Política de Privacidade
Última atualização: 14/09/2026
Esta Política explica que dados pessoais o Reservis recolhe, para que são utilizados, com quem são partilhados, durante quanto tempo são conservados e que direitos assistem aos titulares. Aplica-se ao sítio institucional https://reservis.pt, à plataforma https://reservis.app e a todos os serviços associados. Faz parte integrante dos Termos e Condições de Utilização.
1. Quem trata os seus dados
O responsável pelo tratamento dos dados descritos nesta Política é:
- Denominação social: DCRM, Lda.
- NIPC: 510 543 057
- Sede: Rua Dr. Manuel Pais n.º 29, 4750-317 Barcelos, Portugal
- Email: [email protected]
A DCRM, Lda. não designou um Encarregado de Proteção de Dados (DPO), por não se verificarem os pressupostos do artigo 37.º do RGPD: não somos entidade pública, o tratamento não exige controlo regular e sistemático de titulares em grande escala, e não tratamos categorias especiais de dados em grande escala enquanto responsáveis. O ponto de contacto para qualquer questão de proteção de dados é [email protected], e respondemos no prazo máximo de 30 dias.
2. Dois papéis diferentes
A distinção abaixo determina a quem deve dirigir-se para exercer os seus direitos.
- Somos responsáveis pelo tratamento (controller) dos dados de conta dos nossos Clientes e respetivos Utilizadores — quem subscreve e usa a Plataforma para gerir o seu negócio.
- Somos subcontratantes (processor) dos dados de Anfitriões e Convidados. Esses dados são introduzidos pelo Cliente, ou pelos próprios através do portal de reservas do Cliente, e tratados por nós apenas por conta e segundo instruções do Cliente. É o Cliente — o centro de festas — quem decide as finalidades e quem responde perante os titulares. Este tratamento é regulado por um acordo de subcontratação celebrado com cada Cliente, nos termos do artigo 28.º do RGPD.
Se é Anfitrião ou Convidado e quer exercer direitos sobre os seus dados, o interlocutor é o centro de festas onde fez ou vai participar na reserva. Se nos contactar diretamente, encaminhamos o pedido para esse Cliente e apoiamos a resposta.
3. Que dados tratamos
3.1. Conta do Cliente e Utilizadores
- Nome, endereço de email e fotografia de perfil (se fornecida);
- Palavra-passe, guardada exclusivamente sob a forma de hash — nunca em texto simples e nunca recuperável por nós;
- Dados da organização: designação, morada, contactos, NIF, logótipo e definições;
- Dados de subscrição e faturação do plano (tratados através da Stripe);
- Quando o início de sessão é feito com a Conta Google: nome, endereço de email, fotografia de perfil e identificador da conta, recebidos da Google para criar e autenticar a conta no Reservis.
3.2. Anfitriões
- Nome, telefone e email;
- NIF, quando fornecido para efeitos de fatura;
- Observações associadas à reserva;
- Histórico de reservas, pagamentos e valores.
3.3. Convidados
- Nome do convidado e nome do encarregado de educação;
- Telefone e email, quando fornecidos;
- Data de nascimento e indicação de aniversariante;
- Observações — campo livre onde o Cliente ou o encarregado pode registar, por exemplo, alergias ou restrições alimentares;
- Confirmação de presença (RSVP) e registo de check-in.
O campo de observações é de preenchimento livre e pode conter dados de saúde, que são categorias especiais de dados nos termos do artigo 9.º do RGPD. Cabe ao Cliente assegurar fundamento válido para os recolher e limitar-se ao estritamente necessário.
3.4. Dados de menores
Pela natureza do serviço — festas infantis — são tratados dados de crianças: nome, data de nascimento e, por vezes, observações de saúde. O Reservis não recolhe estes dados diretamente das crianças e não permite que menores criem contas na Plataforma. São inseridos pelo Cliente ou pelo encarregado de educação, que é quem exerce a responsabilidade parental e a quem compete o consentimento ou outro fundamento de licitude, nos termos do artigo 8.º do RGPD e do artigo 16.º da Lei n.º 58/2019, de 8 de agosto, que fixa em 13 anos a idade de consentimento em Portugal.
