Privacidade
Política de Privacidade
Como o EmCurso.PT trata os dados pessoais de quem usa a API, a consola, a documentação, o assistente e o formulário de contacto, nos termos do Regulamento Geral sobre a Proteção de Dados.
- Versão
- 1.0
- Última atualização
- 24 de setembro de 2026
Objeto
O que esta política regula
Esta política descreve o tratamento de dados pessoais realizado pelo EmCurso.PT (o «prestador») no âmbito da interface de programação disponibilizada em api.emcurso.pt (a «API») e dos serviços que a acompanham: as páginas públicas, a documentação, a consola, o pedido de acesso, o assistente automático e o formulário de contacto.
Entende-se por «titular» quem detenha uma chave de acesso válida, nos termos dos Termos de Utilização da API; por «utilizador», quem visite o site ou use o assistente sem chave; e por «titular dos dados», a pessoa singular a quem os dados pessoais respeitam.
Esta política desenvolve o artigo 8.º dos Termos de Utilização da API e prevalece sobre a Política de Privacidade do site principal em tudo o que respeite à API. Em tudo o mais, aplica-se aquela.
Responsável
Responsável pelo tratamento
O responsável pelo tratamento é o prestador, contactável para qualquer questão de proteção de dados através de [email protected].
Quanto aos dados que o titular trate na sua própria integração, o titular age como responsável pelo tratamento autónomo e independente, nos termos do artigo 8.º dos Termos de Utilização da API. Esta política não abrange esses tratamentos.
Categorias de dados
Que dados são tratados
Dados de identificação e contacto: nome, endereço de correio eletrónico, telefone, entidade, NIPC e cargo, quando indicados no pedido de acesso, na consola ou no formulário de contacto.
Dados técnicos de ligação: endereço IP, identificador do navegador ou da aplicação (User-Agent), origem do pedido, localização aproximada associada ao endereço IP (país, região e cidade) e momento do acesso.
Dados de utilização da API: os pedidos feitos com cada chave, nos termos do artigo 4.º desta política.
Conteúdo das comunicações: o texto das mensagens dirigidas ao assistente e das mensagens enviadas pelo formulário de contacto.
O prestador não solicita categorias especiais de dados, na aceção do artigo 9.º do Regulamento Geral sobre a Proteção de Dados (RGPD), e pede que não sejam introduzidas nos formulários nem no assistente.
Registos da API
Registo dos pedidos à API
Cada pedido à API é registado com o endpoint invocado, o método, o código e o tempo de resposta, o tamanho da resposta, o endereço IP de origem, a header User-Agent, a origem, a localização aproximada associada ao endereço IP e o momento. Quando o pedido é autenticado, o registo fica associado à chave usada.
Os registos destinam-se a aplicar os limites de utilização, detetar e apurar abusos, investigar incidentes, prestar apoio técnico e disponibilizar ao titular as estatísticas da sua própria utilização na consola.
As chaves de acesso são guardadas apenas sob a forma de hash. O prestador consegue verificar uma chave apresentada, mas não recuperar o seu valor.
Acesso e consola
Pedido de acesso e gestão da chave
O pedido de acesso recolhe os dados de identificação e contacto do requerente, a natureza da entidade, o tipo de integração, o volume previsto, os endereços IP a autorizar, a finalidade declarada e a aceitação dos termos. Estes dados servem para apreciar o pedido, emitir e gerir a chave e comunicar com o titular.
O pedido é objeto de uma análise automática preliminar, que apoia a apreciação mas não a substitui. A decisão de conceder, limitar ou recusar o acesso é sempre tomada por uma pessoa, pelo que não há decisões baseadas exclusivamente em tratamento automatizado, na aceção do artigo 22.º do RGPD.
A entrada na consola faz-se com um código de utilização única e de curta duração, enviado por correio eletrónico. A sessão é mantida por um cookie próprio, com a duração máxima de 14 dias, nos termos da Política de Cookies.
Assistente
O assistente automático
O site disponibiliza um assistente automático, identificado como tal, que responde a perguntas sobre a API e sobre a situação de proteção civil. Não é uma pessoa, não é um canal de emergência e as suas respostas podem conter erros. Em caso de emergência, deve ligar-se 112.
Cada mensagem enviada ao assistente é acompanhada de até dez mensagens anteriores da mesma conversa, do idioma e da identificação da página do site que o utilizador tem aberta. As respostas são geradas por modelos de linguagem executados por um prestador de infraestrutura contratado para o efeito, que atua como subcontratante.
O prestador não conserva o conteúdo das conversas nos seus sistemas. As conversas ficam guardadas apenas no navegador do utilizador, que as pode apagar a qualquer momento. Do lado do servidor, cada resposta deixa apenas um registo técnico — resultado, idioma, número de mensagens, consultas efetuadas e duração —, sem o texto trocado.
O endereço IP é usado para limitar o número de mensagens por minuto e por dia e para bloquear temporariamente, por um período de uma hora, tentativas repetidas de contornar as regras do assistente. Estes contadores são mantidos em memória e não são conservados.
