Esta política explica o que fazemos com os dados de quem se inscreve nos encontros do Método Sirius. Está escrita para ser lida antes de nos entregar o seu telemóvel, e não depois.
O responsável pelo tratamento é o Instituto Rodrigo Zappa, pessoa coletiva de direito privado inscrita no CNPJ sob o n.º 24.435.654/0001-06, com sede na Rua Carlos Weber, n.º 633, apartamento 82A, Vila Leopoldina, São Paulo-SP, Brasil, representada por Rodrigo Santoro Zappa. Método Sirius é o nome comercial com que esta entidade se apresenta.
Ao tratamento aplica-se o Regulamento Geral sobre a Proteção de Dados (RGPD), porque os encontros são oferecidos a pessoas em Portugal e no resto da União Europeia.
2. Que dados recolhemos
Nome completo, e-mail e número de telemóvel, escritos por si no formulário de inscrição.
O registo do que aceitou e quando — data, hora e a versão do texto que leu —, porque a lei exige que o consentimento seja demonstrável.
A origem da visita (por exemplo, a campanha de onde veio), guardada apenas para percebermos que anúncios trazem inscrições.
Os dados da transação que o processador de pagamento nos devolve: identificador da compra, estado e valor. Os dados do seu cartão nunca passam por nós nem ficam connosco.
Não recolhemos dados de saúde nem qualquer outra categoria especial de dados, e o formulário de inscrição não é o sítio para os partilhar.
3. Para que os usamos, e com que fundamento
Gerir a sua inscrição e dar-lhe acesso ao encontro — enviar o link da sala, a gravação e o material de apoio. Fundamento: execução do contrato que celebra connosco ao inscrever-se.
Enviar lembretes e novidades por WhatsApp — Fundamento: o seu consentimento, dado na segunda caixa do formulário, que nasce desmarcada e que pode retirar quando quiser. Sem essa caixa marcada não lhe enviamos divulgação nenhuma.
Cumprir obrigações fiscais e contabilísticas — Fundamento: obrigação jurídica a que o responsável está sujeito.
4. Com quem os partilhamos
Nomeamos cada destinatário, em vez de escrever «parceiros»:
Paddle — revendedor online e Merchant of Record. É quem processa o pagamento e emite a fatura, e recebe o seu nome, o seu e-mail e os dados de faturação que lhe indicar.
Lovable e Supabase — alojamento da aplicação e base de dados, em servidores na União Europeia.
O canal de WhatsApp por onde enviamos o link da sala e os lembretes: a mensagem passa pelo fornecedor do canal e pela infraestrutura do WhatsApp.
Vertto Digital — subcontratante que constrói e opera este sistema em nome do responsável, e que acede aos dados apenas para o manter a funcionar.
Não vendemos os seus dados, e não os partilhamos com terceiros para o marketing deles.
5. Transferências para fora da União Europeia
Dizemo-lo com estas palavras porque é isto que acontece: os seus dados saem do território da União Europeia. O responsável pelo tratamento está estabelecido no Brasil, e é a partir daí que os dados são consultados; o envio de mensagens por WhatsApp implica ainda tratamento por operador estabelecido fora da União.
O RGPD continua a aplicar-se a este tratamento, por a oferta ser dirigida a pessoas na União (n.º 2 do artigo 3.º do RGPD), e as transferências para prestadores externos assentam nas garantias previstas no capítulo V do mesmo Regulamento. Pode pedir-nos, pelo endereço acima, informação sobre as garantias aplicadas a cada destinatário.
6. Durante quanto tempo os guardamos
Os prazos são declarados com número, e não por fórmula:
Dados de inscrição e de faturação: 10 anos, contados do fim do ano civil em que a inscrição ocorreu — é o prazo de conservação de documentos contabilísticos e fiscais aplicável ao responsável.
Consentimento para mensagens de divulgação: até o retirar. O registo de que o deu e de que o retirou fica mais 3 anos, porque é o que prova que respeitámos a sua escolha.
Registos técnicos de acesso (data, hora e endereço de origem): 12 meses.
Registo do evento de pagamento devolvido pelo processador: 12 meses, findos os quais fica apenas o que a contabilidade exige.
Terminado o prazo, os dados são apagados ou anonimizados.
7. Os seus direitos
A qualquer momento, e sem ter de justificar, pode pedir-nos:
acesso aos dados que temos sobre si;
retificação do que estiver errado ou incompleto;
apagamento dos seus dados;
portabilidade — recebê-los num formato aberto, para os levar consigo;
limitação do tratamento, enquanto uma questão estiver por resolver;
oposição ao tratamento feito com base em interesse legítimo, incluindo o direito de oposição ao marketing direto;
retirar o consentimento que deu, a qualquer momento e pelo mesmo esforço com que o deu.
Como se faz: escreva para privacidade@metodosirius.com a partir do e-mail com que se inscreveu, a dizer o que pretende. Respondemos no prazo máximo de 30 dias, e avisamos se precisarmos de mais tempo por o pedido ser complexo. Retirar o consentimento não torna ilícito o tratamento que foi feito antes de o retirar.
8. Mensagens de divulgação, e a norma que as rege
Só enviamos divulgação a quem deu consentimento prévio e expresso, nos termos do artigo 13.º-A da Lei n.º 41/2004, de 18 de agosto, na redação da Lei n.º 46/2012 — a norma portuguesa das comunicações não solicitadas, que abrange o correio eletrónico, as mensagens curtas e as aplicações similares, onde se inclui o WhatsApp.
Em qualquer mensagem que lhe enviemos há forma de nos dizer que não quer receber mais, e a partir daí não recebe.
9. Reclamar a uma autoridade
Se entender que o tratamento dos seus dados viola a lei, pode apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), a autoridade de controlo portuguesa, em www.cnpd.pt. Pode fazê-lo sem falar connosco primeiro, embora nos dê jeito ter a oportunidade de resolver.
10. O que ainda estamos a construir
Preferimos escrever isto a omiti-lo. Dois compromissos assumidos, com prazo:
Anonimização a pedido. Quando pedir o apagamento e existir registo contabilístico que a lei nos obriga a conservar, os seus dados pessoais passam a ser substituídos por um identificador sem significado: o registo contabilístico fica, e a pessoa deixa de ser identificável. O procedimento automático estará disponível até 31 de outubro de 2026; até lá é feito à mão, dentro dos mesmos 30 dias.
Redução do registo do pagamento. O evento que recebemos do processador traz hoje mais campos do que precisamos de guardar. A rotina que o reduz ao mínimo necessário estará em funcionamento até 31 de outubro de 2026.
11. Alterações
Esta política pode ser atualizada. A data no topo indica a versão em vigor, e o texto que lhe é oponível é o que estava publicado no dia em que se inscreveu — é por isso que guardamos a versão que leu.