Política de Privacidade — BORA
Versão 1.0 (rascunho) · 16/09/2026 · publicar em https://bora.pt/privacidade
> Rascunho preparado pela equipa de produto. Tudo o que está marcado com **[A CONFIRMAR POR ADVOGADO]** exige revisão jurídica antes de ser publicado. Não foram inventados entidade, NIF, morada ou DPO: os campos estão por preencher de propósito. Base: Regulamento (UE) 2016/679 (RGPD) e Lei n.º 58/2019, de 8 de agosto.
1. Quem é o responsável pelo tratamento
- Responsável: **[EMPRESA A DEFINIR]**, NIF **[A DEFINIR]**, sede em **[MORADA A DEFINIR]**, Portugal.
- Contacto para questões de privacidade: **privacidade@bora.pt** [A CONFIRMAR: caixa de correio a criar].
- Encarregado de Proteção de Dados (DPO): **[A DEFINIR]** — [A CONFIRMAR POR ADVOGADO se a designação de DPO é obrigatória para esta atividade (art. 37.º RGPD); se não for, indicar apenas o contacto acima].
A BORA é um marketplace: os estabelecimentos («negócios») que publicam ofertas na app são responsáveis autónomos pelo tratamento que fazem dos dados de quem os visita (por exemplo, a lista de reservas do dia e o check-in). Esta política cobre o tratamento feito pela BORA. [A CONFIRMAR POR ADVOGADO: qualificação como responsáveis conjuntos ou autónomos, art. 26.º RGPD, e o respetivo acordo com os negócios.]
2. Que dados tratamos e para quê
| Dados | Origem | Finalidade | Base legal (art. 6.º RGPD) |
|---|---|---|---|
| Número de telemóvel | Tu, no registo | Criar a conta, verificar a identidade por SMS (OTP), prevenir fraude e faltas repetidas | Execução do contrato (b); interesse legítimo (f) na prevenção de fraude |
| Primeiro nome, foto de perfil (opcional), faixa etária, profissão (opcional), línguas, cidade | Tu, no perfil | Funcionar a mesa aberta (mostrar aos outros membros da tua mesa quem vai), personalizar a lista de ofertas | Execução do contrato (b); a foto e a profissão são opcionais e o seu fornecimento é consentimento (a) |
| Localização (aproximada ou precisa, «enquanto usa a app») | Sensor do teu telemóvel, com a tua permissão | Ordenar ofertas por distância, mostrar o mapa, permitir o check-in por proximidade (< 150 m) | Consentimento (a), dado no sistema operativo; podes recusar e escrever uma morada |
| Reservas, mesas abertas, códigos de check-in, cancelamentos, faltas (no-show) | Gerado pelo uso da app | Prestar o serviço, aplicar as regras de cancelamento e de mesa aberta, resolver disputas | Execução do contrato (b); interesse legítimo (f) |
| Dados de pagamento | Introduzidos por ti no SDK do Stripe | Autorizar e cobrar o valor da reserva depois do check-in; estornos | Execução do contrato (b). A BORA **não** recebe nem guarda o número do cartão; guarda apenas o identificador do pagamento devolvido pelo Stripe |
| Avaliações (estrelas e comentário) e a resposta «para que é que vens?» | Tu | Melhorar a qualidade das ofertas; mostrar a média aos outros utilizadores; contexto para a mesa | Execução do contrato (b) |
| Código de convite, quem convidou quem, créditos | Gerado pelo uso da app | Programa de referral (5 € para cada um) | Execução do contrato (b) |
| Token de notificações push, modelo do dispositivo, sistema operativo, versão da app | Gerado pelo dispositivo | Enviar notificações; diagnosticar falhas | Execução do contrato (b) para notificações transacionais; consentimento (a) para a notificação promocional diária |
| Eventos de utilização (abrir a app, ver uma oferta, iniciar um pagamento, partilhar o recap) | Gerado pelo uso da app | Medir o funcionamento do produto, detetar problemas, decidir o que melhorar; segmentos de reativação | Interesse legítimo (f) [A CONFIRMAR POR ADVOGADO: avaliação de interesse legítimo (LIA) documentada] |
| Origem da instalação (`utm_*`, ligação de convite) | Ligação que abriste | Saber que campanha ou convite trouxe cada utilizador | Interesse legítimo (f) |
| Dados dos negócios (nome do gestor, contactos, NIF, licença, IBAN via Stripe) | O negócio, no painel | Aprovar e pagar aos negócios; obrigações fiscais | Execução do contrato (b); obrigação legal (c) |
Não tratamos dados de categorias especiais (saúde, religião, orientação sexual, etc.) e pedimos-te que não os escrevas nos campos livres. Não fazemos decisões automatizadas com efeitos jurídicos sobre ti; a suspensão da mesa aberta por 30 dias após uma falta sem cancelamento é uma regra fixa comunicada antes, aplicada de forma igual a todos, e podes contestá-la em ola@bora.pt [A CONFIRMAR POR ADVOGADO à luz do art. 22.º RGPD].
