Política de privacidade

Última atualização: April 2026

Ao utilizar o KasLens, também aceita os nossos Termos de serviço, que incluem avisos importantes, alertas de risco e limitações de responsabilidade.

Política de privacidade

1. Responsável pelo tratamento e informações de contacto

O responsável pelo tratamento, na aceção do Art. 4 para. 7 GDPR, é:

Marcel Sangals
Am Knill 152
22147 Hamburg
Alemanha

E-mail: [email protected]

Esta política de privacidade aplica-se ao site kaspa-lens.com ("Site"), à aplicação móvel KasLens ("App") e a todos os serviços relacionados (em conjunto, os "Serviços"). Informa-o sobre a natureza, o âmbito e a finalidade da recolha e da utilização de dados pessoais, em conformidade com o Regulamento Geral sobre a Proteção de Dados (GDPR), a lei alemã Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TTDSG) e a Telemediengesetz (TMG).

2. Visão geral do tratamento de dados

Tratamos dados pessoais apenas na medida necessária para prestar os Serviços. Segue-se um resumo das categorias de dados que tratamos:

Sem conta de utilizador (visitantes anónimos):

  • Dados técnicos necessários para a disponibilização do site (endereço IP, tipo de navegador, informações do dispositivo)
  • Um identificador pseudónimo do navegador para fins funcionais (ver secção 5.1)
  • Preferências do utilizador (moeda, tema, idioma) guardadas num cookie no seu dispositivo
  • Dados de análise (apenas com o seu consentimento explícito, ver secção 6)

Com conta de utilizador (utilizadores registados):

  • Endereço de e-mail (obrigatório para o registo)
  • Palavra-passe (guardada como hash criptográfico unidirecional; não conseguimos ler a sua palavra-passe)
  • Nome a apresentar (opcional)
  • Fornecedores de autenticação associados (por exemplo, o e-mail da conta Google, se optar por associar uma)

Não recolhemos:

  • Dados de localização precisa (coordenadas GPS)
  • Informações de pagamento ou financeiras
  • Dados biométricos
  • Dados sobre as suas posições ou transações de criptomoedas

3. Contas de utilizador: registo e autenticação

3.1. Registo

Quando cria uma conta KasLens, recolhemos:

  • Endereço de e-mail, utilizado para o início de sessão, a verificação do e-mail, a recuperação da palavra-passe e comunicações essenciais do serviço
  • Palavra-passe, guardada exclusivamente como hash BCrypt; a palavra-passe em texto simples nunca é guardada nem escrita em registos
  • Nome a apresentar (opcional), um nome mostrado na interface

Base legal: Art. 6 para. 1 lit. b GDPR (execução de um contrato / prestação do serviço que solicitou).

3.2. Verificação do e-mail

Após o registo, enviamos um e-mail de verificação para confirmar a titularidade do endereço de e-mail. O token de verificação expira ao fim de 24 horas e é eliminado após a utilização.

3.3. Recuperação da palavra-passe

Se pedir a reposição da palavra-passe, enviamos uma ligação de reposição para o endereço de e-mail registado. O token de reposição expira ao fim de 1 hora e é eliminado após a utilização. Por segurança, o sistema responde da mesma forma quer o endereço de e-mail exista ou não na nossa base de dados (sem enumeração de e-mails).

3.4. Autenticação e sessões

Utilizamos o fluxo Authorization Code do OAuth 2.0 com PKCE para a autenticação. Após um início de sessão bem-sucedido:

  • É emitido um token de acesso JSON Web Token (JWT) (validade de 5 minutos) para a autenticação da API
  • É emitido um token de atualização opaco (validade de 30 dias) para a continuidade da sessão

Ambos os tokens são guardados em cookies httpOnly (ver secção 5.2) e não podem ser lidos por JavaScript na página. Os tokens são renovados em cada atualização.

Base legal: Art. 6 para. 1 lit. b GDPR (execução do contrato: a autenticação é essencial para prestar o serviço baseado em conta).