3.5. Dados de pagamento
Não guardamos dados de cartão nem credenciais bancárias. Os pagamentos de Anfitriões por MbWay são processados pela Eupago/SIBS e as subscrições pela Stripe. Recebemos desses prestadores apenas a referência da transação, o estado e o montante.
3.6. Dados técnicos
- Cookies estritamente necessários à sessão e à autenticação;
- Registos de servidor (endereço IP, data/hora, rota acedida, agente do navegador e erros), usados para segurança, diagnóstico e prevenção de abuso;
- Dados de navegação no sítio institucional, quando consentidos (ver secção 11).
Não fazemos definição de perfis nem decisões automatizadas com efeitos jurídicos ou significativos sobre os titulares, nos termos do artigo 22.º do RGPD.
4. Finalidades e fundamentos de licitude
| Finalidade | Fundamento de licitude (RGPD) |
|---|---|
| Criar contas, gerir reservas, emitir convites, processar check-ins e recebimentos | Execução do contrato (art. 6.º/1/b) |
| Faturação e cumprimento de obrigações fiscais e contabilísticas | Obrigação jurídica (art. 6.º/1/c) |
| Segurança, prevenção de fraude e melhoria do Serviço | Interesse legítimo (art. 6.º/1/f) |
| Comunicações de marketing por email | Consentimento (art. 6.º/1/a) |
| Cookies de análise no sítio institucional | Consentimento (art. 6.º/1/a) |
O interesse legítimo invocado consiste em manter a Plataforma disponível, íntegra e livre de abuso; ponderámos este interesse face aos direitos dos titulares e limitámos o tratamento a dados técnicos e de utilização.
As comunicações de marketing — novidades, funcionalidades e conteúdos do Reservis — são enviadas por email apenas a Clientes e Utilizadores que tenham dado consentimento prévio. O consentimento é livremente retirável a qualquer momento, através da ligação de cancelamento presente em todas as mensagens ou de email para [email protected], sem afetar a licitude do tratamento anterior. Não enviamos comunicações de marketing a Anfitriões nem a Convidados.
Não utilizamos dados pessoais tratados na Plataforma para treinar modelos de inteligência artificial.
5. Com quem partilhamos
Recorremos aos subcontratantes abaixo, que tratam dados por nossa conta, ao abrigo de contratos que impõem confidencialidade e medidas de segurança adequadas:
- Railway Corporation — alojamento da aplicação, da base de dados PostgreSQL e do armazenamento de imagens carregadas na Plataforma. Toda esta infraestrutura está provisionada na região de Amesterdão, Países Baixos, dentro do Espaço Económico Europeu.
- Resend — envio de emails transacionais (verificação de conta, reposição de palavra-passe, convites) e, quando consentidas, comunicações de marketing.
- Stripe — processamento das subscrições dos Clientes.
- Eupago / SIBS (MbWay) — processamento de pagamentos de Anfitriões.
- Google Maps — apresentação de mapas e pesquisa de moradas.
- Google Calendar — apenas quando o Cliente ativa a integração; ver a secção 6.
- FIZ — apenas quando o Cliente ativa a integração de faturação, para criar rascunhos de fatura na conta FIZ do próprio Cliente.
- Google Analytics e PostHog — análise de utilização do sítio institucional, apenas mediante consentimento.
Podemos ainda divulgar dados a autoridades públicas quando tal nos seja legalmente exigido. Fora destes casos, não vendemos dados pessoais nem os cedemos a terceiros para fins publicitários.
6. Integração com o Google Calendar
Esta integração é opcional e só existe se o Cliente a ativar expressamente nas definições da sua organização.
Ao ligá-la, pedimos autorização para dois âmbitos (scopes) da API da Google:
calendar.calendarlist.readonly— ler a lista de calendários da conta, exclusivamente para o Cliente escolher em qual quer espelhar as reservas;calendar.events— criar, atualizar e eliminar os eventos correspondentes às reservas nesse calendário.
Utilizamos estes acessos apenas para espelhar reservas no calendário escolhido. Não lemos, analisamos nem exportamos outros eventos da agenda do Cliente. As credenciais de acesso (tokens) são cifradas em repouso com AES-256-GCM e nunca são expostas ao navegador.
