Política de Privacidade

Última atualização: 7 de agosto de 2026

1. Quem somos

Sapian Metrics é um produto da Nomad Inno Ltd, uma empresa registada em Malta (IVA MT28864335). A nossa sede social situa-se no Northlink Business Centre, Level 2, Burmarrad Road, Naxxar NXR6345, Malta.

Para qualquer questão relacionada com privacidade, pode contactar-nos em hello-bongu@nomadinno.com.

2. Dados que recolhemos

Recolhemos apenas os dados estritamente necessários para fornecer e melhorar o Serviço:

  • Informações de conta: nome, endereço de email, nome da empresa e dados de faturação aquando do registo ou subscrição.
  • Dados de pedido de auditoria: URL do site, nome da marca, tipo de negócio e endereço de email submetidos através do formulário de auditoria GEO gratuita.
  • Dados de utilização: páginas visitadas, funcionalidades utilizadas, timestamps e tipo de browser/dispositivo, recolhidos via cookies de análise (com o seu consentimento).
  • Dados de consultas IA: os prompts, URLs e nomes de marca que configura dentro da plataforma para monitorizar a visibilidade.
  • Dados de pagamento: processados pelo nosso fornecedor de pagamento externo (Stripe). Nunca armazenamos o número completo do seu cartão de crédito nos nossos servidores.

3. Como utilizamos os seus dados

Utilizamos os dados recolhidos para:

  • Fornecer, operar e manter a plataforma Sapian Metrics e as suas funcionalidades.
  • Gerar relatórios de auditoria e dashboards de monitorização de visibilidade.
  • Processar pagamentos e gerir a sua subscrição.
  • Comunicar consigo sobre a sua conta, atualizações do produto ou pedidos de suporte.
  • Melhorar o Serviço através de análise agregada e anonimizada de utilização.

4. Base jurídica do tratamento (RGPD)

Ao abrigo do Regulamento Geral sobre a Proteção de Dados (RGPD), tratamos os seus dados pessoais com base nas seguintes bases jurídicas:

  • Execução do contrato: o tratamento é necessário para fornecer o serviço ao qual subscreveu.
  • Interesse legítimo: podemos tratar dados para melhoria do produto, prevenção de fraude e segurança, desde que estes interesses não prevaleçam sobre os seus direitos fundamentais.
  • Consentimento: quando necessário (ex. emails de marketing, cookies de análise), obtemos o seu consentimento explícito, que pode ser retirado a qualquer momento.

5. Partilha de dados e terceiros

Não vendemos, alugamos, nem trocamos os seus dados pessoais. Não utilizamos os seus dados para treinar modelos de IA. Podemos partilhar dados apenas com:

  • Fornecedores de infraestrutura e alojamento (Supabase, Vercel) necessários para o funcionamento do Serviço, alojados na UE/EEE.
  • Processadores de pagamento (Stripe) para gerir a faturação de forma segura.
  • Fornecedores de IA (Mistral AI, Anthropic) para processar prompts e gerar análises, sujeitos aos seus respetivos acordos de tratamento de dados.

Todos os subcontratantes terceiros estão vinculados por acordos de tratamento de dados conformes com o RGPD.

6. Segurança dos dados

Implementamos medidas técnicas e organizativas adequadas (artigo 32.º do RGPD) para proteger os seus dados pessoais — incluindo dados sensíveis como credenciais de autenticação e tokens de acesso de terceiros — contra acesso, alteração, divulgação ou destruição não autorizados:

  • Encriptação em trânsito: todos os dados trocados com o Serviço são encriptados através de TLS 1.2 ou superior (HTTPS). Nunca transmitimos dados pessoais por ligações não encriptadas.
  • Encriptação em repouso: todos os dados armazenados na nossa base de dados e no armazenamento de ficheiros são encriptados em repouso com AES-256, através do nosso fornecedor de infraestrutura sediado na UE (Supabase / AWS eu-central-1, Frankfurt).
  • Proteção de credenciais: as palavras-passe nunca são armazenadas em texto simples — são processadas com algoritmos de hashing padrão da indústria (bcrypt). As chaves de API e os tokens de acesso OAuth são armazenados encriptados e nunca são expostos ao seu navegador nem a outros utilizadores.
  • Controlos de acesso: o acesso aos dados pessoais é restringido segundo o princípio da necessidade de conhecer. Aplicamos controlo de acesso baseado em funções e segurança ao nível das linhas da base de dados, pelo que cada conta apenas acede aos seus próprios dados. O acesso administrativo está limitado a pessoal autorizado e protegido por autenticação forte.
  • Dados de pagamento: os dados do cartão são tratados exclusivamente pelo nosso processador de pagamentos conforme PCI-DSS (Stripe) e nunca passam pelos nossos servidores.
  • Monitorização e testes: registamos e monitorizamos os acessos aos sistemas de produção, mantemos as nossas dependências e infraestrutura atualizadas e revemos regularmente as nossas práticas de segurança.
  • Resposta a incidentes: em caso de violação de dados pessoais, notificaremos a autoridade de controlo competente no prazo de 72 horas (artigo 33.º do RGPD) e informaremos os utilizadores afetados sem demora injustificada quando a violação for suscetível de implicar um elevado risco para os seus direitos e liberdades (artigo 34.º do RGPD).

