Política de Privacidade
Última atualização: 8 de setembro de 2026 · Versão: 1.2 · Em vigor desde 8 de setembro de 2026
Nos termos dos artigos 13 e 14 do Regulamento (UE) 2016/679 ("RGPD"), a presente política descreve a forma como os dados pessoais são tratados pela radioBros di Alberto Miconi, com sede em Via Ridolfino Venuti 30, 00162 Roma (Itália), número de IVA italiano IT15127451001, operadora do serviço TesserApp (o "Responsável pelo Tratamento").
Contacto para qualquer questão relativa ao tratamento de dados pessoais: privacy@tesserapp.eu.
A versão em língua italiana da presente política é a versão oficial e prevalece sobre as traduções em caso de divergência.
A TesserApp tem duas categorias de titulares dos dados, com regimes de tratamento distintos:
- os clientes que utilizam a aplicação móvel para guardar os seus próprios cartões de fidelização;
- as lojas que utilizam a plataforma web e a aplicação móvel para lojas a fim de gerir os seus programas de fidelização.
A estas acrescem os visitantes deste site e do painel, tratados no §2 bis.
Na sua relação com as lojas, no que respeita aos dados dos clientes dessas lojas, o Responsável pelo Tratamento atua como subcontratante nos termos do art. 28 RGPD; a relação é regida por um Acordo de Tratamento de Dados ("DPA") autónomo, que as lojas aceitam no momento do registo.
1. Para os clientes da aplicação TesserApp
1.1 O que recolhemos
Quando instala e utiliza a aplicação TesserApp:
- Um identificador aleatório da instalação (token de 256 bits gerado pela aplicação no dispositivo no primeiro arranque). Não deriva do seu nome, do seu número de telefone, de uma conta, do número de série do telefone nem de qualquer identificador publicitário, e não existe qualquer início de sessão. É guardado no porta-chaves do sistema (iOS) ou na base de dados da aplicação (Android) e é transmitido aos nossos servidores para autenticar os seus cartões, onde é conservado apenas como impressão criptográfica (hash). Uma vez que acompanha a cópia de segurança da sua conta Apple ou Google, pode sobreviver a uma desinstalação e passar para um telefone novo: é, portanto, duradouro, mantendo-se todavia sem qualquer ligação à sua identidade. Ver o §1.7.
- Os identificadores dos cartões de fidelização que ativa (um UUID por cartão).
- Os eventos de transação (selos atribuídos, prémios utilizados, anulações, variações de saldo ou de pontos) com data, hora e estabelecimento, o valor ou o número de selos solicitados e, em caso de anulação, a eventual justificação escrita livremente pela loja.
- Os identificadores dos passes Apple Wallet / Google Wallet, se optar por adicionar um cartão à carteira nativa, juntamente com o token de atualização do passe e o identificador que o sistema operativo atribui à biblioteca de passes do seu dispositivo.
- O idioma de sistema do seu dispositivo, a plataforma (iOS ou Android) e a versão da aplicação: os dois primeiros para apresentar a aplicação e as notificações no seu idioma, o terceiro para saber que versões continuam em uso quando diagnosticamos uma avaria.
- Um token de notificações push emitido pela Apple (APNs) ou pela Google (FCM), conservado para lhe podermos enviar uma notificação. Está registado para a instalação da aplicação em si — tenha ou não um cartão de fidelização —, não tem qualquer significado fora da nossa aplicação e é substituído pelo sistema operativo quando este o decide. Não é um identificador publicitário e não permite segui-lo noutras aplicações ou sites.
- A localização GPS, apenas com a sua autorização e apenas enquanto utiliza a descoberta de lojas próximas ou percorre o catálogo ordenado por distância. As coordenadas circulam nesse único pedido e não são conservadas, nem por nós nem no telefone. No iOS a mesma função consulta também o Overpass, um serviço público do projeto OpenStreetMap, ao qual as coordenadas são enviadas diretamente do telefone: ver o §4.
- O seu endereço de correio eletrónico, apenas se o fornecer voluntariamente — por exemplo para pedir o apagamento dos seus dados ou contactar o suporte.
