Skip to main content

Política de privacidade

Informações sobre o tratamento de dados em PostMaestro.ai

Suporte: 23 de setembro de 2026 (versão 3.2)

PostMaestro.ai leva muito a sério a proteção dos seus dados pessoais. Esta política de privacidade informa-o sobre o tipo, o âmbito e a finalidade do tratamento de dados pessoais na nossa página de destino, na nossa aplicação e no nosso serviço de newsletter.

01 Pessoa responsável

O responsável pelo tratamento na aceção do Regulamento Geral sobre a Proteção de Dados (RGPD) é

Nexaluna AI Solutions UG (responsabilidade limitada)

Negociando em: Nexaluna AI Solutions

Renkenweg 23

83209 Prien

Alemanha

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Contacto para questões de proteção de dados

Não estamos legalmente obrigados a nomear um responsável pela proteção de dados (art. 37.º do RGPD, § 38.º da BDSG). Para todas as questões relacionadas com a proteção de dados, o exercício dos seus direitos, bem como a transparência e a identificação da IA, pode contactar-nos através do endereço info@nexaluna.ai. Normalmente, respondemos às solicitações no prazo de 30 dias.

03 Âmbito de aplicação

Esta política de privacidade aplica-se a

Página de destino (postmaestro.ai): Sítio de informação sobre os nossos serviços

Aplicação Web: plataforma completa para utilizadores registados

Serviço de newsletter: marketing e notificações por correio eletrónico

O tratamento dos dados difere consoante o domínio. Este facto é explicado em pormenor mais adiante.

04 Tratamento de dados na página de destino

Os seguintes dados são tratados na nossa página de destino (postmaestro.ai):

4.1 Dados técnicos (ficheiros de registo)

  • As seguintes informações são recolhidas automaticamente quando o utilizador visita o nosso sítio Web:
  • - Endereço IP (anonimizado após 7 dias)
  • - Data e hora de acesso
  • - Páginas e ficheiros acedidos
  • - Quantidade de dados transferidos
  • - Tipo e versão do navegador
  • - Sistema operativo
  • - URL de referência (página visitada anteriormente)

Purpose: Estes dados são recolhidos exclusivamente para fins técnicos (segurança, análise de erros, estabilidade do sistema) e não são utilizados para criar perfis de utilizador.

Legal basis: Base jurídica: Art. 6, n.º 1, alínea f) do RGPD (interesse legítimo na segurança do sistema)

Storage period: Período de armazenamento: 7 dias, depois anonimização automática

4.2 Alojamento e fornecimento de conteúdos

  • O nosso site está alojado na Amazon Web Services (AWS) e é disponibilizado através da Amazon CloudFront (rede de distribuição de conteúdos).
  • Os servidores de origem e os recursos de armazenamento principais estão localizados numa região da UE, atualmente sobretudo em Frankfurt (eu-central-1).
  • O CloudFront é uma rede global de distribuição de conteúdos. Durante a distribuição, os dados técnicos de ligação — nomeadamente o endereço IP, o URL solicitado, o carimbo temporal e os cabeçalhos HTTP — podem ser tratados em locais de borda, mesmo fora da UE ou do EEE.
  • A AWS trata estes dados em nosso nome e de acordo com as nossas instruções, com base no Aditamento de Tratamento de Dados da AWS (AWS DPA). No que diz respeito às transferências para países terceiros, aplicam-se as Cláusulas Contratuais Padrão da UE incorporadas nos Termos de Serviço da AWS.

Legal basis: Base jurídica: Art. 6 par. 1 lit. f do RGPD (interesse legítimo), Art. 28 do RGPD (processamento de encomendas)

4.3 Cookies e armazenamento local

  • A nossa página de destino utiliza cookies e armazenamento local:
  • - Cookie de sessão: para guardar a sua definição de língua
  • - Preferência de tema: Para guardar a sua preferência de modo escuro/claro
  • - Armazenamento local: Armazenamento da língua e do país (sem localização exacta)
  • Estes cookies não contêm quaisquer dados pessoais e são utilizados exclusivamente para efeitos de funcionalidade.

Notice: Banner de cookies: Está ativo um banner de consentimento para os cookies opcionais de análise e marketing. Os cookies opcionais só serão instalados após o seu consentimento. Pode dar, alterar ou revogar esse consentimento a qualquer momento através do link no rodapé.

Legal basis: Base jurídica: Para cookies tecnicamente necessários e armazenamento local, § 25, n.º 2, n.º 2 da TDDDG, em conjugação com o artigo 6.º, n.º 1, alínea f) do RGPD; para cookies opcionais de análise e marketing, o artigo 25.º, n.º 1, da TDDDG, em conjugação com o artigo 6.º, n.º 1, alínea a), do RGPD (consentimento).

4.4 Inscrição na newsletter através da janela «Em breve»

  • Através da janela «Em breve», pode subscrever a nossa newsletter. Esta irá informá-lo, entre outras coisas, sobre o lançamento público do PostMaestro.ai.
  • A inscrição só se torna efetiva quando clicar no link presente no nosso e-mail de confirmação (double opt-in).
  • A secção 6 descreve quais os dados que tratamos neste contexto, como comprovamos o seu consentimento, durante quanto tempo armazenamos os dados e como pode cancelar a sua subscrição.

Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento); pormenores na secção 6.

Storage period: Período de conservação: conforme descrito na secção 6.

05 Processamento de dados na aplicação

São processados dados mais extensos na aplicação completa PostMaestro.ai (após registo):

5.1 Dados de registo e de conta

  • No momento do registo, recolhemos:
  • • Endereço de e-mail (campo obrigatório)
  • • Nome de utilizador (campo obrigatório)
  • • Palavra-passe (encriptada com bcrypt, com pelo menos 8 caracteres)
  • • Tipo de conta (Pessoal ou Empresarial)
  • • Data de registo
  • • Autenticação de dois fatores (2FA) — opcional, mas recomendada
  • Finalidade: disponibilização e gestão da sua conta, autenticação, segurança
  • Os dados da autenticação de duas etapas (2FA) são guardados apenas localmente no seu dispositivo (leitura do código QR). Nós guardamos apenas o estado de ativação.
  • Nota: Em alternativa, também pode registar-se/iniciar sessão através do Google, Meta (Facebook), LinkedIn, TikTok ou X — consulte a secção 5.1a para saber quais os dados e autorizações solicitados em cada caso.
  • Para nos protegermos contra registos automatizados (bots), utilizamos o Cloudflare Turnstile (ver secção 10a.2).

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Storage period: Período de armazenamento: Até à eliminação da conta

5.1a Registo e início de sessão através de serviços de terceiros (início de sessão através de redes sociais)

  • Para além do registo clássico com e-mail e palavra-passe, pode registar-se ou iniciar sessão no PostMaestro.ai através dos seguintes serviços de terceiros. Estas ligações destinam-se exclusivamente à criação de contas e ao início de sessão e são independentes das ligações às redes sociais para a publicação de conteúdos (ver secção 5.5) — em cada caso, são solicitadas autorizações OAuth (escopos) específicas, com um âmbito de acesso significativamente mais restrito:
  • • Google (Scopes: openid, profile, email) — são transmitidos o ID do Google, o endereço de e-mail, o nome próprio e o apelido, a fotografia de perfil e o idioma
  • • Início de sessão no Meta / Facebook (âmbitos: public_profile, email) — são transmitidos o ID do Facebook, o endereço de e-mail, o nome próprio e o apelido, a fotografia de perfil e o idioma
  • • Início de sessão no Instagram Business (âmbito: instagram_business_basic) — são transmitidos o ID do Instagram, o nome de utilizador, o nome de exibição e a foto de perfil (não é transmitido o endereço de e-mail — este é solicitado separadamente durante o processo de integração)
  • • LinkedIn (OpenID Connect, âmbitos: openid, profile, email) — são transmitidos o ID do LinkedIn, o endereço de e-mail, o nome próprio e o apelido, a fotografia de perfil e o idioma
  • • Kit de início de sessão do TikTok (âmbitos: user.info.basic, user.info.profile) — são transmitidos o Open-ID do TikTok, o nome de utilizador, o nome de exibição e a imagem de perfil (o TikTok não fornece um endereço de e-mail — até que este seja introduzido durante o processo de integração, é utilizado internamente um endereço provisório)
  • • X / Twitter (OAuth 2.0 com PKCE, âmbitos: users.read, users.email, tweet.read) — são transmitidos o X-ID, o nome de utilizador, o nome de exibição, a imagem de perfil e, caso tenha sido autorizado no X, o endereço de e-mail confirmado
  • Estes scopes permitem apenas a leitura dos dados básicos do perfil para a criação da conta. Não são publicadas publicações, não são lidas mensagens e não é concedido acesso aos seus contactos.
  • Se um endereço de e-mail já registado se inscrever novamente através de outro fornecedor, identificamos a conta existente com base no endereço de e-mail (independentemente das maiúsculas e minúsculas) e associamos posteriormente o novo ID do fornecedor (associação de contas), em vez de criar uma conta duplicada.
  • Caso esta opção esteja ativada nas suas definições de segurança, enviamos, sempre que efetuar o início de sessão (incluindo através do início de sessão através de redes sociais), uma notificação por e-mail com a hora, o dispositivo, o navegador e a localização aproximada. A localização é determinada com base no seu endereço IP através do prestador de serviços externo ipinfo.io (ver secção 10a.1).
  • Eliminação da conta Meta: Para o registo através da Meta (Facebook/Instagram), disponibilizamos os pontos de contacto (callback endpoints) exigidos pela Meta para a revogação da autorização e a eliminação de dados. Se remover a aplicação nas definições da sua conta do Facebook ou solicitar a eliminação de dados nessas definições, receberemos automaticamente o pedido correspondente e disponibilizaremos o estado do processamento numa URL de estado indicada pela Meta.

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato para a criação da conta), Artigo 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na deteção de abusos através da geolocalização por IP nas notificações de início de sessão)

Storage period: Período de conservação: conforme a secção 5.1 (Dados de registo) — até à eliminação da conta

5.2 Perfis de marca e dados de marca

  • Ao criar um perfil de marca, guardamos:
  • - Nome da marca e descrição
  • - URL do sítio Web (para o analisador de marcas)
  • - Carregamento de documentos e diretrizes da marca
  • - Analisámos os dados da marca (cores, tipos de letra, tom de voz)
  • - Logótipo e activos visuais
  • - Definições do grupo-alvo
  • - Setor e categoria
  • Objetivo: Criação de conteúdos compatíveis com o mercado, gestão da identidade da marca

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Storage period: Período de armazenamento: Até à eliminação do perfil da marca ou à eliminação da conta

5.3 Dados de conteúdo (publicações, meios de comunicação, campanhas)

  • Ao utilizar a funcionalidade de criação de conteúdos, guardamos:
  • • Publicações nas redes sociais criadas e programadas (texto, legendas, hashtags)
  • • Imagens, vídeos e gráficos carregados e gerados
  • • Dados das campanhas e modelos
  • • Validação de ideias (dados de swipe no Idea Generator)
  • • Documentos de investigação
  • • Estado do conteúdo (Rascunho, Em revisão, Agendado, Publicado)
  • • Datas e plataformas de publicação
  • • Dados de classificação e origem dos conteúdos multimédia gerados (classe de conteúdo, estado da classificação, estado dos metadados), bem como a sua confirmação da revisão editorial dos textos gerados
  • Objetivo: gestão de conteúdos, planeamento, automatização, arquivo e comprovação do cumprimento das obrigações de transparência em matéria de IA
  • Na medida em que tal seja tecnicamente viável, os ficheiros multimédia gerados contêm informações de identificação, metadados ou indicadores técnicos semelhantes que indicam que se trata de conteúdos gerados por IA ou apoiados por IA (ver secção 8.2).

