Acordo de Processamento de Dados (APD)
Data de Entrada em Vigor: 22 de agosto de 2026
Este Acordo de Processamento de Dados faz parte dos nossos Termos de Serviço e aplica-se sempre que a Galactic Matrix - Portugal processa dados pessoais em nome de uma instituição de ensino. Foi redigido para cumprir os requisitos do Artigo 28 do Regulamento Geral sobre a Proteção de Dados (RGPD).
1. Âmbito e Aplicabilidade
Este Acordo de Processamento de Dados ("APD") aplica-se ao processamento de dados pessoais de alunos e usuários pela Galactic Matrix - Portugal (o "Processador") em nome de instituições de ensino e educadores (o "Cliente") ao utilizar a plataforma ZunoTales. Não se aplica a contas familiares de consumidores, onde atuamos como o controlador e a nossa Política de Privacidade rege.
2. Funções e Responsabilidades
O Cliente atua como o Responsável pelo Tratamento de Dados, e a Galactic Matrix - Portugal atua como o Processador de Dados. O Cliente é responsável por obter qualquer consentimento parental necessário, conforme exigido pelas leis aplicáveis (por exemplo, COPPA, FERPA, GDPR), pela precisão dos dados que fornece e por garantir que tem uma base legal para o tratamento que instrui.
3. Objeto, Duração, Natureza e Finalidade
O objeto do tratamento é o fornecimento da plataforma de aprendizagem baseada em histórias ZunoTales. A natureza e a finalidade do tratamento são criar, armazenar, narrar, traduzir e exibir histórias personalizadas e atividades de aprendizagem para os alunos, e fornecer ferramentas de ensino e administração de contas ao Cliente. O tratamento continua durante a duração da subscrição do Cliente e termina conforme descrito na secção 14.
4. Categorias de Dados e Titulares dos Dados
Os titulares dos dados são os alunos do Cliente e os seus educadores e administradores. Os dados tratados ao abrigo deste acordo incluem:
- Primeiros nomes dos alunos, idades ou anos de escolaridade e preferências de perfil, como interesses e nível de leitura.
- Nomes e contatos de professores, educadores e administradores.
- Conteúdo de histórias gerado pelo usuário, "prompts" e quaisquer transcrições opcionais de conversas guiadas por IA.
- Análises de utilização da sala de aula, atividade de aprendizagem e desempenho em questionários.
- Fotografias opcionais de alunos, onde o Cliente opte por ativá-las e carregá-las para fins de ilustração.
Os Serviços não se destinam ao tratamento de categorias especiais de dados pessoais ao abrigo do Artigo 9.º do RGPD. O Cliente não deve instruir ou permitir a introdução de tais dados, ou de identificadores nacionais de alunos, endereços de residência ou registos de saúde, nos Serviços.
5. Tratamento com Base em Instruções Documentadas
O Processador tratará os dados pessoais apenas com base nas instruções documentadas do Cliente, incluindo no que diz respeito a transferências internacionais, a menos que seja exigido de outra forma pela lei aplicável — caso em que o Processador informará o Cliente desse requisito legal antes do tratamento, a menos que a lei o proíba. Este DPA, os Termos de Serviço e a utilização e configuração dos Serviços pelo Cliente constituem as instruções documentadas completas do Cliente. O Processador informará imediatamente o Cliente se, na sua opinião, uma instrução infringir a lei de proteção de dados aplicável.
6. Confidencialidade do Pessoal
O Processador garante que todo o pessoal autorizado a tratar dados pessoais está vinculado por uma obrigação de confidencialidade apropriada, recebe formação em proteção de dados proporcional à sua função e tem acesso concedido apenas com base no princípio do menor privilégio documentado.
7. Medidas de Segurança
A Galactic Matrix - Portugal implementa medidas técnicas e organizacionais apropriadas ao abrigo do Artigo 32.º do RGPD, incluindo encriptação de dados pessoais em trânsito e em repouso, autenticação segura e controlos de acesso, acesso administrativo com o menor privilégio, controlos de segurança de rede e aplicação, incluindo uma política rigorosa de segurança de conteúdo, registro de acesso administrativo e revisão regular destas medidas sempre que os nossos sistemas ou atividades de tratamento mudem materialmente.
