Política de Privacidade
Última atualização: 7 de agosto de 2026
Esta política explica que dados pessoais o 2FA Teams trata, com que finalidade e fundamento, durante quanto tempo, com quem são partilhados e como pode exercer os seus direitos ao abrigo do RGPD.
1.Quem trata os seus dados
1.1O serviço 2FA Teams é operado por Roberto Francisco Unip. Lda, NIF 515775100, com sede em Bairro da Reboleirada, 6, 6215-318 Covilhã - Portugal.
1.2Para qualquer questão sobre privacidade, use o formulário de contacto ou escreva para contacto@2fateams.pt.
2.Papéis: responsável e subcontratante
2.1Somos responsáveis pelo tratamento dos dados relativos à relação contratual: dados de registo e de contacto, dados de faturação, registos de acesso e comunicações connosco.
2.2Somos subcontratante quanto aos dados que a organização Cliente coloca na plataforma — designadamente os dados dos seus Colaboradores e o conteúdo dos códigos recebidos. Nesses casos, o Cliente é o responsável pelo tratamento e nós tratamos os dados apenas de acordo com as suas instruções, nos termos do artigo 28.º do RGPD.
2.3Se é Colaborador de uma organização que usa o 2FA Teams e quer exercer direitos sobre os seus dados, deve dirigir-se em primeiro lugar a essa organização. Encaminhamos qualquer pedido que nos chegue diretamente.
3.Que dados tratamos
3.1Dados de conta. Nome, endereço de email, palavra-passe (guardada apenas como hash bcrypt, nunca em claro), papel na organização (administrador ou colaborador) e permissões atribuídas.
3.2Dados de autenticação de dois fatores da própria conta. Quando ativa o 2FA de login, guardamos o segredo TOTP cifrado e os códigos de recuperação apenas como hash.
3.3Dados da organização e de faturação. Denominação, NIF, morada, contactos, plano subscrito, identificadores da Stripe e faturas emitidas. Não guardamos o número completo do cartão de pagamento.
3.4Dados do serviço. Número dedicado atribuído, serviços externos que a organização configura, e o registo dos códigos recebidos (ver secção 4).
3.5Registos de auditoria. Que Colaborador visualizou ou assinalou como utilizado cada código, com a data e hora. Este registo existe por exigência de segurança e rastreabilidade do próprio serviço.
3.6Dados técnicos. Registos de servidor gerados na utilização da aplicação, incluindo endereço IP, para fins de segurança e diagnóstico.
4.Códigos 2FA e conteúdo das mensagens
4.1O número dedicado de cada organização recebe mensagens SMS. Ao chegar uma mensagem, verificamos automaticamente se corresponde a um código de uso único. As mensagens que não o sejam são descartadas e não ficam guardadas.
4.2 O valor do código é eliminado. Cada código expira 5 minutos após a receção. Nesse momento — ou logo que um Colaborador o assinale como utilizado — o valor do código é apagado da base de dados. Permanece apenas o registo de metadados (data de receção, remetente, serviço associado e quem o viu ou usou), necessário para a auditoria descrita em 3.5.
4.3O conteúdo das mensagens não é utilizado para qualquer outra finalidade: não é analisado para publicidade, não é usado para treinar modelos e não é partilhado com terceiros.
4.4A deteção de códigos é feita nos nossos próprios sistemas, de forma automática e determinística. O conteúdo das mensagens não é enviado para serviços externos de análise.
5.Finalidades e fundamentos de licitude
- Prestação do serviço (criar e gerir a conta, atribuir o número, receber e distribuir códigos) — execução do contrato, artigo 6.º, n.º 1, alínea b) do RGPD.
- Faturação e cobrança — execução do contrato e cumprimento de obrigações legais fiscais, artigo 6.º, n.º 1, alíneas b) e c).
- Segurança, prevenção de abuso e auditoria — interesse legítimo, artigo 6.º, n.º 1, alínea f), e obrigação de segurança do artigo 32.º.
- Comunicações operacionais sobre o serviço (avisos, alterações, faturas) — execução do contrato.
- Cumprimento de obrigações legais e defesa de direitos em processos — alínea c) e interesse legítimo.
6.Prazos de conservação
- Valor dos códigos — eliminado ao expirar (5 minutos) ou na utilização.
- Metadados dos códigos e registos de auditoria — pelo período de histórico do plano contratado (30 dias no Standard, 90 dias no Pro).
- Dados de conta e da organização — durante a vigência do contrato e até 90 dias após a sua cessação, findos os quais são eliminados ou anonimizados.