Important: Utilização para fins de marketing: O prestador de serviços pode utilizar os conteúdos e os ficheiros multimédia que tenha carregado, bem como aqueles criados ou publicados através da plataforma, para fins de publicidade própria, vitrines, apresentações, casos de estudo e materiais de relações públicas. A autorização correspondente está ativada por predefinição aquando da criação de uma conta ou de uma empresa. Pode desativar essa autorização a qualquer momento nas definições de privacidade, com efeito para o futuro. Após a desativação, a utilização futura será interrompida no prazo de 30 dias; os materiais de marketing já produzidos ou publicados não podem, em todos os casos, ser retirados posteriormente por motivos técnicos e organizacionais. Nomes, dados de contacto ou outros dados pessoais não serão utilizados em materiais de marketing sem uma base jurídica específica ou consentimento expresso (ver Termos e Condições, secção 7.2).

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Storage period: Período de armazenamento: Até à eliminação manual ou à eliminação da conta. As mensagens publicadas permanecem nas plataformas de redes sociais.

5.4 Dados e análises de utilização

  • Armazenamos dados para melhorar a plataforma:
  • - Tempos de início de sessão e duração da sessão
  • - Caraterísticas e funções utilizadas
  • - Consumo de tokens e dados de faturação
  • - Relatórios de erros e dados de desempenho
  • - Feedback e pedidos de apoio
  • Objetivo: Melhoria da plataforma, análise de erros, apoio, faturação

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b), f) do RGPD (cumprimento do contrato, interesse legítimo)

Storage period: Período de armazenamento: Até à eliminação da conta (dados de utilização), dados de faturação em conformidade com a obrigação legal de retenção (10 anos)

5.5 Ligações a plataformas de redes sociais (publicação)

  • Ao ligar contas nas redes sociais para publicação (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, site próprio), cada plataforma solicita, através do OAuth, apenas as autorizações (escopos) necessárias para o efeito. Estas ligações são independentes do início de sessão através das redes sociais para aceder à conta (ver secção 5.1a).
  • Os tokens de acesso e de atualização OAuth são armazenados na base de dados, encriptados com AES-256-GCM, consoante a plataforma (ver secção 10). Os tokens caducados e não renováveis são automaticamente invalidados.
  • As secções seguintes descrevem, para cada plataforma, quais os dados que são tratados, para que são utilizados e quando são eliminados. Os dados das plataformas são utilizados exclusivamente para a gestão da presença online do respetivo cliente.
  • Pode desligar qualquer ligação a qualquer momento nas definições. Recomendamos ainda que revogue a autorização da aplicação diretamente na respetiva plataforma (por exemplo, nas definições da conta do LinkedIn ou da Meta).

5.5.1 LinkedIn (perfil e páginas de empresas)

Dados tratados

  • • Tokens de autorização (token de acesso e token de atualização OAuth), armazenados com encriptação AES-256-GCM
  • • IDs de perfil e IDs de organização, bem como nome de exibição, foto de perfil ou logótipo
  • • Páginas empresariais geridas por si (ID, nome, logótipo) para a seleção do destino de publicação
  • • Apenas na medida do necessário para as funcionalidades que utiliza ativamente e na medida em que os pontos de acesso do LinkedIn utilizados forneçam esses dados: publicações no LinkedIn, comentários, reações e dados analíticos agregados

Autorizações (âmbitos): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Destinamento específico: Os dados do LinkedIn são utilizados exclusivamente para a gestão da presença no LinkedIn associada a cada cliente. Isso inclui a criação, o planeamento e a publicação de publicações, a visualização e a resposta a comentários, bem como a análise de dados relativos ao perfil ou à página empresarial associados.

Não utilizado para: Não vendemos dados do LinkedIn, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, nem divulgamos os dados de um cliente do LinkedIn a outros clientes.

Eliminação e revogação: Os dados de acesso ao LinkedIn e os dados do LinkedIn consultados serão eliminados quando desligar a ligação, eliminar a sua conta ou quando o LinkedIn nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas de conservação de dados. Cumprimos os requisitos do LinkedIn em matéria de proteção de dados, segurança, confiança e armazenamento.

5.5.2 Facebook Páginas do

Dados tratados

  • • Token de autorização, IDs das páginas, nome de exibição e logótipo
  • • Ligações detetadas automaticamente entre a página do Facebook, a conta empresarial do Instagram e a conta empresarial do WhatsApp («transferência» das contas associadas ao estabelecer a ligação)
  • • Apenas na medida do necessário para as funcionalidades utilizadas ativamente: publicações, comentários, estatísticas de interação
  • • Mensagens privadas apenas no âmbito da função de gestor de comunidade que ativou (Facebook Messenger)

Autorizações (âmbitos): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Destinamento específico: Os dados do Facebook são utilizados exclusivamente para a gestão da página do Facebook associada a cada cliente, nomeadamente para listar páginas, criar, planear e publicar publicações, consultar estatísticas de interação e — caso esteja ativada — responder a mensagens do Messenger.

Não utilizado para: Não vendemos dados do Facebook, não os utilizamos para fins publicitários, de venda, de criação de perfis ou de enriquecimento de dados, nem transmitimos os dados de um cliente do Facebook a outros clientes.

Eliminação e revogação: Os dados de acesso ao Facebook e os dados do Facebook a que acedeu serão eliminados quando terminar a sessão, eliminar a sua conta ou quando a Meta nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas de conservação de dados.

5.5.3 Instagram Business

Dados tratados

  • • Token de autorização, ID da conta empresarial do Instagram, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funcionalidades utilizadas ativamente: publicações, comentários, insights
  • • Mensagens diretas apenas no âmbito da função de gestor de comunidade que ativou (Instagram Direct)

Autorizações (âmbitos): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ âmbitos das páginas do Facebook)

Destinamento específico: Os dados do Instagram são utilizados exclusivamente para a gestão da conta empresarial do Instagram associada a cada cliente, nomeadamente para criar, planear e publicar publicações, gerir comentários, consultar os Insights e — caso esteja ativada — responder a mensagens diretas.

Não utilizado para: Não vendemos dados do Instagram, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, nem divulgamos os dados do Instagram de um cliente a outros clientes.

Eliminação e revogação: Os dados de acesso ao Instagram e os dados do Instagram a que acedeu serão eliminados quando terminar a ligação, eliminar a sua conta ou quando a Meta nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas em matéria de conservação de dados.

5.5.4 Threads

Dados tratados

  • • Token de autorização, ID da conta do Threads, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funcionalidades utilizadas ativamente: publicações no Threads e estatísticas agregadas

Autorizações (âmbitos): threads_basic, threads_content_publish, threads_manage_insights

Destinamento específico: Os dados do Threads são utilizados exclusivamente para a gestão da presença do cliente em questão no Threads, nomeadamente para criar, planear e publicar publicações, bem como para consultar estatísticas.

Não utilizado para: Não vendemos dados do Threads, não os utilizamos para fins publicitários, de venda, de criação de perfis ou de enriquecimento de dados, nem partilhamos os dados do Threads de um cliente com outros clientes.

Eliminação e revogação: Os dados de acesso ao Threads e os dados do Threads a que acedeu serão eliminados quando terminar a sessão, eliminar a sua conta ou quando a Meta nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas de conservação de dados.

5.5.5 WhatsApp Business

Dados tratados

  • • Token de autorização, ID da conta do WhatsApp Business e nome de exibição
  • • Conteúdos das mensagens apenas no âmbito da função de gestor da comunidade que ativou (envio e receção de mensagens do WhatsApp)

Autorizações (âmbitos): whatsapp_business_management, whatsapp_business_messaging, business_management

Destinamento específico: Os dados do WhatsApp são utilizados exclusivamente para ligar a conta do WhatsApp Business associada e — caso esteja ativada — para gerir as conversas com os clientes no Community Manager.

Não utilizado para: Não vendemos dados do WhatsApp, não os utilizamos para fins publicitários, de venda, de criação de perfis ou de enriquecimento de dados, nem divulgamos os dados do WhatsApp de um cliente a outros clientes.

Eliminação e revogação: Os dados de acesso ao WhatsApp e os dados do WhatsApp a que acedeu serão eliminados quando terminar a ligação, eliminar a sua conta ou quando a Meta nos solicitar que o façamos, sem prejuízo das obrigações legais imperativas de conservação de dados.

5.5.6 X / Twitter

Dados tratados

  • • Token de autorização, incluindo a data de validade para renovação automática (offline.access)
  • • ID da conta, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funcionalidades utilizadas ativamente: publicações, incluindo ficheiros multimédia

Autorizações (âmbitos): tweet.read, tweet.write, users.read, media.write, offline.access

Destinamento específico: Os dados do X são utilizados exclusivamente para a gestão da presença do cliente em questão no X, nomeadamente para a criação, planeamento e publicação de publicações, incluindo conteúdos multimédia.

Não utilizado para: Não vendemos os dados X, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, nem divulgamos os dados X de um cliente a outros clientes.

Eliminação e revogação: Os dados de acesso ao X e os dados do X consultados serão eliminados quando desligar a ligação, eliminar a sua conta ou quando o X nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas de conservação de dados.

5.5.7 YouTube (Google)

Dados tratados

  • • Token de autorização, ID do canal, nome de exibição e imagem do canal
  • • Apenas na medida do necessário para as funcionalidades utilizadas ativamente: vídeos carregados e dados associados ao canal

Autorizações (âmbitos): youtube.upload, youtube.readonly, youtube.force-ssl

Destinamento específico: Os dados do YouTube são utilizados exclusivamente para a gestão do canal do YouTube associado a cada cliente, nomeadamente para o carregamento de vídeos e para a leitura dos dados do canal necessários para esse efeito.

Não utilizado para: Não vendemos dados do YouTube, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, nem partilhamos os dados do YouTube de um cliente com outros clientes.

Eliminação e revogação: Os dados de acesso ao YouTube e os dados do YouTube a que acedeu serão eliminados quando terminar a sessão, eliminar a sua conta ou quando a Google nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas de conservação de dados.

5.5.8 TikTok

Dados tratados

  • • Token de autorização, ID da conta do TikTok, nome de exibição e foto de perfil
  • • Apenas na medida do necessário para as funcionalidades utilizadas ativamente: vídeos, bem como dados de perfil e estatísticas

Autorizações (âmbitos): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Destinamento específico: Os dados do TikTok são utilizados exclusivamente para a gestão da presença do cliente em questão no TikTok, nomeadamente para a publicação de vídeos e para a consulta de dados de perfil e estatísticas.

