Informação de Protecção de Dados
Detector de Burla — ferramenta gratuita, informativa e pedagógica da AMD.
Responsável pelo tratamento
- AMD — Associação de Marketing Directo e Digital (adiante, AMD)
- Sede: Estrada de Queluz, 91 — 2794-100 Carnaxide (Portugal)
- NIPC: 501.903.186
- amdportugal@amd.pt
O Detector de Burla
O Detector de Burla é uma ferramenta gratuita, informativa e pedagógica que ajuda os utilizadores a avaliar, de forma meramente indicativa, se uma mensagem, comunicação, website, pedido de pagamento, contacto comercial ou outra situação semelhante apresenta sinais de burla, fraude, phishing, smishing, manipulação, engenharia social ou risco digital.
A análise apresentada pela ferramenta não confirma a existência de uma tentativa de burla, não acusa qualquer pessoa ou entidade, não substitui aconselhamento jurídico, técnico, policial, regulatório ou financeiro, e pode conter erros ou omissões.
A AMD não pretende recolher dados pessoais identificativos dos utilizadores através da ferramenta Detector de Burla.
Finalidades do tratamento
| Finalidade | Analisar a submissão efetuada pelo utilizador e apresentar um resultado indicativo de risco. |
|---|---|
| Dados tratados | Conteúdo submetido, URL, texto, imagem ou captura de ecrã, canal de receção, tipo de comunicação, entidade alegadamente representada, assunto do email e demais elementos introduzidos pelo utilizador. |
| Fundamento jurídico | Tratamento necessário para prestar a funcionalidade solicitada pelo utilizador, nos termos do artigo 6.º, n.º 1, alínea b), do RGPD, quando aplicável. Caso se entenda que a utilização da ferramenta não configura uma relação contratual, o tratamento pode fundar-se no interesse legítimo da AMD em disponibilizar uma ferramenta gratuita de prevenção, literacia digital e promoção de comunicações comerciais mais seguras, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD. O interesse legítimo consiste em disponibilizar uma ferramenta pedagógica de prevenção de burla digital. O tratamento é limitado ao conteúdo submetido voluntariamente pelo utilizador, a análise é meramente indicativa, o utilizador é alertado para remover dados desnecessários e não são produzidos efeitos jurídicos, sem prejuízo da necessidade de realização de Avaliação de Interesse Legítimo (AIL). |
| Duração do tratamento | As submissões brutas, incluindo texto e imagens, são conservadas apenas pelo período tecnicamente necessário à análise e segurança da plataforma, não excedendo 72 horas, salvo necessidade de investigação de incidente ou obrigação legal. Os resultados da análise associados a submissão pseudonimizada podem ser conservados até 30 dias. |
| Finalidade | Processar a análise através de sistemas automatizados e ferramentas de IA. |
|---|---|
| Dados tratados | Conteúdo submetido pelo utilizador e elementos de contexto necessários à análise. |
| Fundamento jurídico | Mesmo fundamento aplicável à análise da submissão. O tratamento por IA é instrumental à prestação da funcionalidade solicitada e deve limitar-se ao necessário para devolver o resultado indicativo ao utilizador. |
| Duração do tratamento | Pelo período tecnicamente necessário à análise. Quando existam logs, prompts, outputs ou metadados associados à análise, devem observar os prazos definidos para submissões brutas, resultados pseudonimizados e logs técnicos, consoante aplicável. |
| Finalidade | Assegurar segurança, prevenção de abuso, proteção anti-bot, controlo de utilização indevida, rate-limiting e integridade técnica da plataforma. |
|---|---|
| Dados tratados | Dados técnicos, dados de sessão, identificadores técnicos, logs, informação de browser/dispositivo quando necessária, hash de endereço IP ou elementos equivalentes de prevenção de abuso. |
| Fundamento jurídico | Interesse legítimo da AMD, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, em proteger o website, os utilizadores, a infraestrutura técnica e a integridade da ferramenta contra abuso, ataques, automatismos indevidos, spam ou utilizações que possam prejudicar terceiros. O tratamento é limitado a dados técnicos, com medidas de minimização e segurança, e não tem por finalidade identificar utilizadores para fins comerciais. |
| Duração do tratamento | Logs técnicos de segurança, acesso, erro, rate-limiting e prevenção de abuso podem ser conservados até 30 dias, salvo incidente, necessidade de investigação ou obrigação legal específica. |
| Finalidade | Gerar indicadores agregados sobre tipologias de risco, canais, níveis aparentes de risco e padrões de burla digital. |
|---|---|
| Dados tratados | Dados estatísticos agregados ou anonimizados, como tipo de comunicação, canal, nível aparente de risco e contagens globais. |
