Política de Privacidade da Clarnix
Em vigor: 19 de abril de 2026. Última atualização: 4 de outubro de 2026
A presente Política de Privacidade explica de que forma a NEXTGENWEBS, S.L. («Clarnix», «nós», «nosso» ou «nos») recolhe, utiliza, partilha e protege os teus dados pessoais quando utilizas o serviço Clarnix disponível em clarnix.app. É disponibilizada ao abrigo dos Artigos 13.º e 14.º do Regulamento Geral sobre a Proteção de Dados da UE (GDPR) e da legislação espanhola aplicável em matéria de proteção de dados (LOPDGDD). Lê-a atentamente antes de utilizares o serviço.
1. Responsável pelo Tratamento
O responsável pelo tratamento dos teus dados pessoais é:
NEXTGENWEBS, S.L.CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Escritórios 17–19
46988 Paterna – Valencia, Espanha
Contacto para privacidade: legal@clarnix.app
A autoridade de controlo em matéria de proteção de dados em Espanha é a Agencia Española de Protección de Datos (AEPD), acessível em www.aepd.es.
2. Dados que Recolhemos
Recolhemos os dados estritamente necessários para a prestação do serviço Clarnix.
2.1 Dados de Conta
Quando crias uma conta, recolhemos o teu nome, endereço de correio eletrónico e, se aplicável, uma palavra-passe em formato hash. Se iniciares sessão através de OAuth (Google ou Microsoft), recebemos o teu nome, endereço de correio eletrónico e o identificador de utilizador emitido pelo fornecedor.
2.2 Dados de Correio Eletrónico Acedidos via OAuth: Privacidade por Conceção
O Clarnix assenta num princípio de privacidade desde a conceção: o conteúdo do corpo das mensagens de correio eletrónico nunca é armazenado nos nossos sistemas. O conteúdo das mensagens é tratado de forma transitória em memória para classificar as mensagens e gerar os resumos, sendo imediatamente descartado após esse processamento. Os âmbitos OAuth da Google que solicitamos são https://www.googleapis.com/auth/gmail.readonly (leitura de correio), https://www.googleapis.com/auth/gmail.modify (aplicar etiquetas e arquivar), https://www.googleapis.com/auth/gmail.labels (criar e gerir as etiquetas que aplicamos) e https://www.googleapis.com/auth/calendar.readonly (ler os próximos eventos, ver abaixo). Para contas Microsoft, solicitamos as permissões equivalentes do Microsoft Graph Mail.Read e Mail.ReadWrite. Os metadados que efetivamente persistimos limitam-se a:
- Nome e endereço de correio eletrónico do remetente
- Endereços de correio eletrónico dos destinatários (Para e Cc)
- Linha de assunto
- Carimbo temporal de receção (received_at)
- ID da mensagem e ID do tópico (identificadores emitidos pelo fornecedor)
- Etiquetas de classificação e pontuações de prioridade geradas por IA
- Resumos gerados por IA (nunca o conteúdo literal do corpo da mensagem)
Dados de calendário: quando concedes o âmbito de calendário, lemos os teus próximos eventos com a única finalidade de acrescentar uma agenda breve ao teu resumo. A agenda é armazenada apenas como parte desse resumo: de cada evento, o título, a hora de início e de fim e o local (ou «online» numa videochamada). É eliminada juntamente com o resumo no final do período de conservação de dados do teu plano: 7 dias no Starter, 30 dias no Pro, 90 dias no Team e no Team Pro. As descrições dos eventos são lidas apenas para detetar uma ligação de reunião, e nem as descrições nem as listas de participantes são armazenadas. Os dados de calendário nunca são utilizados para treinar qualquer modelo e nunca são partilhados com terceiros. Podes desativar a secção de calendário em qualquer conta associada, a qualquer momento.
2.3 Credenciais de Conta de Correio Eletrónico Ligada
Para ligar o teu fornecedor de correio eletrónico, armazenamos tokens de acesso e tokens de atualização OAuth (ou, no caso de IMAP, credenciais encriptadas). Estes são armazenados encriptados em repouso mediante uma ENCRYPTION_MASTER_KEY e utilizados exclusivamente para aceder à tua caixa de correio em teu nome.
