Última atualização: 30 de maio de 2026 · v2.0
Acordo de Tratamento de Dados
Se usar o vokse num agregado com outras pessoas, partilhar o acesso com um contabilista ou gerir uma equipa pequena, é provável que o artigo 28.º do RGPD se aplique. Este Acordo está assinado do nosso lado e é automaticamente incorporado nos nossos Termos. Não tem de fazer nada para o aceitar. A versão em PDF pode ser pedida através de hello@vokse.ai.
Nesta página
1. Qualidade das partes
Enquanto cliente, é o responsável pelo tratamento dos dados pessoais que carrega ou gera no vokse. A Exafire LLC, que opera o vokse, é a subcontratante e atua de acordo com as suas instruções documentadas.
2. Âmbito do tratamento
Só tratamos os seus dados para prestar o serviço: guardar movimentos, executar o assistente de IA, sincronizar com os bancos através de Open Banking, gerar relatórios e dar apoio. Não usamos os seus dados para mais nada.
3. Categorias de dados
Identificadores (nome, e-mail), dados financeiros (contas, movimentos, saldos), dados comportamentais (registos de utilização) e qualquer texto livre ou anexo que decida carregar (notas, comprovativos, mensagens de voz).
4. Subcontratantes
A nossa lista atual de subcontratantes está em /sub-processors. Avisamos na aplicação e por e-mail com pelo menos 14 dias de antecedência antes de acrescentar ou substituir um subcontratante. Pode opor-se. Se não conseguirmos dar resposta à oposição, pode rescindir com reembolso proporcional.
5. Transferências internacionais
O tratamento principal acontece na UE. A Exafire LLC está estabelecida nos Estados Unidos e acede a esses dados a partir de lá, e alguns subcontratantes (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) tratam-nos fora da UE; ambos os casos assentam nas Cláusulas Contratuais-Tipo (CCT 2021/914). A cifragem e os controlos de acesso acompanham os dados.
6. Segurança
TLS 1.3 em trânsito, AES-256 em repouso, chaves geridas por KMS, IAM com permissões restritas, registo de auditoria em todas as escritas, análise de vulnerabilidades em cada colocação em produção, teste de intrusão anual e alinhamento com a ISO 27001. Consulte /security para a versão longa.
7. Violação de dados pessoais
Notificamos qualquer violação de dados pessoais confirmada sem demora injustificada e, em todo o caso, no prazo de 48 horas. As notificações seguem para o e-mail associado à conta e, caso tenha indicado um, para o seu contacto de segurança.
8. Pedidos dos titulares dos dados
Pode responder a pedidos de acesso, retificação, apagamento e portabilidade a partir de Definições → Privacidade e dados, sem falar connosco. Se precisar mesmo de nós, respondemos no prazo de 30 dias.
9. Auditorias
A pedido, partilhamos os relatórios de auditoria independente mais recentes (acompanhamento da ISO 27001 e SOC 2 Type II, assim que o obtivermos), o resumo do teste de intrusão e os diagramas de arquitetura, ao abrigo de um acordo de confidencialidade. Para clientes maiores, aceitamos auditorias de terceiros com 30 dias de pré-aviso, no máximo uma por ano.
10. Fim da relação
Quando a relação termina, devolvemos ou eliminamos os seus dados no prazo de 30 dias, conforme preferir. Os registos de auditoria podem ser conservados mais tempo, quando obrigações regulamentares o exijam.