| Fundamento jurídico | Quando os dados estejam efetivamente anonimizados e não permitam identificar titulares dos dados, não se aplica o RGPD. Quando exista tratamento prévio de dados pessoais ou pseudonimizados para gerar estatísticas, o fundamento poderá ser o interesse legítimo da AMD, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, em produzir indicadores agregados de literacia digital e prevenção de fraude. |
| Duração do tratamento | Estatísticas agregadas e anonimizadas podem ser mantidas sem prazo específico, com revisão periódica. Dados pessoais ou pseudonimizados usados para gerar estatísticas devem ser conservados apenas pelo prazo necessário à agregação ou anonimização. |
| Finalidade | Gerir cookies, armazenamento local e estatísticas opcionais de utilização. |
|---|---|
| Dados tratados | Preferência de consentimento, identificador de sessão, dados estatísticos de utilização, páginas visitadas ou eventos técnicos, consoante a configuração do website. |
| Fundamento jurídico | Consentimento do utilizador, quando estejam em causa cookies, armazenamento local ou tecnologias não essenciais, nos termos do regime aplicável às comunicações eletrónicas e do artigo 6.º, n.º 1, alínea a), do RGPD, quando aplicável. Cookies ou tecnologias estritamente necessários ao funcionamento do website podem ser usados com fundamento na necessidade técnica do serviço. |
| Duração do tratamento | Preferências de consentimento de cookies: 6 a 12 meses. Identificadores de sessão: sessão ou prazo técnico curto. Analytics ou estatísticas opcionais: prazo a confirmar e apenas após consentimento, quando aplicável. |
| Finalidade | Gerir contactos, pedidos de esclarecimento, reporte de problemas, reclamações e exercício de direitos. |
|---|---|
| Dados tratados | Nome, email, conteúdo da comunicação, elementos necessários à identificação do pedido e, quando aplicável, informação necessária à confirmação da identidade do requerente. |
| Fundamento jurídico | Cumprimento de obrigações legais, nos termos do artigo 6.º, n.º 1, alínea c), do RGPD, quando esteja em causa o exercício de direitos ou resposta a obrigações legais em matéria de proteção de dados. Interesse legítimo da AMD, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, na gestão de pedidos gerais, esclarecimentos ou reporte de problemas. |
| Duração do tratamento | Pedidos de exercício de direitos ou contactos formais podem ser conservados até 3 anos após o encerramento do pedido, salvo prazo legal, necessidade probatória ou litígio que justifique conservação superior. |
| Finalidade | Cumprir obrigações legais, responder a autoridades competentes ou exercer e defender direitos. |
|---|---|
| Dados tratados | Dados constantes das submissões, comunicações, logs técnicos, pedidos, reclamações e demais elementos necessários ao cumprimento da obrigação ou defesa de direitos. |
| Fundamento jurídico | Cumprimento de obrigação jurídica, nos termos do artigo 6.º, n.º 1, alínea c), do RGPD, ou exercício ou defesa de direitos, nos termos do artigo 6.º, n.º 1, alínea f), do RGPD, consoante o caso. |
| Duração do tratamento | Pelo prazo legal aplicável ou pelo prazo necessário ao exercício ou defesa de direitos, consoante o caso concreto. |
Categorias de destinatários
| Prestadores de alojamento e infraestrutura | Disponibilização e funcionamento técnico do website. |
|---|---|
| Prestadores de segurança e proteção anti-bot | Prevenção de abuso, proteção contra automatismos indevidos, segurança e integridade da plataforma. |
| Fornecedores de IA ou análise automatizada | Geração do resultado indicativo da análise solicitada pelo utilizador. |
| Prestadores de manutenção e suporte técnico | Manutenção, correção de erros, segurança e melhoria técnica do website. |
| Prestadores de email e comunicações | Gestão de contactos, pedidos de esclarecimento e exercício de direitos. |
| Consultores, mandatários, auditores ou seguradoras | Cumprimento de obrigações, gestão de risco, defesa de direitos ou apoio jurídico, quando necessário. |
| Autoridades administrativas, policiais, judiciais ou regulatórias | Quando exista obrigação legal, pedido legítimo ou necessidade de defesa de direitos. |
Transferências para fora da UE
- A utilização da ferramenta Detector de Burla deve ser validada contra a realidade técnica dos fornecedores utilizados, incluindo alojamento, segurança, proteção anti-bot, IA, manutenção, suporte remoto, logs, base de dados, analytics, cookies e subprocessadores.
- Caso os dados pessoais sejam transferidos para fora do Espaço Económico Europeu, ou caso exista acesso remoto a partir de países terceiros, a AMD deve assegurar que a transferência cumpre o Capítulo V do RGPD, nomeadamente através de uma decisão de adequação, cláusulas contratuais-tipo, medidas suplementares, avaliação de impacto da transferência, quando aplicável, ou outro mecanismo legalmente previsto.