2.4 Dados de Faturação
Os dados de cartão de pagamento são recolhidos e tratados exclusivamente pela Stripe. Armazenamos apenas o teu ID de cliente Stripe, o estado da subscrição, os últimos 4 dígitos do cartão, o nome de faturação, o endereço de faturação e o número de IVA, quando fornecido. Nunca vemos nem armazenamos números de cartão completos.
2.5 Dados de Utilização
Recolhemos dados de utilização agregados e anonimizados, tais como funcionalidades acedidas, número de regras criadas, contagem de resumos e eventos de entrega. Recolhemos igualmente dados técnicos, como o endereço IP (para limitação de taxa por razões de segurança), tipo de navegador e registos de erros.
3. Como Utilizamos os Teus Dados
Utilizamos os dados recolhidos para as seguintes finalidades:
- Prestação, operação e manutenção do serviço Clarnix
- Classificação do teu correio eletrónico recebido através de IA e aplicação das regras que configurares
- Geração de resumos sintetizados por IA e entrega dos mesmos no canal da tua escolha (correio eletrónico, WhatsApp, Telegram, Slack, Teams)
- Processamento de pagamentos e gestão da tua subscrição através da Stripe
- Envio de correio eletrónico transacional (confirmação de conta, recibos, entrega de resumos)
- Análise de produto agregada e anonimizada para compreender a utilização das funcionalidades e melhorar o serviço
- Monitorização de segurança, prevenção de fraude e deteção de abusos
- Cumprimento de obrigações legais
Não utilizamos os teus dados para publicidade comportamental, não os vendemos a terceiros, nem utilizamos o conteúdo do correio eletrónico para qualquer finalidade que não seja o processamento de triagem em memória.
4. Serviços de API Google: Divulgação de Utilização Limitada
A utilização e transferência de informações recebidas das APIs Google pelo Clarnix para qualquer outra aplicação reger-se-á pela Google API Services User Data Policy, incluindo os requisitos de Utilização Limitada.
- Não utilizamos os teus dados de utilizador Google para treinar modelos generalizados de IA ou de aprendizagem automática.
- O acesso humano aos teus dados de utilizador Google está limitado a: (a) com o teu consentimento explícito; (b) para fins de segurança, como a investigação de abusos; (c) para cumprimento da legislação aplicável; ou (d) para operações internas em que os dados tenham sido agregados e anonimizados.
- Não vendemos nem transferimos os teus dados de utilizador Google a corretores de dados, anunciantes ou quaisquer outros terceiros para fins não relacionados com a prestação do serviço Clarnix.
5. Base Jurídica do Tratamento (Art. 6.º do GDPR)
Baseamo-nos nas seguintes bases jurídicas:
- Execução de contrato (Art. 6(1)(b)): O tratamento dos teus metadados de correio eletrónico e dados de conta é necessário para a prestação das funcionalidades de triagem, classificação e resumo a que subscreveste.
- Interesses legítimos (Art. 6(1)(f)): Tratamos dados técnicos e de utilização para manter a segurança do serviço, prevenir abusos, detetar erros e melhorar a fiabilidade da plataforma. Os nossos interesses são ponderados face aos teus direitos e não os sobrepõem.
- Consentimento (Art. 6(1)(a)): Para cookies não essenciais e comunicações de marketing, baseamo-nos no teu consentimento. Podes retirar o consentimento a qualquer momento sem afetar a licitude do tratamento anteriormente realizado.
- Obrigação legal (Art. 6(1)(c)): Quando exigido, tratamos dados para cumprir a legislação aplicável (por exemplo, conservação de registos de faturação ao abrigo da legislação fiscal espanhola).
6. Subcontratantes
Recorremos aos seguintes subcontratantes para operar o serviço. Cada um trata apenas os dados estritamente necessários para a sua função.
