1. Introdução
A presente Política de Privacidade e Proteção de Dados Pessoais explica como podem ser recolhidos, utilizados, conservados e partilhados os dados pessoais no âmbito da utilização do website https://irishalen.com, da realização de encomendas de mobiliário e artigos para o lar, da entrega de produtos e das comunicações com o serviço de apoio ao cliente.
O tratamento de dados pessoais é realizado de acordo com o Regulamento (UE) 2016/679, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados («RGPD»), com a Lei n.º 58/2019, de 8 de agosto, na medida em que seja aplicável, e com as restantes disposições legais relevantes.
O tratamento concreto depende das funcionalidades utilizadas, das informações fornecidas pelo utilizador e dos serviços efetivamente contratados para operar o website. Esta política deve, por isso, ser lida em conjunto com as restantes informações de privacidade e com a Política de Cookies aplicável.
2. Responsável pelo Tratamento e Contactos
Para efeitos do RGPD, o responsável pelo tratamento é a pessoa singular ou coletiva que determina as finalidades e os meios do tratamento de dados pessoais.
Nome ou denominação legal do responsável pelo tratamento: [A CONFIRMAR ANTES DA PUBLICAÇÃO — indicar a denominação legal completa da pessoa ou entidade que efetivamente determina as finalidades e os meios do tratamento].
O nome comercial ou a marca utilizada no website não substitui necessariamente a identificação legal do responsável pelo tratamento. Esta identificação deve ser confirmada antes de a política ser publicada.
Os contactos públicos disponibilizados para questões relacionadas com o website são:
Website: https://irishalen.com
Email: solutions@irishalen.com
A morada indicada é nos Estados Unidos da América. Não deve ser interpretada, por si só, como prova da identidade legal do responsável pelo tratamento, do local efetivo de estabelecimento, da localização dos servidores ou do destino dos dados pessoais.
Representante na União Europeia: [A CONFIRMAR, SE APLICÁVEL]. Se o responsável pelo tratamento não estiver estabelecido na União Europeia e estiver abrangido pelo artigo 3.º, n.º 2, do RGPD, deverá ser verificada a obrigação de designar um representante na União Europeia, nos termos do artigo 27.º, incluindo as exceções legalmente previstas.
Encarregado da Proteção de Dados (DPO/EPD): [A CONFIRMAR, SE A DESIGNAÇÃO FOR LEGALMENTE OBRIGATÓRIA OU TIVER SIDO EFETUADA VOLUNTARIAMENTE]. A obrigação de designação deve ser avaliada à luz do artigo 37.º do RGPD e das circunstâncias reais do tratamento.
3. Dados Pessoais Recolhidos
Os dados pessoais tratados dependem da forma como o utilizador interage com o website e dos serviços efetivamente disponibilizados. As categorias seguintes constituem exemplos a verificar e não uma declaração de que todos estes dados são necessariamente recolhidos.
3.1. Dados fornecidos pelo utilizador
Quando o utilizador realiza uma encomenda ou contacta o serviço de apoio ao cliente, poderão ser tratados, se necessários:
- Dados de identificação e contacto, como nome, endereço de email e número de telefone;
- Dados de entrega e faturação, incluindo a morada relevante;
- Informações relativas à encomenda, aos produtos adquiridos, ao estado da entrega, a pedidos de cancelamento e a reembolsos;
- Conteúdo das comunicações enviadas ao serviço de apoio ao cliente e informações necessárias para responder ao pedido.
3.2. Dados relativos a pagamentos
No âmbito de uma compra, poderão ser tratados dados relacionados com o pagamento, como o montante, a data, o estado da transação e um identificador da operação. Os dados completos do cartão ou outros dados financeiros sensíveis apenas devem ser descritos como tratados diretamente pelo website se isso corresponder ao funcionamento real do sistema de pagamento.
Quando o pagamento é processado por um prestador externo, a extensão dos dados recebidos pelo website depende da configuração efetiva do serviço e das funções desempenhadas por cada entidade.
3.3. Dados técnicos e de utilização
Dependendo da configuração do website e das ferramentas utilizadas, poderão ser tratados dados técnicos, como endereço IP, tipo de dispositivo e navegador, registos de acesso, identificadores online e informações necessárias à segurança e ao funcionamento do serviço.