Não utilizado para: Não vendemos dados do TikTok, não os utilizamos para fins publicitários, de venda, de criação de perfis ou de enriquecimento de dados, nem partilhamos os dados do TikTok de um cliente com outros clientes.

Eliminação e revogação: Os dados de acesso ao TikTok e os dados do TikTok acedidos serão eliminados quando desligar a ligação, eliminar a sua conta ou quando o TikTok nos solicitar que o façamos, sem prejuízo de quaisquer obrigações legais imperativas de conservação de dados.

5.5.9 Wix

Dados tratados

  • • Dados de autorização através do instalador de aplicações do Wix, incluindo a data de validade para a renovação automática
  • • Identificadores do site/blog, na medida do necessário para a publicação

Autorizações (âmbitos): Autorizações de aplicações através do Instalador de Aplicações do Wix (sem o modelo clássico de âmbito)

Destinamento específico: Os dados do Wix são utilizados exclusivamente para a publicação de artigos de blogue no site Wix associado a cada cliente.

Não utilizado para: Não vendemos dados do Wix, não os utilizamos para fins publicitários, de venda, de criação de perfis ou de enriquecimento de dados, nem divulgamos os dados do Wix de um cliente a outros clientes.

Eliminação e revogação: Os dados de acesso ao Wix e os dados do Wix consultados serão eliminados quando desligar a ligação ou eliminar a sua conta, sem prejuízo das obrigações legais imperativas em matéria de conservação de dados.

5.5.10 WordPress

Dados tratados

  • • A palavra-passe da aplicação que definiu, em vez do token OAuth
  • • URL do site e, se necessário, nome de utilizador para a publicação

Autorizações (âmbitos): Palavra-passe da aplicação criada por si (não é OAuth)

Destinamento específico: Os dados de acesso ao WordPress são utilizados exclusivamente para a publicação de artigos no blogue no seu site WordPress auto-hospedado.

Não utilizado para: Não vendemos dados do WordPress, não os utilizamos para fins publicitários, de venda, de criação de perfis ou de enriquecimento de dados e não partilhamos os dados do WordPress de um cliente com outros clientes.

Eliminação e revogação: Os dados de acesso ao WordPress serão eliminados quando terminar a sessão ou eliminar a sua conta, sem prejuízo das obrigações legais imperativas em matéria de conservação de dados.

5.5.11 Site próprio

Dados tratados

  • • URL e chave secreta do webhook por si configurados, em vez do token OAuth

Autorizações (âmbitos): URL do webhook e chave secreta configurados por si (sem OAuth)

Destinamento específico: Os dados de endpoint armazenados são utilizados exclusivamente para transferir contribuições, em seu nome, para o seu próprio sistema.

Não utilizado para: Não vendemos estes dados de terminais, não os utilizamos para fins publicitários, de vendas, de criação de perfis ou de enriquecimento de dados, nem os transmitimos a outros clientes.

Eliminação e revogação: A URL do webhook e o segredo serão eliminados quando desligar a ligação ou eliminar a sua conta, sem prejuízo das obrigações legais imperativas em matéria de conservação de dados.

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Storage period: Período de conservação: até ao término da ligação ou à eliminação da conta. Os tokens caducados e não renováveis são automaticamente invalidados. Os dados da plataforma são também eliminados quando a respetiva plataforma nos solicitar que o façamos, sem prejuízo das obrigações legais imperativas em matéria de conservação de dados.

5.6 Dados da equipa e da conta da empresa

  • Para contas de empresas com vários utilizadores, também armazenamos dados:
  • - Membros da equipa e respectivas funções
  • - Autorizações e controlo de acesso
  • - Fluxos de trabalho de aprovação e comentários
  • - Registos de atividade (registo de auditoria)
  • Objetivo: Colaboração entre equipas, controlo de acesso, conformidade

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b), f) do RGPD (cumprimento do contrato, interesse legítimo)

Storage period: Período de armazenamento: Até à eliminação da conta da empresa

5.7 Notificações (na aplicação, notificações push e e-mail)

  • O PostMaestro.ai informa-o sobre eventos na sua conta, por exemplo, comentários e menções, gerações concluídas, publicações, convites para a equipa, faturação, segurança e manutenção. Para tal, tratamos:
  • • Notificações na sua caixa de entrada (símbolo do sino), incluindo o estado de leitura e de ocultação
  • • As suas definições de notificações por canal, categoria, área e grupo de equipa
  • • Para notificações push (aplicação móvel e navegador): token do dispositivo, um ID aleatório do dispositivo, nome do dispositivo, plataforma, versão da aplicação e a data e hora da última utilização
  • • Se a aplicação está aberta num dispositivo neste momento (sinal de visibilidade, válido por 90 segundos), para que não receba nenhuma notificação push adicional no dispositivo que está a utilizar neste momento
  • Enviamos notificações push através do Firebase Cloud Messaging (Google) e notificações por e-mail através do SendGrid (ver secção 6.3).
  • Pode ativar ou desativar as notificações opcionais em Definições → Notificações, separadamente para cada canal; as notificações push podem ser configuradas adicionalmente nas definições do seu dispositivo ou navegador.
  • As notificações necessárias para a utilização da sua conta (por exemplo, problemas de pagamento, obrigatoriedade da autenticação de dois fatores, manutenção, alterações aos Termos e Condições) são enviadas por e-mail e através da aplicação, independentemente destas definições. As notificações de início de sessão estão excluídas desta regra e são opcionais (ver secção 12.1). Em casos excecionais — por exemplo, em caso de trabalhos de manutenção ou avisos relacionados com a segurança —, podemos também apresentar avisos independentemente das suas definições de categoria na aplicação e através de notificações push; esses avisos são assinalados como «Importantes».
  • Só receberá e-mails promocionais (por exemplo, sobre novas funcionalidades) se tiver subscrito a newsletter (secção 6).

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato) para notificações relativas à sua conta; § 25, n.º 2, n.º 2 da TDDDG, em conjugação com o artigo 6.º, n.º 1, alínea f) do RGPD, para o ID do dispositivo e o sinal de visibilidade; Artigo 6.º, n.º 1, alínea a) do RGPD (consentimento através da autorização de notificações push do seu dispositivo ou navegador) para notificações push. A transmissão dos tokens do dispositivo para o Firebase Cloud Messaging (Google) é efetuada com base no artigo 28.º do RGPD; para as transferências para os EUA, baseamo-nos na decisão de adequação relativa ao Quadro de Proteção de Dados UE-EUA (a Google LLC está certificada) e, a título complementar, nas cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c), do RGPD.

Storage period: Período de retenção: notificações lidas – 30 dias; não lidas – 90 dias, a menos que as elimine antes; definições – até à eliminação da conta; Os tokens dos dispositivos são desativados após 60 dias sem utilização e eliminados 30 dias depois, ou imediatamente após o desligamento do dispositivo.

5.8 Notícias, investigação e feeds RSS

  • A plataforma oferece uma função de notícias que utiliza a investigação apoiada por IA (através da Perplexity AI) como padrão para fornecer notícias relevantes do sector. Também pode adicionar os seus próprios feeds RSS. Ao fazê-lo, processamos:
  • - Consultas de pesquisa e preferências temáticas para pesquisas de notícias apoiadas por IA
  • - Os URLs dos feeds RSS que adicionou
  • - As suas preferências e categorizações para estes feeds
  • - Ler ou guardar artigos
  • A plataforma obtém o conteúdo dos feeds de terceiros através dos nossos servidores, pelo que o seu endereço IP não é transmitido aos operadores dos feeds RSS. Ao utilizar a pesquisa de notícias apoiada por IA, as suas consultas de pesquisa são transmitidas à Perplexity AI (ver secção 7.3).
  • Objetivo: Fornecer notícias personalizadas sobre o sector, investigação e inspiração de conteúdos

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Storage period: Período de armazenamento: Até que o feed/preferências sejam removidos pelo utilizador ou até que a conta seja eliminada

5.9 Dados relativos à clonagem de personas, avatares e vozes

  • Se utilizar funcionalidades para a criação de personagens virtuais, vozes sintéticas, representações de avatares ou funcionalidades de identidade semelhantes baseadas em IA, tratamos os dados necessários para o efeito:
  • • fotografias, retratos e ficheiros de imagem carregados
  • • Gravações de áudio, amostras de voz e outros dados linguísticos
  • • características técnicas derivadas destas gravações para a síntese de voz ou a criação de avatares
  • • os modelos de persona, avatar ou voz sintética gerados a partir disso
  • • dados relacionados com o projeto, a utilização e o estado, bem como comprovativos de consentimento (data, versão do texto de consentimento, conta de utilizador)
  • Finalidade: disponibilização, geração, gestão e utilização das funcionalidades de «Persona» ou «Voice» que solicitou no âmbito da plataforma.
  • Antes de carregar fotografias ou amostras de voz, solicitamos o seu consentimento expresso e apresentamos-lhe a descrição da finalidade. Sem esse consentimento, estas funcionalidades não podem ser utilizadas.
  • Só pode utilizar material para o qual possua todos os direitos necessários e — sempre que necessário — o consentimento válido da pessoa que aparece na imagem ou cuja voz é reproduzida. É proibida a reprodução da voz ou da imagem de terceiros sem o seu consentimento prévio e expresso (ver Termos e Condições, secção 6.6).
  • As saídas destas funções são marcadas como conteúdos sintéticos e identificadas de forma visível. A identificação não pode ser desativada para estas classes de conteúdo (ver secções 8.2 e 8.3).
  • Pode solicitar a eliminação de imagens de referência, dados de voz e dos modelos a partir deles gerados a qualquer momento. O processo de eliminação abrange o material de partida, as características derivadas e os modelos.

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento de um contrato), bem como o artigo 6.º, n.º 1, alínea a) do RGPD (consentimento) para os dados de partida fotográficos, áudio e pessoais por si carregados. Caso se trate de dados biométricos destinados à identificação inequívoca, o tratamento baseia-se adicionalmente no artigo 9.º, n.º 2, alínea a) do RGPD (consentimento expresso).

Storage period: Período de conservação: Apenas enquanto for necessário para a utilização da respetiva função – até à sua eliminação por si, até à revogação do seu consentimento ou até à eliminação da sua conta, desde que não existam obrigações legais de conservação que o impeçam.

Withdrawal: Revogação: Na medida em que o tratamento se baseie no seu consentimento, pode revogá-lo a qualquer momento, com efeitos para o futuro. Após a revogação, as respetivas funcionalidades «Persona» e «Voice» deixarão de estar disponíveis, total ou parcialmente.

06 Serviço de newsletter

  • Se subscrever a nossa newsletter – através de um formulário neste site (rodapé ou janela «Em breve») ou ao registar-se na aplicação – tratamos:
  • • Endereço de e-mail e idioma
  • • Origem do registo (por exemplo, formulário do site, registo)
  • • Data e hora do registo e da confirmação
  • • Endereço IP e identificador do navegador (User-Agent) no momento do registo e da confirmação
  • • Versão do texto de consentimento apresentado e da presente declaração de proteção de dados
  • • Para utilizadores registados: a associação à sua conta e — para campanhas direcionadas — o idioma, o país e o plano subscrito
  • Finalidade: envio de atualizações, dicas, novidades e informações promocionais sobre o PostMaestro.ai, incluindo a notícia sobre o lançamento público. Isto inclui também e-mails sobre novas publicações no nosso blogue e na secção de notícias, bem como e-mails sobre novas funcionalidades.
  • Traduzimos automaticamente os textos da newsletter com o DeepL (secção 7.9); neste processo, não são transmitidos dados dos destinatários.