3.5. E-mails transacionais

Enviamos os seguintes e-mails transacionais:

E-mailFinalidadeDesencadeador
Verificação de e-mailConfirmar a titularidade do e-mailRegisto da conta
Reposição da palavra-passeFornecer uma ligação de reposição seguraPedido de recuperação da palavra-passe
Boas-vindasConfirmar a configuração com sucessoVerificação do e-mail concluída

Os e-mails são enviados de [email protected] através do serviço SMTP Resend (ver secção 7.3). Não enviamos e-mails de marketing nem newsletters.

4. Conservação e eliminação de dados

Categoria de dadosPeríodo de conservaçãoBase
Dados da conta de utilizadorAté à eliminação da contaArt. 6(1)(b)
Tokens de verificação de e-mail24 horas (eliminação automática)Art. 6(1)(b)
Tokens de reposição da palavra-passe1 hora (eliminação automática)Art. 6(1)(b)
Registos de autorização OAuth2Até à eliminação da conta ou à expiração do tokenArt. 6(1)(b)
Dados de análise (Google Analytics)14 mesesArt. 6(1)(a)
Dados de monitorização de erros (Sentry)90 diasArt. 6(1)(f)
Registos de acesso ao servidor30 diasArt. 6(1)(f)
Cookie de preferências365 diasArt. 6(1)(f)
Cookie de consentimento180 dias§ 25 TTDSG

4.1. Eliminação da conta (direito ao apagamento, Art. 17 GDPR)

Pode eliminar permanentemente a sua conta a qualquer momento na página Conta da aplicação. A eliminação da conta é imediata e irreversível. São apagados os seguintes dados:

  1. Tokens de verificação de e-mail
  2. Tokens de reposição da palavra-passe
  3. Contas de autenticação associadas (por exemplo, Google)
  4. Autorizações OAuth2 e concessões de consentimento
  5. A própria conta de utilizador (e-mail, hash da palavra-passe, nome a apresentar, URL do avatar)

Após a eliminação, não permanecem nos nossos sistemas dados pessoais associados à sua conta.

4.2. Exportação de dados (direito de acesso e portabilidade dos dados, Art. 15/20 GDPR)

Pode descarregar uma exportação legível por máquina (JSON) de todos os dados pessoais que guardamos sobre si na página Conta. A exportação inclui:

  • Informações da conta (e-mail, nome a apresentar, estado de verificação, funções, marcas temporais)
  • Fornecedores de autenticação associados (nome do fornecedor, e-mail do fornecedor, data da associação)

Dados internos sensíveis (hashes de palavras-passe, valores de tokens) são excluídos da exportação por razões de segurança.

5. Cookies e tecnologias semelhantes

O nosso site utiliza cookies para disponibilizar funcionalidades essenciais e, com o seu consentimento, análises. Classificamos os cookies em duas categorias:

5.1. Cookies estritamente necessários (sem consentimento)

Estes cookies são essenciais para o funcionamento do site. Não podem ser desativados sem comprometer a funcionalidade principal. A base legal destes cookies é o § 25 para. 2 no. 2 TTDSG (estritamente necessários), em conjugação com o Art. 6 para. 1 lit. b/f GDPR.

CookieFinalidadehttpOnlyDuração
kaslens-uaiIdentificador anónimo do navegador (UUID aleatório) para fins funcionais, como limitação de taxa e correlação de sessão no diagnóstico de erros no servidor. Não contém informações pessoais e não é utilizado para rastreio nem para definição de perfis.Sim365 dias
kaslens-prefsPreferências do utilizador (moeda, tema, idioma, mercado). Garante que o site é apresentado corretamente no primeiro carregamento.Não365 dias
kaslens-consentRegista a sua escolha de consentimento de cookies para que não lhe seja pedida repetidamente.Não180 dias
kaslens-access-tokenToken de autenticação JWT para utilizadores com sessão iniciada.Sim~5 minutos
kaslens-refresh-tokenToken de atualização da sessão para utilizadores com sessão iniciada.Sim30 dias
JSESSIONIDCookie de sessão do servidor, utilizado brevemente durante o fluxo de início de sessão OAuth2.SimSessão

Os cookies kaslens-access-token e kaslens-refresh-token só são definidos quando tem sessão iniciada. O cookie JSESSIONID só é definido durante o processo de início de sessão e é removido após a conclusão.