3.4. Cookies e tecnologias semelhantes
Os cookies e tecnologias semelhantes poderão recolher informações sobre o dispositivo, as preferências e a utilização do website. As categorias concretas, os fornecedores, as finalidades e as opções disponíveis devem corresponder à configuração efetiva do website e são descritos na Política de Cookies.
Não se presume a recolha de dados sensíveis, documentos de identificação, dados de localização precisa, dados de crianças ou informações para definição de perfis, salvo se essas operações forem efetivamente realizadas e tiverem fundamento legal.
4. Finalidades e Fundamentos Jurídicos
Os dados pessoais devem ser tratados para finalidades determinadas, explícitas e legítimas, e apenas na medida necessária para essas finalidades. Nos termos do artigo 6.º do RGPD, o fundamento jurídico depende da operação concreta.
A tabela seguinte apresenta os fundamentos que poderão ser aplicáveis às operações efetivamente realizadas. Antes da publicação, o responsável pelo tratamento deve confirmar quais destas operações existem e eliminar ou adaptar as que não correspondam à prática real.
| Finalidade | Dados potencialmente envolvidos | Fundamento jurídico a verificar |
|---|---|---|
| Receber e gerir encomendas | Identificação, contacto, encomenda e entrega | Execução do contrato ou diligências pré-contratuais solicitadas pelo utilizador, nos termos do artigo 6.º, n.º 1, alínea b), quando aplicável |
| Processar pagamentos, cancelamentos e reembolsos | Dados da encomenda, da transação e informações necessárias ao reembolso | Execução do contrato e, quando aplicável, cumprimento de obrigações legais |
| Cumprir obrigações fiscais, contabilísticas e legais | Registos de transações, faturação e documentos legalmente necessários | Cumprimento de uma obrigação jurídica, nos termos do artigo 6.º, n.º 1, alínea c), quando aplicável |
| Responder a questões e pedidos de apoio | Dados de contacto, encomenda e conteúdo da comunicação | Execução de medidas pré-contratuais ou do contrato, cumprimento de obrigações legais ou interesses legítimos, consoante o pedido e a situação |
| Proteger o website e prevenir utilizações abusivas ou fraudulentas | Dados técnicos, registos e informações relevantes para a segurança | Interesses legítimos, quando necessários e após ponderação dos direitos e liberdades dos titulares, ou cumprimento de uma obrigação legal, quando aplicável |
| Enviar comunicações de marketing | Dados de contacto e preferências de comunicação | Consentimento ou outro fundamento legal válido, apenas quando efetivamente aplicável e respeitando as regras específicas sobre comunicações eletrónicas comerciais |
| Utilizar cookies não essenciais ou ferramentas de análise e publicidade | Identificadores online e dados de utilização | Consentimento prévio, quando exigido pela legislação aplicável, e fundamento válido para o tratamento subsequente |
As finalidades de marketing, análise ou publicidade só devem ser incluídas como operações efetivas se forem confirmadas. O consentimento não constitui o fundamento jurídico universal para todas as atividades: o tratamento necessário à execução de uma encomenda ou ao cumprimento de uma obrigação legal pode basear-se noutro fundamento previsto no RGPD.
Quando o tratamento se basear em interesses legítimos, esses interesses devem ser identificados e ponderados face aos direitos e liberdades do titular. Quando o tratamento depender do consentimento, este deve ser livre, específico, informado e inequívoco, podendo ser retirado sem afetar a licitude do tratamento realizado antes da retirada.
5. Partilha de Dados e Destinatários
Os dados pessoais apenas devem ser comunicados a terceiros quando exista uma finalidade legítima, uma necessidade efetiva e um fundamento jurídico adequado.
Consoante os serviços realmente utilizados, os destinatários poderão incluir:
- Prestadores de serviços de pagamento, para processar e confirmar transações;
- Transportadoras e prestadores de serviços de logística, para entregar encomendas e gerir ocorrências de transporte;
- Prestadores de alojamento, manutenção e apoio técnico do website;
- Prestadores de serviços de comércio eletrónico, gestão de encomendas e apoio ao cliente;
- Prestadores de serviços de contabilidade, jurídicos ou profissionais, quando necessários;
- Autoridades públicas, tribunais ou entidades reguladoras, quando a comunicação for exigida por lei ou legitimamente necessária.
