Línguas: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Este documento existe em dez línguas. A versão inglesa é a versão de referência.
Política de privacidade cosmetiFULL
Última atualização: 10 de setembro de 2026 · Aplica-se a: a plataforma cosmetiFULL e todos os serviços prestados no seu âmbito
A versão inglesa é a versão de referência e prevalece em caso de divergência entre as versões. Para os consumidores, a versão na língua em que celebrou o contrato prevalece a seu favor sempre que as duas divirjam e, se uma cláusula não for clara, prevalece a interpretação que lhe for mais favorável.
1. Quem somos, e em que qualidade
A plataforma cosmetiFULL reúne serviços digitais para a indústria cosmética e é operada por:
Nicodemo & Signa Company Srl
Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Roménia
Número de IVA / código único de registo: RO15617609
Número de registo comercial: J02/809/2003
Correio eletrónico: info@cosmetifull.com
Nesta política, «nós», «nos» e «nosso» designam a Nicodemo & Signa Company Srl.
Não temos o mesmo papel em relação a todos os dados da plataforma, e a diferença é importante para si.
- Somos o responsável pelo tratamento dos dados de conta, de autenticação e de acesso, dos dados de créditos pré-pagos e de compra, dos dados de faturação e de contabilidade, dos registos técnicos e de segurança da plataforma e das nossas comunicações consigo.
- Somos subcontratante quanto aos conteúdos que um cliente carrega e quanto aos dados pessoais que esses conteúdos contêm. Aí o cliente é o responsável pelo tratamento e nós agimos segundo as suas instruções documentadas, ao abrigo de um acordo de tratamento de dados com ele celebrado nos termos do artigo 28.º do RGPD. O Artigo 4 desta política explica o que isso significa na prática e a quem se deve dirigir.
Esta repartição de papéis é a mesma em todos os serviços da plataforma, presentes e futuros. Hoje a plataforma inclui o LabelCheck (revisão de rótulos cosméticos face às regras da UE, atualmente em fase beta) e o ExpertDesk (orientação profissional produzida por um sistema de inteligência artificial, em testes com um pequeno grupo de profissionais). O ExpertDesk tem uma política de privacidade própria, acessível dentro da aplicação, e é essa que se aplica em vez desta aos conteúdos das suas conversas. Outros serviços, entre eles o PIFBuilder e o FormulaArchive, estão em construção e ainda não são vendidos. Quando ficarem disponíveis, passam a estar abrangidos por esta mesma política, salvo se publicarmos uma política específica para algum deles.
2. Contacto de privacidade e encarregado da proteção de dados
Não designámos um encarregado da proteção de dados, porque os nossos tratamentos não se enquadram nos casos enumerados no artigo 37.º, n.º 1, do RGPD: não somos uma autoridade pública, as nossas atividades principais não consistem no controlo regular e sistemático de titulares dos dados em grande escala e não tratamos categorias especiais de dados pessoais em grande escala.
Para qualquer questão sobre esta política ou sobre os seus dados, escreva para info@cosmetifull.com. É esse o nosso único ponto de contacto público em matéria de privacidade.
3. Pessoas a quem esta política se aplica
Esta política aplica-se a todas as pessoas cujos dados pessoais tratamos e, em especial, a:
- clientes empresariais: empresas, profissionais e os utilizadores por eles autorizados;
- consumidores: pessoas singulares que compram com fins alheios à sua atividade comercial, industrial, artesanal ou profissional;
- pessoas identificadas nos documentos que um cliente carrega, cuja posição o Artigo 4 explica.
Onde uma regra se aplica apenas aos consumidores, dizemo-lo. O Artigo 22 reúne os pontos que dizem respeito especificamente aos consumidores.
4. Onde somos subcontratante, e não responsável pelo tratamento
Grande parte do que passa pela plataforma não são dados nossos e não é tratada para finalidades nossas. Quando um fabricante, um consultor ou um avaliador da segurança carrega uma arte final de rótulo, uma formulação ou um processo documental, esse material pode identificar pessoas: uma pessoa responsável impressa numa embalagem, um contacto técnico, um avaliador da segurança que assina um documento.
Quanto a esses dados:
- o cliente que os carrega é o responsável pelo tratamento. É ele que decide por que motivo são tratados e o que lhes acontece.
- nós somos o subcontratante. Tratamo-los apenas para executar as funções que o cliente pede, segundo as suas instruções documentadas, e nunca para finalidades nossas.
- A relação é regulada pelo Acordo de Tratamento de Dados anexo às nossas Condições Gerais de Serviço, que contém o que o artigo 28.º, n.º 3, do RGPD exige, incluindo a lista dos outros subcontratantes a que recorremos e o pré-aviso que recebe antes de um deles mudar.
Estão envolvidas pessoas em posições diferentes: a organização cliente, o seu próprio pessoal, os utilizadores que convida com acesso apenas de leitura e os profissionais externos com quem escolhe partilhar um documento. É a organização que decide tudo isso dentro da plataforma.
Se o seu nome constar de um documento carregado por um dos nossos clientes, o dever de o informar nos termos dos artigos 13.º e 14.º do RGPD cabe a essa organização e não a nós, porque é a organização que mantém a relação consigo e que decide o que fazer com os seus dados. Se nos escrever para exercer um direito sobre esses dados, não somos nós a decidir sobre o pedido: transmitimo-lo à organização sem demora injustificada e ajudamos a organização a responder-lhe, como exige o artigo 28.º, n.º 3, alínea e), do RGPD. Diga-nos a que empresa pertence o documento e encaminhamo-lo.