8. Não Utilização de Dados do Cliente para Treino de IA
O Processador não treina modelos de inteligência artificial. O Processador utiliza modelos de base de terceiros para gerar texto de histórias, ilustrações e narração, e exige contratualmente que os dados pessoais dos alunos e o conteúdo do Cliente submetidos a esses modelos não sejam utilizados para os treinar ou melhorar. Os dados do Cliente não são utilizados para desenvolver, comparar ou melhorar qualquer modelo, e não são divulgados a nenhum fornecedor de IA para esse fim.
9. Subprocessadores
O Cliente concede ao Processador autorização geral para contratar subprocessadores. O Processador impõe a cada subprocessador obrigações de proteção de dados não menos protetoras do que as presentes neste DPA, e permanece totalmente responsável perante o Cliente pelo seu desempenho. Os subprocessadores atualmente contratados são:
- Google Cloud Platform / Firebase — alojamento de aplicações, base de dados, autenticação e armazenamento de arquivos.
- Google Cloud AI (Gemini e Cloud Text-to-Speech) — geração de texto de histórias e ilustrações e narração de áudio.
- Stripe — processamento de pagamentos para subscrições com cartão. O Stripe não recebe dados de alunos.
- Resend — entrega de e-mails transacionais, como convites e avisos de conta. O Resend não recebe dados de alunos.
O Processador notificará o Cliente com pelo menos 30 dias de antecedência antes de adicionar ou substituir um subprocessador que trate dados pessoais de alunos. O Cliente pode opor-se com base em motivos razoáveis de proteção de dados dentro desse período; se as partes não conseguirem resolver a objeção, o Cliente pode rescindir os Serviços afetados sem penalidade e receber um reembolso pro-rata das taxas pré-pagas.
10. Transferências Internacionais de Dados
Os dados pessoais são armazenados em infraestrutura operada pela Google Cloud. Quando os dados pessoais são transferidos para fora do Espaço Económico Europeu ou do Reino Unido, o Processador garante que existe um mecanismo de transferência apropriado ao abrigo do Capítulo V do RGPD — nomeadamente uma decisão de adequação, quando aplicável, ou, caso contrário, as Cláusulas Contratuais Padrão da Comissão Europeia (e o Aditamento de Transferência Internacional de Dados do Reino Unido para transferências do Reino Unido), juntamente com medidas técnicas suplementares, incluindo encriptação em trânsito e em repouso. Os detalhes dos mecanismos de transferência utilizados estão disponíveis junto do Encarregado de Proteção de Dados, mediante pedido.
11. Assistência com os Direitos dos Titulares dos Dados
Tendo em conta a natureza do tratamento, o Processador assistirá o Cliente através de medidas técnicas e organizacionais adequadas, na medida do possível, no cumprimento da obrigação do Cliente de responder a pedidos de exercício dos direitos dos titulares dos dados ao abrigo do Capítulo III do RGPD. A maioria dos pedidos pode ser cumprida diretamente pelo Cliente: educadores e proprietários de contas podem acessar, corrigir, exportar e eliminar perfis de alunos e as suas histórias associadas a partir do painel de controle. Se o Processador receber um pedido diretamente de um titular dos dados relacionado com dados do Cliente, não responderá de forma substantiva e encaminhará o pedido para o Cliente sem demora indevida.
12. Avaliações de Impacto na Proteção de Dados
O Processador prestará assistência razoável ao Cliente com avaliações de impacto na proteção de dados e qualquer consulta prévia a uma autoridade de controlo ao abrigo dos Artigos 35.º e 36.º do RGPD, tendo em conta a natureza do tratamento e as informações disponíveis para o Processador.
