Acordo de tratamento de dados
Sempre que os clientes utilizam o menu digital de um estabelecimento, a Kymiro trata dados pessoais por conta desse estabelecimento. Este acordo faz parte integrante do contrato entre a NT Investments UG (haftungsbeschränkt), que opera a Kymiro ("subcontratante"), e o estabelecimento que opera o menu digital ("responsável pelo tratamento"), cumprindo o Artigo 28(3) do RGPD.
Versão 1.0 — em vigor desde 21 de agosto de 2026
1. Objeto, duração e cessação
A Kymiro trata dados pessoais exclusivamente para fornecer os serviços acordados contratualmente: um menu digital, transmissão de pedidos dos clientes para o estabelecimento, sessões de mesa, contas de equipa e de parceiros, e os relatórios apresentados no back-office. O acordo tem início quando o estabelecimento é criado e termina quando o contrato principal cessar. Só pode ser denunciado juntamente com o contrato principal.
2. Natureza e finalidade do tratamento
Recolha, armazenamento, estruturação, visualização, transmissão ao estabelecimento e eliminação de dados gerados enquanto os clientes utilizam o menu digital, além do funcionamento técnico, segurança e suporte da plataforma. Nenhum tratamento é realizado para fins próprios da Kymiro.
3. Categorias de dados e titulares dos dados
O tratamento abrange:
- Titulares dos dados: clientes do estabelecimento, funcionários do estabelecimento e pessoas de contacto do estabelecimento.
- Dados dos clientes: produtos selecionados, quantidades, opções e notas de itens, valores preliminares, taxas de serviço e consumo mínimo, pedidos de serviço e chamadas de empregado, identificadores de sessão e de lugar, um nome de exibição opcional escolhido pelo próprio, preferência de idioma e de apresentação.
- Dados da equipa: nome, endereço de e-mail, função, atribuição de posto, metadados de convite e de início de sessão.
- Dados técnicos: endereço IP, carimbos de data/hora, informações do dispositivo e do navegador, registos de erros.
- Nunca são solicitados aos clientes nomes, moradas, números de telefone, endereços de e-mail ou cartões de pagamento. Não são tratadas categorias especiais ao abrigo do Art. 9 do RGPD; os estabelecimentos não devem inserir esses dados em campos de texto livre.
4. Tratamento mediante instruções documentadas
A Kymiro trata dados pessoais apenas mediante instruções documentadas do estabelecimento (Art. 28(3)(a) do RGPD). As instruções são dadas por este acordo, pelo contrato principal e pelas configurações que o estabelecimento define no back-office. Instruções adicionais devem ser feitas por escrito para info@kymiro.com. A Kymiro informa o estabelecimento se, na sua opinião, uma instrução violar a legislação de proteção de dados e pode suspender a instrução até que seja confirmada. Caso o direito da União ou dos Estados-Membros exija tratamento além das instruções, a Kymiro informa o estabelecimento antes do tratamento, a menos que essa lei o proíba.
5. Confidencialidade
Qualquer pessoa autorizada pela Kymiro a tratar dados pessoais está vinculada à confidencialidade por escrito ou sujeita a uma obrigação legal adequada de confidencialidade, tendo recebido formação sobre os deveres de proteção de dados. Esta obrigação subsiste após o término do seu vínculo (Art. 28(3)(b) do RGPD).
6. Medidas técnicas e organizativas (Art. 32 do RGPD)
A Kymiro mantém um nível de segurança adequado ao risco. As medidas atuais são:
- Encriptação em trânsito (TLS 1.2+ em todas as ligações) e encriptação em repouso para a base de dados e armazenamento de ficheiros.
- Segurança ao nível da linha em todas as tabelas da base de dados, para que um estabelecimento só possa ler e escrever os seus próprios dados; os clientes apenas acedem à sessão pertencente ao seu lugar.
- Acesso baseado em funções: proprietário, gestor, empregado de mesa, equipa de posto e parceiro de configuração apenas veem o que a sua função exige; os parceiros comerciais estão tecnicamente impedidos de aceder aos dados diários dos clientes.
- Autenticação com palavras-passe encriptadas, proteção contra palavras-passe comprometidas conhecidas, limites de taxa no início de sessão e na reposição de palavra-passe, e tokens de acesso de curta duração.
- As operações privilegiadas são executadas no servidor com permissões verificadas novamente; o navegador nunca armazena credenciais administrativas.
- Registo de ações relevantes para a segurança no back-office (registo de auditoria), incluindo autor e carimbo de data/hora.
- Ambientes segregados para desenvolvimento e produção, cópias de segurança automatizadas com recuperação pontual e testes de restauro.
- Minimização de dados desde a conceção: os clientes fazem encomendas sem conta e nenhuns dados de cartões de pagamento são tratados pela Kymiro.
- Disponibilidade e resiliência através de infraestrutura gerida e redundante dentro da União Europeia.
- Revisão regular das medidas; a Kymiro pode alterá-las desde que o nível de proteção não seja reduzido.