- Relatórios técnicos de erro. Nas versões publicadas a aplicação envia os relatórios de erro e de encerramento inesperado para um sistema de diagnóstico alojado na nossa própria infraestrutura (
glitchtip.radiobros.com), e não para um serviço de análise de terceiros. Um relatório contém o modelo do dispositivo, a versão do sistema operativo e a versão da aplicação, e pode conter o identificador técnico de um cartão ou de um programa envolvidos no erro. Está configurado para não recolher dados identificativos do utilizador, não seguir sessões, não registar as suas interações com a aplicação e não anexar ao relatório o seu endereço IP. Não utilizamos qualquer SDK de analítica, de atribuição ou de publicidade. - Nos cartões nominais (privado, desconto, acesso, pré-pago): o seu nome e o seu endereço de correio eletrónico, que a loja nos fornece ao criar o cartão, e — se a loja utilizar a nossa API de integração — a eventual referência de cliente própria da loja (por exemplo um número de funcionário ou de associado). Ver o §1.6.
- Na inscrição pela web sem aplicação: um endereço de correio eletrónico e um nome facultativos, se o formulário utilizado os pedir e optar por os introduzir, juntamente com uma marca de consentimento comercial (data e origem da recolha). Ver o §1.6.
O que não recolhemos, em nenhum tipo de cartão: o seu endereço postal, o seu número de telefone, o seu histórico de navegação, dados biométricos, identificadores publicitários ou cookies de rastreio. Não há início de sessão, não há conta, não há publicidade, e não construímos qualquer perfil publicitário ou comportamental.
Nome e endereço de correio eletrónico: depende da forma como obteve o cartão, e não apenas do seu tipo.
- Cartão de selos ou cartão de pontos ativado na aplicação (lendo o QR da loja ou a partir do catálogo): nenhum nome, nenhum correio eletrónico. O cartão é anónimo e assim permanece.
- Cartões nominais — privado, desconto, acesso, pré-pago: são, por definição, emitidos em nome de uma pessoa, e o nome e o correio eletrónico são obrigatórios. É a loja que nos os fornece; não lhe são pedidos e a aplicação não tem qualquer campo para os introduzir.
- Cartão de selos obtido inscrevendo-se numa página web sem instalar a aplicação: o nome e o correio eletrónico são facultativos. Se não os fornecer, o cartão é criado de forma anónima, exatamente como o ativado na aplicação.
- Cartão criado pela loja através da nossa API de integração: além do nome e do correio eletrónico, a loja pode acrescentar a sua própria referência de cliente (ver o ponto sobre cartões nominais no §1.1).
1.2 Porque o recolhemos
- Para prestar o serviço: guardar os seus selos, prémios e saldos, sincronizar os cartões entre o telefone e as carteiras nativas, gerar os passes Apple Wallet e Google Wallet quando os pede, permitir que as lojas lhe atribuam selos ao ler o seu código de barras e entregar-lhe os cartões nominais que uma loja emite em seu nome.
- Para lhe entregar as mensagens da loja sobre um programa: quando uma loja redige um aviso para os titulares de um dos seus programas, enviamo-lo como notificação push para os dispositivos que têm as notificações desse cartão ativas.
- Para a segurança: registos de auditoria para detetar marcações suspeitas ou abusos e para demonstrar quem realizou uma operação.
- Para o diagnóstico do serviço: identificar problemas na entrega dos passes Wallet, erros de sincronização e encerramentos inesperados da aplicação.
- Para lhe mostrar as lojas próximas, quando ativa essa função.
1.3 Fundamento jurídico (RGPD Art. 6)
- Interesse legítimo (art. 6.1.f) para a prestação do serviço, a segurança do sistema e o diagnóstico técnico.
- Consentimento (art. 6.1.a) para a geolocalização, as notificações push e o envio do seu correio eletrónico ao suporte. As notificações governam-se a dois níveis: a autorização do sistema do telefone, revogável em qualquer momento nas definições do dispositivo, e — na aplicação, em Definições → Notificações — um interruptor para cada cartão. O interruptor de um cartão abrange tanto os avisos sobre a atividade do cartão (um selo recebido, um prémio utilizado, um saldo que muda) como as mensagens que a loja envia aos titulares desse programa: ao desativá-lo param ambos, apenas nesse cartão. Comunicações promocionais nossas não enviamos nenhuma: o canal existe no servidor mas está desativado, e na aplicação não há qualquer comando para o ativar.
- Para os cartões nominais (ver §1.6): o seu nome, o seu correio eletrónico e a eventual referência de cliente são tratados por instrução da loja (responsável pelo tratamento) nos termos do art. 28 RGPD. O fundamento jurídico — tipicamente a execução da relação de fidelização (art. 6.1.b) ou o seu consentimento (art. 6.1.a) — é responsabilidade da loja.
