titulares dos dados no momento da recolha, em conformidade com os artigos 13.º e 14.º do RGPD.
3.2 A SKIPCALL presta assistência ao Cliente, através de medidas técnicas e organizativas adequadas e na medida do possível, para lhe permitir dar seguimento aos pedidos de exercício dos direitos previstos nos artigos 15.º a 22.º do RGPD: direito de acesso, direito de retificação, direito ao apagamento, direito à limitação do tratamento, direito de portabilidade dos dados e direito de oposição.
3.3 Para o efeito, a SKIPCALL disponibiliza ao Cliente, a partir da interface dos Serviços, as seguintes funções:
- Pesquisa e consulta: pesquisa por nome, número de telefone ou endereço de e-mail que permite identificar o conjunto dos dados associados a uma pessoa: ficha de contacto, chamadas, gravações, SMS, tarefas e notas associadas.
- Retificação: alteração direta dos dados de identificação e de contacto de um contacto a partir da sua ficha.
- Apagamento: eliminação de um contacto, de uma seleção de contactos ou da totalidade da base de contactos.
- Acesso e portabilidade: exportação em formato CSV dos contactos e dos seus dados de seguimento a partir de uma sequência. O administrador do Cliente autoriza ou restringe esta função para os membros do seu espaço de trabalho.
- Consulta do conteúdo das comunicações: audição da gravação áudio, leitura do resumo e da transcrição integral de uma chamada a partir da ficha de gravação correspondente, com cópia do resumo e da transcrição.
- Limitação do tratamento: desativação da gravação de chamadas à escala do espaço de trabalho pelo administrador do Cliente.
- Gestão de utilizadores: adição, alteração da função, desativação, reativação e remoção de um utilizador do espaço de trabalho pelo administrador do Cliente.
- Controlo dos fluxos para ferramentas de terceiros: ligação e desligação, a qualquer momento, do CRM do Cliente (Salesforce, HubSpot, Pipedrive, Attio).
3.4 Quando um pedido não puder ser satisfeito pelo Cliente a partir da interface, a SKIPCALL dá-lhe seguimento mediante instrução documentada do Cliente no prazo de 7 dias úteis a contar da receção da instrução.
3.5 Se um titular dos dados dirigir diretamente à SKIPCALL um pedido de exercício dos seus direitos, a SKIPCALL abstém-se de responder quanto ao fundo e transmite o pedido ao Cliente num prazo máximo de 7 dias úteis, informando o titular dos dados dessa transmissão.
Artigo 4. Retenção e Eliminação de Dados Pessoais
A SKIPCALL não reterá dados para além dos períodos de retenção definidos pelo Cliente ou, na sua falta, os que constam do ponto 1.6 do Anexo 1, exceto para conformidade ou prova contratual.
Os dados são eliminados a pedido do Cliente no prazo de 30 dias. Na falta de instrução, são eliminados automaticamente nos 90 dias seguintes ao fim da subscrição. As cópias de segurança expiram automaticamente ao fim de 30 dias, propagando-se-lhes o apagamento nesse momento.
Mediante instrução do Cliente ou na cessação do contrato, a SKIPCALL devolverá ou eliminará permanentemente os dados e fornecerá confirmação de destruição.
Artigo 5. Encarregado de Proteção de Dados
Cada Parte deve comunicar os dados de contacto do DPO e notificar alterações.
Artigo 6. Transferências de Dados
A SKIPCALL irá alojar e tratar dados pessoais dentro da UE ou em países com proteção adequada reconhecida pela Comissão Europeia e pela CNIL.
As transferências fora da UE só ocorrerão com salvaguardas adequadas, tais como certificações ou Cláusulas Contratuais Padrão.
Artigo 7. Dados Sensíveis
Os Serviços não tratam dados sensíveis ao abrigo dos Artigos 9 e 10 do RGPD.
Se necessário, o tratamento será regido por um aditamento que especificará salvaguardas adicionais.
Artigo 8. Obrigações do Cliente
O Cliente compromete-se a:
- Fornecer os dados necessários
- Documentar as instruções
- Garantir o cumprimento da regulamentação e realizar avaliações de impacto se necessário, com a assistência da SKIPCALL prevista no artigo 10
- Supervisionar o tratamento e as auditorias
- Manter registos de tratamento
- Garantir o tratamento lícito de dados
- Obter obrigações equivalentes se agir ele próprio como subcontratante
Artigo 9. Cooperação em Caso de Incumprimento
Se ocorrer uma violação de conformidade, as Partes colaborarão para avaliar a gravidade e determinar se o tratamento deve ser suspenso ou o Acordo rescindido.
Se a SKIPCALL não puder cumprir, informará o Cliente. Após 30 dias de suspensão, podem aplicar-se direitos de rescisão.
