Política de Privacidade

Última atualização: 7 de agosto de 2026

Esta política explica que dados pessoais o 2FA Teams trata, com que finalidade e fundamento, durante quanto tempo, com quem são partilhados e como pode exercer os seus direitos ao abrigo do RGPD.

1.Quem trata os seus dados

1.1O serviço 2FA Teams é operado por Roberto Francisco Unip. Lda, NIF 515775100, com sede em Bairro da Reboleirada, 6, 6215-318 Covilhã - Portugal.

1.2Para qualquer questão sobre privacidade, use o formulário de contacto ou escreva para contacto@2fateams.pt.

2.Papéis: responsável e subcontratante

2.1Somos responsáveis pelo tratamento dos dados relativos à relação contratual: dados de registo e de contacto, dados de faturação, registos de acesso e comunicações connosco.

2.2Somos subcontratante quanto aos dados que a organização Cliente coloca na plataforma — designadamente os dados dos seus Colaboradores e o conteúdo dos códigos recebidos. Nesses casos, o Cliente é o responsável pelo tratamento e nós tratamos os dados apenas de acordo com as suas instruções, nos termos do artigo 28.º do RGPD.

2.3Se é Colaborador de uma organização que usa o 2FA Teams e quer exercer direitos sobre os seus dados, deve dirigir-se em primeiro lugar a essa organização. Encaminhamos qualquer pedido que nos chegue diretamente.

3.Que dados tratamos

3.1Dados de conta. Nome, endereço de email, palavra-passe (guardada apenas como hash bcrypt, nunca em claro), papel na organização (administrador ou colaborador) e permissões atribuídas.

3.2Dados de autenticação de dois fatores da própria conta. Quando ativa o 2FA de login, guardamos o segredo TOTP cifrado e os códigos de recuperação apenas como hash.

3.3Dados da organização e de faturação. Denominação, NIF, morada, contactos, plano subscrito, identificadores da Stripe e faturas emitidas. Não guardamos o número completo do cartão de pagamento.

3.4Dados do serviço. Número dedicado atribuído, serviços externos que a organização configura, e o registo dos códigos recebidos (ver secção 4).

3.5Registos de auditoria. Que Colaborador visualizou ou assinalou como utilizado cada código, com a data e hora. Este registo existe por exigência de segurança e rastreabilidade do próprio serviço.

3.6Dados técnicos. Registos de servidor gerados na utilização da aplicação, incluindo endereço IP, para fins de segurança e diagnóstico.

4.Códigos 2FA e conteúdo das mensagens

4.1O número dedicado de cada organização recebe mensagens SMS. Ao chegar uma mensagem, verificamos automaticamente se corresponde a um código de uso único. As mensagens que não o sejam são descartadas e não ficam guardadas.

4.2 O valor do código é eliminado. Cada código expira 5 minutos após a receção. Nesse momento — ou logo que um Colaborador o assinale como utilizado — o valor do código é apagado da base de dados. Permanece apenas o registo de metadados (data de receção, remetente, serviço associado e quem o viu ou usou), necessário para a auditoria descrita em 3.5.

4.3O conteúdo das mensagens não é utilizado para qualquer outra finalidade: não é analisado para publicidade, não é usado para treinar modelos e não é partilhado com terceiros.

4.4A deteção de códigos é feita nos nossos próprios sistemas, de forma automática e determinística. O conteúdo das mensagens não é enviado para serviços externos de análise.

5.Finalidades e fundamentos de licitude

  • Prestação do serviço (criar e gerir a conta, atribuir o número, receber e distribuir códigos) — execução do contrato, artigo 6.º, n.º 1, alínea b) do RGPD.
  • Faturação e cobrança — execução do contrato e cumprimento de obrigações legais fiscais, artigo 6.º, n.º 1, alíneas b) e c).
  • Segurança, prevenção de abuso e auditoria — interesse legítimo, artigo 6.º, n.º 1, alínea f), e obrigação de segurança do artigo 32.º.
  • Comunicações operacionais sobre o serviço (avisos, alterações, faturas) — execução do contrato.
  • Cumprimento de obrigações legais e defesa de direitos em processos — alínea c) e interesse legítimo.

6.Prazos de conservação

  • Valor dos códigos — eliminado ao expirar (5 minutos) ou na utilização.
  • Metadados dos códigos e registos de auditoria — pelo período de histórico do plano contratado (30 dias no Standard, 90 dias no Pro).
  • Dados de conta e da organização — durante a vigência do contrato e até 90 dias após a sua cessação, findos os quais são eliminados ou anonimizados.
  • Faturas e documentos de suporte contabilístico 10 anos, por imposição legal fiscal.
  • Registos técnicos — até 12 meses.