O resto desta política descreve os dados relativamente aos quais nós somos o responsável pelo tratamento, salvo indicação em contrário.
5. Que dados tratamos
5.1 Dados de conta
Nome, endereço de correio eletrónico, denominação da empresa quando aplicável, palavra-passe guardada sob a forma de hash, papel dentro de uma conta de empresa, preferências de língua e de interface, data de registo.
5.2 Conteúdos que submete (somos subcontratante quanto a estes, ver o Artigo 4)
As artes finais de rótulo, os textos, as formulações e a documentação de produto que submete, as análises e os documentos guardados na sua conta, e as suas mensagens no chat de esclarecimento.
As imagens que carrega para uma análise são tratadas para produzir o resultado e não são conservadas: o que fica na sua conta é a análise, o seu resumo, as versões e as suas mensagens. Os documentos que junta a uma declaração, e os ficheiros que junta a uma mensagem de comentário, são conservados.
Não pedimos categorias especiais de dados pessoais e não as deve carregar.
5.3 Dados de compra e de faturação
Esta categoria existe porque a plataforma é vendida. Tratamos:
- para clientes empresariais: denominação da empresa, endereço de faturação, país, número de identificação para efeitos de IVA ou código de identificação fiscal;
- para consumidores: nome e endereço de faturação;
- o resultado da verificação do número de IVA descrita no Artigo 15, incluindo o caso em que o sistema não conseguiu responder;
- os elementos de prova utilizados para determinar o seu país para efeitos de IVA, ou seja, o endereço de faturação que nos indica e o endereço IP da compra, como exige o artigo 24.º-B do Regulamento de Execução (UE) n.º 282/2011;
- dados de compra: data, quantidade de créditos comprados, montante, moeda, tratamento em IVA aplicado;
- saldo de créditos e histórico de consumo nos serviços da plataforma;
- número da fatura, data da fatura e cópia da fatura;
- identificador da transação e, quando aplicável, identificador do reembolso recebido da Stripe;
- para consumidores: o registo do pedido expresso de execução imediata e do reconhecimento dado nos termos do Artigo 34 das Condições Gerais de Serviço, e o registo de qualquer declaração de retratação que nos envie.
Os elementos de faturação não são opcionais. São o que a lei fiscal exige que uma fatura contenha (artigo 319.º da Lei n.º 227/2015, o Código Fiscal romeno).
5.4 Dados de cartão de pagamento
Não tratamos dados de cartão de pagamento. Ver o Artigo 6.
5.5 Dados de utilização e dados técnicos
Registos necessários para operar e proteger a plataforma: marcas temporais, endereço IP, user agent, metadados dos pedidos, registos de erro, registos de utilização por conta, eventos de segurança.
5.6 Comunicações
As mensagens que nos envia através do canal de comentários dentro da aplicação e por correio eletrónico, incluindo os ficheiros que lhes junta, e as nossas respostas.
Esta categoria abrange também os dados que nos fornece quando nos pede para entrarmos em contacto consigo sobre o plano Enterprise: o seu nome, o seu endereço de correio eletrónico, a denominação da sua empresa, o seu número de telefone e, se a acrescentar, a sua mensagem.
6. O que acontece aos dados do seu cartão
O pagamento é feito numa página de pagamento alojada pela Stripe. O número do cartão, a data de expiração e o código de segurança são recolhidos pela Stripe diretamente nos sistemas da própria Stripe. Nunca passam pelos nossos sistemas, nunca os vemos e nunca os guardamos.
Para cada pagamento recebemos apenas o resultado (bem-sucedido, falhado, reembolsado), o identificador da transação e os elementos de que precisamos para emitir a fatura.
7. Porque tratamos os seus dados, e com que fundamento jurídico
7.1 Para prestar a plataforma e executar o contrato consigo
Fundamento jurídico: artigo 6.º, n.º 1, alínea b), do RGPD (execução de um contrato).
Criar e gerir a sua conta e a conta da sua empresa; executar os serviços que pede; guardar análises e documentos na sua conta; operar o chat e as traduções que solicita; vender e creditar créditos pré-pagos; cobrar o preço; deduzir créditos à medida que utiliza os serviços; tratar reembolsos de créditos não consumidos; mensagens de serviço ligadas à sua compra, como a confirmação do contrato.
7.2 Para emitir faturas, manter a nossa contabilidade e cumprir as obrigações declarativas perante a autoridade fiscal
Fundamento jurídico: artigo 6.º, n.º 1, alínea c), do RGPD (cumprimento de uma obrigação jurídica), com a obrigação identificada pelo nome:
- emissão da fatura e o seu conteúdo obrigatório: artigo 319.º da Lei n.º 227/2015 (Código Fiscal romeno);
- conservação dos registos contabilísticos e dos documentos justificativos: artigos 23.º e 25.º da Lei da Contabilidade n.º 82/1991;
- conservação das cópias das faturas emitidas e recebidas: artigo 319.º, n.ºs 31 a 35, da Lei n.º 227/2015;
- transmissão da fatura através do sistema nacional RO e-Factura para as operações cujo lugar da prestação se situa na Roménia: OUG (decreto-lei de urgência do Governo romeno) n.º 120/2021, alargada ao B2B pela Lei n.º 296/2023 e ao B2C pela OUG n.º 69/2024;
- conservação da prova de que a informação pré-contratual foi prestada e de que um consumidor pediu expressamente a execução imediata, que é a prova que temos de poder apresentar nos termos do direito do consumo.