13. Notificação de Violação de Dados Pessoais
Em caso de violação de dados pessoais que afete dados pessoais do Cliente, a Galactic Matrix - Portugal notificará o Cliente sem demora indevida e, em qualquer caso, no prazo de 72 horas após ter tomado conhecimento da mesma. A notificação descreverá a natureza da violação, as categorias e o número aproximado de titulares dos dados e registos afetados, as prováveis consequências, as medidas tomadas ou propostas para a resolver e um ponto de contato para mais informações. Se essa informação não estiver toda disponível de uma só vez, será fornecida em fases, sem mais demoras indevidas. O Processador não notificará diretamente os titulares dos dados afetados, a menos que o Cliente o instrua a fazê-lo ou que seja legalmente exigido.
14. Devolução e Eliminação de Dados
Após a rescisão ou expiração dos Serviços, o Cliente pode exportar os seus dados do painel de controlo. Por opção do Cliente, o Processador eliminará ou devolverá todos os dados pessoais tratados em nome do Cliente e eliminará as cópias existentes, a menos que a lei aplicável exija a sua conservação. A menos que o Cliente solicite o contrário, os dados associados a uma conta de instituição encerrada são eliminados no prazo de 90 dias após a rescisão. A eliminação de um perfil de aluno elimina as histórias desse aluno e os dados associados. As cópias de segurança são purgadas na nossa rotação normal de cópias de segurança.
15. Retenção
Os dados pessoais são retidos enquanto a conta do Cliente estiver ativa e, posteriormente, conforme descrito na secção 14. As transcrições de conversas guiadas por IA são automaticamente eliminadas após 12 meses e imediatamente se o perfil do aluno relevante ou a conta for eliminada.
16. Auditorias e Informações
O Processador disponibilizará ao Cliente todas as informações necessárias para demonstrar a conformidade com o Artigo 28 do RGPD, e permitirá e contribuirá para auditorias, incluindo inspeções, realizadas pelo Cliente ou por um auditor por ele mandatado. As auditorias serão realizadas mediante aviso prévio por escrito razoável, não mais do que uma vez em qualquer período de doze meses, exceto após uma violação de dados pessoais ou quando exigido por uma autoridade de supervisão, durante o horário comercial, sujeitas a obrigações de confidencialidade, e de uma forma que não perturbe as operações do Processador ou a segurança dos dados de outros clientes. O Processador pode satisfazer um pedido de auditoria fornecendo a sua documentação de segurança e respondendo a um questionário de segurança razoável.
17. FERPA — Designação de Responsável Escolar
Para Clientes sujeitos à Lei de Direitos Educacionais e Privacidade da Família dos EUA (FERPA), o Processador atua como um "responsável escolar" com um "interesse educacional legítimo" nos registos educacionais dos alunos, sob o controlo direto do Cliente no que diz respeito à sua utilização e manutenção. O Processador utiliza os registos educacionais apenas para fornecer os Serviços ao Cliente, não os divulga novamente, exceto conforme permitido pela FERPA ou instruído pelo Cliente, e não os utiliza para publicidade ou para construir perfis não educacionais de alunos.
18. Responsabilidade e Ordem de Precedência
Em caso de conflito entre este DPA e os Termos de Serviço, este DPA prevalece no que diz respeito ao tratamento de dados pessoais do Cliente. Onde o Cliente tenha celebrado um acordo de tratamento de dados separado por escrito com a Galactic Matrix - Portugal, esse acordo prevalece. A responsabilidade de cada parte sob este DPA está sujeita às limitações de responsabilidade nos Termos de Serviço, exceto onde essas limitações não possam ser legalmente aplicadas.
19. Informações de contato
Para questões relativas ao tratamento de dados, para solicitar uma cópia dos mecanismos de transferência utilizados, ou para exercer qualquer direito ao abrigo deste DPA, por favor contacte o nosso Encarregado de Proteção de Dados em dpo@zunotales.com.
20. Idioma
Este DPA pode ser disponibilizado noutros idiomas além do inglês para sua conveniência. Se houver qualquer conflito entre a versão em inglês e uma tradução, a versão em inglês prevalece.