A utilização e transferência, pelo Reservis, de informação recebida das APIs da Google respeita a Google API Services User Data Policy, incluindo os requisitos de Limited Use. Em concreto: não usamos dados obtidos das APIs da Google para publicidade, não os vendemos, não os transferimos para terceiros salvo na medida necessária para operar o Serviço, por imposição legal ou por instrução do próprio utilizador, e não os usamos para desenvolver, melhorar ou treinar modelos de inteligência artificial generalizados.
O Cliente pode revogar o acesso a qualquer momento, desligando a integração nas definições do Reservis ou em myaccount.google.com/permissions. Ao desligar, apagamos as credenciais guardadas. Os eventos já criados permanecem no calendário, por pertencerem ao Cliente.
7. Transferências internacionais
O alojamento da aplicação, a base de dados e o armazenamento de imagens estão integralmente localizados nos Países Baixos (Espaço Económico Europeu). O conteúdo dos Clientes não sai, portanto, do EEE no decurso normal do Serviço.
Alguns dos restantes prestadores — designadamente Stripe, Resend e Google — estão sediados nos Estados Unidos da América ou podem aí tratar dados. Nesses casos, as transferências assentam nas Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia e/ou na adesão dessas entidades ao EU-U.S. Data Privacy Framework, acompanhadas das medidas suplementares contratualmente acordadas. Pode solicitar informação sobre o mecanismo aplicável a cada prestador através de [email protected].
8. Durante quanto tempo guardamos
- Dados de conta: enquanto a subscrição estiver ativa.
- Conteúdo do Cliente (reservas, anfitriões, convidados): enquanto durar a subscrição. Após a cessação, o Cliente dispõe de 30 dias para solicitar a exportação dos dados, findos os quais procedemos à sua eliminação.
- Documentos de faturação: 10 anos, por imposição da legislação fiscal portuguesa.
- Registos de servidor: 90 dias, findo o qual são eliminados.
- Dados de contacto para marketing: até à retirada do consentimento.
9. Segurança
- Tráfego cifrado em trânsito (HTTPS/TLS);
- Palavras-passe guardadas com algoritmo de hash;
- Credenciais de integrações de terceiros cifradas em repouso com AES-256-GCM;
- Acesso aos dados restrito por organização e por perfil de utilizador;
- Cópias de segurança periódicas da base de dados e atualizações de segurança aplicadas à infraestrutura.
Nenhum sistema é infalível. Em caso de violação de dados pessoais que implique risco para os titulares, cumprimos os deveres de notificação à CNPD e aos titulares previstos nos artigos 33.º e 34.º do RGPD.
10. Os seus direitos
Nos termos do RGPD, assistem-lhe os direitos de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, bem como o de retirar o consentimento a qualquer momento, sem afetar a licitude do tratamento anterior.
Para os exercer, escreva para [email protected]. Respondemos no prazo máximo de 30 dias. Se for Anfitrião ou Convidado, dirija-se ao centro de festas responsável (ver secção 2).
Os Clientes podem solicitar, a qualquer momento e através do mesmo endereço, uma cópia integral do conteúdo da sua organização em formato estruturado e de uso corrente, bem como a sua eliminação.
Tem ainda o direito de apresentar reclamação à autoridade de controlo, a Comissão Nacional de Proteção de Dados (CNPD).
11. Cookies
No sítio institucional reservis.pt utilizamos:
- Cookies estritamente necessários ao funcionamento do sítio, que não carecem de consentimento prévio nos termos do artigo 5.º/3 da Diretiva 2002/58/CE;
- Cookies de análise (Google Analytics e PostHog), que medem a utilização do sítio de forma agregada e só são carregados após aceitação expressa no banner de consentimento apresentado na primeira visita. A recusa não limita o acesso ao sítio, e a escolha pode ser alterada a qualquer momento através do banner.
Na plataforma reservis.app utilizamos exclusivamente cookies estritamente necessários — manutenção da sessão e autenticação. Não utilizamos cookies de análise, de publicidade ou de terceiros na plataforma.
12. Alterações a esta Política
Podemos atualizar esta Política. As alterações materiais são comunicadas aos Clientes por email com antecedência razoável, e a data no topo reflete sempre a versão em vigor.
Mais marcações.
Menos tempo perdido ao telefone
Melhora a gestão do teu centro de festas infantis e aumenta o número de reservas.
15 dias grátis sem cartão de crédito