Este tratamento continua mesmo que encerre a sua conta. Ver o Artigo 17.
7.3 Para determinar o seu tratamento em IVA e verificar o seu número de IVA
Fundamento jurídico: artigo 6.º, n.º 1, alínea c), do RGPD (cumprimento de uma obrigação jurídica).
A obrigação é determinar o lugar da prestação e o tratamento em IVA da operação e conservar a prova da sua qualidade de sujeito passivo e do seu país: artigos 44.º e 59.º-C da Diretiva 2006/112/CE e artigo 24.º-B do Regulamento de Execução (UE) n.º 282/2011, transpostos na Lei n.º 227/2015 (Código Fiscal romeno). Ver o Artigo 15 para saber como funciona a verificação.
7.4 Para prevenir a fraude nos pagamentos e o abuso de créditos pré-pagos
Fundamento jurídico: artigo 6.º, n.º 1, alínea f), do RGPD (interesse legítimo).
O nosso interesse legítimo, declarado expressamente como exige o artigo 13.º, n.º 1, alínea d), do RGPD, é prevenir pagamentos fraudulentos, a utilização não autorizada do cartão de outra pessoa e o abuso de créditos pré-pagos, em proteção nossa e em proteção dos nossos clientes. Isto inclui o controlo automatizado sobre uma compra descrito no Artigo 9. As verificações de fraude sobre a própria transação de pagamento são efetuadas pela Stripe com as suas próprias ferramentas e segundo as suas próprias regras, como se explica no Artigo 12.
7.5 Para manter a plataforma segura e a funcionar corretamente
Fundamento jurídico: artigo 6.º, n.º 1, alínea f), do RGPD (interesse legítimo).
O nosso interesse legítimo é manter o serviço disponível, seguro e a funcionar corretamente: registos de segurança, prevenção de abusos, diagnóstico de erros e planeamento de capacidade.
7.6 Para produzir estatísticas agregadas sobre a utilização da plataforma
Fundamento jurídico: artigo 6.º, n.º 1, alínea f), do RGPD (interesse legítimo).
O nosso interesse legítimo é perceber que problemas regulamentares são mais frequentes, a fim de melhorar os serviços e de publicar informação setorial. O que conservamos para esta finalidade, e como, está descrito no Artigo 19. Pode opor-se a este tratamento nos termos do Artigo 21, e os clientes empresariais podem também pedir-nos que excluamos a sua conta deste tratamento.
7.7 Para classificar os comentários que nos envia
Fundamento jurídico: artigo 6.º, n.º 1, alínea f), do RGPD (interesse legítimo).
O nosso interesse legítimo é assegurar que uma verdadeira correção regulamentar comunicada por um utilizador não se perca no meio das mensagens. Como isto funciona, e qual é o papel do nosso fornecedor de IA, está descrito no Artigo 8.
7.8 Para melhorar a nossa base de conhecimento regulamentar curada a partir dos conteúdos submetidos
Fundamento jurídico: artigo 6.º, n.º 1, alínea a), do RGPD (consentimento).
Quando uma organização nos dá um consentimento escrito separado, podemos reutilizar os conteúdos dos rótulos e dos processos documentais que submeteu para melhorar a nossa base de conhecimento regulamentar curada. Sem esse consentimento, os conteúdos não são reutilizados para esta finalidade. O consentimento pode ser retirado a qualquer momento escrevendo para info@cosmetifull.com, sem que isso afete o tratamento efetuado antes da retirada (artigo 7.º, n.º 3, do RGPD), e retirá-lo não tem consequências no serviço.
7.9 Para lhe responder
Fundamento jurídico: artigo 6.º, n.º 1, alínea b), e artigo 6.º, n.º 1, alínea f), do RGPD.
Respostas às suas mensagens e aos seus comentários, e comunicações operacionais sobre o serviço.
Quando nos pede para entrarmos em contacto consigo sobre o plano Enterprise, utilizamos esses dados apenas para lhe telefonar ou para lhe responder por escrito sobre essa solicitação. O fundamento jurídico é o artigo 6.º, n.º 1, alínea b), do RGPD (diligências pré-contratuais a seu pedido) e, quando atua em nome de uma empresa, também o artigo 6.º, n.º 1, alínea f), do RGPD (o nosso interesse legítimo em responder a um pedido comercial). Pode opor-se ao tratamento baseado neste interesse legítimo nos termos do Artigo 21. Não utilizamos esses dados para fins de marketing.
Salvo quanto à finalidade do Artigo 7.8, não usamos o consentimento como fundamento jurídico. Em especial, não o usamos para a faturação, a contabilidade ou a prevenção da fraude, porque esse tratamento não pode parar a pedido: é-nos imposto por lei ou é necessário para proteger o serviço.
8. Tratamento por inteligência artificial e transparência sobre a IA
As análises, os rascunhos e as respostas produzidos pela plataforma são gerados por um sistema de inteligência artificial. Quando utiliza o chat ou qualquer função assistida, está a interagir com um sistema de inteligência artificial e não com um operador humano. Dizemo-lo também na interface, em conformidade com a obrigação de transparência do artigo 50.º do Regulamento (UE) 2024/1689, aplicável a partir de 2 de agosto de 2026.
