Esta é uma tradução de cortesia. A versão juridicamente vinculativa é a versão italiana; em caso de divergência, prevalece o texto italiano.
A Giffit («o Serviço») é desenvolvida e gerida por Michele Furgeri.
Esta Política de Privacidade descreve como recolhemos, utilizamos e protegemos os teus
dados pessoais ao abrigo do Regulamento (UE) 2016/679 (RGPD) e do Decreto Legislativo
italiano 196/2003 (Código da Privacidade italiano), conforme alterado pelo Decreto Legislativo 101/2018.
Em resumo: recolhemos apenas os dados necessários para que possas usar a Giffit. Não vendemos os teus dados a terceiros. As funcionalidades avançadas de personalização baseadas na tua navegação são sempre opcionais e podes desativá-las a qualquer momento nas Definições da app.
1. Responsável pelo Tratamento
Michele Furgeri
Email: info@giffit.me
Não foi nomeado nenhum Encarregado de Proteção de Dados (DPO). Para qualquer questão sobre os teus dados pessoais, ou para exercer os teus direitos, podes escrever ao Responsável pelo Tratamento para o endereço de email indicado acima.
2. Dados Recolhidos
Dados fornecidos diretamente pelo utilizador
- Dados de registo: endereço de email, palavra-passe (não guardada em texto simples — protegida com hash bcrypt)
- Dados de perfil: nome de utilizador, nome apresentado, foto de perfil, género, data de nascimento, interesses, preferências negativas («coisas de que não gostas»), tamanhos e medidas (opcional)
- Tamanhos e medidas: tamanho de parte de cima, calças, roupa interior e soutien, número de anel e de calçado. Cada campo é opcional, começa por ser visível apenas para ti, e és tu que escolhes quais os contactos que o podem ver. Estes dados nunca são enviados a fornecedores de inteligência artificial: o modelo é apenas informado de que uma medida está disponível, nunca do seu valor. Não guardamos qualquer histórico: apenas o valor atual é armazenado, e as alterações posteriores substituem-no.
- Conteúdos criados: wishlists, itens das wishlists, eventos de vida, mensagens de chat
- Dados de relação: ligações com outros utilizadores, convites enviados e recebidos
Dados recolhidos automaticamente
- Dados de utilização: data e hora dos inícios de sessão, preferências de tema, registos de sessão
- Token push: identificador do dispositivo usado para enviar notificações push
- Dados de diagnóstico e de análise: eventos de erro técnico (para a estabilidade do Serviço) e estatísticas de utilização agregadas e pseudonimizadas (para melhorar o Serviço). A análise de utilização dentro da app só é ativada com o teu consentimento prévio.
Dados recolhidos com consentimento explícito (opcional)
- Dados de navegação no browser integrado na app: URL, título e descrição dos produtos visitados através do browser integrado da Giffit. Estes dados são tratados exclusivamente para personalizar as sugestões de presentes geradas por IA. Nunca são divulgados a terceiros. Podes recusar ou retirar este consentimento a qualquer momento.
Dados recebidos dos fornecedores de início de sessão (Google, Apple)
Se optares por iniciar sessão com a Google ou a Apple, a autenticação decorre nos sistemas do fornecedor: a Giffit nunca vê a palavra-passe da tua conta Google ou Apple. Recebemos apenas:
- Google: endereço de email (verificado), nome, foto de perfil e um identificador único;
- Apple: endereço de email e nome. A Apple envia o nome apenas no primeiro início de sessão. Se escolheres «Ocultar o meu email», a Apple fornece um endereço de reencaminhamento anónimo (
@privaterelay.appleid.com) e o teu endereço real permanece desconhecido para a Giffit.
São os mesmos dados que te seriam pedidos no registo, e são usados exclusivamente para criar e identificar a tua conta: a base jurídica é a execução de um contrato (Art. 6.º, n.º 1, al. b) do RGPD). Não recebemos os teus contactos, calendário, fotos, mensagens nem qualquer outro conteúdo das tuas contas Google ou Apple, e nunca publicamos nada em teu nome.
A Google e a Apple tratam os dados de autenticação como responsáveis pelo tratamento independentes, ao abrigo das suas próprias políticas de privacidade (Google, Apple). Podes revogar o acesso da Giffit a qualquer momento nas definições da tua conta Google ou Apple; para apagar os dados que a Giffit já detém, usa a eliminação de conta descrita em «Os Teus Direitos».