O Cliente pode rescindir se a SKIPCALL estiver em violação grave ou reiterada ou não cumprir decisões regulamentares.
A SKIPCALL pode rescindir se as instruções do Cliente violarem a legislação aplicável.
Artigo 10. Assistência da SKIPCALL ao abrigo dos artigos 32.º a 36.º do RGPD
10.1 Segurança do tratamento (artigo 32.º). A SKIPCALL implementa e mantém as medidas técnicas e organizativas descritas no Anexo 2. Informa o Cliente de qualquer alteração substancial dessas medidas. Estas medidas não podem ser degradadas durante a vigência do Acordo.
10.2 Notificação de violações (artigo 33.º). A SKIPCALL notifica o Cliente de qualquer violação de dados pessoais num prazo máximo de 72 horas a contar do momento em que dela tem conhecimento, por e-mail para o endereço de contacto de privacidade indicado pelo Cliente. A notificação inclui os elementos já previstos no Artigo 1: descrição da violação, ponto de contacto, consequências prováveis, medidas adotadas ou propostas. As informações não disponíveis no momento da notificação inicial são comunicadas à medida que ficam disponíveis.
10.3 Comunicação aos titulares dos dados (artigo 34.º). A SKIPCALL fornece ao Cliente, a pedido, as informações e a colaboração necessárias para lhe permitir comunicar a violação aos titulares dos dados quando essa comunicação for exigida.
10.4 Avaliação de impacto e consulta prévia (artigos 35.º e 36.º). A SKIPCALL presta assistência ao Cliente na realização das suas avaliações de impacto sobre a proteção de dados e, se for caso disso, na consulta prévia da autoridade de controlo. Esta assistência consiste em fornecer, mediante pedido escrito: a descrição do tratamento constante do Anexo 1, as medidas técnicas e organizativas constantes do Anexo 2, a lista atualizada dos subcontratantes e as informações relativas às transferências para fora da União Europeia.
10.5 Modalidades. Esta assistência é prestada gratuitamente.
Anexo 1. Descrição do tratamento
1.1 Objeto do tratamento
O tratamento tem por objeto a execução dos Serviços de telefonia empresarial e de prospeção telefónica subscritos pelo Cliente, tal como descritos nos Termos e Condições Gerais de Serviço.
1.2 Duração do tratamento
O tratamento é realizado durante toda a vigência do Acordo, acrescida dos prazos de conservação definidos no Artigo 4 e no ponto 1.6 do presente anexo.
1.3 Natureza e finalidade do tratamento
Lista das operações realizadas:
- criação e gestão das contas de utilizador e dos espaços de trabalho (workspaces e subequipas) do Cliente
- atribuição, gestão e devolução dos números de telefone fixos e móveis
- realização e receção de chamadas telefónicas a partir do navegador e da aplicação móvel iOS e Android
- marcação automatizada de chamadas (power dialer e parallel dialer até quatro linhas) e deteção automática de atendedores de chamadas, que combina uma lógica própria da SKIPCALL e a deteção nativa da Twilio
- gravação de chamadas
- transcrição automática das chamadas, realizada pela Gladia (tratamento em França / EEE)
- geração de resumos de chamadas por inteligência artificial, realizada pela Gladia (tratamento em França / EEE)
- envio e receção de SMS, manuais e automatizados
- depósito de mensagens de voz pré-gravadas nas caixas de correio de voz dos contactos
- alojamento de uma base de contactos (pré-CRM) e do histórico de interações, estados e tarefas associadas
- enriquecimento dos dados de contacto (números de telefone e endereços de e-mail)
- sincronização bidirecional com os CRM do Cliente (HubSpot, Pipedrive, Salesforce, Attio) e disponibilização de uma API REST e de webhooks
- produção de estatísticas e de painéis de atividade (volumes, taxas de atendimento, atividade por equipa)
- conservação, arquivo e eliminação dos dados de acordo com a configuração escolhida pelo Cliente
- prestação de suporte e de assistência técnica
1.4 Categorias de dados pessoais
| Categoria | Dados abrangidos |
|---|---|
| Identificação dos contactos | apelido, nome próprio, função, empresa |
| Dados de contacto | números de telefone fixos e móveis, endereços de e-mail |
| Dados enriquecidos | números de telefone e endereços de e-mail obtidos através do serviço de enriquecimento |
| Conteúdo das comunicações | gravações áudio das chamadas, transcrições, resumos gerados por IA, conteúdo dos SMS enviados e recebidos, mensagens de voz pré-gravadas depositadas |
