← Voltar

Política de Privacidade

Versão 2026-08-18 · Última atualização: 18 de agosto de 2026

1. Quem somos

O ORAS é uma plataforma de gestão para negócios de beleza e cuidados pessoais operada pela Verixian, Lda, com sede em Portugal. Para questões de privacidade contacte-nos em geral@verixian.com.

2. Quem é o responsável pelos seus dados

A nossa relação com os seus dados depende de quem é o utilizador:

  • Donos e equipas de negócios (utilizadores da plataforma): a Verixian é o responsável pelo tratamento dos seus dados de conta (nome, email, dados de faturação, dados de pagamento da subscrição).
  • Clientes finais dos negócios (os clientes registados pelos donos dos negócios na plataforma): o negócio é o responsável pelo tratamento desses dados; a Verixian actua como subcontratante (processador) ao abrigo de um Acordo de Processamento de Dados (DPA) assinado digitalmente no momento do registo do negócio. Ver /dpa.

3. Dados recolhidos

Donos e equipa: nome, email, telefone, NIF, IBAN, endereço do negócio, logótipo, credenciais de acesso, registos de actividade.

Clientes finais (introduzidos pelos negócios): nome, telefone, email, NIF (opcional), histórico de marcações, histórico de fidelização, notas internas.

Pagamentos online (quando o negócio activa o módulo): a recolha de dados de cartão é feita directamente pela Stripe Inc. através do widget Stripe Elements; a Verixian nunca tem acesso a dados de cartão.

Aplicações móveis (Android e iOS): identificador de instalação da app, usado exclusivamente para entregar notificações no dispositivo certo, e dados de diagnóstico em caso de erro (tipo de erro, ecrã onde ocorreu, versão da app, modelo do dispositivo e versão do sistema operativo). Os diagnósticos são configurados para não incluir dados pessoais, e não recolhemos identificador de publicidade, localização, contactos, nem ficheiros do dispositivo.

4. Finalidade do tratamento

  • Prestação do serviço (gestão de marcações, agenda, equipa)
  • Programa de fidelização e cartões de cliente
  • Comunicação relacionada com marcações (confirmação, lembretes, cancelamentos)
  • Faturação e cumprimento de obrigações legais e fiscais
  • Suporte técnico e correção de bugs
  • Estatísticas internas agregadas e anónimas para evolução do produto

Não usamos os dados pessoais para publicidade, perfilamento, ou venda a terceiros.

5. Subcontratantes (subprocessadores)

Para operar o ORAS recorremos aos seguintes subprocessadores. Cada um recebe apenas os dados estritamente necessários à sua função.

  • Supabase (Singapura, com servidores de dados na UE): base de dados aplicacional.
  • Vercel (EUA): alojamento da aplicação web. Cláusulas Contratuais Tipo da Comissão Europeia em vigor.
  • Clerk (EUA): autenticação de utilizadores. Recebe nome, email e metadados de sessão. Cláusulas Contratuais Tipo em vigor.
  • Stripe Inc. (EUA, com entidade local Stripe Payments Europe Ltd na Irlanda): processamento de pagamentos. Recebe os dados estritamente necessários ao processamento (montante, descrição, email opcional do cliente). Cláusulas Contratuais Tipo + DPA Stripe em vigor.
  • Mailgun (Sinch, com região de envio na União Europeia): envio transacional de emails por SMTP. Recebe o email do destinatário e o conteúdo da mensagem.
  • Google Firebase Cloud Messaging (Google Ireland Ltd, Irlanda): entrega de notificações push à app Android. Recebe o identificador de instalação da app e o conteúdo da notificação. Não recebe a base de dados do negócio.
  • Sentry (Functional Software Inc., EUA, com região de alojamento na UE): registo de erros e diagnóstico técnico das aplicações e do painel web. Recebe tipo de erro, versão da app, modelo do dispositivo e rasto técnico do erro, com filtragem activa de dados pessoais. Cláusulas Contratuais Tipo em vigor.
  • Google Wallet (EUA, opcional): cartão de fidelidade no telemóvel Android, apenas se o cliente escolher adicioná-lo. Recebe o nome do cliente, o código do cartão e o número de carimbos.
  • Moloni (Portugal): emissão opcional de faturas certificadas pela AT. Recebe NIF, nome, morada e linhas da fatura.
  • Google Calendar (EUA, opcional): sincronização de agenda apenas se o negócio autorizar expressamente o OAuth.
  • Apple Push Notification service (EUA): envio de notificações push para a app iOS e actualização de cartões Apple Wallet.

6. Permissões nas aplicações móveis

As apps Android e iOS pedem apenas as permissões necessárias às funcionalidades que o utilizador escolhe usar. Todas são opcionais: recusar qualquer uma delas não impede o funcionamento do resto da app.

  • Câmara: usada exclusivamente para ler códigos QR de cartões de fidelização. Não são tiradas, guardadas nem enviadas fotografias; a imagem é processada no momento, no próprio dispositivo, e descartada.
  • Notificações: usadas para avisar de novas marcações e alterações à agenda do negócio. Só são enviadas a utilizadores com sessão iniciada.

A app Android declara ainda permissões de autenticação biométrica, exigidas pela biblioteca de autenticação que utilizamos. O ORAS não recorre a essa funcionalidade e nunca tem acesso a dados biométricos, que em qualquer caso não saem do dispositivo.

As apps não recolhem localização, contactos, calendário pessoal, fotografias, microfone, nem identificador de publicidade, e não contêm publicidade nem tecnologias de rastreamento entre aplicações.

7. Armazenamento e segurança

Dados encriptados em repouso (AES-256) e em trânsito (TLS 1.2+). Servidores da base de dados na União Europeia. Acesso restrito por autenticação de dois factores e princípio do mínimo privilégio. Não registamos dados de cartão (delegado à Stripe, certificada PCI-DSS Level 1).

8. Retenção

Dados de conta: enquanto a subscrição estiver activa + 30 dias após cancelamento (período de recuperação). Após esse prazo são apagados, excepto registos com obrigação legal de conservação (faturação: 10 anos por imposição da AT).

9. Direitos do titular (RGPD)

Tem direito de acesso, retificação, eliminação, limitação, portabilidade e oposição ao tratamento dos seus dados.

Donos e equipas de negócios podem exercer estes direitos directamente em Definições → Os meus dados: exportar todos os dados em JSON ou eliminar a conta. Quem já não consegue entrar na conta encontra o procedimento completo em Eliminar conta e dados.

Clientes finais devem primeiro contactar o negócio onde estão registados (este é o responsável pelos dados). Caso o negócio não responda no prazo legal de 30 dias, podem contactar-nos directamente em geral@verixian.com ou apresentar queixa à CNPD.

10. Cookies

Usamos apenas cookies estritamente necessários ao funcionamento do serviço (autenticação Clerk, preferências de sessão). Não usamos cookies de rastreamento, publicidade ou análise de terceiros, pelo que não é exibido banner de consentimento. Não há nada a consentir.

Caso esta posição mude (ex.: integração futura com analytics), será publicada uma nova versão desta política e implementado banner de consentimento conforme exigido pela Lei n.º 41/2004.

11. Alterações

Alterações materiais a esta política serão comunicadas com pelo menos 30 dias de antecedência por email aos donos dos negócios e disponibilizadas nesta página com novo número de versão.