Privacidade

Política de Privacidade

Como o EmCurso.PT trata os dados pessoais de quem usa a API, a consola, a documentação, o assistente e o formulário de contacto, nos termos do Regulamento Geral sobre a Proteção de Dados.

Versão
1.0
Última atualização
24 de setembro de 2026
1.º

Objeto

O que esta política regula

  1. Esta política descreve o tratamento de dados pessoais realizado pelo EmCurso.PT (o «prestador») no âmbito da interface de programação disponibilizada em api.emcurso.pt (a «API») e dos serviços que a acompanham: as páginas públicas, a documentação, a consola, o pedido de acesso, o assistente automático e o formulário de contacto.

  2. Entende-se por «titular» quem detenha uma chave de acesso válida, nos termos dos Termos de Utilização da API; por «utilizador», quem visite o site ou use o assistente sem chave; e por «titular dos dados», a pessoa singular a quem os dados pessoais respeitam.

  3. Esta política desenvolve o artigo 8.º dos Termos de Utilização da API e prevalece sobre a Política de Privacidade do site principal em tudo o que respeite à API. Em tudo o mais, aplica-se aquela.

2.º

Responsável

Responsável pelo tratamento

  1. O responsável pelo tratamento é o prestador, contactável para qualquer questão de proteção de dados através de [email protected].

  2. Quanto aos dados que o titular trate na sua própria integração, o titular age como responsável pelo tratamento autónomo e independente, nos termos do artigo 8.º dos Termos de Utilização da API. Esta política não abrange esses tratamentos.

3.º

Categorias de dados

Que dados são tratados

  1. Dados de identificação e contacto: nome, endereço de correio eletrónico, telefone, entidade, NIPC e cargo, quando indicados no pedido de acesso, na consola ou no formulário de contacto.

  2. Dados técnicos de ligação: endereço IP, identificador do navegador ou da aplicação (User-Agent), origem do pedido, localização aproximada associada ao endereço IP (país, região e cidade) e momento do acesso.

  3. Dados de utilização da API: os pedidos feitos com cada chave, nos termos do artigo 4.º desta política.

  4. Conteúdo das comunicações: o texto das mensagens dirigidas ao assistente e das mensagens enviadas pelo formulário de contacto.

  5. O prestador não solicita categorias especiais de dados, na aceção do artigo 9.º do Regulamento Geral sobre a Proteção de Dados (RGPD), e pede que não sejam introduzidas nos formulários nem no assistente.

4.º

Registos da API

Registo dos pedidos à API

  1. Cada pedido à API é registado com o endpoint invocado, o método, o código e o tempo de resposta, o tamanho da resposta, o endereço IP de origem, a header User-Agent, a origem, a localização aproximada associada ao endereço IP e o momento. Quando o pedido é autenticado, o registo fica associado à chave usada.

  2. Os registos destinam-se a aplicar os limites de utilização, detetar e apurar abusos, investigar incidentes, prestar apoio técnico e disponibilizar ao titular as estatísticas da sua própria utilização na consola.

  3. As chaves de acesso são guardadas apenas sob a forma de hash. O prestador consegue verificar uma chave apresentada, mas não recuperar o seu valor.

5.º

Acesso e consola

Pedido de acesso e gestão da chave

  1. O pedido de acesso recolhe os dados de identificação e contacto do requerente, a natureza da entidade, o tipo de integração, o volume previsto, os endereços IP a autorizar, a finalidade declarada e a aceitação dos termos. Estes dados servem para apreciar o pedido, emitir e gerir a chave e comunicar com o titular.

  2. O pedido é objeto de uma análise automática preliminar, que apoia a apreciação mas não a substitui. A decisão de conceder, limitar ou recusar o acesso é sempre tomada por uma pessoa, pelo que não há decisões baseadas exclusivamente em tratamento automatizado, na aceção do artigo 22.º do RGPD.

  3. A entrada na consola faz-se com um código de utilização única e de curta duração, enviado por correio eletrónico. A sessão é mantida por um cookie próprio, com a duração máxima de 14 dias, nos termos da Política de Cookies.

6.º

Assistente

O assistente automático

  1. O site disponibiliza um assistente automático, identificado como tal, que responde a perguntas sobre a API e sobre a situação de proteção civil. Não é uma pessoa, não é um canal de emergência e as suas respostas podem conter erros. Em caso de emergência, deve ligar-se 112.

  2. Cada mensagem enviada ao assistente é acompanhada de até dez mensagens anteriores da mesma conversa, do idioma e da identificação da página do site que o utilizador tem aberta. As respostas são geradas por modelos de linguagem executados por um prestador de infraestrutura contratado para o efeito, que atua como subcontratante.

  3. O prestador não conserva o conteúdo das conversas nos seus sistemas. As conversas ficam guardadas apenas no navegador do utilizador, que as pode apagar a qualquer momento. Do lado do servidor, cada resposta deixa apenas um registo técnico — resultado, idioma, número de mensagens, consultas efetuadas e duração —, sem o texto trocado.

  4. O endereço IP é usado para limitar o número de mensagens por minuto e por dia e para bloquear temporariamente, por um período de uma hora, tentativas repetidas de contornar as regras do assistente. Estes contadores são mantidos em memória e não são conservados.

