1. Partes e objeto
O presente Acordo de tratamento de dados (o «Acordo») é celebrado entre o comerciante que utiliza a plataforma Kartalik (você) e NOVASTACK SARL, com o capital social de 100 000 MAD, matriculada no Registo Comercial de Marrakech sob o n.º 185521, com sede em APPT N 7 ETG 2 LOT AL MASAR N 643, Marrakech (o «Editor» — nós). Aplica-se a todos os dados pessoais dos seus clientes finais tratados no Serviço e produz efeitos assim que utiliza o Serviço.
2. Funções
Você e nós somos conjuntamente responsáveis pelos dados pessoais dos seus clientes finais (Lei 09-08, art. 1-5). Você decide oferecer um cartão de fidelidade, conduz o seu programa e só vê os seus próprios clientes. Nós operamos a plataforma: fixamos os formulários, os prazos de conservação e a segurança, entregamos os cartões na Apple Wallet e na Google Wallet, e declaramos o tratamento e as suas transferências à CNDP. Quanto aos dados da sua própria conta de comerciante, somos o responsável pelo tratamento — conforme descrito na Política de privacidade.
A mesma repartição aplica-se aos seus cartões de visita digitais: você decide publicar um cartão e convidar quem o lê a deixar os seus contactos; nós operamos a plataforma e declaramos o tratamento.
3. Que tratamentos abrange o presente Acordo
- Objecto: a exploração de cartões de fidelidade digitais e de cartões de visita digitais no Apple Wallet e no Google Wallet, para os seus clientes e para as pessoas que leem o seu cartão.
- Duração: enquanto utilizar o Serviço, acrescida do prazo de eliminação indicado abaixo.
- Titulares dos dados: os seus clientes finais detentores de um cartão de fidelidade, os visitantes que optam por deixar os seus contactos num dos seus cartões de visita digitais, e os membros do seu pessoal para os quais cria uma conta de gestor de leitura.
- Categorias de dados: identidade e contactos (nome próprio, apelido, telefone, e-mail e data de nascimento facultativos), dados do cartão (wallet escolhida, saldo de pontos, estado de instalação), histórico de visitas (data, pontos, valor pago, nota facultativa, ponto de venda onde a leitura ocorreu), provas de consentimento e, para o seu pessoal, os dados da respetiva conta e o registo da conta que efetuou cada leitura.
- Categorias de dados para um cartão de visita digital: o nome, o número de telefone ou o endereço de e-mail e a empresa facultativa que um visitante optou por deixar, o seu registo de consentimento, e a cadeia de partilhas que mostra como o seu cartão passou de uma pessoa para outra — um ponto dessa cadeia não tem identidade própria enquanto ninguém lhe associar uma deixando os seus contactos.
- Finalidades: a criação e entrega do cartão, o registo de visitas e pontos, o envio de mensagens push no cartão, a devolução dos contactos deixados num cartão de visita digital juntamente com o registo de como circulou, e a segurança do Serviço.
4. Os nossos compromissos
- Utilizamos os dados dos seus clientes apenas para fazer funcionar o Serviço — nunca para a nossa própria prospeção. Nunca os vendemos, alugamos nem utilizamos para publicidade.
- Garantimos a sua confidencialidade: o acesso está limitado ao que a exploração do Serviço exige, protegido por autenticação e controlo de acesso por função, e cada estabelecimento vê sempre apenas os seus próprios clientes.
- Protegemo-los: transporte cifrado (HTTPS/TLS), segredos sensíveis dos cartões cifrados em repouso, palavras-passe em hash, isolamento dos estabelecimentos imposto na base de dados e códigos de leitura protegidos contra falsificação.
- Assistimo-lo nos pedidos das pessoas em causa: o seu painel permite apagar de imediato os dados pessoais de um cliente e respondemos, dentro do prazo legal, a qualquer pedido que nos transmita.
- Notificamo-lo de qualquer violação que afete os dados dos seus clientes sem demora injustificada e, em qualquer caso, no prazo de 72 horas após dela tomarmos conhecimento, com o que soubermos: a natureza da violação, as categorias e o número aproximado de clientes em causa, as consequências prováveis e as medidas tomadas. Quando não for possível prestar tudo de uma só vez, enviamos por fases e sem demora adicional, para que possa cumprir os seus próprios deveres de notificação.
- Apagamos a pedido: eliminar um cliente no seu painel remove imediatamente os seus dados de identificação, e um cartão deixado sem uso é apagado automaticamente 36 meses após a última visita; os próprios registos de visita permanecem, despojados de tudo o que nomeie o cliente.
- Para um cartão de visita digital, apaga um único contacto a partir da lista de contactos do cartão, e eliminar o cartão suprime todos os contactos nele deixados; a pessoa também pode escrever para contact@kartalik.com. O apagamento deixa de pé o ponto anónimo na cadeia de partilhas, para que a cadeia de mais ninguém se quebre.