| Subcontratante | Finalidade e Dados Partilhados | Localização |
|---|---|---|
| Supabase | Alojamento de base de dados, autenticação e armazenamento de ficheiros: dados de conta, metadados de correio eletrónico, regras, resumos | EU (Frankfurt, Alemanha) |
| Vercel | Alojamento de aplicação web e entrega em edge: registos de pedidos | EU/USA (SCCs) |
| Railway | Infraestrutura de workers em segundo plano (polling de correio eletrónico, fila de triagem): conteúdo de correio eletrónico transitório em memória | EU/USA (SCCs) |
| Resend | Entrega de correio eletrónico transacional: endereço do destinatário, resumos | USA (SCCs) |
| OpenRouter e fornecedores de modelos de IA | Encaminhamento e inferência de IA/LLM para classificação de correio eletrónico e geração de resumos. O OpenRouter reencaminha cada pedido para um conjunto selecionado de fornecedores de modelos de IA e anfitriões de inferência, atualmente incluindo Anthropic, Google (Vertex AI) e OpenAI, bem como anfitriões de inferência verificados sediados nos EUA para modelos de pesos abertos. Para determinar a prioridade de uma mensagem de correio eletrónico recebida, o OpenRouter reencaminha também o respetivo remetente, o assunto e um excerto do seu conteúdo para um modelo de decisão: o modelo Perplexity Decider da Perplexity AI, Inc. (Estados Unidos) e, apenas quando esse modelo não está disponível, o modelo Jev da TypeSafe. Nenhum destes dois fornecedores publica onde trata os dados. O conjunto ativo pode mudar à medida que otimizamos a qualidade e a fiabilidade, mas cada ponto de extremidade tem de cumprir os mesmos requisitos, aplicados tecnicamente em cada pedido: retenção zero de dados e nenhuma utilização dos teus dados para treinar modelos. As transferências para fora do EEE estão abrangidas pelas Cláusulas Contratuais Tipo da UE. O conteúdo do correio eletrónico é tratado de forma transitória apenas em memória e nunca é armazenado nem registado. | USA/EU (SCCs); Perplexity e TypeSafe: não publicado |
| Stripe | Gestão de faturação e subscrições: nome de faturação, endereço, dados de cartão | USA/EU (SCCs) |
| Google / Microsoft | Autenticação OAuth e fonte de dados de correio eletrónico: tokens OAuth, metadados de correio eletrónico acedidos mediante a tua autorização | USA (SCCs) |
| Meta (WhatsApp) / Telegram / Slack | Entrega de resumos nos canais de mensagens configurados: conteúdo do resumo | USA (SCCs) |
| PostHog | Análise de produto e rastreio de erros: eventos de utilização anónimos (visualizações de página, interações com funcionalidades), métricas agregadas de desempenho web e relatórios de erros da aplicação. Configurado sem perfis de pessoas e sem gravações de sessão; o conteúdo dos e-mails, as linhas de assunto e os endereços de e-mail nunca são enviados para o PostHog. Os cookies analíticos só são definidos com o teu consentimento. Sem este, a medição é efetuada sem cookies. | EU (Frankfurt, Alemanha) |
| Aidbase | Chat de apoio e gestão de tickets na aplicação: identificador da conta, primeiro nome e endereço de e-mail do utilizador com sessão iniciada, juntamente com as mensagens enviadas numa conversa de apoio e o assunto, a descrição e qualquer ficheiro anexado a um ticket. Os seus componentes são executados no navegador, pelo que o pedido que os carrega comunica também à Aidbase o endereço IP e o agente de utilizador do navegador. As caixas de correio não estão ligadas a este serviço: o conteúdo das mensagens de e-mail, as linhas de assunto e os metadados das mensagens nunca são enviados à Aidbase. A Aidbase é operada pela Highware Solutions (Highware GmbH), Baar, Suíça, e armazena os dados na Amazon Web Services nos Estados Unidos, na Irlanda e no Reino Unido. As transferências fora do EEE estão abrangidas pelas Cláusulas Contratuais-Tipo da UE incorporadas no acordo de tratamento de dados da Aidbase. | Suíça/EU/USA/Reino Unido (SCCs) |
«SCCs» refere-se às Cláusulas Contratuais Tipo da UE adotadas ao abrigo da Decisão da Comissão (UE) 2021/914, que proporcionam um nível adequado de proteção para as transferências de dados pessoais para países terceiros.
7. Transferências Internacionais de Dados
Alguns dos nossos subcontratantes operam fora do Espaço Económico Europeu (EEA). Quando tal ocorre, asseguramos a existência de uma garantia adequada (em todos os casos atuais, Cláusulas Contratuais Tipo da UE) de modo a que os teus dados beneficiem de um nível de proteção equivalente ao garantido no interior do EEA.
8. Conservação de Dados
- Conteúdo do corpo das mensagens de correio eletrónico: Nunca armazenado. Tratado em memória e imediatamente descartado.