  5. As conversas não são usadas para treinar modelos. O utilizador não deve introduzir no assistente dados pessoais que não sejam necessários ao pedido, nem dados de terceiros.

7.º

Contacto

Pedidos de contacto

  1. O formulário de contacto, disponível na página de contacto e no assistente, recolhe nome, endereço de correio eletrónico, telemóvel, entidade (facultativa), natureza do contacto, assunto, mensagem e idioma, bem como o endereço IP e o identificador do navegador, para distinguir remetentes e prevenir abusos.

  2. No assistente, o assunto e o texto da mensagem são sugeridos a partir do que o utilizador escreveu e podem ser livremente alterados. O pedido só é enviado por ação expressa do utilizador; o assistente não envia pedidos por iniciativa própria.

  3. Os dados do pedido servem exclusivamente para lhe responder e acompanhar o assunto, e são dados a conhecer à equipa do prestador por notificação interna.

8.º

Dados servidos

Os dados que a API disponibiliza

  1. Os dados servidos pela API provêm de fontes públicas e descrevem ocorrências, avisos e condições, e não pessoas. O prestador não lhes acrescenta dados pessoais.

  2. Ainda assim, a combinação de localização, natureza e momento pode, em casos concretos, permitir a identificação indireta de pessoas envolvidas. O tratamento que o titular faça dessa informação rege-se pelo artigo 8.º dos Termos de Utilização da API.

9.º

Fundamentos

Finalidades e fundamentos de licitude

  1. Execução de contrato e diligências pré-contratuais, nos termos da alínea b) do n.º 1 do artigo 6.º do RGPD: a apreciação do pedido de acesso, a emissão e gestão da chave, a consola e as comunicações com o titular.

  2. Interesse legítimo, nos termos da alínea f) do mesmo número: a segurança e a disponibilidade do serviço, o registo dos pedidos, a aplicação de limites, a prevenção de abusos, o funcionamento do assistente e a resposta a pedidos de contacto.

  3. Cumprimento de obrigação legal, nos termos da alínea c) do mesmo número, quando a lei o exija.

10.º

Destinatários

Destinatários e subcontratantes

  1. Os dados são tratados pela equipa do prestador e, na medida do necessário, por prestadores de serviços contratados para alojamento, armazenamento de dados, rede e proteção contra ataques, execução dos modelos de linguagem do assistente, envio de correio eletrónico e notificações internas.

  2. Estes prestadores atuam como subcontratantes, nos termos do artigo 28.º do RGPD, apenas segundo as instruções do prestador e com obrigações de confidencialidade e segurança.

  3. O prestador não vende nem cede dados pessoais a terceiros para fins próprios destes. Os dados só são comunicados a autoridades quando a lei o imponha.

11.º

Transferências

Transferências internacionais

  1. Alguns subcontratantes podem tratar dados fora do Espaço Económico Europeu. Nesses casos, a transferência assenta nos mecanismos previstos no capítulo V do RGPD, designadamente decisões de adequação ou cláusulas contratuais-tipo aprovadas pela Comissão Europeia.

12.º

Conservação

Prazos de conservação

  1. Os dados técnicos de ligação e os registos individuais de pedidos à API são conservados por um período máximo de 12 meses. Findo esse prazo, subsistem apenas agregados estatísticos, que não identificam pedidos concretos nem endereços IP. Registos relativos a incidentes de segurança podem ser conservados enquanto durar a sua investigação.

  2. Os dados do pedido de acesso e da chave são conservados enquanto a chave estiver ativa e, depois disso, pelo prazo necessário ao cumprimento de obrigações legais e à defesa de direitos.

  3. Os pedidos de contacto são conservados pelo tempo necessário para lhes responder e acompanhar o assunto. O conteúdo das conversas com o assistente não é conservado pelo prestador.

13.º

Segurança

Medidas de segurança

  1. O prestador aplica medidas técnicas e organizativas adequadas ao risco, nos termos do artigo 32.º do RGPD, designadamente comunicações cifradas, chaves guardadas apenas sob a forma de hash, cookies de sessão inacessíveis a scripts da página e acesso restrito aos dados pela equipa.

  2. Em caso de violação de dados pessoais, o prestador procede às notificações previstas nos artigos 33.º e 34.º do RGPD.

14.º

Direitos

Direitos dos titulares dos dados

  1. O titular dos dados tem direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, nos termos dos artigos 15.º a 21.º do RGPD. Quando o tratamento se baseie em interesse legítimo, pode opor-se a ele por motivos relacionados com a sua situação particular.

  2. Os direitos exercem-se por pedido para [email protected]. O prestador responde no prazo de um mês, prorrogável nos termos do artigo 12.º do RGPD, e pode pedir os elementos necessários para confirmar a identidade de quem faz o pedido.

  3. O titular dos dados pode ainda apresentar reclamação à Comissão Nacional de Proteção de Dados (www.cnpd.pt).

15.º

Alterações

Alterações a esta política

  1. Esta política pode ser alterada para refletir mudanças no serviço ou na lei. Cada alteração é publicada nesta página, com nova versão e data; as que afetem de forma relevante os titulares de chave podem ser-lhes também comunicadas por correio eletrónico.