Política de Privacidade
Versão 2.0 — 20 julho 2026
Política de Privacidade
Última atualização: [DATA DE PUBLICAÇÃO] Versão: 2.0
1. Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais recolhidos através do Serviço ALaCarte.Direct é:
DGK Group, SASU com um capital social de 10.000 euros RCS Paris 901 219 352 Sede social: 25 rue de Ponthieu, 75008 Paris, França N.º de IVA: FR 57 901 219 352
Encarregado da Proteção de Dados (EPD/DPO): Damien GOSSARD Contacto: [email protected]
2. Dados recolhidos e finalidades
2.1 — Dados dos Clientes (gastronomia)
| Dados recolhidos | Finalidade | Fundamento jurídico |
|---|---|---|
| Identidade (apelido, nome, firma, SIRET) | Criação e gestão da conta, faturação | Execução do contrato |
| Contactos (correio eletrónico, telefone, endereço) | Comunicação, apoio, faturação | Execução do contrato |
| Dados bancários (IBAN, informações de cartão via Stripe/GoCardless) | Cobrança das subscrições e comissões | Execução do contrato |
| Dados de ligação (credenciais, registos de acesso, endereço IP) | Segurança do Serviço, rastreabilidade | Interesse legítimo |
| Dados de utilização (funcionalidades ativadas, estatísticas de uso) | Melhoria do Serviço, apoio | Interesse legítimo |
| Dados de faturação (histórico de faturas, montantes) | Obrigações contabilísticas e fiscais | Obrigação legal |
2.2 — Dados dos Clientes Finais (consumidores)
Os dados dos Clientes Finais são recolhidos quando estes interagem com as funcionalidades do Serviço ativadas pelo Cliente (restaurante):
| Dados recolhidos | Funcionalidade em causa | Finalidade | Fundamento jurídico |
|---|---|---|---|
| Nome, correio eletrónico, telefone | Cartões-presente, Click & Collect, Fidelidade, Vantagens de Grupo | Execução da encomenda/serviço | Execução do contrato (com o restaurante) |
| Histórico de encomendas | Click & Collect, Encomenda à mesa | Acompanhamento da encomenda, reclamações | Execução do contrato |
| Pontos / selos de fidelidade | Fidelidade | Gestão do programa de fidelidade | Execução do contrato |
| Dados de pagamento (tratados exclusivamente pela Stripe) | Pagamento à mesa, Click & Collect, Cartões-presente | Processamento do pagamento | Execução do contrato |
| Correio eletrónico profissional | Vantagens de Grupo | Verificação da elegibilidade | Execução do contrato |
A ALCD trata estes dados na qualidade de subcontratante na aceção do RGPD, por conta do Cliente (restaurante), que continua a ser o responsável pelo tratamento perante os seus Clientes Finais. A ALCD coloca à disposição do Cliente as ferramentas necessárias para cumprir as suas obrigações em matéria de dados pessoais (acesso, retificação, eliminação).
2.3 — Dados de navegação
| Dados recolhidos | Finalidade | Fundamento jurídico |
|---|---|---|
| Cookies essenciais (sessão, autenticação, CSRF) | Funcionamento do Serviço | Interesse legítimo |
| Cookies de análise (Google Analytics 4) | Medição de audiência, melhoria do Serviço | Consentimento |
| Endereço IP, tipo de navegador, sistema operativo | Segurança, compatibilidade técnica | Interesse legítimo |
3. Subcontratantes
A ALCD recorre aos seguintes subcontratantes para o tratamento de dados pessoais:
| Subcontratante | Sede | Função | Dados tratados | Transferência fora da UE | Garantias |
|---|---|---|---|---|---|
| OVH SAS | Roubaix, França | Alojamento dos servidores e dos dados | Todos os dados | Não | — |
| Stripe Payments Europe Ltd | Dublin, Irlanda | Processamento dos pagamentos (Stripe Connect) | Dados de pagamento, identidade | Sim (EUA) | EU-US Data Privacy Framework |
| GoCardless Ltd | Londres, Reino Unido | Débitos diretos SEPA | IBAN, identidade do Cliente | Não | Decisão de adequação UK |
| Brevo (Sendinblue SAS) | Paris, França | Envio de correios eletrónicos transacionais e de marketing | Correio eletrónico, apelido, nome | Não | — |
| HubSpot Inc. | Cambridge, EUA | CRM — gestão da relação comercial | Identidade, contactos, histórico comercial | Sim (EUA) | EU-US Data Privacy Framework |
| Google Ireland Ltd | Dublin, Irlanda | Analítica (Google Analytics 4) | Dados de navegação anonimizados, endereço IP truncado | Sim (EUA) | EU-US Data Privacy Framework |
| Anthropic PBC | São Francisco, EUA | Inteligência artificial — assistência e automação | Dados contextuais de tratamento | Sim (EUA) | Cláusulas contratuais-tipo |
A ALCD assegura-se de que cada subcontratante apresenta garantias suficientes quanto à aplicação de medidas técnicas e organizacionais adequadas, em conformidade com o artigo 28 do RGPD.
