Legal · Artigo 28.º RGPD
Contrato de Tratamento de Dados (DPA)
Este Contrato regula o tratamento de dados pessoais pela Monolitica (subcontratante) por conta dos seus clientes (responsáveis pelo tratamento), no âmbito de projetos de consultoria e implementação de sistemas inteligentes, nos termos do artigo 28.º do RGPD. Passa a fazer parte integrante dos Termos e Condições.
Última atualização: 20 de julho de 2026
1. Objeto e duração
A Monolitica processa dados pessoais por conta do cliente no âmbito da prestação de serviços de consultoria e implementação de sistemas inteligentes (diagnóstico e mapeamento, workshops, pilotos, desenho e construção de agentes inteligentes, sistemas internos, automações, dashboards e integrações, formação e transferência de conhecimento), consoante o âmbito e durante o prazo do contrato principal ou projeto. O objeto, natureza, finalidades, categorias de titulares e tipos de dados estão descritos no Anexo I.
2. Instruções do responsável
A Monolitica trata os dados apenas de acordo com instruções documentadas do cliente, incluindo transferências internacionais previstas neste DPA. Se uma obrigação legal exigir tratamento fora do âmbito das instruções, a Monolitica comunica essa circunstância antes da execução, salvo proibição legal expressa.
3. Confidencialidade
Todas as pessoas com acesso aos dados estão sujeitas a dever de confidencialidade adequado, por contrato ou por dever legal.
4. Medidas de segurança (TOMs)
A Monolitica aplica medidas técnicas e organizativas adequadas: cifragem em trânsito (TLS 1.3) e em repouso (AES-256) nos ambientes que controla, controlo de acesso mínimo com MFA, segregação de ambientes, acesso restrito à equipa do projeto, revisão periódica de permissões e formação contínua da equipa em segurança e privacidade. Os sistemas podem ser implementados em cloud gerida pela Monolitica, na cloud do cliente ou on-premise. Na cloud gerida, os dados são encriptados e alojados na União Europeia. Nos ambientes do cliente, as medidas e a localização da infraestrutura são também as definidas pelo próprio cliente.
5. Subcontratação
O cliente autoriza a Monolitica a recorrer aos sub-processadores listados em /sub-processadores. Qualquer alteração (adição ou substituição) será notificada por email aos clientes com projetos ativos com pré-aviso mínimo de 30 dias. O cliente pode opor-se em prazo razoável; se a objeção for fundamentada e não for possível uma alternativa equivalente, qualquer das partes pode rescindir o contrato afetado sem penalização.
6. Apoio ao responsável
A Monolitica apoia o cliente no cumprimento das suas obrigações face aos titulares (arts. 12.º a 22.º RGPD), avaliações de impacto (art. 35.º) e consulta prévia à CNPD (art. 36.º), mediante pedido razoável. Apoio que exceda o âmbito normal do projeto pode estar sujeito a custos adicionais a acordar.
7. Violações de dados
A Monolitica notifica o cliente sem atraso indevido, num prazo máximo de 48 horas após tomar conhecimento de uma violação, com a informação razoavelmente disponível. O cliente conserva a obrigação de notificar a CNPD em 72 horas (art. 33.º) e os titulares quando aplicável (art. 34.º).
8. Transferências internacionais
Algumas operações podem envolver fornecedores estabelecidos fora do EEE (ver /sub-processadores para a lista atualizada e o país de processamento de cada um). Quando aplicável, as transferências para fora do EEE assentam em:
- adesão ao EU-US Data Privacy Framework dos fornecedores, onde certificados;
- Cláusulas Contratuais Tipo da Decisão (UE) 2021/914 (SCCs), Módulo 3 (subcontratante-subcontratante), como medida redundante; e
- avaliação de impacto de transferência (TIA), quando exigida pela sensibilidade dos dados em causa.
9. Eliminação e devolução
No fim do projeto, a Monolitica devolve os dados em formato estruturado no prazo de 30 dias a pedido, e elimina-os ou anonimiza-os em até 90 dias, salvo obrigação legal em contrário. Certificado de eliminação emitido a pedido.
10. Auditoria
O cliente tem direito a verificar o cumprimento deste DPA, em primeira linha através de evidências documentais (políticas de segurança, respostas a questionários standard). A Monolitica não detém, à data, certificações formais como SOC 2 ou ISO 27001. [por confirmar: plano de certificação] Auditorias on-site requerem pré-aviso mínimo de 30 dias e suportam custos razoáveis das partes.
Anexo I · Descrição do tratamento
- Categorias de titulares: colaboradores do cliente, cidadãos ou munícipes cujos dados constem dos processos mapeados (quando aplicável), utilizadores finais dos sistemas entregues.
- Categorias de dados: identificação (nome, contactos), dados operacionais dos processos analisados, conteúdo de documentos e registos usados para construir os sistemas, metadados de utilização e registos de sistema (logs).
- Finalidades: mapeamento de processos, desenho e implementação de agentes inteligentes, sistemas internos, automações, dashboards, integrações, ferramentas de apoio à decisão e relatórios inteligentes.
- Duração: vigência do contrato principal ou projeto + prazo de retenção definido pelo cliente.
Assinatura
A aceitação dos Termos e Condições implica adesão a este DPA. Para contratualização formal com assinatura eletrónica qualificada, é possível contactar dpo@monolitica.pt.