Política de Privacidade

Em vigor: 19 de abril de 2026 — Última atualização: 15 de julho de 2026

A presente Política de Privacidade explica de que forma a NEXTGENWEBS, S.L. («Clarnix», «nós», «nosso» ou «nos») recolhe, utiliza, partilha e protege os seus dados pessoais quando utiliza o serviço Clarnix disponível em clarnix.app. É disponibilizada ao abrigo dos Artigos 13.º e 14.º do Regulamento Geral sobre a Proteção de Dados da UE (GDPR) e da legislação espanhola aplicável em matéria de proteção de dados (LOPDGDD). Leia-a atentamente antes de utilizar o serviço.

1. Responsável pelo Tratamento

O responsável pelo tratamento dos seus dados pessoais é:

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Escritórios 17–19
46988 Paterna – Valencia, Espanha
Contacto para privacidade: legal@clarnix.app

A autoridade de controlo em matéria de proteção de dados em Espanha é a Agencia Española de Protección de Datos (AEPD), acessível em www.aepd.es.

2. Dados que Recolhemos

Recolhemos os dados estritamente necessários para a prestação do serviço Clarnix.

2.1 Dados de Conta

Quando cria uma conta, recolhemos o seu nome, endereço de correio eletrónico e, se aplicável, uma palavra-passe em formato hash. Se iniciar sessão através de OAuth (Google ou Microsoft), recebemos o seu nome, endereço de correio eletrónico e o identificador de utilizador emitido pelo fornecedor.

2.2 Dados de Correio Eletrónico Acedidos via OAuth — Privacidade por Conceção

O Clarnix assenta num princípio de privacidade desde a conceção: o conteúdo do corpo das mensagens de correio eletrónico nunca é armazenado nos nossos sistemas. O conteúdo das mensagens é tratado de forma transitória em memória para classificar as mensagens e gerar os resumos, sendo imediatamente descartado após esse processamento. Os âmbitos OAuth da Google que solicitamos são https://www.googleapis.com/auth/gmail.readonly (leitura de correio), https://www.googleapis.com/auth/gmail.modify (aplicar etiquetas e arquivar), https://www.googleapis.com/auth/gmail.labels (criar e gerir as etiquetas que aplicamos) e https://www.googleapis.com/auth/calendar.readonly (ler os próximos eventos — ver abaixo). Para contas Microsoft, solicitamos as permissões equivalentes do Microsoft Graph Mail.Read e Mail.ReadWrite. Os metadados que efetivamente persistimos limitam-se a:

  • Nome e endereço de correio eletrónico do remetente
  • Linha de assunto
  • Carimbo temporal de receção (received_at)
  • ID da mensagem e ID do tópico (identificadores emitidos pelo fornecedor)
  • Etiquetas de classificação e pontuações de prioridade geradas por IA
  • Resumos gerados por IA (nunca o conteúdo literal do corpo da mensagem)

Dados de calendário: quando concede o âmbito de calendário, lemos os seus próximos eventos — título, hora e participantes — com a única finalidade de acrescentar uma agenda breve ao seu resumo. O conteúdo do calendário é tratado em memória no momento em que o resumo é gerado e nunca é armazenado nos nossos sistemas, nunca é utilizado para treinar qualquer modelo e nunca é partilhado com terceiros. Pode desativar a secção de calendário em qualquer conta associada, a qualquer momento.

2.3 Credenciais de Conta de Correio Eletrónico Ligada

Para ligar o seu fornecedor de correio eletrónico, armazenamos tokens de acesso e tokens de atualização OAuth (ou, no caso de IMAP, credenciais encriptadas). Estes são armazenados encriptados em repouso mediante uma ENCRYPTION_MASTER_KEY e utilizados exclusivamente para aceder à sua caixa de correio em seu nome.

2.4 Dados de Faturação

Os dados de cartão de pagamento são recolhidos e tratados exclusivamente pela Stripe. Armazenamos apenas o seu ID de cliente Stripe, o estado da subscrição, os últimos 4 dígitos do cartão, o nome de faturação, o endereço de faturação e o número de IVA, quando fornecido. Nunca vemos nem armazenamos números de cartão completos.

2.5 Dados de Utilização

Recolhemos dados de utilização agregados e anonimizados, tais como funcionalidades acedidas, número de regras criadas, contagem de resumos e eventos de entrega. Recolhemos igualmente dados técnicos, como o endereço IP (para limitação de taxa por razões de segurança), tipo de navegador e registos de erros.