4. Transferências de dados fora da União Europeia
Alguns dados podem ser transferidos para os Estados Unidos no âmbito dos serviços prestados pela Stripe, HubSpot, Google e Anthropic. Estas transferências são enquadradas:
- pelo EU-US Data Privacy Framework (decisão de adequação da Comissão Europeia de 10 de julho de 2023) para a Stripe, a Google e a HubSpot, que estão certificadas ao abrigo deste quadro
- pelas cláusulas contratuais-tipo adotadas pela Comissão Europeia (decisão de 4 de junho de 2021) para a Anthropic
A ALCD verifica regularmente a validade destes mecanismos de transferência e tomará as medidas necessárias em caso de invalidação.
5. Períodos de conservação
| Categoria de dados | Período de conservação | Justificação |
|---|---|---|
| Dados da conta do Cliente (gastronomia) ativa | Duração do contrato | Execução do contrato |
| Dados da conta do Cliente após rescisão | 3 anos | Prescrição civil (artigo 2224 do Código Civil francês) |
| Dados de faturação | 10 anos | Obrigação contabilística (artigo L.123-22 do Código Comercial francês) |
| Dados dos Clientes Finais (fidelidade) | 24 meses após a última atividade | Proporcionalidade |
| Dados dos Clientes Finais (encomendas) | 5 anos após a última encomenda | Prescrição contratual |
| Dados dos Clientes Finais (cartões-presente) | Validade do cartão + 12 meses | Gestão de reclamações |
| Dados de aceitação dos documentos jurídicos | Ilimitado | Prova de aceitação contratual |
| Registos de ligação | 12 meses | Obrigação legal (LCEN) |
| Cookies de sessão | Duração da sessão | Funcionamento técnico |
| Cookies de análise | 13 meses no máximo | Recomendação da CNIL |
| Dados de prospeção comercial (HubSpot) | 3 anos após o último contacto | Recomendação da CNIL |
Findos estes prazos, os dados são eliminados ou anonimizados de forma irreversível.
6. Direitos das pessoas visadas
Em conformidade com o RGPD (artigos 15 a 22), qualquer pessoa cujos dados sejam tratados dispõe dos seguintes direitos:
- Direito de acesso (artigo 15): obter a confirmação de que os dados são tratados e receber uma cópia
- Direito de retificação (artigo 16): corrigir dados inexatos ou incompletos
- Direito ao apagamento (artigo 17): solicitar a eliminação dos dados, sob reserva das obrigações legais de conservação
- Direito à limitação do tratamento (artigo 18): restringir temporariamente o tratamento
- Direito à portabilidade (artigo 20): receber os seus dados num formato estruturado, de uso corrente e legível por máquina
- Direito de oposição (artigo 21): opor-se ao tratamento baseado no interesse legítimo, nomeadamente para fins de prospeção comercial
- Direito de retirar o consentimento a qualquer momento, quando o tratamento se baseie no consentimento
Como exercer os seus direitos
Para exercer qualquer destes direitos, dirija o seu pedido a:
- Correio eletrónico: [email protected]
- Correio postal: DGK Group — DPO, 25 rue de Ponthieu, 75008 Paris, França
A ALCD compromete-se a responder no prazo de trinta (30) dias a contar da receção do pedido. Este prazo pode ser prorrogado por dois meses em caso de complexidade ou de elevado número de pedidos, caso em que o requerente é informado desta prorrogação no prazo inicial de 30 dias.
