RGPD

Informação de Protecção de Dados

Detector de Burla — ferramenta gratuita, informativa e pedagógica da AMD.

Responsável pelo tratamento

  • AMD — Associação de Marketing Directo e Digital (adiante, AMD)
  • Sede: Estrada de Queluz, 91 — 2794-100 Carnaxide (Portugal)
  • NIPC: 501.903.186
  • amdportugal@amd.pt

O Detector de Burla

O Detector de Burla é uma ferramenta gratuita, informativa e pedagógica que ajuda os utilizadores a avaliar, de forma meramente indicativa, se uma mensagem, comunicação, website, pedido de pagamento, contacto comercial ou outra situação semelhante apresenta sinais de burla, fraude, phishing, smishing, manipulação, engenharia social ou risco digital.

A análise apresentada pela ferramenta não confirma a existência de uma tentativa de burla, não acusa qualquer pessoa ou entidade, não substitui aconselhamento jurídico, técnico, policial, regulatório ou financeiro, e pode conter erros ou omissões.

A AMD não pretende recolher dados pessoais identificativos dos utilizadores através da ferramenta Detector de Burla.

Finalidades do tratamento

FinalidadeAnalisar a submissão efetuada pelo utilizador e apresentar um resultado indicativo de risco.
Dados tratadosConteúdo submetido, URL, texto, imagem ou captura de ecrã, canal de receção, tipo de comunicação, entidade alegadamente representada, assunto do email e demais elementos introduzidos pelo utilizador.
Fundamento jurídicoTratamento necessário para prestar a funcionalidade solicitada pelo utilizador, nos termos do artigo 6.º, n.º 1, alínea b), do RGPD, quando aplicável. Caso se entenda que a utilização da ferramenta não configura uma relação contratual, o tratamento pode fundar-se no interesse legítimo da AMD em disponibilizar uma ferramenta gratuita de prevenção, literacia digital e promoção de comunicações comerciais mais seguras, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD. O interesse legítimo consiste em disponibilizar uma ferramenta pedagógica de prevenção de burla digital. O tratamento é limitado ao conteúdo submetido voluntariamente pelo utilizador, a análise é meramente indicativa, o utilizador é alertado para remover dados desnecessários e não são produzidos efeitos jurídicos, sem prejuízo da necessidade de realização de Avaliação de Interesse Legítimo (AIL).
Duração do tratamentoAs submissões brutas, incluindo texto e imagens, são conservadas apenas pelo período tecnicamente necessário à análise e segurança da plataforma, não excedendo 72 horas, salvo necessidade de investigação de incidente ou obrigação legal. Os resultados da análise associados a submissão pseudonimizada podem ser conservados até 30 dias.
FinalidadeProcessar a análise através de sistemas automatizados e ferramentas de IA.
Dados tratadosConteúdo submetido pelo utilizador e elementos de contexto necessários à análise.
Fundamento jurídicoMesmo fundamento aplicável à análise da submissão. O tratamento por IA é instrumental à prestação da funcionalidade solicitada e deve limitar-se ao necessário para devolver o resultado indicativo ao utilizador.
Duração do tratamentoPelo período tecnicamente necessário à análise. Quando existam logs, prompts, outputs ou metadados associados à análise, devem observar os prazos definidos para submissões brutas, resultados pseudonimizados e logs técnicos, consoante aplicável.
FinalidadeAssegurar segurança, prevenção de abuso, proteção anti-bot, controlo de utilização indevida, rate-limiting e integridade técnica da plataforma.
Dados tratadosDados técnicos, dados de sessão, identificadores técnicos, logs, informação de browser/dispositivo quando necessária, hash de endereço IP ou elementos equivalentes de prevenção de abuso.
Fundamento jurídicoInteresse legítimo da AMD, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, em proteger o website, os utilizadores, a infraestrutura técnica e a integridade da ferramenta contra abuso, ataques, automatismos indevidos, spam ou utilizações que possam prejudicar terceiros. O tratamento é limitado a dados técnicos, com medidas de minimização e segurança, e não tem por finalidade identificar utilizadores para fins comerciais.
Duração do tratamentoLogs técnicos de segurança, acesso, erro, rate-limiting e prevenção de abuso podem ser conservados até 30 dias, salvo incidente, necessidade de investigação ou obrigação legal específica.
FinalidadeGerar indicadores agregados sobre tipologias de risco, canais, níveis aparentes de risco e padrões de burla digital.
Dados tratadosDados estatísticos agregados ou anonimizados, como tipo de comunicação, canal, nível aparente de risco e contagens globais.
Fundamento jurídicoQuando os dados estejam efetivamente anonimizados e não permitam identificar titulares dos dados, não se aplica o RGPD. Quando exista tratamento prévio de dados pessoais ou pseudonimizados para gerar estatísticas, o fundamento poderá ser o interesse legítimo da AMD, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, em produzir indicadores agregados de literacia digital e prevenção de fraude.
Duração do tratamentoEstatísticas agregadas e anonimizadas podem ser mantidas sem prazo específico, com revisão periódica. Dados pessoais ou pseudonimizados usados para gerar estatísticas devem ser conservados apenas pelo prazo necessário à agregação ou anonimização.
FinalidadeGerir cookies, armazenamento local e estatísticas opcionais de utilização.
Dados tratadosPreferência de consentimento, identificador de sessão, dados estatísticos de utilização, páginas visitadas ou eventos técnicos, consoante a configuração do website.
Fundamento jurídicoConsentimento do utilizador, quando estejam em causa cookies, armazenamento local ou tecnologias não essenciais, nos termos do regime aplicável às comunicações eletrónicas e do artigo 6.º, n.º 1, alínea a), do RGPD, quando aplicável. Cookies ou tecnologias estritamente necessários ao funcionamento do website podem ser usados com fundamento na necessidade técnica do serviço.
Duração do tratamentoPreferências de consentimento de cookies: 6 a 12 meses. Identificadores de sessão: sessão ou prazo técnico curto. Analytics ou estatísticas opcionais: prazo a confirmar e apenas após consentimento, quando aplicável.
FinalidadeGerir contactos, pedidos de esclarecimento, reporte de problemas, reclamações e exercício de direitos.
Dados tratadosNome, email, conteúdo da comunicação, elementos necessários à identificação do pedido e, quando aplicável, informação necessária à confirmação da identidade do requerente.
Fundamento jurídicoCumprimento de obrigações legais, nos termos do artigo 6.º, n.º 1, alínea c), do RGPD, quando esteja em causa o exercício de direitos ou resposta a obrigações legais em matéria de proteção de dados. Interesse legítimo da AMD, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, na gestão de pedidos gerais, esclarecimentos ou reporte de problemas.
Duração do tratamentoPedidos de exercício de direitos ou contactos formais podem ser conservados até 3 anos após o encerramento do pedido, salvo prazo legal, necessidade probatória ou litígio que justifique conservação superior.
FinalidadeCumprir obrigações legais, responder a autoridades competentes ou exercer e defender direitos.
Dados tratadosDados constantes das submissões, comunicações, logs técnicos, pedidos, reclamações e demais elementos necessários ao cumprimento da obrigação ou defesa de direitos.
Fundamento jurídicoCumprimento de obrigação jurídica, nos termos do artigo 6.º, n.º 1, alínea c), do RGPD, ou exercício ou defesa de direitos, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, consoante o caso.
Duração do tratamentoPelo prazo legal aplicável ou pelo prazo necessário ao exercício ou defesa de direitos, consoante o caso concreto.