- Faturas e documentos de suporte contabilístico — 10 anos, por imposição legal fiscal.
- Registos técnicos — até 12 meses.
7.Com quem partilhamos
7.1Recorremos a prestadores que tratam dados por nossa conta, vinculados por contrato de subcontratação:
| Entidade | Finalidade | Localização |
|---|---|---|
| Vercel Inc. | Alojamento da aplicação e armazenamento de faturas | UE / EUA |
| Neon Inc. | Base de dados (PostgreSQL) | UE |
| Stripe Payments Europe, Ltd. | Pagamentos e faturação de subscrições | UE / EUA |
| Resend (Plus Five Five, Inc.) | Envio de email transacional (faturas) | UE / EUA |
7.2Partilhamos ainda dados com operadores de telecomunicações, na medida necessária à gestão dos cartões SIM, e com autoridades públicas quando legalmente exigido.
7.3Não vendemos dados pessoais nem os cedemos a terceiros para fins de marketing.
8.Transferências internacionais
8.1Procuramos manter os dados alojados na União Europeia. Alguns dos prestadores indicados na secção 7 podem tratar dados fora do EEE.
8.2Nesses casos, a transferência assenta em garantias adequadas, nomeadamente Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia ou decisão de adequação aplicável.
9.Segurança
9.1Entre as medidas técnicas e organizativas aplicadas:
- Cifra em repouso (AES-256-GCM) dos segredos sensíveis: segredos TOTP, chaves de integração de cada cliente, PIN dos cartões SIM e credenciais dos gateways.
- Palavras-passe guardadas exclusivamente como hash com salt (bcrypt).
- Autenticação da receção de mensagens por assinatura HMAC-SHA256 própria de cada organização, com proteção contra reenvio.
- Isolamento entre organizações aplicado em todos os acessos a dados, de modo a que uma organização não possa ver dados de outra.
- Controlo de acesso por serviço: cada Colaborador só vê os códigos dos serviços que lhe foram atribuídos.
- Minimização: eliminação do valor dos códigos e descarte das mensagens que não sejam códigos.
- Comunicações cifradas em trânsito (TLS).
9.2Nenhum sistema é totalmente seguro. Em caso de violação de dados pessoais suscetível de implicar risco, cumprimos os deveres de notificação previstos nos artigos 33.º e 34.º do RGPD.
10.Cookies e tecnologias semelhantes
10.1Utilizamos cookies estritamente necessários, dispensados de consentimento: o cookie de sessão que o mantém autenticado, o cookie anti-CSRF e uma preferência local de tema (claro/escuro).
10.2Nas páginas públicas utilizamos ainda cookies de medição de visitas — Google Analytics 4 (Google Ireland Ltd.), cookies _ga, com conservação até 2 anos — que só são instalados após consentimento expresso. Nunca são usados dentro da aplicação autenticada.
10.3O pedido de consentimento é apresentado na primeira visita e permite permitir ou bloquear cada ferramenta individualmente. Pode alterar ou retirar a autorização a qualquer momento na ligação Cookies no rodapé, com o mesmo esforço com que a concedeu.
10.4Não utilizamos cookies de publicidade, de perfilagem nem de partilha com redes sociais.
11.Os seus direitos
11.1Nos termos dos artigos 15.º a 22.º do RGPD, assistem-lhe os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, bem como o direito de retirar o consentimento quando o tratamento nele se baseie.
11.2Para exercer estes direitos, contacte contacto@2fateams.pt. Respondemos no prazo de um mês, prorrogável nos termos legais. Podemos pedir elementos adicionais para confirmar a sua identidade.
11.3Recorde-se do referido em 2.3: sendo Colaborador de uma organização Cliente, o pedido deve ser dirigido a essa organização, que é a responsável pelo tratamento.
12.Menores
12.1O serviço destina-se a empresas e profissionais e não a menores de 18 anos. Não recolhemos intencionalmente dados de menores.
13.Alterações a esta política
13.1Esta política pode ser atualizada. As alterações materiais são comunicadas por email e a data de última atualização, no topo, é revista.
14.Contactos e reclamações
14.1Roberto Francisco Unip. Lda · NIF 515775100 · Bairro da Reboleirada, 6, 6215-318 Covilhã - Portugal · contacto@2fateams.pt · formulário de contacto
14.2Sem prejuízo de outra via de recurso, tem o direito de apresentar reclamação à autoridade de controlo: Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt.
14.3Consulte também os Termos e Condições.