7.Com quem partilhamos

7.1Recorremos a prestadores que tratam dados por nossa conta, vinculados por contrato de subcontratação:

EntidadeFinalidadeLocalização
Vercel Inc.Alojamento da aplicação e armazenamento de faturasUE / EUA
Neon Inc.Base de dados (PostgreSQL)UE
Stripe Payments Europe, Ltd.Pagamentos e faturação de subscriçõesUE / EUA
Resend (Plus Five Five, Inc.)Envio de email transacional (faturas)UE / EUA

7.2Partilhamos ainda dados com operadores de telecomunicações, na medida necessária à gestão dos cartões SIM, e com autoridades públicas quando legalmente exigido.

7.3Não vendemos dados pessoais nem os cedemos a terceiros para fins de marketing.

8.Transferências internacionais

8.1Procuramos manter os dados alojados na União Europeia. Alguns dos prestadores indicados na secção 7 podem tratar dados fora do EEE.

8.2Nesses casos, a transferência assenta em garantias adequadas, nomeadamente Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia ou decisão de adequação aplicável.

9.Segurança

9.1Entre as medidas técnicas e organizativas aplicadas:

  • Cifra em repouso (AES-256-GCM) dos segredos sensíveis: segredos TOTP, chaves de integração de cada cliente, PIN dos cartões SIM e credenciais dos gateways.
  • Palavras-passe guardadas exclusivamente como hash com salt (bcrypt).
  • Autenticação da receção de mensagens por assinatura HMAC-SHA256 própria de cada organização, com proteção contra reenvio.
  • Isolamento entre organizações aplicado em todos os acessos a dados, de modo a que uma organização não possa ver dados de outra.
  • Controlo de acesso por serviço: cada Colaborador só vê os códigos dos serviços que lhe foram atribuídos.
  • Minimização: eliminação do valor dos códigos e descarte das mensagens que não sejam códigos.
  • Comunicações cifradas em trânsito (TLS).

9.2Nenhum sistema é totalmente seguro. Em caso de violação de dados pessoais suscetível de implicar risco, cumprimos os deveres de notificação previstos nos artigos 33.º e 34.º do RGPD.

10.Cookies e tecnologias semelhantes

10.1Utilizamos cookies estritamente necessários, dispensados de consentimento: o cookie de sessão que o mantém autenticado, o cookie anti-CSRF e uma preferência local de tema (claro/escuro).

10.2Nas páginas públicas utilizamos ainda cookies de medição de visitas — Google Analytics 4 (Google Ireland Ltd.), cookies _ga, com conservação até 2 anos — que só são instalados após consentimento expresso. Nunca são usados dentro da aplicação autenticada.

10.3O pedido de consentimento é apresentado na primeira visita e permite permitir ou bloquear cada ferramenta individualmente. Pode alterar ou retirar a autorização a qualquer momento na ligação Cookies no rodapé, com o mesmo esforço com que a concedeu.

10.4Não utilizamos cookies de publicidade, de perfilagem nem de partilha com redes sociais.

11.Os seus direitos

11.1Nos termos dos artigos 15.º a 22.º do RGPD, assistem-lhe os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, bem como o direito de retirar o consentimento quando o tratamento nele se baseie.

11.2Para exercer estes direitos, contacte contacto@2fateams.pt. Respondemos no prazo de um mês, prorrogável nos termos legais. Podemos pedir elementos adicionais para confirmar a sua identidade.

11.3Recorde-se do referido em 2.3: sendo Colaborador de uma organização Cliente, o pedido deve ser dirigido a essa organização, que é a responsável pelo tratamento.

12.Menores

12.1O serviço destina-se a empresas e profissionais e não a menores de 18 anos. Não recolhemos intencionalmente dados de menores.

13.Alterações a esta política

13.1Esta política pode ser atualizada. As alterações materiais são comunicadas por email e a data de última atualização, no topo, é revista.

14.Contactos e reclamações

14.1Roberto Francisco Unip. Lda · NIF 515775100 · Bairro da Reboleirada, 6, 6215-318 Covilhã - Portugal · contacto@2fateams.pt · formulário de contacto

14.2Sem prejuízo de outra via de recurso, tem o direito de apresentar reclamação à autoridade de controlo: Comissão Nacional de Proteção de Dados (CNPD) www.cnpd.pt.

14.3Consulte também os Termos e Condições.

Política de Privacidade — 2FA Teams