6.1 Procedimento de dupla confirmação

Após a inscrição através do site, receberá um e-mail com um link de confirmação. Só depois de clicar nesse link é que o incluiremos na lista de distribuição. As inscrições não confirmadas são eliminadas após 30 dias; não enviamos qualquer lembrete.

Ao registar-se na aplicação, confirma a subscrição clicando na ligação incluída no e-mail de confirmação da sua conta, no qual indicamos isso separadamente.

Isto evita que sejam utilizadas endereços de e-mail de terceiros para a inscrição.

6.2 Comprovação do seu consentimento

Para poder comprovar que deu o seu consentimento (art. 7.º, n.º 1, do RGPD), registamos a inscrição, a confirmação e a cancelamento do registo, indicando a hora, a origem, o endereço IP, o identificador do navegador e a versão do texto de consentimento apresentado.

Conservamos este registo durante 3 anos após a sua cancelamento da subscrição e, posteriormente, eliminamo-lo automaticamente.

6.3 SendGrid (envio de e-mails)

Para o envio da newsletter, bem como de e-mails de serviço e notificações, utilizamos o SendGrid (Twilio Inc., EUA).

A SendGrid processa o seu endereço de e-mail e o conteúdo do e-mail em nosso nome e comunica-nos eventos técnicos de entrega (entregue, não entregável, marcado como spam, cancelamento de subscrição). Utilizamos estes eventos para manter a lista de distribuição atualizada: endereços não entregáveis e denúncias de spam resultam no bloqueio do endereço.

Celebrámos com a SendGrid um contrato de subcontratação (AVV) nos termos do artigo 28.º do RGPD. A SendGrid está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA.

Mais informações: https://www.twilio.com/legal/privacy

Política de Privacidade da Twilio (SendGrid)

6.4 Acompanhamento da newsletter

De momento, não medimos nem as aberturas nem os cliques.

Antes de introduzirmos essas estatísticas, informá-lo-emos antecipadamente e, caso seja necessário, solicitaremos o seu consentimento.

6.5 Cancelamento da subscrição

Pode cancelar a subscrição da newsletter a qualquer momento:

• através do link de cancelamento de subscrição presente em cada e-mail ou da função de cancelamento de subscrição do seu programa de e-mail

• através do formulário na parte inferior desta secção: introduza o seu endereço de e-mail e enviar-lhe-emos um link para confirmar a cancelamento da subscrição

• na sua conta PostMaestro, em Definições → Notificações

• por e-mail para support@postmaestro.ai

Após a cancelamento da subscrição, deixará de receber newsletters. O seu endereço deixará então de constar da lista de distribuição; apenas será conservado o registo previsto na secção 6.2.

Cancelar a subscrição da newsletter

Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea a) do RGPD (consentimento); para a comprovação do consentimento, Art. 6.º, n.º 1, alíneas c) e f) do RGPD, em conjugação com o Art. 7.º, n.º 1 do RGPD; para o tratamento de eventos de entrega: Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo num envio funcional e isento de abusos).

Storage period: Período de conservação: até ao momento da sua cancelamento; inscrições não confirmadas, 30 dias; o comprovativo de consentimento, 3 anos após o cancelamento. As moradas bloqueadas (não entregáveis, sinalizadas como spam, eliminadas a pedido) são armazenadas apenas como um valor hash irreversível, para que não sejam novamente contactadas.

07 Processamento de dados apoiado por IA e fornecedores de IA

O PostMaestro.ai recorre a vários fornecedores de IA para gerar conteúdos. Quando a respetiva função está ativa, os dados introduzidos pelo utilizador e os conteúdos gerados a partir deles são transmitidos a esses fornecedores. A secção 8 explica quais são as obrigações de transparência e identificação aplicáveis aos conteúdos gerados.

7.1 OpenAI (geração de texto)

  • Prestador: OpenAI Ireland Limited, 1.º andar, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda; O tratamento é efetuado, em parte, pela OpenAI OpCo, LLC, 1455 Third Street, São Francisco, CA 94158, EUA
  • Utilização: Geração de textos, legendas, descrições e ideias com modelos GPT
  • Dados transmitidos: os textos introduzidos pelo utilizador, os prompts e os dados da marca (para a geração de contexto)
  • Proteção de dados: A utilização é feita através da API. A OpenAI não utiliza os dados da API para treinar os seus modelos.
  • Localização: EUA. A OpenAI não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
  • Mais informações: https://openai.com/policies/privacy-policy

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)

Política de Privacidade da OpenAI

7.2 Google Gemini (geração de imagens)

  • Fornecedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA
  • Utilização: Geração de imagens com o Google Gemini 2.5 Flash
  • Dados enviados: as suas sugestões de imagens, dados da marca, modelos de estilo
  • Proteção de dados: a Google trata os dados de acordo com a Política de Privacidade do Google Cloud
  • Localização: EUA/UE (dependendo da região do servidor)
  • Mais informações: https://policies.google.com/privacy
  • Nota técnica: Dependendo da disponibilidade, o seu pedido será processado através de um de dois canais — o Google AI Studio ou o Google Cloud Vertex AI (ambos operados pela Google). Se a opção de pesquisa na Web estiver ativada, a Google poderá ainda recorrer a uma pesquisa em tempo real na Web para apoiar a geração de imagens.

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Política de privacidade da Google

7.3 OpenRouter (roteamento baseado em modelos de IA para geração de imagens)

  • Fornecedor: OpenRouter, Inc., EUA
  • Utilização: O OpenRouter é utilizado como camada de encaminhamento alternativa para a geração de imagens e reencaminha o seu pedido para o modelo de IA configurado (atualmente, os modelos de imagem do Google Gemini). O OpenRouter é, assim, mais uma via de acesso aos mesmos modelos que também estão ligados diretamente através do Google (ver secção 7.2)
  • Dados transmitidos: as suas sugestões de imagem, imagens de referência ao editar imagens existentes (como dados de imagem), proporção de ecrã pretendida e resolução
  • Proteção de dados: A OpenRouter processa o pedido e encaminha-o para o fornecedor do modelo em questão; além disso, aplicam-se as políticas de privacidade deste último
  • Localização: EUA
  • Mais informações: https://openrouter.ai/privacy

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)

Política de Privacidade da OpenRouter

7.4 Mistral AI (OCR e reconhecimento de texto)

  • Fornecedor: Mistral AI, 15 Rue des Halles, 75001 Paris, França
  • Utilização: OCR (reconhecimento ótico de caracteres) para ler texto de imagens e documentos
  • Dados transmitidos: Imagens carregadas, digitalizações, capturas de ecrã para reconhecimento de texto
  • Proteção de dados: a Mistral AI está sediada na UE e é compatível com o RGPD
  • Localização: UE (França)
  • Mais informações: https://mistral.ai/terms/

Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato), Art. 28.º do RGPD (subcontratação); tratamento de dados no interior da UE

Política de privacidade da Mistral AI

7.5 Perplexity AI (Investigação, Notícias e Geração de Texto)

  • Fornecedor: Perplexity AI, Inc., 115 Sansome Street, Suite 900, São Francisco, CA 94104, EUA
  • Utilização: pesquisa na Internet com pesquisa na Web em tempo real, verificação de factos, disponibilização de notícias do setor e geração de texto
  • Modelos: Vários modelos Perplexity para a geração de texto e pesquisa baseadas no contexto
  • Dados transmitidos: pesquisas, temas, contexto, prompts de texto
  • Proteção de dados: A Perplexity processa os pedidos para fornecer resultados de pesquisa e conteúdos
  • Localização: EUA. A Perplexity AI não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
  • Mais informações: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)

Política de Privacidade da Perplexity

7.6 Anthropic (geração de texto)

  • Fornecedor: Anthropic PBC, 548 Market Street, PMB 42098, São Francisco, CA 94104, EUA
  • Utilização: Geração de textos, análises e ideias de conteúdo com os modelos Claude
  • Dados transmitidos: os textos introduzidos pelo utilizador, os prompts e os dados da marca (para a geração de contexto)
  • Proteção de dados: A utilização é feita através da API. A Anthropic não utiliza os dados da API para treinar os seus modelos.
  • Localização: EUA. A Anthropic não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
  • Mais informações: https://www.anthropic.com/legal/privacy

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)

Declaração de Privacidade da Anthropic

7.7 Fal.ai (modelos de geração de imagens)

  • Fornecedor: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, São Francisco, CA 94114, EUA
  • Utilização: Geração avançada de imagens com vários modelos de IA (entre outros, o FLUX)
  • Dados transmitidos: prompts de imagem, parâmetros de estilo, imagens de referência
  • Proteção de dados: a fal.ai trata os dados para a geração de imagens
  • Localização: EUA. A fal.ai não está certificada ao abrigo do Quadro de Proteção de Dados UE-EUA; a transferência é efetuada com base nas Cláusulas Contratuais Padrão da UE (art. 46.º, n.º 2, alínea c) do RGPD).
  • Nota sobre a marcação: tanto quanto sabemos, o fal.ai não inclui marcas de água do fornecedor. Por isso, para as saídas destes modelos, somos nós próprios que definimos integralmente a marcação (metadados e Content Credentials; ver secção 8.2).
  • Para além da geração de imagens, o fal.ai também é utilizado para a remoção automática do fundo (modelos «BiRefNet v2» e «Pixelcut», ambos alojados na plataforma fal.ai), por exemplo, na criação automática de imagens de pré-visualização de produtos.
  • Mais informações: https://fal.ai/legal/privacy-policy

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alínea c), do RGPD (cláusulas contratuais-tipo da UE)

Política de Privacidade da Fal.ai

7.8 Creatomate (criação de vídeos e miniaturas)

  • Fornecedor: Creatomate BV, Países Baixos
  • Utilização: Criação automática de miniaturas de vídeo, gráficos para redes sociais, apresentações de diapositivos
  • Dados transmitidos: As suas imagens, textos, modelos de design
  • Proteção de dados: Creatomate está sediado na UE e em conformidade com o RGPD
  • Localização: UE (Países Baixos)
  • Mais informações: https://creatomate.com/privacy-policy

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Política de privacidade de Creatomate

7.9 DeepL (tradução de conteúdos)

  • Prestador do serviço: DeepL SE, Maarweg 165, 50825 Colónia, Alemanha
  • Utilização: Tradução automática de textos de publicações, artigos de blogue, newsletters, notificações e e-mails do sistema para outras línguas
  • Dados transmitidos: os textos a traduzir (por exemplo, o conteúdo das publicações), bem como a língua de origem e a língua de destino
  • Proteção de dados: A DeepL é uma empresa alemã/europeia; o tratamento de dados é efetuado no seio da UE
  • Localização: UE (Alemanha)
  • Mais informações: https://www.deepl.com/de/privacy

Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea b) do RGPD (cumprimento do contrato), Art. 28.º do RGPD (subcontratação)

Política de Privacidade da DeepL

7.10 LangSmith / LangChain (garantia de qualidade e rastreabilidade da IA)

  • Fornecedor: LangChain, Inc., EUA
  • Utilização: Desde que esteja ativado do lado do servidor, o LangSmith regista os processos dos nossos agentes de IA (por exemplo, fluxos de trabalho de geração de conteúdos em várias etapas) para fins de garantia de qualidade, análise de erros e monitorização do desempenho
  • Dados transmitidos: prompts, etapas intermédias e respostas dos fluxos de trabalho de IA em questão — estes podem incluir dados relativos ao conteúdo e à marca
  • Proteção de dados: o acesso ao projeto LangSmith está restrito aos colaboradores autorizados
  • Localização: EUA (ou ponto final da UE, se estiver configurado)
  • Mais informações: https://www.langchain.com/privacy-policy

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alíneas b) e f) do RGPD (cumprimento do contrato relativo às funções de IA, interesse legítimo na garantia da qualidade); Transferência para países terceiros com base no artigo 28.º do RGPD (contrato de subcontratação), em conjugação com o artigo 46.º, n.º 2, alíneas c) do RGPD (cláusulas contratuais-tipo da UE)

Política de Privacidade da LangChain

7.11 Tesseract.js (OCR para imagens e digitalizações)

  • Utilização: Motor OCR de fonte aberta para reconhecimento de texto em imagens carregadas, capturas de ecrã e digitalizações
  • Processamento: Tem lugar localmente no browser ou nos nossos servidores da UE
  • Dados transmitidos: Ficheiros de imagem para reconhecimento de texto
  • Proteção de dados: o Tesseract é de fonte aberta, não há transferência de dados para terceiros
  • Localização: processamento local / servidor da UE

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

7.12 Processamento de documentos (ficheiros do Office, PDFs, etc.)

  • Utilizamos várias ferramentas para processar os documentos carregados:
  • - Officeparser: Ler ficheiros Word (.docx), Excel (.xlsx), PowerPoint (.pptx)
  • - Mammoth: Conversão de documentos do Word
  • - PDF-Parse: Extração de texto de documentos PDF
  • - XLSX: Processamento de ficheiros Excel
  • - CSV-Parse: Leitura de dados CSV
  • - Cheerio: recolha de dados da Web para análise de sítios Web (Brand Analyser)
  • Objetivo: Analisar as diretrizes, documentos e sítios Web da sua marca para o Brand Analyzer
  • Processamento: Tem lugar nos nossos servidores da UE (AWS)
  • Proteção de dados: Todas as ferramentas são de fonte aberta ou funcionam nos nossos próprios servidores

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

7.13 APIs do Google (integração com o YouTube e o Gmail)

  • Utilização: Integração com os serviços Google (YouTube para publicações de vídeos, Gmail para notificações por correio eletrónico)
  • Dados transmitidos: Tokens OAuth para autorização, dados de publicação para o YouTube
  • Proteção de dados: a Google processa os dados em conformidade com a Política de Privacidade da Google
  • Localização: EUA/UE
  • Mais informações: https://policies.google.com/privacy
  • Estado: Em desenvolvimento para integração no YouTube

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

7.14 Nota importante sobre o processamento com IA

Os seus dados só serão transmitidos aos respetivos fornecedores quando a função de IA em questão estiver a ser utilizada.

Os fornecedores de IA tratam os seus dados exclusivamente para prestar o serviço solicitado (geração de conteúdos, tradução, reconhecimento de texto, pesquisa).

Existem contratos de subcontratação com todos os fornecedores de IA, nos termos do artigo 28.º do RGPD; no caso de fornecedores de países terceiros, aplicam-se adicionalmente as cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c), do RGPD (ver secção 16).

Limitamos a transmissão de dados pessoais a fornecedores de IA ao estritamente necessário para a respetiva função e não transmitimos dados de contacto, dados de pagamento nem dados de acesso da sua conta. No entanto, não é possível excluir totalmente a transmissão de dados pessoais: prompts, perfis de marcas, textos de referência, bem como imagens e documentos carregados, podem conter dados pessoais, caso os introduza ou carregue.

Por conseguinte, não introduza dados pessoais de terceiros, categorias especiais de dados pessoais nos termos do artigo 9.º do RGPD nem informações confidenciais em prompts ou ficheiros carregados, a menos que tal seja necessário para a função pretendida ou que disponha dos direitos e consentimentos necessários.

Para os conteúdos multimédia produzidos, utilizamos mecanismos técnicos de divulgação e identificação, tais como metadados, credenciais de conteúdo, marcas de água e avisos visíveis. Para mais pormenores e para conhecer a repartição de responsabilidades nos termos do artigo 50.º da Lei da IA da UE, consulte a secção 8.

Os modelos e fornecedores utilizados podem sofrer alterações à medida que o projeto for evoluindo. As alterações significativas serão refletidas nesta declaração de proteção de dados (ver secção 20).

08 Transparência e identificação da IA (art. 50.º da Lei da UE sobre a IA)

O PostMaestro.ai é um sistema de IA que gera conteúdos sintéticos: textos, imagens, vídeos, gráficos e — quando disponíveis — vozes sintéticas. A esses sistemas aplicam-se os deveres de transparência previstos no artigo 50.º do Regulamento (UE) n.º 2024/1689 relativo à Inteligência Artificial («Lei da IA da UE»). Esta secção explica quais as obrigações que cumprimos enquanto prestador de serviços e quais as obrigações que lhe incumbem enquanto operador, caso publique conteúdos gerados.

8.1 Divulgação da interação com um sistema de IA

  • No PostMaestro.ai, interage diretamente com sistemas de IA. Todas as funcionalidades que criam, avaliam, resumem, traduzem ou reformulam conteúdos são suportadas por IA e estão identificadas como tal na interface do utilizador.
  • A indicação é apresentada antes da primeira interação, de forma clara, compreensível e claramente distinguível dos restantes elementos de comando (art. 50.º, n.º 1, da Lei da UE sobre a Inteligência Artificial).
  • Disponibilizamos estas orientações de forma acessível e alinhamo-las com os requisitos de acessibilidade reconhecidos (art. 50.º, n.º 5, da Lei da UE sobre a Inteligência Artificial).
  • As respostas e sugestões da IA podem estar incompletas, desatualizadas ou factualmente incorretas. Não constituem aconselhamento jurídico, fiscal, médico ou financeiro.

8.2 Marcação legível por máquina de conteúdos gerados

  • Nos termos do artigo 50.º, n.º 2, da Lei da UE sobre IA, os conteúdos gerados por sistemas de IA que produzam imagens, áudio, vídeo ou texto sintéticos devem ser identificados, num formato legível por máquina, como tendo sido gerados ou manipulados artificialmente. A identificação deve ser eficaz, interoperável, robusta e fiável.
  • Implementamos este requisito através de vários procedimentos complementares, uma vez que, de acordo com o estado da técnica, nenhum procedimento isolado atinge, por si só, a robustez exigida:
  • • Metadados de origem no ficheiro: Durante a exportação, inserimos metadados XMP e IPTC nos ficheiros multimédia gerados, nomeadamente no campo IPTC «Digital Source Type» com o valor «trainedAlgorithmicMedia», bem como informações sobre o sistema de IA utilizado, a versão do modelo e a data de criação.
  • • Credenciais de Conteúdo (C2PA): Para os ficheiros de imagem e vídeo gerados, incorporamos na cadeia de produção uma indicação de origem assinada criptograficamente, de acordo com a norma C2PA.
  • • Marcas de água do fornecedor: na medida em que o respetivo fornecedor de modelos inclua marcas de água invisíveis, estas serão mantidas e não serão removidas. No caso dos modelos de imagem do Google Gemini, trata-se do método de marca de água SynthID.
  • • Validação: Após a gravação, lemos novamente a marcação e registamos um estado para cada ficheiro (pendente, válido, em falta, removido). Se a incorporação falhar, impomos uma marcação visível para as classes de conteúdo sensíveis.
  • A marcação é definida no servidor antes de um ficheiro ser armazenado ou entregue, para que resista à renderização, ao upload e ao download. Do ponto de vista técnico, não se pode excluir a possibilidade de terceiros ou plataformas de destino removerem metadados durante um novo carregamento, compressão ou recorte. Nesse caso, a marcação visível continua a ser a sua garantia (ver 8.3).
  • Estado de transposição e prazo: As obrigações de transparência previstas no artigo 50.º da Lei da UE sobre IA são aplicáveis desde 2 de agosto de 2026. Para os sistemas de IA que, tal como o PostMaestro.ai, já se encontravam no mercado antes dessa data, aplica-se o período de transição até 2 de dezembro de 2026. Iremos implementar na íntegra os procedimentos acima descritos dentro deste prazo e documentar internamente o estado de implementação.
  • Uma simples referência nesta declaração de proteção de dados não é suficiente para cumprir o artigo 50.º, n.º 2, da Lei da IA da UE. O que é determinante é a marcação legível por máquina no próprio ficheiro.

8.3 As suas obrigações enquanto operador no que diz respeito aos deepfakes

  • Se publicar conteúdos criados com o PostMaestro.ai, é considerado «operador» na aceção da Lei da IA da UE. A obrigação de divulgação prevista no artigo 50.º, n.º 4, da Lei da IA da UE recai, neste caso, sobre si e não sobre nós.
  • Se criar ou editar conteúdos de imagem, áudio ou vídeo que sejam de uma semelhança enganosa com pessoas, objetos, locais, instituições ou acontecimentos reais («deepfakes»), deve indicar, aquando da publicação, que o conteúdo foi criado ou manipulado artificialmente.
  • De acordo com as orientações da Comissão Europeia, esta obrigação aplica-se independentemente da existência de intenção de induzir em erro e mesmo quando não é representada nenhuma pessoa real concreta. Por conseguinte, aplica-se regularmente às publicações nas redes sociais.
  • Para ajudar, disponibilizamos: uma identificação visível como predefinição para classes de conteúdo sensíveis, uma sugestão de texto informativo durante a exportação e uma nota no processo de publicação.
  • A predefinição é sempre «marcada». A desativação tem de ser documentada: registamos a hora, a conta de utilizador, o espaço de trabalho e a versão do texto de confirmação. No caso de representações fotorrealistas de pessoas e vozes sintéticas, a desativação não é possível.
  • Não pode remover, desativar, contornar ou prejudicar o funcionamento dos mecanismos de identificação e divulgação que disponibilizamos (ver Termos e Condições, secção 6.4).
  • Esta obrigação aplica-se para além das normas de identificação da respetiva plataforma de redes sociais. Cabe-lhe a si verificar se, em cada caso específico, existe uma obrigação de divulgação.