7. Dados de utilizador Google

Se optar por ligar uma conta ou um serviço Google ao Sapian Metrics (via Google OAuth), aplicam-se as seguintes regras a todos os dados obtidos através das API da Google («dados de utilizador Google»):

  • Acedemos apenas aos âmbitos (scopes) mínimos necessários às funcionalidades que ativar explicitamente, e utilizamos os dados de utilizador Google exclusivamente para fornecer e melhorar essas funcionalidades. Não os utilizamos para publicidade e não os vendemos.
  • Os dados de utilizador Google são protegidos com os mesmos mecanismos descritos na secção 6: encriptados em trânsito (TLS) e em repouso (AES-256), com tokens OAuth armazenados encriptados e acesso limitado à sua própria conta.
  • Não transferimos dados de utilizador Google para terceiros, exceto quando necessário para fornecer as funcionalidades solicitadas, para cumprir a lei aplicável, ou no âmbito de uma fusão ou aquisição (com notificação prévia).
  • Não utilizamos dados de utilizador Google — incluindo dados das API do Google Workspace — para desenvolver, melhorar ou treinar modelos generalizados de inteligência artificial ou de machine learning.
  • Pode revogar o nosso acesso a qualquer momento nas definições de segurança da sua conta Google (myaccount.google.com/permissions) ou desligando a integração na plataforma; em caso de revogação ou eliminação da conta, os dados de utilizador Google e os tokens associados são eliminados em conformidade com a secção 8 (Conservação dos dados).

A utilização e a transferência pelo Sapian Metrics, para qualquer outra aplicação, de informações recebidas das API da Google respeitarão a Política de Dados de Utilizador dos Serviços de API da Google, incluindo os requisitos de Utilização Limitada («Limited Use»).

8. Conservação dos dados

Conservamos os seus dados pessoais apenas pelo tempo necessário para os fins descritos nesta política. Os dados de conta são mantidos durante a duração da sua subscrição e eliminados no prazo de 90 dias após o encerramento da conta, salvo obrigação legal de conservação mais longa (ex. obrigações fiscais ou contabilísticas).

9. Os seus direitos

Ao abrigo do RGPD, tem o direito de:

  • Aceder aos dados pessoais que detemos sobre si.
  • Retificar dados inexatos ou incompletos.
  • Apagar os seus dados pessoais ("direito ao esquecimento").
  • Limitar ou opor-se a determinados tratamentos de dados.
  • Solicitar a portabilidade dos seus dados num formato legível por máquina.
  • Apresentar uma queixa junto do Comissário para a Informação e Proteção de Dados de Malta (IDPC) ou da sua autoridade de supervisão local.

Para exercer qualquer um destes direitos, envie-nos um email para hello-bongu@nomadinno.com.

10. Cookies

Utilizamos apenas cookies estritamente necessários para o funcionamento da plataforma: cookies de autenticação de sessão (Supabase) e um cookie funcional de preferência de idioma. Atualmente não utilizamos cookies de análise, publicidade ou rastreamento de terceiros. Se tal mudar no futuro, obteremos o seu consentimento explícito.

11. Conformidade com o Regulamento Europeu de IA

A Sapian Metrics utiliza tecnologias de IA para consultar motores de IA publicamente acessíveis (como ChatGPT, Gemini, Perplexity, etc.) e analisar respostas para métricas de visibilidade de marca. Somos um "deployer" de IA ao abrigo do Artigo 3(4) do Regulamento de IA da UE, não um fornecedor. O nosso sistema é classificado como de risco mínimo. Não realizamos perfilagem, identificação biométrica, nem qualquer tratamento de IA de alto risco. Os resultados gerados por IA são claramente identificados e utilizados apenas para fins de análise informacional.

12. Transferências internacionais de dados

Os seus dados são principalmente armazenados e tratados dentro do Espaço Económico Europeu (EEE). Se os dados necessitarem de ser transferidos para fora do EEE (ex. para Anthropic nos EUA), garantimos que as salvaguardas apropriadas estão em vigor, como as Cláusulas Contratuais Tipo (CCT) aprovadas pela Comissão Europeia.

13. Privacidade de menores

O Serviço não se destina a indivíduos com menos de 16 anos. Não recolhemos conscientemente dados pessoais de menores. Se acredita que recolhemos tais dados inadvertidamente, por favor contacte-nos e iremos eliminá-los prontamente.

14. Alterações a esta política

Podemos atualizar esta Política de Privacidade periodicamente. Quando fizermos alterações materiais, iremos notificá-lo por email ou através de um aviso proeminente no nosso website. A data de "Última atualização" no topo desta página reflete a revisão mais recente.

15. Contacte-nos

Se tiver quaisquer questões sobre esta Política de Privacidade, os seus dados ou as nossas práticas de privacidade, por favor contacte-nos em: hello-bongu@nomadinno.com — Nomad Inno Ltd, Northlink Business Centre, Level 2, Burmarrad Road, Naxxar NXR6345, Malta.