Política de privacidade
Atualizado em agosto de 2026
Esta política descreve que dados pessoais tratamos, com que fundamento, durante quanto tempo e com quem os partilhamos. Distingue dois papéis diferentes, porque a lei também os distingue.
1. Dois papéis, e porque importa
Nos dados da sua conta (quem é, como o contactamos, como paga), a Unexpected Domain, Lda é a responsável pelo tratamento: decide as finalidades e os meios.
Nos dados que o utilizador introduz na plataforma (clientes finais, fornecedores, orçamentos, custos, documentos e o registo das aprovações), quem decide é a empresa de construção. Ela é a responsável pelo tratamento e a Quantobra é subcontratante: trata esses dados apenas sob as suas instruções e para lhe prestar o serviço. As condições dessa subcontratação estão em subcontratação.
É por isso que um cliente final que queira exercer os seus direitos os deve dirigir em primeiro lugar ao empreiteiro com quem trata. Ver o ponto 10.
2. Responsável pelo tratamento e contacto
Unexpected Domain, Lda, pessoa coletiva n.º 519322762, com sede em Rua Doutor Manuel Lopes Rodrigues, 4, 1.º Dt.º, Beduído, 3860-374 Estarreja, Portugal. Para qualquer questão de proteção de dados, incluindo o exercício de direitos: geral@quantobra.pt.
Não está designado encarregado de proteção de dados: a atividade não preenche nenhum dos casos do artigo 37.º do RGPD que o tornam obrigatório.
3. Dados da conta (somos responsáveis)
- Identificação e contacto: nome e endereço de email do utilizador; nome, NIF, morada e contactos da empresa.
- Autenticação: códigos de acesso enviados por email (transitórios) e registos de sessão, que incluem endereço IP e dispositivo.
- Subscrição e pagamento: plano, ciclo, estado da subscrição e histórico. Os dados de pagamento são recolhidos e tratados diretamente pela Stripe, e no processo de pagamento a morada de faturação e o NIF são obrigatórios. Não recebemos nem guardamos números de cartão.
- Suporte: a correspondência que nos dirige.
3-A. Dados de utilização (somos responsáveis)
Medimos como o site e a aplicação são usados, para perceber o que ajuda e o que atrapalha. A ferramenta é o Umami, que alojamos nós próprios, na mesma infraestrutura europeia do resto do serviço. Não há aqui terceiro nenhum a receber estes dados — é por isso que a lista de subcontratantes não tem uma linha para analítica.
Registamos a página visitada (com os identificadores internos substituídos, para o registo dizer «uma obra» e não qual), a página de onde veio, o país, o idioma, o tamanho do ecrã, o navegador e a ação realizada (por exemplo «proposta enviada»). Com sessão iniciada juntamos o identificador da organização, o plano e o estado da subscrição.
Não recolhemos aqui nome, email nem qualquer conteúdo introduzido na plataforma. Não se escreve nada no dispositivo de quem visita — sem cookies e sem armazenamento local. O endereço IP não é guardado: serve para determinar o país e para o cálculo diário que agrupa as páginas de uma mesma visita. A página pública onde um cliente vê e aprova uma proposta está excluída da medição.
O fundamento é o interesse legítimo em conhecer e melhorar o serviço (artigo 6.º, n.º 1, alínea f), do RGPD). Pode opor-se a qualquer momento, nos termos do ponto 10.
4. Dados de obra (somos subcontratantes)
Tudo o que a empresa introduz para gerir a sua atividade: clientes finais e fornecedores (nome, NIF, morada, email, telefone), orçamentos, propostas, custos, faturas e documentos carregados, e o registo das aprovações descrito no ponto 5.
Os documentos de custo carregados podem ser processados por leitura automática (OCR com inteligência artificial) para extrair valores e datas. Isso implica enviá-los a um subcontratante ulterior, que está identificado em subcontratação. Não usamos esses documentos para treinar modelos.
4-A. Pedidos de orçamento pela página pública
As empresas com plano que o inclua podem publicar uma página pública da empresa. Quem lá chega pode enviar-lhe um pedido de orçamento pelo formulário dessa página.