8.4 Textos gerados por IA e responsabilidade editorial

  • No que diz respeito aos textos, o artigo 50.º da Lei da IA da UE tem um âmbito de aplicação significativamente mais restrito do que no caso de imagens, áudio e vídeo. Só existe uma obrigação de divulgação se estiverem reunidas as três condições seguintes:
  • 1. O texto foi gerado ou manipulado por IA.
  • 2. O texto será publicado.
  • 3. A publicação tem como objetivo informar o público sobre assuntos de interesse público – tais como notícias, declarações políticas ou sociais e contribuições para debates públicos.
  • A obrigação de identificação não se aplica se o conteúdo tiver sido submetido a uma verificação humana ou a um controlo editorial e se uma pessoa singular ou coletiva assumir a responsabilidade editorial pela publicação.
  • Não existe uma obrigação geral de identificação para todos os textos gerados por IA. Quem utiliza a IA como ferramenta de apoio, revê os textos do ponto de vista editorial e assume a responsabilidade pelos mesmos, não está, em regra, sujeito a qualquer obrigação adicional de identificação.
  • O PostMaestro.ai foi concebido precisamente para isso: os textos gerados são sugestões. Antes de agendar ou publicar, solicitamos uma confirmação expressa de que verificou o texto e que assume a responsabilidade editorial. Registamos essa confirmação com a data e hora, a conta de utilizador e a versão do texto, para que a exceção permaneça comprovável.
  • A nota na aplicação diz: «Este texto é uma sugestão. Por favor, verifique-o antes da publicação. Ao verificá-lo, assume a responsabilidade editorial.»
  • Sem essa verificação, não pode publicar textos gerados como conteúdos sob responsabilidade editorial; a obrigação de divulgação prevista no artigo 50.º, n.º 4, da Lei da IA da UE pode, nesse caso, ser aplicável.

8.5 Ausência de deteção de emoções e de categorização biométrica

  • A PostMaestro.ai não utiliza sistemas de deteção de emoções nem deduz emoções, estados emocionais ou intenções a partir de dados biométricos.
  • Não realizamos qualquer categorização biométrica, reconhecimento facial, identificação biométrica nem identificação de características protegidas, tais como origem étnica, orientação política, religião, filiação sindical, estado de saúde ou orientação sexual.
  • As funções de avaliação, como a «Idea Validation», o «Brand Analyser» ou as análises de desempenho, referem-se exclusivamente a conteúdos, dados relativos a marcas e ao alcance – e não a pessoas nem a características biométricas.
  • As obrigações de informação previstas no artigo 50.º, n.º 3, da Lei da UE sobre Inteligência Artificial (EU AI Act) relativas aos sistemas de deteção de emoções e de categorização biométrica não se aplicam, portanto, no nosso caso.

8.6 Utilização proibida: imagens de caráter íntimo sem consentimento e imagens de abuso infantil

  • O artigo 5.º da Lei da UE sobre a IA proíbe os sistemas de IA cujo resultado razoavelmente previsível seja a representação de imagens íntimas não consentidas (NCII) ou de abuso sexual de menores (CSAM). Na qualidade de fornecedor de uma ferramenta geral de geração de imagens e vídeos, avaliamos este risco de abuso já na fase de conceção e prevemos medidas de proteção técnicas.
  • Medidas de proteção implementadas:
  • • Filtros de entrada que bloqueiam prompts relevantes antes mesmo de os modelos de imagem e vídeo serem chamados
  • • Filtros de saída, bem como as definições de segurança dos fornecedores de modelos utilizados
  • • Bloqueio de conteúdos dirigidos a menores num contexto sexual ou que apresentem imagens íntimas de pessoas identificáveis
  • • Bloqueio das funcionalidades «Persona» e «Voice» sem o consentimento documentado da pessoa em causa (ver secção 5.9)
  • • Registo das solicitações bloqueadas para deteção de abusos, bem como a possibilidade de bloquear as contas afetadas
  • Qualquer utilização da plataforma para estes fins é estritamente proibida e implica o bloqueio imediato da conta, bem como, caso haja indícios de infrações penais, a intervenção das autoridades competentes.
  • Denunciar abuso: tanto o utilizador como terceiros podem denunciar infrações a qualquer momento através do endereço info@nexaluna.ai, indicando no assunto «Denunciar abuso de IA». Analisamos as denúncias recebidas com prioridade e confirmamos a sua receção.
  • Documentamos internamente a nossa avaliação de riscos realizada na fase de conceção, os filtros utilizados e o tratamento das notificações, e apresentamos esses documentos a pedido das autoridades competentes.

8.7 Repartição de funções: fornecedores e operadores

  • O prestador de serviços, na aceção da Lei da IA da UE, é a Nexaluna AI Solutions UG (de responsabilidade limitada) relativamente ao sistema de IA PostMaestro.ai. Estamos sujeitos às obrigações do prestador de serviços, nomeadamente a marcação legível por máquina das publicações, nos termos do artigo 50.º, n.º 2, e a divulgação da interação com a IA, nos termos do artigo 50.º, n.º 1.
  • É considerado operador assim que utilizar a plataforma sob a sua responsabilidade e publicar conteúdos criados. Deve cumprir as obrigações do operador, nomeadamente a divulgação prevista no artigo 50.º, n.º 4, no que diz respeito a deepfakes e a textos de interesse público.
  • Os modelos de base utilizados são fornecidos por terceiros (ver secção 7). Os seus fornecedores são os fornecedores dos respetivos modelos de IA; nós somos os fornecedores do sistema de IA que se baseia nesses modelos.
  • Mantemos internamente um registo de todos os modelos utilizados, com a respetiva atribuição de funções, e atualizamo-lo sempre que ocorrem alterações.
  • No que diz respeito às competências em IA, nos termos do artigo 4.º da Lei da UE sobre a IA, ministramos formação aos nossos colaboradores sobre a utilização dos sistemas de IA implementados e documentamos essas formações.

8.8 Supervisão e reclamações

  • Desde 29 de julho de 2026, a Agência Federal das Redes é a autoridade responsável pela fiscalização do mercado, o ponto de contacto central e o serviço de reclamações para a Lei da IA da UE na Alemanha.
  • Agência Federal de Redes, Tulpenfeld 4, 53113 Bona, https://www.bundesnetzagentur.de
  • Pode apresentar reclamações relativas à transparência da IA a qualquer momento através desse canal. Pedimos-lhe que nos contacte previamente através do endereço info@nexaluna.ai, para que possamos esclarecer imediatamente a sua questão.

09 Processamento de pagamentos (Stripe)

Utilizamos o Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, EUA) para o processamento de pagamentos.

Os seguintes dados são transmitidos ao Stripe para efetuar pagamentos:

- Nome e endereço eletrónico

- Dados de pagamento (número do cartão de crédito, data de validade, CVV)

- Endereço de faturação (se especificado)

- Montante e dados da transação

Não armazenamos quaisquer dados de pagamento completos (números de cartão de crédito, CVV). Estes são armazenados exclusivamente pela Stripe.

Só recebemos do Stripe:

- ID da transação

- Estado do pagamento (bem sucedido/fracassado)

- Últimos 4 dígitos do método de pagamento (para a sua visão geral)

- ID do cliente Stripe (para pagamentos recorrentes)

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b) do RGPD (cumprimento do contrato)

Third country: O Stripe tem certificação EU-US Data Privacy Framework e oferece servidores da UE.

Storage period: Período de armazenamento: dados de transação 10 anos (obrigação legal de retenção), métodos de pagamento até ao cancelamento pelo utilizador

Mais informações: https://stripe.com/de/privacy

10 Armazenamento de dados e base de dados

10.1 Sistema de backend do Strapi

  • Todos os dados, conteúdos e definições da sua conta são armazenados no nosso sistema backend:
  • - Estrutura backend: Strapi CMS (código aberto)
  • - Base de dados: PostgreSQL
  • - Alojamento: AWS (região da UE)
  • - Encriptação: SSL/TLS para transmissão de dados, bcrypt para palavras-passe
  • Apenas os funcionários e sistemas autorizados têm acesso.

10.2 Alojamento na AWS e distribuição de conteúdos

  • Os nossos recursos regionais da AWS são operados em regiões da UE:
  • • Localização principal do servidor e do armazenamento: Frankfurt (eu-central-1); outras regiões da UE apenas na medida em que tal esteja devidamente configurado para serviços específicos
  • • Buckets S3: Para recursos estáticos e ficheiros multimédia
  • • RDS PostgreSQL: Para alojamento de bases de dados
  • • CloudFront: Rede global de distribuição de conteúdos; durante a distribuição, os conteúdos e os dados técnicos de ligação podem ser processados através de locais de borda fora da UE ou do EEE
  • A AWS trata os dados dos clientes na qualidade de subcontratante, nos termos do artigo 28.º do RGPD, com base no Adendo de Tratamento de Dados da AWS (AWS DPA).
  • No que diz respeito a eventuais transferências para países terceiros, aplicam-se automaticamente as cláusulas contratuais-tipo da UE incluídas nos Termos de Serviço da AWS. A seleção e a configuração segura das regiões e dos serviços são da nossa responsabilidade, no âmbito do modelo de responsabilidade partilhada.

Legal basis: Base jurídica: Art. 6, n.º 1, alínea b), f) do RGPD (cumprimento do contrato, interesse legítimo)

Storage period: Período de armazenamento: Ver os respectivos tipos de dados (dados de conta até à eliminação, dados de faturação durante 10 anos, etc.)

11 Segurança dos dados

Utilizamos medidas técnicas e organizacionais abrangentes para proteger os seus dados:

  • • Encriptação SSL/TLS para todas as transmissões de dados (HTTPS)
  • • Encriptação Bcrypt para palavras-passe (com salt)
  • • Autenticação de dois fatores (2FA) disponível opcionalmente
  • • Auditorias de segurança e testes de penetração regulares
  • • Controlo de acesso e autenticação para todos os sistemas
  • • Cópias de segurança automáticas (encriptadas)
  • • Firewall e sistemas de deteção de intrusões
  • • Atualizações regulares de software e correções de segurança
  • • Controlo de acesso baseado em funções (RBAC) para contas de equipa
  • • Registos de auditoria para ações relevantes em termos de segurança
  • • Encriptação AES-256-GCM para tokens de acesso às redes sociais armazenados (tokens de acesso/atualização)
  • • Parâmetros de estado OAuth assinados e com validade limitada (HMAC-SHA256), bem como PKCE (S256) no X/Twitter, para proteção contra ataques CSRF e de interceção de código
  • • Proteção contra bots e spam no registo/início de sessão através do Cloudflare Turnstile

Apesar de todas as medidas de segurança, não é possível garantir uma segurança absoluta na transmissão de dados através da Internet. Por favor, proteja você mesmo os seus dados de acesso.