5.2. Cookies de análise (consentimento necessário)

Estes cookies só são definidos depois de dar consentimento explícito através do nosso banner de consentimento de cookies. Consulte a secção 6 para mais pormenores.

CookieFinalidadeDuração
_gaIdentificador de cliente do Google Analytics2 anos
_ga_<container-id>Estado da sessão do Google Analytics2 anos
_gidDistinção de utilizador do Google Analytics durante 24 horas24 horas

Se não consentir os cookies de análise, não são carregados scripts de análise e não são recolhidos dados de análise.

6. Google Analytics (GA4) {#google-analytics}

Se tiver dado o seu consentimento, o nosso site e as aplicações móveis utilizam o Firebase Analytics, que é o Google Analytics 4 integrado através da plataforma Firebase. O Firebase Analytics é um serviço de análise web e de aplicações prestado pela Google LLC. O responsável pelo tratamento para utilizadores na UE/EEE e na Suíça é a Google Ireland Limited, Google Building Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irlanda ("Google").

Análise unificada: Utilizamos o Firebase Analytics (Google Analytics 4) da mesma forma no site e nas aplicações móveis. As mesmas proteções de privacidade, contratos de tratamento de dados e direitos dos utilizadores aplicam-se independentemente da plataforma que utilize para aceder aos serviços.

Implementação técnica: O Firebase Analytics utiliza a biblioteca gtag.js, que é tecnicamente servida a partir da infraestrutura do Google Tag Manager (googletagmanager.com). Trata-se de um pormenor de implementação técnica: não utilizamos o Google Tag Manager como sistema de gestão de etiquetas. Todo o tratamento de dados e todas as proteções de privacidade descritos nesta secção aplicam-se independentemente deste pormenor técnico.

Natureza e finalidade do tratamento

O Google Analytics 4 utiliza cookies (no site) e tecnologias de rastreio semelhantes (na aplicação móvel) que permitem analisar a sua utilização dos nossos serviços. As informações recolhidas por meio destas tecnologias sobre a sua utilização do site e da aplicação são, em regra, transferidas para um servidor da Google nos EUA e aí armazenadas.

Anonimização de IP: O Google Analytics 4 tem a anonimização de IP ativada por predefinição. Devido à anonimização de IP, o seu endereço IP é encurtado pela Google nos Estados-Membros da União Europeia ou noutros Estados parte no Acordo sobre o Espaço Económico Europeu. Só em casos excecionais é que o endereço IP completo é transferido para um servidor da Google nos EUA e aí encurtado. Segundo a Google, o endereço IP transmitido pelo seu navegador ou aplicação no âmbito do Google Analytics não é fundido com outros dados da Google.

Dados recolhidos

Durante a visita, podem ser registados os seguintes dados:

  • Visualizações de página / visualizações de ecrã
  • Primeira visita / primeira abertura da aplicação
  • Inícios e duração da sessão
  • Páginas visitadas / ecrãs visualizados
  • Percurso de cliques e interações
  • Profundidade de deslocação (limiar de 90%)
  • Cliques em ligações externas
  • Pesquisas internas
  • A sua localização aproximada (região)
  • Data e hora da visita
  • O seu endereço IP (forma encurtada)
  • Informações técnicas sobre o navegador e o dispositivo (idioma, resolução do ecrã)
  • O seu fornecedor de acesso à Internet
  • O URL de referência

Finalidades do tratamento de dados

Em nome do operador, a Google utilizará estas informações para avaliar a sua utilização pseudónima do site e da aplicação e para elaborar relatórios sobre a atividade do site e da aplicação.

Base legal

A base legal deste tratamento de dados é o seu consentimento, nos termos do Art. 6 para. 1 p. 1 lit. a GDPR e do § 25 para. 1 p. 1 TTDSG.