| Dados de tráfego e de ligação | data, hora e duração das chamadas, sentido da chamada, número chamador e número chamado, estado da chamada (atendida, correio de voz, sem resposta), linha e utilizador na origem da chamada |
| Dados de seguimento comercial | estado do contacto, notas, tarefas, motivos, histórico das interações |
| Dados dos utilizadores do Cliente | apelido, nome próprio, endereço de e-mail profissional, credenciais de acesso, função, pertença a uma equipa ou a um workspace, registos de ligação |
| Dados provenientes do CRM do Cliente | Dados trocados com o CRM do Cliente no âmbito das autorizações por este concedidas ao ligar a sua conta. Em leitura: fichas de contacto e respetivas propriedades, incluindo as personalizadas; fichas de empresa e respetivas propriedades; objetos personalizados; proprietários das fichas; listas de contactos. Em escrita: atualização das fichas de contacto e dos objetos personalizados, para efeitos de registo da atividade telefónica realizada a partir dos Serviços. O âmbito exato dos campos depende da configuração do CRM do Cliente, que mantém o seu controlo. |
Nota: âmbito do acesso ao CRM do Cliente
O acesso da SKIPCALL ao CRM do Cliente está estritamente limitado às autorizações que este concede ao ligar a sua conta. A título de exemplo, a integração HubSpot exige as seguintes autorizações:
| Tipo de acesso | Autorização | Âmbito |
|---|---|---|
| Leitura | crm.objects.contacts.read · crm.schemas.contacts.read | Fichas de contacto e respetivas propriedades, incluindo as personalizadas |
| Leitura | crm.objects.companies.read · crm.schemas.companies.read | Fichas de empresa e respetivas propriedades |
| Leitura | crm.objects.custom.read · crm.schemas.custom.read | Objetos personalizados |
| Leitura | crm.objects.owners.read | Proprietários das fichas (utilizadores HubSpot) |
| Leitura | crm.lists.read | Listas de contactos |
| Escrita | crm.objects.contacts.write | Fichas de contacto |
| Escrita | crm.objects.custom.write | Objetos personalizados |
A SKIPCALL não acede às transações, aos tickets nem aos e-mails do Cliente. O Cliente pode revogar este acesso a qualquer momento a partir do seu CRM. As integrações Pipedrive, Salesforce e Attio exigem autorizações de âmbito equivalente: leitura das fichas de contacto e de empresa e das respetivas propriedades, escrita nas fichas de contacto para efeitos de registo da atividade telefónica. A lista exata das autorizações pedidas é apresentada ao Cliente no ecrã de ligação de cada integração, antes de este as conceder.
1.5 Categorias de titulares dos dados
- Os utilizadores do Cliente: colaboradores do Cliente que dispõem de uma licença Skipcall.
- Os utilizadores do CRM do Cliente: colaboradores do Cliente identificados como proprietários de fichas no CRM ligado, disponham ou não de uma licença Skipcall.
- Os interlocutores do Cliente: prospetos, clientes, candidatos e, de um modo geral, qualquer pessoa contactada pelo Cliente, que contacta o Cliente ou destinatária de um SMS ou de uma mensagem de voz enviada através dos Serviços.
- Os terceiros mencionados no decurso de uma comunicação: pessoas cujos dados são enunciados durante uma chamada ou num SMS e ficam por isso registados numa gravação, numa transcrição ou num resumo, sem serem partes na comunicação.
1.6 Prazos de conservação
| Dado | Prazo |
|---|---|
| Gravações áudio | 1 ano. Configuração do prazo pelo Cliente disponível a partir do final de 2026. |
| Transcrições e resumos de IA | 1 ano. Configuração do prazo pelo Cliente disponível a partir do final de 2026. |
| Conteúdo dos SMS | Conservado até à eliminação da conversa pelo Cliente. |
| Dados de contacto e histórico | Conservados até à eliminação do contacto pelo Cliente. |
| Metadados de chamada na aplicação (data, hora, duração, sentido, estado, utilizador) | duração da subscrição |
| Registos de infraestrutura (Scaleway Cockpit) | 31 dias |
| Contas de utilizador | 90 dias após o fim da subscrição |
| Devolução e posterior eliminação definitiva após o fim do Acordo | 90 dias após o fim da subscrição |
1.7 Garantias relativas aos tratamentos de inteligência artificial
Os dados do Cliente não são utilizados para treinar nenhum modelo de inteligência artificial, incluindo modelos de terceiros ou partilhados.
Os tratamentos de inteligência artificial baseiam-se exclusivamente no conteúdo áudio da chamada em causa, com exclusão de qualquer base de conhecimento ou fonte de dados externa.
Os Serviços não realizam qualquer análise de sentimento, humor ou emoção, e não incluem qualquer agente conversacional autónomo.
