Política de Privacidade

Última atualização: 29/09/2026

1. Responsável pelo tratamento

O responsável pelo tratamento dos dados pessoais recolhidos através do Treefy é Edgar Lopes, contactável em suporte@treefy.co. O tratamento rege-se pelo Regulamento (UE) 2016/679 (RGPD) e pela Lei n.º 58/2019, de 8 de agosto.

2. Que dados são tratados

2.1. Dados de conta

  • Nome de utilizador — obrigatório, porque identifica a conta e forma o endereço público da página.
  • Palavra-passe — nunca é guardada em texto simples; é armazenada exclusivamente sob a forma de resumo criptográfico (hash) com sal, o que impede a sua leitura, mesmo por quem administra o sistema.
  • Endereço de email — facultativo. Serve unicamente para permitir a reposição da palavra-passe. Sem email, a conta continua a funcionar, mas a palavra-passe deixa de poder ser reposta autonomamente.

2.2. Dados de pagamento

Se subscrever o plano Pro, o pagamento é processado pela Stripe. O Treefy nunca recebe nem guarda os dados do seu cartão — são introduzidos diretamente num formulário da Stripe.

Do lado do Treefy fica guardado apenas o identificador do cliente e da subscrição na Stripe, o plano, a periodicidade, o estado e a data de fim do período pago. É o necessário para saber o que a sua conta tem direito a usar.

2.3. Conteúdos publicados

Título, biografia, imagem e ligações que o utilizador escolha colocar na sua página. Estes conteúdos são, por natureza, públicos. Recomenda-se que não sejam aí colocados dados pessoais que o utilizador não pretenda divulgar.

2.4. Estatísticas de utilização

São contabilizadas visitas às páginas e cliques nas ligações. Estes registos são agregados e não permitem identificar o visitante: não é guardado o endereço IP, o dispositivo, a localização, nem qualquer identificador de publicidade.

Para evitar que a mesma pessoa seja contada repetidamente, é calculado um resumo criptográfico irreversível a partir do endereço IP, do agente do navegador e de um segredo do servidor que só é válido no próprio dia. Esse resumo não é reversível, não é utilizado para qualquer outro fim e é eliminado ao fim de 48 horas.

2.5. Registos técnicos e de segurança

São conservados registos de tentativas de autenticação falhadas, associados ao endereço IP, durante um máximo de 24 horas, com o único propósito de travar ataques por força bruta. O servidor web mantém ainda registos de acesso próprios, com prazos de conservação definidos ao nível da infraestrutura.

3. Fundamentos de licitude

  • Execução do contrato (artigo 6.º, n.º 1, alínea b) do RGPD) — criação e manutenção da conta e apresentação da página pública.
  • Interesse legítimo (alínea f) — segurança do serviço, prevenção de abusos e contagens agregadas de utilização, tratamento este que não permite identificar pessoas singulares.
  • Cumprimento de obrigação jurídica (alínea c) — resposta a denúncias de conteúdos ilícitos, pedidos legítimos de autoridades competentes e obrigações fiscais e contabilísticas relativas a pagamentos.

4. Cookies

As páginas públicas não colocam qualquer cookie e não integram ferramentas de análise de terceiros. Um único cookie de sessão (treefysid) é criado quando o utilizador se autentica; é estritamente necessário ao funcionamento da área reservada, tem duração limitada à sessão do navegador e, por isso, está dispensado de consentimento prévio.

5. Serviços de terceiros

  • A interface carrega tipos de letra e folhas de estilo a partir de redes de distribuição de conteúdos (Google Fonts, jsDelivr/Cloudflare). Estes fornecedores podem, tecnicamente, registar o endereço IP do pedido.
  • Os emails de reposição de palavra-passe são expedidos através de um fornecedor de correio eletrónico, que trata o endereço de destino para esse fim exclusivo.
  • Os pagamentos do plano Pro são processados pela Stripe Payments Europe, Ltd., que atua como responsável autónomo pelo tratamento dos dados de pagamento. Consulte a política de privacidade da Stripe para saber como os trata.
  • As imagens de perfil não são alojadas pelo serviço: é o utilizador que indica um endereço externo, sendo a imagem carregada diretamente a partir da origem por ele escolhida.

6. Prazos de conservação

  • Dados de conta e conteúdos — enquanto a conta se mantiver ativa.
  • Eventos individuais de estatísticas — 90 dias; findo esse prazo, subsistem apenas totais acumulados.
  • Resumos de deduplicação de visitas — 48 horas.
  • Tentativas de autenticação — 24 horas.
  • Pedidos de reposição de palavra-passe — 30 minutos de validade; o registo é eliminado ao fim de 7 dias.
  • Aceitação dos Termos — a data em que aceitou os documentos no registo, enquanto a conta existir.
  • Registos de subscrição — pelo prazo legal aplicável às obrigações fiscais e contabilísticas, mesmo após a eliminação da conta, quando tenha havido pagamento.

A eliminação da conta em A minha conta apaga de forma imediata e irreversível os dados acima, incluindo páginas, links e estatísticas. Os registos de pagamento que a lei fiscal obrigue a conservar são a única exceção.

7. Direitos do titular dos dados

Assistem-lhe os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, previstos nos artigos 15.º a 22.º do RGPD. A maioria destes direitos pode ser exercida diretamente na aplicação: os dados de conta são editáveis em A minha conta e a eliminação é imediata e integral. Para qualquer outro pedido, escreva para suporte@treefy.co; a resposta é dada no prazo máximo de um mês.

Caso considere que o tratamento viola a lei, pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados (CNPD), autoridade de controlo competente em Portugal.

8. Segurança

A comunicação é cifrada em trânsito (HTTPS). As palavras-passe são guardadas apenas sob a forma de resumo criptográfico. A base de dados não é acessível a partir da Internet. Estão em vigor limites de tentativas de autenticação, proteção contra pedidos forjados entre sítios (CSRF) e uma política de segurança de conteúdos (CSP).

9. Transferências internacionais

Os dados são alojados em servidores situados no Espaço Económico Europeu. Os fornecedores referidos no ponto 5 podem operar infraestrutura fora do EEE, ao abrigo dos mecanismos de transferência previstos no Capítulo V do RGPD.

10. Alterações

Esta política pode ser atualizada. A data no topo da página indica sempre a versão em vigor.