- Para o correio eletrónico facultativo da inscrição web: é o próprio a fornecê-lo, e serve à loja para o reconhecer e voltar a contactá-lo a respeito do programa de fidelização. A marca de consentimento comercial registada nesse momento é hoje apenas um dado conservado: não é feito qualquer envio promocional com esse fundamento, nem por nós nem pela loja através dos nossos sistemas. Se quiser que seja removida, escreva-nos.
1.4 Durante quanto tempo conservamos os dados
A tabela distingue o que um processo automático apaga daquilo que removemos a pedido: preferimos dizer-lhe como funciona realmente a indicar prazos que nenhum processo aplica.
| Dado | Conservação |
|---|---|
| Cartões de fidelização ativos | Até que os apague ou a loja os apague |
| Cartões apagados | O apagamento é imediato e não pode ser revertido. O seu nome, correio eletrónico e referência de cliente são apagados no momento em que confirma, e a credencial que ligava o cartão ao seu telemóvel é destruída, pelo que o cartão nunca mais pode ser lido: não existe janela de recuperação nem forma de o restaurarmos. No prazo de 30 dias uma rotina noturna remove os registos remanescentes do cartão, e o próprio registo do cartão salvo se um lançamento contabilístico conservado o referir — nesse caso resta um identificador nu que não identifica ninguém, removido em qualquer caso quando a conta da loja é anonimizada (§2.3) |
| Nome, correio eletrónico e referência de cliente dos cartões nominais | Enquanto o cartão existir. São removidos por instrução da loja ou a seu pedido de apagamento — remoção que hoje efetuamos manualmente, e não através de um processo automatizado — e são em qualquer caso anonimizados quando a conta da loja é eliminada (§2.3) |
| Identificador de vinculação à conta (pseudonimizado) | Conservado enquanto existir o cartão nominal vinculado; removido juntamente com os restantes dados do titular |
| Registo da instalação para notificações (impressão do token, token push, idioma, versão da aplicação) | Conservado até que peça a sua remoção. Não está prevista uma caducidade automática |
| Identificadores dos passes Wallet | Até que retire o passe da carteira nativa ou o cartão seja apagado |
| Avisos enviados pela loja aos titulares de um programa (título, texto, imagem, ligação e número de dispositivos alcançados) | Conservados como comprovativo das comunicações da loja. Não está prevista uma caducidade automática |
| Conteúdo das chamadas webhook enviadas à loja (nos cartões nominais contêm o nome e o correio eletrónico do titular) | 30 dias, com apagamento automático. Quando um cartão é apagado, o nome, o correio eletrónico e a referência de cliente são imediatamente mascarados nos conteúdos já arquivados; permanece o rasto técnico da chamada (evento, resultado, data) |
| Eventos de auditoria e registos de acesso (com endereço IP e user-agent) | Conservados sem prazo predefinido: constituem a prova das operações realizadas, incluindo a prova de que um apagamento foi executado |
| Registo de transações | Conservado como comprovativo da atividade da loja e não é apagado juntamente com um cartão individual; as referências ao titular são removidas com o apagamento dos seus dados |
| Correios enviados (endereço do destinatário e conteúdo das variáveis) e correios ao suporte | Conservados pelo tempo necessário para tratar o pedido e comprovar o envio. Não está prevista uma caducidade automática |
| Relatórios técnicos de erro | Conservados no nosso sistema de diagnóstico pelo tempo necessário para corrigir o defeito |
1.5 Os seus direitos
Tem sempre o direito de:
- Aceder aos seus dados (art. 15).
- Retificá-los se forem inexatos (art. 16).
- Apagá-los (art. 17). Na aplicação pode apagar cartões individuais ou pedir o apagamento de todos os seus dados escrevendo para privacy@tesserapp.eu.
- Limitar o tratamento (art. 18).
- Recebê-los num formato portátil (art. 20). A aplicação permite-lhe em qualquer momento exportar para um ficheiro os cartões que criou; para os dados que conservamos nos nossos servidores não existe hoje uma exportação automatizada: escreva-nos e prepará-la-emos.
- Opor-se ao tratamento (art. 21).
- Apresentar reclamação à autoridade de controlo competente. Pode contactar a autoridade italiana de proteção de dados (Garante — gpdp.it), autoridade de controlo da radioBros, ou a autoridade do seu país de residência.
Para exercer um direito, escreva para privacy@tesserapp.eu. Respondemos no prazo de 30 dias. Quanto ao nome, ao correio eletrónico e à referência de cliente dos cartões nominais, o responsável pelo tratamento é a loja: dirija os pedidos de acesso, retificação ou apagamento à loja; nós, na qualidade de subcontratante, prestaremos assistência e executaremos as instruções da loja.