3. Como Utilizamos os Seus Dados

Utilizamos os dados recolhidos para as seguintes finalidades:

  • Prestação, operação e manutenção do serviço Clarnix
  • Classificação do seu correio eletrónico recebido através de IA e aplicação das regras que configurar
  • Geração de resumos sintetizados por IA e entrega dos mesmos no canal da sua escolha (correio eletrónico, WhatsApp, Telegram, Slack, Teams)
  • Processamento de pagamentos e gestão da sua subscrição através da Stripe
  • Envio de correio eletrónico transacional (confirmação de conta, recibos, entrega de resumos)
  • Análise de produto agregada e anonimizada para compreender a utilização das funcionalidades e melhorar o serviço
  • Monitorização de segurança, prevenção de fraude e deteção de abusos
  • Cumprimento de obrigações legais
  • marketing.privacy.s3.items.8

Não utilizamos os seus dados para publicidade comportamental, não os vendemos a terceiros, nem utilizamos o conteúdo do correio eletrónico para qualquer finalidade que não seja o processamento de triagem em memória.

4. Serviços de API Google — Divulgação de Utilização Limitada

Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Política de Dados do Utilizador dos Serviços de API da Google, including the Limited Use requirements.

  • Não utilizamos os seus dados de utilizador Google para treinar modelos generalizados de IA ou de aprendizagem automática.
  • O acesso humano aos seus dados de utilizador Google está limitado a: (a) com o seu consentimento explícito; (b) para fins de segurança, como a investigação de abusos; (c) para cumprimento da legislação aplicável; ou (d) para operações internas em que os dados tenham sido agregados e anonimizados.
  • Não vendemos nem transferimos os seus dados de utilizador Google a corretores de dados, anunciantes ou quaisquer outros terceiros para fins não relacionados com a prestação do serviço Clarnix.

5. Base Jurídica do Tratamento (Art. 6.º do GDPR)

Baseamo-nos nas seguintes bases jurídicas:

  • Execução de contrato (Art. 6(1)(b)): O tratamento dos seus metadados de correio eletrónico e dados de conta é necessário para a prestação das funcionalidades de triagem, classificação e resumo a que subscreveu.
  • Interesses legítimos (Art. 6(1)(f)): Tratamos dados técnicos e de utilização para manter a segurança do serviço, prevenir abusos, detetar erros e melhorar a fiabilidade da plataforma. Os nossos interesses são ponderados face aos seus direitos e não os sobrepõem.
  • Consentimento (Art. 6(1)(a)): Para cookies não essenciais e comunicações de marketing, baseamo-nos no seu consentimento. Pode retirar o consentimento a qualquer momento sem afetar a licitude do tratamento anteriormente realizado.
  • Obrigação legal (Art. 6(1)(c)): Quando exigido, tratamos dados para cumprir a legislação aplicável (por exemplo, conservação de registos de faturação ao abrigo da legislação fiscal espanhola).

6. Subcontratantes

Recorremos aos seguintes subcontratantes para operar o serviço. Cada um trata apenas os dados estritamente necessários para a sua função.

SubcontratanteFinalidade e Dados PartilhadosLocalização
SupabaseAlojamento de base de dados, autenticação e armazenamento de ficheiros — dados de conta, metadados de correio eletrónico, regras, resumosEU (Frankfurt, Alemanha)
VercelAlojamento de aplicação web e entrega em edge — registos de pedidosEU/USA (SCCs)
RailwayInfraestrutura de workers em segundo plano (polling de correio eletrónico, fila de triagem) — conteúdo de correio eletrónico transitório em memóriaEU/USA (SCCs)
ResendEntrega de correio eletrónico transacional — endereço do destinatário, resumosUSA (SCCs)
OpenRouter — fornecedores de modelos de IAEncaminhamento e inferência de IA/LLM para classificação de correio eletrónico e geração de resumos. O OpenRouter reencaminha cada pedido para um conjunto selecionado de fornecedores de modelos de IA e anfitriões de inferência — atualmente incluindo Anthropic, Google (Vertex AI) e OpenAI, bem como anfitriões de inferência verificados sediados nos EUA para modelos de pesos abertos. O conjunto ativo pode mudar à medida que otimizamos a qualidade e a fiabilidade, mas cada ponto de extremidade tem de cumprir os mesmos requisitos, aplicados tecnicamente em cada pedido: localizado na UE ou nos EUA ao abrigo das Cláusulas Contratuais Tipo da UE, retenção zero de dados e nenhuma utilização dos seus dados para treinar modelos. O conteúdo do correio eletrónico é tratado de forma transitória apenas em memória e nunca é armazenado nem registado.USA/EU (SCCs)
StripeGestão de faturação e subscrições — nome de faturação, endereço, dados de cartãoUSA/EU (SCCs)
Google / MicrosoftAutenticação OAuth e fonte de dados de correio eletrónico — tokens OAuth, metadados de correio eletrónico acedidos mediante a sua autorizaçãoUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackEntrega de resumos nos canais de mensagens configurados — conteúdo do resumoUSA (SCCs)
PostHogAnálise de produto e rastreio de erros — eventos de utilização anónimos (visualizações de página, interações com funcionalidades), métricas agregadas de desempenho web e relatórios de erros da aplicação. Configurado sem perfis de pessoas e sem gravações de sessão; o conteúdo dos e-mails, as linhas de assunto e os endereços de e-mail nunca são enviados para o PostHog. Os cookies analíticos só são definidos com o seu consentimento — sem este, a medição é efetuada sem cookies.EU (Frankfurt, Alemanha)