Os conteúdos que submete são tratados através da API do nosso fornecedor de IA (Anthropic) para produzir os seus resultados. Ao abrigo das condições comerciais que regem a nossa utilização dessa API, os conteúdos submetidos não são utilizados para treinar os modelos do fornecedor.
Utilizamos também o mesmo fornecedor para classificar os comentários que nos envia, para que uma verdadeira correção regulamentar não se perca no meio das mensagens. A mensagem, um breve excerto da análise a que se refere e a classificação são conservados, a proposta que daí resulta é sempre revista por uma pessoa antes de qualquer alteração, e aplica-se a mesma exclusão contratual de treino.
O nosso fornecedor de IA conserva os conteúdos transmitidos e os resultados durante um período máximo de 30 dias a contar da receção ou da geração, salvo o período mais longo que o fornecedor aplica aos casos de violação da sua política de utilização, para monitorização de abusos, e para mais nenhuma finalidade. Não autorizamos qualquer outra utilização.
Os resultados são informativos e podem conter erros. Apoiam a revisão profissional, não substituem o juízo de um profissional qualificado e não certificam a conformidade. A responsabilidade pela conformidade de um produto cosmético continua a ser do operador económico e da pessoa responsável nos termos do Regulamento (CE) n.º 1223/2009.
9. Controlos automatizados sobre compras e contas
Não fazemos definição de perfis a seu respeito, na aceção do artigo 4.º, n.º 4, do RGPD.
Existe um controlo automatizado sobre a compra e limita-se a uma coisa: uma compra cujos dados sejam anómalos, por exemplo uma quantidade de créditos invulgarmente grande ou uma conta que não conseguimos associar a um cliente identificado, fica automaticamente suspensa e é revista por uma pessoa antes de os créditos serem adicionados. A decisão de suspender uma conta ou de recusar uma compra é sempre tomada por uma pessoa, nunca pelo sistema. Pode pedir-nos a revisão do resultado escrevendo para info@cosmetifull.com.
O próprio pagamento pode também ser automaticamente recusado ou bloqueado pelos sistemas antifraude da Stripe, segundo os critérios da própria Stripe. Essa avaliação é feita pela Stripe e não por nós. Se um pagamento seu for recusado, pode escrever-nos e pode também contactar diretamente a Stripe.
10. O que acontece se não fornecer os seus dados
Alguns dados são exigidos por lei, outros pelo contrato:
- Exigidos pela lei fiscal: denominação da empresa ou nome, endereço de faturação e, para os sujeitos passivos, o número de IVA. Sem estes não podemos emitir uma fatura e, por isso, não lhe podemos vender créditos.
- Exigidos pelo contrato: endereço de correio eletrónico e palavra-passe, sem os quais não podemos criar nem proteger uma conta.
- Facultativos: tudo o resto, por exemplo um contacto administrativo adicional. Não o fornecer não tem consequências para além da perda dessa comodidade.
11. Quem recebe os seus dados
Mantemos a cadeia de fornecedores curta. Os destinatários dividem-se em três grupos diferentes, e a diferença conta, porque não têm os mesmos deveres para consigo.
11.1 Grupo A: subcontratantes que agem segundo as nossas instruções (artigo 28.º do RGPD)
| Destinatário | O que faz por nós | O que recebe |
|---|---|---|
| Cloudflare, Inc. (Estados Unidos, infraestrutura distribuída a nível mundial) | Alojamento, base de dados, armazenamento de ficheiros, segurança de perímetro | Todos os dados de serviço tal como ficam guardados na sua plataforma: dados de conta, conteúdos submetidos, análises, registos técnicos e de segurança |
| Anthropic | Tratamento por IA dos conteúdos que submete, para produzir os seus resultados, e classificação dos comentários que nos envia | Os conteúdos transmitidos para tratamento e as mensagens de comentário enviadas para classificação, incluindo um breve excerto da análise a que um comentário se refere. Nenhuma credencial, nenhum dado de pagamento, nenhum registo de segurança |
| Amazon SES (Amazon Web Services, região Europa, Frankfurt) | Envio das mensagens de serviço: convites, avisos de acesso, reposição da palavra-passe, confirmação do contrato, comunicações operacionais | Endereço de correio eletrónico do destinatário, nome, organização, assunto e conteúdo da mensagem transacional |
| Proton AG (Suíça, servidores na Suíça, na Alemanha ou na Noruega) | Alojamento da nossa caixa de correio eletrónico empresarial, incluindo o endereço info@cosmetifull.com | As mensagens de correio eletrónico que nos envia, incluindo os ficheiros que lhes anexa, e as nossas respostas; os dados que nos fornece quando nos pede para entrarmos em contacto consigo sobre o plano Enterprise: o seu nome, o seu endereço de correio eletrónico, a denominação da sua empresa, o seu número de telefone e, se a acrescentar, a sua mensagem |
| SmartBill (Intelligent IT SRL, Roménia) | Emissão das nossas faturas | Denominação da empresa ou nome, endereço de faturação, número de IVA, dados da fatura |
| Airtable | Os nossos registos internos de relação com o cliente | Dados de contacto e de conta, e o historial comercial da nossa relação consigo |
Não recorremos a um subcontratante sem um acordo de tratamento de dados em conformidade com o artigo 28.º do RGPD. Cada um dos destinatários acima trata os dados apenas segundo as nossas instruções documentadas e não os pode utilizar para finalidades próprias.