Pode ser solicitado um documento de identidade em caso de dúvida razoável sobre a identidade do requerente.
Clientes Finais (consumidores)
Os Clientes Finais cujos dados sejam tratados através do Serviço devem dirigir-se, em primeiro lugar, ao restaurante em causa (responsável pelo tratamento). A ALCD poderá tratar diretamente os pedidos quando o restaurante já não esteja em atividade ou não responda num prazo razoável.
Reclamação à CNIL
Em caso de desacordo persistente relativamente ao tratamento dos seus dados, tem o direito de apresentar uma reclamação à Commission Nationale de l'Informatique et des Libertés (CNIL — autoridade francesa de proteção de dados):
- Em linha: https://www.cnil.fr/fr/plaintes
- Por correio postal: CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, França
7. Cookies e rastreadores
7.1 — Cookies essenciais (sem consentimento)
Estes cookies são estritamente necessários ao funcionamento do Serviço. Não podem ser desativados:
| Cookie | Finalidade | Duração |
|---|---|---|
| Sessão Laravel | Manutenção da sessão do utilizador | Duração da sessão |
| XSRF-TOKEN | Proteção contra ataques CSRF | Duração da sessão |
| Cookie de preferência de cookies | Memorização da sua escolha de cookies | 13 meses |
7.2 — Cookies de análise (com consentimento)
Estes cookies apenas são colocados com o seu consentimento prévio:
| Cookie | Fornecedor | Finalidade | Duração |
|---|---|---|---|
| _ga, ga* | Google Analytics 4 | Medição de audiência anonimizada | 13 meses |
O Google Analytics 4 está configurado com a anonimização dos endereços IP ativada. Os dados são alojados na União Europeia por defeito. O parâmetro de consentimento (Google Consent Mode v2) é utilizado para apenas recolher dados após consentimento explícito.
7.3 — Gestão das suas preferências
Na sua primeira visita, um banner propõe-lhe aceitar ou recusar os cookies não essenciais. Pode modificar a sua escolha a qualquer momento clicando no link «Gerir cookies» presente no rodapé do sítio.
A recusa dos cookies de análise não tem qualquer incidência na utilização do Serviço.
8. Segurança dos dados
A ALCD implementa as seguintes medidas técnicas e organizacionais para proteger os dados pessoais:
- Encriptação em trânsito: todas as comunicações entre o navegador e os nossos servidores são encriptadas através de TLS/SSL (HTTPS)
- Encriptação em repouso: os dados sensíveis (credenciais, dados bancários) são encriptados na base de dados
- Controlo de acessos: acesso aos dados restrito ao pessoal autorizado, com autenticação reforçada
- Cópias de segurança: cópias de segurança diárias encriptadas com conservação de 7 dias
- Atualizações de segurança: aplicação regular de correções de segurança em toda a infraestrutura
- Testes de segurança: revisões de código e testes regulares
9. Violação de dados
Em caso de violação de dados pessoais na aceção do artigo 33 do RGPD, a ALCD compromete-se a:
- Notificar a CNIL no prazo de 72 horas após ter tomado conhecimento, se a violação for suscetível de implicar um risco para os direitos e liberdades das pessoas em causa
- Informar as pessoas em causa com a maior brevidade se a violação for suscetível de implicar um risco elevado para os seus direitos e liberdades
- Documentar qualquer violação num registo interno, em conformidade com o artigo 33.5 do RGPD
- Informar o Cliente (restaurante) em causa, para que possa cumprir as suas próprias obrigações de notificação enquanto responsável pelo tratamento
10. Alterações à presente política
A ALCD pode alterar a presente Política de Privacidade a qualquer momento. As alterações substanciais são objeto de informação por correio eletrónico ou por notificação no Serviço pelo menos trinta (30) dias antes da sua entrada em vigor.
A data da última atualização figura no cabeçalho do presente documento. A versão mais recente está sempre disponível em https://alacarte.direct/pt/legals/confidentialite.
11. Contacto
Para qualquer questão relativa à proteção dos seus dados pessoais:
- Correio eletrónico: [email protected]
- Correio postal: DGK Group — DPO, 25 rue de Ponthieu, 75008 Paris, França
- Telefone: +33 (0)7 82 82 00 27