Uma precisão importante sobre os cartões nominais. Apagar um cartão nominal na aplicação não é um apagamento: desvincula-o do telefone e desbloqueia o cartão, para que possa reinstalá-lo noutro dispositivo mantendo os seus selos ou o seu saldo. O cartão, o seu nome e o seu correio eletrónico continuam a existir na loja. Para os apagar realmente é necessário pedi-lo à loja ou a nós.
1.6 Cartões nominais
Alguns programas são, por construção, emitidos em nome de uma única pessoa e não abertos ao público. São quatro: cartão privado (cartão de selos pessoal), cartão de desconto, cartão de acesso e cartão pré-pago. Para os quatro:
- O que a loja nos comunica a seu respeito: o seu nome e o seu endereço de correio eletrónico, ambos obrigatórios, fornecidos pela loja no momento da criação do cartão; e, se a loja utilizar a nossa API de integração, a referência de cliente que já usa nos seus próprios sistemas (por exemplo um número de funcionário ou de associado).
- O que fazemos com isso: criar o seu cartão pessoal, enviar-lhe um convite por correio eletrónico (um link, um código QR ou um código de utilização única) para o instalar na aplicação TesserApp, e vincular o cartão à conta do dispositivo — a sua conta iCloud no iOS, a sua conta Google no Android — em que o instala pela primeira vez, de modo a que apenas a sua conta possa deter esse cartão. O seu nome e o seu correio eletrónico são também impressos no próprio cartão e no passe Wallet, e são apresentados ao pessoal da loja quando este lê o seu cartão.
- Identificador de vinculação à conta: uma referência opaca e pseudonimizada à sua conta iCloud/Google (não o seu nome nem o seu correio eletrónico). É registado, não imposto: é declarado pela aplicação, conservado para auditoria e para o futuro suporte multidispositivo, e não é o que protege o cartão — é o identificador de instalação acima. Não é usado para o identificar noutro local nem para qualquer rastreio.
- Papéis: a loja é o responsável pelo tratamento do seu nome, do seu correio eletrónico e da referência de cliente; a TesserApp é o subcontratante e atua por instrução da loja (ver §3 e o DPA). Cabe à loja dispor de um fundamento jurídico e, quando exigido, do seu consentimento para nos transmitir os seus dados.
- As suas opções: se não instalar o cartão, não ocorre qualquer vinculação à conta. Pode pedir à loja (responsável) que apague os dados do seu cartão em qualquer momento, e nós executaremos essa instrução.
Inscrição pela web sem aplicação. Apenas nos cartões de selos é possível inscrever-se a partir de uma página web e adicionar o cartão diretamente ao Apple Wallet ou ao Google Wallet, sem instalar a aplicação. Nesse percurso o formulário pode pedir um nome e um endereço de correio eletrónico facultativos e um consentimento comercial: se os deixar em branco o cartão nasce anónimo, como o ativado na aplicação; se os preencher, esses dados são associados ao cartão e tratados por conta da loja exatamente como acima. A página de inscrição que nós próprios publicamos hoje não pede qualquer dado: a inscrição é anónima. Os campos facultativos continuam disponíveis para uma loja que integre a função nas suas próprias ferramentas.
1.7 O seu dispositivo, a sua carteira e a sua cópia de segurança
Grande parte daquilo que a aplicação contém não é nosso e nunca passa pelos nossos servidores. Descrevemo-lo aqui porque, ainda assim, são dados seus.
- No telefone. Os cartões que cria (nome, marca, número do código de barras, cor e eventuais fotografias do cartão físico) são guardados na base de dados local e nos ficheiros da aplicação. Não os transmitimos. Aí são igualmente guardados os cartões de fidelização das lojas, incluindo o nome e o correio eletrónico do titular nos cartões nominais, para que um cartão possa ser apresentado instantaneamente e sem rede.
- Quando adiciona um cartão à carteira. Se tocar em "Adicionar ao Apple Wallet" ou "Adicionar ao Google Wallet" num cartão criado por si, a aplicação envia aos nossos servidores os dados necessários para gerar o passe: nome do cartão, marca, número do código de barras, tipo de código, cor e — no iOS — uma imagem da fotografia que associou ao cartão. É o único caso em que o conteúdo de um cartão pessoal sai do telefone, e acontece apenas a seu pedido expresso.