Esta lista identifica categorias possíveis, não confirma que qualquer prestador específico seja utilizado. Os nomes dos prestadores, as respetivas funções e os dados comunicados devem ser verificados antes da publicação.
Consoante a sua função efetiva, um destinatário poderá atuar como subcontratante, tratando dados por conta do responsável pelo tratamento e segundo as suas instruções, ou como responsável pelo tratamento autónomo, determinando as suas próprias finalidades e meios. A qualificação deve resultar da relação real entre as partes e não apenas do nome atribuído ao contrato.
Quando exigido pelo RGPD, devem existir contratos e garantias adequados com os subcontratantes. Não se afirma que os dados nunca são partilhados com terceiros; a partilha depende das operações efetivamente realizadas e das obrigações legais aplicáveis.
6. Transferências Internacionais de Dados
O contacto postal indicado para o website situa-se nos Estados Unidos da América. Esse facto, isoladamente, não permite concluir que os dados pessoais são armazenados ou tratados nos Estados Unidos, nem que todos os dados são transferidos para fora do Espaço Económico Europeu.
Antes da publicação, deve ser verificado onde se encontram estabelecidos os prestadores relevantes, onde os dados são alojados e acedidos, e se alguma operação constitui uma transferência internacional sujeita ao capítulo V do RGPD.
Quando exista uma transferência para um país terceiro, a sua realização deve respeitar os requisitos legais aplicáveis. Consoante o caso, poderá basear-se numa decisão de adequação da Comissão Europeia, em garantias adequadas previstas no artigo 46.º do RGPD, como cláusulas contratuais-tipo, ou noutro mecanismo legalmente permitido.
As garantias aplicáveis, a eventual necessidade de medidas suplementares e a possibilidade de o titular obter informação sobre elas devem ser avaliadas tendo em conta a transferência concreta. Não se presume a utilização de um mecanismo específico nem se garante que qualquer transferência esteja automaticamente protegida.
Informação a confirmar antes da publicação: países de destino, prestadores envolvidos, finalidades, mecanismo jurídico utilizado e forma de disponibilizar informação adicional sobre as garantias aplicáveis.
7. Conservação dos Dados
Os dados pessoais são conservados apenas durante o período necessário às finalidades para as quais foram recolhidos, sem prejuízo dos prazos exigidos por lei e da conservação necessária para formular, exercer ou defender direitos em processos judiciais ou extrajudiciais.
Os prazos concretos dependem da categoria de dados, da finalidade e das obrigações aplicáveis. Podem ser relevantes, entre outros, os seguintes critérios:
- Encomendas, faturação e transações: durante o período necessário à execução da compra e, posteriormente, pelo prazo exigido pelas obrigações fiscais, contabilísticas, contratuais ou legais aplicáveis;
- Pedidos de apoio ao cliente: durante o tempo necessário para responder ao pedido e gerir eventuais questões posteriores, respeitando os prazos legais aplicáveis;
- Reclamações, cancelamentos e reembolsos: durante o período necessário à resolução do caso e à defesa de direitos, sem prejuízo de obrigações de conservação;
- Registos técnicos e de segurança: durante o período efetivamente necessário à segurança, diagnóstico e funcionamento do website, de acordo com a configuração e a política de conservação aplicável;
- Marketing e preferências: enquanto existir um fundamento válido para a utilização dos dados, respeitando a retirada do consentimento ou a oposição quando aplicável, bem como a conservação mínima necessária para demonstrar o cumprimento das obrigações legais;
- Cookies e identificadores online: durante o prazo configurado para cada cookie ou ferramenta, conforme indicado na Política de Cookies e nas definições reais do website.
Os exemplos acima não estabelecem prazos fixos nem confirmam períodos específicos de conservação. Antes da publicação, devem ser definidos e documentados os prazos efetivos ou os critérios utilizados para os determinar. Não se presume a existência de um mecanismo automático de eliminação.
8. Proteção e Segurança dos Dados
O responsável pelo tratamento deve aplicar medidas técnicas e organizativas adequadas ao risco, tendo em conta a natureza dos dados, as finalidades do tratamento, o contexto e os riscos para os direitos e liberdades das pessoas.
