Última atualização: 11 de setembro de 2026 · versão 6
1. Responsável pelo tratamento. O responsável pelo tratamento é Daniele Cattaneo, contactável em [email protected]. Não foi designado um Encarregado de Proteção de Dados, por não ser obrigatório nos termos do art. 37.º do RGPD.
2. Que dados tratamos.
(a) Dados da conta: o endereço de email com que entras, através de ligação de acesso ou conta Google. Se usares o acesso com a Google, recebemos da Google o teu email e identificadores básicos do perfil; usamos apenas o email.
(b) Dados da app: os conteúdos que introduzes voluntariamente, ou seja, sessões de estudo ou de trabalho, avaliações de foco, exames, notas, objetivos, planos semanais, revisões, definições e, facultativamente, o nome que escolheres mostrar.
(c) Dados do coworking: se usares o coworking, tratamos o horário que reservas, o estado da sessão (em fila, emparelhada, concluída, cancelada), o nome ou alcunha que escolheres mostrar aos outros participantes, obrigatório para usar o coworking, o ano de nascimento que indicas uma única vez para confirmar a maioridade (não a data completa), os favoritos que adicionas (visíveis só para ti) e eventuais denúncias enviadas ou recebidas. Ver também o ponto 5.
(d) Dados de apoio: se enviares uma mensagem de reporte ou de apoio, o texto da mensagem, o idioma da interface e — apenas se assinalares a caixa respetiva — o teu email. Se não a assinalares, o envio é anónimo.
(e) Dados técnicos: informação estritamente necessária ao funcionamento, como tokens de autenticação, marcas temporais e registos de segurança dos fornecedores de alojamento.
(f) Estatísticas de tráfego agregadas: por cada página aberta registamos o caminho da página, a página de proveniência, o idioma do navegador, o momento da visita e — apenas se chegaste por uma das nossas ligações etiquetadas, por exemplo focus-sea.com/c1 — a etiqueta dessa ligação. A etiqueta é da ligação, não tua: é idêntica para quem quer que lhe clique, não é guardada no teu dispositivo e desaparece logo da barra de endereços. Não usamos cookies, não geramos identificadores e não ligamos visitas diferentes entre si: não é possível reconstruir o percurso de uma pessoa concreta nem identificar-te. Ver o ponto 10.
2-bis. Se não forneceres os dados. O email é necessário para criar a conta e entrar: sem ele o serviço não pode ser prestado. O nome que mostras e o ano de nascimento só são precisos para o coworking: sem eles continuam disponíveis o temporizador e o resto da app. Os restantes dados és tu que os introduzes quando quiseres, e não os introduzir não tem qualquer consequência.
3. Finalidades e fundamentos jurídicos. Tratamos os teus dados para: prestar o serviço, autenticar-te e sincronizar os teus dados entre dispositivos (art. 6.º, n.º 1, al. b) do RGPD, execução de um contrato); permitir o emparelhamento e a realização das sessões de coworking que pedes (art. 6.º, n.º 1, al. b)); responder a pedidos de apoio (art. 6.º, n.º 1, al. b)); garantir a segurança do serviço, prevenir abusos e gerir as denúncias entre utilizadores (art. 6.º, n.º 1, al. f), interesse legítimo nosso e dos outros utilizadores num ambiente seguro); medir de forma agregada que páginas são usadas (art. 6.º, n.º 1, al. f), interesse legítimo em perceber se o serviço funciona, com o menor impacto possível na tua privacidade); recolher automaticamente as mensagens de erro técnicas da app — o que se partiu, em que ecrã e com que navegador, nunca aquilo que escreveste — para corrigir as falhas (art. 6.º, n.º 1, al. f), interesse legítimo em manter o serviço a funcionar); cumprir obrigações legais (art. 6.º, n.º 1, al. c)). Não vendemos os teus dados, não os usamos para publicidade e não fazemos definição de perfis nem decisões automatizadas com efeitos jurídicos sobre ti. A única medida automática prevista é a suspensão cautelar das reservas futuras após sessões em que a outra pessoa não apareceu: é temporária, podes levantá-la tu ou caduca sozinha no prazo indicado na app, e não produz efeitos jurídicos nem te afeta de modo analogamente significativo nos termos do art. 22.º do RGPD. Qualquer limitação, suspensão ou encerramento é decidido por uma pessoa (ver o ponto 5).