Categorias de destinatários

Prestadores de alojamento e infraestruturaDisponibilização e funcionamento técnico do website.
Prestadores de segurança e proteção anti-botPrevenção de abuso, proteção contra automatismos indevidos, segurança e integridade da plataforma.
Fornecedores de IA ou análise automatizadaGeração do resultado indicativo da análise solicitada pelo utilizador.
Prestadores de manutenção e suporte técnicoManutenção, correção de erros, segurança e melhoria técnica do website.
Prestadores de email e comunicaçõesGestão de contactos, pedidos de esclarecimento e exercício de direitos.
Consultores, mandatários, auditores ou seguradorasCumprimento de obrigações, gestão de risco, defesa de direitos ou apoio jurídico, quando necessário.
Autoridades administrativas, policiais, judiciais ou regulatóriasQuando exista obrigação legal, pedido legítimo ou necessidade de defesa de direitos.

Transferências para fora da UE

  • A utilização da ferramenta Detector de Burla deve ser validada contra a realidade técnica dos fornecedores utilizados, incluindo alojamento, segurança, proteção anti-bot, IA, manutenção, suporte remoto, logs, base de dados, analytics, cookies e subprocessadores.
  • Caso os dados pessoais sejam transferidos para fora do Espaço Económico Europeu, ou caso exista acesso remoto a partir de países terceiros, a AMD deve assegurar que a transferência cumpre o Capítulo V do RGPD, nomeadamente através de uma decisão de adequação, cláusulas contratuais-tipo, medidas suplementares, avaliação de impacto da transferência, quando aplicável, ou outro mecanismo legalmente previsto.

