Saltar para o conteúdo

Última atualização: 30 de maio de 2026 · v2.0

Acordo de Tratamento de Dados

3 min de leitura

Se usar o vokse num agregado com outras pessoas, partilhar o acesso com um contabilista ou gerir uma equipa pequena, é provável que o artigo 28.º do RGPD se aplique. Este Acordo está assinado do nosso lado e é automaticamente incorporado nos nossos Termos. Não tem de fazer nada para o aceitar. A versão em PDF pode ser pedida através de hello@vokse.ai.

Nesta página
  1. 1. Qualidade das partes
  2. 2. Âmbito do tratamento
  3. 3. Categorias de dados
  4. 4. Subcontratantes
  5. 5. Transferências internacionais
  6. 6. Segurança
  7. 7. Violação de dados pessoais
  8. 8. Pedidos dos titulares dos dados
  9. 9. Auditorias
  10. 10. Fim da relação

1. Qualidade das partes

Enquanto cliente, é o responsável pelo tratamento dos dados pessoais que carrega ou gera no vokse. A Exafire LLC, que opera o vokse, é a subcontratante e atua de acordo com as suas instruções documentadas.

2. Âmbito do tratamento

Só tratamos os seus dados para prestar o serviço: guardar movimentos, executar o assistente de IA, sincronizar com os bancos através de Open Banking, gerar relatórios e dar apoio. Não usamos os seus dados para mais nada.

3. Categorias de dados

Identificadores (nome, e-mail), dados financeiros (contas, movimentos, saldos), dados comportamentais (registos de utilização) e qualquer texto livre ou anexo que decida carregar (notas, comprovativos, mensagens de voz).

4. Subcontratantes

A nossa lista atual de subcontratantes está em /sub-processors. Avisamos na aplicação e por e-mail com pelo menos 14 dias de antecedência antes de acrescentar ou substituir um subcontratante. Pode opor-se. Se não conseguirmos dar resposta à oposição, pode rescindir com reembolso proporcional.

5. Transferências internacionais

O tratamento principal acontece na UE. A Exafire LLC está estabelecida nos Estados Unidos e acede a esses dados a partir de lá, e alguns subcontratantes (Anthropic, OpenAI, Plaid, Apple, Google, RevenueCat) tratam-nos fora da UE; ambos os casos assentam nas Cláusulas Contratuais-Tipo (CCT 2021/914). A cifragem e os controlos de acesso acompanham os dados.

6. Segurança

TLS 1.3 em trânsito, AES-256 em repouso, chaves geridas por KMS, IAM com permissões restritas, registo de auditoria em todas as escritas, análise de vulnerabilidades em cada colocação em produção, teste de intrusão anual e alinhamento com a ISO 27001. Consulte /security para a versão longa.

7. Violação de dados pessoais

Notificamos qualquer violação de dados pessoais confirmada sem demora injustificada e, em todo o caso, no prazo de 48 horas. As notificações seguem para o e-mail associado à conta e, caso tenha indicado um, para o seu contacto de segurança.

8. Pedidos dos titulares dos dados

Pode responder a pedidos de acesso, retificação, apagamento e portabilidade a partir de Definições → Privacidade e dados, sem falar connosco. Se precisar mesmo de nós, respondemos no prazo de 30 dias.

9. Auditorias

A pedido, partilhamos os relatórios de auditoria independente mais recentes (acompanhamento da ISO 27001 e SOC 2 Type II, assim que o obtivermos), o resumo do teste de intrusão e os diagramas de arquitetura, ao abrigo de um acordo de confidencialidade. Para clientes maiores, aceitamos auditorias de terceiros com 30 dias de pré-aviso, no máximo uma por ano.

10. Fim da relação

Quando a relação termina, devolvemos ou eliminamos os seus dados no prazo de 30 dias, conforme preferir. Os registos de auditoria podem ser conservados mais tempo, quando obrigações regulamentares o exijam.