Política de privacidade
Última atualização: 3 de setembro de 2026
Esta é uma tradução do original em espanhol, disponibilizada por conveniência. Em caso de divergência, prevalece a versão em espanhol.
1. Responsável pelo tratamento
- Identidade: REVISIT XMD, S.L. (a seguir, "Revisit")
- Morada: C/ Holanda, 1, 08917 Badalona (Barcelona), Espanha
- Número de identificação fiscal (NIF): B93872174
- E-mail de contacto: hola@revisit.es
2. Dados que recolhemos
Consoante a sua relação com a Revisit, tratamos diferentes categorias de dados pessoais:
2.1. Visitantes do site
- Dados fornecidos através do formulário de contacto: nome, nome do negócio, telefone e endereço de e-mail.
2.2. Negócios clientes (tenants)
- Dados da empresa: nome comercial, e-mail, telefone, morada, site, logótipo.
- Dados dos utilizadores (pessoal do negócio): nome, e-mail, palavra-passe (guardada cifrada), avatar.
- Dados de configuração do serviço: horários, programa de fidelização, prémios, campanhas de marketing.
- Credenciais OAuth da Google (guardadas cifradas) para a integração com o Google Business Profile.
2.3. Clientes finais dos negócios
Os negócios que utilizam a Revisit registam dados dos seus próprios clientes. Nesse caso, o negócio atua como responsável pelo tratamento e a REVISIT XMD, S.L., através da plataforma Revisit, como subcontratante nos termos do artigo 28.º do RGPD.
- Dados identificativos: nome, e-mail, telefone, indicativo do país.
- Dados demográficos (opcionais): data de nascimento, género, código postal, canal de angariação.
- Dados de atividade: visitas, pontos, selos, valor médio de compra, valor ao longo do tempo (LTV), estado do cliente.
- Dados da carteira digital: token da carteira, identificador do objeto Google Wallet.
- Dados de interação: avaliações, resgates de prémios, pedidos de avaliação enviados.
- Consentimento de marketing: registado de forma expressa e separada.
3. Finalidades do tratamento
- Prestação do serviço de fidelização contratado pelos negócios.
- Gestão da relação comercial com os negócios clientes.
- Gestão de pedidos de contacto e de apoio técnico.
- Envio de comunicações comerciais sobre a Revisit (exclusivamente com consentimento prévio).
- Melhoria do serviço através de análises estatísticas agregadas e anonimizadas.
- Cumprimento das obrigações legais aplicáveis.
4. Fundamento jurídico do tratamento
- Execução do contrato (art. 6.º, n.º 1, al. b) do RGPD): para prestar o serviço aos negócios que contratam a Revisit.
- Consentimento (art. 6.º, n.º 1, al. a) do RGPD): para o envio de comunicações comerciais e para o tratamento dos dados dos clientes finais por parte dos negócios.
- Interesse legítimo (art. 6.º, n.º 1, al. f) do RGPD): para melhorar o serviço, realizar análises estatísticas agregadas e prevenir fraudes ou utilizações indevidas.
- Obrigação legal (art. 6.º, n.º 1, al. c) do RGPD): para cumprir obrigações fiscais, comerciais e de proteção de dados.
5. Destinatários e subcontratantes
Os dados pessoais podem ser comunicados aos seguintes destinatários ou subcontratantes:
- OVH SAS (Gravelines, França, UE): fornecedor de infraestrutura e alojamento dos servidores onde se guardam todos os dados da plataforma.
- Google LLC (Estados Unidos): para a funcionalidade Google Wallet e a integração com o Google Business Profile. Transferência abrangida pelo Quadro de Privacidade de Dados UE-EUA (EU-US Data Privacy Framework).
- Motor de automações (alojado na OVH, França, UE): sistema de automação de fluxos de trabalho utilizado para processar eventos e enviar notificações.
Não são realizadas comunicações de dados a terceiros, salvo obrigação legal ou necessidade estrita para a prestação do serviço.
6. Utilização dos dados das APIs da Google (requisitos de uso limitado)
A Revisit acede a informação através das APIs da Google (Google Wallet, Google Business Profile e Iniciar sessão com a Google) exclusivamente para prestar as funcionalidades contratadas pelo negócio: emitir e atualizar o cartão de fidelização do cliente no Google Wallet, mostrar e responder às avaliações do negócio no seu perfil do Google Business e permitir ao proprietário iniciar sessão no seu painel de gestão.
A utilização e transferência pela Revisit da informação recebida das APIs da Google cumprirá a Política de Dados de Utilizador dos Serviços de API da Google, incluindo os seus requisitos de uso limitado (Limited Use). Em concreto:
- Utilizamos os dados obtidos das APIs da Google apenas para fornecer ou melhorar funcionalidades visíveis para o utilizador dentro da Revisit.
- Não vendemos os dados obtidos das APIs da Google.