«SCCs» refere-se às Cláusulas Contratuais Tipo da UE adotadas ao abrigo da Decisão da Comissão (UE) 2021/914, que proporcionam um nível adequado de proteção para as transferências de dados pessoais para países terceiros.

7. Transferências Internacionais de Dados

Alguns dos nossos subcontratantes operam fora do Espaço Económico Europeu (EEA). Quando tal ocorre, asseguramos a existência de uma garantia adequada — em todos os casos atuais, Cláusulas Contratuais Tipo da UE — de modo a que os seus dados beneficiem de um nível de proteção equivalente ao garantido no interior do EEA.

8. Conservação de Dados

  • Conteúdo do corpo das mensagens de correio eletrónico: Nunca armazenado. Tratado em memória e imediatamente descartado.
  • Metadados de conta: Conservados até à eliminação da conta, sendo removidos dos sistemas ativos no prazo de 30 dias.
  • Metadados de correio eletrónico e resumos: Conservados enquanto a sua conta estiver ativa e eliminados no prazo de 30 dias após o encerramento da conta.
  • Registos de faturação: Conservados durante 6 anos, conforme exigido pela legislação fiscal espanhola (Ley General Tributaria).
  • Registos de auditoria: Conservados de acordo com o audit_log_visibility_days do seu plano. Os registos do lado do servidor são conservados até 90 dias para fins de segurança, com a identidade do utilizador anonimizada após a eliminação.

Durante o teste gratuito de 14 dias, todos os dados são tratados de forma idêntica à de um subscritor pagante. Caso não converta para um plano pago, os seus dados serão eliminados no prazo de 30 dias após o termo do teste.

9. Eliminação de Conta

  • Pode eliminar a sua conta a qualquer momento em Definições → Eliminar Conta (self-service). O encerramento da conta é permanente e irreversível.
  • O que é eliminado no prazo de 30 dias: o seu perfil, todas as contas de correio eletrónico ligadas e tokens OAuth (revogados junto do fornecedor imediatamente após a eliminação), todos os dados de classificação, resumos, regras e membros de equipa. Se for o único proprietário de uma equipa, a equipa é eliminada ou a propriedade é transferida.
  • O que é conservado: registos de faturação (legislação fiscal espanhola, 6 anos) e registos de auditoria com a sua identidade anonimizada.
  • A remoção dos sistemas ativos é concluída no prazo de 30 dias, em conformidade com a Secção 8. Este prazo tem em conta cópias de segurança, armazenamento replicado e processos de eliminação em lote, sendo consistente com o «prazo razoável para a eliminação efetiva» reconhecido pelo Artigo 17.º do GDPR.

10. Os Seus Direitos ao Abrigo do GDPR

Enquanto titular de dados ao abrigo do GDPR, assiste-lhe os seguintes direitos:

  • Direito de acesso (Art. 15): Pode solicitar uma cópia dos dados pessoais que detemos sobre si.
  • Direito de retificação (Art. 16): Pode solicitar-nos a correção de dados inexatos ou incompletos.
  • Direito ao apagamento (Art. 17): Pode solicitar a eliminação dos seus dados pessoais, sem prejuízo das obrigações legais de conservação (por exemplo, registos de faturação).
  • Direito à portabilidade dos dados (Art. 20): Pode solicitar os seus dados num formato estruturado e legível por máquina.
  • Direito à limitação do tratamento (Art. 18): Pode solicitar-nos a limitação do tratamento dos seus dados em determinadas circunstâncias.
  • Direito de oposição (Art. 21): Pode opor-se ao tratamento baseado em interesses legítimos. Daremos cumprimento à sua oposição, salvo se demonstrarmos razões imperiosas e legítimas que se sobreponham aos seus interesses.
  • Direito de retirar o consentimento: Quando o tratamento se baseia no consentimento, pode retirá-lo a qualquer momento sem afetar a licitude do tratamento realizado antes da retirada.