12 Serviços de assistência, segurança e automatização

Para garantir a segurança das contas, a proteção contra abusos, o apoio ao cliente e a automatização interna, recorremos também aos seguintes fornecedores externos:

12.1 ipinfo.io (geolocalização por IP para avisos de segurança de início de sessão)

  • Fornecedor: ipinfo.io / IPinfo LLC, EUA
  • Utilização: Quando as notificações de início de sessão estão ativas, determinamos, em cada início de sessão, a localização aproximada (país, continente, operador de rede) com base no endereço IP. A partir dessa informação e do identificador do navegador, criamos uma «impressão digital» do dispositivo para detetar inícios de sessão a partir de novos dispositivos ou de novos países. Nesse caso, informamo-lo na aplicação, por notificação push e por e-mail, sobre o dispositivo e a localização aproximada do início de sessão.
  • Dados transmitidos: o seu endereço IP no momento da inscrição. Os endereços IP privados/locais são filtrados previamente e não são transmitidos
  • Não guardamos o endereço IP, mas sim, para um máximo de 20 dispositivos utilizados mais recentemente, um valor hash irreversível composto pelo navegador, sistema operativo, tipo de dispositivo e país, bem como a hora do último registo.
  • Na primeira inscrição após o arranque, não enviamos qualquer notificação
  • Nota: as notificações de início de sessão estão desativadas por predefinição. Pode ativá-las ou desativá-las nas suas definições de segurança. No caso de contas empresariais, o titular da conta pode ativá-las de forma obrigatória para todos os membros; sem notificações de início de sessão ativas, não é efetuada qualquer consulta
  • Localização: EUA
  • Mais informações: https://ipinfo.io/privacy-policy

Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na segurança da conta) e Art. 32.º do RGPD (segurança do tratamento). Para a transferência para os EUA, aplicam-se as cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD.

Política de Privacidade da ipinfo.io

12.2 Cloudflare Turnstile (proteção contra bots e spam)

  • Fornecedor: Cloudflare, Inc., EUA
  • Utilização: Proteção do registo e do início de sessão na aplicação, bem como dos formulários de subscrição e cancelamento de subscrição da newsletter neste site, contra pedidos automatizados (bots) através de um processo CAPTCHA não intrusivo
  • Dados transmitidos: sinais de interação e do navegador para deteção de bots, bem como o seu endereço IP
  • Política de Privacidade: A Cloudflare possui certificação do Quadro de Proteção de Dados UE-EUA
  • Localização: EUA/UE
  • Mais informações: https://www.cloudflare.com/privacypolicy/

Legal basis: Base jurídica: Art. 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na segurança informática e na prevenção de abusos)

Política de Privacidade da Cloudflare

12.3 Linear (Sistema de tickets de feedback e apoio)

  • Fornecedor: Linear Orbit, Inc., EUA
  • Utilização: Tratamento interno de comentários, mensagens de erro («Reportar problema») e pedidos de assistência sob a forma de tickets
  • Dados transmitidos: o seu endereço de e-mail, o texto do feedback ou da descrição do problema que redigiu, a página ou função em questão e, se for o caso, as capturas de ecrã que anexou
  • Nota: Os comentários e as atualizações de estado do Linear serão-lhe enviados por e-mail a título informativo
  • Localização: EUA
  • Mais informações: https://linear.app/privacy

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alíneas b) e f) do RGPD (cumprimento do contrato/assistência, interesse legítimo na melhoria do produto)

Política de Privacidade da Linear

12.4 GitHub (automatização do fluxo de trabalho)

  • Fornecedor: GitHub, Inc. (Microsoft), EUA
  • Utilização: Automatização puramente técnica — ao publicar um artigo no blogue, é acionado um fluxo de trabalho do GitHub Actions que, entre outras coisas, dá início ao envio da notificação correspondente na newsletter
  • Dados transmitidos: metadados da publicação (slug, idioma, ID interno do documento) — sem dados pessoais dos utilizadores
  • Localização: EUA
  • Mais informações: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Base jurídica: Artigo 6.º, n.º 1, alínea f) do RGPD (interesse legítimo na automatização técnica)

Política de Privacidade do GitHub

13 Os seus direitos enquanto titular dos dados

O utilizador tem os seguintes direitos relativamente aos seus dados pessoais:

11.1 Direito à informação (art. 15.º do RGPD)

Pode solicitar informações sobre os dados pessoais armazenados por nós em qualquer altura.

11.2 Direito de retificação (Art. 16.º do RGPD)

Pode solicitar a correção de dados incorrectos ou o preenchimento de dados incompletos.

11.3 Direito ao apagamento (Art. 17.º do RGPD)

Pode solicitar a eliminação dos seus dados pessoais, desde que não existam obrigações legais de conservação.

11.4 Direito de restrição (Art. 18.º do RGPD)

Pode solicitar a limitação do tratamento dos seus dados.

11.5 Direito à portabilidade dos dados (Art. 20.º do RGPD)

Pode receber os seus dados num formato estruturado, comummente utilizado e legível por máquina e transmiti-los a outro fornecedor.

11.6 Direito de objeção (Art. 21.º do RGPD)

Pode opor-se ao tratamento dos seus dados se este se basear num interesse legítimo (art. 6.º, n.º 1, alínea f) do RGPD).

11.7 Retirada do consentimento (art. 7.º, n.º 3 do RGPD)

Se o tratamento se basear no consentimento do utilizador, este pode revogá-lo a qualquer momento. Tal não afecta a legalidade do tratamento efectuado até à revogação.

11.8 Direito de apresentar uma queixa (Art. 77.º do RGPD)

O utilizador tem o direito de apresentar uma queixa junto de uma autoridade de controlo da proteção de dados, nomeadamente no Estado-Membro da sua residência habitual, do seu local de trabalho ou do local da alegada infração.

Exercer os seus direitos

Para exercer os seus direitos, contacte-nos através do endereço info@nexaluna.ai. Processaremos o seu pedido no prazo de 30 dias.

14 Decisões automatizadas e criação de perfis

Não tomamos decisões baseadas exclusivamente no tratamento automatizado que tenham efeitos jurídicos para si ou que o prejudiquem de forma significativa de modo semelhante (art. 22.º, n.º 1, do RGPD).

As funções de IA de avaliação, tais como a Validação de Ideias, o Analisador de Marcas, a Pontuação de Conteúdos ou as Previsões de Desempenho, geram exclusivamente sugestões e avaliações sem caráter vinculativo sobre conteúdos e marcas. Não avaliam pessoas nem dão origem a decisões relativas a pessoas.

Os processos automatizados com efeito imediato na sua conta dizem respeito exclusivamente à execução do contrato e à segurança: o bloqueio de ações pagas quando o saldo de tokens se esgota, a recarga automática de tokens após a sua ativação prévia, a proteção contra bots no registo e no início de sessão, bem como o bloqueio de entradas pelos nossos filtros contra abusos (ver secção 8.6).

Se uma verificação automática de segurança ou de abuso levar à restrição da sua conta, pode solicitar uma revisão manual a qualquer momento, expor o seu ponto de vista e contestar a decisão. Para tal, contacte info@nexaluna.ai.

Não é realizada qualquer avaliação de pontuação no sentido de uma verificação de solvabilidade. O processamento dos pagamentos, incluindo a prevenção de fraudes, é efetuado pela Stripe (ver secção 9) de acordo com os seus próprios procedimentos.

15 Síntese: Todos os fornecedores terceiros utilizados (subcontratantes)

A tabela seguinte apresenta uma visão geral de todos os fornecedores terceiros que processam dados pessoais em nosso nome:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Alojamento, infraestrutura de servidores, base de dados (PostgreSQL) UE (armazenamento primário, nomeadamente em Frankfurt); a nível global, na distribuição via CloudFront Art. 28.º do RGPD (AVV)
Stripe Processamento de pagamentos EUA/UE Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
SendGrid (Twilio) Envio de e-mails (boletins informativos, e-mails de serviço e notificações) EUA Art. 28.º do RGPD (AVV), Acordo UE-EUA sobre a Proteção de Dados
OpenAI Geração de texto (modelos GPT) EUA Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC)
Perplexity AI Investigação, pesquisa na Web, geração de texto EUA Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c) do RGPD (SCC)
Google Gemini Geração de imagens EUA/UE Art. 28.º do RGPD (AVV), Acordo UE-EUA sobre Proteção de Dados
Mistral AI OCR (reconhecimento de texto a partir de imagens) UE (França) Art. 28.º do RGPD (AVV)
Fal.ai Geração de imagens, recorte de fundo EUA Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC)
Creatomate Miniaturas de vídeo, edição visual UE (Países Baixos) Art. 28.º do RGPD (AVV)
Anthropic Geração de texto (Claude) EUA Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c) do RGPD (SCC)
Firebase (Google) Notificações push (aplicação móvel e navegador) EUA/UE Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
Tesseract.js OCR para imagens/digitalizações (código aberto) Transformação local / UE Art. 6.º, n.º 1, alínea b) do RGPD
APIs do Google Integração com o YouTube e o Gmail EUA/UE Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
OpenRouter Roteamento de modelos de IA (geração de imagens) EUA Art. 28.º do RGPD (AVV), em conjugação com o art. 46.º, n.º 2, alínea c), do RGPD (SCC)
DeepL Tradução de conteúdos UE (Alemanha) Art. 28.º do RGPD (AVV)
LangChain / LangSmith Garantia de qualidade e rastreabilidade da IA EUA Art. 6.º, n.º 1, alínea f) do RGPD, Art. 28.º do RGPD (AVV), em conjugação com o Art. 46.º, n.º 2, alínea c) do RGPD (SCC)
ipinfo.io Geolocalização por IP para avisos de segurança no início de sessão EUA Art. 6.º, n.º 1, alínea f) do RGPD, Art. 46.º, n.º 2, alínea c) do RGPD (SCC)
Linear Sistema de tickets de feedback e apoio EUA Art. 28.º do RGPD (AVV) em conjugação com o art. 46.º, n.º 2, alínea c) do RGPD (SCC)
Cloudflare (Turnstile) Proteção contra bots e spam (CAPTCHA) EUA/UE Art. 28.º do RGPD (AVV), Acordo de Proteção de Dados UE-EUA
GitHub (Microsoft) Automatização de fluxos de trabalho (publicação no blogue) EUA Art. 6.º, n.º 1, alínea f) do RGPD, Acordo de Proteção de Dados UE-EUA (Microsoft)

Existem contratos com todos os subcontratantes, nos termos do artigo 28.º do RGPD. No que diz respeito aos prestadores de serviços em países terceiros sem decisão de adequação, celebrámos adicionalmente as cláusulas contratuais-tipo da UE, nos termos do artigo 46.º, n.º 2, alínea c), do RGPD, e documentámos uma avaliação de impacto da transferência (ver secção 16). As denominações sociais e moradas completas dos prestadores de serviços de IA encontram-se na secção 7. Mantemos esta lista atualizada; a data no início da presente declaração indica o estado atual da mesma.

16 Transferências internacionais de dados

Alguns dos nossos prestadores de serviços têm a sua sede ou locais de servidores nos EUA ou noutros países terceiros fora da UE/EEE. Entre estes destacam-se, em particular, a OpenAI, a Anthropic, a Perplexity AI, a fal.ai, a OpenRouter, a LangChain/LangSmith, a Google/Firebase, a Stripe, a SendGrid (Twilio), a Cloudflare, a ipinfo.io, a Linear e o GitHub.