- Não utilizamos esses dados para fins publicitários, incluindo publicidade personalizada, nem para avaliar a solvência ou para fins de concessão de crédito.
- Não permitimos que qualquer pessoa leia esses dados, exceto: (a) com o consentimento expresso do utilizador, (b) por motivos de segurança (por exemplo, investigar abusos), (c) para cumprir a legislação aplicável, ou (d) quando os dados estejam agregados e anonimizados e sejam utilizados em operações internas de acordo com as políticas aplicáveis.
7. Transferências internacionais de dados
A infraestrutura principal da Revisit encontra-se na União Europeia (OVH, Gravelines, França).
A integração com os serviços da Google (Wallet e Business Profile) pode implicar transferências de dados para os Estados Unidos. Essas transferências estão abrangidas pelo Quadro de Privacidade de Dados UE-EUA (EU-US Data Privacy Framework), aprovado por decisão de adequação da Comissão Europeia de 10 de julho de 2023, e pelas cláusulas contratuais-tipo (CCT) quando aplicável.
8. Conservação dos dados
- Dados de leads e formulários de contacto: 12 meses a contar do pedido, salvo se for formalizada uma relação contratual.
- Dados dos negócios clientes: durante a vigência da relação contratual, acrescida dos prazos legais de conservação (obrigações fiscais e comerciais).
- Dados dos clientes finais: enquanto o negócio mantiver a sua conta Revisit ativa, ou até que o cliente final solicite a sua eliminação ao negócio correspondente.
- Após a cessação do serviço: os dados são conservados bloqueados durante os prazos legais e eliminados de forma segura depois de decorridos.
9. Direitos dos titulares
Ao abrigo do RGPD e da legislação espanhola de proteção de dados (LOPDGDD), pode exercer os seguintes direitos:
- Acesso (art. 15.º do RGPD): saber que dados pessoais seus estamos a tratar.
- Retificação (art. 16.º do RGPD): corrigir dados inexatos ou incompletos.
- Apagamento (art. 17.º do RGPD): solicitar a eliminação dos seus dados quando já não sejam necessários.
- Limitação do tratamento (art. 18.º do RGPD): solicitar que o tratamento seja limitado em determinadas circunstâncias.
- Portabilidade (art. 20.º do RGPD): receber os seus dados num formato estruturado, de uso corrente e de leitura automática, e transmiti-los a outro responsável.
- Oposição (art. 21.º do RGPD): opor-se ao tratamento dos seus dados em determinados casos.
- Retirada do consentimento: quando o tratamento se baseia no seu consentimento, pode retirá-lo a qualquer momento, sem prejuízo da licitude do tratamento anterior.
Para exercer qualquer destes direitos, envie um e-mail para hola@revisit.es indicando o direito que pretende exercer e juntando cópia do seu documento de identificação. Responderemos no prazo de um mês a contar da receção do pedido, prorrogável por mais dois meses em caso de pedidos complexos ou numerosos, do que o informaremos.
Os clientes finais dos negócios devem dirigir os seus pedidos de exercício de direitos ao negócio correspondente, que é o responsável pelo tratamento dos seus dados. Se necessitar de apoio, pode ainda assim contactar-nos em hola@revisit.es.
10. Subcontratante
A REVISIT XMD, S.L., através da plataforma Revisit, atua como subcontratante relativamente aos dados dos clientes finais que os negócios introduzem na plataforma. Cada negócio que contrata a Revisit aceita um acordo de tratamento de dados (DPA) nos termos do artigo 28.º do RGPD, que estabelece:
- As instruções do responsável para o tratamento dos dados.
- As medidas técnicas e organizativas de segurança aplicáveis.
- As obrigações de confidencialidade do pessoal com acesso aos dados.
- As condições para o recurso a subcontratantes ulteriores.
- A assistência ao responsável no cumprimento das suas obrigações (direitos dos titulares, avaliações de impacto, notificação de violações).
- A devolução ou eliminação dos dados no termo da relação contratual.
11. Medidas de segurança
A Revisit aplica medidas técnicas e organizativas adequadas para garantir a segurança dos dados pessoais, entre as quais:
- Palavras-passe cifradas com algoritmos de hash seguros (bcrypt).
- Todas as comunicações cifradas através de HTTPS/TLS.
- Tokens OAuth e credenciais sensíveis guardados de forma cifrada e nunca expostos nas respostas da API.
- Verificação OTP no registo dos clientes finais.
- Sistema de funções e permissões com isolamento de dados por tenant (negócio).
- Cópias de segurança periódicas.
- Acesso restrito aos servidores e sistemas de produção.
12. Reclamações
Se considerar que o tratamento dos seus dados pessoais não cumpre a legislação em vigor, tem o direito de apresentar reclamação junto da Agência Espanhola de Proteção de Dados (AEPD):
- Site: www.aepd.es
- Morada: C/ Jorge Juan, 6, 28001 Madrid, Espanha