3. Com quem partilhamos os dados
**Com os negócios.** O negócio onde reservaste vê o teu primeiro nome, o número de lugares, o código de check-in e, se estiveres numa mesa aberta, as línguas da mesa. Não vê o teu telemóvel nem os teus dados de pagamento.
**Com os outros membros da tua mesa aberta.** Na véspera às 19h (ou 3 h antes, se for no próprio dia): primeiro nome, faixa etária, profissão, línguas e a indicação «Primeira vez». Nada mais.
**Com subcontratantes** (art. 28.º RGPD), que só tratam os dados por nossa conta e sob contrato:
| Subcontratante | Serviço | Dados | Localização | Transferência internacional |
|---|---|---|---|---|
| Supabase, Inc. | Base de dados, autenticação (OTP por SMS), funções de servidor, armazenamento de fotos | Todos os dados da conta | Região do projeto: **UE (Frankfurt)** [A CONFIRMAR na criação do projeto de produção] | Suporte técnico pode aceder a partir dos EUA sob Cláusulas Contratuais-Tipo (CCT) [A CONFIRMAR POR ADVOGADO: DPA da Supabase] |
| Fornecedor de SMS usado pela Supabase Auth (Twilio ou equivalente) | Envio do código de verificação | Número de telemóvel | EUA/UE | CCT [A CONFIRMAR qual o fornecedor configurado] |
| Stripe Payments Europe, Ltd. (Irlanda) e Stripe, Inc. | Pagamentos, Apple Pay/Google Pay, pagamentos aos negócios (Stripe Connect), prevenção de fraude | Dados de pagamento, valor, identificadores da reserva; para os negócios, IBAN e documentos | UE/EUA | CCT; o Stripe é também responsável autónomo para a prevenção de fraude e obrigações legais próprias [A CONFIRMAR POR ADVOGADO] |
| Expo (650 Industries, Inc.) | Entrega de notificações push e atualizações da app | Token push, identificador do dispositivo | EUA | CCT [A CONFIRMAR POR ADVOGADO: DPA da Expo] |
| Apple (APNs) e Google (FCM) | Transporte das notificações push | Token push, conteúdo da notificação | EUA | Termos dos respetivos serviços de desenvolvedor |
| Google Maps Platform (Google Ireland Ltd.) | Mapas, geocodificação de moradas, cálculo de distância | Coordenadas pedidas pela app (não enviamos o teu nome) | UE/EUA | Termos do Google Maps Platform [A CONFIRMAR POR ADVOGADO] |
| Fornecedor de e-mail transacional | E-mails de suporte e faturas dos negócios | Endereço de e-mail dos negócios | [A CONFIRMAR qual] | [A CONFIRMAR] |
Não vendemos dados pessoais. Não partilhamos dados com redes de publicidade nem usamos identificadores de publicidade (IDFA/AAID).
**Autoridades.** Podemos comunicar dados quando a lei o exija (por exemplo, à Autoridade Tributária, a tribunais ou às forças de segurança mediante ordem válida).
4. Transferências internacionais
Os dados são guardados na União Europeia [A CONFIRMAR: região do Supabase]. Alguns subcontratantes têm sede nos Estados Unidos e podem aceder a dados a partir de lá; nesses casos apoiamo-nos nas Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia e, quando aplicável, na certificação do fornecedor ao EU-U.S. Data Privacy Framework. [A CONFIRMAR POR ADVOGADO: verificar a certificação DPF de cada fornecedor e a validade da decisão de adequação à data da publicação.] Podes pedir uma cópia das garantias em privacidade@bora.pt.
