Esta página explica como a Vizito trata dados pessoais ao abrigo do RGPD. Foi escrita para o ajudar a concluir uma avaliação de privacidade ou uma análise de fornecedores. Não constitui aconselhamento jurídico.
O que é o RGPD?
O Regulamento Geral sobre a Proteção de Dados (RGPD) é o regulamento europeu que rege a forma como os dados pessoais de pessoas que se encontram na UE são recolhidos, armazenados e utilizados. Aplica-se a organizações estabelecidas na UE e a organizações de qualquer parte do mundo que tratem dados pessoais de pessoas que se encontram na UE.
Um sistema de gestão de visitantes (VMS) está claramente abrangido. Cada registo de entrada recolhe dados pessoais de uma pessoa real que se apresenta na sua receção: o nome, quem vai visitar, a hora de chegada e, por vezes, uma assinatura ou uma fotografia. É exatamente este o tipo de tratamento para o qual o RGPD foi escrito, e por isso tratamo-lo como um requisito essencial e não como uma funcionalidade acessória.
A Vizito cumpre o RGPD?
Sim. Em termos concretos:
- Os seus dados permanecem na Europa. Todos os dados de visitantes são alojados na União Europeia, em servidores em Amesterdão (Países Baixos) e Frankfurt (Alemanha).
- Estão cifrados. Em trânsito através de TLS e em repouso através da cifragem do disco.
- São auditados de forma independente. A Vizito tem certificação ISO 27001. Pode descarregar o nosso certificado ISO 27001.
- É o cliente que decide o que é recolhido. Cada campo do formulário de registo é configurável, para que recolha apenas o que realmente necessita.
- É o cliente que decide durante quanto tempo é conservado. As políticas de conservação eliminam automaticamente os registos de visitantes após o período que definir.
- Existe um contrato para isso. Pode descarregar o nosso acordo de tratamento de dados, que enumera todos os subcontratantes ulteriores que utilizamos.
Têm um acordo de tratamento de dados?
Sim. Pode descarregar o nosso acordo de tratamento de dados (DPA) diretamente, sem ter de nos contactar previamente.
O acordo foi redigido de acordo com os requisitos do artigo 28.º do RGPD. Define as funções de responsável pelo tratamento e de subcontratante, as categorias de dados pessoais e de titulares dos dados, as medidas de segurança técnicas e organizativas que aplicamos, os subcontratantes ulteriores com quem trabalhamos e as nossas obrigações de notificação de violações. Comprometemo-nos a notificá-lo de qualquer violação de dados pessoais sem demora injustificada e, sempre que possível, no prazo de 72 horas após dela tomarmos conhecimento.
Se a sua organização necessitar de um exemplar assinado por ambas as partes para os seus arquivos, ou pretender negociar condições específicas, contacte dpo@vizito.eu.
Quem é responsável pelo tratamento e quem é subcontratante?
Esta distinção é importante num sistema de gestão de visitantes, porque estão em causa dois conjuntos de dados distintos.
Nos dados de visitantes, o cliente é o responsável pelo tratamento e a Vizito é a subcontratante. É o cliente que decide que campos os visitantes preenchem, que documentos assinam, durante quanto tempo os registos são conservados e quem, dentro da sua organização, os pode consultar. Nós tratamos esses dados apenas para prestar o serviço e apenas de acordo com as suas instruções documentadas. Nunca utilizamos dados de visitantes para fins próprios, não os vendemos e não os usamos para publicidade nem para definição de perfis.
Nos dados da sua conta, a Vizito é a responsável pelo tratamento. Trata-se dos dados das pessoas que criam e administram uma conta Vizito: nome, endereço de correio eletrónico, dados da empresa, informação de faturação e correspondência com o apoio ao cliente. A forma como os tratamos está descrita na nossa política de privacidade.
O que acontece aos dados dos visitantes?