7. Subcontratantes
O estabelecimento concede autorização geral por escrito para a contratação de subcontratantes (Art. 28(2) do RGPD). A lista atual está publicada na página de subcontratantes e faz parte deste acordo. A Kymiro informa os estabelecimentos sobre qualquer adição ou substituição planeada com pelo menos 30 dias de antecedência por e-mail; o estabelecimento pode opor-se com base em motivos razoáveis de proteção de dados dentro desse período, caso em que qualquer uma das partes pode rescindir o serviço afetado. Cada subcontratante está vinculado a obrigações de proteção de dados equivalentes às deste acordo, e a Kymiro permanece totalmente responsável pelo seu desempenho.
8. Transferências internacionais
Os dados pessoais são armazenados e tratados dentro da União Europeia. Caso um subcontratante aceda excecionalmente a dados a partir de um país terceiro, a transferência baseia-se numa decisão de adequação ou nas Cláusulas Contratuais-Tipo da UE juntamente com medidas suplementares. A Kymiro não transfere dados para países terceiros por sua própria iniciativa sem instrução do estabelecimento.
9. Assistência no exercício dos direitos dos titulares dos dados
Os clientes e a equipa devem dirigir os seus pedidos ao estabelecimento como responsável pelo tratamento. A Kymiro assiste o estabelecimento através de medidas técnicas e organizativas adequadas (Art. 28(3)(e) do RGPD): o back-office permite o acesso, retificação e eliminação de dados de sessões e pedidos, e os titulares de contas podem exportar os seus próprios dados e eliminar a sua conta autonomamente. Se um titular dos dados contactar diretamente a Kymiro, encaminhamos o pedido para o estabelecimento sem demora injustificada e não lhe damos resposta diretamente.
10. Apoio nos termos dos Artigos 32 a 36 do RGPD
A Kymiro apoia o estabelecimento na garantia da segurança do tratamento, na notificação de violações de dados pessoais e na realização de avaliações de impacto sobre a proteção de dados e consulta prévia, tendo em conta a natureza do tratamento e as informações disponíveis. A Kymiro notifica o estabelecimento de qualquer violação de dados pessoais que afete os seus dados sem demora injustificada e, o mais tardar, no prazo de 24 horas após ter conhecimento da mesma, incluindo os factos conhecidos, as consequências prováveis e as medidas tomadas.
11. Eliminação e devolução de dados
No termo do contrato principal, o estabelecimento pode exportar os seus dados. Posteriormente, a Kymiro elimina os dados pessoais tratados por conta do estabelecimento no prazo de 30 dias, a menos que o direito da União ou dos Estados-Membros exija a sua conservação. Durante a vigência do contrato, a conservação segue o plano de eliminação:
- Sessões de mesa encerradas com os respetivos pedidos, notas de itens e nomes de exibição dos clientes: eliminadas automaticamente 30 dias após o encerramento da sessão; apenas os totais diários anónimos são mantidos até 90 dias.
- Pedidos de suporte: eliminados 24 meses após a sua submissão.
- Entradas no registo de auditoria do back-office: eliminadas 12 meses após a ação.
- Convites de equipa: eliminados após expirarem ou serem aceites.
- Dados de conta e contratuais: mantidos durante a vigência do contrato e, posteriormente, eliminados sem prejuízo das obrigações legais de conservação (10 anos para registos contabilísticos nos termos do § 147 da AO e § 257 do HGB).
- Após o apagamento de uma conta, mantemos apenas comprovativos pseudonimizados — data e versão dos acordos aceites, registos contabilísticos e o registo do próprio apagamento. Não contêm nome, endereço de e-mail ou número de telefone (Art. 17(3)(b) e (e) do RGPD).
- Um processo legal pendente (fatura em aberto, litígio, pedido de uma autoridade) suspende a eliminação pelo tempo que o processo exigir; os dados ficam bloqueados, não são utilizados para qualquer outro fim e são eliminados assim que o processo terminar.
12. Documentação e auditorias
A Kymiro mantém um registo das atividades de tratamento realizadas em nome do estabelecimento e disponibiliza todas as informações necessárias para demonstrar o cumprimento do Art. 28 do RGPD. O estabelecimento pode verificar a conformidade durante o horário de expediente, mediante aviso prévio razoável, sem perturbar as operações e no máximo uma vez por ano, a menos que haja um motivo específico — regra geral através de documentação, declarações ou certificados, e apenas em casos excecionais através de inspeção no local.
13. Responsabilidade e prevalência
A responsabilidade rege-se pelo Art. 82 do RGPD e pelo contrato principal. Em caso de conflito entre este acordo e outros acordos entre as partes, este acordo prevalece em matéria de proteção de dados. Caso disposições individuais sejam inválidas, as restantes permanecem em vigor. O acordo rege-se pela lei alemã; o foro competente é Düsseldorf, salvo disposição em contrário por lei imperativa do Estado-Membro do estabelecimento — por exemplo, legislação de defesa do consumidor ou de supervisão grega.
Como este acordo é celebrado
Os estabelecimentos aceitam este acordo quando criam o seu estabelecimento no back-office e sempre que uma nova versão é publicada. Registamos a aceitação com a data, versão e estabelecimento; pode solicitar uma cópia a qualquer momento através de info@kymiro.com. Uma versão em papel assinada está disponível mediante pedido.