- Na sua cópia de segurança. No iOS o identificador da instalação é guardado no porta-chaves sincronizado com o iCloud, e os cartões que cria — números de código de barras e fotografias incluídos — são sincronizados no seu próprio armazenamento privado do iCloud. No Android a base de dados da aplicação e as imagens dos cartões entram na cópia de segurança automática da sua conta Google, que abrange por isso também os cartões de fidelização das lojas e o nome e o correio eletrónico do respetivo titular. Estes arquivos pertencem à sua conta Apple ou Google e regem-se pelas políticas da Apple e da Google: nós não os podemos ler.
- No Apple Watch. Se utilizar a aplicação num Apple Watch, o relógio recebe do telefone uma lista reduzida dos seus cartões (nome, marca, cor, número do código de barras, logótipo) e guarda-a localmente para os poder mostrar sem o telefone. A aplicação do relógio não estabelece qualquer ligação de rede.
2. Para as lojas que utilizam a plataforma web
2.1 O que recolhemos
- Denominação legal, nome comercial e número de IVA (ou equivalente) do seu negócio.
- Correio eletrónico de acesso e de contacto (podem coincidir).
- Telefone público, se o acrescentar ao perfil da loja.
- Endereço de faturação e endereços dos estabelecimentos. No caso de um empresário em nome individual, o endereço do negócio pode ser o da sua residência.
- Dados de pagamento: geridos pela Stripe Payments Europe Ltd., responsável autónoma pelos dados do instrumento de pagamento. Conservamos apenas as referências Stripe
customer_idesubscription_id, além das cópias das faturas emitidas, que por lei identificam o nome e o endereço do respetivo destinatário. - Hash da palavra-passe (argon2id; nunca conservamos palavras-passe em texto simples).
- Segredo TOTP se ativar a autenticação em dois fatores (cifrado com AES-256-GCM sob uma chave separada), e códigos de recuperação conservados como hashes argon2id.
- Chaves de acesso (passkeys), se usar a autenticação sem palavra-passe: identificador e chave pública da credencial, tipo de dispositivo, contador e o nome que escolher.
- Início de sessão com Google ou Apple, se o utilizar: o fornecedor, o identificador que lhe atribui e o endereço de correio eletrónico que nos comunica (na Apple pode ser um alias de reencaminhamento privado).
- Nomes do pessoal e PIN do pessoal que registar para um estabelecimento: o nome em texto simples, o PIN como hash argon2id. O PIN serve para atribuir um selo à pessoa que o concedeu.
- Dispositivos emparelhados: modelo e versão do sistema operativo do dispositivo (não o nome que lhe tenha dado), plataforma, um identificador aleatório da instalação e o token de notificações push.
- Registos de acesso e sessões: data, IP, user-agent, resultado.
- Eventos de auditoria de cada alteração significativa ao seu perfil, programas, estabelecimentos e cartões, com IP e user-agent.
- Endereço IP, data e versão no momento em que aceita os Termos de Serviço e o DPA, como prova da aceitação.
- Chaves de API e chaves do conector MCP, se ativar o módulo de integração: nome, prefixo, hash da chave, âmbitos, último endereço IP utilizado.
- Pedidos de assistência: título, texto e eventuais anexos dos tickets que abre no painel, tratados no nosso sistema de assistência (ver §4, secção C).
2.2 Porque o recolhemos
- Execução do contrato de subscrição (art. 6.1.b): dar-lhe acesso à plataforma, emitir faturas, gerir pagamentos recorrentes, responder aos seus pedidos de assistência.
- Cumprimento de obrigações legais (art. 6.1.c): conservação das faturas por 10 anos, prazo que o art. 2220 do Código Civil italiano prevê para as próprias faturas e para os registos contabilísticos que a elas se referem; a legislação fiscal italiana (DPR 633/1972, D.Lgs. 127/2015) exige pelo menos 7, pelo que o prazo civil, mais longo, é o operativo.
- Interesse legítimo (art. 6.1.f) para segurança, prevenção de fraude e diagnóstico.