Nesse pedido tratamos nome, email, telefone, concelho, tipo de trabalho e a mensagem escrita, mais o endereço IP e o identificador do navegador, estes últimos apenas para limitar abuso e envios automáticos.
O destinatário do pedido é a empresa de construção, que passa a ser a responsável pelo tratamento a partir do momento em que o recebe. Quanto ao conteúdo do pedido somos subcontratantes dela, e tratamo-lo apenas para lho entregar e manter acessível na conta dela. Quanto à segurança do formulário e à prevenção de abuso somos responsáveis.
O fundamento é o artigo 6.º, n.º 1, alínea b) do RGPD — diligências pré-contratuais tomadas a pedido do próprio. Por isso não pedimos consentimento: pedimo-lo apenas quando é o consentimento que justifica o tratamento, e aqui não é. A informação sobre o que acontece aos dados é mostrada no próprio formulário, antes de o enviar.
Para exercer direitos sobre o conteúdo de um pedido já entregue, o interlocutor é a empresa a quem o enviou. Se nos contactar, reencaminhamos.
4-B. Conteúdo publicado pelas empresas
Os textos e as fotografias que aparecem na página pública de uma empresa são publicados por ela, não por nós. Podem mostrar imóveis e, eventualmente, pessoas.
Cabe à empresa garantir que detém os direitos sobre esse conteúdo e as autorizações necessárias, incluindo do dono da obra e de quem seja identificável nas fotografias — é o que os termos exigem.
Se encontrar conteúdo que não devia estar publicado, escreva-nos por geral@quantobra.pt (cada página tem também uma ligação para reportar). Retiramos de publicação o que for ilícito ou violar os termos, e respondemos a quem reportou.
5. O que é registado numa aprovação
Quando uma proposta é enviada para aprovação eletrónica, o sistema regista o seguinte a respeito do cliente final:
| Dado | Para quê |
|---|---|
| DadoEndereço de email | Para quêEnviar a proposta, o código de confirmação e os lembretes. |
| DadoCódigo de confirmação | Para quêVerificar que quem decide tem acesso ao email. Guardado cifrado (SHA-256), válido 10 minutos e destruído após uso, expiração ou tentativas esgotadas. |
| DadoNome escrito no momento da decisão | Para quêIdentificar quem aprovou ou recusou. |
| DadoEndereço IP e dispositivo (user-agent) | Para quêProva da circunstância em que a decisão foi tomada. |
| DadoData e hora da primeira abertura e da decisão | Para quêProva do momento em que a proposta foi vista e decidida. |
| DadoImpressão digital do documento (SHA-256) | Para quêProva de que o documento aceite não foi alterado depois. |
| DadoCópia congelada da proposta | Para quêProva do conteúdo aceite. Inclui os dados do cliente final que constavam do documento (nome, NIF e morada) e os da empresa emitente. |
| DadoIdentificador da mensagem de email | Para quêProva de expedição, atribuído pelo fornecedor de email. |
| DadoLigação de acesso | Para quêPermitir decidir sem criar conta. Aleatória (256 bits) e válida 30 dias. |
A finalidade deste conjunto é uma só: fazer prova da manifestação de vontade e da integridade do documento. O fundamento é a execução do contrato e o interesse legítimo do empreiteiro em poder demonstrar o que foi acordado (artigo 6.º, n.º 1, alíneas b) e f), do RGPD).
6. Finalidades e fundamentos de licitude
| Finalidade | Fundamento |
|---|---|
| FinalidadePrestar o serviço e gerir a conta | FundamentoExecução do contrato (art. 6.º/1 b)) |
| FinalidadeAutenticar acessos e proteger a plataforma | FundamentoInteresse legítimo em segurança (art. 6.º/1 f)) |
| FinalidadeCobrar, faturar e cumprir obrigações fiscais e contabilísticas | FundamentoObrigação jurídica (art. 6.º/1 c)) |
| FinalidadeResponder a pedidos de suporte | FundamentoExecução do contrato (art. 6.º/1 b)) |
| FinalidadeEnviar comunicações comerciais e newsletter | FundamentoConsentimento, revogável a qualquer momento (art. 6.º/1 a)) |
| FinalidadeMedir a utilização do site e da aplicação (ponto 3-A) | FundamentoInteresse legítimo em conhecer e melhorar o serviço (art. 6.º/1 f)) |
| FinalidadeFazer valer ou defender direitos em juízo | FundamentoInteresse legítimo (art. 6.º/1 f)) |
Não há decisões automatizadas com efeitos jurídicos nem definição de perfis. A leitura automática de documentos de custo é uma extração de dados que o utilizador confirma antes de gravar, e não decide nada sozinha.