11.2 Telegram: um canal interno, dito tal como é
Utilizamos um canal Telegram, estritamente interno à nossa equipa, para sermos alertados de imediato quando chega uma mensagem de comentário. Essa notificação leva o seu nome, o seu endereço de correio eletrónico, a denominação da sua empresa e o texto da mensagem que nos enviou, incluindo um breve excerto da análise a que um comentário se refere. Nunca leva o conteúdo dos documentos que carrega. Utilizamos também este canal para sermos alertados quando chega um pedido de contacto sobre o plano Enterprise: esse alerta leva apenas um texto fixo e nenhum dos seus dados.
O Telegram não disponibiliza um acordo de tratamento de dados para bots. Dizemo-lo com clareza em vez de invocar uma garantia que não temos, e é essa a razão pela qual limitamos este canal a alertas internos e mantemos fora dele o conteúdo dos seus documentos. O Telegram está estabelecido fora do Espaço Económico Europeu.
11.3 Grupo B: destinatários que decidem por si próprios como tratar os dados
Estes destinatários decidem por si próprios como tratar os dados que recebem. Agem como responsáveis pelo tratamento independentes, cada um ao abrigo da sua própria política de privacidade e dos seus próprios deveres legais:
| Destinatário | O que faz | O que recebe |
|---|---|---|
| A ANAF, a autoridade fiscal romena, através do sistema RO e-Factura (Artigo 14) | Recebe a fatura ao abrigo de uma obrigação legal | A fatura e qualquer nota de crédito, com os dados de faturação que contêm |
| A Comissão Europeia (VIES) (Artigo 15) | Responde à nossa consulta de validação de um número de IVA da UE | Apenas o número de IVA consultado, juntamente com o nosso próprio número de IVA |
| O nosso banco | Liquidação de pagamentos e reembolsos | Montante, referência da transação, os dados da nossa própria conta |
| O nosso contabilista ou auditor externo | Mantém a nossa contabilidade, ao abrigo dos seus próprios deveres profissionais | Os documentos contabilísticos, incluindo as faturas |
| Os nossos advogados | Apenas em caso de litígio | Apenas os dados necessários a esse litígio específico |
11.4 Stripe: um papel misto
A Stripe é tratada em separado porque o seu papel é misto. Ver o Artigo 12.
12. Porque é que a Stripe tem um papel misto
A Stripe desempenha um papel misto, e preferimos dizê-lo com clareza em vez de o simplificar:
- A Stripe é o nosso subcontratante na parte em que cobra o pagamento segundo as nossas instruções e nos comunica o resultado.
- A Stripe é um responsável pelo tratamento independente na parte em que decide, ou a lei decide por ela, o que fazer com os seus dados. A Stripe é um prestador de serviços de pagamento regulado, sujeito por direito próprio a regras de combate ao branqueamento de capitais, de identificação do cliente e de serviços de pagamento. Essas finalidades são determinadas pela lei e pela Stripe, não por nós. Não podemos dar instruções à Stripe sobre que dados recolher, durante quanto tempo os conservar ou a quem os divulgar.
A Stripe recebe o seu nome, o seu endereço de correio eletrónico, a denominação da sua empresa, o seu endereço de faturação, o seu número de IVA quando aplicável, e o montante e o identificador da transação. Quanto à parte de responsável pelo tratamento, enviar os seus dados à Stripe é uma divulgação entre dois responsáveis pelo tratamento distintos. Não somos responsáveis conjuntos pelo tratamento com a Stripe.
13. Porque é que a SmartBill é subcontratante
A SmartBill é o caso oposto, e a razão merece ser dita.
A SmartBill é o programa informático que nós usamos para emitir a nossa fatura. Recebe a denominação da sua empresa, o endereço e o número de IVA porque somos nós que lhe passamos esses dados, trata-os segundo as nossas instruções e não tem um dever profissional próprio quanto ao conteúdo da fatura. É, por isso, um subcontratante nos termos do artigo 28.º do RGPD, vinculado por um acordo de tratamento de dados.
O nosso contabilista ou auditor externo, que recebe os mesmos documentos, é pelo contrário um responsável pelo tratamento independente, porque esse papel é regulado por lei e o contabilista decide por si próprio de que precisa e por quanto tempo.
14. A ANAF e o e-Factura
Para os clientes cuja operação tem o lugar da prestação na Roménia, a fatura é transmitida à autoridade fiscal romena através do sistema nacional RO e-Factura.
A ANAF não é um fornecedor nosso e não age por nossa conta. É uma autoridade que recebe os dados ao abrigo de uma obrigação legal e os trata como responsável pelo tratamento distinto. Esta transmissão não carece do seu consentimento e não pode ser desativada. O mesmo se aplica a uma nota de crédito emitida após um reembolso.
15. Verificação do número de IVA (VIES)
Antes de aplicarmos ou não a autoliquidação, verificamos no VIES, o sistema da Comissão Europeia, o número de IVA que nos indica, quanto aos números de IVA emitidos na União Europeia. O VIES é um sistema de uma instituição da UE e a consulta não envolve qualquer transferência para fora do Espaço Económico Europeu.