Para exercer qualquer um destes direitos, contacte-nos através de legal@clarnix.app. Em conformidade com o Artigo 12.º, n.º 3, do GDPR, responderemos ao seu pedido no prazo de um mês a contar da sua receção. Quando um pedido for particularmente complexo ou quando recebermos um elevado número de pedidos, esse prazo poderá ser prorrogado por mais dois meses; informá-lo-emos no prazo de um mês a contar da receção do pedido de qualquer prorrogação e dos respetivos fundamentos. Se não ficar satisfeito com a nossa resposta, tem o direito de apresentar uma reclamação junto da autoridade de proteção de dados espanhola (AEPD — Agencia Española de Protección de Datos) ou da autoridade de controlo do Estado-Membro da UE da sua residência habitual.

11. Segurança

Implementamos medidas técnicas e organizativas adequadas para proteger os seus dados pessoais, incluindo: encriptação em trânsito com TLS 1.3, encriptação em repouso gerida pela Supabase, tokens OAuth encriptados com uma ENCRYPTION_MASTER_KEY, Segurança ao Nível da Linha (Row Level Security) aplicada na camada de base de dados e controlos de acesso que limitam quem pode aceder aos sistemas de produção. Em caso de violação de dados pessoais que represente um risco para os seus direitos e liberdades, notificaremos a AEPD no prazo de 72 horas.

12. Cookies

O Clarnix utiliza cookies estritamente necessários para gerir sessões de autenticação. Disponibilizamos igualmente cookies de análise opcionais sujeitos ao seu consentimento. Para mais informações, consulte a nossa Política de Cookies. Cookie Policy.

13. Menores

O serviço Clarnix não se destina a utilizadores com menos de 16 anos de idade. Não recolhemos conscientemente dados pessoais de menores. Se tomarmos conhecimento de que recolhemos dados de um menor com menos de 16 anos, eliminaremos a conta de imediato.

14. Alterações a Esta Política

Podemos atualizar a presente Política de Privacidade periodicamente. Quando efetuarmos alterações materiais, notificá-lo-emos através de um banner na aplicação e por correio eletrónico com pelo menos 30 dias de antecedência relativamente à entrada em vigor das alterações. A data de «Última atualização» no topo desta página reflete a revisão mais recente.

15. Contacto

Para quaisquer questões, pedidos ou preocupações relativos à presente Política de Privacidade ou ao tratamento dos seus dados pessoais, utilize os endereços indicados abaixo. A NEXTGENWEBS, S.L. opera duas caixas de entrada especializadas: legal@clarnix.app, monitorizada pela equipa Jurídica e de Privacidade, que trata pedidos de titulares de dados ao abrigo do GDPR, questões contratuais e outros assuntos jurídicos; e hello@clarnix.app, monitorizada pela equipa de Apoio ao Cliente, que trata questões quotidianas relacionadas com o produto, a conta e a faturação. Procuramos acusar a receção dos pedidos no prazo de dois dias úteis. As respostas substantivas a pedidos de titulares de dados são emitidas dentro dos prazos legais estabelecidos na Secção 10 acima. Os dados pessoais que nos partilhar através destas caixas de entrada (o seu nome, endereço de correio eletrónico e o conteúdo do seu pedido) são tratados com base jurídica no Artigo 6.º, n.º 1, alínea c), do GDPR (cumprimento de uma obrigação legal, quando respondemos a um pedido de titular de dados) ou no Artigo 6.º, n.º 1, alínea f), do GDPR (o nosso interesse legítimo em responder à correspondência). Os registos dessas comunicações são conservados pelo tempo necessário para comprovar a nossa resposta e, em qualquer caso, por um período não superior a 6 anos quando exigido pela legislação espanhola.

NEXTGENWEBS, S.L.
Jurídico e privacidade: legal@clarnix.app
Produto e suporte: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Escritórios 17–19
46988 Paterna – Valencia, Espanha
Agência Espanhola de Proteção de Dados: www.aepd.es