É o cliente que define o período de conservação e a Vizito aplica-o automaticamente. Quando um registo de visitante ultrapassa o período configurado, é eliminado sem que ninguém tenha de se lembrar disso. É assim que o princípio da minimização dos dados do artigo 5.º é aplicado na prática, e é precisamente isso que um livro de visitas em papel não consegue fazer.
Para além da conservação automática:
- Direito de acesso. Pode exportar os registos de um visitante a partir do painel para responder a um pedido de acesso.
- Direito ao apagamento. Pode localizar e eliminar um registo de visitante individual a qualquer momento.
- Direito de retificação. Os administradores podem corrigir entradas diretamente no painel.
- Fim do contrato. Quando o seu contrato com a Vizito termina, os dados pessoais são eliminados. O nosso período de conservação padrão após a cessação é de zero meses. Mediante pedido, é disponibilizado um certificado de eliminação.
Se é visitante e não cliente, e pretende saber que dados foram registados a seu respeito, contacte a organização que visitou. É essa organização a responsável pelo tratamento desses dados, e nós apoiá-la-emos na resposta.
Transferem dados para fora do EEE?
Não. A Vizito não transfere dados pessoais para fora do Espaço Económico Europeu, salvo se o cliente o instruir por escrito ou se formos legalmente obrigados a fazê-lo.
Todos os subcontratantes ulteriores que utilizamos contratam através de uma entidade estabelecida na UE ou no EEE, e todos os dados de visitantes são armazenados em centros de dados neerlandeses e alemães. Quando um fornecedor pertence a um grupo internacional mais alargado e possa ocorrer uma transferência, essa transferência está coberta pelas cláusulas contratuais-tipo da Comissão Europeia e, quando aplicável, pelo Quadro de Privacidade de Dados UE-EUA.
Subcontratantes ulteriores
Mantemos deliberadamente uma lista curta de subcontratantes. A tabela seguinte apresenta todos os terceiros envolvidos na prestação da Vizito e indica se podem tratar dados de visitantes submetidos através do seu formulário de registo.
| Subcontratante | Finalidade | Localização | Pode tratar dados de visitantes |
|---|---|---|---|
| Leaseweb Global B.V. | Alojamento de servidores e dados | 🇳🇱 🇩🇪 | Sim |
| BudgetSMS B.V. | Notificações SMS a colaboradores e visitantes | 🇳🇱 | Sim |
| Spryng | Notificações SMS a colaboradores e visitantes | 🇳🇱 | Sim |
| Vonage B.V. | Notificações SMS a colaboradores e visitantes | 🇳🇱 | Sim |
| Microsoft Corporation | Notificações por correio eletrónico | 🇮🇪 | Sim |
| Crisp IM SAS | Widget de chat no nosso site e ferramenta de apoio para support@vizito.eu | 🇫🇷 | Não - apenas conversas de apoio |
A Crisp é o único subcontratante que nunca recebe dados de visitantes. O seu âmbito limita-se ao chat e ao apoio por correio eletrónico, ou seja, aos dados de contacto dos utilizadores Vizito e ao conteúdo das perguntas ou relatórios de erro que nos enviam. Não são transmitidos à Crisp quaisquer dados de registo de visitantes.
Informamos os clientes com antecedência de qualquer adição ou substituição prevista de um subcontratante, e dispõe de 30 dias para se opor.
Onde posso saber mais?
- Acordo de tratamento de dados - descarregue o DPA completo, incluindo todos os anexos.
- Certificado ISO 27001 - a nossa certificação, disponível para download.
- Política de privacidade - como a Vizito trata os dados enquanto responsável pelo tratamento.
- Política de segurança - alojamento, cifragem, continuidade e monitorização.
- Política de cookies - o que este site guarda no seu navegador.
- Gestão de visitantes e o RGPD - como o produto apoia a conformidade na receção.
Ainda tem dúvidas sobre privacidade ou proteção de dados? Contacte o nosso encarregado da proteção de dados através de dpo@vizito.eu.