- O nosso pessoal e qualquer pessoa que autorizemos a tratar os dados dos seus clientes estão vinculados a um dever de confidencialidade que subsiste após o termo da sua ligação.
- Prestamos-lhe assistência, tendo em conta a natureza do tratamento e a informação de que dispomos, para assegurar a segurança do tratamento, para notificar violações à CNDP e aos clientes em causa, e em qualquer consulta prévia à CNDP.
- Não apagamos nada quando uma assinatura termina. O fim de uma assinatura apenas coloca o cartão de fidelidade fora de linha, para que a renovação o reponha exatamente como estava — os dados permanecem até que peça a sua eliminação. Para encerrar a sua conta, escreva para contact@kartalik.com a partir do endereço de email associado à conta; apagamos ou anonimizamos os dados dos seus clientes no prazo de 30 dias a contar desse pedido e confirmamos quando estiver concluído, salvo se a lei exigir conservar parte deles por mais tempo.
- Informamo-lo antes de adicionar ou substituir um fornecedor que receba os dados dos seus clientes, para que possa opor-se antes de a alteração se aplicar aos seus dados.
5. Os seus compromissos
- Não tem nada a depositar na CNDP pelo Serviço: nós declaramos os tratamentos da plataforma e as suas transferências, e a página de adesão cita o nosso número de recibo. Qualquer tratamento que faça fora do Serviço — um ficheiro de clientes seu, exportações — continua a ser seu a declarar.
- Informa os seus clientes e recolhe o seu consentimento — o formulário de inscrição fá-lo por si e regista o momento em que cada cliente aceitou.
- Utiliza os dados apenas para fins legítimos de fidelização, respeita as recusas (opt-out) e responde aos pedidos de acesso, retificação e eliminação dos seus clientes — o painel dá-lhe as ferramentas para isso.
- Mantém em segurança as credenciais da sua conta e gere de forma responsável os acessos da sua equipa. Como cada leitura fica registada na conta que a efetuou, informa o colaborador em causa antes de criar a respetiva conta e desativa as contas das pessoas que saíram.
6. Fornecedores e destinatários
O Serviço apoia-se nos seguintes fornecedores, estritamente para o prestar:
- Apple Inc. (Estados Unidos) — entrega e atualiza os passes Apple Wallet dos clientes que escolheram Apple Wallet;
- Google LLC (Estados Unidos) — entrega e atualiza os passes Google Wallet dos clientes que escolheram Google Wallet;
- Hostinger International Ltd. — alojamento E envio de email, em servidores situados na União Europeia; envia os emails transacionais descritos na Política de privacidade.
- OpenStreetMap Foundation (Reino Unido) — os seus mapas e a pesquisa de moradas são carregados pelo SEU navegador no seletor de localização do painel; vê o endereço do seu navegador, nunca os dados dos seus clientes;
Para além destes, não recorremos a nenhum outro fornecedor. O Serviço não integra qualquer fornecedor de análise, rede publicitária nem serviço de enriquecimento de dados de clientes.
7. Transferências internacionais
O alojamento permanece na União Europeia, que consta da lista da CNDP dos países que asseguram um nível de proteção adequado. A entrega de um passe para Apple Wallet ou Google Wallet transfere os dados do passe para os Estados Unidos, que não constam dessa lista: a transferência assenta no consentimento expresso do cliente dado no momento da inscrição (art. 44); nós próprios apresentamos os pedidos de transferência à CNDP, não tem nada a apresentar.
8. Mensagens de marketing
A plataforma aplica por si o artigo 10 da lei 09-08: as notificações push de marketing chegam sempre apenas aos clientes que deram um consentimento distinto no momento da inscrição, e as atualizações de saldo após uma visita são mensagens de serviço, não marketing. Continua a ser responsável pelo conteúdo das campanhas que envia.
9. Auditoria e informação
Mediante pedido escrito, fornecemos as informações razoavelmente necessárias para demonstrar o cumprimento do presente Acordo — incluindo as nossas medidas de segurança e a lista de fornecedores —, permitimos e contribuímos para as auditorias e inspeções que você ou um auditor por si mandatado realizem, e cooperamos com qualquer controlo da CNDP relativo a este tratamento.
10. Responsabilidade e prevalência
Cada parte responde pelas suas próprias obrigações ao abrigo da lei 09-08. Em caso de contradição entre o presente Acordo e as Condições Gerais de Utilização e de Venda, o presente Acordo prevalece em tudo o que diga respeito aos dados pessoais dos seus clientes. Aplicam-se os limites de responsabilidade das Condições.
11. Contacto
Para qualquer questão sobre este acordo ou sobre os dados dos seus clientes: contact@kartalik.com — APPT N 7 ETG 2 LOT AL MASAR N 643, Marrakech.
Condições Gerais de Utilização e de Venda · Política de privacidade · Conformidade CNDP