Em resposta recebemos se o número é válido, ou que o sistema não conseguiu responder, o que fica registado como um resultado distinto, e, quando o sistema o fornece, o nome e o endereço associados a esse número. Conservamos a prova da verificação, incluindo a sua data e o seu resultado, como documento justificativo do tratamento em IVA que aplicámos à sua compra.
No caso de um empresário em nome individual, o número de IVA é um dado pessoal, razão pela qual declaramos esta verificação embora pareça informação de empresa.
16. Transferências para fora do Espaço Económico Europeu
Alguns dos nossos fornecedores estão estabelecidos fora do Espaço Económico Europeu, ou pertencem a grupos que o estão. Para cada um deles indicamos o país e a garantia efetivamente aplicada:
| Fornecedor | País do fornecedor | Onde os dados são tratados | Garantia aplicada |
|---|---|---|---|
| Cloudflare, Inc. | Estados Unidos | Infraestrutura distribuída a nível mundial | Cloudflare Data Processing Addendum, incluindo as cláusulas contratuais-tipo adotadas pela Comissão Europeia (artigo 46.º, n.º 2, alínea c), do RGPD) |
| Anthropic | Anthropic Ireland, Limited, Irlanda | Estados Unidos | Anthropic Data Processing Addendum, incluindo as cláusulas contratuais-tipo (artigo 46.º, n.º 2, alínea c), do RGPD), juntamente com o compromisso contratual de que os conteúdos submetidos não são utilizados para treinar modelos |
| Amazon SES | Amazon Web Services EMEA SARL, Luxemburgo | Região Europa, Frankfurt | Tratamento dentro do EEE. O AWS GDPR Data Processing Addendum, que incorpora as cláusulas contratuais-tipo, cobre qualquer acesso a partir de fora do EEE, por exemplo para apoio técnico |
| Proton AG | Suíça | Suíça, Alemanha ou Noruega | Decisão de adequação da Comissão Europeia relativa à Suíça, Decisão 2000/518/CE (artigo 45.º do RGPD). O acordo de tratamento de dados da Proton, que faz parte das suas condições de serviço, obriga a Proton a transferir os dados, na medida do possível, apenas para a Suíça, a União Europeia ou países abrangidos por uma decisão de adequação, e, caso contrário, a recorrer a cláusulas contratuais-tipo ou a outro mecanismo de transferência previsto na legislação em matéria de proteção de dados |
| SmartBill | Roménia | Roménia | Nenhuma transferência para fora do EEE |
| Airtable | Estados Unidos | Estados Unidos | Acordo de tratamento de dados incluindo as cláusulas contratuais-tipo (artigo 46.º, n.º 2, alínea c), do RGPD) |
| Stripe, parte de subcontratante | Stripe Payments Europe Limited, Irlanda, para os clientes europeus | Irlanda, com transferências intragrupo para os Estados Unidos | Condições de tratamento de dados da Stripe, incluindo as cláusulas contratuais-tipo (artigo 46.º, n.º 2, alínea c), do RGPD) |
| Stripe, parte de responsável pelo tratamento independente | A mesma entidade, parte de um grupo estabelecido nos Estados Unidos | Decidido pela Stripe | Qualquer transferência ulterior é decidida pela Stripe sob a sua própria responsabilidade e ao abrigo da sua própria política de privacidade. Não invocamos uma garantia sobre uma transferência que não controlamos |
| Telegram (apenas alertas internos, Artigo 11.2) | Fora do Espaço Económico Europeu | Fora do Espaço Económico Europeu | Este fornecedor não disponibiliza nenhum acordo de tratamento de dados. Por essa razão mantemos fora deste canal o conteúdo dos seus documentos |
Pode pedir-nos uma cópia das garantias que temos escrevendo para info@cosmetifull.com.
17. Durante quanto tempo conservamos os seus dados
Dados diferentes têm prazos de conservação diferentes. Não usamos uma fórmula genérica única.
| Dados | Durante quanto tempo os conservamos |
|---|---|
| Dados de conta | Durante a vida da conta. Depois do encerramento são eliminados, em regra de imediato quando o pedir |
| Análises e documentos guardados na sua conta | Mantidos disponíveis para descarregamento durante 30 dias após o encerramento, depois eliminados nos 60 dias seguintes, ou antes disso a seu pedido |
| Ficheiros juntos a comentários e documentos juntos a uma declaração | Até que os elimine, ou até que a conta seja eliminada |
| Registos de segurança e de utilização | 12 meses a contar da data do evento, depois eliminados |
| Metadados de entrega das mensagens transacionais e registos de devolução | 12 meses a contar da data da mensagem, depois eliminados. O registo das confirmações que documentam um contrato segue, em vez disso, o mesmo prazo dos registos contabilísticos, porque é a prova de que o documento contratual foi entregue |
| Registos de relação com o cliente e pedidos de contacto sobre o plano Enterprise | Durante a duração da relação e durante 24 meses após o último contacto |
| Metadados estatísticos por análise, sem conteúdo (Artigo 19) | Conservados sem limite de tempo, sob forma pseudonimizada, e desligados da sua conta quando a conta é eliminada |
| Mensagens de comentário e de apoio | Durante a vida da conta, depois eliminadas |
| Registo de créditos e extratos de utilização | O mesmo prazo dos registos contabilísticos a que dizem respeito |
| Faturas, dados de faturação, registos contabilísticos e a prova da verificação do IVA | Cinco anos, contados a partir de 1 de julho do ano seguinte ao exercício em que o documento foi elaborado |
| Cópias existentes nas nossas cópias de segurança | Até 30 dias após a eliminação, findos os quais a própria cópia é sobrescrita |
17.1 O prazo contabilístico explicado
A lei romena (artigos 23.º e 25.º da Lei da Contabilidade n.º 82/1991, alterada pela Lei n.º 36/2023, em vigor desde 15 de janeiro de 2023) exige que os registos contabilísticos obrigatórios e os documentos justificativos correspondentes, faturas incluídas, sejam conservados durante cinco anos contados a partir de 1 de julho do ano seguinte ao exercício em que foram elaborados. Na prática, para uma fatura emitida em 2026 o prazo corre a partir de 1 de julho de 2027 e termina em 30 de junho de 2032.