Medidas de segurança aplicadas
| Minimização | Recolha apenas dos dados necessários à análise indicativa e ao funcionamento do website. |
|---|---|
| Avisos ao utilizador | Informação clara para remover dados pessoais desnecessários antes da submissão. |
| Proteção anti-bot | Utilização de mecanismos de prevenção de abuso e automatismos indevidos. |
| Pseudonimização ou anonimização | Sempre que possível, especialmente em estatísticas e indicadores agregados. |
| Limitação de acesso | Acesso restrito a pessoas e fornecedores que necessitem dos dados para as finalidades indicadas. |
| Segurança técnica | Medidas de proteção do website, infraestrutura, comunicações, logs e base de dados. |
| Conservação limitada | Definição de prazos curtos e adequados para submissões, logs e dados técnicos. |
| Contratos com fornecedores | Contratos de subcontratação, confidencialidade, instruções documentadas e controlo de subprocessadores. |
Os seus direitos
- Acesso: confirmação do tratamento e direito de aceder aos seus dados pessoais.
- Retificação: obter a retificação dos dados pessoais inexatos e/ou incompletos.
- Apagamento: obter o apagamento dos dados pessoais de acordo com a lei.
- Limitação: obter a limitação do tratamento nas situações previstas na lei.
- Oposição: opor-se ao tratamento dos seus dados pessoais.
- Portabilidade: receber os dados pessoais que lhe digam respeito.
- Retirada de consentimento: retirar o consentimento prestado a qualquer momento.
Os direitos elencados são exercidos de acordo com os limites definidos na lei.
Como exercer os seus direitos / retirar o consentimento
| Acesso | Obter confirmação sobre se os seus dados pessoais são tratados e aceder à informação sobre esse tratamento. |
|---|---|
| Retificação | Solicitar a correção de dados pessoais inexatos ou incompletos. |
| Apagamento | Solicitar a eliminação dos seus dados pessoais, quando se verifiquem os requisitos legais aplicáveis. |
| Limitação | Solicitar a limitação do tratamento dos seus dados pessoais em determinadas situações. |
| Oposição | Opor-se ao tratamento dos seus dados pessoais quando o fundamento seja o interesse legítimo, por motivos relacionados com a sua situação particular. |
| Portabilidade | Receber os dados pessoais que tenha fornecido à AMD em formato estruturado, de uso corrente e leitura automática, quando aplicável. |
| Retirada do consentimento | Retirar o consentimento prestado, quando o tratamento se baseie no consentimento, sem comprometer a licitude do tratamento efetuado até essa retirada. |
Pode exercer os seus direitos através do email amdportugal@amd.pt.
Autoridade de controlo
CNPD — Comissão Nacional de Protecção de Dados, www.cnpd.pt.
Informações adicionais
| A comunicação de dados pessoais constitui uma obrigação legal | Não. |
|---|---|
| A comunicação de dados pessoais constitui uma obrigação contratual | Não. |
| A comunicação de dados pessoais constitui um requisito necessário para celebrar um contrato | Não. |
| Existe obrigação de fornecer os dados pessoais | A utilização da ferramenta Detector de Burla é voluntária. Sem a submissão dos elementos necessários à análise, a AMD poderá não conseguir apresentar um resultado indicativo de risco. |
| Existência de decisões automatizadas | Não existem decisões automatizadas com efeitos jurídicos ou que afetem significativamente o utilizador nos termos do artigo 22.º do RGPD. O resultado apresentado pela ferramenta é meramente informativo, pedagógico e indicativo — não confirma a existência de burla, não identifica culpados, não acusa entidades ou pessoas, não substitui avaliação humana e não deve ser usada como única base para decisões jurídicas, financeiras, comerciais, policiais ou regulatórias. |
| Existência de definição de perfis | A AMD não cria perfis comerciais dos utilizadores do Detector de Burla, não utiliza as submissões para publicidade comportamental e não partilha dados pessoais com terceiros para fins de marketing. Podem ser gerados indicadores agregados sobre tipologias de risco, canais de comunicação, padrões de burla digital e níveis aparentes de risco, mas esses indicadores não devem permitir identificar utilizadores, remetentes, vítimas ou terceiros referidos nas submissões. |
| Utilização de inteligência artificial | A análise apresentada pela ferramenta pode ser gerada com recurso a sistemas automatizados e ferramentas de inteligência artificial. A AMD não permite que os conteúdos submetidos sejam utilizados por fornecedores de IA para treino geral de modelos externos, salvo se tal for expressamente informado aos titulares dos dados e existir fundamento jurídico adequado. |
| Mais informações | A AMD pode atualizar esta informação sempre que sejam alteradas as tecnologias utilizadas, os fornecedores, as finalidades ou os prazos de conservação. Contacto: amdportugal@amd.pt. |
Reportar problemas de privacidade
Para qualquer questão relacionada com dados pessoais, contacte amdportugal@amd.pt. Para abuso da plataforma, contacte informatica@amd.pt.