Gaditech, Lda., com sede no Porto, Portugal, é a entidade responsável pelo tratamento dos dados pessoais recolhidos através desta plataforma, nos termos do Regulamento (UE) 2016/679 (RGPD) e da Lei n.º 58/2019, de 8 de agosto.
Contacto do Encarregado de Proteção de Dados (DPO): dpo@gaditech.pt
2. Categorias de dados tratados
Trabalhadores: nome, código de crachá, categoria profissional, PIN de autenticação, registos de ponto (data/hora), coordenadas de geolocalização no momento da marcação e horas trabalhadas.
Utilizadores da plataforma: nome, e-mail, credenciais de acesso (palavra-passe cifrada), perfil de acesso e registos de atividade.
Clientes/Empreiteiros: designação social, morada da obra, assinatura digital para validação de folhas de horas.
Dados técnicos: endereço IP, tipo de browser, cookies estritamente necessários.
3. Finalidades e fundamentos jurídicos
Gestão de contrato de trabalho e de prestação de serviços (art.º 6.º, n.º 1, al. b) do RGPD).
Cumprimento de obrigações legais em matéria laboral, fiscal e de Segurança Social (art.º 6.º, n.º 1, al. c)).
Controlo de assiduidade e faturação ao abrigo do interesse legítimo do responsável (art.º 6.º, n.º 1, al. f)), com salvaguardas adequadas.
Geolocalização no ato de marcação de ponto — recolhida apenas no momento exato do registo, para validar presença no estaleiro. Não é feito rastreio contínuo. Requer consentimento explícito do trabalhador no browser.
4. Prazos de conservação
Registos de ponto e folhas de horas: 5 anos (art.º 337.º do Código do Trabalho).
Documentos fiscais e faturação: 10 anos (art.º 123.º do CIRC).
Coordenadas de geolocalização pontuais: agregadas em log de auditoria e eliminadas ao fim de 90 dias.
Dados de contas inativas: eliminados após 12 meses sem atividade.
5. Direitos do titular
Ao abrigo dos artigos 15.º a 22.º do RGPD, tem direito a:
Acesso, retificação, apagamento e portabilidade dos seus dados.
Oposição ou limitação do tratamento.
Retirar o consentimento a qualquer momento (não afeta a licitude do tratamento anterior).
Apresentar reclamação junto da Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.
Para exercer qualquer destes direitos, contacte dpo@gaditech.pt. A Gaditech responde no prazo máximo de 30 dias.
6. Medidas de segurança (art.º 32.º RGPD)
Encriptação em trânsito (TLS 1.3) e em repouso (AES-256).
Autenticação com palavras-passe hashed (bcrypt/argon2) e PIN por trabalhador.
Controlo de acessos baseado em perfis (RBAC): Administrador Geral, Gestor de RH, Gestor Financeiro, Encarregado, Empreiteiro e Trabalhador.
Registos de auditoria (quem acedeu, quando, a quê).
Segregação lógica por Row-Level Security no backend.
Backups diários encriptados com retenção de 30 dias.
7. Subcontratantes
A Gaditech recorre aos seguintes subcontratantes, todos com acordos DPA em vigor:
Alojamento e base de dados: infraestrutura em datacenters da União Europeia.
Processamento de e-mail transacional: fornecedor europeu com adequação RGPD.
Não são efetuadas transferências de dados para países fora do EEE sem cláusulas contratuais-tipo aprovadas pela Comissão Europeia.
8. Alterações
Qualquer alteração a esta política será comunicada por e-mail aos utilizadores registados e publicada nesta página com 30 dias de antecedência.