Esse prazo coincide com o prazo de prescrição fiscal: nos termos do artigo 110.º da Lei n.º 207/2015 (Código de Procedimento Fiscal), o direito da autoridade fiscal de liquidar créditos tributários caduca ao fim de cinco anos, contados a partir de 1 de julho do ano seguinte àquele a que a obrigação fiscal respeita. O número é retirado da lei, não é uma estimativa nossa.
17.2 Encerrar a conta não elimina as suas faturas
É o ponto que mais surpreende os clientes, por isso dizemo-lo com antecedência. Encerrar a conta elimina a conta, as análises e os conteúdos que submeteu, no calendário da tabela acima. Não elimina a fatura nem os dados de faturação que lhe servem de base, que temos de conservar até expirar o prazo legal acima. Um pedido de apagamento não pode encurtar esse prazo (artigo 17.º, n.º 3, alínea b), do RGPD).
Uma eliminação retira os dados dos sistemas em produção no calendário acima. As cópias de segurança que ainda os contenham são substituídas por cópias novas no prazo de 30 dias, findo o qual a cópia antiga é sobrescrita e deixa de existir.
18. Segurança
O tráfego circula em HTTPS e os dados são cifrados em trânsito. As palavras-passe nunca são guardadas em claro: são guardadas como uma derivação PBKDF2-SHA256 com um sal próprio de cada utilizador e 100 000 iterações. Cada conta vê apenas as suas próprias análises, e as contas de empresa partilham apenas entre os seus membros aprovados. O acesso administrativo está restringido às pessoas que dele precisam. Os dados do cartão nunca chegam aos nossos sistemas, como se explica no Artigo 6.
19. Metadados estatísticos e estatísticas agregadas
De cada análise conservamos um registo de metadados estatísticos, nunca de conteúdo: o tipo e a gravidade dos problemas encontrados, os mercados, as línguas e a pontuação. Esse registo está ligado a um código obtido do seu endereço de correio eletrónico por uma função irreversível, e não ao seu nome, e mantém-se pseudonimizado: não são dados anónimos, por isso tratamo-los como dados pessoais e os seus direitos sobre eles mantêm-se.
Usamos esses registos apenas de forma agregada, para ver que tipos de problema de rotulagem são mais frequentes e onde, a fim de melhorar os serviços e, no futuro, para informação setorial. Um agregado só é utilizado ou divulgado quando abrange pelo menos 20 análises e pelo menos 5 contas distintas. Os agregados nunca incluem o conteúdo dos seus documentos, nomes de produtos, a sua identidade ou o que quer que possa identificar a sua empresa.
Esses agregados derivam apenas de metadados. Não derivam da substância dos documentos que submete, de nomes de produtos ou de formulações. Os clientes empresariais podem pedir-nos em info@cosmetifull.com que excluamos a sua conta deste tratamento, sem custos e sem qualquer efeito no serviço.
20. Os seus direitos
Tem o direito de:
- aceder aos seus dados pessoais e obter uma cópia;
- obter a retificação dos dados inexatos ou incompletos;
- obter o apagamento dos seus dados, dentro dos limites do Artigo 17.2;
- obter a limitação do tratamento nos casos previstos na lei;
- obter a portabilidade dos dados que nos forneceu e que tratamos por meios automatizados com base no contrato ou no seu consentimento;
- opor-se ao tratamento baseado no nosso interesse legítimo, nos termos do Artigo 21;
- retirar o consentimento a qualquer momento quanto à única finalidade que assenta no consentimento, descrita no Artigo 7.8, sem afetar o tratamento efetuado antes da retirada;
- apresentar reclamação a uma autoridade de controlo.
Para exercer estes direitos, escreva para info@cosmetifull.com. Respondemos dentro dos prazos previstos no RGPD, em regra no prazo de um mês. A nossa autoridade de controlo principal é a ANSPDCP romena (Bd. G-ral Gheorghe Magheru nr. 28-30, sector 1, Bucareste, dataprotection.ro). Pode dirigir-se também à autoridade de controlo do país onde vive ou trabalha.
Se o seu pedido disser respeito a dados contidos num documento carregado por um dos nossos clientes, o Artigo 4 explica o que fazemos com ele.
21. O seu direito de oposição
Este direito é apresentado em separado, porque merece a sua atenção.