7. Com quem partilhamos
Recorremos a prestadores que tratam dados por nossa conta, sob contrato escrito e apenas segundo as nossas instruções: alojamento, envio de email, armazenamento de ficheiros, processamento de pagamentos e leitura automática de documentos. Estão todos identificados pelo nome, com a indicação de onde tratam os dados e, quando fora do Espaço Económico Europeu, do mecanismo que legitima a transferência.
Fora disso, só partilhamos dados quando a lei o imponha ou uma autoridade competente o determine. Não vendemos dados pessoais nem os cedemos para fins publicitários.
8. Durante quanto tempo conservamos
| Dados | Prazo |
|---|---|
| DadosConta e conteúdos da plataforma | PrazoEnquanto a conta estiver ativa. Após a cessação: 30 dias para exportação, apagamento em 90 dias. |
| DadosRegisto de aprovações (incluindo IP, dispositivo e cópia da proposta) | PrazoEnquanto for útil à prova do contrato de empreitada e pelos prazos legais de conservação aplicáveis, salvo instrução de apagamento do responsável. |
| DadosDocumentos com relevância fiscal e registos de faturação | PrazoPelo prazo legal de conservação a que estamos sujeitos. |
| DadosPedidos de orçamento recebidos pela página pública | Prazo24 meses após a receção. O prazo é executado por código — o varrimento diário apaga-os. |
| DadosRegisto iniciado que nunca chegou a subscrever | PrazoApagado 90 dias após a criação da conta. |
| DadosCódigos de acesso e de confirmação | PrazoMinutos. Destruídos após uso ou expiração, e os que ninguém usou são varridos diariamente. |
| DadosRegistos de sessão e limites de utilização por IP | PrazoEnquanto a sessão for válida. Sessões caducadas e registos de limitação são eliminados na varredura diária. |
| DadosDados de utilização (ponto 3-A) | Prazo14 meses. |
9. Segurança
Os dados são alojados na União Europeia. O acesso é isolado por organização em todas as consultas, as ligações são cifradas em trânsito, os códigos de acesso são guardados cifrados e os ficheiros ficam em armazenamento privado, acessível apenas por ligações temporárias. Nenhuma medida elimina o risco por completo; em caso de violação de dados com risco para os titulares, cumprimos os deveres de notificação dos artigos 33.º e 34.º do RGPD.
10. Os seus direitos
Tem direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, bem como o de retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior. Para exercer, escreva para geral@quantobra.pt. Respondemos no prazo de um mês, prorrogável nos termos do artigo 12.º do RGPD.
Se é cliente final de uma empresa que usa a Quantobra e recebeu uma proposta nossa em nome dela, o responsável pelos seus dados é essa empresa, não a Quantobra. Dirija-lhe o pedido; se nos escrever, encaminhamos e apoiamos a resposta, mas não podemos decidir sobre dados que não são nossos.
11. Cookies
Usamos dois cookies, ambos estritamente necessários, e não usamos publicidade nem ferramentas de seguimento. A medição descrita no ponto 3-A não escreve cookies nem qualquer outra marca no dispositivo — é por isso que continua a não haver banner de consentimento. Os detalhes estão na política de cookies.
12. Reclamações
Se considerar que o tratamento dos seus dados viola o RGPD, pode apresentar reclamação à autoridade de controlo, que em Portugal é a Comissão Nacional de Proteção de Dados (CNPD). Agradecemos que nos contacte primeiro, para tentarmos resolver.
13. Alterações a esta política
Esta política pode ser atualizada. A data da última revisão consta no topo; alterações relevantes são comunicadas por email a quem tenha conta ativa, com antecedência razoável.