4. Videochamadas de coworking. As sessões emparelhadas decorrem em videochamada através do Jitsi Meet, software livre que corre num servidor nosso, em Frankfurt (Alemanha, União Europeia). A máquina é fornecida pela Oracle (ver o ponto 6); o software de videochamada é livre e somos nós a geri-lo. Não há nenhum fornecedor externo de videoconferência: a chamada não passa por nenhuma plataforma comercial.
Como viaja o vídeo, com precisão. Quando são dois, os vossos dispositivos tentam primeiro ligar-se diretamente: é o caminho mais curto, e sem ele o atraso chega para falarem por cima um do outro. Numa ligação direta os dois dispositivos veem o endereço IP um do outro, como em qualquer ligação direta entre dois computadores: é um dado pessoal, nós não o conservamos nem o mostramos, e é o preço de uma conversa sem atraso (ver o ponto 4-bis). Se a ligação direta não resultar — acontece muitas vezes em rede móvel — o áudio e o vídeo passam pelo nosso servidor de Frankfurt, que apenas os reencaminha: não os grava, não os conserva, não os abre, e nesse caso os dois endereços não se encontram. Em nenhum dos dois casos a chamada passa por uma plataforma comercial.
Uma coisa verdadeira que te dizemos na mesma: o nosso servidor está na União Europeia, mas a videochamada chega à pessoa com quem falas, onde quer que ela esteja — também fora da UE, se for aí que vive. É o próprio sentido de uma videochamada, e escrever que nenhum dado sai da Europa não seria honesto. O que podemos dizer-te é que o que sai é apenas aquilo que escolheste mostrar-lhe: a tua imagem e a tua voz, enquanto durar a chamada.
Não gravamos áudio nem vídeo: no nosso servidor a gravação não é uma função desativada, é uma função que não existe. A conversa escrita da sessão também é efémera e não é guardada em lado nenhum. A outra pessoa vê a tua imagem e ouve a tua voz enquanto a chamada decorre, além do nome ou alcunha que escolheste mostrar: nunca lhe mostramos o teu email nem o nome da tua conta. Recomendamos que não partilhes na chamada informação pessoal que não queiras dar a conhecer. Gravar a chamada é proibido pelos Termos do serviço.
5. Denúncias e moderação. Se denunciares uma sessão, tratamos o motivo escolhido, a descrição que escreveres, o identificador da sessão e as contas envolvidas. As denúncias são analisadas por uma pessoa: nenhum automatismo suspende uma conta. Após a análise podemos limitar, suspender ou encerrar o acesso ao coworking. Se fores alvo de uma medida, tens o direito de a contestar escrevendo para [email protected], e receberás uma resposta fundamentada.
6. Destinatários dos dados. Os teus dados não são vendidos nem comunicados a terceiros para fins de marketing. Distinguimos duas situações, porque as garantias não são as mesmas. Tratam dados por nossa conta, como subcontratantes nos termos do art. 28.º do RGPD: Supabase (base de dados, autenticação, funções de servidor), Cloudflare (alojamento do site e encaminhamento do correio), Resend (envio dos emails de acesso) e Oracle (a máquina de Frankfurt onde corre o nosso servidor de videochamadas: fornece a infraestrutura, não o serviço de videochamada). Trata dados de forma autónoma, como responsável próprio e não por nossa conta: Google, apenas se escolheres o acesso com a Google e limitado à autenticação. Não há outros destinatários: a app não carrega scripts, tipos de letra, mapas ou imagens a partir de servidores de terceiros, não usa redes de distribuição externas nem ferramentas de análise de terceiros. Podemos ainda comunicar dados à autoridade judicial ou a autoridades competentes quando a lei o exigir.