Quando tratamos os seus dados com base no nosso interesse legítimo (Artigos 7.4, 7.5, 7.6, 7.7 e 7.9), tem o direito de se opor a qualquer momento, por motivos relacionados com a sua situação particular. Escreva para info@cosmetifull.com, diga-nos a que tratamento se opõe e porquê. Cessamos esse tratamento, salvo se pudermos demonstrar razões imperiosas e legítimas que prevaleçam sobre os seus interesses, direitos e liberdades, ou salvo se precisarmos dos dados para declarar, exercer ou defender um direito num processo judicial.
Dois esclarecimentos honestos:
- uma oposição não pode retirar dados que somos obrigados a conservar ao abrigo das obrigações contabilísticas e fiscais descritas no Artigo 7.2 e no Artigo 17;
- a prevenção da fraude sobre o próprio pagamento é efetuada pela Stripe como responsável pelo tratamento independente, pelo que uma oposição dirigida a nós não pode desligar as verificações da própria Stripe. Pode dirigir-se diretamente à Stripe sobre esse ponto.
22. Se for consumidor
Este artigo aplica-se apenas às pessoas singulares que compram com fins alheios à sua atividade comercial, industrial, artesanal ou profissional. Acrescenta-se ao resto desta política e, em caso de conflito, prevalece sobre ele.
- Pedimos-lhe menos informação de faturação. Para uma compra por um consumidor precisamos do seu nome e do seu endereço de faturação. Não pedimos número de IVA.
- Não pedimos nem conservamos o seu código numérico pessoal romeno (CNP). A fatura é emitida com o seu nome e endereço. Quando o sistema e-Factura exige um código de beneficiário e a pessoa não se identifica com um código fiscal, é utilizado o código genérico previsto nas especificações técnicas da ANAF. Fizemos esta escolha deliberadamente, para manter a recolha de dados no mínimo.
- Conservamos o registo dos seus direitos de retratação. Conservamos o registo do pedido expresso de execução imediata e do reconhecimento que deu no momento do pagamento, e o registo de qualquer declaração de retratação que nos envie, porque a lei exige que possamos provar que a informação foi prestada. Esse registo segue o prazo de conservação contabilístico.
- Reembolsos. Se se retratar no prazo de 14 dias a contar da compra, processamos o reembolso dos créditos que não consumiu. Os dados pessoais utilizados nessa operação (dados de compra, identificador da transação, identificador do reembolso) são tratados para executar o contrato, artigo 6.º, n.º 1, alínea b), do RGPD, e a nota de crédito que se lhe segue cai nas obrigações contabilísticas do Artigo 7.2.
- Reclamações. Pode apresentar reclamação junto da ANSPDCP romena ou da autoridade de controlo do país onde vive.
23. Cookies e armazenamento local
A plataforma usa apenas armazenamento técnico estritamente necessário no seu dispositivo: o token de sessão que o mantém com a sessão iniciada, o seu endereço de correio eletrónico e a denominação da sua empresa para que a interface os possa mostrar sem novo pedido, um registo de que viu os avisos legais, e preferências como a língua, o tema e a forma como o seu arquivo é apresentado.
Só um desses elementos é um cookie, e somos nós que o colocamos:
| Cookie | Quem o coloca | Para que serve | Quanto tempo dura |
|---|---|---|---|
| `__Host-lobby_sess` | nós | mantém a sessão iniciada depois de introduzir a palavra-passe. É o único cookie que recebe quando utiliza a plataforma. | 30 dias, renovado enquanto a utiliza |
O nosso fornecedor de infraestrutura não coloca nenhum hoje, e não partimos do princípio de que assim seja: medimo-lo. A 23 de agosto de 2026 abrimos as quatro superfícies públicas com um navegador real (a aplicação LabelCheck, a sua página de apresentação, o ExpertDesk e o sítio) e contámos os cookies presentes: zero, nas quatro. Se um dia ligarmos uma funcionalidade da Cloudflare que coloque um (a deteção de bots, por exemplo), esta tabela passará a dizê-lo antes de isso acontecer.
No armazenamento local do navegador, que não é um cookie e não viaja com os pedidos, guardamos o token que o mantém com a sessão iniciada na aplicação, o seu endereço de correio eletrónico, a denominação da sua empresa, a sua língua e o seu tema. Desaparece se limpar os dados do sítio.
Não usamos cookies de publicidade, nem ferramentas de análise de tráfego de terceiros, nem rastreio. Os cookies técnicos estritamente necessários estão isentos de consentimento nos termos do artigo 4.º, n.º 5, da Lei n.º 506/2004, razão pela qual o sítio não mostra nenhum banner de cookies. Esta conclusão só se mantém enquanto a tabela acima não contiver nada além do estritamente necessário.
A página de pagamento é alojada pela Stripe no domínio da própria Stripe. Qualquer armazenamento ou leitura de informação no seu dispositivo que aconteça nessa página é feito pela Stripe ao abrigo da sua própria política de privacidade, e está fora das nossas páginas.
24. Alterações a esta política
Se alterarmos esta política, atualizamos a data no topo e, quanto a alterações substanciais, avisamo-lo dentro da plataforma. Quando uma alteração disser respeito a uma nova finalidade ou a um novo destinatário, informamo-lo antes de esse tratamento começar, e não depois.
Esta política, na versão em vigor no momento, aplica-se a todas as compras feitas na plataforma.
Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Roménia · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com
← cosmetiFULL