Destinatários

Os destinatários dos dados são ou podem ser:

  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda (como subcontratante ao abrigo do Art. 28 GDPR)
  • Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA
  • Alphabet Inc, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA

Transferência para países terceiros

Para os EUA, a Comissão Europeia adotou uma decisão de adequação em 10 de julho de 2023. A Google LLC está certificada ao abrigo do EU-US Data Privacy Framework. Como os servidores da Google estão distribuídos por todo o mundo e não se pode excluir por completo uma transferência para países terceiros, também celebrámos as cláusulas contratuais-tipo da UE com o fornecedor.

Celebrámos um contrato de tratamento de dados (Auftragsverarbeitungsvertrag, AV-Vertrag) com a Google Ireland Limited, em conformidade com o Art. 28 GDPR.

Período de conservação

Os dados associados a cookies (site) ou a identificadores semelhantes (aplicação) são eliminados automaticamente ao fim de 14 meses. A duração máxima dos cookies do Google Analytics é de 2 anos. A eliminação dos dados cujo período de conservação foi atingido ocorre automaticamente uma vez por mês.

Retirada do consentimento

Pode retirar o seu consentimento a qualquer momento:

Site: Aceda às definições de cookies através da ferramenta de consentimento de cookies no rodapé do site ou através do banner de consentimento.

Aplicação móvel: Retire o consentimento nas definições da aplicação, onde pode desativar o rastreio de análise.

Também pode impedir a recolha de dados pelo Google Analytics:

  • Não dando o seu consentimento para a definição do cookie
  • Descarregando o suplemento do navegador para desativar o Google Analytics aqui

Para mais informações, consulte os Termos de utilização do Google Analytics e a Política de privacidade da Google.

Medidas técnicas adicionais

  • Anonimização de IP em servidores da UE: os endereços IP são anonimizados em servidores da UE antes de qualquer transferência de dados para os Estados Unidos
  • Modo de consentimento: a nossa ferramenta de consentimento utiliza o Consent Mode v2 da Google para garantir que não são recolhidos dados antes de o consentimento ser dado
  • Eliminação automática de dados: os dados de utilizadores e de eventos são eliminados automaticamente ao fim de 14 meses
  • Contrato de tratamento de dados: temos um contrato de tratamento de dados juridicamente vinculativo com a Google que assegura o cumprimento dos requisitos do GDPR

7. Prestadores de serviços terceiros (subcontratantes)

Utilizamos os seguintes prestadores de serviços terceiros para operar os Serviços. Cada prestador trata dados por nossa conta e está vinculado por um contrato de tratamento de dados (Art. 28 GDPR) ou por garantias contratuais equivalentes.

7.1. Alojamento: Netcup GmbH

A nossa infraestrutura de servidor é alojada pela Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Alemanha. Todos os servidores estão localizados na Alemanha. Os registos de acesso ao servidor (endereço IP, caminho do pedido, marca temporal) são conservados durante 30 dias para fins de segurança e de depuração.

Base legal: Art. 6 para. 1 lit. f GDPR (interesse legítimo num alojamento seguro e fiável).

7.2. Monitorização de erros: Sentry

Utilizamos o Sentry (Functional Software, Inc.) para a monitorização de erros e o rastreio de desempenho no servidor. A nossa instância do Sentry utiliza a região de dados da UE (ingest.de.sentry.io), o que significa que todos os dados de erros são armazenados na União Europeia.

Dados tratados:

  • Rastreios de pilha e mensagens de erro quando ocorre um erro da aplicação
  • Metadados do pedido (caminho do URL, método HTTP, estado da resposta)
  • Endereço IP (incluído no contexto de erro no servidor)
  • Identificador pseudónimo do navegador (o valor do cookie kaslens-uai)

O Sentry é utilizado apenas no servidor: nenhum SDK do Sentry é enviado para o seu navegador nem aí executado. Os dados de erros são eliminados automaticamente ao fim de 90 dias.

Base legal: Art. 6 para. 1 lit. f GDPR (interesse legítimo em identificar e corrigir erros de software para manter a qualidade do serviço).

7.3. Entrega de e-mail: Resend

Utilizamos a Resend (Resend, Inc.) como serviço de retransmissão SMTP para entregar e-mails transacionais (verificação de e-mail, reposição da palavra-passe, e-mail de boas-vindas).

