A
Alayah
← Voltar a Agendar

Política de Privacidade

Versão 2.0 · em vigor desde 20 de agosto de 2026

Esta política cobre duas situações diferentes

Marcou um serviço? Leia a Parte A. Quem responde pelos seus dados é quem lhe presta o serviço; o Alayah é apenas a ferramenta que ele usa.

Tem conta na plataforma — é profissional, ou responsável por um negócio que usa o Alayah? Leia a Parte B. Aí quem responde é o Alayah.

Parte A

Se marcou um serviço

O prestador é o responsável. O Alayah é subcontratante.

A1. Quem responde pelos seus dados

O responsável pelo tratamento dos seus dados é o profissional ou estabelecimento onde marcou o serviço — adiante, «o prestador». É ele que decide que dados pede, para que os usa e durante quanto tempo os guarda, e é a ele que deve dirigir-se em primeiro lugar; encontra o nome e os contactos na página de marcação e no email de confirmação que recebeu.

O Alayah é o subcontratante (Art. 28.º do RGPD): fornece ao prestador o sistema onde os dados ficam guardados e trata-os apenas segundo as instruções do prestador.

Porque é assim, se os dados estão nos servidores do Alayah? Porque o que determina a responsabilidade não é quem guarda os dados, mas quem decide para que servem (Art. 4.º, n.º 7 e 8). O Alayah nunca usa os dados das clientes para fins próprios, não os vende, não os cede e não os usa para publicidade sua.

A2. Que dados são recolhidos

  • Nome e apelido — para identificar a marcação e a ficha de cliente
  • Número de telemóvel — para a confirmação da marcação e, se o tiver autorizado, para o lembrete
  • E-mail (facultativo) — para a confirmação e, se o tiver autorizado, para lembretes e comunicações do prestador
  • Data de nascimento (facultativa) — usada exclusivamente para o desconto de aniversário, e apenas se tiver autorizado comunicações
  • Histórico de marcações e serviços realizados
  • Preferências para o serviço (facultativas)
  • Registo do consentimento — data, canal, versão desta política e um código irreversível derivado do endereço IP, guardado como prova de que o consentimento foi dado
Não são pedidos nem tratados dados de saúde. O campo de preferências destina-se ao serviço. Não escreva aí informação clínica — alergias, gravidez, medicação, doenças ou tratamentos. Os prestadores são instruídos a não pedir esses dados através da plataforma. Se essa informação for necessária à segurança de um serviço, deve ser dada e registada diretamente com o prestador, fora deste sistema.

A3. Para que servem e com que fundamento

FinalidadeBase legal (RGPD)
Gerir a marcação e prestar o serviço, incluindo a mensagem de confirmaçãoExecução de contrato — Art. 6.º, n.º 1, al. b)
Lembretes e avisos sobre as suas marcações, por SMS ou email (só se autorizar, e canal a canal)Consentimento — Art. 6.º, n.º 1, al. a)
Campanhas, novidades e desconto de aniversário, com possibilidade de recusa a todo o tempoConsentimento ou marketing directo a clientes — Art. 6.º, n.º 1, al. a) e art. 13.º-A da Lei 41/2004
Histórico de serviços, para dar continuidade ao acompanhamentoInteresse legítimo — Art. 6.º, n.º 1, al. f)
Faturação e cumprimento de obrigações fiscaisObrigação jurídica — Art. 6.º, n.º 1, al. c)
Prova dos consentimentos dados e segurança da plataformaObrigação jurídica (Art. 7.º, n.º 1) e interesse legítimo — Art. 6.º, n.º 1, al. c) e f)

A4. Durante quanto tempo são guardados

CategoriaPrazo
Ficha de cliente e histórico de marcações5 anos após o último serviço, salvo se pedir a eliminação antes
Documentos de faturação10 anos — prazo imposto por lei (art. 52.º do Código do IVA e art. 40.º do Código Comercial). Não pode ser encurtado a pedido.
Registos de consentimento e de retirada5 anos após deixarem de produzir efeitos — são a prova exigida pelo Art. 7.º, n.º 1
Registos técnicos de erro e de segurançaAté 90 dias

Findos os prazos, os dados são eliminados ou anonimizados. Um pedido de eliminação é sempre cumprido no que a lei permite eliminar — o que a lei fiscal obriga a conservar mantém-se, mas fica bloqueado para todo o resto.