O conjunto dos tratamentos de inteligência artificial pode ser desativado: a desativação da gravação de chamadas ao nível do espaço de trabalho desativa a transcrição e o resumo, e nenhum dado é então transmitido à Gladia.
Anexo 2. Medidas técnicas e organizativas
| N.º | Rubrica | Medidas |
|---|---|---|
| 1 | Cifragem em trânsito | TLS 1.2 no mínimo em todos os fluxos. Certificados geridos através de cert-manager. |
| 2 | Cifragem em repouso | AES-256. Segredos aplicacionais cifrados em AES-256-GCM através do Scaleway Secret Manager. Chaves de API armazenadas sob a forma de impressões criptográficas. |
| 3 | Rotação de chaves e segredos | Rotação semestral das chaves e credenciais. Nenhum segredo armazenado no código ou na configuração. |
| 4 | Controlo dos acessos físicos | Centros de dados do fornecedor de alojamento Scaleway (região de Paris fr-par: PAR-1/PAR-2; cópias de segurança replicadas em Amesterdão nl-ams), certificados ISO 27001. Controlo de acesso físico, videovigilância e segurança assegurados pelo fornecedor de alojamento ao abrigo da sua certificação. A SKIPCALL não explora qualquer equipamento físico próprio. |
| 5 | Controlo dos acessos lógicos | Autenticação delegada na WorkOS (AuthKit). MFA disponível, exigível ao nível de uma organização a pedido. SSO / SAML / OIDC configuráveis a pedido. Política de palavras-passe e gestão de sessões (expiração, bloqueio) geridas pela WorkOS. Acesso de administrador à infraestrutura exclusivamente através de VPN privada. Funções ao nível da organização: Member, Manager, Admin, com permissões granulares. Controlo de acesso aplicado do lado do servidor. |
| 6 | Habilitações internas | Acesso do pessoal da SKIPCALL aos dados dos clientes limitado ao estritamente necessário (suporte, exploração), segundo o princípio do privilégio mínimo. |
| 7 | Registo e rastreabilidade | Registo aplicacional e supervisão de erros através de Sentry e Cockpit. Eventos registados: erros aplicacionais, eventos de infraestrutura, acessos de administradores (VPN). As operações de API que alteram dados são registadas. Registos de infraestrutura centralizados (Scaleway Cockpit), retenção de 31 dias. A exportação pelo cliente dos registos de auditoria administrativos não está disponível até à data e consta do roteiro. |
| 8 | Separação dos dados entre clientes | Arquitetura partilhada com isolamento lógico multi-tenant aplicado pela aplicação SKIPCALL: cada pedido transporta o identificador de organização (organizationId) emitido pela WorkOS, que restringe o âmbito dos dados acessíveis. A separação é coberta pela revisão de código e pelos testes aplicacionais. Ambiente dedicado e isolado disponível a pedido, sujeito a custos de instalação e a um plano específico. |
| 9 | Segurança do desenvolvimento | Ambientes separados (desenvolvimento, pré-produção, produção). Revisão sistemática de código. Gestão de dependências e de vulnerabilidades através de npm e Dependabot, com monitorização e suporte mensais. CI/CD e infraestrutura como código através de Terraform, implementação GitOps (ArgoCD) em Kubernetes (Scaleway Kapsule). Atualizações regulares do sistema operativo e dos runtimes em Kubernetes gerido. Correções de segurança críticas aplicadas desde a divulgação. Avisos de segurança comunicados pelo canal de suporte e de escalada acordado. |
| 10 | Cópias de segurança e restauro | Frequência: de 6 em 6 horas. Retenção: 30 dias. Cifragem: AES-256. Replicação entre regiões: Amesterdão (nl-ams). Procedimento de restauro testado. |
| 11 | Disponibilidade e continuidade | PostgreSQL em alta disponibilidade (comutação automática em cerca de 10 segundos), Redis 7 em cluster TLS, orquestração Kubernetes. RTO: cerca de 10 minutos. RPO: cerca de 6 horas. Objetivo interno de disponibilidade: 99,9 %. |
| 12 | Testes de intrusão e auditorias | Teste de intrusão independente realizado em abril de 2025 pela RiskHunter. Relatório disponível a pedido mediante acordo de confidencialidade. |
| 13 | Gestão dos incidentes de segurança | Procedimento de gestão de incidentes documentado, supervisão e alertas multicanal (Sentry). Notificação das violações de dados ao Cliente num prazo máximo de 72 horas (ver Artigo 10). |
| 14 | Pessoal | Sensibilização do pessoal para o RGPD. Procedimento de saída (offboarding) com revogação dos acessos à saída. |
| 15 | Certificações | Fornecedor de alojamento Scaleway: ISO 27001. A SKIPCALL não detém, até à data, qualquer certificação própria. |