Dados tratados:

  • Endereço de e-mail do destinatário
  • Conteúdo do e-mail (ligações de verificação/reposição, nome a apresentar)

A Resend trata os dados de e-mail exclusivamente para efeitos de entrega e não os utiliza para marketing nem para definição de perfis. Os servidores da Resend estão localizados nos EUA. A transferência está coberta pelo EU-US Data Privacy Framework.

Base legal: Art. 6 para. 1 lit. b GDPR (execução do contrato: a entrega de e-mail é necessária para disponibilizar o registo e a recuperação da palavra-passe que solicitou).

7.4. Notificações push: Firebase Cloud Messaging (apenas na aplicação móvel)

A nossa aplicação móvel utiliza o Firebase Cloud Messaging (FCM) da Google para enviar notificações push. É gerado um token de dispositivo anónimo para entregar mensagens no seu dispositivo. Este token não contém identificadores pessoais e não é utilizado para rastreio nem para definição de perfis.

Dados tratados:

  • Token de dispositivo FCM anónimo
  • Conteúdo da notificação (títulos, corpos das mensagens)
  • Subscrições de tópicos (por exemplo, alertas de preço, notícias)

Base legal: Art. 6 para. 1 lit. a GDPR (consentimento: tem de permitir explicitamente as notificações push no seu dispositivo).

Pode consultar as políticas de privacidade dos serviços Firebase:

8. Ligações externas

O nosso site pode conter ligações para plataformas de terceiros, como o YouTube. Quando clica numa dessas ligações, é redirecionado para um site externo. Esses terceiros podem recolher dados pessoais, como o seu endereço IP, ou acompanhar a sua atividade através de cookies, em especial se tiver sessão iniciada nos respetivos serviços.

Não temos influência sobre as práticas de tratamento de dados dessas plataformas externas. Consulte as respetivas políticas de privacidade:

8.1. Ligações de afiliados

O nosso site e as aplicações móveis podem conter ligações de afiliados. As ligações de afiliados permitem-nos receber uma comissão se fizer uma compra ou realizar uma ação específica depois de clicar nelas. Isto não afeta o preço que paga.

Identificação: As ligações de afiliados estão assinaladas com avisos de divulgação (por exemplo, "Ligação de afiliado" ou "Publicidade"), parâmetros especiais de ligação ou declarações de divulgação no conteúdo.

Tratamento de dados: Quando clica numa ligação de afiliado, o parceiro de afiliação pode receber informações de referência (por exemplo, que veio do nosso site) e pode definir cookies para acompanhar a sua visita. Não temos acesso nem controlo sobre os dados que os parceiros de afiliação recolhem. O parceiro de afiliação é o único responsável pelo seu próprio tratamento de dados.

Base legal: Art. 6 para. 1 lit. f GDPR (interesse legítimo em gerar receita para sustentar o serviço gratuito).

Tem o direito de se opor a este tratamento a qualquer momento. Clicar em ligações de afiliados é inteiramente voluntário.

9. Segurança dos dados

Implementamos medidas técnicas e organizativas adequadas para proteger os seus dados pessoais contra o acesso não autorizado, a perda ou a alteração (Art. 32 GDPR), incluindo:

  • Cifragem em trânsito: toda a comunicação entre o seu navegador e os nossos servidores é cifrada com TLS (HTTPS). É aplicado o HTTP Strict Transport Security (HSTS).
  • Hash das palavras-passe: as palavras-passe são guardadas com BCrypt, um algoritmo de hash unidirecional. Não conseguimos recuperar nem ler a sua palavra-passe.
  • Cookies httpOnly: os tokens de autenticação são guardados em cookies httpOnly que não podem ser acedidos por JavaScript, protegendo contra ataques de cross-site scripting (XSS).
  • Rotação de tokens: os tokens de atualização são renovados em cada utilização, limitando o impacto de um token comprometido.
  • PKCE: o fluxo de autenticação OAuth2 utiliza Proof Key for Code Exchange (PKCE) para impedir a interceção do código de autorização.