A5. É obrigatório dar estes dados?

Não existe obrigação legal de os fornecer, mas o nome e o contacto são necessários para que a marcação exista — sem eles o prestador não consegue reservar-lhe o horário nem avisá-la de uma alteração. Sem esses dados, a marcação não pode ser feita através da plataforma.

Tudo o resto — email, data de nascimento, preferências, lembretes e campanhas — é livre e opcional. Recusar não tem qualquer consequência no serviço prestado, e a confirmação da marcação é enviada de qualquer forma.

A6. Se não foi a própria a introduzir os dados

A sua ficha pode ter sido criada pelo prestador — por exemplo quando marca por telefone ou presencialmente. Nesse caso, os dados vêm de si própria, dados ao prestador nesse contacto, e são exatamente os descritos em A2, com as mesmas finalidades e prazos.

Tem os mesmos direitos, e pode pedir ao prestador que lhe mostre o que está registado (Art. 14.º do RGPD).

Parte B

Se usa a plataforma para trabalhar

Profissionais e negócios subscritores. Aqui o responsável é o Alayah.

B1. Responsável pelo tratamento

Mayara Rosa dos Santos
Empresária em Nome Individual (ENI), a operar sob a marca Alayah
NIF: 246 342 439
Av. 25 de Abril de 1974 40A, 2795-227 Linda-a-Velha
Portugal
E-mail: assistentemsvirtual@gmail.com

B2. Que dados são tratados e porquê

DadosFinalidade e base legal
Nome, email, telefone, palavra-passe cifrada, negócio a que pertenceCriar e manter a conta e dar acesso à plataforma — execução de contrato, Art. 6.º, n.º 1, al. b)
Dados de subscrição e de pagamento, tratados pela StripeCobrar a subscrição e cumprir obrigações fiscais — Art. 6.º, n.º 1, al. b) e c)
Registos de acesso e de auditoria, endereço IP, registos de erroSegurança, deteção de abuso e diagnóstico de avarias — interesse legítimo, Art. 6.º, n.º 1, al. f)
Mensagens de suporte que nos envieResponder e resolver o pedido — Art. 6.º, n.º 1, al. b) e f)

Os dados de conta são conservados enquanto a conta existir e até 5 anos após o seu encerramento; os documentos de faturação, 10 anos, por imposição legal; os registos técnicos, até 90 dias.

Parte C

Aplica-se a todos

Subcontratantes, segurança, cookies e os seus direitos.

C1. Com quem são partilhados

Os dados não são vendidos nem cedidos a terceiros. São partilhados apenas com os prestadores necessários para a plataforma funcionar, todos vinculados por contrato de subcontratação nos termos do Art. 28.º do RGPD:

PrestadorFunçãoLocal
SupabaseAlojamento da base de dados (PostgreSQL)União Europeia
Vercel Inc.Alojamento e entrega da aplicação webEUA — EU-U.S. Data Privacy Framework
Brevo (Sendinblue)Envio de email e SMS de confirmação, lembrete e campanhasUnião Europeia
Functional Software, Inc. (Sentry)Registo de erros técnicos da aplicação, para diagnóstico e segurançaEUA — EU-U.S. Data Privacy Framework
Stripe Payments Europe, Ltd.Processamento dos pagamentos da subscrição da plataforma pelos prestadoresIrlanda (UE)
Google Ireland Ltd.Correio electrónico do canal de privacidade (receção dos pedidos de exercício de direitos)União Europeia

Os dados podem ainda ser comunicados a autoridades públicas quando a lei o exija.

C2. Transferências para fora da União Europeia

A base de dados está alojada na União Europeia. Dois prestadores são sociedades norte-americanas — a Vercel (alojamento da aplicação) e a Sentry (registo de erros técnicos). As transferências para os Estados Unidos assentam na decisão de adequação da Comissão Europeia relativa ao EU-U.S. Data Privacy Framework, de 10 de julho de 2023, complementada por cláusulas contratuais-tipo.

Pode pedir cópia das garantias aplicáveis pelo e-mail indicado em C7.