2.3 Conservação (lojas)
| Dado | Conservação |
|---|---|
| Perfil da loja, programas e estabelecimentos durante a subscrição | Por toda a duração da subscrição |
| Após o fim da subscrição | Uma subscrição suspensa é cancelada após 60 dias; 150 dias após o cancelamento enviamos um aviso de apagamento iminente dos dados; 180 dias após o cancelamento a conta é anonimizada. A anonimização remove o nome e o correio eletrónico de acesso, a palavra-passe, o segundo fator, as chaves de acesso, as identidades sociais, o pessoal, os dispositivos, as chaves de API, e o nome, o correio eletrónico e a referência de cliente de todos os cartões dos seus clientes |
| Apagamento pedido por si | Executado 30 dias após o pedido, com a mesma anonimização |
| O que sobrevive à anonimização | O registo da loja permanece como marcador sem dados identificativos, porque os lançamentos contabilísticos lhe fazem referência; permanecem o registo de transações, as cópias das faturas (que por lei identificam o destinatário), as referências Stripe e os eventos de auditoria, que são eles próprios a prova de que o apagamento ocorreu |
| Faturas | 10 anos nos termos do art. 2220 do Código Civil italiano, que abrange as próprias faturas e também os lançamentos contabilísticos que a elas se referem; a legislação fiscal aplicável (DPR 633/1972, D.Lgs. 127/2015) exige pelo menos 7, pelo que aplicamos o prazo civil, mais longo. O DPA indica o mesmo prazo |
| Hash da palavra-passe, TOTP, códigos de recuperação, chaves de acesso | Apagados no encerramento da conta |
| Registos de acesso, sessões e eventos de auditoria | Não está prevista uma caducidade automática; as sessões expiradas deixam de ser válidas mas o registo com IP e user-agent permanece |
| Tickets de assistência | Conservados no nosso sistema de assistência; não está prevista uma caducidade automática |
| Ficheiros de exportação de dados que pede no painel | Produzidos como arquivo e disponibilizados através de um link assinado válido por 48 horas. O arquivo permanece no armazenamento de objetos até remoção manual: não está prevista uma caducidade automática |
2 bis. Para os visitantes deste site e do painel
Este site (tesserapp.eu) não tem formulários de contacto, não recolhe inscrições e não usa qualquer ferramenta de estatística ou de rastreio: sem Google Analytics, sem Plausible, sem Matomo, sem pixel, sem cookies. Todo o contacto é feito através de uma simples ligação mailto:.
O que fica, ainda assim, escrito no seu navegador, e para quê:
| Onde | O quê | Para que serve |
|---|---|---|
| Este site | tesserapp-locale-redirect (armazenamento de sessão) | Recordar que já foi encaminhado para a versão linguística correta, para não ser reencaminhado repetidamente |
| Este site | tsa_promo_popup_dismissed (armazenamento local) | Não lhe voltar a mostrar um aviso que já fechou |
| Este site | vitepress-theme-appearance (armazenamento local) | Recordar a sua escolha entre tema claro e escuro |
| Painel das lojas | Cookie de sessão tsa_sess (HttpOnly, SameSite=Lax, Secure em produção, duração 30 dias) | Mantê-lo com sessão iniciada. É o único cookie de todo o serviço |
| Painel das lojas | Armazenamento local: idioma preferido, disposição das tabelas, avisos já fechados (dois deles contêm o identificador do seu negócio), estado de leitura dos tickets | Recordar as suas preferências de interface |
Nenhum destes elementos serve para o perfilar ou rastrear, e nenhum exige consentimento prévio.
O único pedido de rede que este site faz a partir do seu navegador é uma leitura da nossa própria API (api.tesserapp.eu/api/v1/app-config) para saber se há um aviso a mostrar: não envia nada que lhe diga respeito. Os preços apresentados no site são incorporados no momento da publicação, não solicitados pelo seu navegador.
O painel das lojas (app.tesserapp.eu), ao contrário deste site, carrega em cada página alguns recursos de terceiros: os tipos de letra do Google Fonts e a biblioteca de pagamentos Stripe.js. O preenchimento automático de endereços consulta o LocationIQ diretamente do navegador da loja. O detalhe consta do §4.
3. Relação entre a TesserApp e as lojas (RGPD)
Quando um cliente ativa um cartão de fidelização numa loja, a loja é o responsável pelo tratamento dos dados desse cliente, e a TesserApp é o subcontratante nos termos do art. 28 RGPD.
A relação é regida por um Acordo de Tratamento de Dados (DPA) que a loja aceita no momento do registo. O DPA abrange:
- As finalidades e as categorias de dados tratados.
- Os subcontratantes ulteriores autorizados (ver secção 4).
- As medidas técnicas e organizativas de segurança.
- Os prazos de resposta aos pedidos dos titulares e às violações de dados.
As lojas que ativam o módulo de integração podem extrair dos seus programas, através da nossa API ou do conector MCP, os dados dos seus próprios clientes — incluindo o nome, o correio eletrónico e a referência de cliente dos cartões nominais — e levá-los para os seus próprios sistemas ou para ferramentas de terceiros por elas escolhidas. A partir desse momento esse tratamento fica sob a sua exclusiva responsabilidade como responsáveis pelo tratamento.