10. Os seus direitos ao abrigo do GDPR

Ao abrigo do Regulamento Geral sobre a Proteção de Dados (GDPR), tem os seguintes direitos:

  • Direito de acesso (Art. 15 GDPR): pode obter a confirmação de que dados pessoais que lhe digam respeito estão ou não a ser tratados e aceder a esses dados. Também pode descarregar uma exportação legível por máquina na página Conta da aplicação.
  • Direito de retificação (Art. 16 GDPR): pode corrigir dados pessoais inexatos (por exemplo, atualizar o nome a apresentar na página Conta).
  • Direito ao apagamento (Art. 17 GDPR): pode eliminar a sua conta e todos os dados associados a qualquer momento na página Conta. Ver secção 4.1.
  • Direito à limitação do tratamento (Art. 18 GDPR): pode pedir a limitação do tratamento dos seus dados pessoais em determinadas circunstâncias.
  • Direito de portabilidade dos dados (Art. 20 GDPR): pode receber os seus dados pessoais num formato estruturado, de uso corrente e de leitura automática (JSON). Ver secção 4.2.
  • Direito de oposição (Art. 21 GDPR): pode opor-se ao tratamento dos seus dados pessoais baseado em interesses legítimos. Em particular, pode retirar o consentimento de análise a qualquer momento (ver secção 6).
  • Direito de retirar o consentimento (Art. 7 GDPR): quando o tratamento se baseia no seu consentimento, pode retirá-lo a qualquer momento. Isto não afeta a licitude do tratamento anterior à retirada.
  • Direito de apresentar reclamação (Art. 77 GDPR): pode apresentar uma reclamação a uma autoridade de controlo. Na Alemanha, a autoridade competente para Hamburgo é a Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), sendo o Comissário Federal para a Proteção de Dados (BfDI) um contacto alternativo.

Exercício dos seus direitos: Para exercer qualquer destes direitos, contacte-nos em [email protected]. Responderemos no prazo de um mês (Art. 12 para. 3 GDPR). A eliminação da conta e a exportação de dados estão disponíveis como funcionalidades de autosserviço na aplicação.

11. Transferências para países terceiros

Alguns dos nossos prestadores de serviços estão localizados fora do Espaço Económico Europeu (EEE). Asseguramos que existem garantias adequadas para qualquer transferência desse tipo:

PrestadorPaísGarantia
Google (Analytics, FCM)EUAEU-US Data Privacy Framework + cláusulas contratuais-tipo
Resend (e-mail)EUAEU-US Data Privacy Framework
Sentry (monitorização de erros)UE (de.sentry.io)Sem transferência para país terceiro (região de dados da UE)

12. Disponibilização de dados pessoais

A disponibilização do seu endereço de e-mail e da sua palavra-passe é necessária para criar uma conta de utilizador. Sem estes dados, não podemos prestar o serviço baseado em conta. Pode utilizar o site sem criar uma conta; nesse caso, apenas são tratados os dados descritos na secção 2 ("Sem conta de utilizador").

Todo o restante tratamento de dados, incluindo análises (secção 6) e notificações push (secção 7.4), é opcional e baseia-se no seu consentimento explícito.

13. Decisões automatizadas

Não realizamos decisões automatizadas nem definição de perfis na aceção do Art. 22 GDPR. Nenhuma decisão com efeitos jurídicos ou efeitos significativos semelhantes é tomada exclusivamente com base no tratamento automatizado dos seus dados pessoais.

14. Idade mínima

Os Serviços não se destinam a pessoas com menos de 16 anos. Não recolhemos intencionalmente dados pessoais de crianças com menos de 16 anos. Se tomarmos conhecimento de que recolhemos dados pessoais de uma criança com menos de 16 anos sem o consentimento dos pais, eliminaremos esses dados de imediato.

15. Alterações a esta política de privacidade

Podemos atualizar esta política de privacidade periodicamente. As alterações serão publicadas nesta página com uma data de "Última atualização" atualizada. Recomendamos que reveja esta página periodicamente.

16. Contacto

Se tiver questões sobre esta política de privacidade ou pretender exercer os seus direitos, contacte-nos:

Marcel Sangals
Am Knill 152
22147 Hamburg
Alemanha

E-mail: [email protected]