Política de Privacidade
Última atualização: 29/09/2026
1. Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais recolhidos através do Treefy é Edgar Lopes, contactável em suporte@treefy.co. O tratamento rege-se pelo Regulamento (UE) 2016/679 (RGPD) e pela Lei n.º 58/2019, de 8 de agosto.
2. Que dados são tratados
2.1. Dados de conta
- Nome de utilizador — obrigatório, porque identifica a conta e forma o endereço público da página.
- Palavra-passe — nunca é guardada em texto simples; é armazenada exclusivamente sob a forma de resumo criptográfico (hash) com sal, o que impede a sua leitura, mesmo por quem administra o sistema.
- Endereço de email — facultativo. Serve unicamente para permitir a reposição da palavra-passe. Sem email, a conta continua a funcionar, mas a palavra-passe deixa de poder ser reposta autonomamente.
2.2. Dados de pagamento
Se subscrever o plano Pro, o pagamento é processado pela Stripe. O Treefy nunca recebe nem guarda os dados do seu cartão — são introduzidos diretamente num formulário da Stripe.
Do lado do Treefy fica guardado apenas o identificador do cliente e da subscrição na Stripe, o plano, a periodicidade, o estado e a data de fim do período pago. É o necessário para saber o que a sua conta tem direito a usar.
2.3. Conteúdos publicados
Título, biografia, imagem e ligações que o utilizador escolha colocar na sua página. Estes conteúdos são, por natureza, públicos. Recomenda-se que não sejam aí colocados dados pessoais que o utilizador não pretenda divulgar.
2.4. Estatísticas de utilização
São contabilizadas visitas às páginas e cliques nas ligações. Estes registos são agregados e não permitem identificar o visitante: não é guardado o endereço IP, o dispositivo, a localização, nem qualquer identificador de publicidade.
Para evitar que a mesma pessoa seja contada repetidamente, é calculado um resumo criptográfico irreversível a partir do endereço IP, do agente do navegador e de um segredo do servidor que só é válido no próprio dia. Esse resumo não é reversível, não é utilizado para qualquer outro fim e é eliminado ao fim de 48 horas.
2.5. Registos técnicos e de segurança
São conservados registos de tentativas de autenticação falhadas, associados ao endereço IP, durante um máximo de 24 horas, com o único propósito de travar ataques por força bruta. O servidor web mantém ainda registos de acesso próprios, com prazos de conservação definidos ao nível da infraestrutura.
3. Fundamentos de licitude
- Execução do contrato (artigo 6.º, n.º 1, alínea b) do RGPD) — criação e manutenção da conta e apresentação da página pública.
- Interesse legítimo (alínea f) — segurança do serviço, prevenção de abusos e contagens agregadas de utilização, tratamento este que não permite identificar pessoas singulares.
- Cumprimento de obrigação jurídica (alínea c) — resposta a denúncias de conteúdos ilícitos, pedidos legítimos de autoridades competentes e obrigações fiscais e contabilísticas relativas a pagamentos.
4. Cookies
As páginas públicas não colocam qualquer cookie e não integram ferramentas de
análise de terceiros. Um único cookie de sessão (treefysid) é criado quando o
utilizador se autentica; é estritamente necessário ao funcionamento da área reservada, tem
duração limitada à sessão do navegador e, por isso, está dispensado de consentimento prévio.
5. Serviços de terceiros
- A interface carrega tipos de letra e folhas de estilo a partir de redes de distribuição de conteúdos (Google Fonts, jsDelivr/Cloudflare). Estes fornecedores podem, tecnicamente, registar o endereço IP do pedido.
- Os emails de reposição de palavra-passe são expedidos através de um fornecedor de correio eletrónico, que trata o endereço de destino para esse fim exclusivo.
- Os pagamentos do plano Pro são processados pela Stripe Payments Europe, Ltd., que atua como responsável autónomo pelo tratamento dos dados de pagamento. Consulte a política de privacidade da Stripe para saber como os trata.
- As imagens de perfil não são alojadas pelo serviço: é o utilizador que indica um endereço externo, sendo a imagem carregada diretamente a partir da origem por ele escolhida.
6. Prazos de conservação
- Dados de conta e conteúdos — enquanto a conta se mantiver ativa.
- Eventos individuais de estatísticas — 90 dias; findo esse prazo, subsistem apenas totais acumulados.
- Resumos de deduplicação de visitas — 48 horas.
- Tentativas de autenticação — 24 horas.
- Pedidos de reposição de palavra-passe — 30 minutos de validade; o registo é eliminado ao fim de 7 dias.
- Aceitação dos Termos — a data em que aceitou os documentos no registo, enquanto a conta existir.
- Registos de subscrição — pelo prazo legal aplicável às obrigações fiscais e contabilísticas, mesmo após a eliminação da conta, quando tenha havido pagamento.
A eliminação da conta em A minha conta apaga de forma imediata e irreversível os dados acima, incluindo páginas, links e estatísticas. Os registos de pagamento que a lei fiscal obrigue a conservar são a única exceção.
7. Direitos do titular dos dados
Assistem-lhe os direitos de acesso, retificação, apagamento, limitação, portabilidade e oposição, previstos nos artigos 15.º a 22.º do RGPD. A maioria destes direitos pode ser exercida diretamente na aplicação: os dados de conta são editáveis em A minha conta e a eliminação é imediata e integral. Para qualquer outro pedido, escreva para suporte@treefy.co; a resposta é dada no prazo máximo de um mês.
Caso considere que o tratamento viola a lei, pode apresentar reclamação junto da Comissão Nacional de Proteção de Dados (CNPD), autoridade de controlo competente em Portugal.
8. Segurança
A comunicação é cifrada em trânsito (HTTPS). As palavras-passe são guardadas apenas sob a forma de resumo criptográfico. A base de dados não é acessível a partir da Internet. Estão em vigor limites de tentativas de autenticação, proteção contra pedidos forjados entre sítios (CSRF) e uma política de segurança de conteúdos (CSP).
9. Transferências internacionais
Os dados são alojados em servidores situados no Espaço Económico Europeu. Os fornecedores referidos no ponto 5 podem operar infraestrutura fora do EEE, ao abrigo dos mecanismos de transferência previstos no Capítulo V do RGPD.
10. Alterações
Esta política pode ser atualizada. A data no topo da página indica sempre a versão em vigor.