5. Durante quanto tempo guardamos os dados
| Dados | Prazo |
|---|---|
| Conta e perfil | Enquanto a conta existir; apagados até 30 dias depois de pedires a eliminação |
| Reservas, pagamentos, estornos e créditos | 10 anos após o ano da operação, por obrigação fiscal e contabilística [A CONFIRMAR POR ADVOGADO: prazo aplicável à empresa, art. 123.º CIRC e legislação de faturação] — guardados de forma a não permitir o acesso operacional |
| Faltas (no-show) e suspensão da mesa aberta | 12 meses após a falta |
| Dados da mesa aberta visíveis aos outros membros | Deixam de ser visíveis 7 dias após o Bora |
| Localização | Não é guardada como histórico; usamos a posição atual para ordenar a lista e para o check-in por proximidade, e guardamos apenas o resultado do check-in |
| Eventos de utilização | 24 meses, depois agregados sem identificação |
| Registos técnicos (logs) | 90 dias |
| Token push | Até desinstalares a app, desligares as notificações ou apagares a conta |
| Comunicações com o suporte | 24 meses após o fecho do pedido |
| Dados de negócios (contratos, NIF, faturas) | Duração do contrato e 10 anos após [A CONFIRMAR POR ADVOGADO] |
6. Os teus direitos
Tens o direito de acesso, retificação, apagamento, limitação, portabilidade e oposição, e de retirar o consentimento a qualquer momento (sem afetar o tratamento feito até aí). Concretamente:
- **Ver e corrigir** os teus dados: Perfil > Dados.
- **Desligar notificações**: Perfil > Notificações, ou nas definições do telemóvel. A promocional das 17h pode desligar-se em separado das transacionais.
- **Retirar a localização**: definições do telemóvel; a app passa a pedir-te uma morada.
- **Apagar a conta**: Perfil > Apagar conta, ou em https://bora.pt/apagar-conta, ou por e-mail para privacidade@bora.pt. Apagamos tudo o que não tenhamos obrigação legal de guardar (secção 5) no prazo de 30 dias.
- **Portabilidade**: pede em privacidade@bora.pt e enviamos um ficheiro JSON com os teus dados.
- **Oposição** ao tratamento com base em interesse legítimo (eventos de utilização, segmentos de reativação): pede em privacidade@bora.pt.
Respondemos no prazo de um mês (prorrogável por mais dois em casos complexos, avisando-te). Se não ficares satisfeito, podes apresentar reclamação à **Comissão Nacional de Proteção de Dados** (CNPD), Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, https://www.cnpd.pt.
7. Segurança
Dados encriptados em trânsito (TLS) e em repouso nos fornecedores indicados; acesso à base de dados por regras de segurança ao nível da linha (cada utilizador só lê os seus dados; cada negócio só lê as suas reservas); segredos fora do código; registo de acessos administrativos. Em caso de violação de dados com risco para ti, notificamos a CNPD em 72 h e informamos-te (arts. 33.º e 34.º RGPD).
8. Menores
A BORA é para maiores de 18 anos. Não criamos contas a menores de propósito; se soubermos que uma conta pertence a um menor, apagamo-la. Se és pai, mãe ou tutor e suspeitas de uma conta de um menor, escreve para privacidade@bora.pt.
9. Cookies e site (bora.pt)
O site bora.pt usa apenas cookies estritamente necessários (sessão do painel dos negócios, preferência de consentimento). Não usa cookies de publicidade. Se vier a usar analítica, será com consentimento prévio através de um aviso de cookies, e esta secção será atualizada. [A CONFIRMAR: ferramenta de analítica do site, se alguma; Lei n.º 41/2004 e orientações da CNPD sobre cookies.]
As ligações `bora.pt/b/{id}` com parâmetros `utm_*` registam a origem do acesso quando instalas a app a partir delas.
10. Alterações a esta política
Publicamos a data e a versão no topo. Se a alteração for relevante (nova finalidade, novo subcontratante com acesso a mais dados), avisamos na app antes de entrar em vigor.
11. Contacto
**[EMPRESA A DEFINIR]** · privacidade@bora.pt · [MORADA A DEFINIR]
---
Notas internas (não publicar):
- Preparar e guardar: registo das atividades de tratamento (art. 30.º), DPA assinado com Supabase, Stripe, Expo e Google, LIA para os eventos de utilização, modelo de resposta a pedidos de acesso, procedimento de violação de dados.
- Avaliar se é preciso AIPD (art. 35.º) pela combinação de localização + perfilagem para reativação [A CONFIRMAR POR ADVOGADO].
- As secções 3 e 5 devem ser coerentes com o formulário «Segurança dos dados» do Google Play e com o «App Privacy» da Apple em `docs/LOJAS.md`.