3. Finalidades e Base Jurídica do Tratamento
| Finalidade | Base jurídica (RGPD) | Dados envolvidos |
|---|---|---|
| Registo e gestão da conta | Art. 6.º, n.º 1, al. b) — Execução de um contrato | Email, palavra-passe, perfil |
| Prestação do Serviço (wishlists, eventos, ligações, chat) | Art. 6.º, n.º 1, al. b) — Execução de um contrato | Todos os dados de perfil e conteúdos |
| Mostrar os teus tamanhos aos contactos que autorizaste | Art. 6.º, n.º 1, al. b) — Execução de um contrato | Tamanhos e medidas (opcional) |
| Sugestões de presentes por IA com base no perfil | Art. 6.º, n.º 1, al. b) — Execução de um contrato | Interesses, preferências, idade, género |
| Notificações push e emails transacionais | Art. 6.º, n.º 1, al. b) — Execução de um contrato | Token push, email |
| Personalização das sugestões através dos dados de navegação | Art. 6.º, n.º 1, al. a) — Consentimento (opcional) | URLs e descrições dos produtos consultados |
| Segurança, prevenção de fraude e de abusos | Art. 6.º, n.º 1, al. f) — Interesse legítimo | Registos de acesso, dados de utilização |
| Melhoria do Serviço (análise agregada) | Art. 6.º, n.º 1, al. f) — Interesse legítimo | Dados anónimos/agregados |
| Cumprimento de obrigações legais | Art. 6.º, n.º 1, al. c) — Obrigação jurídica | Registos de consentimento, dados solicitados pelas autoridades |
O tratamento baseado em interesse legítimo (Art. 6.º, n.º 1, al. f)) é sempre ponderado face aos direitos do titular dos dados. Podes opor-te a esse tratamento a qualquer momento contactando o Responsável pelo Tratamento.
4. Decisões Automatizadas e Definição de Perfis por IA
O Serviço utiliza sistemas de inteligência artificial para gerar sugestões de presentes personalizadas com base nos teus dados de perfil (interesses, preferências negativas, género, idade) e — se tiveres dado consentimento — nos produtos que exploras no browser integrado na app. Os pedidos são encaminhados através do OpenRouter, que os reencaminha para modelos de IA de terceiros e pode recorrer aos seus próprios fornecedores de computação (subcontratantes). De acordo com a política do OpenRouter, o conteúdo dos pedidos não é usado para treinar modelos. O modelo utilizado pode mudar ao longo do tempo sem alterar as finalidades do tratamento nem as categorias de dados envolvidas.
Estas sugestões são meramente indicativas e não produzem efeitos jurídicos nem te afetam significativamente na aceção do Art. 22.º do RGPD. Não é tomada nenhuma decisão automatizada vinculativa. Tens o direito de contestar os resultados e de pedir uma revisão humana escrevendo para info@giffit.me.
5. Armazenamento Local (AsyncStorage)
A app utiliza o AsyncStorage (armazenamento local no dispositivo) para guardar preferências de sessão, tokens de autenticação, definições de tema e registos de consentimento. Estes dados residem exclusivamente no teu dispositivo e não são transmitidos a terceiros. São eliminados automaticamente ao terminar a sessão ou ao desinstalar a app.
6. Fornecedores de Serviços (Subcontratantes)
Os teus dados podem ser tratados pelos seguintes fornecedores, com os quais celebrámos acordos de tratamento de dados (DPA) adequados, nos termos do Art. 28.º do RGPD:
| Fornecedor | Localização | Finalidade | Garantia de transferência |
|---|---|---|---|
| Supabase Inc. | EUA | Base de dados, autenticação, armazenamento | CCT (Art. 46.º, n.º 2, al. c) do RGPD) |
| OpenRouter, Inc. | EUA | Encaminhamento de pedidos de IA para modelos de IA de terceiros; de acordo com a política do OpenRouter, o conteúdo não é usado para treino. Pode recorrer aos seus próprios fornecedores de computação (subcontratantes) | CCT (Art. 46.º, n.º 2, al. c) do RGPD) |
| Resend Inc. | EUA | Emails transacionais | CCT (Art. 46.º, n.º 2, al. c) do RGPD) |
| Expo / 650 Industries Inc. | EUA | Distribuição da app, notificações push | DPF + CCT |
| Render Services Inc. | EUA | Alojamento do backend | CCT (Art. 46.º, n.º 2, al. c) do RGPD) |
| Cloudflare Inc. | EUA | Alojamento do site estático (Cloudflare Pages), CDN e proteção contra DDoS | DPF + CCT |
| Functional Software, Inc. (Sentry) | UE (Alemanha) | Monitorização de erros e diagnóstico técnico para a estabilidade do Serviço (sem endereço IP nem conteúdo pessoal dos pedidos) | Dados na UE — sem transferência para fora da UE |
| PostHog, Inc. | UE | Análise de utilização agregada e pseudonimizada para melhorar o Serviço (análise dentro da app apenas com consentimento) | Dados na UE — sem transferência para fora da UE |
Quadro de Proteção de Dados UE-EUA (DPF): quadro de adequação aprovado pela
Comissão Europeia com a Decisão 2023/1795 de 10 de julho de 2023.
