Política de Privacidade
Última atualização: 24 de julho de 2026 · esta academia
⚖️ Versão em revisão jurídica. Este texto descreve com rigor o que a plataforma faz
hoje com os seus dados; a redação final será validada por advogado. Responsável pelo tratamento:
a organização que lhe dá acesso a esta academia (o seu empregador ou entidade formadora).
A plataforma é operada em seu nome. Contacto de privacidade: indicado pela sua organização.
1 · Que dados tratamos
- Conta: nome, email e, se entrar com Google, a fotografia de perfil.
- Aprendizagem: cursos e módulos concluídos, resultados de quizzes, pontos (XP), sequências (streaks), distintivos, avaliações de cursos.
- Registo de evidência: um diário criptográfico (encadeado por hash, imutável) dos seus eventos de aprendizagem — conclusões, testes, compromissos de aplicação e respetivas datas. É isto que torna a sua formação comprovável.
- Texto livre: notas pessoais nos módulos, compromissos de aplicação («o que vou aplicar esta semana»), mensagens na comunidade.
- Confirmações de chefia: quando um responsável confirma que aplicou a aprendizagem no trabalho, esse registo identifica-o a si e a quem confirmou.
- Diagnóstico: erros técnicos da aplicação (mensagem, versão) — sem conteúdos pessoais, num registo limitado e deduplicado.
2 · O que NÃO fazemos
- Sem cookies de rastreio, sem analytics de terceiros, sem publicidade, sem venda de dados. A aplicação guarda o estado localmente (
localStorage) e sincroniza-o com a base de dados da sua organização.
- Os vídeos usam os modos de privacidade dos fornecedores (YouTube «nocookie», Vimeo com
dnt=1 — sem rastreio de visualização).
- A ancoragem pública (Bitcoin/OpenTimestamps) recebe apenas resumos criptográficos cegos — matematicamente impossíveis de reverter para dados pessoais e desligados de qualquer identidade.
3 · Bases legais e finalidades
- Execução do contrato / consentimento — prestar-lhe a formação e guardar o seu progresso. O consentimento é registado com data no primeiro acesso, qualquer que seja o método de entrada (email ou Google) — o aviso e esta política estão presentes no ecrã de entrada.
- Obrigação legal do empregador — o registo das 40h de formação contínua (Código do Trabalho, art. 131.º) e a documentação de literacia de IA (Regulamento (UE) 2024/1689, art. 4.º).
- Interesse legítimo — segurança, prevenção de adulteração de registos e diagnóstico de erros.
4 · Quem vê o quê
- O seu progresso e registo de evidência: você e os administradores da sua organização.
- Leaderboard e comunidade: visíveis apenas a utilizadores autenticados da plataforma — nunca à internet aberta.
- Dados entre organizações distintas (multi-tenant) estão isolados por regras de segurança aplicadas na base de dados.
5 · Subcontratantes e alojamento
- Google Firebase (autenticação e base de dados; instâncias novas em região UE —
europe-west1).
- GitHub Pages (alojamento dos ficheiros estáticos da aplicação).
- Google Fonts (tipos de letra carregados remotamente — o seu IP é visível à Google; migração para auto-alojamento planeada).
- Vimeo / YouTube (reprodução de vídeos, nos modos de privacidade acima).
- Calendários OpenTimestamps e exploradores de blockchain (apenas resumos cegos / consultas públicas — sem dados pessoais).
6 · Retenção
Enquanto a sua conta estiver ativa. Após saída da organização, os registos de formação exigidos por
lei podem ser retidos pelo empregador pelo período legalmente aplicável; os restantes dados são apagados.
7 · Identificação do prestador
Plataforma operada por [ENTIDADE OPERADORA — nome, forma jurídica], NIPC [—],
sede em [morada], contacto [email]. (Elementos de identificação nos termos do
art. 10.º do DL n.º 7/2004 — preenchidos na versão final.)
8 · Os seus direitos
- Acesso e portabilidade: exporte os seus dados e o ficheiro de evidência diretamente na aplicação (Perfil e painel de competência verificada) — em JSON aberto, verificável sem o nosso software.
- Retificação: nome e perfil editáveis na aplicação.
- Apagamento: «Apagar conta» remove de imediato a conta e os dados visíveis; a purga completa dos registos residuais (incluindo o diário de evidência) é concluída pelo operador no prazo máximo de 30 dias. Os resumos cegos já ancorados publicamente tornam-se ilegíveis e não-associáveis após o apagamento.
- Oposição e limitação: contacte o responsável pelo tratamento da sua organização.
- Reclamação: tem o direito de apresentar queixa à CNPD (cnpd.pt).
English summary
Your employer/training organisation is the data controller; the platform operates on their behalf.
We process your account (name, email, optional photo), learning progress, a hash-chained tamper-evident
record of your learning events, free-text notes/commitments, manager confirmations, and minimal error
diagnostics. No tracking cookies, no third-party analytics, no ads, no data sales. Videos run in the
providers' privacy modes; public blockchain anchoring receives only blinded cryptographic digests.
Leaderboard and community are visible to signed-in users only. Sub-processors: Google Firebase (EU region
for new instances), GitHub Pages, Google Fonts (remote — self-hosting planned), Vimeo/YouTube.
Rights: in-app export (open JSON), rectification in-app, deletion (immediate visible removal; full purge
within 30 days), complaint to the Portuguese DPA (CNPD). This version is under legal review.