Estas transferências ocorrem de forma regular e sistemática no âmbito do funcionamento corrente da empresa. Por isso, não as baseamos em exceções para casos específicos, mas sim em garantias adequadas:

• Contrato de subcontratação nos termos do artigo 28.º do RGPD com o respetivo prestador de serviços

• Cláusulas contratuais-tipo da UE da Comissão Europeia, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD, complementadas por medidas de proteção técnicas e organizacionais adicionais (encriptação, controlo de acesso, minimização de dados)

• Decisão de adequação nos termos do artigo 45.º do RGPD, desde que o prestador de serviços esteja certificado ao abrigo do Quadro de Proteção de Dados UE-EUA. É o que acontece atualmente com a Stripe, a SendGrid (Twilio), a Cloudflare, a Google/Firebase e a Microsoft/GitHub.

Tanto quanto sabemos, a OpenAI, a Anthropic, a Perplexity AI, a fal.ai, a OpenRouter e a LangChain não estão certificadas ao abrigo do Quadro de Proteção de Dados UE-EUA. As transferências para estes prestadores de serviços são, por conseguinte, efetuadas com base nas Cláusulas Contratuais Padrão da UE, nos termos do artigo 46.º, n.º 2, alínea c) do RGPD.

Para cada transferência para um país terceiro sem uma decisão de adequação, realizamos uma avaliação do impacto da transferência (Transfer Impact Assessment) e documentamo-la. Mediante pedido, disponibilizamos-lhe o estado atual dos contratos e das avaliações através do endereço info@nexaluna.ai.

Recorremos ao artigo 49.º, n.º 1, alínea b) do RGPD exclusivamente em casos pontuais, em que a transmissão seja necessária para o cumprimento de um contrato por si especificamente solicitado e não tenha carácter recorrente.

Apesar destas garantias, não é possível excluir totalmente a possibilidade de as autoridades de países terceiros exigirem o acesso aos dados transmitidos, ao abrigo da legislação local. Por conseguinte, não transmita dados pessoais de terceiros nem informações particularmente sensíveis em prompts ou uploads (ver secção 7.14).

No âmbito da distribuição global através do Amazon CloudFront, a AWS pode processar dados técnicos de ligação em locais de perifeira fora do EEE. A este respeito, aplica-se o Aditamento sobre o Tratamento de Dados da AWS; as cláusulas contratuais-tipo aprovadas pela Comissão Europeia estão integradas nos Termos de Serviço da AWS para as transferências correspondentes para países terceiros e aplicam-se automaticamente.

17 Períodos de armazenamento e eliminação de dados

Apenas guardamos os seus dados durante o tempo necessário para os respectivos fins:

  • • Dados da conta: até à eliminação da conta
  • • Dados de conteúdo: até à eliminação manual ou ao encerramento da conta
  • • Dados da newsletter: até ao cancelamento da subscrição; inscrições não confirmadas: 30 dias; comprovativo de consentimento: 3 anos após o cancelamento da subscrição (ver secção 6.2)
  • • Notificações na caixa de entrada: lidas durante 30 dias, não lidas durante 90 dias, a menos que sejam eliminadas antes (ver secção 5.7)
  • • Token do dispositivo para notificações push: desativação após 60 dias sem utilização, eliminação 30 dias depois
  • • Dados de faturação: 10 anos (obrigação legal de conservação nos termos do § 147 do Código Fiscal Alemão (AO))
  • • Pedidos de assistência: 3 anos após a conclusão
  • • Ficheiros de registo do servidor: 7 dias, após os quais ocorre a anonimização automática (ver secção 4.1)
  • • Dados de perfil e de voz: até à sua eliminação por si ou até à revogação do consentimento (ver secção 5.9)
  • • Documentação relativa à identificação de IA (estado da identificação, certificações de verificação, desvios documentados): 3 anos a partir da data de elaboração, para cumprimento das obrigações de documentação previstas na Lei da IA da UE

Eliminação da conta

Pode eliminar a sua conta a qualquer momento nas definições.

Após a eliminação da conta, todos os dados pessoais serão eliminados no prazo de 30 dias.

Exceção: os dados de faturação são conservados durante 10 anos, em conformidade com a obrigação legal de conservação.

As publicações nas redes sociais permanecem nas respetivas plataformas e têm de ser eliminadas separadamente nessas plataformas.

No que diz respeito às ligações à Meta (Facebook/Instagram), também suportamos o callback automatizado de eliminação de dados da Meta: se desligar a aplicação nas definições da sua conta do Facebook, receberemos automaticamente um pedido de eliminação e disponibilizaremos o estado do processamento numa URL de estado fornecida pela Meta.

18 Cookies e rastreio

18.1 Cookies tecnicamente necessários

  • Utilizamos cookies tecnicamente necessários e, com o seu consentimento, cookies opcionais:
  • - Cookie de sessão (definição da língua)
  • - Preferência de tema (modo escuro/claro)
  • - Sessão de início de sessão (depois de iniciar sessão na aplicação)
  • - Armazenamento local (língua/país, sem localização)
  • Estes dados tecnicamente necessários são necessários para a funcionalidade do sítio Web.

18.2 Cookies opcionais (análise e marketing)

Utilizamos o Google Analytics e outras ferramentas para analisar o comportamento dos utilizadores e para fins de marketing:

- Cookies analíticos (por exemplo, Google Analytics): Para a análise do comportamento do utilizador

- Cookies de marketing: Para apresentar publicidade personalizada

- Cookies de redes sociais: Para funções de redes sociais

O utilizador pode dar ou recusar o seu consentimento através do banner de cookies.

Não serão instalados cookies opcionais sem o consentimento do utilizador.

18.3 Gestão de cookies

Pode gerir e apagar os cookies nas definições do seu browser.

Note-se que a desativação dos cookies tecnicamente necessários pode restringir a funcionalidade do sítio Web.

Pode ajustar as suas definições de cookies em qualquer altura através de uma ligação no rodapé da página ou através do banner de cookies.

Legal basis: Base jurídica: Para cookies tecnicamente necessários, § 25, n.º 2, n.º 2 da TDDDG, em conjugação com o art. 6.º, n.º 1, alínea f) do RGPD; para cookies opcionais de análise e marketing, o artigo 25.º, n.º 1, da TDDDG, em conjugação com o artigo 6.º, n.º 1, alínea a), do RGPD (consentimento). Sem o seu consentimento, não serão instalados cookies opcionais.

19 Crianças e jovens

PostMaestro.ai não se destina a pessoas com menos de 16 anos.

As pessoas com menos de 16 anos não podem utilizar a plataforma.

Se tivermos conhecimento de que uma pessoa com menos de 16 anos criou uma conta, esta será imediatamente eliminada.

Se suspeitar que um menor criou uma conta sem o consentimento dos pais, contacte-nos através do endereço info@nexaluna.ai.

20 Alterações à presente declaração de proteção de dados

Reservamo-nos o direito de alterar esta declaração de privacidade, sempre que necessário, para a adaptar a novas disposições legais ou a alterações nos nossos serviços.

Iremos comunicá-lo sobre quaisquer alterações significativas por e-mail ou através de um aviso claro no site.

Esta declaração tem a versão 3.2, com data de 23 de setembro de 2026. Pode sempre consultar a versão mais recente em postmaestro.ai/privacy.

A presente declaração de privacidade está disponível em várias línguas. As traduções têm caráter meramente informativo; em caso de divergências, prevalece a versão em alemão.

20.1 Histórico de alterações

  • Versão 3.2 (23/09/2026): Secção 12.1 clarificada (aviso adicional na aplicação e por notificação push, apenas em caso de novo dispositivo ou país, impressão digital do dispositivo, ativação obrigatória pelo proprietário da empresa). Secção 4.4: Através da janela «Em breve», pode subscrever a newsletter, que também informa sobre o lançamento. A secção 5.7 relativa a «Notificações (na aplicação, push e e-mail)» foi alargada (notificações push no navegador, ID do dispositivo, sinal de visibilidade, caixa de entrada, notificações de serviço, avisos marcados como «Importantes»). Secção 6 reformulada: formas de registo, double opt-in no site e no registo, comprovativo de consentimento (nova secção 6.2), tratamento de eventos de entrega pela SendGrid, cancelamento da subscrição através de formulário e programa de e-mail, período de conservação sem regra de inatividade. Secção 12.2 complementada com os formulários deste site. Adicionada a visão geral do DeepL e de fornecedores terceiros, bem como os prazos de conservação.
  • Versão 3.1 (14/09/2026): As regras relativas à utilização para fins de marketing de conteúdos carregados e criados foram adaptadas à partilha ativada por predefinição, que pode ser desativada a qualquer momento, e harmonizadas com a secção 7.2 dos Termos e Condições Gerais. As informações relativas à hospedagem na AWS foram especificadas no que diz respeito ao armazenamento primário de dados na UE, à distribuição global via CloudFront, bem como ao AWS DPA e às cláusulas contratuais-tipo da UE.
  • Versão 3.0 (10.08.2026): Nova secção 8 sobre a transparência da IA e a identificação nos termos do artigo 50.º da Lei da UE sobre a IA – divulgação da interação com a IA, marcação legível por máquina de conteúdos gerados, obrigações dos operadores em matéria de deepfakes, textos gerados por IA e responsabilidade editorial, ausência de deteção de emoções, utilizações proibidas nos termos do artigo 5.º da Lei da UE sobre IA, repartição de funções entre fornecedor e operador, autoridade de supervisão competente. Nova secção 5.9 sobre dados de clonagem de personas, avatares e vozes. Nova secção 14 sobre decisões automatizadas nos termos do artigo 22.º do RGPD.
  • Versão 3.0 (continuação): Base jurídica para transferências para países terceiros alterada do artigo 49.º, n.º 1, alínea b) do RGPD para o artigo 28.º do RGPD, em conjugação com o artigo 46.º, n.º 2, alínea c) do RGPD (Cláusulas Contratuais Padrão da UE) e corrigida a informação relativa à certificação da OpenAI ao abrigo do Quadro de Proteção de Dados UE-EUA. A referência ao consentimento por mera utilização foi suprimida. A utilização para fins de marketing de conteúdos dos clientes passou a exigir consentimento expresso (opt-in). A base jurídica para os cookies foi complementada com o § 25 da TDDDG. Foram adicionados os endereços da fal.ai e da Perplexity AI. Foram corrigidas as informações contraditórias relativas aos ficheiros de registo e ao banner de cookies, a secção «Encarregado da Proteção de Dados» foi renomeada para «Contacto para a Proteção de Dados» e o índice e a numeração das secções foram totalmente revistos.
  • Versão 2.0 (09/07/2026): Adicionados o início de sessão através de redes sociais, autorizações OAuth específicas da plataforma, OpenRouter, DeepL e LangSmith, bem como os serviços de suporte, segurança e automatização (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Versão 1.0 (15/03/2026): Publicação inicial.

21 Contacto e perguntas sobre a proteção de dados

Se tiver alguma dúvida sobre a proteção de dados, o exercício dos seus direitos ou reclamações, contacte:

Correio eletrónico: info@nexaluna.ai

Telefone: +49 151 28858234

Correio: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Alemanha

Processaremos o seu pedido de informação no prazo de 30 dias.

Autoridade de controlo competente

Serviço Estatal de Controlo da Proteção de Dados da Baviera (BayLDA)

Promenade 18, 91522 Ansbach

Telefone: +49 (0)981 180093-0

Correio eletrónico: poststelle@lda.bayern.de

Sítio Web: https://www.lda.bayern.de/