- Metadados de conta: Conservados até à eliminação da conta, sendo removidos dos sistemas ativos no prazo de 30 dias.
- Metadados de correio eletrónico e resumos: Conservados durante o período de conservação de dados do teu plano, indicado em «Conservação de dados» abaixo. Eliminados no prazo de 30 dias após o encerramento da conta, se este ocorrer primeiro.
- Registos de faturação: Conservados durante 6 anos, conforme exigido pela legislação fiscal espanhola (Ley General Tributaria).
- Conservação de dados: O teu histórico de atividade e os teus briefings são conservados durante o período de conservação de dados do teu plano: 7 dias no Starter, 30 dias no Pro, 90 dias no Team e no Team Pro. Os registos do lado do servidor são conservados até 90 dias para fins de segurança. Registam apenas identificadores de conta e eventos de sistema, nunca o conteúdo das tuas mensagens de correio eletrónico, e esses identificadores deixam de remeter para qualquer pessoa assim que a tua conta é eliminada.
Durante o teste gratuito de 14 dias, todos os dados são tratados de forma idêntica à de um subscritor pagante. Caso não convertas para um plano pago, os teus dados serão eliminados no prazo de 30 dias após o termo do teste.
9. Eliminação de Conta
- Podes eliminar a tua conta a qualquer momento em Definições → Eliminar Conta (self-service). O encerramento da conta é permanente e irreversível.
- O que é eliminado no prazo de 30 dias: o teu perfil, todas as contas de correio eletrónico ligadas e tokens OAuth (o acesso ao Google é revogado junto do fornecedor imediatamente após a eliminação; a Microsoft não permite ao Clarnix revogar o seu acesso, pelo que deves remover tu próprio o Clarnix das permissões de aplicações da tua conta Microsoft; nas caixas de correio IMAP, a palavra-passe guardada é eliminada, mas uma palavra-passe de aplicação continua válida no teu fornecedor até a revogares lá), todos os dados de classificação, resumos, regras e membros de equipa. Se fores o único proprietário de uma equipa, a equipa é eliminada ou a propriedade é transferida.
- O que é conservado: registos de faturação, durante 6 anos conforme exigido pela legislação fiscal espanhola; e um registo de que a tua eliminação ocorreu (o teu endereço de correio eletrónico, a data e a tua referência de pagamento) conservado durante 3 anos como prova de que demos seguimento ao teu pedido, sendo depois eliminado automaticamente. O teu registo de atividade é eliminado juntamente com a tua conta, em vez de ser conservado.
- A remoção dos sistemas ativos é concluída no prazo de 30 dias, em conformidade com a Secção 8. Este prazo tem em conta cópias de segurança, armazenamento replicado e processos de eliminação em lote, sendo consistente com o «prazo razoável para a eliminação efetiva» reconhecido pelo Artigo 17.º do GDPR.
10. Os Teus Direitos ao Abrigo do GDPR
Enquanto titular de dados ao abrigo do GDPR, assistem-te os seguintes direitos:
- Direito de acesso (Art. 15): Podes ver boa parte por ti próprio na aplicação: o ecrã Atividade de e-mail no Clarnix mostra todas as ações que efetuámos no teu e-mail, com o remetente, o assunto, a caixa de correio, a data e a regra que lhes deu origem. O período de histórico visível nesse ecrã depende do teu plano, em conformidade com a Secção 8. Para uma cópia de tudo o que esse ecrã não mostra, escreve para legal@clarnix.app e nós preparamo-la e enviamo-la.
- Direito de retificação (Art. 16): Podes solicitar-nos a correção de dados inexatos ou incompletos.
- Direito ao apagamento (Art. 17): Podes solicitar a eliminação dos teus dados pessoais, sem prejuízo das obrigações legais de conservação (por exemplo, registos de faturação).
- Direito à portabilidade dos dados (Art. 20): Podes pedir-nos os dados pessoais que nos forneceste num formato estruturado, de uso corrente e legível por máquina. O Clarnix não tem qualquer botão de exportação ou transferência em self-service, pelo que preparamos essa cópia manualmente quando a pedes, dentro do prazo de resposta indicado abaixo.
- Direito à limitação do tratamento (Art. 18): Podes solicitar-nos a limitação do tratamento dos teus dados em determinadas circunstâncias.