Medidas de segurança aplicadas

MinimizaçãoRecolha apenas dos dados necessários à análise indicativa e ao funcionamento do website.
Avisos ao utilizadorInformação clara para remover dados pessoais desnecessários antes da submissão.
Proteção anti-botUtilização de mecanismos de prevenção de abuso e automatismos indevidos.
Pseudonimização ou anonimizaçãoSempre que possível, especialmente em estatísticas e indicadores agregados.
Limitação de acessoAcesso restrito a pessoas e fornecedores que necessitem dos dados para as finalidades indicadas.
Segurança técnicaMedidas de proteção do website, infraestrutura, comunicações, logs e base de dados.
Conservação limitadaDefinição de prazos curtos e adequados para submissões, logs e dados técnicos.
Contratos com fornecedoresContratos de subcontratação, confidencialidade, instruções documentadas e controlo de subprocessadores.

Os seus direitos

  • Acesso: confirmação do tratamento e direito de aceder aos seus dados pessoais.
  • Retificação: obter a retificação dos dados pessoais inexatos e/ou incompletos.
  • Apagamento: obter o apagamento dos dados pessoais de acordo com a lei.
  • Limitação: obter a limitação do tratamento nas situações previstas na lei.
  • Oposição: opor-se ao tratamento dos seus dados pessoais.
  • Portabilidade: receber os dados pessoais que lhe digam respeito.
  • Retirada de consentimento: retirar o consentimento prestado a qualquer momento.

Os direitos elencados são exercidos de acordo com os limites definidos na lei.

Como exercer os seus direitos / retirar o consentimento

AcessoObter confirmação sobre se os seus dados pessoais são tratados e aceder à informação sobre esse tratamento.
RetificaçãoSolicitar a correção de dados pessoais inexatos ou incompletos.
ApagamentoSolicitar a eliminação dos seus dados pessoais, quando se verifiquem os requisitos legais aplicáveis.
LimitaçãoSolicitar a limitação do tratamento dos seus dados pessoais em determinadas situações.
OposiçãoOpor-se ao tratamento dos seus dados pessoais quando o fundamento seja o interesse legítimo, por motivos relacionados com a sua situação particular.
PortabilidadeReceber os dados pessoais que tenha fornecido à AMD em formato estruturado, de uso corrente e leitura automática, quando aplicável.
Retirada do consentimentoRetirar o consentimento prestado, quando o tratamento se baseie no consentimento, sem comprometer a licitude do tratamento efetuado até essa retirada.

Pode exercer os seus direitos através do email amdportugal@amd.pt.

Autoridade de controlo

CNPD — Comissão Nacional de Protecção de Dados, www.cnpd.pt.

Informações adicionais

A comunicação de dados pessoais constitui uma obrigação legalNão.
A comunicação de dados pessoais constitui uma obrigação contratualNão.
A comunicação de dados pessoais constitui um requisito necessário para celebrar um contratoNão.
Existe obrigação de fornecer os dados pessoaisA utilização da ferramenta Detector de Burla é voluntária. Sem a submissão dos elementos necessários à análise, a AMD poderá não conseguir apresentar um resultado indicativo de risco.
Existência de decisões automatizadasNão existem decisões automatizadas com efeitos jurídicos ou que afetem significativamente o utilizador nos termos do artigo 22.º do RGPD. O resultado apresentado pela ferramenta é meramente informativo, pedagógico e indicativo — não confirma a existência de burla, não identifica culpados, não acusa entidades ou pessoas, não substitui avaliação humana e não deve ser usada como única base para decisões jurídicas, financeiras, comerciais, policiais ou regulatórias.
Existência de definição de perfisA AMD não cria perfis comerciais dos utilizadores do Detector de Burla, não utiliza as submissões para publicidade comportamental e não partilha dados pessoais com terceiros para fins de marketing. Podem ser gerados indicadores agregados sobre tipologias de risco, canais de comunicação, padrões de burla digital e níveis aparentes de risco, mas esses indicadores não devem permitir identificar utilizadores, remetentes, vítimas ou terceiros referidos nas submissões.
Utilização de inteligência artificialA análise apresentada pela ferramenta pode ser gerada com recurso a sistemas automatizados e ferramentas de inteligência artificial. A AMD não permite que os conteúdos submetidos sejam utilizados por fornecedores de IA para treino geral de modelos externos, salvo se tal for expressamente informado aos titulares dos dados e existir fundamento jurídico adequado.
Mais informaçõesA AMD pode atualizar esta informação sempre que sejam alteradas as tecnologias utilizadas, os fornecedores, as finalidades ou os prazos de conservação. Contacto: amdportugal@amd.pt.

Reportar problemas de privacidade

Para qualquer questão relacionada com dados pessoais, contacte amdportugal@amd.pt. Para abuso da plataforma, contacte informatica@amd.pt.

← Voltar ao início