As medidas concretas devem corresponder às práticas efetivamente implementadas e poderão incluir, quando apropriado, a limitação de acessos, a gestão de permissões, a proteção das contas, a realização de cópias de segurança e procedimentos de gestão de incidentes.
Não é possível garantir que qualquer sistema seja absolutamente seguro. Não se afirma a existência de certificações, auditorias, tecnologias de encriptação ou mecanismos específicos sem confirmação documental.
Em caso de violação de dados pessoais, o responsável pelo tratamento deverá avaliar o incidente e cumprir as obrigações de notificação à autoridade de controlo e de comunicação aos titulares quando os requisitos legais aplicáveis estiverem preenchidos, nos termos dos artigos 33.º e 34.º do RGPD.
9. Direitos dos Titulares dos Dados
Nos termos do RGPD, os titulares podem exercer os direitos seguintes, sempre que estejam reunidas as condições legais aplicáveis:
- Direito de acesso: obter confirmação sobre se os seus dados pessoais são tratados e, quando aplicável, aceder aos dados e às informações legalmente previstas;
- Direito de retificação: solicitar a correção de dados inexatos e, quando adequado, o preenchimento de dados incompletos;
- Direito ao apagamento: solicitar a eliminação dos dados nas situações previstas no artigo 17.º do RGPD. Este direito não é absoluto e poderá não ser aplicável quando exista, por exemplo, uma obrigação legal de conservação;
- Direito à limitação do tratamento: solicitar a limitação nas circunstâncias previstas no artigo 18.º do RGPD;
- Direito à portabilidade: receber os dados fornecidos num formato estruturado, de uso corrente e de leitura automática, e transmiti-los a outro responsável quando estejam reunidas as condições do artigo 20.º do RGPD;
- Direito de oposição: opor-se a determinados tratamentos baseados em interesses legítimos ou no exercício de funções de interesse público, nos termos do artigo 21.º do RGPD. Quando os dados sejam tratados para marketing direto, o titular pode opor-se a esse tratamento, incluindo à definição de perfis relacionada com esse marketing;
- Direito de retirar o consentimento: quando o tratamento se basear no consentimento, este pode ser retirado a qualquer momento, sem afetar a licitude do tratamento realizado antes da retirada;
- Direitos relativos a decisões automatizadas: beneficiar das proteções previstas no artigo 22.º do RGPD relativamente a decisões exclusivamente automatizadas que produzam efeitos jurídicos ou afetem significativamente o titular de forma semelhante, quando aplicável;
- Direito de apresentar reclamação: apresentar uma reclamação junto da autoridade de controlo competente, sem prejuízo de outros meios de tutela previstos na lei.
O exercício destes direitos depende das circunstâncias e dos requisitos legais de cada caso. Alguns pedidos podem ser recusados ou limitados quando exista um fundamento legal válido, devendo ser prestada a informação exigida pelo RGPD.
10. Como Exercer os Seus Direitos
Para apresentar um pedido relativo aos seus dados pessoais, poderá contactar-nos através do seguinte endereço de email:
Email: solutions@irishalen.com
Se necessário, poderá também utilizar o contacto telefónico +1 (563) 482-7163, durante o horário de atendimento indicado nesta política. Para que o pedido possa ser analisado, descreva o direito que pretende exercer e forneça informação suficiente para identificar os dados ou a interação a que o pedido diz respeito.
Quando existam dúvidas razoáveis sobre a identidade do requerente, poderão ser solicitadas informações adicionais estritamente necessárias para a confirmar. Não será exigida, por rotina, a apresentação de documentos de identificação ou de informações excessivas quando tal não seja necessário e proporcional.
Nos termos do artigo 12.º, n.º 3, do RGPD, a resposta é, em regra, prestada sem demora injustificada e, em qualquer caso, no prazo de um mês a contar da receção do pedido. Esse prazo poderá ser prorrogado por mais dois meses, quando necessário devido à complexidade ou ao número de pedidos, devendo o titular ser informado da prorrogação e dos respetivos motivos dentro do prazo inicial.