Cláusulas Contratuais-Tipo (CCT): modelo aprovado pela Comissão Europeia
com a Decisão 2021/914 de 4 de junho de 2021.
Para mais informações sobre as garantias aplicadas, contacta o Responsável pelo Tratamento.
7. Conservação dos Dados
| Categoria de dados | Prazo de conservação |
|---|---|
| Dados da conta e do perfil | Até à eliminação da conta, e depois apagados no prazo de 30 dias. Se não abrires a app durante 30 meses, a conta é eliminada automaticamente, após dois avisos por email aos 12 e aos 24 meses. |
| Registos incompletos ou Termos nunca aceites | Eliminação automática: 30 dias se o registo nunca foi concluído, 60 dias se os Termos nunca foram aceites. |
| Dados de navegação no browser integrado na app | Até 12 meses a contar da recolha (ou até à retirada do consentimento) |
| Registos de consentimento (prova de aceitação dos T&C) | 5 anos a contar da aceitação (obrigação legal de documentação) |
| Registos de segurança e de acesso | 90 dias |
| Mensagens de chat | Até à eliminação da conta ou da conversa |
Após a eliminação da conta, os dados pessoais são apagados ou anonimizados no prazo de 30 dias, com exceção dos registos de consentimento conservados por obrigação legal.
8. Os Teus Direitos
Ao abrigo dos Arts. 15.º a 21.º do RGPD, tens os seguintes direitos:
- Acesso (Art. 15.º): obter uma cópia dos dados pessoais que te dizem respeito e informações sobre o seu tratamento
- Retificação (Art. 16.º): corrigir dados inexatos ou completar dados incompletos
- Apagamento («direito a ser esquecido») (Art. 17.º): eliminar a tua conta e todos os dados associados — disponível diretamente na app (Perfil → Definições → Eliminar conta)
- Limitação do tratamento (Art. 18.º): pedir a suspensão do tratamento em determinados casos
- Portabilidade (Art. 20.º): receber os teus dados num formato estruturado e de leitura automática (JSON/CSV)
- Oposição (Art. 21.º): opor-te ao tratamento baseado em interesse legítimo
- Retirada do consentimento (Art. 7.º, n.º 3): retirar a qualquer momento o teu consentimento para a personalização através dos dados de navegação, sem comprometer a licitude do tratamento efetuado antes da retirada — disponível diretamente na app (Perfil → Definições → Privacidade)
Para exercer os teus direitos, escreve para info@giffit.me indicando o teu pedido. Responderemos no prazo de 30 dias a contar da receção (prorrogável por mais 60 dias em casos complexos, com indicação do motivo).
9. Idade Mínima
O Serviço destina-se a utilizadores com pelo menos 16 anos, em conformidade com o Art. 8.º do RGPD e o Art. 2-quinquies do Decreto Legislativo 196/2003. Não recolhemos conscientemente dados de menores de 16 anos. Se tomarmos conhecimento de que recolhemos dados de um menor sem o consentimento do titular das responsabilidades parentais, eliminá-los-emos de imediato.
10. Segurança dos Dados
Adotamos as seguintes medidas técnicas e organizativas (Art. 32.º do RGPD):
- Hash das palavras-passe com bcrypt (fator de salt ≥ 10)
- Transmissões encriptadas via HTTPS/TLS 1.2+
- Autenticação baseada em JWT com expiração
- Row-Level Security (RLS) na base de dados para isolar os dados por utilizador
- Acesso aos dados limitado exclusivamente ao pessoal autorizado
- Cópias de segurança regulares com encriptação em repouso
Em caso de violação de dados pessoais suscetível de implicar riscos para os teus direitos e liberdades, notificar-te-emos sem demora injustificada, nos termos do Art. 34.º do RGPD. A notificação à Autoridade de Controlo (Art. 33.º do RGPD) será feita no prazo de 72 horas após termos tido conhecimento da violação.
11. Reclamações
Tens o direito de apresentar reclamação junto da Autoridade italiana de Proteção de Dados
(Garante Privacy):
www.garanteprivacy.it
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 — 00187 Roma, Itália
Tel: +39 06.69677.1
Ainda assim, encorajamos-te a contactar-nos antes de apresentares uma reclamação formal, para que possamos resolver a questão diretamente.
12. Alterações a esta Política de Privacidade
Reservamo-nos o direito de atualizar esta Política de Privacidade em caso de alterações regulamentares, tecnológicas ou do Serviço. As alterações serão classificadas como:
- Alterações substanciais (novas finalidades, novos fornecedores, novas categorias de dados): aviso na app e por email com pelo menos 15 dias de antecedência. O consentimento será pedido novamente sempre que necessário.
- Alterações não substanciais (correções, clarificações): atualização da versão sem aviso específico.
A versão atualizada está sempre disponível em giffit.me/pt/privacy.html e na secção Perfil → Definições da app.