C3. Segurança

Os dados circulam sempre cifrados (HTTPS/TLS) e o acesso à plataforma exige autenticação, com permissões limitadas ao que cada função precisa. Os registos de consentimento não guardam o endereço IP em texto simples: guardam um código irreversível dele. As palavras-passe são guardadas cifradas e nunca em texto legível.

Em caso de violação de dados pessoais, a autoridade de controlo é notificada no prazo de 72 horas (Art. 33.º) e os titulares são informados sempre que a violação implique risco elevado para os seus direitos (Art. 34.º).

C4. Cookies e armazenamento local

Este site não usa cookies de publicidade, de rastreio nem de análise de audiência, e não partilha dados de navegação para esses fins. São usados apenas mecanismos estritamente necessários ao funcionamento: a sessão de autenticação de quem entra na área de gestão, e um registo local no seu navegador que guarda as suas escolhas para não voltar a perguntar.

Por serem estritamente necessários, estes mecanismos estão dispensados de consentimento nos termos do n.º 3 do art. 5.º da Lei 41/2004. Pode apagá-los nas definições do seu navegador, com a consequência de ter de voltar a autenticar-se.

C5. Os seus direitos

Ao abrigo do RGPD (Reg. UE 2016/679), tem direito a:

  • Acesso — saber que dados existem sobre si e obter uma cópia (Art. 15.º)
  • Retificação — corrigir dados errados ou incompletos (Art. 16.º)
  • Apagamento — o «direito a ser esquecido» (Art. 17.º), nos limites do que a lei fiscal obriga a conservar
  • Limitação — suspender o tratamento enquanto uma questão é resolvida (Art. 18.º)
  • Portabilidade — receber os seus dados em formato estruturado e de uso corrente (Art. 20.º)
  • Oposição — opor-se ao tratamento fundado em interesse legítimo (Art. 21.º, n.º 1). Tratando-se de marketing direto, a oposição é absoluta: basta pedir e cessa, sem ter de justificar (Art. 21.º, n.º 2)
  • Retirar o consentimento a qualquer momento (Art. 7.º, n.º 3) — é tão fácil retirar como foi dar. Use a hiperligação no fim de cada email, responda «STOP» ao SMS, ou peça-o ao prestador. Retirar não afeta a validade do que foi feito antes, nem cancela as marcações já existentes.

Pode ainda usar a página Direito ao Esquecimento para submeter um pedido de eliminação.

C6. Decisões automatizadas

Não são tomadas decisões automatizadas com efeitos jurídicos ou que a afetem de forma significativa (Art. 22.º), nem é feita definição de perfis para prever comportamentos. As marcações e as comunicações são desencadeadas por regras simples e por decisões humanas do prestador.

C7. Como exercer, e em quanto tempo respondemos

Se marcou um serviço, dirija o pedido ao prestador. Se preferir, envie-o para o endereço abaixo e nós encaminhamo-lo para o responsável, informando-a de que o fizemos.

Se usa a plataforma para trabalhar, envie o pedido diretamente para: assistentemsvirtual@gmail.com

Respondemos sem demora injustificada e, em qualquer caso, no prazo de um mês a contar da receção do pedido. Esse prazo pode ser prorrogado até dois meses adicionais quando o pedido for complexo ou houver vários pedidos em curso — nesse caso será informada da prorrogação e do motivo dentro do primeiro mês (Art. 12.º, n.º 3).

Tem sempre o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD).

C8. Encarregado de Proteção de Dados

Não está designado um Encarregado de Proteção de Dados, por não se verificarem os requisitos do Art. 37.º, n.º 1 do RGPD — a atividade não consiste no controlo regular e sistemático em larga escala de titulares, nem no tratamento em larga escala de categorias especiais de dados. Todas as questões de privacidade são tratadas pelo contacto indicado em C7.

C9. Alterações a esta política

Esta política pode ser atualizada. A versão e a data de entrada em vigor estão no topo da página, e cada consentimento fica registado com a versão que estava em vigor no momento em que foi dado. Alterações relevantes são comunicadas com destaque no site e, quando afetem tratamentos assentes em consentimento, por email.

Dúvidas? Contacte assistentemsvirtual@gmail.com