O exercício dos direitos é, em regra, gratuito. Quando os pedidos sejam manifestamente infundados ou excessivos, nomeadamente devido ao seu caráter repetitivo, poderão aplicar-se as medidas previstas no artigo 12.º, n.º 5, do RGPD.
11. Direito de Apresentar Reclamação
Se considerar que o tratamento dos seus dados pessoais viola o RGPD ou a legislação aplicável, tem o direito de apresentar uma reclamação junto da autoridade de controlo competente, sem prejuízo de poder contactar previamente o responsável pelo tratamento.
Em Portugal, a autoridade nacional de controlo é a Comissão Nacional de Proteção de Dados (CNPD). A informação oficial sobre os seus procedimentos e os canais para apresentar reclamações está disponível em:
www.cnpd.pt
A autoridade competente poderá depender das circunstâncias do tratamento e das regras aplicáveis à competência territorial. A possibilidade de apresentar reclamação não fica afastada pelo facto de o contacto público do website indicar uma morada nos Estados Unidos.
12. Cookies e Tecnologias Semelhantes
O website poderá utilizar cookies ou tecnologias semelhantes para assegurar funcionalidades essenciais, memorizar preferências ou, caso estejam efetivamente implementadas, realizar análises de utilização ou atividades de marketing.
Os cookies estritamente necessários poderão estar sujeitos a regras diferentes das aplicáveis aos cookies não essenciais. Quando a legislação exigir consentimento prévio, os cookies não essenciais não deverão ser ativados antes de existir um consentimento válido. O utilizador deverá dispor das opções de escolha, recusa e retirada do consentimento exigidas pela legislação aplicável.
As categorias, os fornecedores, os prazos e os métodos de gestão de preferências devem corresponder à configuração efetiva do website. Para informação adicional, consulte a Política de Cookies disponibilizada no website.
13. Decisões Automatizadas e Definição de Perfis
O tratamento automatizado de dados e a definição de perfis só devem ser descritos como atividades efetivamente realizadas quando tal tenha sido confirmado.
Se forem utilizadas decisões exclusivamente baseadas em tratamento automatizado, incluindo a definição de perfis, que produzam efeitos jurídicos ou afetem significativamente uma pessoa de forma semelhante, deverão ser prestadas as informações exigidas pelos artigos 13.º a 15.º do RGPD, incluindo, quando aplicável, informações úteis sobre a lógica envolvida, a importância e as consequências previstas desse tratamento.
Nos casos abrangidos pelo artigo 22.º do RGPD, devem ser respeitadas as condições e exceções legais, bem como as garantias aplicáveis ao titular. A existência de tais decisões ou de mecanismos de definição de perfis neste website carece de confirmação antes da publicação.
14. Dados de Menores
Não se presume que o website tenha como público-alvo crianças ou que recolha intencionalmente dados pessoais de menores. Se forem disponibilizados serviços dirigidos a crianças ou se ocorrer tratamento de dados pessoais de menores em circunstâncias que o exijam, deverão ser avaliadas as regras aplicáveis do RGPD e da legislação portuguesa, incluindo as disposições relativas ao consentimento quando aplicáveis.
15. Alterações à Política de Privacidade
Esta política poderá ser atualizada para refletir alterações legais, mudanças nas funcionalidades do website ou modificações efetivas nas atividades de tratamento de dados pessoais.
A versão atualizada será disponibilizada no website. Quando uma alteração exigir informação adicional ou outra medida nos termos da lei, serão adotadas as medidas legalmente aplicáveis. A data da última atualização deverá ser indicada apenas depois de confirmada a publicação da respetiva versão.
16. Contactos
Para questões sobre esta política ou para pedidos relativos aos seus dados pessoais, poderá utilizar os seguintes contactos:
Email: solutions@irishalen.com
Telefone: +1 (563) 482-7163
Morada: 318 6th Ave #4, Clarence, IA 52216, United States
Horário de Atendimento: De segunda a sexta-feira, das 9h00 às 18h00.
A identificação legal do responsável pelo tratamento, a eventual designação de representante na União Europeia ou de encarregado da proteção de dados, os prestadores efetivamente utilizados, os prazos concretos de conservação e as transferências internacionais devem ser confirmados antes da publicação definitiva desta política.