Os clientes podem exercer os seus direitos RGPD tanto junto da TesserApp como junto da loja em concreto.
4. Com quem partilhamos os dados
Não vendemos dados a terceiros. Nunca. Não partilhamos dados para finalidades publicitárias e não participamos em qualquer rede de perfilagem.
A. Subcontratantes
Fornecedores que tratam dados pessoais por nossa conta, ao abrigo de um acordo nos termos do art. 28 RGPD:
| Fornecedor | Papel | Localização dos dados |
|---|---|---|
| Contabo GmbH | Alojamento VPS dos sistemas de produção | Alemanha |
| Stripe Payments Europe Ltd. | Processamento dos pagamentos das lojas e emissão de faturas | UE / SCC |
| Cloudflare, Inc. | Armazenamento de objetos R2 (imagens dos programas e dos cartões de acesso, ficheiros de exportação pedidos pelas lojas), CDN | UE (configuração explícita) / SCC |
| Apple Inc. | Entrega dos passes Apple Wallet e das notificações push (APNs); emissão dos certificados e identificadores de passes através do App Store Connect | UE / SCC |
| Google LLC | Entrega dos passes Google Wallet e das notificações push (Firebase Cloud Messaging) | UE / SCC |
| Unwired Labs (LocationIQ) — contratada por nós nos termos do art. 28, mas invocada diretamente a partir do navegador da loja: ver secção B e §5 | Preenchimento automático de endereços no painel das lojas | ver §5 |
B. Outros destinatários terceiros
Serviços que recebem dados como efeito direto de uma funcionalidade do produto, sem passarem pelos nossos servidores:
| Destinatário | O que recebe, e quando |
|---|---|
| Overpass (projeto OpenStreetMap) | No iOS, quando utiliza a função de lojas próximas, o telefone envia a este serviço público as suas coordenadas GPS para procurar pontos de interesse nas redondezas. Não envia mais nada: nenhum identificador, nenhum cartão, nenhum dado da aplicação. No Android este percurso de código não é atualmente alcançado pela aplicação |
| LocationIQ (Unwired Labs) — também subcontratante ao abrigo do art. 28, listada na secção A; aparece aqui pelo CAMINHO dos dados, não como segunda relação | Quando uma loja escreve um endereço no painel, o navegador envia ao LocationIQ o texto escrito (e o código do país, nos formulários de estabelecimentos). Não envia a identidade da loja nem quaisquer dados de sessão. O endereço IP do navegador é implícito em cada chamada |
| Google LLC (Google Fonts) | Os tipos de letra do painel das lojas são carregados de fonts.googleapis.com e fonts.gstatic.com em cada página: a Google recebe assim o endereço IP e o tipo de navegador de quem abre o painel. Este site não carrega tipos de letra externos |
| Stripe, Inc. (Stripe.js) | A biblioteca de pagamentos é carregada em todas as páginas do painel das lojas, e não apenas nas de faturação: a Stripe recebe portanto o endereço IP e os dados técnicos do navegador mesmo quando não está em curso qualquer pagamento. Os dados do cartão de pagamento são introduzidos diretamente em campos alojados pela Stripe e nunca passam pelos nossos sistemas |
| Apple Inc. e Google LLC (Iniciar sessão com a Apple / com a Google) | Apenas se uma loja escolher iniciar sessão com a Apple ou a Google, e apenas para a operação de início de sessão |
| Apple Inc. e Google LLC (cópia de segurança do dispositivo, carteiras nativas) | No seu papel de fornecedores da sua conta: ver o §1.7 |
C. A nossa própria infraestrutura
Componentes que podem parecer serviços de terceiros mas são instalações nossas, nos nossos próprios domínios, sem que quaisquer dados sejam partilhados com o fornecedor do software:
| Componente | Papel |
|---|---|
glitchtip.radiobros.com | Recolha dos relatórios técnicos de erro das aplicações |
helpdesk.radiobros.com | Sistema de assistência (software Zammad) para os tickets das lojas |
mail.tesserapp.eu | Envio do correio transacional (convites, avisos, comunicações de serviço) |
cdn.woptima.com | Distribuição dos ícones da interface sob licença própria, tanto para o navegador como para os nossos servidores quando compõem um passe Wallet. Nenhum dado pessoal |
| Fornecedor de identidade interno para o acesso administrativo | Autenticação do pessoal técnico que acede aos sistemas de produção |
| Recolha centralizada dos registos das aplicações | Diagnóstico e segurança. Os registos podem conter endereços IP e o contexto técnico de um pedido |
| Índice de pesquisa do catálogo | Pesquisa sobre os programas públicos. Contém os dados dos programas das lojas, não dados de clientes: nenhum nome, nenhum correio eletrónico, nenhum cartão |
A lista completa, com endereços e contactos, consta do Anexo A do DPA. Qualquer novo subcontratante é comunicado às lojas com pelo menos 30 dias de antecedência.