- Direito de oposição (Art. 21): Podes opor-te ao tratamento baseado em interesses legítimos. Daremos cumprimento à tua oposição, salvo se demonstrarmos razões imperiosas e legítimas que se sobreponham aos teus interesses.
- Direito de retirar o consentimento: Quando o tratamento se baseia no consentimento, podes retirá-lo a qualquer momento sem afetar a licitude do tratamento realizado antes da retirada.
Para exercer qualquer um destes direitos, contacta-nos através de legal@clarnix.app. Em conformidade com o Artigo 12.º, n.º 3, do GDPR, responderemos ao teu pedido no prazo de um mês a contar da sua receção. Quando um pedido for particularmente complexo ou quando recebermos um elevado número de pedidos, esse prazo poderá ser prorrogado por mais dois meses; informar-te-emos no prazo de um mês a contar da receção do pedido de qualquer prorrogação e dos respetivos fundamentos. Se não ficares satisfeito com a nossa resposta, tens o direito de apresentar uma reclamação junto da autoridade de proteção de dados espanhola (AEPD (Agencia Española de Protección de Datos)) ou da autoridade de controlo do Estado-Membro da UE da tua residência habitual.
11. Segurança
Implementamos medidas técnicas e organizativas adequadas para proteger os teus dados pessoais, incluindo: encriptação em trânsito com TLS 1.3, encriptação em repouso gerida pela Supabase, tokens OAuth encriptados com uma ENCRYPTION_MASTER_KEY, Segurança ao Nível da Linha (Row Level Security) aplicada na camada de base de dados e controlos de acesso que limitam quem pode aceder aos sistemas de produção. Em caso de violação de dados pessoais que represente um risco para os teus direitos e liberdades, notificaremos a AEPD no prazo de 72 horas.
12. Cookies
O Clarnix utiliza cookies estritamente necessários para gerir sessões de autenticação. Disponibilizamos igualmente cookies de análise opcionais sujeitos ao teu consentimento. Para mais informações, consulta a nossa Política de Cookies. Cookie Policy.
13. Menores
O serviço Clarnix não se destina a utilizadores com menos de 16 anos de idade. Não recolhemos conscientemente dados pessoais de menores. Se tomarmos conhecimento de que recolhemos dados de um menor com menos de 16 anos, eliminaremos a conta de imediato.
14. Alterações a Esta Política
Podemos atualizar a presente Política de Privacidade periodicamente. Quando efetuarmos alterações materiais, notificar-te-emos através de um banner na aplicação e por correio eletrónico com pelo menos 30 dias de antecedência relativamente à entrada em vigor das alterações. A data de «Última atualização» no topo desta página reflete a revisão mais recente.
15. Contacto
Para quaisquer questões, pedidos ou preocupações relativos à presente Política de Privacidade ou ao tratamento dos teus dados pessoais, utiliza os endereços indicados abaixo. A NEXTGENWEBS, S.L. opera duas caixas de entrada especializadas: legal@clarnix.app, monitorizada pela equipa Jurídica e de Privacidade, que trata pedidos de titulares de dados ao abrigo do GDPR, questões contratuais e outros assuntos jurídicos; e hello@clarnix.app, monitorizada pela equipa de Apoio ao Cliente, que trata questões quotidianas relacionadas com o produto, a conta e a faturação. Procuramos acusar a receção dos pedidos no prazo de dois dias úteis. As respostas substantivas a pedidos de titulares de dados são emitidas dentro dos prazos legais estabelecidos na Secção 10 acima. Os dados pessoais que nos partilhares através destas caixas de entrada (o teu nome, endereço de correio eletrónico e o conteúdo do teu pedido) são tratados com base jurídica no Artigo 6.º, n.º 1, alínea c), do GDPR (cumprimento de uma obrigação legal, quando respondemos a um pedido de titular de dados) ou no Artigo 6.º, n.º 1, alínea f), do GDPR (o nosso interesse legítimo em responder à correspondência). Os registos dessas comunicações são conservados pelo tempo necessário para comprovar a nossa resposta e, em qualquer caso, por um período não superior a 6 anos quando exigido pela legislação espanhola.
NEXTGENWEBS, S.L.Jurídico e privacidade: legal@clarnix.app
Produto e suporte: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Escritórios 17–19
46988 Paterna – Valencia, Espanha
Agência Espanhola de Proteção de Dados: www.aepd.es