Responsável pelo tratamento
A Cyberprotech Unipessoal, Lda., NIPC 518 608 565, é responsável pelos tratamentos de dados pessoais descritos nesta política. Contacto: mail@cyberprotech.pt.
Dados que podemos tratar
- Nome, email, entidade, telefone, tema e mensagem fornecidos no formulário de contacto ou noutros pedidos de comunicação.
- No pedido de apoio ao CSIRT: tipo de notificante, nome, email, telefone, entidade, estado do incidente, tipologia, impacto e descrição fornecida, bem como referência, estado e histórico operacional do pedido.
- Nome, email, entidade, cargo, telefone e respostas de diagnóstico quando exigidos pelo nível de acesso a um recurso.
- Nome e email quando o visitante escolhe subscrever alertas e notícias, acompanhados da evidência técnica necessária do consentimento.
- Consentimento opcional para comunicações e respetivo timestamp.
- Registos de entrega, visita à página do recurso e utilização do botão de download.
- URL solicitada, referenciador e dados técnicos minimizados no Observatório de URLs; este módulo não conserva IP nem cria fingerprint.
- Registos técnicos de segurança e sessão estritamente necessários ao funcionamento e proteção do serviço.
- Sinais técnicos de utilização analisados pelo Google reCAPTCHA v3 para prevenir submissões automatizadas nos formulários de contacto e de apoio a incidentes.
Dados por nível de acesso aos Recursos
A informação pedida é proporcional ao nível atribuído a cada recurso. Antes do envio, o formulário apresenta os campos aplicáveis e a finalidade do tratamento.
No Nível 0, o acesso pode ser anónimo. O email só é apresentado quando o visitante escolhe receber comunicações. Nos níveis seguintes podem ser pedidos, progressivamente, dados de identificação profissional, contacto, características da organização e respostas de diagnóstico necessárias à entrega e ao acompanhamento do recurso.
A aceitação das condições de acesso é necessária para obter o recurso. O consentimento para comunicações é opcional, independente do download e pode ser retirado a qualquer momento.
| Nível | Dados | Finalidade | Conservação |
|---|---|---|---|
| Nível 0 | Sem identificação obrigatória | Contabilização agregada do acesso; email apenas se houver consentimento para comunicações | Conforme a finalidade indicada |
| Nível 1 | Identificação básica | Nome, email e entidade para entrega e registo do pedido | Conforme a finalidade indicada |
| Nível 2 | Contexto profissional | Pode acrescentar telefone, cargo e dimensão da entidade | Conforme a finalidade indicada |
| Nível 3 | Contexto de implementação | Pode acrescentar setor, estado MyCiber, RCS, PCP e necessidades associadas | Conforme a finalidade indicada |
| Nível 4 | Pré-diagnóstico | Respostas necessárias à preparação de roadmap, checklist personalizada e eventual reunião | Conforme a finalidade indicada |
Finalidades e fundamentos
- Responder a pedidos e diligências pré-contratuais.
- Receber, priorizar e acompanhar pedidos de apoio a incidentes, coordenar a resposta e, quando aplicável e autorizado, apoiar a preparação da notificação oficial.
- Entregar recursos solicitados e gerir respetivas versões e acessos.
- Cumprir contratos e obrigações legais.
- Proteger o ecossistema digital e os formulários públicos, prevenir abuso e manter evidência de segurança com base no interesse legítimo.
- Medir utilização de recursos e melhorar conteúdos com dados minimizados.
- Enviar alertas e notícias importantes apenas quando exista consentimento específico, livre e independente do pedido de contacto ou download. A subscrição pode ser cancelada a qualquer momento.
Destinatários e prestadores
Os dados podem ser tratados apenas por colaboradores autorizados, incluindo os responsáveis pela triagem e resposta a incidentes, e por prestadores necessários a alojamento, correio eletrónico, segurança, manutenção e suporte, sujeitos a obrigações adequadas. Não vendemos dados pessoais.
Os formulários de contacto e de apoio a incidentes utilizam o Google reCAPTCHA v3 como medida antiabuso. Ao abrir essas páginas, o navegador estabelece ligação aos serviços Google, que podem receber dados técnicos da ligação e do navegador segundo as respetivas políticas.
Ligações para serviços externos conduzem a responsáveis autónomos com políticas próprias.
Conservação
Conservamos dados apenas durante o período necessário à finalidade, ao acompanhamento solicitado, à vigência da relação e aos prazos legais aplicáveis. Tokens e códigos de acesso possuem validade limitada; eventos técnicos e registos de auditoria são conservados de forma proporcional à segurança e responsabilização.
Os prazos específicos devem ser revistos sempre que novos módulos ou finalidades sejam ativados.
Direitos dos titulares
Nos termos aplicáveis, pode solicitar acesso, retificação, apagamento, limitação, oposição e portabilidade, bem como retirar consentimento sem comprometer a licitude do tratamento anterior. Pode ainda apresentar reclamação à Comissão Nacional de Proteção de Dados.
Segurança
Aplicamos medidas técnicas e organizativas proporcionais, incluindo minimização, separação entre dados públicos e privados, controlo de acesso, proteção de tokens, auditoria e comunicações cifradas quando suportadas. Os conteúdos sensíveis dos pedidos de apoio a incidentes são cifrados em repouso e o acesso operacional é restrito. Nenhum sistema elimina integralmente o risco; incidentes são tratados segundo os procedimentos aplicáveis.