As conversas não são usadas para treinar modelos. O utilizador não deve introduzir no assistente dados pessoais que não sejam necessários ao pedido, nem dados de terceiros.
Contacto
Pedidos de contacto
O formulário de contacto, disponível na página de contacto e no assistente, recolhe nome, endereço de correio eletrónico, telemóvel, entidade (facultativa), natureza do contacto, assunto, mensagem e idioma, bem como o endereço IP e o identificador do navegador, para distinguir remetentes e prevenir abusos.
No assistente, o assunto e o texto da mensagem são sugeridos a partir do que o utilizador escreveu e podem ser livremente alterados. O pedido só é enviado por ação expressa do utilizador; o assistente não envia pedidos por iniciativa própria.
Os dados do pedido servem exclusivamente para lhe responder e acompanhar o assunto, e são dados a conhecer à equipa do prestador por notificação interna.
Dados servidos
Os dados que a API disponibiliza
Os dados servidos pela API provêm de fontes públicas e descrevem ocorrências, avisos e condições, e não pessoas. O prestador não lhes acrescenta dados pessoais.
Ainda assim, a combinação de localização, natureza e momento pode, em casos concretos, permitir a identificação indireta de pessoas envolvidas. O tratamento que o titular faça dessa informação rege-se pelo artigo 8.º dos Termos de Utilização da API.
Fundamentos
Finalidades e fundamentos de licitude
Execução de contrato e diligências pré-contratuais, nos termos da alínea b) do n.º 1 do artigo 6.º do RGPD: a apreciação do pedido de acesso, a emissão e gestão da chave, a consola e as comunicações com o titular.
Interesse legítimo, nos termos da alínea f) do mesmo número: a segurança e a disponibilidade do serviço, o registo dos pedidos, a aplicação de limites, a prevenção de abusos, o funcionamento do assistente e a resposta a pedidos de contacto.
Cumprimento de obrigação legal, nos termos da alínea c) do mesmo número, quando a lei o exija.
Destinatários
Destinatários e subcontratantes
Os dados são tratados pela equipa do prestador e, na medida do necessário, por prestadores de serviços contratados para alojamento, armazenamento de dados, rede e proteção contra ataques, execução dos modelos de linguagem do assistente, envio de correio eletrónico e notificações internas.
Estes prestadores atuam como subcontratantes, nos termos do artigo 28.º do RGPD, apenas segundo as instruções do prestador e com obrigações de confidencialidade e segurança.
O prestador não vende nem cede dados pessoais a terceiros para fins próprios destes. Os dados só são comunicados a autoridades quando a lei o imponha.
Transferências
Transferências internacionais
Alguns subcontratantes podem tratar dados fora do Espaço Económico Europeu. Nesses casos, a transferência assenta nos mecanismos previstos no capítulo V do RGPD, designadamente decisões de adequação ou cláusulas contratuais-tipo aprovadas pela Comissão Europeia.
Conservação
Prazos de conservação
Os dados técnicos de ligação e os registos individuais de pedidos à API são conservados por um período máximo de 12 meses. Findo esse prazo, subsistem apenas agregados estatísticos, que não identificam pedidos concretos nem endereços IP. Registos relativos a incidentes de segurança podem ser conservados enquanto durar a sua investigação.
Os dados do pedido de acesso e da chave são conservados enquanto a chave estiver ativa e, depois disso, pelo prazo necessário ao cumprimento de obrigações legais e à defesa de direitos.
Os pedidos de contacto são conservados pelo tempo necessário para lhes responder e acompanhar o assunto. O conteúdo das conversas com o assistente não é conservado pelo prestador.
Segurança
Medidas de segurança
O prestador aplica medidas técnicas e organizativas adequadas ao risco, nos termos do artigo 32.º do RGPD, designadamente comunicações cifradas, chaves guardadas apenas sob a forma de hash, cookies de sessão inacessíveis a scripts da página e acesso restrito aos dados pela equipa.
Em caso de violação de dados pessoais, o prestador procede às notificações previstas nos artigos 33.º e 34.º do RGPD.
Direitos
Direitos dos titulares dos dados
O titular dos dados tem direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, nos termos dos artigos 15.º a 21.º do RGPD. Quando o tratamento se baseie em interesse legítimo, pode opor-se a ele por motivos relacionados com a sua situação particular.
Os direitos exercem-se por pedido para [email protected]. O prestador responde no prazo de um mês, prorrogável nos termos do artigo 12.º do RGPD, e pode pedir os elementos necessários para confirmar a identidade de quem faz o pedido.
O titular dos dados pode ainda apresentar reclamação à Comissão Nacional de Proteção de Dados (www.cnpd.pt).
Alterações
Alterações a esta política
Esta política pode ser alterada para refletir mudanças no serviço ou na lei. Cada alteração é publicada nesta página, com nova versão e data; as que afetem de forma relevante os titulares de chave podem ser-lhes também comunicadas por correio eletrónico.