5. Transferências internacionais
Todos os dados pessoais que tratamos nos nossos próprios sistemas são alojados dentro do Espaço Económico Europeu. Os subcontratantes com operações nos Estados Unidos (Stripe, Apple, Google, Cloudflare) têm em vigor Cláusulas Contratuais-Tipo (CCT) aprovadas pela Comissão Europeia.
Quanto ao LocationIQ e ao serviço Overpass, o pedido parte diretamente do navegador da loja ou do telefone do cliente e chega ao fornecedor sem transitar pelos nossos servidores: o local do tratamento é o do fornecedor, e a base da transferência é indicada no Anexo A do DPA.
6. Segurança
Principais medidas técnicas e organizativas:
- TLS 1.2+ em trânsito.
- Cifragem AES-256 em repouso dos objetos armazenados na Cloudflare R2 (SSE). Os segredos aplicacionais (certificados dos passes Wallet, segredos TOTP) são cifrados com AES-256-GCM sob uma chave separada.
- Hash argon2id para as palavras-passe das lojas, os PIN do pessoal e os códigos de recuperação. Os tokens aleatórios de elevada entropia (sessões, tokens de instalação, convites) são conservados como hashes SHA-256: a sua dimensão torna inútil um algoritmo mais lento. Os tokens de notificações push e os tokens de autenticação dos passes Wallet são conservados tal como emitidos, porque têm de ser retransmitidos aos fornecedores.
- Cópias de segurança periódicas da base de dados, conservadas na infraestrutura de produção com rotação automática e verificação de integridade em cada execução.
- Controlo de acessos por perfil, com autenticação através do nosso fornecedor de identidade interno, e auditoria de cada operação administrativa.
- Teste de intrusão anual — um compromisso assumido no nosso Acordo de tratamento de dados (Anexo D.4), não uma medida já implementada.
Em caso de violação de dados pessoais notificaremos os titulares afetados e a autoridade de controlo competente (a autoridade italiana de proteção de dados / Garante, como autoridade do nosso estabelecimento) no prazo de 72 horas a contar da deteção, nos termos do art. 33 RGPD.
7. Alterações à presente política
Podemos atualizar a presente política para refletir alterações do serviço ou da legislação. A versão mais recente está sempre publicada nesta página, com a data da última atualização no topo. As alterações substanciais são comunicadas por correio eletrónico às lojas; para os clientes da aplicação, a versão que vigora é a publicada aqui.
Prazo de pré-aviso. A presente política não fixa um prazo de pré-aviso próprio. Quando uma alteração substancial da presente política constitui também uma alteração substancial do DPA — por dizer respeito a um tratamento que efetuamos por conta de um comerciante — aplicam-se o prazo e o procedimento do §15.2 do DPA: 30 dias de pré-aviso por correio eletrónico e pedido de nova aceitação. Aos clientes da aplicação não é devido qualquer pré-aviso individual, e a aplicação não é utilizada como canal de comunicações legais.
Entrada em vigor da versão 1.2. A versão 1.2 entra em vigor na data de publicação indicada no início desta página. A disposição transitória do §15.2 bis do DPA vale igualmente para a presente política: esta revisão corrige afirmações inexatas e amplia as informações prestadas, em vez de impor obrigações novas. O pré-aviso de 30 dias do §15.2 do DPA mantém-se intacto para qualquer alteração futura.
8. Contactos
- Responsável pelo Tratamento: radioBros di Alberto Miconi
- Sede: Via Ridolfino Venuti 30, 00162 Roma (Itália)
- IVA: número de IVA italiano IT15127451001
- Correio de privacidade e direitos RGPD: privacy@tesserapp.eu
- Correio de suporte geral: support@tesserapp.eu
- Autoridade de controlo principal: autoridade italiana de proteção de dados (Garante per la protezione dei dati personali) — gpdp.it · Os titulares dos dados podem também dirigir-se à autoridade de controlo do seu país de residência.