7. Onde residem os dados e transferências. A base de dados e a autenticação são alojadas pela Supabase na região de Frankfurt, Alemanha (União Europeia). O servidor de videochamadas está também em Frankfurt. O acesso aos dados da app está protegido por row-level security: cada conta só pode ler e escrever os seus próprios dados. Para a Supabase, a Cloudflare e a Oracle, onde parte do tráfego técnico ou das atividades de apoio pode envolver infraestruturas fora da União Europeia, a transferência assenta nas garantias do Capítulo V do RGPD previstas nos respetivos acordos de tratamento. Não há qualquer exceção, e antes havia uma: até 7 de setembro de 2026 a videochamada passava pela infraestrutura norte-americana de um fornecedor externo, o que te dizíamos abertamente e para o que te pedíamos um consentimento específico nos termos do art. 49.º, n.º 1, al. a) do RGPD. Desde que a videochamada corre num servidor nosso na União Europeia essa transferência deixou de acontecer, e esse consentimento foi retirado porque já não tem nada para autorizar.
8. Conservação. Os dados da conta e da app são conservados enquanto a tua conta estiver ativa. Se pedires a eliminação da conta, são apagados sem demora indevida; as cópias residuais nas cópias de segurança técnicas são removidas dentro dos ciclos normais dos fornecedores, em regra no prazo de 30 dias. Os dados das sessões de coworking são conservados pelo tempo necessário a mostrar-te o teu histórico e a tratar eventuais denúncias. As denúncias e o resultado da respetiva análise são conservados até 24 meses, para permitir avaliar comportamentos repetidos e defendermo-nos de reclamações. Os comentários anónimos são conservados apenas pelo tempo útil para melhorar o serviço. As estatísticas de tráfego agregadas são conservadas no máximo 12 meses.
9. Os teus direitos. Nos termos dos arts. 15.º a 22.º do RGPD tens direito de acesso, retificação, apagamento, limitação, oposição e portabilidade. Podes exportar todos os teus dados por tua iniciativa e a qualquer momento em Definições → Dados, e eliminar conta e dados em Definições → Zona perigosa. Para exercer os restantes direitos escreve para [email protected]: respondemos no prazo de um mês. Tens ainda o direito de apresentar reclamação junto da autoridade de controlo do teu país; em Portugal, a Comissão Nacional de Proteção de Dados (www.cnpd.pt); em Itália, o Garante per la protezione dei dati personali.
9-bis. Direito de oposição. Tens o direito de te opores a qualquer momento, por motivos relacionados com a tua situação particular, aos tratamentos que fazemos com base no interesse legítimo (ponto 3): segurança e gestão das denúncias, estatísticas de tráfego agregadas, recolha automática dos erros técnicos. Para o exerceres basta escreveres para [email protected]. Dizemo-lo aqui em separado porque o art. 21.º do RGPD exige que este direito te seja apresentado de forma explícita e separada das restantes informações.
10. Cookies e armazenamento local. A app não usa cookies, nem técnicos nem de definição de perfis. Usa apenas o armazenamento local do navegador (localStorage e IndexedDB) necessário para funcionar: a cópia local dos teus dados, o token de sessão e as tuas preferências, como idioma e tema. Para cada página aberta registamos também estatísticas de visita agregadas — que página, a página de origem, o idioma do navegador, a hora — mas sem cookies, sem nenhum identificador guardado no teu dispositivo e sem ligar entre si duas visitas da mesma pessoa: o mesmo princípio de ferramentas "sem cookies" como o Plausible ou o Fathom. Não há cookies publicitários, nem ferramentas de análise de terceiros, nem pixéis de rastreio. Por isso não aparece qualquer aviso de consentimento: a lei dos cookies trata de ler ou escrever dados no teu dispositivo para te rastrear, e isso nunca acontece aqui.
11. Segurança. Aplicamos medidas técnicas e organizativas adequadas ao risco: transmissão cifrada (HTTPS), acesso aos dados limitado por conta através de row-level security e autenticação sem palavras-passe guardadas por nós. Nenhum sistema é absolutamente seguro: em caso de violação de dados pessoais que implique risco elevado para os teus direitos, informar-te-emos nos termos do art. 34.º do RGPD.
12. Menores. O serviço está reservado a pessoas com pelo menos 18 anos. Não recolhemos conscientemente dados de menores. Se achas que um menor criou uma conta, escreve-nos para [email protected] e eliminá-la-emos.
13. Alterações. Podemos atualizar esta política. As alterações relevantes serão comunicadas na app com pré-aviso razoável e a data no topo será atualizada. Se não concordares podes encerrar a conta a qualquer momento nas Definições, sem custos. As alterações não se aplicam retroativamente aos tratamentos já realizados.